我的iPhone刀槍不入?

iPhone 使用者很容易就會陷入跟 Apple Mac OS 使用者一樣的迷思。他們相信自己所選的設備跟競爭對手比起來「更少漏洞」或「更加安全」。真的如此嗎?「較少被針對」真的等於「更加安全」嗎?

作者:趨勢科技全球安全研究副總裁Rik Ferguson

 

 

Mobile bank

大部分對行動作業系統及服務的疑慮都集中在Android平台相關的風險。這個生態系統開放且散佈廣泛的本質無疑地也讓它成為最普遍也最廣泛的目標,也遭受到最成功的攻擊。

Google 的 Android系統跟 Apple iOS 相較起來,一向都有著較不嚴謹的應用程式權限系統、因為支援第三方應用程式而更加開放的應用程式散播方式,更加廣泛地嵌入在各種設備和服務內。因為這些以及諸多原因,網路犯罪分子將注意力都集中在此平台上,幾乎忘了Apple iOS。事實上,我們目睹了惡意軟體和惡意應用程式在Android平台上出現無人可比的快速爆炸性成長。Android惡意軟體在僅僅三年內就達到Windows惡意軟體用上15年所達到的數量。

正因為如此,所以也可以理解為什麼 iPhone 使用者很容易就會陷入跟 Apple Mac OS 使用者一樣的迷思。他們相信自己所選的設備跟競爭對手比起來「更少漏洞」或「更加安全」。真的如此嗎?「較少被針對」真的等於「更加安全」嗎?答案是否定的;沒有上鎖的房子仍然可能被侵入,即便它還沒有被竊過。

一個對此的客觀評估是檢視各平台上通報的漏洞數量。結果可能令人驚訝。根據美國國家漏洞資料庫,iOS自其最初版本開始已經有了超過 400個漏洞,而 Android 以接近 350 個拿到第二名。因為iOS上市的時間稍微久一點,所以這細微的差別幾乎不值一提。更值得注意的是 iOS 平台上稀少的惡意軟體。

有兩個因素可能會在不久的將來結合起來打破這種不平衡的情況;一個由廠商控制,而另一個則顯然的不是。

現在一個關鍵的產業趨勢是融合,Apple也不例外,Mac OS 和 iOS 在功能上已經有越來越大程度的融合,誰敢說未來不會從程式碼資料庫的角度進行。桌面設備、行動設備、智慧型設備、居家視聽和穿戴式設備的融合會產生更加均勻和相互關聯的受攻擊面,無疑地會讓攻擊者想加以利用,再加上了使用者自以為刀槍不入的錯誤心理,對攻擊者來說變得非常具有吸引力。

第二個因素可以回顧到我們在2014年底所做的預測。會在未來12個月內看到第一次真正的跨平台漏洞攻擊包出現。這會提供一種自動化的方式來攻擊各種被針對系統的漏洞。如果是在智慧型手機上,這代表攻擊者可以打破應用程式商店環境的牢籠。不再需要依靠第三方應用程式商店和部分受害者的不當行為去安裝假應用程式。

跨平台漏洞攻擊包將讓攻擊者可以同等的攻擊 iOS和 Android,只要有漏洞存在,就跟他們在傳統的運算環境上所作的一樣。行動作業系統上的嚴重漏洞就會和桌上電腦一樣,對攻擊者來說具備相同的重要性、吸引力和價值,也會對防禦者帶來相同的問題。有鑒於行動裝置相當程度的整合在工作和個人生活而且缺乏管理,後果甚至可能更令人憂心….

 

@原文出處:My iPhone is like a Shield of Steel

國際消費電子展(CES)破天荒地將個人隱私和網路安全加入主題

CES

網路安全在2015年的國際消費電子展得到該有的重視

知名的國際消費電子展(CES)在今年破天荒地將個人隱私和網路安全加入商展主題。根據主辦單位的介紹,這一區將會展示從「智慧錢包和安全支付應用程式,到防護訊息與私密網路存取」的一切。

對參觀者來說,這是個很棒的機會去了解最新的個人數位防護。同時它也代表了大家對個人數位安全日益關注的認同。

資料外洩的一年

過去這12 個月充滿了戲劇性揭露政府監控高知名度攻擊。這些令人印象深刻的報告也讓網路安全問題首度被納入主流,而看來2015年還會持續此一趨勢。根據我們TrendLabs對未來一年的預測,我們認為還會看到另一波針對消費者的威脅快速成長,所以必須要全力地加強上網安全。

Android惡意軟體在2014年突破了400萬大關,我們預測會在下一年看到加倍的成長,因為駭客們也在尋找新漏洞攻擊包來針對此一平台。同時,Apple Pay的出現帶動了整個行動支付產業,但Google錢包使用率增加的同時,也會引來想賺快錢的網路犯罪份子。接著,網路銀行的使用者也將面臨不斷成長的威脅風險 – 這是另一波會在2015年引起消費者關注的威脅。

雖然在專家圈內(IT產業到學術界、執法單位及其他),數位隱私與安全相關主題已經被討論多年,但現在已經來到非技術性用戶也會積極尋找維護或改善自身隱私的時間點。

國際消費電子展的新展區是我們可以開始開誠布公地討論未來網路生活的重要一步。這類型的討論來得絕不算太快。隨著智慧型手錶這類會結合定位追蹤健康跟健身活動的裝置出現,個人隱私風險的意識已經相當地高漲。智慧型裝置潛在客戶在購買前先問好安全及隱私防護相關問題已經變得十分重要了,因為買後(及收集資料後)再出現問題的成本實在太高了。

國際消費電子展到來

國際消費電子展(CES)是世界上歷史最悠久的消費性電子產品展;可以一直追溯到1967年。今年預計會有超過14萬的參觀者湧入拉斯維加斯。

這也是為什麼新的網路安全展區可以好好地提高人們對網路安全的認識。今年的會場有超過20個特定主題的展區,從3D列印與遊戲到智慧型住家及行車智慧。網路安全展區的重點大部份應該會放在對消費者的教育上,由產業界、政府及學術界的夥伴們所結盟的黃金組合來加以贊助。

趨勢科技的承諾
在過去26年來,趨勢科技一直對抗壞傢伙來保護著我們的客戶 – 無論是消費者、企業還是政府機構。在很多時候,我們都知道網路犯罪份子在增加著其力量與資源來對付著他們的受害者。 繼續閱讀

連續 13年趨勢科技再度成為 Gartner 端點防護平台魔術象限的領導者

Gartner

【新聞稿】全球資安軟體及解決方案領導廠商趨勢科技 (東京證券交易所股票代碼:4704) 今天宣布該公司已榮獲市場調查機構Gartner, Inc.在其「端點防護平台神奇象限」(Magic Quadrant for Endpoint Protection Platforms) 報告當中評選為「領導者」[1]。趨勢科技已連續13年在端點防護領域榮獲「領導者」殊榮[2],而今年在願景完整性與執行力表現方面又更上層樓。

趨勢科技資深專案經理黃旭堃表示:「我們在端點防護上投入了相當可觀的資金與人力來加以提升,包括應用程式控管、進階惡意程式偵測、沙盒模擬分析、事件回應等等,此外更強化了效能、彈性以及部署和管理的簡易性。在我們最新產品Smart Security  Suites以及Deep Discovery 和Deep Security。的帶動下,我們相信趨勢科技在該報告中的表現,再次證明了我們多層式端點防護解決方案的成效及效能。」

Gartner神奇象限報告專門評估科技廠商在某市場當中的定位,報告將廠商分為四大類型,分別對應四個象限:領導者、挑戰者、遠見者、利基廠商。報告中指出:「位於領導者象限,代表廠商在所有執行力和願景方面皆展現均衡的實力和成果。廠商在進階惡意程式防護、資料防護和/或管理功能方面,能提高該市場所有產品的競爭門檻,因而有能力改變該產業的發展方向。」

趨勢科技的端點解決方案能保護端點的使用者和資訊,幾乎涵蓋所有端點、伺服器 (實體或虛擬) 及應用程式,將所有層次的防護整合在一起,進而降低風險、保護企業商譽、協助確保法規遵循。為了因應日益複雜的威脅情勢,趨勢科技開發了一套多層次的解決方案,能即時接收全球威脅情報,更快偵測各種廣泛威脅而不影響使用者生產力,並結合外洩偵測及調查工具。

為了進一步提升並簡化部署與後續管理,這套解決方案更提供了監控與掌握能力,讓不同作業系統、裝置及應用程式上的防護聯合起來形成一種彼此相連的威脅應變能力,且涵蓋企業內、雲端與混合式部署環境。

如需有關趨勢科技「使用者全面防護」(Complete User Protection) 解決方案的更多資訊,以及Gartner端點防護平台神奇象限報告,請至:

https://resources.trendmicro.com/2015-Q1-Gartner-Magic-Quadrant-Update.html

 

[1] Gartner 「端點防護平台神奇象限」(Magic Quadrant for Endpoint Protection Platforms),作者:Peter Firstbrook、John Girard 與 Neil MacDonald,日期:2014 年 12 月 22 日。

[2] 該報告先前版本的標題還包含「企業防毒神奇象限」(Magic Quadrant for Enterprise Antivirus)。

*延伸閱讀:

趨勢科技再度成為 Gartner 端點防護平台魔術象限的領導者

我們都知道對IT安全主管來說。防護公司系統越來越困難。資源不變甚至減少、IT環境日益複雜、受攻擊面變多加上威脅數量與複雜度增加,都讓狀況更加惡劣,成為IT最困難的工作之一。這也是為什麼時間有限的IT買家會信任Gartner這樣的第三方報告,將其作為採購流程珍貴的資訊來源。 繼續閱讀

2014年 Android上的新HTML5 封裝惡意軟體上升 ,近 50%偽裝成遊戲軟體

隨著全球資訊網協會(W3C)完成了HTML5的標準制定,可以預期會在不久的將來看到許多新 HTML5 網頁應用程式出現。想到網頁應用程式的平台獨立特點,趨勢科技也預測HTML5會加速將網頁應用程式重新封裝成行動惡意軟體。

ANDROID HTML5

快速一覽 HTML5 Android應用程式

根據趨勢科技的監測,2014年出現在Android上的新 HTML5 封裝應用程式數量和2013年相較起來增加了200%。跟在2012年的原始數量比起來更是高達600%。

圖1、Android上新HTML5封裝應用程式從2012年至2014年的分佈圖

 

我們注意到 HTML5 封裝的惡意軟體或潛在有害程式(PUA)的數量也在上升。這些行動惡意軟體/潛在有害程式中,有幾乎 50% 偽裝成遊戲軟體。

 

圖2、Android上新HTML5封裝惡意軟體/潛在有害程式從2012年到2014年的分佈圖

 

一個行動惡意軟體/潛在有害程式的例子是偽裝成 Tiny Rifles 的遊戲應用程式(套件:com.html5.game2),一個HTML5遊戲。這個假遊戲會透過瀏覽器載入HTML5遊戲,但也注入侵入性廣告軟體SDK到程式碼中。這個惡意應用程式已經從Google Play上移除。趨勢科技將其偵測為潛在有害程式(PUA)。

 

圖3、假Tiny Rifles遊戲

繼續閱讀

Android同源政策漏洞攻擊,未經同意幫你在Facebook按讚,加朋友,加入粉絲頁…

趨勢科技在幾個月前討論過Android同源政策(Same Origin Policy)漏洞,我們後來發現它比預想中還要更廣泛地出現。現在,在趨勢科技和Facebook合作下,發現有攻擊在積極地利用此一漏洞,我們相信其所使用的程式碼是基於公開的Metasploit程式碼

facebook like 臉書 讚

此次攻擊針對Facebook使用者,透過一特定Facebook網頁上的連結來導到惡意網站。此網頁包含混淆處理過的JavaScript程式碼(見圖1),試圖在內部框架中載入一個Facebook網址(如圖2)。使用者只會看到空白頁面,因為網頁語法已經透過div標籤來設成不顯示任何東西(圖3),而內部框架的大小僅有一個像素(圖4)。

 

圖1、打開Facebook網頁內的惡意軟體程式碼片段

 

圖2、Facebook網頁的相應內容

繼續閱讀