什麼是資料外洩?從五個資料外洩案例,認識事件發生原因、外洩資料類型與資料流向

一班 通用 資料外洩 data-breach-101

今日似乎已經開始走到一個人們對資料外洩事件逐漸麻木的時代。因為,新聞上三不五時就會有企業出面表示自己遭到駭客入侵,接著就是說明受害的影響範圍以及他們正在如何善後。其實,資料外洩是一項社會大眾應該仔細關心的問題。因為資料外洩很可能造成數百萬筆個人記錄和敏感資料外流,而且受影響的不光只有遭到入侵的企業而已,甚至包括每一個資料遭到外洩的人。

何謂資料外洩事件?

所謂資料外洩事件,是指駭客入侵某個資料來源並且偷走敏感資料的事件。竊取的方式包括直接進入企業內部然後偷走電腦或網路上的檔案,或者從遠端突破企業的網路安全防禦並進入其網路內部竊取資料。企業遭駭客攻擊的情況多半為後者,一般來說,資料外洩事件的攻擊過程如下:

  1. 研究 – 駭客會先研究目標企業的人員、系統或網路是否存在者任何安全弱點。
  2. 攻擊 – 駭客接著利用網路攻擊或社交攻擊的方式來試圖展開第一次接觸。
  3. 網路攻擊/社交攻擊 – 所謂的網路攻擊是指駭客利用電腦基礎架構、系統與應用程式的弱點來滲透企業網路。社交工程(social engineering )攻擊是指誘騙企業的員工,讓員工在不知情的狀況下引清兵入關,讓駭客進入企業網路。例如,員工可能被騙提供了自己的帳號密碼,或者開啟了某個惡意的附件檔案。
  4. 資料外傳 – 駭客一旦進入企業的電腦,就能進一步在其網路上游走,找出企業機密所在。當駭客成功取得資料並且將資料外傳之後,攻擊就算大功告成。

遭竊的通常是何種資料?

駭客的動機直接決定了他們的攻擊目標,因為不同機構可竊取到的資料不同。以下是一些經常遭到攻擊的目標類型,以及五個知名的相關案例。

  • 美國人事管理局 (OPM) (2015 年 4 月)
    聯邦機構
    駭客竊取了超過 1,800 萬筆聯邦政府員工的資料,其中包括:社會安全碼、工作職務及培訓相關資料。
  • Ashley Madison 偷情網站 (2015 年 7 月)
    社群網站
    駭客激進份子從 Ashley Madison 偷情網站竊取了大約 10GB 的資料並且外流到深層網路 (Deep Web)。失竊的資料當中包含了帳號詳細資料和個人身分識別資訊,約有 3,200 萬名會員受害,同時也包含了信用卡交易資料。
  • 美國 Target 連鎖超市 (2014 年 1 月)
    零售業者
    駭客入侵了 Target 的網路並感染了所有的銷售櫃台 (PoS) 系統,因而竊取了將近 4,000 萬筆信用卡和現金卡資料以從事詐騙。失竊的資料包括:卡片 PIN 碼、持卡人姓名以及其他銀行相關資訊。
  • JP Morgan Chase & Co. (2014 年 10 月)
    授信機構
    該公司表示大約有 7,600 萬個家庭和 700 萬家企業的資料遭到外洩,其中包括:姓名、住址、電話、電子郵件地址等等。
  • Anthem Inc. (2015 年 5 月)
    醫療
    一項從 2014 年 4 月開始行動的攻擊導致了超過 8,000 萬筆新舊客戶資料外流,其中包括:姓名、出生年月日、社會安全號碼、電子郵件地址以及就業情況等等。

繼續閱讀

《小廣和小明的資安大小事 》人面廣才混得下去?

資安漫畫19 FB friend

日本資安漫畫 banner

 

從公司前輩到不認識的大美女都要加入好友?

對大多數人而言facebook臉書或推特等社群網路的魅力在於不僅僅是讓您能夠輕鬆地與友人或親人聯繫,它還能夠為你搭起與不相識用戶間訊息交流的橋梁。但是得當心有不認識的用戶刻意接近你,並收集個人資料等情報進行不法用途,更惡質的是假裝是你的男/女朋友要你提供性愛畫面或影像,再作為威脅的手段這樣。在使用社群網站時,不僅僅要設定資料公開的範圍,同時接受好友邀請也必須要謹慎。 繼續閱讀

《資料圖表 》因為創新,所以更安全- 趨勢科技始終保持創業精神,不斷開發最新的技術來保護客戶

客戶最在乎的是資安廠商能不能幫助他們防範最新威脅,防止系統遭到感染。趨勢科技自從 1988 年成立以來便一直深耕這塊領域,並且不斷創新,這正是為何我們能成為全球公認的頂尖資安廠商之一。身為一家專精資訊安全的廠商,我們持續投入大量的人員和技術來確保我們能領先駭客一步。我們的執行長暨共同創辦人 Eva Chen (陳怡樺) 一再對內部強調,我們的競爭對手已不再是資安廠商,而是試圖入侵客戶網路和電腦的駭客。

趨勢科技始終保持創業精神,不斷開發最新的技術來保護客戶

一份新的圖文解說清楚列出我們多年來所開發的一些創新科技與解決方案,其中有許多都是當時的業界先例。從全球第一個防毒晶片 (Chipaway Virus) 到最新的 AWS 雲端防護,透過這份圖文解說,您將清楚看到趨勢科技始終保持創業精神,不斷開發最新的技術來保護客戶。

資料圖表:趨勢科技的創新

(點小圖看全圖)

趨勢科技值得客戶信賴的另一點是,我們擁有充沛的人力和財力資源,因此能隨時掌握最新的威脅情勢。

不但如此,趨勢科技更持續挹注資金來擴充趨勢科技 Smart Protection Network™ 全球威脅情報網路。正因我們不斷翻新這套大數據分析平台的工具和技術,我們的資料分析師才能隨時掌握並預測駭客近年來的發展動態,例如:加密勒索軟體 Ransomware針對性攻擊/鎖定目標攻擊(Targeted attack )。我們有一份新的白皮書專門介紹趨勢科技主動式雲端截毒服務  Smart Protection Network如何產生全球威脅情報,讓我們實踐承諾,創造一個更安全的資訊交換世界。

趨勢科技 OfficeScan 解決方案一直在競爭對手之間維持著最高的平均總分

那麼,趨勢科技防範最新威脅的能力又是如何?您可參考獨立測試機構 AV-Test 過去一年半來的企業用戶端認證測試,趨勢科技 OfficeScan 解決方案一直在競爭對手之間維持著最高的平均總分 (防護、效能、使用方便性三方面滿分共 18 分)。

獨立測試機構 AV-Test 過去一年半來的企業用戶端認證測試,趨勢科技OfficeScan解決方案一直在競爭對手之間維持著最高的平均總分 (包含防護、效能、使用方便性三方面,滿分共 18 分最高分, 趨勢科技拿下 17.25)。
獨立測試機構 AV-Test 過去一年半來的企業用戶端認證測試,趨勢科技OfficeScan解決方案一直在競爭對手之間維持著最高的平均總分 (包含防護、效能、使用方便性三方面,滿分共 18 分最高分, 趨勢科技拿下 17.25)。

繼續閱讀

PoS攻擊的演進 – 更加複雜也更具針對性

 

ransomware-business 一般 通用 上網

根據趨勢科技2015年第三季資安綜合報告 – 「危險當前:現今的弱點引發即將到來的攻擊」,針對中小企業(SMB)的銷售端點(PoS)記憶體惡意軟體正在崛起。現在出現惡意份子會利用傳統的大規模感染工具(如垃圾郵件、「Botnet傀儡殭屍網路」和漏洞攻擊包)來大量散播PoS記憶體惡意軟體。我們相信在可預見的未來會對中小企業產生相當大的威脅。

PoS記憶體惡意軟體只是中小企業所面臨威脅的最新一個。事實上,他們成為犯罪集團潛在目標已經數十年了。從歷史上看,中小企業曾經是以現金為主的企業(現在已經大幅減低),遭受到大量的商品、服務、現金和支票被竊事件。直到1980年代開始根本性的轉換並依賴於非現金支付系統,包括通用和專用卡片系統、自動化票據交換所(ACH)和支票。非現金支付系統的詐騙損失從1980年的大約1.1億美元成長到2015年的超過160億美元。

1990年代的中小企業所面臨的大規模支付卡資料竊盜集中在實體的資料外洩。卡片資料甚至是銀行帳戶資料經由側錄(拷貝磁條資料)造成實際上的損害。即使有新而更加複雜的支付系統出現,犯罪集團仍然將目標放在地方的中小企業。他們在今日繼續的針對金融、旅館和零售業來進行側錄活動。

繼續閱讀

《資安新聞週報》兩岸成軟體勒索災區/數百款App存有漏洞 610萬款裝置恐面臨遭駭風險

歡迎來到資安新聞週報,本文分享上週資安新聞及事件。你將會看到新聞的簡短摘要及原文連結來閱讀更詳細的見解。

news2

最新手機/LINE詐騙簡訊一覽:

  • 「你的健保補助款未領」「你的健保卡遭冒用」「你的就醫次數異常」是詐騙!
  • hxxp://cht.tw/n/6xxx 簡訊藏詐,以為是電信業者贈送遊戲軟體,點開被盜刷2.4萬

 

首現簡體版兩岸成軟體勒索災區  中時電子報

以加密方式綁架手機、電腦的勒索惡行,從歐美轉向亞太地區,今年出現簡體字勒索信,兩岸成為科技勒索新目標。據台灣趨勢科技指出,台灣上半年科技勒索案例是去年3倍,幾乎每周都發生,尤其加密勒索更從零星轉為主流。

趨勢科技資深技術顧問簡勝財指出,過去歐美是勒索軟體重災區,但近兩年台灣和大陸綁架頻傳,贖金也從初期平均一次12美元左右,一路漲到將近600美元價碼。

 

看清楚這不是YouTube! 勒索病毒橫行當心檔案被綁架   新聞雲

「恭喜您!抽中iPhone 6s一支,請點此填寫資料進行登錄…」在使用YouTube或是其他免費網站時,不少人都遇過超吸引人的彈跳視窗,不過可千萬小心,點下連結後可能會讓你碰到連美國FBI都破解不了的「勒索病毒」。

近來在台灣相當猖獗的勒索病毒(CryptoLockwer,國外稱ransomware),看準了一般民眾的「好奇心」,誘使民眾點入,進而入侵你的電腦,不過它不像以往的病毒會破壞電腦中的檔案,而是將檔案進行「加密」,並給你3天的猶豫期選擇是否支付贖金,否則,你將永遠和這些檔案說掰掰。

【延伸閱讀】認識 Cryptolocker 等勒索軟體/病毒(綁架病毒) ,該如何預防?
具備全新行為的新勒索軟體家族

 

ransomware 101

繼續閱讀