趨勢科技入圍 Microsoft Security 20/20 Awards 兩項大獎

合作無間是任何一家企業機構成功的重要關鍵,而且對於致力共同保護這個連網世界安全的我們來說更是如此。這就是為何趨勢科技一直積極向外尋求產業合作,希望共同建立一個更安全的世界,並且提升客戶所受到的防護。我們與 Microsoft 數十年來的密切合作就是最好的具體實踐。

也正因如,能夠參加今年二月即將舉行的 Microsoft Security 20/20 頒獎典禮,趨勢科技倍感榮耀,而且我們還入圍了兩個最受尊崇的獎項。

共存共榮

沒有任何機構能夠憑空獨立存在,在今日,高科技與網網相連的環境是企業最大的力量來源,但同時也是最大的弱點。趨勢科技從成立的第一天起即秉持著讓客戶所處的世界更加安全的使命。但我們也很早就意識到,要實現這樣的願景,大家必須彼此合作。因此我們與全球頂尖科技平台和科技大廠密切配合,提供融入其環境、並為其環境最佳化的防護。

身為 Microsoft 的金級應用程式開發合作夥伴 (Gold Application Development Partner) 我們與 Microsoft 的合作行之有年,目的是要確保我們的防護能與其產品密切整合,確實保護 Azure、Windows 及 Office 365 的用戶,涵蓋端點、伺服器、電子郵件及雲端。這一切都是為了創造簡化、最佳化、專為支援企業靈活性及成長而設計的防護。

30 年秉持創新,一路邁向成功

繼續閱讀

你的行動銀行應用程式安全嗎?

行動銀行應用程式讓使用者可以很方便地查看帳戶餘額、執行轉帳或支付帳單,因此很快就在各大銀行掀起旋風,成為銀行的一項標準服務。然而,為了讓使用者在交易時能更快、更有效率,銀行正不斷開發一些更花俏的功能和服務。此外,一些其他最新崛起的網路支付服務,例如 PayPal 的 Venmo,或是 Square 的 Cash 應用程式,也正如雨後春筍般冒出。許多消費者都看上了這類應用程式所帶來的速度和便利性。

不過,隨著這類應用程式逐漸獲得市場青睞,網路犯罪集團也隨之而來。

駭客有各種不同的方法可能危害行動銀行的使用者,從提供冒牌應用程式與暗中窺探,到經由惡意網路連線或使用偷來的帳號登入憑證來攻擊使用者,而且這些都還只是冰山一角。此外,銀行木馬程式也在 2019 年開始變得更為進化、更加精明。例如,Aunbis 惡意程式自 2018 年首次問世以來便持續不斷更新。2019 年,它加入了動作感應功能來躲避資安軟體的沙盒模擬分析,並且透過重疊畫面的方式來竊取使用者個資。今年 8 月,銀行惡意程式 Trickbot 發動了一波挾帶惡意附件的垃圾郵件攻擊。近期一點,還有專門散布 Ginp 木馬程式的冒牌應用程式出現,專門竊取使用者的登入憑證和信用卡資訊。

由於銀行應用程式與使用者的銀行帳戶通常有著密切的關聯,甚至直接與銀行帳戶連結,所以成了網路犯罪集團鎖定的目標,為此,使用者應將安全列為第一考量。以下提供一些保護行動銀行應用程式的秘訣和原則,希望能協助建立更完善的防禦來防範各種數位威脅。

保護行動銀行應用程式四要點

繼續閱讀

《看漫畫談資安》技術支援詐騙是什麼,該如何保護自己?

一直按「取消」和「關閉」彈跳視窗都關不掉! 新技術支援詐騙利用iframe 凍結瀏覽器 ,如果你經常瀏覽本部落格的文章,你就會知道駭客是很堅定的一群人,會使用各種工具和策略來竊奪你的身份和辛苦錢。技術支援詐騙(Tech Support Scams,TSS)就是其中一種, 上述的案例只是眾多伎倆之一 。微軟客戶服務在2017年收到153,000份關於此類詐騙的報告,比前一年增加了24%。有許多人因此損失了數百美元。

《資安漫畫》技術支援詐騙是什麼,該如何保護自己?
《資安漫畫》技術支援詐騙是什麼,該如何保護自己?
《資安漫畫》技術支援詐騙是什麼,該如何保護自己?
《資安漫畫》技術支援詐騙是什麼,該如何保護自己?

但是這類威脅的真正規模可能還要大上許多倍。

如果你還不知道什麼是技術支援詐騙以及該如何保護自己,這份指南會提供你所需要知道的一切。

有哪些類型的技術支援詐騙?

技術支援詐騙的目標是各種裝置、平台和軟體的使用者,有著許多不同手法。一般來說,騙局中會包括有網路元素及電話,偽裝成來自可信賴公司(如Microsoft或你的電信業者)的技術支援人員。他們試圖騙你相信自己的電腦有問題,這樣就會同意付錢(和信用卡詳細資料)來「修理」,或讓他們遠端連到你的電腦 – 讓他們可以偷偷地安裝資料竊取惡意軟體。

以下是技術支援詐騙主要的兩種起始方式:

  • 突然來電:你可能在任何時候接到這些假「技術支援」人員的電話。他們甚至會偽造來電顯示號碼來博取信任。他們會嘗試用技術術語來催促你,產生一種不馬上採取行動就會讓電腦跟裡面的資料陷入危險的緊迫感。

他們通常會說服你下載特定工具好讓他們遠端連到你的電腦。接著他們會假裝你的電腦中毒並要求付錢移除或購買無用的維護合約、服務或安全包。諷刺的是,讓他們連到你的電腦反而讓詐騙者有機會下載真的病毒來竊取更多個人資料。

  • 線上問題:如果你不小心瀏覽了惡意網站,騙局也可能從線上開始。怎麼發生呢?你可能在輸入網址時不小心打錯,或是點入可疑郵件內的詐騙連結。甚至可能在搜尋某熱門事物的爆炸性新聞時,讓搜尋結果的前幾名連結帶到了惡意網站。
繼續閱讀

為何在 Docker 中執行特權容器不是個好主意?

所謂的特權容器 (privileged container),簡而言之就是 Docker 環境中擁有主機完整系統權限 (root) 的容器,它可存取一般容器無法存取的資源。特權容器的用途之一,就是在 Docker 容器當中執行另一個 Docker daemon;另一個用途就是當容器需要對硬體進行直接存取時。原本,在 Docker 中執行 Docker (也就是所謂的 Docker-in-Docker) 的用意是為了開發 Docker 本身。但今天,特權容器已經出現各種不同的使用情境,例如在開放原始碼自動化伺服器 Jenkins 當中將持續整合/持續交付 (CI/CD) 工作自動化。然而,執行特權容器卻可能帶來安全上的疑慮。以下我們將詳細說明,執行一個擁有特權但卻不安全的容器,如何讓網路犯罪集團有機會在企業的系統當中植入後門。

特權容器的問題

一般來說,使用 Docker-in-Docker 是為了在現有容器當中再執行另一個容器。不過,使用一個缺乏安全的特權容器,可能會引發一些嚴重問題。

繼續閱讀

如何判斷手機是否遭安裝追蹤軟體 (Stalkerware)?

您是否也曾經有過被人追蹤的感覺?現在出現了一種真正對被追蹤者沒有半點好處的「追蹤軟體」(Stalkware)。這可不是什麼給政府間諜使用的監控軟體,而是一般普通人都能使用。

什麼是追蹤軟體?

有些人就是想要時時刻刻掌握別人的行蹤,知道他們正在做什麼,跟什麼人在一起。這種人有可能是愛吃醋的另一半,或是不歡而散的前男/女友,或是過度保護小孩的家長,甚至是疑心病重的老闆。近幾年來,突然出現了一種專門針對這類人的小型產業,專門販售所謂的監控軟體,但其實就是隱藏在手機內的間諜木馬程式,能暗中監控對象而不被察覺。一般人只需花費個幾美元,就能買到這類應用程式來監控對方手機的一切,包括:

  • 手機簡訊
  • GPS 定位
  • 電子郵件
  • 上網瀏覽
  • 鍵盤輸入
  • 拍照、錄影、錄音

怎樣才算違法?

這裡首先要澄清一點:只有當監控軟體 (這當然也是一種間諜軟體) 被用來「追蹤別人」時,才會變成所謂的「追蹤軟體」。換句話說,銷售監控軟體的廠商在道德和法律上其實是遊走在灰色地帶,一切都看軟體被用來做什麼。監控軟體在技術上是合法,而且行銷上也通常定位在合法用途:想像一下那些擔心兒童安危的家長,以及想要隨時掌握員工上班行蹤的雇主。但話雖如此,如果將這類軟體用在「毫不知情或未表示同意」的個人身上,那就不僅違反道德標準,也違反法律。如果這類軟體「被設計成」能夠自我隱藏 (就像木馬間諜程式一樣),那肯定就跨越了界線。此時您已經陷入了追蹤軟體的非法領域。

今日市場上有各種形形色色的間諜軟體或監控程式,如:Retina-X、FlexiSpy、Mobistealth、Spy Master Pro、SpyHuman、Spyfone、TheTruthSpy、Family Orbit、mSpy、Copy9、Spyera、SpyBubble、Android Spy 等等。雖然這是一個相當低調的產業,因此也很難準確估算到底這類軟體被用於非法追蹤的情況有多嚴重,但從市場上這類軟體的數量大致也看得出一些端倪。根據 2017 年一份報告指出,擁有 Retina-X 或 FlexiSpy 帳號的人大約有 13 萬,而 mSpy 據稱在幾年前就已擁有兩百萬名使用者。

追蹤軟體 (或是被用於追蹤的監控軟體),不僅侵犯了個人隱私,萬一這些軟體的開發者本身遭到駭客入侵或者不小心外洩了客戶的資料,那就可能演變成資安問題。

如何判斷我的手機是否遭人安裝追蹤軟體?

除非別人實際拿到您的手機,否則要在您手機上安裝追蹤軟體並非一件容易的事。但如果您被騙點選了電子郵件、簡訊、網站,甚至社群媒體上的連結而下載並安裝了這類軟體,那就另當別論。

繼續閱讀