網路危機~最新勒索軟體肆虐臺灣,受駭者需要支付 $300 美金「贖款」才能將檔案解密

最近有許多使用者感染新的勒贖軟體病毒,遭到該病毒感染後,作業系統中有多種檔案會被加密,遭到感染的使用者需要支付$300美金或歐元「贖款」獲取金鑰才能將檔案解密。受害者會看到以下視窗:
勒索軟體肆虐臺灣

甚至連桌面也會被鎖定而造成無法使用電腦(如下圖)

勒索軟體肆虐臺灣

 散播管道:

此勒贖軟體可能通過聊天工具、電子郵件、惡意網站散播,或由其他病毒釋放而來。

病毒行為:

1.    將自己複製後置放到下列目錄下:
%Application Data%\{隨機字母的檔案名稱}.exe
(注意: %Application Data% 是目前用戶的Application Data資料夾,在Windows 2000、XP、Server 2003中通常為C:\Documents and Settings\{帳號名稱}\Application Data,在Windows 7及以上版本作業系統中通常為 C:\Users\{user name}\AppData\Roaming.)。

2.     避免自己重複執行。

3.     會在機碼中添加自動啟動項目。
HKEY_CURRENT_USER\Software\Microsoft\Windows\CurrentVersion\Run
CryptoLocker = “%Application Data%\{隨機檔案名稱}.exe”。

4.     會新增以下登錄值:
HKEY_CURRENT_USER\Software\CryptoLocker
HKEY_CURRENT_USER\Software\CryptoLocker\Files

 Ransome3

其中子目錄「Files」中列出的是已被加密的檔案列表

 

5.    該病毒會連接以下網域以獲取加密的金鑰:

gktibioivpqbot.net
mlernipmrlrnjj.com
lnjaadfliwshke.info
kktvnsdykphojs.co.uk
jmyeansxbbiibw.org
qnamcbakhsitnw.ru
ppfuovpjxejnoy.biz

這些網域中任意個可連接的網址最終會指向IP位址 93.189.44.187 的伺服器。。

6.     在獲取加密金鑰後以下類型檔案將被加密:
*.3fr  *.accdb  *.arw  *.bay  *.cdr  *.cer  *.cr2  *.crt  *.crw  *.dbf  *.dcr  *.der *.dng *.doc *.docm *.docx *.dwg *.dxf *.dxg*.eps *.erf *.indd *.kdc *.mdb *.mdf *.mef *.mrw *.nef *.nrw *.odb *.odc *.odm *.odp *.ods *.odt *.orf *.p12 *.p7b *.p7c *.pdd *.pef *.pem *.pfx *.ppt *.pptm *.pptx *.psd *.pst *.ptx *.r3d *.raf  *.raw *.rtf *.rw2 *.rwl *.sr2 *.srf *.srw *.wb2 *.wpd *.wps *.x3f *.xlk *.xls *.xlsb *.xlsm  *.xlsx

7. 勒索者接受以下付款方式:

Bitcoin
cashU
MoneyPak
Ukash

防護措施:

1.     從閘道處阻止連接惡意網址(上述第五項中之網域及IP);
2.     保持防毒軟體病毒碼更新至最新;
3.     請勿隨意點閱來源不明的郵件附件;
4.     請勿隨意接收並執行聊天工具中發送的檔案(包括圖片檔或office檔案);
5.     請勿隨意瀏覽未知的國外網站,尤其是情色網站或多媒體下載網站;
6.     請定期備份重要檔案。 繼續閱讀

從惡名遠播的絲路(Slik Road)非法物品集散網站,看地下交易

作者:Robert McArdle(資深威脅研究員)

惡名遠播的絲路(Slik Road)地下市場可能是最知名的網路非法物品集散地,可以讓任何人在網路上購買各種非法商品 – 從毒品、槍支到雇請打手,應有盡有。

經過兩年半的運作後,美國聯邦調查局關閉了該網站,並且逮捕了網站擁有者。被指控的網站主人和地下市場管理者 – Ross William Ulbricht化名為「恐怖海盜羅伯特(Dread Pirate Roberts)」,在十月一日(星期二)於舊金山的公共圖書館被聯邦調查局逮捕。

針對Ulbricht所提出的控訴提供了地下市場運作的詳細內容,並且指控他販毒,電腦入侵以及洗錢等多項罪嫌。他還被控雇請殺手來殺害另一名絲路用戶,因為他揚言要公布該網站用戶的身份資料。

絲路(Slik Road)非法物品集散網站主網頁
圖一:絲路(Slik Road)非法物品集散網站主網頁

絲路(Slik Road)非法物品集散網被關閉後的主網頁

圖二:Slik Road被關閉後的主網頁

 

聯邦調查局沒收了價值約360萬美金的比特幣。因為比特幣的交易都是公開的,所以我們可以在比特幣資料塊看到此一交易。比特幣是個極不穩定的貨幣,它的價值也因為此一事件而下降,但很有可能會迅速恢復。

根據美國聯邦調查局,在其運作的兩年半時間裡,該網站已經產生出950萬比特幣的銷售總額,並在其中獲取超過60萬比特幣的佣金。當控訴提出時,這相當於12億美金的銷售額和8000萬美金的佣金。

這網站可以如此長壽的部分原因是,它代管在Tor網路內的一個隱藏服務上。TOR(洋蔥路由網路)讓使用者可以透過負責傳送加密過請求的志願機器所組成的網路來進行匿名的通訊,所以流量可以逃過網路監控工具。Tor不僅被用在犯罪或可疑的用途上,也常被希望能夠匿名上網,或居住在有網路監控國家的人們所使用。你可以在我們的網站上找到相關報告

雖然深層網路經常只跟洋蔥路由網路(TOR)相聯結,在這份報告裡,我們會介紹其它幾種用來確保匿名和無法追蹤的網路 – 有名的黑暗網路(像是TOR,I2P,Freenet)和替代用頂級網域(TLD ),也被稱為「流氓頂級網域」。我們分析了惡意份子如何利用這些網路來交易物品,並檢視了深層網路內的地下市場,包含了所提供的商品。

由於這些地下市場所提供的商品種類繁多,所以我們專注在網路犯罪分子最感興趣的部分,並且拿來和傳統網路內地下論壇(主要是俄羅斯)相同商品價格來作比較。我們還討論了一些研究人員可以更積極地用來監視這些被隱藏網路的技術。

底下是報告裡關於地下交易價格的一些摘要:

信用卡資料可以在多個深層網路地下市場內用10美元到150美元買到。雖然高階價格可以和俄羅斯地下論壇的價格相比,但我們可以從低階價格看到主要的差別。俄羅斯論壇的信用卡起始價格只要2美元。

  • 俄羅斯地下論壇內有著比TOR網站更多的被盜帳戶和帳戶資料出售,雖然價格相較起來相當(1000美元的帳戶在TOR網站賣126美元,1,000到2,000美元的帳戶在地下論壇賣100美元)。
  • 偽鈔的價格取決於購買量,可以從0.24(用600美元購買2500的假美鈔)到偽鈔的一半價值。
  • 偽造證件的價格從200美元的偽造美國駕照到5,400美元的偽造美國護照。更別說還有10,000美元的美國公民身份文件。 繼續閱讀

FACEBOOK 仍是最愛,但青少年正在尋找臉書替代品,以避免父母監視

作者:Vic Hargrave(趨勢科技OSSEC社群經理)

如果你對於十幾歲小孩在網上主要擔心的是他們可能會做出讓自己後悔的事情,那麼圍繞著照片和影片分享的新社群網路會讓你很擔心。至少當你和你的孩子在Facebook上時(你有堅持要他們加你好友,對吧?),你可以很容易地了解他們做了什麼。

iskf

皮尤網路研究其他研究發現,絕大多數接受調查的青少年仍然使用Facebook,但這趨勢可能已經到達了高峰。青少年正在尋找替代的社群媒體論壇來和朋友互動,以避免來自他們父母的監視。因為他們的父母都是狂熱的Facebook使用者。

Y Combinator的一位合作夥伴Garry Tan對1,038名青少年進行一項問卷調查,詢問他們所使用的社群網路服務,結果顯示在下面圖表。

 

來源:Tumblr在青少年間比Facebook更突出嗎?

 

根據這項研究顯示,Tumblr似乎比Facebook更受歡迎,Twitter、Instagram和SnapChat也都吸引了相當數量的青少年。我敢肯定你聽過Twitter,限制用140內的字數來推文的微網誌服務。Instagram是照片張貼服務,最近被Facebook收購,每天有四千萬照片被貼出。

其他青少年喜歡的社群網路

你可能對其他幾個不大熟悉,所以這裡對這些社群網路服務做個簡短的介紹,有一些我沒有在任何調查中讀到過,但曾經上過些新聞。

Tumblr

 

Tumblr是個部落格平台,特色是簡短的貼文跟大量的使用圖片。在25歲以下的人之間非常受歡迎。Tumblr社群最為人注意的是其使用者的熱情,每天會在這服務花上大量的時間,這是Facebook所渴望的東西。

SnapChat

  繼續閱讀

網路危機~報告:高風險手機應用程式,六成會收集作業系統資訊、GPS定位等資訊

雖然今年還有三個月才結束,但是趨勢科技對於行動威脅的預測,特別是惡意軟體和高風險應用程式會達到100萬大關這點已經成真了。

行動惡意軟體和高風險應用程式破百萬

趨勢科技今年第二季的安全綜合報告裡,我們提到有超過70萬的惡意和高風險應用程式流竄在外。這是個令人驚訝的數字,加上這平台的使用者數量越來越多,讓我們預測2013年將會是Android惡意軟體達到100萬的一年。

行動惡意軟體和高風險應用程式達到一百萬大關 高風險應用程式,六成會收集作業系統資訊、GPS定位資訊等廣告軟體和資料竊取程式

 

圖一、Android惡意和高風險應用程式的成長

 

根據我們行動應用程式信譽評比服務的資料,現在已經有100萬的行動惡意軟體(如加值服務濫用程式)和高風險應用程式(會積極提供廣告導向可疑網站的應用程式)。在我們所發現的這100萬個有問題的應用程式中,75%是徹頭徹尾的惡意程式,25 %則表現出可疑行為,其中包括了廣告程式。

加值服務濫用程式和廣告程式佔據行動威脅榜首

FAKEINST(34%)和OPFAKE(30%)等惡意軟體家族是排名前幾名的行動惡意軟體。FAKEINST惡意軟體經常會偽裝成正常的應用程式。它們同時也是加值服務濫用程式,會發送未經授權的簡訊到特定號碼,替使用者註冊昂貴的服務。有個跟FAKEINST有關的知名事件是惡意版本的壞蛋豬,在遊戲發表後就馬上被趨勢科技發現了。

行動惡意軟體和高風險應用程式達到一百萬大關: 加值服務濫用程式和廣告程式佔據行動威脅榜首

圖二、前幾名的手機惡意軟體家族

繼續閱讀

網路危機~第三季近一半的行動釣魚網站是針對金融服務網站

網路銀行是因為行動技術而變得更加方便的眾多工作之一。現在,使用者可以隨時隨地的購買產品、服務、支付帳單和管理自己的財務。不過,現實中也存在著會攻擊行動銀行的威脅,必須加以解決和防護。

網路釣魚phishing2

這些威脅包括了:

  • 行動釣魚 – 惡意行動網站會偽裝成正常的登入網頁,像是銀行或社群網路。這些網頁是設計來誘騙使用者輸入他們的登入資料。到目前為止,這一季裡有近一半的行動釣魚網站是針對金融服務網站。
  • 惡意應用程式 – 含有惡意行為的應用程式,像是從安裝的設備裡竊取資訊。經常可以在第三方應用程式商店或惡意網站上發現,並且往往會偽裝成正常的應用程式
  • 木馬化的應用程式 – 正常的應用程式被變成了惡意應用程式。它們更加的危險,因為對使用者來說,他們完全無法跟真正的應用程式區分。正因為如此,這惡意應用程式以及它的行為可以持續好長一段時間,使用者要過很久才有可能去懷疑到它。

 

2013第三季近一半的行動釣魚網站是針對金融服務網站

 

圖一、 2013年第三季行動釣魚網頁類型分佈

繼續閱讀