當前位置: 主頁 > 新聞 >
 

Palo Alto Networks 威脅情報小組Unit 42 研究顯示,新的資料竊取( infostealer )惡意程式已能完全掌控 Facebook 商業帳號

本文作者:Palo Alto Networks       點擊: 2023-08-24 15:02
前言:
2023年8月24日--Palo Alto Networks威脅情報小組Unit 42在最新的部落格文章中表示,發現一項從未被通報過的網路釣魚攻擊行動,目的為散佈資料竊取程式。該程式偽裝成試算表範本等辦公工具的惡意連結,可藉此取得 Facebook 商業帳號控制權。這個新變種( NodeStealer 2.0,以 Python 編寫)不同於 Meta 於 2023 年 5 月通報的版本,可竊取加密貨幣,並使用 Telegram 外洩資料。可看出攻擊者以 Facebook 商業帳號為目標的趨勢日益明顯,目的在於進行廣告詐欺並獲取經濟利益。

主要感染途徑為 2022 年 12 月的網路釣魚攻擊行動,攻擊者藉此傳遞惡意程式 1 號與 2 號變種,並利用多個 Facebook 頁面和使用者作為資訊發佈管道,誘騙受害者下載來自已知雲端檔案儲存供應商的連結。點選連結後會下載一個包含惡意資料竊取程式 .exe 執行檔的 .zip 壓縮檔。如果您想瞭解攻擊者如何誘使受害者下載受感染的 .zip 檔案,可參考下方的 Facebook 網路釣魚貼文。
 
 
1 號變種的攻擊手段相當高調,會建立各種可能遭視為異常活動的處理程序,包括強制關閉圖形化使用者介面 (GUI) 上的快顯視窗。然而 2 號變種的攻擊更加分散,增加了識別惡意活動的難度。

透過使用受害者的使用者 ID 和存取權杖,這兩種變種都可連接至 Meta Graph API 竊取 Facebook 商業帳號憑證。Graph API 是管理資料進出 Facebook 的主要方式,可以用程式化方式查詢資料、發佈貼文、管理廣告等。攻擊者會使用 Graph API 竊取目標對象的追蹤者數量、使用者驗證狀態、帳號是否使用預付服務等資訊,並傳送至命令與控制伺服器 (C2)。攻擊者也會試圖檢視常用瀏覽器的 cookie 和本機資料庫以竊取登入憑證。

2 號變種則更進一步,將真正使用者的電子郵件地址改為網路攻擊者控制的信箱,讓使用者永遠無法存取帳號。

Palo Alto Networks台灣區總經理尤惠生表示:「網路行銷和廣告是現今多數企業的核心。利用 NodeStealer 2.0 的 2 號變種,網路攻擊者可以更改電子郵件地址,並讓使用者永遠無法存取帳號。不當使用帳號抵用金或發佈不當內容,可能會導致大規模的財務和聲譽損失。而 Facebook 的使用族群年齡層偏大,對科技可能較陌生,更容易成為攻擊目標。」

他接著指出:「若想防範 NodeStealer 及其各類變種,組織需要審視防護政策,留意 Unit 42 提供的入侵指標 (IoC)。重點在於要採取主動措施,教育員工防範現代網路釣魚策略,這些策略利用時事、業務需求和其他具吸引力的主題。」

如需進一步瞭解新版本的 NodeStealer 會帶來什麼危險威脅,請造訪部落格。

關於Unit 42
Palo Alto Networks Unit 42匯集世界知名的網路威脅研究人員、事件回應專家和專業安全顧問,創建了一個情報驅動、隨時回應的組織,致力於幫助企業主動應對網路風險。作為企業值得信賴的安全顧問,我們的團隊共同協作,幫助企業評估和測試安全控制措施以應對威脅,透過威脅通知的方式協助擬定完善的安全策略,並不斷縮短事件回應時間,使企業盡快專注業務。更多詳情,敬請訪問paloaltonetworks.com/unit42 

關於Palo Alto Networks
Palo Alto Networks是全球網路安全領導者,致力於透過創新來超越網路威脅,讓企業能夠充滿信心地擁抱技術。我們在全球為成千上萬個來自不同領域的組織提供新世代網路安全支援。Palo Alto Networks 一流的網路安全平台及服務以領先產業的威脅情報為後盾,並由最先進的自動化技術而強化。透過提供產品協助實現零信任企業、回應安全事件,或是與世界級的生態圈合作確保更好的安全成果,我們始終致力於幫助實現「每一天都比前一天更安全」的目標,而這正是Palo Alto Networks 成為最佳網路安全合作夥伴的原因。

在Palo Alto Networks,我們承諾匯集最優秀的人才,為達成上述的使命而努力。所以我們也很自豪地成為網路安全領域的首選工作場所,並在近期獲選為新聞周刊「最受歡迎工作場所」(Newsweek Most Loved Workplaces, 2021) 、「多元化最佳公司」(Newsweek Comparably Best Companies, 2021),以及HRC 「最佳LGBTQ平等企業」(HRC Best Places for LGBTQ Equality, 2022)。如欲瞭解更多資訊,請造訪 http://www.paloaltonetworks.com/

追蹤Twitter、LinkedIn、Facebook和Instagram瞭解Palo Alto Networks最新資訊。
Palo Alto Networks、Prisma以及Palo Alto Networks標誌為Palo Alto Networks公司在美國及全球其他地區的註冊商標。所有本文中出現的其他商標、企業名稱或服務,亦為各公司所擁有。

 

電子郵件:look@compotechasia.com

聯繫電話:886-2-27201789       分機請撥:11