2014年第二季資安綜合報告:網路銀行與行動惡意軟體持續發威

在2014年4月到6月出現的各種資安事件,從資料外洩和DDoS攻擊到惡意軟體進化及對隱私的威脅,在在強調了企業需要打造更具策略性的回應機制來處理及預測安全威脅。

Q2

這一季內有許多種威脅事件。重大的漏洞問題 – Heartbleed心淌血漏洞,出現在被廣泛應用的加密程式庫OpenSSL。看到了高科技公司及連鎖餐廳輪流成為資料外洩事件的受害者。看到了微軟停止支援後最後一次提供Windows XP修補程式。看到了美國和歐洲司法系統所做出的幾個影響今後如何處理和保護資料的重大決定。

威脅情勢的其他部分繼續成為更大的問題。無論是網路銀行惡意軟體或行動惡意軟體都持續地影響許多使用者:

 

 

圖1:網路銀行惡意軟體偵測數量

日本地區本季網路銀行惡意程式數量大增,因為該地區在五月份偵測到大量的 VAWTRAK
變種。 在本季之前,該惡意程式並未被視為網路銀行惡意程式,但其近期的變種已增加了竊取銀行登入帳號密碼和信用卡資訊的功能。
此外,有關 Emmental 行動(「不留痕跡」的惡意程式,專門鎖定行動網路銀行使用者)的研究也顯示電腦和行動裝置的威脅如何搭配得天衣無縫,讓網路銀行惡意程式偵測數量

網路銀行使用者損失慘重。 策劃該行動的網路犯罪集團,專門鎖定使用簡訊傳送連線階段雙重認證密碼的銀行。該行動使用了在地化的垃圾郵件、非常駐的惡意程式、惡意網域名稱服務 (DNS) 伺服器、網路釣魚頁面、 Android 惡意程式、幕後操縱伺服器、還有真正的後端伺服器,整起行動相當複雜。

圖2:行動惡意軟體的累積威脅數量

第二季勒索軟體 Ransomware在本季持續散布並不斷進化,衍生出專門攻擊 Android 平台的 ANDROIDOS_ LOCKER.A 惡意程式,該程式的介面會霸占未鎖定的螢幕,而且會防止使用者將它解除安裝。 此外,從 ANDROIDOS_LOCKER.HBT 也可看出行動裝置勒索程式學了不少電腦惡意程式的技巧,包括透過 Tor 洋蔥路由器與幕後操縱 (C&C) 伺服器通訊。受感染的裝置將被要求支付大約 30 美元的贖金來解除裝置鎖定。若不願支付贖金,則必須冒著行動裝置資料全被銷毀的風險。

上:ANDROIDOS_LOCKER.HBT 假冒一個名為 「Sex xonix」的假 App 程式; 下:ANDROIDOS_ FAKEA

此外,假防毒軟體又回來了,這次是以名為「Virus Shield」的 App 程式在 Google
Play™ 商店上架販售。假 App 程式 ANDROIDOS_FAKEAV.B 在一週內累積 10,000 次下載,甚至登上熱門付費程式排行榜。

 

繼續閱讀

《 IoT 物聯網新趨勢》威脅將伴隨智慧型科技而來

科技進步帶來了更強大的裝置。由於物聯網(IoT ,Internet of Things) 的發展,現在人、裝置與流程之間終於有了斬新的高科技無線連結。各種產業都已開始趕搭物聯網(IoT ,Internet of Things) 的列車,推出具備新奇遙控功能的家電產品。現在,App 程式可以和家用電器溝通。例如,可遠端遙控家中的燈光或花園的灑水裝置。

infographic 中文圖表 New_Technologies_0807點小圖可看大圖

隨著IoE 的崛起,一些日常熟悉的家用電器與個人產品也都出現新的發展。現在,超高解析度的 4K 電視大多能連上網際網路,甚至具備臉部或姓名辨識功能。一些運算能力強大的穿戴式裝置和智慧型手機等個人產品,現在也成了一般日常生活用品。根據研究預測,到了 2018 年,光是智慧型手錶的全球出貨量就將達到 2 億 1,400 萬。

具備IoT 功能的裝置普及率只會越來越高。不用多久,我們就會看到速度更快的智慧型手機、自動化程度更高的汽車、遊戲畫面更逼真的電玩主機。
不幸的是,隨著連網的未來步步逼近,網路犯罪者也已做好準備。新的科技帶來了新的攻擊機會。智慧型電視當中儲存的資訊,很可能是駭客獲取個人資訊的下一個目標。新的電玩主機也可能促使網路犯罪者開發出專門針對玩家和遊戲服務的威脅。自動駕駛汽車很可能被駭客入侵並遭到篡改,進而危及乘客安全。
新科技已全面來臨,在享受新科技的同時,請務必確保自身的安全,防範竊盜及其他危險。

@原文來源 ttp://about-threats.trendmicro.com/us/threat-intelligence/internet-of-everything/understanding-ioe/smart-technologies-are-linked-to-threats

萬物聯網(IoE ,Internet of Everything)相關中文報導,請看這裡

《 IoT 物聯網新趨勢》你家需要智慧型電視嗎?

時代終於來臨。還記得那些科幻影集當中的未來世界,人們只要用嘴巴大喊一聲,或是揮一揮手就能切換電視頻道嗎?互動式連網智慧型電視的時代終於要來臨了,原本遙不可及的假想電視機即將成真,而且甚至更好。

IoE 智慧型電視 smart tv

智慧型電視是一種內建電腦作業系統而且能連接網際網路的電視。因此,這些電視能執行特殊用途的應用程式,並存取其他線上內容和資訊。它們可設定針對特定族群提供特定內容,例如,透過家長監護功能,兒童就不會看到不當的內容。

這類電視也可以綁定某個儲值帳號,因此想要觀賞隨選節目只需輕鬆點一下即可。它們甚至可以當成其他內容的儲存和播放裝置,如:相片、音樂及影片。由於電視或影片觀賞經常被視為一種社交的潤滑劑,因此,您也可以直接在智慧型電視上更新您的 Facebook 狀態,針對某個節目發表意見,並看看他人的回應。


以目前智慧型電視的銷售速度來看,這些電視的產量預計將從 2012 年的 6,900 萬台成長到 2016 年的 1 億 9,800 萬台。屆時,85% 的平面電視都將是智慧型電視。

智慧型電視將為網路使用者帶來新的使用習慣,有 60% 的使用者將直接透過電視觀賞網路影片、15% 從網路收聽音樂、10% 瀏覽網站、6% 存取檔案。

IOE smart TV 智慧型電視
點擊小圖可放大

infographic 資料圖表 IOE-Smart TV 智慧型電視

既然智慧型電視必須儲存個人資訊才能讓使用者存取網路帳號,因此網路犯罪者自然而然會想要竊取這些資訊。網路犯罪者一旦取得您的資訊,他們就會利用暴力破解方式來試圖取得更多資料。這並非一件難事,由於智慧型電視沒有實體鍵盤的關係,絕大多數的成年人 (英國為 55%) 都只使用很容易猜測的簡單密碼。

有鑑於此,維護安全是智慧型電視使用者很重要的一件事。帳號保護、家用網路安全、節目控管都非常重要。智慧型電視使用者應在網路帳號上使用強化密碼,在家用路由器上設定複雜的登入資訊,並且投資一套可過濾內容並提供家長監護功能與安全控管的防護軟體。

◎原文來源: https://about-threats.trendmicro.com/us/threat-intelligence/internet-of-everything/understanding-ioe/are-smart-tvs-ready-for-prime-time

 

 

研究:近50%的美國成年人曾經被駭

日本網路詐騙半年80億 史上最高報導後,最近美國也有一份研究顯示,近50%的美國成年網友曾經網路帳號被駭而曝光個資。

為什麼會有如此大量的網路犯罪受害者,原因很簡單:缺乏安全意識。

研究:近50%的美國成年人曾經被駭

 利用以下四個簡單的問題做個網路安全意識測試:

  1.  你知道網路犯罪份子會利用過度提供的公開資訊進行詐騙嗎?
    對於大多數的千禧世代,社群網路和電子郵件服務並非安全之地是件令人驚訝的事情。網路犯罪分子會在上面進行詐騙或是利用那些過度提供的公開資訊。
  2.  你的設備保證沒有漏洞 ?
    我們很多人都沒有意識到,每一個人、每一個設備都很容易被駭客攻擊。對於千禧世代,這消息尤其驚訝,因為很多都不知道他們其實有多脆弱。
  3. 在公共場合,你有留意網路扒手嗎?
    就像我們需要保護自己不要成為街頭犯罪的受害者,我們需要從網路安全的角度來檢視周遭的環境。使用咖啡廳和機場內不安全的公共無線網路讓我們容易受到網路犯罪份子的攻擊。在公共場合,我們很容易就會成為網路扒手的受害者。
  4.  如果帳戶被駭,只要改變密碼就會一切都回復原狀?
    很多人認為,如果帳戶被駭,只要改變密碼就會一切都回復原狀。但我們必須採取更積極的措施,如使用安全軟體來抵禦駭客,確保我們沒有在多個帳號使用相同的密碼,並且小心謹慎於我們在網路上分享的東西。 

最困難被了解的事情就是,不是每個在網路上的人都是好人。如果我們大家都採取一些預防措施,就可以擁有正面的網路體驗而不會成為網路犯罪的受害者。

 

@原文出處:Trend Micro: Lack of security awareness reason for high number of cybercrime victims作者:JD Sherry(技術和解決方案)

 

趨勢科技PC-cillin 2014雲端版 獨家【Facebook隱私權監測】,手機、平板、電腦全方衛!即刻免費下載

 

Raspberry Pi (樹莓派)蘊藏潛力也暗藏風險

Raspberry Pi 樹莓派是一種有如信用卡般大小的微電腦模組。不過,可別讓它小巧的體積給唬了。它原本是專為學生設計的一種低成本電腦程式設計輔助工具,但它豐富的多元性卻讓它應用到各式各樣的專案。有許多人發揮創意為 Pi 找到了很酷的用途,例如將它改造成無線路由器、私人音樂串流裝置,甚至變成一台可幫您泡咖啡的機器人

IOE RASP

圖文解說:Raspberry Pi 是否需要安全防護?(點小圖可放大)

它不僅用途廣泛,而且定價只有 25 美元,大約是五個大麥克漢堡或三個月 Xbox Live® 金會員資格的價格。這正是 Pi 在美國大賣的原因。

Pi 輕輕鬆鬆就登上 DIY 之王,它可以用來建立強大的系統。它提供了 SD 卡插槽、USB 連接埠、乙太網路連接埠、RCA 插槽、HDMI 連接埠、音訊輸出以及 micro USB。因此,您可以擴充它的儲存容量、用它來播放多媒體、或者用它來連上網際網路。您可以將它打造成一台行動電腦、檔案伺服器、居家保全控制盒、遊戲裝置、玩具或創意電子設備,或是當成教學工具。

但它也不是沒有風險。Raspberry Pi 強大而吸引人的原因之一是可以連上網際網路,而這將帶來風險。網路上充斥著惡意程式感染與資料外洩的風險。既然 Pi 是可儲存與載入資料的硬體,因此自然需要受到保護。

由於這台多用途微電腦當中使用了許多手機上的技術,因此,其防護措施做起來也不算全然陌生。光是將您 Pi 上的作業系統安全功能全都打開或許還不足夠。就像桌上型電腦與行動裝置一樣,切記避免從可疑來源下載 App 程式到 Pi 上,因為這很可能導致資料遭到竊取。由於 Pi 可輕鬆連接各種裝置與網路,因此這些全都應該採用最新的安全防護方案。

◎原文來源:https://about-threats.trendmicro.com/us/threat-intelligence/internet-of-everything/understanding-ioe/raspberry-pi-has-its-potentials-and-perils