信用卡安全:磁條卡轉換成EMV晶片卡,對減少信用卡盜刷的幫助

credit card 信用卡

EMV是 Europay歐洲支付公司、MasterCard國際組織、VISA國際組織三大國際卡組織英文名稱的字首縮寫,1994年這三大組織正式宣佈共同開發 EMV 晶片卡國際統一標準規格,並計劃全面展開轉換。磁條卡將資訊用容易讀取的格式儲存,EMV卡則會加密卡片上的資訊。2015年10月1日是美國的信用卡公司將原本使用1960年代磁條技術的信用卡轉換成支援EMV(晶片信用卡的產業術語)的日子,所以也稱為EMV日。

EMV卡已經在歐洲及其他美國以外的地區使用數年了。在那些地區,信用卡通常需要跟個人識別碼(PIN)一起使用,稱為「chip-and-PIN(密碼刷卡)」,顧客需要提供信用卡並在終端機輸入PIN碼以完成交易。

兩年前,信用卡公司呼籲美國要廣泛使用EMV,部分原因是這有助於防止像從2014年開始影響Target及其他零售業的資料外洩事件。就如我們最近有關資料外洩事件的報告:「跟著資料走:剖析資料外洩和揭開迷思」顯示出這樣的擔憂是有道理的:零售業的資料外洩事件自2009年以來就開始顯著增加。信用卡公司選擇2015年10月1日為轉換到EMV的目標日期。 繼續閱讀

偽裝成購物網站寄來的發票,新形態銀行木馬程式侵襲日本

一種與 Emmental 攻擊行動手法類似的新形網路銀行惡意程式正肆虐日本,這就是趨勢科技所偵測到的 TROJ_WERDLOD 木馬程式,此一新的惡意程式從2014 年 12 月肆虐至今,已確定的受害者數量超過 400。

這項威脅藉由兩項系統設定變更來讓它能直接在網路層次竊取資訊 (也就是不需借助資料竊盜惡意程式)。其優點是不需要重新開機或者在感染的系統上執行任何常駐程式。

網路購物 線上購物  buy

第一項變更是系統的 Proxy (網站代理伺服器) 設定,將某些使用者的網際網路流量重導到一個駭客掌握的 Proxy。第二項變更是將惡意根憑證加到系統信任的根憑證清單當中。如此一來,歹徒就能從其 Proxy 發動中間人攻擊 (Man-In-The-Middle,簡稱 MITM) 並使用惡意網站的憑證而不會造成系統出現警告或錯誤訊息。

這項惡意 Proxy 搭配新增根憑證的技巧,曾經出現在  Emmental 攻擊行動當中,所以,顯然這項技巧已經傳到了日本。

感染途徑

TROJ_WERDLOD 會利用含有 .RTF 附件檔案的垃圾電子郵件來感染使用者。該文件會偽裝成購物網站寄來的發票或帳單。這個 .RTF 檔案開啟之後,其內容會指示使用者點兩下文件當中的某個圖示 (見下圖),使用者一旦照做,就會讓 TROJ_WERDLOD 得以執行。

 

圖 1:導致使用者感染 TROJ_WERDLOD 的垃圾郵件 繼續閱讀

保護信用卡個資,並非網路購物唯一要考慮的隱私問題

五個網路購物保護隱私和安全的小提醒

網路購物是現代科技帶給我們最大的方便之一。對於不喜歡人擠人或排隊等結帳的顧物者來說,網路購物是代替購物商場或其他公共場合最好的方案。而且今日的網路購物也因為行動支付技術而變得方便許多。但你正舒服的待在家中透過網路比價時,購物帳號和金融交易也可能被躲

上網 網路購物 信用卡

在暗處窺伺的惡意份子所侵害。因為電子商務的特性加上有著太多的網路商店,有時很難分辨你所面對的是合法或假冒的商家。

 

正如同消費者在實體店面時需要採取安全措施一樣,網路買家也要了解網路交易時可能存在的風險。一般來說我們都認為該保護好信用卡資料,這很正確。但它並非我們唯一要考慮的隱私問題。

網路威脅不再限於惡意軟體和詐騙。攻擊者知道你越多的線上活動,也就產生越多洩漏自己資料的風險。尤其是當你想購物的時候,搜尋想買的東西可能會將你從一個網站帶到另一個,這會增加遇上惡意網站的機會。

資料外洩和駭客入侵及身份竊盜事件越來越普遍,網路購物者應該要保護自己以避免這類可能危及自身隱私的攻擊。有許多不同方法會被用來侵犯使用者的隱私,而且遲早會出現沒有察覺的使用者落入網路釣魚、網路詐騙、垃圾郵件和惡意網址的陷阱。以下是當你進行線上購物時如何保護和維護自己隱私和安全的建議:  繼續閱讀

詳解網路銀行木馬DYRE,第二部

在本系列文章的第一部中,我們討論了銀行惡意軟體DYRE的行為和進入點。然而,資料竊取並非此惡意軟體的最後一步。這惡意軟體還參與了另一項計畫 – 包裹騾子騙局

包裹和騾子

在我們分析DYR惡意軟體時,也發現了一個網頁控制台 – Global BlackPoint

圖1、Global BlackPoint網站

快速地進行線上搜尋,此網域已經出租一年多了。網站使用者可以購賣其所想要的東西。

圖2、待售物品

然而,研究和有關此網頁控制台內容的情報都指出一個事實,它被用作購買美國商品,再將其重新寄送到不同的地方。該網站在其使用條款內指明了這一點。  繼續閱讀

你愛的聖誕禮物,網路釣客也愛~年底十大網路釣魚最愛購物頁面:平板和智慧型手機奪冠

對許多人來說,聖誕節和新年等節日是購物和花錢的季節。但在網路犯罪分子眼裡則有別的意思 – 他們認為這是進行網路釣魚偷竊個資的黃金季節

網路購物 5-most-popular-online-shopping-items-for-cybercriminals 1

 舉網路購物做為例子。惡意網站會試著誘騙網路購物者送錢給他們,而不是去正常的購物網站。這些網站常會弄得跟所模仿的網站完全一樣,並且有個登錄頁面來要求使用者輸入個人資料。他們對於任何種類的登錄資訊都感興趣 – 比方說,趨勢科技最近看到一個網路釣魚(Phishing)會竊取使用者的Apple ID

我們從2008年開始就一直在追蹤釣魚網站數量。趨勢科技特別注意那些針對聖誕購物或帶有節日色彩的釣魚網站。有很多這樣的例子,而且整年都有。並不意外的,它們也在年底開始上升,如同下圖所示:

年底十大網路釣魚最愛的購物項目:智慧型手機和玩具

圖一、聖誕相關/節日色彩的釣魚網站

 

這些網站也在主要購物日達到顛峰,像是黑色星期五和網路星期一(註)。網路購物者傾向在這些日子裡找尋大的折扣。

網路犯罪分子將目標放在網路購物時,使用者會特別注意的東西,像是電子產品(平板電腦、智慧型手機和數位單眼相機)、玩具、電視遊樂器和遊戲、以及軟體等。我們查看了購物網站上最暢銷及最受期待的銷售項目,將其和我們在釣魚網站上所看到的做比較。趨勢科技發現了這些是最被針對的項目:

網路釣魚 網路購物最愛的五大誘餌

年底十大網路釣魚最愛的購物項目:平板和智慧型手機
年底十大網路釣魚最愛的購物項目:平板和智慧型手機

圖二、十大網路釣魚針對的購物項目

 

垃圾郵件(SPAM)攻擊活動也會利用這個季節。我們最近發現一起垃圾郵件攻擊活動針對英國使用者。這次攻擊活動促銷到加那利群島的廉價機票 – 這對英國人來說是個熱門旅遊景點。這旅遊套票也利用了知名廠商的名字。 繼續閱讀