<金毒獎 >粉絲票選最駭帝王李宗瑞;最駭帝后陳妍希~話題人物的社交工程陷阱,你 Hold 住了嗎?

“星巴克免費喝”社交工程毒餌,最讓上班族滑鼠Hold不住

如同電影界的指標性獎項金馬獎,一年一度萬眾矚目的駭客攻擊暨病界指標獎項趨勢科技金毒獎又來了。今年趨勢科技徵求廣大趨勢科技Facebook粉絲們,票選2012金毒獎各類獎項得主。甚麼樣的電子郵件標題擄獲粉絲的心,讓粉絲們不點選就心癢癢? 在2012年中,哪些男女明星最受網友青睞,榮登駭客釣魚誘餌首選,奪下最「駭」男女主角獎。在歲末假期頻仍的此時,趨勢科技估計駭客可能會就歲末瘋購物與旅行的相關議題發動另一波的攻擊,民眾應小心謹慎。
陳妍希最「駭」女主角 李宗瑞榮登最駭男主角 成另類駭客吸睛焦點

2012年資安威脅事件依舊不斷,網路釣魚(Phishing)社交工程陷阱( Social Engineering)手法攻擊仍層出不窮。過往趨勢科技從資安防護專家的角度票選出每年透過不同攻擊手法且最具代表性的資安事件;今年趨勢科技透過趨勢科技粉絲團票選,了解對使用者而言,2012年最具代表意義的各類資安事件為何。

票選結果出爐,年度最駭男女主角獎分別由陳妍希與李宗瑞獲得。駭客運用陳妍希宅男女神的知名度為影片釣魚誘餌,而李宗瑞的淫照事件高度引起網友關注,以超過五成的票數獲得壓倒性的勝利。而電子郵件釣魚部分,網友一至認為最讓人滑鼠Hold不住的信件標題為「星巴克免費喝」(27.35%)、「免費下載暗黑破壞神三」(21.88%),以及「李宗瑞影片,趕快下載唷」(16.51%)。而在最受駭客歡迎密碼獎的部分,近半參與票選的網友一致認為「123456」是最受駭客歡迎的傻瓜密碼。

2012年另一個倍受矚目的資安「駭」焦點則是行動裝置APP,52%網友則KUSO票選認為若駭客創造號稱可追蹤正妹的「正妹行蹤通報器」APP,肯定會是「駭」到最多人的行動APP。

趨勢科技資深技術顧問表示:「不論是過往資訊安全專家票選的金毒獎,或是由粉絲從使用者角度出發的票選結果,可以發現駭客攻擊的誘餌或標題都不脫主流大眾關心、或可以滿足人性偷窺欲望或喜愛美的事物的本性。歲末與跨年時節最受矚目的議題不脫購物、美食,以及旅遊等折扣優惠。或是利用依循過往慣例,駭客可能會透過電子郵件、社交平台訊息等方式散播假好康真釣魚或竊取個資的訊息。民眾需提高警覺。」

2012 金毒獎得獎名單:

【最駭導演】 AP進階持續性威脅(Advanced Persistent Threat, APT)
【得獎理由】遠端遙控臥底間諜暗度陳倉,忠實呈現目標攻擊單位情資
粉絲票選年度代表事件:

【最駭女主角獎】話題女明星的假新聞事件
【得獎理由】無中生有炒新聞,滑鼠失控hold不住,三點不露照搏版面
粉絲票選年度代表事件:


【最駭男主角獎】話題男性名人的假新聞事件
【得獎理由】不管是夢中情郎還是淫魔惡狼,好奇心真駭人不淺
粉絲票選年度代表事件:


【最駭人氣獎】Facebook 社群網站詐騙
【得獎理由】交遊廣闊,人氣製造機
粉絲票選年度代表事件:


【最駭新人獎】一上市就被駭客盯上的新品
【得獎理由】樹大招風 ,眾矢之的
粉絲票選年度代表事件:

繼續閱讀

低頭族成為駭客新寵 行動上網購物請小心

趨勢科技行動購物e指南 讓您安心購物無煩惱

「行動購物」可說是再便利不過的購物方式了。特別是歲末接連著聖誕,跨年等假期,對於忙碌的現代人,隨時隨地連上網路查看購物優惠訊息可說是相當方便的購物方式。IDC Financial Insights 的一項調查指出,超過33% 的受訪者表示透過手機購物的金額較去年已增加兩倍[1],但網路購物的便利與商機也相對受到網路犯罪者的高度關注。截至今年10月,趨勢科技(東京證券交易所股票代碼:4704)已發現 175,000 個惡意與高風險的 Android App 程式,造成直接或潛在的行動網路購物風險。如何避開行動網購風險,聰明網購 ? 趨勢科技特別提供行動網路購物e指南與行動購物小撇步,讓您歲末網購無煩惱。

10 個線上購物蕭飛者有七個用手機購物
10 個線上購物蕭飛者有七個用手機購物

行動裝置的普及連帶帶動行動網路購物熱潮,特別是歡慶節日及季末打折季節期間,龐大的行動裝置使用者多半會利用手機或平板電腦上網蒐集相關資訊

或下單,在一般使用者對於透過行動裝置上網購物缺乏資訊安全意識的情況之下,更成為網路犯罪者發動攻擊的最佳目標。

根據趨勢科技病毒研究中心歸納分析,網路犯罪者主要透過以下三個方式來引誘消費者落入惡意程式的陷阱,造成行動網路購物風險:

  • 行動裝置廣告程式

行動裝置廣告程式會占用裝置資源,有時還會以緊急通知的方式出現,使用者點選後卻連上某個購物網站。更有廣告程式還會暗地蒐集使用者手機中的個人資訊,導致個資外洩風險增加。

  • Wi-Fi 連線購物快速又方便,小心個資全都露

消費者如果透過安全防護相對低的Wi-Fi 熱點上網購物,駭客將可運用連線階段挾持的方式,取得如信用卡 號碼等較為機密的購物資訊,進而達成其變賣個資或詐取金錢謀利的目的。

  • 冒牌好康優惠蒐集程式滿天飛

挑選好康優惠蒐集程式時,請務必小心,因為有很多好康優惠蒐集程式都是假冒的 App。這些假冒的程式會從事惡意活動,從濫用高資費服務導致
使用者帳單爆增,更進一步可能蒐集個資侵犯使用者隱私權。趨勢科技建議應該直接於程式開發者的網站下載相關程式,降低下載到假 App 程式的機率。

行動網路購物風險多,如何聰明避開行動網購風險,享受其所帶來的便利與樂趣,趨勢科技提供以下四個小撇步供消費者參考:

  • 使用開放性 Wi-Fi 服務,個人資料請勿露:連上開放性的網路服務,如 Wi-Fi ,看似相當便利,但此類網路的開放特質如同雙面刃,會讓使用者的個人資料暴露在輕易被有心人士竊取的風險中。如必須使用開放性無線網路如Wi-Fi服務,請儘量選擇由具有良好加密機制的無線網路服務,並儘量勿進行與傳送個人機密資料相關的行為如上網購物或線上金融交易。
  • 下載來自不明第三方應用程式商店的 APP 前請審慎考慮:

趨勢科技建議消費者應盡量避免下載來自不明第三方應用程式商店的 APP目前最新的資訊安全軟體如PC-cillin 雲端版可針對可疑的Android

APP進行掃描,已有效發現藏有惡意程式的App並提醒消費者請勿下載。 繼續閱讀

沒有保護好無線網路,會發生的四件事

作者:趨勢科技Michael Ricigliano

我人生的第一台立體聲系統是在十三歲時買的,對我來說,建造高品質音訊是件快樂的挑戰。

我幾乎喜歡所有對這難以捉摸完美音樂的追求。我愛一個放對位置喇叭的音色。發掘我之前從未真正「聽到」的隱藏木質低音。我甚至喜歡新收音擴大機的味道,那箱子所散發的新鮮氣味。

從未喜歡過的是線。

線到處都是!接線通常是設置時最繁瑣的部分,也總是一個好音響系統裡最不具吸引力的部分。(有什麼比處理你音響或電視背後亂七八糟、積滿灰塵的線更無趣的事情?)

我的夢想

這就是為什麼,當在孩子時,我永遠夢想著在未來的某天裡,當我長大,離開家時,一、再也不會有人叫我把音樂「關小聲點!」和二、再也沒有線了!

我曾經對我的朋友哀號說,「噢….我等不及完全的無線化了!」

嗯,這一天來臨了 – 雖然現在我有一個太太會叫我把音樂關小聲點。無線技術幾乎就跟我想像中一樣的神奇。雖然我家大多是內部有線,外部才用無線播放,我還是會用線連接我的幾個小系統,因為對我的耳朵來說,這樣聲音還是比較好一點。

出色的無線音訊選項

在今天,有一些真正優秀的無線音訊可供選擇。從不怎麼便宜的Sonos到Apple上的JAMBOX,可供選擇的選項正在迅速增加。

我得承認,我並不是專家,沒辦法解釋這些無線技術到底是怎麼運作的,但因為在趨勢科技工作。我會更加了解傳統無線網路的潛在安全問題。這會讓我在我們更加進入無線世界時,想到各種無線裝置的可能問題。

你無線設備的安全性如何?

我聽說最近透過無線耳機造成Xbox和PlayStation的安全漏洞,讓網路騙子可以去存取存放在遊戲軟體的電子郵件地址和密碼。這讓我嚇了一跳,這也是為什麼我總是告訴我所有的朋友和家人在無線的情況要記得保護好自己。

了解如何保護你的系統

網路上充滿著如何保護你的系統免受無線威脅的有用提示,來看看一些有用的無線安全建議會是個好主意。整理該文章的重點如下:

沒有保護好無線網路,會發生的四件事

如果讓外人連上你的網路,看起來似乎不會有什麼問題。這重點其實不是讓人免費上網或是不小心用你的印表機印東西出來。而是會有更實際的危害:

 

  1. 侵犯隱私:當你在使用網路時,你會送出跟接收資料「封包」。駭客可能會捕捉並打開這些資料封包。這代表可能會拿到密碼、財務記錄、客戶資訊、私人資料以及更多其他東西。
  2. 存取變慢:網路上出現其他使用者,特別是會下載或上傳資料的人,有可能會拖慢其他使用者使用網路的速度。 繼續閱讀

五個給小型企業關於雲端運算的迷思與事實

雲端技術已經被證實對各種規模的企業都有好處 – 小型企業經營者可以利用雲端技術來節省時間和金錢,同時提高員工的工作效率。雲端技術可以加快部署,需要最少的技術能力去了解如何管理,成本也比用在公司內部的技術來得更少。這些優點讓小型企業老闆可以關注在真正重要的事情上:他們的業務成長。

但是資料外洩、信用卡號碼竊取和身份盜用:我們每天都會聽到這些事情。當使用雲端技術時,小型企業老闆需要知道什麼來保護自己、他們的生意和他們的員工?這裡有五個小型企業老闆需要了解的關於雲端運算的迷思。

迷思一:小型企業老闆已經知道什麼時候是在使用雲端技術。

事實:下面是小型企業每天都會使用的雲端技術的例子,但通常不被認為是基於雲端的服務:

 

如果你正在使用這些服務,你已經體驗了易於使用、低成本又能提高生產力的雲端技術。

迷思二:雲端服務很昂貴。

事實:使用雲端技術的小型企業老闆會比使用其他技術花費低上20%。

雲端服務供應商替小型企業老闆拿掉了佈署相同技術在公司內部所會面臨的所有麻煩、費用和管理問題。雲端供應商會建立自己的基礎設施以及許多的備援伺服器,如果小型企業老闆要自己購買、佈署和維護的話將會非常昂貴。這些都需要小型企業老闆花費時間和金錢,也讓他們無法把重心放在發展自己的業務上。

繼續閱讀

《APT 攻擊》退信和讀取回條自動回覆的風險

不在辦公室通知可能洩漏目標的組織架構、聯絡方式等有用資訊。讀取回條可以顯示哪起攻擊成功了,以及如何有效地繼續進行攻擊。總之,這些自動回覆可以被用在精心策劃和執行的目標攻擊上,尤其是對那些位在極其敏感位置APT進階持續性威脅 (Advanced Persistent Threat, APT)鎖定的對象。

本部落格之前有討論到四個使用Outlook的郵件自動回覆功能的注意事項,就是它們會洩漏資訊給攻擊者,以用來進行攻擊。

不過,自動回覆的危險並不止於不在辦公室通知而已。其他兩種類型的自動回覆也會造成危險:退信和讀取回條。這裡就讓我們一併討論。

退信,正式的名稱應該是未送達報告(NDR),長久以來都已知會造成垃圾郵件(SPAM)問題。然而,它也可能成為資料外洩的來源:設定不正確的郵件伺服器可以洩露像它們的主機名稱、IP地址和軟體設定等詳細資料。一個熟練的攻擊者可以利用這些資訊在不同地方,無論是技術(即攻擊伺服器)或非技術(建立組織結構圖)方面。

然而,退信的主要用途是即時確認電子郵件地址的有效性。雖然在網路上找到的電子郵件地址可能有用,但是透過退信可以更有效、更準確的來確認電子郵件地址。

讀取回條的問題甚至更多。對攻擊者來說,可以告訴他們攻擊是否「成功」:也就是說對方讀了電子郵件(同時也讓攻擊者知道這電子郵件地址的確存在。)這是攻擊者所想得到最有價值的資訊,他可以利用這資訊來評估受害者讀了哪封電子郵件。加上網路漏洞,攻擊者甚至會知道受害者所用的軟體。

對使用者來說,是否要發送讀取回條是完全可以控制的。但也可能設定電子郵件軟體去自動發送讀取回條,而不需要使用者確認。讀取回條對於企圖強烈的攻擊者來說會透漏非常有價值的線索;所以自動發送給他們的風險也就更大了。(取消自動發送讀取回條會讓這風險變得可以掌控。只要使用者自己小心,不要把發送給不認識的人)。

讓我們來看看可能發生最壞的狀況,這些自動回覆的有著不安全的設定,而且會洩漏資訊。退信可以和網路搜尋一起使用來確認電子郵件地址是否存在。不在辦公室通知可能洩漏目標的組織架構、聯絡方式等有用資訊。讀取回條可以顯示哪起攻擊成功了,以及如何有效地繼續進行攻擊。總之,這些自動回覆可以被用在精心策劃和執行的目標攻擊目標攻擊/進階APT 攻擊(進階持續性滲透攻擊Advanced Persistent Threat, APT)上,尤其是對那些位在極其敏感位置的對象。

 

@原文出處:Other Risks from Automatic Replies作者:Jonathan Leopando

 APT 攻擊

◎延伸閱讀

休假時,你的 Outlook 自動回覆(郵件答錄機)透漏太多訊息?!

什麼是 APT進階持續性威脅 (Advanced Persistent Threat, APT)?

進階持續性威脅LURID: 入侵了61個國家1465台電腦,包含外交等單位

《 APT 進階持續性滲透攻擊》BKDR_POISON 未來將出現更多挑戰

APT 進階持續性滲透攻擊研究報告10個懶人包

<APT進階持續性威脅>經由Email 發送的"員工滿意度調查"PDF檔案含SYKIPOT,展開目標攻擊行動
想了解更多關於網路安全的秘訣和建議,只要到趨勢科技粉絲網頁 或下面的按鈕按讚

◎即刻加入趨勢科技社群網站,精彩不漏網