This page looks plain and unstyled because you're using a non-standard compliant browser. To see it in its best form, please visit upgrade to a browser that supports web standards. It's free and painless.

雲端運算與網路安全趨勢:防毒、防駭、防木馬、防殭屍網路、防網路釣魚攻擊和資料外洩防護 會員登入 會員註冊

  作者: 趨勢科技 資深分析師 Rik Ferguson

 

日前 Google 遭到「極精密的鎖定目標攻擊」,此事件經過媒體大幅披露之後,至少有三國政府發出建議,呼籲人民改用 Microsoft Internet Explorer 以外的瀏覽器。至於 Google 的說法則是「相當不同」。

但這些說法有多少成分是真的、有根據而符合比例原則的?

 

趨勢科技 目前掌握的情況為何?根據 Google 的說法:「12 月中旬,我們的企業基礎架構偵測到一項極精密的鎖定目標攻擊,這項攻擊來自中國境內,企圖竊取 Google 的智慧財產」。他們接著指出:「在調查過程中,我們發現至少有其他 20 家不同類型的大企業都遭到類似攻擊,包括網際網路、科技、媒體與化工等產業在內。我們目前正在通知這些企業。

 

後續的揣測、評論與分析都將矛頭指向 Internet Explorer Acrobat Reader 當中未修補的漏洞,而所發現到的惡意程式包括 Hydraq 木馬程式變體以及新的惡意程式。其攻擊途徑分別為含有惡意 PDF 附件檔案的電子郵件以及強制下載。

 

遭到 Internet Explorer 零時差漏洞攻擊的 Google 表示至少有 20 家其他企業也同樣受害,另外,資訊安全廠商 iDefense 也有一些客戶遭到 Acrobat Reader 零時差漏洞攻擊,他們表示有 33 家企業受到影響。

 

一般認為,上述攻擊的動機有二:其一是要竊取智慧財產,其二是要試圖入侵中國人權支持者的電子郵件帳號。根據 Defense Group Inc 的情報研究分析中心 (Center for Intelligence Research and Analysis) 總監 James Mulvenon 的說法,這些攻擊當中「至少有六個看起來是來自台灣的網際網路位址 (這是中國駭客為了隱藏蹤跡而慣用的技倆)

這些足以「改變世界」嗎?我不這麼認為。

 

這些攻擊並不是率先利用零時差漏洞的攻擊,事實上,零時差攻擊通常會先用於一些鎖定目標的攻擊當中,後來才會受到廣泛採用。

 

此外,這些也並非首次利用強制下載技巧或惡意 PDF 附件檔案的攻擊。

 

這些攻擊也非目前所見最複雜的多重元件攻擊,想看看什麼叫做複雜嗎?看看 Koobface 就知道了。

不是第一次有人提出警告要大家採用其他瀏覽器,不過只要修補程式一出來,就沒有人繼續理會。

這也不是第一次大家指責中國從事大規模分散式全球間諜活動。

這次的攻擊在方法上的確精密,這一點無庸置疑。歹徒確實成功將惡意程式感染其鎖定的對象與企業,並且可能存取到原始碼或電子郵件帳號,但我看不出有什麼足以改變世界之處。

社交工程
技巧的進步、一般人對威脅情勢缺乏認知、資訊分享過度泛濫、地下經濟體系的成熟,這些都是上述攻擊能夠得逞的原因。

那麼,企業與個人應該如何避免遭到這類的攻擊?

  • 教育您自己和您的使用者:光是點選一個連結、開啟一個 PDF 檔案,就足以讓您遭到感染,即使系統已安裝了最新的修補程式也無法完全免疫。

  • 僅管如此,您還是要確定系統及所有應用程式都安裝到最新的修補程式,如果做不到這點,那就用主機式入侵預防系統來「亡羊補牢」,防止零時差漏洞攻擊。

  • 當出現未修補的漏洞時,請務必遵照廠商的建議,盡可能將風險降至最低。
 (閱讀全文)

最近 Google和一堆其他企業遭到攻擊的事件在媒體上掀起了一陣軒然大波,主要是因為這些企業的規模和知名度。但這次的事件其實也將電腦威脅的複雜性與精密程度真實地披露在大眾面前,還有,不論個人或企業,不論規模大小,所有人都無法倖免。

雖然這次的攻擊是針對特定的族群和企業,但事實上,任何電腦都可能成為受害者。趨勢科技 強烈建議使用者隨時將系統安裝至最新的修補程式,並且採取上述 IE 瀏覽器漏洞的因應措施,詳情請參考 Microsoft 安全性摘要報告網頁這次一連串的攻擊,雖然採用了多重途徑,但最後的目的地都是惡意網站。使用者的系統若沒有適當防護,就可能在不知情的狀況下,下載一個惡意的 JavaScript 程式,這就是趨勢科技 所偵測到的 JS_DLOADER.FIS這隻精心製作的惡意程式會攻擊 Internet Explorer (IE) 瀏覽器的某個漏洞,讓瀏覽器無法正常處理記憶體中的物件。

攻擊者因而取得程式內一個指向已刪除物件的無效參照指標,讓攻擊者從遠端執行程式 (只有IE 5.01 版例外)。為解決此問題,Microsoft 建議客戶啟用 IE 7 瀏覽器的「受保護模式」(若使用 Windows Vista) 並且啟用系統的「資料執行防止」(DEP) 功能。不過,如果系統沒有事先預防這項攻擊,其 JavaScript 就會連線至一個 URL,並且下載一個已加密的惡意程式,也就是我們所偵測到的 TROJ_HYDRAQ.SMA (亦稱為「Aurora)

這個木馬程式一旦解開並執行,就會進行一些後門程式作業,例如:執行其他檔案、終止系統服務和處理程序,更重要的是,可以竊取系統上的資訊。收集到的資料會傳送給遠端的駭客,並且進一步用於其他惡意活動。雖然有報告指出上述 IE 漏洞攻擊還會運用 Adobe Reader 和 Acrobat 的漏洞,但 Adobe 表示並沒有證據顯示其產品被用於上述攻擊當中。不過,此消息來自於一家遭到與 Google 類似攻擊的企業。根據研究,利用上述 Adobe 漏洞的惡意程式為 TROJ_PIDIEF.SHK 木馬程式,該程式會下載另一個木馬程式 (TROJ_DLOAD.COB) 到感染的系統。

趨勢科技主動式雲端截毒服務Smart Protection Network)可以防止使用者下載上述所有惡意檔案,並且防止使用者誤觸惡意網站,免於上述攻擊。此外,趨勢科技 Intrusion Defense Firewall™ 也可防禦這些攻擊,防禦規則請上我們的威脅百科 (Threat Encyclopedia) 網站文章來源:TrendLabs | 趨勢科技惡意程式部落格Google 與其他企業遭到網路攻擊:是誰真正處於危險?(Cyber Attacks on Google and Others Who is Really at Risk?)

延伸閱讀:

Google 被駭攻擊事件,象徵著目標攻擊即將當道

Google 被駭事件,談內部主動監控的重要

(以下為英文,中文版稍後公布)

 http://us.trendmicro.com/us/trendwatch/current-threat-activity/zero-day-attacks/index.html?WT.seg_2=2009HP_TW_ZeroDay

http://threatinfo.trendmicro.com/vinfo/web_attacks/Zero-Day_Internet_Explorer_Bug_Downloads_HYDRAQ.html  欲第一手取得中英文版最新網路安全資安訊息,歡迎加入趨勢科技 Trend Micro 粉絲團  找崔嘻一起噗浪 @瞭解與試用NSSLABS 最新防毒軟體測試第一名的防毒軟體PC-cillin 2010 即刻免費試用  @相關報導:旗艦級防毒軟體+雲端運算防毒技術, 網路安全一指搞定    

修正程式發佈/部署完成前,如何減輕零時差攻擊風險?

 

Google112主動透過部落格揭露該公司和其他同業受到來自中國的攻擊,幾位人權運動者的Gmail帳號被入侵。後來紛紛傳出北京外國記者的Gmail信箱也被駭 最新的消息是,Google網路攻擊事件美國打算提出正式的外交照會 。新聞事件愈滾愈大,各種事件原委的推測紛紛出籠甚至說Google中國員工可能有內賊 路透社報導說Google正在調查,該公司中國辦公室可能涉嫌的員工。

這項攻擊似乎專門鎖定特定人士,因此目前並未廣泛流傳。稍早Google 對外宣布其電腦系統遭到駭客攻擊,受害的目標為一些位於美國、歐洲與中國境內中國人權人士的 Gmail 帳號。這起事件也引發該搜尋引擎巨擘發表聲明表示考慮徹出中國市場。其他大型企業,如 YahooDow Chemicals Northrop Grumman 也傳出類似的攻擊案例。

根據獨立研究機構的推測,目前至少有 34 家公司已經遭到這項「極精密的鎖定目標攻擊」。這項攻擊呼應了我們先前的預測,那就是全球性的攻擊正在勢微當中,反倒是特定人口族群才是線上攻擊最新鎖定的對象。

後門程式一旦執行,就會從被感染的系統上竊取資訊

這項攻擊所安裝的後門程式一旦執行,就會從被感染的系統上竊取資訊。搜集到的相關資料,會傳送至遠端的駭客,因此可能用於其它後續的惡意活動。

根據觀察,這項攻擊運用了多重管道。在某些案例中,使用者會收到含有惡意附件檔案的電子郵件,其目的是要引誘使用者下載附件檔案。不過,最值得注意的是,此攻擊利用了一個先前所有已知 Internet Explorer 瀏覽器版本 ( 5.01 版之外) 都不曾發現的零時差攻擊漏洞,讓駭客能在感染的系統上安裝一個後門木馬程式。Microsoft 也在最近的聲明中證實了 Google 和其他企業遭受的攻擊的確用到了這項漏洞。為了解決此一問題,他們建議客戶在 Windows Vista 上的 IE 7 啟用「受保護模式」並且啟用系統的「資料執行防止」(DEP) 功能。(詳細資訊請按這裡)。除此之外,該項攻擊也用到了 Adobe Reader Acrobat 的漏洞。

趨勢科技 TrendLabs 經過進一步分析之後發現,這些鎖定目標的攻擊運用了好幾種管道。在某些案例中,使用者會收到含有惡意附件檔案的電子郵件,其目的是要引誘使用者下載附件檔案;而其他案例則是利用 Adobe Reader Acrobat 不久前才修補的漏洞 (CVE-2009-4324) 在受害的系統中安裝惡意程式。針對上述兩項攻擊漏洞,趨勢科技 DeepSecurity 都能提供安全防護。採用 OfficeScan 並搭配 Intrusion Defense Firewall 外掛套件的趨勢科技 用戶只要更新至最新的 IDF 過濾規則 (IDF10003) 就能防止上述漏洞攻擊。

 (閱讀全文)

趨勢科技偵測到一波網路釣魚垃圾郵件是針對個人或特定公司的目標攻擊。這波針對 Gmail 用戶的攻擊,信件標題是:「個人簡歷」,不但寄信者來源是冒稱同公司員工名字,信件中的連結也已經客製化,一旦受害者點選信中相關繁體中文連結,就會自動連到 Gmail台灣登錄頁面,這時連電子郵件帳號也幫你事前輸入好了,只等收件人上鉤輸入密碼。目前發現的幾個釣魚網站是在中國大陸登記的。

Gmail網路釣魚垃圾郵件

 (閱讀全文)