< Targeted attack >「Cuckoo Miner」侵占合法電郵,攻擊銀行機構

一般我們在分析一項威脅時,都會將其惡意程式當成元凶或主要對象來分析。然而,研究其他相關的元件卻可以看到威脅的全貌,反而能比單獨研究二進位程式碼掌握更多的細節。

唯有將目光放遠,超越惡意檔案,才能看出一群原本不相干的網路釣魚(Phishing)郵件,其實都是同一起肆虐全球銀行和金融機構的攻擊行動。駭客利用其他銀行的電子郵件帳號來發送網路釣魚(Phishing)郵件到他們鎖定的銀行,企圖進入該銀行的電腦,進而加以遠端遙控。我們將這起攻擊行動稱為「Cuckoo Miner」(杜鵑鳥礦工)。因為駭客侵占合法電子郵件信箱的手法,很像杜鵑鳥欺騙別的鳥來養大它們的雛鳥、進而鳩佔鵲巢的方式很像。

PHISHING 網路釣魚 網路銀行 木馬

除了攻擊行動本身的資料之外,我們也發現這起行動和其他攻擊有所關聯: HawkEyeCARBANAK 以及  GamaPOS

Cuckoo Miner 攻擊行動的第一步

想像一下以下情境:某家大型金融機構的出納櫃台人員 Bob 收到了一封電子郵件。這封電子郵件乍看之下一切正常,內文只有一行,接著就是另一家銀行的簽名資料,並且附上一個 Microsoft Word 文件附件檔案,叫做「ammendment.doc」。


圖 1:「垃圾」電子郵件。

Bob 開啟了這份 Word 文件,裡面寫道:「Hey….」 Bob 看了一頭霧水,索性關掉 Microsoft Word 文件並刪除這封郵件,接著繼續查看其他郵件。但他卻不曉得,光是開啟這份 Microsoft Word 文件,他就已經讓他的電腦 (以及整個分行) 的門戶洞開。

Bob 的情況並非特殊案例,這其實是一起大型的針對性攻擊/鎖定目標攻擊(Targeted attack )。

趨勢科技主動式雲端截毒服務  Smart Protection Network全球情報威脅網路在今年 8 月 4 日偵測到至少有 17 個國家 (包括印度、瑞士、美國等等) 境內的電子郵件伺服器 (不論在企業內或在雲端) 所屬的銀行和金融機構員工都收到了同樣的電子郵件。這些受害的機構皆位於歐洲、中東、非洲 (EMEA) 以及亞太地區 (APAC)。這些電子郵件只針對一群特定的收件人,而且只在該日發送以避免被察覺。


圖 2:受害伺服器分布地理位置。

使用多重 RAT 遠端存取工具

該行動使用的 Microsoft Word 文件會攻擊 CVE-2015-1770  漏洞,進而在系統內植入另一個檔案,該檔案會另外啟動一個「svchost.exe」執行程序。 但這個「svchost.exe」事實上是一個遠端存取工具 (RAT) 叫做「Utility Warrior」。


圖 3:svchost.exe。

不過,駭客還不光使用 Utility Warrior 這個 RAT 工具,他們在為期數個月的攻擊行動當中接連使用了多個 RAT 工具,最早可追溯至 2015 年 1 月,而且各工具的使用期間大多彼此重疊。


圖 4:不同期間所使用的 RAT 工具。

一旦  RAT 工具成功和幕後操縱伺服器取得聯繫,駭客就能自由操縱受感染的電腦,他們可透過 RAT 工具查看系統上有哪些資源、安裝了哪些程式、過濾端點裝置上的資料,此外,還可以從端點裝置直接下載資訊。

從駭客所使用的 RAT 工具非常廣泛就能看出,惡意程式作者在駭客圈內非常活躍,而駭客們彼此之間的關係也非常密切。此外我們也觀察到,駭客很樂意嘗試新的 RAT 版本,並且很快就能將新版 RAT 工具融入他們的攻擊行動當中。

重複使用的憑證以及與 CARBANAK 的淵源

此攻擊行動絕大多數的 RAT 工具使用的電子憑證都是簽發給一個名為「ELVIK OOO」的機構,而且有多個憑證是不斷重複使用。理論上,憑證中的序號是由憑證簽發機構所核發,而且 每個憑證都有自己的序號


圖 5:憑證範例。

還有一件值得注意的是,我們也曾見過一個 Anunak (也就是 CARBANAK)  攻擊行動的樣本也是使用這個憑證來簽署。然而更重要的是其中含有「arablab」字樣:


圖 6:Arablab 字樣。

從我們擷取到的封包內容可看到「 ArabLab0  」字樣緊跟著一串16 進位碼:「 e4fd2f290fde5395 」,這其實就是一台殭屍電腦識別碼 (BOT ID),也就是:「 ArabLab0e4fd2f290fde5395」。

這個「Botnet傀儡殭屍網路」識別碼讓我們想起我們在  2014 年 6 月的一項研究發現。我們發現「arablab」是一位使用 Citadel 和 Zeus 來攻擊銀行的駭客。此外,值得一提的是,「arablab」也會利用 Microsoft Office 文件漏洞  CVE-2010-3333  來攻擊某些特定人士,並且從事奈及利亞 (419) 詐騙。儘管攻擊不同,但目標是一樣的,那就是:盜取錢財。 繼續閱讀

本月趨勢科技LINE@好友禮:【彈跳式真空保溫杯】

1200 627 888 10

加入趨勢科技LINE@好友,回傳你最想要知道答案的選項(【______ (輸入選項代碼即可)】單選),就有機會抽中彈跳式真空保溫杯共 5 名

活動方式 :

1》.請 加入趨勢科技LINE@好友(ID:@trend.tw) ,如原本已是好友,直接留言通關密語即可參加抽獎喔

好友人數

2》進入趨勢科技LINE@留言通關密語 : 【______ (輸入選項代碼即可)】
自即日起至10/31 日止, 加入趨勢科技LINE@好友,回傳你最想要知道答案的選項(【______ (輸入選項代碼即可)】單選),就有機會抽中【彈跳式真空保溫杯】共 5 名

訊息選項如下:

▼以下哪一個問題你最想知道答案?

回傳你最想要知道答案的題目選項 【______ (如 Q1) 】,就有機會抽中

=== === === === === ===

Q1 使用公共的手機充電器安全嗎?
這裡找答案

Q2 借用別人的 Wi-Fi 上網安全嗎?
這裡找答案

Q3著名景點如迪士尼樂園, 紐約時代廣場,Wi-Fi相對安全?
這裡找答案

Q4分享照片在社群網站(如 Instagram)有可能洩漏居家位置嗎?
這裡找答案

Q5 在五星級飯店刷卡會發生個資外洩嗎?
這裡找答案

=== === === === === ===

3》公布得獎:
1. 活動期間不定期公布得獎名單於趨勢科技LINE@主頁,敬請密切關注。超過訊息公告的回覆時間,將視同放棄不予給獎。
2.得獎人請將以下資料傳送訊息至趨勢科技LINE@帳號即可。


姓名:
手機號碼:
地址:


4》獎品 : 【彈跳式真空保溫杯】共5名 。

5》注意事項: 參加粉絲得獎資料不得重複,如有重複則取消得獎資格。

延伸閱讀》不管有多少粉絲,每一個你都是我們的最愛~跟趨勢做朋友的五個理由

《 想了解更多關於網路安全的秘訣和建議,只要到趨勢科技粉絲網頁 或下面的按鈕按讚 》

《提醒》將滑鼠游標移動到粉絲頁右上方的「已說讚」欄位,勾選「搶先看」選項,最新貼文就會優先顯示在動態消息頂端,讓你不會錯過任何更新。


▼ 歡迎加入趨勢科技社群網站▼

好友人數

Windows10Banner-540x90v5

(本活動不支援手機)

如何設定電子郵件加密?

如何設定電子郵件加密?

本文是一系列有關資料加密的第一篇文章,我們將介紹一些最基本的加密,以及您將來可能最常用到的:電子郵件加密。新增文章

電子郵件為何要加密?

在此要預先聲明一點:電子郵件加密無法防止某些政府對人民的言論監控 (只要他們執意監控您的話)。但電子郵件可以防範其他人 (最常見的是網路犯罪集團) 閱讀您的電子郵件內容,當您的電子郵件帳號萬一遭到駭入,郵件加密就能避免他們竊取您的資訊。雖然良好的安全習慣可以降低這類情況的機率,但我們還是寧可謹慎一點。

回答了這個問題之後,接下來,我們就來介紹如何將您的電子郵件加密。請注意,以下說明是針對網站式郵件 (Webmail),至於桌面郵件軟體 (如 Outlook) 的作法未來會有專文討論。

第一步:挑選一種電子郵件加密延伸功能/附加元件,並安裝該功能元件。

今日的瀏覽器可說是非常強大,不但容易使用,而且還內建一些安全和隱私權功能,此外允許開發人員開發一些附加元件 (在 Chrome 稱為延伸功能) 來為瀏覽器增加其他功能。網站式郵件加密就是這類延伸功能之一。

請到您瀏覽器的附加元件或延伸功能市集去尋找有關網站式郵件加密的功能元件。目前市面上最流行的一個叫做 Mailvelope,這是一個可支援 Chrome 和 Firefox 瀏覽器的附加元件 (經過一些調整,也可用於 Opera)。以下將以 Mailvelope 為例,並假設您已經自行下載並安裝了該瀏覽器附加功能元件。 繼續閱讀

Shellshock漏洞屆滿一年,您的伺服器和裝置是否更安全了呢?

2014 年爆發 Shellshock 漏洞時,資安研究人員第一時間就跳出來回應。當大多數的 Unix、Linux 及 Mac OSX 作業系統皆普遍使用的 Bash指令列介面程式爆發嚴重漏洞時,研究人員同樣也迅速著手研究網站伺服器可能如何遭到該漏洞的攻擊。Shellshock 漏洞發現當時,全球約有五億台裝置和系統受到威脅。red alret 紅色警戒 資安/病毒漏洞警告

而研究人員擔心的問題也很快就應驗,網路犯罪集團迅速將 Shellshock 整合至現有的攻擊當中,使得一些使用 Bash 指令列介面程式 (至今已有 25 年歷史) 的裝置和伺服器瞬間陷入危機。就在該漏洞曝光的幾小時後,趨勢科技研究人員就在網路上發現針對此漏洞的攻擊。趨勢科技在一個樣本當中發現了 ELF_BASHLITE.A 惡意程式,它不僅可讓歹徒從遠端存取電腦,還可發動分散式阻斷服務 (DDOS) 攻擊。

當時許多企業也迅速做出回應,這或許是因為有了幾個月前的 OpenSSLHeartbleed心淌血漏洞的經驗。加拿大政府也預防性地將某些含有漏洞的系統下線。此外,美國聯邦金融機構檢查委員會 (FFIEC) 也警告金融機構應小心Shellshock  的危險,而英國國家電腦緊急應變小組 (CERT-UK) 也對該漏洞發出警訊

有關 Shellshock 可能造成網站安全問題的疑慮甚囂塵上,因為,歹徒只需幾行程式碼就能入侵含有漏洞的伺服器。經過一番測試之後我們發現,並非所有使用 Bash 的系統都有可能遭到遠端攻擊,只有預設使用 Bash 為指令列介面程式的作業系統才會遭到攻擊。

Shellshock 帶來的恐懼仍持續至今

就在漏洞曝光的一星期之後,更多 Bash 相關漏洞和惡意程式相繼出現。Shellshock 曾被用於 DDoS 攻擊,一家知名的雲端服務被用來攻擊其他伺服器,包括某政府機關的伺服器在內。此外,巴西的政府單位和中國一家金融機構也遭到此漏洞攻擊。另一個相關的惡意程式還會下載 KAITEN 惡意程式的原始碼,此程式專門用於 DDoS 攻擊。除了攻擊伺服器和裝置之外,Shellshock 攻擊也可能影響分配用戶端 IP 位址的 DHCP 通訊協定,以及電子郵件的 SMTP 傳輸協定。

事隔一年之後,這份恐懼已經漸漸消退,但威脅卻依然存在。Shellshock 相關的攻擊仍持續肆虐數位世界。從2015年第二季起,趨勢科技已發現超過 70,000 次使用 Shellshock 漏洞的攻擊以及大約 100,000 次使用Heartbleed心淌血漏洞的攻擊。我們刻意架設了一個含有 Shellshock 漏洞的誘捕網路,光在過去 15 天內即遭到 50 次攻擊

Shellshock 相關的感染已蔓延全球。與一年前的情況相比,今日受害最嚴重的地區仍大致維持不變。當年 Shellshock 曝光後的第一個月,絕大多數受感染的電腦都分布在亞洲 (34%)、歐洲 (34%) 和北美 (11%)。過去一個月,絕大部分受感染的電腦還是分布在亞洲 (46%)、歐洲 (23%) 和北美 (14%)。亞洲地區感染率較高的原因很可能是系統修補作業較未能落實的緣故。

圖 1:2014 年 9 至 10 月受 Shellshock 影響的地區,亞洲居冠。
圖 1:2014 年 9 至 10 月受 Shellshock 影響的地區,亞洲居冠。

 

圖 2:2015 年 8 至 9 月受 Shellshock 影響的地區,亞洲居冠。
圖 2:2015 年 8 至 9 月受 Shellshock 影響的地區,亞洲居冠。

 

儘管目前 Shellshock  漏洞仍未出現重大攻擊,但這仍無法掩蓋它是一項普遍性漏洞的事實,而且歹徒有可能利用它來製造真實的傷害。它可用於取得遠端存取權限、發動 DDoS 攻擊、散布惡意程式、竄改並汙損網站、建立「Botnet傀儡殭屍網路」、竊取資料、散發垃圾郵件和網路釣魚郵件,以及執行其他惡意指令。只要駭客的想像力夠豐富,就有無限的方式可攻擊任何使用 Bash 的應用程式和連網裝置,包括:路由器、IP 攝影機、網路閘道 (如 Citrix 的  NetScaler、F5 的 BIGIP 及 Cisco 的產品),以及網站 CGI 程式。 繼續閱讀

《 小廣與小明的資安大小事 》美女播報氣象 app,讓人冒冷汗?

漫畫 詐騙應用程式 假app fake app

日本資安漫畫 banner

 

有沒有提供過多的資訊給應用程式?

在智慧型手機上安裝應用程式時,是否有確認允許應用程式取得哪些權限?或許你正在安裝的應用程式,是打算竊取智慧型手機內的個人資料或聯絡人資料的非法應用程式。事實上,分辨非法應用程式的提示就在允許應用程式取得權限的清單畫面中。 繼續閱讀