10 三月, 2010 15:03
04 三月, 2010 16:53
智利地震搜尋結果,假冒 Wiki 植入假防毒軟體惡意連結
今天早上小編打開噗浪的看噗,才發現早上有地震,後知後覺的小編崔嘻趕緊叫醒谷哥,輸入「地震」關心一下地震消息。不過按下 Enter 鍵之前立刻就想到最近小編 趨勢科技TrendLabs 同事上週發出關於智利地震的網路詐騙。
上週末智利發生強烈地震造成上千人的死亡。立刻被所謂的駭客Black_Hat SEO(Search Engine Optimization,簡稱SEO)攻擊所利用,將多個與假防毒軟體的惡意連結,置放在以“智利地震2010 wiki(維基)”字串查詢所產生的搜尋結果的前面幾行。
圖1、搜尋結果
(閱讀全文)24 二月, 2010 07:16
近數個月來,DOWNAD/Conficker前線似乎悄然無聲。不過這並不表示不會再像之前一般遭受類似的大規模感染。事實上,從Conficker工作小組Conficker Working Group (Trend Micro趨勢科技也是成員的一份子),所公佈的資料證實該破壞程式仍處於活動狀態。最近所公佈的數據(data)也顯示出,單就2010年第一週內,平均就有1億個獨立IP位址被系統追蹤。下圖是一年中所有與被追蹤系統相聯結的獨立IP位址數量。
圖1、一年中所有獨立IP位址數量
(閱讀全文)
02 二月, 2010 07:40
發表者:趨勢科技資料外洩防護小組資深協理 Todd Thiemann
當「Google 攻擊」(一般稱為 Aurora、Google 攻擊或 Hydraq) 和 Gmail 帳號遭到入侵的事件首次爆發時,某些觀察家認為這些新聞有可能將衝擊雲端運算。然而隨著事件的後續進展,大家發現原來只是單純的端點漏洞問題。此處並非要淡化這項攻擊的重要性,只是希望釐清這次的事件並非特殊的雲端安全問題,而是典型的端點安全問題。
趨勢科技已發表了一些實用而且可採取行動的資訊,還有關於 Google 攻擊的細節。我在趨勢科技 TrendLabs 威脅研究團隊的同事已經在其部落格中公佈了許多有關這項漏洞的詳細內容。Microsoft針對這項公開的漏洞以及其他七項私下通報的漏洞發佈了一份緊急修補程式。
如果您是一家企業,並且擔心自己是否正處於危險當中,建議您可以考慮看看趨勢科技提供的 Threat Management Services (TMS) 威脅管理服務。
不論您是否要採用趨勢科技的企業資訊安全產品,TMS 評估服務都能消除您心中的疑惑。如果您是一般消費者,並且擔心家中的個人電腦是否遭到感染,您可以免費下載完整功能的防毒軟體 PC-cillin 2010 試用版,請到這裡費下載,來檢查您的系統。
(閱讀全文)
28 元月, 2010 07:17
繼 海地賑災捐款出現網路詐騙新聞後,趨勢科技又發現一個假借國際新聞媒體 BBC 網站發的垃圾信,內容描述目前的海地最新狀況並附上影片,如下圖:
(閱讀全文)
趨勢科技發現多個利用 Internet Explorer (IE) 瀏覽器未修補漏洞的新惡意程式樣本,也就是趨勢科技所偵測到的 JS_ELECOM.C 與 HTML_COMLE.CXC。這些惡意程式會利用上述漏洞連線至某個 URL 並下載一個檔案。Microsoft 已正式發佈安全性公告與修補程式。強烈建議使用者套用此修補程式 (透過手動或自動方式),以對抗這項威脅。
根據 TrendLabs 威脅專家的進一步分析,新的程序檔 (Script) 是 JS_DLOADER.FIS 的變體 (唯一的差別只在使用的加密技巧不同),並且廣泛用於最近一些大型企業 (如 Google 和 Adobe) 所遭到的攻擊。不過,現在這些惡意程式已經完全在外流竄,其目標已不受限於大型企業,而是開始鎖定一般使用者了。為此,Microsoft 宣佈將釋出一個緊急安全更新來修正此問題。強烈建議使用者在該安全修補程式發表時立即下載。
主動式雲端截毒服務 SPN( Smart Protection Network) 可以防止使用者下載上述所有惡意檔案,並且防止使用者誤觸惡意網站,免於上述攻擊。
趨勢科技 OfficeScan™ 的使用者若搭配了 Intrusion Defense Firewall (IDF) 外掛套件,只要更新至 IDF1003879 與 IDF1003909 過濾規則,就能防止這項攻擊。
更新:
趨勢科技偵測到 HTML_COMLE.CXC 以及另一個新的漏洞攻擊程式碼,會在下載 HYDRAQ 變種之前下載其他元件,現在命名為 JS_ELECOM.SMA。JS_ELECOM.SMA 會呼叫 JS_ELECOM.SMB (其組成元件),後者含有一些 JS_ELECOM.SMA 正確執行所必需且刻意令人混淆的資料變數。
文章來源:TrendLabs | 趨勢科技惡意程式部落格 新的 IE 瀏覽器零時差漏洞攻擊持續出現
(New IE Zero-Day Exploit Attacks Continue)
@延伸閱讀:
· 企業與個人應該如何避免遭到類似 Google 的目標攻擊?
· Google 與其他企業遭到網路攻擊:個人用戶與中小企業也是高危險群
· 2010年開端 政治型駭客全球選邊戰!五個網路嗆聲案例分享
25 元月, 2010 07:50
作者: 趨勢科技 資深分析師 Rik Ferguson
日前 Google 遭到「極精密的鎖定目標攻擊」,此事件經過媒體大幅披露之後,至少有三國政府發出建議,呼籲人民改用 Microsoft Internet Explorer 以外的瀏覽器。至於 Google 的說法則是「相當不同」。
但這些說法有多少成分是真的、有根據而符合比例原則的?
趨勢科技 目前掌握的情況為何?根據 Google 的說法:「12 月中旬,我們的企業基礎架構偵測到一項極精密的鎖定目標攻擊,這項攻擊來自中國境內,企圖竊取 Google 的智慧財產」。他們接著指出:「在調查過程中,我們發現至少有其他 20 家不同類型的大企業都遭到類似攻擊,包括網際網路、科技、媒體與化工等產業在內。我們目前正在通知這些企業。」
後續的揣測、評論與分析都將矛頭指向 Internet Explorer 與 Acrobat Reader 當中未修補的漏洞,而所發現到的惡意程式包括 Hydraq 木馬程式變體以及新的惡意程式。其攻擊途徑分別為含有惡意 PDF 附件檔案的電子郵件以及強制下載。
遭到 Internet Explorer 零時差漏洞攻擊的 Google 表示至少有 20 家其他企業也同樣受害,另外,資訊安全廠商 iDefense 也有一些客戶遭到 Acrobat Reader 零時差漏洞攻擊,他們表示有 33 家企業受到影響。
一般認為,上述攻擊的動機有二:其一是要竊取智慧財產,其二是要試圖入侵中國人權支持者的電子郵件帳號。根據 Defense Group Inc 的情報研究分析中心 (Center for Intelligence Research and Analysis) 總監 James Mulvenon 的說法,這些攻擊當中「至少有六個看起來是來自台灣的網際網路位址 (這是中國駭客為了隱藏蹤跡而慣用的技倆)。」
這些足以「改變世界」嗎?我不這麼認為。
這些攻擊並不是率先利用零時差漏洞的攻擊,事實上,零時差攻擊通常會先用於一些鎖定目標的攻擊當中,後來才會受到廣泛採用。
此外,這些也並非首次利用強制下載技巧或惡意 PDF 附件檔案的攻擊。
這些攻擊也非目前所見最複雜的多重元件攻擊,想看看什麼叫做複雜嗎?看看 Koobface 就知道了。
這不是第一次有人提出警告要大家採用其他瀏覽器,不過只要修補程式一出來,就沒有人繼續理會。
這也不是第一次大家指責中國從事大規模分散式全球間諜活動。
這次的攻擊在方法上的確精密,這一點無庸置疑。歹徒確實成功將惡意程式感染其鎖定的對象與企業,並且可能存取到原始碼或電子郵件帳號,但我看不出有什麼足以改變世界之處。
社交工程技巧的進步、一般人對威脅情勢缺乏認知、資訊分享過度泛濫、地下經濟體系的成熟,這些都是上述攻擊能夠得逞的原因。
那麼,企業與個人應該如何避免遭到這類的攻擊?
- 教育您自己和您的使用者:光是點選一個連結、開啟一個 PDF 檔案,就足以讓您遭到感染,即使系統已安裝了最新的修補程式也無法完全免疫。
- 僅管如此,您還是要確定系統及所有應用程式都安裝到最新的修補程式,如果做不到這點,那就用主機式入侵預防系統來「亡羊補牢」,防止零時差漏洞攻擊。
- 當出現未修補的漏洞時,請務必遵照廠商的建議,盡可能將風險降至最低。
24 元月, 2010 08:39
自從一月12日發生海地地震 以來,網路上各類愛心捐款蜂擁而至,展現全球網友無國界的大愛。不過趨勢科技 要提醒您,目前已經出現網路釣魚(Phishing)案例,不要讓愛心遭網路騙徒所利用,謹慎選擇贊助單位,捐款前先查證,尤其不要相信類似”按一個鍵,即可捐款”的簡易捐款的服務。
趨勢科技 TrendLabs 提醒當您按下任何跟海地地震相關的連結時,得當心假賑災真詐財的捐款網頁,還有利用搜尋引擎尋找相關捐款訊息時,可能會遭假防毒軟體攔截,這些目前都有案例陸續發生。
假防毒軟體有多囂張?請看這篇黑色產業鍊正夯:每月超過4萬8千種假防毒軟體,一億台電腦遭殭屍網路控制
下圖是個 eMail 詐騙例子,只要點下連結,就會被引導致網路釣魚(Phishing)頁面:
冒充 UNICEF International Response Fund 的詐騙詐騙信(閱讀全文)
23 元月, 2010 07:18
最近 Google和一堆其他企業遭到攻擊的事件在媒體上掀起了一陣軒然大波,主要是因為這些企業的規模和知名度。但這次的事件其實也將電腦威脅的複雜性與精密程度真實地披露在大眾面前,還有,不論個人或企業,不論規模大小,所有人都無法倖免。
雖然這次的攻擊是針對特定的族群和企業,但事實上,任何電腦都可能成為受害者。趨勢科技 強烈建議使用者隨時將系統安裝至最新的修補程式,並且採取上述 IE 瀏覽器漏洞的因應措施,詳情請參考 Microsoft 安全性摘要報告網頁。這次一連串的攻擊,雖然採用了多重途徑,但最後的目的地都是惡意網站。使用者的系統若沒有適當防護,就可能在不知情的狀況下,下載一個惡意的 JavaScript 程式,這就是趨勢科技 所偵測到的 JS_DLOADER.FIS。這隻精心製作的惡意程式會攻擊 Internet Explorer (IE) 瀏覽器的某個漏洞,讓瀏覽器無法正常處理記憶體中的物件。
攻擊者因而取得程式內一個指向已刪除物件的無效參照指標,讓攻擊者從遠端執行程式 (只有IE 5.01 版例外)。為解決此問題,Microsoft 建議客戶啟用 IE 7 瀏覽器的「受保護模式」(若使用 Windows Vista) 並且啟用系統的「資料執行防止」(DEP) 功能。不過,如果系統沒有事先預防這項攻擊,其 JavaScript 就會連線至一個 URL,並且下載一個已加密的惡意程式,也就是我們所偵測到的 TROJ_HYDRAQ.SMA (亦稱為「Aurora」)。
這個木馬程式一旦解開並執行,就會進行一些後門程式作業,例如:執行其他檔案、終止系統服務和處理程序,更重要的是,可以竊取系統上的資訊。收集到的資料會傳送給遠端的駭客,並且進一步用於其他惡意活動。雖然有報告指出上述 IE 漏洞攻擊還會運用 Adobe Reader 和 Acrobat 的漏洞,但 Adobe 表示並沒有證據顯示其產品被用於上述攻擊當中。不過,此消息來自於一家遭到與 Google 類似攻擊的企業。根據研究,利用上述 Adobe 漏洞的惡意程式為 TROJ_PIDIEF.SHK 木馬程式,該程式會下載另一個木馬程式 (TROJ_DLOAD.COB) 到感染的系統。
趨勢科技的主動式雲端截毒服務Smart Protection Network)可以防止使用者下載上述所有惡意檔案,並且防止使用者誤觸惡意網站,免於上述攻擊。此外,趨勢科技 Intrusion Defense Firewall™ 也可防禦這些攻擊,防禦規則請上我們的威脅百科 (Threat Encyclopedia) 網站文章來源:TrendLabs | 趨勢科技惡意程式部落格Google 與其他企業遭到網路攻擊:是誰真正處於危險?(Cyber Attacks on Google and Others – Who is Really at Risk?)
延伸閱讀:
Google 被駭攻擊事件,象徵著目標攻擊即將當道(以下為英文,中文版稍後公布)
http://threatinfo.trendmicro.com/vinfo/web_attacks/Zero-Day_Internet_Explorer_Bug_Downloads_HYDRAQ.html 欲第一手取得中英文版最新網路安全資安訊息,歡迎加入趨勢科技 Trend Micro 粉絲團 請找崔嘻一起噗浪 @瞭解與試用NSSLABS 最新防毒軟體測試第一名的防毒軟體PC-cillin 2010 即刻免費試用 @相關報導:旗艦級防毒軟體+雲端運算防毒技術, 網路安全一指搞定20 元月, 2010 07:23
修正程式發佈/部署完成前,如何減輕零時差攻擊風險?
這項攻擊似乎專門鎖定特定人士,因此目前並未廣泛流傳。稍早Google 對外宣布其電腦系統遭到駭客攻擊,受害的目標為一些位於美國、歐洲與中國境內中國人權人士的 Gmail 帳號。這起事件也引發該搜尋引擎巨擘發表聲明表示考慮徹出中國市場。其他大型企業,如 Yahoo、Dow Chemicals 與 Northrop Grumman 也傳出類似的攻擊案例。
根據獨立研究機構的推測,目前至少有 34 家公司已經遭到這項「極精密的鎖定目標攻擊」。這項攻擊呼應了我們先前的預測,那就是全球性的攻擊正在勢微當中,反倒是特定人口族群才是線上攻擊最新鎖定的對象。
後門程式一旦執行,就會從被感染的系統上竊取資訊這項攻擊所安裝的後門程式一旦執行,就會從被感染的系統上竊取資訊。搜集到的相關資料,會傳送至遠端的駭客,因此可能用於其它後續的惡意活動。
根據觀察,這項攻擊運用了多重管道。在某些案例中,使用者會收到含有惡意附件檔案的電子郵件,其目的是要引誘使用者下載附件檔案。不過,最值得注意的是,此攻擊利用了一個先前所有已知 Internet Explorer 瀏覽器版本 (除 5.01 版之外) 都不曾發現的零時差攻擊漏洞,讓駭客能在感染的系統上安裝一個後門木馬程式。Microsoft 也在最近的聲明中證實了 Google 和其他企業遭受的攻擊的確用到了這項漏洞。為了解決此一問題,他們建議客戶在 Windows Vista 上的 IE 7 啟用「受保護模式」並且啟用系統的「資料執行防止」(DEP) 功能。(詳細資訊請按這裡)。除此之外,該項攻擊也用到了 Adobe Reader 與 Acrobat 的漏洞。
趨勢科技 TrendLabs 經過進一步分析之後發現,這些鎖定目標的攻擊運用了好幾種管道。在某些案例中,使用者會收到含有惡意附件檔案的電子郵件,其目的是要引誘使用者下載附件檔案;而其他案例則是利用 Adobe Reader 與 Acrobat 不久前才修補的漏洞 (CVE-2009-4324) 在受害的系統中安裝惡意程式。針對上述兩項攻擊漏洞,趨勢科技 DeepSecurity 都能提供安全防護。採用 OfficeScan 並搭配 Intrusion Defense Firewall 外掛套件的趨勢科技 用戶只要更新至最新的 IDF 過濾規則 (IDF10003) 就能防止上述漏洞攻擊。



推文( 0 )











