「我現在不在辦公室 」! 當心 outlook郵件自動回覆訊息,通知駭客攻擊時間表

華爾街日報報導指出,員工不經意的行為恐讓銀行斥資數十億美元的防駭努力破功。比如駭客可從社交網站追蹤攻擊目標的員工分享的生活點滴,伺機找出攻擊時間點和可下手的員工, 許多銀行禁止員工使用USB等可攜式裝置,美國銀行(BoA)勸告員工不要使用語音和電子郵件的「不在辦公室」自動回覆功能,以免駭客盯上無人看管的電腦,趁隙攻擊。更多報導 請參考:駭客入侵銀行 從員工下手

防止資料外洩和針對性攻擊/鎖定目標攻擊(Targeted attack)是IT管理人員最關心的問題之一。管理人員所特別注意的事情之一,是對可能成為目標攻擊受害者的高價值人員所做的勘查和針對行為。不過,一個比較不被人注意到的資料外洩來源是Outlook 自動回覆(out-of-office)通知。 試想一下標準的外出通知內容。會有收件者為何不在辦公室內的簡短說明,寄件者可以聯絡的替代對象,以及他們何時回來的預定時間。也可能包括使用者的電子郵件簽名,如果有的話。

約一半的魚叉式網路釣魚(Phishing)目標的電子郵件在Google上找得到
單獨來看,這些資訊似乎不是很多。然而,一個不懷好意的攻擊者可以輕易地去收集多個外出通知。根據趨勢科技發表的魚叉式網路釣魚(Spear Phishing)研究,大約有一半的魚叉式網路釣魚(Phishing)收件者的電子郵件地址可以利用Google在網路上找到。在大部分情況下,企業的電子郵件地址會遵循可預測的 firstname_lastname@companyname.com格式。這也使得只要知道員工的名字,就可以知道他們的電子郵件地址。

假期即將到來,也是不懷好意的攻擊者進行攻擊的機會來臨。當你使用這些自動回函時,心懷不軌的駭客,可說是找到”主人不在家”的大好機會,正好借機來個闖空門。無論是現實財務或是電子檔案,都有可能引發竊賊覬覦。 根據報導,這類行騙得逞的案例,還真不少。如果你沒有警覺心,而將一些機密資料洩漏給對方,那麼損失可就慘重了。

四個使用Outlook的郵件自動回覆功能的注意事項

當你離開辦公室時,相信你只希望Outlook的郵件自動回覆功能,給你業務往來的工作夥伴,不需要對不認識的陌生人大分貝昭告,”我-不-在-辦-公-室,歡-迎-來-闖-空-門!! 繼續閱讀

想送孩子智慧型裝置?家長先問自己這 8 個問題

聰明家長的物聯網 (IoT) 裝置購買指南

聖誕購物熱潮已經熱鬧展開,在歲末購物季來臨之前為家長提供相關的網路安全常識,並協助家長了解哪些聯網裝置功能可能遭駭客用來竊取個人資料和從事詐騙,為家中成員的上網安全把關。

Santa 聖誕節 聖誕老公公

趨勢科技兒童與家庭網路安全」(Internet Safety for Kids and Families) 計畫全球總監 Lynette Owens 表示:「我們提供這些資源的用意是要協助家長保護自己的家人,防範網路隱私及安全風險。今日孩子會接觸到的一些東西(如玩具、遊戲、應用程式)有越來越多都會連上網際網路並蒐集大量資訊。我們希望協助所有消費者對這些問題的認知,尤其是家中有孩童可能會受此趨勢影響的家長們。我們相信消費者若能多一分常識,就能多一分安全。」

2015 年,一家跨國性電子學習產品廠商因為遭到駭客入侵而造成資料外洩,駭客竊取了超過 630 萬筆兒童相關個人資料以及 480 萬筆家長帳號,此事件也充分顯示這類事件對兒童和家庭有多大影響。

趨勢科技提醒,家長在為家中孩童採購可連網的智慧裝置為佳節禮物時,請先思考並瞭解以下八大孩童資訊安全要點:

  1. 是否需要輸入個人資訊?您是否放心公開孩子的姓名、住址或個人照片
  2. 是否具備照相和錄影功能?您是否清楚這些資料會儲存在哪裡及還有誰可以查看這些資料
  3. 是否提供雙向通話功能?裝置能不能設定防止陌生人跑來和您的孩子聊天
  4. 是否用到語音或人臉辨識功能?生物特徵是每個人獨一無二的資料,萬一洩漏出去,就能用來辨認您孩子的身分
  5. 是否用到GPS功能?裝置是否內建安全機制來防止陌生人追蹤您孩子的位置
  6. 是否有可用來收音的麥克風?裝置是否會記錄聲音資料?裝置未使用時會不會還在持續錄音
  7. 是否可以收發文字訊息?是否可以過濾通訊名單,只允許您信賴的對象和兒童溝通文字訊息
  8. 是否將孩子的資料和活動記錄儲存在雲端?裝置所配合的雲端廠商是否讓人放心

除了以上快速的檢視之外,在為孩子採購今年的禮物之前,消費者還可先做一項小小的物聯網( IoT ,Internet of Thing)裝置安全知多少的互動式測驗來看看自己對 IoT 產品的了解有多少。此外,詳細的購買指南可提供更多資訊來協助家長認識智慧型玩具和其他連網裝置有哪些功能可能帶來隱私和安全風險,以避開網路犯罪集團針對歲末佳節所設下的陷阱。

iot-kid1 繼續閱讀

雙11光棍節駭客虎視眈眈 小心”滑”出中毒風險  假淘寶真釣魚 山寨App蠢蠢欲動

趨勢科技五大秘訣 看緊荷包免遭駭客魔爪

11月 11 日,雙11光棍節近年來已成為網購族“不可不敗”的大日子!根據資策會的報告註1顯示,2015年台灣雙11當日網購金額約新台幣57.2億元,但巨大的交易量也容易成為駭客覬覦的目標。根據刑事局統計,今年上半年網拍詐騙已造成高達5000多萬元的損失註2。駭客偽裝成知名電商的釣魚網站與山寨 App,提供虛假優惠竊取消費者個人資料與金錢。以阿里巴巴為例,去年「雙11」銷售額中,以手機下單比例將近七成,可見行動網購的“滑商機”驚人!針對網路購物的資安風險,趨勢科技提供行動購物五大秘訣,同時推出趨勢科技PC-cillin雲端版限時三天5折優惠方案,讓消費者能夠安心搶貨。

秘訣1:使用官方 App

消費者應避免下載來自不明第三方應用程式商店的 App,消費者可從購物網站提供的官方載點下載 App,以免駭客透過山寨 App 竊取個資。

祕訣2:避免使用公共 Wi-Fi

關閉行動裝置上自動連線 Wi-Fi 的設定,可降低駭客暗中連上裝置的風險。此外,若須使用公共 Wi-Fi,建議消費者使用虛擬私人網路(VPN),加密收發的資料,確保網路連線安全性。

秘訣3:不點閱可疑電子郵件

消費者應避免點閱來路不明的郵件中所附的連結及檔案,以免成為駭客攻擊的目標。同時,驗證郵件也是釣魚郵件常見的手法之一,消費者在點選郵件內的網址前,務必再次確認網址是否正確。

秘訣4:瀏覽網址細細看

消費者應確認完整網址內容的正確性,避免駭客在網址中藉由拼字錯誤或多餘字以假亂真。此外,消費者也可以善用手機瀏覽器的書籤功能,將常用的網站加入書籤中,降低因為拼錯字而誤觸釣魚網站的可能性。

秘訣5:電腦防毒外,也不忘安裝行動安全防護程式

消費者除了安裝電腦版的 趨勢科技PC-cillin雲端版保護電腦防毒外,透過手機購物時,也要記得安裝 趨勢科技PC-cillin雲端版 提供的 行動安全防護 程式,有效防堵惡意釣魚網站,杜絕山寨 App,保護裝置與資料的安全。1111光棍節趨勢科技PC-cillin雲端版限時三天5折優惠方案

趨勢科技PC-cillin雲端版 除保護個人電腦上網安全外,所提供 行動安全防護 可保護手機、平板裝置過濾並封鎖惡意釣魚網站,主動偵測並預警可能竊取消費者資料的假冒 App。其獨家的 Wi-Fi 安全性檢查功能,可主動偵測並排除具風險的公共 Wi-Fi,提供消費者安全無虞的上網環境。趨勢科技因應光棍節網購熱潮可能伴隨而來的安全威脅,自11月10日中午12:00至11月13日夜間12:00,推出 PC-cillin 2017雲端版 3年3機版限時優惠方案,新購下載版即享限時5折優惠,為消費者一一擊破各種網購資安風險!

最新優惠訊息請參考

 

註1:資策會FIND(2015.11)/臺灣消費者雙十一線上購物行為報告

註2:內政部警政署刑事警察局:網購APP祭優惠折扣 小心遭詐!

###

 

 

“一早打開信箱,竟發現自己成為偷拍影片主角!” 五個令人駭怕的數位生活故事(真實案例)

10月是西方人認為一年中最陰森的月份,因為萬聖節正在呼喚著惡作劇、主題裝飾、各類糖果及讓人發冷的嚇人故事。在科技業,「嚇人」的故事經常都是關於「機房」的笑話,或是一再遇上軟硬體問題的經歷。在這萬聖節時,我們要提供真正的資安恐怖故事,並告訴你該如何避免成為受駭者。

不給錢就搗蛋的五個駭人嚇出冷汗的故事

故事一:誤入中毒廣告伺服器的勒索病毒生還者

故事二:他收到一封信,裏面有個被偷拍的影片,他居然是男主角

故事三:會計收到 CEO 要求匯款信件,不理會銀行提醒,堅持把錢匯給詐騙集團

故事四:信用卡的帳戶異常提醒來電,被錯認是詐騙

故事五:寬頻服務商表示出現異常記錄,技術人員假好心真詐財

萬聖節 halloween 5-pumpkins

故事一:誤入中毒廣告伺服器的勒索病毒生還者

點入連結,小視窗瞬間閃過,勒索病毒即刻接管

 DJ Singh是Wipro Digital的技術總監,他也遭受過勒索病毒 Ransomware (勒索軟體/綁架病毒)攻擊,並且分享了他點入一個連結後發生的故事。這連結很不幸的是連到中毒的廣告伺服器之後,有個小視窗在瞬間閃過,然後勒索病毒就接管了他的電腦。

DJ當時意識到自己感染了勒索病毒,這是一種會讓他無法使用自己檔案的惡意軟體。他試圖檢查電腦內的安全功能,卻沒有一個有用。在試圖拯救檔案時,他看見檔案已遭加密的訊息,需要解密代碼來解鎖。幸運的是,DJ在網路上找到一個解決方案來回復一些檔案。原來,這惡意軟體會將解密金鑰隱藏在程式碼中。在被這勒索病毒嚇到之後,DJ了解到他可以將筆記型電腦從網路隔離來減少勒索病毒的影響。也了解到他有備份就不需要支付贖金。

無法使用重要檔案對個人或組織來說都是最糟糕的噩夢,勒索病毒經常會用各種方法來感染系統讓它成為常見的威脅。除了利用安全軟體防禦勒索病毒外,使用者也必須避免打開未經驗證的電子郵件或連結,並且定期更新軟體和應用程式。使用 3-2-1 原則來進行檔案備份也可以有效減少勒索病毒所造成的影響。

延伸閱讀:Cerber勒索病毒透過惡意廣告散播, 主要集中在台灣,防範檔案成肉票,兩個重要提醒!

 

sgAV-TEST 連續第四個月評比趨勢科技 PC-cillin 雲端版為「頂尖產品」PC-cillin 2017雲端版除針對勒索病毒提供「3+1多層式防護」外,更提供密碼管理、SSL 網站安全憑證偵測、以及社群隱私防護三大獨家功能,跨平台跨裝置全面保護消費者遠離威脅!!
即刻免費下載

 

 

 

萬聖節 halloween 5-pumpkins

故事二:他收到一封信,裏面有個被偷拍的影片,他居然是男主角

駭客說:我知道你昨晚做了什麼  繼續閱讀

群魔亂舞:圖解各種威脅成為萬聖節怪物

在這個節日中,我們替常見的威脅做出萬聖節打扮,給它們應景的造型。趨勢科技找出傳統與現代的怪物,看看那些符合這些威脅的形象。恐怖指數是個簡單的方法來衡量當威脅來敲門時,你該要有多擔心。因此,對於還不熟悉這些威脅的人來說,是時候過萬聖節並了解哪些出現在你系統和設備中了。

 

加密勒索軟體 Ransomware – 女巫

萬聖節 halloween witch1

恐怖指數:

萬聖節 halloween 4-pumpkins

 

 

這是個經典的故事:一位王子騎著馬進入森林,一個女巫向他施咒,將他變成了青蛙,打破詛咒的唯一辦法就是要得到一個吻。這差不多是當你感染加密勒索軟體 Ransomware時會發生的事情。這類型的威脅會用加密重要檔案讓它們無法使用的方法來「詛咒」受害者,除非受害者支付贖金。當然,巫婆不一定會解除魔咒,這在加密勒索軟體也是差不多。你可能會發現檔案無法解開,然後很想一頭撞到牆壁上。

►《延伸閱讀》<調查>近四成的人寧可遇到搗蛋鬼,也不要碰到勒索軟體

 

 

Windows10Banner-540x90v5

 

 

殭屍機器人(Bots) – 「Botnet傀儡殭屍網路」大軍

萬聖節halloween zombie1

 

恐怖指數:

萬聖節 halloween 1-pumpkin

 

 

 

 

殭屍這種怪物在過去幾十年來有著好幾種形象。從吃腦的活死人到受到感染的狂暴怪物都有,每種類型的殭屍都有自己的特徵。殭屍的另一個定義是無意識的生物,為其主人所驅使著。這也是為什麼會稱為「Botnet傀儡殭屍網路」。它們取得你電腦的控制權,進行它的主人所要它做的事情。被控制的殭屍網路通常數量十分龐大;一個殭屍軍團(數千台被控制的電腦)將大量請求發送到一個網站時,足以讓系統崩潰。【延伸閱讀】:殭屍網路即時分布圖

 

垃圾郵件 – 成群結隊的蝙蝠

 萬聖節 halloween bats

恐怖指數:

萬聖節 halloween 0-5-pumpkins

 

 

每個人都會同意垃圾郵件(SPAM)很煩人。這電子郵件就像是收到黃頁電話簿一樣,什麼都可以在網路上找到,差別是你會每天不斷的收到,似乎永遠不會停止。看到垃圾郵件就像是在電影裡看到蝙蝠一樣。一隻蝙蝠是沒有什麼問題,但如果有一整群向你飛來呢?我們花在刪除這些郵件上的時間就像我們在一群蝙蝠飛過花在躲起來的時間一樣。如果你是那倒霉的少數,也可能會在它們經過時被一兩隻刮傷或咬傷。

 

繼續閱讀