密碼:不會很快就消失

 即使有其他認證方式出現,密碼仍會以輔助方式存在。不然當你的手機或認證裝置被竊時怎麼辦?我們根本沒有準備好面對沒有密碼的世界,不管我們多麼想擺脫它們。

password 密碼

作者:David Sancho(資深威脅研究員)

對於非系統管理者的使用者來說,Heartbleed心淌血漏洞所造成的最大影響是他們不得不去變更所有的密碼。這一點,再加上替代性身份驗證方法的改進(如旗艦智慧型手機現在已經內嵌了指紋辨識),讓我們開始聽到一些對密碼相當大膽的評論。

密碼已經過時了?我聽到一些人說短期內就會被淘汰?沒這麼快!雖然密碼的確不是身份驗證最便捷的方式,而且本質上較不安全,但我們不會這麼快就棄之不用。

密碼的主要優點是每個人都可以馬上使用它們。沒有必要將自己綁定在特定的認證裝置(「我可以發誓,今天早上還在我包包裡!」),位置(「我不能從酒店登入,我忘了自己啟用安全功能了!」)或智慧型手機(「我的手機沒電了!」)。這講法或許有點奇怪,不過強迫使用者擁有智慧型手機(或要求公司配發一個)可能還是過於昂貴。

即使有其他認證方式出現,密碼仍會以輔助方式存在。不然當你的手機或認證裝置被竊時怎麼辦?我們根本沒有準備好面對沒有密碼的世界,不管我們多麼想擺脫它們。

如果這樣,不妨就來學習如何正確地使用它們。這並不難:

首先,在每個網路服務使用不同的密碼,如果你想手動這樣做可能很難,所以最好的方式可能是密碼管理 e 指通。現在你有許多選擇,而且很多都是免費的。 繼續閱讀

執行長的雲端隨筆/網路無疆界 資安大挑戰

Eva

4月14號的夜晚,我坐在加州家中的後院裡,看著血紅色的月亮和月蝕。橘紅色的月亮500年中只會出現三次,看它懸掛在夜空中,是那麼的美麗又令人著迷,我就這樣一直看著月蝕變化整整一晚,並且…得了感冒!
我從很小時候就熱愛無垠的太空。每當有煩惱的事困擾著我,不論是學校課堂上的問題、同儕間的相處,或是各式親子問題…,我總是喜歡在台中老家的後院坐著仰望星星,思考著宇宙何其遼闊,以及和那無邊無際的宇宙相較之下,我的煩惱是如何的微不足道。雲端運算 影響網路設施宇宙最讓我著迷的地方就在於它沒有疆界。我總是喜歡想像,到底哪裡才是宇宙的邊際,然後我又會告訴自己,在那邊際之外,還有更多、更深、更廣的未知。這樣的想像可以讓我樂此不疲看上整晚的星空,直至父母喚我上床休息才肯罷休。
moon

之後在學校,我學到了另一個讓人驚奇、「無窮無盡」的東西──,也就是圓的周長和直徑的比例(圓周率),其數值等於3.14159265358979323846…(小數點後數值永遠持續無窮盡)。沒有終點、沒有邊界,「無窮無盡」的確存在於我們的世界,但對人類而言(至少,對我來說)還是很難去想像它的全貌。

這幾年的資訊科技,從封閉式的計算能力突破發展到近乎沒有極限和邊際的雲端運算、行動應用和巨量資料分析。

這已大大影響所有網路基礎設施、生態系統,以及人們該如何應用電腦人工智慧,並與其互動。

資訊安全主要強調的原則是:「定義資訊擁有權的範疇」,在這個「沒有邊界的網路」和「半無限計算能力」的新時代,這著實是一大挑戰。 繼續閱讀

< APT 攻擊>看起來是 .PPT 附件,竟是 .SCR !!針對台灣政府單位的 RTLO技術目標攻擊(含社交工程信件樣本)

 

台灣政府機關下載或開啟附件檔案之前請務必三思!趨勢科技發現一個專門針對台灣政府機關的鎖定目標攻擊行動,名為「PLEAD」,犯罪份子使用魚叉式網路釣魚(Phishing)電子郵件,內含以「強制從右至左書寫」(RTLO) 技巧來偽裝檔名的附件,並利用 Windows 的漏洞來攻擊受害者,誘騙缺乏警戒的收件人開啟並下載惡意附件檔案,進而在受感染的電腦上執行後門程式以蒐集系統與網路資訊。

 

趨勢科技台灣區技術總監戴燊表示:「RTLO 技巧運用了從右至左書寫的 Unicode 指令字元,這些字元是為了支援世界上從右至左書寫的語言,讓使用不同語言的電腦也能正確交換資訊。透過 RTLO 技巧,歹徒可將惡意檔案偽裝成看似無害的文件。」

專門攻擊台灣政府機關  新「鎖定目標攻擊」現身!
檔案名稱精心造假   引誘收件者下載惡意附件

趨勢科技曾經在最近的2013年下半年度目標攻擊綜合報告裡指出,在台灣看見了好幾起APT攻擊-進階持續性滲透攻擊 (Advanced Persistent Threat, APT) /目標攻擊相關的攻擊活動。

APT

趨勢科技目前正在監視一起專門針對台灣政府和行政單位的攻擊活動。我們將這起特定攻擊活動命名為PLEAD,來自於其相關惡意軟體所發出後門指令的字母。

此次攻擊活動的進入點是透過電子郵件。在PLEAD攻擊活動裡,攻擊者利用RTLO(從右至左覆蓋)技術來欺騙目標收件者將被解開的檔案誤認成非執行檔。(編按:比如將檔案名稱xxx.fdp.scr顯示成xxx.rcs.pdf

在某些PLEAD攻擊活動的相關案例裡正確地運用了RTLO技術,如同一起針對台灣某部會的案例,聲稱是關於技術顧問會議的參考資料:

圖一:寄送至台灣政府單位的電子郵件

 

一旦.7z附加檔案被解開,收件者會看到兩個檔案,看來像一個PowerPoint文件和一個Microsoft Word檔案。RTLO技術基本上是利用支援由右到左書寫語言的Unicode字元,可以從第一個檔案清楚地看到。事實上是螢幕保護程式檔案。

此威脅的主角還包括一個用作誘餌的.DOC文件,圖二內的第二個檔案,其唯一的作用是增加電子郵件的可信度。

針對台灣政府單位的APT 攻擊

圖二:解開的附件檔顯示RTLO伎倆作用在.SCR檔案上

 

為了進一步讓受害者相信.SCR檔案是PPT文件,這個.SCR檔案實際上會產生下列PPT檔案以充作誘餌。

針對台灣政府單位的APT 攻擊

圖三:.SCR產生這個PPT檔案作為誘餌

 

另一封電子郵件偽裝成台商企業的統計數據:

針對台灣政府單位的APT 攻擊
針對台灣政府單位的APT 攻擊

圖四:第二封電子郵件樣本,被寄送到不同的台灣政府單位

 

針對台灣政府單位的APT 攻擊

圖五:附件檔解開後發現該檔案是個可執行檔

繼續閱讀

報稅相關有趣調查:25%的人寧願看牙醫、塞在車陣裡或在急診室裡等待,也不想準備報稅瑣事

根據 Cint USA 去年所做的民調顯示,有超過四分之一的人寧願去看牙醫、塞在車陣裡或在急診室裡等待,也不想要準備報稅瑣事。(台灣的相關調查報告請看這裡)

Tax1報稅

嗯,這實在並不令人驚訝。但是,當超過一千名受訪者被問到他們對於網路報稅的想法時,我們獲得一些有趣的結果:

  • 62%已經或會用網路報稅
  • 73%認為在網路上報稅很安全
  • 67%在網路報稅時會擔心身份竊盜或個人財務資料遺失問題,超過五分之一表示非常的擔心。
  • 另一方面,59%的人認為網路報稅比郵寄紙本方式(41%)更安全
  • 有15%在過去的一年曾被通知網路帳號被外洩過

 

最放心幫忙自己報稅的名人: 44%的人選擇·巴菲特

從光明面來看,在選擇最放心幫忙自己報稅的名人時,44%的美國人會選擇·巴菲特,超過唐納川普的35%,聯準會主席伯南克的11%,以及瑪莎史都華的10%。

退稅會如何處理? 52%表示會用來還錢

當被問到如果有退稅會如何處理時,有52%表示會用來還錢,12%會拿來投資。7%的人會拿這筆錢來度假,而6%的人表示會花在買新車上。

跟報稅最有關的電影: 28% 選擇 Gone with the Wind(飄)

受訪者被提供五部電影當做選項,選擇哪一個和報稅最相像:

  • 28% Gone with the Wind(飄)
  • 25% Mission: Impossible(不可能的任務)
  • 19% Indiana Jones In the Last Crusade(聖戰奇兵)
  • 17% Les Miserables(悲慘世界)
  • 11% Liar, Liar(王牌大騙子)

如果你還沒有報稅,希望以上這些數據跟現象可以激發你趕快去報稅。假期愉快,遠離急診室、牙醫診所跟塞車。

@原文出處:Filing Taxes Online – 67% of Americans Concerned about Identity Theft or Losing Financial Data 作者:Richard Medugno

 

◎延伸閱讀

報稅季節<五要二不要>安全守則

安全報稅小提醒

 

免費下載 防毒軟體 PC-cillin 試用版下載

◎ 歡迎加入趨勢科技社群網站
 

詐騙集團為何知道我的名字 ? 從手機簡訊小額詐騙談,提供個人資料前問自己的四個問題

如果你還不擔心資料外洩的問題,那麼你應該要開始擔心了。手機詐騙簡訊猖獗,根據165專線統計,4月至今案例已累計到292件,一個月左右時間案件數就成長了 5 倍以上。刑事警察局統計,今年光是一月到四月,簡訊詐騙件數高達 497 件,詐騙金額 315 萬元,遠超過去年整年總和。很多受害人因為收到如下標記有自己姓名的簡訊,而不疑有他的按下詐騙連結因而損失數千元不等:

簡訊小額詐騙露天送達門市

「 劉○○先生,你的露天商品已經送達門市..」、「 許○○這是你那晚沒來的照片,我被整慘了…」、「謝○○我在墾丁拍的照片,你覺得哪張最好看?」、「林○○這是上次同學聚會的照片,大家都有來」 、「何○○這是上次聚會的照片,你好好笑」…(看手機詐騙簡訊一覽表)

 

“到底詐騙集團怎麼知道我的名字?”

隱私秘密 dlp 個資

 一旦你的資料被竊取,就等於是開放給所有的網路詐騙集團。除了你在網路上填寫的個資外洩外,以下這個健保卡詐騙事件,也讓很多人一不小心就奉上自己的真實個資:

詐騙集團也會利用語音詐騙方式來竊取民眾提供個人資料,或進行轉匯款行為。其手法為,撥打民眾手機,並撥放語音:「這裡是中央健康保險局,為辦理換新健保卡作業,請按分機號碼 9 ,辦理個人資料登錄。」只要民眾按 9 ,電話改由專人接聽,以核對個人資料為由,要求被騙民眾說出自己的姓名、電話、生日、身分證字號等,一不小心個人資料便被套走。
《資料來源》全民健康保險雙月刊第96期

提供個人資料前請問自己四個問題:

  1. 除了必填的欄位,選填欄位有必要填嗎?如果任何欄位是選填的,那麼就不要填。畢竟駭客們沒辦法偷走你沒提供的資料。
  2. 提供資料之前先想一下,從這網站所能得到的,是否值得用個人資料去交換。
  3. 如果它值得,考慮一下是否需要提供你全部(與真實)的個人資料。可以考慮換成提供假的資料。
  4. 如果牽扯到錢時,要特別小心的提供你的資料。

 

你不會把你的月收入告訴旁邊的人,但為何要告訴網路市調/會員公司?

基本原則是,每個上網的人,包括你、我和讀者們,都要對自己的資料負責。太多網站要求過多你可能不希望他們知道的資料。網路論壇是否真的需要知道你賺多少錢,從事哪個行業或是什麼時候生日?你的真實資料這麼寶貴,是不應該隨便交出去的,尤其是這些資料可以用在行銷或廣告目的上。

現在有這麼多分享的方法,讓事情保持私密變得日益困難。網站和各種服務往往會要求填寫個人資料並追踪使用者的上網習慣,以提供更「個性化」的體驗。除了特定群組間的分享方式外,上網分享幾乎已經成為與公眾分享的代名詞。不論一個帳號的隱私級別為何,貼在網路上的任何東西遲早都會向大眾公開。

你該做些什麼來保護你的隱私秘密?中,我們建議助使用者:

  1. 避免在社群媒體上過度分享。
  2. 不要在你不信任的網站上使用網路銀行或購物。
  3. 追踪你的資料,無論它是在雲端或在你其中一個設備裡。

 

@原文出處: Should You Start Lying Online?

趨勢科技PC-cillin 2014雲端版 獨家【Facebook隱私權監測】,手機‬、平板、電腦全方衛!
即刻免費下載

PCC 免費下載

免費下載 防毒軟體 PC-cillin 試用版下載

白昕露天簡訊詐騙 安全達人

@延伸閱讀

脆弱的密碼就像鋪張紅毯歡迎身份竊盜入門

密碼提示問題如何設定才不會被猜中?

脆弱的密碼就像鋪張紅毯歡迎身份竊盜入門