收到 Facebook訊息的 Adobe Flash更新影片,請當心是詐騙!!

假Flash播放器騙局已經出現了很長一段時間,不過很明顯地,它還沒有消失。

趨勢科技最近發現一波攻擊,利用Facebook訊息系統寄送影片連結給使用者。這「影片」會要求使用者安裝一個Flash Player更新程式,事實上它會安裝一個瀏覽器擴充功能以封鎖各個防毒軟體網站。它也會透過訊息系統來寄送「影片」連結給受害者的Facebook好友,開始重複這個循環。

這攻擊的針對性看起來的確發揮作用:根據趨勢科技主動式雲端截毒服務  Smart Protection Network的資料,訪問此攻擊相關網頁的連線有93%來自土耳其。

安裝到使用者系統上的擴充功能是Chromium基礎瀏覽器所使用的格式(像是Google Chrome)。它在其他瀏覽器(如Internet Explorer和Mozilla Firefox)上無法運作。它也會阻止使用者使用擴充功能設定頁面,以防止使用者移除或關閉該擴充功能。

正如前面所提到,這種威脅會不斷循環。假的更新程式被偵測為TROJ_BLOCKER.J,會安裝擴充功能(偵測為JS_BLOCKER.J)以封鎖防毒網站。JS_BLOCKER.J接著會下載寄送含有影片連結Facebook訊息的惡意腳本。這腳本被偵測為HTML_BLOCKER.K

除了Facebook訊息,也發現有Twitter帳號「推廣」該網頁:

土耳其是世上最活躍的Facebook使用國家之一,擁有1900萬的每日活躍使用者和3300萬的每月活躍使用者。此外,這起攻擊的行為 – 封鎖防毒網站 – 並不會對使用者有主動的傷害,但會讓使用者在未來更容易遭受攻擊。 繼續閱讀

AV-Test :趨勢科技行動安全防護 for Android 持續表現優異

智慧型手機已成為一種相當普遍的生活工具,為人們帶來了生產力與娛樂,但也帶來了問題。專門針對Google Android 平台的惡意程式在一年之內就增加了超過100萬個,而且惡意及高風險的 Android App 程式數量預計將在 2014 年底至少達到三百萬。

在 AV-Test 2014年一月的評比中,針對 30項行動裝置防護產品的測試當中,趨勢科技行動安全防護 for Android 持續表現優異。趨勢科技行動安全防護在 Android 惡意程式及潛在不良程式防範方面獲得極高的分數。

 

AV-Test November 2013 - Malicious Apps    AV-Test November 2013 - Unwanted AppsAV-Test Certified November 2013
在一次的測試中取得高分不足以應付今日快速變化的威脅,能夠持續不斷的在檢驗評比中獲得佳績才能代表此安全方案的可靠性與有效性。下圖可見趨勢科技與其他所有廠商,在過去兩次測試的平均值之差異。
    免費下載 防毒軟體 PC-cillin 試用版下載

PC-cillin 雲端版跨平台同時支援Win、Mac及Android手機與平板,立即下載

對美國國家安全局和憤怒鳥感到憤怒嗎 ?

資料隱私日(一月二十八日)這天,很多新聞討論最近被披露的美國國家安全局(NSA)收集資料的事件,特別是針對熱門遊戲憤怒鳥。資料隱私日這一天是為了致力於提高對於網路隱私和保護個人資料的意識。最近所披露的這事件肯定也提高了意識。不過雖然有很多談論重點放在美國國家安全局和憤怒鳥,但如果將重點放在它們身上,這不僅是個錯誤,還會錯失了良機。最近的這些爆料應該刺激出對行動世代隱私狀態更廣泛的討論,特別是行動設備和應用程式所收集的那些資料,被用來做什麼和是否提供清楚的告知。

隱私 個資外洩 FB

從最近這些爆料中所學到的教訓並非只是美國國家安全局是否做得太超過(這需要另一分開而關於政策的討論),或憤怒鳥廠商Rovio是否幫助了他們(這也在討論中)。真正該學到的是各式各樣的行動設備和應用程式收集了比自身所需還要更多的資料,透過不明確的方式使用,用來做些大多數我們(如果不是全部)都不了解的事情。更重要的是,我們應該更進一步,討論即將到來的物聯網(IoT),這些問題在那時將變得更加嚴重。

隱私的兩個關鍵原則是告知資料收集以及同意。好的隱私做法依賴這兩個原則來幫助使用者清楚地了解哪些資料被收集,被拿來做什麼(告知),並選擇是否接受該產品或服務(同意)。對於需要同意的告知,清楚而能夠理解的資訊是必須的。不然我們就會面臨我稱為「噢!該死」的一刻:就像是「噢!該死!當我同意時,我不知道你會將拿到的資料這樣使用。」

當我們讀到關於美國國家安全局從行動設備和應用程式(包括但不限於憤怒鳥)收集資料的消息,它就像是一個大大的「噢!該死!」。根據The Guardian的故事:

根據使用者所提供和文件所指示的個人檔案資料,該單位幾乎能夠收集使用者生活的每個關鍵細節:包括母國、當前位置(通過地理位置)、年齡、性別、郵政號碼、婚姻狀況(有「單身」、「已婚」、「離婚」、「可換偶」及其他更多選項)、收入、種族、性取向、教育程度和子女數量。

這份報告明確指出這些資料並非來自系統內的惡意軟體:它來自使用者自己願意安裝的這些表面上合法的應用程式。也就是說,這些使用者已經同意這樣的資料收集。然而,幾乎每個讀到這列表的人都感到衝擊和驚訝。為什麼呢?

這有兩個原因。首先,告知並不清楚。其次,很明顯地,行動設備和應用程式收集了比它們所需還要更多的資料。而且這次的事件顯示出這些資料並沒有被好好的保護,因為美國國家安全局聲稱收集到該資料是因為它被「外洩」了。

清楚告知是長久以來業界的一個問題。人們知道這是個問題:最近一項微軟的研究顯示,人們對於讀取隱私政策感到無奈。但到目前為止,人們還是會接受並不清楚的狀況,最後都會按下同意(只有25%的人在研究中表示自己會閱讀隱私聲明)。不過雖然明確告知的問題在過去的PC時代可能被接受,在行動時代,因為現在能夠收集到的資料數量和類型,讓這成為更加嚴重的問題。

行動設備將我們自身實體和網路結合的更加緊密。就其本質而言,它們可以收集比電腦還要更多關於我們是誰和我們正在做什麼的資料。而且行動設備和應用程式廠商對資料採取的做法是 – 「有問題時就收集它」,就如同現在這些事件所顯示的一樣。如果我們對於知道我們的行動設備和應用程式收集什麼資料而感到十分震驚,那它也代表告知的做法失敗。

應用程式所「外洩」資料的問題,就跟這裡所說的是非常普遍。在趨勢科技所分析的近600萬應用程式裡,有超過25%有某種形式的資料外洩。

 

 

當人們都專注在美國國家安全局是否應該去收集這些資料時,就忽略了更大的問題。不管他們有沒有或應不應該,還是會有其他機構,像政府機關、私人企業和非政府單位會為了自身目的而在我們一無所知下去收集資料。他們會這樣做是因為他們可以,是因為行動設備和應用程式廠商讓他們能夠這樣做。如果我們不喜歡聽到我們的資料被收集和使用,我們需要將討論這些資料收集放在第一位。 繼續閱讀

趨勢科技協助 FBI 定罪 SyEye 銀行木馬駭客背後的故事

loveme、kissme、抓我、試試看

圖片來自dprotz,透過創用授權使用

最近美國聯邦調查局(FBI)發表一份新聞稿關於對Aleksandr Andreevich Panin(一名俄國人,更為人所知的名稱是「Gribodemon」或「Harderman」,在網路上跟惡名昭彰的SyEye銀行木馬連結在一起)和Hamza Bendelladj(一名突尼西亞人,網路綽號為「Bx1」)所進行的法律行動。Panin已經為進行線上銀行詐騙的指控認罪,而針對Bendelladj的控訴還在進行中。美國聯邦調局的新聞稿裡也感謝趨勢科技的前瞻性威脅研究(FTR)團隊協助此次調

Bendelladj被指稱經營至少一個 SpyEye 的命令和控制伺服器,雖然我們的TrendLabs部落格和我們的調查已經明確指出他的參與還要更為深入。他在2013年1月5日在曼谷機場被逮捕,而Panin是在去年7月1日飛經亞特蘭大時被捕。

趨勢科技的前瞻性威脅研究團大概在四年前就開始對SpyEye的幕後黑手進行調查。在這段調查期間,我們描繪出支援該惡意軟體的基礎設施,確認該基礎設施的弱點,並找到若干重要線索指出這惡意銀行木馬背後的個人身份。當我們覺得已經有足夠的資訊時,我們和執法單位合作以達到今日你所見到的圓滿結果。

我們進行中的研究有著相當豐富的資料,許多因為法律行動還在進行中而不適合分享出來,但你可能會有興趣知道這些被告最常使用的密碼包括了「loveme」、「kissme」和「Danny000」。我讓你自己去想想有關安全實作的結論。

去年的逮捕行動和最近的認罪再次證明了趨勢科技針對網路犯罪幕後黑手 繼續閱讀

趨勢科技拍電影 ?! 趨勢科技與國際同步發表《2020》白皮書,並推出系列自製影片預測未來網路危機

 

2020 網路危機
 

你能想像再過十年,我們所處的社會會變成什麼樣子嗎?我們將如何購物、社交和使用服務?企業會如何認證客戶,管理我們的服務,對抗越來越多成熟且堅定的攻擊來保護關鍵資料?當然,趨勢科技並沒有所有的答案,但我們已經往正確的方向邁出一大步,透過我們的2020網路系列。

趨勢科技與兩大國際資安組織「歐洲刑警組織」(Europol) 及「國際網路安全防護聯盟」(簡稱ICSPA)共同合作的重量級資安關鍵報告:《2020》白皮書,及斥資獨立製作《2020》網路危機系列影片,影片中呈現未來科技發展將如何影響全民的生活,更由於網路新應用蓬勃發展而引發跨越實體與虛擬界線的資訊安全防禦戰,身為世界網路公民的一員,《2020》網路危機系列影片將是不可不看的首部年度最佳資安鉅作。

趨勢科技《2020》網路危機系列影片獲得 USA Today(上圖) , PCMag(下圖) 專文報導
趨勢科技《2020》網路危機系列影片獲得 USA Today(上圖) , PCMag(下圖) 專文報導

2020

趨勢科技台灣及香港區總經理洪偉淦表示:「趨勢科技與 Europol 及ICSPA合作,共同製作了《2020》白皮書,透過預測未來網路犯罪形態,讓政府、企業及一般人民都能針對未來10年即將面臨的挑戰及機會預做準備。當中趨勢科技所扮演的角色,就是我們累積25年來、對全球網路威脅的各種觀察與分析經驗,所聚焦出來的未來資安預測。」

放眼未來,趨勢科技更改編《2020》白皮書,斥資獨立製作系列影片,透過未來網路生活型態的精采故事,以深入淺出的電影情節,清楚呈現出在未來的真實世界中,網路科技發展將如何影響人們的生活;並且因為網路犯罪的數位虛擬化,不僅對一般網際網路使用者,對於企業及政府皆會造成不可輕忽的衝擊與挑戰。

繼續閱讀