智慧型手機安裝應用程式時,必須留意非法應用程式(智慧型手機病毒)。一旦不小心安裝上非法應用程式,那麼您的手機極可能會遭到遠端操控、裝置內的資訊遭竊、跳出非法廣告及有可能被誘導至非法網站。

📌 參考文章:想要拍出好氣色,當心29款美肌相機應用程式會發送色情內容,還會偷個資盜用照片




智慧型手機安裝應用程式時,必須留意非法應用程式(智慧型手機病毒)。一旦不小心安裝上非法應用程式,那麼您的手機極可能會遭到遠端操控、裝置內的資訊遭竊、跳出非法廣告及有可能被誘導至非法網站。

📌 參考文章:想要拍出好氣色,當心29款美肌相機應用程式會發送色情內容,還會偷個資盜用照片




工業設施越來越依賴工業物聯網(IIoT)這樣能夠提高生產效率的系統。現在有許多製造廠、能源設施,甚至是農作單位都裝有數百個IIoT設備來協助管理和簡化操作。但這些設施如今也必須抵禦會利用新技術所帶來弱點或攻擊媒介的新威脅
在工廠環境裡,操作技術(OT)和資訊技術(IT)結合的比以往更加緊密。這樣的融合讓產業取得最佳自動化和更具能見度等優勢。但這也讓IIoT整合設施更容易遭受網路攻擊。OT會連接工廠生產的實體設備,包括檢查特定槽是否溢出或確保閥門何時打開的系統。這些通常都是封閉系統,但現在越來越常連接上網路。除了傳統的企業與辦公功能外,IT的主要關注之一是來自工廠設施內外的資料流量(有時是收集和分析)。傳統IT有許多個閘道,這是容易遭受日新月異威脅攻擊的廣大受攻擊面。
1.竊取私密資訊
許多工廠都會蒐集、儲存一些私密資料,而這些資料對網路犯罪集團來說相當有價值,例如:生產資料、敏感的分析數據、客戶資訊,甚至是智慧財產。
2.切斷營運
在極端的情況下,駭客有可能希望讓工廠無法生產而切斷企業營運,或是透過類似的干擾來造成財務損失。
3.駭客激進主義
對於駭客來說,IIoT 屬於重要戰略目標,一旦攻擊成功,就能造成強而有力的宣示效果。駭客激進主義通常都懷有政治目的,因此會藉由發動高調的攻擊來宣揚理念。
4.牟求利益 駭客可能將他們從 IIoT 蒐集到的任何資料拿去販賣,或者直接竊取產品,甚至挾持作業系統來要脅一筆贖金。

圖1. 工廠內的OT和IT配置
IT和 OT的融合意味著設備被放置到原本設計的範圍之外,這可能導致工業設施的弱點出現或暴露出來。此外,更多的聯網端點也代表駭客有更多潛在閘道可以連進網路和基礎設施系統。因為這些網路連接機器和整條生產線,讓網路攻擊可能成為現實的物理攻擊事件。
因為以下幾個特點,讓IIoT成為可行且越來越受歡迎的駭客攻擊目標:
根據Ponemon Institute在2019年3月所發表的報告,90%依賴OT的組織(如製造業、藥廠和運輸業等)在過去兩年內經歷過至少一次的重大網路攻擊。對工業設施來說,這統計數據顯示出了大大的問題。一個可能的原因或許正如報告所述,只有20%被訪談的專家認為他們對組織的受攻擊面有足夠的能見度。
IIoT可能分散在大型設施和不同地點,許多機器透過雲端平台和各種應用程式交換資料。系統的複雜性(而且通常每個設施都是獨一無二的)使得要描繪出IIoT環境完整的受攻擊面變得十分困難。但對此具備全面性的能見度對制定有效安全戰略來說相當重要。
以下是組織需要解決的四個關鍵 IIoT受攻擊面概述:
根據Ponemon Institute的報告,50%的組織在過去兩年遭遇過關鍵基礎設施攻擊,導致其工廠或設備停機。工業環境的停機可能代表了大量的金錢損失或不便,甚至對客戶造成危險。停機只是IIoT環境遭受攻擊的後果之一。
因此必須要確保IIoT的安全。了解如何保護物聯網(IoT)是個很好的起點。以下是企業可以遵循防護IIoT的四個指導原則:
@原文出處:The IIoT Attack Surface: Threats and Security Solutions

網路犯罪集團攻擊未修補的系統漏洞,依然是當前企業遭駭客入侵最常見的原因之一。隨著網路基礎架構和連網裝置的數量不斷成長,建立一套適當的修補管理程序可說是迫在眉睫。

儘管單單一次的系統修補就必須耗費企業數小時的時間來完成,但根據以往的事件來看,系統未隨時保持更新的代價反而更高。
以下快速回顧近幾年來所發生的一些最具破壞性的網路攻擊與資料外洩事件,從這些事件,我們不難看出未修補的漏洞對企業機構的傷害有多大。
[相關新聞:How to get ahead of vulnerabilities and protect your enterprise business]

歐洲及美國各種銀行、發電廠、交通運輸系統、海運、藥廠、石油、營建、醫療等機構的系統在感染之後離線了數個小時。據稱這些攻擊主要鎖定烏克蘭境內的關鍵基礎架構及系統 (事件發生在放假前夕),但卻因為橫向擴散的原因而迅速蔓延至歐洲其他國家。
繼續閱讀
美國教育部發布了一則關於ERP軟體漏洞的資安通報,建議受影響機構要馬上進行修補。據報有62所大專院校因為網站的招生功能受到入侵,並且讓駭客劫持學生證號來建立詐騙用帳號。這個漏洞出現在Ellucian Banner Web Tailor模組和Ellucian Banner Enterprise Identity Services模組(CVE-2019-8978),已經由該公司在5月份披露及修補,但還是有許多大專學院仍在運行未經修補過的版本。
繼續閱讀除了瞄準系統管理員帳號之外,網路犯罪集團也開始利用一些預先駭入的一般使用者帳號來從事網路釣魚,這樣的技巧被稱為「橫向網路釣魚」(lateral phishing)。根據 Barracuda Networks 的報告指出,每 7 家企業機構就有 1 家曾經遇過這類網路釣魚攻擊 (累積收件人數目超過 10 萬)。這些收件人當中,約有 40% 是同事,其餘則包含了各種不同的對象,從企業合作夥伴到受害帳號的聯絡人等等。

橫向網路釣魚是一項相當高明的社交工程(social engineering),因為歹徒利用的是一般正常的帳號來發信,因此即使是最小心的收件人,也可能不會察覺自己收到的是惡意網路釣魚郵件。