‼️ 勒索軟體駭全台!又傳大企業受害,我國資安拉警報 ‼️
今早美國網路媒體 #BleepingComputer 率先披露(bit.ly/3xejmGi),一群使用勒索軟體Revil的駭客試圖勒索Apple要求其買回產品藍圖,更涉嫌從Apple筆電製造商廣達電腦的網路中竊取大量數據資料,並要求支付天價贖金。
根據該篇報導,#REvil 已在暗網上洩漏了十幾份MacBook組件的示意圖,儘管沒有跡象表明它們中的任何一個是Apple的新產品,但REvil駭客警告說,如果廣達不開始就贖金進行談判,「所有Apple設備的圖紙以及員工和客戶的所有個人數據將在隨後的銷售中發布」。而駭客要求廣達必須在4月27日之前以加密貨幣XMR支付5000萬美元,或者在倒計時結束後支付1億美元。
其實現在 #資安勒索 比大家以為的、檯面上看到的多很多,包括之前宏碁、仁寶都曾經遭到駭客鎖定攻擊並遭勒索贖金。即便是這麼大的公司,資安防護跟稽核都無法滴水不漏、防不勝防,一方面除了駭客的勒索手法與使用軟體持續進步外,另一方面則突顯我國企業資安人才缺乏與資安防護漏洞嚴重的問題。
#勒索軟體(Ransomware)是什麼?它是一種源於密碼病毒學(cryptovirology )的惡意軟體,除非向駭客支付贖金,否則它會威脅發布受害者的數據或永久阻止對目標檔案的訪問。儘管某些簡單的勒索軟體僅是鎖定系統,從而使技術高超的人不難解除,但更高級的惡意軟體使用一種稱為「加密病毒勒索」(cryptoviral extortion)的技術。它會加密受害者的文件,使其無法訪問,並要求支付贖金以解密。
勒索軟體最早從大概2007年開始出現,近幾年無論是金額或件數都以倍數成長,特別是在去年疫情爆發後,使得線上銷售、宅經濟、雲端服務、遠距教學及工作模式倍增,卻也成為新的網路犯罪溫床。甚至還有駭客組織推出「#勒索軟體即服務」(RaaS)的模式,提供網路攻擊服務。
美國網路安全公司帕羅奧圖(Palo Alto Networks)的網路安全研究人員分析了針對北美和歐洲組織的勒索軟體攻擊,發現為換取解密密鑰而支付的平均勒索贖金,從2019年的115,123美元增加到2020年的312,493美元,暴增三倍!同時,駭客越來越貪婪。從2015年到2019年,勒索軟體的最高需求為1,500萬美元,2020年,這個金額增長至3,000萬美元。
為了提高勒索成功率,駭客也開始持續精進犯罪手法,尤其是一些犯罪集團開始鎖定大企業作為狩獵標的,成為所謂的「Big game hunter」。這些駭客為了確保被勒索的企業有能力且有意願支付數十萬到數千萬美金不等的勒索贖金,從過往漫天撒網劫掠資料、加密勒索的方式,進階到鎖定特定產業或企業的「#針對式勒索」。我們看到仁寶、宏碁跟這次的廣達,以及國外包括蘋果、FedEX、俄羅斯電信、本田Honda等大企業的勒索軟體攻擊,都是屬於這種針對式的手法。
根據奧義智慧共同創辦人叢培侃及趨勢科技台灣區暨香港區總經理洪偉淦在網路上的公開說法,駭客組織為了確保受害者勢必得支付贖金,已經啟動了被稱為「#雙重勒贖」的新作案手法,即發動方式採用APT滲透攻擊,先行潛伏竊取資料,並在加密企業資料之前同步備份,完成後再啟動勒索軟體執行加密勒索,並且威脅不支付贖金就公開企業及其客戶的商業機密甚至個資,以確保受害企業必定花錢消災。
在交付贖金方面,容易使用、加密因此難以追查的 #虛擬貨幣 出現,解決了以往網路犯罪集團最傷腦筋的 #隱藏金流 問題,也間接帶動駭客開始透過勒索軟體加密企業資料的方式,遠端向受駭企業要求以加密貨幣支付贖金,成為犯罪者的保護傘。除了盛行的比特幣(Bitcoin)之外,駭客也常要求以匿名隱私幣的XMR支付贖金,因為XMR無法追蹤交易,因此成為暗網常用的交易媒介。
勒索軟體攻擊的氾濫,凸顯出我國企業資安的長期問題,包括業界長期反應缺乏專業資安人才的培養計畫以及政府資源錯置,如CTF 競賽偏向駭客攻防技術,和實際政府和企業的防禦性資安人才需求有落差,如今就連企業資安防守的課程要找到合格師資也相當困難。如何正確的佈署資安的縱深,並強化整體企業資訊防護安全,是政府相關單位的當務之急。
虹安呼籲,政府與社會應該要對資安攻擊背後的目的以及對於事業體、國家可能造成的嚴重傷害有充分認知,數個公司、數個相似產業的事業體遭受攻擊,除了損失贖金與客戶資料、衝擊股價甚至影響商譽而掉單,都可能導致我國科技產業的長遠危機!
政府既已號稱成立「#資安國家隊」,就應該盡快提出包括應對勒索軟體在內的 #資安解決方案,協助科技產業加強與整合資安防護資源,共同發展最適當的防禦因應措施,以保護我國科技產業與全民的資訊安全不受勒索威脅!
📒參考資料:
1.勒索軟體大轉型,防禦難度提升:黒產供應鏈經營成本高,鎖定有能力付贖金的知名企業
https://www.ithome.com.tw/news/143458
2.不給錢就公布 竊資型勒索橫行
https://www.netadmin.com.tw/netadmin/zh-tw/market/464E17819569476E94344EDEBDEECAD6
3.資安險如何回應 勒索軟體攻擊事件
https://www.aon.com/getmedia/3dd6d44a-a783-43e3-8c89-db5b7a2c97fd/2020-cyber-risk-case-study-CN.aspx
4.加密勒索程式的 特性與特徵
http://tprc.tanet.edu.tw/tpnet2020/training/10909.pdf
5.Largest ransomware demand now stands at $30 million as crooks get bolder
https://www.zdnet.com/article/largest-ransomware-demand-now-stands-at-30-million-as-crooks-get-bolder/
6.Highlights from the 2021 Unit 42 Ransomware Threat Report
https://unit42.paloaltonetworks.com/ransomware-threat-report-highlights/
7.Largest ransomware demand now stands at $30 million as crooks get bolder
https://www.zdnet.com/article/largest-ransomware-demand-now-stands-at-30-million-as-crooks-get-bolder/
8.駭客入侵台灣10大企業!研華慘遭勒索10億 仁寶認栽付千萬贖金
https://finance.ettoday.net/news/1872347
9.天啊,被勒索了怎麼辦?!10大資安鐵則讓你遠離勒索病毒
https://www.uso.com.tw/portal_b1_page.php?owner_num=b1_55912&button_num=b1&cnt_id=13205
10. 獨家/廣達遭駭1/遭REvil入侵資料庫 客戶設計圖全都露
https://www.ctwant.com/article/113305
同時也有2部Youtube影片,追蹤數超過23萬的網紅Lice萊斯,也在其Youtube影片中提到,↓↓↓↓↓ 下面還有資訊喔 ↓↓↓↓↓ 臉書專頁:https://www.facebook.com/Lice0424/ 實況網址:http://www.twitch.tv/lice0424 對影片或是遊戲有甚麼問題,都可以在下方或是臉書詢問喔^^...
ctf是什麼 在 文茜的世界周報 Sisy's World News Facebook 八卦
《文茜的世界周報》
【數位時代網路安全議題已成為國家安全危機 2013年Yahoo遭駭客入侵造成30億用戶資安威脅 2013年南韓遭駭客攻擊及2017年勒索病毒WannaCry肆虐 也造成極大的損失 許多國家與企業更舉辦駭客競賽 並非鼓勵駭客攻擊行為 而是及早發現自身資安的漏洞 並培養發掘資訊安全人才】
「下一次全面毀滅性的攻擊將來自於網路,連接網路的那一刻起,你就沒有主導權,我可以攻擊任何人,任何事物,任何地方,他們正在轉移資金,」電影<黑帽駭客>片段。
這是許多人對駭客的刻板形象。
「毫無痕跡,不留線索,絕不留情,」電影<黑帽駭客>片段。
「這群高手中的高手,從錢到個人身分,甚至是無人車,」電影<玩命關頭8>片段。
沒有什麼是他們得不到的,而那些被視為誇大的虛構情節,其實已經滲透到你我的生活當中。
「我現在是用他的帳戶來騎車,」程序員。
在大陸大受歡迎的共享單車,駭客只要在電腦上簡單操作幾下,不到一分鐘,就能花你的錢輕鬆出行。
「除了你可以花別人的錢以外,這個漏洞最大的危害是什麼,他個人信息的洩漏,我就可以知道可能他家在哪裡,公司在哪裡,常去的地方有哪些,就是推斷出他個人的習慣,生活習慣之類的,」程序員。
「初始密碼121212,開門成功,然後下面就修改一下密碼,」百度安全實驗室安全研究員謝海闊。
充斥在大陸各大飯店的智能安全鎖,方便管理者掌握房源動態,然而卻也可能在瞬間就成了防盜裝飾。
「050102,是你剛才設置的密碼,對,成功了,然後再試原來我那個密碼,121212,就原來密碼已經失效了,」百度安全實驗室安全研究員謝海闊。
當智慧型產品已經深入到你我生活當中,在帶來便捷的同時,隱形的漏洞就更不容忽視。
「隨著未來人類社會使用數字技術越來越多,就會有越來越多的財富,越來越多的榮譽,是由數字技術所承載,那麼也就有越來越多的風險,是信息安全風險 ,安全這塊其實就是你需要在壞人之前,把這些問題找出來,然後把它給封堵住,」騰訊玄武實驗室負責人于暘。
學醫出身的于暘是大陸駭客圈的傳奇,他曾奪得微軟安全挑戰賽最高獎,在業內被稱為TK教主,目前是騰訊玄武實驗室的"掌門人",這個實驗室對外負責發表安全研究成果,對內支持騰訊全系列產品的安全,于暘之所以脫下白袍當起駭客,是因為他從找漏洞的過程當中,獲得前所未有的成就感。
「漏洞披露的意義這個是在10幾年前,其實已經討論清楚了,威脅就在這裡,如果我們不去把它找出來,遲早有一天會有壞人把它找出來,我給你舉一個例子,我在2013年有一個發現,在我發現之後大概6個月左右,一模一樣的技術,在國外的另外一個人就已經也發現了,然後他把它賣給了一個網絡軍火商,大家這個觀念需要更新,這個網絡軍火商,不是說我們隨便去安的這樣一個名詞,你們知道,在很多國際條約裡面,漏洞攻擊武器已經和這個化學武器,核武器是放在一類裡邊,」騰訊玄武實驗室負責人于暘。
2013年12月4號,由41個國家共同簽署的<瓦森納協定>,將具有入侵功能的軟件列入出口管制列表,此後網路攻擊工具也開始享受,同核武器,化學武器一樣的待遇,而從2013年10億的Yahoo用戶的帳號訊息遭駭客盜取,2017年癱瘓全球的勒索病毒WannaCry肆虐,到大陸逐年攀升的網絡安全犯罪數字來看,這樣的現代戰爭,無所不在。
「根本就不是說中國的入侵事件少,是因為大家不說,中國怎麼可能入侵事件少呢,有一個企業安全負責人,他說他們公司去年被人入侵之後弄走了12億,但這個事情外面根本沒有人知道,這只是鳳毛麟角,」騰訊玄武實驗室負責人于暘。
這也是于暘口中比懸壺濟世還有意義的工作,解除潛伏在你我身邊的不安引信。
早在1992年,美國就舉辦了一場,電腦駭客秘密派對DEFCON,採用出題和現場攻防模式,競技,找出隱身在民間的高手,演變至今DEFCON CTF(奪旗賽),已然成為全球駭客的世界盃,此外美國五角大廈的防入侵系統供應商ZDI,2007年也舉辦了Pwn 2 Own比賽,並有微軟,Google,蘋果等知名廠商贊助,號召駭客高手針對它們的產品找出缺失,藉此提升自家產品的安全性,2014年,大陸也舉辦了全球首個,關注智能生活安全的駭客競賽,極棒大賽(GeekPwn),發起人王琦曾是微軟美國總部以外,第一個區域性安全響應中心的負責人,他希望藉著這項賽事,改變中國企業對漏洞披露的態度。
「我們不希望把那個東西弄成,啪啪啪敲幾下搞定了,然後啪啪啪幾下那邊就爆炸了,沒有那個,你看蘋果,或者是Google,或者是微軟,實際上它們都是每年還有很多漏洞的,但是工業界對它們的評價其實是非常好,因為大家看到10幾年它們的產品,其實是越來越安全,要發現它們的漏洞其實越來越困難,外面如果利用這些問題,除非很高級的,非常非常高級的攻擊,才會出現它們漏洞的身影,這些都是進步,要到那一步必須是把中國有一些企業,以它們為榜樣,做到它們那樣,」極棒活動發起和創辦人王琦。
破解共享單車與智能安全鎖,都是2017年極棒香港年中賽上,引人矚目的參賽項目,而賽事舉辦四屆以來,已經有選手陸續攻破了特斯拉汽車,智慧型手機,路由器,保險箱,攝像頭,POS機等等,王琦說,這就是他要提倡的駭客精神,發現問題,讓世界更完美。
當AlphaGo打敗了世界棋王李世乭,人們看到了人工智慧驚人的學習成果,而隨著這項技術成為人們日常生活的一部分,王琦的下一步就是用駭客思維,去驗證人工智慧的安全性。
「當然有人說我可能是杞人憂天,我們之所以現在去做極棒,就是我們都是站在駭客的角度去思考問題,那些危害可能風險來自於哪裡,到未來的時候,如果我們的智能在發展,我們的駭客不發展,那未來的智能時代面臨什麼樣的問題,我們其實是不知道,」極棒活動發起和創辦人王琦。
隨著網路技術對生活無所不在的滲透,對網路安全人才的需求也大大提高,根據大陸網路空間安全協會預估,大陸的網路安全專業人才缺口高達70萬,並以每年1萬5千人的速度遞增,遠遠跟不上網路安全的需要,在這方面南韓顯得很有遠見,南韓政府從2012年起,推出Best Of Best優中選優人才計畫,每年以無上限的經費和資源,培養超過100名的年輕信息安全參賽者,一旦在駭客競賽中獲勝,還可以免試保送進入大學,只要成為信息安全公司的雇員,甚至不用服兵役。
「我主要是做漏洞賞金方面,為軟件尋找漏洞,軟件存在漏洞說明使用用戶,有被駭客攻擊的風險,糾正這些漏洞會有一些成就感,」韓國選手Cixer。
2013年3月20日,南韓爆發了黑暗首爾的網路攻擊事件,包括6家金融機構和3家電視台的系統都因而癱瘓,這讓南韓政府更加重視資安人才的培育,那一年的BOB甄選名額就增加了一倍,並且每年增加10個名額,以產官學合作的模式為國家留住頂尖的資安人才,BOB計畫實施僅4年,就打造出DEFKOR(代夫克勞)這隻駭客團隊,2015年他們在DEFCON CTF比賽上脫穎而出,也讓外界注意到南韓BOB計畫的驚人效率。
「整個人類科技的發展,有一個非常重要的特點,就是他賦予了個人越來越大的力量,這個力量可以是破壞的力量,也可以是創造的力量,今天一個通曉了攻擊技術的人,他能造成多大的破壞,」騰訊玄武實驗室負責人于暘。
透過駭客競賽,育才獵才,將破壞的力量導正為創造的力量,這群駭客顛覆了電影形塑的那個永遠的反派,而是默默守護著千萬人隱私的正義使者。
更多內容,請看影片連結:https://www.youtube.com/channel/UCiwt1aanVMoPYUt_CQYCPQg
ctf是什麼 在 蔡思韵 Cecilia Choi Facebook 八卦
是結局還是起點?來到下集與 Adam Pak 栢天男 一口氣演繹了由戀人未滿到踏入教堂,與 Chow Tai Fook Jewellery 周大福珠寶 一同經歷同偕到老的過程,見證《一生承諾一愛》。
究竟結婚誓詞的真正意義是什麼?喜與樂、富與貧、順境與逆境,能支持倆人一直走下去的動力又是什麼呢?「一生承諾一愛」,希望能給我們一點點啟示。
即日起於周大福eShop購買指定婚嫁貨品,尊享低至75折優惠!*
了解更多周大福婚嫁首飾:https://bit.ly/3lX0d6Q
#CHOWTAIFOOK #CTF #Jewellery #Wedding #周大福 #一生一愛 #一生承諾一愛
ctf是什麼 在 Lice萊斯 Youtube 的評價
↓↓↓↓↓ 下面還有資訊喔 ↓↓↓↓↓
臉書專頁:https://www.facebook.com/Lice0424/
實況網址:http://www.twitch.tv/lice0424
對影片或是遊戲有甚麼問題,都可以在下方或是臉書詢問喔^^
ctf是什麼 在 elsewhite Youtube 的評價
這是一個非常臨時的直播企劃,我攝影師elsewhite aka街舞圈天橋底下說書人陳白爛 from ELSE, CTF,邀請了兩位朋友:
一位是全國大學街舞季HUG SEASON主理人YG張雅鈞 from Afbeatz Family、Boog Family、Maniac Family,俗稱三姓家奴,從大型社團活動主辦方角度出發。
另一位不意外的又是某詹姓街舞名師冷毛 from PHD, IP Lockers, Dance Soul,從社團指導老師方向而來。
而我們三位又同時兼具各自大學熱舞社學長身分(文化、師大、北大),湊在一起聊聊現在大學熱舞社的一些有趣現象。
00:00:00 INTRO
00:02:18 開場
00:32:01 Q&A觀眾提問開始
PART1 關於現象的疑惑
00:35:25 以前跟現在風氣比較?如何保有跳舞的熱情跟初衷 (也想知道關於高中熱舞社的看法!!)
00:47:01 社團盛衰變化?熱舞社員投入心力降低?除了科技跟速食文化有無其他看法?
01:03:22 如何提升社團凝聚力?呈現社團重要性與必需性
PART2 明確提問區
01:19:56 社團要如何培養新舞風?
01:22:42 如何回應家長或社員對夜練的質疑?
01:27:26 大部分社員都有街舞底子是否會排擠初學者?
01:35:26 社團老師如果不適任想換怎麼辦?
01:45:37 關於把Girlstyle改名feminine freestyle
01:49:50 關於教不會社員solo跟跳舞、也不進步感到挫折
01:58:37 為什麼社團要像工作室排滿課、不以培訓方式重視每個社員?
02:00:47 文大熱舞跟師大熱舞社團制度跟風氣的比較
PART3 垃圾題
02:13:10 吃不胖怎麼辦(雅鈞回答)
02:14:28 怎樣能在批踢踢釣出白爛哥?
02:15:38 白爛哥能不能擺幾個JOJO立讓大家看看
02:19:41 大學熱舞社排行?學生時代跳舞的頂點?
02:29:33 排舞主題性與否大哉問 & 白爛為什麼可以當評審?
02:44:39 ENDING後話
ctf是什麼 在 [Vtuber x 資安] Day 12 CTF 是什麼?如何學習CTF - YouTube 的八卦
Your browser can't play this video. Learn more. Switch camera. ... <看更多>