讓人中毒很深的熱門手機遊戲,本尊,山寨傻傻分不清楚?!

手機遊戲出現惡意軟體並非新現象。行動惡意軟體對企業和消費者來說都仍然是個問題,因為惡意程式數量一直地在攀新高。根據趨勢科技在2016年所得出的數據,光在 2016年就封鎖了6,500萬次行動威脅,出現1,920萬個不重複的惡意Android應用程式。而在2015年總共只收集到1,070萬個樣本,這巨大的差距讓不少安全專家感到擔心。

根據 Dark Reading上的一份Ponemon Institute研究報告顯示,有84%的IT安全人員對行動惡意軟體會相當擔心,相對起來擔心物聯網(IoT ,Internet of Thing)應用程式的比例只有66%。

有超過50萬人下載的「Pokemon Go指南」,竟夾帶惡意軟體

假應用程式和行動惡意軟體的例子隨處可見,特別是在遊戲市場。例如曾經風靡一時的手機遊戲Pokemon Go在2016年成為駭客和惡意分子的目標。當Pokemon Go在2016年中進入應用程式商店時,駭客們抓住這機會來誘騙使用者下載偽裝成「搶鮮版」的軟體。其他冒稱能夠協助遊戲進行的應用程式也出現問題。根據Digital Trend,有超過50萬人下載了一個「Pokemon Go指南」,那其實是被巧妙掩飾過的破解惡意軟體,讓駭客能夠去控制有安裝的手機。 繼續閱讀

什麼是商業流程入侵 (BPC)?

所謂的 商業流程入侵 (BPC)  是指駭客暗中對企業的電子化流程或執行這類流程的系統動手腳,藉此獲取龐大利潤的一種攻擊手法。由於這類攻擊通常相當隱密,因此企業不容易察覺或發現流程有何異樣,因為遭到入侵的流程依然能夠正常執行,只是結果與預期不同。

BPC 攻擊最大的特點就是歹徒對其攻擊目標的內部網路和系統以及該機構所採用的標準非常熟悉。因此才能駭入、滲透、挾持其商業流程,例如:會計、採購、製造、出納及配送等流程。

一個 BPC 攻擊的近期案例就是 孟加拉中央銀行遭到網路洗劫 。該起攻擊造成了高達 8,100 萬美元的損失,而且歹徒顯然非常熟悉 SWIFT 金融平台的運作,並且知道採用這套平台的銀行會有什麼樣的弱點。歹徒一旦入侵了孟加拉中央銀行的電腦網路,就能查出其內部的匯款程序,進而掌握該銀行的憑證來執行非法的匯款交易。

BPC 攻擊的目標還不只金融交易。2013 年,比利時安特衛普港 (Antwerp Seaport) 的貨櫃管理系統 即遭駭客入侵以走私古柯鹼和海洛因,並且成功越過了海關。

BPC 所使用的工具和技巧,與針對性攻擊大同小異,只不過其目的不在竊取敏感資料,而是藉由竄改受害者的商業流程來詐取錢財。BPC 有點類似所謂的「變臉詐騙」(亦稱「商務電子郵件入侵」,簡稱 BEC),因為兩者都會攔截正常的商業交易,只不過 BEC 駭客比較仰賴社交工程技巧,而不是直接篡改商業流程來達成目的。

 

商業流程入侵的種類

轉移匯款目的地

這類 BPC 攻擊利用的是目標機構出納系統的安全漏洞,因此駭客可透過正常管道將錢匯出去。

一個最好的例子就是薪資轉帳詐騙:駭客或內賊在薪資系統當中增加一些幽靈帳戶或假冒員工來從事薪資轉帳詐騙。

銀行轉帳詐騙也屬於這類:歹徒找到銀行轉帳系統的漏洞,然後篡改匯款帳號或者利用惡意程式將錢轉到自己帳戶。

運送非法物品

這類 BPC 攻擊利用商業流程來運送非法物品或傳送惡意軟體,進而獲得龐大利潤。

操縱金融交易

這類 BPC 攻擊主要目標在於影響金融交易、重大商業決策 (如併購) 等等。駭客的作法是在重要的業務系統或流程當中插入一些惡意資料。

舉例來說,駭客若要操縱股票交易,可以駭入交易軟體或系統來刻意操縱某些股票的價格。不肖的投資人就可經由這樣的市場波動而獲利數千甚至數百萬美元。 繼續閱讀

<資安新聞周報>Adobe決心賜死Flash,沒人會掉一滴淚 ?!/攝影燈號莫名亮起 就該警覺了 

本周資安新聞週報重點摘要,本文分享上週資安新聞及事件。你將會看到新聞的簡短摘要及原文連結來閱讀更詳細的見解。

資安趨勢部落格一周精選

媒體一周資安新聞

Adobe決心賜死Flash  科技網站:沒人會掉一滴淚        天下雜誌網

社會講看嘜》好來好去!別讓親密照變未爆彈        今日新聞網

美名媛社群遭駭 駭客揚言加他就送裸照  今日新聞網 繼續閱讀

只是聽個音樂,也會被駭客入侵?

Electronic Beats在近期的報導中指出(https://www.electronicbeats.net/the-feed/music-is-a-virus-that-can-now-hack-phones/),根據密西根大學及南卡羅來納大學的研究團隊實驗發現,我們日常生活中使用的手機或是平板上的一些感知元件(sensor),是可以直接利用音波方式去影響其偵測的結果,甚至取得某些控制權。

打破傳統駭客需要透過軟體漏洞等方式駭入手機或電子裝置,研究團隊驗證的過程中直接在遙控車或是穿戴式手環上做了一系列的測試,他們直接利用聲波的方式,在未接觸裝置的情況下像是魔術般控制了這些電子裝置,例如讓遙控車自行運作、或者讓靜止中智慧手環以為你在行動中而開始記步。

而這些惡意的音波其實可以直接加入到正常的音樂中,研究團段測試了二十款不同公司出產的產品中發現,竟有75%的裝置只要用這些「惡意音樂(malicious music file)」就可以輕易被駭入,而這樣的攻擊行為甚至可以擴大到醫療設備,甚至是所有物聯網的裝置上!

免費正版音樂送你聽

趨勢安全達人與myMusic線上音樂合作,提供「40天免費聽」的好康給所有愛趨勢也愛聽音樂的用戶,只到7/31前截止,限量是殘酷的快來領取吧 https://goo.gl/DrQiLB

光一個攝影機漏洞,就足以癱瘓網路, 快速變遷的世界需要什麼樣的防護?

  • 作者陳怡樺 (趨勢科技執行長)

我們正在經歷一場幾乎前所未見的科技變革,因此難免容易在興奮當中迷失了方向,看不見貫穿過去和未來的更大脈絡。這正是為何趨勢科技很自豪我們 29 年來一直義無反顧地朝著相同的願景邁進,那就是:創造一個更安全的數位資訊交換世界。

我很榮幸受邀在上海舉行的世界行動通訊大會 (Mobile World Congress Shanghai) 上分享這項願景和我們的勝利方程式,以及物聯網(IoT ,Internet of Thing)與人工智慧 (AI) 正如何重新塑造今日的世界。

瞬息萬變的情勢

大家都知道今日網路資安正面臨何種挑戰,而且這跟 IT 情勢的轉變有密切關連。其中一項影響力最大的 IT 基礎架構變革就是 IoT,它正在重新改寫我們的生活與工作方式。據估計,到了 2020 年,全球所使用的連網裝置將高達 500 億:從嬰兒監視器到智慧茶壺,從連網汽車到維生幫浦。

然而,不論科技如何轉變,駭客總是有辦法找到資安上的漏洞。很不幸地,我們所做的 2017 年資安預測正在逐一兌現。

就以去年 Mirai 殭屍病毒所發動的分散式阻斷服務攻擊 (DDoS)為例,光是一個 IP 攝影機的漏洞,就足以讓美國將近一半的網際網路在短短數小時內癱瘓。而且這不會是一個獨立的個案,而是一個只要找到任何連網裝置的漏洞就能輕鬆複製的攻擊模式,從製造業到家用網路,無人可以倖免。

AI 的力量

繼續閱讀