《資安新聞周報》小孩愛玩GAME怎辦?/台至少200廠家被騙 鮮少破案/華裔駭客發現特斯拉Model3系統漏洞 獲獎金和車

本周資安新聞週報重點摘要,本文分享上週資安新聞及事件。你將會看到新聞的簡短摘要及原文連結來閱讀更詳細的見解。

資安趨勢部落格一周精選

媒體資安新聞

【臺灣資安大會直擊】防毒軟體內建AI模型開始成為駭客攻擊目標,趨勢科技要如何反制?        iThome

手機購物與銀行交易 留意4大風險  中央通訊社

華裔黑客發現特斯拉Model3系統漏洞 獲獎金和車        新浪網(臺灣)

Google Photos含有可洩露拍照時間與地點的臭蟲    iThome

華碩更新伺服器驚傳遭駭,官方回應:鎖定特定機構用戶的攻擊        iThome

駭客無所不在 資安廠建議隨時更新防毒軟體        台灣蘋果日報網

軟體更新遭下毒 華碩數百台電腦「受駭」      自由時報

駭客入侵電子郵件 假冒外商公司險詐百萬      台灣蘋果日報網

密碼借人 如同開門迎駭客 企業主損失慘重    世界新聞網

小孩愛玩GAME怎辦?快看六大忠告        三立新聞網

華裔駭進Tesla系統?獲賞同款車 雅虎奇摩

網路安全出漏洞使個資外洩 飯店、航空業者首當其衝  電子時報

金融業首次「玉山人工智慧公開挑戰賽」舉辦頒獎典禮  得獎隊伍及玉山專家熱烈交流AI實務    台灣蘋果日報

趨勢科技:網路釣魚攻擊威脅企業安全    CIO IT經理人

報稅、健保、金融、戶政、求學… 「從搖籃到墳墓」 都被一手掌握  使用合理嗎?政府恐成「隱私供應商」        聯合報

微軟資安報告,亞太區成挖礦惡意程式的重災區    科技新報網

一點就洩密 你我都是「網路透明人」  免費字典App竟然要你的GPS 就是你洩漏自己給科技巨頭        聯合報

追不到援交妹 竹科新貴駭進雲端散布性愛片  自由時報

聲稱是公司代表,詐騙犯騙取義大利數位貨幣投資者共30萬美元      Knowing

亞馬遜設防駭部隊  找白帽駭客滲透測試 自由時報

工控設備安全漏洞多 帳號管理須嚴控      自由時報電子報

去年10個最常被駭客開採的漏洞中,有8個是微軟漏洞      iThome

全台至少200廠家被騙 鮮少破案  中國時報

英國將指導囚犯寫程式以協助他們重返社會    iThome

Facebook被踢爆將6億用戶密碼存在文字檔,且2,000名員工都可瀏覽     數位時代

繼續閱讀

《技術支援詐騙》假防毒軟體充斥社群媒體,誘騙點入釣魚網站

在這些年來,技術支援詐騙一直積極地攻擊全世界的消費者。打著幫助人們解決技術問題的幌子,詐騙者透過電話、網站導向、彈出式視窗廣告同時偶爾使用釣魚郵件來主動接觸潛在目標。經過了這麼多年,技術支援詐騙仍然沒有消失:根據微軟所進行的一項研究顯示,在 2018年有 63% 的消費者曾經碰上過某種類型的技術支援詐騙。同時技術支援詐騙也一直在轉換作法。

運用了社群媒體及搜尋引擎最佳化技術

技術支援詐騙的隨機撥打電話(cold-calling)方式已經無法有效地欺騙受害者了,因為人們可以避免與他們接觸Google微軟都加強了對抗第三方線上技術支援廣告的政策。為了應對,技術支援詐騙開始多元化地進入新領域。開始採取策略如運用網站與JavaScript技術的彈出式警告訊息,及運用社交工程策略在流行社群媒體上散播假免費服務電話及假技術支援網站連結,這也可以讓他們在搜尋結果上有很高的排名。

假“服務”真收費項目:包括啟用軟體、產品技術支援及移除電腦病毒

趨勢科技看到了出現在不同社群媒體的技術支援詐騙。詐騙者建立假社群媒體帳號來製作充斥著關鍵字的貼文,可以用來誘騙在線上搜尋技術支援資訊的使用者點入網路釣魚網站或撥打免費服務電話。這些詐騙會想辦法取得個人身份資料或讓受害者為其“服務”付費,包括了啟用軟體、獲得產品協助及從電腦內移除惡意軟體。

技術支援詐騙在社群媒體上的運行模式

圖1、技術支援詐騙在社群媒體上的運行模式

詐騙者偽造數家資安公司技術支援電話,
於社群媒體貼文並附上惡意連結

在Twitter上出現的技術支援詐騙

在Twitter上出現的技術支援詐騙
在Twitter上出現的技術支援詐騙

圖2、在Twitter上出現的技術支援詐騙

繼續閱讀

巨集病毒Powload 再進化:從無檔案式技巧到圖像隱碼術

Powload 在資安威脅領域歷久不衰,代表它一直在推陳出新。事實上,巨集惡意程式數量在 2018 上半年之所以突然暴增,就是因為當時 Powload 正透過垃圾郵件大量散布。Powload 是 2018 年北美地區最猖獗的威脅之一,它會利用各種技巧在系統植入惡意程式,例如 EmotetBeblohUrsnif 等資訊竊取程式。趨勢科技偵測到Powload 的數量以及我們 2018 年所分析的相關案例/,都較 2017 年顯著增加。另一方面,Powload 在技巧上不斷演進,也顯示它可能還要持續發揮惡勢力一陣子。儘管它的散布管道依然是經由垃圾郵件,但它卻會運用不同技巧在系統上植入惡意程式,包括:避開文件預覽模式、使用無檔案式技巧以及駭入電子郵件帳號等等。


圖 1:趨勢科技 Smart Protection Network的偵測數據 (左) 以及我們已分析的非重複 Powload 樣本案例/案件數量。

我們在近期所見到的 Powload 相關案件中發現,其垃圾郵件所使用的附件檔案開始出現明顯變化,包括使用圖像隱碼術 (steganography) 以及鎖定特定國家。圖 2 說明了這樣的變化,例如,我們 2018 年早期分析到的樣本在感染程序方面較為單純直接,而新的手法則是多了一道手續來躲避偵測。

繼續閱讀

Google 移除 23 億個廣告、帳戶,以發佈廣告政策管理工具

Google 依據其現有和新政策,宣布移除超過二十億個不良廣告;這些廣告包括網路釣魚網址、轉售門票廣告、借貸放款廣告、加密貨幣、本地服務和第三方技術支援廣告。該公司也將為廣告商於 4 月公佈新的廣告政策,致力保護合法使用者、發佈者和廣告商,透過 Google Ads 中的政策管理工具,確保誠實、符合規範的行銷活動。

根據其部落格文章,該公司在發現欺騙或詐騙使用者的線上廣告,以及尋求成癮治療服務等「利用弱勢族群」的帳戶,會將詐欺廣告下架並取消帳戶。透過使用 330 種偵測分類的機器學習來逐頁偵測不良廣告,相較於 2017 年所終止的帳戶和廣告數,偵測數已增加了 3 倍。整體而言,Google 相當於每天移除且識別了平均 6 百萬個廣告和不良的廣告商。

在 2018 年 8 月,該公司發布了一篇限制第三方技術支援服務的部落格文章,理由是網路廣告濫用者的掠奪行為,誤導了該平台的使用者。該限制是根據與執法部門就改善詐欺活動監控和封鎖進行的協商和合作,同時確保對合法廣告商和消費者的支援。

[請參閱:跟網路安全工具 PK,網路釣魚技術愈來愈刁鑽]

為了致力解決合法線上廣告商和供應商的挑戰,Google 將發佈一個政策管理工具,可集中並引導合法廣告商,以瞭解該平台上接受哪些廣告。如果廣告商不同意廣告的禁止或刪除,政策管理工具也將提供違規的即時意見反映和申訴功能。該公司亦承諾持續與各機構和公司合作,以解決錯誤消息並移除品質不佳的網頁和網站,直指在即將到來的 2019 年印度和歐盟選舉中,推出透明度驗證工具。

繼續閱讀

企業資安管理者不容錯過! Apex One上市產品說明會,開始報名

重新定端點防護 全新上市 Endpoint Security with Apex One

資安人才缺乏的情況下,進階的威脅和攻擊卻是越來越複雜和防範。映對未來,對抗無所不在的威脅,您的端點防護,需要被全新定義,唯有能夠主動偵測、事件回饋和調查,甚至專家處理,才足以對抗。

重新定端點防護 全新上市 Endpoint Security with Apex One


邀請您透過 Apex One上市產品說明會,深入了解趨勢科技全新的端點防護旗艦方案、EDR對企業資安運作的助益、以及MDR服務如何協助資安維運,身為企業資安管理者的您,不容錯過!
*席次有限,請盡速報名。全程參加活動,可獲得『走透透,輕旅行提袋』*

席次有限,請盡速報名
報名送出前請注意活動場次和時間,適合參加客戶 : 中大型企業用戶的 IT / 網管 / 資安專業人員。

  • 台北場 4月24日  
  • 新竹場 4月25日
  • 台中場 4月26日
  • 高雄場 4月30日