Linux 威脅情勢報告重點摘要

隨著 Linux 普及率不斷成長,其受攻擊面也不斷擴大,企業正面臨一項迫切問題:企業雲端環境內執行的所有 Linux 執行個體,其安全性該由誰負責?

絕大多數雲端環境都是以 Linux 為建構基礎,而且絕大多數雲端供應商,其服務也都架構在 Linux 上。公有雲正逐步移轉至開放原始碼作業環境,而 Linux 正是背後的主導力量。

Linux 的優勢來自於開放原始碼的設計與廣大的支援網路。Linux 採模組化設計所以容易擴充,能滿足眾多使用情境的需求。Linux 的價值在於它是資料中心關鍵工作負載與雲端運算環境最容易取得而且又穩定的解決方案。目前 Linux 存在著多種版本,根據我們的調查,光是一家企業就可能擁有多種不同 Linux 版本 (Ubuntu、Redhat、Amazon 等等)。它的應用無所不在,這是它自然發展的結果,其穩定性和客製性對每一個人來說都已足夠。

這一切不禁讓人思考一個問題:您企業有誰專精 Linux?有誰負責您雲端環境所有 Linux 執行個體的安全?

繼續閱讀

分析 Pegasus 飛馬間諜程式所用的 ForcedEntry 零點選 iPhone 漏洞攻擊

Citizen Lab 發布了一項有關 iPhone 最新威脅「ForcedEntry」的報告。這個零點選 (zero-click) 的漏洞攻擊手法似乎能夠繞過 Apple 的 BlastDoor 安全機制,讓駭客直接存取裝置而不假使用者之手。

分析 Pegasus間諜程式所用的 ForcedEntry 零點選 iPhone 漏洞攻擊
分析 Pegasus間諜程式所用的 ForcedEntry 零點選 iPhone 漏洞攻擊

Citizen Lab 最近發布了一份報告,內容詳述 9 名巴林的人權分子如何遭到精密的 iPhone 漏洞攻擊。這些人權分子據稱遭到以色列 NSO Group 駭客公司的 Pegasus (飛馬) 間諜程式攻擊,經由兩種 iMessage 零點選 (zero-click) 漏洞攻擊手法駭入其 iPhone:其一是 2020 年發現的 Kismet,其二是 2021 年最新發現的  ForcedEntry。零點選攻擊手法可說是一種相當精密的威脅,因為它有別於一般惡意程式,完全不假使用者之手就能感染裝置。前述兩種手法當中,後者又特別值得關注,因為它能繞過 Apple 的 BlastDoor 安全機制,而該機制正是專為防範零點選攻擊手法而生。 

根據 Citizen Lab 的報告,Kismet 攻擊手法的流行期間是從 2020 年 7 月至 9 月,針對的是使用 iOS 13.5.1 至 13.7 的裝置,自從 Apple 在 9 月份推出 iOS 14 更新之後就已經失效。接著在 2021 年 2 月,NSO Group 開始推出能夠繞過 BlastDoor 保護的零點選漏洞攻擊手法,也就是 Citizen Lab 所稱的「ForcedEntry」。國際特赦組織 (Amnesty International) 旗下的 Amnesty Tech (集合了全球數位人權專家與資安研究人員) 也在這段期間觀察到 iMessage 零點選漏洞攻擊相關的活動,並將它命名為「Megalodon」。 

繼續閱讀

物聯網的安全問題,威脅和防禦

物聯網(IoT ,Internet of Thing)的應用已經變得相當廣泛,所以它安全性的發展也必須能夠跟上。本文裡探討了物聯網安全的基礎知識,有助於框定其範圍、為什麼必要以及該如何實現。

什麼是物聯網裝置?


首先我們要定義物聯網裡的「物」,因為物聯網裝置的多樣性讓物聯網的範圍變得如此廣泛,其安全性也備受挑戰。物聯網裝置的主要特徵是能夠連接網路,並且透過資料的收集和交換與環境互動。裝置通常具備有限的運算能力並只有少數特定的功能。由於裝置如此的多樣性,有無數的方式可以將物聯網應用在各種不同的環境。

對一般使用者來說,智慧家庭展示了物聯網裝置是多麼容易使用。使用者只需要購買這類裝置,就可以更新家庭保全系統(藉由智慧安全鎖、IP攝影機和動作感測器)或改善娛樂系統(藉由智慧電視、智慧音箱和連網游戲機)。物聯網裝置通常也具備可攜性,能夠連接任何網路。一個典型例子是使用者可以將自己的裝置從家裡帶到辦公室(如智慧手錶和電子書閱讀器)。

雖然多樣性讓使用者有無數種裝置可選擇,但這也是物聯網碎片化的原因之一,並且帶來許多的安全問題。產業缺乏遠見和標準化導致了相容性問題,這也讓安全問題複雜化。裝置的可攜性讓惡意威脅更有可能侵害多個網路。除了這些問題以外,物聯網安全還有其他必須解決的問題。

物聯網存在哪些安全問題?


雖然物聯網裝置在討論物聯網安全時佔了相當大的比重,但將所有焦點放在它身上並無法全面性地說明物聯網安全的必要性以及其所包含的內容。今日有許多因素使得物聯網安全變得至關重要。

繼續閱讀

發錯郵件真糗!企業資料外洩逾7成為內部因素

再寄送電子郵件時,以下的狀況是否似曾相識:

你是否有發生過以下的糗事?
⬜將信件傳送給非收件人,只因為名字很像?
⬜寄出了錯的附件檔,還是對方提醒才知道?
⬜將BCC和 CC 欄位弄錯,曝光了不該不曝光的 email?

一時不小心的錯誤操作不只當時很糗,,可能會釀成貴單位資料外洩!



當業務機密及客戶的資料外洩,會給企業帶來致命的傷害。本文將介紹因為「手機/筆電/隨身碟等裝置遺失」、「誤發電子郵件」、「內部非法盜用資料」所導致的企業資料外洩,以及員工應採取的對策。

導致企業資料外洩的內部因素為何?


聽到企業的資料外洩時,是不是會聯想到源於網路攻擊的惡意入侵等外部因素呢?但其實員工疏失、非法行為等內部因素所占的比例更大。

根據日本網路安全協會(JNSA)公布的「2018年資訊資安事件調查報告書」,企業內發生資料外洩的原因有7成以上為內部因素。其中最多的是「遺失、遺忘」占整體的26.2%,接著是「不當操作」占24.6%。還有「內部犯罪、內部非法行為(2.9%)」、「將資訊非法帶出(2.3%)」等非法行為。接著讓我們分別探究其發生的原因。

繼續閱讀

山寨臉書粉專,假冒梨記餅店銷售中秋月餅禮盒


中秋網購禮品傳心意 小心一頁式購物詐騙橫行

【2021年9月14日,台北訊】中秋節腳步接近,今年為配合防疫無法與親友「疫」起烤肉團聚,民眾多透過網購中秋禮品的方式來表達祝福心意,然看準民眾網購需求增加,詐騙集團也伺機搶發中秋財。根據全球網路資安解決方案領導廠商趨勢科技 (東京證券交易所股票代碼:4704) 統計,在台灣「一頁式購物詐騙」為網路詐騙類型中占比(58%)最高的類型,光在今年5月至8月就偵測到逾377萬筆!近期臉書也出現了一頁式詐騙粉絲頁,假冒知名商家銷售月餅禮盒,以低於市售行情優惠的價格引起民眾興趣,但往往付了錢卻收不到商品。趨勢科技提醒民眾,居家網購禮品的同時,務必多加留意,避免誤入有心人士設下的陷阱,滿滿的心意卻換來一場空!

近期臉書出現了一頁式詐騙粉絲頁,假冒知名梨記餅店銷售月餅禮盒
近期臉書出現了一頁式詐騙粉絲頁,假冒知名梨記餅店銷售月餅禮盒
繼續閱讀