電子郵件軟體Exim爆漏洞,超過40萬台伺服器面臨嚴重漏洞風險

台灣研究人員最近在被廣泛使用(但低調)的電子郵件軟體Exim中發現一個嚴重的漏洞。如果遭受攻擊,這個漏洞可以讓攻擊者遠端執行惡意程式碼。安全報告指出至少有40萬台伺服器面臨風險。

這是一個影響廣泛的問題,尤其是因為網路上的郵件伺服器有56%運行Exim(根據2017年3月的調查)。Exim是個郵件傳輸代理程式(MTA),將郵件從寄件者傳送到收件者的軟體,基本上是用作中繼程式。

Exim開發人員已經在版本4.90.1修復了此漏洞,此版本在2月8日發布(漏洞報告發布後三天)。他們建議使用者要立刻安裝這個修補程式,並且表示之前的所有版本都已經過期。但是考慮到受影響伺服器的數量,可能需要數週甚至數個月才能更新完所有有漏洞的伺服器。

 

Exim漏洞的詳細資訊

研究人員將此問題歸類為”認證前遠端程式碼執行”漏洞,並將其編號為CVE-2018-6789。這是位於base64解碼函式內的單字元緩衝區溢位問題。透過將特製內容送入有漏洞的Exim伺服器就可能讓攻擊者遠端執行程式碼。 繼續閱讀

企業資安:BEC 變臉詐騙最愛用”採購訂單”當網路釣魚檔名

變臉詐騙攻擊或稱為商務電子郵件入侵(Business Email Compromise,簡稱 BEC) (Business Email Compromise,亦稱「商務電子郵件入侵」,簡稱 BEC) 這幾年來在全球瘋狂成長,專家預測這項威脅在  2018 年將達到 90 億美元的規模。由於變臉詐騙手法簡單有效,因此未來肯定將持續成為歹徒最青睞的攻擊之一,尤其是那些缺乏專業工具、知識和技術而無法從事其他複雜攻擊的不肖之徒。

去年我們趨勢科技花了九個月的時間 (2017 年 1 月至 9 月) 仔細研究了各種變臉詐騙案例,希望能從中發掘一些發展趨勢以及歹徒使用的工具和技巧,進而描繪出今日變臉詐騙的整體樣貌。

變臉詐騙兩大技巧

網際網路犯罪申訴中心 (Internet Crime Complaint Center,簡稱 IC3) 將變臉詐騙分成五大類型。不過,我們在追蹤研究的期間發現,變臉詐騙可根據其攻擊技巧只分成兩大類:

  1. 竊取帳號登入憑證:這類技巧通常使用鍵盤側錄程式和網路釣魚套件來竊取目標企業網頁郵件 (webmail) 的帳號密碼。
  2. 單純利用電子郵件:這項技巧基本上是發送一封電子郵件給目標企業財務部門的員工,其對象通常是企業的財務長 (CFO)。這封電子郵件會假冒企業的高階主管,並要求員工匯一筆款項給某供應商或外包商,或是幫其個人暫時代墊某筆款項。

竊取帳號登入憑證的技巧還可細分為兩種:第一種使用的是惡意程式,另一種使用的是網路釣魚。

 

變臉詐騙最喜歡的檔名:採購訂單

在仔細觀察惡意附件檔案的樣本之後,我們發現歹徒使用的附件檔名有一定的規律,以下就是最常用的幾種檔名類型:

惡意程式附件檔最常使用的幾種檔名類型

惡意程式附件檔最常使用的幾種檔名類型
(根據 VirusTotal 的樣本)。

 

在使用惡意程式的變臉詐騙方面,最活躍的惡意程式有兩個:第一個是叫做「Ardamax」的軟體,售價 50 美元,提供了變臉詐騙所需的基本功能,另一個叫做「LokiBot」,是變臉詐騙集團越來越常用的惡意程式家族。
反觀單純採用電子郵件的變臉詐騙則主要仰賴社交工程技巧。雖然社交工程技巧原本就是大多數變臉詐騙的重要元素之一,但純粹使用電子郵件的變臉詐騙,其社交工程技巧要高明許多,很能掌握人類的心理。簡單來說,這類攻擊會讓電子郵件看其來相當具說服力,並且會巧妙運用電子郵件的「主旨」、「回覆地址」及「寄件人」等欄位。

 

刻意註冊看似受害機構高階主管個人的電子郵件,或註冊模仿被害企業的網域。

除了前述手法之外,變臉詐騙集團還會註冊一些看似受害機構高階主管個人的電子郵件地址。他們會到一些狡猾的免費網頁郵件服務開立信箱,或者註冊一個模仿被害企業的網域。

變臉詐騙電子郵件所用技巧的分布情況大致如下:
電子郵件變臉詐騙所使用的技巧 (回覆地址、狡猾的網頁郵件、模仿被害企業的網域)。電子郵件變臉詐騙所使用的技巧 (回覆地址、狡猾的網頁郵件、模仿被害企業的網域)。

此外,我們也研究了一下歹徒如何取得他們的犯案工具,尤其是攻擊中所使用的網路釣魚網站。變臉詐騙集團最常用使用網路釣魚套件來發動攻擊。我們從研究案例當中找到了一名變臉詐騙歹徒,並且找出他所使用的工具以及取得管道。

趨勢科技在好幾個網路釣魚網站發現這名歹徒的蹤跡,因此推論變臉詐騙嫌犯應該都會架設多個網路釣魚網站來從事詐騙。他們大多活躍於地下犯罪市場,並且從中取得他們所需的詐騙工具。而且,地下市場甚至還有一些專門給變臉詐騙新手的教學資源,協助他們快速上手。換句話說,變臉詐騙歹徒可以很輕易地獲得它們所需的工具和技巧。這份研究主要是希望能讓大家對變臉詐騙有一番更清楚的認識,包括:最新發展趨勢、歹徒的工具和技巧,以及一般消費者和企業該如何防範這類攻擊。

➔ 完整報告:變臉詐騙 (BEC) 技巧發展趨勢追蹤

 

原文出處:Delving into the World of Business Email Compromise (BEC)

SgxPectre可從Intel SGX Enclave取得資料

俄亥俄州立大學最近的一篇研究報告詳細介紹英特爾(Intel)軟體防護擴充指令集(SGX)遭受Spectre攻擊的最新情況。SGX是英特爾(Intel)現代處理器的一項功能,它將選定程式碼及資料管控在”飛地(enclave)”以保護它們不會被洩露或竄改。如果這被研究人員稱為SgxPectre的攻擊成功,攻擊者就可以從飛地(enclave)取得資料。

當使用者在應付今年一月所披露的英特爾(Intel)處理器漏洞Meltdown和Spectre時,這些嚴重漏洞似乎並未影響到SGX飛地(enclave)。飛地(enclave)的安全設計是即使是作業系統也不能存取其內容。

這個攻擊使用了Spectre漏洞加上現有SGX執行時函式庫(runtime library)內有弱點的程式碼,可以完全存取受防護飛地(enclave)的內容。這些漏洞存在於執行時函式庫(runtime library) – Intel SGX SDK,Rust-SGX和Graphene-SGX特別被指出。

研究人員展示這個漏洞攻擊時補充:”SGXPECTRE建立了惡意的SGX飛地(enclave)來與其他飛地(enclave)共存,再使用旁路攻擊(side-channel)觀察快取追蹤和分支預測延遲。” 繼續閱讀

《 資安漫畫 》念舊不是好事 讓過時的系統遠離你的電腦和智慧型手機

 別讓過時的系統遠離你的電腦和智慧型手機:您知道過於老舊的電腦容易遭受病毒的威脅嗎?今天趨勢科技 3C好麻吉要來告知您這令人難以想像的情境~  通常電腦內所搭載的 Windows等作業系統是有支援期限的,在支援期限內萬一遭遇任何問題時都可利用製造商所提供的對策來解決,但是過了支援期限,作業系統的支援會終止,連同軟體的支援也會被迫結束。資安軟體也不例外,作業系統的支援終止一段時間後,對抗最新威脅的更新程式的配送也將會被迫中斷。也就是說,一旦支援期限過期的話,即便在作業系統上發現漏洞也束手無策,感染上病毒也只能束手無策了。  讓過時的系統遠離你的電腦和智慧型手機

 讓過時的系統遠離你的電腦和智慧型手機

 讓過時的系統遠離你的電腦和智慧型手機

您知道過於老舊的電腦容易遭受病毒的威脅嗎?今天趨勢科技 3C好麻吉要來告知您這令人難以想像的情境~

通常電腦內所搭載的 Windows等作業系統是有支援期限的,在支援期限內萬一遭遇任何問題時都可利用製造商所提供的對策來解決,但是過了支援期限,作業系統的支援會終止,連同軟體的支援也會被迫結束。資安軟體也不例外,作業系統的支援終止一段時間後,對抗最新威脅的更新程式的配送也將會被迫中斷。也就是說,一旦支援期限過期的話,即便在作業系統上發現漏洞也束手無策,感染上病毒也只能束手無策了。

根據上述理由,老舊的電腦在網路上對抗危險的防禦力大大降低。還在使用搭載著已經終止作業系統支援的Windows XP或是Windows Vista的過舊電腦的用戶的您,建議您將軟體版本更新或是更換搭載著最新作業系統的電腦。加上,如果收到作業系統或是軟體開發公司所提供的更新程式的話請立即安裝且請將自動更新設定為有效!

手機方面,安卓版或iPhone版的智慧型手機也曾發現過終端被惡意操控、下載的官方軟體在不知情的情況下被換成惡意軟體等的案件。因此從現在開始您的智慧型手機一但收到了軟體更新通知時,當下請立即進行更新安裝吧!

看完這篇文章,還不趕緊去查看一下您的作業系統是否能在支援期限內!!!

Android 用戶趕緊安裝 i3C app,趨勢科技專業線上客服團隊,協助您解決在手機或電腦上遇到的問題。

》 看更多  3C 好麻吉提供的小撇步

「 您哪位?」認不出麻吉 LINE 暱稱,好尷尬! 輕鬆更改好友名稱設定

参考:該讓您的 XP走了但為何難以分手?

十二年了時代終結:如果你還在用它怎麼辦?

 

 

【資安數字月報 】盤點 8 個資安數據

資安數字的變化讓我們了解資安威脅的走勢,以下整理資安趨勢部落格上個月發表文章中的一些數字趨勢,讓大家可以快速瀏覽資安走勢:

 

資安數字月報

  1. 如果駭客利用機器學習….網路釣魚攻擊得逞機率提高30%,繞過reCAPTCHA機率達98%
  2. 勒索病毒 11 歲了!
  3. ISACA預測:2019年會出現缺少兩百萬名網路安全專家
  4. IT決策者中,逾八成表示組織缺乏網路安全專家
  5. 趨勢科技預測:2018 年BEC變臉詐騙所帶來的損失將超過 90 億美元
  6. 高達 9 百萬台電腦受到感染的銀行木馬程式出道九年依然肆虐?原因是…
  7. 光 2017 上半年就出現了 382 個新的漏洞
  8. 2016年總價值 670 萬美元的23,000 台 iPhone在邁阿密國際機場失竊
  9. 家長最擔心孩子「科技上癮」(56%) 及「花費太多時間在網路上」(43%)。

《延伸閱讀》

 

如果駭客利用機器學習….網路釣魚攻擊得逞機率提高30%,繞過 reCAPTCHA機率達98%

利用機器學習利用公司高階主管甚至更低層員工個人資料來進行的網路釣魚攻擊方式可能將成功機會提高多達30%

在2012年,研究人員證明可以利用機器學習繞過reCAPTCHA系統,成功率達到82%。而最近在2017年,研究人員利用機器學習繞過Google reCAPTCHA保護機制的成功率達到98%

◎原文來源:如果駭客利用機器學習….網路釣魚攻擊得逞機率提高30%,繞過reCAPTCHA機率達98%

<資安數字月報>

繼續閱讀