【資安新聞週報】三方郵件盡在駭客掌握!進階版 BEC變臉詐騙案例/北韓網攻關鍵:俄羅斯基礎設施/SK電訊爆資安危機!換SIM卡T-money竟歸零

趨勢科技企業資安部落格探討北韓之所以能在網路犯罪領域占有一席之地 (如 Void Dokkaebi 駭客集團的攻擊行動),是因為他們大量使用了匿名化網路以及俄羅斯的 IP 位址。

另外最近我們調查了一起 B2B 變臉詐騙 (BEC) 攻擊,這是一個典型變臉詐騙的進階版,運用了精心設計的手法將多家企業玩弄於指掌之間。事件中的駭客利用一台已遭駭入的電子郵件伺服器來發送詐騙郵件。我們根據蒐集到的詳細資訊,建構出一個推測的事件發生時間表,顯示這起行動橫跨了數日之久。除此之外,趨勢科技也找出了攻擊情境中使用到的 MITRE ATT&CK 技巧,以及企業可建置的一些資安控管。

趨勢科技調查了一起 進階版變臉詐騙 (BEC) 攻擊
趨勢科技調查了一起 進階版變臉詐騙 (BEC) 攻擊

本週海外資安事件最受矚目的是韓國SK電訊爆發嚴重的資安漏洞,導致高達3.4萬用戶急於跳槽,更離譜的是,用戶更換SIM卡後竟發生T-money儲值金額歸零的災情,引發用戶強烈不滿。另一則引發關注的個資外洩事件發生在日本關西機場,「必辦神卡」的用戶個資遭到外洩,機場方面已公開道歉。而在台灣方面,駭客攻擊日益猖獗,「台灣遭網攻超恐怖,駭客鎖定三大對象」的消息令人憂心,也讓資安國家隊的動向備受關注。此外,美國耶魯紐海文醫療系統也傳出遭駭,恐洩漏550萬人的個資,再次敲響醫療機構資安的警鐘。

在企業資安方面,超過千台的SAP NetWeaver伺服器被發現存在高風險漏洞並可能已遭入侵,對企業營運構成潛在威脅。知名儲存設備大廠 Hitachi Vantara 也傳出遭到勒索軟體Akira攻擊,導致伺服器離線,凸顯勒索軟體對企業的嚴重威脅。資安研究人員也持續揭露新的攻擊手法,例如利用Linux io_uring躲避偵測的Rootkit,以及透過惡意瀏覽器擴充程式繞過雲端平台MFA驗證的Cookie-Bite手法,都顯示駭客的攻擊技術不斷演進。另外,Android間諜程式被發現鎖定俄羅斯前線軍人,也揭示了網路間諜活動的持續存在。

繼續閱讀

房東、租客當心!提防三大租屋詐騙手法

詐騙集團手法層出不窮,近期更將目標鎖定在擁有房產的房東及租屋族,本文分享近日出現的三個詐騙案例及防範方法:假房客把房東當肥羊、假房東用美照騙訂金、假租客出詭招房子被法拍,請房東和租屋族提高警覺。

⭕️重點預覽:

案例一:房客變惡狼!3萬押金成誘餌,坑房東1300萬!

案例二:租屋社團驚現「假房東」!溫馨美照竟是盜圖,實地查訪竟是咖啡廳

案例三:租屋驚魂!假房客設局,20天房子竟遭法拍

繼續閱讀

【打詐週報】黃仁勳也中招?AI教父遭冒名,檢警示警投資詐騙新招/LINE盜用激增8成!必學3招自保/QR Code暗藏陷阱!蒜頭商一掃,萬元存款瞬間蒸發

本週詐騙新聞依舊層出不窮,手法更是五花八門,從冒充名人、AI假履歷竊密,到利用送貨、生基塔位、QR Code、甚至假冒親友求助等方式,令人防不勝防。投資詐騙也持續進化,連AI教父黃仁勳都成為詐騙集團的幌子。LINE更是詐騙溫床,「投票詐騙」、「假冒親友」等手法不斷翻新。面對如此猖獗的詐騙亂象,政府與民間單位積極宣導防詐知識,提醒民眾提高警覺,切勿輕易相信不明訊息,以免成為下一個受害者。

繼續閱讀

【資安新聞週報】Crazy Hunter駭客鎖定台灣而來/加州人行道語音遭駭,播放馬斯克、祖克柏格語音/醫院再傳駭客入侵/ VPN漏洞成駭客新寵


綜合本週新聞報導,LINE官方推出新功能協助用戶在帳號被盜後找回資料(今周刊),然而,醫院個資外洩事件頻傳,工商時報電子報指出某醫院八萬筆個資遭竊,今周刊更示警台灣每日遭受數百萬次網路攻擊,VPN漏洞成駭客目標,連帶使醫院個資面臨嚴重威脅。不僅如此,民視新聞網獨家報導,朱宗慶打擊樂團亦遭受駭客勒索,大量資料恐外洩,而萬海航運官網也一度遭駭客入侵。顯示各行各業皆面臨高度的資安風險,個人資料保護與企業資安防護已是刻不容緩的議題。

CrazyHunter駭客鎖定臺灣而來,運用來自GitHub的工具犯案          iThome
中芯數據揭CrazyHunter關鍵戰術     資安人
【資安事件分析】CrazyHunter 鎖定台灣關鍵產業勒索,強化資安刻不容緩 趨勢科技

【臺灣資安大會】趨勢科技:企業推動AI應用資安策略應面面俱到,可從資料、模型開發、員工使用及基礎架構管理著手 iThome

  美漏洞資料庫計畫危機 歐盟替代方案受關注iThome

  報告揭美AI資料中心漏洞 易受中國間諜活動攻擊 中央通訊社

【資安日報】4月23日,殭屍網路RustoBot在臺灣、日本、越南、墨西哥發動攻擊 iThome

   中國駭客組織 Billbug瞄準東南亞:全新工具發動精密網路間諜戰 資安人

   

2025企業資安威脅升溫 勒索詐騙AI供應鏈成戰場 網管人

DeepSeek安全堪慮 引爆AI資安/主權AI爭辯 網管人

謊稱美國政府效率部,勒索軟體Fog打著政府機構的名號犯案          iThome

繼續閱讀

「徵配音員/有聲書錄製員」也能變詐騙!小心你的聲音被拿去騙你爸媽

「你沒被詐騙,不是你聰明,而是還沒遇到適合你的劇本」!這是網路流傳的防詐金句,AI 真愈來愈會演了!別以為只有名人會被AI仿聲,現在詐騙集團開始主動出擊,想辦法收集你的聲音,小心你上傳的短影片, 3秒就被AI 做成「分聲」詐騙親友。還不止如此,還可能讓你成為人頭帳戶。


近期Threads出現徵「有聲書錄製人員」的訊息,標榜自由、在家工作,私訊報名。資安專家和165反詐騙專線均指出,這是常見的詐騙手法,有多項疑點:工作描述過於簡單、薪資不明、聲稱無經驗可、僅以私訊聯繫、發布帳號不活躍。提供個資和聲音檔恐遭盜用或用於AI訓練詐騙。台灣事實查核中心已經證實是詐騙!提醒民眾勿輕易洩漏個資,應循正式管道應徵。趨勢科技AI 防詐達人也偵測到此為詐騙貼文,提醒民眾網路求職如有疑慮,可善用其截圖查證功能,並立即免費下載。請勿輕易洩漏個資,應循正式管道應徵。

趨勢科技防詐達人截圖查證發現這個Threads出現徵「有聲書錄製人員」的訊息,標榜自由、在家工作,私訊報名。是詐騙!
Threads出現徵「有聲書錄製人員」的訊息,標榜自由、在家工作,私訊報名。是詐騙!趨勢科技AI 防詐達人偵測到此為詐騙貼文,提醒民眾網路求職如有疑慮,可善用其截圖查證功能,並立即免費下載。請勿輕易洩漏個資,應循正式管道應徵。

通常歹徒會常在臉書、IG等社群發布有聲書錄音員徵才訊息,誘騙民眾主動加LINE好友。一旦成為好友,對方會假冒知名有聲書平台(如喜馬拉雅、讀墨)名義,說明工作內容並提供言情小說文本進行「線上試音」。

試音要求也暗藏玄機:需透過LINE語音功能「一句一句」錄製並傳送主角台詞。接著,詐騙方會謊稱錄音通過審核,並給予誇讚,再以協助註冊「公司內部錄音系統」為由,誘騙點擊釣魚連結,藉此竊取個資。

⭕️ 提醒:凡是要求加LINE好友、註冊不明系統的徵才資訊,務必提高警覺!

有聲書錄製詐騙並非新鮮事!早在2024年7月,藝人連俞涵就曾公開示警,有詐騙集團盜用她錄製有聲書的受訪影片進行虛假徵才,呼籲民眾提高警覺,切勿輕易提供個人資料。

趨勢科技的 AI 防詐達人是一套多功能反詐騙解決方案。
它不但能幫您即時偵測詐騙並發出警報,讓詐騙集團沒機會得手;還能讓您輕鬆確認自己看到的是不是詐騙。 趨勢科技AI 防詐達人 給您所需的工具和資訊來保護自己,讓您和家人、更加安心。
瞭解多功能反詐騙解決方案-「AI 防詐達人」 不論是廣告、網站或訊息,「詐騙查證」功能都可協助您立即確認是不是詐騙,您只需將您看到的內容分享給我們,其餘的就交給我們。

⦿擔心被網路詐騙?懷疑網路徵才訊息或收到的簡訊是詐騙?立即上傳截圖,即刻查證!

◎瞭解更多 趨勢科技AI 防詐達人
Android用戶請立即免費下載iOS用戶請立即免費下載

從去年暑假開始,就有詐騙集團盜用電子書的文案與圖片,甚至冒用知名配音員的影片,聲稱正在招募「配音員」錄製有聲書,還強調每小時可賺五百元。許多人一看到高薪機會便心動應徵,沒想到過程中卻被要求提供個人資料,之後更被拉進所謂的「投資群組」。近期,這類詐騙手法再度升級,這種以「招聘配音員」為幌子的新型態詐騙,歹徒鎖定應徵者,誘使其錄製多段語音樣本,並要求提供履歷與銀行帳戶等敏感資訊。他們假冒「錄取」名義,騙取應徵者完整的聲音素材,當你以為真的上工時,其實聲音早被偷走,帳戶資料也落入壞人手中。詐騙集團利用AI語音合成技術,模擬你的聲線向親友進行詐騙,打電話給你的家人演一齣「急需匯款」的戲碼,讓人防不勝防。更嚴重的是,他們還可能利用你的帳戶當人頭,拿去進行洗錢等犯罪操作。

避免在社群媒體上過度分享個人或親友資訊,以免讓詐騙集團有機可乘,提高其謊言的可信度。
⭕️ PC-cillin 檢查社群/網站隱私設定安全性 ⟫免費下載試用

⭕️ 防詐達人口訣:
密語暗號先講好 真假親友秒現形
先掛電話查真相 詐騙詭計立露餡
銀行資料不亂給 網路明牌別當真
視訊畫面別全信 山寨假人做白工
社群隱私需設定 拒當詐騙劇本庫

繼續閱讀