【資安日報】6月24日,北美汽車經銷商軟體服務業者CDK Global遭攻擊而停擺,傳出是勒索軟體BlackSuit所為
支付動態 · 2024-06-25

針對上週北美汽車經銷商軟體服務業者CDK Global遭到網路攻擊的資安事故,週末出現最新發展,勒索軟體駭客組織BlackSuit聲稱是他們所為,有新聞媒體指出,該公司已打算支付贖金正與駭客談判

資安業者Fortinet上個月察覺名為Fickle的竊資軟體,駭客以Rust為基礎開發,不僅採用相當複雜的程式碼撰寫,並透過相當靈活的手段來挑選目標下手。

研究人員將攻擊行動大致區分成3個階段:傳送作案工具至目標電腦、部署前的準備工作,以及植入經過加殼處理的惡意酬載。

究竟駭客如何引誘受害者上鉤,而能夠傳送作案工具,研究人員並未多做說明,但他們提及,對方利用4種管道傳送Fickle,其中有兩種是VBA巨集程式,一種是惡意軟體投放工具(Dropper),另一種則是惡意程式下載工具(Downloader),其餘兩種管道,分別是偽裝成URL捷徑或執行檔的下載器。

其他攻擊與威脅

中國駭客組織SneakyChef鎖定亞洲、歐洲、中東、非洲政府機關,散布惡意程式SugarGh0st

俄羅斯駭客組織ExCobalt利用後門程式GoRed攻擊當地政府機關、關鍵基礎設施

後門程式Oyster透過惡意廣告散布,駭客聲稱提供Chrome、Teams等網路應用程式,誘騙使用者上當

廣告軟體AdsExhaust偽裝成Meta虛擬實境裝置的應用程式散布

Rootkit程式Diamorphine變種鎖定Linux主機而來,可藉由特定套件執行任意作業系統命令

 

【漏洞與修補】

Phoenix UEFI韌體存在高風險漏洞,數百款採用Intel處理器的個人電腦、筆電、伺服器恐受影響

專精韌體安全的資安業者Eclypsium指出,他們在聯想第7代ThinkPad X1 Carbon、第4代ThinkPad X1 Yoga的UEFI韌體當中,發現名為UEFICanHazBufferOverflow的漏洞(CVE-2024-0762),起因是信賴平臺模組(TPM)組態存在不安全的環境變數,而有可能導致記憶體緩衝區溢位,攻擊者得以執行惡意程式碼,CVSS風險評為7.5分。研究人員指出,這項漏洞出現在處理TPM組態的UEFI程式碼裡,而有可能導致TPM安全晶片的防護效果形同失效。

值得留意的是,上述的兩款筆電,都採用了Phoenix SecureCore UEFI韌體,他們向聯想、Phoenix通報此事,經過Phoenix確認後指出,同樣的漏洞也出現在其他使用該廠牌韌體的Intel個人電腦、筆電、伺服器,搭配Core i第7代至14代處理器的電腦都可能曝險,Phoenix在今年4月提供緩解措施,並在5月14日發布資安公告,呼籲用戶向設備製造商進行確認。至於上述兩款筆電的製造商聯想,也在5月針對旗下超過150款設備,提供BIOS更新。

由於影響的個人電腦平臺眾多,研究人員指出,恐有數百款桌上型電腦、筆電、伺服器存在相關漏洞。

75%的Magento電商平臺恐存在重大資安漏洞CosmicSting,若不設法修補,攻擊者有可能取得完整控制權

資安業者Sansec針對Adobe本月發布的例行更新當中公布的重大漏洞CosmicSting(CVE-2024-34102)提出警告,這項資安弱點位於Adob​​e Commerce及Magento Open Source電商平臺,繼2年前Adobe修補CVE-2022-24086、CVE-2022-24087,Sansec認為,這是該平臺出現最為嚴重的漏洞。

就漏洞本身帶來的危害而言,CosmicSting可被攻擊者用來讀取含有密碼等機密資料的檔案,但研究人員指出,若是再結合Linux作業系統的GNU C程式庫(glibc)的iconv功能漏洞CVE-2024-2961,攻擊者就能發動遠端程式碼執行(RCE)攻擊,從而取得電商平臺的完整控制權。值得留意的是,通報此事的研究人員Sergey Temnikov補充說明,在已修補iconv弱點的電商平臺環境下,攻擊者還是有機會藉此存取管理者API

 

【資安防禦措施】

加速落實金融資安行動方案2.0,金管會提供金融上手零信任架構的三步驟

「資安的改變從被動變主動,從單點控制變價值驅動。」金管會副主委邱淑貞5月16日在2024 CYBERSEC臺灣資安大會金融安全論壇開場時表示,資安過去僅針對個別事件進行處理和回復,隨著金融業大力運用數位化發展業務,資安現在和業務風控結合,成為驅動業務發展的關鍵,也是金融機構前進的重要動力。

為了推動金融機構發展資安,金管會在2020年發布金融資安行動方案1.0,兩年後接著發布2.0版,延續1.0版四大策略,增加了14項精進措施,從鼓勵金融機構擁抱零信任架構,強化核心資料保全、舉辦資安長聯繫會議強化,推動重大資安事件的支援演訓等。如今,2.0版發布已過一年半,金管會資訊服務處處長林裕泰在論壇中強調,零信任架構和資安聯防是金管會力推的兩大面向。

 

【資安關鍵人物】

企業重視資安的文化,不能只靠資安事件來驅動

幾乎每年在政府機關、上市櫃公司或關鍵基礎設施等領域,都會發生重大資安事件,帶來財務損失、商譽損失、喪失客戶信任度、損害民眾隱私甚至危害國安等負面影響。第一金控副總經理兼資安長劉培文表示,相關的受駭單位都需要花費大量資源,去修復因為發生資安事件所帶來的後果,媒體廣泛報導而引發社會大眾的關注,也迫使企業必須正視資安的議題和風險。

「企業的流程與資源決定了企業能做什麼,文化與價值觀則決定了企業不做什麼。」劉培文指出,只有從上到下、真正重視資安的企業,因為已有正確的文化與價值觀,才能夠看到輕微的事件與徵兆出現,或看到外部發生的資安事件後,便能夠在既有的流程與資源下,檢討事件背後的根因,甚至願意投資額外的資源、新的流程等,適度及早因應減降資安風險,形成良性循環以避免未來爆發重大事件。

 

近期資安日報

【6月21日】駭客組織Void Arachne藉由提供中國用戶翻牆工具、Deepfake人工智慧工具散布惡意程式

【6月20日】中國駭客UNC3886利用多項防火牆及虛擬化平臺的零時差漏洞隱匿行蹤,並部署後門程式持續存取網路環境

【6月19日】初始入侵管道掮客IntelBroker聲稱握有晶片大廠AMD內部機密資料,該公司表示將著手調查

Popular articles
Gaming & Technology Expo Makes a Powerful Entrance in CDMX
Marketing
Across 6 Cities: HUIDU Invites You to 8 World Cup Parties Redefining High-Value Social Networking
HUIDU Focus
Online gambling, crypto pose ongoing money laundering risks in Philippines, analyst says
Southeast Asia
New Jersey July Gambling Revenue Hits $606M, Sweeps Casinos Banned
Regulation
HUIDU Invites You to Booth T70 at iGB L!VE 2026 — Let’s Ignite London This July!
HUIDU Focus
GAT CDMX 2025 Institutional Academy: Leaders and Experts Analyze the Present and Future of the Gaming Industry in Mexico and Lat
Sports Game
GGC Awards 2026 Shines in Colombo: Honoring Leaders and Innovators in the iGaming Industry
HUIDU Focus
Vietnam's tightening online gaming policy creates new market opportunities
Southeast Asia
1spin4win grows its Latin American presence by partnering with Fortuna Juegos
Online Game
Kazakhstan plans to penalise online casino promotions
Regulation
PropellerAds Shared a New iGaming Case Study: 97,674 Installs and 12,701 Deposits in 3 Months
Marketing
UK MPs reopen 2025 gambling inquiry as reform stalls
Regulation
JILI Partners with Cricket Legend AB de Villiers (ABD) to Launch Exclusive Branded Game Series 100% 11
Sports Game
B2B Tech Infrastructure Gains Momentum in Philippine Gaming Sector
Southeast Asia
Institutional Academy that exceeded expectations marked the opening of GAT CDMX
Online Game
Home
Game
Cooperation
Find
My