< 資安新聞週報 >關於 Intel CPU 漏洞你該知道些什麼?/智慧喇叭暗藏許多漏洞/上百款GPS追蹤服務有漏洞,可能洩露你的行蹤、個資

本周資安新聞週報重點摘要,本文分享上週資安新聞及事件。你將會看到新聞的簡短摘要及原文連結來閱讀更詳細的見解。

資安趨勢部落格一周精選媒體資安新聞精選:

媒體資安新聞精選:

英國警方以AI辨識虐兒圖像 減輕鑑識小組工作負擔     電子時報

趨勢科技:智慧喇叭暗藏許多漏洞,駭客竊取資訊還會惡作劇發出怪聲    iThome

部分Sonos和Bose揚聲器存在漏洞:或被黑客利用       新浪網(臺灣)

Sonos、Bose智慧音響被駭 發出鬼哭神號        Pchome 新聞

亞馬遜谷歌智能音響會「監聽用戶」 關機也會錄音蒐集隱私      ETNEWS新聞雲

沒錯,智慧音箱有可能會記錄你的私密對話,但你不用太過擔心駭客會偷聽你昨天晚上說了什麼        T客邦

超可怕!她裝「室內監視器」監控寶寶 竟發現別人也在看 三立新聞網

比特幣狂飆  資安風險大     經濟日報(臺灣)

又一門羅幣採礦程式入侵 Chrome 擴充程式,Archive Poster 遭駭      科技新報網

2018IT人必看12趨勢  iThome Weekly電腦報

趨勢科技年度預測報告:2018 三大駭客攻擊手法,趕快預防勝於治療啊!      科技報橘網

勒索軟體大肆蔓延!因應勒索軟體威脅是企業重要課題        iThome

研究:分析感測器數據就能猜中Android手機的弱密碼,精準度高達99.5%     iThome

上百款GPS追蹤服務有漏洞,可能洩露你的行蹤、個資        iThome

美國國土安全部測試33款公共安全App,一半以上含有重大漏洞       iThome

前英國銀行行員,暗地裡幫助駭客植入Dridex 金融木馬程式洗錢,開設人頭戶多達 105 個        T客邦

比特幣失寵 2018當紅加密貨幣是它們     台灣蘋果日報網 繼續閱讀

關於Intel CPU 漏洞,微軟新修補程式部署流程 8 個常見問題

1月3日,微軟在每月的周二修補日之前先發布了給Windows 10的緊急安全更新,目的是要解決最近Intel處理器被發現的設計缺陷。這個更新還在修補程序中加入新的先決條件:需要具備特定註冊機碼才能部署和安裝。以下是趨勢科技客戶和使用者所需要了解的事情:

  1. 什麼是新的修補程序?
    具備這個註冊機碼才能自動進行Windows更新。微軟的公告說明:“由於某些防毒軟體存在問題,這個更新僅適用於防毒廠商已經加入註冊機碼ALLOW REGKEY的機器”。這意味著廠商需要驗證其軟體與系統/作業系統的相容性。
  2. 為什麼微軟要進行這個改變?
    他們在測試期間發現有第三方安全軟體會在系統核心記憶體內進行調用,造成系統當機。為了避免這種狀況以及其他無法預期的情況,微軟現在要求第三方防毒軟體需確認其軟體與系統/作業系統的相容性,確認相容之後再透過新增註冊機碼的方式進行Windows Update。
  3. 有沒有能夠自動啟用更新修補程式的工具?
    Microsoft不提供用來加入此註冊機碼的工具。防毒廠商需要確保自己能夠提供所需的註冊機碼來讓他們的客戶下載和部署更新/修補程式。
  4. 如果我不是使用Windows 10,還需要註冊機碼來安裝修補程式嗎?
    是的。所有後續的修補程式部署都會遵循Microsoft的新作法,因此需要一個註冊機碼。 繼續閱讀

關於 Intel 處理器的「Meltdown」與「Spectre」兩大 CPU漏洞您該知道些什麼?

Microsoft、Linux、Google 和 Apple 已開始釋出修補更新來解決資安研究人員所發現並命名為「Meltdown」和「Spectre」的處理器設計漏洞。以下是有關這些漏洞您該知道的事情:

關於Intel 處理器漏洞,微軟新修補程式部署流程 8 個常見問題

Meltdown」和「Spectre」是什麼?

Meltdown 是一個編號為 CVE-2017-5754 的漏洞,可讓駭客以系統權限存取應用程式與作業系統所用到的某些記憶體。Meltdown 所影響的是 Intel 處理器。

Spectre 是編號 CVE-2017-5753 與 CVE-2017-5715 兩個漏洞的統稱,可讓駭客竊取系統核心/快取檔案內的資料,或是執行中程式儲存在記憶體內的資料,例如:登入憑證 (密碼、金鑰等等)。根據報告指出,Spectre 漏洞所影響的處理器包括:Intel、Advanced Micro Devices (AMD) 及 Advanced RISC Machine (ARM)。

今日的處理器設計都具備「預測執行」功能,也就是說,它會「預測」接下來將要執行的工作,然後預先將這些工作排入佇列,藉此提高資料處理效率,進而提升應用程式/軟體的執行速度。這是業界用來讓處理器效能最佳化的一項技巧,但現在這項技巧卻可能遭到駭客利用,經由這項漏洞來存取一些正常情況下受到隔離保護的資料。

衝擊層面有多大?

據稱自從 1995 年起所生產的 Intel 處理器皆受到 Meltdown 漏洞所影響,至於 Spectre 漏洞則是影響採用 Intel、AMD 和 ARM 處理器的裝置。Meltdown 漏洞跟提升權限的機制有關,Spectre 則是關於應用程式在記憶體內的敏感資料可能遭到存取。 繼續閱讀

36個假資安之名廣告程式,藏身 Google Play,蒐集個資、追蹤位置,大賺廣告財

2017 年 12 月初,趨勢科技在 Google Play 官方應用程式商店上總共發現了 36 個會出現不當行為的應用程式。這些應用程式皆有著貌似安全軟體/資安工具的應用程式名字,例如:Security Defender、Security Keeper、Smart Security、Advanced Boost 等等。此外更宣稱具備各種實用功能:掃瞄、清理系統、節省電力、幫 CPU 降溫、鎖住應用程式,以及提供訊息安全、WiFi 安全等等。

應用程式一旦執行之後,使用者就會看到一大堆安全警告、電量過低等通知及緊緊相隨的廣告訊息。例如,當使用者在安裝其它應用程式時,它會立即警告使用者該程式疑似惡意程式。或者,使用者可能會看到系統浪費了 10.0 GB 的空間,提醒使用者採取某種行動。在核對過原始程式碼之後,我們發現這些安全警告的其實都是假的,其目的是背後暗中蒐集使用者的資料、追蹤使用者的定位資訊,並大賺廣告財。

惡意應用程式會將使用者個人資料、已安裝的應用程式,以及附件檔案、使用者操作資訊、觸發的事件等資訊傳送至遠端伺服器。除此之外,還會蒐集 Android ID、網路卡實體位址 (MAC)、IMSI (行動電信業者識別資料)、作業系統資訊、裝置品牌與型號、裝置詳細資訊 (螢幕大小和畫素密度)、語言、地理位置資訊以及裝置已安裝應用程式。

 

要確保行動裝置安全並保護珍貴資料,使用者可採取以下五個基本動作:

  1. 廠商通常會盡速修補自家應用程式和軟體的漏洞,所以使用者務必隨時更新到最新版本。更新是保持行動裝置安全、防範已知威脅的必要動作。 繼續閱讀

惡意廣告暗藏採礦程式,一點就中! 重導向購物網站,用戶渾然不知

有用戶反應在看 Youtube 的時候,電腦效能變差,原因是 Youtube 上的廣告被發現內含挖礦惡意程式 Coinhive ,也就是說,當你在看 Youtube 影片的同時,你的電腦或手機也默默的成為了不法駭客的「礦工」,幫他挖礦賺外快!

宣稱是第一個可以使用手機開採的數位加密貨幣的 Electroneum 數位加密貨幣 (簡稱 ETN),遭受數位加密貨幣採礦程式的攻擊。一些會在背後載入惡意廣告的網站專門提供一些好康優惠給訪客,使用者一旦點選惡意廣告,它就會在背後載入 ETN 網頁採礦程式,同時將使用者重導至一個正常的購物網站以免被使用者發現。
根據 Alexa 指出,這些惡意廣告所在網站皆名列全球 15,000 大網站,意味著這些惡意網站不乏使用者造訪。

近年來,數位加密貨幣採礦惡意程式一直在不斷成長。由於數位加密貨幣的市值不斷上升、接納度也不斷提高,讓網路犯罪集團有更多理由盯上這類網路貨幣。光去年 11月就出現了多起針對不同數位加密貨幣的攻擊。而且,網路犯罪集團似乎開始將目標轉向一些較新的數位加密貨幣。趨勢科技近期發現大量針對 Electroneum 數位加密貨幣的網頁採礦程式活動。

ETN 宣稱是第一個可以使用手機開採的數位加密貨幣

英國 Electroneum 數位加密貨幣 (簡稱 ETN) 發行於 2017 年 9 月,是一種不需強大、昂貴硬體設備就能開採的網路貨幣。該公司宣稱 ETN 是第一個可以使用手機開採的數位加密貨幣,只需安裝一個名為「Mobile Mining Experience」的手機應用程式 (截稿之前,此功能仍未開放)。

儘管 ETN 才剛起步,但這並未讓它免於數位加密貨幣採礦程式的攻擊。從 12 月 14 日至今,趨勢科技一直在持續監控一些會在背後載入惡意廣告的網站。這些網站專門提供一些好康優惠給訪客,例如:hXXps://www.intactoffers.club/s/hXXps://www.fantasticoffers.club/s/ 這兩個網站即是,從其網域名稱即可看出。

使用者一旦點選惡意廣告,它就會在背後載入 ETN 網頁採礦程式,同時將使用者重導至一個正常的購物網站以免被使用者發現。 繼續閱讀