揭開專門監視知名政治家和企業家的 「EyePyramid 」惡意程式神秘面紗

 

我們在這篇文章首次討論兩名被稱為「Occhionero兄弟」的義大利人被逮捕指控利用惡意軟體和特製的魚叉式釣魚攻擊(SPEAR PHISHING)來監視知名政治家和企業家。這個案子被稱為「EyePyramid」,名稱來自研究過程所發現的網域名稱和目錄路徑。

義大利通訊社AGI在1月11日中午公開了法庭命令。本文提供更多關於此案例的詳細資訊以對此攻擊活動有更加完整和深入的了解。

 

分析範圍

趨勢科技已經分析了近250個不同的EyePryramid相關樣本。在我們進行初步分析後,大約有十幾個可疑樣本被上傳到VirusTotal並標記為「#eyepyramid」。我們認為這些樣本是「假標記」,因為這些樣本跟其他樣本不同,無法跟EyePyramid建立肯定的關聯。

 

被針對的電子郵件帳號

部分樣本顯示出攻擊者將目標放在許多網域的電子郵件帳號。帳號憑證和這些帳號的郵件都被竊取,以下是被鎖定電子郵件帳號的網域:

 

被鎖定的網域
@alice.it
@aol.com
@att.net
@badoo.com
@bellsouth.net
@bluewin.ch
@btinternet.com
@comcast.net
@cox.net
@cyh.com.tr
@earthlink.net
@eim.ae
@email.com
@email.it
@emirates.net.ae
@excite.it
@facebook.com
@facebookmail.com
@fastweb.it
@fastwebmail.it
@fastwebnet.it
@free.fr
@gmail.com
@gmail.it
@gmx.de
@gmx.net
@googlegroups.com
@googlemail.com
@groupama.it
@groups.facebook.com
@gvt.net.br
@hanmail.net
@hinet.net
@hotmail.co.uk
@hotmail.com
@hotmail.fr
@hotmail.it
@infinito.it
@interbusiness.it
@interfree.it
@inwind.it
@iol.it
@jazztel.es
@jumpy.it
@katamail.com
@laposte.net
@legalmail.it
@libero.it
@live.com
@live.it
@lycos.com
@lycos.it
@mac.com
@mail.bakeca.it
@mail.com
@mail.ru
@mail.vodafone.it
@mail.wind.it
@mclink.it
@me.com
@msn.com
@mtnl.net.in
@nate.com
@netscape.net
@netzero.com
@orange.fr
@otenet.gr
@poczta.onet.pl
@poste.it
@proxad.net
@rediffmail.com
@rocketmail.com
@runbox.com
@saudi.net.sa
@sbcglobal.net
@skynet.be
@supereva.it
@sympatico.ca
@t-online.de
@tele2.it
@verizon.net
@virgilio.it
@vodafone.com
@vodafone.it
@vsnl.net.in
@wanadoo.fr
@web.de
@yahoo.ca
@yahoo.co.in
@yahoo.co.jp
@yahoo.co.uk
@yahoo.com
@yahoo.com.ar
@yahoo.com.br
@yahoo.com.mx
@yahoo.de
@yahoo.es
@yahoo.fr
@yahoo.it
@yahoogroups.com
@ymail.com

 

攻擊計畫

這波攻擊有著明顯的攻擊前準備,用意在製作有效的魚叉式釣魚攻擊(SPEAR PHISHING),取得目標的信任。攻擊者從一份電子郵件帳號列表開始 – 來自另外的入侵活動,或是來自用相同惡意軟體的其他案例。這些帳號屬於最終受害者所信任的組織或個人。

利用這些電子郵件帳號當作寄件者,將附加惡意軟體原本的副檔名(.exe)加以變更,攻擊者設法以直接或間接的方式感染重點受害者的電腦。

當在電腦上執行惡意軟體時,它會自動更新自己,竊取符合上述列表的電子郵件帳號相關資訊,並透過HTTP/HTTPS將收集的資訊傳送到資料取回電子郵件地址或C&C伺服器。同時將這些電子郵件帳號加到攻擊者所用的已入侵帳號列表,讓這些帳號可以用來將惡意軟體散播給其他受害者。

繼續閱讀

沒有伴的情人節都做些什麼?網路追劇;偷窺舊情人 FB感情狀況;試探分手前共享帳密是否還可登入…

”如果情人節這天只剩網路與你同在”,多數人選擇”網路追劇”度過漫漫長夜!

如果情人節這天只剩網路與你同在,你準備如何度過漫漫長夜?根據趨勢科技數位生活小組做的網路調查發現,截自本文截稿為止第一名為: “網路追劇消磨時間”佔 22%; 其次為”瘋狂網購,自己給自己情人節禮物 ”,佔 20%,第三名為: “ 玩線上遊戲”,佔 25%。

提醒您別遇到這樣掃興的事:

“最近我同事只是追劇而已就中招,整個電腦資料全毀….”

fans-1

去年也有網友在論壇上求助,說想利用連假在網路上看電影,電影看完了,電腦裡所有檔案卻都打不開了,原來是中了Cerber 勒索病毒 Ransomware,並被要求支付約台幣1.7 萬的比特幣Bitcoin才可解鎖,更慘的是用公司的電腦 ! 很多網友給的建議跟 FBI 建議的一樣:” 付錢了事 “

提醒您:如果電腦有軟體的修補程式沒有更新的話,遇到「Drive by download」路過式下載(隱藏式下載、偷渡式下載、強迫下載,網頁掛馬)攻擊,瀏覽惡意網頁或惡意廣告就會中毒。

7% 的人會偷窺舊情人或暗戀對象的 FB感情狀況;2%的人會試探分手前共享帳密使否還可登入

有趣的是仍有 7%的人,會到舊情人 FB ,偷窺她/他(們)的感情狀況或是到暗戀對象的 FB ,靜觀其變(尤其是”感情狀態”是否有所變化)。有少數人(2%) 會試試看跟前任分手前共用的電郵密碼,臉書登入資訊是不是否還可登入。曾經有網路市場研究公司調查發現,超過半數(56%)的情侶相信,共享帳號密碼是給予對方承諾的最佳方式。趨勢科技提醒網友,密碼和情人一樣都是獨一無二,切忌共用。也提醒您別和 Facebook 創辦人一樣用萬用密碼!五招讓帳密更安全

《趣味調查 》”如果情人節這天只剩網路與你同在,你準備如何度過漫漫長夜?”調查統計

  1. 網路追劇消磨時間22%
  2. 瘋狂網購,尤其是情人節特價網站,自己給自己情人節禮物20%
  3. 玩線上遊戲,管它今夕是何夕15%
  4. 下載療傷情歌應景10%
  5. 到舊情人 FB ,偷窺她/他(們)的感情狀況7%
  6. 到暗戀對象的 FB ,靜觀其變(尤其是”感情狀態”是否有所變化)7%
  7. 利用手機交友 APP ,尋找同為天涯淪落人 6%
  8. 到算命網站,推算桃花何時開4%
  9. 下載 A 片,自己一個人偷偷看3%
  10. 試試看跟前任分手前共用的電郵密碼,臉書登入資訊是不是還可以登入? 2%
  11. 到舊情人 FB 放話留言表達不快 1%

AV-TEST 連續第四個月評比趨勢科技 PC-cillin 雲端版為「頂尖產品」PC-cillin雲端版除針對勒索病毒提供「3+1多層式防護」外,更提供密碼管理、SSL 網站安全憑證偵測、以及社群隱私防護三大獨家功能,跨平台跨裝置全面保護消費者遠離威脅!!即刻免費下載

這張圖片的 alt 屬性值為空,它的檔案名稱為 Windows10Banner-540x90v5.gif

⊙延伸閱讀:

我們分手吧!情人節網路詐騙~情人節花束,威而鋼,情人晚餐,紛紛夾帶病毒現身網路

網路交友詐騙(Catfishing):愛情騙子藏在電腦後面的劇本,老梗居多,但還是有人老是被騙

《點擊劫持(clickjacking)》攻擊想更換Facebook情人節專屬布景嗎?小心上網被監視


《 想了解更多關於網路安全的秘訣和建議,只要到趨勢科技粉絲網頁 或下面的按鈕按讚 》

《提醒》將滑鼠游標移動到粉絲頁右上方的「已說讚」欄位,勾選「搶先看」選項,最新貼文就會優先顯示在動態消息頂端,讓你不會錯過任何更新。
*手機版直接前往專頁首頁,下拉追蹤中,就能將粉絲專頁設定搶先看。

▼ 歡迎加入趨勢科技社群網站▼

好友人數

有欺騙性質的廣告?Facebook將暫停中國區的工具類APP廣告!

昨日(2017年2月8日)中午12點知名社群網路Facebook將暂停所有中國區工具類APP廣告。

Facebook已用郵件通知廣告代理商,並表示由於近日中國區工具類APP多有廣告違規的情況,因此決定先暫停這部分的廣告,恢復時間未定。郵件中,Facebook直接點名清理類、電池類,並要求代理公司主動暫停這兩類的廣告。報導中指出工具類APP廣告暫停投放的部分已知的公司包括:北京獵豹移動網路科技、360 Mobile Security Limited、Baidu(Hong Kong)Limited—USD等……。

延伸閱讀>>
反查號碼APP曝光30億個資 雅虎警告: 立即移除這些危險APP!
什麼!7億安卓裝置受監控 個資通通流回中國 繼續閱讀

別讓分手後的恐怖情人變成二度傷害

這幾天的新聞讓分手後恐怖情人再次成為社會關注,其中也再次出現網路交友、臉書訊息的使用情形,所以我們延續先前一篇的角色( 女孩們!小心交友軟體上的變態男),了解一下不慎交友後所引發的一系列後果.

「那個變態男劉行濺竟然跑來家裡找你了!」一通訊息傳到了琳琳手機

琳琳.幼稚園老師.數月前在交友軟體上認識了一位名叫劉行濺,綽號小劉的男子,和她一樣在桃園中壢工作,不過後來發現對方除了編造身世外,一再要求琳琳買東西給他,甚至還傳染了性病給琳琳,琳琳不堪其擾想停止雙方的關係時,帶者眼鏡長相看似斯文的小劉開始露出真面目,數度以雙方的親密照威脅要讓琳琳的家人及朋友都知道,讓她身敗名裂!

數月前琳琳換了電話、工作、甚至搬出了家中,本以為這樣就可以不要再想到過去對方所帶來的夢魘,但沒想到小劉又再找上門了,而且是直接找上家裡來!

在眾多的恐怖情人社會案件中,可以常見五種人格特質,包括邊緣型、戲劇化型、自戀型、依賴型和完美性格型.除了肢體暴力,也會出現言語恫嚇或相處折磨等精神上的暴力

繼續閱讀

趨勢科技X Program the World 用教育翻轉人生、用程式改變城市

【2017年2月9日,台北訊】 程式語言是未來學生不可或缺的學習重點之一,向來深耕培育台灣科技人才的趨勢科技,大力支持由國立成功大學資訊工程系蘇文鈺教授所發起的Program the World計畫,共同為縮短城鄉數位教育持續努力。Program the World從2013年啟動,內容從教材規劃、師資培訓、到偏鄉地區學童程式教育。2017年寒假期間趨勢科技志工社與蘇文鈺教授並共同推動「偏鄉學生程式設計營隊」,已於彰化、南投等地共九所學校舉辦,超過150位偏鄉學生參加,營隊目前正於台東美和國小熱烈進行中,內容包羅Scratch戶外程式教學、建模軟體實作等豐富課程,期望透過有趣的學習方式引導偏鄉學童探索全新知識領域,埋下希望種子、用程式翻轉城市!

學習程式設計是培養邏輯的開始,更是一項可以自行創業、不受限於區域的行業,對偏鄉孩童翻轉人生是值得嘗試的敲門磚。自2016年起,趨勢科技志工社號召50位同仁,從工程師、業務到行政人員加入志工行列,以身體力行的方式支持蘇文鈺教授Program the World計畫,協助教材準備、推動內部及外部師資培訓及趨勢科技內部贊助經費,也透過104夢想搖籃捐助募集等,共同以長期輔導與陪伴偏鄉在地老師一起提升教學能量為目標;有別於一般企業單純財力物資的贊助,以志工義務投入擔任授課講師及助教的方式,真實落實企業社會責任精神。

2017年至今,趨勢科技志工社與蘇文鈺教授以不可能的速度舉辦了七個營隊、嘉惠超過150名師生。前四個營隊(富山國小、僑光國小、寶山國小及芬園國小)的各校老師先經過20小時培訓與座談,並在孩童營隊中擔任助教,未來將繼續接受Program the World計畫輔導,合併在地老師開設程式設計專班。另外兩個營隊為左鎮台南地區先期師資培訓及過溝寒訓進階營隊,由於授課設備已將近齊備,預計在今年暑假起開放給其他地區的學童參與。寒假期間最後一場營隊現正於台東美和國小舉行(2月8日到2月12日),營隊內容除了包括Scratch戶外及室內程式教學、建模軟體實作、3D列印外,更加入了以外太空為主題的魔法VR巴士,以互動有趣的學習方式激勵偏鄉孩子的學習能量。

蘇文鈺教授表示:「趨勢科技的加入無非為整個Program the World計畫添增火力,憑藉他們素質奇高的志工講師來協助,從淺入深的帶領、希望孩子能接軌工程師賴以維生的C語言,並且具備開發更高階的應用的能力。也希望趨勢科技的拋磚引玉能產生漣漪效應,未來有更多企業加入、一起累積善的力量,來一場台灣偏鄉的程式壯遊吧!」趨勢科技志工社今年度將持續舉辦營隊,也可望藉由長期的灌溉,交給偏鄉孩童一根新釣竿,陪伴學校與老師一同啟動偏鄉教育的改變,用程式翻轉人生甚至整個偏鄉,乃至於整個社會。

 

關於趨勢科技

趨勢科技為網路資安解決方案全球領導廠商,協助世界創造一個安全的資訊交換環境。我們專為消費者、企業及政府機構設計的創新解決方案,能為資料中心、雲端環境、網路、端點裝置提供多層式安全防護。我們的產品皆彼此整合、共享威脅情報,提供環環相扣的威脅防禦與集中化的掌握及監控能力,實現更好、更快的防護。趨勢科技全球共 5,000 多名員工,遍及 50 多國,並擁有全世界最先進的全球威脅情報,是企業安全邁向雲端之路最好的夥伴。如需更多資訊,請至:www.trendmicro.tw