Web 2.0 讓內容共享網站搖身一變,成為極為重要的社交平台。許多社群也紛紛以相片共享網站為中心開始發展,使用者各自透過相片述說他們的生活點滴,以文字以外的方式分享彼此的經驗。圖像共享網站促使這個現象得以蓬勃發展,因為對於任何想要在線上世界建立個人專屬空間的人來說,現在這類網站已成為必要的工具。隨著愈來愈多使用者依賴這些服務為他們的線上創意作品增添豐富的內容,惡意程式作也迅速採取行動。圖像共享網站提供各式各樣的套裝服務,依據付費帳戶與免費帳戶的差異配置不同大小的儲存空間,並享有不同的權益。網友紛紛把握這些機會,在論壇、部落格以及個人或小型企業網站中使用這些功能。不幸的是,惡意程式作者也已察覺到這個熱門趨勢,並利用這個趨勢協助他們從事犯罪活動。截至目前為止,被駭客利用過的網路相簿包含:Flicker、Imageshack、 Photobucket、Oi Fotos,前者意圖藉著網路釣魚偷帳號,後者則是利用網址綁架手法,募集傀儡電腦。如果擔心不小心成為網路釣客犧牲品,這裡有免費網頁掃毒幫你拆掉網路釣客的魚勾:WTP Add-On 網頁威脅防禦工(採用創新WRS網頁信譽評等服務技術)
網路相簿有關的攻擊事件開始浮出檯面,一件是全球最大的圖像共享網站之一Photobucket 出現釣魚網站 (相關文章:在桶子 (Photobucket) 裡釣魚),一旦受害者輸入他們的身分驗證資訊之後,網路釣客即可利用這些資訊取得受害者 Photobucket 帳號的完整存取權限,並可能在他們的相簿中嵌入惡意程式碼;另外一件是巴西的一個相片存放網站 Oi Fotos 成為網路釣魚與間諜程式結合攻擊的受害者(相關文章:完美的網路釣魚影像),歹徒在網路釣魚電子郵件中,告訴收件者收到某個行動電話帳戶的相片,誘惑使用者按下影像。如果收件者依照指示按下,會被導向到惡意的網路釣魚網站,此網站最後會試圖安裝間諜程式,該程式會監視並收集受害者電腦上的使用者資訊 (例如線上金融登入認證)。
ImageShack多一個a就可能變成傀儡電腦
在六月發現的第一波攻擊行動中,ImageShack 成為網址綁架手法 (又稱為相近域名搶註) 的受害者,網路罪犯利用人們在輸入知名網站的網址時出錯的可能性,將使用者引導至另一個完全不同的網站。舉例來說,惡意程式作者可能設立一個新網域,使用的網址與熱門網站只有一個字母的差別,以此方式綁架該網站。在這個案例中,若使用者的即時通訊程式聯絡人的電腦遭到感染,便可能導致這些使用者按下以下連結http ://imageshaack.org/img/Picture275.jpg
請注意,這個有問題的網域名稱中多了一個 "a"。ImageShack 的正確網址是 imageshack.us。這個網址事實上是一個後門程式 (已被定義為 BKDR_SDBOT.BAH) 的連結,這個後門程式會將使用者的電腦加入特定 IRC 頻道。遭感染的電腦最後會成為傀儡網路的成員,完全聽命於傀儡程式主控者的指揮。傀儡網路是大量遭入侵電腦所組成的網路,可結合所有電腦的龐大運算效能從事各種活動。傀儡網路往往被用於散發大量垃圾郵件、發動大規模電腦感染行動,有時甚至還會發動分散式服務阻斷 (DDoS) 攻擊,導致企業網站癱瘓。
鎖定 Photobucket 為目標的 DNS 入侵攻擊
就在第一波攻擊行動過後幾週,趨勢科技的分析師注意到另一個熱門圖像共享網站 Photobucket 發生許多 Photobucket 帳戶擁有者均無法存取的情況(請參考:Turkish Hackers Relive Memories in Photobucket)。網站無法存取的原因似乎是 DNS (網域名稱伺服器) 遭入侵,藉此將 Photobucket 的訪客轉向一個土耳其語網頁,網頁中的一段問候語目前已證實是發動攻擊的駭客所留下:
“Is there anyone who remembers us? We thought you forgot us and we decided to remind you again.”
還有人記得我們嗎?我們認為你們已經將我們被遺忘,所以決定提醒你們一下。」在網站服務停止運作期間,會員們都無法瀏覽他們放在 Photobucket 上的相片,此外訪客也無法瀏覽其他網站上的圖像。在網路上搞破壞是這個案例背後的唯一動機,然而能夠取得進行這些惡作劇所需的存取權限,也意味著駭客有能力發動更具破壞性的攻擊行動。八月網路釣客利用和原始網頁幾乎一模一樣的登入網頁,來引誘使用者輸入他們的使用者名稱與密碼。(請參考:Phish in the (Photo)bucket)一旦受害者輸入他們的身分驗證資訊之後,網路釣客即可利用這些資訊取得受害者 Photobucket 帳號的完整存取權限,並可能在他們的相簿中嵌入惡意程式碼。
最近,巴西的一個相片存放網站 Oi Fotos 成為網路釣魚-間諜程式結合攻擊的受害者。
合法 Oi Fotos 網站的螢幕擷取畫面
歹徒利用了 Oi Fotos 的行動服務。在網路釣魚電子郵件中,包含一個通知,告訴收件者收到來自行動電話帳戶的相片,並提供收件者檢視那些相片的機會;當然囉,他們必須按下影像。該信件所顯示的文字大略翻譯如下:
「您收到來自行動電話 (0xx) **** - 2981 的 Oi Photos 相片。若要檢視相片,只要按一下下方影像即可。」
如果收件者依照指示按下,會被導向到惡意的網路釣魚網站,此網站最後會試圖安裝間諜程式,此程式會監視並收集受害者電腦上的使用者資訊 (例如線上金融登入認證)。
Flickr 遭網路釣魚圈套利用
網路釣魚與垃圾郵件攻擊是另一種致命禍害,其目標目前已不侷限於金融機構與電子商務組織。另一個線上相片管理服務網站 Flickr,數年前也曾遭垃圾郵件散播者鎖定,試圖竊取使用者帳戶登入資訊。網路釣魚連結透過即時通訊應用程式四處散播,有些看起來就像是使用者的聯絡人發給他們的。然而,這表示他們的聯絡人已經遭散播上述連結以從事破壞的惡意程式所感染。
無論這表示攻擊者迅速趕上最新技術趨勢,或自行構想出新的社交工程技巧,藉此引誘包含精通技術人士在內的使用者,惡意程式作者已一再證實,沒有任何事可以阻止他們的惡毒詭計。
使用者面臨的風險與資料外洩問題
擁有相片共享網站帳戶的使用者應該瞭解,一旦相片分享網站成為駭客攻擊的受害者,他們將面臨失去數位資產的風險。損失的嚴重程度需視駭客所取得的資料庫存取權限層級而定。使用者登入驗證資訊可能被用於存取包括信用卡帳戶詳細內容等付款資訊,致使付款帳戶擁有人面臨更大的風險。這些信用卡資訊隨後可能被用以進行線上購物,或轉賣給地下論壇中的信用卡詐騙集團。一旦駭客取得客戶的帳戶資訊與多媒體檔案,圖像共享網站的經營者將面臨信譽受損,以及客戶流失的風險。
攻擊事件導致圖像共享網站無法提供服務的問題,同時也意味著使用者可能無法瀏覽存放在該網站上的所有圖片。轉換至其他相片共享網站牽涉到修正其他所有網站與論壇中所含的共享圖像連結所需的大量時間與資源。這是相當大的工程,尤其是對已經存在多年的網站與部落格而言。轉換至其他網站也不能保證絕對安全,從此不再遭遇網路攻擊。
一般而言,使用者甚少懷疑各種連結的真實性,尤其是偽裝成合法或知名網站的連結。甚至檢查所提供連結的副檔名 (以 ImageShack 的案例而言http ://imageshaack.org/img/Picture275.jpg,副檔名為 .jpg,表示這是有效的 JPEG 檔) 也無法提供簡易的保證。
@網路相簿相關數據
網路相簿/圖像共享網站本身已成為線上社群內部分享生活故事、小插曲以及個人見解的重要管道。McCann 所發佈的一份報告指出,2008 年三月新推出的社交媒體,使全球目前定期造訪圖像共享網站的網際網路使用者人數提高至 63.2% 的比例 (具體人數約為 2 億 4 千 8 百萬)。
@本文參考來源:Siege on Image Hosting Sites
請參閱以下趨勢科技惡意程式部落格文章,進一步瞭解相片共享網站所遭遇的資安威脅攻擊:
http://blog.trendmicro.com/turkish-hackers-relive-memories-in-photobucket/
http://blog.trendmicro.com/two-new-yahoo-phish-sites/
討論相片共享網站所遭遇的各種資安威脅的新聞資源: http://blogs.zdnet.com/security/?p=1266
http://www.informationweek.com/news/security/cybercrime/showArticle.jhtml?articleID=191902061
http://www.heise-online.co.uk/security/Picture-theft-through-hole-in-Google-s-Picasa--/news/96554
http://blogs.techrepublic.com.com/tech-news/?p=1248
Universal McCann 報告的網址為:
http://www.universalmccann.com/Assets/wave_3_20080403093750.pdf



推文( 0 )





















