兒童玩具製造商 VTech ,520萬家長及兒童個資檔案外洩

認識 VTech 資料外洩所帶來的風險

在感恩節期間,兒童電子玩具製造商 VTech 出面證實該公司發生了一起資料外洩事件,全球約有將近 500 萬名家長和 20 萬名兒童因而受到影響。

iskf0903-2

根據最新的報告顯示,外洩的資料當中包含了家長的姓名和住址、兒童的姓名和年齡,以及影片、照片、音訊檔案和聊天記錄。一項獨立分析指出,駭客有可能從這些失竊的資料當中拼湊出照片、影片、音訊、聊天記錄與其對應的兒童、家長和居住地址。

最壞的情況是,這些資料可能讓駭客建立一套完整的兒童檔案,包括:姓名、年齡、家長姓名、居住地址,並且從聊天記錄當中取得一些只有兒童信賴的大人才知道的訊息,例如兒童最喜歡的玩具以及兄弟姊妹姓名。

就目前看來,這樣的情況尚未發生,因為造成此次外洩事件的駭客表示他們會好好保管這批資料,並且不會將它出售。此外,在我們所監控的一些地下市場上也還看不到這批資料的蹤影,但情況隨時可能轉變。

家長該做些什麼

若您的小孩也是 VTech 產品的使用者,那麼敬請關注這事件的後續發展,隨時留意 VTech 官方網站是否有任何最新消息。截至目前為止,VTech 尚未提供太多相關資訊,但隨著調查進一步發展,隨時可能會有最新訊息發布。除此之外,也請小心提防歹徒對您和您的孩子發動網路釣魚攻擊。您可採用一套資安軟體 (例如趨勢科技PC-cillin雲端版) 來保護您的系統和裝置免於網路釣魚攻擊。 繼續閱讀

如何避免成為下一個摩根大通:分析十年來的入侵外洩事件

摩根大通及其他金融機構成為了一起持續多年的網路攻擊活動受害者,(請參考: 美國最大銀行摩根大通被駭,8千多萬家庭及企業資料遭竊取)如果說這駭人聽聞的消息能夠教導我們什麼,那就是全國最大的金融機構在面對駭客攻擊時也還是非常脆弱。這一波有近1億筆的客戶資料被竊,而美國各地和其他地方的金融機構都無疑地會想知道自己是否會成為下一個。這並不令人驚訝,因為金融機構所擁有的資料類型恰恰是駭客所想要的目標。

但你可能會很驚訝地發現,它們並非美國最常被攻擊的產業。事實上,根據趨勢科技的最新研究發現,它只佔過去十年來有記錄資料外洩事件的10%,。而且當談到身分竊盜,它甚至並非前三名。

 

有關資料外洩的真相

為了要揭開過去十年來資料外洩趨勢的真相,趨勢科技分析了非營利隱私權資訊交流中心從2005至2015年的數據,做出了兩份互相搭配的「跟著資料走」報告。對這段時間區間進行深入地研究,讓我們能夠準確地去演繹其模式和趨勢。我們發現零售業是到目前為止被攻擊得最慘的產業,佔這段時間內資料外洩事件的47.8%左右。金融業遠遠落在其後,以10.2%排在第二,再來是醫療保健(5.5%)。

事實上,根據趨勢科技的分析顯示,類似於政府機構,金融業有著一個很明顯的模式,資料外洩事件會在某年突然出現高峰(2006年,2010年)之後接著數年下降。這些年資料外洩事件數量的下降可能是因為產業會因為重大事件而實施新的政策、協議和程序。

10%仍然是資料外洩相當大的數目,而且我們也必須要記住,這僅僅是對有記錄事件的分析 – 可能有更多是我們所不知道的。這些機構會儲存的資料類型通常都是駭客所高度關注的。可以快速而方便地貨幣化 – 通常會利用偽造信用卡、支付帳單詐騙和從受害者銀行帳戶轉出。此外,跟其他產業的攻擊者會有一兩個特別青睞的資料外洩方式不一樣,遺失或被竊,駭客或惡意軟體,內部威脅和無意洩漏等事件在這十年來相當均勻地分佈著。但是,或許是因為新政策和程序所發揮的積極效果,遺失或被竊事件持續下降,但是駭客攻擊,惡意軟體和內部威脅卻在增加。 繼續閱讀

分析十年來的資料外洩事件-零售業

如果對網路安全掉以輕心,最終可能會付出更加昂貴的代價。在Target資料外洩一例中,資訊長Beth Jacobs在三個月後就被迫辭職。

 

隨便瀏覽一下過去幾年的新聞頭條,可能會覺得資料外洩事件幾乎都發生在零售業。似乎從2013年12月發生一起重大事件 – 駭客竊取了7000萬筆的Target資料外洩客戶資料之後,攻擊就如同滾雪球一般越來越多,直到現在。但這並不完全是故事的全部。

最新的趨勢科技研究告訴了我們,雖然零售業是金融卡片資料外洩事件最大的受害者,但整體來說,醫療保健、教育和政府部門在過去十年間發生更多起事件。如果我們想要阻止壞蛋們,就必須仔細地研究一下原因。
DLP

繼續閱讀

” 我的資料處在危險中嗎?” 分析近十年的資料外洩事件

我們都還記得近年來最嚴重的一些資料外洩事件。在2007年T.J. Maxx被攻擊者竊取了1億筆的資料。還有更近一點對美國零售業者Home Depot(1.09億筆)和Target資料外洩(1.1億筆)的攻擊。另外還有在2009年受Heartland Payment System資料外洩事件影響的1.3億名客戶,或是去年在一起嚴重入侵事件中所影響的1.45億名eBay使用者。

DLP3

問題是,當我們讀到這些事件時,重點往往放在公司本身,他們的客戶及他們可能遭受影響的後果。

雖然這點並沒有什麼錯,但是檢視被竊資料可能也很有幫助:什麼被偷了,為什麼被偷跟去了哪裡?有了這些問題的答案,企業可以對攻擊者有更好的了解及加以防禦。

 

什麼被偷了?

跟著資料走:剖析資料外洩並揭開迷思 這份報告中,我們分析了大量2005年和2015年間在美國公開披露的資料外洩事件數據,整理自加州非營利機構 – 隱私權資料交流中心(RPC)。

雖然各產業有所不同,但我們發現就一般來說,個人身份資料(PII) – 姓名、地址、社會安全號碼、出生日期、電話號碼等是過去十年最普遍被竊的資料類型。但有兩點需要說明:

  1. 我們的分析結果發現,比方說,如果PII資料已被外洩,那有22%的機會金融記錄也會受害,23%的機會醫療記錄會被竊取。相反地,只有8%的機會讓支付卡細節被取得。這取決於情況和攻擊者的目標。
  2. PII在網路犯罪地下市場的價值近來已經顯著的下降,因為供給超過了需求。平均而言,價格從去年的4美元降至2015年的1美元。但是還是有許多網路犯罪駭客可以利用這些資料賺錢,透過身份詐騙、假退稅申請、申請貸款或信用卡、註冊假帳戶、出售給行銷公司及進行垃圾郵件和網路釣魚攻擊。

繼續閱讀

破除資料外洩迷思:誰在竊取你的資料?

 

攻擊 入侵 駭客 一般 資料外洩

看到有關資料外洩事件的最新消息,抱持一定程度的質疑相當重要。因為,這類重大新聞固然吸睛,但不一定能呈現事情的全貌。反之,歷經十年時間所蒐集的數據,卻能讓我們從中找出一些重要脈絡,分辨事實和迷思,釐清到底是誰在竊取我們的資料,以及背後的動機。

這就是趨勢科技最新一份報告的作法:跟著資料循線追查:解構資料外洩事件及破除迷思 (Follow the Data: Dissecting Data Breaches and Debunking Myths),這份報告是根據美國民間公益團體 Privacy Rights Clearinghouse (隱私權情報交換所,簡稱 PRC) 於 2005 至 2015 年間所蒐集的公開揭露資料分析撰寫而成。我們希望趨勢科技的客戶在掌握這份資訊之後能更懂得如何防範資料外洩。

內賊和外賊

主流媒體上所播報的網路攻擊與資料外洩事件,大多將焦點放在駭客、惡意程式作者、暗中活動的國家級駭客,以及到處肆虐的網路犯罪集團。但這並非全貌。過去十年來,資料外洩的原因還包括:

  • 內賊蓄意外洩:心懷不軌卻擁有權限的員工竊取資料。
  • 遺失或失竊:行動裝置、筆記型電腦或紙本文件。
  • 不小心透露:員工因人為疏失而導致資料外洩。
  • 支付卡詐騙:利用磁條資料讀取裝置來竊取卡片資料。

繼續閱讀