《 IoT 物聯網安全趨勢 》為何您應該聰明地使用智慧型裝置?

Why You Should Be Smart about Smart Devices
圖文解說:從「單純」生活轉換到「智慧」生活(點小圖可放大)

全世界又再一次進入轉型時代,從一切行動化的世界轉變成「智慧型」裝置充斥的未來。

今年稍早在 2014 年美國消費性電子展 (CES) 上出現了各式各樣融入日常生活物品且提供更先進連線能力和功能的電子裝置,例如:可上網串流最新節目的高畫質電視、可提醒紫外線強度的手環,甚至還有一個可幫內容物充電的碗

儘管這些智慧型裝置受到消費者青睞,期盼它們能趕快上市,但也有人提出若干問題,其中最讓人擔憂的就是開發這些科技的廠商將如何運用他們經由裝置蒐集到的資料

智慧型裝置使用者將面臨的另一個問題是如何防止網路犯罪者取得自己的資料。一些原本「不具備智慧」的裝置,如恆溫控制系統、門鎖、冰箱等等,現在都搭載了先進的連網功能,使得駭客因而得以入侵並從事不法行為。

未來,消費者很可能只要看一下智慧型裝置就能追蹤自己每天的行程。還有主動式警報系統可顯示一個人的睡眠情況;智慧型冰箱可顯示使用者訂購及消耗了哪些食物;穿戴式健康手環可監控一個人的健康狀況。甚至有智慧型眼鏡可讓人拍下眼睛所見到的事物。

不過,轉換到「智慧」生活並不一定意味著生活更聰明。有鑑於網路犯罪者總是跟隨著使用者到最有利可圖的地方,因此,物聯網 (IoT) 未來很可能成為一大攻擊目標。可記錄使用者消費習慣與商店資料的裝置,將成為很有吸引力的資訊竊取來源,歹徒可販售這些資料牟利。一旦這些個人裝置變得「具備智慧」且連上網路,它們就很容易遭到駭客攻擊並發生資料外洩。

請參閱我們所製作的圖文解說,看看舊式「非智慧型」裝置與對應的現代化「智慧型」裝置有何不同,以及它們未來將如何影響個人生活。

什麼是點擊劫持(clickjacking)?

點擊劫持(clickjacking)是一種將惡意程式隱藏在看似正常的網頁中,並誘使使用者點擊的手段。比如受害人收到一封包含一段影片的電子郵件,但按下「播放」按鈕並不會真正播放影片,反而是被誘騙到另一個購物網站。

相關案例:

以”你的照片”為餌的點擊劫持(clickjack)最常出現在Facebook、Twitter、Google+

《點擊劫持(clickjacking)》攻擊想更換Facebook情人節專屬布景嗎?小心上網被監視

 

《物聯網 IoT浪潮》住家智慧化,第二部

趨勢科技在這篇文章的前一部裡解釋了什麼是住家「智慧化」,為什麼人們要加以採用,並介紹了一些會影響人們將住家自動化加入日常生活的因素。

還有哪些因素會影響到智慧型設備,是否被一般住家接受?

更換現有設備

當家中現有的設備和家電需要更換時,屋主可以選用智慧型設備來更換。當然,使用者可能實際上並沒有用到設備的「智慧」功能,至少一開始沒有。

消費者不喜歡麻煩,為了「保持事情簡單化」他們希望最好不用在家裡還要不停管理和維護安全基礎設施,為了不增加住家的被攻擊面,消費者甚至最終可能會不去使用智慧型設備所提供的功能。這一切意味著生命週期較短的設備和那些較耐用持久的設備比起來更容易被「智慧化」。

寬頻供應商綁約

在許多情況下,寬頻廠商不僅提供網路連線,還包括了電話和電視服務。隨著消費者的續約,有越來越多人被吸引在合約中加入智慧型居家服務。美國的例子包括時代華納的IntelligentHome,AT&T的Digital Life和Verizon的Home Control。所有這些提供給智慧型住家的產品都涵蓋了自動化,安全和節能。

這表示過去沒有想到要購買智慧型設備的使用者可能會發現自己買了這些產品:畢竟,現在這只是他們所購買整包東西內的一小部分。  繼續閱讀

《物聯網(IoT)安全趨勢》船長,你的船在哪?全球船舶追踪系統的漏洞

《物聯網(IoE)安全趨勢》船長,你的船在哪?全球船舶追踪系統的漏洞

近年來,超過300頓的商業用船隻(非漁船)和載客用船隻(無論大小和噸位)都強制性安裝船舶自動辨識系統(AIS),用來強化船舶追蹤,對海上交通提供除了傳統頂部雷達外更多的安全性。估計約有40萬艘船隻已經安裝AIS, 它的運作方式就是取得GPS座標,和附近的船舶、海上設施(如港口、交通管制站)以及網路上的追蹤和視覺化服務交換船隻位置、航向和資訊。是目前避免碰撞,海上安全,幫助導航和事故調查最好的系統。

趨勢科技的研究人員發現AIS船舶追蹤系統內有漏洞會讓攻擊者劫持船隻通訊,製造虛假船隻,引發假求救訊號或碰撞警報,甚至永久禁止任何船隻的AIS追蹤系統。

 

《物聯網(IoE)安全趨勢》船長,你的船在哪?全球船舶追踪系統的漏洞

圖一、300噸的船隻不該在城市的主幹道上航行

 

隨著世界逐漸地連接到物聯網(IoT ,Internet of Things)上,趨勢科技的前瞻性威脅研究人員持續地研究在不久的將來可能被攻擊者濫用的技術。在去年吉隆坡舉行的HITB安全會議上,兩位來自該團隊的研究人員(Kyle Wilhoit和Marco Balduzzi博士)和獨立研究員Alessandro Pasta一起展示了系列試驗,顯示AIS具有漏洞而可能遭受多種能夠被海盜、恐怖份子或其他攻擊者輕易執行的攻擊。

攻擊可以分為兩部分。首先,我們發現收集AIS資料並將其公布的主要AIS網路供應商有漏洞,讓攻擊者可以篡改有效AIS資料,並加入無效的AIS資料,如:

  • 修改所有的船隻詳細資料,如位置、路線、貨物、國籍、速度、名稱、MMSI(水上行動業務識別碼)狀態等。

 

  • 建立擁有相同細節的虛假船隻,例如運送核子貨物的伊朗船隻出現在美國海岸
  • 建立和修改助航(AToN)項目,如浮標和燈塔。這會導致封鎖到港入口,造成船隻破壞等狀況。
  • 建立和修改海上搜救航空器,像直升機和輕型飛機,例如讓海岸警衛隊搜救直升機「起飛」和以設定路線航行。

其次,我們也發現所有必須裝在船隻上的硬體收發器在AIS協定的實際規格缺陷。除了上述威脅,我們還證明了更多可能狀況:  繼續閱讀

假冒銀行轉帳通知耍詐!!新的銀行惡意軟體會利用網路監聽來竊取資料

隨著越來越多使用者使用網路銀行,有越來越多銀行惡意軟體出現也就並不令人驚訝了。事實上,趨勢科技在2013年看到有將近一百萬的新銀行惡意軟體變種出現,是前一年的兩倍。銀行惡意軟體趨勢一直持續到今年,加入了新的惡意軟體,甚至是新的技術。

就在趨勢科技發現會利用Windows安全功能的銀行惡意軟體後幾個星期,我們注意到另一個銀行惡意軟體。讓這個被偵測為EMOTET的惡意軟體特別值得注意的是,它會「監聽」網路流量以竊取資料。

向錢看!金融惡意軟體:銀行木馬,勒索軟體不斷開發”新市場”

垃圾郵件連結

EMOTET變種會透過垃圾郵件到達。這些郵件通常和銀行轉帳和快遞收據有關。收到這些電子郵件的使用者可能會被說服點入連結,因為該郵件跟金融交易有關。

圖一、垃圾郵件樣本

 

圖二、垃圾郵件樣本

 

裡面出現的連結會導致下載EMOTET變種到系統內。

 

通過網路監聽竊取

一旦進入系統,惡意軟體會下載它的組件檔案,包括內含惡意軟體目標銀行資訊的設定檔案。工程師所分析的變種顯示某些德國的銀行被列入監控網站列表。但是請注意,可能會有不同的設定檔案。因此,不同的設定檔案可能也會包含不同銀行的監控資訊。

另一個下載的檔案是會注入到所有程序的DLL檔案,負責攔截和記錄對外的網路流量。當注入到瀏覽器,這惡意DLL會用先前下載的設定檔案內的字串來比對所訪問的網站。

如果字串符合,該惡意軟體會取得存取的網址和送出的資料來重組出資訊。該惡意軟體會將網站內容全都儲存下來,代表可以竊取和儲存任何資料。

EMOTET甚至可以「監聽」透過安全連線送出的資料,因為它可以掛到下列網路API來監控網路流量:

 

  • PR_OpenTcpSocket
  • PR_Write
  • PR_Close
  • PR_GetNameForIndentity
  • Closesocket
  • Connect
  • Send
  • WsaSend

 

趨勢科技的研究人員嘗試登錄會被惡意軟體給擷取,儘管該網站使用HTTPS。

 

 

圖三和圖四、嘗試登錄會被該惡意軟體所擷取

繼續閱讀