數以百萬的iOS 越獄,你怎麼知道執行長沒有一支被駭過的iPhone?

一個針對蘋果iOS的例子,FinFisher International的FinSpy Mobile,可以監視使用者位置、聯絡人清單、電話、網路歷史記錄、簡訊,甚至在特定位置打開iPhone麥克風來進行竊聽。

你怎麼知道執行長沒有一支被駭過的iPhone?你怎麼知道有多少「沉默的聽眾」參加最新一次的董事會議?在過去幾年裡,不僅僅是美國能源部(設計和製造核子武器的部門),還有美國聯邦儲備委員會和華爾街日報也都被駭客攻擊。你憑什麼認為你們的高階主管不會受到相同的待遇?

 作者:Cesare Garlati

Apple iOS被越獄的紀錄大概就跟它本身的歷史一樣長,但是IT主管們依然低估了這個問題.以及它對企業資料和網路所帶來的安全風險。

 

最新的iOS 6.1越獄程式在二月四日被釋出。根據將最新破解程式公布在evasi0n.com的作者 – Cyril(又稱pod2g)所提供的網站統計數字,僅僅在前四十八小時就有高達五百萬次下載。在這頭兩天,這些網站出現四千萬次的點閱率。其中有超過一半不重複訪客(約兩百五十萬)來自美國。

這個和我在數月前,在舊金山JailbreakCon 2012(全世界越獄界的代表大會。沒錯,的確有這大會)上遇到Jay Freeman(又稱Saurik)時所得到的數字相符合。Jay Freeman是Cydia的創始者,這是個完全合法而獨立的應用程式商店,以滿足那些解放他們Apple設備的使用者。Jay向我說明,根據他的網站統計資料,無論在什麼時候,都有約5%到10%的Apple iOS是越獄過的。

這有什麼好擔心的呢?因為這代表這些設備很脆弱。Apple如此有名的安全措施可以在短短幾天內就被破解 – iOS 6.1是在一月廿八日正式發表:只花了Cyril和他的朋友們不到一個禮拜的時間就打了Apple一巴掌。即使越獄社群並不是為了金錢目的而這樣做,但我們可以確信壞傢伙們(有組織的犯罪集團和商業間諜軟體廠商)都準備好要加以利用了 – 事實上,可能已經這樣做了。

從根本來說,越獄是當你太過限制使用者時會發生什麼事情的典型例子。他們會加以反抗。我們在許多其他消費性電子產品上都看到類似的模式,從電視遊樂器到電視機上盒都有。蘋果的問題在於它想要完全控制這生態系統的每個環節,從印表機到使用者可以下載的應用程式。這些使用者喜歡他們的Apple設備,但他們卻被當成小孩子對待。有了Android,使用者被當成大人對待:他們被允許下載任何應用程式,從任何自己信任的來源下載。Android作業系統的安全功能和權限模型固然並不完美,使用者被要求透過彈跳視窗來授權應用程式去存取使用者的行事曆、電話簿等。而Apple會事前審閱所有的應用程式,所以沒有這樣的彈跳視窗。但我們將在後面了解到,這會因為越獄過的設備而出現不好的後果。

順帶一提,不要將越獄和解鎖搞混了,解鎖是因為行動設備有綁約特定電信商,為了讓它可以使用其他電信商的網路而作。在另一方面,越獄則是去破壞或繞過iOS設備的安全措施。它可以跟下載一樣地簡單,今天的越獄數量也在不斷地成長,因為有專門的越獄社群會在最新iOS版本出來時,盡快地合作加以破解。

所以使用者因為被當成小朋友對待,被告知可以安裝和下載什麼應用程式,而採取極端手段來反抗,但這有什麼壞處呢?在法律上,因為數位化千禧年著作權法案的關係,越獄智慧型手機是完全合法的(Android上的越獄被稱為Root),但在平板電腦上是違法的。蘋果顯然強烈地反對使用者(還有開發商)透過這方式來掙脫其控制,也警告這會帶來縮短電池壽命、資料不穩和其他不好的後果。而在其中百分百正確的是,越獄的確會帶來不可接受的安全風險

繼續閱讀

iOS6不支援iPad一代,這對消費者代表什麼

作者:趨勢科技Vic Hargrave

當iOS 6發表時,我驚訝地發現我的第一代iPad並不能升級,但是iPhone 3GS可以,雖然3GS從二〇〇九年開始就停止發售了。我不知道為什麼Apple決定放棄大約還有八十四萬台在使用中的iPad一代,但卻繼續支援iPhone 3GS。

對iPad一代使用者來說,缺乏iOS6支援代表什麼?

iOS 5.5還提供相當可靠的安全性,所以你的iPad一代還沒有立即性的危險。的確,你少了iOS6的時鐘和鈴聲,但5.5並不算是恐龍。順帶一提,如果你還沒有升級到iOS 5.5,那現在最好來升級一下。

任何作業系統版本低於4.3.5的iOS設備都可能遭受到SSL man-in-the-middle-attack(中間人攻擊),這可能是因為對SSL(安全通訊端層)網路連線憑證的弱認證造成。

沒有持續的升級安全性,iPad一代將會日漸容易遭受攻擊。以我剛才提到的iOS 4.3.5作為例子。想想看,如果ipad一代只能停留在iOS 4.3.5而無望升級,他們將永遠受到SSL中間人攻擊的威脅。

這是一個在Android世界裡常見的問題,太多Android設備變成孤兒了。我並不認為Apple會像Google那樣的將iPhone變成孤兒,不過還是要仔細觀察Apple如何處理未來的升級。

那些iPhone 3GS很可能是下個被新一代iOS所放棄的對象。

 

@原文出處:Original iPad Doesn’t Support iOS 6, What it Means for Consumers

◎延伸閱讀

《家有蘋果迷》老爸的防毒軟體,女兒的 Mac 也可安裝

Flashback調查報告:Mac蘋果迷該知道的事情

OSX_FLASHBCK打破Mac OS不易中毒的說法,下一波可能是網路銀行木馬攻擊

《APT /MAC 攻擊》另一起和西藏相關的攻擊活動針對Windows和Mac系統

近年惡名昭彰的Mac威脅

 

 

PC-cillin 2013雲端版同時支援PC、Mac及Android智慧手機與平板電腦,一組序號可安裝在不同上網設備,讓您不管在何時、何地都能獲得跨平台的超強防護。
PC-cillin 2013雲端版同時支援PC、Mac及Android智慧手機與平板電腦,一組序號可安裝在不同上網設備,讓您不管在何時、何地都能獲得跨平台的超強防護。

 

◎延伸閱讀

Flashback調查報告:Mac蘋果迷該知道的事情

OSX_FLASHBCK打破Mac OS不易中毒的說法,下一波可能是網路銀行木馬攻擊

《APT /MAC 攻擊》另一起和西藏相關的攻擊活動針對Windows和Mac系統

近年惡名昭彰的Mac威脅

PC-cillin 2013 雲端版跨平台同時支援Win、Mac及Android手機與平板,立即下載試用

PC-cillin 2013雲端版跨平台同時支援Win、Mac及Android手機與平板,立即下載

想了解更多關於網路安全的秘訣和建議,只要到趨勢科技粉絲網頁 或下面的按鈕按讚

 

iPhone 用戶幸運抽獎: MacBook Air、Amazon的Kindle Touch、iPhone 4S或iPad 2四選一?!是詐騙!

作者:趨勢科技資深資安顧問Rik Ferguson

 當我在這個週末用iPhone來上Facebook時,我看到一個好友利用圖片分享網站來分享一個非常有趣的圖片,很值得仔細看看。我點了那張圖片,本來是想要看到全螢幕圖片版本,結果卻遇到一次非常積極且具有針對性的賺錢騙局。我的瀏覽器被重新導向到一個網站,出現一個訊息通知我首次進入英國(Apple)抽獎活動。因為只有「OK」按鈕,我也不得不繼續下去…

 

iPhone 用戶幸運抽獎: MacBook Air、Amazon的Kindle Touch、iPhone 4S或iPad 2四選一?!是詐騙!
一開始跳出的訊息

 

 

 

下個畫面就非常明確的告訴我,我的iPhone手機號碼被隨機抽中,有資格在下列獎項中四選一:MacBook Air、Amazon的Kindle Touch、iPhone 4S或iPad 2。為了加強可信度,這個頁面還會秀出之前幸運中獎者的110個留言中選出的十筆。我可以確定Marcus、Alex和Sue都是很可愛的人,但我並不真的相信有這些人存在。

 

 

iPhone 用戶幸運抽獎: MacBook Air、Amazon的Kindle Touch、iPhone 4S或iPad 2四選一?!是詐騙!
出現的留言

 

 我選擇了iPad 2(看起來是唯一還可以選的獎品),我的獎品立刻被「保留」起來,我只要再回答最後一個問題就可以了…

 我被重新導到一家Quizir公司所提供的測驗服務。一開始畫面上問我一個很簡單的問題。但是當我滑動螢幕,我注意到一段很長的小字通知,我需要付3英鎊來加入測驗,而且每回答多一個問題都要再3英鎊。嗯嗯,也許我並沒真的那麼幸運。這個條款還說,我只是有中獎資格,就跟其他參加者一樣。當然,我並沒有真的在我的手機上繼續他們所要求的步驟。

 

 

iPhone 用戶幸運抽獎: MacBook Air、Amazon的Kindle Touch、iPhone 4S或iPad 2四選一?!是詐騙!
那些討厭的條款

 

 

 

這整個騙局看起來非常具有針對性,而且顯然是假的,我決定小小的研究一下。我發現這家Quizir是荷蘭一家RD Media的子公司(其他子公司還有Crosmo,Djugo…)。我瀏覽了他們的網頁,好找出更多關於這顯然被人所濫用測驗服務的線索。

 

根據一些其他的線上條款,每個參加者必須獲得至少5000點才有資格獲獎,每個比賽必須最少有100名參加者,才能夠產生贏家。這些條件都沒有在我的手機測驗畫面中被提及。而且,不管在網路或手機上都沒有提到要怎麼去累積積分。當我打電話給他們的客服,他們很高興的替我解釋。如果我可以在七秒內回應簡訊的話,我會得到700分,每多5秒就會少100分,如果我的時間超過1分鐘,我只能得到100分。每則簡訊3英鎊,如果我真正想要成為贏家,那我可得要花上不少錢!

 

雖然一開始的誤導性視窗和重新導向的惡意廣告並不是來自RD Media,我在電話上交談的那名工作人員也沒辦法跟我說清楚和合作廠商的支付行為是怎麼進行的。不過我也很懷疑他們是否有支持這些合作廠商的惡意廣告。RD Media當然也不能說是無辜的,他們在其條款的透明度上也有嚴重的瑕疵。

 

然而,就如同我們年初所預測的,這是犯罪分子會去濫用合法服務以產生收益的進一步證據,證明了網路犯罪並不需要惡意軟體或感染設備也可以成立。不管是用哪一種系統平台,使用者都應該要了解並小心這種高度針對性的社交工程詐騙威脅。當我們朝向去利用行動設備來作為主要連網和作業平台時,網路犯罪分子和不法企業也會想辦法在這管道上找出更多具有說服力的詐騙方式。

 

我已經發送一個問題清單給RD Media,同時也聯絡了英國的監管單位 – PhonepayPlus。如果有任何進展,我會再更新這篇文章。

 

加入想了解更多關於網路安全的秘訣和建議,只要到趨勢科技粉絲網頁上按讚:https://www.facebook.com/trendmicrotaiwan

@原文出處:iPhone targeted Malvertising

 

@延伸閱讀
假的 WhatsApp for Facebook正在塗鴉牆流傳

假拉票真詐騙~我朋友參加攝影比賽,幫忙一下…別上當!!手機簡訊認證碼詐騙新招「網路投票」

熱門電影惡意 APP 誘餌,蜘蛛人詐騙再起;黑暗騎士帳單暴漲~”Android的暢銷遊戲″網站詐很大

Android – 更潮就更危險!六個Android 主要威脅與安全守則

雲端有多安全?7 個雲端數位生活自保守則

天氣預報軟體 – GoWeather出現木馬山寨版,攔截手機認證碼,駭客看影音你付費

假 Android 版本Skype,安裝後簡訊爆量,帳單暴增

銀行詐騙軟體再進化:自動轉帳系統

使用手機等行動設備上Facebook,要注意的三件事

 

臉書詐騙
臉書詐騙

 

 

◎ 歡迎加入趨勢科技社群網站

從”第一個 iOS 惡意程式”事件 看 App 存取使用者通訊錄的權限問題

從”第一個 iOS 惡意程式”事件 看 App 存取使用者通訊錄的權限問題

作者:Warren Tsai (趨勢科技產品經理)

近日一大堆新聞網站的頭條都是有關「第一個 iOS 惡意程式」現身 iOS App Store 商店的訊息。這些頭條看起來很嚇人,但有一個小小問題:其說法並非 100% 正確。

Android 版本的「Find and Call」程式就是趨勢科技所偵測到的 ANDROIDOS_INFOLKFIDCAL.A,而 iOS 版本則是 IOS_INFOLKCONTACTS.A,它只有一個主要功能:偷偷將使用者的通訊錄傳送至一個遠端伺服器。簡單的說,這很明顯違反了個人的隱私權,所有 App 程式都不應該這麼做。但也僅止於此。在這個案例當中,通訊錄當中的聯絡人會收到一些垃圾郵件(SPAM),但這是由遠端的伺服器所發送,而非來自「惡意程式」本身。

問題是,正常的應用程式也曾經做過同樣的事。最有名的就是「Path」社交網路 App 程式,它在今年稍早就被人逮到從事同樣的行為。Path 如此明目張膽的行徑在當時引來了強烈的批評。

這件事引起了 Apple 的特別注意,因此在 iOS 6 Beta 版當中,每次一個 App 程式要存取/傳送使用者的聯絡人、行事曆、備忘錄或相片之前,系統都會先徵詢使用者同意。

事實上,已經有太多正常的 App 程式都想要知道使用者的行為模式,因此,將使用者的行事曆資訊傳送到伺服器已經不再讓人立即聯想到「不良」行為,因為很多人都允許 App 程式這麼做。不幸的是,將使用者通訊錄名單外傳的行為竟然被這些 App 程式給「合理化」了,即使它嚴格來說仍舊是一種可惡的行為。其實,「Find and Call」的確有先要求取得使用者通訊錄的存取權限,有圖為證:

「Find and Call」的確有先要求取得使用者通訊錄的存取權限
「Find and Call」的確有先要求取得使用者通訊錄的存取權限

對於這所謂「第一個 iOS 惡意程式」的誇大說法,使用者不必隨之起舞,但應該想想該應用程式 (以及背後的作者) 真正做了什麼:存取您的通訊錄。也想想有多少應用程式都曾經要求過同樣的權限,而且通常都是以和你的好友/聯絡人分享或搜尋你作為幌子。使用者應該將此事件當成一記醒鐘:以後該多注意自己將資訊開放給哪些對象、還有次數有多頻繁。

對於提供工具協助使用者掌控個人資訊的 Apple,我們應該給予掌聲。其他的行動裝置作業系統廠商也應跟進,為使用者提供保護個人隱私的功能。

@原文來源: (Malware for iOS? Not Really

 


TMMS 動新聞.PNG

手機防毒不可不知 (蘋果動新聞 有影片)

@開箱文與評測報告

防毒也防失竊趨勢科技行動安全防護軟體測試

[評測]趨勢科技行動安全防護for Android

TMMS 3.75 Stars in PC World AU

 

◎ 歡迎加入趨勢科技社群網站
   
 

企業對消費性產品的期望:從iOS6不支援第一代的iPad說起

企業對消費性產品的期望:從iOS6不支援第一代的iPad說起

作者:趨勢科技資深分析師Rik Ferguson

 自從第一代的iPad問世,改變了平板電腦的遊戲規則以來,僅僅過了兩年,Apple就已經宣布即將到來的作業系統 iOS6不會支援第一代的iPad。

 Apple的iOS上有漏洞並不是什麼新鮮事,所以自作業系統問世以來也釋出了許多修補程式。有些漏洞非常嚴重,可以讓未簽章過的程式碼遠端執行在Apple裝置上。簡單地說,就是讓攻擊者可以在你的iPad上遠端執行他想跑的程式,這很不好。如果說Apple結束對一代iPad的支援,代表未來作業系統更新將不相容於舊設備。那這肯定有安全上的風險。

 一般業界實作會支援目前版本跟減一的版本,讓客戶有時間調適和升級,這種作法是跨行業和跨科技的。Windows XP則有點異常,可能是因為Windows Vista相對來說不受歡迎。但是隨著最新版本的推出,我期待看到微軟會回到「目前版本跟減一」的做法。對Apple來說,這成了另外一個問題,他們有個長壽的作業系統跑在每年都會更新的硬體上。某些時候舊的硬體需要被放棄支援。但如果這情況發生得太頻繁,那麼這並不會讓使用者想升級,反而會讓他們放棄買Apple的產品…… 繼續閱讀