2013年4月23日 星期二

CVE-2013-0640 exploit captured in datasheet

The CVE-2013-0640 PDF exploit, which was still an Adobe 0-day attack back in February, finally hit and captured in Taiwan 2 month later!

PDF exploit is not that common in recent years especially with the introduction of Protected Mode that adds sandbox protection. However, the CVE-2013-0640 exploits were the first known attacks that can bypass the sandbox of Protected Mode in Reader XI and Acrobat XI for Windows (Protected View is not enabled by default for these versions), and cause the application to crash and potentially allow an attacker to take control of the affected system.

Earlier this month, Xecure Lab captured the CVE-2013-0640 PDF exploit in an APT email attack. The malicious PDF was disguised in the form of datasheet, wrapped in rar and further protected with password. The password of "1234567890" was provided in the email body for the target to open it easily.




CVE-2013-0640 今年度最新 PDF 漏洞 被用在 APT 攻擊

今年最新的惡意文件漏洞被發現在真實攻擊中 !

我們在4月初收到這個新的 PDF Exploit, CVE-2013-0640。這個 Exploit非常特別 ! 因為自從 Adobe 10之後新版改良成 Protected Mode (Sandbox)模式起動後,駭客要做出 PDF Exploit來攻擊 Adobe Reader並不容易,也導致這一年半來PDF樣本在台灣算是很少見的。不過今年的2月初,國外的駭客在我們農曆春節間作出最新的攻擊 Adobe  Reader 11,這個惡意文件是用了兩個漏洞結合起來的,分別為 CVE-2013-0640, CVE-2013-0641這是非常高端設計的惡意文件,漏洞的利用非常的複雜。

在今年2月時候也被用在國外的APT攻擊中,當時 Xecure Lab就進行了分析。
http://www.infosecisland.com/blogview/22926-Latest-Adobe-Zero-day-is-Serious-Business.html

這個Exploit在2月當時還是 Zero-Day Exploit, 不過目前已經有修補


苦等了2個月... 我們終於在台灣的實際APT樣本中看到

2013年3月30日 星期六

Let's gossip what happens in South Korea


Last week a big cyber operation called DarkSeoul got massive attention on security community as well as on the whole world - South Korea under cyber attacks. Since then for almost a week we can't easily reach any Korean friends, and all sorts of news came out on the Web.

So here is our version. We first shared with CHROOT, HITCON, close partners, then you our readers.

Well, first, how bad?
Let's rereview the impacts on the day March 20th: (Thanks GD/Chroot for the summary)

Nonghyup Bank: 2,000 computers in 30 branches got affected, front desk activities suspended, more than half of ATM got shutdown
Shinhan Bank: 57 branches got affected, all database system crashed or stopped functioning, all transactions halted for 2 hours
Jeju Bank: unknown number of employees' PC got affected, all ATM got shutdown
KBS TV station: 5,000 computers got compromised, radio broadcasting stopped, official websites shutdown
MBS TV station: 800 computers got compromised, half of employees' PC shutdown, internet connections suspended, all using notebooks
YTN TC station: 500 computers got compromised, News broadcasting stopped
LG UPlus ISP: intranet computers got compromised, website got defaced

3 hours after the cyber attack, the military's INFOCON raised from 4 to 3 (normally it's 5).

Xecure Lab did some research on the malware and here's what we like to share.

南韓大顆首爾( DarkSeoul) 大規模APT攻擊事件


上禮拜資安界發生一個大事件 - 韓國被APT大規模攻擊,也被稱為 DarkSeoul 大顆首爾事件(目前還沒有中文對應的翻譯,所以統一用我翻的...嘿嘿)。規模之大也是前所未有,整個故事值得各界借鏡。各大媒體與廠商都出來嘴砲,不免俗地,我們也來給它湊一嘴 :)

先幫大家回憶一下 3/20 發生哪些事 ? (感謝GD/Chroot 整理)

農協銀行:30 分行 2000台電腦受害,櫃檯業務停止,半數 ATM 停機
新韓銀行:57 分行受害全資料庫停止,全服務停2小時,簽帳卡無法刷
濟州銀行:受害狀況不明行員電腦為主,全部 ATM 停止
KBS 電視:5000 電腦受害,廣播電台停播,釜山晚間停播,官方網站關閉
MBS 電視:800 電腦受害,半數員工停機,外部片源斷線一律筆電作業
YTN 電視:500 電腦受害,電視播送正常,新聞系統停機
LG UPlus ISP:內部電腦被破壞,網站被置換

這三間銀行幾乎是韓國前三大銀行,事件剛發生,甚至韓國國家軍方INFOCON由4提升到3。

Xecure Lab 針對這個事件的惡意程式樣本作了一些研究與探討...

2013年3月6日 星期三

報告長官,問題在馬其諾防線!



APT什麼是APT) 最近在全美眾志成城炒作下爆熱,時間點剛好搭上美國年度資安盛會 RSA 資訊安全展,搞得資安廠商現在推產品都得喊上幾句 APT,說實在的,這就是 APT 精神啊,投其所好!

今年相繼發生紐約時報(New York Times被駭客盯上長達四個月終究淪陷,紐時的員工帳密全掉,50 餘部員工電腦已遭入侵、推特(Twitter被入侵後的外洩帳密確認達25萬筆微軟也有少數電腦遭類似攻擊技術入侵,但表示沒有客戶資料外洩,而臉書(Facebook告知其用戶他們撐過這場風暴,沒有災損。承做紐時資安防護的 Mandiant 2月揭露一份資安調查報告具體指控 APT 的藏鏡人是中國網軍,接著紐時、華盛頓郵報(Washington Post)、CNN、路透社(Reuters)等多家傳媒聯手強力播送中國網軍的點點滴滴,有記者直搗疑似解放軍大本營進行狗仔偷拍,也有人肉搜索疑似的網軍成員,刊登家庭生活照。日前,美國白宮發布總統令全面加強關鍵基礎建設的資安防護,眾官員們一致對外相繼撻伐 APT 入侵情事。一場沒有煙硝的中美資訊戰已經開始。



關於 APT (Advanced Persistent Threat),Xecure Lab 會跟客戶解釋 APT 是老美過度簡化的名詞,老美甚至就是直接把 APT 和其資訊戰上的假想敵直接劃上等號。
倡議和平的台灣並沒有資訊戰假想敵,況且在資訊戰的世界,各國都有其陽謀陰謀,受害者未必就不是加害者,反之亦然。面對 APT 洪流,國人當務之急是加強 APT 防禦能力,以免在面對國家層級的資安攻擊時,所有努力,傾刻瓦解。

Xecure Lab 認為 APT 是 21 世紀必須應對的「因地制宜、欲擒故縱」資訊戰行動
APT
分成三個階段,共涵蓋六項任務:



APT 資訊戰行動的三階工程與六項任務

1. 社交工程階段 (Social Engineering Stage)
此階段的工程極為仰賴社交工程技術包裝心懷不軌(APT Threats),目標單位在電子郵件檢閱、USB檔案交換,網頁瀏覽等環節上開始有機會接觸到包藏禍心的資料,同仁得繃緊神經,稍不留神就誤觸陷阱,遭遇致命一擊(APT Exploits)。
醒世驚語:「被 APT 盯上,躺著也中槍!(其實跟姿勢無關...是資安意識和軟硬防線要加強」 

2. 臥底工程階段 (Undercover Stage)
APT
攻擊不見得是一氣呵成,前導部隊進入受害者電腦的首要任務是回報戰情現況(APT Traffic),以組織全面的隱蔽工事,避免被使用者察覺、熬過被防毒軟體查殺,和資訊單位的輪番稽核,撐得越久就有機會收刮越多資料(APT Leakage)。
醒世驚語:「咦?電腦怎麼跑這麼慢?來重灌好了 (網軍大嘆做壞事是很辛苦的!)」 

3. 解放工程階段 (Pwned Stage)
單位內若有電腦被 APT 入侵成功,鮮有是個案,已遭入侵的電腦會被作為內應擴大感染規模與層級(APT Infection),和作戰編組(APT Squad)。受害單位倘若出現 APT 資安事件,務必全面清查並加強整體防禦。
醒世驚語:「APT 行動沒有尾聲,只有更深!APT 防護沒有撇步,只有更強!(受害者自嘲:哪天重要資料不見,乾脆在桌面留言求助駭客調備份!」

美國總統柯林頓在競選時有一句非常著名的標語,「"It's the economy, stupid!"」(笨蛋,問題是經濟!)花錢花精力事小,最令人擔心的是事倍功半,疲於奔命累死三軍!

Xecure Lab 認為,APT 的關鍵不在於食指對外嗆聲幕後主使,而是單位上下同心檢討如何有效對抗 APT 等級的資安攻勢:「報告長官,問題在馬其諾防線!」("It's the Maginot Line, sir!"

重金打造的馬其諾防線,有沒有貨真價實?是不是與時並進針對 APT 下藥?
厚實防線有沒有對著敵人擋?有沒有看破敵人招數,知彼知己?

國人共勉之,我們一起加油,跟老闆爭取支持!


By Jeremy Chiu and Dr. Benson Wu

2013年2月10日 星期日

蛇來運轉,蛇麼都好!


蛇來運轉,Xecure Lab 在邁入第三個年頭之際,滿懷感恩之心。當初 BirdmanChrisBob 和我決定離開工作多年的南港軟體園區,聯手拚搏冒險的下一步。那時Birdman說,資安議題何其多,要幹就要解最難的問題!最後我們以為台灣最應該重視的嚴肅課題莫過於如何藉由資訊戰實力扭轉居於弱小國家之孤立劣勢,其中「Advanced Persistent Threat (先進持續性威脅) 」是我們最想嘗試解決的挑戰。

兩年前在台灣的大家對APT都還很陌生,Xecure Lab 當時在資安人雜誌、iTHomeDigiTimes 等資安傳媒持續呼籲最新的 APT 威脅 (網路有鬼 APT陰魂不散) 與防護觀念 (面對APT威脅 企業要有作戰準備)。的確,全世界對 APT 的困擾也幾乎是束手無策,2010年看到 Google 承認在 Aurora 極光行動中被攻擊方精準地以惡意文件入侵一般員工電腦,接著攀藤摸瓜到竊取開發平台上的程式碼;2011 年也看到 RSA 公開承認有非常少數的員工遭遇 APT 郵件攻擊,卻導致公司最重要的機密演算法與敏感資料外洩。在當年業界並沒有具體的 APT 解決方案,主要是因為 APT 是極為量身客製的戰術表現,其攻擊始末與手法因對象而異,經常讓受害者認為防不勝防。

同年,Xecure Lab 的我們代表台灣、創立 VXRL Anthony 代表香港,攜手一起在全球最大的駭客年會 DEFCON 19,發表創新的 DNA 概念解剖惡意攻擊的研究成果,並以近五年上萬餘 APT 惡意樣本為驗證基礎,進一步將全世界的攻擊來源區分為八大族群,因唯有將資安防護策略提升到"知己知彼"的層次,才能「以 APT 等級的資安防護對付 APT 等級的資安攻擊」。截至目前為止,我們在當時推出的 XecScan 免費 APT 檢測服務 (http://scan.xecure-lab.com) 仍是全球眾多資安廠商中,唯一有技術能量提供線上即時分析 APT 攻擊。有不少 XecScan 的愛用者向我們表示,當初他們上傳至 VirusTotal 的可疑檔案並沒有被 42 家防毒軟體判定為惡意,但 Xecure Lab XecScan 確有發現資安漏洞和惡意程式碼 ;-)

位處台灣各行各業的資安人,在過去多少遭遇過所謂的"目標式攻擊""社交工程攻擊""精準式攻擊""魚叉式攻擊"的困擾,細究其肇因都跟 APT 有所關聯,在這方面台灣人可謂久病成良醫,對惡意程式都是非常有感(點完郵件感覺毛毛的,畫面閃一下覺得怪怪的,電腦跑得慢就渾身不自在),這就是中毒了!那怕是土法煉鋼讓好幾套防毒軟體輪番上陣,或資料備份後重灌,或一鍵還原等,最終必定要磨練出一套解決問題的辦法,畢竟遲早會遇到。然而,我們希望給刻苦耐勞的資安人來一把屠龍刀,讓資安工作是事半功倍,能早下班,能好睡覺!

我們自從掏腰包湊第一桶金之後,只見一桶接著一桶燒,收入常是今天領,明天投進去都還不夠,漫漫創業長路苦哈哈:我們要做真正有用的資安產品!(…也要做真正有用的男人。笑~)。阿基師有句話說「做菜也有倫理,做菜就是做人,做人做的不好,他的菜也不會好吃到哪裡去。」可貴的是相繼有 JasonStockton,及 Jekyll 加入我們的海賊王冒險行列。一群人聚在一起,首重同心協力作對的事,對於公司願景、企業倫理、產品定位、用人帶人,資金短缺就硬是再湊一桶,我們堅持走出一條自主的路,但求1+1遠大於2,莫徒耗彼此光陰。

一路上感激許多長輩和長官的提攜與關心,引導小白兔不只誤闖叢林更要信守理想;客戶們的肯定與回饋,讓我們的技術與產品能貼近客戶的標準作業程序,甚至成為縱深防禦的最佳實務;過去一年,我們新增加的 35 個客戶係以政府機關為主,其他包括電信、學術、高科技等指標單位,能有幸在台灣獲得亮眼的市占率,經銷代理夥伴們在前線敲鑼打鼓、協助導入,成績有目共睹,Xecure Lab 的產品才有行有市。今年我們從台灣要邁向日本等地,勢必會再次與美商 F 牌和日商 T 牌再較高下,希望我們還能繼續有所斬獲。

因緣際會Xecure Lab 一直受惠於資安同好切磋精進,特別是 CHROOT 的神們以及外星人般的好友費爾德 ( Fyodor 算是少數輸入台灣的外國資安高手)

由衷感謝、惜福,大年初一,Xecure Lab 祝願大家,年年順心、事事如意,蛇麼都好!

Xecure Lab sincerely wishes everyone smooth and sound in the year of snake!


2012年11月24日 星期六

「透析駭客APT 惡意攻擊手法與資安鑑識大揭秘」研討會


近兩年著名的APT攻擊資安事件更是不勝枚舉!駭客威脅是企業資安防護的重要核心之一,隨著駭客入侵技巧不斷翻陳出新,單位內的防禦設備及資安能量,在 APT (Advanced Persistent Threat)攻擊無情的侵襲下,一場無形的情報戰早已默默進行中。面對有組織、有計劃的國家層級支助的駭客攻擊,各國政府機關、軍火商、學術研究機關紛紛中箭落馬,單位內的機敏資料,於無聲無息中外洩。
有沒有思考過,面對駭客的APT目標式惡意攻擊,傳統的資安防護機制真的抵擋得住?!若不幸被入侵成功之後,是否能有效及早發現潛伏駭客的活動?!面對已發生的資安事件,要如何去進行事件鑑識,將發生過程還原找出被攻陷的弱點?為此,鼎盛資科於2012年12月5日下午與Xecure Lab、達友科技聯手舉辦「透析駭客APT 惡意攻擊手法與資安鑑識大揭秘」研討會,邀請了兩位對於駭客活動及資安鑑識皆俱有資深經驗且實力雄厚的講師,協助政府單位及企業用戶正面迎戰APT惡意攻擊,拒絕成為受駭者!