顯示具有 殭屍 標籤的文章。 顯示所有文章
顯示具有 殭屍 標籤的文章。 顯示所有文章

2011年4月29日 星期五

【news】台灣校園網路機器 6成感染過殭屍病毒

0 意見

台灣校園網路機器 6成感染過殭屍病毒


作者:廖珮君 -04/25/2011
台灣殭屍網路數量之高,已成另類台灣奇蹟。在全球國家受殭屍網路感染率的排名中,台灣佔8%、名列第三,僅次於美國與德國,國家高速網路與計算中心副研究員蔡一郎表示,台灣校園網路電腦中有60%曾經感染過殭屍病毒,殭屍網路攻擊目的以搜集資料為主,尤其是放在網頁裡的預設資訊(cookie)

為了解決校園殭屍電腦的問題,國網中心自2010年開始,在各縣市區網中心安裝偵測軟體,檢測各台連網電腦,倘若發現感染殭屍病毒的電腦,便以E-mail通知使用者下載修補程式,然而,要找出殭屍電腦並不難,如何讓使用者下載修補程式卻是個棘手問題。

蔡一郎指出,多數使用者不具備安全意識,對於下載修補程式一事輕忽以對,尤其部份沉迷線上遊戲的學生,為了安裝外掛程式甚至不願意下載修補程式,對於此類使用者,只能採取強制關閉被感染電腦的網路連線的方式,直到下載修補程式為止

然而,除了學術網路之外,商業網路的惡意程式感染率也居高不下,再加上無法採取強制斷線的方式,殭屍電腦的問題甚至比學術網路還嚴重,日本花了5年時間才成功降低殭屍電腦感染率,建議也能參考日本JPCERT經驗,將降低殭屍電腦數量列為網路安全的首要課題。

2010年6月10日 星期四

[news]網安/線上妹妹有新的聯絡方式? 小心是疆屍電腦搞的鬼

0 意見

網安/線上妹妹有新的聯絡方式? 小心是疆屍電腦搞的鬼

  • 網路妹妹傳來新的聯絡方式,小心,有可能是殭屍電腦搞得鬼。(圖/趨勢提供)
記者蘇湘雲/台北報導 

「我換新的聯絡方式,請大家記得更新。」常常收到線上朋友傳來的更新信件嗎?資安業者提醒,這封信不但可能是假的,裡面還有可能藏有變種病毒威脅,若網友不慎點選開啟附件,執行後可能會讓電腦受害成為殭屍電腦。

趨勢科技8日指出,近日發現網路上有一封寄件人顯示為「珮琪」,標題為「珮琪的新聯絡方式」的信件,在信中以朋友口吻說:「各位兄弟姊妹,珮琪近期會有些變動,附上新的聯絡方式一定要常聯繫喔!」

信件隨附壓縮檔phone&mail.rar,裡面看似有好友的更新聯絡資訊,實則含SASFIS木馬變種病毒,以偽裝成Excel附件的社交工程(Social Engineering)手法,誘騙網友點選,但執行後卻變成含有另一隻木馬TROJ_SASFIS.HBC和後門程式BKDR_SASFIS.AC的螢幕保護程式,受害電腦恐成殭屍電腦。

↓圖說:網路妹妹傳來新的聯絡方式,小心,有可能是殭屍電腦搞得鬼。(圖/公關提供)


資安分析師翁世豪指出,目前在台灣與日本的政府機關都有發現許多類似以「xx的新聯絡方式」信件為攻擊手法的案例,由於此類攻擊無法欺騙安全軟體,但容易欺騙網友的眼睛,讓人將危險檔案當成安全檔案來開啟並執行。

翁世豪表示,經過資安業多次提醒,網友對於像exe .cmd .bat 之類的副檔名,已知屬於危險檔而較不易去開啟,「然而這種障眼法的攻擊卻大大顛覆了人們這種認知」,他提醒,「使用者可藉著最尋常也是最好的方法來預防系統受此攻擊的感染,那就是不要展開看來可疑的電子郵件訊息,也不用下載及執行其附件。」

除此之外,資安業於今年稍早之際發現,SASFIS木馬家族的惡名也與許多不同的假防毒軟體變種有關,包括:Facebook臉書的假電子郵件訊息、色情網站類的變種等。  

2010年3月11日 星期四

[news]Mariposa殭屍網路的相關知識

0 意見

Mariposa殭屍網路的相關知識


什麼是「殭屍網路」?
殭屍網路是由殭屍病毒所有者所控制的殭屍電腦群組(網路)。病毒所有者會寄出殭屍病毒的主結構,然後再利用它來更新並下載新的惡意軟體病毒株,藉此散佈廣告、寄發垃圾郵件、或製造相關攻擊來導致電腦當機。


Mariposa殭屍網路是何時被人發現的?
由加拿大資安防護廠商Defence Intelligence公司首先於2009年5月發現的。

這起事件和最近的Kneber殭屍網路或Zeus病毒攻擊有關嗎?
不,除了它們都和殭屍網路有所牽連以外,實際上兩者毫無相關。Kneber是一個由Zeus木馬所構成的殭屍網路,而現在甚至還有上百種由Zeus木馬「演化」而成的殭屍網路散佈在全世界。說穿了Kneber殭屍網路和Mariposa殭屍網路的分別其實很簡單,前者早在2007年末就出現了變種分身,而後者才出現約一年而已。

Mariposa殭屍網路的特色為何?
這是有史以來規模最大的殭屍網路。在分析過log紀錄檔以及殭屍病毒所在的IP位址之後,我們才發現竟然有1,200萬台電腦遭到感染。

誰是殭屍網路的受害者?他們是打哪來的?
由於感染數量相當龐大,因此任何人都無法逃脫這個殭屍網路的魔掌,就連許多企業(包括美國1,000大企業在內)也不例外。

遍布全球190個國家、屬於個人、企業、政府機關、大學院校的1,270萬台電腦都曾受到感染;而遭到竊取的資料則包括銀行帳戶資料、信用卡號碼、使用者名稱/密碼等等。

這個殭屍網路估計造成多少金額的損失?
儘管執法單位仍在進行相關資料的鑑識比對工作,但因詐欺、金融盜竊、資料遺失所造成的相關善後成本估計高達數千萬美元。

嫌犯操縱Mariposa殭屍網路的目的是什麼?
這類案件的動機多半是為了錢。嫌犯會用幾種不同的方法來營利:出租一部分的殭屍網路資料、安裝惡意軟體、盜竊信用資料,或進行分散式阻斷服務(DDoS,一種網路駭客攻擊)等等。

由Netkairo的硬碟資料可知,這些複雜難辨的網路供應商甚至還提供了許多加值服務:駭入伺服器以操縱殭屍網路、加密殭屍網路以防防毒軟體偵測、連接隱匿的私人網路空間以運作殭屍網路等等。

他同時也有一長串的客戶名單等著付費租用某部份的殭屍網路,這些名單多半是透過偷來的信用卡號碼和強迫安裝工具列等方式取得。

電腦感染到殭屍病毒時,我們該做些什麼?
感染電腦會在被害者不知情的狀況下變成Mariposa殭屍網路的一部分。而從那一刻開始,感染電腦就成為殭屍網路首腦的玩物(被指令碼操縱),進而去安裝新型的惡意軟體、或被相關攻擊搞到電腦當機等等。

此外,殭屍病毒還擁有蠕蟲的功能,能透過P2P網路、即時通訊軟體、USB裝置(MP3播放器、手機)等平台進行散佈。

有關單位是用什麼方法來掃蕩Mariposa殭屍網路的?
Panda防毒軟體公司、Defence Intelligence公司、喬治亞理工學院等多個國家的資安專家和執法單位共同組成了Mariposa工作小組,群策群力殲滅殭屍網路,並將犯罪者繩之以法。

殭屍網路背後的藏鏡人到底是誰?
Mariposa殭屍網路是由名叫DDP的網路犯罪團體所組成。目前調查行動還在許多國家持續進行中。

有關單位進行了哪些調查行動?他們是如何逮捕嫌犯的?
首先,Mariposa工作小組在世界各地(多半是在西班牙)收集各種殭屍網路控制面板的相關資訊。然後在12月23日,透過國際間的互助行動捕捉到Mariposa首腦所用的殭屍網路專屬通訊管道,並且截斷了他的控制權。殭屍網路首腦-別名Netkairo的傢伙對此情況感到非常沮喪,也想盡各種方法來重新取得它們的部份控制權。之後他選擇透過隱匿的虛擬網路裝置服務來連接控制面板,而這個常見的連接方式卻暴露了他的所在位置。除此之外,他還犯了一個致命錯誤-透過家用電腦來上網;他設法重抓了一個殭屍網路,並利用它來對Defence Intelligence公司進行分散式阻斷服務(DDoS,一種網路駭客攻擊)。最後他完全喪失了伺服器控制權,並於2月3日遭到逮捕。

Netkairo是西班牙人,現為31歲,在他乖乖就範之後,西班牙警方透過他的電腦資料於2010年2月24日抓到了其他兩名西班牙籍同夥:30歲的J.P.R.(暱稱為jonyloleante)以及25歲的J.B.R(暱稱為ostiator)。目前調查行動還在持續進行中,我們預期未來幾周內還會有其他國家的同夥遭到逮捕。

如何辨別自己的電腦是否為殭屍網路的一員?
Panda防毒軟體公司所採取的第一個動作就是聯絡並提供殭屍病毒的樣本給其他防毒廠商,好讓它們的防毒軟體能偵測並阻檔殭屍病毒的入侵。

如何辨別自己是否為Mariposa殭屍網路的受害者(資料有無遺失)?
Defence Intelligence公司願對遭受感染的組織伸出援手。若貴組織有相關意願,請利用下列電子信箱與Defence Intelligence公司聯絡:compromise@defintel.com。

相關資訊連結:http://www.pandasecurity.com.tw/
 
相關資訊連結: http://www.pandasecurity.com.tw/ 
此篇文章出處:
Mariposa殭屍網路的相關知識

2010年2月24日 星期三

[news]殭屍全球出擊 2500公司被駭

0 意見

NetWitness網路安全公司說,該公司工程師上月26日發現一項大規模的精深網路攻擊,美國和世界各地有將近2500家公司的超過7萬5000個電腦系統遭到侵入。

該公司把新發現的網路殭屍病毒稱為Kneber,並發現這是東歐一個集團透過至少20個散布在世界各地的指揮控制伺服器操作,似在蒐集網路金融系統、社交網站和電郵系統的登入認證資料。

這項在2008年底展開的攻擊行動,主要針對196個國家的健保、教育、能源、金融和網路服務公司,以及十個政府機構,可是不包括國家安全機構。受到滲透的大部分是美國、沙烏地阿拉伯、埃及、土耳其和墨西哥的電腦系統。

有關報導上個月才透露谷歌(Google)與另外30多家金融、能源、國防、科技和媒體大企業的電腦網路遭到滲透。谷歌表示它的系統受到來自中國的攻擊。NetWitness公司執行長Amit Yoran說,新發現的攻擊行動似乎與谷歌事件沒有關聯,可是其規模龐大,攻擊技巧也高明得接近中俄等國的網軍。

這項攻擊也強烈顯示面對高明的網路駭客,民營企業根本無力自保。這些駭客誘使目標企業不知情的員工,從駭客控制的網站下載帶病毒的軟體,或打開附有受感染附件的電郵。

殭屍病毒使駭客能夠接管對方電腦,盜取想要的任何資料,包括進入網路銀行和社交網站的資料,用以侵入其他用戶的系統,導致被滲透的系統急遽擴大。

網路殭屍病毒日益頻繁,網路安全公司Shadowserver正追蹤的這種病毒就有5900種。2008年底出現的Conficker病毒,在最高峰時曾感染多達1500萬台電腦,現在全球還有超過700萬個系統受到感染。

新聞連結:
殭屍全球出擊 2500公司被駭
"僵屍"侵入全球7萬餘電腦 襲擊者或為東歐黑幫