發表文章

目前顯示的是有「資安威脅趨勢」標籤的文章

資安威脅趨勢 - 間諜軟體LandFall鎖定三星裝置零時差漏洞

                                                                                      間諜軟體LandFall鎖定三星裝置零時差漏洞 一、 摘要            資安業者Palo Alto Networks揭露安卓間諜軟體LandFall的攻擊行動,鎖定伊拉克、伊朗、土耳其,以及摩洛哥等國家而來,過程裡利用三星今年4月修補的手機零時差漏洞CVE-2025-21042。 二 、存在風險            資安業者Palo Alto Networks揭露安卓間諜軟體LandFall的攻擊行動,利用三星今年4月修補的手機零時差漏洞CVE-2025-21042。此間諜軟體具備全面監控的能力,包含麥克風錄音、地理位置追蹤,以及 任意檔案 、聯絡人與通話記錄。            攻擊者透過格式錯誤的數位負片檔案(DNG檔)觸發, 透過「零點擊」(zero-click)方式傳送,利用了三星影像處理庫 (libimagecodec.quram.so)中的漏洞(CVE-2025-21042/SVE-2024-1969),  並在受害裝置植入間諜軟體。而對於間諜軟體的來源,Palo Alto Networks推測,這項威脅與專門開發及販售商業間諜軟體的公司(Private Sector Offensive Actors,PSOA)有關,原因是相關活動與其他中東的商業間諜軟體共用部分基礎設施,但他們無法確認LandFall開發商的身分。     ...

資安威脅趨勢 - 俄羅斯駭客Secret Blizzard鎖定大使館濫用ISP發動AiTM網釣

                                                                                            俄羅斯駭客Secret Blizzard鎖定大使館濫用ISP發動AiTM網釣 一、 摘要             微軟揭露俄羅斯駭客Secret Blizzard、Turla、Waterbug、Venomous Bear的一系列網路間諜活動行為,他們利用對手中間人(AiTM)手法,攻擊位於莫斯科的各國大使館、外交單位,以及其他敏感的組織,並散布名為ApolloShadow的惡意程式。惡意程式啟動後會檢查受害裝置的權限層級,若是以非預設的管理員組態執行,就會顯示使用者存取控制(UAC)彈出式視窗,要求使用者執行CertificateDB.exe來安裝憑證。值得注意的是,此執行檔偽裝成卡巴斯基的安裝程式,於受害電腦植入根憑證,從而讓攻擊者能夠提升系統權限層級。

資安威脅趨勢 - 俄羅斯駭客Curly COMrades鎖定前蘇聯國家進行網路間諜活動

                                                                                             俄羅斯駭客Curly COMrades鎖定前蘇聯國家進行網路間諜活動 一、 摘要             資安業者 Bitdefender 揭露一個新興的俄羅斯駭客組織 Curly COMrades活動行為,他們的主要目標是政府、司法機構與能源公司,並利用代理伺服器工具(Resocks、SSH、Stunnel) 與被入侵的合法網站來隱匿流量。駭客部署的核心惡意程式 MucorAgent 可透過 CLSID 劫持 Windows NGEN 達成持久化,並從網域控制器與 LSASS 竊取帳號雜湊、認證憑證與明文密碼。

資安威脅趨勢 - 勒索軟體BlackSuit成員打造Chaos並提供租用服務

                                                                                             勒索軟體BlackSuit成員打造Chaos並提供租用服務 一、 摘要             思科旗下威脅情報團隊 Talos 揭露近期活動升溫的勒索軟體組織 Chaos 疑似由 BlackSuit 前成員建立,並透過俄羅斯網路犯罪論壇招募加盟主合作,以「滲透測試」為名進行攻擊。 Chaos 的攻擊手法包含 透過大量垃圾郵件接觸受害者、利用語音網釣取得初始存取權限、濫用遠端管理工具(RMM)維持存取,以及透過檔案共享軟體外傳竊得資料。

資安威脅趨勢 - 駭客組織UNG0002鎖定中國、香港、巴基斯坦並利用LNK檔案從事攻擊

                                                                                            駭客組織UNG0002鎖定中國、香港、巴基斯坦並利用LNK檔案從事攻擊 一、 摘要             資安業者Seqrite揭露攻擊行動Operation Cobalt Whisper,駭客針對香港與巴基斯坦而來,大部分的目標是關鍵基礎設施,其結合ClickFix手法網路釣魚從事新一波 Operation AmberMist 活動。駭客主要透過20種感染鏈對國防、電工、民航組織而來,但新一波的活動Operation AmberMist,他們將攻擊範圍延伸到電玩、軟體開發、學術機構,並使用Shadow RAT、Blister DLL、INET RAT等輕量級的作案工具。駭客偏好使用Windows捷徑檔(LNK)、VBScript指令碼,以及Cobalt Strike與Metsploit兩款滲透測試工具,並主要以應徵工作為誘餌接觸受害者。

資安威脅趨勢 - 中國駭客鎖定臺灣半導體生態系狂發研究生求職釣魚信

                                                                                            中國駭客鎖定臺灣半導體生態系狂發研究生求職釣魚信 一、 摘要             資安業者 Proofpoint 揭露,由中國資助的駭客組織針對臺灣半導體產業所發動的精密網路釣魚攻擊,其目標涵蓋半導體研發設計、製造測試企業、相關供應鏈業者及專門研究臺灣市場的投資分析師。攻擊手法是利用社交工程,並結合後門植入工具,如 Cobalt Strike、Voldemort、HealthKick 與反向 Shell,甚至部署 Intel EMA 遠端管理程式。部分攻擊透過已入侵的大專院校信箱及釣魚網站誘騙收件人開啟含惡意程式的檔案或連結,企圖進行機密竊取與帳密外洩。

資安威脅趨勢 - 中國駭客鎖定SharePoint Server零時差漏洞發動大規模攻擊

                                                                                            中國駭客鎖定SharePoint Server零時差漏洞發動大規模攻擊 一、 摘要            中國駭客組織 鎖定SharePoint Server零時差漏洞攻擊事件,全球已有上百組織受害,目前已證實至早3組中國駭客積極利用這項漏洞來攻擊,還有新加坡關鍵基礎設施遭入侵的狀況,該國網路安全局指出此攻擊與中國駭客UNC3886有關。

資安威脅趨勢 - 醫院遭CrazyHunter勒索軟體持續攻擊

OO醫院遭CrazyHunter勒索軟體持續攻擊 一、 摘要             2025年2月9日至11日, OO醫院、遭受CrazyHunter勒索軟體攻擊,導致超過600台電腦受影響,掛號系統中斷,影響病患就醫。駭客透過AD主機發動攻擊,利用弱密碼取得權限並進行大範圍加密勒索。 二 、存在風險            此次攻擊事件對OO醫院的急診室與掛號系統已受到影響,雖然醫療作業仍可運行,但若攻擊持續,可能導致更大範圍的醫療業務受影響,甚至影響病患的就醫權益。            雖然目前尚未發現病人個資外洩,但勒索軟體的攻擊特性通常涉及數據加密與竊取,醫療數據可能面臨被竊取、加密或公開的風險。            更值得關注的是,駭客已揚言將於2月11日傍晚進一步發動攻擊,顯示此次攻擊可能具有持續性,甚至擴大至其他醫療機構。 攻擊方式 : 透過Active Directory(AD)主機發送惡意程式 弱密碼 漏洞 攻擊取得帳號權限 部署CrazyHunter勒索軟體進行檔案加密 IOC : av-1m.exe  EE854E9F98D0DF34C34551819889336C16B9BFE76E391356CB17B55D59CF28CF av.exe 3B2081042038C870B1A52C5D5BE965B03B8DD1C2E6D1B56E5EBB7CF3C157138D bb.exe  2CC975FDB21F6DD20775AA52C7B3DB6866C50761E22338B08FFC7F7748B2ACAA crazyhunter.exe F72C03D37DB77E8C6959B293CE81D009BF1C85F7D3BDAA4F873D3241833C146B crazyhunter.sys 5316060745271723C9934047155DAE95A3920CB6343CA08C93531E1C235861BA CrazeHunter.zip D202B3E...

資安威脅趨勢 - 伊朗駭客OilRig利用Windows核心漏洞用於提升權限,便植入後門程式

伊朗駭客OilRig利用Windows核心漏洞用於提升權限,便植入後門程式 一、 摘要            資安業者趨勢科技針對伊朗駭客OilRig近期的攻擊行動提出警告,指出駭客過程中會運用今年6月修補的Windows核心漏洞CVE-2024-30088,而能在受害主機提升權限至SYSTEM 。 二 、存在風險        資安業者趨勢科技揭露伊朗駭客OilRig的攻擊行為,該行動是針對Windows作業系統核心已知漏洞CVE-2024-30088,CVSS風險評為7.0分。駭客運用架構後門程式,企圖挖掘受害Exchange伺服器的帳密資料,並在加入CVE-2024-30088,以便於受害環境當中提升權限,並於Exchange伺服器部署能洩露敏感資料的後門程式,而收集到的資料則會轉送到駭客的電子郵件信箱。駭客還會藉由受害組織向其他政府機關下手,進行供應鏈攻擊。 駭客攻擊分析: 初始感染路徑:攻擊從上傳到具有Web Shell的Web 伺服器開始,Web Shell允許執行PowerShell命令和上傳、下載文件。攻擊者利用這一途徑下載ngrok遠端管理工具進行橫向移動,並進入網域控制器。 特權提升:攻擊者利用CVE-2024-30088進行特權提升,該漏洞允許執行SYSTEM級別的任意代碼。攻擊者使用RunPE-In-Memory技術將後門載入記憶體中,藉此達到隱蔽的效果。 持續性:攻擊者通過註冊密碼篩選DLL來攔截用戶的明文密碼,並將其外洩至由攻擊者控制的郵件地址。 資料竊取:資料外洩主要透過Exchange Server進行,攻擊者利用合法的帳號和密碼將被竊取的憑證和敏感資料作為附件發送到特定的郵箱。 IoC: db79c39bc06e55a52741a9170d8007fa93ac712df506632d624a651345d33f91 Update.dll a24303234e0cc6f403fca8943e7170c90b69976015b6a84d64a9667810023ed7 passwin.dll 6e4f237ef084e400b43bc18860d9c781c851012652b558f57527cf61bee1e1ef ...

資安威脅趨勢 - 攻擊者鎖定中東組織散播冒牌的資安廠商SSL VPN軟體程式

                                                                                           攻擊者鎖定中東組織散播冒牌的資安廠商SSL VPN軟體程式 一、 摘要             資安業者趨勢科技揭露偽裝成Palo Alto Networks旗下SSL VPN服務GlobalProtect的惡意程式,其鎖定中東組織而來,並意圖竊取內部資料,以及遠端執行PowerShell命令,進而滲透受害組織的網路環境 。 一旦使用者執行駭客提供的安裝程式setup.exe,將會部署惡意程式GlobalProtect.exe,以及組態設定元件RTime.conf、ApProcessId.conf,於安裝完成後惡意程式會啟動Beacon機制,向攻擊者回報。

資安威脅趨勢 - 巴基斯坦駭客假借提供安卓應用程式發動攻擊,意圖散布惡意軟體CapraRAT

                                                                                         巴基斯坦駭客假借提供安卓應用程式發動攻擊,意圖散布惡意軟體CapraRAT 一、 摘要             資安業者SentinelOne揭露巴基斯坦駭客組織Transparent Tribe的間諜軟體攻擊行動CapraTube,駭客團體利用偽裝成YouTube安裝程式的木馬CapraRAT,一旦使用者安裝這些App並執行,會被要求開放多種權限,像是存取GPS定位、管理網路狀態、讀取及發送簡訊、存取聯絡人、錄製聲音和螢幕截圖、使用相機、撥打電話及檢視通話記錄等 。

資安威脅趨勢 - 木馬程式Orcinius透過假造的VBA程式碼進行散布

                                                                                        木馬程式Orcinius透過假造的VBA程式碼進行散布 一、 摘要            資安業者SonicWall 揭露名為Orcinius的RAT木馬程式,駭客利用罕見的手法「VBA stomping」來迴避偵測,並濫用雲端檔案共用服務Dropbox、雲端文件服務Google Docs來下載第2階段的有效酬載,並保持程式的最新狀態 。 註:VBA stomping指的是攻擊者利用假的VBA程式碼(p-code)取代原本執行VBA原始碼的流程,由於大部分的資安分析工具及防毒軟體通常會針對VBA原始碼進行檢查,使得這種手法有可能躲過相關檢測。

資安威脅趨勢 - 駭客組織8220鎖定Oracle WebLogic伺服器已知漏洞並散佈挖礦軟體

                                                                                       駭客組織8220鎖定Oracle WebLogic伺服器已知漏洞並散佈挖礦軟體 一、 摘要            資安業者趨勢科技發佈中國駭客組織8220攻擊行動的警示,該團體鎖定 Oracle WebLogic伺服器已知漏洞 CVE-2017-3506、CVE-2023-21839 ,並藉此部署作案工具,一旦入侵成功,將使用系統硬體資源進行挖礦 。

資安威脅趨勢 - PC、手機&平板的使用者要小心了! 釣魚攻擊手法再次提升

PC、手機&平板的使用者要小心了!   釣魚攻擊手法再次提升 一、釣魚郵件的現況及威脅趨勢          近年來,針對不同平台用戶的釣魚攻擊事件正持續增加,新聞媒體也常報導駭客會通過假冒如: 網路銀行登入頁面、政府部門官網,其目的就是為了取得我們的個資,如:身分證號、信用卡資料和登入憑證等。           高度的數位化使得這些駭客釣魚手法更多樣化,近期也有資安研究人員發現駭客除了 透過假冒如:LINE、WeChat及WhatsApp等即時通訊平台發出釣魚短訊進行攻擊之外,更在Google搜尋引擎投放惡意廣告,使得假冒的惡意網頁顯示於搜尋結果至頂位置以誘導受害用戶進入惡意釣魚網頁,並掃描頁面中所顯示的二維碼。用戶一旦不慎掃描了該二維碼,黑客便可存取其帳戶,冒充身份以聯絡及欺詐其親朋好友。    圖1、圖2、圖3,為駭客發送冒充即時通訊平台及投放惡意廣告連結於搜尋引擎中,誘使受害用戶瀏覽該網站,並掃描QRCode獲取其帳戶資訊。(圖片來源:HKCERT) ================================================================== ⛽ 資安補給站                                                                                        上圖的 QRCode 的確是可以登入即時通訊平台 ,但在跳轉到登入的過程中駭客會藉由攔截網路流量,來獲取受害用戶的帳戶資訊 ,所以當用戶掃描後,黑客的電腦會登入用戶的WhatsApp帳號,而不是用戶的裝置...

資安威脅趨勢 - 知名組織棄置的網域與子網域淪為掩護惡意郵件攻擊的新興工具

                                                                                      知名組織棄置的網域與子網域淪為掩護惡意郵件攻擊的新興工具 一、 摘要            駭客註冊特定名稱的網域並用於攻擊行動中是過去很常見的攻擊手段,其中一種常見手段是註冊與目標組織名稱相似的網域,企圖混淆使用者來達到目的,但近期資安研究人員發現駭客改變了攻擊手段,其新型態手法是尋找知名企業棄用許久的網域名稱,並重新註冊內為己有,然後用這些網域大量發送惡意郵件,導致可以繞過垃圾郵件過濾器或是郵件安全閘道的防護 。

資安威脅趨勢 - 駭客傾向盜用合法憑證,而非直接入侵企業網路

                                                                                     駭客傾向盜用合法憑證,而非直接入侵企業網路 一、 摘要             IBM X-Force發布的 Threat Intelligence Index 2024資安調查報告中說明,相較前一年企業面對的資安環境發生變化,攻擊者使用被盜或是洩漏的憑證進行網路攻擊增加了71%,32%的資安事件與資料竊取和洩漏有關,比起加密勒索,攻擊者更傾向於竊用和直接出售資料。

資安威脅趨勢 - 勒索軟體Kasseika濫用防毒軟體停用相關防護機制

                                                                                    勒索軟體Kasseika濫用防毒軟體停用相關防護機制 一、 摘要             資安業者趨勢科技近期揭露名為Kasseika的勒索病毒,其說明駭客為了能讓加密檔案流程順利,採用自帶驅動程式(BYOVD)手法,並濫用義大利防毒軟體TG Soft Virt.IT元件來停止相關遠端防毒運作,以及利用遠端管理工具PsExec取得特殊權限,甚至在目標組織的內網環境中橫向移動。

資安威脅趨勢 - 中國駭客組織鎖定當地知名應用程式進行軟體供應鏈攻擊並部署間諜程式Nspx30

                                                                                    中國駭客組織鎖定當地知名應用程式進行軟體供應鏈攻擊並部署間諜程式Nspx30 一、 摘要             資安業者ESET近期揭露中國駭客組織Blackwood的供應鏈攻擊行動,該駭客團體鎖定騰訊QQ、WPS Office、搜狗拼音等中國知名軟體的更新機制下手,其是透過中間人攻擊(AiTM)的手法,部署名為Nspx30間諜程式。

資安威脅趨勢 - Ivanti的VPN產品Ivanti Connect Secure零時差漏洞已遭到駭客鎖定

                                                                                    Ivanti的VPN產品Ivanti Connect Secure零時差漏洞已遭到駭客鎖定 一、 摘要             美國IT安全及系統管理軟體開發商Ivanti周三(1/10)發出警告,其說明旗下的VPN產品Ivanti Connect Secure及網路存取控制解決方案Ivanti Policy Secure含有兩個零時差漏洞CVE-2023-46805和CVE-2024-21887,並已遭到駭客利用,預計於1月22日提供暫時修補程式,再於2月19日進行正式修補。

資安威脅趨勢 - WordPress惡意外掛程式鎖定電商網站,發動Magecart信用卡側錄攻擊

WordPress 惡意 外掛程式鎖定電商網站,發動Magecart信用卡側錄攻擊 一、 摘要          惡意外掛程式 WordPress Cache Addons已注入WordPress / WooCommerce電子商務網站,創建並隱藏管理員用戶帳號,並注入惡意 JavaScript 程式碼來竊取信用卡資訊。 二 、存在風險         資安業者Sucuri揭露針對WordPress電商網站的Magecart攻擊行動,駭客尋找網站外掛程式的漏洞,目的是部署名為WordPress Cache Addons的惡意外掛程式,將其植入mu-plugins(./wp-content/mu-plugins/wp_services_.php),以便在WordPress主控臺將其隱藏,網站管理員只能透過FTP檔案傳輸程式或是特定的外掛程式(如Advanced File Manager),才有機會將其清除。 含惡意程式碼 wp_services_.php [圖片來源:sucuri]         同時駭客篡改了網站外掛程式的主要文件(./wp-content/plugins/woocommerce-gateway-authorize-net-cim/wc-authorize-net-cim.php)並注入惡意代碼,從用戶那裡竊取付款信息,透過假結帳網頁,竊取客戶的信用卡資料。 竊取信用卡資料JavaScript 程式碼[圖片來源:sucuri]      這個假網頁還能顯示信用卡發卡機構,意圖降低使用者的警覺。此外,駭客為了能夠持續控制受害網站,他們也建立了管理員帳號,但這個帳號無法在WordPress主控臺看到。 IOCs: fbplx [.] com  lin-cdn [.] com   194[.]165[.]59 [.]200             建議改善措施: 檢視 mu-plugins 是否有包含非預期使用之外掛程式。 網站管理者應開放最小權限為原則,管理員用戶僅允許...