This page looks plain and unstyled because you're using a non-standard compliant browser. To see it in its best form, please visit upgrade to a browser that supports web standards. It's free and painless.

雲端運算與網路安全趨勢 會員登入 會員註冊

作者:趨勢科技資深分析師Rik Ferguson

英國和澳洲的Apple客戶正遭受一起很具說服力,並且還會利用到雲端服務的網路釣魚(Phishing)詐騙攻擊。

網路犯罪份子發送目標攻擊電子郵件,內容是提供「apple discount card(優惠禮物卡)」作為「長期客戶獎勵」。這個並不存在的禮物卡提供100英鎊或100美元的面額,可以在任何Apple Store使用,價格只需要九塊英鎊。正如你在下圖所看到的,這封電子郵件裡包含了位置和價格的具體訊息,讓它看來更為可信。

 

 

Apple Store提供「優惠禮物卡」作為「長期客戶獎勵」?網路釣客提供的!
Apple Store提供「優惠禮物卡」作為「長期客戶獎勵」?網路釣客提供的!會竊取個資

 

 

 

當然,這個禮物卡並不存在,也永遠不會寄到。並不像以往一樣是用網路釣魚(Phishing)網站的連結,這封電子郵件內包含一個HTML附件檔,而且也很具說服力的外觀,是使用Apple格式的表格。犯罪份子要求許多的個人和財務資料,包括姓名、地址、駕照號碼、生日、信用卡號、到期日和安全號碼。很足夠用來做些嚴重的金融詐騙了。

 

 

犯罪份子要求許多的個人和財務資料,包括姓名、地址、駕照號碼、生日、信用卡號、到期日和安全號碼
犯罪份子要求許多的個人和財務資料,包括姓名、地址、駕照號碼、生日、信用卡號、到期日和安全號碼

 

而且並沒有直接將這些竊取的資料上傳到犯罪份子自有或入侵的伺服器,按下這藍色的「Submit」按鈕之後,會如下圖所示的將資料加上些空白資訊送到Amazon的EC2雲端伺服器料。一旦資料成功地送到犯罪份子的伺服器,瀏覽器被重新導向到Apple的官方網站。受害者可能渾然不知已經上當

 (閱讀全文)

被下載超過七十萬次的十七款手機惡意應用程式

趨勢科技之前報導過,有惡意應用程式出現在現已更名為Google Play的官方Android應用程式商店。雖然這些被報導的應用程式都被移除了,但是還有更多的惡意軟體出現在官方商店,繼續地危害著使用者。這就是為什麼我們認為像趨勢科技行動軟體信譽評比這樣的技術對於使用者的行動體驗至關重要的原因之一。

 

趨勢科技已經發現有十七款惡意行動應用程式可以從Google Play下載:有十款應用程式會利用AirPush來向使用者發送討人厭的廣告,有六款含有Plankton惡意代碼。

 

軟體名稱 套件名稱 開發商 行為簡介
Spy Phone PRO+ com.spinXbackup.backupApp Krishan 送出GPS位置、簡訊和電話記錄
微笑的小工具 com.antonio.smiley.free Antonio Tonev 連線C&C伺服器並且等待命令
應用程序貨架 com.antonio.wardrobe.apps.lite Antonio Tonev 連線C&C伺服器並且等待命令
小兔子射氣球 com.christmasgame.balloon Ogre Games 連線C&C伺服器並且等待命令
阿維亞拼圖 com.macte.JigsawPuzzle.Aviation Macte! Labs 連線C&C伺服器並且等待命令
山拼圖 com.macte.JigsawPuzzle.Hills Macte! Labs 連線C&C伺服器並且等待命令
食品謎 com.macte.JigsawPuzzle.Food Macte! Labs 連線C&C伺服器並且等待命令
NBA SQUADRE PUZZLE GAME com.bestpuzzlesgames.NBA1 Crisver 派送應用程式和廣告給使用者
NFL Puzzle Game com.bestpuzzlesgames.nfl Crisver 派送應用程式和廣告給使用者
本機拼圖 com.macte.JigsawPuzzle.Indians Macte! Labs 派送應用程式和廣告給使用者
拼圖:紐約 com.macte.JigsawPuzzle.NewYorkCity Macte! Labs 派送應用程式和廣告給使用者
Cricket World Cup and Teams com.bestpuzzlesgames.cricket Crisver 派送應用程式和廣告給使用者
怪物3D com.killu.m3d Killugames 派送應用程式和廣告給使用者
最佳設計的鞋子 com.killu.bds Killugames 派送應用程式和廣告給使用者
爆轉陀螺益智 com.manic.bb Manic Puzzles 派送應用程式和廣告給使用者
芭比好萊塢之謎 com.espu.bho Puzzles 派送應用程式和廣告給使用者
芭比娃娃夢幻之謎 com.espu.bafa Puzzles 派送應用程式和廣告給使用者

 

而其中有一個應用程式明確地描述自己是間諜軟體,也被趨勢科技視為惡意軟體,因為有可能會被惡意濫用。這個軟體被偵測為ANDROIDOS_PDASPY.A。它在Google Play頁面上清楚地說明它的用途:

 

你曾下載過這些嗎?煩人廣告事小,追蹤位置,監聽才頭大

 

攻擊者需要先將這個特定應用程式安裝到目標手機上,如同下面截圖:

 

你曾下載過這些嗎?煩人廣告事小,追蹤位置,監聽才頭大

 

它的功能包括追蹤手機位置、電話和簡訊。一旦攻擊者按下「Save & Start」按鈕,攻擊者就可以透過網站追蹤手機:

 (閱讀全文)
fB 隱私設定:瞬間個人化會跟某些合作夥伴分享Facebook資料。如果這裡的選項不是反白的,取消勾選來關閉它fB 隱私設定:關閉公開搜尋

 

   早上起來發現天氣很好,不想上班時你會麼辦呢?打電話跟老闆說"今天生病,不能去上班,要請病假",可是萬一你像文中這位老兄,請病假去狂歡,卻因為一張 facebook 上的照片被開除了,可就麻煩大了.

該怎麼辦到呢?,讓我們繼續看下去.....

 

 


(這系列的第一部在這裡: Facebook 隱私設定-1 )

現在要設定更細的地方了…… 讓我們來看看「隱私設定」,它可以從你Facebook網頁右上角的下拉式選單找到。

 


Facebook隱私設定

你的人際關係鏈:

將「誰可以透過姓名或聯絡資料查看你的個人檔案?」,「誰可以在我的牆上po文?」和「誰可以在你個人檔案上看到別人留下的牆上留言?」都設成朋友。預設值是每個人,這裡的設定造成了即時動態邊欄會發出許多噪音,所以當它推出時也讓大家很不滿。

誰可以寄送 Facebook 訊息給你?」和「誰可以傳送交友邀請給你?」的設定只是你希望誰可以聯絡你的選項,所以照你喜歡的做。再提醒一次,這裡的預設值是所有人

查朋友們把你標註在內的貼文是否要顯示在你的動態時報

動態時報與標籤:

設定審查朋友們把你標註在內的貼文是否要顯示在你的動態時報開啟。可設定在那些你被標註在內的貼文出現在你的動態時報前,需經過你手動核可。當你有一篇待審查的項目,【需要審查】的分頁將會出現在您的動態時報。

注意:這些留言和標籤還是會出現在發文者和其他一起被貼標籤人的動態消息裡。但是除非你批准,它們不會出現在你的塗鴉牆上。(它的預設值是關閉)

審查朋友們在你的 Facebook 貼文上所新增的標籤

設定標籤審查啟用。當有人標籤到你的內容上,發表之前需要通過你的檢視。這很有用,因為一旦將一個人標籤到照片,文章或留言時,那個人和他的朋友都可以看到內容---那些你可能不想要分享給更多人看的內容。(它的預設值是關閉

fB 隱私設定:設定標籤審查為啟用。當有人標籤到你的內容上,發表之前需要通過你的檢視。這很有用,因為一旦將一個人標籤到照片,文章或留言時,那個人和他的朋友都可以看到內容,那些你可能不想要分享給更多人看的內容。(它的預設值是關閉。 )

 

設定"誰可以看見你在動態時報上的貼文"朋友自訂。這可以控制能看到在你個人檔案上留言的最大限制。不要忘了這個內容可能是被貼在別人的塗鴉牆上,你不能控制原始留言的能見度。它的預設值是朋友的朋友

 

動態時報控制面板的最後,你可以選擇是否讓人使用Facebook的臉部辨識來標註可能有你出現的照片。你可以選擇關閉這功能,將它設定成沒有人

 


應用程式和網站

朋友如何將你的資訊帶到他們使用的應用程式設定控制了你朋友安裝的應用程式所能夠存取跟你有關的資訊。取消勾選每一個複選框。你會發現,在預設情況下,他們幾乎全部都是允許的。

 

瞬間個人化會跟某些合作夥伴分享Facebook資料。如果這裡的選項不是反白的,取消勾選來關閉它。如果它是反白的,這代表瞬間個人化選項尚未開放給你的帳號。要注意的是這裡的預設值是開啟的。所以記得要注意這裡,因為在它開放之前,你無法關閉它...

 

fB 隱私設定:瞬間個人化會跟某些合作夥伴分享Facebook資料。如果這裡的選項不是反白的,取消勾選來關閉它

 

 

 

公開搜尋,如果到目前為止你都有遵照著建議去做,這個功能應該已經被關閉了,因為你將誰可以透過姓名或聯絡資料查看你的個人檔案設成了朋友

 

fB 隱私設定:關閉公開搜尋

限制舊貼文的分享對象。點擊「調整舊貼文能見度」,然後點擊「限制舊貼文」。這會將你在Facebook歷年來所發的任何留言的隱私設定都改成只給朋友。不幸的是,這裡看不出來你之前是不是有做過。所以,如果你不確定,那就再做一次。

FB 隱私設定:限制舊文分享

 

 

@本系列所有文章

Facebook 隱私設定-1

Facebook 隱私設定-2(標籤,打卡與個人檔案能見度)

Facebook 隱私設定-3(不是朋友也能"訂閱"及五個例外規則)

女生好駭怕”正妹行蹤通報器”APP-從 Girls Around Me再談新版Facebook隱私設定

 

@參考原文出處:Making the most of Facebook privacy – Part II

*本文因應FACEBOOK 改版做些微調整

 

 

@臉書相關文章:

FACEBOOK詐騙文章一覽表

問題不是Facebook時間軸,而是即時動態邊欄

跟我做臉書 Fzcebook 朋友吧!請下載假的Adobe Flash Player下載程式,附贈ZBOT 病毒一枚

Facebook 臉書詐騙: 暮光之城破曉II免費電影票騙局在Facebook蔓延

應該擔心Facebook臉部辨識嗎

駭客組織Anonymous 揚言 11月攻擊 Facebook
刪掉會讓你丟掉工作的社群網站貼文
臉書 facebook 木馬病毒:英國歌手Amy Winehouse臨死前的最後影片,勿點!!

BBC 報導:「女神卡卡Lady Gaga被發現死在酒店房間」?! 臉書 Facebook 詐騙又來了

臉書 facebook 木馬病毒:英國歌手Amy Winehouse臨死前的最後影片,勿點!!
讓小賈斯汀的演藝生涯劃下句點的影片?利用LinkedInFacebook攻擊

應該擔心 Facebook臉部辨識嗎?

不要啟動Facebook ”的功能

FACEBOOK詐騙文章一覽表 

@臉書相關文章:

問題不是Facebook時間軸,而是即時動態邊欄

跟我做臉書 Fzcebook 朋友吧!請下載假的Adobe Flash Player下載程式,附贈ZBOT 病毒一枚

Facebook 臉書詐騙: 暮光之城破曉II免費電影票騙局在Facebook蔓延

應該擔心Facebook臉部辨識嗎

駭客組織Anonymous 揚言 11月攻擊 Facebook
刪掉會讓你丟掉工作的社群網站貼文
臉書 facebook 木馬病毒:英國歌手Amy Winehouse臨死前的最後影片,勿點!!

BBC 報導:「女神卡卡Lady Gaga被發現死在酒店房間」?! 臉書 Facebook 詐騙又來了

 臉書 facebook 木馬病毒:英國歌手Amy Winehouse臨死前的最後影片,勿點!!
讓小賈斯汀的演藝生涯劃下句點的影片?利用LinkedInFacebook攻擊

應該擔心 Facebook臉部辨識嗎?

不要啟動Facebook ”的功能

寫下 100 字雲端防毒 PC-cillin 2012 雲端版試用心得,抽溫暖泡茶組(11月1 日公布)

 

 

免費下載防毒軟體:歡迎試用下載瞭解與試用NSSLABS 最新防毒軟體測試第一名的防毒軟體PC-cillin 2012即刻免費下載

 

 

 

大約在五年前,英國上議院在一篇報告裡用「狂野西部(Wild West)混亂狀態」來形容網際網路,呼籲政府和產業界要更加盡力地去保護使用者在網上的安全,以重拾對網路的信心。

今天的權威份子也用了相近的形容詞,只是這次他們所講的對象是行動應用程式,特別是今年初發生在iOS的事件,有應用程式在未經使用者允許或甚至未告知下就從通訊錄裡收集資料。

這問題第一次引起注意是在二月初,有個開發人員發現一個社群媒體應用程式 – Path會從使用者的通訊錄裡取得幾乎全部的資料,包括名稱、電子郵件地址和電話號碼,而且會將這些資料在未經使用者許可下送回Path的伺服器。

經過國會議員地介入並要求Apple回答此問題時,一大堆的應用程式開發商,包括Foursquare,Hipster和最近被收購的Instagram都趕緊修改自己的軟體,讓它在要求資料時會出現要求授權的訊息。

這裡要澄清一點,Apple對國會議員的說法是真實的:「應用程式未經使用者許可收集或傳送使用者資料違反了我們的規定。」但顯然地,這在並不能阻止不法或輕忽的開發商去「遺忘」這個規定。但Apple公司已經表示它會在未來的版本解決這個問題。

在比較兩個最受歡迎的智慧手機平台時,Android的安全性和隱私控制往往落在第二名。但它已經有內建功能會強制應用程式在存取手機通訊錄時要先取得使用者授權。

手機應用程式與資料外洩

但在這裡我還是要提出一個和一般人的習慣有關的根本性安全問題,就是大多數使用者並不知道或不關心自己的手機或是會發生在他們個人資料上的事情,所以這個要求授權的對話框往往只是流於形式。

就算現在的大家都比較有隱私意識了,使用者往往還是會點選任何在手機上出現的訊息。他們只想要能夠儘快開始,好來玩他們的手機軟體。

 (閱讀全文)

對大多數IT部門來說,資料安全已經是當務之急,因為有許多公司變成了資料外洩入侵的受害者。隨著網路攻擊比以往任何時候都更為普遍,而內賊外洩事件也仍是重大威脅時,制定全面性的安全政策並且實施最新的資料防護技術已經成為企業的關鍵任務。

 

雖然駭客不斷地進化並且發展出對企業更加針對性,更複雜的攻擊,新式的資料加密技術可以幫助IT部門保護關鍵資訊,以降低風險並且遵守法規要求。一種受歡迎的資料防護方式是加密,可以在入侵外洩事件發生時,讓公司不會有被未經授權的第三方檢視敏感資料的風險,以防止重大損失,也可以自動化法規遵守的任務。 有了加密,即使被網路犯罪分子或未授權員工拿到,資料還是受到保護的。

 

但是,僅僅使用加密技術是不夠的。根據最新的Computerworld報導,公司必須建立強大的加密金鑰,並且保護好數位權利,不然即使有加密,關鍵資料也可能會外洩。

 

「被美國國家標準與技術局(NIST)所指定的大多數標準加密方法或演算法都是好的,問題是你如何實作,以及如何做金鑰管理。」Forrester研究機構的分析師 – John Kindervag如此說。「不要用電子郵件來回地寄送金鑰,也不要用像Active Directory這類東西來儲存金鑰。」

 

Kindervag補充說,企業應該將金鑰管理交給專長於設計強化、安全金鑰的專業人士,而不是像現在這樣,有許多公司將金鑰管理外包給第三方供應商。他說公司不應該建立自己的金鑰。

Computerworld報導引用SpecialForces.com的例子,它是一個執法設備的提供商。在十二月,惡名昭彰的駭客團體 – Anonymous進入該公司的系統,竊取了客戶的私人資料和信用卡號碼。然而,當這群駭客發現資料是加過密的,他們就回到業務伺服器並取得加密金鑰,造成了14000個密碼和8000張信用卡號碼曝光。

Ponemon Institute的最近一項研究顯示,有越來越多的企業了解到資料加密的優點。 根據針對超過4000家企業和來自世界各地的IT經理的調查,目前有超過一半的公司有加密策略,而在2005年的類似研究裡只有15%,這是個很顯著的變化。

 

@原文出處:STRONG ENCRYPTION KEYS ESSENTIAL TO DATA PROTECTION

更多資料外洩相關資料,請至趨勢科技個資法快速回應中心


 

 

◎ 歡迎加入趨勢科技社群網站


    

PC-cillin 雲端版限時感恩價5折(5/10 起只有兩天)
PC-cillin 雲端版限時感恩價5折(5/10 起只有兩天)

跟媽媽宅 e 起,要 high 不要駭!!
最新雲端科技,榮獲最多消費者肯定,安全輕快兼具,不佔電腦資源,紅,黃,綠三色主動預警 Facebook 社群網路上的惡意網址,一用就上手!
消費者首選品牌得您立即體驗!!

對於媽媽有太多的感謝卻不好意思說出口?別擔心!趨勢科技都幫你安排好了!為了感謝全天下的母親,趨勢科技精心設計了三款獨一無二的母親節卡片,讓你用臉書大頭貼即可輕鬆上傳照片表達對母親的感謝!更特別推出限時感恩大回饋,凡於活動期間5/10~5/11至趨勢科技粉絲團母親節活動網站購買PC-cillin 2012雲端版,享有感恩回饋價5折,讓媽媽們省的開心,用得放心,保護家中寶貝上網更安心!

玩 fb 臉書 一定要的好用防毒軟體 PC-cillin 2012 雲端版:

不小心按下駭客設的惡意連結,搞得塗鴉牆色情發文一拖拉股…尬的~被朋友封鎖有苦難言! 不用再駭怕!
每天最愛上Facebook 臉書 社群網站看朋友張貼、分享的圖文連結,但怎知是否暗藏惡意網址?PC-cillin 2012 雲端版創新推出社群網路防護,特別針對Facebook, Twitter, MySpace 等社群網路提供主動式病毒防護,能以不同顏色標示社群網路上網址的安全性,並可即時封鎖危險網頁,讓您安心瀏覽臉書、推特,盡情享受安全的社群網路生活。

@延伸閱讀:

❤家有宅童 媽媽必看懶人包(兒少上網安全首選好文+兒少年資安相關網站+不當網站線上申訴)

❤臉書等社群網站地雷一覽

 

 

◎ 歡迎加入趨勢科技社群網站


【免費防毒軟體立刻免費下載試用】【PC-cillin 不只是防毒軟體 PC-cillin 網路安全軟體官網】【網路安全找趨勢 趨勢科技Trend Micro 官網】【雲端防毒是趨勢部落格】【毒賣新聞@噗浪立刻加入朋友】【加小編崔嘻臉書做朋友】


 

過去一個月來,趨勢科技一直在調查幾樁大量垃圾郵件(SPAM)行動,這些垃圾郵件會讓使用者連上一些含有 Black Hole (黑洞) 漏洞攻擊程式的網站。某些調查中的垃圾郵件(SPAM)行動會使用 FacebookUS Airways 的名義。其他垃圾郵件行動則利用 LinkedInUSPS (美國郵政) 的名義。而最近的一波行動則是冒用 CareerBuilder 的名義:

Facebook 臉書交友邀請電郵,遭Black Hole 漏洞攻擊做為釣餌 最近的一波行動則是冒用 CareerBuilder 的名義

 

以下,趨勢科技將針對冒用 Facebook 名義的垃圾郵件來說明,但結論同樣也適用於其他行動:

  • 冒用各大知名機構的網路釣魚(Phishing)訊息,大部分都是透過電子郵件散發到美國境內的目標。這些網路釣魚郵件的內容幾乎與正常郵件無法區別。
  • 這些郵件中的連結會將使用者導向多個遭到竄改的網站,這些網站會再將使用者導向其他惡意網站。整體來說,這些遭竄改的網站有數千個之譜。
  • 使用者最後會連上含有 Black Hole 漏洞攻擊程式的網站。

現在,讓我們來看看冒用 Facebook 名義的垃圾郵件如何發動攻擊。這些垃圾郵件會偽裝成來自好友的請求,如下所示:

 

Facebook 臉書交友邀請電郵,遭Black Hole 漏洞攻擊做為釣餌

 

 

 (閱讀全文)

即將舉行的倫敦奧運會無疑是今年最受矚目的體育賽事之一。它也是網路犯罪分子最喜歡利用的社交工程陷阱( Social Engineering)誘餌。就在最近,我們發現免費旅遊套票樂透活動的奧運詐騙事件(請參考:2012倫敦奧運閉幕式旅行套票抽獎?!"Early Check-In 2012 London Olympics.doc"勿開啟!)。不過,這次有些網路騙子使用了不同的伎倆。並不是騙說使用者會贏得門票的典型奧運相關詐騙,這次的騙局是偽裝成注意事項的垃圾郵件(SPAM)郵件。

 

作賊喊抓賊,倫敦奧運售票詐騙網警告信,夾帶後門程式
警告收件者有假網站和單位販售2012年倫敦奧運會的票。郵件裡有官方標誌來誘騙使用者相信它的正當性

 

如前所述,這次騙局是警告收件者有假網站和單位去販售2012年倫敦奧運會的票。郵件裡有官方標誌來誘騙使用者相信它的正當性。郵件內還包含一個附加DOC檔案,列出這些假門票販售商。但是,這個附加檔案其實是被趨勢科技偵測為TROJ_ARTIEF.ZIGS的惡意檔案。這惡意軟體會利用RTF堆疊緩衝區溢出漏洞(CVE-2010-3333)來植入後門程式BKDR_CYSXL.A。這個後門程式會執行一些惡意程序,包括刪除和建立檔案,關閉受感染的系統。

 

常上這個網站的讀者一定知道,這只是我們過去看到的眾多奧運相關詐騙的其中一個。早在2008年10月,就有垃圾郵件偽裝成2012年奧運樂透通知。其他運動事件,像是2008年北京奧運會世界杯足球賽也都沒有逃過被這類型的詐騙攻擊所利用。

 

當2012倫敦奧運會的日子漸近,我們也可預期這類威脅會更加猖獗。因此,使用者應該養成習慣,在下載附件檔或點擊連結時都要先檢查信件本身的正當性。

 

趨勢科技的使用者可以利用主動式雲端截毒服務  Smart Protection Network來做好防護,偵測和移除所有相關的惡意軟體。趨勢科技保護實體、虛擬與雲端伺服器免受惡意攻擊的 Deep Security也可以利用規則1004498 – Word RTF File Parsing Stack Bugger Overflow Vulnerability來防護系統。

 

想知道更多關於之前利用奧運會、世界杯等重大體育賽事的威脅,可以參考我們的文章 – 用運動當誘餌:網路犯罪分子為勝利而戰

 

@原文出處:Bogus Olympics 2012 Email Warning Blindside Users With Malware作者:Chloe Ordonia(垃圾郵件研究工程師)

 

@延伸閱讀:

2012倫敦奧運閉幕式旅行套票抽獎?!"Early Check-In 2012 London Olympics.doc"勿開啟!

世足賽球迷成為線上詐騙新目標

18 歲富家獨生女發出Facebook 交友邀請,附帶 630 萬美金遺產20%分紅?!

FBI 通知:「你是1050萬美金受益人」又是奈及利亞 419 詐騙!

【奈及利亞 419 詐騙】2010年世界盃足球賽倒數 詐騙搶先開踢

  

 

◎ 歡迎加入趨勢科技社群網站
    

針對西藏運動的攻擊活動利用混合惡意軟體

趨勢科技部落格之前的文章裡,我們提到了混合惡意軟體的出現,這種惡意軟體會經由另一個檔案型病毒感染而進入系統。所以實際上會有兩種不同的惡意軟體家族在受感染電腦上執行。在這種情況下,攻擊者能夠透過一次執行就產生兩種不同的行為,最大限度地去增加被感染的電腦。

這種作法在趨勢科技最近監測利用藏族運動的惡意軟體攻擊活動裡又再度出現了。它是種後門程式 – BKDR_RILER.SVR,會經由PE_SALITY.AC感染而被帶入系統。

 

在Windows系統上,這種感染從垃圾郵件(SPAM)開始,內容是提供藏文輸入法(Tibetan Input Method)給Apple iOS 4.2。

《APT 攻擊》下載藏文輸入法至Apple iOS 4.2,竟引狼入室

 

 

這封電子郵件會誘使收件者打開兩個附加檔案:

 

  • 一個檔名為「Tibetan Input Method for Apple iOS 4.2 devices (iPhone, iPad, iPod touch).doc」的RTF檔案
  • 一個壓縮檔裡有著檔名為「Tibetan Input Method for Apple iOS 4.2 devices (iPhone, iPad, iPod touch).exe」 的執行檔。

 

這些附件檔其實是同一個RTF檔案(偵測為TROJ_ARTIEF.EDX),會攻擊漏洞CVE-2010-3333來植入經由PE_SALITY.AC感染的後門程式BKDR_RILER.SV到使用者的暫存目錄。這個惡意RTF檔案也會產生並執行一個作為煙幕彈的DOC檔案 – document.doc來掩飾他們的惡意行為。這個DOC檔案包含以下內容:

 

《APT 攻擊》下載藏文輸入法至Apple iOS 4.2,竟引狼入室

 

 

BKDR_RILER.SVR和PE_SALITY.AC的最終目的是在中毒電腦上打開一道後門。讓受感染電腦可以被RILER和SALITY的幕後黑手來遠端控制。

 

新的攻擊,舊的伎倆

 

RILER和SALITY並不是什麼新的惡意軟體。但是,看到它們可以合在一起出現,混合式執行,並且利用情境式攻擊,充分表現出現今的惡意軟體攻擊是有多麼的多樣化。通常我們會看到垃圾郵件夾帶有漏洞攻擊碼的文件,然後一次植入一個惡意軟體。但在這次攻擊活動裡,我們看到攻擊者了開始最大限度地利用這載體來散播惡意軟體,透過之前的混合式感染方式來植入多種惡意軟體。這不僅僅是因為混合式攻擊本身的好處,這也可以幫他們避開要進一步安裝其他惡意軟體所面對的問題(封鎖惡意軟體下載網站,防毒軟體偵測等等)。

 

雖然這是惡意軟體和防毒技術間貓捉老鼠的競爭追逐,這種攻擊也提醒了我們,監測攻擊趨勢包括新舊招數,是對抗攻擊的重要因素。如果能夠了解攻擊手法在前端是如何變化,以及整個使用的伎倆,資安團體就可以更好地保護他們的使用者。

 

趨勢科技的使用者不必擔心此一威脅,趨勢科技主動式雲端截毒服務 Smart Protection Network可以偵測並移除 所有相關的惡意軟體,趨勢科技保護實體、虛擬與雲端伺服器免受惡意攻擊的 Deep Security可以透過規則1004498來偵測這威脅所利用的漏洞 – Microsoft Office RTF文件堆疊緩衝區溢位漏洞(Word RTF File Parsing Stack Buffer Overflow vulnerability)以保護使用者。

 

 

@原文出處:Tibetan-themed Campaign Pushes Hybridized Malware作者:Roland Dela Paz (威脅反應工程師)

 

認識 APT

什麼是 APT?簡單的說就是針對特定組織所作的複雜且多方位的網路攻擊。

以往駭客發動的APT攻擊雖然以政府為主,但從2010年開始企業成為駭客鎖定竊取情資的受駭者越來越多,2011年幾個世界性的組織在目標攻擊下淪陷,付出了昂貴的成本。RSA和Sony是 2011年最大的兩個APT-進階持續性滲透攻擊 (Advanced Persistent Threat, APT)的目標。幾個世界性的組織在目標攻擊下淪陷,付出了昂貴的成本。他們失去了數百萬客戶的資料,光是完成修復就花費了鉅資

認識 APT 攻擊(影音)

@延伸閱讀

什麼是 APT進階持續性威脅 (Advanced Persistent Threat, APT)?

進階持續性威脅LURID: 入侵了61個國家1465台電腦,包含外交等單位

《 APT 進階持續性滲透攻擊》BKDR_POISON 未來將出現更多挑戰

APT 進階持續性滲透攻擊研究報告10個懶人包

<APT進階持續性威脅>經由Email 發送的"員工滿意度調查"PDF檔案含SYKIPOT,展開目標攻擊行動

《APT /MAC 攻擊》另一起和西藏相關的攻擊活動針對Windows和Mac系統

《 APT 進階持續性滲透攻擊》16 封不能點的目標攻擊信件

◎ 歡迎加入趨勢科技社群網站

趨勢科技監測目標攻擊(特別是APT-進階持續性滲透攻擊 (Advanced Persistent Threat, APT)時,趨勢科技看到一封夾帶有PDF檔案的電子郵件,這檔案在42個一般或啟發式偵測規則裡只觸發了少少的四個。

 

趨勢科技檢查了這封電子郵件,哇!這封信是來自筆者一位FireEye可信任的研究員同事和朋友,他也在監測這些活動。更精確地說,至少看起來是這樣。

 

《APT攻擊 》另一起電子郵件目標攻擊利用研究單位做掩護

 

看起來是正常的,對吧?但直覺告訴我們,這裡頭有些不對勁,所以趨勢科技先來仔細檢查一下電子郵件檔頭,希望能找到一些偽造的痕跡,而我看到了。

 (閱讀全文)
1 2 ... 97 98  下一篇»