從 Apple 對惡意程式防護軟體採取嚴厲措施,看 iOS 安全問題

 

據報,Apple 為了避免目前已發行六個多月的 iOS 8 (該公司宣稱為 iOS 有史以來最重大的一個版本) 給使用者一種含有可攻擊漏洞的印象,目前正在對 iOS App Store 上的病毒/惡意程式防護軟體採取嚴厲措施。

[延伸閱讀:iOS 8 最新安全功能 (The New Security Features of iOS 8)]

最近,一個知名的 iOS 電子郵件及雲端掃瞄 App 遭到 App Store 下架,使得原先希望自己轉寄給非 iOS 用戶的檔案不含惡意程式的該軟體使用者因而受到影響。Apple 的理由是,該軟體在 App Store 上的說明有誤導之嫌,可能讓客戶以為 iOS 8 產品含有漏洞。該軟體的代表指出 Apple 可能計劃將 iOS App Store 上的防毒和惡意程式防護軟體類別完全剔除。

我們目前仍未見到任何成功攻擊 iOS 8 平台的威脅,但這並不代表能夠假設該平台未來不會遭到攻擊或出現漏洞。基於下列理由,iOS 裝置用戶應該隨時保持警戒:

  • 封閉的生態體系不是應用程式安全的保證

去年,有數百萬的 iOS 用戶遭到 Masque 和 Wirelurker 的攻擊,不論越獄或無越獄的裝置都無法倖免。值得注意的是,Masque 和 Wirelurker 是透過企業內配發機制 (provisioning) 來攻擊無越獄的 iOS 裝置繼續閱讀

你送給媽媽的高科技禮物,有附贈專屬的終生且全年無休技術術服務嗎?

阿母請你幫忙修電腦時,你的第一個反應是什麼?如果這時女友有同時呼叫你這個專屬工具人,到底要先幫媽媽還是女友呢?

「你能聽到嗎?」我的母親從離手機約一個手臂的長度喊著。
「我要聽什麼?」我回答。
「我的電腦出現嗡嗡嗡和呼呼的聲音」,她再次大叫。

 

cps 2016 mOTHER'S DAY

這是我可愛而短小精悍的媽媽所發出技術支援要求的一個例子。她大概只會每個月一次或更少的打來問些關於她小玩意的問題,但我不知道她打了多少次電話給她的無線網路服務供應商。

根據趨勢科技最近所進行的關於紀念母親節的調查活動,大概有四分之一的人跟我相同處境,大約每個月都會接到一次這種電話(調查還包括對媽媽技術能力和設備知識的想法)。我的心都快跳出來了,當我看到有百分之八的人說他們有技術問題的媽媽每天都會聯絡他們一次。真讓人驚訝。

媽媽多久會聯絡你做IT諮詢?

繼續閱讀

1825 天與專利蟑螂奮戰,趨勢科技首開先例,贏了 Intellectual Ventures !

歷經五年纏鬥,趨勢科技終於擊敗專利蟑螂糾纏成為第一個告贏個案

「風險很高、可能會輸。但我覺得這是正義,我們要保護我們的智財權,所以我們決定繼續告下去。」

「我堅持要跟他們打官司的原因就是,專利這件事本來就是為了保護創新,因為你投資很多去做研究。所以有專利去保護你,專利是一件很重要的事。創新是件很冒險又花錢的事情,如果沒有專利誰願意呢?而專利蟑螂是鑽了這個漏洞,用很便宜的錢跟小公司買來專利。全公司沒有工程師、銷售人員,只有律師。用盡手段去告我們這些辛辛苦苦研究的公司,使我們的創新沒有辦法被認可,他們真的是蟑螂,像吸血蟲一樣。所以我才認為這是件(告贏專利蟑螂)很得意的事情。」

以上節錄趨勢科技執行長陳怡樺於 Intellectual Ventures 控告專利侵權官司案獲美國法院平反後接受專訪所述。

 

歷經五年纏鬥,趨勢科技擊敗專利蟑螂 成為第一個告贏個案,連 Google 都來電致賀!
歷經五年纏鬥,趨勢科技擊敗專利蟑螂
成為第一個告贏個案,連 Google 都來電致賀!

【相關報導】

  • 妳是剛從台灣來美國對吧?怎麼就知道要在美國申請專利了呢?」
    為何選擇強勢面對專利蟑螂?恐怕也與陳怡樺將近 20 年前在美國的第一場專利官司有關。
    1996 年,陳怡樺到美國為趨勢科技開疆闢土,沒想到唯一一款在當地銷售的產品 InterScan 卻遭到 McAfee 控告侵犯其專利,但最後趨勢科技反而獲得 McAfee 1,800 萬美元的賠償,也成了陳怡樺在美國打的第一場專利官司。陳怡樺回想道,當時她和律師必須面對 McAfee 派出多達 8 名的律師,儘管律師在旁提醒她不要被激怒,但對方律師一句:「妳是剛從台灣來美國對吧?怎麼就知道要在美國申請專利了呢?」話中的貶意讓她相當憤怒。
    完整報導 獲美國法院平反,趨勢科技擊退專利蟑螂 1.5 億美元求償

繼續閱讀

APT 攻擊有何變化?政府機關依然是APT 攻擊最愛,台灣列入熱門目標

2014 年是「進階持續性滲透攻擊」(Advanced Persistent Threat,以下簡稱APT攻擊)手法更加精進的一年。隨著越來越多企業升級到新版的 Windows 作業系統,我們發現有些攻擊行動也開始採用更多的 64 位元惡意程式。這類 64 位元惡意程式的範例包括:HAVEX (一種 RAT 遠端存取木馬程式,用於專門針對工業控制系統的攻擊) 以及 WIPALL (Sony Pictures 遭駭事件的主角)。

APT 攻擊有何變化?政府機關依然是APT 攻擊最愛,台灣列入熱門目標


隨著歹徒轉進新的 Windows 版本,他們也開始在攻擊當中利用一些正常的工具和功能。Windows PowerShell® 就是一個例子,這是 Windows 7 開始提供的一個功能,可讓系統管理員不需透過圖形使用者介面 (GUI) 就能操作系統的一些功能。歹徒使用 PowerShell 指令來下載惡意檔案,並且越過檔案執行管制原則來執行下載的惡意檔案。

此外,還有一個文件漏洞攻擊範本 TROJ_MDROP.TRX 也出現在多起APT攻擊當中。此漏洞攻擊範本很可能已在地下市場上販售及散布,因為它曾出現在多項攻擊行動當中。歹徒只需修改這個漏洞攻擊範本來配合其目的即可。

根據趨勢科技的資料,.RTF 和 .DOC 檔案是最常被使用的電子郵件附件檔案,這很可能是因為 Microsoft Word® 在任何企業及機構都會用到。


圖 1:2014 年鎖定APT 攻擊最常用的電子郵件附件檔案類型

攻擊所使用的新舊漏洞

2014 年的鎖定APT 攻擊使用了多個零時差漏洞。例如,兩個針對 CVE-2014-1761 漏洞的 Taidoor 相關零時差漏洞攻擊,襲擊了台灣的一些政府機關和某個教育機構,其修補空窗期維持了 15 天。攻擊新的漏洞比攻擊舊的漏洞效果更好,因為廠商尚未釋出修補程式。零時差漏洞經常讓廠商及一般受害者手忙腳亂。

然而,歹徒並未因為使用新的漏洞就放棄利用舊的漏洞。事實上,攻擊舊的漏洞可以收到固定的成效,而且歹徒只需利用一些可輕易買到且經過長期驗證的漏洞攻擊工具即可。

儘管 MS12-027資訊安全公告已修正了 CVE-2012-0158 漏洞,但此漏洞仍是駭客的最愛。不但如此,它還是 2014 上半年鎖定APT 攻擊最常利用的漏洞。最有名的例子就是 PLEAD  和  Pawn Storm,這兩項攻擊行動都是利用這個漏洞來滲透目標網路。

全球問題

政府機關依然是 2014 年鎖定APT 攻擊 最愛的對象。不過在下半年,軟硬體公司、消費性電子產品製造商以及醫療照護機構遭到鎖定APT 攻擊 的次數也突然竄升。

此外,我們也統計了與幕後操縱伺服器通訊的受害目標在全球的分布狀況。如以下地圖中的熱區顯示,美國、俄羅斯和中國不再是歹徒唯一的最愛,其他熱門的目標還有台灣、南韓、法國與德國。


圖 2:2014 年與鎖定APT 攻擊幕後操縱伺服器通訊最多的國家 (點一下影像可放大檢視)

跟上威脅的腳步

有鑑於鎖定APT 攻擊 數量不斷增加、發動攻擊的困難度不斷下降、防禦的困難度不斷上升,網路安全人員最重要的是從預防到偵測的心態轉變。也就是說,企業必須接受APT 攻擊 勢必攻陷其網路的事實,因此,任何黑名單的機制都將無法遏止有心的駭客。

建立威脅情報是對抗鎖定APT 攻擊的重要關鍵。透過外界的各種報告以及內部的歷史記錄和即時監控資料來了解歹徒所用的工具、技倆及手法,能有助於建立強大的入侵指標 (Indicators of Compromise,簡稱 IoC) 資料庫,這將成為企業採取行動的基礎。但企業不應僅止於了解這類攻擊,還應建立及訓練一些事件應變團隊,並且教育員工、合作夥伴以及上下游廠商認識社交工程技巧與資訊安全的概念,以降低鎖定APT 攻擊 的相關風險。

如需詳細的說明,請參閱我們的鎖定APT 攻擊趨勢:2014 年度報告

 

 

原文出處: https://blog.trendmicro.com/trendlabs-security-intelligence/how-targeted-attacks-changed-in-2014/

<兒童網路安全>父母該告訴孩子的六個上網規則

 

作者:趨勢科技全球安全研究副總裁Rik Ferguson

兒童安全座椅 ISKF

在今日,想確保兒童網路安全要比以往任何時候都更加複雜,因為現在包含了家中所有的電腦、手機和平板電腦。每個設備都該成為安全計畫的一部分。

為孩子們建立更加安全的網路環境需要父母權威加上家庭內互相信賴。父母權威可以延伸到電腦軟體內的家長監護功能。

互相信賴包括了教育孩子在安全的數位生活裏什麼該做和什麼不該做,並且將網路最好最有趣的部分展示給他們。

這裡有些建議可以幫助你開始。

 

  • 將家用電腦放在最常被看到的地方。

如果孩子們有自己的電腦或行動裝置,使用管理者帳號和帶有密碼保護家長監護功能的安全軟體來控制他們使用。使用管理者帳號來防止在孩子的電腦上建立新的使用者帳號。密碼保護大人電腦和帳號以防止孩子使用。

 

  • 為孩子建立使用電腦的時間限制。

這包括了什麼時候可以使用自己的個人設備和每週內可以使用多長的時間。

 

  • 跟你的孩子談論什麼網站可以去,什麼不能去。

解釋你為什麼在意和如果他們不按照規定會有什麼後果,你可以使用家長監護功能來加以強制執行。

繼續閱讀