Raspberry Pi (樹莓派)蘊藏潛力也暗藏風險

Raspberry Pi 樹莓派是一種有如信用卡般大小的微電腦模組。不過,可別讓它小巧的體積給唬了。它原本是專為學生設計的一種低成本電腦程式設計輔助工具,但它豐富的多元性卻讓它應用到各式各樣的專案。有許多人發揮創意為 Pi 找到了很酷的用途,例如將它改造成無線路由器、私人音樂串流裝置,甚至變成一台可幫您泡咖啡的機器人

IOE RASP

圖文解說:Raspberry Pi 是否需要安全防護?(點小圖可放大)

它不僅用途廣泛,而且定價只有 25 美元,大約是五個大麥克漢堡或三個月 Xbox Live® 金會員資格的價格。這正是 Pi 在美國大賣的原因。

Pi 輕輕鬆鬆就登上 DIY 之王,它可以用來建立強大的系統。它提供了 SD 卡插槽、USB 連接埠、乙太網路連接埠、RCA 插槽、HDMI 連接埠、音訊輸出以及 micro USB。因此,您可以擴充它的儲存容量、用它來播放多媒體、或者用它來連上網際網路。您可以將它打造成一台行動電腦、檔案伺服器、居家保全控制盒、遊戲裝置、玩具或創意電子設備,或是當成教學工具。

但它也不是沒有風險。Raspberry Pi 強大而吸引人的原因之一是可以連上網際網路,而這將帶來風險。網路上充斥著惡意程式感染與資料外洩的風險。既然 Pi 是可儲存與載入資料的硬體,因此自然需要受到保護。

由於這台多用途微電腦當中使用了許多手機上的技術,因此,其防護措施做起來也不算全然陌生。光是將您 Pi 上的作業系統安全功能全都打開或許還不足夠。就像桌上型電腦與行動裝置一樣,切記避免從可疑來源下載 App 程式到 Pi 上,因為這很可能導致資料遭到竊取。由於 Pi 可輕鬆連接各種裝置與網路,因此這些全都應該採用最新的安全防護方案。

◎原文來源:https://about-threats.trendmicro.com/us/threat-intelligence/internet-of-everything/understanding-ioe/raspberry-pi-has-its-potentials-and-perils

《資料圖表》個資竊取者如何設下陷阱引誘線上玩家?

 2011 年,網路犯罪者盜取了 7,000 萬名 Sony PlayStation 玩家的帳號。同年,2 億 2,500 萬美元的線上虛擬寶物失竊。這可是一筆鉅款,網路犯罪者是如何取得的?

當你在電玩主機線上遊戲當中時,分得出虛擬和真實的界線嗎?你是否曾經想過其他玩家可經由你分享的遊戲資訊看到您的哪些訊息?

實際狀況是:遊戲經常讓人分不清虛擬和現實。

就以 Xbox One Kinect 2.0 的功能為例,它可記錄你的聲音,長相和體型,而且由於它隨時都在開啟狀態,因此你知道它已儲存了你的資料。再看看 PlayStation 4,它會掃描你房間的樣貌,然後將你和你的房間帶入虛擬世界當中。

中文資料圖表INFOGRAPHIC-apt

點這裡看大圖

今日的遊戲與昔日的紙牌遊戲及桌上遊戲有很大不同。它們會要求你提供帳號及聯絡資訊,以便連結至你最愛的音樂、播放你訂閱的影片、瀏覽網站、甚至幫你貼文到 Facebook 或 Twitter 上。由於這些資料會連結您的姓名和遊戲帳號,因此對網路犯罪者來說很有價值。例如 2011 年,網路犯罪者盜取了 7,000 萬名 Sony PlayStation 玩家的帳號。同年,2 億 2,500 萬美元的線上虛擬寶物失竊。這可是一筆鉅款,網路犯罪者是如何取得的?

網路犯罪者會設下陷阱來引誘線上玩家。他們會對電玩主機相關的搜尋結果下毒。當您在搜尋引擎上輸入「Wii」的時候,您就可能找到網路上 4,696 個資料竊取網站之一,其中包括專門騙取個人資料的網路釣魚網站。當您在提供個人資訊或付款資訊之前,請務必確定自己連上的是真正的官方網站,您可以重複檢查一下連結的網址與品牌標誌。

唯有確實掌握才能維持安全。舉例來說,當您的電玩主機連上家用網路時,歹徒就可能窺探您的系統。凡有小孩的家庭皆應對一些常用功能設下限制,例如:可顯示的遊戲、電影及電視節目類型、網際網路的使用、線上互動等等,務必確保遊戲主機只能連上適合小朋友的安全網站。總之就是要確實掌握遊戲狀況。

@原文來源: https://about-threats.trendmicro.com/us/threat-intelligence/internet-of-everything/understanding-ioe/real-threats-found-in-virtual-gaming-consoles

《 IoT 物聯網安全趨勢 》智慧型電網攻擊情境

這是探討智慧型電網和智慧型電表可能威脅系列的第三篇(也是最後一篇)。在第一篇文章中,我們介紹了智慧型電表和智慧型電網,並說明為什麼它們會有風險。在第二篇中,我們看到了針對智慧型電表的攻擊風險。

在本文裡,我們會著眼在智慧型電網受到攻擊的風險。智慧型電網牽涉到電力網和消費者和供應商間記錄資訊的數位資訊通訊能力。怎麼區分智慧型電表攻擊和智慧型電網攻擊?簡單地說,規模:攻擊智慧型電網會影響比攻擊單一電表還要更多的用戶。潛在損害也會按比例變得更加顯著。

然而,這也意味著攻擊面不同。不僅智慧型電表會被攻擊,公用事業單位內控制智慧型電表的伺服器也可能成為攻擊媒介。然而,這些伺服器也可以用工具加以保護以對抗針對性攻擊。

最明顯的智慧型電網攻擊情境或許是:勒索。攻擊者控制智慧型電網就能干擾所提供的服務。攻擊者甚至可以「更新」設備上的韌體,如果他們真這麼做,會讓攻擊更難被徹底解決。無論是哪種,攻擊者的目標都是導致服務中斷,才能從當地的公用事業單位或政府手上拿錢。另外,製造混亂本身可能也是種目的,無論是出自政治因素,或是想要分散當地執法單位對同一時間其他犯罪的注意。

另一種針對智慧型電網較為微妙的攻擊是阻斷服務攻擊。智慧型電網會如何處理有問題的數據?這數據可能是完全被破壞(不正確的格式和內容),或這有問題的數據是格式正確,但內容不正確。無論是哪一種,就像其他軟體會出現緩衝區溢位一樣,伺服器上的漏洞也會對整體電網造成危險。

圖1:針對整個電網的阻斷服務攻擊

(來自我們的影片截圖 – 突顯出攻擊情境

繼續閱讀

《 IoT 物聯網安全趨勢 》介紹智慧型電表

雖然穿戴式技術可能是物聯網(IoT ,Internet of Things)最為人所知的項目,但最被廣泛使用的可能是智慧型電表(包括水表、瓦斯表等)。

智慧型電表到底是什麼?它是公用事業(電力、煤氣或水)的記錄器,記錄這些公用事業的消費量,並將其透過某種形式來雙向跟供應商溝通。(包括使用無線網路、電力網或用戶自己的網路服務連線。)不只是簡單的住家監控,智慧型電表可以收集資料作為遠端公用事業報表之用。

IOE

單單一個智慧型電表的用途有限。但如果大多數電表都是「智慧型」,就會對公用事業產生較大的效益。有了大規模智慧型電表所提供的額外資訊,公用事業可以根據需要來調整服務,以提升服務的效率、可靠性、成本效益和持續性。

部署和使用方法 

有些人可能會認為智慧型電表只是種理論。然而,它們已經在某些國家廣泛使用,可以想見在未來幾年內會變得更加普遍。

讓我談談我所知道的世界 –歐洲。比方說之前義大利的電力獨佔企業 – 義大利國家電力公司(Enel)已經推出智慧型電表給它幾乎所有的3600萬個客戶。此外,義大利國家電力公司已經部署稱為Telegestore的遠端管理系統,讓公用事業公司能夠透過智慧型電表來採取動作,不然就需要進行實地訪問。3.3億次電表讀取和超過一百萬次的其他遠端操作,讓一切對客戶和義大利國家電力公司來說都更加容易。義大利國家電力公司還擁有西班牙公用事業公司Endesa公司的92%股份,並且推出同類產品到市場中。

義大利和西班牙並不是唯一帶頭採用智慧型電表的歐洲國家。其他被歐盟認定為智慧型電表「動態推動者」的國家包括愛沙尼亞、芬蘭、法國、愛爾蘭、馬爾他、荷蘭、挪威、葡萄牙、瑞典和英國。這些國家裡的監管機構和公用事業都會做出必要動作來對推動採用智慧型電表。

技術標準與風險 

有多個產業團體和協定正在推動智慧型電表技術。這也相當程度地反映出智慧型電表有多種部署和使用方式:不同的應用可能需要不同的技術。然而這也代表智慧型電表使用種類廣泛的技術標準。

其他類似的利基設備 – 如住家自動化設備和連網路由器 – 都已被證明有嚴重的安全問題。電燈開關有漏洞是一回事。但公用事業電表和控制有漏洞就是另外一回事了。智慧型電表和智慧型電網還沒有對潛在性安全隱患做過完整的測試和審查;我們必須要考慮到當這些設備出現漏洞時會產生什麼可能的狀況 – 因為這是必然會發生的。

下面的影片介紹了些可能的情景。在未來的部落格文章裡,我們會探討其中一些場景的細節和討論可能導致這些問題的情況。

繼續閱讀

《 IoT 物聯網安全趨勢 》智慧型電表攻擊情境

 

之前的文章裡,我們探討了智慧型電表如何地引進到多個國家和地區,以及為什麼這些設備會帶給它們用戶安全隱憂。

在它們的心臟,智慧型電表簡直就是…一台電腦。讓我們看一看現有的電腦 – 無論是電腦、智慧型手機、平板電腦或嵌入式設備。很相似地,這些智慧型電表透過可以互相理解的技術通訊:行動網路連線、電力線網路或是用戶自己的網路連線。

想到這一點,我們必須考慮可能的威脅 – 如果智慧型電表被入侵會發生什麼事?同樣地,如果智慧型電表的連線被干擾,可能會發生什麼事?讓我們來看看。

最明顯的風險很簡單:電表被篡改。如果智慧型電表可以被駭客攻擊,就會送回不正確的資料給公用事業單位,讓攻擊者可以調整讀取的數據和導致帳單出錯。比方說,你跟你的鄰居起爭執。為了報仇,如果他可以存取你的智慧型電表,那你可能會收到一筆相當大的電費。

 

圖1:駭客入侵鄰居的智慧型電表(來自我們的影片截圖 – 強調攻擊情境

繼續閱讀