<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>大砲開講 &#187; 資安新聞</title>
	<atom:link href="http://rogerspeaking.com/category/security_news/feed" rel="self" type="application/rss+xml" />
	<link>http://rogerspeaking.com</link>
	<description>~分享是進步的原動力~</description>
	<lastBuildDate>Thu, 27 May 2010 02:35:58 +0000</lastBuildDate>
	<generator>http://wordpress.org/?v=2.8.4</generator>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
			<item>
		<title>怎麼又是LNK病毒呢？</title>
		<link>http://rogerspeaking.com/2010/05/2196</link>
		<comments>http://rogerspeaking.com/2010/05/2196#comments</comments>
		<pubDate>Fri, 07 May 2010 01:41:04 +0000</pubDate>
		<dc:creator>Roger</dc:creator>
				<category><![CDATA[惡意程式]]></category>

		<guid isPermaLink="false">http://rogerspeaking.com/?p=2196</guid>
		<description><![CDATA[最近又收到一推網友及朋友寄送電子郵件給我，附件檔是一隻LNK病毒，我在思考一個問題，怎麼還是這麼多人喜歡亂執行一些有的沒有的附件檔呢？難道，大家都不怕嗎？還是，使用者很難教育呢？還是，沒有原因呢？
我的Email信箱收到一推病毒信件：

下圖是這隻LNK病毒檔案的小圖示：

下圖是此LNK病毒內容：

這種LNK病毒通常需要連至網際網路上下載惡意程式執行檔，還好那個惡意網站目前無法連上，所以，無法下載且執行惡意檔案。
下圖是小紅傘防毒軟體偵測畫面：

最後，再次提醒各位，不要執行來路不明的檔案(*.exe, *.lnk, *.vbs, *.scr, *.pif 等等)。
]]></description>
		<wfw:commentRss>http://rogerspeaking.com/2010/05/2196/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>透過P2P工具 &#8211; 驢子傳播的感染型蠕蟲病毒W32.Noobert</title>
		<link>http://rogerspeaking.com/2010/01/2192</link>
		<comments>http://rogerspeaking.com/2010/01/2192#comments</comments>
		<pubDate>Tue, 05 Jan 2010 08:32:12 +0000</pubDate>
		<dc:creator>Roger</dc:creator>
				<category><![CDATA[資安新聞]]></category>

		<guid isPermaLink="false">http://rogerspeaking.com/?p=2192</guid>
		<description><![CDATA[病毒名稱：W32.Noobert
病毒類型：蠕蟲
受影響的作業系統：Windows 95/98/Me/2000/XP/Vista/NT, Windows Server 2003
病毒分析：
驢子是一個很受歡迎的P2P分享平臺，用戶可以透過驢子快速共用、高速下載網路上的各類檔案。但是，網路攻擊者也會趁機藉此途徑傳播病毒。W32.Noobert就是這樣一種蠕蟲病毒。
W32.Noobert能感染受害電腦主機磁片上的.exe和.scr文件。感染後，當使用者執行這些檔案時，該蠕蟲會被解壓到%TEMP%\NOO%RANDOM%目錄下並且繼續執行其檔案感染功能。此外，它還會隨機地刪除以*.avi，*.xls，*.jpg ，*.doc為尾碼名的檔案，並且會透過修改登錄表 (registry key)以及修改系統檔sfc_os.dll來關閉Windows的檔案保護功能。
W32.Noobert還會將自身複製到驢子的incoming目錄下，以達到透過驢子的檔案共用網路進行傳播的目的。

諾頓安全專家建議：
1. 全新諾頓2010安全軟體獨創的基於信譽評等的全球雲端鑑識技術，使用賽門鐵克的全球安全智慧型網路，即時對來自網路的應用程式進行判斷，協助使用者抵禦最新威脅。
2. 諾頓安全軟體的自動修復功能，可將惡意程式碼從被感染檔中清除，將檔案修復至被感染前的狀態，從而保護原始檔不受影響。
3. 建議使用者在下載P2P網路共用檔案時先使用諾頓安全軟體對其進行威脅掃描，確認安全後再打開下載。
4. 沒有安裝防毒軟體的使用者可以訪問http://tw.symantecstore.com下載諾頓360 3.0、諾頓網路安全大師2010或諾頓防毒 2010試用版對病毒進行掃毒。
5. 使用諾頓2006版本及之後產品的現有使用者，可以免費將產品升級至諾頓2010版本，升級網址http://www.symantec.com.tw/nuc。
]]></description>
		<wfw:commentRss>http://rogerspeaking.com/2010/01/2192/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Adobe新漏洞尚無修補程式，木馬Trojan.Pidief.H伺機攻擊</title>
		<link>http://rogerspeaking.com/2010/01/2189</link>
		<comments>http://rogerspeaking.com/2010/01/2189#comments</comments>
		<pubDate>Fri, 01 Jan 2010 06:03:02 +0000</pubDate>
		<dc:creator>Roger</dc:creator>
				<category><![CDATA[資安新聞]]></category>

		<guid isPermaLink="false">http://rogerspeaking.com/?p=2189</guid>
		<description><![CDATA[病毒名稱：Trojan.Pidief.H
病毒類型：木馬
受影響的作業系統： Windows 95/98/2000/Me/XP/Vista/NT, Windows Server 2003
病毒分析：
Trojan.Pidief.H是一個利用尚無修補程式的Adobe Reader和Acrobat零時漏洞(CVE-2009-4324)的木馬。它利用此漏洞在被入侵的電腦中釋放並運作惡意程式。
惡意的檔案將被釋放到Temp目錄，並重新命名為AdobeUpdate.exe以達到迷惑使用者的目的。攻擊者可以根據其攻擊意圖來選擇使用不同的被釋放檔案，如盜竊使用者的機密資料和偷渡式下載其它惡意檔案等。
該木馬可能通過包含特殊JavaScript的PDF檔以郵件附件的形式來到受害使用者的電腦，並會誘導使用者點擊打開附件；此外網頁掛馬也是它的一種傳播方式。
目前Adobe還沒有發布針對該漏洞的修補程式。
諾頓安全專家建議：
1. 全新諾頓2010安全軟體獨創的基於信譽評等的全球雲端鑑識技術，使用賽門鐵克的全球安全智慧型網路，即時對來自網路的應用程式進行判斷，協助使用者抵禦最新威脅。
2. 諾頓網路安全大師2010具有垃圾郵件過濾功能，以此來過濾具有安全威脅的垃圾郵件。
3. 諾頓安全軟體的「智慧型防火牆」功能，能夠阻止不明應用程式訪問網路，使得被竊取的使用者訊息無法傳輸。
4. 建議使用者盡量不要訪問可疑網站，不要輕易打開來歷不明的郵件附件。
5. 沒有安裝防毒軟體的使用者可以訪問http://tw.symantecstore.com下載諾頓360 3.0、諾頓網路安全大師2010或諾頓防毒 2010試用版對病毒進行掃毒。
6. 使用諾頓2006版本及之後產品的現有用戶，可以免費將產品升級至諾頓2010版本，升級網址http://www.symantec.com.tw/nuc 。
]]></description>
		<wfw:commentRss>http://rogerspeaking.com/2010/01/2189/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>社交網站威脅手法大公開 小心好友變毒蟲</title>
		<link>http://rogerspeaking.com/2010/01/2186</link>
		<comments>http://rogerspeaking.com/2010/01/2186#comments</comments>
		<pubDate>Fri, 01 Jan 2010 05:59:04 +0000</pubDate>
		<dc:creator>Roger</dc:creator>
				<category><![CDATA[新聞稿]]></category>
		<category><![CDATA[資安新聞]]></category>

		<guid isPermaLink="false">http://rogerspeaking.com/?p=2186</guid>
		<description><![CDATA[諾頓提醒Facebook、Twitter等社群使用者 慎防網路毒駭上身
「你有Facebook嗎？加我加我！」從人們的日常對話，可看出社交網站正一步步地改變人們的交友模式。賽門鐵克今年4月所發表的《諾頓線上生活報告》也指出，一個人平均就有41位網友，甚至有60%的成人認為「無網路毋寧死」。然而，在使用社交網站的同時，各路安全威脅如蠕蟲、木馬、釣魚網站等也將歪腦筋動到社交網站上。因此，諾頓列出今年度所偵測到的社交網站主要威脅手法，提醒使用者小心提防。
網路已成為人們主要的通訊和聯繫工具，社交網站更隨著家庭電腦數的增加與高網路普及率而蓬勃發展。研考會2009年調查也發現，台灣21至30歲的社交網站使用者中，有高達58%使用者有Facebook帳號，近5成擁有部落格，另合計有17.6%的使用者有Plurk或Twitter帳號。但賽門鐵克今年陸續偵測到瞄準社交網站的安全威脅，以幾可亂真的方式誘導消費者掉入陷阱。提醒消費者若遇到以下情形，應格外當心：
狀況一：以社交網頁名義發出的密碼重設通知
小心！賽門鐵克偵測到一隻名為Trojan.Bredolab的木馬，即是利用偽造的Facebook帳號通知郵件欺騙使用者密碼因故更新，使用者必須開啟郵件中的壓縮檔以獲得新密碼，使用者若開啟附檔，將會下載該木馬，進而自動下載其他惡意程式，如帳號竊取程式、傀儡程式、rootkits、後門及誤導型應用程式等，無非是引狼入室。
狀況二：以社交網頁名義發出的問候信件
小心！賽門鐵克偵測到有駭客利用受到入侵的Facebook帳號，寄送含有惡意連結的內部電郵到好友的Facebook收件匣，郵件標題常是「Hello」或「Hi」，信中所附連結將引導使用者至看似Facebook網頁的假釣魚網站，一旦在該網站提供登入資訊，帳號密碼即刻陷入被竊盜的風險。
狀況三：來自好友的不明RSS通知
小心！賽門鐵克偵測到一隻名為Downloader.Sninfs.的木馬在Twitter上肆虐。該木馬是經由被感染的Twitter帳號，發出看似亂碼的RSS通知，誘騙使用者點選該串含有木馬Downloader.Sninfs.的網址連結，一旦下載該木馬，受感染的電腦將會自動下載其他惡意程式，如帳號竊取木馬Infostealer.Bancos.。
台灣賽門鐵克個人消費性產品事業部系統工程師王世煜表示：「近來網路罪犯偏好隱身在熱門社交網頁的保護傘下，先讓使用者卸下心防，再進一步攻擊使用者電腦和竊取個資。賽門鐵克提醒使用者應注意前述可疑狀況，使用具有身分防護功能的合法安全軟體，並定期更新病毒碼與作業系統的安全更新，同時養成良好的網路使用習慣，讓網路罪犯無機可趁。」
我要當社群安全達人！諾頓小撇步輕鬆學
1. 使用全方位安全軟體，並定期更新病毒定義檔：建議安裝防護功能強大、具有身份安全防護，並具備即時更新功能的安全軟體。如全新諾頓2010安全軟體獨創的基於信譽評等的諾頓雲端鑑識技術，使用賽門鐵克的全球安全智慧型網路，即時對來自網路的檔案或應用程式進行判斷，協助使用者抵禦最新威脅。
2. 注意你的每一次點擊：使用者收到通知信時，千萬要看清楚，別急著重設帳號或密碼，可先行到社交網站用原密碼帳號登入，並確認功能是否運作正常，小心別輕易掉入圈套。
3. 千萬不要回覆垃圾郵件：小心別點選來歷不明的信件，當然也不要回覆不知名的信件，以避免更多垃圾郵件寄回。
4. 註冊多組郵件帳號以作不同用途：俗話說雞蛋別放在同一個籃子裡。比如：網購用A帳號，登錄社交網站用B帳號，和親友聯繫用C帳號。
5. 養成良好上網習慣：使用者在連上社交網站時，要小心保護個人資料，不要把自己的資料分享給不需要知道的人，切勿在任何可公開存取的網頁張貼個人郵件帳號，並做好正確的網路安全防護工作。
關於賽門鐵克的諾頓產品
賽門鐵克的諾頓產品提供防毒、防間諜程式和網路釣魚防護功能，保護使用者免遭傳統病毒攻擊並防禦 Bot傀儡程式、偷渡式下載 (drive-by download) 和身份竊取的威脅，而且只佔用極少的系統資源。公司還提供線上備份及電腦微調等服務，也可為您提供值得信任的家庭線上安全。
關於賽門鐵克
賽門鐵克是提供安全性、儲存及系統管理解決方案的全球領導廠商，可協助消費者和組織保護及管理其資訊驅動的世界。運用我們的軟體與服務，可以更全面、更高效的方式，在更多端點對抗網路威脅的風險，無論資訊的使用方式與存儲位置為何，您都可以在資訊世界安心無虞。如需更多資訊，請造訪 www.symantec.com.tw。
]]></description>
		<wfw:commentRss>http://rogerspeaking.com/2010/01/2186/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>搜尋布蘭妮墨菲Brittany Murphy 驟逝新聞，竟被置入假防毒軟體</title>
		<link>http://rogerspeaking.com/2010/01/2180</link>
		<comments>http://rogerspeaking.com/2010/01/2180#comments</comments>
		<pubDate>Fri, 01 Jan 2010 05:53:06 +0000</pubDate>
		<dc:creator>Roger</dc:creator>
				<category><![CDATA[新聞稿]]></category>
		<category><![CDATA[資安新聞]]></category>

		<guid isPermaLink="false">http://rogerspeaking.com/?p=2180</guid>
		<description><![CDATA[駭客總是用自己的方式哀悼驟逝的名人，2009年從麥可．傑克森到艾奎諾夫人，皆被假防毒軟體大做文章。現在又多了前幾日猝死的布蘭妮墨菲Brittany Murphy新聞被駭客利用來促銷假防毒軟體FAKEAV。當好奇的網友在 Google 輸入關鍵字，比如“brittany murphy’s death”時可能會不小心點選到早已埋伏在搜尋結果排行前幾名的惡意頁面，內含假防毒軟體的惡意網頁會跳出警告視窗說發現病毒，必須即刻掃瞄。這個聲稱免費的掃瞄會在使用者按下OK 同意鍵後，顯示目前掃瞄到的病毒情形，最後還是警告你 『電腦仍有餘毒殘留』，還裝鎮定的建議為了個人資料不外流、檔案不毀損，請使用者儘速下載包藏禍心的” System Security”。

圖片來源：http://z.about.com/d/movies/1/0/I/2/O/happyfeetprem5.jpg
目前趨勢科技發現在搜尋結果中有兩筆被發現會引導入含有假防毒軟體的頁面:
* http://{BLOCKED}g.net/vwb.php?sell=brittany%20murphy%20death
* http://{BLOCKED}x.net/icd.php?go=brittany%20murphy%20death
這種手法稱為blackhat search engine optimization (Black_Hat SEO)攻擊,目前趨勢科技已經在上述頁面偵測到名為 HTML_FAKEAV.WAF 的病毒。一旦使用者點選連結會出現以下的中毒警告訊息：



建議粉絲們若要在網路上搜尋布蘭妮墨菲Brittany Murphy 驟逝新聞，請找信賴的新聞網站，假防毒軟體總是利用他們的方式哀悼或利用名人。
趨勢科技主動式雲端截毒服務 SPN( Smart Protection Network)可以阻絕上述惡意連結 網站，避免使用者無意間下載惡意程式。
來源：趨勢科技
]]></description>
		<wfw:commentRss>http://rogerspeaking.com/2010/01/2180/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>趨勢科技 2010 年資安威脅預測報告出爐</title>
		<link>http://rogerspeaking.com/2009/12/2176</link>
		<comments>http://rogerspeaking.com/2009/12/2176#comments</comments>
		<pubDate>Sun, 27 Dec 2009 02:48:46 +0000</pubDate>
		<dc:creator>Roger</dc:creator>
				<category><![CDATA[威脅報告]]></category>

		<guid isPermaLink="false">http://rogerspeaking.com/?p=2176</guid>
		<description><![CDATA[虛擬化、雲端運算以及網際網路基礎架構改變將擴大網路犯罪活動範圍
從頭條新聞到最新技術潮流，網路犯罪者都能夠非常靈活地運用所有可能的熱門話題來從中牟利。今日企業間興起的一股雲端運算與虛擬化風潮，勢必也將吸引網路犯罪者的目光，成為下一個熱門的網路犯罪領域。
根據趨勢科技 2010 年未來資安威脅報告指出，雲端運算與虛擬化雖然能夠帶來可觀的效益、節省大量成本，但卻也將伺服器遷移至傳統資訊安全邊界之外，並且擴大了網路犯罪者的活動範圍。2009 年 11 月發生如 Danger/Sidekick 因為雲端伺服器故障而導致大規模的資料服務中斷，讓產業見識到網路犯罪者對雲端運算可能造成的風險。趨勢科技技術專家預測，網路犯罪者可能的作法，不是操控使用者到雲端的連線，就是直接攻擊資料中心與雲端本身。
網際網路基礎架構的變遷為網路犯罪者開啟了更多的機會
目前，由網際網路工程工作小組 (Internet Engineering Task Force) 所設計的「新一代」網際網路標準 IPv6 (Internet Protocol v. 6) 目前仍處於實驗階段，這套標準未來將取代已有二十年的歷史的 IPv4。隨著使用者開始探索 IPv6，網路犯罪者也將躍躍欲試，趨勢科技預料新的一年將會出現一些針對 IPv6 的概念驗證攻擊。可能遭到濫用的功能包括新的隱匿通道 (C&#38;C) 在內。不過應該還不會鎖定 IPv6 位址空間，至少在短期內不會。
網域名稱目前正逐漸國際化，因此，導入區域性頂層網域 (採用俄羅斯文、中文與阿拉伯文字元) 將為駭客創造新的機會，讓他們運用長相類似的網域名稱發動網路釣魚攻擊，例如，使用俄羅斯文字元來替代看起來很像的拉丁字元。趨勢科技預料，如此將導致信譽問題，對資訊安全廠商造成新的挑戰。
網路犯罪者將利用社交媒體與社交網路混入使用者的「信賴圈」
社交工程仍將持續在威脅散播方面扮演重要角色。但是，由於社交媒體上透過線上互動而分享的內容越來越豐富，在 2010 年當中，網路犯罪者必定比以往更努力滲透與入侵最熱門的社群。
此外，社交網路也已成為竊取個人身分辨識資訊 (Personally Identifiable Information，簡稱 PII) 的慣用管道之一。毫無戒心的大部分使用者在個人資料檔案頁面所張貼的資料數量與充分程度，再加上互動內容當中所透露的線索，早已足夠網路犯罪者進行身分竊盜活動以及社交工程攻擊。這樣的情況在 2010 年將變本加厲，知名度高的個人將容易遭到冒名，或是銀行帳號遭竊。
全球性疫情將逐漸絕跡，地區性或鎖定特定對象的攻擊將成長
資安威脅情勢已經丕變，全球性的疫情爆發已不復見，例如：Slammer 和 CodeRed。甚至在 2008 年與 2009 年初廣受矚目 Conficker 事件，也不算真正的全球性疫情，而是精心策劃的協同攻擊。未來，區域性與鎖定對象的攻擊，在數量與精密度上勢必持續升高。
以下是 2010 年以及未來的一些主要預測：

「錢」是一切的誘因，網路犯罪不可能消失。
Windows 7 將會帶來一些影響，因為，其預設的安全等級比 Vista 稍低。
就算使用非主流的瀏覽器或作業系統也無法避免風險。
惡意程式每幾個小時就會變形一次。
強制性感染已經成為常態，只要瀏覽到惡意網站就會感染。
未來將出現針對虛擬化與雲端運算環境的攻擊方式。
Bot 程式將永遠存在，無法根除。
企業網路/社交網路的資料外洩事件仍將持續發生。

如需完整的威脅報告，請至：http://us.trendmicro.com/us/trendwatch/research-and-analysis/threat-reports/index.html
關於趨勢科技：
趨勢科技股份有限公司是全球網際網路內容安全的領導品牌，致力於保障企業與消費者數位資訊交換環境的安全。 趨勢科技是業界的技術先驅，領先的整合式資安威脅管理技術能遏阻惡意程式、垃圾郵件、資料外洩以及最新的 Web [...]]]></description>
		<wfw:commentRss>http://rogerspeaking.com/2009/12/2176/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>台灣卡巴斯基網站存在XSS安全漏洞</title>
		<link>http://rogerspeaking.com/2009/07/2135</link>
		<comments>http://rogerspeaking.com/2009/07/2135#comments</comments>
		<pubDate>Sat, 11 Jul 2009 07:53:10 +0000</pubDate>
		<dc:creator>Roger</dc:creator>
				<category><![CDATA[XSS]]></category>
		<category><![CDATA[安全漏洞]]></category>

		<guid isPermaLink="false">http://rogerspeaking.com/?p=2135</guid>
		<description><![CDATA[台灣卡巴斯基網站存在XSS (Cross-Site Scripting) 安全漏洞。
跨站腳本攻擊(XSS)：駭客利用網站上允許使用者輸入 字元或字串的欄位插入HTML與Script語言，造成其他正常使用者在觀看網頁的同時，瀏覽器會主動下載並執行部份惡意的程式碼，或被暗地裡導入到惡意 的網站，而受到某種型態的影響。如今大部份的網站都強調所謂與使用者互動的功能，加入許多允許使用者輸入字串的欄位，如：留言板、討論區、查詢欄位等；有 些互動的功能能將使用者輸入的字串存入後端資料庫，如果駭客輸入某些含有攻擊式的語言，一旦使用者進入此頁面時，因執行未預期的動作而將遭受某種程度的威 脅。

至於我怎麼發現的呢？
7月8日收到「奕瑞資安快訊第五期」，如下圖所示：

我點擊熱門FAQ其中一則「關於卡巴斯基防毒軟體發生中斷，重新啟動時出現上一個應用程式啟動失敗訊息」，結果出現下圖畫面：

感覺上，網頁中應該存在某些問題，所以，就測試了一下，結果出現下圖畫面：

測試語法，如下所示：
http://web.kaspersky.com.tw/KL-Services/FAQ/Kav2009/kav2009_44.php?faq_name=%22%3E%3Ciframe%20src=http://www.google.com%3E%3C/iframe%3E&#38;faq_no=317&#38;faq_checksum=7115&#38;faq_product=18&#38;faq_id_no=5
其他問題，就靠他們自己找囉！
]]></description>
		<wfw:commentRss>http://rogerspeaking.com/2009/07/2135/feed</wfw:commentRss>
		<slash:comments>2</slash:comments>
		</item>
		<item>
		<title>McAfee網站不安全挨轟</title>
		<link>http://rogerspeaking.com/2009/05/2069</link>
		<comments>http://rogerspeaking.com/2009/05/2069#comments</comments>
		<pubDate>Thu, 07 May 2009 06:03:00 +0000</pubDate>
		<dc:creator>Roger</dc:creator>
				<category><![CDATA[XSS]]></category>
		<category><![CDATA[新聞稿]]></category>

		<guid isPermaLink="false">http://rogerspeaking.com/?p=2069</guid>
		<description><![CDATA[每個資安業者都有可能面臨這個問題，差別在於是被自己發現或被別人發現而已。發現這些漏洞後，業者的處理態度與速度很重要，決定後面案情發展的情形，也許是因為McAfee很有名，成為那些資安研究人員的目標，所以，新聞炒得比較大而已，過幾天，大家又忘記了。
資安研究員Mike Bailey釋出這個螢幕抓圖，顯示他透過跨站假要求漏洞進入McAfee Secure。
知名安全軟體商McAfee的網站竟有安全漏洞，其中包括一項專門掃瞄顧客網站瑕疵的軟體。專家表示，這些漏洞可導致顧客帳號資料曝光，被釣魚攻擊利用。惡意軟體也能偽裝成McAfee軟體，藉此散佈。
McAfee在5日晚間表示，大部分的弱點都已修補好，只有一部份需要離線進行。根據ReadWriteWeb的報導，McAfee的網站被發現有受到跨站指令（XSS）攻擊，和跨站假要求攻擊的弱點，顧客可能以為他們登入了該公司的網站，實際上卻是釣魚攻擊。
諷刺的是，其中一個有風險的網站是McAfee Secure，這是用來掃瞄顧客的網站，檢查他們是否容易受到上述類型的攻擊。報導指出，這個問題顯示，McAfee若非沒有在自家的所有網站執行McAfee Secure檢查，就是該產品的效用不佳。
Risky.biz網站指出，使用者必須登入他們的McAfee帳號，然後前往利用該弱點的惡意網站，才可能受到跨站假要求攻擊。Secure Science Corporation共同創辦人Lance James對ReadWriteWeb表示，這類利用防毒軟體商網站的攻擊特別危險，因為它們能讓攻擊者製作內含木馬程式或其他惡意軟體的假安全產品，顧客則毫不懷疑地接受。
安全研究員Mike Bailey在Skeptikal.org部落格寫道，McAfee Secure網站的漏洞顯示該公司沒有遵守對合格掃瞄商（Approved Scanning Vendors）的PCI要求；在構建該應用軟體時，沒有使用一個安全的軟體開發生命週期，也疏忽對該網站進行深度的滲透測試。
McAfee發言人Joris Evers表示，暫時下線的網站是McAfee knowledge center（知識中心），那屬於顧客支援部分，且使用第三方供應商的軟體。該站有一個跨站指令弱點。
他以電郵回覆：「這些型式的弱點很少被大規模利用，因此不被視為嚴重問題。」他強調，這些弱點都沒有造成McAfee任何公司資料外洩，該公司也沒有發現任何惡意的利用。
Evers說：「McAfee對本身的網站和第三方提供的服務，都設有嚴格的政策。我們正在調查這些特定弱點為何沒有被我們的檢查程序抓出，若有必要將調整我們的程序。」
McAfee不是唯一一家官網存有安全問題的安全公司。就在上個月，The Register爆料賽門鐵克的網站有一個跨站指令弱點。今年2月，一個羅馬尼亞駭客網站宣稱，已經成功利用跨站指令和SQL隱碼攻擊，破壞了F- Secure、Kaspersky和BitDefender三家公司的網站。
來源：ZDNet

]]></description>
		<wfw:commentRss>http://rogerspeaking.com/2009/05/2069/feed</wfw:commentRss>
		<slash:comments>3</slash:comments>
		</item>
		<item>
		<title>Career職場部落格被植入惡意連結</title>
		<link>http://rogerspeaking.com/2009/02/1957</link>
		<comments>http://rogerspeaking.com/2009/02/1957#comments</comments>
		<pubDate>Tue, 24 Feb 2009 05:49:33 +0000</pubDate>
		<dc:creator>Roger</dc:creator>
				<category><![CDATA[惡意程式]]></category>
		<category><![CDATA[網站安全]]></category>

		<guid isPermaLink="false">http://rogerspeaking.com/?p=1957</guid>
		<description><![CDATA[知名人力資源公司Career部落格網站遭到入侵，網頁被植入惡意連結，到現在為止（2009/2/24@12:50），惡意連結尚未被移除。如果最近有瀏覽該網站的網頁們，最好趕緊檢查自己的電腦，因為可以偵測此惡意程式的防毒軟體幾乎很少，小紅傘防毒軟體偵測名稱為「BDS/Hupigon.Gen」。另外，此事件隱含另一個議題──資料外洩，至於這個部份，必須等待檢調單位的調查（此事件首先由網駭科技的WebAlert所發現）。

以下是此惡意程式的分析結果：
1. 當您連上Career部落格網站首頁，網頁原始碼出現一惡意連結，如下圖所示：

2. 上圖中的「evil.htm」包含一段JavaScript程式碼，如下圖所示：

3. 經過分析後，此惡意程式碼使用三個安全漏洞，分別是CVE-2008-2463（MS08-041）, CVE-2007-4816, CVE-2007-5807。
4. 此惡意程式執行後，系統會產生一些變化，如下所示：
[增加服務]
服務名稱：NVIDIA Display Driver Server
檔案位置：C:\Program Files\Common Files\Microsoft Shared\MSINFO\rav2009.exe
[增加檔案]
C:\Program Files\Common Files\Microsoft Shared\MSInfo\rav2009.exe
&#8230;.
5. VirusTotal掃描結果，如下所示：
a-squared     4.0.0.93     2009.02.23     Virus.Win32.Hupigon.AMD!IK
AhnLab-V3     2009.2.23.2     2009.02.23     -
AntiVir     7.9.0.87     2009.02.23     BDS/Hupigon.Gen
Authentium     5.1.0.4     2009.02.23     W32/Downloader.C.gen!Eldorado
Avast     4.8.1335.0     2009.02.23     -
AVG     8.0.0.237     2009.02.23     -
BitDefender     7.2 [...]]]></description>
		<wfw:commentRss>http://rogerspeaking.com/2009/02/1957/feed</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>2月份垃圾郵件:情人節垃圾郵件猖獗/中文賭博垃圾郵件首例出現</title>
		<link>http://rogerspeaking.com/2009/02/1934</link>
		<comments>http://rogerspeaking.com/2009/02/1934#comments</comments>
		<pubDate>Fri, 13 Feb 2009 08:23:38 +0000</pubDate>
		<dc:creator>Roger</dc:creator>
				<category><![CDATA[威脅報告]]></category>

		<guid isPermaLink="false">http://rogerspeaking.com/?p=1934</guid>
		<description><![CDATA[每當接近熱門的節日，即為垃圾郵件作者最為猖獗的時候。若要提名垃圾郵件產業最愛的節日，情人節與聖誕節絕對是年度盛事。而面對即將來臨的情人節，不論有沒有情人的民眾，只要打開電子郵件信箱，就會從各類相關主旨的垃圾郵件中明顯地感受到節日即將到來。無論是各式禮物或增進情侶情趣的產品宣傳都是本月份垃圾郵件的熱門標題。除了禮物折價券、鐘錶等一般產品外，更可以看到減肥藥的宣傳，只是不知道收到減肥藥的情人會欣然接受。還是當場翻臉？
另外，美國目前雖為最大垃圾郵件發源地，但所占比例已逐漸下降。隨著越來越多國家的網際網路變的更為發達，美國垃圾郵件所占的百分比已經下降了3%。目前有23%的垃圾郵件出自美國，而預計這樣的滑落情形會隨著時間持續演進，拉丁美洲與亞洲的比例則是逐漸攀高。
本期垃圾郵件報告的重點如下:

垃圾郵件提供情人節的完美禮物
中文賭博垃圾郵件首例出現牛年初始
中國大陸網域名稱持續為垃圾郵件作者濫用
美國不再叱吒全球? 垃圾郵件散布量下降
垃圾郵件作者最愛名人事件-歐巴馬就職

1. 垃圾郵件提供情人節的完美禮物
情人節逐漸接近，相關垃圾郵件的攻勢亦隨之火力全開，它們會推薦受信者各式各樣可以滿足情人的禮物。在賽門鐵克觀察到的前20大情人節垃圾郵件標題中，前三名垃圾郵件皆為銷售男性壯陽產品，如：「增長你的長度就是情人節的最佳禮物 (Increase your length, the best valentine’s gift)」以及「在情人節炫耀你的長度(Show off your length for valentine’s)」。 除此之外還可看到禮物券、鐘錶廣告以及減肥藥等商品。賽門鐵克建議民眾若接收相關信件，請避免直接點選郵件內連結，並謹守六大網路安全撇步如下:。

不要隨意開啟email中所附連結或是檔案，小心木馬上身!
定期更新電腦程式中的修補程式，才能確保電腦是最新的狀態。
不要透過電子郵件所附之連結傳送個人機密資訊，最好直接鍵入URL網址或是從「我的最愛」中進入網站。因為駭客可能會利用與「正牌網站」相似度極高的網址來讓使用者上鉤。
不要將密碼設定為簡單的英文字彙或生日，最好搭配混合其他符號。
不要輕易點選網路廣告、或是線上論壇下載外掛程式，小心誤入釣魚網站。
網咖上網要注意，盡量不要在網咖從事線上交易或是網路銀行等活動。

2. 中文賭博垃圾郵件首例出現
澳門是目前唯一在中華地區博奕合法的地方。為了要在中國合法的玩二把，還沒到澳門，玩家已經把不少本金花在交通費和住宿費上。有什麼方法讓人可以舒舒服服坐在家就享受博奕帶來的刺激感呢？
賽門鐵克近期觀察到第一宗以中文信件型態發送的線上賭場及運動賭博垃圾郵件。內含的訊息與英文版的博奕垃圾郵件大同小異。不僅要求收件者下載軟體之外還要註冊一個帳號，以獲得紅利點數以及隨機數量的現金。隨著澳門賭博事業的成長，以及中國其他地區對賭博的需求，線上賭博相關的垃圾郵件將可能成為中文垃圾郵件下一個發展的高峰。
3. 牛年初始  中國大陸網域名稱持續為垃圾郵件作者濫用
隨著全球華人一同歡慶農曆新年的腳步，賽門鐵克也觀察到含有中國(cn)的頂層網域名稱(country code top-level domain; ccTLD)被濫用於垃圾郵件情形增加。此次報告指出，有90%的垃圾郵件包含了特定的URL。而在2009年1月，平均32.5%的URL含有「cn」的頂層網域名稱(cn ccTLD)，而57%則為「.com」的頂層網域名稱(com TLD)。
垃圾郵件作者常常更換網域(domain)以及頂層網域名稱(TLD)，他們認為如此一來便能規避垃圾郵件過濾器，因為垃圾郵件過濾器會依照固定的垃圾郵件模式來阻擋垃圾郵件。根據賽門鐵克觀察，垃圾郵件作者常常每小時就轉換頂層網域名稱(TLD)，含有「cn」的頂層網域名稱(cn ccTLD)的URL通常都是以醫藥商品來試圖引導收信人點擊該連結。

4. 美國不再叱吒全球? 垃圾郵件散布量下降
過去美國地區為主要垃圾郵件散布地的最大宗，並持續擁有最多的垃圾郵件。但此次美國所占的百分比已經掉了3%，目前有23%的垃圾郵件出自美國，預計這樣的滑落情形會隨著時間持續下去。
這樣的情形源自於愈來愈多國家在網際網路的使用上已經變的相當發達。在McColo關閉後，新的傀儡網路(botnet)在拉丁美洲、與亞洲地區有著高度的垃圾郵件活動，哥倫比亞和阿根廷躍升成為10大垃圾郵件發源地，而巴西則是上升至第二名，僅次於排名第一的美國。10%的垃圾郵件發源於巴西，在過去幾個月，中國和印度在排行榜上也持續名列前茅。
造成垃圾郵件發源地消長的情況有一些原因，然而值得注意的是，許多國家在IT基礎建設與網路建置的投資也帶動了全球網路使用者人數的激增。隨著巴西、印度和中國中產階級的興起，讓網路滲透率與寬頻使用率都大大提高。令人擔憂的是，在IT資安法規與規範全球情形不一的狀況下，資安未必受到所有國家的重視。
5. 垃圾郵件作者最愛名人事件-歐巴馬就職
垃圾郵件作者一直對美國總統大選抱著高度熱情，從競選活動開始到歐巴馬就職典禮，試過用各種方式來躲避防垃圾過濾器的偵測。這些垃圾郵件主要都利用假的新聞頭條和競選相關的視訊連結，垃圾郵件作者似乎堅信美國總統大選真是便宜好用的宣傳主題。
最近的歐巴馬垃圾郵件攻擊包含「總統的自我告白(Our president-In His Own Words)」及「歐巴馬總統的有聲書(Listen to President Obama’s Audiobook) 」；或是「歐巴馬總統就職紙鈔(President Barack Obama Inaugural Dollar)」和「限量歐巴馬金幣，現在開始發售(Limited edition Obama coin now available to you)」 等。當總統就職典禮倒數接近，垃圾郵件作者開始散發另一波同樣以歐巴馬為主題的垃圾郵件攻擊。新一波的垃圾郵件包含超連結，會連結上刻意模仿歐巴馬的總統競選網頁的釣魚網站。這個網站一開始會嘗試利用瀏覽器的漏洞來下載惡意軟體。同時所有的超連結也連結惡意軟體。目前辨識出的惡意軟體被命名為W32.Waledac, 它可以盜取使用者的個資，把主機變成垃圾郵件殭屍(spam zombie)且在電腦內建立一個允許遠端遙控的後門程式(backdoor)。
美國總統就職典禮時間前後歐巴馬相關垃圾郵件標題如下：

詳細報告，請參考「2月份垃圾郵件」。
來源：賽門鐵克
]]></description>
		<wfw:commentRss>http://rogerspeaking.com/2009/02/1934/feed</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
	</channel>
</rss>
