2014年第二季資安綜合報告:網路銀行與行動惡意軟體持續發威

在2014年4月到6月出現的各種資安事件,從資料外洩和DDoS攻擊到惡意軟體進化及對隱私的威脅,在在強調了企業需要打造更具策略性的回應機制來處理及預測安全威脅。

Q2

這一季內有許多種威脅事件。重大的漏洞問題 – Heartbleed心淌血漏洞,出現在被廣泛應用的加密程式庫OpenSSL。看到了高科技公司及連鎖餐廳輪流成為資料外洩事件的受害者。看到了微軟停止支援後最後一次提供Windows XP修補程式。看到了美國和歐洲司法系統所做出的幾個影響今後如何處理和保護資料的重大決定。

威脅情勢的其他部分繼續成為更大的問題。無論是網路銀行惡意軟體或行動惡意軟體都持續地影響許多使用者:

 

 

圖1:網路銀行惡意軟體偵測數量

日本地區本季網路銀行惡意程式數量大增,因為該地區在五月份偵測到大量的 VAWTRAK
變種。 在本季之前,該惡意程式並未被視為網路銀行惡意程式,但其近期的變種已增加了竊取銀行登入帳號密碼和信用卡資訊的功能。
此外,有關 Emmental 行動(「不留痕跡」的惡意程式,專門鎖定行動網路銀行使用者)的研究也顯示電腦和行動裝置的威脅如何搭配得天衣無縫,讓網路銀行惡意程式偵測數量

網路銀行使用者損失慘重。 策劃該行動的網路犯罪集團,專門鎖定使用簡訊傳送連線階段雙重認證密碼的銀行。該行動使用了在地化的垃圾郵件、非常駐的惡意程式、惡意網域名稱服務 (DNS) 伺服器、網路釣魚頁面、 Android 惡意程式、幕後操縱伺服器、還有真正的後端伺服器,整起行動相當複雜。

圖2:行動惡意軟體的累積威脅數量

第二季勒索軟體 Ransomware在本季持續散布並不斷進化,衍生出專門攻擊 Android 平台的 ANDROIDOS_ LOCKER.A 惡意程式,該程式的介面會霸占未鎖定的螢幕,而且會防止使用者將它解除安裝。 此外,從 ANDROIDOS_LOCKER.HBT 也可看出行動裝置勒索程式學了不少電腦惡意程式的技巧,包括透過 Tor 洋蔥路由器與幕後操縱 (C&C) 伺服器通訊。受感染的裝置將被要求支付大約 30 美元的贖金來解除裝置鎖定。若不願支付贖金,則必須冒著行動裝置資料全被銷毀的風險。

上:ANDROIDOS_LOCKER.HBT 假冒一個名為 「Sex xonix」的假 App 程式; 下:ANDROIDOS_ FAKEA

此外,假防毒軟體又回來了,這次是以名為「Virus Shield」的 App 程式在 Google
Play™ 商店上架販售。假 App 程式 ANDROIDOS_FAKEAV.B 在一週內累積 10,000 次下載,甚至登上熱門付費程式排行榜。

 

繼續閱讀

“我的公司沒有重要到會被攻擊 ?” IT 管理員對 APT 攻擊常見五個誤解

在趨勢科技努力解決APT攻擊-進階持續性滲透攻擊 (Advanced Persistent Threat, APT) /目標攻擊時,經常會和不同公司的IT管理者一起處理攻擊他們的網路威脅。從合作的過程中,我們瞭解到一些IT管理者對於APT攻擊常有的誤解(或該說企業普遍都有)。本文介紹其中一部分,希望可以啟發IT管理員如何去制訂打擊APT攻擊的策略。

APT"我的公司沒有重要到會被攻擊 ?“  IT 管理員對 APT 攻擊常見五個誤解

 

1.處理APT攻擊只需一次性努力?
事實:追踪並攔截一次攻擊意圖不代表解決了威脅

一些IT管理者認為處理APT 攻擊是一次性的努力 – 也就是說偵測和阻止一次惡意活動就會結束整個攻擊。但事實是,APT攻擊,因為這個詞很好地描述了它的特性:進階和持久。這些攻擊往往經過精心策劃和能夠靈活地去適應目標網路內的變化。能夠追踪並攔截一次攻擊意圖不代表解決了威脅。如果要說,它可能代表還可能有許多其他沒被發現的攻擊意圖,需要不斷地監控。

2.APT攻擊有一體適用的解決方案 ?
事實:所有的網路都不相同,這意味著每一個都需要不同配置

對於完整而有效的APT攻擊解決方案的需求相當高,但想想 APT攻擊的本質,就知道這樣的解決方案並不存在。攻擊者花費許多時間去偵察和了解目標企業 – 它的 IT 環境和它的安全防禦 – IT 管理者在制訂安全策略時需要去考慮到這種想法。所有的網路都不相同,這意味著每一個都需要不同配置。IT管理者需要充分了解網路,並實施必要的防禦措施以配合他們的環境。
3.你的企業沒有重要到會被攻擊 ?
事實:攻擊者可用你認為不重要的資料,發動社交工程(social engineering )攻擊

另一個企業談到APT攻擊時的常見想法是,他們不太可能成為目標,因為他們的系統內沒有重要資料。不幸的是,資料的重要性可能取決於想獲取人的意圖。例如,公司的人力資源可能不會覺得過去的應徵資料有多重要,但攻擊者可能會用它來作為社交工程(social engineering )的參考資料。如趨勢科技 CTO Raimund在今年早些時候的影片中所說,企業需要確定自己的核心資料,並加以足夠的保護。

4.APT攻擊都只跟零時差漏洞有關 ?
 事實:只要一個系統錯過一個更新,就可能危害到整個網路
毫無疑問地,零時差漏洞對企業和一般使用者都造成很大的危害。然而,根據過去所看到的APT攻擊分析,陳年漏洞也很頻繁地被使用。根據我們對於2013年下半年的APT 攻擊趨勢報告,最常被利用的弱點不僅是在2012年被發現,也是在該年就被修補。這種趨勢讓部署安全更新到網路內所有系統變得更加重要性 – 只要一個系統錯過一個更新,就可能危害到整個網路。

5.APT攻擊是惡意軟體問題?
 事實:專注於惡意軟體將只解決問題的一部分
我要談論的最後一個誤解有點特殊之處,因為從某方面來說是真的。IT管理者大多只是關心要有解決方案來防止惡意軟體進入他們的網路。雖然這樣並沒有錯,但專注於惡意軟體將只解決問題的一部分。APT 攻擊不僅跟端點有關,而是跟整個IT環境有關。比方說,用來進行橫向移動的許多工具都是合法的管理工具。如果解決方案只集中在偵測惡意軟體,那它就無法偵測到惡意活動。IT管理員需要考慮能夠覆蓋網路各方面的解決方案。

想了解更多防止APT 攻擊的專家意見和防禦措施,請參考我們的APT 攻擊入口網站

 

@原文出處:Common Misconceptions IT Admins Have on Targeted Attacks作者:Spencer Hsieh(威脅研究員)

 

APT 攻擊

 

4.7 分評價,下載達萬次的熱門app ,為何被 Google Play 下架?

隨著行動裝置使用者數量不斷成長,針對使用者而開發的 App 程式亦然。 然而,網路犯罪者總是追著錢跑,因此專門鎖定行動裝置和行動使用者的攻擊數量也將不斷增加。這正是為何行動裝置威脅越來越多,包括惡意程式和假 App 程式。事實上,在正牌的行動 App 程式或 PC 程式推出之後,通常很快就能發現冒牌的 App 程式。

手機 假防毒軟體 Fake app

本文深入探討今日的假 App 程式,特別是重新包裝的 App 程式 ─ 這些遭到篡改 (如插入或刪除程式碼) 的 .APK 檔案,通常含有未來可從事惡意用途的功能。1 冒牌的 App 程式通常使用與對應正牌程式非常相似的使用者介面 (UI)、程式圖示和名稱。這些程式通常出現在第三方應用程式來源,例如網路論壇和網站,有些甚至也出現在 Google Play™ 官方網站。這些程式會在被檢舉為惡意程式或侵權軟體之前盡可能供更多人下載。為了散布,網路犯罪者通常會利用各種社交工程(social engineering )技巧來誘騙使用者下載假 App 程式。

假 App 程式,冒充正牌程式,50% 都有惡意行為

根據一項針對 Google Play 商店前 50 大熱門免費 App 程式的調查顯示,幾乎 80% 的程式都有對應的假冒版本 (參見圖 1)。這些 App 程式在 Google Play 上涵蓋了相當廣泛的類別,包括:商業、媒體與影片、遊戲等等。

1
圖 1:在 Google Play 上擁有和沒有對應假冒版本的 App 程式。

個別 Google Play 類別前十大熱門程式有假冒版本的比例如下 (參見圖 2):

 

2圖 2:個別 Google Play 類別熱門 App 程式分析。

假 App 程式通常不單只是模仿正牌的 App 程式而已,更可能是高風險程式或惡意程式。

截至今年四月為止,在我們從各種來源發現的 890,482 個假 App 程式樣本中,有 59,185 個是越權廣告程式,另有 394,263 個為惡意程式。在所有假 App 程式當中,有 50% 以上懷有惡意 (參見圖 3)。

2
圖 3:所有假 App 程式當中惡意與非惡意的比例。

假冒 Bitdefender的假防毒軟體:

假裝掃瞄宣稱裝置受到感染,藉此誘騙使用者購買完整付費版本

假防毒軟體可說是行動裝置威脅當中最常見的假 App 程式,例如 2012 年早期出現、專門攻擊 Android 裝置的 FAKEAV。緊接著 2013 年又爆發了另一波行動裝置的 FAKEAV 惡意程式,例如假冒 Bitdefender® 的 ANDROIDOS_FAKEAV.F 變種 (參見圖 4)。3 這個假App 程式假冒 Bitdefender 的名義,要求使用者在安裝時使用系統管理員權限來安裝,如此一來就更難移除。如同電腦上的假防毒軟體一樣,該程式會假裝掃瞄裝置,然後宣稱裝置受到感染,藉此誘騙使用者購買其完整付費版本。
4圖 4:ANDROIDOS_FAKEAV.F 運作畫面。

獲得 4.7 分評價的假防毒軟體「Virus Shield」,累計下載次數高達 10,000 次,原來是殭屍電腦下載的

較近期的假防毒軟體案例是前一陣子的「Virus Shield」,該程式還獲得 4.7 分的評價,而且累計下載次數高達 10,000 次,其中大部分都是殭屍電腦所為。此程式早已被 Google 下架。

不過,仍有數千人受其專業的外表以及宣稱的功能所騙,例如:防止裝置安裝惡意
App 程式、可即時掃瞄 App 程式、設定、檔案及多媒體內容、保護個人資訊安全等等。它甚至還登上 Google Play 熱門付費程式排行榜,售價 $3.99 美元 (參見圖 5 和圖 6)。但在經過深入研究之後,其宣稱的所有功能都是假的,因此是個不折不扣的假防毒軟體。

圖 5:Virus Shield 在 Google Play 上的購買畫面。
6圖 6:Virus Shield 在下架之前確實曾經登上 Google Play 熱門付費程式排行榜。 繼續閱讀

將你的頭抬出沙堆!單靠沙箱技術並無法完全地對抗APT 攻擊

 

 APT

先前本部落格這篇「啟發式掃描和沙箱防護:雙劍合壁」文章說出了關於APT針對性攻擊和的實情。這文章點出為什麼單靠沙箱技術並無法完全地對抗APT攻擊

它是一個重要部分,當然沒錯。然而不管是號稱獨門技術或額外特製,不要讓任何供應商說服你相信沙箱分析可以解決一切。它雖然有效,但單靠沙箱解決不了APT 攻擊。因為有過度簡化的風險,這裡有三個原因:

  • 跟任何安全技術一樣,沙箱有自己的弱點。沒有兩家廠商的產品是一樣的;但總的來說,沙箱技術可以被攻擊者透過先進的偵察和攻擊準備來閃避掉。
  • 正如TrendLabs的文章所說,攻擊者會在他們的進階惡意軟體中建立檢查點,尋找特定的Windows作業系統許可證、語言和其他設定,包括檢查虛擬環境。成熟的廠商會開發對策;然而,很少會提供建立客製化沙箱來模擬攻擊者試圖攻擊的目標桌面環境。
  • 由於流量和攻擊載體的數量,很少組織具備足夠的財力和安全資源來建立可擴展的沙箱服務而不會影響到最終使用者的工作效率。 

除了有嚴謹的研究來保持領先於攻擊者的沙箱迴避技術,趨勢科技也獨一無二的使用啟發式掃描在網路流量上。透過監視所有的網路端口,超過八十種協定和應用程式,我們可以提供獨特的先進分流技術來偵測進階惡意軟體和零時差漏洞而不用依賴沙箱技術。結合了這兩種技術,會更加有效率的偵測和回應針對性攻擊和進階威脅。

不用只聽我們講,實測是最好的證明:

最近零時差漏洞攻擊碼的部分名單

NSS實驗室入侵外洩偵測系統測試結果

 

@原文出處:Get Your Head out of the Sand! 作者:Bob Corson

 

《 IoT 物聯網新趨勢》威脅將伴隨智慧型科技而來

科技進步帶來了更強大的裝置。由於物聯網(IoT ,Internet of Things) 的發展,現在人、裝置與流程之間終於有了斬新的高科技無線連結。各種產業都已開始趕搭物聯網(IoT ,Internet of Things) 的列車,推出具備新奇遙控功能的家電產品。現在,App 程式可以和家用電器溝通。例如,可遠端遙控家中的燈光或花園的灑水裝置。

infographic 中文圖表 New_Technologies_0807點小圖可看大圖

隨著IoE 的崛起,一些日常熟悉的家用電器與個人產品也都出現新的發展。現在,超高解析度的 4K 電視大多能連上網際網路,甚至具備臉部或姓名辨識功能。一些運算能力強大的穿戴式裝置和智慧型手機等個人產品,現在也成了一般日常生活用品。根據研究預測,到了 2018 年,光是智慧型手錶的全球出貨量就將達到 2 億 1,400 萬。

具備IoT 功能的裝置普及率只會越來越高。不用多久,我們就會看到速度更快的智慧型手機、自動化程度更高的汽車、遊戲畫面更逼真的電玩主機。
不幸的是,隨著連網的未來步步逼近,網路犯罪者也已做好準備。新的科技帶來了新的攻擊機會。智慧型電視當中儲存的資訊,很可能是駭客獲取個人資訊的下一個目標。新的電玩主機也可能促使網路犯罪者開發出專門針對玩家和遊戲服務的威脅。自動駕駛汽車很可能被駭客入侵並遭到篡改,進而危及乘客安全。
新科技已全面來臨,在享受新科技的同時,請務必確保自身的安全,防範竊盜及其他危險。

@原文來源 ttp://about-threats.trendmicro.com/us/threat-intelligence/internet-of-everything/understanding-ioe/smart-technologies-are-linked-to-threats

萬物聯網(IoE ,Internet of Everything)相關中文報導,請看這裡