以為啟動了多重因素認證(MFA)就足以保護員工帳戶安全?Microsoft 最新發表的安全報告就詳細揭露了一場針對全球超過 35,000 名用戶的大規模憑證竊取活動。研究員指黑客除了運用了多種技巧避過電郵安全工具的檢測,更擅於在精神層面向受害者施壓,導致不少企業員工中招,拱手送出帳戶登入 Token,黑客就毋須再想辦法攞 MFA 驗證碼,徹底攻破這項驗證技術。 想知最新科技新聞?立即免費訂閱! 黑客鎖定目標極具針對性 根據微軟調查顯示,這場跨國釣魚行動主要發生在今年 4 月 14 至 16 日,雖然 92% 目標來自美國,但仍有 25 個國家、13,000…
Search Results: MFA (80)
不少專家均建議企業啟用多重因素驗證 ( MFA ),以保障員工帳戶的安全。不過,MFA 並非萬能,因為決策權始終握在用家手上。有黑客集團就將釣魚攻擊結合疲勞轟炸手段,令用家自動確認可疑的 MFA 驗證,例如 Uber 被入侵事件就是其中一個案例。 Call 車 app Uber 的員工帳戶早前被入侵,導致內部應用服務被塗改內容,以及發生數據外洩。事後黑客集團 Lapsus$ 其中一位聲稱 18 歲的成員承認責任,指入侵 Uber 只因對方的網絡安全措施非常弱。經調查後,網絡安全專家說這次事件相信是對方從暗網取得相關員工的帳戶登入資料,然後再利用釣魚攻擊,假扮成…
黑客專業服務例如 RaaS、DDoSaaS 等成為大趨勢,要在同業中搶到生意,必須擁有更全面功能及售後服務。網絡安全公司 Resecurity 發現一款新的 Phishing-as-a-Service 服務 EvilProxy,就聲稱可以繞過 2FA 或 MFA 驗證功能,竊取帳戶登入權限,備受暗網中人關注。 以往的 Phishing-as-a-Service 服務,主要是供應商為客戶提供客製化的釣魚電郵內容或針對不同行業的電郵樣本,又可提供乾淨的電郵伺服器以增加進入電郵信箱的機會,再進一步,甚至可提供像真度極高的釣魚網頁令收件者上當,令電腦技術不高的騙徒也可順利竊取所需的帳戶登入資料或信用卡資料。由於提供服務的供應商眾多,因此業界競爭非常激烈。網絡安全公司 Resecurity 研究員就在最近捕捉到 PHaaS 供應商 EvilProxy(又稱…
多重因素驗證 (MFA) 原本是用來加強登入帳戶的安全性,減少因帳戶名稱及密碼外洩,導致黑客可以直接登入帳戶的風險。不過,網絡安全公司 Mandiant 最近一份調查報告便發現,俄羅斯國家級黑客集團 Cozy Bear (又稱為 APT29) 就利用了 Microsoft 帳戶容許用家自行登記 MFA 驗證裝置的漏洞,暗中將「休眠」帳戶據為己用,然後進入企業的內部網絡刺探機密。 專家解釋,企業 IT 管理員會因為各種原因,預先開設一些帳戶供日後使用。不過,Cozy Bear不知道由什麼渠道得知這些休眠帳戶,或可能從地下討論區買到休眠帳戶,而且又以預設密碼或暴力破解密碼方式,順利登入帳戶,讓他們可以進行下一步的惡意活動。專家說黑客首先為帳戶申請 Microsoft Azure…
Android 惡意軟件的功能愈來愈強大,最新一款被捕捉到的 MaliBot,不單可以盜取裝置儲存的帳戶密碼、銀行及加密貨幣錢包資料,更可以暗中控制裝置通過多重因素驗證 (MFA) 驗證程序,以及向受害者的聯絡人發送惡意訊息。 F5 Labs 網絡安全專家早前捕捉到一款新的 Android 惡意軟件 MaliBot,它被假扮成一款在 Google Play Store下載量過百萬的加密貨幣追蹤 app,專家指這款軟件主要是透過 SMS 短訊散播,只要用家點擊連結至網站,下載並成功安裝該軟件,黑客就可獲得完整的裝置控制權。專家解釋,由於安裝前必須授予該軟件多種權限,當中包括 Android 系統的輔助服務 (Accessibility…
Microsoft 發表的最新 Cyber Signal Report 指,截至 2021 年 12 月,只有 22% 使用其雲端身份平台 Azure Active Directory (AAD) 的客戶,採用了強身份驗證(strong identity authentication),包括多因素身份驗證 (MFA)…
Microsoft 專家警告,依然採用舊式驗證 (legacy authentication) 技術管理 Exchange Online 的企業,即使啟用多重因素驗證 (MFA) 服務,都有可能被黑客入侵帳戶,最近就有一宗商業電郵詐騙 (BEC) 案例,就是因為上述原因而出事…… 根據 Microsoft 的官方描述,舊式驗證指的是使用基本驗證的通訊協定,而採用相關驗證為基礎的應用程式包括舊版 Microsoft Office 應用程式及使用 POP、IMAP、SMTP 等郵件通訊協定的應用程式。由於舊式驗證無法強制執行多重因素驗證…
2026 年國家網絡安全宣傳周首日,香港網絡安全事故協調中心(HKCERT)發出警示,指企業及機構的 VPN、防火牆、路由器及遙距存取系統等「網絡邊界設備」正成為黑客最常針對的入侵入口,呼籲業界採取「假設已被入侵」(Assume Breach)思維,除修補漏洞外更要持續監察異常活動與帳戶安全。 想睇更多科技新聞,立即免費訂閱! 日本數位廳事件突顯邊界設備弱點 HKCERT 以日本數位廳近日公布的事故為例,指其轄下政府解決方案服務(GSS)因 VPN 相關設備漏洞遭入侵,約 24.6 萬項個人資料可能受影響,涵蓋政府人員、承辦商及合作夥伴。 事件反映即使大型機構設有多重保安措施,一旦邊界設備存在漏洞或帳戶憑證被盜,仍可能引發大規模資料外洩。 中心指出,近年針對 VPN、防火牆及遙距存取服務的攻擊持續上升,又強調即使機構及時完成漏洞修補,風險亦未必隨之消失,因為黑客可能早在修補前已成功滲入網絡並建立持久存取機制,即使漏洞已修,若驗證資料早前已洩,攻擊者仍可憑舊憑證重新登入延續入侵。 因此,企業除修補外,應檢查帳戶安全與系統紀錄,確認是否曾出現未經授權存取行為,並在完成更新後進一步排查是否留有後門程式、惡意帳戶或其他持久存取機制。 邊界失守後的連鎖風險 HKCERT 列出網絡邊界設備被攻破後可能引發的後續風險,包括:.帳戶、密碼及其他身份驗證資料被持續盜用;.黑客長期潛伏、暗中收集資訊;.利用已入侵帳戶橫向移動、提升權限並存取其他系統;.最終導致資料外洩、勒索軟件攻擊或業務中斷。 中心提醒,邊界設備失守往往只是攻擊的開始,其後影響可能更大。…
Orova 勒索軟件持續活躍:企業除了防攻擊,更要確保業務能夠快速恢復 近期,Orova 勒索軟件在香港及其他地區持續出現攻擊活動,受影響企業涉及金融、製造、零售、酒店旅遊等不同產業。值得留意的是,Orova 並不只針對一般電腦或檔案伺服器。公開安全研究顯示,它亦具備針對 VMware ESXi 等虛擬化環境的攻擊及加密能力。 對很多企業而言,虛擬化平台承載的往往不是一兩個系統,而是 ERP、File Server、Database、Application Server 等大量核心業務。 因此,一旦虛擬化平台受到攻擊,影響的可能不只是一台伺服器,而是整批企業系統同時停止運作。 想睇更多專家見解,立即免費訂閱! 為什麼這類攻擊特別值得關注? 1.一次攻擊,可能影響多個核心系統 過往不少企業會將不同業務系統集中運行在同一套虛擬化平台上。 這樣做可以提升管理效率,但同時亦代表,如果底層平台受到勒索軟件攻擊,黑客可能一次影響多個系統。 對企業來說,真正的風險不是「一台…
本地企業及教育機構接連傳出被入侵,涉及兩大勒索軟件組織!香港網絡安全事故協調中心(HKCERT)分析指出,近月多宗勒索軟件事件均涉及帳戶憑證被盜用或未有啟用多重身份驗證,顯示攻擊者正愈來愈傾向利用合法帳戶進行入侵,而非傳統惡意程式攻擊,提醒需提高網絡安全警覺。 想知最新科技新聞?立即免費訂閱! 繼上周傳出勒索軟件組織 Orova 入侵本港企業後,另一勒索軟件組織「The Gentlemen」亦持續在全球針對不同行業及機構發動攻擊,近日再傳出本地大學香港浸會大學(HKBU)被列入其暗網洩漏網站名單,懷疑已遭受勒索軟件攻擊。雖然相關事件仍有待進一步調查及核實,但事件再次反映勒索軟件威脅、帳戶憑證外洩及身份認證安全風險持續存在,各機構應檢視自身網絡安全狀況及防禦措施。 身份攻擊風險持續上升 HKCERT 指出,近年不少勒索軟件攻擊均由釣魚電郵、遭盜取的帳戶憑證、資訊竊取惡意程式(Infostealer)或未修補漏洞開始。攻擊者取得初始存取權限後,會進一步進行網絡偵察、權限提升、橫向移動及資料竊取,最終發動勒索軟件攻擊或利用敏感資料進行勒索。 隨著雲端服務、遠端工作及數碼協作模式日益普及,身份憑證已成為網絡犯罪分子的主要攻擊目標之一。一旦帳戶資料被盜取,攻擊者有機會利用合法身份進入企業網絡,增加偵測及應對難度。因此,機構應定期檢查是否存在已外洩帳戶、淘汰弱密碼,並全面落實多重身份驗證(MFA)等保護措施。 協作平台安全同樣值得關注 除了近期活躍的勒索軟件活動外,Zoom 近日公布與 Annotation(螢幕註解)功能相關的安全漏洞修補資訊,再次提醒業界日常使用的工作平台,同樣需要納入網絡安全風險管理範圍。 HKCERT 表示,現今網絡攻擊已逐步演變為結合身份憑證盜取、第三方平台漏洞、社交工程及合法工具濫用等多種手法。無論是近期勒索軟件組織的活動,還是協作平台的安全更新,均反映企業及教育機構需要從整體攻擊面管理(Attack Surface Management)的角度檢視風險,持續維持良好的修補管理機制,以及定期檢討各類雲端服務、協作平台及遠端存取系統的安全設定。 防禦及保安建議 對公眾.切勿重複使用密碼,為重要帳戶採用獨立且高強度密碼。.啟用多重身份驗證(MFA),優先採用抗網絡釣魚的驗證方式,例如通行密鑰(Passkey)或保安密鑰。.留意可疑登入通知、密碼重設訊息或異常帳戶活動。.切勿隨意開啟來歷不明的電郵附件或點擊可疑超連結。.定期更新作業系統及應用程式,及時修補已知安全漏洞。…