This page looks plain and unstyled because you're using a non-standard compliant browser. To see it in its best form, please visit upgrade to a browser that supports web standards. It's free and painless.

雲端運算與網路安全趨勢:防毒、防駭、防木馬、防殭屍網路、防網路釣魚攻擊和資料外洩防護 會員登入 會員註冊

Web 2.0 讓內容共享網站搖身一變,成為極為重要的社交平台。許多社群也紛紛以相片共享網站為中心開始發展,使用者各自透過相片述說他們的生活點滴,以文字以外的方式分享彼此的經驗。圖像共享網站促使這個現象得以蓬勃發展,因為對於任何想要在線上世界建立個人專屬空間的人來說,現在這類網站已成為必要的工具。隨著愈來愈多使用者依賴這些服務為他們的線上創意作品增添豐富的內容,惡意程式作也迅速採取行動。圖像共享網站提供各式各樣的套裝服務,依據付費帳戶與免費帳戶的差異配置不同大小的儲存空間,並享有不同的權益。網友紛紛把握這些機會,在論壇、部落格以及個人或小型企業網站中使用這些功能。不幸的是,惡意程式作者也已察覺到這個熱門趨勢,並利用這個趨勢協助他們從事犯罪活動。截至目前為止,被駭客利用過的網路相簿包含:FlickerImageshack PhotobucketOi Fotos前者意圖藉著網路釣魚偷帳號,後者則是利用網址綁架手法,募集傀儡電腦。如果擔心不小心成為網路釣客犧牲品,這裡有免費網頁掃毒幫你拆掉網路釣客的魚勾:WTP Add-On 網頁威脅防禦工(採用創新WRS網頁信譽評等服務技術)

網路相簿有關的攻擊事件開始浮出檯面,一件是全球最大的圖像共享網站之一Photobucket 出現釣魚網站 (相關文章:在桶子 (Photobucket) 裡釣魚),一旦受害者輸入他們的身分驗證資訊之後,網路釣客即可利用這些資訊取得受害者 Photobucket 帳號的完整存取權限,並可能在他們的相簿中嵌入惡意程式碼;另外一件是巴西的一個相片存放網站 Oi Fotos 成為網路釣魚與間諜程式結合攻擊的受害者(相關文章:完美的網路釣魚影像),歹徒在網路釣魚電子郵件中,告訴收件者收到某個行動電話帳戶的相片,誘惑使用者按下影像。如果收件者依照指示按下,會被導向到惡意的網路釣魚網站,此網站最後會試圖安裝間諜程式,該程式會監視並收集受害者電腦上的使用者資訊 (例如線上金融登入認證)

ImageShack多一個a就可能變成傀儡電腦

在六月發現的第一波攻擊行動中,ImageShack 成為網址綁架手法 (又稱為相近域名搶註) 的受害者,網路罪犯利用人們在輸入知名網站的網址時出錯的可能性,將使用者引導至另一個完全不同的網站。舉例來說,惡意程式作者可能設立一個新網域,使用的網址與熱門網站只有一個字母的差別,以此方式綁架該網站。在這個案例中,若使用者的即時通訊程式聯絡人的電腦遭到感染,便可能導致這些使用者按下以下連結http ://imageshaack.org/img/Picture275.jpg

請注意,這個有問題的網域名稱中多了一個 "a"ImageShack 的正確網址是 imageshack.us。這個網址事實上是一個後門程式 (已被定義為 BKDR_SDBOT.BAH) 的連結,這個後門程式會將使用者的電腦加入特定 IRC 頻道。遭感染的電腦最後會成為傀儡網路的成員,完全聽命於傀儡程式主控者的指揮。傀儡網路是大量遭入侵電腦所組成的網路,可結合所有電腦的龐大運算效能從事各種活動。傀儡網路往往被用於散發大量垃圾郵件、發動大規模電腦感染行動,有時甚至還會發動分散式服務阻斷 (DDoS) 攻擊,導致企業網站癱瘓。

鎖定 Photobucket 為目標的 DNS 入侵攻擊

就在第一波攻擊行動過後幾週,趨勢科技的分析師注意到另一個熱門圖像共享網站 Photobucket 發生許多 Photobucket 帳戶擁有者均無法存取的情況(請參考:Turkish Hackers Relive Memories in Photobucket)。網站無法存取的原因似乎是 DNS (網域名稱伺服器) 遭入侵,藉此將 Photobucket 的訪客轉向一個土耳其語網頁,網頁中的一段問候語目前已證實是發動攻擊的駭客所留下:

“Is there anyone who remembers us? We thought you forgot us and we decided to remind you again.”

還有人記得我們嗎?我們認為你們已經將我們被遺忘,所以決定提醒你們一下。」在網站服務停止運作期間,會員們都無法瀏覽他們放在 Photobucket 上的相片,此外訪客也無法瀏覽其他網站上的圖像。在網路上搞破壞是這個案例背後的唯一動機,然而能夠取得進行這些惡作劇所需的存取權限,也意味著駭客有能力發動更具破壞性的攻擊行動。八月網路釣客利用和原始網頁幾乎一模一樣的登入網頁,來引誘使用者輸入他們的使用者名稱與密碼。(請參考:Phish in the (Photo)bucket一旦受害者輸入他們的身分驗證資訊之後,網路釣客即可利用這些資訊取得受害者 Photobucket 帳號的完整存取權限,並可能在他們的相簿中嵌入惡意程式碼。

巴西相片網站 Oi Fotos 成為網路釣魚

最近,巴西的一個相片存放網站 Oi Fotos 成為網路釣魚-間諜程式結合攻擊的受害者。

合法 Oi Fotos 網站的螢幕擷取畫面

歹徒利用了 Oi Fotos 的行動服務。在網路釣魚電子郵件中,包含一個通知,告訴收件者收到來自行動電話帳戶的相片,並提供收件者檢視那些相片的機會;當然囉,他們必須按下影像。該信件所顯示的文字大略翻譯如下:

「您收到來自行動電話 (0xx) **** - 2981 Oi Photos 相片。若要檢視相片,只要按一下下方影像即可。」

如果收件者依照指示按下,會被導向到惡意的網路釣魚網站,此網站最後會試圖安裝間諜程式,此程式會監視並收集受害者電腦上的使用者資訊 (例如線上金融登入認證)

Flickr 遭網路釣魚圈套利用

網路釣魚與垃圾郵件攻擊是另一種致命禍害,其目標目前已不侷限於金融機構與電子商務組織。另一個線上相片管理服務網站 Flickr,數年前也曾遭垃圾郵件散播者鎖定,試圖竊取使用者帳戶登入資訊。網路釣魚連結透過即時通訊應用程式四處散播,有些看起來就像是使用者的聯絡人發給他們的。然而,這表示他們的聯絡人已經遭散播上述連結以從事破壞的惡意程式所感染。

無論這表示攻擊者迅速趕上最新技術趨勢,或自行構想出新的社交工程技巧,藉此引誘包含精通技術人士在內的使用者,惡意程式作者已一再證實,沒有任何事可以阻止他們的惡毒詭計。

使用者面臨的風險與資料外洩問題

擁有相片共享網站帳戶的使用者應該瞭解,一旦相片分享網站成為駭客攻擊的受害者,他們將面臨失去數位資產的風險。損失的嚴重程度需視駭客所取得的資料庫存取權限層級而定。使用者登入驗證資訊可能被用於存取包括信用卡帳戶詳細內容等付款資訊,致使付款帳戶擁有人面臨更大的風險。這些信用卡資訊隨後可能被用以進行線上購物,或轉賣給地下論壇中的信用卡詐騙集團。一旦駭客取得客戶的帳戶資訊與多媒體檔案,圖像共享網站的經營者將面臨信譽受損,以及客戶流失的風險。

攻擊事件導致圖像共享網站無法提供服務的問題,同時也意味著使用者可能無法瀏覽存放在該網站上的所有圖片。轉換至其他相片共享網站牽涉到修正其他所有網站與論壇中所含的共享圖像連結所需的大量時間與資源。這是相當大的工程,尤其是對已經存在多年的網站與部落格而言。轉換至其他網站也不能保證絕對安全,從此不再遭遇網路攻擊。

一般而言,使用者甚少懷疑各種連結的真實性,尤其是偽裝成合法或知名網站的連結。甚至檢查所提供連結的副檔名 ( ImageShack 的案例而言http ://imageshaack.org/img/Picture275.jpg,副檔名為 .jpg,表示這是有效的 JPEG ) 也無法提供簡易的保證。

@網路相簿相關數據

網路相簿/圖像共享網站本身已成為線上社群內部分享生活故事、小插曲以及個人見解的重要管道。McCann 所發佈的一份報告指出,2008 年三月新推出的社交媒體,使全球目前定期造訪圖像共享網站的網際網路使用者人數提高至 63.2% 的比例 (具體人數約為 2 4 8 百萬)

@本文參考來源:Siege on Image Hosting Sites

請參閱以下趨勢科技惡意程式部落格文章,進一步瞭解相片共享網站所遭遇的資安威脅攻擊:

http://blog.trendmicro.com/turkish-hackers-relive-memories-in-photobucket/

http://blog.trendmicro.com/two-new-yahoo-phish-sites/

討論相片共享網站所遭遇的各種資安威脅的新聞資源: http://blogs.zdnet.com/security/?p=1266

http://www.informationweek.com/news/security/cybercrime/showArticle.jhtml?articleID=191902061

http://www.heise-online.co.uk/security/Picture-theft-through-hole-in-Google-s-Picasa--/news/96554

http://blogs.techrepublic.com.com/tech-news/?p=1248

Universal McCann 報告的網址為:

http://www.universalmccann.com/Assets/wave_3_20080403093750.pdf

為了讓你點選事前設計好的連結,病毒利用所謂的社交工程技巧,總是有辦法讓你上鉤。尤其是跟你隱私相關的訴求,更是屢試不爽。

當你收到朋友發出來的即時訊息,大意是說你的照片被放在網路上,你會不會立即 Click 連結,看看是不是走光照被公開了?以下是崔嘻幫大家整理與相片相關的 IM 危險訊息:

• Damn I think this looks goood!(天哪,我覺得這照片看起來真棒!)
• hey do you mind if I add this picture of us to my album?
(
你介意我把這張我們的合照發佈到我的相簿嗎?)
• Hey this is a pic of my new camara check it out
(
這是我新相機的照片,看一下吧)
• How do we look together?
(
我們的合照看起來怎樣?)
• is it ok if I add this picture of us to my eblog?
(
我把這張我們的合照放到我的部落格如何?)
• OMFG, Look at this insanity!
(
老天爺啊,看一下這瘋子!)
• Picture editing sure is hard. Take a look!
(
照片編輯真的很難。看一下吧!)
• This can’t be you…. right?
(
這照片應該不是你吧….對嗎?)
• this is a new pic of me accept it ;]
(
這是我新拍的照片,接收一下吧 ;])
• This look good enough for my default?
(
對我的預期來說,這應該夠好了吧?)

為了使訊息看起來很像真的,有些蠕蟲會在其訊息中使用社群網站 MySpace Facebook,讓訊息看起來更逼真:

• can I throw this picture of us on my facebook.. please?
(
我可以把這張我們的合照放到我的 Facebook 上嗎拜託?)
• can i throw this picture of you and me on myspace?
(
我可以把這張我們的合照放到 Myspace 嗎?)
• do I look dumb in this picture? I want to put it on myspace.
(
我在這張照片裡看起來會不會很呆?我想把它放到 Myspace)
• do you think I look ugly in this pic? its one of my new ones too
(
你覺得我這張照片會不會很醜?這也是我新拍的其中一張照片 )
• hey i found your picture on hotornot.com! I swear its you!
(
嗨,我在 hotornot.com 上看到你的照片!我發誓那真的是你!)
• I think this picture is terrible. but my friends on myspace want to see it. please dont show noone.
(
我覺得這照片有夠爛,但是我的 Myspace 朋友想要看。拜託不要給別人看。)
• jesus this person really looks like you!
(
天哪,這個人跟你好像!)
• OMG, i found ur pic on cuteornot.com! im not kidding either!!!
(
我的天,我在 cuteornot.com 上看到你的照片!不是開玩笑喔!!!)
• This picture isnt you¡K right? Lol
(
這照片不會是你吧?是嗎?lol)
• Wanna see my pictures before i send em to facebook?
(
我要把照片傳到 Facebook,要不要先睹為快?)

@擔心病毒跟你裝熟嗎?請安裝免WTP Add-On 網頁威脅防禦工具 線上大型掃毒引擎,為你偵測並阻擋變種新病毒免費下載30天試用版防毒軟體

圖片來源:http://img.dailymail.co.uk/i/pix/2008/02_04/sarkozyDM2802_468x359.jpg

繼美國共和黨副總統提名人裴琳Sarah Palin Email 帳號被入侵之後,法國總統薩科奇 (Nicolas Sarkozy)的個人銀行帳戶也被入侵了。即使駭客表明不是故意挑大人物下手,一切只是意外的巧合。但是「波麗士」(警察)大人可不會因此網開一面。被控入侵裴林 (Sarah Palin)帳戶的學生 David Kernell 將面臨好幾年的牢獄刑期。

新聞快報美國共和黨副總統提名人裴琳 (Sarah Palin) 可能不再是電子犯罪的最知名受害者了。在下列新聞報導 中,法國總統薩科奇 (Nicolas Sarkozy) 發現自己成為主角;該新聞大意是,駭客從薩科奇個人銀行帳戶成功竊取金錢。

雖然目前尚不清楚薩科奇的帳戶資訊是如何遭竊的,不過有些分析家懷疑這並不是一起典型的網路釣魚攻擊。比較可能的是,薩科奇的信用卡資訊在某個時間點 (可能是在他的多趟出國旅途中) 遭竊,而且與數千個同樣遭入侵的帳戶一起被賣掉了。這又稱為「信用卡詐騙 (Carding)」。

如果發生在薩科奇身上的確是信用卡詐騙的話,那麼法國執法人員有關駭客並不知道自己偷的是法國總統的聲明可能就有些可信了。畢竟,正如被控入侵裴林 (Sarah Palin) 電子郵件帳戶的學生 David Kernell 所說的,如果行動不想引起警方注意,根本不應該挑上國家政治人物當受害者。Kernell 近日在聯邦法庭遭到控告 <相關報導>,並面臨好幾年的牢獄刑期。

正如政府發言人Luc Chatel 所言薩科奇的銀行 (媒體報導並未指明是哪一家) 也可能惹禍上身了因為當一個人將個人資訊交給銀行時,那些資訊不應用在行銷或徵才用途,也不應該在任何地方洩漏出去。

最近發生的這些事件顯示,現在的公眾人物不僅有狗仔隊監視,連駭客都對他們虎視眈眈。藝人們照樣也要面對犯罪問題:麥莉希拉 (Miley Cyrus) Google Mail 帳戶遭到入侵,而且手上有不友善造訪記錄的嫌犯也已經遭到 FBI 的關切 <相關報導>

截至目前為止,薩科奇的案件還只是個騷擾案,因為裴林的電子郵件中並沒有什麼重要的東西,而且薩科奇可能也沒有損失太多歐元。不過,更長遠來看,可能就不只如此了:也許要不了多久,就會發生更多入侵事件。希拉的案例可以顯示出這類案件的未來發展:她的帳戶遭入侵之後,導致一些私人照片外流到網際網路上。這應該不會是最後一次名人與駭客起衝突的例子。

其他與名人相關的事件如下:

芭莉絲希爾頓 (Paris Hilton) 抨擊流氓 AV 畫面 <http://blog.trendmicro.com/paris-hilton-hits-the-rogue-av-scene/>

「安潔莉娜裘莉」垃圾郵件持續橫 <甜心主播>Maggie 的影音新聞首播
<http://blog.trendmicro.com/anjelina-spam-follows-through-unfortunately/>

@參考來源:Celebrities and Politicians Running Afoul of Hackers

線上廣告遭不當使用趨勢科技研究人員發現一波攻擊行動以這種手法來利用網站的功能。指向 DoubleClick >廣告的連結被加上字串,藉此將使用者轉向他處以下載 msvideoc.exe。接著,這個可執行檔會將使用者轉向另一個遠端網站,下載另一個已被定義為 TROJ_DLOAD.DI 的檔案。然後,TROJ_DLOAD.DI 會再下載 TROJ_MUTANT.GCTROJ_MUTANT 變種通常被用以協助主要惡意程式完成預期的行動,或在行動中作為必要的元件。雖然只是其中一個元件,但它們卻能協助惡意程式順利完成各種不法活動。

網站管理員經常利用開放式轉向功能(Open redirection)將網站瀏覽者轉向另一個網站,最普遍的用法是協助將瀏覽者從舊網站自動轉向新網站。但若將合法網站的瀏覽者轉向專門用以騙取使用者資訊的網站,這項功能便從服務變成了安全弱點。印第安那大學研究人員7月所進行的一項研究Study: Site Redirects Abundant, Aid Phishers 指出約有 128,000 個網頁可能遭Open redirection 功能惡意利用。
開放式轉向功能 (Open redirection) 是一種未經驗證即自動執行網址參數的程序,是今日絕大多數網站普遍運用的工具。雖然這項功能協助將瀏覽者從舊網站自動轉向新網站,但也已證實可能含有嚴重漏洞。已有狡猾的惡意程式作者利用開放式轉向功能將警覺性不高的使用者轉向惡意網站。他們利用典型的社交工程技巧,以外觀看似正常的偽造公司網站作為掩護。使用者按下詐騙連結的可能性也因此而提高。
轉向服務變成安全弱點
這項功能會依據使用者自行定義的參數進行轉向,但不包含任何形式的驗證機制。實際的運用方式可能不盡相同,可能將使用者轉向同一網站的不同區域,也可能將瀏覽者從先前建構的網站自動轉向新網站,而不變更原有的網域等。開放式轉向功能也能讓網站經營者追蹤任何目標網址的點閱次數。舉例來說,網頁廣告中所含的連結可能被轉向某一外部網站,這類轉向機制能讓網站實際的經營者追蹤外部網站的點閱次數。這是電子商務網站中常見的功能,可用以評估廣告的效益。一旦惡意程式作者設法利用開放式轉向功能,將合法網站的瀏覽者轉向專門用以騙取使用者資訊的網站,這項功能便從服務變成了安全弱點。 雖然從網站管理者的角度來看,開放式轉向功能事實上是一種非常實用的功能,但其風險在於使用這類服務將瀏覽者從一個網站,轉向網路上的任何其他網頁時,缺乏必要的驗證機制。駭客可能輕易就能成功利用這些功能在網路上搜尋含有弱點的網站,然後附加必要的參數將瀏覽者轉向惡意網站,一點也不困難。

搜尋引擎轉向功能面臨相同的風險趨勢科技研究人員曾發現兩波相當引人矚目的攻擊行動,其中便包含了這類惡意行徑。在 2007 11 月,一批四處散發的垃圾郵件被發現內含開頭為 <i>http://google.com/search{某些字串}btn{某些字串} 的連結。這些表面看似無害的連結事實上是 Google 搜尋網頁上的好手氣按鈕的轉向連結。這些連結指向另一個與 Google 毫不相干的網站。在此之後又出現另一波類似的攻擊行動,嘗試利用 AOL 搜尋的轉向功能。

舊把戲:電子郵件轉向功能遭不當使用這類攻擊手法並非新創,早在四年前便曾出現過類似的攻擊手法。在 2004 年,一批四處散發的 HTML 格式垃圾郵件被發現內含一個偽裝成 eBay 交易網址的轉向連結。一旦按下這個連結,便會顯示一個偽造的 eBay 網頁,引誘使用者輸入他們的帳戶資訊。

2005 年,一批宣稱由 IRS (美國國稅局) 寄發的詐騙郵件被發現內含一個連結,會利用政府網站 govbenefits.gov 的開放式轉向功能將使用者轉往他處。騙徒以退稅為幌子,引誘使用者按下這個連結。它會將使用者轉向一個位於義大利的網路釣魚網站。

使用者面臨的風險與資料外洩問題

使用者一旦進入遭這類攻擊手法所利用的合法網站,便可能導致他們的系統面臨遭受進一步攻擊的風險。惡意程式作者試圖進行的惡意活動可能不盡相同。在以上所討論的攻擊行動中,TROJ_MUTANT 變種是最後下載的檔案,這些變種經常用於發動多元件惡意程式攻擊,協助主要的惡意程式完成預期的行動,如竊取資訊或隱匿行蹤等。採用多元件攻擊策略的主要目的是為了長期潛伏於系統中,以便竊取更多可販售圖利的機密資訊。整體風險包括企業敏感資訊外洩。

解決方案與建議

藉由瀏覽器最下方的狀態列檢查連結的實際網址是最基本的安全防範措施,但如果網址過長或刻意經過混淆處理,這種作法可能不見得有效。較為簡單易行的作法是根本不開啟任何垃圾郵件 (及內含的連結)。更理想的作法是,使用者只使用已確認為安全的書籤進行交易,尤其是涉及信譽與金融資產時。

若能採用安全防護技術比傳統防禦機制更先進、能在最新的資安威脅接觸到您之前便將其封鎖的技術,如Web 信譽評等技術,則無論您連線至何處,均能即時自動保護您的資訊。

@附註: 請參閱以下趨勢科技惡意程式部落格文章,進一步瞭解開放式轉向程式的威脅: http://blog.trendmicro.com/malware-abuses-doubleclicks-open-redirects/ http://blog.trendmicro.com/just-got-unlucky-the-aol-version/ http://blog.trendmicro.com/just-got-unlucky/ http://blog.trendmicro.com/google-toolbar-beware-of-buttons/

如欲瞭解相關惡意程式的技術資訊,請查詢病毒百科全書: http://www.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=TROJ_DLOAD.DI http://www.trendmicro.com/vinfo/virusencyclo/default5.asp?VName=TROJ_MUTANT.GC
http://www.trendmicro.com/vinfo/virusencyclo/default2.asp?m=q&virus=MUTANT&alt=MUTANT&Sect=SA

印第安那大學估計可能受開放式轉向功能弱點所威脅的網站數量的研究:

http://blog.washingtonpost.com/securityfix/2008/07/study_site_redirects_abundant_1.html

「無論您連線至何處,均能即時自動保護您的資訊」:WTP Add-On 網頁威脅防禦工(點我下載) 免費喔~

為了躲避垃圾郵件過濾工具,線上賭場的新花招是使用 Live Spaces 的合法服務,在這種新的手法中,垃圾郵件散播者會申請 Live Spaces (對舊會員稱為 MSN Spaces) 帳號,然後在網頁的部落格區塊中放置圖片。這種新型態的垃圾郵件被用於推銷線上賭場與信用卡。

以下就是這封垃圾郵件的樣本:

1. 內含 Live Spaces 帳號連結的垃圾郵件

2. 另一封內含 Live Spaces 帳號連結的垃圾郵件樣本

若使按下郵件內含的連結,便會被轉向垃圾郵件散播者申請的 Live Spaces 部落格帳號,其中放置了推銷線上賭場與信用卡的圖片:

3. 1中的垃圾郵件連結的 Live Spaces 部落格帳號

4. 2中的垃圾郵件連結的 Live Spaces 部落格帳號

此外,若使用者按下圖 4中的圖片,便會被轉向它們所宣傳的網站 (在本文撰稿時,圖 3 中的帳號指向的網站已經無法連線)

在垃圾郵件使用 Live Spaces 帳號是垃圾郵件散播者用以躲避垃圾郵件過濾工具的新花招。過去垃圾郵件散播者便曾非法利用許多合法服務,以下就是我們曾報告過的一些案例:

· 又見垃圾郵件散播 ImageShack SWF 網址

· 垃圾郵件散播的 SWF 網址假藉 ImageShack 名義,引誘使用者下載流氓防毒軟體

· 土耳其駭客重現 Photobucket 中的回憶

· Bebo 帳號遭用以散播垃圾郵件

@參考來源:Bogus Windows Live Spaces Accounts Feature Spam利用 Windows Live Spaces 帳號散播垃郵件

喜歡上 YouTube 的網友注意了,當你在 YouTtube 搜尋影片,出現無法觀賞影片,要求下載新版本的 Adobe Flash Player或外掛程式或解碼程式時,得小心你到了假 YouTube 網頁。目前網路上流傳著一個新的駭客工具可以讓惡意使用者製作假 YouTube 網頁,用以散播惡意程式。這個名為 HKTL_FAKEYOUT 的工具提供一個十分容易操作的西班牙文主控台,讓駭客用以製作兩個外觀與 YouTube 網頁幾乎一模一樣的假網頁。

HKTL_FAKEYOUT 可能產生極大的危害,因為喜歡利用現成工具的非專業駭客 (Script Kiddies) 很容易取得這個惡意程式,用以從事各種惡意活動。建議使用者務必檢查正在瀏覽的每一個網頁的網址。此外,使用者也應該從軟體廠商的網站下載產品更新,才能避免下載惡意程式偽裝的檔案。

這個工具甚至還能讓駭客設定假影片檔的標題、描述以及註解。

只要略施小計,運用一些社交工程技巧,便能將警覺性不高的使用者引導至第一個假網頁 - INDEX.HTML。在這個網頁中,使用者會很失望地發現他們無法觀賞影片,因為他們需要新版本的 Adobe Flash Player,或某種外掛程式或解碼程式。網頁中提供一個便利的連結,使用者只要按下連結便會被引導至他處,下載駭客所指定的檔案,而這極可能是惡意性質的檔案。

2. 索引網頁會顯示錯誤訊息,並要求使用者下載一個外掛程式。

接下來出現的第二個假網頁會告訴使用者,他們想要觀賞的影片無法顯示。使用者或許會認為什麼事都沒有發生。但事實上在他們下載上述外掛程式時,惡意程式便可能已經開始在他們的系統上執行。

假解碼程式依然是惡意程式最愛的偽裝。YouTube 的超高人氣使它成為惡意使用者偏愛的對象,利用它來感染更多使用者 (請參閱此處此處以及此處的相關文章).

目前這個 YouTube 惡意程式工具的作者最近更新了這個工具。 這個工具依然和前一版一樣具有相同的功能,唯一的改變是圖形使用介面 (GUI) 做了一些修改:

新版 YouTube 惡意程式工具

由這個工具所產生的 YouTube 網頁樣本

由這個工具所產生的錯誤網頁樣本

@免費掃毒

網上收款及付款服務的全球領導者PayPal,標榜是國際買家或賣家付款或收款最快捷、最簡易及最安全的方法,日前剛過10歲生日。網路釣客也藉此製作Paypal 假頁面,還藉此邀請誤入叢林的小白兔們,一起參加週年慶慶祝活動。網頁中告訴訪客他們獲邀參加一場慶祝活動,這場慶祝活動「充滿歡樂、免費供應食物、飲料、音樂以及熱舞」,此外還以一些現金抽獎活動。就像一般邀請函一樣,這個網頁也要求使用者確認是否參加。他們就必須填寫一份表格,而網路釣客便能從中竊取使用者的個人資訊。這個偽造的網站告訴線上訪客 PayPal 正盛大舉辦週年慶活動,藉此向支持 PayPal 的客戶表達感謝之意。這個網站看似與一般的 PayPal 網頁無異。



1
網路釣魚網頁畫面擷取圖

瀏覽這個網站的使用者會被要求提供姓名、電話號碼、居住國家,以及他們的 PayPal 電子郵件帳號。網頁中還有一個選擇性填寫的 eBay ID 方塊。填寫這份表格會導致受害者帳號遭入侵,因為網路釣客便能藉此存取這些帳號。 PayPal 網路釣魚圈套不斷對 Web 使用者帶來威脅,如以下案例中所見。

如果擔心不小心成為網路釣客犧牲品,這裡有免費網頁掃毒幫你拆掉網路釣客的魚勾:WTP Add-On 網頁威脅防禦工(採用創新WRS網頁信譽評等服務技術)

@原文參考:PayPal’s 10th Year Anniversary Phished

有網友在 Search 台灣樂透彩時,發現Google 搜尋結果註明:「這個網站可能會損害您的電腦。」的提示,於是舉「手」不前,不敢按下連結。

根據趨勢科技測試結果發現該網站目前沒有被轉址到惡意網站的情況,可見先前因為網站漏洞而被植入惡意連結已經修復。這次攻擊行為並非直接竄改網頁,而是直接修改資料庫內容的SQL Injection資料隱碼攻擊)。連上該網頁的民眾,在沒有任何防護措施下,會自動連結到其它的有害網頁去下載名為SWF_DLOADER.GHZ 的惡意程式。由於是背景執行,一般網友不會有任何感覺。但駭客卻可遠端搖控此台電腦, 趨勢科技最新病毒碼已可偵測到此隻。

若這個月稍早之前上過該網站的網友,若不放心可用下載免費試用版防毒軟體看看是否已被植入該惡意程式,並加以清除:
到這裡:免費下載30天試用版 或使用 iClean解毒快手清毒工具

今年5月台灣發生一波SQL Injection資料隱碼攻擊)自動化攻擊行動,當時利用自動化工具搜尋網站安全弱點(目前已經發現一個簡中版的駭客工具),透過大量遙控方式,短時間遠端遙控多台跳板電腦。由於這種攻擊行為並非直接竄改網頁,而是直接修改資料庫內容,受害企業往往很難發現攻擊行為。

網路風險多,一不小心就被連結到黑心頁面而不自知,網友可以透過免費的網頁威脅工具來保護上網安全, 可避免被 redirect 到有害的網頁。
到這裡免費下載:WTP Add-On 網頁威脅防禦工(採用創新WRS網頁信譽評等服務技術)

@關於 SQL Injection
目前網站的應用複雜且多樣化,因此都會利用資料庫來儲存各類資料,而存取資料的方式是透過資料庫 SQL 語法,傳遞至資料庫系統執行

但由於SQL指令的功能強大,連結資料庫的網站亦多屬公開供任意人存取。因此提供了熟悉SQL語法的駭客有機會操作 SQL 語法透過網站穿透防火牆及 NAT 主機修改資料庫內容及竊取各網站機密資料

目前最流行的手法是利用SQL Injection的方式來進行攻擊

SQL Injection 與透過執行病毒檔的方式感染電腦的手法不同,是經由公開網站輸入 SQL 語法,由網站程式將攻擊指令傳入資料庫執行,指令可以是修改、竊取資料,或是利用資料庫系統呼叫其他程式進行其他破壞性的動作。

SQL Injection 最根本的解決方式是從程式設計來著手處理

網頁程式設計師必須有良好的程式習慣,最基本的是對各個輸入的變數進行長度及特殊字元檢查,來防止惡意使用者輸入惡意 SQL Injection 進行攻擊。

而這類型的攻擊也隨著WEB EXPLOITATION TOOLKIT (網站入侵工具組) 的精緻及普遍化而會愈來愈顯著,除此之外如SQL Injection之類的攻擊模組也逐漸整合進Botnet中,利用Botnet的僵屍主機運用更有效率的方式來進行入侵。這也是為何此類攻擊明顯大量增加的主因之一。

@相關文章
中文駭客工具助長合法網站遭滲透

在按下 <Enter> 鍵之前,請仔細檢查在瀏覽器視窗中所輸入的網址。否則不小心多按了一個英文字母 ” O ”,存摺就可能少了一個數字 ” 0 ”。

拼錯的網域名稱也有人買?

www.hkhsbc.comwww.gamannia.comwww.lcbc.com.cnwww.icbc.org.cnwww.paypa1.comwww.googkle.comWhitehouse.com… 上述這些全都是騙錢的釣魚網站。從銀行、入口網站到政府官網,全都出現了似曾相似的網址。拼錯的網域名稱也有人買?這是千真萬確的事實,myspaace.co.uk (兩個 a) 這個網域名稱曾以 100 英鎊的價格賣出。

駭客想跟Web2.0沾上邊

就像所有打著 Web 2.0 名號的網域一樣,社交網路網站目前人氣正扶搖直上,而這類使用者一窩蜂湧進的風潮,往往都伴隨著潛在的隱憂。
比如國外的超高人氣Myspace 社交網站遭利用的一些案例包括
Myspace 蠕蟲事件;超過一百萬的使用者遭許多廣告程式感染;以及零時差 Myspace 安全弱點等等。
有鑑於近來
相近域名搶註 (typo-squatting) 的情形愈來愈多,包括 Google在內的熱門網站都成為它們的目標,,惡意駭客組織便可能會利用 各種超人氣網域名稱,製造許多刻意拼錯的假網站!

網址雙胞胎大集合

快速的鍵盤彈指神功固然是修練成正果的證明之一,但是因為拼錯字或按錯鍵盤,導致網路釣魚者得逞的案例已經發生很多起了,以下是幾個真實案雙胞胎網址例:

受害單位

假網址

真網址

備註

myspace

www.myspaace.com

www.myspace.com

假網址多了a

匯豐銀行

www.hkhsbc.com

www.hsbc.com

假網址多了 HK

遊戲橘子

www.gamnania.com

www.gamania.com

假網址多了一個 N

中國工商銀行

www.lcbc.org.cn

www.icbc.com.cn

1. 小寫字母I L 之差
2. COM
改成 ORG

PayPal.com

www.paypaL.com

www.paypa1.com

英文字母L 被改成1

Google.com

www.googKle.com

www.google.com

鍵盤K L旁邊,容易同時誤按兩鍵

白宮

Whitehouse.com

Whitehouse.gov

GOV 被改成 COM

趨勢科技內容安全小組發現一波網路釣魚攻擊不尋常地鎖定一些特別的目標 至少涵蓋兩家熱門網域名稱註冊及網站代管服務業者的客戶。這兩家業者去年均為名列全球最大網域名稱註冊業者之一,這或許能說明網路釣客之所以對他們感興趣的原因。

以下是其中一個網路釣魚網頁的畫面擷取圖:

1. 假造的登入網頁畫面。

這些網頁會要求使用者輸入登入 ID 與密碼,以登入他們的帳號。這個網站是專為騙取存取合法帳號的使用者名稱與密碼所設計。

趨勢科技 WRS 技術已將這個網路釣魚網址封鎖,防止使用者存取這個網站。

@參考原文:Phishers Target Domain Name Registrars