在最近一週的資安新聞裡,詐騙事件、開發工具Npm套件COA的供應鏈攻擊,以及線上股市交易平台Robinhood的資料外洩,都相當值得留意。尤其是與一般民眾有關的秀泰影城遭駭,導致近百人接到詐騙電話,其中有人損失上百萬元,民眾應該要對於這種類型的詐騙事件提高警覺。此外,因疫情持續延燒而更加普遍採用的QR Code付款,也出現在加密貨幣的詐騙事件,而使得這些被騙走的錢財更難以追回。
而對於漏洞的部分,駭客利用企業尚未修補的GitLab、AD自助管理平台ManageEngine ADSelfService Plus漏洞、飛利浦電子病歷系統(EMR)漏洞發動攻擊的現象,也有待IT人員儘速安裝修補程式來因應。
【攻擊與威脅】
秀泰影城被駭、波及逾90人,有人8小時內被騙走114萬元
知名電影院秀泰影城遭駭客入侵,會員資料被詐騙集團拿來行騙,這起事故得到內政部警政署刑事警察局的證實。該單位表示,從今年10月開始,他們已接獲逾90件民眾報案或洽詢相關狀況,其中,1名居住於台北市的40歲林姓男子上當後,在8小時之內就轉出114萬元。
這名男子因對方聲稱會員系統設定錯誤,他的秀泰影城帳號一口氣訂購20張電影票,且即將從信用卡扣款,一時不察依照指示操作,陸續從網路銀行、自動櫃員機轉帳20多筆,直到帳户金額持續減少才驚覺被騙。
刑事警察局表示,為防範類似的情況再度發生,民眾若接獲商家、網購平台、銀行客服的電話,告知因系統錯誤需重新設定,民眾應直接掛斷電話,並在確認客服的聯絡資訊後,自行撥打電話確認。
美國警告使用加密貨幣ATM、QR Code付款的詐騙活動升温
美國聯邦調查局發現,在越來越多網路詐騙中,駭客為了讓騙得的金錢難以被執法單位追回,他們會將受害者引導到實體的加密貨幣ATM,或是透過QR Code的方式,讓受害者付錢購買加密貨幣。
該單位提醒投資人,切勿與只有在網路上交談過的人士交易,並在線上支付加密貨幣時提高警覺。
熱門Npm套件COA疑遭劫持,恐導致開發者帳密遭竊
根據資安新聞網站Bleeping Computer的報導,有一個名為COA(Command-Option-Argument)的Npm熱門套件,於11月4日晚間疑似遭到劫持,而在數個小時內連續發布帶有惡意程式的版本。經過該新聞網站的比對、分析之後,發現惡意版本COA會在受害電腦植入竊密軟體Danabot。
駭客入侵美國線上股市交易平台Robinhood,700萬個資外洩
美國線上股市交易平台Robinhood於11月3日遭到網路攻擊,該公司近期公佈初步調查結果,其中攻擊者疑似取得500萬人的電子郵件信箱、200萬人的姓名,以及310人的生日與郵遞區號等。
本次的事故中,也傳出駭客在入侵成功之後,向Robinhood索討贖金。不過,Robinhood並未回應上述傳聞,僅表示已通報執法機關,並通知受影響客户,且聘請資安業者Mandiant協助調查。
駭客兜售國際航運與貨運公司的內部網路存取權限,恐幹擾物流運作
威脅情資業者Intel 471提出警告,他們自7月開始,陸續看到有人銷售國際航運與物流公司的內部網路存取帳密,這些賣家提供買家存取受害公司的方式,包含了遠端桌面連線(RDP)、VPN,以及Citrix和SonicWall的網路設備等。
賣家很可能是透過上述網路設備的漏洞,來獲得帳密,Intel 471看到這些賣家,將上述的存取資訊賣給Conti、FiveHands等勒索軟體駭客組織。
鎖定能源產業的行動裝置網釣攻擊大增,近半年增加161%
資安公司Lookout指出,今年攻擊者鎖定遠距辦公的員工,進行行動裝置的網路釣魚攻擊,這樣的情況尤其對於能源產業最為顯著,因為一旦竊得員工的帳密,就有機會進一步對這些產業的工控系統發動攻擊。
攻擊者使用AI語音仿造公司老闆聲音,要求轉帳得逞
有位香港的銀行經理於2020年初,接到對方自稱是公司董事的來電,並收到相關法律電子郵件,佯稱因併購案須轉出巨額資金3,500萬美元,由於對方的聲音聽起來是這名經理曾經交談過的董事,該經理不疑有他將資金轉出。但實際上,這是全球第2起使用AI語音仿造公司老闆聲音的詐騙案。
最近一份美國法院文件透露,阿拉伯聯合大公國正尋求美國協助,追回上述詐騙案其中的40萬美元。該文件亦指出,這起事件至少有17人涉案。
勒索軟體駭客利用併購訊息,脅迫受害企業付贖金
美國聯邦調查局發布公告,指出勒索軟體駭客為了讓受害企業就範,攻擊過程會收集公司財務資訊,運用如併購等重大事件,以股價來做為籌碼,要脅這些受害企業付錢。這些駭客甚至會與想要買空賣空的投機
【漏洞與修補】
尚有3萬台GitLab伺服器尚未修補重大漏洞,恐遭駭客鎖定
程式碼代管平台GitLab於4月修補重大漏洞CVE-2021-22205,一旦攻擊者利用這項漏洞,可遠端執行任意指令發動攻擊,CVSS風險層級達到滿分。但近期資安業者HN Security與Rapid7先後提出警告,表示已有實際攻擊行動出現,而能夠從網際網路上存取的GitLab伺服器,仍約有3萬台曝露於此漏洞的風險當中。
AD自助管理平台遭到鎖定、滲透,駭客以此傳送多項攻擊工具
管理AD的系統,一旦遭到濫用,攻擊者得以在組織內快速大量散佈作案工具。美國政府於9月中旬,針對ManageEngine ADSelfService Plus用户提出警告,呼籲要儘速修補漏洞CVE-2021-40539,不久之後資安業者發現,鎖定該漏洞的攻擊增加。
資安業者Palo Alto Networks於9月17日至10月初,發現有其他攻擊行動也利用上述AD自助管理平台的漏洞──攻擊者先是在網際網路上掃描存在漏洞的系統,然後於受害組織植入Godzilla Webshell、NGLite木馬程式,以及KdcSponge竊密工具。該公司指出,他們至少發現9個組織遇害,這些組織橫跨高科技、國防、醫療保健、能源、教育等產業。
飛利浦醫療保健資訊系統存在SQL注入漏洞,恐導致病人資訊外洩
美國政府提出警告,飛利浦病歷與醫療照護管理系統Tasy EMR,出現2個SQL注入漏洞CVE-2021-39375、CVE-2021-39376,CVSS風險層級皆達到8.8分,由於全球各地有數百家醫院採用這套系統,他們呼籲採用的醫療院所應儘速修補。
Pwn2Own Austin 2021漏洞挖掘競賽成果揭曉
由趨勢科技旗下Zero Day Initiative(ZDI)推出的漏洞研究競賽,於11月2至5日連續四天舉行,這次共有22組參賽者及58項參賽作品,而參賽者所挖掘出的漏洞,ZDI將通報有關業者修補。比賽最終結果出爐,第一名為法國資安廠商團隊Synacktiv,台灣資安業者Devcore團隊以2分之差獲得亞軍。
【資安產業動態】
Akamai併購Guardicore完成,擴展防禦勒索軟體的能力
資安業者Akamai於9月29日宣佈,將以6億美元併購以色列新創Guardicore,並在10月21日完成併購作業,Akamai表示,此併購案將有助於擴展他們的零信任解決方案,保護企業防禦勒索軟體攻擊。
東吳大學成立資安卓越中心,引進證照培訓課程
為提供更為全面的資安訓練,東吳大學於11月1日宣佈成立資安卓越中心,並與以色列網路資安訓練中心ThinkCyber、新加坡公司Centre For Cybersecurity合作,引進資安證照培訓課程,以及模擬實作平台Cyberium Arena。該校宣稱,他們是全台灣第一個成立資安卓越中心的大學。