如何教導孩子避開網路犯罪

作者:Lynette Owens

駭客、垃圾郵件(SPAM)郵件散發者、身分竊賊。這些都比不上網路霸凌bully、性愛簡訊或網路變態來得更讓家長擔心或害怕。但是,就我從事資訊安全產業十幾年的經驗,加上身為家長及網際網路安全代言人的角色的觀點,我可以告訴各位,您的孩子 (還有您自己) 碰上網路犯罪的機率遠大於任何其他線上安全威脅。

兒童安心上網

儘管這類犯罪的目標並非針對兒童 (除非是兒童身分竊盜),但網路犯罪者在人們聚集之處設下了重重陷阱來增加其成功機率。社交網路、行動應用程式商店、熱門網站、下載遊戲、甚至是文字簡訊,凡是年輕人會在網路上逗留的地方,都無法免於網路犯罪的入侵。

很重要的一點是,這樣的危險並不只侷限於個人電腦或 Windows 裝置。Android 手機和 Mac 電腦也同樣危險 (如最近發生的蘋果電腦Flashback 惡意程式)。

網路犯罪的手法包羅萬象,從引誘您下載監視軟體到您的電腦、竊取您的個人資料,到利用您的電腦來散發垃圾郵件 (並藉此賺錢) 或攻擊某個網站來達成他們的目的。除此之外還有很多其他方法,多得不勝枚舉。每一種都可以花上一至二篇的部落格文章來說明。

以下是幾種兒童容易掉入網路犯罪陷阱的方式:

  • 搜尋引擎連結。通常,每當全世界有重大事件發生時,例如:驚爆頭條、期待已久的電影、最新的 iPhone 或電玩遊戲發表等等,人們就會急著上網尋找進一步的消息。而利用 Google 之類的搜尋引擎來查詢資訊,就是您獲得情報的絕佳方法。因此,網路犯罪者會隨時留意這類消息,然後在您的搜尋結果當中設下陷阱。他們會建立許多貌似提供您所需資訊的正常網站,然後設法讓這些網站連結出現在您的搜尋結果當中,而且排在前面,讓您更可能點到。歹徒可能利用這些連結進一步引誘您下載一些意想不到的內容,或者,光是點選這些連結,就能讓您的系統感染惡意程式。
  • 好康的誘惑兒童可能會被網路上一些好康的熱門產品、電影、音樂或遊戲所吸引,網路犯罪者會利用一些聰明的技巧讓兒童點選、下載或提供個人資訊以取得這些好康物品。有時候,這些訊息會透過簡訊、假冒好友在您Facebook上按「讚」,或者假冒成遊戲的廣告讓您點選。
  • 假手機應用程式今日手機應用程式非常普遍,因此,網路犯罪者無不想盡辦法製造一些假冒的熱門應用程式來進入您的手機。應用程式商店當中的程式琳瑯滿目,有時很難判斷哪些是真、哪些是假,因為假的程式偽裝得幾可亂真。TrendLabs 研究人員最近在 Android 應用程式商店當中發現一些假冒熱門相片應用程式 Instagram 與最新版 Angry Birds Space 遊戲的應用程式。這些假的應用程式會做一些對您不利的事 (例如要您提供個人資訊,或下載惡意程式到您手機)。 繼續閱讀

想免費下載“暗黑破壞神三(Diablo 3 free download)” ,請先分享至臉書?搜尋找麻煩,個資竟分享給駭客!

 

趨勢科技發現如果搜尋「diablo 3 free download (暗黑破壞神三免費下載)」,其中有些排行前面的結果會導入網路釣魚(Phishing)頁面,最終結果會導向一個問卷調查詐騙頁面,藉以蒐集受害者個資。佯裝下載過程中還會要求依照指示利用臉書Facebook常見的分享手法散播惡意連結,但最終卻沒有免費的暗黑破壞神三(Diablo 3 free download)”可下載。

 

這種 Black_Hat SEO (blackhat search engine optimization)搜尋引擎毒化手法(註1),會將惡意頁面自然搜尋排名擺到前面,如以下的搜尋結果(以黃色標示)會導到一個網頁,看起來似乎是暗黑破壞神三的下載頁面:

 

”暗黑破壞神三(Diablo 3 free download)”搜尋結果會導到惡意網頁,看起來似乎是暗黑破壞神三的下載頁面
”暗黑破壞神三(Diablo 3 free download)”搜尋結果會導到惡意網頁,看起來似乎是暗黑破壞神三的下載頁面

 

 

看起來似乎是暗黑破壞神三的下載頁面,其實是網路釣魚頁面
看起來似乎是暗黑破壞神三的下載頁面,其實是網路釣魚頁面

 

然而,點選下載按鈕只會被導到以下的問卷調查網頁: 

點選下載按鈕只會被導到的問卷調查網頁,並不會下載暗黑破壞神三(Diablo 3 free download)
點選下載按鈕只會被導到的問卷調查網頁,並不會下載暗黑破壞神三(Diablo 3 free download)

 

另一個結果應該要被連向YouTube網頁(圖1中用紅色標示),結果卻被導到以下網頁:

圖一紅色的搜尋結果,會到這個假冒的暗黑破壞神三(Diablo 3 free download)
圖一紅色的搜尋結果,會到這個假冒的暗黑破壞神三(Diablo 3 free download)
繼續閱讀

社群網站 交友確認信,帳號確認信,別急著按確定!

 冒充LinkedInfoursquareMyspacePinterest  的電子郵件通知信,隱藏惡意網站連結

  趨勢科技看到了許多電子郵件偽裝成來自知名網站的通知信,除了答應她的臉書Facebook 交友邀請,個資被看光這個案例外,像是LinkedInfoursquareMyspacePinterest 也紛紛出現網路釣魚(Phishing)信件。這些垃圾郵件(SPAM)包含了將使用者導向偽線上藥局或是詐騙網站的連結。他們還利用看起來正常的電子郵件地址來取信於收件者。利用類似這些網站的名氣可以有效地吸引使用者入局,不然就變成明顯的騙局了。

 

偽foursquare郵件通知

 

趨勢科技發現有垃圾郵件(SPAM)偽裝成foursquare的通知信,這是一個受歡迎的用戶定位社群網站。我們發現的第一個樣本偽裝成通知信,內容是有人留下訊息給收件者。第二個樣本是用朋友確認通知當幌子。

 

冒充foursquare的電子郵件通知信,隱藏惡意網站連結
冒充foursquare的電子郵件通知信,隱藏惡意網站連結

 

這兩封信都是用noreply@foursquare.com當做「寄件者」,也用了看起來正常的MessageID。就跟之前利用熱門社群網站的垃圾郵件一樣,攻擊者在這也是使用經過偽裝的惡意網址。如果用戶點擊這些連結,會導到包含另外一個連結的空網頁,最後導到賣壯陽藥的網站。

冒充foursquare的電子郵件通知信,用戶點擊偽裝的惡意網址,會導到包含另外一個連結的空網頁,最後導到賣壯陽藥的網站
冒充foursquare的電子郵件通知信,用戶點擊偽裝的惡意網址,會導到包含另外一個連結的空網頁,最後導到賣壯陽藥的網站

 

 

冒充foursquare的電子郵件通知信,用戶點擊偽裝的惡意網址,最後導到賣壯陽藥的網站
冒充foursquare的電子郵件通知信,用戶點擊偽裝的惡意網址,最後導到賣壯陽藥的網站

 

偽LinkedIn、Myspace郵件導到「維基藥店」

 

趨勢科技還發現有自稱來自LinkedInMySpace的郵件樣本。LinkedIn是一個為專業人士設立的網站,而MySpace是個流行音樂網站。

 

來自noreply@message.myspace.com,要求收件者點確認取消帳號通知信
來自noreply@message.myspace.com,要求收件者點確認取消帳號通知信

 

看來像合法網址的mailconfirm@linkedin.com,收件者都會被郵件內容要求去點所提供的連結以確認他們的電子郵件地址
看來像合法網址的mailconfirm@linkedin.com,收件者都會被郵件內容要求去點所提供的連結以確認他們的電子郵件地址

 

兩個樣本都偽裝成來自這些網站的確認郵件。郵件裡包含了本該將使用者送去正常網站的連結。

 

就跟偽foursquare電子郵件一樣,這些郵件都使用看來合法的地址,像是emailconfirm@linkedin.com和noreply@message.myspace.com。收件者都會被郵件內容要求去點所提供的連結以確認他們的電子郵件地址(偽LinkedIn郵件),或取消帳號(偽Myspace郵件)。

 

經過進一步的分析後,趨勢科技已經確認寄件者資訊是偽造的。我們也沒找到任何相關細節可以證明這些電子郵件的確是來自LinkedInMyspace。這些郵件也都使用隱形連結會重新導向到假網站「維基藥房」。

 

”]自稱來自LinkedIn和MySpace的郵件,使用隱形連結會重新導向到假網站「維基藥房

詐騙郵件利用Pinterest騙人去詐騙網站

 

越來越受歡迎的Pinterest也吸引了網路犯罪分子的注意。趨勢科技之前看過一個騙局利用這個照片分享網站。這一次,我們發現偽Pinterest郵件通知包含一個連結,聲稱提供關於減肥的網路文章。當使用者點下這個連結,結果卻導向之前用來做詐騙活動的網站。

  繼續閱讀

偽裝成Android Flash Player假應用程式,下載後簡訊費暴增

 上個月,趨勢科技看到了網路犯罪分子會利用受歡迎的手機軟體,像是Instagram憤怒鳥太空版來植入惡意軟體到Android手機上(請參考:《山寨版免費Android App》InstagramAngry Birds Space憤怒鳥星際版/太空版 下載後電信費暴增 | 雲端防毒是趨勢)。這一次,我們發現一樣的社交工程陷阱( Social Engineering)手法,只是例用了Adobe這名字。

 

偽裝成Android Flash Player假應用程式,下載後簡訊費暴增
偽裝成Android Flash Player假應用程式,下載後簡訊費暴增 跟趨勢科技之前所報導過的假Instagram和假憤怒鳥太空版一樣。為了進一步吸引使用者去下載假的Adobe Flash Player應用程式,網頁上的說明聲稱它完全相容於任何Android OS版本: 聲稱它完全相容於任何Android OS版本的Adobe Flash Player應用程式

 

  繼續閱讀

Apple Store提供「優惠禮物卡」作為「長期客戶獎勵」?網路釣客提供的!

作者:趨勢科技資深分析師Rik Ferguson

 Apple 用戶正遭受一起會利用到雲端服務的網路釣魚(Phishing)詐騙攻擊。

 網路犯罪份子發送目標攻擊電子郵件,內容是提供「apple discount card(優惠禮物卡)」作為「長期客戶獎勵」。這個並不存在的禮物卡提供100英鎊或100美元的面額,可以在任何Apple Store使用,價格只需要九塊英鎊。正如你在下圖所看到的,這封電子郵件裡包含了位置和價格的具體訊息,讓它看來更為可信。

 

 

Apple Store提供「優惠禮物卡」作為「長期客戶獎勵」?網路釣客提供的!
Apple Store提供「優惠禮物卡」作為「長期客戶獎勵」?網路釣客提供的!會竊取個資

 

 

 

當然,這個禮物卡並不存在,也永遠不會寄到。並不像以往一樣是用網路釣魚(Phishing)網站的連結,這封電子郵件內包含一個HTML附件檔,而且也很具說服力的外觀,是使用Apple格式的表格。犯罪份子要求許多的個人和財務資料,包括姓名、地址、駕照號碼、生日、信用卡號、到期日和安全號碼。很足夠用來做些嚴重的金融詐騙了。

 

 

犯罪份子要求許多的個人和財務資料,包括姓名、地址、駕照號碼、生日、信用卡號、到期日和安全號碼
犯罪份子要求許多的個人和財務資料,包括姓名、地址、駕照號碼、生日、信用卡號、到期日和安全號碼

 

而且並沒有直接將這些竊取的資料上傳到犯罪份子自有或入侵的伺服器,按下這藍色的「Submit」按鈕之後,會如下圖所示的將資料加上些空白資訊送到Amazon的EC2雲端伺服器料。一旦資料成功地送到犯罪份子的伺服器,瀏覽器被重新導向到Apple的官方網站。受害者可能渾然不知已經上當

  繼續閱讀