健康應用程式內部程式碼問題導致資料可能外洩

ESC 行動應用程式 Content Provider 路徑瀏覽漏洞可能造成資訊外洩


趨勢科技研究人員在 Google Play 上的三款不同應用程式上都發現 Content Provider 路徑瀏覽漏洞,其中一個應用程式已經累積 5 百萬次下載。這三個應用程式分別為:鍵盤客製化應用程式、 知名百貨公司購物應用程式,以及歐洲心臟學會 (European Society of Cardiology,簡稱 ESC) 應用程式。還好,前兩個 (鍵盤與百貨公司) 應用程式目前開發廠商已經修正,但 ESC 應用程式截至本文撰稿為止仍尚未修正。經過進一步的研究顯示,此漏洞很可能被用來竊取私密資訊。以下提供漏洞分析以及一些協助開發人員在未來避免此類問題的一些建議。

什麼是「Content Provider」?


要了解此漏洞,首先必須先了解一下什麼是 Content Provider (內容供應器)?根據 Android Developer 網站的說明,這是一個讓某個處理程序中的資料能被另一個處理程序使用的標準介面。它能將資料包裝起來然後提供介面給應用程式使用,同時也提供一個建立資料防護的機制。而這也是應用程式彼此之間共享資料所必需的。  

    這些網路詐騙的主要誘因是,詐騙簡訊及詐騙郵件、網路犯罪者所刊登的惡意網路廣告、被網路犯罪者所篡改的網站。其中,惡意廣告不僅僅會出現在成人網站及影視網站上,甚至也會出現在正規的網站上,如果你還抱持著「只要不連結上可疑的網站就安全了」的印象的話那您就太落伍了。以下讓我們看看網路詐騙的幾個代表性手法。

繼續閱讀

《資安新聞周報》Google「雲端硬碟」成網路釣魚新招/勒索病毒攻擊芭比娃娃製造商/LINE 和 IG 被點名!接收連結恐使資料外洩、增加手機耗電/FBI警告:駭客藉由配置錯誤的SonarQube實例竊取原始碼

本周資安新聞週報重點摘要,本文分享上週資安新聞及事件。你將會看到新聞的簡短摘要及原文連結來閱讀更詳細的見解。

資安趨勢部落格一周精選

媒體資安新聞精選

芭比娃娃製造商Mattel遭到勒索軟體攻擊 IT Home

Oracle Solaris重大零時差漏洞遭駭客開採,曾潛伏企業內長達2年     iThome

Google再修補10個Chrome安全漏洞,當中一個已被開採   iThome
被勒索軟體攻擊的雲端軟體業者Blackbaud面臨23起集體訴訟案       iThome
雙11年度大戲 電商繃緊神經催買氣                                   雅虎奇摩

Google發現Win7到Win10零日漏洞 微軟將盡速釋出安全修補   ETtoday新聞雲
Google「雲端硬碟」成駭客網路釣魚新招!外媒揭露詐騙手法   自由時報電子報
    自由時報電子報
智慧農業也要留意資安!逾百個智慧灌溉系統未被密碼保護,但通報後仍有近80個可任人竄改設定    iThome
駭客趁疫情作亂 英美400醫療院所遭勒贖軟體攻擊  中央通訊社
暗網搶手貨?駭客熱衷兜售Robinhood相關個資 本周近萬筆電郵資料遭洩  台灣蘋果日報網
台虎被消失!官方臉書不見 業者證實遭駭客入侵 台灣蘋果日報網
23萬網站被駭客挾持,因管理者未修補的RCE與任意檔案上傳漏洞惹禍!使用WordPress、Joomla、Drupal的網站都要注意 iThome
CISA與FBI聯手警告:駭客正鎖定醫療院所展開Ryuk勒索軟體攻擊  iThome

FBI警告:駭客藉由配置錯誤的SonarQube實例竊取政府機構與私人企業的原始碼 iThome
Maze勒索軟體也宣布退出江湖,Egregor接手資產                         iThome

繼續閱讀

試乘體驗深夜出沒的台北市自動駕駛公車

經過七個月整備與測試運行,「台北市信義路公車專用道自駕巴士創新實驗計畫」現進入第三階段測試。9 月 30 日起開放 5G 自駕巴士線上預約免費試乘,於信義路全線 6 路段體驗次世代 5G 交通運輸服務。

本文作者趨勢科技資深威脅研究員 Philippe 分享體驗心得,並提出安全性見解。

taiwan's self-driving bus

你是否覺得自動駕駛公車行駛在智慧城市中的場景只會出現在想像中的未來世界?或是覺得聯網汽車所面臨的惡意威脅仍是個遙遠的問題,只有特斯拉車主和研究人員才需要擔心?事實上,這個未來比你所想像的要近得多。

自動駕駛公車現在正在台北市的馬路上進行測試。台灣的自動駕駛公車在五月時首次上路,當時並沒有乘客。這輛公車從2020年十月至2021年二月正式進入下一階段的試運行,提供給民眾和外國遊客乘坐。我在前不久坐上了這輛公車,不過在分享乘客體驗之前,先讓我介紹一下這輛公車的設計。

這輛電動公車由Turing Drive設計和運作,搭配了高精度地圖、GNSS(全球導航衛星系統)接收器、光學雷達(光線偵測和測距)感應器、攝影機和雷達。為了提高行駛安全,InVignal會將即時交通號誌狀態資訊傳送到公車。還配備了兩套V2X(車聯網)路側裝置來提醒公車可能的碰撞。作為多一層的預防措施並確保公共安全,公車的最高時速限制為每小時20公里。雖然這些裝置可以讓公車自動駕駛,但車上還是有兩名服務人員:司機(公車是自動駕駛,不是無人駕駛)負責在出現任何錯誤時接手,另一名觀察員負責記錄每次行駛過程可能出現的特殊事件。

這輛公車每天半夜12:30至凌晨2:30(0:30至2:30)都會在公車專用道上行駛12.3公里的路程。儘管非尖峰時間,但我還是要等7天才能免費試乘,因為有很多人也想體驗這輛自動駕駛公車。

當我的乘車日終於到來時,我跟其他乘客一起等待公車停靠在指定站點。從影片裡可以看到司機不需要握住方向盤,公車就可以安全地到站。我觀察了一下公車如何慢慢進站。

公車行至站點時很慢。

上車前,觀察員掃描了我的QR碼。根據Turing Drive表示,當公車全面投入使用時,手動QR掃描系統會被另一套自動識別系統取代。觀察員也會取消,因為他們只用於監督試運行。

進入車內後,首先注意到的是大螢幕,該螢幕顯示著光學雷達、雷達和攝影機所收集的即時參數,以及用白線顯示的高精度地圖。

Self-driving bus monitor
圖1. 螢幕顯示由光學雷達、雷達和攝影機收集的即時參數,以及預載的高精度地圖

公車所搭載的是Linux系統,透過CAN(控制器區域網路)Bus進行控制。GPU(圖形處理器)計算並決定何時加速和煞車。這套系統在大部分情況下都能正常運作。但當我們接近紅綠燈時,司機必須手動控制,因為通訊系統在我們剩下的路線顯示都是紅燈。駛過紅綠燈後,司機會切回自動駕駛。他開玩笑地說,我們很幸運,因為系統在我們這趟前已經正常運行了很長時間。

整體而言,公車的加速很順暢,在大部分為直線的公車道上行駛也沒有問題。煞車系統也比較平穩,但我仍然可以聽到汽油泵(或某種洩壓閥)短而淺的煞車聲。由於已經是半夜,所以路上大部分時候都只有我們。沒有其他汽車、行人甚至流浪動物穿越車道來真正測試自動煞車系統。對乘客來說,最難受的是路面顛簸,因為車速慢,所以顛簸更為明顯。

Self-driving bus, passenger view
圖2.乘客視角看馬路

儘管有速度限制,但公車只用了約15分鐘即安全地抵達下一個車站。所有乘客都獲得一張公車票作為紀念。除了紅綠燈的小插曲外,我自己的體驗很順利。當我進一步研究時發現並非總是如此,有幾回公車在感應到相鄰車道上的車輛後突然剎車。

測試期就是為了檢查此類問題,未來我們一定會看到改善。Turing Drive表示,他們在第二天就解決了紅綠燈通訊問題。

現在公車只在非高峰時段行駛。真正的挑戰是在平日交通繁忙,且有行人過馬路的時間來測試公車。我期待著下一次的乘坐,以及有一天可以白天在路上看到它。

以下是我在公車上拍的一些照片,可以看出它的一些設計和我的紀念車票。

Self-driving bus sensors
圖3. 公車前方有兩個光學雷達感應器(黃色箭頭指示處),另外還有幾個攝影機
Self-driving bus's camera
圖4. 公車上的一個攝影機
Self-driving bus RSU
圖5. 路側裝置(RSU)。台灣允許DSRC和C-V2X使用5850 MHz-5925 MHz頻段

Self-driving bus souvenir ticket
圖6. 我的紀念車票

安全性見解


其他地方也有自駕公車的運行。像是德國漢堡的自動駕駛公車正進入從2019年開始的第二階段試運行,這代表著它也將開始載客。在日本北九州,一輛中型自動駕駛公車將於10月至11月進行測試。而加拿大多倫多則將於2021年開始用交通車進行類似測試。無庸置疑,有更多國家有著類似的計畫,各自處在不同的發展階段。

對自動駕駛公車來說,能夠獨立在馬路上行駛並安全地將乘客帶到目的地是件了不起的展示。但試運行是為了找出需要改進的地方。也讓我們獲得對系統的安全性見解。

我們對聯網汽車防禦方案的研究發現,因為這是個相對較新的未知領域,因此危險也是未知,大多只屬於猜測。即使公車仍處於測試階段,但它已經上路的事實可能會將預期的威脅拉至現在。

聯網車輛所面臨的威脅涉及一些讓它們能夠自動駕駛並從周圍環境收集資料的機制。例如有許多研究集中在CAN Bus元件及其傳輸惡意訊息的可能性上。駭客還可以利用公車作業系統的潛在漏洞來入侵系統,濫用預設系統設定,干擾無線傳輸或進行中間人(MitM)無線資料傳輸。

值得慶幸的是,現在仍有時間讓聯網車輛做好上路準備,並能抵禦網路威脅。製造商和開發人員可以現在就將安全性內建到將來會被用在各類智慧汽車(如這些自動駕駛公車)的聯網技術中。現在,讓我們分享通用的安全建議:

  • 用於CAN Bus的IDS/IPS這些是可以檢查流量以偵測並防止網路攻擊的網路安全系統。用於CAN的IPS/IDS透過深度封包檢測來監控車內網路是否存在可疑的CAN訊息。
  • 抵禦對光學雷達和雷達的攻擊。研究顯示對光學雷達和雷達感應器的可能攻擊。自動駕駛模型應該要足夠強大以防止此類攻擊。
  • 保護作業系統的措施。正如之前所提到,該公車由Linux和CUDA應用程式操作,所以就像任何OS一樣,需要加以保護來抵禦惡意威脅。

⨀原文出處:A Ride on Taiwan’s Self-Driving Bus 作者:Philippe Z Lin

延伸閱讀

如何免費搭5G自駕公車夜遊台北?10個QA一次解答

《資安漫畫》Office 2010 終止支援服務意味什麼?

由於Office 2010於支援終止後還是能夠啟動,持續使用的人,可能遭病毒感染、資訊外洩,受害風險與日俱增。建議儘早升級Office 2010。

軟體終止支援服務意味什麼


Microsoft Office 2010(Excel 2010、Word 2010、PowerPoint 2010)於2020年10月13日終止所有支援服務。

    您是否知道軟體的終止支援服務意味著什麼?沒有支援服務的軟體,開發方將不再提供安全性更新服務和線上支援等多項服務協助。同時,即便軟體上發現資安漏洞,也不會發佈修正漏洞的更新程式。如果繼續使用將會暴露在高風險的資安環境中,對於惡意利用資安漏洞的網路攻擊就會變得毫無防備。

微軟官方說明如下:

2020 年 10 月 13 日後的中止支援代表什麼
Microsoft 將不再為報告或發現之 Office 2010 弱點提供技術支援、錯誤修正或安全性修正。 這包括可協助保護您的電腦不受病毒、間諜軟體和其他惡意軟體之威脅的安全性更新。
您將不會再收到 Microsoft Update 提供的 Office 2010 軟體更新。
您將不會再獲得電話或交談技術支援。
未來將不再提供支援內容的更新且將不再提供大部分的線上幫助內容。
您無法再從 Microsoft 網站下載 Office 2010。

我有哪些選項可選擇?
建議您升級 Office。 您的升級選項將取決於您是否在家使用 Office 2010,或您的 Office 2010 是否由公司或學校的 IT 部門管理

由於Office 2010於支援終止後還是能夠啟動,持續使用的人,可能遭病毒感染、資訊外洩,受害風險與日俱增。建議儘早升級Office 2010。

首先請先確認使用中的Office的版本。

👆確認Office版本的方法

  
開啟任何 Office 應用程式 (例如 Word),然後選取 [檔案] > [帳戶]。

附註: 如果您沒有看到 [帳戶] 或您已經開啟了一個檔案或文件,請從功能表選擇 [檔案],然後從左側清單中選取 [帳戶] 或 [說明]。

您可以在[產品資訊] 底下看見 Office 產品名稱,某些情況亦會顯示完整的版本號碼。
詳情請看: 關於 Office:我使用的是哪個版本的 Office?

    資安漏洞不僅在製作檔案的軟體,亦存在於所有的軟體及作業系統、應用程式。請務必對連結上網的裝置安裝更新程式,對於終止支援的產品請考慮更換或是升級。並請不要忘了使用防毒軟體及應用程式並更新至最新版本。如此一來可防止惡意使用資安漏洞的攻擊,以及遭誘導至非法網站。

延伸閱讀:

小希和小玲的資安大小事人物關係圖
看更多小希和小玲的資安大小事
看更多資安漫畫

《打假週報》雙11 購物節詐騙搶先開跑:貨到通知簡訊、PChome24h購物幸運轉盤,覬覦你的個資!

倒數兩週即將迎接電商界年度盛事「雙11購物節」,不少詐騙訊息紛紛出籠。根據全球網路資安解決方案領導廠商趨勢科技觀察,近期最常見的詐騙包括透過手機簡訊或臉書訊息通知民眾「幸運中獎通知」、「電商會員可拿好禮」及「網購商品到貨的連結訊息」等等。詐騙集團及駭客為的就是要趁這波購物狂潮,在民眾掉以輕心之際,藉機騙取民眾個資及金錢。

以下為大家整理本周最新的詐騙新聞周報,請大家對相關訊息提高警覺:

📛 詐騙警訊1.網購到貨通知
📛 詐騙警訊2.親愛的 PChome24h 購物顧客,轉動轉盤來拿屬於您的獎品
📛詐騙警訊3. Facebook Messenger 帳戶驗證詐騙
📛詐騙警訊4.不運動不節食,60天從106公斤到59公斤,只因飯前吃它
📛詐騙警訊5.KFC周年慶免費贈送3000桶肯德基雞腿炸雞


詐騙警訊3.不運動不節食,60天從106公斤到59公斤,只因飯前吃它

📛 詐騙警訊1.網購到貨通知,查件抽獎


搶在雙11購物節起跑前,近期出現「網購到貨通知」詐騙訊息,企圖盜取民眾個資及金錢。

其他類似的詐騙訊息還有:
您在本店訂購的商品已發。
請查收.hxxp://mgjltjfnhi.duckdns.org

提醒消費者除了需保持警覺,切勿任意點擊可疑網址,也可大幅減少個資外洩及錢財損失的風險。

📛 詐騙警訊2.親愛的PChome24h購物顧客,您有 (1) 個獎品等待領取



部分電商平台提前為雙11暖身,不肖份子藉機以推播「幸運中獎通知」網頁手法,進行詐騙。

詐騙訊息:(圖左)

會員大放送
恭喜您,親愛的PChom24h購物顧客!
感謝您長期以來對 PChome24h 購物的支持!眾多優惠好禮等您來拿,
轉動轉盤來拿屬於您的獎品
祝您好運!

網購詐騙又升溫!最近常見手法為透過手機簡訊或臉書訊息,以電商平台「抽獎活動幸運中獎」為由進行詐騙。
繼續閱讀