變更 Gmail 圖檔顯示預設值會影響你的隱私

最近Google宣布更新處理電子郵件內圖檔的政策。Google在Gmail官方部落格的一篇文章裡表示:

 很快地,你所看到橫跨桌上型電腦、iOS 和 Android 所自動顯示在郵件內的所有圖檔,不會是直接從原本外部主機伺服器所提供服務內的圖檔,而是 Gmail 透過 Google 自己的安全代理伺服器來提供所有圖檔

 偷窺 隱私

簡單地說,這代表電子郵件內的所有照片現在都會被自動顯示。並非直接來自圖檔所在網站主機,而是Google所掃描過的副本。

根據官方說法,此一改變的原因是,在之前,發送者「可能會試圖利用圖檔來危害你電腦的安全性」,變更過的圖檔將被「檢查是否有已知病毒或惡意軟體」。這個變化會影響透過瀏覽器或官方iOS和Android應用程式來使用Gmail的使用者。

過去曾經有惡意圖檔被用來危害電腦。在2005年和2006年,有許多圖檔格式出現漏洞攻擊,包括Windows圖形中繼檔漏洞(MS06-001),以及Office允許任意程式碼執行漏洞(MS06-039)。更最近則有如何處理TIFF檔案的漏洞(MS13-096)被發現,直到十二月週二更新週期才被修補。正確實行和掃描圖檔可以防止這些攻擊影響使用者。 繼續閱讀

洗錢者的願望清單

一台有視網膜螢幕的iPad,一支藍色的iPhone和一副Beats by Dr. Dre耳機,拜託。

禮物 網路購物 5-most-popular-online-shopping-items-for-cybercriminals 1

這聽起來可能像是個受寵小孩的聖誕願望清單,但還不只如此:一把配備內紅點瞄準器的來福槍,六顆英特爾的高階硬碟,一台水手用的GPS救援裝置。這些都不是聖誕老人通常會收到的要求,即便是來自大人的許願。但這份清單是真的,而且只是洗錢者要錢騾寄送到俄羅斯的昂貴商品列表的一部份。
趨勢科技一直在追查一群網路犯罪份子,他們會透過好幾種方式來將偷來的錢洗乾淨。通常,錢騾 (money mules)會收到來自被入侵帳號的匯款。然後被指示將錢送向海外,像是使用西聯匯款這樣的合法轉帳系統。而另一種方式是誘騙網路使用者相信自己是在為正當公司工作,將昂貴商品(像是iPhone)寄出美國。但實際上,這些使用者是在為網路犯罪份子工作。

典型的代寄詐騙網站

圖一、典型的代寄詐騙網站

他們被要求使用自己的美國家裡地址來接收昂貴商品,然後將這些貨物寄到第二個地址,也是在美國。在那裡,第二個錢騾 (money mules)會將商品重新包裝,寄送到俄羅斯去。一開始,錢騾會被要求自己支付運送成本。等到完成十次成功運送後,他們理應可以報銷開支,並且取得基本薪水以外的額外獎金。但我們認為,這些報銷和薪水永遠不會成真。

根據洗錢者的內部文件顯示,他們對待員工的確不大好。首先,他們被稱為「Drop」,第二,他們不被期望可以工作超過20天。內部備忘指出:「和Drop工作的最佳時間是20天。接近或超過20天的指令不大可能成功」。經過20天後,這些Drop就會drop(退出、移除)掉自己。

這樣輕率地把工作者扔掉的方式延伸到俄羅斯。所有在西方處理Drop的步驟都清楚地寫在我們所拿到的俄羅斯文件裡。這份文件可能是為了某個記憶力不好的網路犯罪份子而寫,但我們認為這應該是對於臨時俄語人員的指引,他們會不斷的被更換,就如同他們不幸的美國同事。此外,總是得有人在俄羅斯和烏克蘭接收包裹。這些人很可能也都是臨時工,會在洗錢者覺得會對自身造成風險時加以替換。

這內部的洗錢文件清楚地說明了如何從俄羅斯指導在西方的Drop。一個新Drop需要先完成一個測試程序。如果沒有在5天內完成,這Drop會被認定為「掛點」。所有被指定商品的價值都超過300美元。知道自己是為了非法目的而被雇用為Drop的網路使用者都被清楚地標明為「不值得信賴」或「不願意工作」:包裹不應該發送給他們。

在表一,我們總結了幾百個錢騾 (money mules)所出貨的項目。總的來說,運送貨物的總值約為50萬美元,而且根據我們所知,這些包裹都被送往莫斯科郊區,或是基輔和烏克蘭。

表一、受洗錢者歡迎的商品清單 繼續閱讀

什麼是“ 錢騾 money mules ”?

隨著個人電腦安全防護的改進,網路犯罪份子正尋求其它迂迴方式接觸帳戶。一款詐騙手法牽涉了“錢騾(money mules)”這個名詞是用來形容在自願或非自願被召募的狀況下,協助網路詐騙者從企業處偷盜金錢。

  案例之一是一名年輕女性被一家宣稱是設立在紐約的投資公司所召募。這家公司透過電子郵件接觸這名女性,聲稱是從熱門的人力網站找到她的履歷,並提供她一份在家工作的“金融經理”職位。這位女性基於自己上一份職位是薪資經理而因此認為此工作是量身定做。

在回覆了召募電子郵件後,她被要求提供大量的個人與金融資料,包括駕駛執照和銀行帳戶的掃瞄影本。

地下經濟/美金/錢

投資公司通知這名女性在她的銀行帳戶會收到高達1萬元(美金)的金額,要她提領後留下8%的佣金,再將餘額經由西聯匯款(West Union)匯到投資公司戶頭。在存入第一筆轉帳後,女性使用的銀行發現詐騙手法並立即關閉她的帳戶。經過數日的審核後,銀行認定該名女性為空頭投資公司錢騾詐騙手法的受害者之一。 繼續閱讀

我在 AWS Re:Invent大會上最喜歡的五場演講

作者:Mark Nunnikhoven(趨勢科技首席工程師)

所有的影片都已經上傳到YouTube,有一大堆精彩的內容等著你去看。也正因為這樣,想看完全部幾乎是不可能的任務。

Cloud

但別怕,我在這些講座裡潛水了好一段時間,選出了我最喜歡的幾段。下面是我心目中的前五名,加上我覺得你會感興趣的原因:

1.    由一到多:進化的VPC設計

VPC是個很大的題目。有許多種可能的設定。看看來自AWS的Robert Alexander介紹幾個真實環境的設計,從簡單到非常複雜都包含在內。這場講座是400等級(ARC401),可以預期有相當高的技術程度。

通過VPC服務來了解可用選項是成功部署的關鍵。學習到有哪些可能性,以及更重要的,現實世界裡有什麼可以幫你成功的跳到雲端部署。

最起碼要看完簡報資料。不過幫自己一個忙,花一個小時的時間來看看這段影片

2.    利用Chef部署「英雄聯盟」資料流

這場架構主題區內的講座(ARC205)介紹Riot Games如何利用Chef來打造它們遊戲「英雄聯盟(LOL)」背後的資料流。裡面詳實的討論了他們為了達到目標而所做的一些決定。

觀看影片或閱讀簡報資料

3.    介紹Amazon Kinesis:即時串流處理

這場30分鐘的談話很好的介紹了Amazon Kinesis背後的概念和動力。這是場平易近人的講座(因此是100等級,BDT103)。

還有更多關於Amazon Kinesis的談話,但如果你想知道它到底是什麼,先從這影片簡報資料開始。

順帶一提,我已經將Amazon Kinesis放在我的新手演出裡。Amazon Workspaces很棒(很快更多相關介紹),還有Amazon AppStream也是。兩者大幅超前同領域裡原本的解決方案,但是Amazon Kinesis將這類型的處理方式帶給全新的對象。

4.    掌握存取控制政策

通常沒有比要求花一個小時來觀看一場關於存取控制政策談話更快讓人睡著的方法了。但是Jeff Wierer在SEC302改變了這個狀況。這場關鍵的講座裡藉由清晰的談話提供了大量的資訊。

到處都是重點,可以說這份簡報資料裡藏著許多寶藏等待發掘。如果你正利用AWS做些什麼,花點時間看看Jeff的談話。

5.    搬遷企業應用程式到AWS:最佳實踐與技巧

在這300級(ENT303)的講座裡,來自AWS的Abdul Sathar Sait和Tom Laszewski詳細介紹了將傳統企業應用程式部署到AWS雲端環境所會面臨的挑戰。

這裡面包含了許多很棒的資料,不僅可以幫你瞭解該如何做,還有為什麼。你應該要來看看將「典型」企業工作負載搬遷到AWS上。

這場講座影片有一個小時,你也可以自行參考簡報資料繼續閱讀

旅途中的無線網路:它有多安全?

每年接近這個時候,就有許多人開始四處去拜訪朋友和家人,或是到世界各地的某個地方遊玩。不過這裡也有個新問題:「我在旅途中要如何上網?」

 

attack

許多旅客現在都會預期無線網路是自己旅程的一部分 – 無論是在機場、空中、旅館還是旅遊景點。一份2013年的研究顯示,全世界有64%的旅館提供某種形式的免費無線網路。有些航空公司甚至提供全程的無線網路,確保你不會離線。

不幸的是,有一個很大的問題。提供給旅客的無線網路通常是開放的無線網路:這代表著它面對任何攻擊者時都不安全。對於攻擊者來說,想要從開放熱點截取網路甚至是做個假熱點來執行中間人攻擊都是輕而易舉的事。無線保護存取(WPA)可以防止別人看到你的流量,不過必須無線基地台做好設定才行。

即使有提供「安全」的網路,也不能保證就會安全:你可能會連到一個擁有跟真正網路相同名稱和密碼的惡意無線基地台。想要建立惡意無線基地台很容易:只要知道密碼,任何人都可以建立相同的無線基地台。即使你連到真正的網路,攻擊者可能和你在相同的網路內。跟你無法真正相信的人在同個網路內很難保證安全。

另一方面,也有很好的理由使用免費的無線網路。許多使用者不是有封包量的上限,就是漫遊費用太貴。當你出國旅遊時,想要進行資料存取總是很難既輕鬆又便宜。旅行應用程式在旅途中很有用 – 比方說,它們可以在不熟的地方指點方向,或是告訴你會特別想看或想吃的地方。

那怎樣才能讓使用者安全的使用免費無線網路呢?慢慢地,可以發現只有一種作法可行:使用虛擬專用網路(VPN)。

VPN通常是為了想要安全地連上公司網路的商務旅客而出現。不過現在,它們也代表在無線網路攻擊風險下能夠安全使用無線網路而又相對便宜的作法。有許多有信譽的VPN服務供應商提供免費和付費的服務,而且付費的服務也並不是很貴。跟帳號被入侵的可能後果比起來(在開放的無線網路下很有可能),這樣的服務非常值得。

這些服務並不難使用。iOS和Android都內建支援VPN,而且所有有信譽的服務都會提供指南介紹如何設定你的行動設備。

旅途中的無線網路:它有多安全?iOS的VPN設定位置旅途中的無線網路:它有多安全?Android的VPN設定位置

圖一和二、iOS和Android的VPN設定位置

有鑑於我們現在的數位生活有很大程度依賴我們的行動設備,可以盡量地加以保護是個正確的想法。因為免費無線網路從根本上就缺乏安全性,也越來越常受到攻擊,關心自己隱私和安全的使用者,可以的話應該使用VPN來保護他們的網路流量。 繼續閱讀