跨平台 VNC 工具佔去年Barracuda偵測到的遠端桌面攻擊事件的98% ,攻擊大多源自中國

Barracuda新發布的威脅聚焦報告探討了過去一年中最常遭受攻擊者瞄準的遠端桌面工具,以及使入侵者能夠取得訪問權限的安全漏洞。這份報告的發現顯示,根據Barracuda的數據,去年所有遠端桌面專用接點的流量中,虛擬網絡運算 (VNC) 無疑是最常遭受攻擊的遠端桌面工具,佔比高達 98%。

VNC 是跨平臺的,讓使用者和裝置連接到不同作業系統的伺服器。VNC 在像是公共事業等關鍵基礎設施行業中獲大量使用,而這些行業正成為網絡攻擊的熱門目標。

針對包括 VNC 在內的遠端桌面軟體的最簡單而普遍的攻擊方式,就是濫用弱密碼、重複使用的密碼和/或從釣魚攻擊得來的認證資料。這讓攻擊者能夠立即取得使用者所擁有的系統訪問權限。遠端桌面軟體的實用場景也可能會存在軟體漏洞,以及技術支援詐騙等漏洞。

要準確鎖定 VNC 攻擊的來源地是很困難的,因為許多攻擊者會使用代理伺服器或 VPN 以掩蓋其真實來源。不過在這個限制下,似乎約六成針對 VNC 的惡意流量均來自中國。

次要的目標工具是遠端桌面協定(RDP),佔約 1.6% 偵測到的攻擊嘗試。RDP 是微軟為遠端桌面使用而開發的較為常見的專有協定。

針對網絡和數據的較大規模攻擊,更可能涉及 RDP 而非 VNC。舉例說,RDP 攻擊通常用於部署惡意軟體,常見例子如勒索軟體或加密挖礦程式,或是將易受攻擊的裝置納入 DDoS 攻擊目標。RDP 也被用於微軟支援詐騙(語音/電話釣魚)攻擊,旨在欺騙目標相信他們的裝置出現技術問題,需要讓攻擊者透過 RDP 訪問來進行修復。

其他遭受攻擊者瞄準的遠端桌面工具還包括 TeamViewer、獨立運算架構 (ICA)、AnyDesk 和 Splashtop Remote。

Barracuda建議實施縱深防禦安全解決方案,以偵測網絡上可疑接點的流量。這方案應該配合強大的安全政策和計畫,例如限制只有需要遠端服務訪問權限的人員,使用如 VPN 等安全連接,並定期更新軟體修補最新漏洞。身份驗證方法應包括使用強密碼,並至少實施多重身份驗證 (MFA),理想情況下則應轉向零信任方法。

相關資訊

荷里活視效製作公司數字王國進駐香港科學園設立國際創新研發中心

全球頂尖的荷里活視覺特效製作公司數字王國集團有限公司(「數字王國」,股份代號:547)今日假香港科學園舉辦「數字王國進駐香港科學園」啟動儀式,宣佈在香港科學園設立頂級國際創新研發中心,利用AI虛擬人技術攜手香港科技園公司(科技園公司)引領娛樂行業創新轉型,樹立行業新標準,以及推動人工智能在不同行業落地應用。

生產力局偕學界推動創科與藝術融合 藉STEAM培育跨學科人才 

由生產力局主辦的「Summer TechEd Fest 創科遊學 玩轉暑假 2024」日前圓滿結束。活動獲創新科技及工業局、創新科技署、政府資訊科技總監辦公室、民政及青年事務局聯同超過50個教育界、科技界及青年團體鼎力支持,一連兩天的活動反應非常熱烈,吸引逾3,000人次入場,參與者親身體驗近百個創科工作坊和攤位遊戲,規模更勝往年,內容更豐富。

香港科技園公司與 11 間先進製造策略夥伴企業舉行簽署儀式設研發中心

香港科技園公司(科技園公司)與 11 間先進製造策略夥伴企業今日舉行簽署儀式,攜手推動香港新型工業化發展。這些企業計劃於香港科學園或創新園設立研發中心、營運及生產基地等不同項目,聚焦《香港創新科技發展藍圖》確立的新型工業化三個策略意義的產業,為香港製造業帶來嶄新的元素,並預計會帶來新的投資及創造新的就業機會,為進一步完善香港創科生態圈的發展、推動香港多元經濟作出貢獻。

終審法院多次成為網絡釣魚誘餌

劍達(香港)(Green Radar)公布的最新電子郵件威脅指數 Green Radar Email Threat Index(GRETI)顯示,指數按年增加3.2分至69.7分,顯示電郵威脅風險持續上升,不少著名品牌或機構都成為網絡釣魚(Phishing)的誘餌,除了大眾最常收到的順豐速運外,香港終審法院亦多次成為誘餌。劍達相信,一般市民大衆收到相關電郵時不免衍生緊張、恐慌的情緒,因此會來不及識別當中的真僞,黑客便可引導收件人點擊看似正確的文件名稱鏈接並導向其創建的假網站,使網絡釣魚容易成功。

普遍缺乏認識保護數位資產的重要性|Barracuda預測 2024 年網絡威脅

隨著人工智能的應用,網絡罪犯的行動速度可能比網絡安全產業更快。 生成式人工智能等工具的出現令網絡攻擊的質量,尤其是魚叉式網絡釣魚等社交工程達到了一個新的水平,使得受害用戶幾乎無法區分真假。隨著企業加強對勒索軟件的防禦,攻擊者亦正在多樣化他們的策略。另外,除安全產業之外,人們普遍缺乏認識保護數位資產、數位交易和入口網站的重要性,以及電子郵件、公有雲服務和雲端儲存以及許多其他數位服務的合理使用方法。