资安一周第67期:国家级攻击频传,锁定关键基础设施与重要官员

洪政伟摄
1031-1106 一定要看的资安新闻
#红队演练 #资安即国安
台美首度联手举办大规模网络攻防演练
台美最近在资安领或合作的关系互动密切,从11月4日至11月8日,台湾-与美国国土安全部联手,规划大规模网络攻防演练(CODE),此次美方在4日与5日两天,安排教育训练,分享北朝鲜针对金融产业的攻击手法;之后从6日至8日三天,则由美国、捷克,以及马来西亚等国,联手扮演攻击的红队,测试由台湾官股银行和民营银行组成的金融蓝队联队,面对网络攻击时的防御能力。
此次参与大规模网络演练的国家超过10个,包括美国、日本、澳洲、马来西亚、印尼,以及捷克等。至于本次演练的目的,主要是检视台湾关键基础设施的防护能力,并且特别着重于金融产业领域。
由于面对各种网络威胁,必须各国通力合作,国家安全咨询委员会咨询委员李德财认为,这是台湾资安国际合作上重要的里程碑,也是资安即国安战略的具体实现。详全文
#关键基础设施 #国家级攻击
印度核电厂证实遭北朝鲜恶意程式入侵网络
印度核电公司(NPCIL)坦承,今年9月初遭到北朝鲜木马程式DTrack感染网络。
攻击事件遭到揭露的经过,最初是因为推特一名用户上传DTrack恶意程式样本,并显示是从印度库丹库拉姆核电厂(Kudankulam Nuclear Power Plant)网络窃取资料,包括网络上系统的IP地址、MAC位址、操作系统类型、浏览器上网纪录、ipconfig,以及netstat等组态资讯等。该电厂所属的印度核电公司起初否认,不过后来坦承确有此事。
印度资安专家Pukhraj Singh指出,该电厂网域控制器遭到存取,已有极为关键的系统受到影响。几天前,该电厂就有一座核子反应炉因此停机,他认为此次恶意程式攻击是战争行为,并表示这个反应炉是第二个攻击目标,而拒绝透露其他细节。详全文
图片来源:India Water Portal
#国家级攻击 #简讯挟持 #APT41
骇客集团大量解析电信网络的简讯流量
资安业者FireEye指出,他们发现了由中国-赞助的骇客集团APT41,企图借由渗透电信业者的简讯服务中心服务器,来拦截目标对象的简讯流量。此外,电信组织似乎成为中国骇客集团的头号目标,今年APT41就锁定4家电信单位,还有4家被另一个疑似同样由中国赞助的骇客集团锁定。
APT41所搜集的范围,包括目标对象传送或接收的简讯,以及各种与中国-理念背道而驰的简讯内容。详全文
#数位身份证 #隐私疑虑
欧盟电子身份识别系统惊传漏洞,可让骇客冒充公民
最近,资安顾问业者SEC Consult在欧盟的电子身份识别系统发现弱点,其中的节点软件存在验证回避漏洞,让攻击者能绕过身份验证机制,传送变造的SAML到其他节点,进而冒充受害者的身份。欧盟获报后也推出新的2.1.3版软件,并开放一般用户下载。
由于自去年9月29日起,欧盟开始实施电子身份识别法(eIDAS),28个会员国公民可以跨国使用自己的电子身份证,进行各项业务,像是报税、付款、银行开户,以及存取电子病历等,因此,这样的漏洞影响范围,可说是相当广泛。详全文
图片来源:Cédric
#国家级攻击
美国盟邦-官员遭锁定,成WhatsApp恶意程式攻击目标
脸书在今年5月紧急修补了WhatsApp安全漏洞,并且控告相关攻击行动的始作俑者NSO Group,而最近路透社的报导进一步指出,受害者中有相当比例为知名的-及军方官员,有许多人是美国的盟友。
此安全漏洞编号为CVE-2019-3568,当受害装置接收到显示为视讯的电话时,无论接听与否,骇客都能传递恶意程式Pegasus到手机上。脸书与WhatsApp的调查显示,打造Pegasus的以色列骇客公司NSO Group,就是幕后推手。
值得留意的是,这些受害官员来自全球各地,遍及五大洲、超过20个国家。而被指控的NSO Group向路透社表示,无论是客户的身份还是所采用的技术,他们都不能透露。详全文
#资料外泄 #弱密码滥用
财星500大企业登入凭证流落暗网
网络暨行动程式安全业者ImmuniWeb在暗网中发现超过2,100万笔待售的使用者凭证,它们是隶属于《财星》500大企业(Fortune 500),高达95%的凭证含有明文密码,其中1,600万笔是最近一年外泄。
若依照凭证外泄规模的产业来排序,由科技业以507万笔拔得头筹,居次的金融业也高达492万笔,健康医疗为192万笔,制造业为190万笔,能源与电信业则分别有175及133万笔。
值得留意的是,这些外泄记录中,总共只用了490万组密码,这显示就算是不同的使用者,也可能会设定相同的密码。详全文
#网络钓鱼
网钓骇客最爱的目标是微软与PayPal用户
内容递送网络暨云端服务供应商Akamai,最近出版了网钓攻击状态报告,指出科技业者为最受网钓骇客青睐的产业,前四名依序是微软、PayPal、DHL,以及Dropbox。
骇客也申请各种网域名称来执行网钓攻击,而且,他们使用的多数网域名称并不常见,像是.loan、.tk、.qq、.ooo、.cf或.ga等,为了避免遭到侦测,有89%的网钓网站存活不到24小时,有94%存在不超过3天。
此外,在众多的网钓攻击套件中,也有超过60%存在不超过20天。总而言之,在网钓攻击上,骇客必须不断开发新的技术,并且使用不同的网域名称来闪避拦截。详全文
#BlueKeep #RCE攻击
首例大规模BlueKeep漏洞攻击,引发蓝色死亡屏幕
安全研究人员Kevin Beaumont警告,名为BlueKeep的Windows 远端桌面协定(RDP)漏洞,在发现半年后,已经有人用来发动第一波攻击,引发蓝色死亡屏幕(BSOD)。
在此之前,仅有可疑的网络扫描行为,而没有实际的攻击事件发生。然而,Kevin Beaumont近期从诱捕系统发现,自10月23日至今,2周共发生2,600万次BlueKeep攻击事件。以破解WannaCry攻击而广为人知的研究人员Marcus Hutchins也证实,这是第一起大规模BlueKeep攻击。
所幸,本次BlueKeep攻击,不会自我复制与扩散。恶意程式的用途是植入挖矿软件,而非蠕虫,疑似骇客利用渗透测试框架Metasploit里的模组修改而成。详全文
