全世界關注著資料隱私需要新的道德指導

最近有幾起事件敲起了警鐘,像是稜鏡計畫外洩,Healthcare.Gov上線時的問題,還有Adobe Creative Cloud遭受攻擊。網路安全社群可能需要對IT的職業道德有全面性的新指引。雖然像雲端運算這樣的技術可以讓企業、政府機構和安全專家用來收集和處理前所未有的資料量,好幫助保護資產和提供更好的服務,但這力量的使用需要更合乎道德,更謹慎小心。

另外,對於清楚、明確道德要求的擔憂也越來越高。比方說,對於雲端儲存資料的隱私擔憂已經在全球引發朝向隔離、國有化電信基礎設施的趨勢。從巴西到瑞士,政府官員要求他們自己國家的網路和雲端服務不能被外國組織所存取。

對於在過去廿年間,習慣進行全球化、統一性質網路溝通的人們來說,因為全世界越來越對主事者能夠有道德地處理使用者資料失去信心,所造成的損失將會是非常慘痛。此外,這樣子的狀況不僅僅會發生在國際舞台上,也可能發生在個人、雲端服務供應商和組織(像是學校單位)之間。IT道德必須為這新的情勢加以更新,努力地朝向讓公共和私有機構可以恢復信心。

 

缺乏信任可能會導致全球網際網路概念的終止

最近國際對於網路隱私的爭議,是對IT供應商和網路安全社群信任度下降的最明顯證明。巴西和德國最近提出一項聯合國決議案,將延伸保障隱私權利到網路通訊

這舉動沒有指明任何特定國家,也不具有法律效力。然而,它的出現表示對資料收集超出界線的擔憂,已經從正當行使到毫無理由的侵犯。

「在今日,對於存取、儲存或結合個人資料似乎沒有任何技術限制。但是否只要技術上可行都該被允許?」德國駐聯合國大使Peter Witting這樣問到。「我們在對於合理的安全關切和個人隱私權利間的界線在哪裡?」

有些國家已經出現更具體的努力來確保本國公民的資料。路透社報導說,巴西的立法單位已經起草了一項法案,將迫使像Facebook和Google這樣的網路服務巨擘將所有巴西使用者的資料保留在國內

網路公司都會反對這項措施,認為這會破壞網際網路的本質,同時也可能會讓雲端運算服務的成本上升。該法案可能對目前的線上通訊形式造成致命一擊,因為危害了原本沒有侷限的全球運作範圍,以及所支援的開放式技術標準。

雲端服務關係到隱私和信任問題

雲端運算的平地拔起,幾乎也保證組織將有一天必須要解決隱私問題,即使沒有政府監視問題帶來這樣強勁的動力。比方說,瑞士的電信業者(Swisscom)一直致力在將資料保持在國境之內的雲端解決方案,這件事就不是因為美國國安局帶來的影響。

根據Help Net Security,這項動作基本上是由國家支持的,因為瑞士政府擁有絕大部分的瑞士電信股權。新的雲端設計是為了確保資料隱私,並提供具有成本效益的替代方案來提供服務,其中有些很巧的,可能是在其他國家。 繼續閱讀

用新一代的標準來檢視遊戲主機安全性

2013年11月代表著第七代電視遊樂器到第八代主機間的最後過渡期。雖然任天堂的Wii U客廳遊戲主機和3DS攜帶式主機都已經出現在市場上好一段日子了,現在Sony和微軟也各自推出了PlayStation 4和Xbox One,這兩台的頂尖規格也都引起了許多注目。

遊戲 Game the-upcoming-video-game-console-generation-faces-a-number-of-key-cyberse_459_539630_0_14090181_300

此外,後面這兩台遊戲主機和任天堂第八代產品最大的差異是它們對於整體網路服務的注重以及使用產業界的硬體標準。比方說,PS4和Xbox One都使用跟個人電腦或Mac電腦類似架構的x86處理器。雖然這些晶片會帶來比上一代產品顯著的效能提升,卻也可能替那些熟知x86漏洞攻擊的網路犯罪份子開啟許多新的攻擊面。

但更迫切的問題應該是這些遊戲主機的連線程度,尤其是Xbox One。消費者已經對始終連線的Kinect表示無法接受,這在前一代Xbox 360外加的動作感應網路攝影機,到了Xbox One已經變成內建、開箱即用的功能了。

另外,這三個第八代客廳遊戲主機都比之前產品更大程度的利用網路服務,不僅僅是遊戲,還包括媒體消費。它們已經變成了電腦,只是用了另外一個名字,但卻有幾乎相同的網路安全包袱。關鍵是專家們必須要認識到這一點,緊密和廠商合作好將使用者的風險降到最低。

2013年5月Wii U被駭,開啟第八代遊戲主機漏洞的前奏

雖然比PS4或Xbox One所受到的關注少,不過Wii U也成為網路安全的焦點。在2013年初,一群駭客聲稱已經針對遊戲主機用來確保只執行來自信任來源的加密金鑰和磁碟驗證進行了逆向工程。

WebProNew說明,這起攻擊可能只是針對Wii U眾多安全機制的第一波,可以從任天堂舊款Wii的經驗中學習到。Wii從2006年推出開始就經常成為盜版的目標,想透過其他方法來載入遊戲,因此常常需要進行強制更新。

同樣地,最近的Wii U破解事件讓使用者可以透過USB磁碟來載入遊戲,繞過系統要求遊戲必須來自光碟或購買自任天堂網路商店的限制。雖然有些使用者可能會因為帶來更大的靈活度而受益,但失去保護措施也可能讓其他人陷入資料遺失給惡意、盜版軟體的風險。

Kinect、PSN和次世代主機的隱私問題

不過,Wii U事件跟它可能有眾多漏洞的競爭對手比起來是小咖了些。當Xbox One在今年初亮相時,因為它包含一個內建、永遠連線的高畫質攝影機 – Kinect而引起了一番爭議。

一開始,新Kinect被當作是系統的必要規格 – 使用者沒辦法將其關閉,不然遊戲主機也無法運作。經過消費者和媒體表這樣設定所可能造成的隱私問題表示擔憂後,微軟收回成見,宣布Kinect可以被拔除,而非必須

儘管如此,Kinect的演變(從一開始僅只是週邊設備),顯示了遊戲主機是如何日漸完備,成為網路社群必須認真研究安全問題的一個端點。根據NBC新聞,Xbox One Kinect非常的先進,甚至可以讀到使用者的心跳速率。在這方面,它幾乎是獨一無二的,讓第八代遊戲主機可以透過如此進步的影像和生物辨識技術來驗證使用者。

「電視遊戲主機所帶來的問題和行動電話類似,因為使用者對這些設備在做什麼僅有很少的能見度,也很難去控制這些設備上運行的軟體」,電子前線基金會的技術專家Seth Schoen這樣告訴NBC新聞。「他們增加了聲音和影像感應器,可以知道人們的客廳裡發生什麼事。我們也都知道,政府多年來都一直想要能從遊戲通訊中發掘出東西,這符合他們一貫試圖發展監聽各種通訊媒介能力的模式。」

在這同時,一個客廳設備的監視能力可以經由新遊戲主機利用雲端運算支援線上播放、消費媒體和遊戲內聊天來加強。Xbox One使用雲端架構來建置專用的伺服器,但更令人擔心的可能是最近Sony PlayStation網路訊息服務的變化。

SiliconANGLE的Saroj Kar指出,PS4的條款和條件要求使用者同意Sony可能會監視他們的通訊。同樣地,合約表明,Sony可能會收集敏感資料,像是姓名、甚至IP地址,並且根據Sony政策的要求可以提供給其他團體使用,該公司表示這是為了監控和處理盜版和惡意使用問題。

遊戲主機的網路服務有義務去保護使用者和防止入侵

當網路服務對電視遊戲體驗變得不可或缺時,使用者也面臨網路犯罪活動增加的風險。在2011年,PlayStation Network停擺了將近三個禮拜,因為駭客入侵了Sony的系統,並可能拿走數百萬使用者的資料。放眼未來,這樣的攻擊可能會變得更加普遍,因為遊戲主機整合了更多的服務。

在一篇Polygon的文章裡,Emily Gera說明微軟和Sony如何採取行動來保護線上使用者帳號被未經授權的存取。Sony在PSN被駭後建立了新的資料中心,微軟也已經採取行動來提高其Xbox Live訂閱服務的安全性,還包括微軟和其合作夥伴(如Netflix公司,提供連結Xbox的應用程式)之間的資料交換流程。 繼續閱讀

網路威脅如何掩飾自己的流量

attack

  網路威脅已經進化到會嘗試去預先繞過分析和偵測。安全廠商每天所做出的進步,都會有網路犯罪份子加以反擊。拿Stuxnet做例子,為其他威脅開創使用LNK漏洞的方法。Conficker蠕蟲/DOWNAD讓網域生成演算法(DGA)變成流行。現在也被其他惡意軟體家族所使用,包括ZeroAccess和TDSS。 這些閃躲技術的目標很簡單:避免早期偵測和讓攻擊者可以建立目標電腦上的立足點。 在我們的報告 – 「網路偵測閃躲方法」裡,我們將討論威脅如何透過夾雜在正常網路流量中來阻礙偵測。包括連線到Google和微軟更新,還有流行即時通所產生的流量,像是Yahoo即時通。下面是一些我們所看到,會用這種方法來防止被偵測的遠端存取木馬(RAT):

  • FAKEM。這個遠端存取木馬通常出現在魚叉式網路釣魚郵件,被發現會將自己的網路通訊偽裝成Windows Live Messenger、Yahoo即時通和HTML等網路流量。
  • Mutator。或Rodecap,據稱和Stealrat殭屍網路有關。它會下載Stealrat模組或元件,並且在某些情況下,會假造自己的HTTP標頭,利用「google.com」來和正常流量混合在一起。

雖然名單並不是特別長,而且方法很簡單,這篇報告顯示出網路犯罪份子可以去適應並提升自己的技術能力。再次強調他們是如何不斷地改進自己的方法和策略,以繞過網路安全,企圖去接管系統,並且在安全研究人員前隱藏自己。想知道更多關於這些威脅的資訊,以及如何有效地偵測惡意網路流量,你可以參考完整的文章 – 「網路偵測閃躲方法:和正常流量混合」。

 

@原文出處:How Threats Disguise Their Network Traffic作者:Sabrina Sioting(威脅反應工程師)

「比特幣採礦」惡意軟體猖獗 台灣名列第6大受害國

比特幣 (Bitcoin)使用者請妥善保管錢幣  以避免個資被竊

過去的幾個禮拜對於比特幣(Bitcoin)的擁有者和投機份子來說都非常的刺激,價格曾經被推高到一比特幣兌換超過1200美元。由於比特幣等同貨幣、具有交易價值的特性,更引發駭客的高度興趣。趨勢科技發現針對比特幣採礦的惡意軟體開始蔓延,且台灣已經名列第6大受害國!針對比特幣用戶,趨勢科技提醒:當比特幣被竊時,用戶個資很可能一併洩漏,建議消費者應採取「個別錢包」與「離線管理」方式,可降低受害機率。

有些評論家(包括前美國聯準會主席葛林斯潘)都在呼籲比特幣的價格會變成「泡沫」,而一位前荷蘭央行行長也將它與16世紀的鬱金香狂熱相比。其他的網路貨幣,像是萊特幣(Litecoin),也都出現類似的漲幅(我們過去在部落格中已經討論過許多次比特幣,包括在今年初的時候)。

不管會不會變成泡沫,比特幣都有相當的價值。這也是為什麼有越來越多比特幣的相關威脅出現。受害者可能會被利用來開採比特幣,或是被偷走自己所擁有的比特幣。

這「泡沫」也讓竊取比特幣可以獲得更大的利益。比方說,位在深層網路內的Sheep地下市場在本月初關閉 – 使用者損失了高達一億美元的比特幣。

從九月至十一月,來自主動式雲端截毒服務  Smart Protection Network的資料顯示,全球有超過12,000台電腦感染了比特幣採礦惡意軟體。

而最近比特幣的大漲,可能又會讓網路犯罪份子想要故計重施。雖然利用CPU,甚至是GPU來進行採礦的採礦程式,現在都在使用專用積體電路(ASIC)的專門採礦機面前黯然失色,後者在進行雜湊運算的速度要比前者要高上好幾個級別,即便使用的是高階的電腦硬體。然而,因為任何被開採出來的比特幣現在的價值都如此的高,所以就算是「慢」速採礦機,對網路犯罪份子來說也都很值得。

趨勢科技病毒防治中心目前偵測到3隻名為BKDR_BTMINE, TROJ_COINMINE 及HKTL_BITCOINMINE專門偷竊比特幣的惡意軟體,在消費者不知情的狀況之下,受感染的電腦將會為不法人士進行採礦,並將所得到的比特幣傳送至其設定的電腦,成為不法人士的虛擬資產。且至目前為止,全球已有超過12000台電腦遭比特幣惡意軟體入侵,造成電腦效能嚴重變差的情形。趨勢科技資深技術顧問簡勝財表示:「目前比特幣惡意軟體的全球受害災情,50%的感染電腦來自於日本、美國和澳洲,台灣名列第六。趨勢科技將持續觀察此波災情,也提醒台灣用戶多加注意。」

以下是趨勢科技統計出來的全球比特幣受害國排名:(以遭感染電腦數量計算)

 

簡勝財更提醒,將惡意軟體安裝在受害者的電腦內來幫忙不法份子採礦,已成為新一波的網路不法行為。由於比特幣採礦相當耗費電腦資源,所以遭感染的電腦其作業系統速度會被拖慢、CPU的負荷增加,並且電腦的電力消耗也會變快。

  如何保護比特幣?

對於那些腐敗的網站或交易商來說,除了避免跟他們打交道外並不能做些什麼。使用者可以做的是要看緊自己的個人比特幣錢包。 繼續閱讀

最受網路犯罪份子青睞的五種線上購物商品

網路購物 5-most-popular-online-shopping-items-for-cybercriminals 1

圖片來源:「使用有觸控螢幕的輕薄筆電上網購物」,來自IntelFreePress。根據創用授權2.0使用

想在網路上買到想要的東西?在你啟動瀏覽器前,先看看哪些商品面臨最多網路威脅會特別設計來加以利用。

透過搜尋受歡迎購物網站希望清單內的熱門商品,再和大型連鎖商店的清單加以交叉比對,並利用我們的主動式雲端截毒技術加以運算,我們可以知道,當使用者在網路上搜尋時,可能會遇到多少網路威脅。

  一、平板電腦和智慧型手機

從網路購物最受歡迎的產品開始 – 行動設備。是的,智慧型手機和和平板電腦是現在最熱門的產品,所以網路犯罪份子會在網路上佈滿針對搜尋這些東西使用者的特製威脅也就毫不奇怪了。


網路購物 手機 5-most-popular-online-shopping-items-for-cybercriminals 2圖片來源:「在House of Fraser所展示的兒童玩具」,來自Elliot Brown。根據創用授權2.0使用

 

二、玩具

最受歡迎產品的第二名是 – 玩具!網路犯罪分子知道許多家長願意花大錢在這些東西上,他們也想要來分一杯羹。這在搜尋引擎結果出現的網路威脅佔了第二大宗。

網路購物 禮物 5-most-popular-online-shopping-items-for-cybercriminals 3

圖片來源:「在House of Fraser所展示的兒童玩具」,來自Elliot Brown。根據創用授權2.0使用

 

三、數位單眼相機

可以肯定,這是個昂貴的產品,網路犯罪份子也認為數位單眼相機非常的受歡迎,有許多人想要去購買這樣的電子產品。它們在搜尋時會遇到多少網路威脅的排名裡名列第三!

網路購物 相機 5-most-popular-online-shopping-items-for-cybercriminals 4

圖片來源:flomar / 維基共享資源 / 公共領域 繼續閱讀