‼️ 勒索軟體駭全台!又傳大企業受害,我國資安拉警報 ‼️
今早美國網路媒體 #BleepingComputer 率先披露(bit.ly/3xejmGi),一群使用勒索軟體Revil的駭客試圖勒索Apple要求其買回產品藍圖,更涉嫌從Apple筆電製造商廣達電腦的網路中竊取大量數據資料,並要求支付天價贖金。
根據該篇報導,#REvil 已在暗網上洩漏了十幾份MacBook組件的示意圖,儘管沒有跡象表明它們中的任何一個是Apple的新產品,但REvil駭客警告說,如果廣達不開始就贖金進行談判,「所有Apple設備的圖紙以及員工和客戶的所有個人數據將在隨後的銷售中發布」。而駭客要求廣達必須在4月27日之前以加密貨幣XMR支付5000萬美元,或者在倒計時結束後支付1億美元。
其實現在 #資安勒索 比大家以為的、檯面上看到的多很多,包括之前宏碁、仁寶都曾經遭到駭客鎖定攻擊並遭勒索贖金。即便是這麼大的公司,資安防護跟稽核都無法滴水不漏、防不勝防,一方面除了駭客的勒索手法與使用軟體持續進步外,另一方面則突顯我國企業資安人才缺乏與資安防護漏洞嚴重的問題。
#勒索軟體(Ransomware)是什麼?它是一種源於密碼病毒學(cryptovirology )的惡意軟體,除非向駭客支付贖金,否則它會威脅發布受害者的數據或永久阻止對目標檔案的訪問。儘管某些簡單的勒索軟體僅是鎖定系統,從而使技術高超的人不難解除,但更高級的惡意軟體使用一種稱為「加密病毒勒索」(cryptoviral extortion)的技術。它會加密受害者的文件,使其無法訪問,並要求支付贖金以解密。
勒索軟體最早從大概2007年開始出現,近幾年無論是金額或件數都以倍數成長,特別是在去年疫情爆發後,使得線上銷售、宅經濟、雲端服務、遠距教學及工作模式倍增,卻也成為新的網路犯罪溫床。甚至還有駭客組織推出「#勒索軟體即服務」(RaaS)的模式,提供網路攻擊服務。
美國網路安全公司帕羅奧圖(Palo Alto Networks)的網路安全研究人員分析了針對北美和歐洲組織的勒索軟體攻擊,發現為換取解密密鑰而支付的平均勒索贖金,從2019年的115,123美元增加到2020年的312,493美元,暴增三倍!同時,駭客越來越貪婪。從2015年到2019年,勒索軟體的最高需求為1,500萬美元,2020年,這個金額增長至3,000萬美元。
為了提高勒索成功率,駭客也開始持續精進犯罪手法,尤其是一些犯罪集團開始鎖定大企業作為狩獵標的,成為所謂的「Big game hunter」。這些駭客為了確保被勒索的企業有能力且有意願支付數十萬到數千萬美金不等的勒索贖金,從過往漫天撒網劫掠資料、加密勒索的方式,進階到鎖定特定產業或企業的「#針對式勒索」。我們看到仁寶、宏碁跟這次的廣達,以及國外包括蘋果、FedEX、俄羅斯電信、本田Honda等大企業的勒索軟體攻擊,都是屬於這種針對式的手法。
根據奧義智慧共同創辦人叢培侃及趨勢科技台灣區暨香港區總經理洪偉淦在網路上的公開說法,駭客組織為了確保受害者勢必得支付贖金,已經啟動了被稱為「#雙重勒贖」的新作案手法,即發動方式採用APT滲透攻擊,先行潛伏竊取資料,並在加密企業資料之前同步備份,完成後再啟動勒索軟體執行加密勒索,並且威脅不支付贖金就公開企業及其客戶的商業機密甚至個資,以確保受害企業必定花錢消災。
在交付贖金方面,容易使用、加密因此難以追查的 #虛擬貨幣 出現,解決了以往網路犯罪集團最傷腦筋的 #隱藏金流 問題,也間接帶動駭客開始透過勒索軟體加密企業資料的方式,遠端向受駭企業要求以加密貨幣支付贖金,成為犯罪者的保護傘。除了盛行的比特幣(Bitcoin)之外,駭客也常要求以匿名隱私幣的XMR支付贖金,因為XMR無法追蹤交易,因此成為暗網常用的交易媒介。
勒索軟體攻擊的氾濫,凸顯出我國企業資安的長期問題,包括業界長期反應缺乏專業資安人才的培養計畫以及政府資源錯置,如CTF 競賽偏向駭客攻防技術,和實際政府和企業的防禦性資安人才需求有落差,如今就連企業資安防守的課程要找到合格師資也相當困難。如何正確的佈署資安的縱深,並強化整體企業資訊防護安全,是政府相關單位的當務之急。
虹安呼籲,政府與社會應該要對資安攻擊背後的目的以及對於事業體、國家可能造成的嚴重傷害有充分認知,數個公司、數個相似產業的事業體遭受攻擊,除了損失贖金與客戶資料、衝擊股價甚至影響商譽而掉單,都可能導致我國科技產業的長遠危機!
政府既已號稱成立「#資安國家隊」,就應該盡快提出包括應對勒索軟體在內的 #資安解決方案,協助科技產業加強與整合資安防護資源,共同發展最適當的防禦因應措施,以保護我國科技產業與全民的資訊安全不受勒索威脅!
📒參考資料:
1.勒索軟體大轉型,防禦難度提升:黒產供應鏈經營成本高,鎖定有能力付贖金的知名企業
https://www.ithome.com.tw/news/143458
2.不給錢就公布 竊資型勒索橫行
https://www.netadmin.com.tw/netadmin/zh-tw/market/464E17819569476E94344EDEBDEECAD6
3.資安險如何回應 勒索軟體攻擊事件
https://www.aon.com/getmedia/3dd6d44a-a783-43e3-8c89-db5b7a2c97fd/2020-cyber-risk-case-study-CN.aspx
4.加密勒索程式的 特性與特徵
http://tprc.tanet.edu.tw/tpnet2020/training/10909.pdf
5.Largest ransomware demand now stands at $30 million as crooks get bolder
https://www.zdnet.com/article/largest-ransomware-demand-now-stands-at-30-million-as-crooks-get-bolder/
6.Highlights from the 2021 Unit 42 Ransomware Threat Report
https://unit42.paloaltonetworks.com/ransomware-threat-report-highlights/
7.Largest ransomware demand now stands at $30 million as crooks get bolder
https://www.zdnet.com/article/largest-ransomware-demand-now-stands-at-30-million-as-crooks-get-bolder/
8.駭客入侵台灣10大企業!研華慘遭勒索10億 仁寶認栽付千萬贖金
https://finance.ettoday.net/news/1872347
9.天啊,被勒索了怎麼辦?!10大資安鐵則讓你遠離勒索病毒
https://www.uso.com.tw/portal_b1_page.php?owner_num=b1_55912&button_num=b1&cnt_id=13205
10. 獨家/廣達遭駭1/遭REvil入侵資料庫 客戶設計圖全都露
https://www.ctwant.com/article/113305
同時也有2部Youtube影片,追蹤數超過2萬的網紅FF教室,也在其Youtube影片中提到,大家好~這是PVP地圖比賽(CTF),目標是要以成功搶得對面的旗5次. 今次的地圖是仿造經典遊戲Team Fortress 2,更有裏面不同的class,十分特別~ IP:us.oc.tc Youtube頻道: http://www.youtube.com/user/gamerfree... Fa...
「ctf教學」的推薦目錄:
ctf教學 在 Taipei Ethereum Meetup Facebook 的精選貼文
📜 [專欄新文章] 2019 台北以太坊社群回顧
✍️ Juin Chiu
📥 歡迎投稿: https://medium.com/taipei-ethereum-meetup #徵技術分享文 #使用心得 #教學文 #medium
很快地,2019 年過去了,台北以太坊社群(TEM)也滿 3 歲了,過去一年,TEM 完成了許多重大的里程碑:
舉辦台灣最大的區塊鏈技術研討會 Crosslink
主持台灣開源界最大的研討會 COSCUP 的區塊鏈議程
參加世界最大的區塊鏈技術研討會 DEVCON
Medium 專欄累積 30+ 篇優質文章
Youtube 頻道累積 50+ 個技術演講
在這篇文章中,我們首先來審視 2019 年以太坊取得重大進展的技術:以太坊2.0與零知識證明,接著再回顧 TEM 於 2019 的優質專欄文章。
*本文由 Juin Chiu 與 Chih-Cheng Liang 共同整理
以太坊重大進展
以太坊2.0的信標鏈
對一般大眾最重要最能吸收的事情大概是 Eth2.0 的信標鏈有測試網路了。透過儀表板網站 www.beaconcha.in 可以看見 Prysmatic Labs 團隊的測試網路的動態。細節很多,但本文就只談這張圖最上面有出現的東西。
在 Eth2.0 沒有挖礦和礦工了,取而代之的是抵押以太幣的驗證者(Validator)來成為資料的寫入者。因此也沒有「區塊時間」這個詞了,新協定以 12 秒為一個「時段」(Slot),信標鏈隨機分配驗證者在指定的時間點產出區塊。在 32 個時段的時間,稱為一個「時期」(Epoch),約 6.4 分鐘,信標鏈會處理驗證者的賞、罰、進、出。在儀表板的左上角可以看到 Epoch 與 Slot 的數字,代表距離最早最古老的區塊多久了。
要怎麼成為驗證者呢?首先要在以太坊 1.0 主網路的抵押合約上,送出一筆交易(在信標鏈測試網路則是送到 Goerli 測試網路)。這筆交易會註冊驗證者的公鑰,並且存入押金(在正式網路是 32 ETH ,測試網路則是 3.2 ETH)。送完之後就排隊等待信標鏈激活驗證者,驗證者就需要開始執行信標鏈分配的任務了。在畫面中間可以看到左邊是 27539 個活躍的驗證者,右邊則是有 4623 個排隊進入的。
在這種基於押金的網路,系統的威脅來自於攻擊者買通大量驗證者,送出矛盾訊息,致使於系統不同節點無法取得共識,鏈資料不可挽回的分叉為兩條。因此系統累積的總押金越多,代表攻擊者成本越高。畫面最右上角左邊即為總押金,右邊為平均一個驗證者的餘額。
假期間和親朋好友一起跑一個驗證者節點,是個活絡氣氛的好活動。要做到這件事,目前 Prysm 客戶端有最友善的介面,請點 連結。程式也用 Docker 包好了,免煩惱安裝。
也記得 Eth2.0 協定有 9 個團隊 用不同程式語言實作。例如:有 Python 語言的客戶端 Trinity ,以及 Rust 語言客戶端 Lighthouse。基本上不用擔心找不到自己喜歡的程式語言的實作。
零知識證明
2019 年,零知識證明的理論與應用也突飛猛進,Kimi Wu 剛好寫了一篇很棒的文獻調查。
前年底提出的 zk rollup,目前由 Matter Labs 在開發,Matter Labs更在上個月(2019/12)發表了 ZK Sync,解決了因為產生證明(proof)而延伸的延遲問題。
此外 Iden3 跟 ConsenSys 也有 zk rollup 的專案。在以太坊研究論壇有基於 zk rollup 的一個提案,是可以達到 匿名性的 zk rollup。
Semaphore是一個基於零知識證明的一個訊號系統,發送者可以不揭露身份的狀況下廣播任何訊息(an arbitrary string)。 Semaphorejs 延續 Semaphore 的核心概念,並將整個概念更加完整化,從前端網頁到後端服務。
這兩年才發表的 zk-STARKs,也在去年年初跟 0x 合作,推出基於 zk-STARKs 的 去中心化交易所。
在技術上,去年下半年有新的論文,使用 DARK compiler 可以讓 SNARKs 達到公開性(Transparent)。還有 MARLIN, SONIC, PLONK 等可通用且可更新的可信設定(trusted setup)。STARKs 的 FRI 驗證方式也默默地跟 SNARKs 做結合。(東西越來越多,根本看不完 QQ)
零知識證明在區塊鏈的重要用途就是「擴展」和「隱私」。技術上的進展,一般可以觀察證明方產出證明的時間、證明的資料大小、驗證方驗證的時間、需不需要可信設定、可信設定有什麼限制、以及抵抗量子電腦的能力。
社群專欄優質文章
Crossslink 2019
Crosslink 2019 Taiwan|以太坊 2.0 的未來藍圖及挑戰
Crosslink Recap: Design pattern: build your first profitable DApp and smart contract
Private key security and protection / 私錀的安全與保護 — Tim Hsu
Crosslink 2019 Taiwan|LibraBridge: 橋接 Libra 與 Ethereum
Aragon Fundraising:下一代的去中心化募資平台
The next generation Ethereum Virtual Machine — Ewasm VM
libp2p — 模組化的點對點網路協議
教學(Tutorial)
一分鐘做出自己的代幣購買App
Web3 Java 開發:用 Geth、Ganache 及 Infura 測試和 Smart Contract 互動
Let’s Capture The Flag! Etheruem CTF Tutorial 從零開始破解智能合約漏洞!
Your First Transaction on Facebook Libra — 動手玩 Libra
ELI5! 區塊鏈到底在幹嘛?
共識協定(Consensus)
Casper FFG:以實現權益證明為目標的共識協定
Casper FFG 與 Casper CBC 的瑜亮情結
若想搞懂區塊鏈就不能忽視的經典:PBFT
密碼學(Cryptography)
Ethereum RNG (RANDAO & VDF)
深入瞭解 zk-SNARKs
瞭解神秘的 ZK-STARKs
隱私性與匿名性(Privacy and Anonymity)
新一代加密貨幣Grin和MimbleWimble區塊鏈解析
Monero.門羅幣 隱匿交易的基礎介紹
隱私、區塊鏈與洋蔥路由
資料可得性(Data Availability)
Data Availability on Ethereum 2.0 Light Node
Fraud and Data Availability Proofs
點對點網路(p2p Network)
連Ethereum都在用!用一個例子徹底理解DHT
針對DHT的花式攻擊與精簡對策
智能合約(Smart Contract)
深入解析Solidity合約
Upgradable Smart Contracts using zos
Reason Why You Should Use EIP1167 Proxy Contract. (With Tutorial)
去中心化金融(DeFi)
DeFi 項目《Uniswap》完整解析(一)Uniswap 是什麼?
解析 DeFi 項目《Uniswap》(二)Uniswap 如何使用?
去中心化身份(DID)
我們與「身份自主」的距離
其他(Miscellaneous)
論言論自由
作為負債的控制
0x 黑客松 — 獲獎作品回顧與分析
技術解析台灣交易所BitoPro駭客攻擊
總結
2019 是個樸實無華但充實的一年,除了在底層技術方面有所進展,在應用方面,例如去中心化金融(DeFi)與去中心化身份(DID),也逐漸獲得大眾的興趣,期待 2020 年區塊鏈能為這世界帶來更多驚奇!
2019 台北以太坊社群回顧 was originally published in Taipei Ethereum Meetup on Medium, where people are continuing the conversation by highlighting and responding to this story.
👏 歡迎轉載分享鼓掌
ctf教學 在 Taipei Ethereum Meetup Facebook 的精選貼文
📜 [專欄新文章] Crosslink Taiwan 2019 以太坊技術研討會活動圓滿成功
✍️ Yahsin Huang
📥 歡迎投稿: https://medium.com/taipei-ethereum-meetup #徵技術分享文 #使用心得 #教學文 #medium
台北以太坊社群舉辦「Crosslink Taiwan」研討會活動,10月20日台北矽谷國際會議中心於圓滿落幕。
台灣區塊鏈界年度盛事之一的「Crosslink Taiwan」由台北以太坊社群(Taipei Ethereum Meetup)主辦,活動吸引 300 餘人參與,共計有 20 位全球開發者和研究者共襄盛舉;同時,由於 Devcon 年度全球規模最大的以太坊開發大會,今年十月在日本大阪舉行,台北以太坊社群把握難得機會,邀集了多位以太坊技術社群重要推手齊聚對談,促進台灣與國際交流合作契機。
「Crosslink Taiwan」以太坊技術研討會於 10 月 19 日星期六及 20 日星期日,為期二天的時間在新北市新店區台北矽谷國際會議中心舉行,今年是首屆,邀請來自美、加、西、澳、日、英、德、荷等國、20 位以太坊開發者和研究者參加,30 場議程,主題聚焦在以太坊 2.0 及擴展性(Scalability)技術研究討論,一同展望以太坊技術最新趨勢,為 2020 年以太坊技術面貌勾勒新藍圖。
台北以太坊社群舉辦「Crosslink Taiwan」研討會活動,10月20日台北矽谷國際會議中心於圓滿落幕,活動吸引 300 餘人參與。
Crosslink 活動第一天上午舉行以太坊基金會台灣「教育專案」及「開發專案」獎學金(Taiwan-specific Wave of Grants)頒獎典禮。
Crosslink Taiwan 研討會的第一天開幕,以太坊基金會策略總監 Albert Ni 及 以太坊基金會首席科學家 Vitalik Buterin 頒發以太坊基金會台灣「教育專案」及「開發專案」獎學金(Taiwan-specific Wave of Grants),以鳳梨作為象徵性的獎狀,祝福受獎者未來研究順利。
值得注意的是,Crosslink Taiwan 主辦單位台北以太坊社群為了增加新手學寫以太坊智能合約的動機,特別設計了一款破解以太坊智能合約漏洞趣味遊戲競賽 CTF (Capture the Flag),CTF 競賽在活動前開跑進行,目的希望讓更多開發者能體驗寫智能合約的樂趣(點此觀看 Crosslink 破解智能合約漏洞 CTF 競賽玩法文章)。
Crosslink Taiwan 活動第一天邀請到以太坊基金會首席科學家 Vitalik Buterin 進行專題演講。
以太坊研究員 Danny Ryan 在第一天議程中,分享了 以太坊 2.0 研究進展及挑戰,包括以太坊 2.0 的架構、新的分片提案、執行環境 (Execution Environments, EE),以及雙向橋接 (Two-Way Bridge) 等議題。(點此觀看 Danny Ryan 演講的回顧文章)。
CYBAVO 技術長徐千洋,是台灣著名駭客會議 HITCON 與台灣駭客技術社群 CHROOT 創辦人,會談私鑰的安全與保護(點此觀看徐千洋演講的回顧文章)。Pelith 創辦人陳品(Ping Chen),同時也是區塊鏈技術專欄 CryptoCow 的創辦人,談區塊鏈系統中的使用者體驗(點此觀看陳品演講的回顧文章)。
Crosslink Taiwan 活動第一天座談聚焦技術社群文化建立。
第一天的座談交流聚焦技術社群文化建立,由以太坊研究員梁智程(Chih-Cheng Liang)主持,與談人以太坊基金會策略總監 Albert Ni 提及,在區塊鏈領域幾乎沒有硬門檻(hard gate),例如學位或年紀,但是存在許多軟門檻(soft gate),例如初學者常需要在缺乏指導下摸索前進。(點此觀看第一天對談 HackMD 共同筆記)。
活動的第二天聚焦在以太坊 2.0 技術未來發展。上午議程由加拿大籍講者 Liam Horne,同時是 L4 Ventures 共同創辦人、ETHGlobal 共同創辦人,分享狀態通道的開發經驗。(點此觀看 Liam Horne 演講的回顧文章)。來自歐洲的 Wizard Amigos 創辦人 Nina Breznik 與 Alexander Praetorius 在現場用 2 小時的時間,手把手帶領會眾寫智慧合約。其中一場議程特別安排討論點對點網路層 libp2p 框架,邀請到技術主管 Raúl Kripalani 來分享(點此觀看 Raúl Kripalani 演講的回顧文章)。
Crosslink Taiwan 活動第二天座談聚焦以太坊 2.0 挑戰和未來發展。
第二天的座談交流聚焦以太坊 2.0 挑戰和未來發展,主持人以太坊研究員王筱維(Hsiao-Wei Wang),談及 eth1 和 eth2 間可組合性問題(Composability)。與談人以太坊研究員 Danny Ryne 說,可組合性是一大顧慮,但不至於太嚴重。他認為需要有更好的程式語言和開發工具。以太坊基金會首席科學家 Vitalik Buterin 說,運作方式有所不同,必須更努力的去想,但你仍然有可組合性。(點此觀看第二天對談 HackMD 共同筆記)。
活動同時安排進階工作坊給已經有開發經驗的會眾參與,包括 Aragon Luis Cuende 的 DAO 實作工作坊。 DAO 是去中心化自治組織,是利用智慧合約去管理組織治理的業務邏輯,(點此觀看Luis Cuende演講的回顧文章)。
Crosslink Taiwan 第二天安排數個工作坊活動,參加者能與講者近距離互動及發問。
AMIS 首席科學家陳昶吾,在政治大學開設區塊鏈課程,活動第二天的工作坊中,介紹權益證明中熱門的密碼學元件「可驗證延遲函數(VDF)」。政大資訊科學系助理教授郭桐惟介紹了分散式系統的研究,以及政大資訊管理系的陳恭教授介紹跨醫院資料共享的應用(點此觀看陳恭教授演講的回顧文章)。
會後採訪 Crosslink 活動總召 Phini Yang,她說,今年的 Crosslink 非常成功,特別謝謝活動籌備組長和志工,把所有的細節都照顧到,使得活動圓滿成功。明年預期也將舉辦第二場 Crosslink 以及區塊鏈黑客松活動,期待促發更多的交流與合作機會。
Crosslink Taiwan 2019 以太坊技術研討會活動圓滿成功 was originally published in Taipei Ethereum Meetup on Medium, where people are continuing the conversation by highlighting and responding to this story.
👏 歡迎轉載分享鼓掌
ctf教學 在 FF教室 Youtube 的最佳解答
大家好~這是PVP地圖比賽(CTF),目標是要以成功搶得對面的旗5次.
今次的地圖是仿造經典遊戲Team Fortress 2,更有裏面不同的class,十分特別~
IP:us.oc.tc
Youtube頻道: http://www.youtube.com/user/gamerfree...
Facebook專頁: https://www.facebook.com/freezyflameyt
喜歡的話可以讚,訂閱,有意見可以評論喔~
音樂:"Five Armies" Kevin MacLeod (www.incompetech.com)
ctf教學 在 Dr_Minn Youtube 的最佳解答
決勝時刻 ➤ 先進戰爭 - 外骨骼套裝OP(多人模式)| Call of Duty ➤ Advanced Warefare: OP exo-skeleton suite - Multiplayer
▶按喜歡
▶訂閱Youtube
▶訂閱 苦大師 - 進擊實況台(http://twitch.tv/cooMaster88)
UPLINK: http://goo.gl/7972xs
CTF: http://goo.gl/7gpgmB
Hardpoint(含自訂人物外觀&試槍地圖):http://goo.gl/DOuxrz
其他必看系列:
▶戰地風雲教學(http://goo.gl/L4DnHA)
▶模擬市民(http://goo.gl/ZxPy7S)
▶Unturned教學(http://goo.gl/vTtdVh)
▶陰屍路第二季(http://goo.gl/3KJnYk)
▶決勝時刻教學(http://goo.gl/vKxNxB)
▶苦大師日常(http://goo.gl/fJ18KP)
聯絡E-Mail:cooMaster@outlook.com
以FPS遊戲為主的遊戲頻道,提供第一手的射擊遊戲資訊與評論。
只要有槍可打,就有苦大師。
ctf教學 在 [PSP ] CXMB教學(3):PTF與CTF製作- 改機 - PTT遊戲區 的美食出口停車場
[PSP ] CXMB教學(3):PTF與CTF製作. 看板 Modchip ... 前言: 這一篇介紹的是簡單的PTF跟CTF作成方法也是日後輸出自己製作CTF的方法所需軟體: 1.Custom Theme 2. ... <看更多>
ctf教學 在 小山的教學平台- 【資訊安全】 剛剛發現這個CTF 練習網站稍微 ... 的美食出口停車場
【資訊安全】 剛剛發現這個CTF 練習網站稍微玩了幾題,還不錯這個網站的題目主要是著重於逆向工程一開始有一個不錯的教學教你如何使用他們提供的debugger (除錯器) 還 ... ... <看更多>