智慧交通運輸系統 (ITS)的三重威脅

上個月,趨勢科技發表一份研究報告,詳細探討了未來全自動化線上整合交通運輸網路可能面臨的威脅。這份名為「智慧交通運輸系統面臨的網路攻擊」(Cyberattacks Against Intelligent Transportation Systems) 的研究報告,針對未來即將改變全球工作、移動及商業營運方式的多重交通運輸系統,提供了我們的剖析與觀察。此外,也針對這類系統在整合與營運上可能帶來的資安問題和事件提出一些研究發現。保障智慧交通運輸系統 (ITS) 實體與網路基礎架構的安全,不論對誰都是一項艱難的挑戰:要怎樣做才能防止如此龐大的系統遭到網路攻擊?這對那些必須承擔責任者 (如資安長CISO) 尤其沉重。首先,第一步就是要了解自己所面臨的威脅為何,以及 ITS 當中的高風險領域在哪。

智慧交通運輸系統 (ITS)三重威脅

我們在研究報告當中指出了智慧交通運輸系統 (ITS)可能面臨的三大攻擊類型:網路攻擊、無線攻擊、實體攻擊。我們採用了業界標準的 DREAD 威脅模型 (D:破壞潛力、R:再現性、E:可利用性、A:受影響的用戶、D:可發現性) 來評估 ITS 可能面臨的各種威脅之後發現,網路攻擊可能是 ITS 所面臨最具破壞力的威脅,其次是無線攻擊,最後才是實體攻擊。

這一點其實不難理解,因為 ITS 是由多重系統所構成,這些系統不僅連網,而且還包含大量彼此溝通的物聯網 IoT ,Internet of Thing)裝置。因此理所當然地,網路攻擊具備了最大的破壞潛力。除了針對性攻擊/鎖定目標攻擊(Targeted attack )可能導致系統內的裝置失靈,進而造成營運中斷之外,網路攻擊還可能導致資訊遭竊或資料外洩,兩者都將造成營業損失。許多 (縱使並非全部) 專門攻擊智慧交通運輸系統 (ITS)或類似系統的駭客,如:國家資助的團體、網路犯罪集團、駭客激進主義團體、恐怖分子等等,都很擅長網路攻擊,因此智慧交通運輸系統 (ITS)不僅很可能遭到網路攻擊,而且應該說無可避免。 繼續閱讀

< 資安新聞週報 >別再互聯網+,今年開始是「+AI」/智慧喇叭暗藏漏洞/散播Cerber 嫌犯:以 30% 不法獲利跟駭客分紅

本周資安新聞週報重點摘要,本文分享上週資安新聞及事件。你將會看到新聞的簡短摘要及原文連結來閱讀更詳細的見解。

媒體資安新聞精選:

監視器遭駭 女洗澡遭直播2人盯著看      三立新聞網

假冒安全防毒 App被踢爆!蒐集用戶資料騙廣告點擊   自由時報電子報

Google 刪除 Play 商店 36 款 假防毒真騙點擊 的廣告應用程式        電腦王阿達

要求多餘權限? 小心app竊取個資  LineToday

「麥克風沒搞鬼 是經用戶授權」 用戶控App竊聽 今日頭條否認      聯合報

晶片資安漏洞 蘋果產品全中招  台灣蘋果日報

降低CPU漏洞攻擊風險,AWS更新EC 2執行個體  iThome

CPU「推測執行」漏洞已有6種概念性驗證攻擊出爐     iThome

老筆電用戶注意!微軟公佈 Intel 漏洞「降頻最多」電腦型號     自由時報電子報

全球晶片爆漏洞 搶修復更恐怖  自由時報

英特爾晶片出包 企業善後頭痛 急著更新作業系統迷補漏洞,又怕拖慢電腦速度    工商時報

10個Q&A快速認識Meltdown與Spectre兩大CPU漏洞攻擊(內含各廠商修補進度大整理)        iThome

9成手機電腦陷危境 英特爾晶片漏洞傳或引爆集體訴訟       鉅亨網

晶片漏洞恐釀資安天災 專家教你如何自保!  自由時報電子報

CPU漏洞:微軟釋出Windows、Azure安全更新      iThome

2大安全漏洞 手機電腦都中  Google揭露 英特爾微軟急推修補措施  台灣蘋果日報

英特爾出包 掀電腦風暴 爆出史上最嚴重晶片安全漏洞 拖累股價重挫 宏碁、華碩等新機出貨恐受衝擊        經濟日報(臺灣)

《國際產業》證實晶片有漏洞,英特爾:與同業合作修復    中時電子報網

〈英特爾處理器漏洞〉台廠已進行軟體更新 銷售出貨動能不受影響  鉅亨網

AI策略佈局高峰會 產學激盪擘劃台灣AI發展方向 電子時報

【有恆為 AI 成功之本】別再互聯網+,今年開始是「+AI」  INSIDE

加密貨幣交易所Binance出現山寨釣魚網站 直接騙錢不手軟       網路資訊雜誌

加密貨幣開年瘋狂 美國三大監管機構齊發風險警告      鉅亨網

駭客入侵香港2旅行社 勒索比特幣  聯合新聞網

掃不出來的 PyCryptoMiner 殭屍病毒開始崛起,中獎就淪為挖礦機器        電腦王阿達

Google Wallet與Android Pay合併為Google Pay  ITHOME

中國支付寶承認收集用戶資訊並道歉        美麗島電子報

微軟公佈CPU漏洞修補後的效能測試,愈舊的作業系統與CPU效能下降愈有感       iThome

合作夥伴廠商測試結果顯示 新發佈的安全更新並不會影響實際部署的效能      CompoTech Asia 電子與電腦

全球手機電腦晶片存漏洞 資安專家2點建議  台灣蘋果日報網

Intel 與軟體夥伴舉出測試數據,顯示軟體更新對實際使用影響微乎其微   癮科技

安全漏洞危機成轉機 分析師看好晶片業前景  經濟日報網

F5 Networks:app成所有互動與創新的心臟     中時電子報網

網路攻擊日益頻繁  主動防護更為關鍵     電子時報

《Wired》精選網路「惡人榜」:2017 年網路上最危險的十個人  TechOrange

國際/美國安局機密外洩案 包商認罪 中央日報網路報

確保資安 政院要求勿買白牌產品      自由時報

53項洗錢警示機制 銀行緊鑼密鼓建置     工商時報

AI趨勢雙周報第24期:科技部中文語音對話正式賽開跑,祭出3千萬獎金培養臺灣AI人才 iThome

隨身碟隨處插 當心病毒上身      自由時報

學者:境外網攻台灣升級    自由時報

印度生物辨識卡資料庫再傳安全漏洞        中央通訊社商情網

WD 的 My Cloud 私有雲被爆存有漏洞達半年,駭客可遠端駭入至今未修復     T客邦

一年造成4500億美元損失 圖解駭客襲擊背後的動機    鉅亨網

Experian物聯網大勢預測:安全問題待解及轉向邊緣運算     電子時報

Votiro為其Email閘道安全防護解決方案推出重要的產品強化      iThome

開幕在即 2018 CES值得關注的五大技術看點  itritech

金管會盯資安 瞄準壽險App、報廢設備   經濟日報網

假冒駭客調查個人資訊 獵網平臺揭秘「黑吃黑」騙局  中央日報網路報

繼續閱讀

Google Apps Script 漏洞,恐讓駭客經由軟體服務 (SaaS) 平台散布惡意程式

根據資安研究人員指出,Google Apps Script 有某個資安漏洞可能讓駭客和網路犯罪集團經由 Google Drive 散布惡意程式。由於這項漏洞是發生在軟體服務 (Software-as-a-Service,簡稱 SaaS) 平台端,因此攻擊行動不易偵測,且攻擊時不需假使用者之手,因此使用者可能不會察覺。

Google Apps Script漏洞恐讓駭客經由 Google Drive散布惡意程式

Google Apps Script 是一個 JavaScript 開發平台,可讓程式設計人員開發網站應用程式以及 Google 軟體服務平台 (如 Google Docs、Sheets、Slides、Forms、Calendar 和 Gmail) 的延伸功能。

該漏洞跟 Google Apps 的分享與自動下載功能有關

根據研究人員指出,這項漏洞跟 Google Apps 的分享與自動下載功能有關。其攻擊手法與傳統利用 Google Drive 來存放和散布惡意程式的方式迥異。

在此手法當中,駭客先發送一份 Google Doc 文件給目標使用者來當成社交工程誘餌。當該文件被開啟時,會要求使用者執行一個 Google Apps Script 腳本,接著此腳本會從 Google Drive 下載惡意程式。此一方式跟一般 Office 文件內嵌的巨集惡意程式有異曲同工之妙。

[TrendLabs 資訊安全情報部落格:qkG 檔案加密病毒:可自我複製的文件加密勒索病毒]

這項研究發現,突顯出越來越多企業採用的 SasS平台所潛藏的資安風險。事實上,軟體服務 (SaaS) 與基礎架構服務 (Infrastructure-as-a-Service,簡稱IaaS) 是 2017 年公有雲服務成長的兩大動力,總營收達到 586 億美元。只要建置得當,SaaS 可提供企業彈性、客製化、可擴充的解決方案,實現企業流程及營運最佳化。

SaaS 開始普及,引來網路犯罪集團的覬覦 繼續閱讀

新勒索病毒接受以太坊(ETH)作為贖金

隨著以太坊(ETH)的價格持續上漲,網路犯罪分子也很快地看上這新的賺錢機會。 有一隻新的HC7 Planetary勒索病毒似乎是第一個接受以太坊作為贖金的勒索病毒 Ransomware (勒索軟體/綁架病毒)。

HC7 Planetary會透過遠端桌面侵入網路來進行散播。一旦惡意份子駭入網路就會手動將勒索病毒安裝在所有可存取的電腦上。

這勒索病毒目前還在散播中,會加密檔案並加上.PLANETARY的副檔名。從底下的勒贖通知可以看出病毒作者要求每台電腦700美元的贖金,或用5,000美元包含整個網路的電腦。

1HC7 Planetary勒索病毒勒贖通知(透過bleepingcomputer.com

 

值得注意的是,這勒索病毒將以太坊和比特幣及門羅幣並列為可接受的付款數位貨幣。以太坊目前是比特幣之外第二大有價值的數位貨幣,每一枚超過1,200美元,預計到2018年將會成長3倍。 繼續閱讀