《資安新聞週報》相同帳密惹禍! 淘寶2059萬筆帳號遭測試攻擊/詐騙手法花招百出 ATM解除分期付款設定排第一

本周資安新聞週報重點摘要,本文分享上週資安新聞及事件。你將會看到新聞的簡短摘要及原文連結來閱讀更詳細的見解。

 

news2

相同帳密惹禍! 淘寶2059萬筆帳號遭測試攻擊  iThome

使用同一組帳號密碼在不同的網路服務通行到底有多危險?或許中國近期發生的案例能給大家借鏡參考。
中國有大陸駭客團體透過從他處取得的9900萬筆帳密資料,對淘寶網進行比對測試,竟發現有多達2059萬個帳戶真實存在,並成功取得部分帳號進行詐騙之用。

編按:小編提醒大家網拍購物,勿用臉書當萬用帳號

繼續閱讀

不讓你的信用卡帳密等個資遭駭的四個方法

PC-cillin 2014 雲端版不讓你的信用卡帳密等個資遭駭的四個方法

本部落格曾發布:十大駭客最愛網釣誘餌,淘寶、花旗銀行、萬事達卡、Paypal 皆入榜,其中來自中國的淘寶網在電子商務網站列為最常被偽造成釣魚網頁的第一名。

公司名稱/網站 釣魚網站數量
淘寶網 1691
eBay 504
Amazon.com 251

身份竊盜就是你的個人資料被一或多個網路犯罪份子竊取,然後用來冒充你。往往並不滿足於取得你的信用卡資料、銀行帳戶和社群網路來從你身上竊取金錢。一路往下,竊賊們會從你的帳號收集其他資料,用來取得你親密朋友、家人和同事的敏感資料。在某些案例中,不法份子甚至會用他們從你電子郵件和社群網路所取得的私人訊息來公然讓你難堪,損傷你的名譽。

是的,網路可以是個危險的地方,但有許多方法可以讓你保護自己免於身份竊盜或是其他的網路威脅。身份竊盜防護有四個主要部分:

  1. 管理你的帳號密碼
  2. 辨識和處理網路釣魚郵件
  3. 避免不良網站,封鎖網頁威脅
  4. 控制自己暴露在社群網路上的貼文

最近大舉入侵台灣的勒索軟體 Ransomware也經常使用網路釣於信件手法,達到綁架電腦的目的。比如勒索軟體假冒 Chrome,Facebook 和 PayPal發網路釣魚電子郵件,趨勢科技PC-cillin雲端版防毒軟體,先進的網路釣魚(Phishing)防範技術能協助您避免掉入這些詐騙陷阱。

PC-cillin 雲端版跨平台同時支援Win、Mac及Android手機與平板,立即下載試用

Windows10Banner-540x90v5

管理你的帳號密碼

身份竊盜可以從取得你的電子郵件地址開始,利用Google搜尋就可以相當輕易地做到,網路上也可以找到許多電子郵件查詢服務。對於許多網路帳號來說,你的電子郵件地址也是你的使用者名稱。只要有了這資訊,網路犯罪份子剩下要做的就只是猜測你的密碼來進入你的帳號。

為了對抗密碼破解,你應該在每個不同帳號都用不同的密碼,而且這些密碼要很難被猜到。建議使用的密碼長度至少要十個字元,包括字母(大小寫)、數字和特殊符號的組合。「特殊」符號指的是那些你需要按住SHIFT鍵,加上任意數字所打出的符號。值得注意的是,根據服務的不同,你的密碼長度可能有所限制,或可能不能使用特殊符號。

如果你有很多網路帳號,那麼如果你要為每個帳號設定不同密碼,就有可能無法記住所有的密碼。你可以用趨勢科技PC-cillin 雲端版內建的密碼管理 通來管理密碼,這讓你可以在你的筆記型電腦或智慧型手機上儲存任意數量的密碼,然後不用記住每個帳號的密碼就可以用它們來登錄到你的帳號。你所需要做的就是記住進入你密碼管理通帳號的密碼。密碼管理通也會幫你辨識容易被猜到的密碼,並幫助你選擇更強力的密碼。

辨識和處理網路釣魚(Phishing)郵件

有了你的電子郵件地址,網路犯罪份子也可能會寄送釣魚郵件給你,目的是透過這些精心偽裝成來自合法機構電子郵件內的連結,來誘騙你進入惡意網站。一旦你連上這些網站,就可能被騙去輸入個人資料或是馬上遇上惡意軟體來感染你的系統。

有種可行作法能夠解決這問題。請不要點擊任何電子郵件內的連結。如果你收到聲稱來自你擁有帳號公司的電子郵件內含有連結,另外寄一封電子郵件跟該公司確認原始電子郵件的真實性。

避免不良網站,封鎖網頁威脅

不過就本質來看,光靠個人自律是不夠的。你需要安全軟體來幫你遠離惡意網站和封鎖可能攻擊你電腦的網路威脅。

趨勢科技PC-cillin 雲端版擁有一套豐富的工具來保護你對抗網路威脅。在「控管你家孩子上網」文章裡,展示了這個PC-cillin設定畫面,可以用來設定針對網頁威脅的選項。

 趨勢科技PC-cillin 2014雲端版擁有一套豐富的工具來保護你對抗網路威脅

有三個主要的功能建議你使用,都可以在這畫面上看到:(1)封鎖具有潛在危險的網站,(2)在支援的Web瀏覽器中顯示趨勢科技工具列和(3)避免Internet Explorer、Firefox和Chrome瀏覽器執行受感染網站的惡意程式檔。

當啟動網站封鎖功能,趨勢科技PC-cillin 雲端版會阻止你瀏覽任何它已知的惡意網站。新的惡意軟體代管網站會隨時大量的出現,所以如果你在趨勢科技PC-cillin 雲端版能辨識前(透過趨勢科技主動式雲端截毒服務  Smart Protection Network)連上一個不好的網站,趨勢科技PC-cillin 雲端版還是可以封鎖可能感染你系統的潛在惡意腳本。

當啟用趨勢科技工具列,你會看到你進行網路搜尋所出現每個網站的即時評等。下面是一個在Google上搜尋cats(貓)的例子。搜尋結果裡的每個網址旁邊都有一個等級圖示,表示該網址所指向網站的安全性。對於沒問題的網站,你會看到綠色的打勾圖示。如果網站是壞的安全等級,你會看到一個打叉的紅色圖示。透過這種方式,趨勢科技工具列讓你對相關網站是否安全可以一目了然。

PC-cillin 2014 雲端版不讓你的信用卡帳密等個資遭駭的四個方法

繼續閱讀

網路釣魚攻擊ChinaBank客戶,以解除帳號鎖定當誘餌騙個資

password 網路釣魚 phishing

網路犯罪分子在不斷思考更周密的計劃來誘騙使用者交出他們的資料。趨勢科技發現一起網路釣魚(Phishing)郵件會偽裝成來自菲律賓的ChinaBank。透過一個所謂的安全公告(圖一),電子郵件通知使用者帳戶已經被鎖住,他們需要聯絡技術支援好解除帳戶鎖定。裡面提供一個連結讓使用者可以馬上聯絡技術支援。

ChinaBank網路釣魚郵件

 圖一、ChinaBank網路釣魚郵件

 

點入連結後,使用者會被導到一個釣魚網站(圖二),看起來很像ChinaBank的官方網站。這個釣魚網站會先要求使用者名稱和密碼。

假的CN Bank登入網頁

 圖二、假的登入網頁

  繼續閱讀

LINE假拉票真詐騙~”我朋友參加攝影比賽,幫忙一下”是網路釣魚(含 LINE 隱私設定教學)

還記得去年在 Facebook 上瘋傳的假拉票真詐騙~我朋友參加攝影比賽,幫忙一下事件嗎?現在類似的老梗又出現在 LINE 上了!!

小張在上班期間收到以下這則 LINE 訊息,

LINE假拉票真詐騙~"我朋友參加攝影比賽,幫忙一下"是網路釣魚

由於他沒有設定不公開 ID 和做好通訊錄管理,所以這位傳訊息的朋友他並不認識,正在考慮要不要點選連結時,那位受駭人發現自己帳號被盜了,趕緊發出中毒聲明。

這個教訓告訴我們:下次收到朋友訊息,不管是從 facebook ,Skype還是 LINE都別再急著點連結。

如果你真想幫朋友投票,按下連結會發生什麼事?

連上那個網頁後會打開像下面這樣的頁面,請注意其中的「facebook」按鈕

使用者按下「facebook」按鈕後,就會跳出下面的視窗。

LINE假拉票真詐騙~"我朋友參加攝影比賽,幫忙一下"是網路釣魚

這個視窗幾可亂真,但是請注意:網址列裡面的網址並非 Facebook 所擁有(不是 facebook.com)。

接著,使用者輸入資料按下「Login」後,視窗馬上就會關閉(即使隨便輸入錯誤的資料)。這時,這些資料可能就被偷走了。

甚至,即使使用者早就已經登入在 Facebook 裡,這個視窗也會跳出來;事實上,如果使用者是保持登入狀態,那就不該跳出這個視窗。

趨勢科技將其歸類為釣魚網頁,因為:

  1. 僅僅註冊了一年的網址網域 yahoorear.info,跟 yahoo 一點關係都沒有,根本就是混淆視聽的行為
  2. 這個網域過往有很多惡意紀錄,已經被趨勢科技列為惡意網域。

你是LINE 帳密被盜高危險群嗎?

先檢視以下你有幾個LINE被害的高危險使用行為:

  1. 啟動「公開ID」功能
  2. 在公用電腦登入LINE
  3. 同一組帳號密碼走透透,導致Facebook等帳密遭破解,LINE也跟著被盜用
  4. 沒有定期更改密碼
  5. 允許手機通訊錄自動加入好友
  6. 授權LINE 遊戲讀取你和好友的個人資料
  7. 沒有使用電腦版 LINE,卻沒關閉「允許自其他裝置登入」

 

LINE ID 也該有隱私設定

現在我們來學習幾個個人設定,保護 LINE帳號隱私:

1.       定期更改密碼

LINE ID 也該有隱私設定

LINE ID 也該有隱私設定

LINE ID 也該有隱私設定
建議勿在公用電腦登入LINE,設定符號數字英文大小寫混合的高強度密碼,至少三個月定期更換。記住重複使用密碼是幫了網路犯罪份子大忙, 也許106個黑莓機列入不得使用的蠢密碼(含 19 個男女英文名字)可以列入你的參考,順便提醒你,密碼別再12345,521314(我愛你一生一世)了~PE_MUSTAN.A 病毒鎖定 246 組弱密碼刪除檔案

關於更多密碼設定小秘訣,請看這裡 繼續閱讀

【密碼管理】為何80% 的搶匪會在犯案之前先上社交網站查看?

本部落格當中詳細討論過密碼的議題。從最近的大型密碼外洩事件到如何強化你現有的密碼,我們一直不斷強調這串字母與數字的組合有多麼重要,同時也不斷說明如何讓密碼更加安全。但是,如果你的密碼數量已經多到很難一一記住,你該如何是好?以平均每位使用者擁有 10 個帳號的情況來看,相較於網路所提供的各種便利服務,例如:電子郵件、網路購物、網路銀行等等,這數字一點也不令人意外。

但要記住每一個帳號的密碼是一項頗為艱難的挑戰。該如何確保每一個帳號的安全?隨著網站提供的服務越來越多,使用者如何確保自己的帳號安全?

 

你可能遭遇的風險:

身分被冒用:平均每 3 秒就有一件
網路犯罪者可冒用你的身分來進行交易或從事不法行為。這可能導致你必須支付非自願的產品款項或服務費用。身分竊盜事件非常普遍,平均每 3 秒就有一件。此外,根據我們的最新調查,每三個人當中就有一人身邊曾經有人遭遇身分竊盜。

入侵網路銀行帳戶,暗中轉帳
網路犯罪者向來就喜歡入侵並清空受害者的銀行帳戶。光是 2010 年就有超過370 億美元的金額從美國 810 萬個成年人帳戶遭到電子轉帳方式竊取。

搶匪到你家:80% 的搶匪會在犯案之前先上社交網站查看

小偷有可能利用你網路上的資訊到你的住家行搶。某些情報還可能讓歹徒確定你無人在家。根據一項研究顯示,80% 的搶匪會在行搶之前先上社交網站查看受害者的個人檔案
順帶一提這則新聞美駭客利用Facebook竊取郵件帳號被判刑6年 ,新聞指出歹徒鎖定在Facebook上公開郵件位址的女性,然後從這些女性張貼的訊息了解郵件帳號的安全問題與答案,再偽裝成當事人向郵件供應商取得新密碼,並進一步偷取到女性的裸照。請參考你應該開始在網路上說謊嗎?

你的密碼提示問題,網路上找得到嗎?
你的密碼提示問題,網路上找得到嗎?

取得帳號存取權限,發送惡意訊息給你的朋友

他人若取得你網路帳號的存取權限,就可能引來不良的後果。他們可能傳送惡意訊息給你通訊錄上的聯絡人,或者在你的社交網站個人檔案上張貼不當內容。而且,你其他的相關帳號也很可能遭到入侵。

被破解密碼共通性:常見的單字、縮寫、數字序列

使用者經常將密碼視為妨礙他們存取個人資料的障礙。一般典型的密碼都非常簡單,而且都使用常見的單字、縮寫、數字序列 (如:monkey、password、123456)。字典當中的常用字也經常在使用之列。請參考:【圖表】LinkedIn被盜帳號的前30大常用密碼(F開頭髒話和 ILOVEOU 都不是好主意)

對使用者來說,另一項麻煩的問題是記住自己到底有多少個密碼,還有哪個密碼對應哪個帳號。這一點正是造成使用者經常使用重複密碼的原因,10% 的使用者不論任何帳號都使用同一個密碼。.另外常見使用者不是將密碼儲存在某個 .DOC/.TXT 案就是寫在紙上。

10% 的使用者不論任何帳號都使用同一個密碼。.另外常見使用者不是將密碼儲存在某個 .DOC/.TXT 案就是寫在紙上。
10% 的使用者不論任何帳號都使用同一個密碼。.另外常見使用者不是將密碼儲存在某個 .DOC/.TXT 案就是寫在紙上。
10% 的使用者不論任何帳號都使用同一個密碼。.另外常見使用者不是將密碼儲存在某個 .DOC/.TXT 案就是寫在紙上。
10% 的使用者不論任何帳號都使用同一個密碼。.另外常見使用者不是將密碼儲存在某個 .DOC/.TXT 案就是寫在紙上。

以上這些不安全的習慣都可能導致帳號遭到入侵。因此,正確的密碼建立與管理方式應該是使用者最重要的課題。

7 個保護密碼實用的祕訣

  1. 採用隨機組合的密碼並且超過 10 個字元。而且,不能用於一個以上的帳號。
  2. 密碼提示問題的答案,網路上找不到。使用與問題完全不相干的答案。某些網站會讓你建立自己的密碼提示問題。(註)
  3. 遠離網路釣魚攻擊。網路釣魚是一種歹徒誘騙你提供登入帳號密碼的手法。切勿開啟可疑的訊息或點選不明來源的連結。
  4. 定期修補並更新你的軟體。專門竊取資訊的惡意程式會利用軟體的漏洞來滲透系統。這一點也同樣適用於行動裝置。
  5. 整頓你的數位生活。刪除不再需要的帳號。這樣可以消除你舊帳號與新帳號之間的連結。
  6. 仔細篩選你在社交網路上所分享的資訊。你或許透漏太多私人生活的細節,這有可能對你不利。
  7. 使用密碼管理軟體。趨勢科技PC-cillin 雲端版內建的密碼管理通可為你管理每一個網路帳號的密碼。它可自動管理多個密碼,為你省去複雜的管理程序。密碼管理通

    免費下載

繼續閱讀