兒童追蹤軟體 uKnowkids 資料外洩,暴露其資料庫的安全缺失

網路安全世界又多了一樁諷刺的案例。

美國維吉尼亞州一家公司開發了一款名為 uKnowkids 的「數位管教」軟體,宣稱提供了絕佳的網路安全保護。此應用程式可追蹤孩子的數位生活,從孩子在社群媒體上的行為、到保護孩子免於網路誘拐。但諷刺的是,該公司卻發生了一起重大資料外洩事件,使令人不得不質疑其宣稱的承諾。

iskf

 

根據研究人員 Chris Vickery 發現,此事源於該公司的 MongoDB 資料庫設定錯誤,導致資料庫遭到駭入,大量的 Android 和 iPhone 手機資料因而外洩。其中包括從 1,700 名兒童的 Android 和 iPhone 手機上蒐集到的個人檔案資訊,如:姓名、電子郵件地址、社群媒體登入資訊、GPS 定位、生日,以及近 700 萬筆私人訊息和近 200 萬張照片 (含帳號持有人的小孩照片在內)。此次資料庫外洩在被發現、通報、並迅速修正之前,資料外洩的漏洞早已暴露了 48 天以上。

uKnow 和 uKnowkids 執行長 Steve Woda 在其署名的一份聲明當中證實了前述資料外洩事件:「我要以非常沉重的心情向大家宣布,uKnow 的某個內部資料庫在 2016 年 2 月 16 日和 2 月 17 日兩天分別遭某駭客從兩個不同的 IP 位址駭入。」

雖然該公司尚未透露此事件的詳細經過,但 Woda 在聲明當中提到了此事,並且說明此資料庫漏洞在被發現後的 90 分鐘內已經修復:「過去幾天,我們一直在追查事情的真相,並且針對『所有』uKnow 系統進行分析蒐證。我們打算將『所有』相關的事證提供給客戶、媒體及相關法律單位,我們有自信這些事證的正確性百分之百。」

此外,Woda 也在聲明中提到其外洩的資料範圍不僅涵蓋了「uKnowKids 協助家長提供網路及手機安全的其中 0.5% 的兒童」,還包含該公司的「大量業務資料、商業機密以及 uKnow 最重要的一些關鍵技術背後的獨家演算法。」 繼續閱讀

給孩子訂立的社群網路使用條例,大人們也做得到嗎?

資安漫畫28

《小廣和小明的資安大小事 》大叔竟在臉書推薦高中女生超人氣髮飾?

資安漫畫 社群網站 惡意連結28

日本資安漫畫 banner

近五成的網友僅花10 秒的時間閱讀隱私條款後按下我同意

根據趨勢科技的調查,七成的網友看到好玩遊戲時會認真勾選隱私資料的分享權限,但同時也有近五成的網友僅花10 秒的時間閱讀隱私條款後按下我同意,顯示網友對聳動標題或遊戲的連結,仍不具有抵抗力。

如果你在社群網站或LINE收到帶有連結的訊息會如何處理呢?如果是陌生人傳來訊息,欲誘導你至惡意網頁,你可能會啟動警報系統,考慮再三;但如果是朋友傳來的訊息,你的警報系統處於休眠狀態,極有可能卸下心防且立即點擊。本部落格分享過最新LINE詐騙簡訊/電話詐騙一覽表,以下這些是其中的一小部分案例:

  • 別再傳了!年收入低於160萬補助健保費是假的
  • 「總統大選逼近,民調封關,想看各機構最新民調結果請連結https://…」封關民調遇駭 點擊恐被植木馬
  • 只要轉傳文字內容,就可以得到動態的免費蛋黃哥貼圖?!沒這麼好康
  •  “你有一條新留言 hxxp://cht.tw/n/6xxx”簡訊藏詐,以為是電信業者贈送遊戲軟體,點開連結被盜刷2.4萬
  • 「你的健保補助款未領」「你的健保卡遭冒用」「你的就醫次數異常」

臉書惡意連結案例:媽媽竟在臉書飆髒話”X!太失望,你看看”

好奇心讓你的Facebook成為詐騙貼文宣傳管道! Facebook上廣為散播的兩個有名案例,分別名為「瘋了!我不敢相信,自己看看吧!」以及「x!太失望了,你看看」的貼文,並附上看似影片連結的Linekee短網址誘惑民眾點選,要求民眾輸入Facebook帳號密碼,以及特定組合鍵。   輸入後使用者將會看到特定遊戲廣告。同時此一貼文也被轉貼到使用者的Facebook頁面上,令使用者不堪其擾。

 

在受歡迎的FB 臉書上,有人會假扮是朋友,利用花言巧語誘出他們想要的資訊,再將你誘導至惡意網頁進行犯罪行為。例如,在臉書的發文上,標註了你的親人及朋友的名字後發布的話,只要一點擊就會將你引誘至偽造的商店網站。

以下是個著名的案例: 繼續閱讀

逾五成國中小學童與網友見面前未告知父母 形成網路安全隱憂

趨勢科技網安志工列車前進校園 從小培養優質網路公民

 寒假即將到來,學童瀏覽網路的時間大增,家長們了解子女的網路使用情形嗎?隨著行動裝置日趨多樣化,多數孩童擁有自己的手機或平板,但若使用觀念不當,很容易誤觸網路陷阱。趨勢科技為了協助家長與兒童從小建立網路安全觀念,與白絲帶關懷協會共同推動「前進校園,趨勢兒童網安志工列車」計畫,深入國中小學校園,與同學們分享及推廣如何成為優質的網路公民。

青少年上網 大驚訝 夜晚iskf

根據趨勢科技針對大台北地區近 1,700 位國中小學童進行的「網路安全」學習單調查結果,超過半數學童擁有個人行動裝置,每兩位學童就有一位有網路購物經驗,包含購買生活用品或遊戲點數,在網路詐騙手法層出不窮的現在,掉入網購詐騙陷阱的風險可說相當高。此外,網路交友不慎也是學童容易碰到的網安風險,無論透過線上遊戲、線上論壇或交友app,網友真實背景通常很難確認;高達五分之一的學童曾與網友見面,其中一半以上未事前告知父母,成為人身安全隱憂。趨勢科技提醒父母與孩童都須建立網路安全正確觀念,降低發生危險的可能性。 繼續閱讀

從兒童玩具製造商 VTech 資料外洩事件學到什麼教訓 ?

由不明網路犯罪集團所造成的 VTech 資料外洩事件目前案情正持續升高。就在一連串報導指出此次事件洩漏了客戶的個人身分識別資料之後 (儘管 VTech 的聲明不這麼認為),駭客又公布了一些 VTech 客戶的私人訊息和照片來證明這是一次近乎全面的資料外洩。

DLP

VTech 也是網路犯罪受害者,不過,眼前更迫切的問題是使用其產品的家長和兒童後續將面臨的危險。但 VTech 一開始的回應卻沒讓這問題獲得改善,反而變得更糟。還好過去 24 小時之內他們已經有所調整,在資訊公開方面更為坦然。

讓我們從這次事件當中學到教訓。站在防禦的一方,您可以採取下列作法來提升您企業處理資料外洩事件的能力。

開誠布公

您現在就得先想好一套資料外洩發生之後的對外通訊計畫。當您在處理資料外洩事件時,您需要一套明確清楚且合乎當下情況的應變計畫。

以下摘要列出您可能會用到的一些項目:

  • 一封開誠布公的電子郵件 (給您的客戶),內容包括:
    • 清楚交代被偷的資料細節。
    • 提供一位聯絡窗口,這位聯絡窗口必須完全掌握整個情況,並且隨時準備回答任何疑問 (例如您對客戶的補救措施為何)。
    • 一句誠懇的道歉。
    • 未來相關通訊時間表。
  • 一份媒體新聞稿,內容包括:
    • 清楚交代被偷的資料細節。
    • 說明您已採取什麼行動來通知客戶。
    • 提供一位可對外說明並提供進一步資訊的媒體聯絡窗口。
  • 一份公開坦誠的說明 (給您的利害關係人),內容包括:
    • 清楚交代被偷的資料細節。
    • 說明目前已知的資料外洩發生經過。
    • 說明您已採取的應變措施。
    • 針對未來您有何打算。
    • 目前是誰在負責統籌所有對外通訊。
  • 一個用來整合所有資訊的公開網址 (例如常見問答集)
    • 一有最新發展,內容就應立即更新。
    • 將此網址當成所有人的第一參考來源。
    • 別將網址藏在企業網站的某個角落,確定使用者一到您的網站就能清楚看見。

繼續閱讀

兒童玩具製造商 VTech ,520萬家長及兒童個資檔案外洩

認識 VTech 資料外洩所帶來的風險

在感恩節期間,兒童電子玩具製造商 VTech 出面證實該公司發生了一起資料外洩事件,全球約有將近 500 萬名家長和 20 萬名兒童因而受到影響。

iskf0903-2

根據最新的報告顯示,外洩的資料當中包含了家長的姓名和住址、兒童的姓名和年齡,以及影片、照片、音訊檔案和聊天記錄。一項獨立分析指出,駭客有可能從這些失竊的資料當中拼湊出照片、影片、音訊、聊天記錄與其對應的兒童、家長和居住地址。

最壞的情況是,這些資料可能讓駭客建立一套完整的兒童檔案,包括:姓名、年齡、家長姓名、居住地址,並且從聊天記錄當中取得一些只有兒童信賴的大人才知道的訊息,例如兒童最喜歡的玩具以及兄弟姊妹姓名。

就目前看來,這樣的情況尚未發生,因為造成此次外洩事件的駭客表示他們會好好保管這批資料,並且不會將它出售。此外,在我們所監控的一些地下市場上也還看不到這批資料的蹤影,但情況隨時可能轉變。

家長該做些什麼

若您的小孩也是 VTech 產品的使用者,那麼敬請關注這事件的後續發展,隨時留意 VTech 官方網站是否有任何最新消息。截至目前為止,VTech 尚未提供太多相關資訊,但隨著調查進一步發展,隨時可能會有最新訊息發布。除此之外,也請小心提防歹徒對您和您的孩子發動網路釣魚攻擊。您可採用一套資安軟體 (例如趨勢科技PC-cillin雲端版) 來保護您的系統和裝置免於網路釣魚攻擊。 繼續閱讀