木馬程式不當取得用戶個資 Android裝置又有惡意程式

趨勢科技資安團隊偵測Android平台時發現廣告木馬程式Xavier內嵌在逾800個手機App中,全數共累積數百萬人次下載,並利用這些App暗中竊取用戶個資。

駭客利用Xavier蒐集和洩漏用戶的裝置資料,硬體面包括製造商、SIM卡製造商、產品名稱裝置ID等,個人化設定像是裝置名稱、使用語言、作業系統版本、已安裝應用程式、Google Play帳號,以及最常使用的電子郵件地址等。除了盜取資訊外,資訊攻擊已進化到讓駭客可以遠端鎖定你的行動裝置並安裝其他應用程式套至裝置內部,造成用戶難以察覺中毒。大多數下載遭Xavier感染App的用戶,都來自東南亞國家。 繼續閱讀

手機的容量滿了該怎麼辦?

想像一下,風和日麗的周末你與親友出門踏青,正要拍照的剎那,螢幕跳出記憶體不足的字樣,是不是很掃興呢?

手機容量相較於電腦小的多,只能儲存幾張照片、影片或是音樂,拍照留影時出現儲存空間不足,只能敗興而歸。同理,手機記憶體滿了也會造成使用上的不便,最常見的例子就是App會閃退。

繼續閱讀

騙取 Google 帳號存取權限的新式網路釣魚郵件正夯

最近出現了大量專門騙取 Google 帳號存取權限的新式網路釣魚郵件,其會存取受害人的電子郵件信箱和聯絡人,進一步詳細資訊,請參閱 The VergeQuartzArs Technica 網站。這一波網路釣魚是駭客大規模竊取使用者帳號存取權限最惡毒的手法。

Google Docs連結暗藏危機!一點開帳號全都露

在這波攻擊當中,受害者會收到一封看似正常的電子郵件,裡面附了一個「在 Docs 中開啟」(Open in Docs) 的按鈕。此按鈕背後是一個完全正常的連結,它會連上 Google 的 OAuth 認證服務。駭客會先設計好一個不肖應用程式,然後經由網路釣魚電子郵件散布前述連結來誘騙使用者在 Google 的 OAuth 服務上授權應用程式存取使用者的帳號。

首先,歹徒會假借分享文件的名義,冒充受害者認識的聯絡人發一封信到受害者的 Gmail 信箱。信件內含一個連上正牌 Google 帳號驗證網頁的連結,頁面上會列出使用者所擁有的全部帳號。接著,該網頁會請使用者選擇一個帳號,並詢問使用者是否願意開放存取權限給「Google Docs」的應用程式。然而,一旦使用者授權給該應用程式,該程式就能存取其電子郵件信箱和通訊錄,不僅能讀取信件,還能利用其名義發信。接著,該程式會讀取受害者的通訊錄,然後再用同樣的手法,發信給通訊錄中的每一個聯絡人。藉由這種複製方法,這個不肖程式短期內就能散布得非常廣。

這項技巧非常高明,因為歹徒不需在電子郵件當中夾帶惡意檔案。而且因為這個連結是指向 Google 的服務,因此一般過濾軟體也不會加以攔截。所以,要防範這類攻擊,非常依賴使用者自己的安全意識。

《延伸閱讀》:Gmail 用戶當心!熟人分享的 Google Docs 連結,一點瞬間帳號被盜用

「Google Defender」宣稱可以保障使用者的帳號安全,但其實是新型的網路釣魚手法!

一般的網路釣魚攻擊,目標都是希望駭入使用者的電腦。但這類網路釣魚的目標,卻是進入使用者的 Google 帳號。

我們曾經見過一個叫「Pawn Storm」的駭客團體使用過這類技巧。在那次攻擊中,駭客設計了一個名叫「Google Defender」的不肖應用程式,宣稱可以保障使用者的帳號安全,但其實正好相反!

Pawn Storm 的攻擊同樣也是利用使用者對 OAuth 服務的不了解。當駭客的目標是您的 Google 帳號時,歹徒的攻擊就很難防範,也很難偵測。

《延伸閱讀》:登入憑證網路釣魚,網路間諜集團滲透企業基礎架構的跳板

 

Google Defender 發出的存取權限允許請求:偽裝成來自 Gmail 的安全通知,要求收件者安裝一個「官方提供的」Google Defender 帳號保護程式
惡名昭彰的Pawn Storm 網路間諜攻擊,也曾偽裝成來自 Gmail 的安全通知,要求收件者安裝一個「官方提供的」Google Defender 帳號保護程式

繼續閱讀

雅虎走入歷史,合併後你該做的第一件事是…..

Yahoo奇摩是許多人學會用網路的第一個入口網站,豐富的首頁、電子信箱、即時通、無名等都是我們回憶裡不可或缺的一部分。經過將近一年的拉鋸戰以及兩次大規模個資外洩事件,美國電信業者Verizon於本周二正式以45億美金收購Yahoo!大家長期熟悉的網路業務如Yahoo Mail、攝影平台Flickr、內容社群Tumblr等以及Yahoo Sports等媒體部分將會與Verizon早先收購的AOL合併為子公司Oath,集中集結了超過50個品牌媒体和技術平台的品牌集團,並擁有約10億活躍用戶。而未來Oath也計劃透過AR、VR、MR技術,結合人工智慧、物聯網、5G網路等讓我們熟悉的Yahoo再度發光發亮。原AOL執行長Tim Armstrong將接手Oath,並在訪問中證實Oath計畫將現有1.4萬裁減15%,主要影響重疊職位的部分。

但對於擁有Yahoo帳號的一般用戶,最關心的還是與自己相關的權利吧?讓我們在習慣Oath這個名字前,先來回顧一下過去Yahoo的重大資安的事件吧。去年底,Yahoo雅虎兩度被爆史上最大資料外洩,且根據公開報導,加總超過15億筆的帳號受到2014年資料外洩事件的影響。根據Yahoo公布,國家等級的駭客侵入了它的網路,可能已經取走姓名、電子郵件地址、電話號碼、出生日期、密碼雜湊值,還在某些情況下的加密或未加密的安全問題和答案。這影響了整個Yahoo、Yahoo理財、Yahoo運動和Flickr使用者。叫值得注意的是許多使用者可能會在不同網站使用相同的密碼,甚至是相同的使用者名稱/密碼組合。如果這樣,那麼擁有你詳細資料的網路犯罪份子就可以侵入其他網路帳號,造成更多的傷害和經濟損失。 繼續閱讀