網路危機:Facebook 臉書帳號被偷時該怎麼辦?(內附檢舉信箱與取回帳號網址)

這名資安專家加入高中兒子的Facebook 朋友,有天發現高中老師發出這樣的訊息:「我在這段影片中看到你」,這樣的訊息看起來很可疑,況且高中老師不是那種會在別人塗鴉牆上張貼這種奇怪東西的人,更何況是學生的塗鴉牆,於是他透過電子郵件和這位老師確認時,證實猜測。顯然,他曾經在一個假冒 Facebook 發出的電子郵件內點選了某個連結,結果連上一個網路釣魚 Phishing,並且竊取了他的帳號密碼。還好最後取回了 facebook 帳號控制權


作者:Vic Hargrave, Sr. 趨勢科技工程師

最近,當我在查看我的 Facebook 新聞時,我在兒子的塗鴉牆上看到一些奇怪的東西。

沒錯,我兒子和我女兒都是我 Facebook 上的朋友,我逼他們加我為朋友,誰叫他們讓我愛上社交網路 。什麼?您還沒成為孩子的朋友?這一點我們稍後再來討論。

不管怎樣,這個奇怪的訊息來自於我兒子的一個高中老師,訊息大概是這樣:「我在這段影片中看到你…」,這樣的訊息看起來很可疑,有點像 Facebook 最近出現的病毒攻擊。

由於我兒子的老師們都不是那種會在別人塗鴉牆上張貼這種奇怪東西的人,更何況是學生的塗鴉牆,因此,我猜這位老位老師的帳號可能是被人盜用­。

當我透過電子郵件和這位老師確認時,證實了我的猜測。顯然,他曾經在一個假冒 Facebook 發出的電子郵件內點選了某個連結,結果連上一個網路釣魚 Phishing,並且竊取了他的帳號密碼。我想,大家都知道這個故事給我們什麼樣的啟示,所以我就不再重複一次。

駭客同時也修改了該位老師的 Facebook 密碼,因此,當他後來要用自己的帳號時,卻無法登入。此時,他還以為自己只是帳號被 Facebook 凍結而已。我告訴他,我還可以看到他的照片和其他公開資訊,這表示他的帳號還可以使用。

取回 Facebook 帳號 請你跟我這樣做

我建議他利用 Facebook 提供的方法來重設密碼,以取回被駭的帳號。方法很簡單:

1. 前往 Facebook 網站,然後按一下「忘記密碼?」。

1.前往 Facebook 網站,然後按一下「忘記密碼?」。
 1.前往 Facebook 網站,然後按一下「忘記密碼?」。

 

2. 在「識別你的帳號」畫面輸入您用來登入的電子郵件或帳號名稱,然後按「搜­尋」。

2.在「識別你的帳號」畫面輸入您用來登入的電子郵件或帳號名稱,然後按「搜尋」。
 2.在「識別你的帳號」畫面輸入您用來登入的電子郵件或帳號名稱,然後按「搜尋」。

 

3. 在彈出的「安全驗證」畫面上輸入看到的字母,然後按「確認」。

3.在彈出的「安全驗證」畫面上輸入看到的字母,然後按「確認」。
 3.在彈出的「安全驗證」畫面上輸入看到的字母,然後按「確認」。

4. 在「重設你的密碼 ?」畫面上按一下「重設密碼 」。

*小編插播:千萬不要一組密碼行騙天下,推薦 密碼管理 e 指通,再多的密碼也不用記小抄(含7 個保護帳密小祕訣)

在「重設你的密碼 ?」畫面上按一下「重設密碼 」。  在「重設你的密碼 ?」畫面上按一下「重設密碼 」。

5. 此時,Facebook 會發出一封含有密碼重設碼的電子郵件到您帳號所登記的電子郵件地址。

6. 在「請檢查你的電郵和簡訊」畫面上輸入這個重設碼,然後按「送出」。

7. 在「輸入一個新的密碼」畫面輸入新的密碼,並且再輸入一次來確認,然後按「更改密碼」。

8. 按一下「更新你的保安資訊」畫面上的「儲存並繼續」。

做完這些步驟之後,這位老師就取回自己的帳號了。駭客不太可能會再利用這套程序來盜取您的帳號,因為,手續太過繁雜,不容易自動化,例如:其中的第三步驟需要用人工來輸入畫面上顯示的文字。此外,駭客原本是利用網路釣魚(Phishing)網站來取得您的帳號和密碼。所以,當您的 Facebook 帳號被偷時 (或者只是忘記密碼時),您就可以透過 Facebook 提供的上述方法來取回自己的帳號。

為何您應該成為孩子的 Facebook 朋友

現在,回到剛剛的問題,為何要成為孩子的 Facebook 朋友。因為,您的孩子在 Facebook 的行為有可能為您和他們自己帶來尷尬。為了避免一些潛在的危險,您務必:

  • 教導孩子有關公開自己個人資訊的危險
  • 讓孩子知道什麼樣的社交網路內容才是適當的 (不管是收還是發)
  • 此外,還要讓他們知道您會查看他們在 Facebook 上的一舉一動

強迫成為您孩子的 Facebook 朋友,您就可以看看他們發表些什麼內容、張貼什麼照片、公開哪些資訊,進而確定他們沒有任何不當行為或張貼不妥的內容,還有是否遭到騷擾。

 

@原文來源:What to do when your Facebook account is stolen

 

2012/10/12更新:

取回臉書帳號網址與網路釣魚檢舉信箱


報導 
說刑事局和臉書合作近1年,從2012年1月至9月初,受理臉書協查案件,共有955件,其中帳號密碼被盜案有815件,占全部案件約8成5。刑事局資訊室今天說,民眾可自行上網取回帳號掌控權和下載IP資料,斷絕駭客後續作為。

✔臉書被盜取回帳號 2 步驟

1.透過下列網站取回帳號掌控權 https://www.facebook.com/hacked

2.登入臉書網頁,到「首頁─帳號設定」頁面,點選「下載一份你的臉書資料副本」選項,再點選「你也可以下載擴大存檔以查看你的帳號紀錄」,下載帳號相關資料與登入、登出IP紀錄,就可更新個人資料。

✔懷疑接到來自假冒 Facebook 的網路釣魚郵件或訊息?
Facebook 網路釣魚檢舉信箱 :phish@fb.com

懷疑接到來自假冒 Facebook 的網路釣魚郵件或訊息?Facebook 網路釣魚檢舉信箱 :phish@fb.com

 

想了解更多關於網路安全的秘訣和建議,只要到趨勢科技粉絲網頁 或下面的按鈕按讚

@推薦閱讀:
密碼管理 e 指通,再多的密碼也不用記小抄(含7 個保護帳密小祕訣)
使用密碼管理軟體。趨勢科技PC-cillin 2013雲端版內建的 密碼管理 e 指通可為你管理每一個網路帳號的密碼。它可自動管理多個密碼,為你省去複雜的管理程序。立即免費下載試用!

PC-cillin 密碼管理 e 指通

@隱私設定教學

《三步驟,避免Facejacking》即使有人知道你的Facebook密碼,也無法登錄的必學設定

《看到這些臉書訊息不要點大全》山寨版 Facebook 粉絲頁,你看得出來嗎?(含Costco 等相關詐騙)

麥擱洗版 心理測驗 (隱私設定教學圖集)

跟很久沒玩的心理測驗說掰掰(隱私設定教學圖集)

塗鴉牆好清爽(隱私設定教學圖集)

 

@Facebook 相關詐騙文章

[當爸爸和女兒在…]~抓住你的滑鼠,不要衝動點選臉書facebook影片分享

安裝這個,就可以知道誰在 看你的Facebook ? 跟蹤者追查工具讓你成為垃圾王

朋友在Facebook臉書說:「我要給你一個驚喜」,竟連鎖荼毒親友團

你不會隨身掛著牌子寫自己的電話號碼,那為何要公布在網路上呢?

情人們在facebook 的真相與謊言

有人從不明位置存取我的facebook,要驗證帳號解除鎖定卻被網路釣魚!


看更多..

 

 

不用再駭怕!!試用PC-cillin 2013 雲端版 即刻掃描塗鴉牆,紅綠色標示一目了然,地雷區bye bye

 

PC-cillin 2013 雲端版跨平台同時支援Win、Mac及Android手機與平板,立即下載試用
PC-cillin 2013雲端版跨平台同時支援Win、Mac及Android手機與平板,立即下載
◎即刻加入趨勢科技社群網站,精彩不漏網
 

Dropbox入侵外洩事件所遺留的疑點

作者:趨勢科技資深分析師Rik Ferguson

在7月18號,Dropbox宣稱他們開始調查有使用者聲稱在只跟Dropbox帳號有連結的電子郵件信箱裡收到垃圾郵件(SPAM)電子郵件的事件。兩個星期過後,這其中的問題似乎已經被釐清了。

 

Dropbox表示:「最近其他網站被盜的使用者名稱和密碼可以被用來登入到少數的Dropbox帳號」。而其中一個被不當存取的帳號正好屬於Dropbox員工,「裡面含有帶使用者電子郵件地址的專案文件」。他們相信垃圾郵件(SPAM)

是因此而來的。

 

對我來說,這項消息跟它被處理的方式裡面有幾個真正重要的問題。Dropbox工程師在「專案文件」裡使用真正的客戶資料,為什麼,不是應該用假資料嗎?而這份文件可以被存取,看起來是因為Dropbox員工將公司帳號密碼重複使用在其他被入侵的網頁服務上。他們沒有指明是哪些服務,但再次地,為什麼呢?

 

其次,Dropbox選擇透過電子郵件去通知被外洩的使用者,郵件內包含一個連結去重設密碼。這做法跟我們一直以來建議使用者不要去點來路不明郵件內的連結相衝突,尤其是那些要求你連上某個網站去輸入認證資料的郵件。總的來說,根據使用者回報,首頁上沒有出現對這次攻擊事件的說明,也沒要求使用者變更密碼,這樣子讓他們送出的密碼重置信件的可信度產生了問題。比較理想的作法是,受影響的組織可以發送電子郵件通知,但不是提供密碼重置連結,他們應該引導使用者到公司首頁,並在那裡提供進一步的資訊。

 

最後,Dropbox表示,因為被入侵的結果,有些使用者的密碼會被重設(「在某些狀況下,我們會要求你變更密碼(例如,如果它是個常見密碼或已經很長一段時間沒有變更)」)。問題是,Dropbox要如何知道一個使用者的密碼是個「常見密碼」呢?他們是用明文儲存密碼的嗎?他們儲存密碼是用未加料的雜湊值(unsalted hash)嗎(就像LinkedIn)?他們對每個使用者都加一樣的料,還是他們設計雜湊演算法時注重速度更勝於安全呢?如果以上任一點屬實,那麼他們的密碼資料庫就很容易遭受彩虹表(rainbow table)攻擊,這可不是件讓人放心的事情。

理想上,儲存使用者密碼時,應該為每個使用者都加獨特的料,而在設計雜湊程序時也要採用可以加入「工作因子(work factor)」的演算法(像是Blowflish)。這會大大增加破解個人密碼的時間,因為工作因子是可變動的,可以進行修改以跟上電腦運算能力的進步。只要增加工作因子就可以讓雜湊演算過程變慢。對單一運算的影響是微不足道,但想利用彩虹表攻擊來進行大規模運算就變得不大可能了。

 

很高興聽到Dropbox會替使用者實施雙因子認證,還有他們所宣布的其他的安全加強措施。但這次消息跟他們的處理方式還是留下了許多疑點。

 

除此之外,Dropbox的使用者現在要小心會利用Dropbox做餌的釣魚攻擊了。犯罪份子一定會想到去利用它的。而且這件事也告訴了我們,為什麼應該要在每個網路帳號都使用不同的密碼。如果你無法信任你的服務供應商,你就必須會自己的安全負責。

 

@原文出處:Dropbox Breach leaves unanswered questions

想了解更多關於網路安全的秘訣和建議,只要到趨勢科技粉絲網頁上按讚:https://www.facebook.com/trendmicrotaiwan

@延伸閱讀
測試你的密碼:更多的密碼外洩事件(含複雜密碼,簡單記憶法設定教學)

“電子郵件帳號被入侵,還好裡面沒重要的東西?! “事實上,裡面是大有東西在。

從 Yahoo 被駭事件,看如何降低線上服務資料外洩,對你帳號密碼的衝擊?(含歷年最駭密碼一覽表)

【圖表】LinkedIn被盜帳號的前30大常用密碼(F開頭髒話和 ILOVEOU 都不是好主意)

 

 

 

【立即下載試用PC-clin 2012 雲端版 臉書地雷區 bye bye~

◎ 免費下載防毒軟體:歡迎即刻免費下載試用NSSLABS 最新防毒軟體測試第一名的防毒軟體PC-cillin 2012 即刻按這裡下載

@參考推文

雲端系!史上最強防毒軟體現身 看更多<PC-cillin真的不一樣>100字推文

◎ 歡迎加入趨勢科技社群網站
   

測試你的密碼:更多的密碼外洩事件(含複雜密碼,簡單記憶法設定教學)

FormspringBillabong、Nvidia和雅虎都傳出了大規模的密碼外洩事件,許多使用者的用戶名稱和密碼都被放到網路上。雅虎被入侵事件影響了45萬名使用者,另外還有39萬名是在Nvidia外洩的。

 大約在一個月前,我們首先談到了不安全的密碼和關於密碼的基本問題。隨著最近發生的事件,許多使用者可能需要被再次提醒關於密碼的問題以及如何保護它們。

用者可能需要被再次提醒關於密碼的問題以及如何保護它們。

 

 

你的密碼能通過測試嗎?

 

你的密碼能通過測試嗎?

 

密碼安全該做和不該做的事

  1. 不要使用常見字或連續數字所建立起的短密碼
  2. 不要在不同平台使用相同的密碼
  3. 要定期變更你的密碼

 

常見問題

 

LinkedIneHarmonylast.fm英雄聯盟(LOL雅虎,這些網站有何共同點?這些網站都曾經是嚴重的資料外洩受害者,讓數百萬的用戶名稱和密碼被公布在網路上。這些事件告訴我們,大多數網路使用者還在使用不安全的密碼,有太多短密碼(像1234)。還有使用者會用很容易被猜中的密碼。雅虎受駭事件可以看出,這45萬被外洩的用戶名稱和密碼主要都是連續數字(如12345)或用單字當密碼。

 

 

 

不幸的是,這不會是最後一次看到資料竊取攻擊。只要網路犯罪分子可以從偷來的資料中獲利,他們就會不斷地嘗試破解使用者的帳號。一旦發生這種情況,你對你的密碼強度有信心嗎?你的密碼是否有機會對抗這些潛在的攻擊者?

 

為何我要保護好密碼?

 

密碼這玩意就跟人類的歷史一樣古老。還記得阿里巴巴和四十大盜的名句「芝麻開門!」嗎?如果你熟悉這故事,你就知道為什麼強盜要用密碼來保護他們的寶藏了。

 

這就是我們現代密碼的功能。它是我們網路生活的鑰匙。密碼保護我們的身份和敏感資料(像是網路銀行身分認證和信用卡資料等)。這些資料對於我們來說就像是四十大盜的寶藏一樣。而就跟現實生活裡一樣,也有現代的小偷或網路犯罪份子會想去得到你寶貴的資料。一旦他們成功了,任何人都有可能成為網路犯罪分子的受害者,像是身份竊盜,甚或是在某些情況下會造成實際的金錢損失。

  繼續閱讀

“電子郵件帳號被入侵,還好裡面沒重要的東西?! “事實上,裡面是大有東西在。

「網路安全?我不在乎這個東西,因為我的帳戶又沒有錢」,或是「他們要偷什麼?我的Facebook臉書帳戶嗎?我的電子郵件帳號登錄資料?那裡面根本沒東西呀。」你常常聽到這樣的說法嗎?

 「裡面沒東西」的電子郵件帳號被入侵,真的沒關係嗎?事實上,裡面是大有東西在。

 除了無法使用電子郵件的麻煩外,你其它帳戶的資料可能同時遭殃。因為控制了你的電子郵件帳戶,就能讓他們在許多的網站中「重設你的密碼」。很多人通常會將這些網站的「歡迎加入」的信件留存在收信匣中,其中包括了你的使用者名稱,有時還會有你的密碼。除此之外,你的電子郵件聯絡人也會被加入到垃圾訊息發送的資料庫中,結果你可能會(非直接地)大量散發垃圾訊息給朋友們。社交網路帳戶對網路犯罪份子們來說更加有用,因為除了掠奪你朋友們的電子郵件位址外,惡棍們還可以傳送不好的連結,試圖偷你朋友們的社交網路帳號。

密碼重設通知信,一旦落入歹徒手中,就不妙了
密碼重設通知信,一旦落入歹徒手中,就不妙了

 

 更甚的是,很多人在不同的帳戶上皆使用同樣的密碼(儘管這實在是個壞主意)。這表示你所有的帳戶皆可能受入侵,這就不是件好玩的事了。

 所以如果你還認為讓你非銀行往來類帳戶外洩是無關緊要的,那問題就是你自找的了。

@原文來源:Risks Behind Stolen Email Credentials Remain Unforeseen

✔想了解更多關於網路安全的秘訣和建議,只要到趨勢科技粉絲網頁上按讚:https://www.facebook.com/trendmicrotaiwan

@延伸閱讀:

從 Yahoo 被駭事件,看如何降低線上服務資料外洩,對你帳號密碼的衝擊?(含歷年最駭密碼一覽表)
關於密碼千萬不要做的四件事與密碼設定小秘訣
你可能沒想過的密碼保護秘訣
從Hotmail 密碼外洩事件,看六種密碼被竊的手法(上)

我複製、貼上密碼,他在幕後接收!-從Hotmail 密碼外洩事件,看六種密碼被竊的手法(下)

 

 

【立即下載試用PC-clin 2012 雲端版 臉書地雷區 bye bye~

免費下載防毒軟體:歡迎即刻免費下載試用NSSLABS 最新防毒軟體測試第一名的防毒軟體PC-cillin 2012 即刻按這裡下載

@參考推文

雲端系!史上最強防毒軟體現身
看更多<PC-cillin真的不一樣>100字推文

◎ 歡迎加入趨勢科技社群網站