资安一周第74期:挖矿僵尸网络MyKings散布手法更令人头痛,利用图像藏恶意程式并上传公共空间,为僵尸网络提供更新

SophosLabs
1219-1225一定要看的资安新闻
#僵尸网络 #恶意程式藏身图片
采矿僵尸网络MyKings将恶意程式藏泰勒丝照片,中国、台湾与日本都是灾区
图片来源/Sophos
资安业者SophosLabs发现,以Windows服务器为主要攻击目标的加密货币采矿僵尸网络营运组织MyKings,近期使用了图像隐码术(steganography)将恶意的Windows可执行档嵌入歌手Taylor Swift的照片中,试图骗过安全侦测软件的检查,以部署各种加密货币采矿应用程序的更新。SophosLabs提到,MyKings攻击者会在服务器安装一个称为Forshare的木马,他们研究发现受感染的端点约有43,900个不重复的公共IP地址,主要散布在中国(18%)、台湾(11%)、俄罗斯(7%)、巴西(7%)、美国(6%)、印度(4%)与日本(3%)等七个国家。更多内容
#物联网安全 #RSA
在成千上万的物联网装置中,每182个RSA凭证就有1个可被攻陷
专门提供数位身份认证解决案的Keyfactor近日发布了研究报告,他们指出,物联网(IoT)装置不仅是固件安全性受到质疑,还有其他潜在弱点。由于网络上大量的IoT装置是透过RSA来加密传输资料,但它们使用的RSA金钥也有容易被破解的情况,形成IoT装置的另一个安全风险。
研究人员解释,RSA的安全性奠基在第三方很难判断形成公钥的两个随机质数,但是,他们从许多来源搜集大量的RSA公钥,并挖掘出共有的质数,结果,他们发现,在7,500万个凭证中,有43.5万个都具备1个共享的质因数,这代表骇客也能重新找到相对应的私钥,进而利用造成装置故障或曝露机密资料。更多内容
#网钓攻击 #APT攻击
数百家制造业者遭网络间谍锁定,超过一半位于韩国
图片来源/CyberX
专门提供工业网络安全平台的CyberX,近期揭露一起网络间谍活动Gangnam Industrial Style。它锁定数百家工业展开攻击,以网钓手法伪装自己来自西门子的子公司、日本大集团的子公司或是买家,在邮件中夹带恶意的PDF档案,但该档案实际上为Separ恶意程式,进而窃取浏览器与电子邮件帐密,并搜寻各种文件,以用来发动其他延伸攻击或窃取专利技术,目前已知受害的企业,有57.4%位于韩国,也有接近13%位于泰国。更多内容
#非法存取 #离职员工
英国Jet2航空遭骇是其供应商前员工所为,该嫌被判刑10个月
图片来源/撷取自NCA
一名27岁的英国男子Scott Burns因非法存取英国Jet2航空公司的电脑系统并删除资料,而在2018年的2月初遭逮捕,最近被宣判10个月的刑期。根据英国国家犯罪局(NCA)的调查,Burns原本任职于Jet2的资讯服务供应商Blue Chip,握有Blue Chip登入Jet2网络的账号,直到2017年12月离职。不过,Burns在隔年1月3日入侵了Jet2网络,接着在1月18日展开报复攻击──他移除了Jet2系统上储存所有使用者账号的文件夹,使得超过2千名的Jet2员工无法登入网络及存取邮件,且时间长达12小时。更多内容
#软件更新安全
软件更新安全规范The Update Framework从CNCF孵化器毕业,可独立运作并以受多家大型企业采用
图片来源/撷取自The Update Framework
在10年前,有一项可确保软件更新安全的开源规范The Update Framework(TUF)专案启动,当时,由美国国家科学基金会和美国国土安全部资助开发,在2017年被CNCF基金会接受为孵化器专案,此后便成为保护软件更新系统的标准,受到AWS、Google、Cloudflare、微软、Docker、IBM、红帽与VMware等大型企业采用。
最近,TUF已经达到CNCF(Cloud Native Computing Foundation)基金会的专案毕业状态,而它也是第一个从CNCF毕业的规范专案。CNCF技术长表示,现在开源软件无所不在,并且在许多装置上持续更新,而TUF在软件供应链上将扮演重要的角色。更多内容
#软件漏洞
Dropbox含有可取得系统权限的安全漏洞
图片来源/Decoder
近期,资安研究人员Decoder公布Windows版Dropbox用户户端程式的安全漏洞,将允许骇客取得Windows的SYSTEM权限以执行任意程式。
具体而言,该漏洞并非存在于Dropbox用户端程式本身,而是发生在Dropbox用来检查及执行更新的DropBoxUpdater元件。这个漏洞是由Decoder与Chris Danieli在今年9月发现并通报,当时Dropbox承诺要在10月底修补,经过90天缓冲期后,仍未完成修补,因此Decoder选择公布漏洞细节。不过,专门打造微修补程式的0patch,已经释出了暂时性的免费修补套件。更多内容
#商业电子邮件诈骗
以BEC手法假冒广达向Google及脸书收款,立陶宛男子被判5年徒刑
图片来源/撷取自美国司法部
之前,脸书、Google曾遭商业电邮诈骗手法攻击,对方是假冒为台湾代工业者广达的立陶宛男子Evaldas Rimasauskas,该嫌在2017年3月被立陶宛当局逮捕,并在同年被引渡到美国,到了2019年3月该嫌认罪,最近则被美国司法部判处5年刑期。纽约曼哈顿的联邦检查官Geoffrey Berman表示,Rimasauskas向美国业者诈骗超过1.2亿美元,再将这些资金转往全球各地的银行账号,但这起横跨全球的高科技犯罪,最后还是须在美国服刑。更多内容
#资料外泄
加拿大医疗实验室LifeLabs遭骇客入侵,付钱买回客户资料
图片来源/撷取自LifeLabs
近日,位于加拿大的一所医疗实验室LifeLabs,对外揭露遭到骇客入侵,对方在今年的11月1日擅自存取了该实验室的电脑系统,内含约1,500万名客户资料与实验室测试结果。根据LifeLabs的说明,察觉遭到入侵的当天,它们就向当地的隐私保护机构报告,同时透露骇客还向该实验室要求赎金,以换回客户资料。而该实验室已透过安全专家与骇客协商,并支付了赎金。但就算如此,也难以确保骇客不会复制或滥用所盗走的资料,所以,LifeLabs亦宣布将针对受影响的客户,提供身份窃盗及诈骗保护保险。更多内容
#手机隐私安全 #GPS位置分享
行动程式商出售的手机GPS匿名记录,能拼凑出用户真实身份
图片来源/NewYork Times
美国允许行动程式业者可将经用户同意而收集的手机GPS记录,贩售给坊间资料公司,这些资料可能来自于天气、新闻或优惠券等App,以及任何要求使用者分享位置的程式。虽然这些GPS记录标榜匿名且安全,然而,纽约时报近日取得了一分内含1,200万支手机GPS历史记录的数据库,他们发现,就算这些资料是匿名的,但当手机用户每天上班,同时,他随身的手机同样跟着每天从甲地移动到乙地时,如此一来,几乎就能辨识手机主人的身份,随后即可追踪该人的足迹,建立特定对象的移动路径。为突显其严重性,纽约时报又从这批合法资料中,利用美国总统随扈手机分享给第三方程式的位置资讯,间接掌握川普的活动足迹。更多内容 更多内容
#网络攻击
民进党DNS服务器遭攻击,官方网站、邮件系统停摆
总统、立委大选将至,近日民进党党部网域服务器传出遭到攻击,该党的官方网站、邮件系统、会计系统等都无法使用,国内多家媒体报导此事。根据风传媒的报导,这起事件发生在12月17日的上午8点20分,直到下午3点,服务器才恢复正常,民进党秘书长罗文嘉表示,经调查,攻击者的IP地址是登记在台湾境内的侨外资公司,后续他们与其确认后,对方表示,其网络位址遭到冒用。
