電腦軟體新聞
Fortinet最新發現:國家級駭客、勒索軟體與零日漏洞大舉入侵政府與企業,強化端點防護與定期軟體更新刻不容緩
(本資訊由廠商提供,不代表PCDIY!立場) 2021-07-07 15:20:14
FortiGuard Labs 近期發布最新的威脅情資報告,分享關於美國的國家安全局(NSA)、網路安全性及基礎架構安全局(CISA)、聯邦調查局(FBI)與英國的國家網路安全中心(NCSC)所發布的聯合網路安全警示,公布俄國軍事情報局(GRU)針對全球機構發動暴力攻擊(brute force attack)。這份報告特別提到一場由俄羅斯情報局第 85 主要特種勤務中心(GTsSS)26165 軍事部隊發起的攻擊行動。這場為期將近兩年的攻擊活動利用 Kubernetes 叢集對全球多個實體進行暴力攻擊,有多個政府機構與私人企業受害。Fortinet分析,除了由國家級駭客組織所發起的資安攻擊行動,政府機構和企業也經常遭到勒索軟體和其他遠端程式碼執行(Remote Code Execution,RCE)零日(Zero-day)漏洞攻擊。
儘管目前仍未查出駭客的入侵來源,但攻擊者所使用的參數以及寫死的編碼配置中出現的錯誤,都顯示 Diavol 是駭客的新攻擊工具,且他們尚未完全習慣使用這些工具。在駭客進行攻擊的過程中,我們在網路裡找到了更多名為 locker.exe 的 Conti 酬載,提高了幕後黑手正是 Wizard Spider 的可能性。儘管 Diavol、Conti 與其他相關勒索軟體有一些相似之處,Fortinet尚無法確定這些勒索軟體之間的直接關聯。
目前還不知道哪些版本的Windows會受到這個漏洞的影響,但 MimiKatz 的開發者 Benjamin Delpy 證實了2021年6月8日釋出的 Windows 10 版本更新 2021-KB5003646 (作業系統組建 17763.1999)很容易因此漏洞受到攻擊。
針對微軟 #PrintNightmare 零日遠端程式碼執行漏洞,Fortinet建議各企業組織務必評估已知用於執行 Windows Print Spool 服務的裝置是否可用,尤其是可暫時停用的網域控制站,包含阻隔 TCP 連接埠 135(RPC)與 445(Spooler SMB)。此漏洞很可能對企業的日常營運和商譽帶來損害,例如在非預期情況下發布資料、干擾企業營運等等,因此各企業組織務必確保所有 AV 與 IPS 特徵值均為最新版本。
FortiGuard 研發中心台灣區經理林樂表示:「建議各企業須持續舉辦訓練課程,教導並告知職員最新的網路釣魚/魚叉式網路釣魚攻擊,同時也勸導員工不要開啟寄件人不明的郵件中附加的檔案,針對未知及不信任寄件人所傳送的電子郵件亦須小心處理。駭客透過社交工程散布機制進行各種網路釣魚/魚叉式網路釣魚攻擊的事件屢見不鮮,讓企業內終端使用者了解各種類型攻擊成為當務之急。舉例來說,企業可以使用內部資訊安全部門預先製作範本舉辦定期訓練課程或突擊測驗,以簡單的使用者警覺訓練,教導使用者辨別帶有惡意附件或連結的電子郵件,也有助於防範駭客入侵網路」。
國家級駭客組織不斷侵害破壞企業及雲端環境
聯合網路安全警示提出多項 GTsSS 執行任務時所採用的戰略技術流程。據觀察,GTsSS 會使用密碼噴灑(Password Spraying)攻擊入侵目標網路,接著橫向移動擴散,再從外洩資料中竊取存取帳密,進行深入偵查,HTTP(S)、IMAP(S)、POP3 與 NTLM 等通訊協定也是駭客鎖定的目標。獲得存取權後,這些駭客會採取進一步行動,例如透過橫向移動擴散接近目標。駭客也利用了 CVE 2020-0688 (Microsoft Exchange 驗證金鑰遠端程式碼執行漏洞)與 CVE 2020-17144(Microsoft Exchange 遠端程式碼執行漏洞)。遭到駭客惡意利用的 Kubernetes 叢集,會透過商業 VPN 與 TOR 服務混淆攻擊者的來源以及他們的來源 IP 位址。Fortinet 新發現:全新勒索軟體Diavol
FortiEDR於 6 月初阻止了一場對Fortinet客戶發起的勒索軟體攻擊。Fortinet 深入調查 Diavol 這款新興勒索軟體的內部運作方式後,認為這款勒索軟體可能出自犯罪集團 Wizard Spider 之手,因為 Diavol 使用的指令列參數與 Conti 幾乎相同,而且也用於執行相同功能,包括記錄檔案、加密本機磁碟或網路共用磁碟,以及掃描網路共用的特定主機。此外,Diavol 與 Egregor 勒索軟體之間或許也有關聯,因為支付贖金的說明檔案中有幾行完全相同。有些人認為操縱 Conti 的駭客集團 Wizard Spider 與操縱 Egregor 的駭客集團 Twisted Spider 之間有關聯,據傳這兩個犯罪集團在多種攻擊行動中都會合作,而且皆因會對受害者進行雙重勒索(透過竊取及加密資料)而惡名昭彰。儘管目前仍未查出駭客的入侵來源,但攻擊者所使用的參數以及寫死的編碼配置中出現的錯誤,都顯示 Diavol 是駭客的新攻擊工具,且他們尚未完全習慣使用這些工具。在駭客進行攻擊的過程中,我們在網路裡找到了更多名為 locker.exe 的 Conti 酬載,提高了幕後黑手正是 Wizard Spider 的可能性。儘管 Diavol、Conti 與其他相關勒索軟體有一些相似之處,Fortinet尚無法確定這些勒索軟體之間的直接關聯。
Fortinet 針對微軟PrintNightmare 漏洞推出 IPS 特徵值
除了最新的勒索軟體攻擊, FortiGuard Labs 也留意到微軟 Windows 列印多工緩衝處理器的新發現零日漏洞報告中的問題。一般認為該漏洞的問題來自 CVE-2021-1675(Windows 列印多工緩衝處理器遠端程式碼執行漏洞),微軟亦在其2021 年 6 月的週二修補日公布。然而,最新發現的漏洞似乎可能是該漏洞的變形或另一個新漏洞。微軟目前尚未發表任何公開聲明證實這個說法。低階的已驗證使用者或者擁有這類憑證的駭客,可以透過目前這種型態的漏洞輕鬆從「系統」層級奪佔目標伺服器,進行各種攻擊,包括但不限於完全掌控系統、部署惡意軟體等等。Fortinet提醒,這些發現或許與 CVE-2021-1675 無關,因為有多次透過公開來源情報(Open Source Intelligence,OSINT)管道進行的對話表示這可能是全新的漏洞。目前還不知道哪些版本的Windows會受到這個漏洞的影響,但 MimiKatz 的開發者 Benjamin Delpy 證實了2021年6月8日釋出的 Windows 10 版本更新 2021-KB5003646 (作業系統組建 17763.1999)很容易因此漏洞受到攻擊。
Fortinet 端點解決方案全面圍堵勒索病毒惡意攻擊
即使在沒有獲得事前相關資訊或進行特殊設定的情況下,FortiEDR也能在偵測到 Diavol 與 Conti 勒索軟體攻擊後,立即加以阻擋。FortiEDR利用執行後防護引擎來辨識加密檔案或清除陰影副本等惡意活動,再即時予以封鎖。此外,Fortinet亦立即將該次威脅的詳細資訊分享給其他資安威脅聯盟( Cyber Threat Alliance )成員,協助聯盟成員為全球用戶建立更有保障的防護措施。針對微軟 #PrintNightmare 零日遠端程式碼執行漏洞,Fortinet建議各企業組織務必評估已知用於執行 Windows Print Spool 服務的裝置是否可用,尤其是可暫時停用的網域控制站,包含阻隔 TCP 連接埠 135(RPC)與 445(Spooler SMB)。此漏洞很可能對企業的日常營運和商譽帶來損害,例如在非預期情況下發布資料、干擾企業營運等等,因此各企業組織務必確保所有 AV 與 IPS 特徵值均為最新版本。
FortiGuard 研發中心台灣區經理林樂表示:「建議各企業須持續舉辦訓練課程,教導並告知職員最新的網路釣魚/魚叉式網路釣魚攻擊,同時也勸導員工不要開啟寄件人不明的郵件中附加的檔案,針對未知及不信任寄件人所傳送的電子郵件亦須小心處理。駭客透過社交工程散布機制進行各種網路釣魚/魚叉式網路釣魚攻擊的事件屢見不鮮,讓企業內終端使用者了解各種類型攻擊成為當務之急。舉例來說,企業可以使用內部資訊安全部門預先製作範本舉辦定期訓練課程或突擊測驗,以簡單的使用者警覺訓練,教導使用者辨別帶有惡意附件或連結的電子郵件,也有助於防範駭客入侵網路」。
- 發表您的看法
請勿張貼任何涉及冒名、人身攻擊、情緒謾罵、或內容涉及非法的言論。
請勿張貼任何帶有商業或宣傳、廣告用途的垃圾內容及連結。
請勿侵犯個人隱私權,將他人資料公開張貼在留言版內。
請勿重複留言(包括跨版重複留言)或發表與各文章主題無關的文章。
請勿張貼涉及未經證實或明顯傷害個人名譽或企業形象聲譽的文章。
您在留言版發表的內容需自負言論之法律責任,所有言論不代表PCDIY!雜誌立場,違反上述規定之留言,PCDIY!雜誌有權逕行刪除您的留言。
最近新增
- 趨勢科技支援採用開放標準的 AWS 資安資料湖,企業將可直接讀取資安資料及瞭解威脅可視性
- Fortinet 公布《2022年雲端資安報告》資安人才荒、技能落差成「雲世代」最大挑戰
- Adobe創意視覺報告:迷幻、真實、復古和動物風,將在2023年引領市場趨勢
- 趨勢科技車用資安新公司VicOne公布2022車用資安報告,針對智慧鑰匙、充電設施及勒索病毒威脅提出示警並發表預測
- Adobe Analytics:商家提前打折,美國消費者10月線上購物花費超過 720 億美元
- Acronis Cyber Protect Cloud Advanced Security,安克諾斯雲的進階安全為企業抵禦更多威脅
- 幸福職場的關鍵推手!MAYO鼎恒數位科技攜手全盈+PAY,以科技串聯幸福 打造「職場金融」生態圈
- 趨勢科技公布網購4大駭蟲圖鑑 教你辨識雙11網購詐騙陷阱,雙11購物節PC-cillin 2023雲端版限時5折 全面守護手機、平板、電腦安全
- Adobe 研究顯示消費者追求個人化體驗,並拒絕被品牌標籤化及刻板分類
- NetApp推出創新產品組合,讓全球企業能應對高漲的能源成本及提升的永續發展目標,NetApp承諾將於2030年減少50%的範疇3溫室氣體排放量,及達成範疇1與2的科學基礎減量目標
- Adobe MAX 2022:Adobe發布After Effects可選圖層遮罩功能以及Premiere Pro的全新字幕功能
- 拚營收翻倍!Pickupp皮卡物流推電商倉儲物流服務,助商家搶攻上看千億零售商機
最多人點閱
- 卡巴斯基全省萊爾富開賣 即時享有網路安全防護更便利
- PCMark 10正式開放下載,測試系統效能等級的最佳評測軟體
- Corel PaintShop Pro X8: 強大實惠的家用和商業相片圖形編輯設計軟體
- 歪腰郵筒搶拍到滿 這個App免費讓你手機空間無限變大
- PC-cillin 10 – 2016雲端版全台通路正式開賣 一年三台版加贈旗艦服務 一台版買一送一
- 出遊前不必刪照片!iPhone Android照片一鍵傳回電腦 orbweb.me彈指之間 資料隨手可得
- NEC與台灣趨勢科技策略聯盟 共同推出先進SDN技術的伺服器攻擊自動防禦解決方案
- 啟動行動世代的兒童網路安全 行動裝置使用安全三撇步
- 卡巴斯基全系列萊爾富現省$100 立即享有榮獲Dennis實驗室最高評級安全產品
- 趨勢科技併購 HP TippingPoint 打造革命性網路防禦解決方案
- 趨勢科技公布2016 年資安預測
- 趨勢科技CLOUDSEC 2015企業資安高峰論壇登場 揭秘不可預期的資安威脅
