《資安新聞周報》俄羅斯國家級駭客透過老舊帳號,成功規避雙因素認證/雲端組態設錯成資安破口 最常見失誤排行大公開/全球第一輛娛樂電動車來了?    

本周資安新聞週報重點摘要,本文分享上週資安新聞及事件。你將會看到新聞的簡短摘要及原文連結來閱讀更詳細的見解。

資安趨勢部落格一周精選

資安新聞精選

「老舊帳號」劫持+「PrintNightmare」漏洞入侵!俄羅斯國家級駭客讓雙因素認證破功     科技新報網

駭客入侵俄國網路攝影機、國有油管業者          iThome

Linux後門程式經由Log4j漏洞散布    iThome

不只號召IT大軍對抗實體坦克 更撼動全球科技圈紛紛出手制裁 烏克蘭戰爭的科技衝擊     iThome電腦報周刊

Google帳號被盜!實況主黑羽:兩段式驗證都也沒用    新頭殼

國際駭客組織「匿名」入侵 雀巢縮減在俄羅斯產品       中央通訊社

Meta封鎖不配合啟用雙因素驗證的臉書用戶   iThome

可用來竊取臉書憑證的Android程式已被安裝在逾10萬臺裝置上          iThome

密碼長度與強度怎樣設最不易被駭客破解?一張圖秒懂          自由時報電子報

微軟再示警IE11將在6月停用,企業用戶應及早汰換    iThome

金融惡意軟體 SharkBot 在 Google Play Store 中假扮為防毒工具誘騙安裝     資安人

網路空間搜尋引擎發威 連網裝置資訊全都露  網管人

雲端組態設錯成資安破口 最常見失誤排行大公開  網管人

AI 分辨木瓜熟度、策展虛實整合,LINE 官方帳號玩出跨界創意無限可能     科技新報網

白宮呼籲美國組織強化資安以對抗來自俄羅斯的潛在網路威脅          iThome

俄國殭屍網路程式Cyclops Blink瞄準華碩路由器      iThome

隨著台灣資安產業轉向雲端應用,防禦惡意攻擊應多管齊下          CIO IT經理人

美國、歐盟警告衛星通訊的網路攻擊風險          iThome

抗衡特斯拉、蘋果的新武器,三年後可望誕生 本田攜手索尼要年輕人出門 全球第一輛娛樂電動車來了?     商業周刊

拉高電動車占比 將祭補貼誘因  工商時報電子報

繼續閱讀

詐騙!山寨郵局發送未繳關稅郵件「您的包裹無法寄出,因為尚未支付關稅」,填寫資料將被盜刷信用卡

突然收到中華郵政的未繳關稅電子郵件,信件標題稱「包裹無法寄出,因為尚未支付關稅」,郵件裡無論點擊任何連結都被帶到中國信託扣款頁面。請小心!這是山寨郵局寄來的信,按照信件指示將會面臨信用卡盜刷的危機,非常可怕!防詐達人教您如何辨識真假郵局信件

繼續閱讀

趨勢科技2021年度資安報告:資安威脅偵測量增長42%的新高紀錄示警未來企業資安工作千鈞重負

面對目標式勒索、釣魚郵件、變臉詐騙等威脅 企業紛紛尋求支援保護日趨擴大的受攻擊面

【2022年3月24日,台北訊】全球網路資安解決方案領導廠商趨勢科技 (東京證券交易所股票代碼:4704) 在最新發佈的2021年度網路資安報告中警告,隨著駭客持續提高針對企業和個人的攻擊頻率,企業數位基礎架構與遠端工作者將面臨更高的資安風險。趨勢科技Smart Protection Network(SPN) 也顯示,去年整年度所偵測到的全球勒索攻擊數量,台灣位列在全球前十名、亞洲區前五名註一,呼籲政府與民間企業應該強化資安風險管理、加以防範勒索攻擊。

繼續閱讀

手機簡訊認證機制萬無一失? SMS PVA 地下服務,不只攔截認證碼,還可蒐集一次性密碼 (OTP)

 

 

 

手機簡訊認證早已成了許多線上平台和應用程式預設的認證方,但現在網路犯罪集團藉著SMS PVA 地下服務,已經能夠大規模破解手機簡訊認證機制, 從事非法購物或洗錢行為。甚至建立僵屍網路、網軍或是假帳號。 
而且當執法單位在追查可疑帳號時,只會追查到感染「簡訊攔截惡意程式 的無辜手機持有人。 令人背脊發涼的問題是,該地下服務不只侷限於攔截認證碼,還可以用來蒐集一次性密碼 (OTP)。

 

 已經企業化經營的SMS PVA服務-手機簡訊 (Short Message Service ,SMS) 電話認證帳號 (Phone-Verified Account,PVA) 服務,近兩年來越來越多。這項地下服務讓提供不需擁有手機號碼也能註冊各種線上服務及平台的帳號。不僅能規避許多線上平台及服務用來認證新註冊帳號的手機簡訊認證機制,犯罪集團還可大量註冊一些拋棄式帳號,或利用經過電話認證的帳號來從事犯罪活動。 

以下內容將分享我們針對某家 SMS PVA 業者 (smspva[.]net) 的營運方式進行深入研究的成果。更詳細的內容請參閱我們的研究報告「SMS PVA:可讓駭客註冊大量假帳號的地下服務」(SMS PVA: An Underground Service Enabling Threat Actors to Register Bulk Fake Accounts)。 

SMS PVA 服務的運作元素


基本上,Smspva[.]net 和其他 SMS PVA 服務都有一些主要共同特點:

  • 行動電話號碼只供單次使用,並且有許多國家的行動電話號碼可供選擇。
  • 平台使用者只能申請服務業者預先指定的某些應用程式的文字簡訊,有些業者會在網站上以「project」(專案) 來區隔。 
  • 不提供電話號碼長期租用服務。
繼續閱讀

別再被那些「詐騙話術」給騙了!那些Line詐騙愛用的話術與口頭禪大集合

別再被那些「詐騙話術」給騙了!那些Line詐騙愛用的話術與口頭禪大集合

現在各式詐騙都喜歡最終要受害者「加賴」聊聊,其實在聊天過程中他們都有一套慣用公式跟話術,只要掌握這些關鍵字,什麼詐騙都能被你識破,以下我們幫大家整理了詐騙集團愛用話術,只要符合五項以上,就是碰到詐騙了

Line詐騙話術

1.「在哪裡看到這則網賺的訊息?」

繼續閱讀