2015 年值得感恩的資安五件事

從各方面來看,2015 年都是網路安全產業相當有意思的一年。有許多事件登上新聞版面,讓資訊安全成為產業內外都在談論的議題,除此之外還有許多突破性的創新。儘管出現了一些不幸的消息,但在這個感恩的季節,還是有些發展趨勢值得我們感恩。

 

1.更安全的支付系統

信用卡 secure-payments

隨著支付系統的改良,非現金支付方式將來應該可以有效減少詐騙數量。美國境內的所有商家都必須在十月之前改用更安全的 EMV 晶片信用卡,這將有助於大幅降低卡片遺失或失竊所造成的盜刷情況。

2013 年,美國Target資料外洩連鎖超市發生史上最大的資料外洩事件,而罪魁禍首就是 PoS 記憶體擷取程式。改用 EMV 信用卡能讓網路犯罪集團更難利用偷來的資料製作偽卡,而且,改良的驗證機制也有助於防範不肖人士使用偷來或拷貝的卡片。隨著歲末購物季即將來臨,消費者今年在刷卡購物時應該可以更放心。

[延伸閱讀:新一代支付交易處理技術:技術及原理 (Next-gen payment processing technologies: what they are, and how they work)]

 

2.打擊網路犯罪聯合行動 

網路犯罪 打擊罪犯 警方逮捕security-collaboration

今年,我們已經多次看到執法機關、民間企業以及資安研究機構的聯合打擊行動。這些聯合行動使得多名網路犯罪份子遭到逮捕,並且建立了討論機制,讓三方面交流該如何制訂更好的法律來確保科技的合理使用與限制。

多年前,企業大多傾向於自己處理資訊安全的問題,此外,執法機關亦不具備所需的能力來對付網路犯罪集團。但現在,三方合作破獲重大威脅和網路犯罪集團的情況,已成了司空見慣。

[延伸閱讀:執法機關與民間企業如何合作破獲網路犯罪 (How collaboration between private orgs, law enforcement can take down cybercrime)]

 

3.Windows 10 讓網路瀏覽更安全


www safer-browsing 上網

Internet Explorer (簡稱 IE) 的漏洞一直是歹徒最愛的攻擊目標之一。光是去年就有超過 200 個記憶體毀損漏洞被發現及修補。隨著最新版作業系統的發表,使用者終於可以揮別 IE,因為 Microsoft 推出了全新的 Microsoft Edge 瀏覽器,大大改進了之前的缺失。最值得注意的其中一項改進就是所謂的 MemGC 功能,此功能採用「標記之後再清除」的記憶體回收機制,能有效防止記憶體「釋放後再利用」(use-after-free,簡稱 UAF) 的漏洞,而這正是 IE 不斷發生的問題。

未來,瀏覽器開發廠商將花費更多心思來防止使用者遭到網站威脅。

[延伸閱讀:Windows 10 推出 Microsoft Edge 來強化瀏覽器安全性 (Windows 10 sharpens browser security with Microsoft Edge)]

 

4. 歐盟同意 全面翻修資料保護法

訴訟 法院

今年,我們看到政府部門通過並實施了一些更能有效保障企業及客戶一般福祉的法律。其中之一就是「歐盟資料保護法」(EU Data Protection Law),該法已於今年稍早在 28 個歐盟會員國開始實施。最重要的是,該法當中包含了有關個人資料的定義、資料外洩的罰則以及「被遺忘權」(the right to be forgotten) 等等。歐盟資料保護法當中一項重要的規定就是:當企業發生資料外洩時,必須在事發的 24 小時內告知社會大眾。這有助於客戶採取更主動的資料防護措施,並且更快做出因應,而非當資料被偷、被賣了之後還被蒙在鼓裡。

 [延伸閱讀:法規遵循之路:一次看懂歐盟資料保護法 (The Road to Compliance: A Visual Guide to the EU Data Protection Law)]

 

5.MR.ROBOT《駭客軍團》讓大家更了解網路安全的重要性

駭客 hacker2

MR.ROBOT《駭客軍團》無疑是今年秋季最熱門的美國電視影集之一。這是目前為止對網路犯罪集團及其作為刻劃最真實的影集。有別於大多數的好萊塢駭客電影或影片,這一系列的影集清楚描繪了網路犯罪集團如何運作,以及他們所帶來的不良後果。此外,也點出在資訊安全領域當中,「人」才是最脆弱的環節。 繼續閱讀

Siri 漏洞:Apple 個人助理會洩漏個人資料

 

iOS上的Siri讓日常工作變得更加容易;無論是詢問到最近加油站的路線或是保持與不斷成長社交媒體網路的聯繫。iOS使用者只要講出聯絡人姓名,手機就會將電話號碼和電子郵件地址帶出來。然而,便利是有代價的:個人資料。

iphone MOBILE 手機

如果我告訴你,只要30秒,就可以讓任何人從朋友開啟Siri功能的iOS設備上拿到你的姓名、電子郵件地址、電話號碼甚至是你的照片,不管手機有沒有上鎖呢?會擔心嗎?

iOS行動設備上的Siri可能被濫用的情境是會讓任何人使用語音辨識來取得設備上的資料,即便有設定密碼。在理想狀態下,密碼鎖定應該會防止任何對行動設備上所儲存資料的未經授權存取,就跟電腦上的密碼一樣。鎖定的設備不該洩漏所有者的身份和聯絡方式,以及所有者的朋友、家人和聯絡人。Siri可以繞過這些而在鎖定的行動設備上提供詳細資料及其他功能。

自從Siri出現之後,就已經有多個相關討論串出現在Apple支援論壇上。然而,我們想要強調安全性和隱私方面的風險,並讓我們的讀者能夠注意到。

 

Siri可以做什麼?

一旦任何人可以實際上拿到你的行動設備,就可以用語音辨識呼叫多種命令,包括可以存取名字、電話號碼、行事曆及其他更多功能。這裡是鎖定而有啟用Siri的iOS行動設備上可以使用的命令列表:

 

  • 「我的名字」 – 顯示並唸出手機上Siri所設定「我的資料」內的名字。
  • 「傳簡訊給某某某/號碼<訊息內容>」 – 用指定內容傳簡訊給指定的聯絡人或電話號碼
  • 「打電話給某某某/號碼」 – 打電話給指定的聯絡人或電話號碼
  • 「更新臉書狀態<訊息內容>」 – 更新手機上所設定Facebook帳號的動態訊息
  • 「我的位置在哪裡」 – 顯示地圖和唸出目前位置
  • 「<某姓>」 – 顯示所有該姓聯絡人的聯絡方式
  • 「顯示我的電子郵件地址」 – 顯示和唸出手機上Siri所設定「我的資料」內的電子郵件地址
  • 「在明天早上3點叫醒我」 – 設定指定時間的鬧鐘
  • 「取消早上3點的鬧鐘」 – 關閉指定時間的鬧鐘
  • 「建立<日期/時間>的事件/提醒/約會/預約」 – 建立行事曆
  • 「顯示<日期/時間>的行事曆」 – 顯示指定日期或時間內的行事曆
  • 「刪除<日期/時間>的事件/提醒/約會/預約」 – 刪除指定日期和時間的行事曆

 

下圖示範使用者如何利用Siri命令來取得資料和執行其他操作:

 

 

圖1-4、各種Siri命令

繼續閱讀

銀行惡意程式持續肆虐,PC-cillin 2016新增網路交易憑證偵測功能,線上轉帳、購物更放心

銀行惡意程式持續肆虐 台北資訊月超值回饋 現場加贈多重好禮 獨家優惠錯過可惜

【2015年11月23日台北訊】每年年底最重要的資訊消費展「台北資訊月」,即將在十一月二十八日至十二月六日於台北世貿展覽館盛大展出。全球網路安全領導品牌趨勢科技年度產品「PC-cillin 10 – 2016雲端版」,獨家雲端截毒技術提供領先業界平均50倍的防禦速度並擁有全球最高病毒攔截率99.8%,更率先支援微軟最新窗戶Windows 10作業系統,傲視全球。在資訊月期間為回饋消費者,趨勢科技團隊祭出誘人現購優惠,眾多超值獨家贈品只在台北資訊月攤位(攤位號碼:世貿一館D814、B826),千萬別錯過!

趨勢科技產品行銷經理朱芳薇表示:「線上金融交易、網路銀行服務早已是行動社會中不可避免的經濟活動,在消費者習慣於跨平台及跨裝置的上網使用習慣之下,惡意程式威脅,也不斷衍伸變種以增加資安攻擊的成功率。從趨勢科技主動式雲端截毒服務  Smart Protection Network所提供的資料顯示, 自2014年十月起DRIDEX此銀行惡意程式即透過惡意電子郵件開始危害網路銀行的使用者,在過去三個月內於美國、英國及日本受感染的使用者占全部感染數45%以上,台灣也列入受害國家之中。面對不斷進化的資安威脅,『PC-cillin 10 – 2016雲端版』不僅提供跨平台防護及保護社群隱私,針對民眾重視的網路金融安全,更新增網路交易憑證偵測功能,幫助用戶辨識假冒的SSL網站安全憑證,提升網路交易安全性有效保護重要個資與財產,讓資安防護再上一層樓,民眾得以安心享受數位生活。」

 

繼續閱讀

2015年第三季資安威脅總評: 駭客已悄悄將PoS攻擊目標移轉到中小企業 (SMB)

2015 年第三季 (七至九月) 出現了不少重大資安威脅,例如:銷售櫃台系統 (PoS) 惡意程式、系統漏洞以及 Pawn Storm攻擊行動。我們在第三季資訊安全總評季報「危險迫在眉睫:今日的漏洞將為明日的攻擊揭開序幕」當中詳細說明了這些威脅。

got-hacked IT MIS 企業 駭客 被駭 資料外洩在 PoS 惡意程式方面,我們看到這一季的攻擊數量明顯增加。不過,駭客卻已悄悄將目標移轉到中小企業 (SMB)。這一季,整體攻擊量較 2015 年第二季 (四至六月) 幾乎翻了一倍。本季,中小企業占全球所有 PoS 惡意程式偵測數量的 45%,其次是一般消費者,占 27%,大型企業則只占 19%。這現象反映出這類獲利導向的攻擊目前共通的局勢,那就是:中小企業已成為駭客的「理想目標」,一方面中小企業可提供比一般消費者更高的獲利,另一方面卻比大型企業相對缺乏資源,無法建置進階的安全防護措施。而在美國,2015 年 10 月 11 日的 EMV 信用卡設備建置期限,似乎也扮演了一項重要因素,因為大型機構大多擁有足夠的資源來升級設備以支援 EMV 技術,中小企業則不然。

第三季同樣也是系統漏洞情況嚴重的一季。本季出現了多個零時差漏洞,主要原因是 Hacking Team 駭客公司在七月發生資料外洩,導致該公司將近 400GB 的內部資料外流。而這批資料當中即包含了多個 Hacking Team 資料外洩所發現的系統漏洞 (這些漏洞很可能也已用於他們所開發的間諜工具當中)。這批資料外流之後,漏洞研究人員 (包括趨勢科技在內) 紛紛迅速投入研究,希望找出其中所包含的漏洞,並且盡快找出解決方法。全部加起來, Hacking Team 資料外洩 外流的資料總共被找到五個新的未修補漏洞,其中三個是由趨勢科技研究人員所發現。它們主要是Adobe Flash 的漏洞,但 Microsoft Windows 也無法倖免。不幸的是,駭客們也掌握了這批資料,同時也很快就將某些漏洞收錄至漏洞攻擊套件當中,其中最知名的就是 Angler 漏洞攻擊套件,該套件在這起資料外洩發生幾天之後就收錄了其中一個 Adobe Flash 漏洞
繼續閱讀