逾五成國中小學童與網友見面前未告知父母 形成網路安全隱憂

趨勢科技網安志工列車前進校園 從小培養優質網路公民

 寒假即將到來,學童瀏覽網路的時間大增,家長們了解子女的網路使用情形嗎?隨著行動裝置日趨多樣化,多數孩童擁有自己的手機或平板,但若使用觀念不當,很容易誤觸網路陷阱。趨勢科技為了協助家長與兒童從小建立網路安全觀念,與白絲帶關懷協會共同推動「前進校園,趨勢兒童網安志工列車」計畫,深入國中小學校園,與同學們分享及推廣如何成為優質的網路公民。

青少年上網 大驚訝 夜晚iskf

根據趨勢科技針對大台北地區近 1,700 位國中小學童進行的「網路安全」學習單調查結果,超過半數學童擁有個人行動裝置,每兩位學童就有一位有網路購物經驗,包含購買生活用品或遊戲點數,在網路詐騙手法層出不窮的現在,掉入網購詐騙陷阱的風險可說相當高。此外,網路交友不慎也是學童容易碰到的網安風險,無論透過線上遊戲、線上論壇或交友app,網友真實背景通常很難確認;高達五分之一的學童曾與網友見面,其中一半以上未事前告知父母,成為人身安全隱憂。趨勢科技提醒父母與孩童都須建立網路安全正確觀念,降低發生危險的可能性。 繼續閱讀

免費憑證簽發服務遭惡意廣告濫用

將所有 HTTP 流量加密,一直是資安界長久以來的努力目標,但這其中必須面臨兩大障礙。首先,憑證不是免費的,而許多網站經營者並不想多花錢;其次,憑證本身並非網站經營者能夠自行產生。

為此,網路上出現了一個叫做「Let’s Encrypt」的計畫,其成立宗旨就是要消除這兩大障礙。該計畫的目標是要免費提供憑證給所有的網站,並且透過一套網站伺服器軟體來盡可能將申請程序自動化。該計畫已獲得許多網路大廠及非營利組織的支持,包括:Akamai、Cisco、Electronic Frontier Foundation (EFF)、Facebook、Mozilla 等等。不過,Let’s Encrypt 僅提供網域認證 (DV) 憑證,而非延伸認證 (EV) 憑證,後者須針對網站經營者做進一步的背景調查才能簽發。

不幸的是,這樣的免費服務也有可能遭人濫用。從去年 12 月 21 日起,我們開始偵測到某惡意廣告伺服器的流量,其受害使用者大多來自日本。這項攻擊行動會讓受害者連上散布 Angler 漏洞攻擊套件的網站,進而下載一個銀行木馬程式 (BKDR_VAWTRAK.AAAFV) 到受害者電腦上。

 

圖 1:某惡意廣告伺服器的每日流量。

趨勢科技認為這項攻擊行動其實是去年 11月首次出現的一項惡意廣告行動 (同樣針對日本使用者) 的延續。

在這項攻擊當中,歹徒運用了一個稱為「影子網域」(domain shadowing) 的技巧。駭客先想辦法在某個正常的網域底下建立一個子網域,然後將子網域指向駭客所掌控的伺服器。在這次的案例中,駭客在某個正常的網域底下建立了一個子網域:ad.{某正常網域}.com。此處我們刻意不公開其網域名稱,好讓該公司的系統管理員能夠修正此問題。

連上這個子網域的流量就是採用 Let’s Encrypt 簽發的憑證來進行 HTTPS 連線,如下所示:

圖 2:Let’s Encrypt 簽發的 SSL 憑證。 繼續閱讀

假防毒軟體恐嚇詐財,看到中毒警告,請睜大眼

究竟是什麼原因,小廣堅持不讓阿嬤買___?

資安漫畫 假防毒軟體 26 Fake av

《小廣和小明的資安大小事 》中毒警告訊息,讓阿嬤嚇破膽!

資安漫畫 假防毒軟體 26

日本資安漫畫 banner

假使出現警告標示,也千萬不可自亂陣腳

您曾經有過在使用電腦時,突然出現「感染病毒」「硬碟內出現錯誤」等的警告訊息,同時亦出現要求您購買防毒軟體的畫面的經驗嗎?

這個畫面是針對電腦所發出的假防毒軟體範例

繼續閱讀

《資安新聞週報》封關民調,點擊恐被植木馬/安全重災區?iOS、Mac OS X 漏洞比 Adobe Flash 還多!

 

年關將近當心詐騙集團界詐騙簡訊拚年終, “年收入低於160萬補助健保費是假的” 、“封關民調,點擊恐被植木馬”
有網友在朋友圈和微博爆料,稱對着iPhone或iPad使用語音控制的SIRI功能说“發張照片”時,系統竟然自動顯示6張不雅圖片
本周資安新聞週報重點摘要,本文分享上週資安新聞及事件。你將會看到新聞的簡短摘要及原文連結來閱讀更詳細的見解。

news2

 

別再傳了! 年收入低於160萬補助健保費是假的  自由時報電子報
近期不少社群媒體,例如LINE瘋傳「年收入160萬元以下趕快去健保局申請菸品健康捐補助健保費」的訊息,造成健保署電話接不完,信箱中也有一堆相關的詢問信件,健保署正式澄清並無此事,強調訊息完全是錯的,希望民眾不要再分享造成誤解,並且應該慎防個資外流遭詐騙。健保署承保組科長盧麗玉表示,依照《社會救助法》相關規定,符合中低收入戶資格者,可由菸品健康福利捐補助自付健保費的2分之1,每年約20萬人受惠,但補助方案只適合中低收入戶,而非傳播訊息所提年收入160萬元以下者,且各地縣市政府會主動提供中低收入戶名單傳送健保署,以利補助作業,不須民眾額外向健保署提出申請。

〈中部〉封關民調,點擊恐被植木馬   自由時報電子報
總統大選民調今起不能公布,但近來中部地區不斷有民眾收到「民調超連結」簡訊,點進去一看,卻不是民調資料,警方表示,這很有可能是駭客入侵,把木馬程式植入受害人手機竊取個資。鄭姓民眾說,這一個禮拜以來,他手機連續接收到不明來源的簡訊,分別透過「中華電信」、「臉書」、「line」傳送,內容提到「總統大選逼近,民調封關,想看各機構最新民調結果請連結https://…」、「○○你好:期待與妳建立Lindedin關係。接受或取消訂閱請按https://…」。

延伸閱讀LINE/簡訊詐騙總整理:https://blog.trendmicro.com.tw/?p=6279

【公民提問一】中低收入戶網路免費 三位候選人都支持  台灣蘋果日報網

2016總統大選最終場總統辯論,公民提問第一題是要求三位總統候選人回應是否同意推廣免費上網,扶植產業行銷台灣,並縮短數位落差?

第一起由惡意軟體造成的6小時大斷電,導致烏克蘭數十萬戶住家停電 資安趨勢部落格

在2015年進入尾聲時出現一起特別的事件,烏克蘭的伊萬諾-弗蘭科夫斯克地區有數十萬戶住家,相當於當地一半的住宅,籠罩在無電力供應的黑暗之下。這起事件跟11月時烏克蘭民族主義分子在克里米亞半島進行破壞造成停電並沒有關係。根據研究人員表示,這次事件是由系統內的惡意軟體造成,導致12月23日出現6小時的電力中斷。

安全重災區?iOS、Mac OS X 漏洞比 Adobe Flash 還多!  自由時報電子報

國外研究調查機構 CVE Details 出具報告指出,2015 年安全性漏洞最多的軟體名單中,蘋果 Mac OS X、iOS 竟然高掛冠亞軍,緊接在後的則是為多人詬病的 Adobe Flash。

國外科技媒體 VentureBeat 報導,CVE Details 公布 2015 年安全漏洞排行榜,Mac OS X 漏洞多達 384 個,iOS 漏洞為 375 個,「勇奪」第一與第二。第三名則是常常因安全漏洞而招致撻伐的 Adobe Flash,而且其漏洞才 134 個,遠遠低於蘋果的系統。

 

清潔隊員代兄查詢女友個資 涉洩密遭訴  中時電子報網

台北市環保局陳姓女清潔隊員,利用告發民眾亂貼小廣告,可查詢民眾個資機會,受胞兄委託查詢前林姓女友的戶籍資料,事後再偽造林女遭檢舉的舉發通知書,掩飾洩密犯行,林女因發現個資外洩,跑到清潔隊質問陳女,陳女見紙包不住火,遂赴廉政署自首。台北地檢署因陳女沒有前科,且自首犯罪,給予緩起訴,期限1年,命她支付2萬元處分金給國庫。

 

微軟將打包停止支持舊版本IE   新浪網(臺灣)

新浪科技訊日期:1月7日早間消息,微軟將於1月12日停止對IE8、IE9和IE10的技術支持。微軟將發佈最後一個升級包,呼籲用戶轉向微軟的新版瀏覽器。

微軟停止技術支持意味著這些舊版IE將不會再獲得安全更新,因此更容易受到黑客的攻擊。近期公佈的一個升級包將最後一次解決漏洞,並向用戶宣布這些舊版IE的「生命周期終止」,呼籲用戶升級至IE11或Edge瀏覽器。

 

微軟公布Win 10使用數據 意外凸顯蒐集用戶資料問題   電子時報

微軟(Microsoft)雖一再堅持並未利用Windows 10窺探用戶,但尚未採取具體行動說服廣大用戶。微軟雖已更新隱私政策,更對外說明Win 10在何時會利用用戶資料,但微軟Windows和裝置事業群副總裁Yusuf Mehdi發表的部落格文章,卻意外暴露該公司所蒐集的用戶資料,比一般人想像中的還要多。

 

Siri彈出不雅照片!蘋果回應:Bug   電腦百事網

“發張照片看看”這句話在微博上火了,只要你對Siri說出這句話,隨後不久Siri就會以“發張”為關鍵詞搜索照片,彈出的前幾張圖片均為不雅照。

重慶日報記者分別通過4台iPhone 6手機對Siri系統發出“發張照片”的語音指令。伴隨著語音提示“我在網上找到了一些’發張照片’的相關圖片”,iPhone螢幕上自動彈出6張圖片,且都是不雅圖片。

記者多次嘗試後發現,向S​​iri說出指令“發張”、“發張圖片”、“發張圖片看看”,手機螢幕自動彈出的均為上述6張不雅照。對Siri說出語音指令“再發張圖片”,則會出現另外6張圖片,其中也含有不雅內容。

繼續閱讀

Microsoft 已告別 Internet Explorer (IE),您也該考慮看看

Microsoft 設定的 IE 8、IE 9、IE 10 支援期限已到 (1 月 12 日),Microsoft 建議使用者將這些版本的瀏覽器升級到最新的 IE 11 或者改用最新推出的 Microsoft Edge 瀏覽器。該公司表示:「2016 年 1 月 12 日起,只有最新版的 Internet Explorer (限目前仍支援的作業系統) 未來才會收到技術支援和安全更新。」根據一項獨立研究顯示,目前仍有將近3.7億的使用者 (也就是 45% 的 IE 用戶) 仍在使用舊的版本。

舊版瀏覽器的使用者在過了支援期限之後應該會收到一份「終止支援」通知,而舊版的瀏覽器也將不會再收到任何修補或修正程式。Microsoft 的技術支援網站寫道:「Internet Explorer 11 是最好的 IE 版本,未來也將持續收到安全更新、相容性修正以及技術支援,其支援的系統包括Windows 7、Windows 8.1 和 Windows 10。Internet Explorer 11 不僅更安全、效能更好、相容性更高,而且支援今日網站及服務的網路標準。Microsoft 鼓勵所有客戶升級到最新的瀏覽器並隨時保持更新,以享受更快、更安全的上網體驗。」

Microsoft 呼籲使用者升級或採用其他瀏覽器來保護系統,並防範任何潛在風險。該公司強調,雖然舊版瀏覽器仍可以運作,但使用者將因為再也無法取得支援而暴露在更多未修補漏洞的危險當中:「安全更新可修補一些可能遭到惡意程式攻擊的漏洞,進而提升使用者與使用者資料的安全。定期發布的安全更新可防止電腦遭到惡意攻擊,因此隨時保持更新非常重要。」

多年來,由於 Internet Explorer 存在著許多安全漏洞,因此已成為網路犯罪集團最愛的攻擊目標之一。事實上,光 2014 年,該瀏覽器就被發現了 243 個記憶體損毀漏洞,儘管這些漏洞目前都已修補。

[延伸閱讀: Microsoft Edge 瀏覽器如何讓 Windows 10 更安全 (How Microsoft Edge improves security on Windows 10)]

有鑑於大量瀏覽器漏洞已損及公司聲譽,Microsoft 在最新的作業系統上推出了一個叫做 Edge 的全新預設瀏覽器。根據趨勢科技威脅分析師 Henry Li 指出,該瀏覽器「有系統地去除了一些今日使用環境再也用不到的功能 (以及程式碼) 來縮小潛在的攻擊面。」

原文出處: Microsoft Says Goodbye to Internet Explorer; You Should Too