出國旅行當心手機被扒,去年有23,000 台 iPhone在邁阿密機場失竊!

結合真實世界的網路犯罪,竊賊先解鎖Apple 裝置,再銷贓轉賣

網路詐騙與真實世界犯罪已經開始出現交集。根據趨勢科技今年 5 月所看到的一樁案例,歹徒利用工具破解 iCloud 帳號以解鎖偷來的 iPhone 手機。經過進一步追查之後,我們發現犯罪集團跨界的程度相當深。今日全球手機銷贓市場其實已具備相當的規模,而破解 iCloud 則是其中重要一環。從愛爾蘭英國印度阿根廷美國,失竊裝置解鎖服務的需求令人乍舌:去年,失竊的 iPhone 手機在東歐國家可賣到 2,100 美元之譜,而美國去年也有 23,000 台 iPhone (總價值 670 萬美元) 在邁阿密國際機場失竊

 

假冒 Apple 名義發送一封電子郵件或簡訊給受害者

駭客的手法相當直接,他們假冒 Apple 名義發送一封電子郵件或簡訊給受害者,通知他們失竊的裝置已經尋獲。此時,心急如焚的受害者很可能不假思索就點下訊息隨附的連結,進而連上歹徒用來騙取受害者 iCloud 登入憑證的網頁,得手之後,歹徒就能解鎖偷來的 iPhone 手機。竊賊會透過第三方 iCloud 網路釣魚服務來解鎖裝置。這些 iCloud 網路釣魚服務業者所用的犯罪工具包括:MagicApp、Applekit 與 Find My iPhone (FMI.php) 架構,甚至建立了自動化 iCloud 解鎖流程,裝置一旦解鎖之後,就能賣到地下市場或灰色市場 (gray market)。

這類 iCloud 解鎖服務大多利用社群網站或個人網站來經營。此外,也提供服務轉售或伺服器租用 (替人發送網路釣魚訊息)。這類服務的客戶遍及全球,如:義大利、法國、西班牙、美國、印度、沙烏地阿拉伯、巴西以及菲律賓。雖然我們只研究了三個 iCloud 解鎖應用程式和服務,但網路上可找到的還更多,只要搜尋一下社群媒體、網路廣告和電子商務網站即可。

我們發現的案例牽涉到科索沃、菲律賓、印度和北非等國的數個犯罪集團。開發 AppleKit 的駭客在一個叫「dev-point」的阿拉伯駭客論壇上相當活躍。使用 MagicApp 或 AppleKit 兩套工具的客戶並不一定非用網路釣魚腳本不可,但因為開發人員大多熟悉彼此的產品 (而且成功率頗高),因此許多人都傾向將三者合併使用。

利用網路釣魚騙取登入憑證
以下是歹徒犯案手法示意圖。駭客一旦取得了受害者的 iCloud 帳號,其工具就可以下載 iCloud 帳號來從事其他犯罪活動,然後再將它刪除。


圖 1:駭客犯罪手法示意圖。 繼續閱讀

當心Google 隱私帳戶的個人資料外洩! 趕緊管理應用程式存取權限

現在越來越多手機的App或網頁的帳號登入不再需要重新註冊,可以直接透過 Facebook、Google 帳戶就可以授權登入了,真的是非常方便~但您是否有檢視過這些授權是否藏有風險呢???

通常來說,此類的授權都會標明所需要的資料存取權限,但若是沒有看仔細就直接按下「允許」,或許您的隱私個人基本資料就被自己給授權出去了,除了在這些帳戶使用時避免輸入太隱私的資料外,今天趨勢科技3C好麻吉也來教您如何查看 Google 帳戶並管理您的權限避免個人資料外洩!

  • 首先打開Google瀏覽器並點擊右上方的Google功能清單,然後進入”我的帳戶”

  • 點擊進入”登入和安全性”

  • 網頁往下滑會看到”具有帳戶存取權的應用程式”按下”管理應用程式”來查看和管理

  • 進入後點一下您想要查看的應用程式,您可以看到這應用程式存取您的權限時間與授權存取的內容,若您不想被此應用程式存取則可以點擊”移除存取權”即可

現在您隨時能夠查看您哪些帳戶資訊被存取囉~這樣若有一些陌生的應用程式突然有了您的帳戶權限,就能夠立即知道並修改,以免個資外洩喔!

Android 趕緊安裝 i3C app,趨勢科技專業線上客服團隊協助您在手機或電腦上遇到的問題。
「 您哪位?」認不出麻吉 LINE 暱稱,好尷尬! 輕鬆更改好友名稱設定

》 看更多  3C 好麻吉提供的小撇步

你的電腦成為他的挖礦機?! Coinhiveh採礦程式成為第六大的惡意軟體

挖礦劫持(Cryptojacking)幫星巴克加料,顧客上網筆電竟成挖礦機

跨國連鎖咖啡店星巴克(Starbucks)證實他們位於阿根廷布宜諾斯艾利斯店內的顧客會在不知情下被利用來進行數位貨幣挖礦。看起來似因為這些店家的無線網路被修改過,透過店內的 Wi-Fi 無線網路載入網頁會嵌入CoinHive挖礦程式。因為這樣,連上無線網路的使用者設備會在不知情被利用來挖掘 Monero數位貨幣。

挖礦腳本也會被嵌入在使用者可能會停留大量時間的地方,比方說長影片,趨勢科技發現串流媒體的使用者也成為目標。

 

紐約一家高科技公司的高階主管 Noah Dinkin 在Twitter上大力反應,星巴克回應他們已經迅速地處理了這一問題。

tweet starbucks

圖1、Dinkin在Twitter上強調了此一問題

 

因為數位貨幣的價值在不斷增加,挖礦所需資源也在迅速成長,網路犯罪分子甚至一些合法企業都在尋找方法透過數位貨幣挖礦獲利。一些熱門網站也在尋找平衡的做法 – 使用者可以貢獻運算能力來挖礦而不用被廣告轟炸。

 

串流媒體的使用者也成為目標:近十億串流媒體網站的訪客被秘密地用在數位貨幣挖礦活動

光明正大的網站會明確告知使用者可能被用來進行數位貨幣挖礦,但其他的網站則不。根據AdGuard研究人員所發表的報告,有近十億串流媒體網站的訪客被秘密地用在數位貨幣挖礦活動,這種做法被稱為“挖礦劫持(cryptojacking)”。他們還列出透過使用者來挖礦的數個熱門串流媒體網站和線上影片轉檔網站。挖礦腳本被嵌入在使用者可能會停留大量時間的地方,比方說長影片。研究人員指出,並非所有網站所有者都知道自己的網站被嵌入挖礦腳本。 繼續閱讀

< 資安新聞週報 >星巴克Wi-Fi遭加料挖礦程式/專家警告:明年比特幣恐成重大網攻的目標/駭客入侵美俄18家銀行轉帳網路,盜領ATM得手近千萬美元  

本周資安新聞週報重點摘要,本文分享上週資安新聞及事件。你將會看到新聞的簡短摘要及原文連結來閱讀更詳細的見解。

資安趨勢部落格一周精選

 


媒體資安新聞精選:

星巴克店內Wi-Fi遭加料!合作廠商暗藏挖礦程式,偷用顧客筆電CPU來賺錢 iThome

新加坡企業資安事件多 付出成本為各國之冠  電子時報

研究:19年前的舊漏洞可能破解HTTPS加密通訊,臉書與PayPal都遭殃  iThome

微軟釋出安全更新修補34個漏洞,7成和瀏覽器有關   iThome

小心! 技術支援詐騙正在全球橫行,不只要錢還可能竊取你的資料     iThome

突破制裁 北韓竊比特幣籌錢      工商時報

專家警告:明年比特幣恐成重大網攻的目標    經濟日報網

比特幣樹大招風?相關網站成DDoS攻擊新目標,3/4曾被攻擊   iThome

駭客難防 NiceHash證實比特幣被盜 損失逾6200萬美元      鉅亨網

漲破1.5萬美元!比特幣又創新高 財金專家這樣看       自由時報電子報

美國梅克倫堡郡遭勒索軟體攻擊,決定自力救濟還原備份資料    iThome

駭客入侵美俄18家銀行轉帳網路,盜領ATM得手近千萬美元     iThome

網路黑色產業鏈猖獗 利用聊天機器人談戀愛騙錢 詐騙用上人工智慧 陸82人被逮        旺報

這是假消息》【真影片】充電寶(行動電源)木馬程式一插就中?駭客是真的有機會完成轉帳交易的  自由時報電子報

駭客可接管自駕車 專家籲強化軟體更新  電子時報

Uber傳以抓蟲獎金為名支付資料外洩贖金       iThome

駭客用你的瀏覽器挖礦災情再升級!超過5000個網站不但遭到植入惡意腳本、挖礦,還暗藏鍵盤側錄功能        T客邦

Obike 被駭,個資含位置流傳網路危及車主隱私     科技新報網

不怕錯頻!LINE「取消傳送」上線…實測手機、電腦皆可用         ETtoday

手機App居然會偷偷追蹤你的音調?十招教你保護隱私        新浪網(臺灣)

韓首度對加密貨幣交易所開罰 因疏於保護客戶個資      經濟日報網

報你知》標題聳動…假新聞有6大特徵    自由時報電子報

強化關鍵基礎設施的網路安全,資安專家認為應從了解OT與IT之間的差別開始做起    iThome

歐盟新資保法 衝擊全球企業      經濟日報(臺灣)

資安處:中央地方建構國家資安聯防網    中央社即時新聞網

蔡英文資安聯防!保護國人財富 網購、行動支付攏免驚      ETNEWS新聞雲

強化資安  新加坡國防部邀駭客找漏洞     中央社即時新聞網

新創公司應用區塊鏈技術 改善客戶身分認證程序  電子時報

在家上網忽快忽慢?小心別讓自己變成電影裡的「楚門」   數位時代

影/資安駭客競賽 80國高手齊聚台北     聯合新聞網

「做好傳承,是建立資安實力的關鍵。」台灣駭客協會辦比賽助人才接軌國際        數位時代

韓國隊連續三年奪得HITCON CTF冠軍,率先贏得前進賭城DEF CON CTF門票  iThome

日將實施東京奧運網路防禦演習 520人模擬駭客攻防戰       ETNEWS新聞雲

國稅局專員:每2秒就有1人身分被盜    世界新聞網

APT濫用軟體開放原始碼,資安工具與惡意軟體淪為攻擊程式發展的養分 iThome

繼續閱讀

不駭怕? 英國國會議員與他人共用帳密是常態!

本部落格曾在“關於密碼千萬不要做的四件事與密碼設定小秘訣”這篇文章中提到:密碼就跟你的牙刷一樣,不要跟任何人共用。但英國國會議員似乎不這麼認為….

英國國會議員的密碼使用習慣在經過幾位國會議員的推特發文之後遭受嚴格地檢視。事件導因於中貝德福郡議員Nadine Dorries就國務卿Damien Green的推特發文發表評論之後。

Dorries在一開始的留言裡稱自己的工作人員(包括交換計劃的實習生)可以用她的電腦來幫她管理電子郵件。經過Twitter用戶和新聞評論員的反應之後,其他國會議員也相繼回覆她的留言。一名議員說自己經常忘記密碼而必須問他的工作人員,另一位則說會讓電腦保持在不上鎖的狀態,並且與辦公室主管共用密碼。

除了議員,前員工也參加了討論。一位前研究員說當自己為一名議員工作時,他會定期登入並使用老闆的電腦。BBC NewsNight的製作人也補充說國會議員與工作人員共用登入資訊是常見的做法。

UK MP tweet

圖1、來自國會議員和其他人分享安全作法的留言

 

當英國資訊專員辦公室(ICO)提醒國會議員有義務保護自己的資料,資安專家也對他們加以批評。共用密碼被認為是不安全的;能夠使用電腦的人越多,被有意或無意濫用的機會就越大。任何一個處理敏感資料的人都應該啟用雙因子身份認證 – 現在就算是一般的電子郵件服務也提供這選項,都是因為2016年大規模的資料外洩事件所帶來的影響。 繼續閱讀