《 IoT 物聯網安全趨勢 》介紹智慧型電表

雖然穿戴式技術可能是物聯網(IoT ,Internet of Things)最為人所知的項目,但最被廣泛使用的可能是智慧型電表(包括水表、瓦斯表等)。

智慧型電表到底是什麼?它是公用事業(電力、煤氣或水)的記錄器,記錄這些公用事業的消費量,並將其透過某種形式來雙向跟供應商溝通。(包括使用無線網路、電力網或用戶自己的網路服務連線。)不只是簡單的住家監控,智慧型電表可以收集資料作為遠端公用事業報表之用。

IOE

單單一個智慧型電表的用途有限。但如果大多數電表都是「智慧型」,就會對公用事業產生較大的效益。有了大規模智慧型電表所提供的額外資訊,公用事業可以根據需要來調整服務,以提升服務的效率、可靠性、成本效益和持續性。

部署和使用方法 

有些人可能會認為智慧型電表只是種理論。然而,它們已經在某些國家廣泛使用,可以想見在未來幾年內會變得更加普遍。

讓我談談我所知道的世界 –歐洲。比方說之前義大利的電力獨佔企業 – 義大利國家電力公司(Enel)已經推出智慧型電表給它幾乎所有的3600萬個客戶。此外,義大利國家電力公司已經部署稱為Telegestore的遠端管理系統,讓公用事業公司能夠透過智慧型電表來採取動作,不然就需要進行實地訪問。3.3億次電表讀取和超過一百萬次的其他遠端操作,讓一切對客戶和義大利國家電力公司來說都更加容易。義大利國家電力公司還擁有西班牙公用事業公司Endesa公司的92%股份,並且推出同類產品到市場中。

義大利和西班牙並不是唯一帶頭採用智慧型電表的歐洲國家。其他被歐盟認定為智慧型電表「動態推動者」的國家包括愛沙尼亞、芬蘭、法國、愛爾蘭、馬爾他、荷蘭、挪威、葡萄牙、瑞典和英國。這些國家裡的監管機構和公用事業都會做出必要動作來對推動採用智慧型電表。

技術標準與風險 

有多個產業團體和協定正在推動智慧型電表技術。這也相當程度地反映出智慧型電表有多種部署和使用方式:不同的應用可能需要不同的技術。然而這也代表智慧型電表使用種類廣泛的技術標準。

其他類似的利基設備 – 如住家自動化設備和連網路由器 – 都已被證明有嚴重的安全問題。電燈開關有漏洞是一回事。但公用事業電表和控制有漏洞就是另外一回事了。智慧型電表和智慧型電網還沒有對潛在性安全隱患做過完整的測試和審查;我們必須要考慮到當這些設備出現漏洞時會產生什麼可能的狀況 – 因為這是必然會發生的。

下面的影片介紹了些可能的情景。在未來的部落格文章裡,我們會探討其中一些場景的細節和討論可能導致這些問題的情況。

繼續閱讀

[快訊] 台灣之光!趨勢科技贊助之 HITCON 團隊,打敗中日韓俄法,奪全球駭客大賽第二名

【捷報!!】由趨勢科技贊助支持的台灣強隊 HITCON 217 首度取得全世界最強駭客攻防大賽 DEF CON 22 CTF(搶旗攻防戰)全球 20 強決賽,前進美國拉斯維加斯與世界各國高手較勁,在強敵環伺下經過不眠不休的廝殺後,終於打敗中日韓俄法,戰果輝煌,於今日拿下全球駭客大賽第二名!!

,台灣之光!趨勢科技贊助之 HITCON 團隊,打敗中日韓俄法,奪全球駭客大賽第二名

台灣之光!趨勢科技贊助之 HITCON 團隊,打敗中日韓俄法,奪全球駭客大賽第二名 台灣之光!趨勢科技贊助之 HITCON 團隊,打敗中日韓俄法,奪全球駭客大賽第二名(2014/8/11 更新)

==============================================================

趨勢科技多元投注提升台灣軟實力,贊助 HITCON 團隊進軍全球駭客競賽總決賽強化培育台灣資安人才  資訊系所建教合作、學生團隊競賽贊助即日起開放申請

 【2014年8月5日台北訊】全球資訊安全領導廠商趨勢科技長期致力於培養台灣軟體人才,積極鼓勵台灣學子站上國際舞台,繼今年贊助台灣團隊攻佔百度杯後,台灣強隊HITCON 217首度取得全世界最強駭客攻防大賽DEF CON 22 CTF(搶旗攻防戰)決賽資格,趨勢科技將繼續支持HITCON217 前進美國拉斯維加斯與世界各國高手較勁,比賽將在美國時間8月7日至8月10日舉行,期許HITCON團隊除了能有佳績之外,更重要的是藉此機會與各國資訊人才切磋交流,開拓國際視野!

此外,趨勢科技持續於軟體教育領域向下扎根,即日起開放台灣資訊相關系所申請建教合作,並歡迎台灣學生申請贊助參加國際級資安競賽,透過多元管道強化台灣資安產業競爭力!

趨勢科技台灣暨香港區總經理洪偉淦表示:「趨勢科技積極鼓勵台灣優秀資安人才站上國際舞台,很開心本次HITCON團隊能代表台灣與世界各國人才交流,希望能透過實質贊助讓團隊無後顧之憂專心準備賽事,拓展視野並傳承全球實戰經驗。同時,趨勢科技打造多元管道,包括在台設立全球研發總部及開放相關職缺、深耕校園提供學生與業界接軌機會,以及舉辦亞太區程式競賽等等,期望透過多元化方式、全方位提升台灣軟實力!」

HITCON領隊李倫銓表示:「非常感謝趨勢科技一路以來的情義相挺,無論是實質贊助或技術面的顧問諮詢,對於我們在軟體知識上的學習,和參與賽事的準備上有相當大的挹注,讓我們能全力以赴備賽。希望今年DEF CON 22 CTF首度出賽能有好的發揮,並藉由這次實戰經驗分享,將更多國際資安經驗帶回台灣。」

 

趨勢科技擴大資安人才培育管道      資訊系所建教合作、學生團隊競賽贊助開放申請

趨勢科技持續提供多元途徑培育台灣資安人才,無論是在校學子或在職資安人才都能有機會能升級再深造。除了目前正在舉辦的Trend Micro Codinsanity 2014亞太區程式競賽暑期實習方案之外,台灣趨勢科技目前並提供針對大學以上資訊相關系所申請建教合作,讓同學將在校所學與業界實務進行驗證結合。同時,趨勢科技即日起開放台灣學生申請參加世界級資安競賽贊助,凡就讀大學(含以上)之台灣學生參加國際級資安領域競賽[1],並已晉級決賽,即可申請趨勢科技的贊助,鼓勵台灣學生參與國際級資安競賽、勇敢秀出台灣的軟實力!(註: 趨勢科技將針對建教合作及競賽贊助申請進行相關資格及贊助方案審核)

趨勢科技持續提供多元途徑培育台灣資安人才,圖為程式競賽
趨勢科技持續提供多元途徑培育台灣資安人才,圖為程式競賽

趨勢科技擁有超過25年的全球大數據資料與國際實戰經驗,也積極在雲端資料科學及國家級資安攻防領域布局;為精備台灣的資安軟體人才戰力,趨勢科技在台的全球研發總部今年預計將再招募100名同仁,歡迎頂尖研發人才加入趨勢團隊,一同與來自全球的研發菁英共同征戰世界!

建教合作及資安競賽贊助申請細節查詢請聯繫:tw_hr@trend.com.tw

更多趨勢科技暑期實習訊息請參考:https://www.trendmicro.tw/tw/about-us/careers/campus-recruitment/index.html#summer-internship

更多趨勢科技Codinsanity亞太區程式競賽訊息請參考: https://contest.trendmicro.com/2014/tw/

更多趨勢科技職缺請參考:https://www.trendmicro.tw/tw/about-us/careers/join-trend/index.html

 


[1]競賽團隊贊助目的為培養台灣優秀學子,因此恕不開放在職專班及外籍在學僑生申請。趨勢科技保有對贊助方案內容及金額審核

之權利。

Spotify 的 Android應用程式漏洞可能導致釣魚攻擊

趨勢科技發現一個會影響版本1.1.1以下的Spotify Android應用程式中的漏洞。一旦被利用,該漏洞可以讓壞人控制顯示在應用程式介面的內容。該漏洞可能被網路犯罪份子用來發動釣魚攻擊而導致資料遺失或被竊。

Spotify快速地回應了趨勢科技的發現,修復了其在1.1.1版本應用程式的漏洞。我們建議使用者確保自己所使用的是最新版本的Spotify

受影響的活動 

該漏洞影響一特定活動com.spotify.mobile.android.ui.activity.TosTextActivity),其被設計來取得和顯示Spotify網頁在應用程式上。該漏洞導致這些輸出網頁的內容可以被安裝在手機上的其他應用程式看到。此外,該漏洞可以讓其他應用程式、程序或執行緒在無須額外權限下觸發活動。

使用一個惡意應用程式,攻擊者可以利用此一活動來改變該應用程式呈現給使用者的內容。例如,在Spotify應用程式上顯示Google首頁。更加惡意的網頁也可以在應用程式內出現。

圖1、官方 Spotify應用程式顯示 Google首頁

繼續閱讀

員工造成的資安事件,並未像駭客威脅那樣受到嚴格重視

 四家企業當中就有三家過去 12 個月內曾經發生資訊安全事件。一家典型的企業在過去一年平均遭遇 135 次資安事件,造成大約 415,000 美元的金錢損失。

企業 商務 IT SMB Man

 今日網路安全環境最大的威脅和第一要務為何?

美國企業已逐漸感受到資料外洩的影響。不論他們是否曾為駭客入侵的受害者,或是在電視上看到其他同業受害,網路犯罪在今日的影響力似乎不容小覷。

然而,PwC 與 CSO Magazine 所做的 2014 年美國網路犯罪現況調查 (2014 U.S. State of Cybercrime Survey) 發現,隨著各領域的資料外洩事件數量持續攀升,企業所採取的資訊防護策略卻各不相同。

Continuity Central 引述該報告指出:「儘管網路犯罪事件的數量與相關的財務損失持續升高,大多數的美國企業在網路安全防護上依舊比不上網路駭客的毅力與技巧」。

網路犯罪概觀
該調查發現了多項驚人數據,描繪出今日網路犯罪駭人的一面: 四家企業當中就有三家過去 12 個月內曾經發生資訊安全事件。一家典型的企業在過去一年平均遭遇 135 次資安事件,造成大約 415,000 美元的金錢損失。

該調查發現,14% 的受訪者表示過去一年曾因攻擊和入侵而發生財務損失。但是,經過研究人員估計,這些事件的成本可能遠高於此,因為曾經遭遇資安事件的企業有 67% 並無法估算相關的費用。

當前的網路犯罪環境已提高了企業的安全意識,知道自己需要一種防護措施來保障敏感資訊及企業資源。在過去一年曾經成為網路犯罪受害者的 77% 企業當中,有 34% 表示這類事件在過去幾個月來更加普遍。整體而言,現在已有超過半數的企業 (59%) 比以往更擔心網路威脅。 繼續閱讀

Evernote 出現Android應用程式漏洞

趨勢科技之前討論過一個可能導致使用者資料被截取或用來發動攻擊的Android漏洞。我們發現相當普及的Evernote Android應用程式包含了此漏洞。趨勢科技披露了細節給Evernote,他們也採取了行動,釋出他們Android應用程式的更新版本。Evernote在Evernote for Android 5.8.5中增加額外的控制來保護使用者資料。使用版本低於5.8.5的Android使用者應該要更新到最新版本。

內容提供者(Content Provider)漏洞

被修補的漏洞跟儲存應用程式資料的Android元件有關。該元件有一屬性(android:exported)可以讓其他應用程式對受影響應用程式讀取或寫入特定的資料。

之前版本的Evernote定義了兩個權限來保護用來儲存幾乎所有使用者資料的內容提供者。然而,這兩個權限的保護層級被設為「正常」,意味著設備上的其他應用程式也可以被授予這兩個權限。

圖1、Evernote內容樣本

圖2、利用內容提供者漏洞所顯示的內容

網路犯罪分子可能會建立惡意應用程式用來截取儲存在Evernote應用程式的資料。對於使用Evernote儲存敏感資料(使用者帳號和密碼)的使用者來說,這可能會導致資料被竊或身份詐騙等後果。

外露、未加密的資料

除了上面所介紹的漏洞外,我們也發現另一漏洞可能會讓惡意應用程式看到儲存記事的受影響設備上的所有記事。

Evernote應用程式將所有使用者的記事儲存在外部儲存裝置的/sdcard/Android/data/con.evernote/files/資料夾內。不幸的是,儲存在該資料夾的檔案並沒有加密,而且可以被其他應用程式讀取。

圖3、記事樣本

圖4、利用SD卡漏洞來存取記事

受影響設備的Android作業系統版本也會影響應用程式所能存取的數量。在Android 4.3及更早版本中,應用程式甚至不需要特殊權限就可以存取該資料夾。在Android 4.4及更高版本中,需要READ_EXTERNAL_STORAGE權限。不過該權限對於一般應用程式來說很常見,所以惡意應用程式請求該權限不會引起懷疑。

惡意使用者可以寫一段簡單的程式碼用來讀/寫上述應用程式所儲存的檔案,然後注入具有READ_EXTERNAL_STORAGE權限的重新包裝應用程式。然後,攻擊者可以利用這重新包裝的應用程式來誘騙使用者給予所要的權限。

我們揭露此一資訊好讓可能同樣不正確使用外部儲存裝置的開發者可以修改他們的應用程式。開發者也要將他們的權限設定在簽章層級以保護其重要元件。我們也建議開發者對於應用程式所建立、處理和傳輸的任何內容都進行加密。可以的話,任何敏感資料都不該儲存在外部儲存裝置。

趨勢科技已經通知Evernote此一新漏洞。我們目前還沒有看到針對此漏洞的攻擊出現。

 

@原文出處:Evernote Patches Vulnerability in Android App作者:Weichao Sun(行動威脅分析師)

FB_banner0331-2