七月 2024
1234567
891011121314
15161718192021
22232425262728
293031  

彙整

【攻擊預警】駭客利用惡意檔案竊取臉書帳號資訊(1081227)

教育機構ANA通報平台 發佈編號 TACERT-ANA-2019122610123434 發佈時間 2019-12-26 10:40:35 事故類型 ANA-攻擊預警 發現時間 2019-12-25 01:09:49 影響等級 中 [主旨說明:]

【攻擊預警】駭客利用惡意檔案竊取臉書帳號資訊 [內容說明:]

轉發 台灣電腦網路危機處理暨協調中心 資安訊息警訊 TWCERTCC-ANA-201912-0001

駭客散佈含有木馬的惡意PDF reader檔案,引誘使用者下載執行後,會從瀏覽器的SQL Lite DB中竊取使用者的Facebook sessions cookies,並利用此sessions cookies連線至臉書,獲取使用者Ads Manager 帳戶的敏感資訊,藉以散佈廣告或不實訊息等惡意攻擊。

IOCs:

可疑網址與IP:

– smartpdfreader.com, pdfaide.com, pdfguidance.com, ytbticket.com, videossources.com

– www.ipcode.pw, www.gaintt.pw

– 185.130.215.118, 155.138.226.36

可疑檔案:

– d56e00af1562ee3890a132cde6a9b8f8a7b68d73c1532ab5dad046c7cf5c20f3 – ede475db32026a207a54ed924aa6e2230911dc1cce95fb0aa3efbdfd5f4de9e1 – a415624fe4fbce9ba381f83573d74f760197ad2371d4e4a390ea5722fad755cb – 25c60987a0148c19477196257478f14c584600acd742369cb8859256ff005400

此訊息僅發送到「區縣市網路中心」,煩請貴單位協助公告或轉發。 [影響平台:]

微軟作業系統 […]

碧華國小資安通報-入侵事件警訊(1081219)

教育機構資安通報平台 事件類型:入侵事件警訊 原發布編號 原發布時間 事件類型 殭屍電腦(Bot) 原發現時間 事件主旨 教育部資安事件通告-新北市三重區碧華國民小學[163.20.x.x]主機進行惡意程式連線(MALWARE-OTHER Trackware relevantknowledge runtime detection) 事件描述 入侵偵測防禦系統偵測到來源IP(163.20.x.x),包含疑似惡意程式連線行為特徵之封包,對目標IP(x.x.x.x)進行連線。此事件來源 PORT (63439),目標 PORT (80)。 手法研判 來源IP主機可能存在未修補之弱點遭駭客攻擊,感染惡意程式或遭植入木馬程式導致觸發此事件,將可能導致主機機敏資料外洩,或成為殭屍網路一員而對外發動攻擊。 建議措施 請檢視來源IP該連線行為是否已得到合法授權。 若來源IP該連線為異常行為,可先利用掃毒軟體進行全系統掃描,並利用ACL暫時阻擋該可疑IP。同時建議管理者進行以下檢查: a.請查看來源IP有無異常動作(如:新增帳號、開啟不明Port、執行不明程式)。 b.確認防毒軟體的病毒碼已更新為最新版本,並進入系統安全模式下行進行全系統掃描作業、系統是否已安裝相關修正檔,或關閉不使用的應用軟體與相關通訊埠。 若來源IP為DNS server、NAT主機或IP分享器等設備IP時, 表示有內部主機透過這些設備向外連線時而觸發偵測規則, 則需先請設備管理者透過事件單所附之資訊(目的地IP、時間、來源port), 來協助查找內部觸發偵測規則之主機, 再依前述建議處理措施進行作業。 參考資料 NULL 本校處理程序: 先行將其網路線拔除。 查出為本校文書組長行政電腦,電話告知文書組長,儘速將該部電腦送至資訊中心檢查。 經查該電腦作業系統為 Windows 10×64 1803版,該版本已於 2019 年 11 月 12 日終止維護。 請文書組長將電腦硬碟中資料備份至行動碟。 同步登入「教育機構資通安全應變網站」回報處理情形。 待備份完成後,該電腦系統重灌,新系統為 Windows 10×64 1909版。 重裝文書組長行政工作必須的軟體,並做相關的設定。 […]

Synology NAS 網站維運(1081112)

Synology NAS Server 系統更新: 升級 DSM:Synology 下載中心 產品型號:RS2414+ DSM 安裝版本:DSM 6.2.2-24922-4 DSM 版本日期:2019/11/05 DiskStation Manager 6.2 新功能介紹 RS2414+ Release Notes 版本: 6.2.2-24922-4 (2019-11-05)

問題修正

修正 DS118、DS218、DS218play、DS418、DS418j 與 RS819 硬碟 LED 指示燈無法正常閃爍的問題。 修正憑證在更新失敗時可能無法正常運作的問題。 修正手動更新憑證後可能無法套用至相關服務的問題。 修正有關 Net-SNMP 的安全性弱點 (CVE-2018-18066)。 修正有關 Nginx 的安全性弱點 (Synology-SA-19:33)。 修正多個安全性弱點 (Synology-SA-19:37)。 […]

碧華國小資安通報-入侵事件警訊(1081111)

教育機構資安通報平台 事件類型:入侵事件警訊 事件單編號:AISAC-175382 原發布編號 NTUSOC-INT-201911-0781 原發布時間 2019-11-11 09:15:16 事件類型 殭屍電腦(Bot) 原發現時間 2019-11-11 07:57:28 事件主旨 教育部資安事件通告-新北市教育網路中心[163.20.242.17]主機進行惡意程式連線(MALWARE-CNC Win.Trojan.Glupteba.M initial outbound connection) 事件描述 入侵偵測防禦系統偵測到來源IP(163.20.242.17),包含疑似惡意程式連線行為特徵之封包,對目標IP(5.9.157.50)進行連線。此事件來源 PORT (49208),目標 PORT (8000)。 手法研判 來源IP主機可能存在未修補之弱點遭駭客攻擊,感染惡意程式或遭植入木馬程式導致觸發此事件,將可能導致主機機敏資料外洩,或成為殭屍網路一員而對外發動攻擊。 建議措施 請檢視來源IP該連線行為是否已得到合法授權。 若來源IP該連線為異常行為,可先利用掃毒軟體進行全系統掃描,並利用ACL暫時阻擋該可疑IP。同時建議管理者進行以下檢查: a.請查看來源IP有無異常動作(如:新增帳號、開啟不明Port、執行不明程式)。 b.確認防毒軟體的病毒碼已更新為最新版本,並進入系統安全模式下行進行全系統掃描作業、系統是否已安裝相關修正檔,或關閉不使用的應用軟體與相關通訊埠。 若來源IP為DNS server、NAT主機或IP分享器等設備IP時, 表示有內部主機透過這些設備向外連線時而觸發偵測規則, 則需先請設備管理者透過事件單所附之資訊(目的地IP、時間、來源port), 來協助查找內部觸發偵測規則之主機, 再依前述建議處理措施進行作業。 參考資料 NULL (此通報僅在於告知相關資訊,並非為資安事件),如果您對此通報的內容有疑問或有關於此事件的建議,歡迎與我們連絡。 教育機構資安通報應變小組 網址:https://info.cert.tanet.edu.tw/ 專線電話:07-5250211 網路電話:98400000 E-Mail:service@cert.tanet.edu.tw

本校處理程序:

電聯教研中心大同網路駐點工程師,請求協助查找內部觸發偵測規則之主機, 再依前述建議處理措施進行作業。 教研中心大同網路駐點工程師回報,本校感染惡意程式或遭植入木馬程式的電腦 IP 為 10.241.17.160,先行將其網卡封鎖。 查出為本校樂齡教室中某一部電腦,電話告知相關人員,儘速將該部電腦送至資訊中心重灌系統。 重灌該部感染惡意程式的電腦,發還。 […]

【攻擊預警】學術單位近日內陸續收到含有釣魚內容之資安通知信件,煩請各校提高警覺。

教育機構ANA通報平台 發佈編號 TACERT-ANA-2019100201104141 發佈時間 2019-10-02 13:04:41 事故類型 ANA-攻擊預警 發現時間 2019-10-02 10:00:00 影響等級 中 [主旨說明:]

【攻擊預警】學術單位近日內陸續收到含有釣魚內容之資安通知信件,煩請各單位提高警覺。 [內容說明:]

學術單位近日內陸續收到含有釣魚內容之資安通知信件,煩請各單位提高警覺。 信件內容以舊有資安相關訊息為主,信件內容開頭以英文撰寫訊息,且附有超連結以供下載檔案。 煩請各單位依社交工程防範作為提高警覺且不輕易點選或開啟不明來源信件之附檔或超連結,以維資訊安全。 如收到相關類似信件,切勿點選信件中超連結,並將信件提供給TACERT(service@cert.tanet.edu.tw),以利相關資訊收集及分析。

電子郵件內容範例1: Hello, We need this reviewed, categorized and filed as soon as possible. Take a look and let me know how soon can you finish it. ATTACHMENT DOCUMENT(超連結,內含惡意程式) Thank you

電子郵件內容範例2: Hello, I believe we […]