Stagefright 漏洞除多媒體簡訊之外還有其他攻擊方式

Stagefright 漏洞除多媒體簡訊之外還有其他攻擊方式

稍早Zimperium zLabs 揭露了一個讓駭客經由簡單的多媒體簡訊就能在裝置上安裝惡意程式的 Android 漏洞。由於其潛在的攻擊風險,這個稱為「Stagefright」(怯場) 的漏洞目前已獲得相當大的關注。例如,Stagefright 可讓駭客發送一個多媒體簡訊到某個手機,就能在使用者不知情的狀況下偷偷安裝一個間諜程式。請參考:影響九成以上 Android手機嚴重漏洞,只要一通特製多媒體簡訊(MMS),就可造成手機全面癱瘓!

從 Android 4.0.1 至 5.1.1 的所有版本都包含此漏洞,等於今日使用中的 Android 裝置有  94.1% 都受到影響。

除了 Zimperium zLabs 之外,趨勢科技也獨力發掘了這項漏洞,以下說明這項漏洞的進一步詳細內容。

漏洞分析

如同我們先前發現的 Android 漏洞,此漏洞同樣出現在媒體伺服器 (mediaserver ) 元件,這是一個負責播放多媒體檔案的元件。

包含此漏洞的 mediaserver 無法正常處理損毀的 MP4 檔案。因此,當 mediaserver 在播放一個損毀的 MP4 檔案時,會造成 Heap 記憶體溢位,導致 Heap 記憶體中的資料遭到覆蓋。駭客可利用這點來執行任意程式碼,進而下載一個惡意應用程式到裝置上。

導致此漏洞的原因是當媒體伺服器在解析已損毀的 MP4 檔案時會發生整數溢位的錯誤,導致緩衝區以外的記憶體內容遭到覆寫。更確切一點,這是因為 mediaserver 在解析含有 tx3g 旗標的資料時所發生的錯誤,這些通常是提供字幕的資料。 繼續閱讀

七個物聯網廠商提高安全性和消除隱私憂慮的方法

社群網站 社交網站 SMS 通用

從健身追踪器到頭戴式顯示器,甚至到聯網家電, 物聯網(IoT ,Internet of Things)和智慧型設備在這些日子裡佔據媒體大部分的篇幅。但根據今年早些時候趨勢科技所委託進行的研究顯示,現實是採用率仍然偏低。我們能預期這將會有所改變嗎?的確有可能,因為事實是這些連網設備的出現很有可能讓我們的生活變得更加豐富及更有生產力。

但安全和隱私問題仍是物聯網(IoT ,Internet of Things)廠商所面臨的一大阻礙。究竟要如何進一步去消弭這些問題並推升採用率呢?

 

採用率上升

許多人不知道的是,物聯網(IoT ,Internet of Things)的採用率並不如媒體報導看起來的那樣高。趨勢科技和Ponemon Institute合作訪談超過700名美國消費者,完成了研究 – 聯網生活的隱私和安全。根據調查顯示,95%的人「沒有計劃」使用Google Glass,94%的人不打算在住家使用智慧化安全系統。當提到智慧型居家恆溫系統(91%)、健身追踪器(91%)和聯網廚房電器(83%)時,這數字也差不多高。

但我們認為並不會一直保持這樣。一份最近由數位行銷Acquity Group針對2,000名美國消費者所進行的研究發現,採用物聯網(IoT ,Internet of Things)技術會因為新B2B和B2C使用方式的出現而變得「不可避免」。它聲稱有近三分之二的消費者打算在未來五年內購買居家聯網設備,而且穿戴式裝置將會在明年成長一倍,達到28%的採用率。

 

關於那些阻礙

主要阻礙還依然存在打擊著物聯網(IoT ,Internet of Things)接受度。當提到物聯網設備,根據Acquity Group,有近四分之一(23%)的消費者擔心隱私問題,而談到穿戴式裝置,擔心的人則略少(19%)。而大多數趨勢科技的受訪者(54%)聲稱不確定(15%)或不相信(39%)物聯網帶來的好處要遠大於安全和隱私問題。

不確定性的部分原因是這些智慧型設備廠商鮮少對消費者資料會如何被使用,用在哪裡以及使用多久來進行溝通,這讓受訪者感到困惑和擔心。但還有一個實際的恐懼是設備本身和其四周建立的生態系的安全性問題會導致它們出現故障,甚至讓駭客可以入侵系統。當物聯網在我們生活所扮演的角色越來越重要時,這種擔憂只會越來越大。

 

是時候加以行動

根據Acquity Group,用「有用資訊或優惠卷」來獎勵消費者可以讓他們更加願意和第三方分享資料。而根據我們的調查,消費者對物聯網安全(75%)的擔憂更勝於隱私問題(44%)。

 

七個物聯網(IoT ,Internet of Things)廠商可以提高安全性和消除隱私憂慮的方法:

  1. 按照「安全設計」準則 – 從一開始就建立好防禦措施,而不是在設計好產品之後再加入
  2. 最小化所收集的資料量,並且限制其保存的時間來減少遭受破壞性外洩事件的風險
  3. 建立多層次網路安全防禦,從端點到在網路上先進的偵測APT攻擊針對性威脅
  4. 確保所有員工都受到訓練,了解網路安全的重要性
  5. 確保承包商和其他第三方廠商擁有跟內部員工相同的高安全標準
  6. 遵循「最小權限」原則來實施嚴密的存取控制
  7. 在嚴重問題成為已知時盡快提供設備安全修補程式

 

@原文出處:What Smart Device Makers Must Do to Drive the IoT Revolution作者:Jon Clay

 

更多文章,請至萬物聯網(IoE ,Internet of Everything)中文入網站

 

想了解更多關於網路安全的秘訣和建議,只要到趨勢科技粉絲網頁 或下面的按鈕按讚

《提醒》將滑鼠游標移動到右上方的「已說讚」欄位,勾選「搶先看」選項。建議也可同時選擇接收通知新增到興趣主題清單,最新貼文就會優先顯示在動態消息頂端,讓你不會錯過任何更新。

暑假之旅的四個網路安全備忘錄

無論是想要跟心愛的人來場浪漫之旅,或打算跟孩子們去遊樂園,夏天都是完美的出走時間。

旅行和住宿相關企業都了解這一點,也實際地加以利用,有許多優惠和促銷方案都會在這高峰季節出籠。壞消息是,網路犯罪分子也是如此。在過去,人們想去度假時最擔心的是住家和財產的安全問題。雖然現在這仍可能需要擔心,但今日的旅人還需要擔心另一種威脅:網路犯罪分子,不只想要錢,還想要個人資料。

Travel 旅行 出國

在去度假之前(甚至在規劃前),有些威脅是旅客必須知道的:

  1. 使用不安全和未經驗證的無線網路可能會帶來許多風險
    旅行時,你很可能會因為不同的理由而尋找網路連線,從分享圖片到進行網路支付都有可能。加訂或購買行動網路可能很昂貴,連到免費的公共無線網路似乎是比較聰明而方便的選擇。到2013年後,有超過一半的歐洲旅館內都已經提供免費的無線網路。使用不安全和未經驗證的無線網路可能會帶來許多風險,但如果必須使用,你可以建立虛擬私人網路(VPN)來確保你所收送的資料安全而不被網路犯罪分子窺探。
    推薦閱讀:旅途中的 Wifi 網路安全嗎?
  2. 暑假出遊相關關鍵字,已出現網路釣魚網站
    如果你正在網路上尋找旅遊優惠和促銷方案,小心你所點入的連結,連上的網路和打開的電子郵件。根據趨勢科技主動式雲端截毒服務  Smart Protection Network在2014年的資料,全球偵測到發送垃圾郵件的IP地址有27%在歐洲。其中有超過9.8億出現在西班牙。
    這些垃圾郵件往往會導入網路釣魚(Phishing)網站,這些網站設計來誘騙使用者在不知情下交出身份和憑證。而到了2015年,我們已經看到一批使用關鍵字 「夏季旅遊」、「度假旅遊」、「暑假季節」和「假日度假」來建置的釣魚網站。
  3. 只相信官方應用程式商店,避免使用第三方商店
    由於有越來越多的威脅針對行動使用者,如果你下載應用程式時不小心就可能會讓網路犯罪分子更容易得手。在2015年的前幾個月,我們看到惡意應用程式下載達到近18,000次的高峰,佔了該地區應用程式總下載次數的1.42%。小心可能會出現的假應用程式。只相信官方應用程式商店,避免使用第三方商店。
  4. 進行網路購物或付款時,確保你使用下載自官方應用程式商店的官方銀行或支付應用程式
    從不知情的網路使用者身上賺取利潤最好的方法就是透過網路銀行騙局。假裝成合法的銀行和商店,提供誘人的優惠和折扣來誘騙使用者相信網路騙子而交出銀行憑證,中了騙子竊取金錢的簡單伎倆。在2015年第一季,網路銀行相關案件有顯著的增加,在同一季度從去年的10,150上升到18,192。進行網路購物或付款時,確保你使用下載自官方應用程式商店的官方銀行或支付應用程式

 

@原文出處:Staying Safe during the Summer Holidays

【延伸閱讀】:
全家出遊時打卡,就像在你家屋頂架一個超大霓虹燈,亮著:”沒人在家”

旅途中的 Wifi 網路安全嗎?

想了解更多關於網路安全的秘訣和建議,只要到趨勢科技粉絲網頁 或下面的按鈕按讚

《提醒》將滑鼠游標移動到右上方的「已說讚」欄位,勾選「搶先看」選項。建議也可同時選擇接收通知新增到興趣主題清單,最新貼文就會優先顯示在動態消息頂端,讓你不會錯過任何更新。

趨勢科技 Deep Security 在 Microsoft Azure Marketplace上架,為Microsoft Azure工作負載附加完整、自動化的安全防護 

【2015年7月28日台北訊】隨著雲端基礎架構持續加速普及,全球資安軟體及解決方案領導廠商趨勢科技(東京證券交易所股票代碼:4704)今天宣布其雲端及資料中心解決方案平台趨勢科技Deep Security 正式在Microsoft Azure Marketplace線上應用程式及服務商店上架。

趨勢科技雲端及資料中心防護資深副總裁Bill McGee表示:「趨勢科技解決方案能讓雲端開發營運(DevOps)和資安營運(SecOps)團隊輕鬆又有效率地建置及管理資安防護。Deep Security在Azure Marketplace上架,企業在取得Azure雲端工作負載的防護時,就能像他們取得雲端基礎架構資源一樣簡單。這套防護可擴充Azure的內建安全性,讓企業更能履行共同分擔的安全責任,包括達成PCI和HIPPA等法規遵循要求。」

趨勢科技Deep Security能為Azure工作負載提供自動化雲端防護,除了能夠防範網路攻擊(IDS/IPS入侵防護)、防止惡意程式進入雲端工作負載(惡意程式防護),並且可協助發掘工作負載中可疑的組態變更(檔案一致性監控)。Deep Security能自動配置具備工作負載感應能力的防護,迅速防範虛擬機器如:Shellshock和Heartbleed的軟體漏洞。

Microsoft Azure產品行銷資深總監Nicole Herskowitz表示:「我們很高興趨勢科技Deep Security能在Azure Marketplace上架。趨勢科技Deep Security在我們雲端平台上推出,將為我們全球客戶的Azure工作負載帶來自動化的雲端防護。」

 

如需有關趨勢科技針對Microsoft Azure的雲端防護解決方案,請參閱

想了解更多關於網路安全的秘訣和建議,只要到趨勢科技粉絲網頁 或下面的按鈕按讚

《提醒》將滑鼠游標移動到右上方的「已說讚」欄位,勾選「搶先看」選項。最新貼文就會優先顯示在動態消息頂端,讓你不會錯過任何更新。

< 資安新聞周報 >駭客能把汽車引擎熄火! /會竊聽電話的 Hacking Team RCSAndroid 間諜工具

歡迎來到資安新聞週報,本文分享上週資安新聞及事件。你將會看到新聞的簡短摘要及原文連結來閱讀更詳細的見解。

攻擊,APT,目標攻擊

 

會竊聽電話的 Hacking Team RCSAndroid 間諜工具

隨著之前關於iOS設備面臨Hacking Team間諜軟體風險的消息,現在繼續延伸到Android的領域。RCSAndroid(遠端控制系統Android)程式碼被認為是到目前為止已知的Android惡意軟體中開發最專業且成熟的一個。

汽車也遭駭,飛雅特克萊斯勒召修140萬輛車
飛雅特克萊斯勒(Fiat Chrysler)上周五宣布召修140萬輛配備某些觸控面板無線電的汽車,將進行軟體升級以防範可能的網路攻擊,因為先前電腦安全專家公開證明他們成功駭入車用無線通訊系統,而控制住一輛行進中的Jeep休旅車。這是美國首例因駭客入侵疑慮的車輛召修,並且顯示汽車業積極推進萬物聯網(IoE ,Internet of Everything)所面臨的風險。

駭客入侵你的車!不只控制音響還能把引擎熄火
美國一對資深網路安全專家示範,他們可利用網路讓行駛中的車輛熄火。美國網路媒體 《Wired》的編輯駕駛了一部配備有 UConnect 通訊娛樂系統的 Jeep Cherokee,並開上了高速公路,兩名駭客利用手邊的筆記型電腦,控制了車輛的空調、音響及雨刷,最後甚至直接將車輛熄火。

繼續閱讀