密碼:不會很快就消失

 即使有其他認證方式出現,密碼仍會以輔助方式存在。不然當你的手機或認證裝置被竊時怎麼辦?我們根本沒有準備好面對沒有密碼的世界,不管我們多麼想擺脫它們。

password 密碼

作者:David Sancho(資深威脅研究員)

對於非系統管理者的使用者來說,Heartbleed心淌血漏洞所造成的最大影響是他們不得不去變更所有的密碼。這一點,再加上替代性身份驗證方法的改進(如旗艦智慧型手機現在已經內嵌了指紋辨識),讓我們開始聽到一些對密碼相當大膽的評論。

密碼已經過時了?我聽到一些人說短期內就會被淘汰?沒這麼快!雖然密碼的確不是身份驗證最便捷的方式,而且本質上較不安全,但我們不會這麼快就棄之不用。

密碼的主要優點是每個人都可以馬上使用它們。沒有必要將自己綁定在特定的認證裝置(「我可以發誓,今天早上還在我包包裡!」),位置(「我不能從酒店登入,我忘了自己啟用安全功能了!」)或智慧型手機(「我的手機沒電了!」)。這講法或許有點奇怪,不過強迫使用者擁有智慧型手機(或要求公司配發一個)可能還是過於昂貴。

即使有其他認證方式出現,密碼仍會以輔助方式存在。不然當你的手機或認證裝置被竊時怎麼辦?我們根本沒有準備好面對沒有密碼的世界,不管我們多麼想擺脫它們。

如果這樣,不妨就來學習如何正確地使用它們。這並不難:

首先,在每個網路服務使用不同的密碼,如果你想手動這樣做可能很難,所以最好的方式可能是密碼管理 e 指通。現在你有許多選擇,而且很多都是免費的。 繼續閱讀

< 情到濃時,也不要共用帳密 > 把隱私和密碼視作你的最後一塊錢一樣防衛!

臉書沒登出,男上傳她裸照辯「誤傳」還偷改密碼,這則報導指出一名男子因不滿同居女友移情別戀,因先前2人共用電腦時,有儲存女方的臉書帳號與密碼,男子登入後將她自拍的裸照設定公開瀏覽,甚至還竄改對方密碼,讓該女無法登入,該男被移送法辦。

許多情侶情到濃時,甚至與另一半共用帳號密碼,或是拍攝親密不宜公開的照片,以下也是一則真實的故事,看完之後你再決定是否要跟另一半共用帳密。

網路危機春光外洩女主角白歆 趨勢科技防毒體廣告 隱私妹名字

跟另一半共用帳號嗎?(信件被偷窺導致失去孩子監護權真實案例)

作者:Richard Medugno,趨勢科技專案經理

我認為夫妻或夥伴共用電子郵件帳戶是一個很大的錯誤,個別的帳戶共用密碼也是一樣。另一個同樣不優的錯誤則是,設定讓另一半,朋友或家庭成員能容易猜出的密碼。

為什麼會有這些負面又偏執的擔憂?答案應該是很顯而易見。隱私侵犯是我們這個更加緊密連結世界的主要問題。我建議把隱私和密碼視作你的最後一塊錢一樣防衛。就連對你所愛的人也一樣,因為就如我們都知道的,有時候事情就是會變得「複雜化」。

拿我的朋友Katy來說(這不是她的真名)。她最近經歷了各種心痛的感覺,因為她的伴侶,我們就叫他Ray好了,讓她瀕臨崩潰。Katy和Ray有一個孩子,在搬到芝加哥前共同度過了幾年快樂的時光。我不知道在風城中兩人的關係發生了什麼事,但Ray開始窺伺Katy,並侵犯了她的線上隱私,包括取得了她在Yahoo!雅虎的電子郵件帳戶。

Ray嫉妒了

當Ray看到Katy在她Yahoo雅虎電子郵件中跟昔日男友的一封電子郵件後,就發脾氣了。他控訴她藕斷絲連,把兩人的孩子帶到他媽媽家,還把Katy鎖在兩人的公寓外。Katy被逼得去住朋友家,直到她找到自己的地方住。

在一次和Ray之間情緒激動的即時通訊息往返後,Katy再度犯了錯,傳了一封很容易遭誤解的訊息,說她很不高興,想要「結束一切」。Ray把往來的訊息列印出來並呈交給法官以取得孩子的監護權。法官命令Katy接受精神狀態評估,並僅准許Katy每週一次在有人監督的情況下探視她才正在學走路的孩子。

Katy的人生變得亂七八糟,只因為她的男友取得了她的電子郵件帳號。由於事情發生時正值她失業中,Katy不得已只好傳送電子郵件向朋友和家人「乞求」金錢以助她渡日。

另一個問題

Katy深感受侵犯和侮辱,只因為她對自己的線上帳戶密碼未加防範。但事情還未終了。另一個問題,就如許多人一般,Katy在不同的帳號中都使用了相同的密碼,讓其他人極容易便幾乎取得她生命的全部(銀行往來,工作,朋友和家庭聯繫)。

這個故事的教訓是什麼?不要和任何人分享你的密碼,不同的帳號要使用不同的密碼。確保你每幾個月就會變更密碼,以保護你的隱私,你的身份,以及你的財務安全。

以下是設定密碼的快速竅門:

1. 你的密碼應該至少有8的字母的長度,混合了大小寫字體,數字或符號。

2. 絕對不要使用個人資料。任何是公開知識的也不要使用。任何家庭成員名字,寵物,地址或重要日期都不夠安全。即使是逆向拼字也不夠安全,因為這也已是常用的方式。

3. 你的密碼不該是尋常的英文或其它語言的文字。駭客會利用程式以字典來檢查所有的字。推薦閱讀密碼別再12345,521314(我愛你一生一世)了~PE_MUSTAN.A 病毒鎖定 246 組弱密碼刪除檔案 繼續閱讀

不讓你的信用卡帳密等個資遭駭的四個方法

PC-cillin 2014 雲端版不讓你的信用卡帳密等個資遭駭的四個方法

本部落格曾發布:十大駭客最愛網釣誘餌,淘寶、花旗銀行、萬事達卡、Paypal 皆入榜,其中來自中國的淘寶網在電子商務網站列為最常被偽造成釣魚網頁的第一名。

公司名稱/網站 釣魚網站數量
淘寶網 1691
eBay 504
Amazon.com 251

身份竊盜就是你的個人資料被一或多個網路犯罪份子竊取,然後用來冒充你。往往並不滿足於取得你的信用卡資料、銀行帳戶和社群網路來從你身上竊取金錢。一路往下,竊賊們會從你的帳號收集其他資料,用來取得你親密朋友、家人和同事的敏感資料。在某些案例中,不法份子甚至會用他們從你電子郵件和社群網路所取得的私人訊息來公然讓你難堪,損傷你的名譽。

是的,網路可以是個危險的地方,但有許多方法可以讓你保護自己免於身份竊盜或是其他的網路威脅。身份竊盜防護有四個主要部分:

  1. 管理你的帳號密碼
  2. 辨識和處理網路釣魚郵件
  3. 避免不良網站,封鎖網頁威脅
  4. 控制自己暴露在社群網路上的貼文

最近大舉入侵台灣的勒索軟體 Ransomware也經常使用網路釣於信件手法,達到綁架電腦的目的。比如勒索軟體假冒 Chrome,Facebook 和 PayPal發網路釣魚電子郵件,趨勢科技PC-cillin雲端版防毒軟體,先進的網路釣魚(Phishing)防範技術能協助您避免掉入這些詐騙陷阱。

PC-cillin 雲端版跨平台同時支援Win、Mac及Android手機與平板,立即下載試用

Windows10Banner-540x90v5

管理你的帳號密碼

身份竊盜可以從取得你的電子郵件地址開始,利用Google搜尋就可以相當輕易地做到,網路上也可以找到許多電子郵件查詢服務。對於許多網路帳號來說,你的電子郵件地址也是你的使用者名稱。只要有了這資訊,網路犯罪份子剩下要做的就只是猜測你的密碼來進入你的帳號。

為了對抗密碼破解,你應該在每個不同帳號都用不同的密碼,而且這些密碼要很難被猜到。建議使用的密碼長度至少要十個字元,包括字母(大小寫)、數字和特殊符號的組合。「特殊」符號指的是那些你需要按住SHIFT鍵,加上任意數字所打出的符號。值得注意的是,根據服務的不同,你的密碼長度可能有所限制,或可能不能使用特殊符號。

如果你有很多網路帳號,那麼如果你要為每個帳號設定不同密碼,就有可能無法記住所有的密碼。你可以用趨勢科技PC-cillin 雲端版內建的密碼管理 通來管理密碼,這讓你可以在你的筆記型電腦或智慧型手機上儲存任意數量的密碼,然後不用記住每個帳號的密碼就可以用它們來登錄到你的帳號。你所需要做的就是記住進入你密碼管理通帳號的密碼。密碼管理通也會幫你辨識容易被猜到的密碼,並幫助你選擇更強力的密碼。

辨識和處理網路釣魚(Phishing)郵件

有了你的電子郵件地址,網路犯罪份子也可能會寄送釣魚郵件給你,目的是透過這些精心偽裝成來自合法機構電子郵件內的連結,來誘騙你進入惡意網站。一旦你連上這些網站,就可能被騙去輸入個人資料或是馬上遇上惡意軟體來感染你的系統。

有種可行作法能夠解決這問題。請不要點擊任何電子郵件內的連結。如果你收到聲稱來自你擁有帳號公司的電子郵件內含有連結,另外寄一封電子郵件跟該公司確認原始電子郵件的真實性。

避免不良網站,封鎖網頁威脅

不過就本質來看,光靠個人自律是不夠的。你需要安全軟體來幫你遠離惡意網站和封鎖可能攻擊你電腦的網路威脅。

趨勢科技PC-cillin 雲端版擁有一套豐富的工具來保護你對抗網路威脅。在「控管你家孩子上網」文章裡,展示了這個PC-cillin設定畫面,可以用來設定針對網頁威脅的選項。

 趨勢科技PC-cillin 2014雲端版擁有一套豐富的工具來保護你對抗網路威脅

有三個主要的功能建議你使用,都可以在這畫面上看到:(1)封鎖具有潛在危險的網站,(2)在支援的Web瀏覽器中顯示趨勢科技工具列和(3)避免Internet Explorer、Firefox和Chrome瀏覽器執行受感染網站的惡意程式檔。

當啟動網站封鎖功能,趨勢科技PC-cillin 雲端版會阻止你瀏覽任何它已知的惡意網站。新的惡意軟體代管網站會隨時大量的出現,所以如果你在趨勢科技PC-cillin 雲端版能辨識前(透過趨勢科技主動式雲端截毒服務  Smart Protection Network)連上一個不好的網站,趨勢科技PC-cillin 雲端版還是可以封鎖可能感染你系統的潛在惡意腳本。

當啟用趨勢科技工具列,你會看到你進行網路搜尋所出現每個網站的即時評等。下面是一個在Google上搜尋cats(貓)的例子。搜尋結果裡的每個網址旁邊都有一個等級圖示,表示該網址所指向網站的安全性。對於沒問題的網站,你會看到綠色的打勾圖示。如果網站是壞的安全等級,你會看到一個打叉的紅色圖示。透過這種方式,趨勢科技工具列讓你對相關網站是否安全可以一目了然。

PC-cillin 2014 雲端版不讓你的信用卡帳密等個資遭駭的四個方法

繼續閱讀

指紋辨識 ,密碼和管理網路帳號

 finger print

 重複使用、減量和回收這三件事對環境保護來說很棒,但用在密碼上就不棒了。

當Apple推出iPhone 5S時,其中一個被強調的重點是指紋辨識功能,稱為Touch ID。有了這技術,iPhone使用者可以取代密碼來解鎖螢幕,並且可以在iTunes和App Store上用來購買東西。

取代是個操作性字眼,像Touch ID這樣的技術可以替帳號加上一層防護來阻止駭客,甚或是惡意軟體的攻擊,但想要完全的取代密碼還得要花上很長一段時間。

從安全角度來看,Touch ID在規格上看起來很不錯,希望在現實世界裡也可以表現得一樣好。生物識別技術並不是新玩意,我們在過去也看到有人用粘土來騙過指紋辨識系統。甚至iPhone 5S也不是第一支使用指紋辨識技術的手機,這都顯示出這些技術需要適當的加以實作,尤其是想要推出給要求嚴格的消費者市場。

特例而非通則

同時也必須說。像這樣的技術該算是特例而非通則。很自然的,其他服務可能會想用自己的方式來解決「密碼的問題」。舉例來說,在Apple發表會的前一天,Google的高階主管被引述說:「密碼要終結了」,他們正在想辦法加以創新。在這些創新成為主流之前(也希望可以標準化),使用者仍然必須用密碼來登入自己的帳號。

我們還需要考慮到一個事實,大多數使用者會使用多個設備來存取網路帳號,這些設備都有自己的硬體規格。Touch ID可以在iPhone上很順利的購買歌曲,或許很快也會實作到到其他Apple產品上,但如果你必須透過一般電腦來存取iTunes時,你還是會需要用到密碼。

 

密碼仍然是關鍵,但要適當管理

重點是。密碼在每個人的數位生活裡仍然扮演重要的安全角色。當然,管理它們可能是件煩人的事情,現在對於長度和複雜度的要求都比之前要來得高,尤其現在的長密碼也可能會被暴力破解。有安全的電腦使用習慣,類似趨勢科技PC-cillin雲端版密碼管理通,或是手機及其他設備的內建安全功能(是的,像即將到來的Touch ID)都會有所幫助。

如何管理你多個設備上的網路密碼

管理密碼從來沒有比今天要來得更重要也更加複雜。

在今天,你必須要替無數的帳號建立跟記住各種密碼。而且管理多個設備上的同一個密碼也是相同煩人的事情。

如果你沒有做好,你就會讓自己成為密碼破解駭客的餌食。讓他們竊取你的資料、身份認證和金錢。

每隔三秒鐘,就會出現一個身分詐騙的受害者。在美國,有五分之一的使用者經歷過信用卡被盜,被用來進行未經授權的購買交易。

不要讓網路犯罪分子破壞你的數位生活。開始適當的管理你所有設備上,每個網路帳號的密碼。

不要重複使用、減量和回收

重複使用、減量和回收這三件事對環境保護來說很棒,但用在密碼上就不棒了。

你的密碼必須是獨一無二的。不可以使用常見的「password」或是「123456」,它們是有史以來最常用的兩個密碼。網路犯罪分子也知道。所以你可以想見,當他們嘗試侵入你的帳號時,一定會試過它們。

讓你的密碼夠長而且無法破解。使用無意義的單字或詞句組合而成,甚至再夾雜數字和字母。安全的密碼管理工具也可以幫得上忙。它可以替你的各個帳號生成隨機的密碼,並儲存在主密碼下,讓你不需要去一一記住。

不要回收使用你的密碼。一旦你使用過,就不要用在別的地方。不然當網路犯罪分子取得你的一個密碼,他們就有機會去存取一切。

雙倍的安全

如果可以的話,就啟用兩步驟驗證,這是網站要求登入資訊時,越來越常見的功能。它給你一個驗證碼來搭配密碼使用。這驗證碼無法被偷走,因為它是當你登入時所隨機產生的,而且會透過電腦以外的管道派送給你,像是你的手機或電子郵件帳戶。

身為一個試圖從不同設備來登入Facebook的使用者,你可能已經經歷過兩步驟驗證。一旦Facebook發現你從陌生的設備登入,它就會寄送一封帶有驗證碼的簡訊給你,讓你結合原本的密碼使用。這可以確認登入的是本人。

這程序讓你成為唯一可以存取你帳戶的人。因為你的帳戶只能經由密碼加上儲存在你身上設備上的驗證碼才能存取,讓網路犯罪分子更難去侵入你的帳戶。

清理你的 Cookie

我們都曾經依賴過網路瀏覽器的「記住密碼」功能。它讓你可以自動登入頁面,而不需要每次都重新輸入。

網路犯罪分子知道使用者喜歡這個功能,並且開發出透過它來竊取你密碼的方法。例如 Cookiejacking,可以讓網路犯罪分子控制瀏覽器 Cookie,並用它們來存取你的帳戶。Cookies被網站用來記錄你訪問的資料。如果你儲存了關於一個網站的資料,像是登入資訊,網站就會自動加以載入。如果網路犯罪分子取得你的Cookie,就可以騙過網站來冒充成你。

不要依賴Cookie。相反的,利用安全的密碼管理工具來儲存你的密碼。好的工具會讓你使用安全瀏覽器來存取你的帳號,尤其是需要輸入敏感資訊,像是網路銀行詳細資訊的時候。跟一般的瀏覽器不同,安全瀏覽器會停用那些可能危及你隱私的不必要外掛程式或是擴充功能。

繼續閱讀

雅虎信箱被盜,搜尋解決方案,竟”找”到麻煩:假技術支援中心,藏身搜尋結果,伺機詐財

 黛比發現自己的雅虎信箱淪陷時不知道該怎麼辦。她收到許多奇怪的回信,來自失效郵件信箱的自動回信,還有來自朋友和家人的驚訝反應,問說:「妳為什麼寄這些東西給我?」

於是黛比做了很多人遇到不知道答案的問題時所會做的事情,她利用Google搜尋「雅虎信箱入侵支援」。黛比找到一個看起來有信譽的公司,有著英國電話號碼和網域,就打電話給他們。這讓她付出昂貴的代價…

電子郵件 email

解藥比疾病本身更可怕?

作者:petercraig

我接到來自我們公關經理芳達的電話,要我幫忙一場與第四頻道新聞的公關活動,它是三大英國國家廣播公司之一。有位住在英格蘭中部伯明罕附近的女士遭遇到關於被駭雅虎帳號的騙局。我受邀一起去她家,在那裡電視台的人會採訪那位女士,而我則以趨勢科技專家的身分提供意見。

所以我出現在這靠近伯明罕的一棟漂亮房子裡,去見工作人員和黛比(化名),這騙局的受害者。

第四頻道新聞之前播過一則關於雅虎信箱被入侵的新聞。其中有些攻擊者使用自動密碼破解工具來入侵許多雅虎帳號,包括我自己的媽媽,然後發送垃圾郵件(SPAM)給使用者的聯絡人。這是黛比所遭遇的第一個問題。但之後所發生的事情才是第四頻道認為有新聞價值的。

她的雅虎信箱已經淪陷

黛比發現自己的雅虎信箱淪陷時不知道該怎麼辦。她收到許多奇怪的回信,來自失效郵件信箱的自動回信,還有來自朋友和家人的驚訝反應,問說:「妳為什麼寄這些東西給我?」

於是黛比做了很多人遇到不知道答案的問題時所會做的事情,她利用Google搜尋「雅虎信箱入侵支援」。黛比找到一個看起來有信譽的公司,有著英國電話號碼和網域,就打電話給他們。

一個更昂貴的問題

黛比更加昂貴的問題就從這通電話開始。她的電話被轉到英國以外的客服中心,她所談話的對象設法去嚇唬她關於電腦所發生的事情,需要200英鎊。電話那一頭的人問她的電子郵件地址,而且單靠這資訊,就可以確認她的電子郵件帳號有漏洞,她的電腦已經被入侵。

技術支援公司硬是要推銷黛比為期四年的支援合約,雖然她所想要的只是對她信箱所發生事情的一些幫助。她所付出的200英鎊換來的是(免費的)防毒軟體,並建議她執行以清理她的電腦。沒有人問她是否已經在電腦上安裝安全軟體。於是黛比執行該防毒軟體,什麼都沒發現。她有點生氣,於是聯絡了第四頻道新聞。

這是一場騙局

我在她的電腦上找不到任何有惡意軟體安裝在她電腦的證據。他們繼續採訪我,問說黛比第一時間應該做些什麼,我建議:

 

  • 首先重要的是,一個強密碼是讓你的帳戶不會被入侵的第一道防線。找到一句話,然後用這句話裡每個字的第一個字母來建立你自己的密碼。 繼續閱讀