《資安新聞周報》中國Winnti駭客集團長期攻擊重要企業/假冒賠償網站盜個資 網騙出新招 /你下載的App都安全嗎?

本周資安新聞週報重點摘要,本文分享上週資安新聞及事件。你將會看到新聞的簡短摘要及原文連結來閱讀更詳細的見解。

資安趨勢部落格一周精選

一周精選媒體資安新聞

遇到變更匯款帳號 一定要撥電話確認    自由時報

買一套就可以保護你全部的上網裝置~行動裝置的資訊安全就交給 趨勢科技 行動安全防護 APP    傻瓜狐狸的雜碎物品

智慧城市危機?趨勢總經理洪偉淦:萬物聯網,代表萬物皆可被駭    天下雜誌

不想當受駭者 你做到保護個資七件事了沒?    今周刊

指尖上的防衛戰    今周刊

趨勢科技報告:網絡犯罪集團利用 Twitter 犯案    MediaOutReach

你接到的老闆電話可能並不是真的,而是 AI 的新詐騙    T客邦

新勒索軟體利用Android 手機簡訊傳給通訊錄友人    iThome

媒體揭露中國Winnti駭客集團長期攻擊德國多個重要企業    iThome

是誰害我們對隱私權漠不關心?從早餐店奶茶說起    點子生活

政府逼臉書管隱私,這次連佐伯格都不能說不…一次看懂臉書面臨的監管惡夢    商業周刊

阻擋WannyCry的駭客Marcus Hutchins,法院決定將功贖罪判他免服早年網路罪行    iThome

蘋果修補允許駭客讀取檔案的iMessage漏洞    iThome

美國銀行Capital One遭駭,逾1億名北美客戶資料外洩    iThome

威聯通警告eCh0raix勒索軟體來襲 攻擊者可能來自東歐    網路資訊雜誌

No More Ransom 拒絕勒索軟體平台,提供超過 100 種勒索病毒免費解鎖工具    哇哇的3C日誌

還在亂安裝?Chrome「擴充外掛」淪網路攻擊媒介 Google下令要這麼做    匯流新聞網

老哏詐騙專騙白領 2醫師ATM解除分期數萬元飛了    MSN台灣

又被盜帳號?電子遊戲產業為什麼安全漏洞多    聯合新聞網

防犯小撇步 設定簡訊通知 養成對帳習慣    中國時報

「快遞已發請您查收」騙人的 千萬別點選連結、輸帳密    聯合新聞網

約翰尼斯堡電廠感染勒索軟體,居民半天無電可用    iThome

俄國駭客再出招 「假應用程式」騙取個資    青年日報

繼續閱讀

企業該如何部署工業物聯網(IIoT)安全解決方案?

目前建設中的最大太陽能發電廠(Aswan附近的Egyptian Benban太陽能園區)估計耗資約40億美元,將於2020年投入使用

工業物聯網(IIoT)工業物聯網裝置會佔據未來十年所部署數十億套物聯網裝置的大部分。資訊安全市場該如何應對這樣的技術衝擊?

工業級物聯網裝置必須具備價格優勢。一旦企業決定要部署IIoT技術,他們會找尋滿足需求的最低價格產品。這讓廠商有了降低成本的壓力。IIoT裝置製造商不會自願地花費額外資源去設計、安裝、測試和設定安全措施。政府監管能夠改變這樣不情願的狀況,但在廠商被迫這樣做之前,買家必須要自己保護安裝的裝置。

IIoT安全防護的市場會是什麼樣子?

因為低購買價格及大規模部署,提供給個別IIoT裝置的安全軟體或硬體不大可能有市場。所以市場應該會專注在防護聚合點、集線器、閘道和網路存取裝置。

繼續閱讀

看好你的信用卡,銷售櫃台系統( PoS )惡意程式 Badhatch 來了

由於大多數的 PoS 裝置和系統皆使用嵌入式 Windows 7 版本,且很可能未定期更新修補或安裝防毒軟體,因此,即使是像 FIN8 這種不太複雜的惡意程式攻擊也能輕鬆得逞。

根據資安研究人員發現,駭客團體 FIN8 在沉寂了兩年之後又再度重現江湖,推出了一個新的銷售櫃台系統 (PoS) 惡意程式,名叫「Badhatch」,專門竊取信用卡資訊。研究人員在分析了 Badhatch 的樣本之後發現,它與 PowerSniff 有諸多相似之處,只不過 Badhatch 多了一些新的功能,包括:掃描受害者網路、讓駭客從遠端遙控、安裝後門程式,以及散布其他修改過的惡意程式 (如 PoSlurp 和 ShellTea) 等等。

看好你的信用卡,銷售櫃台系統( PoS )惡意程式 Badhatch 來了

網路釣魚郵件夾帶惡意 Word 文件散播

Badhatch的感染手法一開始與其前輩 PowerSniff 類似,都是透過精心製作的網路釣魚(Phishing)郵件並夾帶惡意 Word 文件。受害者一旦啟用了巨集功能,該文件就會啟動 PowerShell 並執行 PowerSniff 的 shellcode 腳本,過程當中還會安裝一個後門程式。它的網路掃描功能有別於 PowerSniff,無法判斷其感染的系統是否位於教育或醫療產業。此外,研究人員也指出它缺乏偵測沙盒模擬環境的能力,亦缺乏躲避防毒產品的能力,更不像其前輩具備長期躲藏的機制。不過,研究人員表示,這反倒是它的一項優勢,因為駭客可以在感染之後立即執行惡意行為,並且更能掌控惡意程式的使用方式,進而避開一些自動化沙盒模擬分析功能。

繼續閱讀

你下載的App都安全嗎?四招遠離手機病毒

非法應用程式是智慧型手機的主要威脅之一。最近,不僅是從郵件或社群網路、假官網粉絲頁等企圖誘導用戶至非法網站,甚至在官方應用程式商店上亦發現到非法應用程式。

從非官方網站上下載應用程式的風險

非法應用程式,指的就是進入智慧型手機或是平板電腦的裝置內進行非法行為的總稱

    何謂非法應用程式,指的就是進入智慧型手機或是平板電腦的裝置內進行非法行為的總稱。萬一,安裝了非法應用程式的話,你的裝置不旦會遭非法操控及資訊遭竊,還會被誘導至一直出現廣告的非法網站等,並可能暴露在種種的威脅下。

    網路犯罪者主要會在非官方網站/非官方商店散佈非法應用程式。例如,對正在瀏覽正規網站的用戶顯示「系統錯誤」「感染病毒」等的假警告畫面,讓用戶開啟連結企圖誘導前往非法網站。在此,佯稱為了要進行系統更新或是清除病毒等需要安裝必要的程式,藉此讓用戶安裝非法應用程式。同時,還發現到會藉由假的簡訊誘導用戶前往知名宅配業者或通訊業者的假網站。另外在網路上還發現到多數偽裝成受歡迎的人氣遊戲及相機的假應用程式,在此呼籲從來歷不明的網站安裝應用程式時應多加留意。

[延伸閱讀] 每五分鐘跳出全螢幕廣告! 182個免費遊戲和相機應用程式夾帶廣告軟體,已被下載逾九百萬次

每五分鐘跳出全螢幕廣告! 182個免費遊戲和相機應用程式夾帶廣告軟體,已被下載逾九百萬次

官方商店也有非法應用程式

    迴避非法應用程式最基本的一個對策就是,「從官方應用程式商店取得應用程式」。但是,官方商店內亦可能有非法應用程式會矇混其中。

趨勢科技在Google Play上發現針對Android裝置,偽裝成語音信箱及相機、遊戲等的非法應用程式。這些非法應用程式不僅會盜取裝置內的資訊,亦會顯示彈出式的假廣告,企圖誘導用戶至釣魚詐騙網站及散佈成人色情應用程式的網站。

繼續閱讀

駭客正在覬覦您的個人資料,您該如何預防?

人們的生活越來越數位化,從購物、社交、通訊、到電視欣賞和玩遊戲,現在都能舒舒服服地透過桌上型電腦、筆記型電腦或行動裝置來完成。不過,要享受這樣的便利,我們必須提供一些個人資料來獲得服務。不論是提供簡單的姓名和電子郵件地址,或者進一步提供更敏感的資訊,如:身分證字號和信用卡卡號,這些所謂的身分識別資訊 (PII) 一旦提供給他人,都有可能讓我們暴露在危險當中。為什麼?因為駭客隨時都在覬覦這些資料,隨時都在想辦法竊取這些資料來讓他們獲利。

美國聯邦調查局 (FBI) 網際網路犯罪申訴中心 (Internet Crime Complaint Center,簡稱 IC3) 的最新報告即可看出這類網路威脅的當前規模。2018 年,個人資料外洩在網路犯罪案例當中名列前茅,受害者高達 50,642 人,相關損失超過 1.488 億美元。而這很可能只是冰山一角,因為還有更多受害者並未報案。去年,資料外洩所導致的身分冒用讓受害者蒙受 1 億美元以上的損失。此外,專門誘騙使用者提供個人身分識別資訊與帳號密碼的網路釣魚(Phishing)攻擊,其造成的損失也超過 4,800 萬美元。

這傳達了一個相當明確的訊息:消費者迫切需要採取一些作為來防範這些網路竊賊,以保護自己最敏感的身分資料與金融資訊。而這也是趨勢科技為何撰寫這篇文章的原因:希望能協助您掌握自己的敏感資料,了解駭客的竊取手法,以及您該如何防範。

哪些資料可能面臨風險?

追根究柢,駭客的最終目的就是為了賺錢。雖然他們也可能利用網路勒索或勒索病毒 Ransomware (勒索軟體/綁架病毒)來達成目的,但最普遍的作法還是竊取資料來賺錢。駭客一旦偷到您的身分識別資料與金融資訊,就會將這些資料拿到黑暗網路賣給犯罪集團來從事各種詐騙。犯罪集團可能利用買來的網路銀行登入資訊進入您的帳戶、掏空您的存款。或者,也可能冒用您的身分來申辦信用卡,讓您欠下鉅額負債。

繼續閱讀