< IoT 物聯網-PoS 攻擊>付款終端機在交易中如何處理你的信用卡資料?

 端點銷售:端點受駭

IOE-POS作者: Rik Ferguson(趨勢科技資安研究副總)

2014年的端點銷售(PoS)惡意軟體攻擊呈現巨大的跳躍,不管是數量上、素質上或危害的範圍。這些惡意作品通常是指PoS記憶體擷取程式,設計用來入侵進行銷售交易的業務用終端機。

經常有著數以千萬計的支付用卡片資料被竊,有時是一次攻擊行動就能造成。這些卡片資料接著會賣往地下世界的卡片論壇,它們在那被用來進行詐騙性購物、轉帳或提款。這些大規模的搶案已經成為分布全球地下卡片經濟的供應鏈骨幹。

它們如何運作?

當付款終端機在交易中處理你的信用卡資料時,在多數情況下它都是安全的加密、儲存和傳輸。然而,當資料在終端機內使用,交易發生的當下,它在終端機記憶體內以明碼的形式處理。PoS記憶體擷取程式是攻擊者設計用來檢查終端機內執行程序用記憶體及提取支付卡資料以供將來批量取回。也因為如此,PoS終端機變成了更具吸引力的犯罪對象;一次得逞的攻擊可以讓惡意份子賺到遠比傳統攻擊個別消費者要更多的錢。

為什麼 2014是指標性的一年?

如同2014年度安全綜合報告內所述,「損失的增加,也擴大了為網路攻擊作好準備的需求」,很簡單,在2014年看到了犯罪重心放到這領域呈現顯著地上升。在2009到2013年間,總共看到7種不同的PoS惡意軟體家族;即RawPOS、Rdasrv、Alina、Dexter、BlackPOS、Chewbacca和VSkimmer。 繼續閱讀

沒有應用程式有漏洞?現在如何?

 

漏洞 弱點攻擊

回顧2014年,我們看到一大堆Adobe Acrobat、JAVA、Windows等軟體漏洞的出現。源源不斷的披露消息已經嚇不到任何人了。

令人驚訝的是兩個非常重要且廣泛的漏洞:Heartbleed心淌血漏洞和 Shellshock

Heartbleed心淌血漏洞 是普遍的開放原始碼安全程式庫OpenSSL內的漏洞。如果你沒聽說過OpenSSL也不用擔心,一般使用者通常不會直接面對它。但它的確提供安全層給大部分的網站。

這個漏洞讓攻擊者可以存取OpenSSL伺服器儲存在記憶體內的資料。此層級的存取讓攻擊者可以用最小的努力就能危害連到伺服器的連線。

Shellshock是一個幾乎無處不在的命令列解譯器 – bash的漏洞。也沒有聽過bash?即使你自己沒有使用,但它可能存在於你正在使用或連上的系統或設備內。

這漏洞讓攻擊者可以輕易地在你的系統上執行任意指令。更糟的是,這攻擊只需要在請求中加入少少的幾個額外字元及很少的技術知識。 繼續閱讀

< IoT 物聯網>五種物聯網上可能的攻擊及防範的方法

IOE

三月初世界行動通訊大會在巴賽隆納舉行,趨勢科技的執行長陳怡樺以傑出的技術領導者身分出席此會議。來自世界各地的專家和從業人員齊聚一堂討論市場上最新及未來的行動創新,不過重要的是記住網路風險也隨之而來,及如何去對抗常見威脅以保護你的行動裝置和寶貴的資料。我們列出五種網路犯罪分子可能對物聯網(IoT ,Internet of Things)進行的攻擊,以及你可以做些什麼來減輕這風險。

風險

監聽攻擊。這種攻擊會用到監聽程式(sniffer),竊聽任何透過網路傳送的未加密資訊再加以竊取。

阻斷服務攻擊。網路犯罪分子利用這種攻擊來封鎖或阻慢對某些網路或設備的使用。

金鑰淪陷攻擊。在此類攻擊中,用來加密通訊的金鑰被竊,被用於解譯加密過的資料。

基於密碼的攻擊。網路犯罪分子利用這類攻擊來入侵網路或連到特定網路的設備。主要是經由猜測或竊取密碼。

中間人攻擊。在此種攻擊中,第三者會竊走雙方或設備間傳輸的資料。 繼續閱讀

最新網路犯罪手法,假兩情相悅,真勒索遮羞費-跨國犯案、預謀性曝光網路性愛私密影片

性勒索是種網路敲詐行為,先說服受害者進行色情的活動,再偷偷地將其錄下。攻擊者接著迫使受害者答應攻擊者的要求,不然就威脅公開錄下的行為。

 

惡意App偷個資 不付贖金遭威脅外流私密影片,再利用個資竊取財產

日本、韓國受害人數持續攀升 下載「安全達人」App 亞太區民眾一起全面警戒

 【台北訊】全球雲端資訊安全領導廠商趨勢科技揭露亞太區全新跨國私密影片犯罪行為!犯罪集團誘拐受害者拍攝私密影片並以電腦錄製,引導受害者下載可竊取手機個資的惡意App後,要脅受害者將散布其私密影片於網路平台,以勒索影片贖金,犯罪集團亦可能藉此個資,再次竊取受害者財產。

網路犯罪份子利用智慧型手機的整合能力加上聊天應用程式功能來引誘受害者進入情色的陷阱再加以敲詐。惡意份子用聊天程式來錄下受害者的行為,並要求更多性相關材料作為「封口費」。如果受害者順從,攻擊者就會更加肆無忌憚地要求受害者。趨勢科技發現新的作案手法使用了Android惡意軟體來竊取受害者聯絡人列表並發送給攻擊者。攻擊者接著就可以直接聯繫受害者的親朋好友 — 讓此威脅更加令人畏懼。

趨勢科技指出,韓國、日本受害人數持續攀升,提醒亞太區民眾需提高警覺。此外,趨勢科技觀察,網路犯罪平台過去多以電腦為主,現在轉變為多平台犯罪,除了電腦以外,手機更為駭客鎖定新目標!建議民眾除勿輕易下載來源不明的App之外,透過高信譽的行動資安防護如趨勢科技的免費「安全達人」App,協助偵測手機內的惡意程式、過濾惡意網址,降低個資遭駭風險,以免遭受個人隱私及錢財雙重損失!

趨勢科技揭露全球最新、跨國犯案、預謀性私密影片勒索犯罪手法 惡意App偷個資 不付贖金遭威脅外流私密影片,再利用個資竊取財產 日本、韓國受害人數持續攀升 下載「安全達人」App 亞太區民眾一起全面警戒

趨勢科技發現,此攻擊最初來源於中國的不法集團,不法分子透過社交平台如臉書(Facebook)對網友展開引誘,當受害者以為兩情相悅地拍下私密影片後,不法犯罪集團會以電腦軟體出現問題為藉口,要求受害者下載可竊取個資之惡意App,詐騙集團可輕易地取得受害者的通訊錄資訊,藉此要脅受害人給付贖金;如不支付則將曝光私密影片於網路平台,並發送給親朋好友。目前亞太區已有不少韓國及日本民眾受害,已知的案例中被要求支付韓幣1百萬元 (美金 908.02) 贖金,亞太區鄰近地區的台灣民眾有可能成為犯罪集團下一波攻擊目標,需更加留心。

趨勢科技的調查顯示有四個Android資料竊取軟體家族被用在性勒索案件。四個變種都具備侵略性的技術。例如,可以攔截和記錄受害者收到的簡訊。還可以監控受感染設備上簡訊收件匣的變動。

趨勢科技全球行動事業部資深產品總監黃國豪指出:「我們監測到犯罪集團目前已持續製作超過20款以上的惡意App。透過將App偽裝成知名通訊軟體LINE,或利用消費者熟悉的圖案,像是Android娃娃、QR-Code圖案、簡訊圖案及音量圖案等,降低受害者對下載惡意App的警戒心。趨勢科技指出,從惡意App所使用的程式碼、E-mail註冊帳號等證據指向同一犯罪集團,此組織有計劃性地將受害者從電腦轉移至行動平台,一步步地導入陷阱中。趨勢科技提醒,除避免下載來路不明的App,可安裝高信譽的的行動資安防護如安全達人免費 App,以偵測惡意App及網址,降低個資遭駭風險!」

 

趨勢科技揭露全球最新、跨國犯案、預謀性私密影片勒索犯罪手法 惡意App偷個資 不付贖金遭威脅外流私密影片,再利用個資竊取財產 日本、韓國受害人數持續攀升 下載「安全達人」App 亞太區民眾一起全面警戒
圖說一:詐騙集團過往曾用過的山寨版惡意App

繼續閱讀

「經營的粉絲團遭檢舉?修復帳號居然要填信用卡!」-最多人誤點的假FB官方警告 詐騙總整理

本部落格介紹了很多關於臉書 FB 詐騙的案例,比如臉書個人檔案檢視器 (Facebook Profile Viewer),Facebook 流傳「15 歲少女露胸後自殺」影片還有指定Facebook 文章轉推或按讚的服務點色情影片,還拖臉書朋友下水! 看FB好友私訊推薦影片,竟被木馬附身!...等等駭人不淺的手法。

另外最多人上當的莫過於假冒臉書發出的各類警告訊息,如:臉書網路釣魚,假「安全檢查」,真騙信用卡帳號,”冒臉書訊息通知,重登入遭盜刷!! ” “12 小時內不驗證帳號,將被永久停權”各類冒用臉書官方發送的警告訊息頻傳,它們都有一個共同特色-“限時驗證帳號”,從1小時到 24 小時不等,小編整理幾個最多人誤點的訊息如下:

最多人誤點的Facebook 詐騙訊息

假冒臉書安全團隊,以要求驗證帳戶為名,詐騙個資

「警告!其他人已經向您的網頁報告了謊言或欺詐行為,為防止這種情況,我們需要驗證您的帳戶。我們努力防止危及所有其他 facebook 用戶或 Facebook 安全的行為。
請確認您的 facebook 帳戶的修復
請按照以下的鏈接的說明操作:
hxxp://fb-covery-account….

如果您步確認,我們的系統將自動阻止您的 facebook 帳戶,您將無法再次使用它。
感謝您幫助改進我們的Facebook 服務。
最好的祝福
Facebook 安全團隊」

「經營的粉絲團遭檢舉?修復帳號居然要填信用卡!」

這個詐騙對象不是針對一般用戶,而是「粉絲團」經營者。

有網友在臉書上收到「Privacy Policy」帳號傳送的訊息(如圖),聲稱粉絲團遭他人檢舉,需點選連結才能修復,點進連結後會要求經營者輸入帳號、密碼,並填寫信用卡資料。

網友求助社團:「我所經營的粉絲團內容正常竟然被檢舉?今天早上收到這則訊息,但是點進連結要修復帳號時,需要填寫信用卡資料,請問各位有遇過這種情況嗎?該怎麼處理?」

其實只要仔細一看,就會發現圖中「Privacy Policy」的 i 並不是英文字母 i ,而是少了上面一點,如下圖。

「警告!其他人已經向您的網頁報告了謊言或欺詐行為,為防止這種情況,我們需要驗證您的帳戶。我們努力防止危及所有其他 facebook 用戶或 Facebook 安全的行為。
請確認您的 facebook 帳戶的修復
請按照以下的鏈接的說明操作:
hxxp://fb-covery-account….

如果您步確認,我們的系統將自動阻止您的 facebook 帳戶,您將無法再次使用它。
感謝您幫助改進我們的Facebook 服務。
最好的祝福
Facebook 安全團隊」

繼續閱讀