現代 ”迪林傑黑幫”-銀行大盜的四個攻擊面向

約翰迪林傑因為在經濟大蕭條時搶劫了二三十家銀行而惡名昭彰。他和他的同黨因著三種策略而成功:他們會研究下手機構並了解他們的安全措施和做法;他們有著優勢火力;以及他們有著更快的車子,所以他們可以跨州逃亡。現代的迪林傑黑幫出現在前蘇聯集團中。這些網路黑幫從全球金融機構竊取了數十億美金。我們從他們先進的策略中學到很重要的事情。在2014年,針對金融機構的有組織網路攻擊出現重要的轉折。優秀的「保險箱破解專家」現在從四個面向侵入:

網頁應用程式攻擊:網頁應用程式的零時差漏洞被廣泛地用來攻擊金融機構。一個重要的歐洲金融機構在7月 24日遇上一次,就如同部分美國機構一樣。

水坑攻擊:在水坑攻擊中,威脅分子會入侵金融機構網站內的特定網頁,插入會導致惡意軟體感染的漏洞攻擊碼;這類攻擊有25%位在美國。這是因為缺乏對OWASP前十大漏洞的網站安全防護和測試。

認證資訊攻擊:Emmental攻擊活動(由趨勢科技所發現)可見一斑,駭客開發自製的惡意軟體來繞過雙因子身份認證,並從註冊表刪除其足跡以避免被偵測。

跳島和二次感染:針對金融機構的「虛擬供應鏈」進行針對性攻擊的例子到處都是。除了這交易對手風險的新動力,還會廣泛利用之前安裝在受信任系統的後門程式來進行二次感染。後門程式 – 讓電腦可被遠端存取的應用程式 – 在針對性攻擊中發揮了至關重要的作用。後門程式通常會被用在針對性攻擊過程的第二(進入點)或第三(指揮和控制 [C&C])階段,好讓威脅份子可以取得對目標網路的指揮和控制能力。入侵外洩偵測系統是挫敗這類攻擊的關鍵。

2008年和 2009年的金融危機讓數以千計的銀行和金融專業人士失去工作。其中有一小部分將其金融專才和策略性知識借給地下影子經濟。有證據顯示網路犯罪分子現在將金融詐騙計畫融入網路攻擊。這些貨幣化的輔助計畫也預示了將會出現前所未見的犯罪浪潮。注:這些情境被詳細說明和預示在 2005年5月的世界銀行報告 – 「資本市場和電子詐騙」中。想知道這些騙局的說明,

請參閱:https://elibrary.worldbank.org/doi/book/10.1596/1813-9450-3586

由於網路犯罪人員組織程度和複雜度的增加,和執法單位合作已經是勢在必行。趨勢科技在過去25年來一直和國內及國際的執法單位合作。我們與國際刑警組織的合作關係以及最近協助歐洲刑警組織處理Gameover Zeus都說明了這一點。一個可以說明我們的合作的確有所必要的獨特案例是SpyEye。趨勢科技研究人員揭露了早在2011年1月就開始的SpyEye相關網路犯罪攻擊行動。這攻擊行動是由位於俄羅斯的「Soldier」(網路犯罪分子的代號)所策劃。趨勢科技研究人員自2011年3月開始就一直在監視Soldier和他的活動。根據調查,這波攻擊主要針對美國的使用者,受影響的包括一些大型企業和像美國政府和軍事機構等單位。事實上,有97%的受影響公司都位在美國。美國聯邦調查局成功起訴了在俄羅斯特維爾的「Gribodemon」Aleksandr Panin,因為他2014年1月在多明尼加度假。

只有透過全球合作才可以讓我們防禦企業來面對網路攻擊。現代的迪林傑黑幫不再會是「所向無敵」。

 

更多資源:

DTCC 最近發表了關於網路威脅和系統性風險狀態的簡報,也發表了一份白皮書來強調一些解決未來網路威脅的建議。你可以到這裡下載白皮書。

 

@原文出處:Modern Day Dillinger Gangs作者:Tom Kellermann(趨勢科技網路安全長)

 

假 Outlook Web Access 登入頁面為餌,鎖定美國國防產業

趨勢科技最近所發表的報告:「Operation Pawn Storm行動」裡,我們提到這個攻擊行動用了三種攻擊手法。在本文中,我們會探討第三種:網路釣魚(Phishing)郵件將受害者導到假的Outlook Web Access登入網頁。

很顯而易見的是,這種做法簡單而有效,並且重複使用。透過一行簡單的 Javascript 程式碼,數百萬的Outlook Web Access(OWA)使用者就可能會成為狡詐但簡單的網路釣魚(Phishing)攻擊受害者。這裡並沒有用到漏洞來進行攻擊。只有使用JavaScript的功能、微軟 OWA 的預覽窗格和兩個錯誤的近似網域。我們已經看到這網路釣魚攻擊被用來針對美國國防產業像 Academi(過去稱為 Blackwater)、SAIC 和 OSCE 等公司。

它如何運作

為了要針對國防產業公司 Academi,攻擊者註冊了兩個近似正常網域的網域名稱:

  1. tolonevvs[點]com(真正的新聞網域是:tolonews.com(關於阿富汗的新聞網站)
  2. academl[點]com(真正的公司網域是:academi.com)

連到近似網域的連結透過魚叉式網路釣魚郵件寄到Academi – 只寄送給可能會想收到來自tolonews.com電子郵件通知的少數員工。

當目標透過 Microsoft Outlook Web Access 的預覽窗格打開電子郵件並點入這些錯誤的近似網域,就會打開新頁籤來載入正常的新聞網站。從攻擊目標的角度來看,他們的瀏覽器會如下所示:

圖1、點入錯誤的近似網域後會在新頁籤中打開真正的新聞網站(點入以看大圖)

繼續閱讀

資料外洩與銷售櫃台系統 (PoS) 記憶體擷取程式爆炸性成長

在零售業一起可能是有史以來規模最大的資料外洩事件當中,導因於歹徒成功入侵了數十年如一日的老舊銷售櫃台 (POS) 系統網路。

2013 年將在資訊安全產業留下永遠的烙印,因為該年美國發生了有史以來最大的一宗資料外洩事件。美國大型連鎖超市Target 在耶誕購物季節遭到一項使用 BlackPOS 惡意程式 (一種銷售櫃台系統記憶體擷取程式) 的鎖定APT攻擊/目標攻擊,導致嚴重的資料外洩。據估計,網路犯罪集團偷走了大約 4000 萬筆信用卡與現金卡 (debit card) 卡號以及 7000 萬筆 Target 消費者的個人資料。請參考:關於美國零售業業者 Target 資料外洩常見問題集

自從 Target 資料外洩事件曝光以來,一連串的商家及零售商店便陸續跳出來承認自己發生資料外洩。在這些外洩事件當中,歹徒多使用銷售櫃台系統記憶體擷取程式 (PoS RAM scraper)。本月稍早,獨立記者 Brian Krebs 也揭露了另一家美國零售業龍頭 Home Depot 所發生的大型資料外洩事件,歹徒採用了 BlackPOS銷售櫃台系統記憶體擷取程式。幾乎美國境內所有 Home Depot 店面應該都受到影響,而且其失竊的資料量也應該超越了 Target 外洩事件的規模。

2014 年,除了資料外洩事件數量增加之外,銷售櫃台系統記憶體擷取程式家族的數量也有所成長。下圖顯示銷售櫃台系統記憶體擷取程式家族的發展與演進: 繼續閱讀

七個容易上當的網路陷阱

FAMILY網路犯罪可能對你或你的家人下手,因為沒出現任何警告訊息,你照例你的上網活動,而不知道網路犯罪已經悄悄進行。趨勢科技分享給您該避免的七種最常見的網路犯罪陷阱,讓您和家人避免成為它們的受害者:

包含:

  1. 勒索軟體 Ransomware不給錢就綁架檔案/系統
  2. 網路釣魚(Phishing)讓你的錢人間蒸發
  3. 被冒名散發Facebook 垃圾訊息
  4. 手機帳單暴增
  5. 手機耗電量異常
  6. 網路搜尋找答案,卻找到麻煩!
  7. 電腦突然超級龜速或當機

1.勒索軟體將你的檔案當作人質要錢。 繼續閱讀

<影片>讓你的企業資料在雲端保持安全

作者:Rik Ferguson(趨勢科技資安研究)


在雲端時代之前,那個系統、網路和網路周邊仍然界線分明的時代,資訊安全團隊當然還是有其擔心的事情跟需要保護的資料。一個在九十年代中期出現的新興風險被稱為「幽靈系統(Shadow IT)」。而它現在還依然存在著。

幽靈系統在員工桌子底下、櫃子裡和口袋內的黑暗空間成長著,這些員工只是想做好自己的工作。想要快速而有效率地存取、處理或傳遞資料,所以他們會購買、安裝和使用任何可以用的產品。通常還會慶幸於自己可以聰明地結合這些技術來精明地繞過系統。

幽靈系統可以是你口袋裏的隨身碟;桌子底下的數據機或櫃子內的無線基地台。不僅如此,新的消費化或雲端技術趨勢也讓這問題更加惡化。網頁郵件服務成為一個隱蔽的通道、不受管理的檔案同步服務提供了後門,某人雲端服務內的虛擬伺服器可能放有企業的寶貴資料,卻不受程序規範或企業主監督。

早期的幽靈系統所帶來的風險往往只是有限的資料轉移和員工或基礎架構的子系統。但是今日雲端平臺所能提供的功能將這問題放大到前所未有的程度。

為了盡己可能地去交付結果,趕在期限前完成, 短片內的行銷團隊使用了繞過內部流程的捷徑,帶來了災難性的後果。 繼續閱讀