兒童智慧手錶出現的漏洞造成安全隱憂

穿戴式物聯網(IoT ,Internet of Thing)(如智慧手錶)可以幫助父母關心孩子,同時也提供他們生活和活動所需的獨立性和連結性。但如果你打算替你的小孩買一個,請確保這裝置和上面的應用程式不會危及你孩子的安全 – 在網路上或其他地方。

安全研究人員和挪威消費者委員會最近發表對兒童用智慧手錶的調查報告,並回報數個可能危及隱私和安全性的漏洞。根據他們的報告,這些安全漏洞可以讓第三者秘密追踪佩戴者的位置,竊聽語音訊息及竊取設備上的個人身份資料。

[延伸閱讀:智慧手錶正在製造新的網路安全問題]

研究人員測試了三支智慧手錶,其中一支有35萬的使用者。另外兩支用不同品牌銷售到全世界。這些智慧手錶具備即時GPS追踪功能,還可以進行雙向通話。跟據挪威的消費者組織,陌生人很容易“控制手錶,並且追蹤、竊聽和與孩子通話”。他們可以在孩子移動時加以追蹤,也可以讓孩子看起像位在某處但其實不是。一些資料在傳輸和儲存時都沒有加密。

[TrendLabs Security Intelligence 部落格:將高科技戴在手上]

該報告還指出其中一個受測設備所具備的SOS和電話號碼白名單功能都很糟糕。佩戴者離開某些地區後的訊息傳送也很不可靠。挪威消費者委員會補充說,智慧手錶上的一些應用程式沒有提供授權合約(EULA)或使用條款,這樣違反了該國的“市場行銷管理法”和“個人資料保護法”。 繼續閱讀

Google Play 再現加密貨幣採礦惡意程式

儘管行動裝置的效能是否能開採出足夠的數位加密貨幣還有待商榷,但對於受害裝置的使用者來說,壞處卻是很明顯的:裝置耗損更快、電池壽命縮短、手機效能變慢。

最近,趨勢科技在 Google Play 商店上發現了幾個具備數位加密貨幣開採能力的惡意應用程式。這些應用程式採用了 JavaScript 動態載入與原生程式碼注入技巧來躲避偵測。我們將偵測到的惡意程式命名為:ANDROIDOS_JSMINER 和 ANDROIDOS_CPUMINER。

這已非第一次這類應用程式在 Google Play 商店上架。多年前,趨勢科技在 Google Play 商店上發現的 ANDROIDOS_KAGECOIN 惡意程式家族即具備數位加密貨幣採礦能力

ANDROIDOS_JSMINER:利用 Coinhive 程式庫進行採礦

我們先前曾經看過一些技術支援人員詐騙以及遭到駭客入侵的網站被植入 Coinhive 所開發的 JavaScript 數位加密貨幣採礦程式庫。不過這一次看到的卻是以應用程式型態出現,這就是:ANDROIDOS_JSMINER。我們發現了兩個應用程式樣本,其中一個是使用者誦經禱告幫手,另一個是提供各類折扣優惠資訊。

圖 1 和 2:Google Play 商店上的兩個 JSMINER  惡意程式樣本。

不過這兩個惡意程式樣本在啟動之後都會載入 Coinhive 所提供的一個 JavaScript 程式庫,隨即便開始用駭客的網站金鑰來開採數位加密貨幣。

圖 3:應用程式啟動之後開始採礦的程式碼。

這個 JavaScript 程式碼會在應用程式的網頁視窗中執行,但使用者卻不會看到,因為該視窗預設會以隱形模式執行。 繼續閱讀

<資安新聞週報>仿人腦AI再進化 能破解防機器人”驗證亂碼”/好市多 家樂福 全聯 LINE送禮券騙個資啦   分辨不易 可經客服或官網求證   

本周資安新聞週報重點摘要,本文分享上週資安新聞及事件。你將會看到新聞的簡短摘要及原文連結來閱讀更詳細的見解。

資安趨勢部落格一周精選

媒體資安新聞精選:

壞兔兔(Bad Rabbit)勒索病毒來臨,偽裝在Flash Player安裝程式中,歐洲已傳出災情      電腦硬派月刊

改善嚴重噴電!iOS 11.1 正式發佈,四大重點功能升級!     自由時報電子報

威脅情資成抗駭關鍵 大數據AI助力解析攻擊 網管人

醫療領域IoT應用帶來安全新隱憂     電子時報

攻智慧居家物聯網 華碩推內建安全防護新無線路由器  MoneyDJ 理財網

物聯網資安危機  資料應分時分類管理     電子時報

仿人腦 AI再進化 能破解防機器人”驗證亂碼”  華視全球資訊網

川普下令對入境旅客「極端審查」…你的FB、IG帳密要給美國 東森新聞

科技領導創新金融服務 人工智慧是金融業的噩夢?      雅虎奇摩 繼續閱讀

AmosConnect 8 船舶通訊系統出現兩大漏洞

 

全球數以千計海運船隻廣泛使用 AmosConnect 8 船舶通訊軟體被發現重大漏洞。此通訊軟體大多用於海上船舶窄頻衛星通訊、電子郵件、傳真,以及辦公室之間的通訊。但最近卻被網路資安廠商 IOActive 研究人員發現了兩個重大漏洞,可能讓駭客入侵該系統並竊取系統上儲存的任何資料。

maritime

根據研究人員表示,該軟體的登入表單出現漏洞可能被駭客透過 SQL 隱碼攻擊 (SQL Injection) 的方式,在表單內注入資料來造成伺服器產生錯誤訊息,進而取得某些伺服器資訊。

在 AmosConnect 8 系統上,駭客只要有網路存取權限,就能利用 SQL 隱碼攻擊來取得其他使用者的登入憑證。其伺服器顯然是使用明碼方式來儲存使用者名稱和密碼,所以才會讓歹徒很容易竊取。

除此之外,該平台也內建了一個後門,可讓駭客取得系統管理權限。如此一來,駭客就能從遠端在伺服器上執行任何程式碼。因此,伺服器上儲存的任何資料都可能遭到外洩,而且駭客還可藉此駭入任何相連的網路。這一點對於需要經手客戶資料和貨運私密資訊的跨國海運公司來說,是相當敏感的事。

隨著駭客不斷實驗各種攻擊方式來擴大事業版圖,媒體也開始經常出現海運公司遭駭客攻擊的案例。根據報導,有些駭客會身兼海盜,專門偷看船運公司的行程表來尋找高價值的貨物並挾持船隻。

根據新聞媒體指出,開發 AmosConnect 軟體的 Inmarsat 公司已經解決了這些安全漏洞並釋出了修補更新。不過該公司也將停止開發 8.0 版軟體,並且建議客戶先改回之前的 AmosConnect 7.0 版。

如同其他許多產業一樣,海運公司也正開始轉型並導入一些現代化功能。在這樣的情況下,該行業所使用的特殊軟體也必須跟上今日資安情勢的狀況,尤其,網路威脅數量正不斷成長。因此,企業應隨時更新並修補系統,以便防範各種已知的威脅。

原文出處:Vulnerabilities Found in AmosConnect 8 Maritime Communications Systems

萬物聯網時代,你覺得安全嗎?

科技肯定改變了世界的運作方式,幾乎影響了現代生活的各個層面。雖然現代科技不可否認地帶來了各種好處,但也有其不好的地方。將所有設備和系統與網際網路聯繫在一起也讓惡意力量混了進來,讓使用者和企業面臨各式各樣的威脅。你該如何保持安全?

每天起床的那一刻起

你手機上的鬧鐘在早上叫你起床,你馬上就查看了社群網路上的更新。新聞和最新消息在過去是來自晨間的報紙或是電話中的交談。經過這十多年,已經被社群媒體取代。

保護社群媒體帳號

網路犯罪分子可以從你的社群媒體帳號內挖掘個人資料,如果你的帳號與工作電子郵件相連結,就讓他們也有機會入侵企業網路。該如何保護你的帳號安全

  • 檢查哪些應用程式連結到你的社群帳號。
  • 遵行良好的密碼習慣。
  • 保持行動應用程式更新。
  • 在社群媒體帳戶使用獨特的電子郵件地址。

行動用戶可以按照這些簡單的步驟來保護自己的設備。

電視機和空調等家電現在可以在手機上透過應用程式加以控制,這只是物聯網 IoT ,Internet of Thing)技術進入市場的例子之一。Amazon利用語音控制系統所驅動的無線喇叭 – Echo可以讓使用者不用遙控器或手機就可以搜尋網路、線上購物、取得天氣報告和控制智慧家居產品。根據報導,在2017年有超過 2,400萬台具備語音能力的機器出貨,而且這樣的成長還沒有停止的跡象。

同時,其他IoT設備也被設計成減少一般的設定。智慧恆溫器可以自動調節溫度,而智慧冰箱可以在存量變少時通知使用者。

保護你的家庭網路

  •  趨勢科技的家庭IoT設備用HouseCall可以掃描你的家庭網路設備來找出潛在風險,並對如何消除這些風險提供建議。
  • 想了解如何防護具備連網能力的語音助手,請點擊這裡

前往公司上班的路上

當你離開家去工作時,想到塞車和空氣污染就對通勤產生害怕的感覺。像Uber和Lyft這樣的現代運輸網路公司找到辦法來增加汽車的人均效用,減少塞車和碳排放,減少對停車位的需求。互相連結的力量替汽車共享和共乘服務提供一個線上平台來將乘客和職業司機連結在一起,讓通勤上班的人更方便。 繼續閱讀