【漏洞警訊】影響九成以上Android手機嚴重漏洞,只要一通特製多媒體簡訊(MMS),就可造成手機全面癱瘓!

趨勢科技發現最新Android系統漏洞,駭客可以利用藏有惡意程式的 App 或是網頁,攻擊 Android 行動裝置進行,一旦使用者安裝此 App 或是瀏覽這些遭的網頁,將會開啟一個有害的 MKV 檔案,此檔案將會在裝置開機時自動執行啟動,造成手機無法接電話、收發簡訊或是螢幕全黑導致全面當機 !

此漏洞影響遍及Android 4.3至5.1.1版本,目前全球有超過半數的Android用戶皆使用此版本,影響範圍遍布全球,趨勢科技已將此漏洞通知 Google以期盡快獲得改善處理。在漏洞修補之前

趨勢科技建議Android用戶應審慎防範此最新漏洞攻擊,並為保障您的手機使用安全,建議應對措施如下:

1.如發現手機疑似遭次波攻擊影響而異常無法使用,請切換手機進入安全模式,將惡意App移除 。

2.為有效預防此漏洞攻擊事件,趨勢科技呼籲Android用戶下載趨勢科技的「安全達人」App,可即時掃描正在下載的APP,防止遭受惡意或木馬程式入侵!

 

mobile phone

資安研究人員發現嚴重的新漏洞,他們聲稱這將會影響 95% 的Android手機。令人更震驚的是根據研究人員所說,這些漏洞可以讓攻擊者無須經過任何互動就完全控制你的手機,只要讓你收到一個特製的多媒體簡訊(MMS)。這些漏洞被稱作「Stagefright」。

與簡訊夾帶的惡意連結相比,這個漏洞的攻擊者只需要知道用戶手機號碼,經由多媒體簡訊(MMS)即可入侵用戶手機,並遠端執行程式碼。攻擊甚至能在受駭者看到訊息前將之刪除,用戶幾乎無感。

但問題是 Android使用者是否能即時取得給他們手機的安全修補程式?

正如我在上個月所討論,就算 Android上有安全修補程式可用,並不代表能安裝所有手機型號和作業系統版本。

而在此基礎上,你能夠做些什麼來保護自己?首先,在手機上停用多媒體簡訊(MMS)。趨勢科技的研究人員已經證明這有助於阻止對這些漏洞的攻擊。因此,在問題修補前,這是很好的一步。如果你沒使用多媒體簡訊(MMS),那麼就應該停用此功能並且保持關閉。我們沒有理由開啟沒在使用的功能。

一般來說,花點時間來停用你不需要或沒在用的功能是好的做法,因為有越來越多安全問題出現,這種預防措施可以直接地阻止問題。正如我們在微軟的Windows上看到,多媒體檔案可能帶來嚴重的安全問題。現在,攻擊者將注意力轉移到Android上的多媒體檔案,我們很有可能會在將來看到其他類似的問題。

可悲的是,這一事件只是再一次地提醒我們Android是遭遇嚴重安全問題的平台。正如我們在2015年第一季的威脅報告中所提到,我們看到Android上的惡意軟體和高風險應用程式在2015年三月跳升到五百萬大關。

這意味著除了要隨時在你的Android設備上執行安全軟體,你還應該要停用沒有用到或不需要的功能和服務,就像在微軟的Windows上一樣。

如何關閉自動擷取多媒體簡訊?

你可以關閉預設簡訊應用程式的多媒體簡訊自動擷取功能,來自我保護。

下面是以三星的Note 3智慧型手機為例,使用版本Android 5.0(電信商是Verizon)。你的預設簡訊應用程式設定可能會有所不同。

  1. 找出預設簡訊應用程式,點入你 Android手機上的設定應用程式,開啟設定畫面。

繼續閱讀

無料支援Win 10,防護有4招:PC-cillin 應用展買一送一,並可免費升級支援Windows 10

隨著行動裝置普及,惡意威脅App數量急速竄升,於2015年第一季正式突破500萬大關;而消費者習於運用跨平台、跨裝置上網,讓病毒等惡意威脅傳播管道更加多元,傳散速度也大幅提升,唯有安裝具備跨平台、跨裝置的防毒軟體/網路安全軟體,才能全面為全家人的資訊安全把關!趨勢科技於今年電腦應用展祭出趨勢科技PC-cillin雲端版超值優惠方案,隨貨買一盒送一盒,再送$500元7-11禮券,上網登錄加碼享好禮二選一,讓消費者以最實惠的價格,守護全家人的資訊安全,盡情享受數位生活所帶來的便利!

同時,隨著Windows 10 上市在即,趨勢科技PC-cillin雲端版網路安全軟體/防毒軟體用戶未來並可免費升級支援Windows 10,讓搶先購買Windows 10裝置的用戶,也能於第一時間享有最安心的資安防護!

 

PC-cillin 2015雲端版好康大FUN送 買一送一超殺優惠盡在電腦應用展

趨勢科技於2015台北電腦應用展期間(7/30-8/3)推出優惠方案,以物超所值的價格回饋用戶長期的支持與愛護,輕鬆擁有最完善的安全防護,就趁現在!趨勢科技攤位號碼:世貿一館A0606。

  1. 購買PC-cillin 2015標準盒裝二年三機版只要NT$2,990元,隨貨買一盒送一盒,再送$500元7-11禮券,上網登錄加碼送THERMOS膳魔師2L不鏽鋼真空保溫便當盒或Toshiba 500GB USB 3.0 2.5吋行動硬碟 好禮二選一,平均一年一台電腦防戶只要NT$75元。
  2. 購買PC-cillin 2015標準盒裝一年三機版只要NT$1,990元,隨貨買一盒送一盒,再送高品質行動電源,上網登錄加碼送THERMOS膳魔師2L不鏽鋼真空保溫便當盒或Toshiba 500GB USB 3.0 2.5吋行動硬碟好禮二選一。
  1. 購買PC-cillin 2015標準盒裝二年一機版只要NT$1,490元,隨貨買一盒送一盒,再送運動冷水壺。
  2. 購買PC-cillin 2015標準盒裝一年一機版只要NT$990元,隨貨買一盒送一盒,再送運動冷水壺。
  3. 購買PC-cillin 2015三年一機隨身碟版只要NT$1,290元,隨貨附贈16GB隨身碟,再送USB隨身喇叭。
  4. 購買PC-cillin 2015二年一機隨身碟版只要NT$1,090元,隨貨附贈16GB隨身碟,再送USB隨身喇叭。
  5. 購買PC-cillin 2015一年一機隨身碟版只要NT$790元,隨貨附贈16GB隨身碟,再送USB隨身喇叭。

繼續閱讀

迎接 Windows 10:您應該知道的安全功能  

萬眾期待的 Windows 10 終於上市了。經過了數個月的公開測試,殷殷期盼的使用者們現在終於能免費升級到這個微軟宣稱當今最友善的 PC 作業系統。各大媒體紛紛聚焦 Windows 10 最新的酷炫功能和改進,例如:重新回歸的「開始」功能表、Cortana 語音助理、採用產業標準且速度更快的全新 Edge 瀏覽器,以及其他一些顯而易見的最新使用者體驗。不過,這些改善只不過是預告了更重要的變革,尤其在安全方面。

根據使用者、Microsoft 員工以及其他可靠來源的綜合意見,Windows 10 確實在內建功能當中試圖積極解決今日的資安威脅,在身分防護、存取管制、資料保護、威脅對抗能力以及裝置方面皆有所強化。為了讓大家更認識Windows 10 的安全功能,以下特別說明新版作業系統一些對使用者和企業都很重要的改進:

多重認證 – 從此告別容易破解的單一認證 (如密碼),在這項新的認證方式中,使用者必須實際握有裝置,然後再提供一個 PIN 碼或指紋之類的生物認證。這項功能是專為防止使用者在裝置遭到入侵之後發生資料竊盜而設計,同時也讓網路釣魚完全無用武之地。使用者只要將裝置登錄之後,裝置本身就能當成認證的其中一項要件,然後再加上 PIN 碼或指紋之類的生物認證。就安全性而言,駭客首先必須實際取得受害者的裝置,然後再取得其他的登入資訊。

企業資料與個人資料分離 – 這項功能可讓 IT 系統管理員建立一套企業 IT 政策來管理電子郵件、企業資料、內部網站、應用程式等等。採用 Windows 10,這些資料可根據企業自訂的規則來自動加密,不必經由使用者操作。除此之外,這項功能還可延伸至桌上型電腦和其他裝置。

可信賴應用程式 – IT 部門未來將可限制 Windows 桌上型電腦及其他裝置只能安裝由企業自行挑選並由 Microsoft 簽署服務簽署的可信賴應用程式。如此可有效防止 Windows 用戶端感染任何未知的惡意程式。 繼續閱讀

Stagefright 漏洞除多媒體簡訊之外還有其他攻擊方式

Stagefright 漏洞除多媒體簡訊之外還有其他攻擊方式

稍早Zimperium zLabs 揭露了一個讓駭客經由簡單的多媒體簡訊就能在裝置上安裝惡意程式的 Android 漏洞。由於其潛在的攻擊風險,這個稱為「Stagefright」(怯場) 的漏洞目前已獲得相當大的關注。例如,Stagefright 可讓駭客發送一個多媒體簡訊到某個手機,就能在使用者不知情的狀況下偷偷安裝一個間諜程式。請參考:影響九成以上 Android手機嚴重漏洞,只要一通特製多媒體簡訊(MMS),就可造成手機全面癱瘓!

從 Android 4.0.1 至 5.1.1 的所有版本都包含此漏洞,等於今日使用中的 Android 裝置有  94.1% 都受到影響。

除了 Zimperium zLabs 之外,趨勢科技也獨力發掘了這項漏洞,以下說明這項漏洞的進一步詳細內容。

漏洞分析

如同我們先前發現的 Android 漏洞,此漏洞同樣出現在媒體伺服器 (mediaserver ) 元件,這是一個負責播放多媒體檔案的元件。

包含此漏洞的 mediaserver 無法正常處理損毀的 MP4 檔案。因此,當 mediaserver 在播放一個損毀的 MP4 檔案時,會造成 Heap 記憶體溢位,導致 Heap 記憶體中的資料遭到覆蓋。駭客可利用這點來執行任意程式碼,進而下載一個惡意應用程式到裝置上。

導致此漏洞的原因是當媒體伺服器在解析已損毀的 MP4 檔案時會發生整數溢位的錯誤,導致緩衝區以外的記憶體內容遭到覆寫。更確切一點,這是因為 mediaserver 在解析含有 tx3g 旗標的資料時所發生的錯誤,這些通常是提供字幕的資料。 繼續閱讀

七個物聯網廠商提高安全性和消除隱私憂慮的方法

社群網站 社交網站 SMS 通用

從健身追踪器到頭戴式顯示器,甚至到聯網家電, 物聯網(IoT ,Internet of Things)和智慧型設備在這些日子裡佔據媒體大部分的篇幅。但根據今年早些時候趨勢科技所委託進行的研究顯示,現實是採用率仍然偏低。我們能預期這將會有所改變嗎?的確有可能,因為事實是這些連網設備的出現很有可能讓我們的生活變得更加豐富及更有生產力。

但安全和隱私問題仍是物聯網(IoT ,Internet of Things)廠商所面臨的一大阻礙。究竟要如何進一步去消弭這些問題並推升採用率呢?

 

採用率上升

許多人不知道的是,物聯網(IoT ,Internet of Things)的採用率並不如媒體報導看起來的那樣高。趨勢科技和Ponemon Institute合作訪談超過700名美國消費者,完成了研究 – 聯網生活的隱私和安全。根據調查顯示,95%的人「沒有計劃」使用Google Glass,94%的人不打算在住家使用智慧化安全系統。當提到智慧型居家恆溫系統(91%)、健身追踪器(91%)和聯網廚房電器(83%)時,這數字也差不多高。

但我們認為並不會一直保持這樣。一份最近由數位行銷Acquity Group針對2,000名美國消費者所進行的研究發現,採用物聯網(IoT ,Internet of Things)技術會因為新B2B和B2C使用方式的出現而變得「不可避免」。它聲稱有近三分之二的消費者打算在未來五年內購買居家聯網設備,而且穿戴式裝置將會在明年成長一倍,達到28%的採用率。

 

關於那些阻礙

主要阻礙還依然存在打擊著物聯網(IoT ,Internet of Things)接受度。當提到物聯網設備,根據Acquity Group,有近四分之一(23%)的消費者擔心隱私問題,而談到穿戴式裝置,擔心的人則略少(19%)。而大多數趨勢科技的受訪者(54%)聲稱不確定(15%)或不相信(39%)物聯網帶來的好處要遠大於安全和隱私問題。

不確定性的部分原因是這些智慧型設備廠商鮮少對消費者資料會如何被使用,用在哪裡以及使用多久來進行溝通,這讓受訪者感到困惑和擔心。但還有一個實際的恐懼是設備本身和其四周建立的生態系的安全性問題會導致它們出現故障,甚至讓駭客可以入侵系統。當物聯網在我們生活所扮演的角色越來越重要時,這種擔憂只會越來越大。

 

是時候加以行動

根據Acquity Group,用「有用資訊或優惠卷」來獎勵消費者可以讓他們更加願意和第三方分享資料。而根據我們的調查,消費者對物聯網安全(75%)的擔憂更勝於隱私問題(44%)。

 

七個物聯網(IoT ,Internet of Things)廠商可以提高安全性和消除隱私憂慮的方法:

  1. 按照「安全設計」準則 – 從一開始就建立好防禦措施,而不是在設計好產品之後再加入
  2. 最小化所收集的資料量,並且限制其保存的時間來減少遭受破壞性外洩事件的風險
  3. 建立多層次網路安全防禦,從端點到在網路上先進的偵測APT攻擊針對性威脅
  4. 確保所有員工都受到訓練,了解網路安全的重要性
  5. 確保承包商和其他第三方廠商擁有跟內部員工相同的高安全標準
  6. 遵循「最小權限」原則來實施嚴密的存取控制
  7. 在嚴重問題成為已知時盡快提供設備安全修補程式

 

@原文出處:What Smart Device Makers Must Do to Drive the IoT Revolution作者:Jon Clay

 

更多文章,請至萬物聯網(IoE ,Internet of Everything)中文入網站

 

想了解更多關於網路安全的秘訣和建議,只要到趨勢科技粉絲網頁 或下面的按鈕按讚

《提醒》將滑鼠游標移動到右上方的「已說讚」欄位,勾選「搶先看」選項。建議也可同時選擇接收通知新增到興趣主題清單,最新貼文就會優先顯示在動態消息頂端,讓你不會錯過任何更新。