《網路釣魚》9 名員工誤點網址,導致35 萬名客戶個資曝光

美國奧勒岡州 DHS 遭遇網路釣魚攻擊

美國奧勒岡州的 Department of Human Services (DHS) 近期對外公告,有超過 35 萬名客戶的健康資訊遭到曝光。經奧勒岡州 DHS 資安團隊調查發現,研判資料外洩的起因是:有九名員工點擊了網路釣魚 URL,使員工的電子郵件帳戶資訊與信箱遭到入侵。

《網路釣魚》9 名員工誤點網址,導致35 萬名客戶個資曝光

〔延伸閱讀: 變臉詐騙(BEC)將深入基層職員,員工沒看穿的騙局,造成的損失可能比病毒還大!


據新聞稿指出,奧勒岡州 DHS 員工是在 2019 年 1 月 8 日收到魚叉式網路釣魚的電子郵件,而遭到入侵的信箱內據說有將近 200 萬封電子郵件。直到 1 月 28 日,才確定有客戶的個人健康資訊或受保護的健康資訊 (PHI) 遭到未經授權人士的存取。奧勒岡州 DHS 表示,雖然他們阻止了更進一步對入侵信箱的未授權存取,但卻無法證實是否有任何 PHI 遭到竊取或濫用。

客戶遭外洩的 PHI 屬於健康保險隱私及責任法案 (HIPAA) 的保護範圍,此外,該事件依奧勒岡州身分竊取保護法 (Identity Theft Protection Act) 亦屬違法。該資料外洩中可能遭到入侵的資訊包括下列項目:姓氏和名字、地址、生日、社會安全碼、個案編號,以及其他用於管理 DHS 計畫的資訊。

網路罪犯為了入侵電子郵件帳戶及各種其他服務,使用越來越多樣化的方式來發動網路釣魚攻擊。美國特勤局在 1 月分享了可能連結到加密文件的魚叉式網路釣魚電子郵件相關資訊。使用者點擊 URL 時,會出現假的 Office 365 登入要求表單,要求其輸入電子郵件帳戶憑證。使用者一旦採信,網路罪犯便能取得其電子郵件帳戶的存取權。

繼續閱讀

微調良性皮膚病變影像像素,竟誤導AI辨別為惡性病變!對抗式攻擊如何破壞機器學習?

科學 (Science) 期刊所發表的一份研究報告中,提到可能被用於破壞機器學習 (Machine learning,ML) 系統的進階技巧警告。這份研究詳細說明如何建構並部署對抗式攻擊 (也就是用來破壞 ML 系統的技巧),於機器學習和人工智慧 (AI) 技術使用率日益提高的醫療產業中。在示範中,有一個良性的皮膚病變影像,影像中有一小部分的像素經過修改,結果誤導了診斷的 AI 系統,將其辨別為惡性病變。

對抗式攻擊如何破壞機器學習系統?

機器學習和 AI 系統遭到對抗式攻擊( adversarial attacks )入侵的例子,並不只侷限於醫療產業的應用。舉例來說,原應協助保護企業資源與資料的機器學習系統,也可能遭到這類的攻擊。

[請參閱:Clustering Malicious Network Flows With Machine Learning]

發生在安全系統的對抗式攻擊

Dark Reading 近期發表的一篇文章中,點出了網路罪犯可能用來顛覆企業資安防衛的攻擊方法。例如,攻擊者可能利用使用機器學習的自動化滲透測試工具深度滲透 (Deep Exploit) 來嘗試滲透組織,而且只要 20 至 30 秒就能找出企業防衛中的資安漏洞。這種攻擊方法如此快速,是因為其利用機器學習模型,快速吸收並分析資料,同時產生最適合用於下一個攻擊階段的結果。

繼續閱讀

《資安新聞周報》透過 MDR 檢視Ryuk勒索病毒/WiFi Finder驚爆200萬個Wi-Fi密碼未加密/App Store移除開發商的手機控制App惹議

本周資安新聞週報重點摘要,本文分享上週資安新聞及事件。你將會看到新聞的簡短摘要及原文連結來閱讀更詳細的見解。

資安趨勢部落格一周精選

一周精選媒體資安新聞

iPhone X才賣1萬8? 「親姊」發訊掛保證…弟弟匯款中招        ETtoday新聞雲

人人搶進幸福企業 科技人均43,117元 薪資高於其他產業40%       自由時報電子報

柯文哲支持企業 共推幸福職場  三立新聞網

震旦、友訊、億光、華碩、台達電、日月光、艾司摩爾、YAHOO、GARENA等均上榜 緯創、矽品、蝦皮等120家榮獲幸福企業    中國時報

母親節訂購禮券好便宜 小心網路詐騙      葛瑪蘭新聞網

全球防毒軟體大會 13歲小駭客當場駭無人機 民視新聞網

資安危機將主宰政治走向!國民該注意的 4 大國家級風險有哪些?  報橘

繼續閱讀

加油站使用預設密碼,被偷走 12 萬公升汽油

經過一年的調查後,巴黎市主管機關最近逮捕了五名被懷疑是偷走 12 萬公升汽油和柴油的嫌犯。根據 Le Parisien 報導,這些罪犯使用從網路上買來的「Miracle Remote」,利用其駭入特定的 Total 加油站油槍品牌。而會遭到駭入,可能是因為部分加油站主管並未變更加油槍的預設 PIN 碼「0000」。這夥人輸入 PIN 碼取得存取權,然後重設燃油價格,並移除加滿的上限。

加油站使用預設密碼,被偷走 12 萬公升汽油

在這起犯罪中,這夥人開著兩輛車前往小型的隔離式加油站,其中一輛還在車後裝了一個大容量的空油桶。第一輛車內的人先到加油站,將加油槍解鎖後,接著帶著空油桶的第二輛車再開進加油站,然後偷走數千公升的汽油。該夥人甚至在社交媒體上向「客戶」推銷,告訴他們在特定的時間前往某處加油站,便能取得汽油。

Total 公司在 2018 年注意到了這個可疑的活動,並與主管機關合作展開調查。2018 年 4 月,法國警方在 Val-d’Oise Sagy 的一間 Total 加油站內逮到了一名持有該遙控裝置的男子。經過後續調查,警方最終找出五名男子,並於上週一加以逮捕。法國主管機關預估,該夥人從販售竊取的汽油中獲取了約 15 萬歐元 (168,000 美元) 的贓款。

加油槍為已知的資安風險

繼續閱讀

最新性勒索計劃要求以比特幣現金付款

趨勢科技研究人員揭露最新針對義大利文使用者的性勒索計劃。以查找垃圾郵件網路釣魚(Phishing)電子郵件寄件人的 IP 為基礎,性勒索計劃似乎是透過 Gamut 垃圾郵件殭屍網路(botnet)傳送。該計劃也似乎是行銷活動的其中一部分。垃圾郵件是在 4 月 19 日發現,於歐洲中部夏令時間 (CEST) 上午 9 點至 10 點達到顛峰。根據趨勢科技 趨勢科技 Smart Protection Suites 的回報,共找到 25,000 封相關的垃圾電子郵件。

本次垃圾電子郵件值得注意的地方在於,駭客現在也利用比特幣現金做為偏好的虛擬貨幣。如同研究人員所觀察到仍在使用比特幣錢包地址的其他性勒索計劃,使用比特幣現金地址可能只是做為替代方案。

繼續閱讀