“ bịnạnce.com ” 兩個小點以假亂真,發動大規模搶劫虛擬貨幣交易所 !還有假 CEO 趁火打劫

趨勢科技發現為數不少的網路釣魚(Phishing)利用類似網址的分身詐騙事件,比如 Paypal 被改成Paypa1 ;Google 被改成 Goog1e,詐騙者把英文字母l 和 O 魚目混珠成數字 1 和 0 是常見的手法,這些雷同 URL ,很容易矇騙臉友點擊。「ɢoogle.com」乍看之下似乎看不出來什麼端倪。把它和正宮「Google.com」擺在一起再看仔細,有發現哪裡不對勁嗎?看出來了吧,就是「ɢ」、「G」的差別。事實上,這個「ɢ」其實是一個拉丁字母,而不是我們平常常見的「G」。

「就是「ɢ」、「G」的差別」的圖片搜尋結果

 

趨勢科技發現為數不少的網路釣魚(Phishing)利用類似網址的分身詐騙事件,比如 Paypal 被改成Paypa1 ;Google 被改成 Goog1e,詐騙者把英文字母l 和 O 魚目混珠成數字 1 和 0 是常見的手法
趨勢科技發現為數不少的網路釣魚(Phishing)利用類似網址的分身詐騙事件,比如 Paypal 被改成Paypa1 ;Google 被改成 Goog1e,詐騙者把英文字母l 和 O 魚目混珠成數字 1 和 0 是常見的手法

點開一封網路釣魚信件的代價有多高?
日本知名加密貨幣交易所Coincheck,今年初因內部員工誤開了網路釣魚郵件,讓駭客入侵竊取了價值新臺幣154億元的加密貨幣。雲林某女網友上網看了色情網站影片連結,一不小心按了讚之後,沒想到卻中毒,臉書帳號遭盜後被用來轉貼了暗示性交易相關訊息,因而觸犯「妨害風化案及兒童及少年性剝削防制條例」被函送法辦!警方表示,有犯罪集團利用工具軟體,將色情圖片與木馬程式結合,一旦點選相關連結,就會被導向臉書網路釣魚登錄假頁面,導致帳號被盜。

點開一封網路釣魚信件的機率有多高?
網路釣魚陷阱何其多,在2012年的 Black Hat USA安全大會上所做的調查顯示,69%的人表示每週都會有網路釣魚(Phishing)郵件進入到使用者的信箱。超過25%的人表示有高階主管和其他高權限員工被網路釣魚攻擊成功。

現在網路釣客也把歪腦筋動在目前最夯的虛擬貨幣交易上….

最近出現許多跟加密虛擬貨幣相關的駭客或詐騙報導。首先是偽裝成獵人頭公司發送內嵌Dropbox連結的釣魚郵件。該連結包含一份銀行高階主管的職務描述文件,文件帶有 Visual Basic巨集會掃描系統上是否有比特幣活動的跡象。然後再植入第二個為了長期資料採集和持久性而設計的病毒。

偽裝成獵人頭公司發送內嵌Dropbox連結的釣魚郵件。該連結包含一份香港銀行高階主管的職務描述文件,文件帶有Visual Basic巨集會掃描系統上是否有比特幣活動的跡象。然後再植入第二個為了長期資料採集和持久性而設計的病毒。

3月上旬虛擬貨幣交易所Binance發現,駭客使用相似的假網域“bịnạnce.com”進行網路釣魚(Phishing)攻擊,以取得 Binance使用者的帳號密碼。由於假網域“ bịnạnce.com”。“i”和“a”下面的兩個小點幾乎不會被發現,許多人因此上當。該事件雖然觸發了虛擬貨幣交易所 Binance 的內部警報系統。

編按:加密貨幣交易平台 coinbase.com也曾被仿冒,駭客所註冊的網址為 coinḃase.com,不仔細看難發現後者的字母b上多了一個點。這就是所謂的同形異義(homograph)攻擊,主要透過註冊類似網域名稱來仿冒成另一個網站,偽造網站網址字符看起來像英文字,但其實它們並不是。

Binance CEO 在 Twitter 帳號發表的官方聲明,但動作快的駭客,就在幾個小時內創建了仿冒Binance CEO 的假帳號,並用假帳號回覆真正 CEO 的推文,表示將送出 5000 個以太幣 ETH做為 Binance客戶的免費補償,光3月8日當天,就有 151 個用戶 (不同的錢包位址) 把錢轉給駭客,這151個用戶總共轉了353 個 ETH。以3月8日的均價來看 (1ETH = USD780),駭客在1天內就獲利 28 萬美金 (相當於820 萬台幣),相當驚人的詐騙獲利。

事件始末

繼續閱讀

「Mosquito 蚊子」發動攻擊, 電腦喇叭洩漏資料

以色列的內蓋夫本-古里安大學 (Ben-Gurion University of the Negev) 的研究人員最近示範了一種他們命名為「Mosquito」(蚊子) 的概念驗證攻擊,利用喇叭或耳機從連網或隔離的電腦將資料外傳。

這篇名為「Mosquito: Covert Ultrasonic Transmissions between Two Air-Gapped Computers using Speaker-to-Speaker Communication」(蚊子:利用超音波讓兩台隔離的電腦經由喇叭對喇叭的方式暗中進行通訊) 的研究報告,詳細說明了如何利用電腦的音效孔來暗中進行資料傳輸。這項技巧是將接收端的音訊輸出孔轉換成輸入孔,然後將喇叭當成麥克風使用。今日的音效晶片大多具備插孔轉換的功能,只需透過軟體設定就能達成。針對這項實驗,研究人員特別設計了一個惡意程式來將喇叭或耳機當成麥克風使用。兩台機器之間的資料傳輸是透過超音波來進行 (最遠可達  9 公尺)。 繼續閱讀

新挖礦攻擊利用 EternalBlue(永恆之藍) 漏洞攻擊技巧,入侵伺服器

資安研究人員 Nadav Avital 發現了一個由他命名為「RedisWannaMine」的加密虛擬貨幣挖礦行動,利用知名的 EternalBlue(永恆之藍)漏洞攻擊技巧入侵資料庫和應用程式伺服器。

RedWannaMine 會經由 CVE-2017-9805 這個可讓駭客從遠端執行程式碼的 Apache Struts 漏洞。Apache Struts 是一個用來開發 Java 網站應用程式的開放原始碼應用程式架構,根據研究,全球 Fortune 100 (《財星》百大) 企業當中至少有 65% 都採用這套架構。RedisWannaMine利用此漏洞從遠端執行指令列 (shell) 命令,將加密虛擬貨幣挖礦惡意程式下載至伺服器上。

[資安基礎觀念:加密虛擬貨幣挖礦惡意程式的負面影響]

此外,在追查這項攻擊行動的過程當中,研究人員還發現一個指令列腳本 (shell script),該腳本用來:

  • 下載加密虛擬貨幣挖礦惡意程式。
  • 利用 Linux 上的 crontab 工作排程器來讓自己在系統上不斷執行。
  • 在感染的系統上建立一個新的 Secure Shell (SSH) 金鑰以便從遠端連線。

繼續閱讀

利用 CPU 效能計數器來偵測 Meltdown 和 Spectre 漏洞攻擊

針對知名漏洞 Meltdown 和 Spectre 的攻擊目前或許仍在概念驗證 (PoC) 階段,或者如某些報導所說,仍在實驗性階段。不過,歹徒總有一天會完全掌握這些漏洞,只是時間早晚的問題。Meltdown 和 Spectre 漏洞的影響非常深遠,它最早可追溯至 1995 年所生產的電腦。此問題對企業來說尤其棘手,特別是受到歐盟通用資料保護法 (GDPR) 所規範的企業。

企業除了修補和更新系統之外,還有一點也很重要,那就是採取主動策略來搜尋、偵測、回應威脅,尤其像 Meltdown 和 Spectre 這類影響深遠的威脅。

針對 Meltdown 和 Spectre 漏洞攻擊,趨勢科技研究了一種利用 Intel 處理器內建效能計數器 (Performance Counter) 的特殊偵測技巧。這些計數器會記錄快取失誤的次數 (也就是應用程式所要求的資料不在快取記憶體當中的情況),這些數據可用來偵測 Meltdown 和 Spectre 漏洞攻擊。

由於這兩個漏洞都是利用今日 CPU 在設計上會為了提高效率而預先載入並執行一些指令以免 CPU 陷入無事可做的狀態。

這篇文章的目的,是希望系統管理和資安人員除了妥善訂定修補政策之外,還有另一種防範之道,尤其是那些因可能影響穩定性或效能而無法套用修補更新的系統。

請注意,MeltdownPrime 和 SpectrePrime 也可以利用偵測快取旁道攻擊 (cache-side channel attack) 的方式來加以偵測。儘管參數有些不同,但此方法可偵測 Flush + Reload 以及 Prime 和 Probe 方式的攻擊。只是,此方法雖已在 Linux 系統實驗成功,但尚未在 Mac 系統上測試過。

Spectre SGX (SgxPectre) 的目的是用來洩漏記憶體安全區域 (secure enclave) 內的資料。根據 Intel 的 SGX 程式設計手冊的說法,效能計數器在 SGX 安全區域內可能會被停用。不過,由於快取時間差攻擊是在 SGX 安全區域之外的非信任程式碼中執行,因此效能計數器仍會有關於快取命中 (Hit) 和失誤 (Miss) 的數據,所以應該還是有辦法偵測。關於這點,我們並未完整測試,因此無法百分之百確認。至於參數 (也就是取樣率、門檻等等) 則應視環境而有所差異。

Meltdown 和 Spectre 如何利用處理器預測執行的特性?
Meltdown 漏洞是利用 CPU 在預測執行時會無視權限規定,將原本沒有權限存取的記憶體資料載入快取當中,使得歹徒能夠利用快取旁道攻擊的方式取得這些資料。接著 CPU 才會發現使用者沒有適當權限,進而將運算結果拋棄。但此時已經載入的資料還是會留在末階快取 (Last-Level Cache,簡稱 LLC) 當中,所以才會讓駭客有機會取得這些資料。 繼續閱讀

《資安新聞周報 》防駭要從駭客發想開始  /「Alexa」半夜竟發出詭異笑聲/山寨Binance CEO 慷慨贈幣,駭客1天獲利820 萬台幣!

本周資安新聞週報重點摘要,本文分享上週資安新聞及事件。你將會看到新聞的簡短摘要及原文連結來閱讀更詳細的見解。

資安趨勢部落格一周精選媒體資安新聞精選:

媒體資安精選

完備資安架構!趨勢科技:應啟動獵殺駭客行動    雅虎奇摩

趨勢科技:防駭要從駭客發想開始    自由時報電子報

新型態SOC資安監控中心 應具備二大階段五大步驟     網管人

資安即國安的口號下,台灣官方、產業如何面臨不斷變動的資安挑戰        科技新報網

【臺灣資安大會直擊】結合勢態感知、威脅情資、人工智慧,資安事件調查應做到案情即時解析        iThome

【臺灣資安大會直擊】行政院科技會報:網路資安保險需求逐年攀升,2022年臺灣企業需求將暴漲        iThome

谷歌也禁加密幣廣告    聯合報

防加密幣詐騙 Twitter出招  世界新聞網

破解區塊鏈8大常見迷思!交易所被駭,不等於區塊鏈不安全    數位時代

虛擬貨幣交易平台Binance懸賞25萬美元抓駭客   iThome

比特幣啟示錄:為了防駭,保時捷採用和虛擬貨幣相同的區塊鍊技術以保護客戶個資       汽車日報

用戶遭網釣攻擊,Binance:我們沒被駭,還把駭客的錢沒收了   iThome

3款知名VPN竟有漏洞,可能洩露用戶IP        iThome

研究人員示範開採漏洞綁架機器人,讓NAO開口要比特幣還爆粗口   iThome

2017全球企業遭駭損失 狂增4倍     工商時報

中國 iCloud 用戶帳號遭非法入侵!蘋果回應證實這樣說      自由時報電子報

【有影】亞馬遜「Alexa」半夜發出詭異笑聲,嚇得我屁滾尿流失了魂       科技報橘網

交友 APP Tinder 驚爆大漏洞,用手機號碼就能把你的香豔聊天內容看光光!  科技報橘網

近九成人認為APP過度採集資訊 擔心身份證銀行賬號洩露  中央日報網路報

日虛擬貨幣交易所遇駭 26萬客戶獲賠償 中央通訊社商情網

中國啟用人工智慧辨識鏡頭監控高速公路        科技新報網

鳳梨酥名店佳德遭駭 女顧客被騙28萬    台灣蘋果日報網

假客服取信買家 中國網購詐騙再進化      自由時報

2018臺灣資安大會登場,科技部今年將舉辦資安競賽培育人才   iThome

平庸工程師才能爬高位?這位執行長見解讓各行業都跪推    鏡傳媒

微軟終於修補所有Windows 版本的Meltdown漏洞        iThome

手機感應器可能洩露用戶隱私,Firefox將棄用可能危害隱私的API      iThome

印度個人生物辨識卡  再傳被駭客入侵洩資料 中央通訊社

以色列安全公司公布 Ryzen 13個漏洞,24小時回覆期限打個 AMD 措手不及 電腦王阿達

以色列資安業者公布13個晶片安全漏洞,讓AMD猝不及防        iThome

眾院情委會結束查通俄 挨批受白宮施壓  中央通訊社商情網

佳德鳳梨酥 提醒消費大眾留意不肖人士假借佳德之名進行詐騙  中央社即時新聞網

印尼穆斯林網軍打假新聞戰 詆毀總統華人與同志  台灣蘋果日報網

超微晶片存漏洞 駭客可控制電腦      中央社即時新聞網

加強人大安全,傳中國以智慧眼鏡進行人臉及車牌辨識        iThome

防經濟犯罪 近半企業將增進階認證投資 金融業著重加密    今日新聞

2018資安趨勢預測二三事: IoT、勒索軟體        資安人

工廠擴大採用智慧方案 勒索軟體威脅隨之升高      電子時報

大陸網路業先鋒 不信任網路安全      經濟日報網

微信監控疑雲  澳洲國防部傳禁員工下載 中央通訊社商情網

終端防護 作業系統升級仍是捷徑      電子時報

交友App爆漏洞  用電話號碼就能駭入     中央通訊社商情網

交友軟體Tinder傳出資安漏洞 官方緊急修復  雅虎奇摩

比特幣空聲大作 一周暴跌25% 美放話嚴管 又傳駭客疑慮 如今大陸也要下重手 市場全面戒備  經濟日報(臺灣)

以太坊 智能合約 3%以太坊智能合約遭爆有漏洞,曝以太幣被盜、刪除合約風險   iThome Weekly電腦報

集集鎮長引進電影公益播映 鼓勵學生認識九二一  PChome 新

「資安新聞周報」的圖片搜尋結果

繼續閱讀