新型 Android 惡意軟體 NGate 竊取 NFC 資料用以複製感應式金融卡

新型Android惡意軟體NGate涉及三家捷克銀行的網路犯罪活動

Photo Credit: chip.cz

一種危險的新型 Android 惡意軟體已經出現,它可以從實體信用卡和金融卡複製感應支付的資料,並將其傳送到攻擊者的 Android 裝置,從而進行詐騙交易操作。

斯洛伐克網路安全公司ESET正在追蹤這個名為 NGate 的新型惡意軟體,並表示他們觀察到目標為捷克三家銀行的惡意軟體犯罪行動。

研究人員在分析中表示,「這個惡意軟體具備獨特的功能,可以透過安裝在Android 裝置上的惡意應用程式,將受害者金融卡中的資料傳送到攻擊者破解管理權限的Android 手機。」

攻擊的最終目的是利用 NGate 從受害者的實體金融卡複製 NFC (近距離高頻無線通訊技術) 資料,並將相關訊息傳輸到攻擊者的裝置,然後攻擊者的裝置就可以仿造原始卡片來從 ATM 取款。

NGate 的起源來自於一種名為NFCGate的合法工具,該工具最初是在 2015 年時,由TU Darmstadt (德國達姆施塔特工業大學) 安全行動網路實驗室的學生出於安全防護方面研究而開發的。

一般來說,這類型的攻擊鏈會結合社交工程和SMS簡訊網絡釣魚的方式,將用戶引導至冒充為合法的銀行網站,或是假冒的官方行動網路銀行Apps,以誘使用戶安裝 NGate。

ESET 表示:「安裝並開啟NGate程式之後,會顯示一個假冒的網站,要求用戶提供銀行資訊,然後將其傳送到攻擊者的伺服器。」

這個惡意軟體會引導受害人輸入銀行的客戶 ID、出生日期、金融卡 PIN 密碼以及其他敏感資訊。 ESET 表示,它還會要求受害者開啟智慧手機上的 NFC 功能,並將金融卡放在智慧型手機的背面,直到惡意應用程式成功識別到該卡片。

2023 年 11 月至 2024 年 3 月這段期間,已經發現多達 6 個不同的 NGate 應用程式進行活動,自從捷克當局逮捕了一名涉嫌從 ATM竊取資金的 22 歲男子後,這些活動戛然而止。

這些攻擊採取了一種隱密潛伏的手法,當受害者透過SMS簡訊發送的連結安裝了PWA 或WebAPK 應用程式之後,他們的憑證被攻擊者以網路釣魚方式取得,隨後便接到來自駭客組織的電話,攻擊者假扮銀行行員通知受害人:由於安裝了該應用程式,他們的銀行帳戶已被入侵。

隨後,他們便被指示更改 PIN 密碼並使用不同於往常的手機應用程式(例如像NGate)來驗證其金融卡,該應用程式的安裝連結也是透過SMS簡訊來發送。目前並沒有證據證明這些應用程式是通過 Google Play 商店散發出去的。

Google發言人於評論中表示:「根據我們目前的偵查,Google Play 上並沒有發現包含此惡意軟體的應用程式。」「Google Play Protect 會自動保護Android 用戶免受這個惡意軟體的已知版本的侵害,這項功能在具備Google Play 服務的Android 裝置上預設為開啟。Google Play Protect 可以警告使用者或是阻擋呈現出惡意行為的應用程式,即使這些應用程式的來源並不是Google Play。」

這個惡意軟體利用Android 裝置原生的輔助服務功能,對被駭入的裝置進行精細的控制。在後台,該惡意軟體還會繼續下載網路釣魚頁面,這些頁面模仿常用的加密貨幣交易所和金融機構的標誌和應用程式名稱,誘使使用者墜入陷阱。

竣盟科技 建議,Android手機用戶及使用銀行卡的客戶,採取多重防護措施及最佳解決方案,可以有效幫助降低遭受惡意應用程式攻擊的風險:

  1. 定期更新軟體:定期更新應用程式可確保修補任何已知漏洞,從而更有效地防止潛在的漏洞。
  2. 對未經請求的訊息持懷疑態度:使用者應警惕未經請求的訊息,尤其是那些要求提供個人資訊或敦促他們立即採取行動的訊息。
  3. 驗證真實性:如果訊息聲稱來自 Authy 或 Twilio 等合法服務,使用者應在採取任何操作之前透過官方管道驗證其真實性。
  4. 啟用額外的安全措施:在可能的情況下,啟用額外的安全功能(例如生物辨識身分驗證或基於硬體的雙重認證)可以提供額外的保護層。
  5. 熟悉惡意應用程式攻擊手段:了解常見的惡意應用程式攻擊手法以及如何辨識它們並做出因應,可以大幅降低受到侵害的風險。

勒索軟體 RansomHub 再度來襲,台灣知名教科書大廠成為目標

勒索軟體RansomHub日前攻擊台灣某大教科書/出版廠商

Photo Credit: RansomHub Dark Web

竣盟科技近日於勒索軟體RansomHub的揭秘網站發現,台灣某大教科書/出版廠商成為勒索軟體RansomHub 的攻擊目標,被駭資料共計425GB。

這並不是RansomHub第一次對台灣企業廠商發動攻擊。2024年6月,臺灣上市公司藍天電腦傳出遭到勒索軟體攻擊的消息,當時勒索軟體集團RansomHub聲稱他們竊取了藍天電腦200 GB的資料,並公布屬於該公司的10份文件,此外攻擊者表示他們是透過網路釣魚的手法侵入系統。

RansomHub 是一個相對較新的勒索軟體集團,被認為是 Knight 勒索軟體的繼任者。該組織在 2024 年 2 月浮出檯面後,迅速在網路威脅領域崛起,並引發相當大的關注。

一般相信,RansomHub 發源於俄羅斯,採用勒索軟體即服務(RaaS)的模式進行運作,這種商業模式讓合作夥伴可獲得高達 90% 的贖金收入,而剩下的 10% 則歸該集團所有。RansomHub 的攻擊目標遍及全球,包括美國、巴西、印尼和越南等國,且攻擊模式靈活多變,非常難以預測。

RansomHub 的勒索軟體以 Golang 語言編寫,這樣的選擇反映出勒索軟體開發者對該語言的偏好。Golang 的使用可能預示著未來的勒索軟體攻擊將更加地複雜且難以偵測,對現有的防護機制來說是更嚴峻的挑戰。

英國資安軟體和硬體公司Sophos早前揭露勒索軟體集團RansomHub在今年5月發起的攻擊行動,駭客先利用名為EDRKillShifter的惡意程式,企圖停用受害電腦上的Sophos端點防護程式;隨後,這個工具會利用存在漏洞的舊版驅動程式,進行BYOVD(自帶驅動程式)攻擊,試圖癱瘓端點防護系統,但此舉動也引起了注意。

EDRKillShifter 是一種「自帶驅動程式攻擊」(BYOVD) 工具,使用包含密碼字串的指令列來執行;最終的目的是利用驅動程式之中一個比較容易攻擊的合法驅動程式,以獲得權限來解除 EDR 的防護。

BYOVD的技術原理,使得攻擊者可以載入存在漏洞的合法驅動程式,以便他們可以覆寫核心附近的程式碼來執行特許權限功能。危險的地方在於核心驅動程式並不是惡意的,造成檢測上更加地困難。一旦載入了驅動程式,就可以更深入地探入系統,並且能夠擁有更大的權限來操控系統。

如何防護企業組織的資訊安全

加強監控端點安全,強化企業網路衛生 (cyber hygiene) 並維持系統最新的更新狀態。EDRKillShifter 工具的使用現況確實令人擔憂,從他們對 RansomHub 勒索軟體的使用上來看,顯示出他們的經驗豐富而且非常堅決。他們現階段正利用這種專門用於癱瘓端點偵測和回應 (EDR) 軟體的新工具,這表示他們的攻擊行動是非常地精細複雜。

RansomHub勒索軟體相關的部分的入侵指標(IOCs):

02e9f0fbb7f3acea4fcf155dc7813e15c1c8d1c77c3ae31252720a9fa7454292
104b22a45e4166a5473c9db924394e1fe681ef374970ed112edd089c4c8b83f2
2f3d82f7f8bd9ff2f145f9927be1ab16f8d7d61400083930e36b6b9ac5bbe2ad
34e479181419efd0c00266bef0210f267beaa92116e18f33854ca420f65e2087
36e5be9ed3ec960b40b5a9b07ba8e15d4d24ca6cd51607df21ac08cda55a5a8e
595cd80f8c84bc443eff619add01b86b8839097621cdd148f30e7e2214f2c8cb
7114288232e469ff368418005049cf9653fe5c1cdcfcd63d668c558b0a3470f2
7539bd88d9bb42d280673b573fc0f5783f32db559c564b95ae33d720d9034f5a
8f59b4f0f53031c555ef7b2738d3a94ed73568504e6c07aa1f3fa3f1fd786de7

美國半導體巨擘 Microchip 因網路攻擊而造成營運中斷

美國晶片製造商 Microchip Technology 遭遇網路攻擊,嚴重影響其生產能力

Photo Credit: The Register

美國晶片製造商 Microchip Technology (微晶片科技) 日前遭遇到網路攻擊,導致旗下多家製造工廠的營運中斷。 2024 年 8 月 17 日,他們發現到針對公司 IT 基礎設施而進行的潛在可疑活動。

Microchip Technology Incorporated 是一家美國上市公司,產品包括微型控制器、混合訊號、類比和 Flash-IP 積體電路等。其公司總部位於亞利桑那州錢德勒,在多個產業領域共計有約 123,000 個客戶,其中包括工業、汽車業、消費性產業、航太和國防工業、通訊和電算機市場。

其晶圓廠位於亞利桑那州坦佩(Tempe)、俄勒岡州格雷舍姆(Gresham)和科羅拉多州科羅拉多泉(Colorado Springs)。該公司的組裝/測試工廠位於泰國北柳、菲律賓卡蘭巴和卡布堯。 2024財務年度銷售額為76億美元。

這次攻擊嚴重影響了Microchip的產能,他們關閉或隔離了部分系統以防範事件擴大。 Microchip Technology 尋求外部資安專家的協助,針對場域的安全漏洞展開了事件調查。公司方面證實,這次攻擊事件影響頗鉅,甚至可能影響到公司訂單的履行。

當Microchip Technology(微晶片科技公司)偵測到在其IT系統的潛在可疑活動後,於第一時間公司立即採取評估措施,想方設法遏止潛在的未授權活動,以期能及時補救。

2024 年 8 月 19 日,公司確認遭到未經授權的威脅者侵入,影響到公司某些伺服器的正常使用和部分的業務運作。公司立即採取了額外措施來應對這次事件,其中包括隔離受影響的系統、關閉某些系統,以及藉由外部資安顧問的協助來展開調查。

該公司向美國證券交易委員會 (SEC) 提交的FORM 8-K 報告中提到:「肇因於該事件,公司 (Microchip Technology) 某些生產設施的運作狀況低於正常水平,公司目前履行訂單的能力受到影響。」

目前Microchip Technology正在外部資安專家的協助下評估這次網路攻擊的程度和影響。同時公司也在努力修復受影響的IT系統,並嘗試盡快讓日常的業務運作回歸正軌。

該公司於聲明中補充到:「事件的調查仍在進行中,有關此次事件的涵蓋範圍、攻擊類型和影響層面等目前尚不明朗。」「截至此聲明發佈之日,公司尚未確定這次事件是否可能對公司的財務狀況或營運業務造成重大影響。」

雖然該公司尚未揭露這起事件的屬性及類型等細節資訊,但美國證券交易委員會的文件間接表明這次事件是歸因於勒索軟體攻擊。然而,目前尚未有勒索軟體組織聲稱對這起攻擊事件負責。

竣盟科技建議,半導體產業製造商及其他企業客戶,採取多重防護措施及最佳解決方案,可以有效幫助降低遭受勒索軟體攻擊的風險:

  1. 定期更新軟體:定期更新應用程式可確保修補任何已知漏洞,從而更好地防止潛在的漏洞。
  2. 對未經請求的訊息持懷疑態度:使用者應警惕未經請求的訊息,尤其是那些要求提供個人資訊或敦促他們立即採取行動的訊息。
  3. 驗證真實性:如果訊息聲稱來自 Authy 或 Twilio 等合法服務,使用者應在採取任何操作之前透過官方管道驗證其真實性。
  4. 啟用額外的安全措施:在可能的情況下,啟用額外的安全功能(例如生物辨識身分驗證或基於硬體的雙重認證)可以提供額外的保護層。
  5. 熟悉勒索軟體攻擊手段:了解常見的勒索軟體攻擊手法以及如何辨識它們並做出因應,可以顯著降低受到侵害的風險。

Toyota豐田汽車及CannonDesign被駭資料遭到外洩

 Toyota豐田汽車遭到勒索軟體集團駭入,共計240GB資料外洩

Photo Credit: StealthLabs

日前Toyota豐田汽車證實,他們的客戶資料遭到洩露。一名網路攻擊者在駭客論壇上洩露了他們從豐田的IT系統中竊取的 240GB 檔案資料。

針對這起事件,豐田回應道:「我們已經了解事件狀況。此次事件的範圍是局部性的,並沒有擴及整個IT系統。」

豐田補充說,「他們正在聯繫受到影響的客戶及人員,並在需要時提供協助。」目前尚未提供有關何時發現被入侵、攻擊者如何獲得存取權限以及有多少人的資料被暴露等資訊。

攻擊參與者 ZeroSevenGroup 聲稱已入侵豐田美國分公司,並竊取了 240GB 的檔案資料,內容涵蓋包括聯絡人、財務、客戶資料、計畫方案、員工資料、照片、資料庫、網路基礎設施、電子郵件和大量其他資料。

他們聲稱已經使用開源 ADRecon 工具收集了網路基礎設施資訊,包含憑證,這類工具可以幫助於從 Active Directory 環境中提取大量資訊。

豐田並未透露資料遭洩的確切日期,根據報導發現這些檔案被竊最早可以追溯到 2022 年 12 月 25 日。在這個時間點,攻擊者侵入備分伺服器,進而取得儲存於此的資料。

2023 年 12 月,豐田金融服務公司 (Toyota Financial Services) 通知客戶,公司遭遇了資料外事件,敏感性的個人資料及財務資料因勒索軟體攻擊而洩露,這起攻擊事件的影響範圍波及豐田的歐洲和非洲分公司。

2023 年 11 月 17 日,Medusa 勒索軟體集團 聲稱 參與了這起攻擊,並且威脅豐田如果不支付贖金,就會洩露被駭的資料。

CannonDesign資料外洩

Cannon Corporation (佳能集團) 旗下CannonDesign 正向 13,000 多名客戶發送資料外洩通知,告知客戶在 2023 年初的一次攻擊事件中駭客入侵了公司網路並竊取資料。

CannonDesign 是一家總部位於美國紐約州,屢獲殊榮的建築、工程和顧問公司,在學術性建築、醫院和體育場館等項目上的卓越表現而受到業界認可。

CannonDesign 開始向受影響的個人發送通知信,信中通報了 2023 年 1 月 19 日至 25 日這段期間發生的資安事件,該事件涉及未經授權的網路存取和資料外洩。

根據調查顯示,這場攻擊背後的執行者可能取得了姓名、地址、社會安全號碼 (SSNs) 和駕照號碼等資訊。

2023 年 2 月 2 日,Avos Locker 勒索軟體集團宣稱他們入侵了 CannonDesign 的系統,並且持有 5.7 TB 的被駭資料,其中包括公司和客戶相關檔案資料。

在勒索軟體集團索要贖金的計畫可能失敗後,他們將盜取資料轉到 Dunghill Leaks網站,該網站於 2023 年 9 月 26 日公佈了從 CannonDesign 竊取的 2TB 資料。這些資料包括資料庫轉儲 (database dumps)、專案圖表、聘僱文件、客戶詳細資訊、行銷資料、IT和基礎設施詳細資訊以及品質保證報告等。

Dunghill Leaks是 Dark Angels勒索軟體組織於 2023 年 4 月推出的資料外洩網站,用於迫使受害者支付勒索軟體集團要求的贖金。

攻擊豐田的勒索軟體Medusa的部分的入侵指標(IOCs):

a57f84e3848ab36fd59c94d32284a41e
e4b7fdabef67a0550877e6439beb093d
042ce9ab1afe035e0924753f076fcb20de0d1a1d
0823d067541de16325e5454a91b57262365a0705
4d5992de4601c4306885c71b0ba197184bb69221
78daa8b99d2fa422926465f36e13f31587b9e142
db5e29c0729486ba3833426093652451c5fca9b5
ee4575cf9818636781677d63236d3dc65652deab
3e19d1653c08206c55e1f835bd890b067b652b99a7b38bad4d78ad7490c6a0f8
4d4df87cf8d8551d836f67fbde4337863bac3ff6b5cb324675054ea023b12ab6

美國Kootenai Health醫院資料外洩事件影響超過 464,000名病患

Kootenai Health醫院受到勒索軟體集團ThreeAM的攻擊

Photo Credit: GBHackers

 Photo Credit: GBHackers庫特內醫院(Kootenai Health)近日披露了一起資料外洩事件,超過464,088名病患的個資受到影響,這些資料是被名為ThreeAM(3AM)的勒索軟體集團所洩露。Kootenai Health 是一家位於愛達荷州科達倫 (Coeur d’Alene) 的醫療機構。它是一個區域醫療中心,提供全方位的醫療服務,包括緊急護理、外科手術、癌症醫療和專門治療。 Kootenai Health 以致力於綜合性醫療而聞名,並且提供住院病床和門診服務。

根據庫特內醫院提交給緬因州總檢察長辦公室的資料外洩通知信,2024年3月2日,公司發現部分IT系統出現異常,隨即展開調查,並尋求業界頂尖的資安專家協同合作。

調查顯示,2024年2月22日左右,網路攻擊者入侵了庫特內醫院的網路,竊取了病患的個人資訊,包括姓名、出生日期、社會安全號碼、駕照或政府發行的身份證號碼、病歷號碼、治療資訊以及診斷資訊、用藥資訊及健康保險資訊等。

庫特內醫院表示,目前尚不知道有任何遭竊資訊被盜用的情況。他們盡快通知受影響的病患,並附上受影響個人如何註冊 12 至 24 個月個資保護服務的說明,依據受害者遭到洩露的是哪種資料,會予以相應的個資保護服務。

庫特內醫院表示,發現異常活動後,立刻採取相應措施以確保數位環境的安全。經過全面性的查驗,確認受影響的資料後,於2024年8月1日,庫特內醫院對受影響資料的後續處置措施也告一段落。

應對這次的事件,庫特內醫院宣布實施額外的安全措施,並已通知當地執法單位,包括聯邦調查局(FBI)。另外庫特內醫院還透過IDX公司 (入侵回應服務廠商) 提供免費的信用監控和個資竊盜保護服務。

凌晨3勒索軟體集團洩露資料

3AM勒索軟體集團已聲明他們確實參與了這次攻擊,並在他們的暗網入口網頁上洩露了被駭資料,這也間接表明了受害方尚未支付贖金。

遭竊資料包含一個 22GB 的檔案,這個檔案免費提供使用,任何其他網路犯罪分子都可以任意下載該檔案資料並用於其他進一步的攻擊行動。

網路安全技術廠商賽門鐵克 (Symantec) 的威脅獵捕團隊表示,3AM勒索軟體系列是在2023年9月首次被發現。這個軟體是用Rust程式語言編寫,在開始加密程序之前,它會嘗試中斷多種服務,並在加密完成後試圖刪除磁碟區陰影副本(Volume Shadow copies)。

被加密的檔案其檔名末端會被添加“.threeamtime”,此外這個勒索軟體還支援多種指令來阻止應用程式進行備份及資訊安全軟體的運作。另一個特性是此軟體僅對符合預設條件的檔案進行加密。

資安培訓認證公司Intrinsec分析師於一月份的報告中談到,他們發現3AM和Conti,the Royal等勒索軟體集團之間有著顯著的關聯性,表明這三個集團之間應該存在某種結盟關係。

ThreeAM勒索軟體相關的部分的入侵指標(IOCs):

079b99f6601f0f6258f4220438de4e175eb4853649c2d34ada72cce6b1702e22
307a1217aac33c4b7a9cd923162439c19483e952c2ceb15aa82a98b46ff8942e
680677e14e50f526cced739890ed02fc01da275f9db59482d96b96fbc092d2f4
991ee9548b55e5c815cc877af970542312cff79b3ba01a04a469b645c5d880af
ecbdb9cb442a2c712c6fb8aee0ae68758bc79fa064251bab53b62f9e7156febc
832a3c90b047e7c5dcfd373d238d16e33e238354d9b1af673003af22f4376e4c

EastWind行動-中國駭客組織鎖定俄羅斯政府和IT企業

EastWind攻擊行動背後是與中國關聯的駭客組織APT27及APT31

Photo Credit: lexisnexis

自2024 年 7 月底開始,發生一系列針對性的網路攻擊事件,其目標鎖定在俄羅斯政府組織和 IT 企業所使用的數十個系統,據瞭解這一系列攻擊事件與中國關聯的 APT27 和 APT31 駭客組織有關。

俄羅斯電腦安全公司Kaspersky (卡巴斯基) 日前發現該系列攻擊行動,並將之稱為“EastWind” (東風行動),報告稱該行動使用了更新版的CloudSorcerer 後門程式,目標是俄羅斯政府。在 2024 年 5 月類似的網路間諜活動中,也發現有使用相同的後門程式。

要特別注意的是CloudSorcerer 攻擊行動並不局限於俄羅斯,在 2024 年 5 月, 電子郵件防護廠商Proofpoint 記錄了一次針對美國智庫的攻擊事件,其中也有使用CloudSorcerer。

EastWind東風攻擊手法

網路攻擊者先寄出帶有 RAR 檔案附件的網路釣魚電子郵件,其中含有用來安裝惡意軟體的 Windows 捷徑。攻擊者藉由雲端儲存服務 Dropbox 向惡意軟體發出指令,以安裝額外的木馬程式,像是網路間諜組織APT31使用的工具就是這類,另外還有一種名為 GrewApacha 的更新版CloudSorcerer後門程式也是。

卡巴斯基發布的報告中提到:「攻擊者使用一種典型的 DLL (動態連結程式庫) sideloading (側載入) 技術:當desktop.exe執行檔啟動時,惡意的 VERSION.dll 程式庫就會載入到對應的程序之中。」 「這個程式庫是一組包含 VMProtect 工具的後門程式。一旦啟動,它會嘗試使用hardcoded (編碼寫死) 的授權憑證來連結 Dropbox 雲端服務。當連接到雲端,後門程式就會從儲存裝置內含的< computer name >/a.psd檔之中讀取要執行的指令。」

然後惡意軟體將這些指令的執行結果上傳到雲端儲存的檔案 < computer name >/b.psd 之中。

EastWind 攻擊行動中也使用變異版本的 CloudSorcerer 後門程式 (一種名為 GetKey.exe的工具程式),其中包含 VMProtect 保護程式,這個惡意軟體的目的是用於加密只能在受駭使用者電腦上解密的傳輸資料。

其他在EastWind攻擊中發現的植入程式還有一種透過 CloudSorcere後門程式帶入的PlugY,這是一個前所未知的新種後門程式。

PlugY 在 C2(Command and Control) 通訊部份具備高度多功能性,包括能夠執行檔案操作指令、shell (外層) 指令執行、螢幕截圖、鍵盤記錄和剪貼簿監控等等。

卡巴斯基的分析指出,PlugY後門程式中使用的程式碼之前曾在 APT27 駭客組織的攻擊中出現過。

卡巴斯基評論道,由於 EastWind 攻擊中使用的後門程式明顯不同,因此要在被入侵的電腦上偵測出所有的後門程式是有相當難度。需要注意的項目包括:

  • 「C:\Users\Public」目錄中超過 5MB 的 DLL (動態連結程式庫) 檔案
  • 檔案系統中未簽署的「msedgeupdate.dll」檔案
  • 每個使用者登入時啟動的「msiexec.exe」執行程序

在 EastWind攻擊行動中,駭客組織使用精密且高階的程式工具組合來掩飾網路流量中的惡意行動。攻擊者利用 GitHub、Dropbox、Quora 等常見的網路服務以及 LiveJournal 和 Yandex.Disk 等俄羅斯的系統平台,將這些平台用作命令伺服器。EastWind行動涉及到兩個與中國關聯的 APT 駭客組織,APT27APT31,這部分也顯示出 APT 組織是如何地緊密合作並且共享惡意軟體工具。

EastWind行動相關的部分的入侵指標(IOCs):

1f5c0e926e548de43e0039858de533fc
67cfecf2d777f3a3ff1a09752f06a7f5
bed245d61b4928f6d6533900484cafc5
d0f7745c80baf342cd218cf4f592ea00
f6245f64eaad550fd292cfb1e23f0867
faf1f7a32e3f7b08017a9150dccf511d
426bbf43f783292743c9965a7631329d77a51b61
bce22646f0d7c3abc616996cd08b706590e724e1
c0e4dbaffd0b81b5688ae8e58922cdaa97c8de25
e1cf6334610e0afc01e5de689e33190d0c17ccd4

邁凱倫 (McLaren) 醫院遭受 INC 勒索軟體攻擊而導致電腦、電話系統中斷

McLaren Health Care攻擊事件影響到旗下 13 家醫院及門診手術中心

Photo Credit: Medical Buyer

這個週二,位於密西根州的邁凱倫醫療 (McLaren Health Care) 遭受了一次嚴重的網路攻擊,這次攻擊事件已確認與 INC Ransom勒索軟體有關。根據報導,這場攻擊對McLaren醫療系統旗下的多家醫院構成了運營上的衝擊,使其醫療服務受到重大影響。

此次攻擊事件始於8月6日,McLaren Health Care發現其IT系統和電子病歷系統出現異常,隨後就發現遭受了勒索軟體攻擊。這款名為INC Ransom的勒索軟體以將重要檔案資料加密的方式來威脅受害者,要求支付贖金以換取解密密碼。由於大量醫療資料被加密,使得醫療人員無法正常存取病患資訊和進行日常的醫療運作。

報導指出,攻擊發生後,McLaren醫院不得不暫時改用人工方式處理病歷,這不僅大幅增加了工作負擔,也提高了醫療失誤的風險。急診室的運作也受到影響,部分病人需面臨更長時間的等待,這對病人的健康可能是潛在的威脅。

INC Ransom勒索軟體是一種新型的攻擊手法,通常經由釣魚郵件或網路漏洞進行攻擊。一旦成功入侵系統,該勒索軟體會加密大量檔案資料並索求高額贖金。受害者必須先支付贖金,之後才能換取解密工具來恢復資料,只不過即使已經支付了贖金,並不能確保攻擊者不會再次的入侵。

McLaren Health Care已經開始進行系統恢復和資料解密的工作,並且與聯邦調查局(FBI)及其他資安專家合作,試圖找出攻擊的具體來源和擴散範圍。雖然醫院方面並未透露是否已經支付贖金,但他們表示正在全力以赴處理這次事件。

INC Ransom最早大約出現於 2023 年 7 月,此後一直針對公共單位和民間組織企業。受害名單包括教育、醫療保健、政府和工業團體,例如Yamaha Motor Philippines (山葉機車菲律賓分公司)、Xerox Business Solutions(全錄商業方案公司)美國分公司和蘇格蘭國家醫療服務 (National Health Service)。

資訊專業媒體 BleepingComputer 對新的 Lynx 勒索軟體加密器和最新的 INC 加密器之間的字串進行了分析比對,除了有一小部分的改變之外,可以確定的是它們大部分都相同。

2023 年 11 月,McLaren 向近 220 萬人通報資料遭到外洩,源頭的網路攻擊則發生在 2023 年 7 月下旬至 8 月之間,其中包括他們的個資和病歷等醫療資訊遭到外洩。被侵入的資料包括姓名、社會安全號碼、健保和病歷資訊,其他還有醫療保險/醫療補助、處方/藥物、診斷結果和診療資訊等。

ALPHV/BlackCat 勒索軟體組織宣稱他們參與了2023 年 7 月的攻擊事件,以及後續於 10 月 4 日發生的資料外洩。

資安專家建議,醫療機構應該定期進行系統安全評估和資安演練,以檢測和改進現有的防禦措施。此外,定期備份關鍵數據也是防範此類攻擊的重要措施之一,這可以在系統遭受攻擊後,快速恢復業務營運,減少資料被駭的風險。

McLaren Health Care的這次事件不僅對醫療機構本身,也對整個產業提出了資安防護的新挑戰。隨著網路攻擊技術的持續演進,醫療機構必須不斷更新和加強其資安防護措施,才能有效應對各種網路安全威脅。

竣盟科技建議,醫療機構及其他企業網路用戶,採取多重防護措施及最佳解決方案,可以有效幫助降低遭受勒索軟體攻擊的風險:

  1. 定期更新軟體:定期更新應用程式可確保修補任何已知漏洞,從而更好地防止潛在的漏洞。
  2. 對未經請求的訊息持懷疑態度:使用者應警惕未經請求的訊息,尤其是那些要求提供個人資訊或敦促他們立即採取行動的訊息。
  3. 驗證真實性:如果訊息聲稱來自 Authy 或 Twilio 等合法服務,使用者應在採取任何操作之前透過官方管道驗證其真實性。
  4. 啟用額外的安全措施:在可能的情況下,啟用額外的安全功能(例如生物辨識身分驗證或基於硬體的雙重認證)可以提供額外的保護層。
  5. 熟悉勒索軟體攻擊手段:了解常見的勒索軟體攻擊手法以及如何辨識它們並做出因應,可以顯著降低受到侵害的風險。

中國駭客組織StormBamboo入侵網路服務供應商 (ISP)

StormBamboo自 2012 年以來一直頻繁活動,主要目標在中國大陸、港澳、東南亞等地

Photo Credit: welivesecurity

一個名為 StormBamboo 的中國駭客組織日前入侵一家尚未揭露的網路服務供應商 (ISP),他們利用自動軟體更新的漏洞來進行惡意軟體的散播。

這個網路間諜組織同時也以 Evasive Panda、Daggerfly 和 StormCloud等名稱為人所知,自 2012 年以來他們一直有所活動,主要的目標是鎖定在中國大陸、香港、澳門、奈及利亞以及東南亞和東亞的幾個國家。

上週,網路安全公司Volexity的威脅事件研究人員透露,他們發現 StormBamboo 利用改變DNS 中有關網域的查詢回應,將之連結到自動軟體更新的步驟。網路攻擊者利用像是 HTTP 之中不安全的更新機制來發動攻擊,並且由於無法驗證安裝程式的數位簽名,使用者以為是做更新程式的安裝,但實際上安裝卻是惡意軟體。

這種攻擊手法的關鍵是一種名為中間人man-in-the-middle (MITM)的技術,攻擊者在鎖定攻擊的設備和可信任伺服器 (trusted server) 之間取得有利位置,這樣做的目的是為了攔截和操控兩邊之間的通訊傳輸資料。 

一般 ISP 遭到入侵的情況是,攻擊者駭入 DNS 請求程序,這是將網站位址轉換為數字 IP 位址的關鍵功能程序。然後攻擊者通過篡改 DNS 回應,將使用者重新導向到意在竊取敏感資訊的惡意網站。

其中一個例子是,他們利用5KPlayer 發出請求來更新 youtube-dl dependency (youtube 下載軟體相依性),其最終目的是推送後門安裝程式到 C2 伺服器上。

當網路攻擊者入侵了攻擊目標的系統之後,他們會安裝Google Chrome 擴充元件 (ReloadText),這是一種惡意軟體,藉此他們能夠收攏和竊取包括瀏覽器 cookie 以及郵件資料。

Volexity研究人員解釋說:「當這些應用程式發出檢索相關更新時,接下來並不會安裝你想要的更新,結果卻是被安裝上了惡意軟體,這其中包括MACMA 和POCOSTICK(又名MGBot)。」

2023年4月,電腦安全軟體公司ESET的威脅研究人員也觀察到,該駭客組織利用騰訊QQ通訊軟體上自動更新機制的漏洞,部署Windows後門程式Pocostick(MGBot),藉以攻擊國際NGOs(非政府組織)。

一年後的2024 年 7 月,賽門鐵克的威脅獵捕團隊也發現中國駭客集團利用最新的 Macma macOS 後門程式和惡意軟體版本的 Nightdoor Windows,攻擊對象是位於中國的一家美國非政府組織和台灣的多個企業機構。

研究人員補充道:「Volexity 觀察到 StormBamboo 近期的活動中,目標針對多個軟體廠商,利用這些廠商目前使用的更新作業流程安全性上的漏洞。」

「Volexity 立即通知了該家 ISP 並與之共同合作,尋求解決方案,該ISP 著手調查了在其網路上提供流量路由服務 (traffic-routing service) 的數個關鍵設備。隨後 ISP 系統重新啟動並關掉網路系統中的數個元件,DNS 中毒的情況總算獲得解決。」

中國駭客組織 StormBamboo 入侵ISP相關的入侵指標(IOCs):

4c8a326899272d2fe30e818181f6f67f
acfc69c743b733dd80c1d551ae01172b
ce5fdde7db4ee41808f9c7d121311f78
038bc60a0bf004e9a7cbc3a3cf814613e61ba7cc
37ee872f05a0273446dc7e2539b9dbf9bf7d80b4
66346b3d841dc56a387f48b4dfba96083c37ec2e
68853cafd395edd08cd38ab6100c58e291a3a3d7
84875b2cf9f8c778ff1462ef478918b4ac964afe
bb030c405f33557bc5441165a0f8bf9a6d5a82a6
c68e86985a4cb2f69e16fb943723af63833859b3

駭客利用甕中捉鱉技術劫持了超過35,000個網域

十多個俄羅斯關聯的駭客組織正在運用Sitting Ducks攻擊

 Photo Credit: US Cybersecurity

網路攻擊者利用所謂的Sitting Ducks (甕中捉鱉) 劫持了超過 35,000 個已註冊網域,在Sitting Ducks攻擊中,攻擊者劫持了已在DNS (網域名稱系統) 服務商或web hosting provider (網頁代管供應商) 那邊註冊的域名,讓使用者無法連結到在DNS提供單位或註冊單位的真正帳戶。

在「甕中捉鱉」攻擊中,網路犯罪分子利用註冊單位網路層級的組態 (configuration)缺陷以及 DNS 提供單位的所有權驗證機制不足。

專門致力於 DNS 的網路安全供應商 Infoblox 以及韌體和硬體防護公司 Eclypsium 的研究人員發現,每天可能會有超過一百萬個網域透過 Sitting Ducks 攻擊的手法而遭到劫持。

InfobloxEclypsium聯合發佈的分析中揭露,有十多個與俄羅斯有關聯的網路犯罪組織正在運用這種攻擊手段,特別針對網域名稱系統 (DNS) 的弱點藉以隱密地劫持網域。

追根究柢,問題在於網域註冊單位和授予權限的 DNS 提供單位的組態 (configuration) 不正確,再加上名稱伺服器 (name server) 無法對其涵蓋的服務網域進行授權回應(這也稱作 lame delegation遜咖授權)。

攻擊者先向授權的 DNS 提供單位要求使用權,允許它在授權的 DNS 提供單位之處聲明網域的所有權,於此同時它並不用直接去存取網域名稱註冊單位的真正使用者者帳戶。

在這種情況之下,如果網域的授權 DNS 服務到期過後,攻擊者可以在DNS提供單位處建立帳戶並聲稱擁有​​該網域,最後假冒網域代表的品牌來進行散播惡意軟體的攻擊行動。

近年來,Sitting Ducks 攻擊已被許多不同的網路攻擊團體所採用,遭到盜取的網域用來支援多個流量分配系統 (TDSes) ,像是404 TDS(又稱作 Vacant Viper)和VexTrio Viper。同時它也被用來​​散播炸彈威脅騙局 (bomb threat hoaxes)和性勒索詐騙 (sextortion scams)。

Infoblox 威脅情報副總裁 Renee Burton 博士說:「企業組織應該定期檢查他們擁有的網域,確認是否仍有弱點或是漏洞,並且他們應該要選擇能夠有效防衛Sitting Ducks攻擊的DNS供應商」。

防衛重點

網域擁有者應定期檢查其DNS組態 (configurations) 是否屬於lame delegations (委派失效),特別是在比較舊的網域上,並使用適當的 DNS 服務商來更新註冊單位或授權的名稱伺服器上的授權記錄。

建議註冊單位對委派失效的案例和告警通知人員進行主動檢查。另外他們還需確保在授予名稱伺服器授權之前,DNS服務已確立。

最後,註冊監管機構和標準管理機構必須制定長期策略來根本解決 DNS 漏洞,並驅使其管轄範圍內的 DNS 供應商採取更多有效行動來緩解坐鴨攻擊。

竣盟科技 提醒網域名稱及企業網路用戶,採取多種最佳防護措施及解決方案可以有效幫助降低遭受網路攻擊的風險:

  1. 定期更新軟體:定期更新應用程式可確保修補任何已知漏洞,從而更好地防止潛在的漏洞。
  2. 對未經請求的訊息持懷疑態度:使用者應警惕未經請求的訊息,尤其是那些要求提供個人資訊或敦促他們立即採取行動的訊息。
  3. 驗證真實性:如果訊息聲稱來自 Authy 或 Twilio 等合法服務,使用者應在採取任何操作之前透過官方管道驗證其真實性。
  4. 啟用額外的安全措施:在可能的情況下,啟用額外的安全功能(例如生物辨識身分驗證或基於硬體的雙重認證)可以提供額外的保護層。
  5. 自學網路釣魚策略:了解常見的網路釣魚策略以及如何識別它們可以顯著降低陷入此類計劃的可能性。

勒索軟體組織Dark Angels 斬獲史無前例的 7,500 萬美元贖金

Dark Angels目標對象涵蓋政府、醫療、金融、教育、製造業、技術及電信業者

Dark Angels勒索Fortune 50公司    Photo Credit: Cyberwarzone

根據美國雲端運算安全公司Zscaler網路安全研究人員的報告指稱,一家Fortune 50 (《財星》全球 50 強) 公司向 Dark Angels 勒索軟體集團支付了創紀錄的 7,500 萬美元贖金。

Dark Angels 勒索軟體組織自 2022 年以來的行動一直受到廣泛的關注,他們的攻擊目標主要是鎖定在醫療保健、政府、金融和教育等高市值產業,最近也發現有轉向大型工業、科技和電信公司的情況。

Dark Angels的作案手法與一般的勒索軟體集團相比並不相同,典型的攻擊手法通常是先在廣泛區域佈局並配合第三方之攻擊行動。相對地,他們則是先經過精心過濾及篩選然後入侵個別的大規模企業,並在加密重要檔案之前竊取大量重要資料(1-100 TB)。

根據Zscaler 於2024 年7 月30 日發布的2024 ThreatLabz勒索軟體報告,Dark Angels最引人矚目的攻擊事件,是發生在2023 年9 月針對一家跨國集團的網路攻擊,他們駭入並加密該公司的虛擬機,最後索求5100 萬美元。

暗黑天使 Profile

Dark Angels 藉由操作勒索軟體來進行駭客攻擊,最早被發現於 2022 年 5 月開始進行活動,當時它已經開始將目標鎖定在全球各地的重要企業。

像大多數的勒索軟體組織一樣,他們背後是由人工進行操作的,Dark Angels的操作執行同夥會先入侵公司網路系統,然後做橫向移動,最終目的是為了獲取管理權限。於此同時,他們還從侵入的伺服器中竊取重要資料,這些資料成為他們之後提出贖金要求時重要的談判籌碼。

當網路攻擊者取得 Windows domain controller(網域控制器)的存取權時,他們會部署勒索軟體來將網域內的所有裝置設備進行加密。

在上次攻擊事件中,Dark Angels 聲稱他們共竊取了 27 TB 的企業資料,並要求該受害公司支付 5,100 萬美元的贖金。

Zscaler ThreatLabz 表示,Dark Angels 採用的是 “Big Game Hunting” (大規模狩獵遊戲) 策略,這種策略是指僅針對少數高市值公司,預期可以斬獲巨額贖金,而非一次性同時向許多公司要求支付額度較小的贖金。

Zscaler ThreatLabz 研究人員解釋到:“暗黑天使組織採用了高度針對性的做法,通常是一次只攻擊一家大型公司的模式。”

Zscaler的報告也強調並警告,各家企業要同時警惕其他惡名昭彰的勒索軟體組織,例如像是 Lockbit、BlackCat (ALPHV)、Akira 和 Black Basta。

Barrier Networks的首席技術長Ryan McConechy對報告的調查結果發表了評論,「這個數字高到令人擔憂,大多數的企業或機構不會相信網路攻擊會讓他們付出如此慘重的代價…但這就是當前許多網路攻擊事件背後殘酷的現實。」他同時強調企業需要堅實的網路防護措施做後盾,其中包括員工教育訓練、多因子身份驗證、系統更新和準備充分好事件回應計畫。

勒索軟體組織Dark Angels相關的部分的入侵指標(IOCs):

5cc2306e9e0aa8d1cb095791febf89b3
a874076693aff0f34d4248396a2dd777
b4a07cdd640bbaef21cd0493b4d62675
06187023d399f3f57ca16a3a8fb9bb1bdb721603
529e24c81ede5dfcedcc4fbc7d0030f985c67af1
7c2e9232127385989ba4d7847de2968595024e83
38e05d599877bf18855ad4d178bcd76718cfad1505328d0444363d1f592b0838
3b56cea72e8140a7044336933cf382d98dd95c732e5937a0a61e0e7296762c7b
fe8b6b7c3c86df0ee47a3cb04a68891fd5e91f3bfb13482112dd9042e8baebdf