資安趨勢部落格一周精選
本周資安新聞週報重點摘要,本文分享上週資安新聞及事件。你將會看到新聞的簡短摘要及原文連結來閱讀更詳細的見解。
媒體資安新聞精選:
俄蜻蜓駭客入侵美電網能隨時造成大停電 中時電子報
當心! Oracle WebLogic 重大漏洞已遭駭客開採 iThome
藍牙配對規格有瑕疵,恐造成中間人攻擊,蘋果、英特爾及高通都遭殃 iThome
「永恆之藍」入侵家用網路,台灣受攻擊次數居全球首位 雅虎奇摩
駭客抓漏洞攻擊台受攻擊次數居全球之冠 台灣蘋果日報網 繼續閱讀
資安趨勢部落格一周精選
本周資安新聞週報重點摘要,本文分享上週資安新聞及事件。你將會看到新聞的簡短摘要及原文連結來閱讀更詳細的見解。
媒體資安新聞精選:
俄蜻蜓駭客入侵美電網能隨時造成大停電 中時電子報
當心! Oracle WebLogic 重大漏洞已遭駭客開採 iThome
藍牙配對規格有瑕疵,恐造成中間人攻擊,蘋果、英特爾及高通都遭殃 iThome
「永恆之藍」入侵家用網路,台灣受攻擊次數居全球首位 雅虎奇摩
駭客抓漏洞攻擊台受攻擊次數居全球之冠 台灣蘋果日報網 繼續閱讀
週末,不論男女老少都能利用週末時間好好休息,大大提升了在網路上閒逛的機率,看到什麼旅遊資訊就點點看、看到什麼優惠訊息就按按看、再順手把這些好康分享給家人們。詐騙集團也看準這個機會,當然也不會輕易錯過。
趨勢科技防詐達人在今年第二季(2018/4-208/6)發現有 96 萬人被騙加入詐騙帳號,大部分都是利用知名商家的名字推出假的優惠,等你將假LINE@帳號加入好友後再偷走你的個資。光上週末(7/20-7/22)總共偵測到34個假詐騙帳號,累計 393,339 受害人,光是加入陶板屋詐騙帳號的害民眾就超過 6萬人,看來詐騙受害人有上升的趨勢。

以下整理出上週末常見的幾個假 LINE@官方帳號詐騙訊息:
隨著企業逐漸將工作負載移到雲端,雲端資安也開始成為企業一項重要的問題。根據最近一份針對雲端工作負載安全的研究指出,網路上有超過 21,000 個容器 (Container) 和應用程式介面 (API) 協調系統都暴露在危險中,包括熱門的 Kubernetes、Marathon、RedHat OpenShift 以及 Portainer。其中最嚴重的是,網路上約有 300 個容器管理儀表板完全不須經過認證就能進入。然而像這樣因為雲端組態設定錯誤而讓企業陷入駭客攻擊危險的情況並非第一次發生。過去就曾經發生過類似的案例,例如導致 1.2 億個家庭的資料外流的 Alteryx 資料分析軟體公司外洩事件,以及有 9,600 家企業資料因公司的 Google Groups 設定不當而可能造成敏感資料外洩。
雲端組態設定錯誤的風險
雲端應用程式組態設定錯誤最嚴重的資安風險,或許是歹徒不需要太高深的技術就能取得企業在雲端的資料或進入其系統。過去一些最嚴重的資料外洩事件很多都是因為單純的人為疏失,而非遭到精密攻擊。例如,最近發生的一起資安事件就意外洩漏了大約 350 萬筆資料,包括:使用者登入憑證、電子郵件地址、社會安全碼以及其他機密資料。而且,任何有心的人都能輕易取得這些資料,完全不需藉由複雜的工具或技巧。就資料本身的性質來看,這些資料很可能被用於其他不法用途,甚至是更精密的攻擊。電子郵件地址和社會安全碼可用於從事社交工程攻擊,而用戶登入憑證則能用來入侵更多使用者帳號。至於容器和 API 部分,應用程式可能遭到操控甚至刪除,進而嚴重影響企業營運。 繼續閱讀
如果突然收到上司或是人事部門的同仁或部署要求進行確認關於業務信箱的帳號資訊,請提高警覺。
這個極有可能就是造成企業或團體的高額金錢被害的變臉詐騙攻擊或稱為商務電子郵件入侵 (Business Email Compromise,簡稱 BEC詐騙) ,該詐騙手法偽裝成經營幹部或是客戶方實際存在的人物,向公司員工傳送業務上的指示動作,請留意這是網路駭客事前準備好的帳號為了就是要讓收件者進行匯款,或是騙取業務資訊內容的一種詐騙手段。 繼續閱讀