《物聯網(IoT)安全趨勢》船長,你的船在哪?全球船舶追踪系統的漏洞

《物聯網(IoE)安全趨勢》船長,你的船在哪?全球船舶追踪系統的漏洞

近年來,超過300頓的商業用船隻(非漁船)和載客用船隻(無論大小和噸位)都強制性安裝船舶自動辨識系統(AIS),用來強化船舶追蹤,對海上交通提供除了傳統頂部雷達外更多的安全性。估計約有40萬艘船隻已經安裝AIS, 它的運作方式就是取得GPS座標,和附近的船舶、海上設施(如港口、交通管制站)以及網路上的追蹤和視覺化服務交換船隻位置、航向和資訊。是目前避免碰撞,海上安全,幫助導航和事故調查最好的系統。

趨勢科技的研究人員發現AIS船舶追蹤系統內有漏洞會讓攻擊者劫持船隻通訊,製造虛假船隻,引發假求救訊號或碰撞警報,甚至永久禁止任何船隻的AIS追蹤系統。

 

《物聯網(IoE)安全趨勢》船長,你的船在哪?全球船舶追踪系統的漏洞

圖一、300噸的船隻不該在城市的主幹道上航行

 

隨著世界逐漸地連接到物聯網(IoT ,Internet of Things)上,趨勢科技的前瞻性威脅研究人員持續地研究在不久的將來可能被攻擊者濫用的技術。在去年吉隆坡舉行的HITB安全會議上,兩位來自該團隊的研究人員(Kyle Wilhoit和Marco Balduzzi博士)和獨立研究員Alessandro Pasta一起展示了系列試驗,顯示AIS具有漏洞而可能遭受多種能夠被海盜、恐怖份子或其他攻擊者輕易執行的攻擊。

攻擊可以分為兩部分。首先,我們發現收集AIS資料並將其公布的主要AIS網路供應商有漏洞,讓攻擊者可以篡改有效AIS資料,並加入無效的AIS資料,如:

  • 修改所有的船隻詳細資料,如位置、路線、貨物、國籍、速度、名稱、MMSI(水上行動業務識別碼)狀態等。

 

  • 建立擁有相同細節的虛假船隻,例如運送核子貨物的伊朗船隻出現在美國海岸
  • 建立和修改助航(AToN)項目,如浮標和燈塔。這會導致封鎖到港入口,造成船隻破壞等狀況。
  • 建立和修改海上搜救航空器,像直升機和輕型飛機,例如讓海岸警衛隊搜救直升機「起飛」和以設定路線航行。

其次,我們也發現所有必須裝在船隻上的硬體收發器在AIS協定的實際規格缺陷。除了上述威脅,我們還證明了更多可能狀況:  繼續閱讀

手機病毒滿 10 年,高風險行動 app 已突破二百萬大關

行動裝置威脅因失竊資料在地下市場需求增加突破二百萬大關!!

行動裝置惡意程式與高風險的 App 程式數量在第一季突破二百萬大關,從第一個行動裝置概念驗證 (PoC) 惡意程式至今正好滿十周年

2014 Q1出現大量的資料竊取程式,這很可能是因為地下市場對行動裝置失竊資料的需求增加所致。更糟的是,現在犯罪集團在地下市場上提供了更容易重新包裝 App 程式的方法,這或許說明了為何光本季就發現了大約 647,000 個新的行動裝置惡意程式與高風險的 App 程式。

今年前三個月除了行動裝置惡意程式數量成長之外,我們也發現了各種全新的手法。它們使用 Tor 洋蔥網路來確保幕後操縱 (C&C) 伺服器通訊的隱匿性,此外,也出現了專門從事數位貨幣採礦的行動裝置威脅。另外還出現一個名為 DENDROID 的全新遠端存取工具,它會擷取裝置的螢幕畫面、錄下影像及聲音,並將這些資料拿到地下市場賣給最高出價者。

新的萬物聯網 (IoE) 裝置出現瑕疵 市面上多款萬物聯網 (Internet of Everything,簡稱 IoE) 裝置成了人們放大檢視的焦點,因為研究人員在上面發現了一些大剌剌的漏洞。  例如,充滿科技感的 Tesla Model S 電動房車因寫下性能的全新標竿並融入完整行動連線科技而獲得大量媒體關注,但也因此而讓該車容易遭到駭客攻擊。此外,一些智慧 型聯網電視如 Philips Smart TV 在 經過研究人員的分析之後發現,廠商將其 Miracast 的密碼寫死在某些 2013 年機型的韌體當中。  任何人只要在一定的距離範圍內都能從遠端將畫面播到該電視上。未來 IoE 的浪潮將隨時提醒我們,任何東西只要是連上網際網路就有可能被駭。除了汽車和電視之外,智慧型電燈也很可能遭到駭客的攻擊,一位研究人員在裝置中植入了一段惡意程序碼 (Script) 就能透過路由器下達關燈的指令。此外監視攝影機也曾經遭駭,不只是為了困擾使用者,而是為了牟利。甚至用於監視錄影的數位錄放影機 (DVR) 都可能被駭,SANS Technology Institute 的一位講師在今年稍早即提出相關證明。  專家看法:Rik Ferguson 趨勢科技資訊安全研究副總裁  雖然針對「智慧型」或「聯網」裝置的攻擊仍不普遍,但我們相信網路犯罪者已經準備探索這全新聯網裝置 (且大多沒有防護) 的世界能為他們帶來什麼樣的犯罪契機。一旦殺手級的應用出現,駭客將完成武裝,隨時準 備大舉入侵,就如同當年 Android 平台崛起時的情形。我們已在真實世界見到針對監視攝影機所連接的數位錄放影機 (DVR) 的攻擊。駭客嘗試利用它們來開採必特幣,而且該事件並非隨機感染任何裝置,因為該事件中的惡意程式是專為 ARM 處理器所撰寫,不過這些低功耗裝置實在無法勝任數位貨幣開採作業的吃重工作。  此外我們也見到多起專門入侵家用路由器的攻擊,因為這些裝置非常適合用來針對智慧型裝置發動中間人攻擊 (MiTM),駭客可以直接將威脅插入資料通訊當中而不須感染個別裝置。  最近亦出現一些針對智慧型家庭照明系統、電動車管理系統,以及智慧型電視的概念驗證攻擊 (PoC)。不幸的是,這些大多利用設計上的不良,或是製造商不安全的作法,而非底層作業系統或介面在程式方面的漏洞。  令人喪氣的是,只要產品急於上市,安全依然經常是新興 IoE 廠商最後的考量。我們都應該謹記比爾•蓋茲(Bill Gates) 在 12 年前發給微軟和所有子公司的那封題為「Trustworthy Computing」(值得信賴的運算) 的電子郵件所言:  「未來,我們必須開發技術和政策來協助企業更妥善管理日漸擴大的個人電腦、伺服器與其他智慧型裝置網路,確保其關鍵營業系統安全無虞。系統將必須能夠自我管理而且必須具備韌性。我們現在應為促成這項未來的軟體預作準備。」  這段話對現在來說真是再真切不過。  851 215 FB Cover promotion812  萬物聯網時代,企業必要掌握的資安四大面向  萬物聯網資訊安全中心  多層次的資訊安全中心控管 萬物聯網駭客攻防手法  深度分析APT攻擊,建立完整的防禦架構 萬物聯網雲端防護架構  私有雲 、公有雲、混合雲的資訊安全 萬物聯網行動安全機制  企業行動裝置安全策略  當萬物聯網IoE(Internet of Everything)正待崛起,美國著名研究機構更看到比現今經濟大上30倍的發展契機;引領企業資安布局的您,該如何預見具前瞻價值的資安趨勢,為「萬物可聯網‧無處不資安」的時代及早準備?【即刻報名!!CLOUDSEC 2014企業資安高峰論壇】   Mobile threat count hit 2M due to bigger demand for stolen data underground.docx

這一切證明了什麼?那就是,隨著越來越多使用者「邁向行動化」,行動威脅也將越來越多。
「然而,隨著行動裝置數量近年來倍數成長,行動裝置惡意程式成長速度超越電腦威脅也就不令人訝異。原本用在電腦使用者身上的技術,如 Tor 和數位貨幣採礦,如今也都成為對付行動裝置使用者的手法。」

—Kenny Ye (行動裝置威脅研究員) 繼續閱讀

Android 並非唯一受害者, iOS 也遭遇漏洞攻擊

惡意 App 程式和網站威脅在經過多年的急速成長之後,行動裝置威脅在2014年第一季終於開始出現成熟的跡象。除了原本的行動裝置威脅之外,Android™ 平台還出現了可能讓裝置「變成磚塊」(完全無法使用) 的軟體漏洞。

 

最近,一些軟體漏洞相關的事件證明,即使是自訂的 App 程式權限也可能被駭客躲過。一個最新發現的 Android 平台漏洞可能導致裝置陷入永無止境的重新開機循環,變成完全無法使用的「磚塊」

不過,Android 並非唯一的受害者,第一季 iOS 使用者也同樣遭遇到所謂的「goto fail」漏洞。此漏洞一旦被攻擊成功,iOS 系統上用來將網際網路連線加密以防止網站連線遭到竊聽或挾持的 Secure Sockets Layer (SSL) 功能將因而失效。結果呢?任何使用者透過公共 Wi-Fi 網路發送、張貼的資料或任何線上活動,都可能被歹徒看光光,甚至遭到惡意篡改。

IOE Bricks and bugs showed a more mature mobile threat landscape.docx
「越來越多的網路犯罪者開始轉移目標,紛紛搭上行動裝置的熱潮與普及列車,更何況行動裝置不像電腦那樣受到嚴密防護。未來我們勢必看到更多行動裝置平台的漏洞,尤其是 Android,因為該平台擁有廣大的使用族群。」

—Kenny Ye (行動裝置威脅研究員)

 

851 215 FB Cover promotion812

萬物聯網時代,企業必要掌握的資安四大面向

萬物聯網資訊安全中心  多層次的資訊安全中心控管
萬物聯網駭客攻防手法  深度分析APT攻擊,建立完整的防禦架構
萬物聯網雲端防護架構  私有雲 、公有雲、混合雲的資訊安全
萬物聯網行動安全機制  企業行動裝置安全策略

當萬物聯網IoE(Internet of Everything)正待崛起,美國著名研究機構更看到比現今經濟大上30倍的發展契機;引領企業資安布局的您,該如何預見具前瞻價值的資安趨勢,為「萬物可聯網‧無處不資安」的時代及早準備?【即刻報名!!CLOUDSEC 2014企業資安高峰論壇】

 

物聯網 (IoT)安全趨勢:駭客經由銷售櫃台 (POS) 系統發動大規模資料外洩奇襲

IOE 萬物聯網 (IoE)可能的攻擊:駭客經由銷售櫃台 (POS) 系統發動大規模資料外洩奇襲

在零售業一起可能是有史以來規模最大的資料外洩事件當中,駭客竊取了大約 4,000 萬名客戶的信用卡/現金卡資料。該零售業者總計大約有 7,000 萬名客戶的個人資料落入駭客手中,歹徒成功入侵了數十年如一日的老舊銷售櫃台 (POS) 系統網路。

IoE :重大資料外洩時間表 事件Attackers went on an unexpected spree with massive breaches via PoS systems.docx

然而,資料外洩事件並非僅侷限於美國,南韓一家金融監理機構也在一場類似的攻擊當中損失了大約 20 萬名客戶的信用卡資料。

POS 系統防護不易,但攻擊上卻相對簡單。這類系統有三種可能的攻擊管道:駭入 POS 裝置、駭入網路通訊、攻擊特定伺服器。事實上,光是本季我們就看到多個 POS 惡意程式家族,包括:會檢查是否有信用卡資訊可竊取的 ALINA、會運用 Tor 洋蔥路由器來隱藏行蹤的 FYSNA,以及會將竊取到的資料上傳至幕後操縱 (C&C) 伺服器的 HESETOX。更糟的是,我們在 2014 年第一季所發現的 POS 惡意程式數量是 2013 年一整年的七倍有餘。

此外,大型資料外洩事件還需花費龐大的資源來處理,因為銀行必須將每張信用卡的更換成本 ( 3 至 5 美元) 乘上受害者數量。

所幸,網路系統管理員可採取一些進階威脅防護方案來保護其 POS 系統網路以防範資料外洩,進而避免發生嚴重的後果。由於每一個網路皆有其獨特性,因此他們可以利用客製化的解決方案和防禦策略來防範攻擊。

「資訊及通訊技術 (ICT) 產業的大多數人在心態上都應假設自己已經遭到入侵。有了入侵應變與矯正措施,企業就能維持正常營運而不怕被疲勞轟炸,也不怕因事件而倒閉。」

—JD Sherry (技術暨解決方案副總裁)

 

新的物聯網 (IoT) 裝置出現瑕疵
市面上多款物聯網 (Internet of Things,簡稱 IoT) 裝置成了人們放大檢視的焦點,因為研究人員在上面發現了一些大剌剌的漏洞。 繼續閱讀

CLOUDSEC 2014 企業資安高峰論壇一次給你:物聯網(IoT)時代,企業必要掌握的資安四大面向

FB Cover_851x315萬物聯網時代,企業必要掌握的資安四大面向

萬物聯網資訊安全中心  多層次的資訊安全中心控管
萬物聯網駭客攻防手法  深度分析APT攻擊,建立完整的防禦架構
萬物聯網雲端防護架構  私有雲 、公有雲、混合雲的資訊安全
萬物聯網行動安全機制  企業行動裝置安全策略

當萬物聯網IoE(Internet of Everything)正待崛起,美國著名研究機構更看到比現今經濟大上30倍的發展契機;引領企業資安布局的您,該如何預見具前瞻價值的資安趨勢,為「萬物可聯網‧無處不資安」的時代及早準備?

【CLOUDSEC 2014企業資安高峰論壇】橫跨亞太6大地區、今年也已經邁入第4年了。今年將有頂尖資安專家、國內外的頂尖資訊業大廠以及重量級的產業CIO,針對物聯網趨勢深入剖析、前瞻資安即將面臨的挑戰;更針對當前最受矚目的APT攻防手法、雲端虛實防護及BYOD行動商務等資安議題,提出具體可行的創新解決方案與成功案例分享。

如果說站在巨人的肩膀上看世界,那麼您更不該錯過這場【CLOUDSEC 2014資安高峰論壇】,數十個資訊攤位,數十場的精彩議程,您千萬不能錯過。站上雲端看資安,無論未來與現在都將盡收眼底,一覽無遺。

————————————————————————————

CLOUDSEC 2014 企業資安高峰論壇”最後報名倒數計時

日期:2014 .08.12 (週二)
時間:08:30~16:40
地點:台北國際會議中心1 F台北市信義路五段1

  • 現在參加報名活動並推薦給好友,還有機會抽 iPad Mini
  • 活動當天還有精美攤位禮、問券禮以及幸運抽獎

————————————————————————————

上午議程 :

CloudSec1

下午議程 : 繼續閱讀