是什麼讓貴公司成為 APT 目標攻擊覬覦的對象?

在2014年,嚴重的資料外洩事件成為新聞版面的常態。不幸的是,這跟趨勢科技在2013年第四季所做出的主要威脅預測是一致的。政府、零售業、金融業、醫療保健甚至是醫療器材廠商都一直在APT-進階持續性滲透攻擊 (Advanced Persistent Threat, APT)目標攻擊的標靶上。

企業被網路犯罪份子和其同夥所入侵的次數,跟這些駭客被繩之以法的機率比起來是完全不成比例的。這到底是為什麼呢?這世界對於網路犯罪分子和國家來說的確是平的。

如同我們頂尖的威脅研究員最愛說的一句話,「封包不用護照」。這讓防禦和最終將網路犯罪份子繩之於法都變得更加困難。在網路上找線索就像是終極版的CSI犯罪現場。

APT

身為IT和安全專家,趨勢科技竭盡所能地對抗些企圖打爆基礎設施的惡意軟體,和精心設計來竊取敏感資料的攻擊行為,盡力地想打場好仗。不過到最後,真正重要的還是資料,並且確保我們有依照業務需求將資料作適當的分類。

接著,我們必須在強制性法規,像支付卡產業(PCI)之外部署具成本效益的基礎設施和安全協定,以合乎我們對自己所要求的資料安全標準。如果沒有適當的資料分類,組織要麼必須將一切都當成最高機密來防護,而這並不切實際。不然就是得對一切都做一般性的防護,這當然也並不可取,因為會讓你的組織增加危險。

不幸的是,許多組織都選擇後者。在趨勢科技最新的威脅綜合報告裡,我們分析網路犯罪份子是如何利用數位資料賺錢,還有他們利用什麼方式來攻陷他們的目標。最終,關鍵是替你的組織設計出有意義的風險模型。當討論到風險管理時,我常常會用「風險平衡」這名詞。因為說到資料安全,我們就必須在如何平衡投資和資料資產受損風險間作出決定。 繼續閱讀

為什麼 Java 6 讓人對2014年4月之後的 Windows XP 感到顫慄?

當 Windows XP 的支援終止,Java 6和 Windows XP 加起來每年會出現160個無修補的漏洞

作者:Christopher Budd(全球威脅交流)

我在2013年9月說過,關於Java 6的安全形勢已經變得更壞。而趨勢科技最近所發表的2013年威脅綜合報告裡,有一項是我們觀察目前針對Java漏洞攻擊的狀況。從報告裡可以證實,在2013年底,Java 6的安全形勢確實變得更糟。如果將關於Java 6的攻擊狀況放到Windows XP身上,當它在2014年4月後停止支援,可以遇見在2014年會出現相當嚴峻的形勢。趨勢科技的2013年威脅綜合報告裡顯示,當Windows XP的支援終止,Java 6和Windows XP加起來每年會出現160個無修補的漏洞,這讓人感覺到恐怖風暴來臨前的烏雲密佈。

桌上地腦 戶外 藍天白雲

 首先,2013年威脅綜合報告裡提到什麼樣目前的Java 6狀況?趨勢科技的分析顯示,2013年針對Java的攻擊佔了所有網頁攻擊的91%。這並不令人驚訝,因為整個2013年影響所有版本Java的零時差漏洞很多。趨勢科技的分析還指出,到了2013年底,針對Java的所有攻擊裡,有50%使用兩個Java 6上不曾被修補的漏洞:CVE-2013-2465(30%)和CVE-2013-2463(20%)。這兩個漏洞都比較新,是在甲骨文公司的2013年6月季度修補程式發佈後才比較為人所知,攻擊者針對它們的攻擊在2013年8月才出現。這些漏洞在這樣短的時間內就佔據了攻擊「市場」的50%,這事實也告訴了我們,攻擊者知道攻擊永遠不會被修補的漏洞是多麼有價值。

弱點攻擊 為什麼 Java 6 讓人對2014年 Windows XP 感到顫慄?

有充分的理由讓攻擊者有這種的轉變。趨勢科技在報告裡指出,當對Java 6的支援終止後,有76%的組織還在使用它。而從那之後,這數目是否降低也是很令人懷疑。而無修補程式的Java 6漏洞數量只會越來越多,因為它們不會被修補了。到了2013年第三季底,趨勢科技注意到已經有31個未修補的Java 6漏洞。包括那兩個甲骨文公司的修補程式發佈,因此我們可以大致推估出,每年大約會有60個未修補的Java 6漏洞出現。

 

這些告訴了我們在Windows XP四月終止支援後會發生什麼事。首先,Windows XP在2013年底時仍佔所有使用中Windows系統的30%。就跟Java 6一樣,Windows在支援結束後仍會被廣泛的使用,開始累積未修補的漏洞。我們可以猜一下,當Windows XP結束支援,有多少漏洞會被發現而且不會被修補,就跟Java 6和CVE- 2013 -2465CVE -2013- 2463漏洞一樣。

 

為了做出預測,我在2013年分析了微軟安全性公告資料內的Windows漏洞。我看到有104個安全漏洞影響Windows XP。其中88個也會影響Windows Vista和/或Windows 7(我沒算入Windows 8)。換句話說,如果Windows XP在2013年就已經停止支援,我們在微軟自己的安全性公告裡就會看到有88個未修補的漏洞。這還不包括其他由獨立研究人員所發現的漏洞。如果我們估計獨立研究人員每月會發現一個漏洞(非常保守的),那麼很合理的,一年推估會有約100個未修補的漏洞出現在Windows XP上。不是每個漏洞都會引來攻擊,但每年100個也是極大的漏洞數量了。

 

潛在目標的數量太大了。Windows XP可能還會佔所有連網系統的20%以上好一段時間。而這情況在某些產業會更加嚴重。據估計,有95%的提款機還在運行Windows XP,而且並不急於改變這狀況。我在微軟的同事Tim Rains指出:「我已經和一些因為某些原因而將不會在4月8日前完全自Windows XP轉移的客戶談過。有些客戶甚至說,直到硬體支撐不下去前,他們不會從Windows XP轉移」。有大量的未修補漏洞,加上可能被影響的大量潛在目標,這是相當可怕的一件事。

 

考量到這一切,加上我們在Java 6上所看到的經驗,只要一旦出現,攻擊者將會積極地攻擊Windows XP上的未修補漏洞。加上有許多Windows XP電腦上都還安裝Java 6,這些系統很容易就被Java 6和Windows XP所加起來的未修補漏洞影響。根據我的計算,這加起來是大約每年160個未修補的漏洞。

 

趨勢科技的2014年預測裡提到,攻擊未修補漏洞會是之後幾年的一大趨勢。

 

@原文出處:Why Java 6 Gives Me the Jitters about Windows XP in 2014: 160 Unpatched Vulnerabilities Combined per Year

富比世雜誌亞洲版 ( Forbes Asia ) 亞洲女強人,趨勢科技CEO陳怡樺連3年獲選

富比世雜誌亞洲版 ( Forbes Asia ) 亞洲女強人,趨勢科技CEO陳怡樺連3年獲選

2013 年《富比士》亞洲版將陳怡樺列為亞洲 50 大傑出女性之一,並將這位趨勢的領導者刊在當期封面。 富比世報導,陳怡樺堅持每個月與派駐亞洲的工程師面對面開會,因為她相信「如此有利於激發原始性創新。…我們的工程師只要看一眼,就能立即找出有問題的檔案。雖然看似憑藉著直覺判斷,其實需要多年的經驗與知識才能有此功力。」她表示,並補充道:「人才的潛力正是我們最大的成長動力。」今年最新一期的美國《富比士》雜誌亞洲版,評選五十位亞洲最有權勢商場女強人,有三名台灣人上榜,包括趨勢科技執行長陳怡樺躍居第四,是台灣有入選的三人之首!

趨勢科技表現亮眼 執行長陳怡樺連續三年入列亞洲五十位最具權勢女性

 【台北訊】富比世雜誌亞洲版 ( Forbes Asia ) 今年針對亞洲商業女性評選中,再次將趨勢科技執行長暨共同創辦人陳怡樺評選為亞洲五十位最具權勢女性之一,此次為陳怡樺連續第三年入榜。此評選範圍包括亞洲到紐澳超過十三個國家,涵蓋產業從模具製造商、創投到科技,評選標準則是綜合公司營收表現、職位、對公司涉入程度等條件。
Eva 趨勢科技執行長暨共同創辦人陳怡樺自2004年底接掌趨勢科技執行長一職,十年間帶領趨勢科技迎戰金融海嘯、全球經濟不景氣等挑戰,更極具遠見地於2006年率先投入雲端資安研發,至今趨勢科技不但在雲端資安領域表現亮眼,在虛擬化安全市場占有率也具領先地位。根據趨勢科技最新出爐財報,趨勢科技2013年營業額 (net sales) 較去年成長15%,創2005年以來新高,並淨利 (Net income)較去年成長46%,每股盈餘 ( EPS, earning per share ) 較去年成長 44%,其中雲端相關產品營收成長驚人,顯示長期耕耘獲得市場肯定。
<關於陳怡樺>

  • 陳怡樺於1989年加入張明正 ( 現任趨勢科技董事長暨創辦人 ) 及陳怡蓁 ( 現任趨勢科技文化長暨共同創辦人 ) 成立的趨勢科技,成為共同創辦人並擔任技術長一職
  • 1997年率先發展空中抓毒技術獲得全球專利
  • 2003年被美國知名媒體Information Security 選為全球最具遠見女性
  • 2011年eWeek, CIO Insight和Baseline三本雜誌共同評選其為全球科技產業百大最具影響力人物
  • 2012年至2014年更連續被富比世雜誌評選為亞洲五十位最具權勢女性。喜歡擊劍運動的陳怡樺常自喻為捍衛資訊安全的劍客,在她帶領下,趨勢科技除了協助客戶建構滴水不漏的資訊防護網,更積極與國際警方合作偵破重大網路犯罪案件
  • 2011年協助美國聯邦調查局FBI破獲全球殭屍網路犯罪集團
  • 2014年再次協助FBI將惡名昭彰的網路銀行木馬駭客SpyEye繩之以法。

Forbes Asia 相關報導請參考: https://www.forbes.com/pictures/fdgk45ggee/eva-chen-55-

japan/  

 

PC-cillin 雲端版整合 AI 人工智慧的多層式防護,精準預測即時抵禦未知威脅 >>即刻免費下載試用

《 想了解更多關於網路安全的秘訣和建議,只要到趨勢科技粉絲網頁 或下面的按鈕按讚 》

《提醒》將滑鼠游標移動到粉絲頁右上方的「已說讚」欄位,勾選「搶先看」選項,最新貼文就會優先顯示在動態消息頂端,讓你不會錯過任何更新。
*手機版直接前往專頁首頁,下拉追蹤中,就能將粉絲專頁設定搶先看。

 

▼ 歡迎加入趨勢科技社群網站▼

好友人數

 

手機需要防毒嗎?

我在巴塞隆納參加 MWC 世界行動通訊大會時,我得一再向不同的人解釋為何今日手機也需要安全防護。我當時就想:「為何不乾脆趁我記憶猶新的時候將它寫成部落格呢?」

我可以指出專為 Android 平台所撰寫的新惡意程式數字多麼驚人。(<編按>請參考:半年內 Android 增加了350,000個惡意應用程式)
我也可以說明現在網際網路黑市上的現成工具套件,讓撰寫行動惡意程式是多麼輕鬆容易。
我甚至可以指出光是一台普通的智慧型手機,其運算效能就比幾年前的桌上型電腦還強得多。
<編按>請參考293,091 個Android惡意軟體,Windows花了十四年才達到這樣數量!

Mobile 手機

但這些其實都不重要,最重要也最殘酷的事實是:網路犯罪團體正試圖利用您的行動裝置來牟利,而且他們辦得到。

讓我換一種說法:您的行動裝置不僅用來收發電話和簡訊,您還會儲存一些敏感的資訊 (例如:Dropbox 雲端儲存、Evernote 筆記、通訊錄、電子郵件等等)。網路犯罪者不僅擁有技術,更有決心透過您的手機賺錢。一般來說,感染手機可能帶來的獲利管道包括:

  1. 竊取您通訊錄中的電子郵件清單然後賣給垃圾郵件散發者。
  2. 竊取您的登入帳號和密碼然後販售 (例如:垃圾郵件散發者可利用您的帳號來散發垃圾郵件)。
  3. 暗中發送簡訊至高費率電話號碼。
  4. 暗中撥打高費率電話號碼。

感染惡意 App 程式最常見的方式就是從第三方 Android 應用程式商店下載這類程式。很多時候都是因為受害者貪圖小利,以為找到免費的 App 來源(這通常是一些原本要收費的程式),…但其實這些免費的版本其實暗藏玄機。

<編按>請參考:
調查:前廿五名 Android 免費手機應用程式,有60%可能危及個資
你曾下載過這些嗎?煩人廣告事小,追蹤位置,手機被竊聽才頭大,逾七十萬人次被駭
約有五分之一手機等行動裝置惡意軟體會竊取用戶資料!!
報告:高風險手機應用程式,六成會收集作業系統資訊、GPS定位等資訊
近千萬人下載的南韓知名網銀 APP,遭Android 的 Master Key 漏洞攻擊
《小三與情人們的手機間諜戰》追蹤手機位置與簡訊的Android間諜軟體下載次數高達10萬次,趨勢科技呼籲行動裝置安全不可輕忽!
好吧,我還是得提出一些數據 (儘管我本來說不這麼做)。我們現在每個月都會發現數千個新的惡意 Android App 程式。也就是說,網路上有一大堆的惡意程式等著感染您的裝置。這就是您為何要安裝防護軟體的原因。喔,沒錯,您或許會覺得那我只要不連上第三方應用程式商店就好了。或許吧…
◎原文來源:Why Do I Need Protection on my Mobile Device? 作者:David Sancho

◎延伸閱讀
AV-Test 2014最新評比: 趨勢科技「行動安全防護」偵測率高達100%

基本 CMYK

 
免費下載 防毒軟體 PC-cillin 試用版下載
PC-cillin 2014雲端版跨平台同時支援Win、Mac及Android手機與平板,立即下載試用

 

< 執行長的雲端隨筆 > 綜觀全局 退一步見全貌

Eva【作者:趨勢科技執行長 陳怡樺】 

自上次提筆撰寫專欄,一晃眼竟已相隔數十載的時光,身分也從「體育專欄作家」變成趨勢科技執行長,心境與生活體驗上可說是大不相同。然而,能透過筆下文字和大家分享個人見聞與想法,一樣令人興奮與期待!這一系列專文,除了我周遊各國的經驗、個人最感興趣的網路安全議題外,也將與大家分享個人興趣在經營管理上的啟發。 

我有許多嗜好,其中以繪畫為最,這個機緣該從10年前,移居美國加州帕薩迪納的那時說起。帕薩迪納是著名的藝術和設計學校的城市,與藝術相關的工作室也不在少數。

在一個陽光明媚的午後,我漫無目的散步著,忽然,一個別致的藝術工作室映入眼簾,我就這樣被裡面的一幅畫作,以及環繞著莫札特音樂的藝術氛圍深深吸引,立刻加入了繪畫班。當時,正好是公司產品開發與矽谷繁忙生活中的一個稍長的假期,好不容易偷得一些清閒時日,得此機緣與繪畫結下不解之緣。

拉高視野 繪畫帶來啟發
一周兩次在藝術工作室的課程,沒有繪畫天賦的我從基本功開始苦學,從圓形、橢圓的描繪到蘋果、杯子的素描,算是相當認真!習畫期間,經常被老師指出的問題點,也帶給我人生中重要的啟發,那就是「綜觀全局」。

學畫初期可能因為太專注於作畫了,所有的心思都放在特定的細部上,而忘記應該要以整幅畫為考量。
 繼續閱讀