從2014年學習:2015年的安全新希望

如果我說針對性攻擊對任何一家公司來說都只是時間遲早的問題,絕不誇張。在2014年,我們看到許多受害者在想辦法解決看不見的敵人。最近一個非常著名的例子就是Sony被攻擊造成該公司大量的問題加上大量資料被洩漏。身為威脅防禦專家,我們努力讓這無形的威脅變得可見:你應該從2014年的網路攻擊中學到最重要的事情是什麼?我們可以將什麼經驗帶到2015年?

APT

保護你在雲端的資料

雲端運算安全的責任在2014年是再清楚不過的。雲端運算有著強大的擴展能力,讓越來越多的小型、中型以及大型企業都能同樣地加以採用。雖然使用者可以期望「共同責任」模型提供一定程度的安全性,像是雲端服務供應商運行雲端服務和基礎設施(包括實體的硬體和設施)的作法。但使用者不要忘了,雲端資料存取可能會因為自己那一端而遭受攻擊淪陷。

比方說,在三月時竟然發現了一個普遍的「開發者壞習慣」,有成千上萬的密鑰及私人帳號在GitHub這程式碼分享網站上發現。這就跟一般消費者將使用者名稱和密碼放到公共論壇上一樣。從某些方面來看,這甚至更加嚴重,因為金鑰外洩代表著數千份的秘密公司文件、應用程式軟體能夠被惡意份子所存取。而且因為入侵者基本上是以開發者身分登入,他可以刪除整個環境或將其作為人質勒贖。

在一個更加致命的例子裡,Code Spaces因為攻擊者取得權限進入其主控台並開始亂刪客戶資料庫後不得不在2014年關閉。對於一個本質強烈依賴於軟體服務的企業來說,「偏執於安全」應該是必要的一環。雲端服務有雙重或多重因子身份認證選項、完全私密模式或基於身份/角色管理,這些都可以大大地減少入侵攻擊,或讓入侵變得非常困難。

IT管理者必須現在就在其雲端環境檢視和實行各種雲端安全選項。

Code Spaces事件也對那些做雲端生意的公司上了同樣重要的一課:定期備份雲端資料,因為你永遠不知道什麼會發生。3-2-1法則成為最佳實作是有很好的理由的,只有當資料陷入危險或永遠消失的時候才可以看到它真正的價值。

保護你的關鍵系統

任何有連接自己之外的設備都有可能被遠端入侵。問問眾多PoS/零售系統攻擊下的商家吧。一件接著一件,我們在2014年看到了大批的入侵外洩事件。零售業和餐飲業,那些眾多分店都在使用端點銷售系統的店家被入侵,外洩出的信用卡資料最終會在網路犯罪地下論壇上兜售。

繼續閱讀

駭客跟你一樣愛的電影:哈比人,安妮,特納先生

“You Better Watch Out, You Better Not Click….”聖誕新年假期上網看影片,
得小心”找”到麻煩movie

耶誕節/新年假期是看強檔新片或重溫舊片的最佳日子。無論你是跟親朋好友窩在溫暖的家中或是進到電影院中,沒有比利用這段假期來好好享受幾部好片更好的了。值得慶幸的是,在年底時總是會有許多電影可供選擇。不過,就跟電影愛好者一樣,壞蛋們也將目標放到這些大片上,將它們當作誘餌來誘騙不察的使用者。網路犯罪份子會利用重大新聞、熱門話題,甚或是強檔大片來做社交工程(social engineering )已經不是秘密,用來誘騙使用者點入瀏覽器搜尋結果、廣告甚或社群媒體文章內的惡意連結。

 

在陷入威脅陷阱前,趨勢科技列出了會在這節日季節上映的電影列表(並且檢查了兩次)。下面列出的電影顯示出網路犯罪份子並不挑。不管是哪種題材或主題,只要受歡迎,壞蛋們就可以用來捕捉人們的好奇心。

 

哈比人:五軍之戰 (The Hobbit: Battle of the Five Armies)

熱門電影魔戒的續作三部曲也吸引了許多追隨者和影迷。不幸的是,網路犯罪份子也想要藉此賺上一筆。以下是我們從調查研究中所發現:

 

  • 發現數個分享到社群媒體上的連結和文章會將使用者帶到詐騙網站或下載可能有害程式(PUP)。
  • 也有些站台會將使用者帶到詐騙網站和下載可能有害程式(PUP)。
  • 我們看到有些網站會讓使用者下載偽裝成影片軟體的惡意檔案。

 

安妮 ( Annie)

 

這部備受喜愛的家庭經典的預告片讓影迷們留下深刻印象。同樣地,那幫壞傢伙也會利用此部受注目的經典重拍。根據我們的研究顯示,我們發現有網址自稱可以下載電影。

 

  • 搜尋該電影會找到宣稱有外洩影片的網站。
  • 點入下載連結會出現多種重新導向結果,要使用者去更新某些應用程式,像是Flash Player或其他影片播放程式。
  • 上述檔案被偵測為廣告軟體。

 

特納先生 (Mr. Turner)

 

這部深刻細膩的電影已經抓住許多觀眾的好奇心。如同上面所提到的那兩部,網路犯罪分子也會利用這部電影將人們吸引到惡意網站。我們發現了號稱能讓使用者下載電影的連結。這裡是更多我們的發現: 繼續閱讀

天曉得聖誕老公公知道些什麼?

作者:趨勢科技全球安全研究副總裁Rik Ferguson

我們都知道,聖誕老公公和他快樂的小精靈們就在那裏密切的觀察著我們這一年的行為。所以我每一天都會認真的反省我做過的事情,確保我不會被放進聖誕老公公的壞孩子列表上呢。不得不說,到目前為止我都做得還不錯,這麼多年來,每年都會在聖誕樹下出現給我的禮物。

不幸的是,並非只有聖誕老公公和小精靈們會去收集你的資料,許多人都會出自更加邪惡的用心來進行這件事。也許應該去點入這裡來看看聖誕老公公究竟知道關於你那些事情…

Santa blog

有許多方式網路犯罪分子可以進入社群網路這個大遊戲場;偽造或淪陷的個人檔案、惡意應用程式、惡意廣告、域名搶註、垃圾郵件和網路釣魚詐騙偽裝的社群網路通知,弱點攻擊和私密訊息都只是開始。受害者陷於身份竊盜、詐騙、中毒感染的風險中,還可能變成感染或詐騙自己親朋好友的攻擊平台。

這些攻擊都利用了同一件事,也就是將社群網路結合在一起的東西:信任。因為來自親朋好友的攻擊、訊息和連結會比來自陌生人的尋常垃圾訊息要來得被接受。甚至Koobface蠕蟲與其死板的垃圾訊息範本像「你被偷拍的精彩照片」,當它來自你所認識的人時也變得比較可信一點。
繼續閱讀

臉書用戶,最怕媽媽在臉書公開碎碎念~媽媽讓兒女感到發冏的10大臉書行為排名

趨勢科技數位生活調查:過半網友會加媽媽臉書 最怕媽媽臉書公開碎碎念

亦怕媽媽不小心讓家人個資 隱私外洩  趨勢科技3步驟  臉書隱私一把罩

一年一度的母親節即將到來,除了挑選媽媽的母親節禮物外,親子關係更是兒女與媽媽都關心的議題。趨勢科技針對現今數位親子生活的趣味調查顯示,超過一半的網友表示會接受媽媽發出的臉書交友邀請;但有趣的是,兒女最怕媽媽在臉書上直接碎碎念,而不是用私下訊息傳達,若被媽媽在臉書上公佈糗照並且被標籤,或是公佈凌亂房間照片更是讓兒女害怕並且冏到不行。

mother day0506

媽媽在臉書上讓兒女感到發冏的10大行為排名:
1.在臉書上公開對小孩碎碎念
2.主動對兒女的臉書好友要求加朋友
3.張貼兒女的糗照還貼標籤
4.在臉書上暗示想要的母親節或生日禮物
5.把臉書當作心靈垃圾桶,實況公布與家人吵架的內心戲
6.在臉書上公佈凌亂房間照片
7.在臉書上幫忙物色合適的另一半
8.臉書中毒了,亂發色情連結也渾然不知
9.把塗鴉牆當榮譽榜,張貼家中成員參加各項競賽的照片,考試名列前矛獎狀等等
10.對廚藝充滿信心,公布家中餐桌菜色

母親節是一年度感謝媽媽的大日子,除了關注挑選母親喜歡的禮物外,趨勢科技PC-cillin數位生活調查小組更針對現今親子數位生活關係進行網路調查。調查結果顯示,超過五成以上的網友都會接受媽媽提出的臉書交友邀請,但有6%的網友表示會提供媽媽一個「媽媽專屬溝通用」的臉書帳號。而媽媽讓兒女感到發冏的臉書行為五花八門,其中若被媽媽「在臉書頁面上碎碎念」、「主動加自己的臉書好友」、「臉書上公佈凌亂房間照片或糗照」,或是「在臉書上幫忙物色合適的另一半」,則是會讓兒女冏到最高點,顯示個人隱私是現代人高度重視的問題。

2013050611442065001_500X

而有趣的現象是,兒女在害怕媽媽不小心讓自己在臉書上出糗的同時,也擔心媽媽「被盜帳號因而拉人進情色或購物社團卻不知」或是「中了病毒,亂發色情連結也沒察覺」,更有近半的網友表示,若是收到媽媽發出電腦或手機中毒求救訊息,會幫媽媽安裝防毒軟體。

SURVEY RESULT1

SURVEY RESULT

為協助保護Facebook隱私安全,趨勢科技PC-cillin數位生活調查小組提供3秘訣:

  • 上網 = 公開,透露個資前請三思
    使用者應有「任何訊息發布到網上都是公開的」的心理準備。使用者還應該避免通過社群網站的個人訊息或聊天室分享敏感的業務資訊,因為一旦帳戶被入侵就很容易導致資料洩漏。
  • 了解社交網路平台安全設定 使用安全連結功能
    使用者需了解所使用的社群網站安全設定。例如,Facebook允許用戶設定哪些人可以看到哪些類型的資訊,並在Facebook和 Twitter開啟使用安全連結(HTTPS)的選項,透過加密達到多一層的保護效果
  • 基本的網頁和電子郵件過濾措施
    使用者對假冒知名社群網站名義的假訊息需有所警覺。當瀏覽其他人的個人資訊或網頁時更須記住並非所有網頁都是安全的。駭客們正潛伏在虛擬角落等待機會攻擊。

繼續閱讀

影集、網購、舊情人FB  情人節最佳「宅」伴

資安防護不可少     趨勢科技PC-cillin伴您安心過節

 【2014年2月13日 台北訊】今年情人節適逢元宵節,如果不打算在寒流來襲的冬天、出門人擠人看花燈的話,單身的人打算如何度過?全球雲端資訊安全領導廠商趨勢科技調查顯示,如果情人節只有網路陪伴,62.93%的單身男女最愛的過節方法是:看台灣未播的最新影集、瘋狂網購禮物給自己、以及偷偷關心前男友/前女友的臉書!趨勢科技提醒網路用戶,情人節詐騙手法再度掀起高峰,若能買套PC-cillin2014雲端版送給自己當禮物,不但可保護自己安心過情人節,還有機會免費得到雙人份王品牛排大餐,是最划算又實用的大禮!

今年情人節同時也是元宵節,雖然是20年難得一次的中西節日相遇,但突然來襲的超低溫也打亂了民眾過節的計畫。根據趨勢科技數位生活小組調查發現,如果情人節這天只剩網路相伴,大部分的單身者仍然不會想在網路臨時交友找伴,也不想再去打擾舊情人,反而比較傾向好好寵愛自己!根據調查顯示,28.7%的單身男女們,都想搶先下載台灣還未播的最新影集來看,以轉移自己對情人節的注意力。其次受歡迎的過節方法,則是上網瘋狂血拼禮物,犒賞最愛的自己,尤其是造訪情人節特價網站。第三名則是偷偷到舊情人的臉書,看一下他們情人節是怎麼過的?

趨勢科技提醒用網友,隨著情人節的到來,駭客藉由相關主題來誘騙網友以竊取個資或散播惡意程式也將進入危險高峰期。如果網友想在情人節到網站血拼禮物,或者下載影音來觀賞,一定要特別小心網路詐騙的情形,此外,連郵件詐騙手法也重現江湖了。例如偽造「情人節商品促銷」的信件,其實會偽裝成一般網站促銷情人節商品的電子郵件、其實內藏釣魚網站的連結,用戶一點選就會被連到假的購物網站騙取個資;或是透過散發藏有木馬程式的詐騙情人節信件,其中附有「情人節菜單」之類的附件,附件內容雖然看起來正常,但其實點選開附件後,惡意木馬程式就已經悄悄植入電腦內了,用戶完全不知情。

針對這樣的情形,網友們除了對每日瀏覽的購物或影音網站、以及情人節相關郵件要提高警覺之外,也要懂得使用可用在各種裝置上的防護軟體保護自己,讓自己無論使用電腦、手機或平板上網都安全。趨勢科技的PC-cillin2014雲端版,能跨平台主動預警並封鎖詐騙、惡意網頁,還能防護您的瀏覽器,避免您的電腦或手機遭到惡意網頁的感染。

繼續閱讀