【防毒軟體推薦】防毒軟體除了最基本的檔案掃描之外,還能幫你做些什麼?免費/付費又有什麼差異

基本上從阿湯會用電腦開始就沒遇上病毒幹掉我的電腦過,並不是我沒碰上病毒,只是我有做好防護,不過身邊的朋友倒是哀嚎聲此起彼落,三不五時就看到有人說電腦中毒,甚至還有中過勒索病毒,還有人付了錢之後真的就沒消沒息的,真不知道要叫勒索還是詐騙病毒,說這麼多只是要告訴大家防毒軟體的重要性,而防毒軟體安裝之後就只是單純的幫你監控檔案而已嗎?別只是為了心裡安穩睡的好才安裝,今天我們就來看看防毒軟體究竟還能幫你多做些什麼吧。

在往下了解防毒軟體可以為我們做些什麼事之前,首先要先了解一下免費和付費防毒軟體究竟有什麼差別,為什麼免費防毒軟體已經有一大堆,阿湯還是都會推薦付費使用防毒軟體比較好,原因我們往下來看,希望大家可以改邪歸正(誤)。

免費與付費防毒軟體的選擇?

現在很多專業的防毒大廠都有提供所謂的「免費版」讓大家有最基礎的防護,簡單的說,至少在檔案跟軟體的部份不太需要擔心中毒的問題,但這時候問題就來了,為什麼我還要付費購買防毒軟體?「似乎」免費版的功能就綽綽有餘啦。

提醒一下大家,只要稍稍的比對一下免費與付費版的功能後,你會發現,其實像是「防火牆」、「勒索病毒」等,都是付費版本會提供防護,特別是勒索病毒更是這幾年的大重點,你還覺得只倚靠免費版的防毒軟體就夠用了嗎?

我們再來多看幾家有推出免費及付費防毒軟體的差異。

以這家為例(阿湯就不講是哪一間了),至少也一定要購買最低的方案才會包含「惡意勒索程式」的防護,但這個最重要啊。 繼續閱讀

比賠錢的交易更虧! 虛擬貨幣交易所的9個資安風險

有鑑於 虛擬貨幣的價值和重要性突然飆升,網路犯罪集團已開始想辦法利用這波趨勢來開拓額外賺錢途徑。其中最常見的犯罪手法是利用虛擬貨幣挖礦惡意程式,而且這儼然已逐漸取代了勒索病毒。不過,加密貨幣挖礦程式並非唯一威脅,網路犯罪集團已開發出各種不同工具和技巧,來詐騙加密貨幣交易所的使用者,竊取其貨幣和個人資訊。

虛擬加密貨幣交易所是投資人買賣虛擬貨幣 (如比特幣Bitcoin)、以太幣等等) 的平台,例如 Binance、Bitfinex、Kucoin 和 Bittrex 都是。由於交易所在數位貨幣交易過程當中擔任的是「仲介」的角色,因此也是歹徒最常攻擊的目標之一,包括直接駭入交易所,或者假冒這類交易平台。除此之外,網路犯罪集團也經常利用投資人渴望致富的心理,針對加密貨幣投資人推出一些所謂的「輔助」工具,但其實是惡意程式。

賠錢的交易或許會造成投資人損失,但本文將討論的9種網路犯罪風險,甚至會讓原本賺錢的投資人血本無歸。

1.     網路釣魚

目前,這類交易平台相關的網路釣魚手法相當常見。因為,歹徒只要能夠騙到使用者的帳號登入憑證,就等於意味著獲利。歹徒經常使用的一種詐騙手法就是,利用看似很像的網域名稱或網站來假冒虛擬加密貨幣交易平台,讓使用者誤以為自己連上的是官方網站,進而提供自己的帳號登入憑證。在這些攻擊當中,歹徒會利用網路釣魚郵件將使用者導向假冒網站。

另一種攻擊方式是,歹徒會使用國際化網域名稱 (Internationalized Domain Name,簡稱 IDN) 來註冊網路釣魚網站的網域名稱。這些 IDN 名稱會刻意取得跟其假冒的對象很像。

如上圖,乍看之下,左邊假冒網站的網址和右邊原始網站的網址很像,甚至還支援 HTTPS 安全連線。但如果細看就會發現,假冒的「yobit.net」網域名稱的第二個字母是「õ」而不是「o」。使用者如果沒有特別留意,很可能就會以為自己正在登入該交易所的官方網站。

2.     交易平台遭駭

交易平台如果不幸遭到駭客入侵,其客戶帳上的貨幣通常都會因而遭殃。今年稍早,東京 Coincheck 交易所即遭遇虛擬加密貨幣有史以來最大一樁駭客事件,損失了超過 5 億美元的虛擬加密貨幣。而駭客除了竊取貨幣之外,還可能竊取交易平台程式開發介面 (API) 的金鑰。歹徒可利用這些金鑰來開發機器人程式,進而提領使用者帳上的貨幣或偷偷執行買賣。

3.     註冊表單遭駭入

繼續閱讀

以 GDPR 的隱私始於設計 (Privacy by Design) 保障資料安全

資料外洩已成為主流資安事件,每次新出現的外洩事件似乎都比之前更嚴重。近期外洩事件的嚴重程度,讓資料保護成為近年來立法領域討論最多的話題,促成了各國的嚴格立法,例如歐盟的一般資料保護規則 ( General Data Protection Regulation ( GDPR) 以及世界各地,包括英國、美國、澳洲中國

這些事件的詳細資訊,向大眾展示了他們的個人資訊遭到使用或濫用的各種方式 – 用於分析、精準行銷、公然盜用身分等等。而大眾開始更加關注企業如何收集與保護他們的個人資料。光是去年一年,我們已經看到企業如何儲存資料儲存失當缺乏適當更新的安全性,並且輕率處理存取權限,導致第三方得以不當使用資料。這個情況顯示,雖然大多數企業已經制訂並改善了資料收集與使用政策,但並未將資安納入考量。

企業資料安全狀況

越來越多的大規模隱私暴露事件以及後續引發的結果,促使企業增加了資安解決方案的開支。根據 Gartner的資料顯示,今年全球資安支出將達到 960 億美元;到了 2020 年,超過 60% 的企業將投資多種資料安全解決方案。調查受訪者表示,這些支出決策背後的主要推動力是資料外洩的風險。

但是部署尖端資安技術,只是周全有效的資料保護計畫中的一小部分。另一個重要部分是改變保障隱私做法的實際方法。涉及個人資料的任何計畫或專案,一開始就必須將隱私納入首要考量,而非將其視為附加功能。企業應該儘早在所有技術、流程及系統的設計階段納入隱私原則,這是一種主動而非被動的避險方法。

企業要如何進行改善?

組織需要採納隱私始於設計 (Privacy by Design) 的架構,在最初階段就對隱私及資料保護問題進行預測及因應。世界各地的主管機關已經體認到這種方法的優點,由近期如 GDPR 等法規的制訂可見一斑。遵循法規是朝著正確方向邁出的一步。遵循 GDPR 不僅是處理歐洲公民資料的必要要求,而遵守規則也為任何收集及處理個人資料的組織樹立了良好的典範。企業若希望將隱私全面整合至其基礎架構中,還應該注意由 GDPR 推動的重要資料隱私原則:資料最少化 (data minimization) 及匿名化 (pseudonymization)。

資料隱私從明確定義兩件事開始:要收集的個人資料類型,以及收集資料的用途。一些組織正在收集超出其真正需要的資料,並用於未明確告知使用者的用途。一種避免這種情況的方式,是資料最少化:僅向客戶收集需要的資料,用於使用者同意的用途,並遵循適當的資料保留政策,或在達成預期目的後刪除資料。

另一方面,匿名化資料能夠讓個人資料無法直接識別出特定人士。要將個人資料連結到特定某人的唯一方法,是將它與分開儲存及保護的其他資料組合在一起。這表示組織仍然可以處理個人資料並繼續為客戶提供服務,同時保護他們的隱私權。 繼續閱讀

無需巨集:深入解析利用RTF的設計及Office的漏洞散播的Formbook RAT

安全研究人員發現了一起多階段的攻擊鏈,利用RTF檔案的設計及微軟Office漏洞(CVE-2017-8570)來散播Formbook遠端存取木馬(RAT)。以下是企業要主動回應此威脅所需要了解的資訊:

[相關文章:Trickbot資料竊取程式加入躲避偵測和鎖住螢幕的功能]

Formbook具備鍵盤側錄和螢幕擷取功能

Formbook具備鍵盤側錄和螢幕擷取功能。它還可以下載其他惡意軟體或元件來竊取和外洩資料。研究人員指出,這版本的Formbook也含有銀行木馬中常見的惡意元件。

在2017年12月,趨勢科技發現數個網路犯罪集團散播Formbook及大量的其他資料竊取惡意軟體。他們的攻擊活動中也利用了RTF檔案,攻擊的是另一個漏洞(CVE-2017-11882)。

 

[延伸閱讀:中小型企業的資安挑戰可能需要第三方協助]

 

攻擊鏈

感染方式是雙管齊下。第一階段利用夾帶微軟Word文件(.docx)的垃圾郵件,文件檔內的frameset(包含載入文件所需框架的HTML標籤)內嵌了惡意網址。一旦受害者打開檔案,就會下載攻擊者所指定的物件並呈現在文件內。經過研究人員逆向工程一個Formbook樣本顯示,網址會連到另一個帶有漏洞攻擊RTF檔案的命令與控制(C&C)伺服器。這種攻擊不需要巨集和shellcode。 繼續閱讀

趨勢科技啟動徵才計畫 培育國際級資安人才 看準全球科技浪潮,開放人工智慧、物聯網資安職缺,共創AI大未來!

【2018年3月1日,台北訊】隨著物聯網、區塊鏈等科技應用發展帶動各產業數位升級,駭客思維與攻擊手法也更加多元並突破傳統框架。因應新科技應用所帶動各產業對於資訊安全防護的高度需求,

全球網路資安解決方案領導廠商趨勢科技(東京證券交易所股票代碼:4704) 今年預計開放包含機器學習、物聯網資安、資安威脅研究領域等250名職缺,持續佈局全球版圖深耕人才培育,期望邀請

新生代、多元專長的科技人才加入世界級的趨勢國際資安攻防戰隊。

趨勢科技啟動徵才計畫 培育國際級資安人才 看準全球科技浪潮,開放人工智慧、物聯網資安職缺,共創AI大未來!
趨勢科技啟動徵才計畫 培育國際級資安人才 看準全球科技浪潮,開放人工智慧、物聯網資安職缺,共創AI大未來!

趨勢科技近年除了在機器學習技術的研發進展卓越,也大力發展物聯網資安解決方案,更積極佈局AI人工智慧的應用研究。趨勢科技人資協理柯志宜表示:「趨勢科技身為全球首屈一指的軟體公司,2018年在台灣除了持續積極培育國際級優秀資訊安全人才,打造世界級資安戰隊外,因應全球積極發展產業AI化,軟體人才將成為AI發展的關鍵推手,趨勢科技正強力募集AI軟體工程師相關職缺,歡迎有經驗的軟體技術人才及社會新鮮人加入,讓新生代人才在未來新科技應用發展的大趨勢下,能有世界級的視野並貢獻所長。」 繼續閱讀