預計閱讀 1 分鐘原文來源
最新資安威脅概覽
近期資安社群連續曝光多起 零日漏洞、惡意程式 與 暗網 相關攻擊,從企業級 ERP 系統到個人行動裝置皆受波及。這些事件不僅顯示攻擊者的手法日趨多元,也揭露了現代認證機制的潛在弱點。
背景與影響
- PeopleSoft 零日漏洞:自稱 ShinyHunters 的黑客團體聲稱入侵 FBI,竊取大量資料。
- Windows Defender 零日:新發現的漏洞阻斷 Microsoft 防毒更新,可能導致防護失效。
- EvilTokens PhaaS:在竊取 12,000 個 Microsoft 帳號後被迫下架,顯示供應即服務 (PaaS) 也可能成為攻擊平台。
- Check Point 警告:管理伺服器與 Security Gateway VPN 皆曝出可遠端執行程式碼 (RCE) 的漏洞,已被實際利用。
- ClickFix 攻擊:原本用於開發文件的佔位域名被改作惡意連結,誘導使用者下載惡意軟體。
- RemControl Android 銀行惡意程式:針對歐洲與加拿大使用者的金融竊取工具,持續在 Google Play 旁路分發。
- WordPress 致命漏洞:黑客開始利用可執行任意程式碼的缺口,對網站造成大規模入侵。
在這波攻擊浪潮中,Varonis Threat Labs 針對 Microsoft Entra(前身為 Azure AD)發現一項全新手法 TrustSink。此技術利用 Entra 支援的 外部 MFA(多因素驗證)提供者,在已取得高度權限的帳號後,註冊一個偽裝的外部驗證服務。當使用者登入時,系統會將第二因素驗證流程導向該偽造服務,彈出看似正式的 Microsoft 密碼輸入框,將明文密碼直接回傳給攻擊者。攻擊者再回傳合法簽名的驗證代幣,使登入順利完成,且即使受害者更換密碼,偽造服務仍會持續捕獲新密碼。此手法不屬於「初始入侵」類型,前提是攻擊者已掌握足夠權限,顯示內部帳號保護的薄弱。
未來展望與讀者啟示
- 加強 MFA 供應商審核:企業應限制可註冊的外部 MFA 服務,並定期審查已授權的提供者清單。
- 監控異常驗證流:透過日誌分析偵測不尋常的驗證來源 IP 或時間戳記,可提前發現 TrustSink 類似的竊密行為。
- 零日漏洞快速修補:面對不斷曝光的 零日漏洞,建議採用自動化補丁管理與多層防禦(如應用程式白名單)。
- 暗網資訊防護:使用 VPN 與 Tor 瀏覽器 進行暗網存取時,仍需保持最小權限原則,避免將企業憑證暴露於不受信任的環境。
總結來說,從 ERP 系統到雲端認證,資安威脅正以更隱蔽且高度整合的方式出現。唯有在技術防禦、流程管控與使用者教育三方面同步升級,才能在未來的資安戰場上保持主動。
分享
