《虛擬貨幣 》以太幣消失了! MyEtherWallet 遭DNS刼持導向釣魚網站,用戶損失千萬台幣

著名的以太幣錢包網站 MyEtherWallet.com 在亞洲時間 2018/4/24晚間,遭受到 DNS Hijacking 攻擊。以太幣 (數位貨幣代號ETH) 的持有者在這段受攻擊時間,如果透過 MyEtherWallet.com 網站轉帳以太幣,就有可能誤入釣魚網站而把資產轉進駭客的錢包裡。

以太幣消失了! MyEtherWallet 遭DNS刼持導向釣魚網站,用戶損失千萬台幣
以太幣消失了! MyEtherWallet 遭DNS刼持導向釣魚網站,用戶損失千萬台幣

駭客透過 DNS Hijacking 手法搭配 MyEtherWallet.com 假網站,成功的騙到幾百位的受害者。一個月前也有駭客利用假冒的 Binance 數位貨幣交易所CEO 名義,在Twitter 上大方贈送以太幣,利用受害人貪小便宜的心理,同樣在極短的時間內騙到近千萬台幣。

作者: Ieta Chi 紀孟宏 (趨勢科技 首席資安顧問)

虛擬貨幣 (Crypto Currency) 市場自2018年初以來因為各種不確定因素,總市值 (根據CoinMarketCap資料) 從一月初的最高點八千億美元,一路下跌到三月底的最低點二千四百億美元,總共下跌了70%。四月初開始大幅回升,一個月不到總市值己經上漲超過80%,光是以太幣的價格在過去一週時間就大漲 40%,熱騰騰的錢潮不僅僅吸引了大批的投資客,同時也吸引了駭客的注意力。

4/24晚間所發生的DNS Hijacking事件,讓使用者透過瀏灠器開啟MyEtherWallet.com 網站時,被導到一個偽造的釣魚網站,受害者如果沒有察覺這是個假網站而進行以太幣轉帳,轉出去的錢不是到想要轉幣的位址,而是進到駭客錢包的位址。在這次的資安事件裡 MyEtherWallet.com 網站本身並沒有被駭,而是在 Internet 上提供網域名解析工作的 DNS服務器被駭客下毒,在正常情況下當使用者連線到 MyEtherWallet.com 網站,DNS 服務器會解析出該網站的正確 IP 地址並回覆給使用者端,當 DNS服務器被駭客下毒,這時候所回覆的IP 地址就不是指向真正的 MyEtherWallet.com 網站,而是駭客用來欺騙受害者的偽裝電腦。

在發生 DNS Hijacking 事件期間,使用者開啓 MyEtherWallet.com 網站時,以 Chrome瀏灠器為例,會出現紅色的 HTTPS 不安全警告,HTTPS是一種資料傳輸安全協定,會透過加密的方式來確保整個傳輸過程的內容不會被任何第三者看到,在網路認證、線上交易等場合己經是必備的標準協定。出現紅色警告就表示準備要連線的遠端服務器的憑證有安全性問題,如果這是一個正式對外提供服務的網站,在真實案例中幾乎可以直接斷言是個釣魚網站。

使用者開啓 MyEtherWallet.com 網站時,以 Chrome瀏灠器為例,會出現紅色的 HTTPS 不安全警告,HTTPS是一種資料傳輸安全協定,會透過加密的方式來確保整個傳輸過程的內容不會被任何第三者看到,在網路認證、線上交易等場合己經是必備的標準協定。出現紅色警告
使用者開啓 MyEtherWallet.com 網站時,以 Chrome瀏灠器為例,會出現紅色的 HTTPS 不安全警告

繼續閱讀

【手機病毒警訊 】新一波Android間諜程式, 不只訊息看光光還竊取銀行帳密!

趨勢科技近期偵測到一波新網路攻擊,Android(安卓)惡意程式「ANDROIDOS_XLOADER.HRX」會透過入侵路由器篡改網域名稱系統設定(DNS)進行散播,推播假冒的通知訊息引誘受害者去惡意網域下載 XLoader惡意程式,並喬裝成 Facebook 或 Chrome 等正常應用程式,進一步竊取裝置上的包括身分識別與金融帳號密碼等個人敏感資料,不法人士瞄準了台灣、香港、中國大陸、日本和韓國等亞洲地區進行散播攻擊。

XLoader喬裝成Facebook或Chrome等正常應用程式,進一步竊取裝置上的包括身分識別與金融帳號密碼等個人敏感資料
XLoader喬裝成Facebook或Chrome等正常應用程式,進一步竊取裝置上的包括身分識別與金融帳號密碼等個人敏感資料

XLoader既是間諜程式,也是銀行木馬程式,一旦受害者裝置遭到感染之後,XLoader 除了可以掌握到所有應用程式的相關資訊、推播訊息,還能偷看簡訊、暗中錄下語音通話。更令人擔心的是,其會建立一個臨時的網站伺服器以進行網路釣魚來騙取受害者的個人資料,為使受害者不易察覺,這些網路釣魚網頁甚至能根據裝置的設定來提供相對應的多國語言,包含中文、日文、韓文、英文等。它的惡意行徑眾多,以下列出部分:

  • 發送簡訊
  • 偷看簡訊
  • 暗中錄下通話
  • 啟用或停用 Wi-Fi 連線
  • 蒐集裝置上的所有聯絡人資料
  • 將裝置鈴聲模式設成靜音
  • 取得詳細的手機連線狀態,包括使用中的網路和 Wi-Fi (不論是否有密碼)
  • 強迫裝置回到主畫面
  • 連上指定的網路
  • 模擬某個撥號音
  • 撥打指定電話號碼
  • 取得裝置上所有應用程式的清單

趨勢科技提醒一般消費者,XLoader會利用系統管理權限來隱藏自己,並在暗中執行惡意指令,因此受害者幾乎不易察覺,呼籲使用者應養成正確的資安習慣,例如設定高強度密碼、定期更新及修補路由器韌體、啟用路由器內建防火牆、定期檢查路由器設定等方式來防範家用或企業路由器漏洞的威脅。也建議系統管理員和資安人員應妥善設定路由器組態來防範DNS快取汙染這類的攻擊。

此攻擊會先入侵路由器然後竄改 DNS 設定,進而將受害者導向駭客指定的網域。接著受害者會收到緊急通知,引誘受害者去惡意網域下載 XLoader。

 

採用多層式防護 保護手機行動裝置資料與隱私

跨平台防護的PC-cillin 也同步支援 Android與 iOS行動裝置防護,可攔截上述相關惡意應用程式。除此之外,其多層式的防護也能守護裝置的資料與隱私,並且防範勒索病毒、詐騙網站以及身分盜用,有助於保障使用者安全。

PC-cillin 雲端版🔴防範勒索 🔴保護個資 ✓手機✓電腦✓平板,跨平台防護3到位
 即刻免費下載試用

Youtube 看影片電腦變好慢?當心駭客正在挖礦賺外快!

 

更多關於此事件的訊息請參考

 

手機鈴聲變成靜音?Android 間諜程式作怪! XLoader 偷打電話 、看簡訊 、暗中錄音,還會竊取銀行帳密

新 Android 間諜程式兼銀行木馬程式「ANDROIDOS_XLOADER.HRX」,正瞄準台灣在內的亞洲國家,此惡意程式會假冒成 Facebook 或 Chrome 之類的正常應用程式,竊取裝置上的個人身分識別資訊與金融相關資訊,並且會安裝更多應用程式。此外,XLoader 還會挾持已感染的裝置 (如發送簡訊) 並藉由裝置管理員權限來隱藏行蹤。每當受害裝置安裝新的程式套件或者螢幕裝置亮起來時,就會顯示一個網路釣魚網頁來試圖竊取受害者的個人資料 (如銀行帳號密碼)。此外,XLoader 會竊取簡訊內容,甚至暗中錄下語音通話。除了金融帳號,還會竊取感染裝置上的遊戲帳號資訊。為使受害者不易察覺,這些網路釣魚網頁甚至能根據裝置的設定來提供相對應的多國語言,包含中文、日文、韓文、英文等。

不僅如此,XLoader有可能將原本正常的應用程式換成重新包裝過的惡意版本,比如圖示假冒成 Facebook 和 Chrome 它的惡意行徑包含: 發送簡訊、 啟用或停用 Wi-Fi 連線、蒐集裝置上的所有聯絡人、將裝置鈴聲模式設成靜音、取得詳細的手機連線狀態,包括使用中的網路和 Wi-Fi (不論是否有密碼) 、強迫裝置回到主畫面、連上指定的網路、模擬某個撥號音、撥打指定電話號碼、取得裝置上所有應用程式的清單….等等。

 

 

Android 間諜程式與銀行木馬程式 XLoader 經由竄改 DNS 的手法散布

趨勢科技從三月初開始便偵測到一波新的網路攻擊,現在,這波攻擊正瞄準台灣、香港、中國大陸、日本和韓國。這些攻擊先利用網域名稱系統 (DNS) 快取汙染/竄改 DNS 的技巧 (有可能是利用暴力破解或字典攻擊來入侵路由器),進而散布及安裝惡意的 Android 應用程式,趨勢科技將此惡意程式命名為「ANDROIDOS_XLOADER.HRX」。

此惡意程式會假冒成 Facebook 或 Chrome 之類的正常應用程式。經由被汙染的 DNS 網域發送通知到不知情的受害者裝置。這些惡意的應用程式會竊取裝置上的個人身分識別資訊與金融相關資訊,並且會安裝更多應用程式。此外,XLoader 還會挾持已感染的裝置 (如發送簡訊) 並藉由裝置管理員權限來保護自己,讓自己一直躲藏在裝置內。

假冒成 Facebook 和 Chrome 應用程式 (框起來部分)。

圖 1:假冒成 Facebook 和 Chrome 應用程式 (框起來部分)。 繼續閱讀

無需巨集:深入解析利用RTF的設計及Office的漏洞散播的Formbook RAT

安全研究人員發現了一起多階段的攻擊鏈,利用RTF檔案的設計及微軟Office漏洞(CVE-2017-8570)來散播Formbook遠端存取木馬(RAT)。以下是企業要主動回應此威脅所需要了解的資訊:

[相關文章:Trickbot資料竊取程式加入躲避偵測和鎖住螢幕的功能]

Formbook具備鍵盤側錄和螢幕擷取功能

Formbook具備鍵盤側錄和螢幕擷取功能。它還可以下載其他惡意軟體或元件來竊取和外洩資料。研究人員指出,這版本的Formbook也含有銀行木馬中常見的惡意元件。

在2017年12月,趨勢科技發現數個網路犯罪集團散播Formbook及大量的其他資料竊取惡意軟體。他們的攻擊活動中也利用了RTF檔案,攻擊的是另一個漏洞(CVE-2017-11882)。

 

[延伸閱讀:中小型企業的資安挑戰可能需要第三方協助]

 

攻擊鏈

感染方式是雙管齊下。第一階段利用夾帶微軟Word文件(.docx)的垃圾郵件,文件檔內的frameset(包含載入文件所需框架的HTML標籤)內嵌了惡意網址。一旦受害者打開檔案,就會下載攻擊者所指定的物件並呈現在文件內。經過研究人員逆向工程一個Formbook樣本顯示,網址會連到另一個帶有漏洞攻擊RTF檔案的命令與控制(C&C)伺服器。這種攻擊不需要巨集和shellcode。 繼續閱讀

如何在Mac上顯示隱藏檔案和檔案夾?

許多情況都可能讓你想要查看Mac上的隱藏檔案或檔案夾。你可能並不知道,但電腦上有數千個隱藏檔案和檔案夾是你不該亂動或修改的。不過有時候你還是可能會需要去找到某些隱藏檔案。有時可能只是好奇,但有時是為了故障排除而要找到某些隱藏檔案夾。在這時,你需要學習如何顯示隱藏的檔案和檔案夾。

有經驗或進階的使用者知道在遇到應用程式問題時,可能需要刪除preference檔案或找到日誌擋來協助解決問題。而且有些隱藏檔案會佔用大量的硬碟空間。但如果你不知道如何顯示隱藏的檔案和檔案夾就無法處理這些問題。

首先,來了解隱藏檔案,以及為什麼會在Mac上設為隱藏。

 

隱藏檔案從哪來?

macOS和linux都是基於UNIX的作業系統。你可以將macOS稱為特殊版本的UNIX。 macOS的內在跟UNIX幾乎都相同,但macOS具備的“桌面環境”讓它成為全球第二普及的作業系統。在UNIX中,隱藏檔案名稱前有一個“.”,並且只有在手動變更系統設定檢視隱藏檔案時才會顯示。各類檔案都可能是隱藏檔案,如.bash設定檔或.git檔案夾。像/private、/bin、/etc、/usr這些系統檔案夾預設也是隱藏。

它們為什麼在你的Mac上設為隱藏?

Apple預設隱藏某些檔案和檔案夾的真正原因是,如果刪除或修改這些檔案夾和檔案可能對系統造成危險。我相信大多數人都不是進階使用者。 Apple將這些檔案或檔案夾視為重要檔案,因此如果不知道自己在做什麼就必須要小心一點,否則,你的Mac將可能損失資料甚至是被損壞。

 

如何顯示隱藏項目?

有三種顯示隱藏檔案/檔案夾的方法:

 

方法1:使用Finder

 

  • 鍵盤快速鍵

我強烈建議用此方法顯示隱藏檔案和檔案夾,因為它不僅最簡單,而且也最快速。

如果你用的是macOS Sierra或更新版本,可以打開Finder,然後按下鍵盤上的“command + shift + .(dot)”來顯示隱藏檔案/檔案夾。

如果再次按下按鍵組合,就會變回原先的隱藏狀態。

但如果你運行的是macOS Sierra之前的版本,請選擇方法2:用終端機來顯示隱藏檔案。

 

  • 讓某些檔案夾變成可見

執行方法1後,你可以看到Mac上隱藏的檔案或檔案夾。但如果你希望它們始終保持可見以便於存取。例如,你可能希望將隱藏檔案夾“~/Library”設為始終可見,因為它儲存了你個人應用程式支援檔案和其他重要檔案。底下介紹該如何做到。

將隱藏的Library檔案夾圖示從Finder拖到側邊欄。這是最快的方式,即使你重新啟動Finder也會讓檔案夾保持可以存取。

你還可以按住“command + alt”並將Library檔案夾拖到桌面來製作一個捷徑圖示。

 

  • 進入某個檔案夾(包括隱藏檔案夾)

 

在某些情況下,你可能已經知道想查看的確切檔案夾。你可以按照以下步驟直接在Mac上存取指定檔案夾:

  1. 打開Finder視窗。
  1. 在鍵盤按下以下組合鍵“shift + command + G”來打開“前往檔案夾”。
  1. 在“前往檔案夾”對話框內輸入要進入的檔案夾名稱。

方法2:使用終端機

認為第一種方法太簡單了嗎?讓我們試一下更手動的方法。被認為是Mac上最強大應用程式之一的終端機可以做到任何你想做的事情,因為它擁有最高的權限。終端機可以用Spotlight很快地找到。

然後在終端機輸入以下命令:

defaults write com.apple.finder AppleShowAllFiles -bool true

此命令可以將Finder設定為顯示Mac上的所有檔案。

如果想要將它們切換回隱藏狀態,則需要重複此操作,但請記住將最後一個字改成false。

killall Finder

此命令會重新啟動Finder以讓變更生效。

你也可以從Launchpad啟動終端機應用程式。另外,本文所列出的所有終端機命令都可以用複製貼上的方式貼到終端機中,因此你不必重新輸入。

 

方法3:使用AppleScript

想要另外的選項嗎?別擔心!你可以用AppleScript來製作簡單的應用程式。

  1. 從Launchpad打開“AppleScript”或“工序指令編寫程式”。 (名稱取決於系統版本,你可以在Spotlight中輸入“script”找到)

 

  1. 將底下程式碼複製並貼到編輯視窗中:

 

display dialog “Hide/Show Hidden Files and Folder” buttons {“Show”, “Hide”}

 

set switch to button returned of result

 

if switch is “Hide” then

 

do shell script “defaults write com.apple.finder AppleShowAllFiles -bool false;

 

KillAll Finder”

 

else

 

do shell script “defaults write com.apple.finder AppleShowAllFiles -bool true;

 

KillAll Finder”

 

end if

 

  1. 按下播放按鈕來編譯程式碼。
  1. 選擇一個檔案夾,接著儲存並將檔案格式設為“應用程式”。

現在,你已經製作了一個名稱為“Show/Hide Hidden Files and Folders

(顯示/隱藏隱藏檔案和檔案夾)”的新應用程式。感到很有成就感嗎?你只需按一下就可以顯示或隱藏這些隱藏檔案。這很容易控制。

 

結論

完成以上介紹後,無論你選擇了哪種方法,我相信你已經知道如何在Mac上顯示所有的檔案。

 

如何保持你的 Mac安全?

在本文開頭,我提到有時候需要顯示隱藏檔案和檔案夾來進行故障排除。你可能會好奇為什麼需要這麼做。原因是雖然macOS並不像Windows那樣開放,但仍然可能藏有惡意病毒(如chill-tab)。如果你的瀏覽器會跳出視窗或在開啟新分頁時一直跳到廣告網站都非常的煩人。幾乎所有的病毒或惡意軟體在Mac中都設定成隱藏,這就是為什麼我們需要顯示隱藏項目。

為了讓Mac更加安全,我們推薦 Dr. Antivirus。這個熱門且有效的工具是由趨勢科技所開發,趨勢科技是電腦安全的領導者。有成千上萬的使用者在App Store內提供正面的評價。Dr. Antivirus可以免費偵測Mac上的病毒。還可以用來移除廣告軟體、清除瀏覽器的隱私資料,甚至保護你的網路體驗。Dr. Antivirus可以在Mac上找出病毒或惡意軟體,無論是否隱藏都可以輕鬆地將其移除。

 

免費試用以確保你的Mac安全。

 

 

 

@原文出處:How to Show Hidden Files and Folders on Your Mac