Android 並非唯一受害者, iOS 也遭遇漏洞攻擊

惡意 App 程式和網站威脅在經過多年的急速成長之後,行動裝置威脅在2014年第一季終於開始出現成熟的跡象。除了原本的行動裝置威脅之外,Android™ 平台還出現了可能讓裝置「變成磚塊」(完全無法使用) 的軟體漏洞。

 

最近,一些軟體漏洞相關的事件證明,即使是自訂的 App 程式權限也可能被駭客躲過。一個最新發現的 Android 平台漏洞可能導致裝置陷入永無止境的重新開機循環,變成完全無法使用的「磚塊」

不過,Android 並非唯一的受害者,第一季 iOS 使用者也同樣遭遇到所謂的「goto fail」漏洞。此漏洞一旦被攻擊成功,iOS 系統上用來將網際網路連線加密以防止網站連線遭到竊聽或挾持的 Secure Sockets Layer (SSL) 功能將因而失效。結果呢?任何使用者透過公共 Wi-Fi 網路發送、張貼的資料或任何線上活動,都可能被歹徒看光光,甚至遭到惡意篡改。

IOE Bricks and bugs showed a more mature mobile threat landscape.docx
「越來越多的網路犯罪者開始轉移目標,紛紛搭上行動裝置的熱潮與普及列車,更何況行動裝置不像電腦那樣受到嚴密防護。未來我們勢必看到更多行動裝置平台的漏洞,尤其是 Android,因為該平台擁有廣大的使用族群。」

—Kenny Ye (行動裝置威脅研究員)

 

851 215 FB Cover promotion812

萬物聯網時代,企業必要掌握的資安四大面向

萬物聯網資訊安全中心  多層次的資訊安全中心控管
萬物聯網駭客攻防手法  深度分析APT攻擊,建立完整的防禦架構
萬物聯網雲端防護架構  私有雲 、公有雲、混合雲的資訊安全
萬物聯網行動安全機制  企業行動裝置安全策略

當萬物聯網IoE(Internet of Everything)正待崛起,美國著名研究機構更看到比現今經濟大上30倍的發展契機;引領企業資安布局的您,該如何預見具前瞻價值的資安趨勢,為「萬物可聯網‧無處不資安」的時代及早準備?【即刻報名!!CLOUDSEC 2014企業資安高峰論壇】

 

物聯網 (IoT)安全趨勢:駭客經由銷售櫃台 (POS) 系統發動大規模資料外洩奇襲

IOE 萬物聯網 (IoE)可能的攻擊:駭客經由銷售櫃台 (POS) 系統發動大規模資料外洩奇襲

在零售業一起可能是有史以來規模最大的資料外洩事件當中,駭客竊取了大約 4,000 萬名客戶的信用卡/現金卡資料。該零售業者總計大約有 7,000 萬名客戶的個人資料落入駭客手中,歹徒成功入侵了數十年如一日的老舊銷售櫃台 (POS) 系統網路。

IoE :重大資料外洩時間表 事件Attackers went on an unexpected spree with massive breaches via PoS systems.docx

然而,資料外洩事件並非僅侷限於美國,南韓一家金融監理機構也在一場類似的攻擊當中損失了大約 20 萬名客戶的信用卡資料。

POS 系統防護不易,但攻擊上卻相對簡單。這類系統有三種可能的攻擊管道:駭入 POS 裝置、駭入網路通訊、攻擊特定伺服器。事實上,光是本季我們就看到多個 POS 惡意程式家族,包括:會檢查是否有信用卡資訊可竊取的 ALINA、會運用 Tor 洋蔥路由器來隱藏行蹤的 FYSNA,以及會將竊取到的資料上傳至幕後操縱 (C&C) 伺服器的 HESETOX。更糟的是,我們在 2014 年第一季所發現的 POS 惡意程式數量是 2013 年一整年的七倍有餘。

此外,大型資料外洩事件還需花費龐大的資源來處理,因為銀行必須將每張信用卡的更換成本 ( 3 至 5 美元) 乘上受害者數量。

所幸,網路系統管理員可採取一些進階威脅防護方案來保護其 POS 系統網路以防範資料外洩,進而避免發生嚴重的後果。由於每一個網路皆有其獨特性,因此他們可以利用客製化的解決方案和防禦策略來防範攻擊。

「資訊及通訊技術 (ICT) 產業的大多數人在心態上都應假設自己已經遭到入侵。有了入侵應變與矯正措施,企業就能維持正常營運而不怕被疲勞轟炸,也不怕因事件而倒閉。」

—JD Sherry (技術暨解決方案副總裁)

 

新的物聯網 (IoT) 裝置出現瑕疵
市面上多款物聯網 (Internet of Things,簡稱 IoT) 裝置成了人們放大檢視的焦點,因為研究人員在上面發現了一些大剌剌的漏洞。 繼續閱讀

雲端讓資料外洩的機率和成本越來越高

資料外洩一直是企業必須面對的一項風險。一位不滿的員工,或者單純的檔案櫃沒有上鎖,就能造成敏感資料外洩,導致高昂的財務、信譽與法律損失。

 

DLP3

IT 不斷演化的結果為網路犯罪者帶來許許多多的攻擊管道
儘管如此,隨著 IT 逐漸成為企業各單位的營運核心,這類事件發生的頻率和嚴重程度只會不斷擴大。現在,光是利用網站平台的一個小小漏洞 (如 Adobe Flash),駭客就能取得寶貴的資訊,掌握登入資訊,或者找出供應鏈上的弱點。近年來的一些大型資料外洩事件包括:

  • 美國 Target 連鎖超市的銷售櫃台系統 (POS) 去年冬天遭網路犯罪者透過一位維護 Target 基礎架構的 HVAC 承包商的人員入侵。
  • 2012 年 LinkedIn 社群網站因網路遭駭客入侵而洩漏超過 6 百萬筆未使用加料雜湊值的密碼 (Unsulted Password)。
  • 可口可樂 (Coca-Cola) 因多部筆記型電腦失竊而遭到突襲,導致 74,000 多筆現職與離職員工資料外洩。

上述資料外洩事件的原因,從 PC 實體安全措施不足到企業網路弱點不等,顯示今日科技化企業在防範攻擊方面所面臨的挑戰涵蓋範圍廣泛。除此之外,雲端運算正逐漸融入 IT 系統當中,使得網路安全工作變得更加複雜,即使雲端現已增加了新的功能來減少 IT 流程與成本,情況依然相同。

根據 IDC 估計,未來六年雲端相關技術將占網際網路及通訊資產支出的 90%。儘管雲端正快速崛起,但它仍舊是多數企業最頭痛的安全問題。

雲端如何導致資料外洩
為何雲端和資料外洩的風險息息相關?基本上,使用某種雲端服務,不論是偏向消費導向 (如 Dropbox) 或是屬於專業人士工具 (如 Adobe Creative Cloud) 或者是企業自動化平台,IT 部門至少必須將一部分的掌控權交給第三方供應商。

Cloud7

JumpCloud 共同創辦人 Rajat Bhargava 告訴紐約時報記者:「毫無爭議地,當您不擁有該網路時,基本上就等於對外開放,而且您無法掌控其軟體。基本上,相較於將資料儲存在企業內部,雲端就是較不安全。」

企業的安全也越來越受制於員工,因為員工會使用一些普遍缺乏安全機制的雲端應用程式與工作流程,進而危及企業敏感資料。例如,2014 年 Ponemon Institute 研究機構發表的「雲端加密趨勢」(Trends in Cloud Encryption) 研究報告指出,雖然幾乎所有受訪者都計劃將公司資訊移轉到雲端,但他們的作法卻很隨便

  • 59% 的受訪者表示他們在基礎架構服務 (IaaS) 和平台服務 (PaaS) 上存放的資料皆未經過加密。同樣的數字對軟體服務 (SaaS) 而言則是 45%。
  • 26% 的 IaaS/PaaS 資料與 39% 的 SaaS 資料已經過加密,其他資料安全機制則分別涵蓋 15% 與 16% 的應用程式資訊。
  • 19% 的受訪者視 SaaS 安全為客戶和供應商的共同責任。此數字在 IaaS/PaaS 方面則有所不同,僅有 22% 認為供應商須負起完全的責任,這類雲端的安全 (如果稱得上安全的話) 基本上還是靠使用者自己來保障。

如同該機構的研究發現,當企業必須承擔雲端安全的責任時,許多企業做的並不夠。未加密的資料根本就是招人覬覦,一旦失竊,資料便立即可用。想到這點,就不難理解為何雲端能大幅提高動輒數百萬美元的大型資料外洩事件發生風險。

使用雲端可能提高大型資料外洩的發生機率
Ponemon Institute 另一份由 Netskope 贊助的報告提出了一項所謂的「雲端加乘效應」,隨著企業使用越來越多的雲端服務,企業暴露在資安事件的風險就越高。基本上,每增加 1% 的雲端服務,資料外洩的機率就上升 3%。

Netskope 創辦人暨執行長 Sanjay Beri 指出:「想像一下,若資料外洩的機率會因為您使用雲端而增加三倍的話,這就是企業 IT 人員將面臨的挑戰,而他們也開始意識到自己必須調整安全措施來因應。」 繼續閱讀

怪咖自拍的第一堂課:如何拍好搞怪的自拍照

 

截至 2013 年 10 月為止,Instagram 上大約有 3,500 萬張自拍照。不論您是否已經加入或考慮加入他們的行列,以下是一些關於搞怪自拍的一些建議。

(請務必讀完整篇文章,我們將在最後揭曉如何保護您的自拍相簿和您最愛的自拍利器:您的智慧型手機。)

1.完全不知所云

來源

請拿捏好無厘頭和詭異的平衡點。成功的搞怪自拍應該要讓人有點摸不太透,讓觀眾懷疑「她是刻意要裝扮成浴墊星球來的土匪嗎?」

2.忠實記錄錯誤

來源

這是您真實公開您不完美一面的機會。勇敢展現您赤裸裸的靈魂。即使您得透露您就是喜歡用洗臉槽吃泡麵也無所謂。您的觀眾或許會完全喪失對您的敬意,但這就是真正的自拍藝術家忠實呈現的代價。

三、忽略周遭環境

來源

自拍之所以稱為「自拍」,就是因為你才是重點。幹嘛去在意背景裡有誰或有哪些東西呢?亂入者永遠不會是個問題…就算你的頭看起來像是駱駝的早餐。

四、Photoshop… 儘管給它用下去

來源

假使變造相片是不對的話,那影像編修軟體根本就不該發明。合不合理,不重要。

儘量修改您的搞怪自拍看看您能變出什麼花樣。

五、假裝太陽在幫您拍照……(由上往下拍)

來源

甜美的笑容和迷人的雙眼真是太平凡了;該來點不同的。利用從上而下的角度,眯眼皺眉來個奇怪的表情。還需要更多靈感嗎?想像一下自己在下列幾種情形:

  • 阿媽剛拿給你一張全新的鈔票,而你卻懷疑地檢查是否有偽造的痕跡。
  • 您剛偷了鄰居的信,然後對著光正在看看裡面的內容。
  • 您正在切斷老闆的監視攝影畫面,好對他的地毯進行報復。 。

六.或者,假裝您的腰帶扣環在幫您拍照(由下往上拍)

 

來源:匿名

雙下巴。大鼻孔。皺眉頭。這就是由下往上照最好的結果。可以提醒你脖子看起來就像是條沙皮狗。

七、什麼光源都不重要

來源

環境光、柔光、硬光… 您有數不清的人像光源可選。但為何要選擇任何一種光源呢?拋棄平凡的光明,來點前衛的黑暗如何?

保護智慧型手機最好的方法

只要幾個毫不費力的步驟,您就能保護您的智慧型手機以及裡面收藏的無數自拍:

  1. 只用你可以信任的應用程式來分享照片,下載自知名且具有良好信譽的網路商店。
  2. 在你的Android或iPhone上使用行動安全防護軟體,如趨勢科技安全達人」免費行動防護App,以防止網路釣魚、間諜程式和病毒。
  3. 保護你的手機隱私。比如:
    安裝裝置協尋程式
    使用可遠端清除資料的程式
    啟動裝置遠端資料清除功能
    使用內建的鎖定功能

請參考是如何進行的一些有用提示

 

@原文出處:Awkward Selfies 101: How to take an awful picture of yourself

FB_banner0331-2

CLOUDSEC 2014 企業資安高峰論壇一次給你:物聯網(IoT)時代,企業必要掌握的資安四大面向

FB Cover_851x315萬物聯網時代,企業必要掌握的資安四大面向

萬物聯網資訊安全中心  多層次的資訊安全中心控管
萬物聯網駭客攻防手法  深度分析APT攻擊,建立完整的防禦架構
萬物聯網雲端防護架構  私有雲 、公有雲、混合雲的資訊安全
萬物聯網行動安全機制  企業行動裝置安全策略

當萬物聯網IoE(Internet of Everything)正待崛起,美國著名研究機構更看到比現今經濟大上30倍的發展契機;引領企業資安布局的您,該如何預見具前瞻價值的資安趨勢,為「萬物可聯網‧無處不資安」的時代及早準備?

【CLOUDSEC 2014企業資安高峰論壇】橫跨亞太6大地區、今年也已經邁入第4年了。今年將有頂尖資安專家、國內外的頂尖資訊業大廠以及重量級的產業CIO,針對物聯網趨勢深入剖析、前瞻資安即將面臨的挑戰;更針對當前最受矚目的APT攻防手法、雲端虛實防護及BYOD行動商務等資安議題,提出具體可行的創新解決方案與成功案例分享。

如果說站在巨人的肩膀上看世界,那麼您更不該錯過這場【CLOUDSEC 2014資安高峰論壇】,數十個資訊攤位,數十場的精彩議程,您千萬不能錯過。站上雲端看資安,無論未來與現在都將盡收眼底,一覽無遺。

————————————————————————————

CLOUDSEC 2014 企業資安高峰論壇”最後報名倒數計時

日期:2014 .08.12 (週二)
時間:08:30~16:40
地點:台北國際會議中心1 F台北市信義路五段1

  • 現在參加報名活動並推薦給好友,還有機會抽 iPad Mini
  • 活動當天還有精美攤位禮、問券禮以及幸運抽獎

————————————————————————————

上午議程 :

CloudSec1

下午議程 : 繼續閱讀