< APT 攻擊 >透過自動啟動機制,攻擊者在一亞洲政府內部取得立足點

一個亞洲的政府單位陷入了危機,因為攻擊者針對了他們網路內部的伺服器。這起攻擊顯示出對方對單位內部網路架構、使用工具和軟體的熟悉及深入的了解,能夠存取他們的目標伺服器並安裝惡意軟體。之後,他們不只將入侵的伺服器作為其網路的閘道,也用來做為C&C伺服器。這起攻擊從2014年以來就一直持續活躍著。

攻擊者試圖修改安裝在伺服器上的應用程式將讓自己在網路內繼續存在。上述應用程式的某些檔案(通常是作業用軟體、安全軟體和系統工具)被篡改以載入惡意DLL檔案。這些應用程式被篡改的共同點是會在系統啟動時自動執行。這說明了應用程式被修改以確保所安裝的惡意軟體會在伺服器每次啟動時執行。

APT

伺服器是首要目標

我們的調查顯示有五個應用程式被攻擊者修改:

 

  • Citrix XenApp的IMA安全服務(exe
  • EMC的NetWorker(exe
  • HP系統管理主頁(exe
  • IBM BigFix客戶端(exe
  • VMware工具(exe

 

根據我們的監測,攻擊者一開始攻擊了兩個伺服器,然後在網路中繼續移動以尋找更多目標。這一直進行到2015年初,影響了更多的伺服器。一些受影響的電腦是網路管理伺服器,這代表它們能夠存取子網路內所有的系統。我們沒有發現攻擊者是如何去利用對網路這樣等級的存取能力,但我們認為他們會用此權限來維持其在網路中的存在及竊取資料。

 

使用目標的環境來對付目標

攻擊者能夠識別安裝在伺服器的應用程式並加以修改以執行惡意程式碼。目標應用程式的導入表被修改以載入一個惡意DLL(DLL的名稱各不相同以符合目標應用程式)。當修改過的應用程式執行時就會載入惡意DLL。

 

圖1、修改導入表來鏈結惡意DLL(以藍色顯示)

繼續閱讀

你和孩子都要知道的事:網路留言和照片會跟著你一輩子(五個保護你和孩子在網路上照片的小祕訣)

Facebook 臉書等社群網站帶給父母一個全新的挑戰,青少年在思慮不成熟時的留言, 缺乏判斷力時所上傳的照片,有可能在將來求職時回過頭來傷害自己。

 iskf-photo

告訴孩子必須認真思考,確定他們所發布的內容不會帶給自己或朋友難堪,讓孩子們知道在張貼他人照片前要先徵得同意。因為對你而言只是一張有趣的照片,但會傷害別人的聲譽,因此教導孩子如何成為優良的「數位公民」就變得非常重要。

然而,很多家長可能並不知道他們的孩子有這些帳號,更別提會分享什麼樣的照片。我們都知道在網路上所發表的東西是永久存在的,幾乎不可能從網路上完全拿掉有問題的文章或圖片。一旦照片上了網路,即使你在Flickr等網站禁用下載功能,使用者還是可以進行螢幕截圖。他們會拿這些看似無辜的圖片做什麼?

許多孩子不知道的是,儘管他們發送照片給他們認為可以信任的人,他們認為它只會留在他倆之間。不幸的是,要一次轉發這圖片給許多人是非常容易的,讓這成為一個非常危險的選擇。

如何保護自己和孩子在網路上的照片?

  1. 常常檢查照片分享網站的隱私設定,包括Facebook 臉書、Twitter和Instagram,確保只有你的朋友,甚或只有部分親密家人和朋友的群組可以看到照片。
    【延伸閱讀】:爸媽是否在臉書facebook 上分享太多小孩的生活細節?(含孩童照片遭盜用案例)
  2. 不要張貼你朋友或小孩的不雅照片到網路上。並要求其他家人和朋友將任何你和你孩子的不適當照片拿掉。
  3. GPS技術讓Facebook、Instagram和其他社群網路可以在照片加上地理位置,這會讓孩子陷入危險。一定要禁用這些功能,並教導你的孩子他們或其他人在社群網路上「打卡」的風險。
    【延伸閱讀】:“打卡”時不要再將朋友拖下水-安全「打卡」8 要點
  4. 將照片加上流行的主題標籤「#」讓照片會被任何看此主題標籤的人看到。大多數使用者沒有意識到這一點,所以一定要確保你告訴你家小孩這個風險。
  5. 管理多個網站並更改隱私設定可能很難。但是也有程式或網路安全服務可以幫你確保自己和孩子的網路防護。例如趨勢科技PC-cillin雲端版提供隱私權掃描功能,可以檢視讓你的個人資料公開或容易被身份竊盜的隱私設定。即刻免費下載試用AV TEST 年度最佳防護獎的防毒軟體-PC_cillin雲端版

《提醒》在粉絲頁橫幅,讚的右邊三角形選擇接收通知新增到興趣主題清單,重要通知與好康不漏接

◎ 歡迎加入趨勢科技社群網站

一鍵就會讓歹徒篡改Android App程式!

趨勢科技發現Apache Cordova 應用程式架構的一個漏洞,可能導致使用者只點選了一個網址、就遭歹徒篡改Android裝置上的App,不僅使用App時被干擾如完全當掉無法使用,數以千計的Apache Cordova第三方外掛程式也同樣有危險!趨勢科技呼籲Android應用程式開發人員,應立即將自己的Cordova開發套件升級至最新版本,並重新製作一份新版App,以防遭歹徒攻擊。趨勢科技的Smart Home Network解決方案已可以協助防堵此問題。

Android 病毒

 

趨勢科技資深技術顧問簡勝財表示:「此問題已被趨勢科技列為高嚴重性問題,Apache Cordova 4.0.1 以前的所有版本都在影響之列,日前Apache也已經發布一份安全公告證實了這項漏洞。根據我們的研究顯示,若程式的Base Activity設定沒有受到適當的保護,而且偏好設定又使用預設值的話,那麼使用者就可能因為開啟程式內的一個網頁、或是已經植入手機的惡意程式,被修改這些偏好設定,進而改變App的外觀和運作方式。絕大多數以Cordova 為基礎所開發的App程式,都可能因為這個漏洞而遭到攻擊。」

簡勝財指出,使用 Cordova 開發的 App 程式和使用者可能受到下列影響:

  1. 程式外觀遭到篡改
  2. 遭人篡改彈出視窗和文字內容
  3. 遭人篡改程式開啟畫面
  4. 基本功能被篡改
  5. 程式當掉

繼續閱讀

從聖路易聯邦準備銀行遭攻擊,看日益增加的DNS攻擊威脅

最近聖路易斯聯邦準備銀行成為網路攻擊的受害者,這看起來是個典型的「水坑」攻擊,瞄準了受害者會聚集的地方。聖路易聯邦準備銀行在聲明中表示:「這種網域名稱系統(DNS)攻擊很常見,使用者被重新引導到假冒網站,可能在不知情的情況下曝露在網路釣魚(Phishing)攻擊、惡意軟體和名字及密碼遭竊取等危險中。」

上網 攻擊 駭客 一般

 

要注意的是,美聯儲的系統或網路並沒有受駭。而是聖路易斯聯邦準備銀行的用戶因為銀行的DNS紀錄被駭而被重新導向到攻擊者的網站。一旦到了惡意網站,攻擊者可能會植入惡意軟體到用戶系統上,或攔截電子郵件和其他網路流量來獲取敏感資訊。

從本質來看,攻擊者可以獲得跟攻擊美聯儲系統或網路同樣的資訊,但無需真的去做。

這樣想好了 – 如果你想從諾克斯堡偷金子(),最簡單的方式是什麼?你會試圖闖入戒備森嚴的受保護設施?或者你會將目標放在載滿目標卻脆弱許多的卡車? 繼續閱讀

< IoT 物聯網> RawPOS 惡意程式跟你一起在飯店 Check in

賭場和渡假飯店是最新一波 RawPOS (一種舊的 PoS 惡意程式) 攻擊的受害者,損失了不少客戶資料。受害機構遍布美國、加拿大、歐洲、中東和拉丁美洲。

RawPOS 是這類惡意程式當中最早的一種,現存的研究資料和文件非常稀少。因此,我們試著分析這項可能造成一些信用卡資料外洩卻未被仔細研究過的 PoS 威脅。

IOE PoS

RawPOS 的歷史與現況

目前,有關 RawPOS 的最早文獻大約可追溯至 2008 年 10 月左右,這是一篇 Visa 發卡機構所發出的資料安全公告,內容提到了利用除錯或掃瞄銷售櫃台系統 (PoS) 記憶體的方式來擷取記憶體中的完整信用卡磁條資料。這份公告中的細節也曾出現在 2008 及 2009 年發布的其他安全公告當中。

近年有住過希爾頓飯店嗎?” 相關的駭客入侵活動可能在去年11月開始,至今仍持續…”【延伸閱讀】RawPOS 惡意程式跟你一起在飯店 Check inhttps://blog.trendmicro.com.tw/?p=12487#pos #飯店 #希爾頓 #Hilton #ioe #iot #萬物聯網

Posted by 趨勢科技 Trend Micro

有關 RawPOS 的最新安全公告是 2015 年 3 月份發布的一份公告,裡面提到該程式涉及了旅館業的相關攻擊,這一點與趨勢科技的研究發現相符。 繼續閱讀