百度音乐,手机百度,凤凰视频,爱奇艺PPS…Moplus SDK 的問題延燒到非百度應用程式

百度自製Moplus SDK被發現有後門漏洞-蟲洞(Wormhole),影響14,000款APP,以及上億台Android裝置!只要Android裝置連上網路,駭客就有機會在你不知不覺的情況下,透過漏洞傳送釣魚網站,假訊息,下載惡意檔案、應用程式或APP到你的終端裝置(手機或平板),傷害裝置或竊取資訊。

受影響的百度開發APP,其中不乏受歡迎的APP,如愛奇藝、PPS等。趨勢科技持續進行研究,本來認定漏洞僅限在百度所開發的APP,最新發現有些「非百度」APP也受到波及,如汽车之家 (com.cubic.autohome),凤凰视频 (com.ifeng.newvideo)…等等。

目前約有4,000多個百度開發APP,常被預載在小米、華為、InFocus等手機或平板中。

 

趨勢科技最近探討了 Moplus SDK 的後門行為以及相關的 Wormhole 漏洞,,影響14,000款APP,以及上億台Android裝置!由於 Moplus SDK 是由百度所開發,而且並非公開供人下載,因此我們一開始認為這問題應該只侷限於百度所開發的應用程式而已。沒想到,趨勢科技最新的研究發現,一些非百度開發的熱門應用程式也同樣遭殃。

Mobile 手機 駭客

逐漸擴大的衝擊

根據趨勢科技的掃瞄發現,超過 14,000 個各類行動裝置應用程式的樣本都有此問題,包括同一個程式的多個不同樣本 (以安裝套件名稱為準) 都有問題。目前總共有 684 個不同應用程式的樣本含有此問題,包括一些熱門應用程式在內,例如:百度地圖和手機百度 (Baidu Searchbox)。下表顯示網路上問題樣本最多的前 20 個行動裝置應用程式:

安裝套件名稱 最高版本 蒐集到的樣本數
com.qiyi.video 6.1.2 1576
com.baidu.video 7.9.1 1398
com.baidu.BaiduMap 8.7.0 1307
com.baidu.browser.apps 6.2.16.0 1140
com.baidu.appsearch 6.6.2Beta 1100
com.nd.android.pandahome2 8.2.2 777
com.hiapk.marketpho 6.6.1.81 715
com.android.comicsisland.activity 3.3.10 690
com.baidu.hao123 6.1.1.0 642
com.baidu.searchbox 6.0.1 458
tv.pps.mobile 4.0.0 452
com.mfw.roadbook 5.8.6 417
com.tuniu.app.ui 6.0.7 407
com.ifeng.newvideo 6.9.6 392
com.baidu.netdisk 7.9.0 381
com.quanleimu.activity 6.1.1 329
com.dragon.android.pandaspace 6.6.1.91 322
com.yuedong.sport 3.1.1.4.159 318
com.dongqiudi.news 3.4.6 301
air.fyzb3 5.7.3 286

表 1:問題樣本最多的應用程式。

應用程式商店也受影響

在 Google Play 上,百度絕大多數的程式都已無此問題。但仍有一個應用程式還含有惡意程式碼,那就是:百度音樂。根據百度提供的資訊,該公司已不再維護該程式,因此該程式下星期將從 Google Play 下架。趨勢科技還發現另一個非官方應用程式 (央视影音) 也還含有此問題。


繼續閱讀

趨勢科技與內政部警政署刑事局簽署合作備忘錄,攜手強化台灣電子商務產業資安防護力

趨勢科技「防詐急救包」 助中小企業電商遠離資安威脅;安全達人免費行動安全防護  最新詐騙手法報你知

 【2015 年 11 月 9 日台北訊】根據資策會預估,台灣電子商務產值於2015年將達兆元,產業發展相當熱絡,而業者具備大量交易資料的特性,使得電商業者成為網路犯罪份子覬覦的目標,個資外洩事件層出不窮。有鑒於此,全球資安軟體與解決方案領導廠商趨勢科技 (東京證券交易所股票代碼:4704) 正式宣布與內政部警政署刑事局簽署「防制網路犯罪合作瞭解備忘錄」,將提供技術支援與教育訓練,全力配合政府單位分析資安威脅事件並進行防護,幫助全台電子商務業者打造更安全的資安環境!

hacker 駭客 企業

趨勢科技台灣暨香港區總經理洪偉淦表示:「趨勢科技長期以來密切與全球政府機關、企業合作,身為資安領導廠商,我們非常樂意分享最新的資安趨勢,提供最先進的分析工具以及資安專家鑑定教育訓練,協助網路犯罪行為偵查與分析。趨勢科技將提供教育訓練課程,增強內政部警政署刑事局資安人員分析技術,必要時並協助科技犯罪防制中心對於國內電子商務網站駭客入侵狀況進行分析,共同幫助電子商務業者檢測個資外洩原因並佈署防護;同時也將與「警政署165反詐騙」合作,透過「安全達人免費 APP」推播最新詐騙手法,提升資安意識,全面降低電子商務業者與民眾遭受個資竊盜等資安攻擊之風險。」

 

專為中小型電子商務業者打造 。趨勢科技「防詐急救包」 全面預防個資外洩

持續穩定成長、擁有大量消費者個資的電子商務產業一直是網路犯罪份子積極鎖定的攻擊目標,近年來不斷發生各式各樣的個資外洩事件。其中,資安意識較為薄弱的中小企業更是駭客眼中的肥羊,時常遭受變臉詐騙攻擊。駭客透過中小企業時常需要與國外客戶進行聯繫的特性,運用社交工程攻擊手法監控企業的電子郵件,從中截斷交易資訊並提供偽冒銀行帳號以騙取貨款。近年來更多眾多的小型電商業者被駭客以目標式攻勢的手法入侵交易網站導致交易個資外洩,造成網購消費者遭受電話詐騙困擾。趨勢科技「防詐急救包」滿足中小企業資安需求,包含資安事件到府分析、一年份雲端防毒防護以及重要主機和電子郵件防護,幫助中小企業建構基礎資安防護,提前預防可能造成營運風險如個資外洩等資安攻擊事件!

 

與「安全達人」App合作 即時提供第一手詐騙新知

企業 手機 byod-enterprise

隨著科技及行動裝置的發展,詐騙型態也有了很大的轉變。因此,除了傳統的詐騙宣導外,趨勢科技「安全達人」App作為免費行動安全防護的領先者,希望能藉由與「警政署165反詐騙」,共同打擊日益猖獗的詐騙事件,以提升全民的行動安全防護意識。未來民眾不僅能夠透過安全達人,避免下載到含有惡意病毒或潛在危機的APP,僅需開啟WiFi加密即可防範資料外洩;同時,在與165合作下,未來用戶能透過「安全達人」App中得到第一手的反詐騙訊息,提供用戶最即時、最貼身的反詐騙資訊。
繼續閱讀

破除資料外洩迷思:誰在竊取你的資料?

 

攻擊 入侵 駭客 一般 資料外洩

看到有關資料外洩事件的最新消息,抱持一定程度的質疑相當重要。因為,這類重大新聞固然吸睛,但不一定能呈現事情的全貌。反之,歷經十年時間所蒐集的數據,卻能讓我們從中找出一些重要脈絡,分辨事實和迷思,釐清到底是誰在竊取我們的資料,以及背後的動機。

這就是趨勢科技最新一份報告的作法:跟著資料循線追查:解構資料外洩事件及破除迷思 (Follow the Data: Dissecting Data Breaches and Debunking Myths),這份報告是根據美國民間公益團體 Privacy Rights Clearinghouse (隱私權情報交換所,簡稱 PRC) 於 2005 至 2015 年間所蒐集的公開揭露資料分析撰寫而成。我們希望趨勢科技的客戶在掌握這份資訊之後能更懂得如何防範資料外洩。

內賊和外賊

主流媒體上所播報的網路攻擊與資料外洩事件,大多將焦點放在駭客、惡意程式作者、暗中活動的國家級駭客,以及到處肆虐的網路犯罪集團。但這並非全貌。過去十年來,資料外洩的原因還包括:

  • 內賊蓄意外洩:心懷不軌卻擁有權限的員工竊取資料。
  • 遺失或失竊:行動裝置、筆記型電腦或紙本文件。
  • 不小心透露:員工因人為疏失而導致資料外洩。
  • 支付卡詐騙:利用磁條資料讀取裝置來竊取卡片資料。

繼續閱讀

解析十年來的資料外洩事件:前五大受影響產業

 

ladder-laptop2 漏洞 安全 一般

在這些日子裡,資料外洩事件來得是如此快速,有時對產業來說重要的是要後退一步並且調整呼吸。很難想像我們已經記錄這些事件有十年了。有鑑於此,趨勢科技決定利用非營利機構 – 美國隱私權資訊交流中心(PRC)所整理的美國資料外洩紀錄並加以分析以提供讓企業能夠更好地保護自己的見解。「這有跟著資料走兩部曲的報告,能夠在談到過去10年的關鍵資料外洩趨勢時,可以區分迷思跟現實。

這份報告清楚地指出,如果你身在醫療、教育、政府、零售或金融業,那就是這段期間最被針對的產業。事實上,這五個產業佔了自2005年以來公開披露的入侵外洩事件總數超過80%。

最常見被竊的資料類型是個人身份資訊(PII);醫療、金融、教育和支付卡資料及身分憑證。這些都很容易換錢,成為了利潤豐厚的目標。醫療和教育資料是被竊的大宗,因為它們含有PII。

 

產業對產業

跟著資料走:依產業分析資料外洩」是我們報告的第二部,根據產業別來看一些關鍵趨勢。這五大行業出現最多公開披露的資料外洩事件或許並不令人感到驚訝。畢竟,他們儲存了部分最有價值的個人和財務資料 – 所以永遠都會是網路犯罪分子的主要目標。而且他們是被高度監管的產業,因此也更有可能會去回報任何發生的事件。

讓我們來一一簡單介紹,從資料外洩最嚴重的產業開始看下來。

醫療(27%):從2010年的一次大爆發顯示網路犯罪分子已經發現醫療資料獲利豐厚而防禦薄弱。有意思的是,資料遺失或遭竊佔了資料外洩的三分之二,也在2010年後顯著升高。這可能是因為回報更好或是竊盜增加。駭客入侵佔不到10%。

教育(16.8%):不尋常地,教育產業的資料外洩事件在下降,也許駭客們轉換到更有利可圖的產業(如醫療)。駭客或惡意軟體(34.2%)、意外洩漏(28.9%)和遺失/遭竊(31.4%)是最大宗的原因。 繼續閱讀