駭客如何利用員工的社群網站 、電子郵件入侵公司?-維護職場網路安全四要點

「1,863萬台幣贖金 ,另加 3,105萬元購買新電腦和硬體!」這是發生在美國佛羅里達州里維拉灘市(Riviera Beach)一名警察部門的員工,不小心點開「有毒郵件」,導致市政府電腦被癱瘓了3周後的代價 。(相關報導)

一間新竹科技公司,為何因為一時沒看出「xxx@ximhan.net」與「xxx@xlmhan.net」兩帳號差異,竟損失近2千餘萬元?
臉書超高人氣,社群分享上癮, 你是駭客選中的「朋友」還是攻擊跳板?

如果員工上班時瀏覽網站不小心點入了惡意廣告,對企業組織有何風險?

網路資安情勢瞬息萬變,只針對新進員工進行網路資安訓練夠嗎?

企業資安不再只是 IT 部門的工作,每位員工都有責任維護職場的網路安全。以下從四個面向: 「社群網站 」、「 電子郵件」、「 網頁瀏覽」及「員工教育訓練 」提供一些指南:

企業資安不是 IT 部門的專屬責任,每一位員工都是把關者

臉書超高人氣,社群分享上癮, 你是駭客選中的「朋友」?駭客眼中夢寐以求的攻擊跳板有哪些特質?

為何員工在社群網站發言,會影響企業安全? 駭客如何利用假身分掩護,加入某公司員工的社群帳號,進而引發一場資料外洩事件?請看以下影片:

這位仁兄幾乎接受所有的交友邀請,他很自豪的認為高人氣的社群人脈,可以讓他迅速飛黃騰達,他幾乎像上癮一樣,分享生活中的所有大小事物,讓數百位社群網站”好友”,實際上多數為陌生人,知道他的作息與工作點滴,你身邊也有這類型的同事嗎?為何這種人會成為攻擊者夢想中的目標?他和所屬的公司,最終付出什麼代價?

企業資安不再只是 IT 部門的工作,每位員工都有責任維護職場的網路安全。本文從四個面向:「 電子郵件」、「 網頁瀏覽」、「員工教育訓練 」及「社群網站 」提供一些指南:

1.電子郵件安全

電子郵件至今仍是企業及員工所面臨的最大一項威脅管道。電子郵件是今日企業溝通的最主要工具。因此一再成為歹徒的犯案工具。對企業來說,最困難的一項工作就是今日社交工程陷阱越來越高明,因此讓員工很難察覺有詐。員工可採取以下幾個作法來加強防範:

2.網頁瀏覽

網站是許多員工和企業遭到駭客入侵的第二大途徑。許多歹徒都會利用一些熱門網站或網頁內的廣告來感染使用者。網路釣魚(Phishing)網頁在今日非常流行,因為網路犯罪集團很希望能竊取使用者在一些熱門網站的登入憑證。使用者可以採取以下幾個作法來加強防範:

  • 若您突然看到畫面上彈出一個以前不曾見過的登入畫面,請務必小心,並且切勿直接登入。請改用原本已加入書籤的頁面來登入該網站。
  • 小心網站上的廣告,因為許多歹徒都是利用惡意廣告來感染使用者。
  • 確認您的系統或企業機構已架設網站過濾功能來封鎖一些惡意的網站和網頁。
  • 盡可能使用書籤來前往某個網站,或者直接在網址列輸入網址,避免直接點選電子郵件或訊息當中隨附的連結。

3.員工教育訓練

許多企業機構在投入了一些資源來進行員工網路資安訓練之後,都確實改善了資安的情況。像這樣的教育訓練務必持之以恆,不論是針對新進員工或老員工,因為網路資安情勢瞬息萬變。

  • 定期舉辦網路釣魚模擬計畫:您可以定期提供一些有關威脅如何運作的影片,或是透過一些網路釣魚模擬計畫來定期檢測員工是否會點選您刻意製作的網路釣魚郵件隨附的連結。
  • 員工專屬疑似電子郵件回報信箱:除此之外,企業還可以成立一個專門的電子郵件信箱讓員工將可疑的電子郵件轉寄給 IT 部門。但請注意,企業務必迅速作出回應,這樣才能讓使用者知道如果真的遇到惡意郵件,他們確實會收到通知。
  • 不要有僥倖心態:所有員工都應謹記,不論任何時候,他們都有可能遭到攻擊。許多員工或許會認為自己不可能成為攻擊目標。不過,網路犯罪集團絕不會輕言放棄,如果他們一直無法讓某個員工上當,那麼他們就會另尋其他目標,直到有人掉入他們社交工程陷阱為止。企業機構,尤其是小型企業,更須謹記這點,因為,他們總有一天會成為攻擊目標,只是時間早晚而已。

駭客和網路犯罪集團隨時都在攻擊全球各地的企業機構和員工,換句話說,企業機構內的每一個人都要嚴加戒備,隨時注意自己的網路活動,以確保自身安全。當然趨勢科技也知道我們可以做得更多,因此我們隨時都在投資新的技術來保護客戶,防範威脅入侵客戶,因為,建立一個安全的數位資訊交換世界是我們的使命。

4.社群網站

別讓你的個人檔案像一本可以自由翻閱的書,免得駭客可以看到任何所需資訊,加以利用謀取利益!

本文一開頭的影片男主角 Dave是攻擊者夢想中的目標,因為他幾乎像上癮一樣,分享生活中的所有大小事物,讓數百位陌生人知道,你身邊有沒有這種人呢?
我們都使用社群網路,但如果你不謹慎小心,就很容易洩漏這麼多資料,Dave可能覺得有趣,分享自己所做的一切,但是對心懷不軌的人,這正是大好機會,利用你過度分享的資訊。在你察覺之前,滲透掌握你的一舉一動,即使你分享資訊沒有損失,最終仍可能為此付出代價。
影片中的駭客寫電子郵件給Dave的上司,提出非常有趣的提案,在假試算表嵌入惡意程式碼,只要幾秒鐘就能完成,你可能認為這種事情,只發生在電影中,但事實上大部分攻擊,都使用社交工程,建立可信藉口欺騙受害者,從事不明智的行為,只是一時判斷不當,圖謀不軌的人就能取得他所要的存取權限。

有計畫的犯罪份子會仔細瀏覽網路,搜尋更多系統及資料,這不是短期的駭客行為,他們會長期取得機密資料,銷售給地下犯罪組織,可能是信用卡資料庫或公司全力投入的專案。

請記住以下四點:

  1. 你不但要維護公司的資料安全,也要維護個人的資料安全
  2. 建立社群人脈固然重要,但不要所有人都照單全收
  3. 發文前請三思,如果你不想引人注意,就不要在網路發文
  4. 如果你分享資訊.請確保嚴密控制目標對象,遵循公司安全政策,當然也要小心收到的未經請求訊息或內容,最重要的是
    請用腦思考

「你明天不用來了!」為何一則推文,竟讓她還沒上工就秒被解雇?

即使將 Facebook 上的頁面刪除,這些頁面都已經被 Google 之類的搜尋引擎網羅,而且已經散播到網路的其他角落。有一個叫做Tweleted.com 的網站專門讓人搜尋已經刪除的 Twitter 訊息。任何張貼在網際網路的訊息,在刪除之後都還能存活好長一段時間。
凡走過必留下痕跡,趨勢科技提醒:即使將 Facebook 上的頁面刪除,這些頁面都已經被 Google 之類的搜尋引擎網羅,而且已經散播到網路的其他角落。有一個叫做Tweleted.com 的網站專門讓人搜尋已經刪除的 Twitter 訊息。任何張貼在網際網路的訊息,在刪除之後都還能存活好長一段時間。

好不容易被 CISCO 和 NASA錄取了,一則推文,竟讓她倆還沒上工就秒被解雇?

一名美國女大生獲准進美國太空總署 NASA實習後,在Twitter發了一篇則推文,,結果秒丟工作。這簡直就是2009 年 Cisco 準實習生事件的翻版, 兩則樂極生悲的前車之鑑,提醒大家社群網站發文,別逞一時口舌之快,鍵盤彈指間毀了大好前程。

 Cisco 準員工還沒上工就先抱怨恨透了這份薪水很高的工作
2009 年一名 Cisco 的準員工在 Twitter 上抱怨:「恨透了這份工作。」

Cisco just offered me a job! Now I have to weigh the utility of a fatty paycheck against the daily commute to San Jose and hating the work.

很不幸的她的準老闆也看到了 。這位年輕女孩在 Twitter 上抱怨自己「必須為了這份豐厚的報酬而每天通勤到 San Jose 上班,而且恨透了這份工作。」不幸的是,一位 Cisco 的員工看到了這則訊息,然後將這則訊息傳遍了整個公司和網路,因而引起宣然大波。由於這則故事引起相當大的關注,因而有人為此專門成立了一個網站叫做「ciscofatty.com」。

 

準實習生使用「 FXXK 」字眼慶賀在 NASA 找到新工作

時隔近 10 年,最近歷史重演,一名在 Twitter 名為Naomi H的女大生獲准進美國太空總署NASA實習後在Twitter貼文,但可能是習慣以這種語氣跟朋友說話,絲毫不掩飾其中的不雅字眼:

「EVERYONE SHUT THE F**K UP. I GOT ACCEPTED FOR A NASA INTERNSHIP.」(大家都給我X閉嘴,我錄取 NASA 實習生了!)

有個好心人在貼文底下留言提醒她「注意用語」,她還回嗆「吃我的 X 啦!」沒想到對方回應:「我在負責監督 NASA 的國家太空諮詢委員會工作」,原來這位竟是航太界鼎鼎有名的Homer Hickam, 他著有知名的自傳體小說《十月的天空》,目前為美國國家太空諮詢委員會( National Space Council’s Users Advisory Group )中的一員。

沒想到後來還有豬隊友火上加油,不但使用了侮辱性的字眼攻擊Homer Hickam,還加上了 NASA 的標籤,不到 24 小時內Naomi H的實習資格就被取消。

Homer Hickam事後表示,他只是想提醒Naomi H 這則帶有NASA標籤的貼文,很容易會引起NASA的關切,尤其是帶有租俗字眼。 繼續閱讀

《 詐騙快訊》「南部淹水,民眾分享10人,集團捐款千元」王品集團遭冒用 防詐達人呼籲民眾愛心別被利用 

詐騙集團又用Facebook 與 Line 雙管齊下騙個資!這次還以南部水災愛心捐款為名,冒用王品牛排名義假募款騙個資!

詐騙集團又用Facebook 與 Line 雙管齊下騙個資!這次還以南部水災愛心捐款為耳目,冒用王品牛排名義假募款騙個資!
詐騙集團又用Facebook 與 Line 雙管齊下騙個資!這次還以南部水災愛心捐款為耳目,冒用王品牛排名義假募款騙個資!

趨勢科技防詐達人偵測到最新 LINE@詐騙帳號快訊,如果你收到以下訊息,千萬別上當:

拯救受創災民 你分享我捐款還可領取王品牛排套餐買一送一 天佑台灣
南部淹水嚴重 王品集團舉辦以捐款為主的活動
只要你分享給 10 位朋友本單位就會捐贈 1000 元新台幣給南部受災住戶,並且獲得王品牛排套餐買一送一餐券

活動方式:只要你分享給10位朋友本單位就會捐贈1000元新台幣給南部受災住戶,並且獲得王品牛排套餐買一送一餐卷。(餐卷一人限領一張)
​備註:十位分享者捐贈1000元新台幣
​ 一百位分享者捐贈10000元新台幣(以此類推)

趨勢科技防詐達人已經成功阻擋開詐騙連結:

詐騙集團不但成立了假LINE@帳號,也同步成立「王品牛排總店」臉書粉書專頁,詐騙貼文如下:

王品救災活動辦法 自己的國家自己救!
你分享我捐款 再得市價1350新台幣王品牛排套餐買一送一餐卷乙份
1.按讚並公開分享此篇文章
2.tag好友並底下留言 #我分享王品捐款
3.即可享有套餐兌換券
4.每分享一人即王品對受災戶捐款100元新台幣

假王品牛排 LINE@帳號「你分享我捐款,還可領取千元套餐買一送一」
假王品牛排 LINE@帳號「你分享我捐款,還可領取千元套餐買一送一」

 

 

繼續閱讀

【詐騙警訊】詐騙集團大方送父親節好康?長榮航空東京機票 全聯 500 禮券都是騙個資的幌子!

繼七月底數萬人受害的陶板屋免費送餐券詐騙事件後,又出現一波接一波如法炮製的詐騙活動,包含全聯福利中心的 500 元禮券! 長榮航空的東京免費來回機票,都打著父親節名號 !sticon

趨勢科技防詐達人提醒您:不讓爸爸阿公受騙就是最好的父親節禮物
當心加入假 LINE 帳號,個資被盜 防詐達人AI 智慧狗守護 LINE 群組

這幾波的詐騙手法很雷同,同步在 Facebook 臉書成立假臉書粉絲專頁帳號,還刊登廣告,要求受害者於下方指定留言,並鼓勵按讚並分享才能獲得更多優惠,留言者會收到私訊,要求加入假的LINE 帳號!

假長榮航空的詐騙訊息如下:

長榮航空!父親節快來了!帶著爸爸一起去日本遊玩!加入活動後即可免費領取東京來回機票(單人)領取後即可線上選擇飛行日期 數量有限!剩下一天▼▼

 

☑ 同場加映:綠盾牌 藍盾牌 灰勾勾 藍勾勾,霧煞煞? 認識IG, LINE 及 Facebook 官方認證帳號

防詐達人提醒您:如果不小心加入假帳號好友,記得要封鎖,以避免個資外洩

 

假的『長榮航空-父親節優惠券』也出現了 
假的『長榮航空-父親節優惠券』也出現了

 

延伸閱讀:留言”父親節快樂”送 500 全聯禮券 東京機票? 詐騙集團 Facebook 與 Line 雙管齊下騙個資!

 

詐騙份子囂張的在 Facebook 臉書成立假陶板屋帳號,還刊登廣告,要求受害者於下方留言”陶板屋台灣25年”,並鼓勵按讚並分享才能獲得更多優惠,留言者會收到私訊,要求加入假的LINE 帳號!

陶板屋詐騙又來了! 詐騙份子還囂張的在 Facebook 臉書成立假陶板屋帳號,刊登廣告,【 陶板屋這次來真的,25周年慶! 加入官方好友後免費領取雙人份禮卷乙張!領到請馬上前往門市兌換,期限只到晚上12點。】千萬別上當。
陶板屋詐騙又來了! 詐騙份子還囂張的在 Facebook 臉書成立假陶板屋帳號

按照廣告留言者,會被要求如下的 陶板屋LINE假官方帳號:

趨勢科技防詐達人提醒您:當你加入假的Line帳號後:包含line ID, 大頭照, 名稱, 狀態消息....等等都有可能被盜用!
趨勢科技防詐達人提醒您:當你加入假的Line帳號後:包含line ID, 大頭照, 名稱, 狀態消息….等等都有可能被盜用!

立刻將防詐達人加入親友群組,AI 智慧狗守護家人安全,假好康裝熟恐嚇通通OUT!

陶板屋詐騙又來了! 詐騙份子還囂張的在 Facebook 臉書成立假陶板屋帳號,刊登廣告,【 陶板屋這次來真的,25周年慶! 加入官方好友後免費領取雙人份禮卷乙張!領到請馬上前往門市兌換,期限只到晚上12點。】千萬別上當。

 

正牌的陶板屋臉書粉絲專頁,湧入大量人潮詢問,小編連夜發出聲明,請大家不要上當,但不乏已經加入 LINE 帳號的受害者。趨勢科技防詐達人提醒您:當你加入假的Line帳號後:包含line ID, 大頭照, 名稱, 狀態消息….等等都有可能被盜用!

 

最近在Line出現了各種新型態的詐騙手法,不肖份子透過創建詐騙的Line@帳號,標題都是主打免費貼圖(永久-臭跩貓-貼圖限時下載)或是優惠卷(星巴克、陶板屋、中油折價卷),點進去要你分享給10位好友即可獲得優惠,每次分享完結果什麼事都沒發生,其實在按下加入時無形中你的個資已經默默的進入詐騙者的口袋中。之後就會開始接到各種廣告群組、美女機器人的邀請,將你和朋友家人的個資暴露在危險中,只因為你加了假帳號當好友。

 

line@防詐達人

 

現在趨勢科技防詐達人已經正式上線,透過這隻AI智慧狗狗,當你看到可疑優惠時,別忘了將連結餵給它(傳訊息給它),它就會回報這是不是可疑的假訊息喔~ 繼續閱讀

社群媒體時代,父母如何與孩子一起安心 Fun 暑假?

教育孩子上網風險就像教他們安全過馬路一樣重要

 這個夏天,當你出去旅遊隨手自拍並分享時,記得提醒你的孩子們(和你自己)確保他們分享出去的資料是安全的。社群媒體將我們和家人朋友連結在一起,但這也提升了線上詐騙、隱私外洩、身份竊盜等各種問題。為了解大家對社群媒體安全的觀念,趨勢科技發起了一項推特的投票調查,超過三萬三千個使用者回覆這個問題:“當你在使用社群媒體時你會擔心你的資料安全嗎?”

收集到的答案如下:

  • 是:32%
  • 否:35%
  • 有時:33%

 

這顯示了一項重大的問題,我們發現大多人並不是很擔心。也許有些人對於“安全”的解釋有些模糊,以下是我們抓出來的重點。

社群網站可能帶來的風險

我們都知道孩子們習慣使用Twitter,Facebook,Instagram來互相傳訊息、更新狀態、分享各種夏天的照片和影片。這些行為也提高了許多風險:網路駭客、霸凌者、跟蹤狂,我們甚至再把資料分享給那些我們不知道的人。對於那些還不是很在意家人和自己社群安全的人,一起來看看有哪些風險: 繼續閱讀