點選惡意程式連結 台灣與澳洲並列全球第三名

     趨勢科技 2015 年資訊安全總評年報詳細剖析重大資料外洩、漏洞與地下網路

【2016 年 3 月 9 日】全球資安軟體及解決方案領導廠商趨勢科技 (東京證券交易所股票代碼:4704) 今天發布 2015 年資訊安全總評年度報告「是時候了:資安情勢演變已迫使威脅因應策略面臨調整」。研究機構證實,今日的駭客比以往更大膽、更狡猾、更肆無忌憚,不論是攻擊管道、網路間諜行動以及全球地下網路活動皆是如此,報告中針對2015 年一些最重要的資安事件有詳 系的剖析。

滑鼠 上網 點擊網址

趨勢科技技術長 Raimund Genes 表示:「根據我們 2015 年的觀察,傳統的資料和資產保護方法已捉襟見肘,必須重新檢討、評估如何能維持最高的企業及個人安全等級。網路勒索與網路間諜日益猖獗、日漸複雜,再加上越來越普遍的針對性攻擊,企業的資安策略必須為 2016 年可能規模更大的襲擊預做準備。這樣的認知,也有助於資安產業更有效預測及因應駭客的行動。」

2015年最嚴重的資安問題是網路勒索與網路攻擊。許多知名機構都成了受害者,例如:全球知名的Ashley Madison偷情網站、義大利 Hacking Team 、美國人事管理局 (OPM) 以及美國醫療保險公司偉彭 (Anthem),都發生了嚴重的資料外洩事件,導致數百萬或數千萬的員工和客戶資料外流。而2015 年美國境內發生的資料外洩事件當中有很大部分 (41%) 都是因為裝置遺失所造成,其次是惡意程式和駭客入侵;其中台灣與澳洲點選惡意程式連結數量並列全球第三名。

url 繼續閱讀

AV-Test:趨勢科技蟬聯端點防護第一

今日 IT 主管承受了龐大的日常壓力,使得他們沒有太多時間來仔細評估各家廠商的端點防護產品,而這正是為何獨立機構的測試如此重要。不僅如此,端點防護市場的廠商和產品越來越多,有些甚至宣稱自己擁有比業界領導廠商 (如趨勢科技) 更先進的「新一代」技術。基於這點,企業更應該仔細參考一下這些測試結果。

我們很高興能再次在業界推崇的 AV-Test 獨立測試機構最近一項企業端點防護產品評比當中獲得多項優異成績。

網路犯罪:低投資、高報酬

或許,在今日的威脅情勢下,企業資訊安全長 (CISO) 確實承受了龐大的壓力,但即便如此,CISO 也承擔不起挑錯端點防護產品的後果。網路犯罪是一個數十億美元的產業,經常造訪地下黑暗網路市集的駭客,就連最精密的進階惡意攻擊工具也不難找到。這是個低投資、高報酬的產業,駭客甚至能發動專門躲避傳統資安防禦的針對性攻擊。而且,駭客隨時都在開發新型態的惡意程式 (如勒索軟體 Ransomware ),使得企業資料面臨更大的風險。 繼續閱讀

什麼是魚叉式網路釣魚 (Spear Phishing )?

一起鎖定某跨國企業法務部門三名員工的「魚叉式網路釣魚(Spear Phishing)」郵件能逞嗎?

針對性攻擊要能成功,很重要的一點是歹徒必須根據受害者的防禦機制而調整及改進其攻擊方法,其中包含「魚叉式網路釣魚(Spear Phishing)」

魚叉式網路釣魚通常鎖定特定個人或某機構的特定員工及其社群媒體帳號 (如 Twitter、Facebook 和 LinkedIn),它們會精心製作出很有說服力的電子郵件內容,並且在電子郵件當中挾帶可造成感染的附件檔案和連結。一旦開啟檔案或連結,就會執行惡意程式或將使用者導向某個網站。接下來,駭客就能建立其祕密通訊網路,然後朝攻擊的下一階段邁進。

》魚叉式網路釣魚 (Spear Phishing )是勒索軟體 Ransomware攻擊企業的主要手法
》醫療保險公司 Anthem Inc. 大規模資料外洩的主因:魚叉式網路釣魚 (Spear Phishing )
南韓爆發最大駭客攻擊事件因魚叉式網路釣魚 (Spear Phishing )而起
91%的APT 目標攻擊來自:魚叉式網路釣魚 (Spear Phishing )
 
 

檢視「防範魚叉式網路釣魚:保護電子郵件如何能夠防止針對性攻擊」

2015年稍早,醫療保險公司 Anthem Inc. 發出聲明表示自己發生了一起大規模的資料外洩,導致 8,000 萬名客戶受到影響。根據媒體報導,駭客經由一項精密的針對性攻擊/鎖定目標攻擊(Targeted attack ) 取得了進入 Anthem 公司 IT 系統的權限,進而竊取系統上儲存的個人資料。有些人對於企業資料外洩事件或許略知一二,但很少有人知道實際發生的經過以及網路犯罪集團所用的手法。

PHISHING 網路釣魚 網路銀行 木馬

在所謂的「針對性攻擊/鎖定目標攻擊(Targeted attack ) 」當中,駭客必須擁有相當高的專業技能以及充裕的資源來進行這類長期的計謀。針對性攻擊要能成功,很重要的一點是歹徒必須根據受害者的防禦機制而調整及改進其攻擊方法。

駭客會利用各種最新時事、業務相關內容,以及攻擊目標可能有興趣的資訊來從事社交工程(social engineering )攻擊。此外,後門程式、零時差或軟體漏洞攻擊、水坑式攻擊、魚叉式網路釣魚等等,也是歹徒經常用來竊取資訊的技巧。

雖然一般的網路釣魚(Phishing)和魚叉式網路釣魚所使用的技巧類似,但兩者之間還是有所差別。網路釣魚基本上是一種針對大量目標的亂槍打鳥式攻擊,但魚叉式網路釣魚則是專門針對特定目標。兩者的差異在於,一般的網路釣魚(Phishing)相對單純,歹徒一旦偷到受害人的資料 (如網路銀行登入資訊),就算達到目的。但對於魚叉式網路釣魚來說,取得登入資訊或個人資訊通常只是攻擊的開端,這是歹徒進入目標網路的手段,只能算是的跳板而已針對性攻擊/鎖定目標攻擊(Targeted attack )

何謂魚叉式網路釣魚攻擊?

前面提到,魚叉式網路釣魚是專門針對特定對象的網路釣魚(Phishing),其對象通常是某個機構,其最終目標是取得機密資訊,其技巧則包括:假冒他人名義、使用迷人的誘餌、避開安全機制 (如電子郵件過濾及防毒) 等等。預算和一般網路釣魚(Phishing)的都會誘騙目標對象開啟郵件中的附件檔案或點選郵件中的連結。 繼續閱讀

教育界的資料外洩事件,實際上比政府或銀行還要多

從經驗中學習:教育產業如何在網路攻擊下保持安全

過去幾個月來許多政府或銀行發生資料外洩的消息,比如美國人事管理局(OPM)大量流出的2,100萬筆記錄,以及摩根大通的資料外洩事件影響了超過8,000萬名客戶。但是教育機構呢?根據身份竊盜資源中心的紀錄,去年只有7% 的資料外洩事件發生在這教育界。但是看過近來的資料後,這可能缺少了全面性的觀點。

隱私 DLP pivacy

趨勢科技對過去十年來資料分析顯示,發生在教育界的資料外洩事件,實際上比政府或銀行還要多

教育部門資料外洩事件高於銀行及政府單位之上

非營利隱私權資料交流中心在過去十年來所收集的資料,讓我們第一次有機會可以檢視長時間的變化。有了這些資料,加上我們從這過去十年資料外洩活動所找出的發展趨勢,讓我們能夠更好地保護教育界的客戶。

教育部門在這段期間排在資料外洩事件的前五位,佔總數的4.8%。雖然離前兩名的零售業(47.8%)和金融業(10.2%)還有段距離,但是跟醫療保健(5.5%)很接近了,而且令人驚訝的是,它還在銀行及政府單位之上。

根據被竊資料用來進行身分竊盜和詐騙活動的角度來分析這些產業,發現教育部門在第五位(10.9%),僅次於金融業(11.2%),且離第三名的政府機構(13.6%)和第二位的零售業(15.9%)不遠。 繼續閱讀