從兒童玩具製造商 VTech 資料外洩事件學到什麼教訓 ?

由不明網路犯罪集團所造成的 VTech 資料外洩事件目前案情正持續升高。就在一連串報導指出此次事件洩漏了客戶的個人身分識別資料之後 (儘管 VTech 的聲明不這麼認為),駭客又公布了一些 VTech 客戶的私人訊息和照片來證明這是一次近乎全面的資料外洩。

DLP

VTech 也是網路犯罪受害者,不過,眼前更迫切的問題是使用其產品的家長和兒童後續將面臨的危險。但 VTech 一開始的回應卻沒讓這問題獲得改善,反而變得更糟。還好過去 24 小時之內他們已經有所調整,在資訊公開方面更為坦然。

讓我們從這次事件當中學到教訓。站在防禦的一方,您可以採取下列作法來提升您企業處理資料外洩事件的能力。

開誠布公

您現在就得先想好一套資料外洩發生之後的對外通訊計畫。當您在處理資料外洩事件時,您需要一套明確清楚且合乎當下情況的應變計畫。

以下摘要列出您可能會用到的一些項目:

  • 一封開誠布公的電子郵件 (給您的客戶),內容包括:
    • 清楚交代被偷的資料細節。
    • 提供一位聯絡窗口,這位聯絡窗口必須完全掌握整個情況,並且隨時準備回答任何疑問 (例如您對客戶的補救措施為何)。
    • 一句誠懇的道歉。
    • 未來相關通訊時間表。
  • 一份媒體新聞稿,內容包括:
    • 清楚交代被偷的資料細節。
    • 說明您已採取什麼行動來通知客戶。
    • 提供一位可對外說明並提供進一步資訊的媒體聯絡窗口。
  • 一份公開坦誠的說明 (給您的利害關係人),內容包括:
    • 清楚交代被偷的資料細節。
    • 說明目前已知的資料外洩發生經過。
    • 說明您已採取的應變措施。
    • 針對未來您有何打算。
    • 目前是誰在負責統籌所有對外通訊。
  • 一個用來整合所有資訊的公開網址 (例如常見問答集)
    • 一有最新發展,內容就應立即更新。
    • 將此網址當成所有人的第一參考來源。
    • 別將網址藏在企業網站的某個角落,確定使用者一到您的網站就能清楚看見。

繼續閱讀

真有其事還是虛張聲勢?Chimera 加密勒索軟體/綁架病毒,威脅將您的資料公布在網路上

一個名為 Chimera 的最新加密勒索軟體 Ransomware(勒索病毒/綁架病毒)變種自 9 月以來便陸續在德國發動多次攻擊。根據報導,該勒索軟體 Ransomware除了會將受害者的資料加密之外,還在勒索訊息當中表示若受害者不支付贖金,就會將資料公布在網路上。

加密勒索軟體 Ransomware的運作方式是將電腦上的檔案加密,然後向受害者勒索一筆贖金來取得解密金鑰。如果 Chimera 這個變種真的會像它所宣稱的那麼做,那麼它應該會將電腦上的檔案傳送至遠端來提高它的勒索籌碼。請注意,這裡的重點是「如果」它真的會這麼做。

[延伸閱讀:勒索軟體:是什麼?如何預防?(Ransomware: what it is and how you can protect yourself)]

根據報導,Chimera 會假裝成求職或商業提案的電子郵件來進入企業,這是很常見的社交工程技巧。電子郵件當中提供了一個 Dropbox 資料夾連結,宣稱裡面可提供進一步資訊。一旦收件人點選該連結,就會下載一個木馬程式並馬上開始將電腦上的檔案加密,所有被加密的檔案副檔名會變成「.crypt」,不但本機上的檔案會受害,就連網路磁碟上的檔案也無法倖免。歹徒要求的贖金是 2.45 個比特幣 (Bitcoin),目前大約相當於 694 美元或 630 歐元。 繼續閱讀

《小廣和小明的資安大小事 》老頭子,別想害我的手機變成人質!

資安漫畫勒索軟體18 ransomware
日本資安漫畫 banner

要求付費的警示標語可能是感染勒索軟體或假防毒軟體

 

在使用電腦或智慧型手機時突然出現「您的電腦已被封鎖。請您支付罰款」等等的警示標語您會如何處理呢?若是出現這樣的訊息,有可能是中了利用用戶的恐懼心來詐取使用者的金錢或資料的病毒。

勒索軟體

勒索軟體/勒索病毒/綁架病毒 CTB Locker
勒索軟體 CTB Locker

繼續閱讀

兒童玩具製造商 VTech ,520萬家長及兒童個資檔案外洩

認識 VTech 資料外洩所帶來的風險

在感恩節期間,兒童電子玩具製造商 VTech 出面證實該公司發生了一起資料外洩事件,全球約有將近 500 萬名家長和 20 萬名兒童因而受到影響。

iskf0903-2

根據最新的報告顯示,外洩的資料當中包含了家長的姓名和住址、兒童的姓名和年齡,以及影片、照片、音訊檔案和聊天記錄。一項獨立分析指出,駭客有可能從這些失竊的資料當中拼湊出照片、影片、音訊、聊天記錄與其對應的兒童、家長和居住地址。

最壞的情況是,這些資料可能讓駭客建立一套完整的兒童檔案,包括:姓名、年齡、家長姓名、居住地址,並且從聊天記錄當中取得一些只有兒童信賴的大人才知道的訊息,例如兒童最喜歡的玩具以及兄弟姊妹姓名。

就目前看來,這樣的情況尚未發生,因為造成此次外洩事件的駭客表示他們會好好保管這批資料,並且不會將它出售。此外,在我們所監控的一些地下市場上也還看不到這批資料的蹤影,但情況隨時可能轉變。

家長該做些什麼

若您的小孩也是 VTech 產品的使用者,那麼敬請關注這事件的後續發展,隨時留意 VTech 官方網站是否有任何最新消息。截至目前為止,VTech 尚未提供太多相關資訊,但隨著調查進一步發展,隨時可能會有最新訊息發布。除此之外,也請小心提防歹徒對您和您的孩子發動網路釣魚攻擊。您可採用一套資安軟體 (例如趨勢科技PC-cillin雲端版) 來保護您的系統和裝置免於網路釣魚攻擊。 繼續閱讀

《資安新聞週報》「你有一條新留言」簡訊詐財盜刷/ 玩具商VTech外洩家長與小孩個資

歡迎來到資安新聞週報,本文分享上週資安新聞及事件。你將會看到新聞的簡短摘要及原文連結來閱讀更詳細的見解。

news2

簡訊藏詐 點開連結被盜刷2.4萬   自由時報

莊男收到詐騙簡訊「你有一條新留言hxxp://cht.tw/n/6xxxx」,由於他不久前才申辦中華電信門號手機,誤認是電信業者訊息,因此直接點選連結。

警方指出,莊男點選後,手機自動下載某安裝程式,莊以為是電信業者贈送的遊戲軟體,也不以為意,直到隔天凌晨3時,手機連續收到8則訊息,內容全是銀行通知使用信用卡消費,每筆3千元共消費8次,刷卡2萬4千元,莊男趕緊與銀行聯繫並報案,確認自己誤點詐騙簡訊惡意連結而遭盜刷。

【延伸閱讀】最新LINE詐騙簡訊/電話詐騙一覽表!(朋友裝熟借錢、免費LINE貼圖、查詢電信帳單…)

 

病毒入侵 古坑鄉公所電腦遭駭客勒索   華視全球資訊網

古坑鄉公所電腦文書系統, 25日遭駭客勒索病毒入侵,顯示將以CryptoLocker為所有的文檔加密碼,造成約有80部電腦文檔無法正常開啟,並出現字幕顯示如要解開加密檔,則須以「比特幣」或美金付費。

駭客三度勒索三銀行 要求付2萬比特幣贖金   經濟日報

希臘警方指出,三家銀行在過去五天內三度遭駭客團體「Armada Collective」勒索,要求他們各支付2萬比特幣(700萬歐元)贖金,若不照辦將全面癱瘓其網站。警方說駭客曾阻斷網站一段時間,但客戶資料未外洩。

【延伸閱讀】 認識比特幣(Bitcoin) 認識勒索軟體 Ransomware  認識CryptoLocker

 

VTech外洩的資料還有家長與小孩的對話、照片   iThome

香港科技玩具製造商VTech在上周證實旗下的Learning Lodge程式市集網站遭到駭客入侵,駭客存取了用戶的姓名、加密密碼及電子郵件位址等資訊,不過,Vice數位媒體旗下的 Motherboard頻道與駭客取得了聯繫,駭客宣稱他們還取得了家長與小孩的通訊紀錄及照片。

【延伸閱讀】兒童玩具製造商 VTech ,520萬家長及兒童個資檔案外洩

繼續閱讀