執行長的雲端隨筆/網路無疆界 資安大挑戰

Eva

4月14號的夜晚,我坐在加州家中的後院裡,看著血紅色的月亮和月蝕。橘紅色的月亮500年中只會出現三次,看它懸掛在夜空中,是那麼的美麗又令人著迷,我就這樣一直看著月蝕變化整整一晚,並且…得了感冒!
我從很小時候就熱愛無垠的太空。每當有煩惱的事困擾著我,不論是學校課堂上的問題、同儕間的相處,或是各式親子問題…,我總是喜歡在台中老家的後院坐著仰望星星,思考著宇宙何其遼闊,以及和那無邊無際的宇宙相較之下,我的煩惱是如何的微不足道。雲端運算 影響網路設施宇宙最讓我著迷的地方就在於它沒有疆界。我總是喜歡想像,到底哪裡才是宇宙的邊際,然後我又會告訴自己,在那邊際之外,還有更多、更深、更廣的未知。這樣的想像可以讓我樂此不疲看上整晚的星空,直至父母喚我上床休息才肯罷休。
moon

之後在學校,我學到了另一個讓人驚奇、「無窮無盡」的東西──,也就是圓的周長和直徑的比例(圓周率),其數值等於3.14159265358979323846…(小數點後數值永遠持續無窮盡)。沒有終點、沒有邊界,「無窮無盡」的確存在於我們的世界,但對人類而言(至少,對我來說)還是很難去想像它的全貌。

這幾年的資訊科技,從封閉式的計算能力突破發展到近乎沒有極限和邊際的雲端運算、行動應用和巨量資料分析。

這已大大影響所有網路基礎設施、生態系統,以及人們該如何應用電腦人工智慧,並與其互動。

資訊安全主要強調的原則是:「定義資訊擁有權的範疇」,在這個「沒有邊界的網路」和「半無限計算能力」的新時代,這著實是一大挑戰。 繼續閱讀

< APT 攻擊>看起來是 .PPT 附件,竟是 .SCR !!針對台灣政府單位的 RTLO技術目標攻擊(含社交工程信件樣本)

 

台灣政府機關下載或開啟附件檔案之前請務必三思!趨勢科技發現一個專門針對台灣政府機關的鎖定目標攻擊行動,名為「PLEAD」,犯罪份子使用魚叉式網路釣魚(Phishing)電子郵件,內含以「強制從右至左書寫」(RTLO) 技巧來偽裝檔名的附件,並利用 Windows 的漏洞來攻擊受害者,誘騙缺乏警戒的收件人開啟並下載惡意附件檔案,進而在受感染的電腦上執行後門程式以蒐集系統與網路資訊。

 

趨勢科技台灣區技術總監戴燊表示:「RTLO 技巧運用了從右至左書寫的 Unicode 指令字元,這些字元是為了支援世界上從右至左書寫的語言,讓使用不同語言的電腦也能正確交換資訊。透過 RTLO 技巧,歹徒可將惡意檔案偽裝成看似無害的文件。」

專門攻擊台灣政府機關  新「鎖定目標攻擊」現身!
檔案名稱精心造假   引誘收件者下載惡意附件

趨勢科技曾經在最近的2013年下半年度目標攻擊綜合報告裡指出,在台灣看見了好幾起APT攻擊-進階持續性滲透攻擊 (Advanced Persistent Threat, APT) /目標攻擊相關的攻擊活動。

APT

趨勢科技目前正在監視一起專門針對台灣政府和行政單位的攻擊活動。我們將這起特定攻擊活動命名為PLEAD,來自於其相關惡意軟體所發出後門指令的字母。

此次攻擊活動的進入點是透過電子郵件。在PLEAD攻擊活動裡,攻擊者利用RTLO(從右至左覆蓋)技術來欺騙目標收件者將被解開的檔案誤認成非執行檔。(編按:比如將檔案名稱xxx.fdp.scr顯示成xxx.rcs.pdf

在某些PLEAD攻擊活動的相關案例裡正確地運用了RTLO技術,如同一起針對台灣某部會的案例,聲稱是關於技術顧問會議的參考資料:

圖一:寄送至台灣政府單位的電子郵件

 

一旦.7z附加檔案被解開,收件者會看到兩個檔案,看來像一個PowerPoint文件和一個Microsoft Word檔案。RTLO技術基本上是利用支援由右到左書寫語言的Unicode字元,可以從第一個檔案清楚地看到。事實上是螢幕保護程式檔案。

此威脅的主角還包括一個用作誘餌的.DOC文件,圖二內的第二個檔案,其唯一的作用是增加電子郵件的可信度。

針對台灣政府單位的APT 攻擊

圖二:解開的附件檔顯示RTLO伎倆作用在.SCR檔案上

 

為了進一步讓受害者相信.SCR檔案是PPT文件,這個.SCR檔案實際上會產生下列PPT檔案以充作誘餌。

針對台灣政府單位的APT 攻擊

圖三:.SCR產生這個PPT檔案作為誘餌

 

另一封電子郵件偽裝成台商企業的統計數據:

針對台灣政府單位的APT 攻擊
針對台灣政府單位的APT 攻擊

圖四:第二封電子郵件樣本,被寄送到不同的台灣政府單位

 

針對台灣政府單位的APT 攻擊

圖五:附件檔解開後發現該檔案是個可執行檔

繼續閱讀

報稅相關有趣調查:25%的人寧願看牙醫、塞在車陣裡或在急診室裡等待,也不想準備報稅瑣事

根據 Cint USA 去年所做的民調顯示,有超過四分之一的人寧願去看牙醫、塞在車陣裡或在急診室裡等待,也不想要準備報稅瑣事。(台灣的相關調查報告請看這裡)

Tax1報稅

嗯,這實在並不令人驚訝。但是,當超過一千名受訪者被問到他們對於網路報稅的想法時,我們獲得一些有趣的結果:

  • 62%已經或會用網路報稅
  • 73%認為在網路上報稅很安全
  • 67%在網路報稅時會擔心身份竊盜或個人財務資料遺失問題,超過五分之一表示非常的擔心。
  • 另一方面,59%的人認為網路報稅比郵寄紙本方式(41%)更安全
  • 有15%在過去的一年曾被通知網路帳號被外洩過

 

最放心幫忙自己報稅的名人: 44%的人選擇·巴菲特

從光明面來看,在選擇最放心幫忙自己報稅的名人時,44%的美國人會選擇·巴菲特,超過唐納川普的35%,聯準會主席伯南克的11%,以及瑪莎史都華的10%。

退稅會如何處理? 52%表示會用來還錢

當被問到如果有退稅會如何處理時,有52%表示會用來還錢,12%會拿來投資。7%的人會拿這筆錢來度假,而6%的人表示會花在買新車上。

跟報稅最有關的電影: 28% 選擇 Gone with the Wind(飄)

受訪者被提供五部電影當做選項,選擇哪一個和報稅最相像:

  • 28% Gone with the Wind(飄)
  • 25% Mission: Impossible(不可能的任務)
  • 19% Indiana Jones In the Last Crusade(聖戰奇兵)
  • 17% Les Miserables(悲慘世界)
  • 11% Liar, Liar(王牌大騙子)

如果你還沒有報稅,希望以上這些數據跟現象可以激發你趕快去報稅。假期愉快,遠離急診室、牙醫診所跟塞車。

@原文出處:Filing Taxes Online – 67% of Americans Concerned about Identity Theft or Losing Financial Data 作者:Richard Medugno

 

◎延伸閱讀

報稅季節<五要二不要>安全守則

安全報稅小提醒

 

免費下載 防毒軟體 PC-cillin 試用版下載

◎ 歡迎加入趨勢科技社群網站
 

詐騙集團為何知道我的名字 ? 從手機簡訊小額詐騙談,提供個人資料前問自己的四個問題

如果你還不擔心資料外洩的問題,那麼你應該要開始擔心了。手機詐騙簡訊猖獗,根據165專線統計,4月至今案例已累計到292件,一個月左右時間案件數就成長了 5 倍以上。刑事警察局統計,今年光是一月到四月,簡訊詐騙件數高達 497 件,詐騙金額 315 萬元,遠超過去年整年總和。很多受害人因為收到如下標記有自己姓名的簡訊,而不疑有他的按下詐騙連結因而損失數千元不等:

簡訊小額詐騙露天送達門市

「 劉○○先生,你的露天商品已經送達門市..」、「 許○○這是你那晚沒來的照片,我被整慘了…」、「謝○○我在墾丁拍的照片,你覺得哪張最好看?」、「林○○這是上次同學聚會的照片,大家都有來」 、「何○○這是上次聚會的照片,你好好笑」…(看手機詐騙簡訊一覽表)

 

“到底詐騙集團怎麼知道我的名字?”

隱私秘密 dlp 個資

 一旦你的資料被竊取,就等於是開放給所有的網路詐騙集團。除了你在網路上填寫的個資外洩外,以下這個健保卡詐騙事件,也讓很多人一不小心就奉上自己的真實個資:

詐騙集團也會利用語音詐騙方式來竊取民眾提供個人資料,或進行轉匯款行為。其手法為,撥打民眾手機,並撥放語音:「這裡是中央健康保險局,為辦理換新健保卡作業,請按分機號碼 9 ,辦理個人資料登錄。」只要民眾按 9 ,電話改由專人接聽,以核對個人資料為由,要求被騙民眾說出自己的姓名、電話、生日、身分證字號等,一不小心個人資料便被套走。
《資料來源》全民健康保險雙月刊第96期

提供個人資料前請問自己四個問題:

  1. 除了必填的欄位,選填欄位有必要填嗎?如果任何欄位是選填的,那麼就不要填。畢竟駭客們沒辦法偷走你沒提供的資料。
  2. 提供資料之前先想一下,從這網站所能得到的,是否值得用個人資料去交換。
  3. 如果它值得,考慮一下是否需要提供你全部(與真實)的個人資料。可以考慮換成提供假的資料。
  4. 如果牽扯到錢時,要特別小心的提供你的資料。

 

你不會把你的月收入告訴旁邊的人,但為何要告訴網路市調/會員公司?

基本原則是,每個上網的人,包括你、我和讀者們,都要對自己的資料負責。太多網站要求過多你可能不希望他們知道的資料。網路論壇是否真的需要知道你賺多少錢,從事哪個行業或是什麼時候生日?你的真實資料這麼寶貴,是不應該隨便交出去的,尤其是這些資料可以用在行銷或廣告目的上。

現在有這麼多分享的方法,讓事情保持私密變得日益困難。網站和各種服務往往會要求填寫個人資料並追踪使用者的上網習慣,以提供更「個性化」的體驗。除了特定群組間的分享方式外,上網分享幾乎已經成為與公眾分享的代名詞。不論一個帳號的隱私級別為何,貼在網路上的任何東西遲早都會向大眾公開。

你該做些什麼來保護你的隱私秘密?中,我們建議助使用者:

  1. 避免在社群媒體上過度分享。
  2. 不要在你不信任的網站上使用網路銀行或購物。
  3. 追踪你的資料,無論它是在雲端或在你其中一個設備裡。

 

@原文出處: Should You Start Lying Online?

趨勢科技PC-cillin 2014雲端版 獨家【Facebook隱私權監測】,手機‬、平板、電腦全方衛!
即刻免費下載

PCC 免費下載

免費下載 防毒軟體 PC-cillin 試用版下載

白昕露天簡訊詐騙 安全達人

@延伸閱讀

脆弱的密碼就像鋪張紅毯歡迎身份竊盜入門

密碼提示問題如何設定才不會被猜中?

脆弱的密碼就像鋪張紅毯歡迎身份竊盜入門

 

eBay遭駭1億4千萬用戶個資恐外洩!五個問題請教 eBay…

這幾天的大新聞 eBay用戶帳密資料庫遭駭1億4千萬用戶個資恐外洩,eBay於5月21日在官方部落格緊急發布公告坦言:「該資料庫在二月底和三月初受駭,範圍包括 eBay的客戶姓名、加密過的密碼、電子郵件地址、實際地址、電話號碼和出生日期」這些用戶資料都有可能外洩,報導推測恐超過了去年12月美國第二大連鎖商店 Target 遭駭所影響的1.1億客戶,eBay遭駭事件將成為美國史上最大宗資料外洩事件。

eBay目前是說並沒有看到有詐騙事件出現。而且eBay也說此起資料外洩事件並不會影響到PayPal帳號:據他們所說,這些都儲存在分開的系統上。

如果你是eBay客戶,這首先代表的是你要變更密碼了。隨著像這樣的資料外洩事件接二連三的出現,很重要的一點是要在每個網站上都使用獨特的密碼。這也是像趨勢科技PC-cillin 2014雲端版內建的<密碼管理 e 指通>這樣的密碼管理工具可以幫上忙的地方。

密碼帳號

除了變更密碼,此一事件也再次顯示出你可能需要看看即時身份竊盜監控。跟其他我們見過的資料外洩事件不同,這次包括了實際地址、電話號碼和出生日期,能夠讓惡意份子更容易去竊取你的身份。只是變更密碼並無法保護你免於此種威脅。

在2014年初,趨勢科技的技術長Raimund Genes預測每個月都會出現一起大規模的資料外洩事件。這之後出現了Target和Nieman Marcus資料外洩事件,所以很不幸地,這預測看起來相當正確。

關於此事件的其他觀點,可以參考以下這篇文章提出了給eBay的五個問題,而且可以同樣地適用於任何廠商。

 

DLP1

——————————————————————————————

趨勢科技全球安全研究副總裁 Rik Ferguson

照片來自Richard Elzey,經由創用授權使用

如果你正在製作高知名度的資料外洩事件列表,你現在有個新名字可以加進列表裡了:eBay。在他們網站新聞中心的一篇文章裡,eBay在一定程度上確認了資料外洩的規模,雖然標題上看不出來。

該資料庫在二月底和三月初受駭,範圍包括eBay的客戶姓名、加密過的密碼、電子郵件地址、實際地址、電話號碼和出生日期

雖然調查還在進行中,目前的文章顯示eBay大致確認只有一個資料庫遭到未經授權的存取,至少文章內的用詞是這樣的意思。現在,如果你是個eBay使用者,你將會需要變更你的密碼。如果你在其他網站上也用了一樣的密碼,那你也要在那些網站上變更密碼(是的,再一次地)。不幸的是,變更名字或地址就沒那麼容易了,所以這些部分所受到的危害還是沒有改變。

eBay,我有一些問題要問你(是的,我很生氣,這些都是我託付給你的資料)

 

1 – 如果所有的敏感資料都存放在單一的資料庫上,為什麼沒有加密。事實上,為什麼沒有跨多個資料庫的加密?我有些惱怒的注意到,「所有的PayPal金融資料都是加密的」,還在執行兩層式的系統嗎?

2 – 如果你要告訴我,它是加密的,但攻擊者取得了資料庫的登入憑證,那為什麼這些重要的系統沒有使用雙因子身份認證?

3 – 為什麼只靠被駭的登入憑證就可以存取企業網路?再一次,多因子認證呢?

4 – 為什麼具備eBay這樣資源的組織需要花上三個月來發現資料被不當存取過,更不用說還被竊走?入侵外洩偵測系統在哪裡?

5 – 我的密碼是怎樣「加密」的?我想要細節。我想知道是用哪種演算法以及是如何加料(Salted)的。我想知道我的密碼會被暴力破解的實際機率,這樣我才能準確的評估我的受害程度,並提供實用的建議給別人。

額外的加分題

– 一開始的帳號被駭是怎麼發生的,你要如何確保這不會再發生?

有效的安全性已經不再是想要去設計出可以永久阻絕攻擊的架構了,這只是痴人說夢而已。如果他們想進入,他們就會做到。有效的安全性是接受可能被駭的現實,將系統和流程整合以讓你可以及時發現和反應,關鍵是,你要讓攻擊者極難帶走他們原本想要的目標。你又是怎麼做的呢?

你在新聞聲明結尾中提到:「相同的密碼絕對不要在不同網站或帳號上使用」。我同意。我要以此來結束我的「聲明」。

敏感資料,尤其是你被信任而持有的資料,都應該要加密,沒有例外。

噢!還有,如果你送出提供連結來讓我點入以變更密碼的電子郵件。那你就永遠地從我進行聖誕購物的選擇中除名了。

 

@原文出處:Oy vey, eBay! Five questions for you…