< CTO 觀點 >從LinkedIn 逾一億資料外洩事件,看密碼設定等更多未解的問題

 

Raimund Genes (CTO)

 

 

作者:趨勢科技技術長CTO Raimund Genes

 

 

報導指出2012年的LinkedIn資料外洩事件和原本的認知有很大的差距:並非如當時所說的是650萬筆紀錄遭竊,事實上,有1.67億使用者受到影響。其中有1.17億筆的資料包含使用者的電子郵件地址和密碼。

linkedin

直到這些大量的外洩資料在黑暗網路社群上進行販賣,才讓所有人意識到這變得更加嚴重的問題。LinkedIn發表一篇文章確認了此外洩資料的真實性,並且要求受影響的使用者重設密碼。

我也是受影響的人之一,所以我研究了一下。如果我選擇Raimund_Genes作為密碼,系統會出現綠色並且說是可行的密碼。當我嘗試使用Linkedin_Raimund,它也會被標示為強密碼。但這些都不是我所認為的強密碼。你發生了受人注目的資料外洩事件,應該要利用這個機會來重新教育使用者來使用強密碼。

顯示或取得我的瀏覽器、作業系統和位置資訊可能也並非是個好主意:

 

除了「可笑」的密碼等級外,還有一些其他值得關注的地方。目前還不清楚為何會誤判資料外洩的規模大小,是什麼導致大家認為這起2012年的事件比真正的規模要小的多。LinkedIn的使用者有權知道發生了什麼事 – LinkedIn知道什麼,他們什麼時候知道的?到底有多少使用者受到影響,有哪些資料處在危險中? 繼續閱讀

勒索病毒竟知道你家地址?

BBC 報導指出一個叫做「Maktub」的勒索病毒(勒索軟體 / Ransomware)近日大量散發網路釣魚郵件,警告收件人積欠某企業機構數百英鎊,要求他們點郵件中的連結列印發票,而這個連結會讓電腦感染勒索軟體 Ransomware。有些網路釣魚郵件還冒名專門輔導更生人或監獄受刑人的慈善機構。

勒索軟體竟知道你家地址?
勒索軟體竟知道你家地址?

郵件內容包含郵寄地址, 推測這些資料很可能來自一些外洩事件中失竊的資料庫

值得注意的一點是,網路釣魚(Phishing)郵件內容當中不僅寫出了收件人的姓名,還附上了受害人的地址。包含 BBC 的工作人員在內,都發現這些地址的正確性頗高。據推測這些資料很可能來自一些外洩事件中失竊的資料庫。

勒索軟體 Maktub 網路釣魚信中,含有受害人發票寄送地址的個資
勒索軟體 Maktub 網路釣魚信中,含有受害人發票寄送地址的個資

 

【延伸閱讀” 詐騙集團為何知道我的名字 ? “一旦個資外洩,就等於是開放給所有的網路詐騙集團

 

出現警告訊息時,硬碟上有價值的檔案都已加密,過程不到幾秒宛若電腦版的搶劫

在 BBC 這篇報導指出,有受害人擔心歹徒是從他們的 eBay 帳號取得這些資料,因為他們在 eBay 帳號中的住址寫法和歹徒網路釣魚郵件當中的寫法一模一樣。文中受訪的資安專家表示:「它的動作非常迅速,當畫面上出現警告訊息時,硬碟上有價值的檔案都已被加密,整個過程不到幾秒,就像是電腦版的搶劫,歹徒希望的就是快速拿到錢。」

幾乎跟所有的加密勒索軟體 Ransomware一樣,Maktub要求以比特幣(Bitcoin)支付贖金,而且贖金還會隨著時間而提高。超過三天贖金會從1.4 比特幣(Bitcoin)(約合 580 美元)提高到 1.9比特幣(Bitcoin)(約合 790 美元)。

Maktub勒索軟體贖金會隨著時間而遞增
Maktub勒索軟體贖金會隨著時間而遞增

趨勢科技表示,除了網路釣魚(Phishing),當使用者不小心連上惡意網站時也可能被暗中下載到系統上。這個勒索軟體 Ransomware會開啟它植入的文件檔:

Maktub勒索軟體 Ransomware會在檔案加密完成之後顯示視窗
Maktub勒索軟體 Ransomware會在檔案加密完成之後顯示視窗

繼續閱讀

BEC 變臉詐騙: 一封高階主管的正式信函,導致連鎖超市 21,000 名員工報稅資料外洩

根據一項報導指出,美國又發生了一起網路釣魚(Phishing)案件,導致 200 多家連鎖商店共 21,000 名員工的報稅資料因而外流,這次受害的是知名連鎖企業 Sprouts Farmers Market。2001年成立的 Sprouts 是一家特色雜貨連鎖店,專賣新鮮農產品、健康食品、維他命及營養補充品。這家總部位於亞歷桑納州的企業,是近來日益增加的網路釣魚(Phishing)攻擊受害者之一,駭客成功偷走了該公司的 W-2 扣繳憑單資料。

駭客 攻擊 入侵

 

Sprouts 發言人 Donna Egan 在一項聲明當中證實了這項外洩:「Sprouts 正全力配合聯邦調查局 (FBI) 及國稅局 (IRS) 來調查這次的犯罪行動,並找出保護員工報稅資料的最佳方法。所有收到 Sprouts 的 2015 年 W-2 扣繳憑單的人都可能受到影響。」

假冒來自公司某高層的一封正式信函, 員工遵照信中要求將資料彙整後寄出

根據 Egan 表示,這起 W-2 網路釣魚詐騙的起因是一封薪資部門收到的電子郵件。該郵件假冒來自公司某高層的一封正式信函,要求取得員工的 2015 年 W-2 資料,該公司坦承,收到郵件的員工已遵照信中的要求將資料彙整後寄出。但該公司不久之後隨即發現這項手法與最近另一起案例的手法類似。

就在不到一個月前,硬碟大廠 Seagate 的員工也遭到類似的詐騙,一位不知名的人士利用相同的手法騙取了一些該公司前員工與現任員工的資料。此外在二月底的時候,Snapchat 也發出了一封正式信函給員工,以自責和抱歉的口吻說明某員工因為被騙而洩露了個人重要的資訊,導致公司員工的薪資資料遭竊。

諸如此類的網路釣魚攻擊,以及各式各樣的變臉詐騙攻擊或稱為商務電子郵件入侵 (Business Email Compromise,簡稱 BEC),通常都是誘騙受害者將公司的錢匯到歹徒的某個帳號。但根據最近的一些案例顯示,同樣的詭計用來詐騙一些員工報稅資料和個人身分資料也同樣有效。

Hacker Mail

[延伸閱讀:商務電子郵件入侵 (BEC) 詐騙/變臉詐騙伎倆如何運作]

隨著報稅季節來臨,網路犯罪集團非常了解如何利用一些可輕易取得的資訊來獲利。駭客不僅將不斷翻新手法來詐騙一般個人,就目前的局勢來看,就連企業也無法倖免。為何呢?資安專家 Brian Krebs 指出,Sprouts 及上述其他企業所外洩的 W-2 資料除了可能被拿到地下市場販賣之外,還可能被歹徒用來從事退稅詐騙或其他進一步的攻擊。2015 年,有超過 300,000 名納稅義務人因為國稅局 (IRS) 網站遭到駭客入侵而成為受害者。

[延伸閱讀:剖析報稅詐騙背後的國稅局 (IRS) 詐騙集團]

儘管各種報告指出歹徒正利用一些新式的現代化攻擊技巧來從網路釣魚受害者身上榨取更多錢財,並且持續威脅一般使用者和企業機構,然而,根據過去幾個月所看到的案例顯示,網路釣魚詐騙集團仍相當仰賴一些過去經常成功的老技巧,而且依然屢試不爽。這類詐騙技巧利用的就是員工資安意識的不足,進而取得員工的信任,然後予取予求。

雖然 Sprouts 的案件目前在調查當中,但該公司已出面表示願意幫員工負擔一年的信用監控服務。不過,員工已公開表達不滿,並且難掩對這次資安事件後續影響的恐懼。儘管如此,在缺乏網路安全意識及適當教育訓練來防範 Sprouts 這類網路釣魚攻擊案例的情況下,員工仍將經常成為網路犯罪的共犯。

企業應該藉由一些可行的措施來深化員工的資安意識,從認識社交工程誘餌以及這類威脅對個人及公司的嚴重危害,到養成一些簡單的預防動作,例如確認電子郵件寄件來源。

原文出處:Data Breach Puts Tax Data of Supermarket Chain’s 21,000 Employees at Risk

 

兒童追蹤軟體 uKnowkids 資料外洩,暴露其資料庫的安全缺失

網路安全世界又多了一樁諷刺的案例。

美國維吉尼亞州一家公司開發了一款名為 uKnowkids 的「數位管教」軟體,宣稱提供了絕佳的網路安全保護。此應用程式可追蹤孩子的數位生活,從孩子在社群媒體上的行為、到保護孩子免於網路誘拐。但諷刺的是,該公司卻發生了一起重大資料外洩事件,使令人不得不質疑其宣稱的承諾。

iskf

 

根據研究人員 Chris Vickery 發現,此事源於該公司的 MongoDB 資料庫設定錯誤,導致資料庫遭到駭入,大量的 Android 和 iPhone 手機資料因而外洩。其中包括從 1,700 名兒童的 Android 和 iPhone 手機上蒐集到的個人檔案資訊,如:姓名、電子郵件地址、社群媒體登入資訊、GPS 定位、生日,以及近 700 萬筆私人訊息和近 200 萬張照片 (含帳號持有人的小孩照片在內)。此次資料庫外洩在被發現、通報、並迅速修正之前,資料外洩的漏洞早已暴露了 48 天以上。

uKnow 和 uKnowkids 執行長 Steve Woda 在其署名的一份聲明當中證實了前述資料外洩事件:「我要以非常沉重的心情向大家宣布,uKnow 的某個內部資料庫在 2016 年 2 月 16 日和 2 月 17 日兩天分別遭某駭客從兩個不同的 IP 位址駭入。」

雖然該公司尚未透露此事件的詳細經過,但 Woda 在聲明當中提到了此事,並且說明此資料庫漏洞在被發現後的 90 分鐘內已經修復:「過去幾天,我們一直在追查事情的真相,並且針對『所有』uKnow 系統進行分析蒐證。我們打算將『所有』相關的事證提供給客戶、媒體及相關法律單位,我們有自信這些事證的正確性百分之百。」

此外,Woda 也在聲明中提到其外洩的資料範圍不僅涵蓋了「uKnowKids 協助家長提供網路及手機安全的其中 0.5% 的兒童」,還包含該公司的「大量業務資料、商業機密以及 uKnow 最重要的一些關鍵技術背後的獨家演算法。」 繼續閱讀

趨勢科技 Cloud App Security 擴大支援主流雲端分享服務

為Box、Dropbox 和 Google Drive 提供進階威脅及資料外洩 (DLP)防護

 【2016 年 3 月 7 日台北訊】根據 Gartner 指出,商用雲端使用者數量將從 2013 年的 5 千萬成長至 2022 年的 6.95 億。因此,對於移轉至雲端的企業來說,資料防護將成為營運的首要課題。全球資安軟體領導廠商趨勢科技 (東京證券交易所股票代碼:4704) 今天宣布其 Cloud App Security 解決方案將擴大支援範圍至  Box、Dropbox 及 Google Drive;這套完整的解決方案能提升雲端 SaaS 服務內建的內容安全防護,協助使用者防範針對性攻擊,滿足法規遵循要求。

趨勢科技資深產品經理黃旭堃表示:「由於 Box 和 Dropbox 之類的雲端應用程式及檔案分享服務日益普及,趨勢科技 Cloud App Security 現在也支援這些服務,讓企業能在安全的情況下擁抱這類服務所帶來的效率。在雲端逐漸發展成一種商業平台的過程中,趨勢科技一直都能提供適當的防護,同時,隨著科技的發展,我們也持續不斷創新,推出像 Cloud App Security 這樣的解決方案。」 繼續閱讀