如何躲過WannaCry勒索蠕蟲風暴?不要開電腦、資策會:拔網路線堵漏洞

勒索病毒治本 先防堵「永恆之藍」

資安業者SonicWALL提醒,本次勒索病毒WannaCry蔓延全球,是有駭客在攻擊工具永恆之藍(EternalBlue)的基礎上所開發的蠕蟲病毒,因此預先抵禦永恆之藍,才是防堵根本之道。

近日一種名為WannaCry的電腦勒索病毒正在全球蔓延,包含150個國家受到病毒感染,台灣也名列受攻擊嚴重區域。

SonicWALL表示,「永恆之藍」是美國國家安全局(NSA)旗下的駭客組織Equation Group開發的網路攻擊工具,它掃描並利用運行在TCP 445連接埠之上的Windows SMB(Server Message Block,伺服器訊息區)檔共用協議的漏洞,上傳勒索軟體等惡意程式到Windows系統,對使用者的檔案進行加密並勒索贖金。

駭客組織Shadow Broker入侵Equation Group的網路,竊取大量網路攻擊工具,並把它放到網路上拍賣。為了證明他們拍賣的駭客工具具備真實性和有效性,Shadow Broker在網路公布了他們竊取來的一部分駭客工具,包括永恆之藍。

SonicWALL提醒,本次全球爆發的WannaCry勒索軟體攻擊事件,是有駭客在永恆之藍的基礎上所開發的蠕蟲病毒;它可以自我複製傳播,且該蠕蟲病毒掃描網路上存在SMB漏洞的Windows機器,上傳勒索軟體到該Windows系統,鎖定使用者的資料並勒索使用者的錢財,是一個典型的蠕蟲和勒索軟體的結合體,可以稱之為蠕蟲勒索病毒。

駭客可以利用永恆之藍工具和Windows SMB漏洞上傳任何惡意程式,而且不排除勒索軟體可以透過電子郵件傳播。SonicWALL已經發布數個勒索軟體病毒的簽名,阻斷透過電子郵件或利用SMB漏洞上傳的勒索軟體。

SonicWALL的安全防禦團隊,在4月份ShadowBroker把永恆之藍駭客工具發布到網路上的第一時間,就已進行了快速分析和診斷,並於4月20日更新了多個IPS(入侵防禦系統)簽名,有效阻斷駭客利用永恆之藍工具及在其基礎上開發的蠕蟲病毒針對Windows SMB漏洞的入侵行為。

資安廠商Forcepoint北亞區技術總監莊添發指出,對於社交工程郵件的相關攻擊,員工安全意識的提升,以及郵件與上網安全的聯防,是最關鍵的防範措施;多年不見的自我蔓延模式與勒索軟體的結合,也同時檢驗企業內部網路的防禦機制。

莊添發說,各機構的安全風險大多源於其單個用戶的無意操作,比如點擊了惡意連結,或者打開了郵件裡的一個惡意檔案;此外,這個惡意軟體攻擊的MS17-010漏洞已在近2個月前提供了修補程式,各機構的安全能力的差異,就在於是否重視安全問題、是否落實與及時的修補漏洞更新作業系統。

Forcepoint安全實驗室提出3大自保防護措施如下,期望全球機構都能成功防堵所有的勒索軟體或變種勒索軟體。

第一,確保組織機構內所有Windows機器上安裝MS7-010安全更新。

第二,確保安裝Web網頁和Email電子郵件安全解決方案,它們可以在郵件中幫助用戶阻止惡意郵件,在Web網頁使用即時安全檢測機制,阻斷惡意程式下載並針對夾帶於郵件中的惡意網址進行分析防護。

第三,遵從微軟發布的指導,在所有Windows系統上禁用伺服器訊息區版本1(SMBv1)。

勒索病毒肆虐 資策會:拔網路線堵漏洞

勒索病毒肆虐,資策會資安所組長毛敬豪建議,使用者可先拔掉網路線、定期備份資料於外部空間,更新作業系統軟體,安裝防毒軟體,把作業系統開啟還原點,降低風險。

勒索病毒WannaCry近日在全球約150個國家爆發,相關病毒已經鎖住10多萬台電腦,要求支付300至600美元(約新台幣9057元至1萬8113元),才能取回資料。

國際網路駭客經由勒索軟體主動攻擊,現在傳出WannaCry出現變種WannaCry 2.0,傳播速度可能會更快。

資策會資安所組長毛敬豪指出,此次勒索病毒有別以往,是透過作業系統的漏洞感染、在遠端網路就可感染有漏洞的電腦,相對衝擊較大。他指出,過去勒索軟體透過郵件、或是使用者上惡意網站而遭到感染,這次是透過作業系統的漏洞感染,相對難以預防。

他指出,這個漏洞其實在3月就已揭露出來,不過不少使用者並未更新修補程式(補丁),就釀成災情。

對於使用者預防措施,毛敬豪建議,使用者可先拔掉網路線、先將電腦資料備份,因為惡意程式感染電腦後,需要透過網路連結通知中繼站;把網路線中斷、或是啟動安全模式,都有助中止惡意程式對檔案加密。 

對於使用者電腦已被感染加密上鎖、導致無法使用的情況,毛敬豪指出,駭客目前採用的加密技術,與一般的加密技術差不多,加密金鑰都在駭客手裡,使用者要支付比特幣才能贖回加密金鑰。目前在沒有加密金鑰情況下、要去破解,難度相當高。

毛敬豪表示,部分資安廠商的確有相關解法,不過並非系統性、非全面性的解決問題。

對於傳出有受害者與駭客溝通贖回加密金鑰金額,毛敬豪表示,以往在與駭客攻防時,有些駭客的確可以溝通對話,不過贖回加密金鑰採用比特幣,代表駭客在匿蹤技巧上也十分到位,若受害者能與駭客溝通,可能是個別案件,能否降低勒索金額,他對此採取保留態度。

對於政府、醫療機構、電廠部分電腦也遭到勒索病毒威脅,毛敬豪建議,因適時更新電腦內的修補程式,避免已知的漏洞繼續暴露在惡意軟體下。

除了更新軟體,毛敬豪指出,安裝防毒軟體也是有用的。他指出,在已知的系統樣態中要找到勒索軟體,防毒軟體防護的機制其實都有幫助。

對個人來說,毛敬豪表示,最根本的方式,就是要定期備份,尤其是要備份到外用的空間、或是雲端硬碟上,不是備份到本機,且要把電腦的作業系統開啟還原點,即使會損失一些運算效能,但平時做一些防護是必要的。

對於產業和企業的防護措施,毛敬豪建議,企業應持續建置防護措施,掌握資安情資。以此次事件來說,大概3月就知道有這個問題,但是大家沒有意識到這麼嚴重,所以沒有更新。企業內部有專業的網管人員,所以要更能掌握到相關情資,相關資安防護設備、防毒軟體有一定幫助。

對於更新修補程式(補丁)後的因應之道,毛敬豪表示,風險會比較低,但是惡意程式仍會變種,作業系統的漏洞是層出不窮的,還是要提高警覺。

資策會資安所表示,建置「資安社群網路威脅分析服務」,針對資安情資透過人工智慧蒐集,公開給業界追蹤資安威脅的狀況

如何躲過WannaCry勒索蠕蟲風暴?週一上班先不要開電腦,照著這些方法做

從周五(5月12日)晚間開始,臺灣陸續傳出Windows使用者受到勒索蠕蟲WannaCry攻擊的災情,根據蘋果日報報導,新北市三峽恩主公醫院的醫療推車電腦在今日清晨也受WannaCry攻擊,所幸,院方人員表示,病人個資沒收到勒索攻擊的影響,排除有個資外洩的疑慮。由於WannaCry攻擊時間是在周末假日,臺灣大部分企業剛好都在放假,未有任何企業方面的災情傳出。

然而,明天就是上班日,為了避免企業電腦受到攻擊,重要資料被駭客加密,造成企業損失,趨勢稍早在官方部落格發布文章,教導企業員工進入辦公室後,如何備份電腦內部的資料,並安裝微軟最新修補程式,讓員工能夠安全上網。

企業防禦5重點,避免成「想哭」受害者

趨勢科技建議企業員工應立即執行以下操作,並且準備隨身碟、外接硬碟或雲端空間,來備份電腦內重要資料。

步驟1:關閉Windows系統的445等危險通訊埠,關閉網路共用資料夾。

步驟2:不要點擊來路不明的網站和檔案等。

步驟3:修補相關漏洞。目前,微軟已公布EternalBlue漏洞的修補擋,請Windows用戶立即下載安裝。另外,Windows XP、Windows 8等系統用戶,請點擊下載安裝修補程式。

步驟4:如果用戶電腦已遭到WannaCryptor攻擊,請勿支付贖金。因為駭客可能知道你有能力支付贖金,未來很大機會再度攻擊。

步驟5:開啟電腦作業系統的Windows Update,隨時升級系統與修補漏洞。

金融機構如何防護

除此之外,銀行公會全聯會資安組召集人李嘉銘,也在臉書上教導,面對勒索攻擊,一般員工如何防護。首先,員工一上班就先拔掉網路線再開機。其次,開機後點選「控制臺/windows update/檢視更新紀錄」檢查2017年3月15日是否有KB4012212或KB4012215的更新,如有更新,就可以安心連上網路。若無,請資訊人員提供協助。

步驟1:確認電腦無法連上網路。使用有線網路者拔除網路線,使用無線網路者亦須確保無法連上網路(例如關閉Wifi分享器電源或拔除3/4G無線網卡) 。

步驟2:將電腦開機並長按F8 進到安全模式,或透過外接安全的系統進行開機。

步驟3:若電腦開機進入一般模式,出現疑似中勒索病毒現象(如桌面檔案出現異常無法打開),即刻拔除電源或關機(使用筆電者請亦將筆電電池移除),並確認電腦無法連上網路,使用有線網路者拔除網路線,使用無線網路者亦須確保無法連上網路(例如關閉Wifi分享器電源或拔除3/4G無線網卡)。

步驟4: 若無中勒索病毒現象,即刻將重要資料備份,備份資料離線保管。

步驟5: 若電腦中原無安裝防毒軟體,可下載微軟官方所提供之防毒軟體Windows Defender,可針對系統中的惡意程式WannaCryptor提供偵測並清除。

步驟6:隨時更新修補程式及防毒軟體至最新版本,使用防火牆並關閉不需要之通訊埠及應用程式權限,以確保電腦安全無虞,不要因為一時方便開啟不必要的服務,而導致系統出現漏洞。另對防火牆及IDS/IPS等設定部份,建議設定可阻擋WannaCry所使用MS17-010漏洞之特徵或規則。 

目前,根據殭屍網路偵測網站Malwaretech顯示,勒索軟體WannaCry攻擊區域大部分都在亞洲、歐洲區域,未來幾週可能還會有攻擊事件發生,臺灣企業和民眾需提前做好資安防護,避免成為下一個受害者。


步驟1:確認電腦無法連上網路。使用有線網路者拔除網路線?think沒錯!而且絕對「不要開電腦」!yell這樣才可以「更新修補程式及防毒軟體至最新版本」!yell而且「拔除網路線」+「不要開電腦」才可以「雲端空間,來備份電腦內重要資料」!yell

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏

勒索病毒3中毒情境 資安所見招拆招

勒索病毒WannaCry肆虐全球,如果電腦已遭勒索病毒攻擊怎辦?資策會資安所提供中毒後3種不同情境的處理方式,提供使用者按部就班處理,無須驚慌。

對於大部分沒有中毒的使用者,資策會資安所提供3招讓用戶自保防範,包括定期備份和經常更新;若真中毒,避免硬碰硬啟動防毒軟體掃毒。

若遭WannaCry攻擊怎麼辦?資安所提出3招建議,針對不同情境因應。

一、剛跳出中毒畫面,資料逐漸被加密。

資安所建議,立即切斷網路並強制關機,以免災情擴大,並將電腦交由專業的人來處理。

二、檔案已全數被加密完成。

資安所建議,可考慮嘗試目前部分防毒軟體公司所釋出的解密工具,千萬不要開啟防毒軟體硬碰硬,以免檔案即便解密也無法再開啟,且也有可能因此無法開啟付贖金的勒索視窗或下載解密程式。

三、解密失敗。

若採用上述方式解密仍失敗,資安所建議,請務必將硬碟留下,或直接找顆硬碟對拷。

資安所指出,目前很多案例顯示,無論是破解得來、或是付贖金得來的解密程式,都必須要檔案在原處才可復原,因此建議不要搬移硬碟。

勒索病毒WannaCry近日在全球150多個國家爆發,相關病毒已經鎖住10多萬台電腦,要求支付300至600美元(約新台幣9057元至1萬8113元),才能取回資料。

國際網路駭客經由勒索軟體主動攻擊,現在傳出WannaCry出現變種WannaCry 2.0,傳播速度可能會更快。

資策會資安所呼籲民眾,平時務必提高警覺、定期更新、進行資料備份,若真的遭受攻擊,切忌開啟防毒軟體硬碰硬,尋求專業人士處理,才是正確的因應方法。

為避免爆發大量中毒事件,資策會資安所呼籲,務必確實進行作業系統更新,並提醒Windows 7以上用戶,隨時更新作業系統和軟體,透過「隨時保持最新安全的更新」,降低病毒感染的威脅。

如何確認自己的電腦是否為最新版本呢?資安所建議,使用者可檢查個人電腦,是否已更新至微軟在3月釋出的安全性更新,並持續在未來進行定期更新,以確保降低可能的風險;若不幸發生事件,應即時通報。

針對使用者關切是否該付贖金的問題,資策會資安所建議,為了不助長此風,建議不要付贖金了事,若駭客得知你有能力付贖金,未來再被勒索的可能性很高,且即便付了贖金,也不保證駭客會履約、將該加密的檔案還完解密。

蒲亭撇勒索攻擊與俄關聯 籲開緊急會議

俄羅斯總統蒲亭(Vladimir Putin)今天表示,俄國與這次全球大型網路攻擊毫無關係,並要求召開緊急會議,對這些駭客展開反擊。

法新社報導,逾150國數以十萬計的電腦遭勒索病毒攻擊,被形容為這類攻擊中歷來最大型的1次事件。

這次攻擊從12日開始,利用微軟(Microsoft)電腦舊版作業系統已知的弱點,侵襲銀行、醫院及政府單位,還有其他各式各樣的目標。

蒲亭表示:「至於這些威脅的來源,微軟高層直接挑明,他們說病毒來源是美國的特殊機構。」

蒲亭指的是微軟法務長史密斯(Brad Smith)週末在部落格上張貼的文章,宣稱是美國國家安全局(National Security Agency)研發被用於這次攻擊的程式碼。

蒲亭在北京國際峰會的場邊表示:「此事跟俄羅斯毫無瓜葛。」

美國曾在過去數次網路攻擊中,指控是由俄羅斯所為。

勒索病毒肆虐 南韓8企業感染病毒

韓國網路振興院(KISA)今天透露,自13日起南韓共有8家企業報告感染WannaCry病毒,請求技術支援。南韓的政府和公共機構暫未報告受感染。

南韓聯合新聞通訊社報導,12日,以歐洲為中心爆發Wannacry病毒勒索威脅,已擴散至全球,今天大部分企業和公共機構恢復業務,恐造成更多危害。

所幸多數企業和公共機構已做好防範,目前損失並不嚴重。但估計損失規模會進一步加大。

韓國防毒軟體公司AhnLab公布,12日至今天下午2時,共發現187台受害電腦。

韓國網路振興院的118熱線電話共接到2875件諮詢,今天上午安全網站因上網者過多癱瘓,下午3時恢復正常,導致部分企業和機構上午業務受阻。

據報導,網路安全企業強調,蠕蟲病毒傳播需要一定的時間,因此不能放鬆戒心。目前被發現感染蠕蟲病毒的IP地址數量不斷上升。部分網吧、餐廳等小型商鋪也不斷發現被感染。

南韓業內人士表示,部分企業因擔心企業形象,不願透露被感染的實情,報告感染病毒程序繁複,且並無適當的解決方法,因此,有避而不報的可能性。

另一位業內人士表示,由於韓國網路振興院等機構、安保企業的迅速應對,南韓比國外受損較小,但病毒有可能發生變種。為降低損失,所有人都應貫徹安全守則,相關機構尤其要留意安保企業的公告。

勒索病毒侵陸 近3萬機構中鏢

中國大陸資訊安全軟體公司奇虎360表示,政府單位在內近30000個機構,成為這波侵襲全球勒索病毒攻擊的受災戶,數十萬台電腦受到影響。亞洲這波網路攻擊災情相對輕微。

奇虎360旗下企業資安部門表示,大陸截至昨晚為止,有29372個機構遭勒索病毒攻擊。政府機構、大學,銀行的自動提款機和醫院都遭殃。

奇虎360在日期為昨天的聲明稿中說,這波勒索病毒透過高等教育網路蔓延尤其迅速,超過4000所大學和研究機構都中鏢。

不過,奇虎360對這次勒索病毒造成的損害程度透露不多,大陸政府對於這次網攻的情況未多作說明。

大陸國營媒體今天引述國家網路當局表示,這波勒索病毒仍在國內蔓延,但感染的速度已經大幅減慢。

勒索病毒席捲全球,微軟:政府不應再「囤積」網路武器

微軟今日於部落格發文指出,駭客可能是利用美國國安局外洩的微軟系統漏洞進行攻擊,並批評政府不應「囤積」網路漏洞作為武器而不回報,各界應該將此事件視為警鐘。 

微軟:這是武器外流的新興模式 

針對此次針對微軟作業系統的大規模資安攻擊事件,微軟總裁史密斯(Brad Smith)在部落格上發文批評,美國政府情報單位長年囤積網路漏洞進行攻擊、而非提報給微軟以進行修補,才讓駭客有機可乘。

他指出,這是武器外流的新興模式,而政府握有的武器一旦遭竊取,將對全球帶來全面性的災難。他認為,網路漏洞遭竊的影響並不亞於實體武器,「就像美國軍方的戰斧導彈被偷走一樣」,政府應將此事件視為警鐘,重視網路漏洞大規模散播的後果。

美政府持有的網路漏洞並非首次外流

美國政府並非首次被視為網路攻擊的罪魁禍首。2014年發生的Heartbleed漏洞攻擊,也有人踢爆其實美國國安局早就知悉該漏洞,但卻不回報,而是持續利用該漏洞蒐集情報。今年3月,維基解密也揭露美國中情局如何利用iPhone或Android手機作業系統以及各軟體漏洞進行攻擊。

微軟提數位日內瓦公約,要政府公開安全漏洞

為了加速軟體漏洞修補以及降低損害,微軟在二月就曾提出「」,要求政府報告安全漏洞,保護民眾免於受到來自國家網路的駭客攻擊。

史密斯同時也呼籲,科技圈、用戶和政府各界應共同打擊線上威脅,用戶必須定期更新作業系統,才能免於遭受針對舊式系統的攻擊。如同這次,微軟在3月就已針對該漏洞釋出安全性更新,但不少用戶並未如期更新,也讓這次的攻擊災情嚴重。不過,對許多企業來說,受限於預算和舊有專案可能和新系統不相容,定期更新作業系統可能是一大挑戰。 

勒索軟體攻擊在去年成長36%

勒索病毒的攻擊手法,為利用惡意軟體侵入用戶電腦、加密用戶的重要檔案,在收到贖金後,才會替用戶解密檔案。《CNET》引述賽門鐵克統計數據,勒索病毒數量,在去年約有463,841件,相較於2015年的340,665件,成長36%;其中,醫療保健產業是主要的攻擊對象,有70%的勒索軟體攻擊,都是針對醫院、藥局和健康保險單位。


立即切斷網路並強制關機?think這樣「防毒軟體」「Windows」要怎樣更新?yell應該要絕對「一直連上網路」「一直開機」才對!yell

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏

勒索病毒的幫凶 越南網友竟分享網址

勒索病毒WannaCry肆虐全球,衝擊150多個國家。但是若干越南網友卻以此為樂,竟在社群網站上公開分享病毒網址,或表示想要測試電腦中毒過程。

WannaCry勒索病毒是透過作業系統的漏洞感染、在遠端網路就可感染有漏洞的電腦,衝擊較大。勒索病毒的攻擊可能造成用戶檔案被鎖,除非按照駭客指定金額付出虛擬貨幣比特幣,否則檔案無法開啟。

雖然如此,近日若干越南網友卻以此為樂,在網路論壇和社群網站上公開分享含有勒索病毒的網址,還註明說「提供給大家試試看勒索病毒如何危險」。

也有不少網友貼文表示,想要測試電腦中毒過程,有人則提出破壞構想,叫別人在網咖或學校電腦室試著下載看看。

另外,還有臉書使用者為了吸引網友按讚和分享,貼文表示若按讚和分享人數達到一定次數,將以臉書直播下載勒索病毒讓大家觀看電腦中毒過程的影片。

只要上越南語臉書輸入「Test WannaCry」關鍵字,將有很多搜尋結果,顯示很多網友分享病毒網址以及不少人貼文表示想要「試用」這種病毒,令人傻眼。

網安專家表示,不管是為了開玩笑或真的從事惡意用途,部分網友上述行為都是瘋狂且危險的。因為只要有人不小心按到他們所分享含毒網址,除了使用者電腦中毒外,區域網路(LAN)的電腦也恐會受攻擊,危險程度相當嚴重。

專家呼籲網友正視勒索病毒風暴及提高警惕,不要隨便分享含毒網址,以免損害別人與涉及有關網路散播病毒的違法行為。

統計顯示,截至14日晚上11時59分為止,越南境內已有逾200台電腦遭勒索病毒入侵攻擊,包括若干業者主機在內。

上班第一天:WannaCry病毒收入倍增達4.2萬美元,但是否真會賺大錢要看「頭七」

我們在昨天報導過,勒索病毒所造成的攻擊損失恐無法估量,但作者至昨天到底獲得多少贖金呢?答案是僅僅入帳2萬美元。而又隔了一天,收入是否變多了呢,答案是肯定的,而且是「倍增」,目前收入為4.2萬美元。

昨天根據專門追查非法比特幣流向的機構Elliptic指出,他們已經確認至少有3個比特幣地址與勒索攻擊有關,而這些地址目前已收到大約2萬美元的贖金。比特幣目前仍留在這些地址沒有轉移,因此無法追蹤嫌犯身分。

而今天,據《泰晤士報》消息,這個些帳戶目前共有23.5個比特幣的110起贖金支付,已收到4.2萬餘美元贖金,但這些匯款仍在銀行賬戶未被取走。

不過,英國《衛報》分析,再接下來駭客收到的贖金數量可能會增加,因為若受到攻擊的電腦用戶3天內不支付贖金,惡意軟體工具勒索者威脅將增加300美元等額的比特幣贖金籌碼。如果駭客攻擊受害者7天內不進行支付,病毒就會威脅刪除所有文件。而第一個「頭七」目前還沒有到,不知道那些撐到最後一刻的受害者,是不是會在最後的時刻決定付帳。

白宮:遭WannaCry攻擊 付贖金沒用

美國白宮今天指出,在全球遭到勒索病毒WannaCry攻擊後,受害者支付贖金的總額不到7萬美元;而且據悉,沒有任何在支付贖金後能將資料還原的例子。

川普總統的國土安全顧問博斯特(Tom Bossert)在白宮例行簡報中對記者說,此次遭到勒索病毒攻擊的國家約有150個,遭感染電腦超過30萬部。

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏

勒索病毒 韓提升情報作戰防禦系統級別

南韓政府官員今天表示,因應敵對勢力利用肆虐全球的勒索軟體進行網路襲擊,南韓軍方14日已將情報作戰防禦系統INFORCON級別,由第4級提升至第3級。

南韓政府消息人士稱,INFORCON共分5個級別,根據北韓網路恐襲風險而確定級別,風險越大,級別越高,軍方CERT(網路入侵應對組)的人員數也隨之增加。

南韓聯合新聞通訊社報導,國防部和合同參謀本部表示暫未發現蠕蟲感染。

南韓軍方表示,已向官兵、軍務員、公務員等通知蠕蟲病毒預防對策。部分部隊還限制網路使用等,以防蠕蟲病毒入侵。

南韓防衛事業廳表示,軍隊限網會影響相關部隊的電子招標登記和投標等,提醒參與投標的企業留意。南韓軍網路司令部也為了應對北韓網路攻擊,要求各部隊增派CERT人員。

法新社等外媒援引資訊技術專家的話報導,利用勒索軟體發起網襲的幕後操縱者或為北韓。報導說,谷歌一名研究員稱,利用WannaCry勒索蠕蟲的網襲手法與被認為是北韓所為的網路攻擊相似。

韓國網路振興院(KISA)表示,13日至16日下午1時,南韓共有11家企業報告感染病毒,請求技術支援,共有14起疑似案例。

勒索病毒肆虐 香港受害個案增至25起

WannaCry勒索病毒肆虐全球,台灣、俄羅斯、烏克蘭和印度等是重災區。香港政府今天表示,截至上午9時,香港已有25起個案遭受攻擊,其中23起為家庭用戶,2起為商業用戶。

香港明報即時新聞引述香港生產力促進局總經理黃家偉表示,這些遭受攻擊的個案全都是使用微軟Windows作業系統。另外,香港電腦保安事故協調中心的24小時求助熱線共接到235通查詢電話。

綜合外媒報導,WannaCry勒索病毒12日高峰時,每小時就有9000多台電腦遭攻擊,自此之後受感染的電腦數量已驟降。今天的感染速度放緩,全球未再傳出重大災情。

微軟怒了!首席法務長指責NSA與駭客犯罪組織同樣可惡

勒索病毒的爆發時間選在歐洲時間的週五晚間,顯示這是一場精心規劃過的攻擊,因為週五下班之後是上班族最鬆懈的時刻,IT人員也最沒有防備,因此這一場攻擊也成功的在第一個24小時之內,席捲了九十多個國家。就連微軟,都破例將已經不支援更新的Windows XP發佈了安全更新。

對於此事,微軟的首席法務長Brad Smith在事發後於官網 發表了他的意見,他表示這次的事件導源於政府將發現的安全漏洞隱藏起來並且當成武器,從現在所引發的一連串事件,威力無異於一枚「軍事級的戰斧巡曳飛彈」。

雖然在文內沒有指名道姓,不過無疑他的指責是針對美國國家安全局NSA而來。畢竟Windows系統駭客工具Eternal Blue(代號「永久之藍」)是這個病毒的最初原型,而Eternal Blue設計者正是臭名昭著的「棱鏡」計劃的推行者美國國家安全局(NSA)。

當初NSA製作Eternal Blue這個工具,目的就是要利用Windows的這個系統漏洞,可以任意入侵他們想要入侵的電腦,取得控制權,以供NSA的探員可以在需要的時候,取得有效的破案證據,或是用來對付恐怖份子。不過,NSA是否成功的利用這個工具阻擋了幾起對美國發起的恐怖攻擊行動,我們當然不得而知,但是這個工具成功的癱瘓了許多國家的醫院系統以及公共設施,則可以說是確定的。

因此,Brad Smith指責目前危害全球安全的兩大主要來源,來自於「國家級的機構」以及「有組織的犯罪團體」。

除此之外,Brad Smith也表示,想要防止未來更多勒索病毒事件的發生,需要從技術單位、消費者、政府單位,三方面的配合才能得以有效的預防。消費者也必須時時保持系統的安全更新,才能有效預防下一次可能的攻擊。

針對微軟的指責,在白宮的新聞發佈會上,美國國家安全顧問湯姆·波塞特(Tom Bossert)則是輕描淡寫的表示,勒索軟體的程式碼不是由NSA的工具開發出來的,這種工具是由犯罪份子所開發的,也就是潛在的網路罪犯或外國國家組織。

勒索病毒傳播放緩 找出駭客身分成焦點

WannaCry勒索病毒肆虐全球,台灣、俄羅斯、烏克蘭和印度等是重災區,不過今天感染速度放緩,沒有傳出重大災情,全球執法單位也將注意力放在找出釋放病毒的駭客真實身分。

路透社報導,美國總統川普國土安全顧問博塞特(Tom Bossert)表示,目前有150個國家的30萬台電腦受感染,這是史上傳播最快的敲詐勒索活動之一。

網路安全公司股價飆漲,因投資人打賭政府和企業會砸錢升級防禦措施。

民間網路安全專家表示,他們不確定牟利是否為這次網攻的首要動機。

英國網路顧問公司Hacker House共同創辦人希基(Matthew Hickey)說:「我認為傳播病毒的目的在於,盡可能造成越多破壞越好。」

12日高峰時,每小時就有9000多台電腦遭攻擊,自此之後受感染的電腦數量已驟降。捷克資訊安全軟體公司Avast表示,美國東岸下午之前,受感染裝置新增數降至好幾百,且持續減少。

賽門鐵克與卡巴斯基研究顯示,WannaCry勒索病毒可能與北韓有關

據路透社消息,安全研究員已發現技術線索,表明近期波及全球的勒索病毒WannaCry與北韓有關。自上週五開始,WannaCry已感染了全球150個國家的超過30萬台電腦。

賽門鐵克和卡巴斯基週一表示,較早版本WannaCry中的某些程式碼也曾出現在Lazarus Group使用的程式裡。多家公司的研究員已確認,Lazarus Group是由北韓所指揮的駭客組織。卡巴斯基研究員科特·鮑姆加特納(Kurt Baumgartner)表示:「到目前為止,關於WannaCry的起源,這是我們看到的最佳線索。」 兩家公司均表示,目前尚不能肯定北韓是否參與了此次駭客攻擊。雖然WannaCry週一的傳播速度放緩,不過這已成為有史以來傳播速度最快的病毒攻擊之一。

各國司法部門將密切關注這些安全公司的研究結果。美國總統川普的安全顧問週一表示,這起事件的幕後黑手有可能是外國政府,也有可能是網路安全犯罪組織。兩家公司表示,還需要對其中程式碼做進一步研究,並呼籲其他人也參與到這項研究中。駭客通常會重用其他攻擊活動中的程式碼,因此雖然出現複製的程式碼,還無法作為有力的證明。

美國和歐洲安全官員表示,目前判斷誰發動了此次攻擊還為時過早。不過,北韓作為可疑的始作俑者不能被排除在外。相對於其他駭客,來自Lazarus Group的駭客更在意經濟利益。該組織被認為竊取了孟加拉一家銀行的8100萬美元資金。受此影響,本週一,投資者紛紛買入訊息安全類股票。投資者認為,政府部門和企業將投入更多資金,加強資訊安全防禦能力。

勒索病毒肆虐 資安專家:和北韓有關

資安研究員今天指出,種種跡象顯示,近日肆虐全球、讓電腦用戶哀鴻遍野的勒索病毒WannaCry,可能和北韓有關。

法新社報導,全球網絡陷入混亂數日之後,美國1位高階官員表示,受影響的電腦數已多達30萬,但感染速度並未減緩下來。

谷歌(Google)研究員梅塔(Neel Mehta)張貼的電腦程式碼顯示,WannaCry惡意軟體與平壤發動的1場大規模駭客攻擊有類似之處。這是首次有線索指出這場攻擊的來源。

其他專家也紛紛認為這是北韓在幕後主使的跡象,儘管他們還不能做出結論。

俄羅斯資安公司卡巴斯基(Kaspersky)研究員表示:「我們認為這或許攸關解開這場攻擊的一些謎團。」但他表示,還需要更進一步研究。

以色列資安公司Intezer Labs也認為是北韓發動。

Intezer Labs執行長特維特(Itai Tevet)推文說:「@IntezerLabs證實北韓造成#WannaCry,不只因為來自Lazarus的功能,接下來還會公布更多資訊。」

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏

勒索病毒防護4撇步 打這支電話有保庇

勒索病毒肆虐,資策會資安所提供4大項防護措施,並提供電話(02)6607-2054,民眾可電洽資安所「緊急救護資安諮詢」,隨時掌握最新資安威脅狀況。

WannaCry勒索病毒綁架全球電腦至少150個國家,受到災難性的網路威脅襲擊多達20萬個,台灣受攻擊程度全球第4強。資策會資安所指出,這波勒索病毒已讓全球企業損失超過10億美元。

面臨Wanna Decrypter 2.0仍在全球持續擴散威脅,資安所強烈建議企業和民眾,立即執行以下4大項最佳防護措施。

一、立即升級,為Windows Update升級系統與修補漏洞。

資安所指出,尤其是針對此波攻擊的安全性弱點MS17-010安全性修補程式,各種不同版本Windows系統的修補程序已經公布,應儘快安裝,並定期更新。

二、立即備份。資安所表示,隨身碟、外接硬碟、雲端空間,將備份檔離線保管。

三、防毒更新。資安所表示,原防毒更新至最新病毒碼。

四、不要點擊對來路不明的附件、網站、檔案。

若真的不幸中毒了,資安所表示,可透過重裝系統方式來解除勒索行為,並補缺其它系統需要更新的程序。

若民眾需要進一步的資訊,資安所表示,可電洽資安所「緊急救護資安諮詢」,打電話(02)6607-2054,隨時掌握最新資安威脅狀況。

勒索病毒災情未止息 第2款病毒恐現身

電腦勒索病毒WannaCry自12日起肆虐全球後,駭客犯罪團體又將竊取自美國間諜機構的另1款網路武器工具改編成病毒,且已在所謂的黑暗世界網路釋出。

英國「金融時報」(FT)報導,安全分析師表示,美國國家安全局(NSA)開發、代號「尊嚴審查」(EsteemAudit)的駭客工具,如今已遭改編,可以用來犯罪。

「尊嚴審查」跟美國國安局「永恆之藍」(EternalBlue)程式碼為基礎改編而成的WannaCry勒索病毒攻擊方式類似,都是利用微軟(Microsoft)較舊版本的Windows作業系統弱點,安裝並執行惡意程式。

微軟週末針對較易受害的Windows作業版本,釋出安全性修補程式,然而專家警告,許多組織尚未安裝這類程式。

情報和執法官員說,隨著犯罪團體和其他組織競相運用數位武器作怪,而這些數位武器過去只有擁有最尖端科技的國家才能使用,他們擔心WannaCry可能成為一波類似的破壞性攻擊前兆。

北韓主使網攻? 歐洲警政署不妄加推測

歐洲警政署(Europol)今天說,北韓是否與近日造成全球電腦大混亂的大規模網攻有關,目前要下定論尚為時太早。

歐洲警政署資深發言人歐普詹沃特(Jan Op GenOorth)說:「我們開放各路調查,但我們不做猜測,也無法證實。目前說什麼都嫌早。」

他告訴法新社:「我們正努力釐清,持續調查。這可能來自任何地方,可能來自任何國家。」

研究這次大規模網攻行動的安全研究人員今天指出,有跡象顯示可能與北韓有關;並有專家警告,接下來可能會有更多網攻。

這次網攻鎖住受害人電腦,螢幕上會出現:「你的檔案已遭加密」字樣,要求以虛擬比特幣支付300美元。

設在海牙的歐洲警政署說,自12日晚發生網攻以來,有約243筆支付紀錄,共付出總數約6萬3000美元(約新台幣190萬元)贖金。

荷蘭網路監控官員柏托里(Rob Bertholee)在海牙一場資安會議拒絕直指網攻主使人身份。他說,荷蘭全國數位系統已將北韓列為可能威脅。

柏托里說:「在網路上,每個國家都可有行動,但我們特別擔憂少數幾個國家。我們列為首要國家的名單上有俄羅斯、中國和伊朗。」

他又說:「我認為我們在北韓也可能有非常能幹的敵手。」

勒索病毒肆虐全球 古怪現象令專家費解

勒索病毒WannaCry肆虐全球,數小時內就有100多個國家淪陷,對網路安全研究人員丟出多個驚奇,包括它如何取得最初據點、如何快速蔓延擴散以及為何駭客未從中賺得暴利等。

路透社報導,部分研究人員已發現一些證據,他們宣稱能指向北韓涉及這波攻擊,但其他人則抱持更審慎態度,指稱首先得了解甚至是有關病毒本身的最基本問題。

IBM Security專家巴羅(Caleb Barlow)表示,研究人員仍無法確定此病毒如何散播。大部分網路安全業者歸咎於釣魚電郵,即電郵內含惡意附件、連結或檔案,藉此下載勒索軟體。那也是大部分勒索軟體入侵受害者電腦的方式。

WannaCry案例的問題在於,儘管深入檢視公司資料庫內回溯至3月1日止的逾10億件電郵,巴羅的團隊未能找到與這波攻擊的任何關連。

派駐波士頓(Boston)的巴羅在電話訪問中表示,一旦網路內有1個受害者遭到感染,它就開始繁殖。巴羅指出,微軟視窗(Microsoft Windows)的一個漏洞,讓病毒得以從一台電腦移往其他電腦。

美國國家安全局(NSA)利用微軟此漏洞打造出代號為EternalBlue的駭客工具,此駭客工具最後落入名為影子掮客(Shadow Brokers)的神秘團體手上,並在網路上公開這個以及其他駭客工具。

但謎團在於每個網路的第一個受害人到底如何感染此病毒。巴羅說,「我們進行掃瞄且未找到任何指標,這在統計上極端不尋常。」

其他研究人員也認同。戴爾電腦(Dell)旗下RSASecurity的茨津(Budiman Tsjin)說:「目前尚無首個WannaCry受害的明確跡象。」

知悉惡意軟體如何感染及散播,是能阻止既有攻擊以及預料新攻擊的關鍵所在。巴羅說:「它到底如何辦到,這能否重施故技?」

部分網路安全業者表示,它們已找到一些釣魚電郵樣本。FireEye說,它知悉客戶已利用其報告成功找出與這波攻擊有關連的一些案例。

但這家公司同意,相較於其他攻擊,此惡意軟體較不仰賴釣魚電郵。一旦確立若干感染,它能利用微軟的漏洞進行增殖,無需仰賴釣魚電郵。

還有其他驚奇顯示,這不是普通的勒索攻擊。根據可取得的證據,駭客僅取得微不足道贖金,大部分是比特幣。

只涉及3個比特幣錢包,儘管肆虐全球,這波攻擊目前僅賺得約5萬美元。巴羅指出,若干其他勒贖案例中,單一支付贖金就不只此數額。

此外,專家指出,支付至攻擊者錢包的比特幣,仍留在錢包內未被領走。

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏

神秘駭客組織揚言 將出售新間諜工具

先前外洩美國國家安全局(NSA)網路間諜工具的神秘駭客組織「影子掮客」在部落格貼文揚言,它打算出售程式碼,讓駭客能入侵全球最廣泛使用電腦、軟體及手機。

「影子掮客」(Shadow Brokers)外洩的NSA駭客工具,部分被用來發動最近的WannaCrypt全球勒索軟體攻擊。

「影子掮客」發表的網路聲明說,它將從6月開始,每個月釋出軟體,滿足願意付錢取得若干科技世界最大商業機密的任何人。

「影子掮客」的部落格貼文說,它正在設立「每月資料堆」,且它能提供工具,用來入侵網頁瀏覽器、網路路由器、手機,加上Windows 10的新弱點及從中央銀行竊取的資料。

貼文說,它準備出售先前未披露的弱點,名為零日(zero-days)的弱點能用來攻擊微軟的最新軟體系統Windows 10。貼文未提及其他產品名稱。

它也揚言將丟出利用國際轉帳網絡「環球銀行金融電信協會」(SWIFT)的銀行資料,以及俄羅斯人、中國人或北韓核子和飛彈計畫的資料,但未提供進一步細節。但它承諾,「6月會披露更多詳情」。

追蹤「影子掮客」的法國駭客及資安研究專家蘇伊切(Matthieu Suiche)發推文表示,「影子掮客重出江湖」。

北韓疑涉全球網攻 攻擊暫歇恐有下一波

勒索病毒WannaCry肆虐全球,重創無數電腦系統,資訊安全人員調查發現,跡象顯示北韓可能涉案,但歐洲警政署今天呼籲勿驟下斷語。專家則警告,恐怕還會有更多網路攻擊。

全球網路陷入混亂數日之後,美國高級官員表示,受影響的電腦達到30萬台,但感染速度已經減緩。

谷歌(Google)研究員梅塔(Neel Mehta)張貼的電腦程式碼顯示,WannaCry惡意軟體與據信是平壤發動的1場大規模駭客攻擊有類似之處。這是首次有線索指出這場攻擊的來源。

南韓首爾網路安全業者Hauri公司的崔姓主管也表示,這次攻擊所使用的程式碼與以往被歸咎北韓的駭客攻擊有許多相似之處,包括攻擊索尼影業公司(SonyPictures)的那次。

他告訴法新社:「我去年就發現有跡象顯示,北韓準備以勒索軟體發動攻擊,或者甚至已經開始這麼做,鎖定的目標是南韓公司。」

他又說,可能還會有更多攻擊,「尤其因為這和試射飛彈或核子試爆不同,他們可以否認涉及網路攻擊,推得一乾二淨」。 

據悉,北韓擁有數千名駭客大軍,活動地點除了北韓,顯然還有中國大陸,以往多次重大網路攻擊事件都被歸咎北韓。

不過,歐洲警政署(Europol)今天表示還在進行調查,警告不宜驟下結論。

歐洲警政署資深發言人歐普詹沃特(Jan Op GenOorth)說:「我們對所有方向的調查持開放態度,但我們不做猜測,也無法證實此事。目前說什麼都為時過早。」

他告訴法新社:「我們正努力釐清,持續調查。這可能來自任何地方,可能來自任何國家。」

以色列資安公司Intezer Labs也認為是北韓發動。

Intezer Labs執行長特維特(Itai Tevet)推文說:「@IntezerLabs證實#WannaCry要歸因北韓,不只因為來自Lazarus的功能,接下來還會公布更多資訊。」Lazarus是北韓支援的駭客集團。

歐洲警政署表示,在這波攻擊造成英國醫院病房、歐洲汽車廠和俄羅斯銀行的電腦受創後,目前情況「穩定」。

不過,法國電信業者Orange集團的網路安全部門主管范登柏格(Michel Van Den Berghe)表示,預期將會有「第二波」攻擊。

俄羅斯、中國和和印度怪罪美國政府開發出病毒的原始碼。但美國總統川普的最高網路及國土安全顧問博塞特(Tom Bossert)出面駁斥,否認這次攻擊肇因美國國家安全局(NSA)發現安全漏洞而後外洩。

他說,「NSA並沒有研發用來綁架檔案進行勒贖的工具」,並將矛頭指向罪犯和外國。他也指出,美國政府系統沒受影響。

外洩國安局網路間諜工具的神秘駭客組織「影子掮客」(Shadow Brokers)在部落格貼文揚言,它打算出售程式碼,讓駭客能入侵全球最廣泛使用電腦、軟體及手機。

「影子掮客」發表的網路聲明說,它將從6月開始,每個月釋出軟體,滿足願意付錢取得若干科技世界最大商業機密的任何人。

「影子掮客」的部落格貼文說,它正在設立「每月資料堆」,且它能提供工具,用來入侵網頁瀏覽器、網路路由器、手機,加上Windows 10的新弱點及從中央銀行竊取的資料。

荷蘭情治首長:世界逼臨嚴重數位破壞

荷蘭網路監控首長柏托里今天警告,全世界可能逼近「嚴重的數位破壞行為」,這會進而引發動亂、混亂和脫控失序等。

法新社報導,荷蘭情治單位AIVD首長柏托里(RobBertholee)在海牙一場資安會議說,破壞重要基礎建設,「這種事會讓人在夜裡驚醒」。全球專家正努力因應過去幾天來大規模蔓延的網攻後續影響,這場會議來得正是時候。

柏托里說,數位威脅「不只是想像,在我們四周它無處不在。」這場會議由荷蘭政府籌辦。

他對場內數百名專家和官員說:「依我看,我們可能面臨嚴重的數位破壞行為,超乎許多人所能想像。」

全世界的基礎建設相互連動頻繁,雖有很大好處,但也「脆弱」。他說:「想像一下如果整體銀行系統遭破壞1天、2天或1星期,那會發生什麼事。」

「或如果我們的運輸網絡損壞,或是航空管制台在引導飛行時面臨網攻,都可能導致災難式後果。」

他說:「破壞其中一個領域可能造成重大後果,導致動亂、混亂和脫控失序。」

伊斯蘭國(IS)聖戰分子和蓋達組織由於技術不足,發動「網路恐怖行動」的威脅仍有限,但柏托里警告說:「他們可能還沒這能力,但是肯定已有此意圖。」

南韓網安專家警告 更多網攻蠢蠢欲動

勒索病毒Wannacry肆虐全球,各方紛紛將矛頭指向北韓,南韓網路安全專家今天警告,恐有更多網路攻擊蠢蠢欲動。

上週末有150個國家的20多萬台電腦受害,被稱作是史上最大規模的網路攻擊。

法新社報導,南韓網路安全公司Hauri主管崔賽門(Simon Choi)表示,這次攻擊使用的程式碼跟之前歸咎於北韓的駭客攻擊有許多相似處,包括鎖定索尼影業(Sony Pictures)和孟加拉央行網攻案。

崔賽門擁有北韓駭客活動相關的大量檔案,他從去年開始就公開警告,北韓有發動勒索病毒攻擊的可能。

他告訴法新社:「我去年就看到有跡象顯示,北韓正準備發動勒索病毒攻擊,或是早就開始這麼做了。」

他舉去年南韓購物網站Interpark超過1000萬用戶資料遭竊的重大攻擊為例,當時駭客勒索價值約300萬美元的比特幣。首爾警方將此攻擊歸咎於北韓情報局。

崔賽門說可能會有更多攻擊,「尤其因為不像飛彈試射或核試爆,他們可以否認參與網路攻擊來開脫責任」。

美國、俄羅斯和以色列安全研究人員都指出,有跡象顯示最近這次網攻可能與北韓有關,不過並無確切證據。

別哭!被WannaCry加密的檔案有機會救回

如果不幸被WannaCry勒索蠕蟲加密檔案,先不要太絕望,根據TWCERT/CC最新的調查報告,幸運的話仍有機會以磁碟修復工具救回部分檔案。

自上周五開始在全球肆虐的WannaCry勒索蠕蟲,在周末短短兩天內就讓災情迅速擴及全球150國數十萬臺電腦。WannaCry勒索蠕蟲一旦侵襲電腦,就會立即搜尋電腦的檔案,並立即以RSA 2048位元的高等級加密,把檔案都加密,藉此勒索受害者等值300美元至600美元的比特幣,以贖回解密的金鑰。WannaCry會加密的檔案種類多達180種以上,除非在被感染後迅速察覺,否則常用的電腦檔案幾乎都難以逃過一劫。

由於WannaCry採用的2048位元RSA加密是極高等級的檔案加密技術,若非取得解密金鑰,想要自行嘗試解密幾乎是不太可能。不過,根據TWCERT/CC最新的調查結果,受害者先不要太過於絕望。臺灣電腦網路危機處理暨協調中心於今日(5/16)公布《WanaCrypt0r勒索軟體行為分析》調查報告,在監控分析該勒索軟體的運作歷程之後,發現WanaCrypt0r勒索軟體對檔案加密的方式,是有機會讓受害者救回部分被加密的檔案。

TWCERT/CC的調查發現,WanaCrypt0r勒索軟體是先將原始檔案讀取到記憶體,於記憶體中運行檔案加密,完成加密後即產出另一個加密過的檔案副本,接著勒索軟體再刪除原始檔案,由於只是刪除原始檔案並不會徹底抹除該檔案,透過磁碟修復軟體就可以輕易復原,因而WanaCrypt0r採取新增一個與遭刪除的原始檔案相同大小的檔案,並將之改為WNCRYT副檔名,企圖覆蓋被刪除檔案原本所在的磁碟位置,讓磁碟修復軟體無法復原。

WannaCry勒索蠕蟲的加密方式,是將原始檔案讀取到記憶體進行加密,新增加密後的檔案副本,再刪除原始檔案。

然而,覆寫檔案的抺除效果並不如磁碟低階格式化來得徹底,事實上覆寫檔案並無法保證能夠完全抹除檔案。經過TWCERT/CC以Piriform Recuva磁碟修復工具實測,確定能夠成功救回部分被加密的檔案。不過必須注意的是,目前一般電腦所配備的硬碟容量都很大,以磁碟修復工具回復需要花費不少時間。

TWCERT/CC分析WannaCry勒索蠕蟲的檔案加密特性後,發現有機會以磁碟修復工具救回檔案,實測確實成功救回部分檔案。

勒索病毒橫行 越南1900台電腦中標

勒索病毒WannaCry橫行全球,衝擊150多個國家。越南防毒軟體公司BKAV指出,截至16日下午境內共有逾1900台電腦中毒。

BKAV指出,遭勒索病毒入侵攻擊的電腦中,約有來自243個政府機構和業者共1600台,其餘是個人使用者的電腦。

BKAV指出,目前勒索病毒攻擊越南的情況不是很嚴重,但因為約有400萬台電腦仍未修補「永恆之藍」(EternalBlue)漏洞,占全國電腦的52%,若駭客擴大攻擊,這些電腦可能隨時遭勒索病毒入侵。

BKAV也提出警告,越南境內超過一半電腦存有漏洞,除了勒索病毒外,電腦遭間諜軟體等侵襲的危機相當高,而且危險程度會更加嚴重,甚至對國家安全帶來威脅,因此越南各機構與使用者應立即修補這個漏洞。

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏

不只勒索軟體搶錢 這病毒早偷撈3千多萬

專家今天表示,1種與全球「勒索軟體」攻擊利用相同漏洞的電腦病毒,已經鎖定20多萬台電腦,偷偷生產數位貨幣,至今可能已撈走100多萬美元(約新台幣3000多萬元)。

路透社報導,勒索軟體WannaCry的部分駭客技術,是從美國國家安全局(NSA)竊取或外洩而來。WannaCry從12日開始已感染逾30萬台電腦,並將資料鎖起來,要求受害人支付贖金才可解鎖。

安全公司Proofpoint研究人員表示,1個與WannaCry有關的病毒,裝上了能夠生產數位現金的貨幣「挖礦機」,於4月底或5月初開始感染多台電腦,但因為它能在電腦運作時,躲在背景生產數位現金,之前都沒人發現已經中毒。

Proofpoint主管卡蘭柏(Ryan Kalember)表示,幕後元凶可能已海撈100多萬美元,遠超出WannaCry勒索而來的贖金。

與WannaCry類似,這種程式藉由微軟Windows作業系統軟體的漏洞發動攻擊,Windows更新版本已修復該漏洞,但並非所有公司與個人都安裝了修補版本。

比特幣是至今最被廣泛使用的數位貨幣,但這種新型採礦程式並不是針對比特幣,而是新型數位貨幣墨內羅幣(Monero)。

NSA被竊駭客工具不只引發WannaCry,還被用來攻擊數十萬電腦遙控挖礦

NSA被竊駭客工具後患無窮。駭客團體影子掮客公佈NSA發展的駭客工具被用作勒贖軟體WannaCry發動全球攻擊,不過周一安全公司Proofpoint指出,同樣的工具其實早在前幾周,就被用來感染更多電腦,以便透過挖礦賺取加密貨幣。 

WannaCry使用的攻擊工具,包括Eternalblue及DoublePulsar,其實都是在4月隨著影子掮客公佈 NSA檔案而公諸於世。其中EternalBlue開採Windows TCP 445通訊埠的Server Message Block (SMB)漏洞,以入侵有漏洞的連網PC。而NSA開發的後門程式DoublePulsar,這次則是被WannaCry用來植入受害電腦中。 

不過安全公司Proofpoint發現,其實早自4月24日到5月2日之間還有另一樁攻擊,也是使用Eternalblue和DoublePulsar來植入加密貨幣挖礦工具Adylkuzz。 

研究人員初步估計這樁攻擊沒有勒贖訊息因而不為人知,但其實規模更甚Wanna,影響全球數十萬台PC及伺服器。 

研究人員發現,全球有20多台虛擬主機掃瞄網路上開啟的TCP 445通訊埠以尋找目標。之後以EternalBlue成功開採漏洞、並植入DoublePulsar後門程式,後者再從另一台主機下載、執行Adylkuzz。Adylkuzz開始執行後(下圖,來源:Proofpoint),就會切斷SMB連線,然後判斷受害者電腦的IP位置,下載挖礦指令、挖礦軟體及清除工具。研究人員相信網路上執行Adylkuzz指令及挖礦二進位程式、挖礦指令的C&C伺服器也超過20台。

駭客利用Adylkuzz挖取也十分受歡迎的加密貨幣Monero,這個新興貨幣近來因為獲得暗網上交易黑市AlphaBay的採用而普及。挖礦十分耗運算效能,但挖礦者可以因此獲得7.58 Moneros或約205美元的報酬。 

被植入Adylkuzz而被納編為挖礦傀儡網路的PC會出現無法存取網路芳鄰,以及PC和伺服器效能下降等癥狀。許多大型企業昨日通報為WannaCry的攻擊,其實來自早先這樁攻擊。 

但有趣的是,由於這「攻擊」會關閉SMB網路連線,以切斷之後惡意程式(包括WannaCry蠕蟲),透過同一漏洞進行感染,因此事實上它還有助於縮小WannaCry感染的範圍。  

NSA及中情局(CIA)被洩露的攻擊工具接二連三造成全球PC用戶受害,也引來微軟炮轟,指政府蒐集軟體漏洞資訊開發攻擊工具卻不慎外流,就如同美國軍方戰斧飛彈失竊一樣危險。

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏

勒索蠕蟲襲擊全球150個國家,臺灣名列第三重災區

資安業者Avast指出,勒索蠕蟲WannaCry於5月12日在全球展開大規模攻擊行動,總共發動5.7萬次的攻擊,影響數十個國家,隔日,WannaCry再度發動攻擊,攻擊次數提高至12.6萬次,影響範圍擴增到104個國家,其中烏克蘭、俄羅斯和臺灣成為了駭客主要鎖定的攻擊目標。

臺灣在12日晚間陸續傳出WannaCry攻擊的災情,包括恩主公醫院的行動護理電腦、多所大學的教學電腦、臺電的行政用電腦、牙醫診所的櫃檯電腦,以及部分家用的個人電腦等都遭到勒索攻擊,並加密裝置內部的部分檔案,所幸的是,臺灣目前沒有任何個資外洩,以及影響相關民生系統運作的情況。

駭客利用EternalBlue攻擊程式,針對Windows中普遍使用的伺服器訊息區塊(SMB)的漏洞加以利用,再植入勒索蠕蟲WannaCry來發動攻擊。微軟今年3月已經發布了MS17-010安全公告,來修補該漏洞。

研究人員發現新勒索軟體,隨機加密受害裝置的任何檔案和清除安全日誌

資安公司Emsisoft惡意軟體研究人員xXToffeeXx近日在推特揭露,最近出現新的勒索軟體RSAUtil,攻擊受害者的裝置後,隨機加密受害裝置內部的檔案,而且沒有鎖定特定的文件類型,目前尚未有任何解密方式。不僅如此,電腦部落格Bleeping Computer解析了RSAUtil作者上傳的原始檔案發現,駭客為了隱瞞攻擊的歷程,利用遠端遙控下達指令來清除受害裝置的安全日誌。此外,駭客也利用DontSleep_x64.exe和DontSleep_x64.ini,來防止受害裝置進入睡眠或休眠狀態,為了保持受害裝置跟駭客之間的連結,避免攻擊突然中斷。

WannaCry 2.0勒索蠕蟲狠襲全球,上百個國家受駭,台灣也是重災區

資安業者Avast發現,WannaCrypt0r 2.0(或稱WannaCry、WCry)勒索軟體上周五(5/12)同步於全球展開大規模的攻擊行動,當天即偵測到5.7萬次的攻擊,涉及數十個國家,周六(5/13)更增加到104個國家,攻擊次數擴大到12.6萬次,儘管全球都是受災區,但WCry的主要攻擊目標為俄國、烏克蘭與台灣。

其實第一代的WannaCrypt0r早在今年2月便現身,只是當時並未引起太多的關注,上周五駭客在短短數小時內就以WannaCrypt0r 2.0執行了數萬次的攻擊,引起全球騷動。WCry的簡稱來自於利用WannaCrypt0r 2.0加密的檔案都是以.wcry作為副檔名。

傳統的勒索軟體主要仰賴使用者開啟惡意的郵件附加檔案作為感染途徑,但WCry則不然。根據Avast、卡巴斯基實驗室與西班牙網路緊急應變中心(CCN-CERT)的說明,駭客是先利用EternalBlue攻擊程式開採了Windows中的SMB漏洞,再載入WCry。

EternalBlue來自美國國安局(NSA)的網路攻擊彈藥庫,是由駭客集團影子掮客(The Shadow Brokers)於今年4月所公布。它開採了Windows位於處理伺服器訊息區塊(Server Message Block,SMB)的安全漏洞,SMB為微軟所設計的應用層網路傳輸協定,主要功能是讓網路上的機器能夠共享檔案、印表機、串列埠及通訊等資源,成功的開採將允許遠端駭客執行任意程式,而微軟已於今年3月的MS17-010安全公告中修補該漏洞。

CCN-CERT警告,一旦企業網路上的某台電腦受駭,災情即可能擴散到企業網路中其他未修補的電腦。

WCry會加密系統上的所有檔案,然後把系統桌布置換成勒索訊息,要求受害者支付與300美元等值的比特幣到特定帳戶中,且勒索金額會隨著時間的流逝而增加。目前已確定的受害者包括英國國家醫療保健服務(NHS)旗下的十多個組織,以及西班牙的電信業者Telefonica。

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏