资安一周[1203-1209]:恶意程式假借透过冒牌程式入侵Google上百万账号

VISA
重点新闻(12月03日-12月09日)
研究人员只花6秒就能破解盗刷Visa信用卡
英国新堡大学近日公布了一项资安研究报告,研究人员利用分散式猜测攻击(Distributed Guessing Attack)来破解Visa信用卡的到期日与安全码,最快可在6秒内找出正确数值并进行盗刷。根据该报告,此为Visa支付系统的缺失,该系统无法妥善侦测骇客所执行的数次无效的数值输入,造成骇客可正确猜出信用卡的到期日与安全码,并成功进行盗刷。研究人员在389个电子商务网站上进行测试,发现当中只有47个网站采用3D安全验证系统(3D Secure Authorization System),会额外要求使用者输入在手机上所收到的验证码才能完成交易,也只有这些网站才能闪避分散式猜测攻击。更多新闻
蔡英文:骇客精神是国家资安政策的驱动力
在台湾资安界年度最大活动台湾骇客年会(HITCON Pacific)中,蔡英文首度以国家元首的身份,亲自出席年会活动开幕致词,强调重视分享、资讯自由的骇客精神,可以为政府带来新的思维,以及新的政策推动,并积极地把“资安就是国安”这个理念带进政府里面。政府邀请李德财院士担任国安会咨询委员,提供国家资安管理方针,将资安政策的层级提升为国家层级。并且,今年八月行政院成立资通安全处,推动台湾第一部资安管理法,以及建构关键基础设施和民间产业的资安防护,更重要的资安防护也逐渐成为台湾发展整体经济转型的必要基础,将资安视为一种产业,增加台湾资安市场的成长,并且有助于资安社群和企业投入资安研发的工作。更多新闻
侦九揭露一银ATM骇客入侵内网关键,窃取密码2套手法曝光
今年七月份第一银行爆发ATM盗领案,第一时间协助鉴识分析的刑事警察局第九大队,其科技研发科数位证据股股长陈诘昌,在台湾骇客年会HITCON Pacific上说明了侦查的过程,第九大队比对了资安研究公司Group-IB所释出的国际ATM骇客集团的报告,发现一银骇客的手法与Buhtrap、Cobalt骇客集团在欧洲和亚洲的犯案手法高度类似。陈诘昌更透露,骇客能够在银行内网来去自如,就是因为2个取得帐密的关键方法。第一个是Windows 2008即开始有的功能:Group Policy Preference(群组原则设定),这个功能让管理者可以用各种不同的原则进行系统及应用配置,例如新增网络磁盘、网络内电脑新增账号等。第二个则是可以透过MiMiKatz渗透工具来获取密码。更多新闻
俄罗斯中央银行的个人账户遭骇3,130万美元
俄罗斯中央银行证实,该行个人账户遭骇,骇客成功转走3,100万美元,骇客借由用户的凭证来启动交易,并将钱转到外国银行,骇客原先企图转走高达7,800万美金,经由银行及时发现冻结部分交易后,成功取回部分资金。而银行资讯安全小组已经搜集到部分受害资料,且已经通知警方与政府安全部门,且正在思考对策,面对未来可能的攻击,另外,该银行也指出,目前已经通知俄罗斯总理与相关部门做好相关准备,避免国家财政系统遭受下一波的攻击。更多资料
僵尸网络梦魇不断,又有新的DDoS攻击蠢动
在Mirai近日引发网络灾难之后,内容递送网络(CDN)业者CloudFlare发布报告,指出又有另一个新僵尸网络在感恩节前发动分散式阻断攻击(DDoS)。这个未命名的僵尸网络病毒曾在3月的周末发动大规模DDoS攻击,11月23日CloudFlare再度侦测到这只病毒再度针对不明目标发动攻击,时间由格林威治时间晚间6:30(台湾时间11月24日凌晨2:30)持续将近8.5小时,之后似乎随着骇客下班而停止。之后一连6天,骇客都在约略时间发动攻击,每次尖峰流量都高达400Gbps,或每秒传送将近2亿个封包。CloudFlare发现这些流量锁定受害者TCP协定传送巨量的L3/L4流量,而其目标多半位于美国西岸少数地点。更多新闻
影片分享网站DailyMotion遭骇,约8,700万笔账户资料外泄
提供外泄资料搜寻服务的LeakingSource指出,影片分享网站DailyMotion于今年10月20日左右遭骇客入侵,导致超过8,700万笔电子邮件信箱、账号外泄,其中约占5分之1总共约1,830万账号、电子信箱连同密码外泄,不过这些密码经过Bcrypt加密处理,若骇客要真的和账号配对后使用,仍有一定技术挑战。不过针对此起账号密码外泄事件,Dailymotion尚未证实,也未回应相关消息。更多资料
美欧31国联手破获全球网络犯罪集团Avalanche,台湾也参与侦办
美国司法部(DOJ)、欧洲刑警组织(Europol)、德国警方、英国国家打击犯罪调查局(NCA)于12月1日宣布,已在超过31个国家的支援下联手破获专门攻击网络银行的全球网络犯罪集团“雪崩”(Avalanche),包括台湾调查局。自2009年开始活动的Avalanche集团最多曾掌控位于全球的600台服务器,用来代管80万个网域。Avalanche利用租来的服务器进行数位诈骗,他们传送内含恶意程式或勒索软件的大量电子邮件给全球的使用者,藉以勒索金钱或取得使用者的机密资料,高峰时Avalanche网络总计代管17种不同型态的恶意程式,受害者遍及全球180个国家。根据估计,全球至少有超过50万台的个人电脑受到Avalanche的掌控,不法所得超过数亿美元。更多新闻
恶意程式Gooligan藉冒牌程式蔓延,入侵逾100万个Google账号
安全设备厂商Check Point警告,一只名为Gooligan的恶意程式透过冒牌程式蔓延开来,并可能入侵超过上百万Google账号。安全研究人员表示,Gooligan是由该公司研究人员去年于SnapPea app中首度发现的Android恶意程式的最新变种。它借由感染第三方软件市集中的数十款冒牌程式下载到用户手机,或经由网钓邮件诱使用户安装。Checkpoint目前发现有86款冒牌App遭感染Gooligan,研究人员指出,这些恶意模组最终可让Gooligan窃取用户Google 账号及认证凭证资讯,与从Google Play下载App,只要散布数量够多,就能操弄这些App的排名,或在手机内安装广告程式骗取广告营收。更多新闻
加拿大政府有意扩大多项国家监控行为公开征询民意
继英国女王伊丽莎白二世于11月29日签署调查权力法案(Investigatory Powers Act)之后,加拿大政府开始公开征询民众对于数个国家安全监控行为的看法,包括允许警方与安全局在网络服务中植入加密后门(Encryption Bckdoors)、骇进电脑及电话网络以搜集大量的个人资料如电话、地址与电子邮件等通讯资料,与在法官的同意下检视记者的通联纪录等,而且加拿大政府也在征询民众个人资料层级,是否包含身份证字号、财务资料、就医资料或个人日记等,以合法化加拿大政府监控当地民众的许多行为。更多资料
亚马逊发表DDoS防御服务AWS Shield
亚马逊发表了全新的分散式阻断服务(DDoS)攻击的防御服务—AWS Shield,它分为免费的标准版AWS Shield Standard,以及付费的进阶版AWS Shield Advanced,前者适用于AWS的所有客户,并宣称可阻挡96%的DDoS攻击行动。AWS宣称,Shield能用来防御不同型态及规模的DDoS攻击。其中,标准版将免费供所有的AWS客户使用,可阻挡96%最常见的攻击行动,诸如SYN/ACK洪水攻击、反射攻击或HTTP慢读等,将自动部署于客户的Elastic Load Balancers、CloudFront与Route 53服务上。付费版的AWS Shield Advanced则可在应用程序与网络层级上提供额外的DDoS纾解能力,并提供全天安全团队支援。更多新闻
