現代IT環境的伺服器安全防護

https://blog.trendmicro.com/wp-content/uploads/2019/01/20180913231810169-116-CgWz2te-800-300x169.jpg

不斷變化的環境

在最近幾年,我們看到IT環境出現根本上的轉變,加速朝向雲端運算和容器化基礎設施發展。根據富比士的資料,預計到2020年會有83%的企業工作負載(workload)放到雲端。除了雲端技術,軟體開發團隊利用微服務架構和容器技術也帶動進一步的變革,造就每年成長超過40%的市場。採用這些新技術也代表著現代的企業IT基礎設施產生重大變革。但是這些轉變並非都能夠無縫接軌,有時很難將舊應用轉成使用新技術。因此,團隊需要能夠跨越各種環境(包括實體機器、虛擬機、容器和雲端基礎架構)來打造和部署應用程式。雖然這些新技術在敏捷性、擴充性和持續性整合與發佈(CI/CD)方面帶來巨大的優勢,卻也為安全性帶來更多的複雜性,讓企業有可能暴露在漏洞和威脅之下。簡而言之,新應用程式技術加上現有老舊架構和部署模式的結合會造成更大的IT複雜性,使得要讓整個企業做到一致的安全性變得極度困難。

伺服器面臨更多的安全威脅

在傳統上,企業對於安全防護主要是放在端點上,不過IT環境的現代化也產生了各方位的攻擊。伺服器已經成為網路犯罪的重要目標,有超過1.45億筆美國公民資料受到Equifax伺服器資料外洩的影響。在這幾年來,我們也看到了許多備受矚目的伺服器端漏洞出現。例如,Equifax攻擊利用的是Apache Struts Web應用程式框架的伺服器端漏洞,而Heartbleed直接針對伺服器來洩露私人資料。

繼續閱讀

【手機病毒 】想要拍出好氣色,當心29款美肌相機應用程式會發送色情內容,還會偷個資盜用照片

Google Play上出現多款美肌相機應用程式會發送色情內容,將使用者導到釣魚網站或收集他們的照片。

趨勢科技在Google Play上發現多款相機應用程式(偵測為AndroidOS_BadCamera.HRX)會連到遠端廣告配置伺服器來做出惡意行為,
包括 Pro Camera Beauty、Cartoon Art Photo與Emoji Camera 三款已經被下載了數百萬次

,Artistic effect Filter的下載數量超過30萬,逾10萬下載量的則有Art Editor、Beauty Camera、Selfie Camera Pro、Horizon Beauty Camera、Super Camera、Art Effects for Photo及Awesome Cartoon Art。

Google Play上出現多款美肌相機應用程式會發送色情內容,將使用者導到釣魚網站或收集他們的照片

圖1.Google Play上惡意美肌應用程式的截圖

過年親友團聚,各種打卡拍照不能少,套用各種美美的濾鏡就能簡單拍出好氣色,但現在要小心了!趨勢科技在Google Play上發現多款熱門的相機應用程式(偵測為AndroidOS_BadCamera.HRX)會推送欺詐和色情內容的惡意廣告,甚至引導受害者下載付費色情播放程式(偵測為AndroidOS_PornPlayer.UHRXA),或是連結到遠端廣告配置伺服器從事廣告分析。值得注意的是,此類應用程式有部分已經被下載了高達數百萬次,其中來自亞洲的下載量更為大宗!

隱藏圖示,難以移除

使用者在下載這些應用程式後並不會馬上感覺有何不妥,直到決定要移除應用程式時才會發現可疑之處。以com.beauty.camera.project.cloud為例,它會在執行後建立一個捷徑。但會從應用程式列表隱藏圖示,讓使用者難以移除,因為沒辦法點選刪除。此外,這些相機應用程式使用了加殼技術(packer)來防止被分析。

Figure 2. Code snippet to show how the malicious app hides itself from the application list

圖2、顯示惡意應用程式如何從應用程式列表隱藏自身的程式碼

廣告大放送,包含付費了卻看不見任何東西的線上色情播放程式

當使用者解鎖手機時,應用程式會推送好幾個全螢幕廣告,包括用瀏覽器跳出的惡意廣告(包括欺詐性內容和色情內容)。在我們的分析過程中,趨勢科技發現一個付費的線上色情播放程式(偵測為AndroidOS_PornPlayer.UHRXA)會在點擊跳出視窗時下載。但要注意的是,即使使用者付錢來執行播放程式也不會出現任何內容。

恭喜贏得iPhone X?導向釣魚網站來要求使用者提供個人資料

繼續閱讀

網購收到詐騙假貨?教你四招成功退貨


現在網路購物非常盛行,除了方便之外,價格通常也優惠許多,但網購詐騙案件卻隨著普及率增加,一不小心就變成受害者。憑藉著精美圖片、引人入勝的商品敘述,以及看起來很有保障的「貨到付款」,已有不少受害者上當。遇到網購詐騙時,想到的第一個方法可能是報警處理或撥打 165 防詐騙電話,但警方可能會把案件視為「交易糾紛」而無法處理,這時候就只能自己的退款自己救了!以下四點教你如何成功拿回退費:

繼續閱讀

擷取桌面截圖的JobCrypter勒索病毒變種,索1,000 歐元贖金

快過年了,勒索病毒紛紛變相拜年討紅包,繼不加密,直接刪除檔案,再格式化備份磁碟的MongoLock變種夾帶JavaScript惡意程式,散播勒索病毒 挖礦程式的垃圾信 等把台灣列入重點感染區的病毒後,又有一隻勒索病毒來襲: JobCrypter 變種。

受害者必須在 24 小時內支付 1,000 歐元的贖金以取得檔案解密金鑰,

2017 年初感染數以千計企業和個人使用者的新興勒索病毒Ransomware家族之一JobCrypter,近日變種再進化,趨勢科技最近發現了一個 JobCrypter變種出現新的加密行為,並且會擷取受害電腦桌面的截圖,然後將截圖傳送至某個電子郵件地址。它除了會將檔案重複加密之外,其勒索訊息也一反常態地附加在被加密的檔案內。該勒索病毒要脅受害者必須在 24 小時內支付 1,000 歐元的贖金以取得檔案解密金鑰, 。

將受害者電腦桌面的截圖連同系統相關資訊透過 SMTP 傳送至某個電子郵件地址

新的 JobCrypter 樣本 (趨勢科技命名為 RANSOM.WIN32.JOBCRYPTER.THOAAGAI) 正在網路上流傳,根據通報指出它出現在某個可能已遭入侵的網站。儘管此惡意程式的安裝和啟動程序皆與 2017 年那波攻擊相同,但此樣本卻增加了一項新的行為,會將受害者電腦桌面的截圖連同系統相關資訊透過 SMTP 傳送至某個電子郵件地址。除此之外,也會偵測它所建立的系統登錄機碼「HKCU\Software\MOI」是否存在。


圖 1:JobCrypter 新增了擷取感染電腦桌面抓圖的行為。

圖 2:惡意程式會將電腦桌面截圖連同系統相關資訊傳送至某個電子郵件地址。


繼續閱讀

【網路犯罪 】駭客如何在地下市場賺黑心錢?

今日的網路犯罪情勢和十年前絕大多數犯罪集團皆自行開發工具或聘請人員幫忙開發的情況大不相同。過去,由於牽涉到高深的技術和知識,因此全球各地的網路攻擊大多由具備程式設計能力的電腦駭客所為。但隨著時間發展,這些駭客也開始形成自己的圈子,彼此分享網路攻擊的知識和工具,以及經營之道。這些圈子後來演變成了網路市集,讓駭客能將自己最先進的工具賣給網路犯罪集團使用,而且網路犯罪集團的攻擊通常更具破壞力。

今日,這些市集依然以特殊的網站或地下論壇的形式存在。雖然開發工具的駭客最了解自己的工具如何使用,但他們通常不想背負犯罪的刑責,因此便將工具賣給別人,而買家當然必須自行承擔使用這些工具的後果。所以,駭客通常只管將自己的工具拿到地下論壇販售,不在乎購買的人將如何使用。

本文將探討這些駭客如何在地下論壇上兜售其產品以及其銷售的技巧,尤其是一些類似合法軟體的銷售及行銷手法。

網路犯罪集團的工具套餐:產品+服務

地下市集上充斥著各式各樣專為網路犯罪集團設計的產品。儘管並非所有軟體都是針對惡意用途而設計,但絕大多數都有犯罪上的用途,而有些毫無疑問就是專為不法用途而設計。

這些工具大致可分成以下幾類: 繼續閱讀