“你傳送的照片將在 N 秒後,自動消失”用SnapChat傳送私密照,真的萬無一失嗎?

作者:Tom Mason

這封訊息將在五秒鐘後自我毀滅。這就是SnapChat的概念,它也被譽為是下一個Instagram。這個應用程式現在每秒鐘送出超過1000張照片,底下是它的運作模式:

你拍一張照片,選擇想要寄送的對象。接著你可以設定這照片在他們的手機上待多久後自我毀滅。據說這個應用程式甚至會在收件者試圖替要自我毀滅的照片截圖時警告寄件者。

腦海中所浮現的第一個關於這應用程式的功能就是,它可能是種安全的方式來傳送「性息」。想得更深入一點,不難想到可以將SnapChat用在其他惡意用途。它可以用來傳送考試的答案。或者可以用它來建立毒品交易或是和情婦暗通款曲。我可以想到一堆這樣的例子,不過你應該知道我的意思了。

 

當你用SnapChat傳送照片,它真的消失了嗎?

這是問題所在,當你使用該應用程式發送照片,它真的消失了嗎?如果你有讀SnapChat的隱私政策,他們聲稱「雖然我們會試圖盡可能地在訊息傳遞後立即刪除照片,」該政策說,「我們不保證所有的訊息內容都會被刪除」

還是不相信這有問題…做個簡單的Google搜尋,顯示有許多方法可以回復已經損毀的照片,即使是已經被刪除。有許多公司只要收取小額的費用就可以幫忙回復照片。

不幸的是,SnapChat造成一種錯覺,就是東西可以完全消失,這就是危險所在。它看起來可能沒什麼,但是一旦照片進入公共領域,就可能會產生嚴重的後果。政治家、明星和球星都曾經成為外流照片或影片的受害者。

所以,我們可以做些什麼?

我做過我的父母警告我不要做的事情,那是我同樣會希望我的孩子不會去做的事。然而,孩子就是孩子,有時他們就是會做出以後會後悔的事情。

如果只是禁止使用SnapChat,可能會讓孩子們跟他們的社交圈疏離,所以如果他們想用SnapChat,就讓他們了解相關的風險。更不用說未成年兒童的色情照片可能會產生嚴重的法律後果,包括坐牢和登記入性罪犯資料庫內。

溝通是任何關係的關鍵,和孩子們談論SnapChat跟理解他們為何要使用它是非常重要的。 SnapChat也可以用在好的地方,像是送一張有趣的圖片可以讓朋友開心起來,這是另一種和朋友保持聯繫的方式。 繼續閱讀

LINE假拉票真詐騙~”我朋友參加攝影比賽,幫忙一下”是網路釣魚(含 LINE 隱私設定教學)

還記得去年在 Facebook 上瘋傳的假拉票真詐騙~我朋友參加攝影比賽,幫忙一下事件嗎?現在類似的老梗又出現在 LINE 上了!!

小張在上班期間收到以下這則 LINE 訊息,

LINE假拉票真詐騙~"我朋友參加攝影比賽,幫忙一下"是網路釣魚

由於他沒有設定不公開 ID 和做好通訊錄管理,所以這位傳訊息的朋友他並不認識,正在考慮要不要點選連結時,那位受駭人發現自己帳號被盜了,趕緊發出中毒聲明。

這個教訓告訴我們:下次收到朋友訊息,不管是從 facebook ,Skype還是 LINE都別再急著點連結。

如果你真想幫朋友投票,按下連結會發生什麼事?

連上那個網頁後會打開像下面這樣的頁面,請注意其中的「facebook」按鈕

使用者按下「facebook」按鈕後,就會跳出下面的視窗。

LINE假拉票真詐騙~"我朋友參加攝影比賽,幫忙一下"是網路釣魚

這個視窗幾可亂真,但是請注意:網址列裡面的網址並非 Facebook 所擁有(不是 facebook.com)。

接著,使用者輸入資料按下「Login」後,視窗馬上就會關閉(即使隨便輸入錯誤的資料)。這時,這些資料可能就被偷走了。

甚至,即使使用者早就已經登入在 Facebook 裡,這個視窗也會跳出來;事實上,如果使用者是保持登入狀態,那就不該跳出這個視窗。

趨勢科技將其歸類為釣魚網頁,因為:

  1. 僅僅註冊了一年的網址網域 yahoorear.info,跟 yahoo 一點關係都沒有,根本就是混淆視聽的行為
  2. 這個網域過往有很多惡意紀錄,已經被趨勢科技列為惡意網域。

你是LINE 帳密被盜高危險群嗎?

先檢視以下你有幾個LINE被害的高危險使用行為:

  1. 啟動「公開ID」功能
  2. 在公用電腦登入LINE
  3. 同一組帳號密碼走透透,導致Facebook等帳密遭破解,LINE也跟著被盜用
  4. 沒有定期更改密碼
  5. 允許手機通訊錄自動加入好友
  6. 授權LINE 遊戲讀取你和好友的個人資料
  7. 沒有使用電腦版 LINE,卻沒關閉「允許自其他裝置登入」

 

LINE ID 也該有隱私設定

現在我們來學習幾個個人設定,保護 LINE帳號隱私:

1.       定期更改密碼

LINE ID 也該有隱私設定

LINE ID 也該有隱私設定

LINE ID 也該有隱私設定
建議勿在公用電腦登入LINE,設定符號數字英文大小寫混合的高強度密碼,至少三個月定期更換。記住重複使用密碼是幫了網路犯罪份子大忙, 也許106個黑莓機列入不得使用的蠢密碼(含 19 個男女英文名字)可以列入你的參考,順便提醒你,密碼別再12345,521314(我愛你一生一世)了~PE_MUSTAN.A 病毒鎖定 246 組弱密碼刪除檔案

關於更多密碼設定小秘訣,請看這裡 繼續閱讀

後門程式透過FB臉書和Yahoo、ICQ、Google Talk.即時通軟體散播帶毒短網址

一種新的攻擊正透過臉書和好幾種即時通應用程式發送短網址散播, 攻擊者可以藉由後門程式,控制受感染的電腦。惡意軟體會送垃圾訊息給使用者的好友們,垃圾訊息甚至會根據系統的語言設定,下載高達十一種不同語言的暗示性圖片。

趨勢科技發現它利用兩個蠕蟲程式來散播,其中一個是惡名昭彰DORKBOT病毒家族的新變種。DORKBOT已知會透過社群媒體和即時通應用程式(egSkype和mIRC等)來散播,現在被發現會利用支援多協定的即時通應用程式(利如Quiet Internet Pager和Digsby)散播。

這些應用程式讓使用者可以同時使用多種即時通。Digsby支援AIM、MSN、Yahoo、ICQ、Google Talk、Jabber和Facebook訊息,而Quiet Internet Pager則支援至少四種不同的即時通服務。因此,有了更廣泛的散播管道,這惡意程式可能會影響更多的使用者。

這蠕蟲被偵測為WORM_DORKBOT.SME,會在中毒電腦上發送短網址給即時通上的聯絡人,該短網址指向一個檔案,被上傳到檔案代管網站Mediafire上的更新DORKBOT檔案。這可能是用以避免被偵測以及被輕易移除的手段。

除了它的散播方式,DORKBOT著名的還有它會透過掛勾特定瀏覽器的API來竊取登錄認證資訊。

主要程式BKDR_LIFTOH.DLF會去下載WORM_DORKBOT.SME。這個後門程式從C&C伺服器所接收的命令之一就是下載並執行其它惡意軟體。這命令還包括這後門程式會被下載的網址。不過這次檔案是被上傳到Hotfile。

此外,這後門程式也可以編輯來自C&C伺服器的設定。

圖一、BKDR_LIFTOH.DLF設定

在上面的截圖裡,設定檔裡包括了C&C伺服器、連線逾時、連線嘗試最大次數和惡意軟體編譯版本。代表這惡意軟體可以切換不同的C&C伺服器以避免被偵測。另一方面,buildid欄位的值是build1,代表這惡意軟體還是第一個版本,可能會在不久的將來看到這後門程式的其他版本。

繼續閱讀

超過百個假鋼鐵人3(Iron Man3)影片串流網站流竄,網路廣告不斷跳出,更藉臉書散播詐騙個資問卷

不想排隊去看鋼鐵人3(Iron Man3)?想在網路上找盜版下載或是免費串流影片?熱門電影鋼鐵人3已成為有心人士騙取個資的利器。趨勢科技發現網路上已經出現至少一百多個號稱提供鋼鐵人3影片串流的網站,要求使用者下載特定影片播放軟體,一旦下載完成,將會主動播放廣告,讓使用者不堪其擾,並且網路犯罪者也利用臉書來大量散播「免費鋼鐵人3串流視訊」的廣告連結,誘導使用者至問卷調查詐騙網站,騙取使用者個資。

 鋼鐵人3輔上映即造成全球熱潮,有心人士立刻透過網路散播免費的鋼鐵人3影片串連,根據趨勢科技病毒防治中心 Trend Labs 觀察,短短一周已經發現超過一百個號稱可以提供鋼鐵人3免費影片串連的網站,一旦連上這些網站,使用者會被要求下載視訊安裝程式,此檔案的確是如駭客所言的影片播放程式,但這個影片播放程式在之前曾被偵測為會主動播放廣告,除了讓網友不勝其擾之外,更不排除為駭客植入惡意軟體的跳板,造成網友上網安全的潛在疑慮。

上網搜尋鋼鐵人3(Iron Man3),當心找到麻煩
上網搜尋鋼鐵人3(Iron Man3),當心找到麻煩

我們簡單地用Google來進行查詢,發現有一百多個網站號稱提供了鋼鐵人3的影片串流。

一旦連上這些網站,就會要求使用者下載一個視訊安裝程式。根據趨勢科技的分析,這檔案的確是如他們所說的影片播放程式。這個影片播放程式在過去已知會侵略性的播放廣告,只是目前我們沒有看到這行為。此外,這播放程式也可以被用來下載和觀看色情影片。

不過這些正常程式還是有可能在之後被更換成惡意軟體。所以如果我們很快就發現有惡意軟體網頁偽裝成鋼鐵人3串流播放或是下載網頁也不會感到訝異。

繼續閱讀

從美聯社 Twitter 帳號被入侵事件,看推特為何一直被駭?

我想你們一定看過這幾個月的新聞,發生了好幾起高調的推特(Twitter)駭客事件,包括了知名品牌,如Jeep,漢堡王(Burger King),以及最近的美聯社(AP)。一般不是很懂電腦的人可能會出現下列的疑問:

  • 這些帳號為什麼及如何被駭客攻擊的?這些企業不是應該都會設定又長又複雜的密碼來保護自己的帳號嗎?
  • 如果他們不能持續維護自己的安全,我將會遇到什麼?
  • 什麼是雙因子認證?我一直聽說這會讓我更安全。

推特帳號一直會被駭的原因

推特帳號一直都有被駭事件的原因很多。可能只是簡單地因為有人為了好玩去散播謠言,也可能是惡毒的想要抹黑特定個人或公司。這可不僅僅是傷害到這公司或個人,在某些案例裡,像是美聯社的帳號被入侵,就實際地讓美國股市出現短暫的下跌。而正如你可以想像的,這樣一個短期波動可是在股市獲得巨大利益的機會。

圖說:媒體報導駭客入侵美聯社推特 美股暴跌消息(截圖來自 中時電子報)
圖說:媒體報導駭客入侵美聯社推特 美股暴跌消息(截圖來自 中時電子報)

推特被駭也凸顯出關於密碼安全一個更大的問題。你可以使用有史以來最長、最複雜的密碼,但如果你點入一個惡意連結或偽裝成推特的網站讓你輸入密碼,基本上這就已經跳過任何密碼的安全性,直接把密碼交到壞人手上。

常見的社交工程伎倆

這是今天在推特上一個令人難以想像常見的社交工程陷阱( Social Engineering)伎倆。透過從你關注的一個被駭帳號發送「私人訊息」給你,網路犯罪份子就可以駭入你的帳號。這訊息可以裝得非常簡單:「嘿!我看到你這個有趣的畫面!」然後,它會連到一個惡意網站。這種戰術在過去已經被廣泛成功地運用在電子郵件病毒上,今日轉移陣地到社群媒體上也是一樣的成功。

另一種常見用來竊取你密碼的方式,就是去入侵並不具備推特安全控管等級的網站或服務。如果你在多個服務上都使用相同的密碼,就可以利用自動化工具,很快地在多個網站和社群媒體服務上嘗試這偷來的帳號/密碼組合。

繼續閱讀