月份: 2018 年 10 月
到底在「鬼叫」什麼?盤點駭客搞怪手法
到底在「鬼叫」什麼?漆黑的客廳發出令人發毛的笑聲 小孩房常出現怪聲 嬰兒每天受驚”罵罵耗”你家的數位設備也在過萬聖節?!
《資安新聞周報 》抓假消息 境內耗時 境外IP難辦 /數位勒索不只有勒索病毒/要偷特斯拉 Model S,手機+平板即可複製車鑰匙?
本周資安新聞週報重點摘要,本文分享上週資安新聞及事件。你將會看到新聞的簡短摘要及原文連結來閱讀更詳細的見解。
資安趨勢部落格一周精選
- 維護兒童上網安全,就從養成四個良好家庭習慣開始
- 《病毒30演變史》你放假它加班 挖礦 24 小時不關機 礦工忙到「火大」了-2018年衝擊最大資安威脅:虛擬貨幣挖礦
- 「花錢洗白負評」「中斷供應鏈」,數位勒索不只有勒索病毒
- 企業資安面臨的三個挑戰,如何採用託管式偵測及回應 ( MDR ) 服務來防堵網路資安缺口?
媒體資安新聞精選:
Yahoo信箱被駭案達成和解 將支付8500萬美元賠償金額 先賠償美國、以色列用戶 癮科技
半年黑客盜走20億美元 你的數字貨幣 還安全嗎? Moneybar
940萬筆乘客個資外洩 國泰驚爆資安危機 中央通訊社
北美網釣攻擊最愛冒充的廠商:微軟、PayPal及Netflix iThome
要偷特斯拉 Model S,手機+平板即可複製車鑰匙? 科技新報網
商業電子郵件詐騙猖獗,企業損失創新高 iThome電腦報周刊
抓假消息 境內耗時 境外IP難辦 聯合報
2018年洩露個資暴增,45億筆為去年同期2.3倍 今年個資外洩半來自社群網站 iThome電腦報周刊 繼續閱讀
企業常遇到的四種網頁注入(Web Injection)攻擊
網頁注入(Web Injection)是每位程式設計師、開發者和資訊安全(InfoSec)專家所頭疼的問題,也是網路犯罪工具包內常備的工具。特別是跨站腳本、命令注入、SQL注入和XML注入都是網站和網頁應用程式經常遭遇到的攻擊,因為這些攻擊可以透過多種方式執行。防護方案的複雜性也增加了防禦的困難度。
四種網頁注入攻擊
保護平台不讓個人及財務資料失守是企業在營運、商譽和利潤方面重要的一環。以下是資安人員經常會遇到的四種網頁注入攻擊:
- SQL注入(SQL Injection, SQLi)
SQL注入可以用來入侵使用資料庫的軟體,被開放網路軟體安全計畫(OWASP)視為侵入網站及SQL資料庫最常見的技術之一。SQLi將惡意SQL語法插入輸入字串(作為指令或查詢的一部分),並且利用了軟體或網頁應用程式的漏洞 – 例如沒有正確地過濾使用者輸入。比方說,攻擊者可以將惡意輸入變成SQL查詢的參數,讓資料庫認為是SQL指令的一部分而執行。
SQLi攻擊成功可以讓駭客偽裝成目標身份並取得資料庫伺服器的管理權限。駭客接著可以修改現有資料(如取消交易),取出系統內的資料,破壞、覆蓋或刪除資料,甚至使其無法連線。對於會用如何入侵網路來威脅企業付奬金的漏洞獵人以及會刪除網站內容並將其活動偽裝成勒索病毒的壞人來說,這一直是個首選技術。SQLi還被用來竄改網站以及公開儲存在資料庫內的個人識別資料、帳密和敏感公司資料。
- 命令注入(Command Injection)
不同於SQLi攻擊針對資料庫相關網頁應用程式/服務,命令注入讓攻擊者插入惡意shell命令到網站主機作業系統。像是可以找出應用程式安裝的目錄並在那執行惡意腳本。命令注入讓駭客可以利用有漏洞的網頁應用程式來執行任意命令 – 例如當應用程式將表單、HTTP標頭和cookie內的惡意內容帶到系統shell時。此類攻擊就會用這不安全應用程式的權限執行。
簡而言之,當惡意輸入被誤認為作業系統命令時就會發生命令注入,讓壞人可以取得檔案或網頁伺服器的控制。2014年的Shellshock攻擊就是一例:它們讓攻擊者可以修改網頁伺服器內容、變更網站代碼、竊取或外洩資料、變更權限以及安裝後門等惡意軟體。電子郵件寄送程式庫的網站元件出現漏洞時也都會成為頭條,例如聯絡人、註冊及密碼重設郵件表單。
- XML外部實體注入(XML External Entity Injection, XXE)
這類攻擊不像SQLi或跨站腳本那樣常出現,但XML外部實體注入(XXE)最近也獲得了關注。XML(可延伸標記式語言)支援外部實體。可以用來引用或調用主檔案外的資料到XML文件。XXE會攻擊網頁應用程式解析未知或可疑來源XML輸入時的漏洞。將惡意內容注入將使用者或客戶資料輸入應用程式的文件(如XML檔案)。
XXE攻擊成功可以讓駭客存取內部網路或服務、讀取存放在伺服器上的系統檔案以及掃描內部端口。在某些狀況下,XXE可以讓攻擊者執行遠端程式碼(比方說透過載入惡意可執行PHP程式碼)。這些都取決於解析器的權限。
XXE被用來成功地在Facebook執行遠端程式碼,由此成為最高的bug獎金之一。XXE漏洞最近也出現在經常用於Mac應用程式的更新框架、Adobe ColdFusion的XML解析器(CVE-2016-4264)、Google搜尋引擎的一個功能以及Magento使用的PHP工具包(Zend)。
維護兒童上網安全,就從養成四個良好家庭習慣開始
每年 10 月是美國國家資安宣導月 (NCSAM),這項行之有年的年度活動主要目標就是希望能提升大眾對保護網路資訊安全與隱私的意識。這對一些網路安全習慣不佳的人來說,不失為一個重溫知識的好機會。儘管這項計畫涵蓋的範圍廣泛:從保護國家關鍵基礎建設到想辦法讓更多兒童認識網路資安領域,但其第一週的重點則是家庭網路安全。
對於有學齡兒童的家庭來說,剛好可以趁著這個機會確保一下家中環境是否能提供最棒、最安全的上網體驗。
從過去到現在
自從 2004 年 NCSAM 成立以來,已有了長足的進展。當年,Facebook 才剛成立,尚未成為家喻戶曉的名詞。網路威脅的犯罪手法也不像現在這麼精密,範圍和數量也較侷限。當時,您的孩子應該都還在學校玩著掌上型遊樂器或者是手機遊戲。事實上,他們不太可能可以隨時連上網路,因為大部分的手機功能還很陽春。
但現在時代已大不相同。今天,我們生活在一個以行動裝置為中心並且隨時隨地連網的世界,所以網路威脅就在身邊。光 2018 上半年趨勢科技就攔截了超過 204 億次威脅。智慧型手機的確是兒童與父母、朋友保持聯繫的有效工具,不過我們必須確保孩子使用手機的安全,不僅要防範惡意程式和身分盜用,還要防範不當內容、網路霸凌、網路誘拐以及其他威脅。由於美國青少年每天平均大約花費 4.5 小時在他們的手機上,因此一些家長已開始擔憂是否該限制一下他們看螢幕的時間。
這並為了讓您立即採取行動而非危言聳聽,身為一個關心孩子的家長,想必您已經察覺到數位生活的一些負面影響。所以,讓我們來看看您可以採取哪些作為來改善您家庭的網路資安狀況。
四個觀念,提升兒童與家庭網路安全意識
今年,NCSAM 的主題是「我們的共同責任」。為此,趨勢科技也特別善盡一份心力,給您一些確保家庭網路安全的觀念:
- 在家中設置一個孩子上網和手機充電的專屬地點
將電腦放在家中的公共空間 (如客廳或廚房) 來讓孩子上網,可方便您直接監控孩子的上網情況。類似的道理,若您將充電的設備設在公共區域,就能避免孩子在自己的房間內整晚使用手機。如果孩子有朋友到家中拜訪,請確定他們也了解您家中的規矩。
- 借助於科技的力量
今日許多消費性電子產品、應用程式或網站服務都內建了安全與隱私功能,請妥善運用:
- 利用路由器或裝置防毒軟體的家長監護功能(如PC-cillin 2019 雲端版)來確保孩子只能連上適合他們年齡的網站和服務。
- 開啟裝置、應用程式或網站的限制功能來確保孩子只能下載適合他們年齡的遊戲和應用程式。這一點,可以靠網站 (如 Google 和 YouTube)、商店 (如 iTunes)、服務 (如 Spotify) 以及家用遊戲主機 (如 Xbox) 本身的設定來幫您達成。
- 若您孩子所使用的應用程式、遊戲等等在功能上根本不需要用到手機的相機、麥克風或定位服務,請勿開放這些使用權限給應用程式或遊戲。
- 訂定基本規則
很重要的一點是,一開始就訂定一些在家使用科技或上網的基本規則,包括:
- 在下載、使用、連線之前要先向家長詢問是否許可。
- 別在網路上與陌生人搭訕,或者提供自己的任何個人資訊。
- 如果有陌生人向孩子搭訕,請孩子立刻告訴家長。
- 讓科技成為彼此聯繫的橋梁
科技應該要讓家人更親密,而非在家長和孩子之間樹立另一道高牆。您可以試試以下幾個方法:
- 全家一起學習某個新的應用程式或者一起玩某款遊戲。
- 當孩子犯錯時,請善用機會給予教育,而非一味禁止。
十多年來,趨勢科技「兒童與家庭網路安全」(Internet Safety for Kids and Families,簡稱 ISKF) 計畫已接觸過 200 多萬名家長、教師和兒童。雖然「全國網路安全意識月」是值得慶祝的日子,但我們相信,不論任何時候、對任何家庭來說,都是協助兒童養成良好上網習慣的時機,這些習慣能一路幫助孩子直到長大之後都能保護自己上網的安全,並且成為一位負責任的網路公民。
如需更多有關確保兒童網路安全的主題或祕訣,您可參閱我們提供的豐富資源,同時也祝您有個快樂的全國網路安全意識月!
- 原文出處:Keeping Kids Safe Online Starts with Good Habits at Home 作者:Lynette Owens
PC-cillin 雲端版整合 AI 人工智慧的多層式防護,精準預測即時抵禦未知威脅 >>即刻免費下載試用
《 想了解更多關於網路安全的秘訣和建議,只要到趨勢科技粉絲網頁 或下面的按鈕按讚 》
《提醒》將滑鼠游標移動到粉絲頁右上方的「已說讚」欄位,勾選「搶先看」選項,最新貼文就會優先顯示在動態消息頂端,讓你不會錯過任何更新。
*手機版直接前往專頁首頁,下拉追蹤中,就能將粉絲專頁設定搶先看。