隱藏在 Google 雲端硬碟的第三方漏洞

隱藏在Google雲端硬碟的第三方漏洞

作者:趨勢科技雲端安全副總裁Dave Asprey

 

在1998年,我在Exodus Communications幫忙建立了最早期的現代化雲端服務。從那時開始,就一直有個想法在我的腦海裡迴盪,就是美國政府對於憲法第四條增修條文的詮釋會影響到企業採用雲端運算雲端運算的意願。謝天謝地,這並沒有發生。但現在新的Google雲端硬碟服務條款可能會開啟新的法律爭端,影響到所有人使用雲端儲存的意願。

 

想知道為什麼會這樣,就要先了解法院是如何解釋美國憲法增修條文第四條,提供「任何公民人身、住宅、文件和財產不受無理搜查和查封,沒有合理事實依據,不能簽發搜查令和逮捕令……」(美國電子前線基金會在他們的網站 – Surveillance Self-Defense上,有對此寫了篇很棒的文章。)

 

它還提供什麼情況下不合理的搜查可以被稱為「合理」而且合乎憲法的作法。也就是可以在下列情況簽署授權「除有正當理由,經宣誓或代誓宣言,並詳載搜索之地點、拘捕之人或收押之物外」

 

這也意味著執法單位在進行侵入式搜索時必須先取得授權,如果不這樣做,他們所找到的證物將不被法院受理。不過如果該物件可以被直接看到或是當對象同意被搜查時則無需授權。

 

當搜索需要授權就交給法院處理。他們發現有「合理的隱私期望」時,執法單位會需要授權。這是早在1967年,雲端出現之前,關於電話亭被用來竊聽的問題,這也是Google的問題起源。

 

法院所謂的「合理的隱私期望」是說,你會合理的期望自己的東西是屬於私人的,而同時社會本身的客觀認定也會覺得這合理的屬於私人。也就是說你會認為這是私人的,而其他人也是如此認為。不要忘了這個條件,因為這和Google的作法有直接關係。

 

對於美國憲法第四修正案所作出的第三方原則(Third-Party Doctrine)解釋可以說是現代雲端的噩耗。這解釋是說,如果你的資料由第三方代管,那它不屬於第四修正案的保護範圍。這就嚴重了。這裡最典型的例子是,警察不需要取得授權去知道你打了什麼電話,因為通話記錄的資料是在服務供應商手上。你的電話內容是屬於私人的,但是你打電話這件事並不是。

 

讓我們將這推演到雲端上。在過去,Dropbox和微軟的SkyDrive保有你上傳到雲端儲存的檔案的版權和智慧財產權。這是合理而正常的做法。如果你可以保有放入雲端物件的版權,你也就可以主張你有合理的隱私期望,你的雲端檔案還是受到憲法第四修正案的保護,即使他們位在第三方的雲端服務內。

 

但是Google所新推出的服務條款則打破了這項共識。看看這些服務條款的差異。(感謝CNET收集這些連結!)

 

Dropbox – 條款在這裡

 

「您的物件和您的隱私:您通過使用我們的服務所提交給Dropbox的資訊、檔案和資料夾等(合稱「您的物件」),您對您的物件還是保留完全的所有權。我們並不主張有任何的所有權。這些條款並不會讓我們對您的物件或智慧財產權有任何權利,除了那些為了運行服務所需的有限權利,會在下文解釋。」

 

微軟的SkyDrive – 條款在這裡

 

「5. 您的內容:除我們授權供您使用的資料外,我們不會主張您在服務中所提供內容的所有權。您的內容仍屬於您。對於您與他人於本服務中提供的內容,我們也不會控制、驗證或背書。」

 

Google雲端硬碟– 條款在這裡

 

「您儲存在「服務」中的內容:當您將內容上傳或以其他方式提交至「服務」,即表示您授予 Google (及我們的合作夥伴) 全球通用的授權,可使用、代管、儲存、重製、修改、製作衍生作品 (例如翻譯、改編或變更您的內容,使其更加配合我們的「服務」)、傳播、發佈、公開操作、公開展示與散佈這類內容。

  繼續閱讀

迷思:「Google 會檢查所有上架的手機應用程式,因此我應該很安全才對。」

根據 Google 的說法,他們每天都有 850,000 個新的 Android 裝置啟用。想像一下警衛每天要保護 850,000 新車 (而停車場的規模還不斷呈倍數成長),尤其當中有 680,000 輛車門沒鎖,前座還放了貴重物品。車子之所以配備門鎖和警報器不是沒有原因的,因為有其需要!

 

僅有 20% 的 Android 行動裝置用戶安裝了安全軟體

自從趨勢科技 Longevity for Android™ 測試版推出以來,短短的二個月內,我們的行動裝置應用程式雲端信譽查詢次數已突破 850,000,讓使用者了解到手機應用程式的耗電量情況。但這也揭露了一項驚人的數據,那就是:僅有 20% 的 Android 智慧型手機和平板電腦用戶在裝置上安裝了安全軟體

很難想像在一個人們的生活都養賴智慧型手機來追蹤掌握的世界,而且絕大多數人家中電腦都會安裝安全軟體時,我們對智慧型手機的風險竟然還處於無知的幸福當中。

在我所接觸過的人當中,從「手機不是沒有病毒嗎?」到「我根本不知道手機也有防毒軟體」等各種反應都有。而最值得注意的是:「Google 會檢查所有上架的應用程式,因此我應該很安全才對。」

Google 會檢查所有的應用程式,對吧?

最後一種說法是我最擔心的。的確,Google 正嘗試對 Google Play 上的應用程式進行一些控管,並且移除任何潛在的安全風險。不過,這聽起來卻像是到 Cowboys Stadium、Wembley、MCG 或 Stade de France 看比賽卻將自己的相機、皮夾、駕照放在前座然後放著車門不鎖一樣,而且還認為停車場有警衛巡邏就一切 OK。

根據 Google 的說法,他們每天都有 850,000 個新的 Android 裝置啟用。想像一下警衛每天要保護 850,000 新車 (而停車場的規模還不斷呈倍數成長),尤其當中有 680,000 輛車門沒鎖,前座還放了貴重物品。車子之所以配備門鎖和警報器不是沒有原因的,因為有其需要!

根據趨勢科技威脅研究人員預測,截至 2012 年底,全球將有超過 120,000 個 Android 惡意應用程式在外流通
根據趨勢科技威脅研究人員預測,截至 2012 年底,全球將有超過 120,000 個 Android 惡意應用程式在外流通

資料來源:趨勢科技惡意程式部落格 –  2012 1 5

根據趨勢科技威脅研究人員預測,截至 2012 年底,全球將有超過 120,000 個 Android 惡意應用程式在外流通。目前,Google Play 商店上大約有 450,000 個應用程式,而且 Amazon、Telco Carrier 等第三方商店、獨立市場、區域性網站等等,還有無數的其他應用程式可供選擇。

2012年年底,Google Play 上的應用程式數量將上看 600,000 個
2012年年底,Google Play 上的應用程式數量將上看 600,000 個

資料來源:www.AppBrain.com – 2012 5

此外,我們也發現一些專門散布惡意應用程式的伺服器不斷誘騙受害者前網下載他們的軟體。就目前應用程式的成長速度來看,到了今年年底,Google Play 上的應用程式數量將上看 600,000 個,而整個全球網路上將有大約一百萬個不同的應用程式。

您或許會問,這一切很重要嗎?來看看傳統電腦惡意程式的數量,AVtest.org 估計從 1984 年至今,傳統電腦惡意程式累計大約有 7 千萬個,但此數字也只占 Windows、Mac 和 Linux 多年來所有應用程式和檔案的一小部分。

您遇到 Android 惡意應用程式的機率遠大於遇到電腦惡意程式。

以年底預測的 120,000 個 Android 惡意程式以及總數 1 百萬個 Android 應用程式來算,比例大約占 12%。這些應用程式通常都聚集在應用程式商店或相關網站,因為 Android 使用者會前往這些地點來尋找所需的應用程式。因此,如果您對照整個網際網路的傳統電腦惡意程式數量,就會發現 Android 使用者遇到惡意應用程式的機率顯然高得多。那麼,為何消費者目前的防護等級還有對防護需求的認知都這麼低?

這樣的落差值得大眾憂心。對網路犯罪者來說,卻值得慶祝。對趨勢科技和整個資訊安全軟體產業來說,我們應該更努力才對,因為我們必須讓大眾更了解數位生活當中的危險,不論他們使用的裝置為何。

@原文來源:Only 20% of Android Mobile Device Users Have a Security App Installed作者:Greg Boyle

@延伸閱讀:

你曾下載過這些嗎?煩人廣告事小,追蹤位置,手機被竊聽才頭大,逾七十萬人次被駭

你沒被告知的手機應用程式與資料外洩

《山寨版免費Android App》Instagram和Angry Birds Space憤怒鳥星際版/太空版 下載後電信費暴增

Android Market詐騙又一樁!非原廠開發的37個「粉絲應用程式」強迫廣告並暗中傳送敏感資料
手機應用程式Sexy Ladies-2.apk是益智遊戲,還是廣告點鈔機?

手機毒窟!!德伺服器驚見1351個網站鎖定Android和Symbian的惡意應用程式

惡意Android應用程式:看成人影片不付費,威脅公布個資
安裝手機應用程式前要注意的三件事
2011年回顧:手機病毒
深入探討中國的Android第三方軟體商店
中國第三方應用商店提供下載的手機間諜軟體
專門設計給手機瀏覽的惡意網站:偽裝成 Opera Mini 瀏覽器的行動裝置惡意程式
日本色情業者利用行動條碼(QR Code)誘騙付費Android智慧型手機的惡意程式,半年內增加14.1倍
Android木馬應用程式 :木馬幫你手機申購加值服務

保護你的Android智慧型手機5步驟
Android app 惡意程式:愛情測試、電子書閱讀器、GPS 定位追蹤等應用程式夾帶病毒
手機成竊聽器!!冒充Google+ 圖示,駭你全都露
<看更多手機病毒/行動威脅>

 

TMMS 動新聞.PNG

手機防毒不可不知 (蘋果動新聞 有影片)

@開箱文與評測報告

防毒也防失竊趨勢科技行動安全防護軟體測試

[評測]趨勢科技行動安全防護for Android

TMMS 3.75 Stars in PC World AU

 

  
 
◎ 歡迎加入趨勢科技社群網站

資料防護對中小企業來說比對大型企業還重要

資料防護對中小企業來說比對大型企業還重要
小型企業需要更強大的安全策略

資料外洩入侵外洩對任何公司來說都可能帶來毀滅性的後果,因為這事件可能會損害聲譽並將敏感資料洩漏給惡意的對象。然而對於較小的企業來說,這影響將會更加嚴重,因為罰款、客戶流失和其他入侵資料外洩事件所帶來的後果都可能會讓這家公司永久關閉。所以保護機密資料對於中小企業來說是更為重要。

根據CRN的報告,中小企業可以透過能夠回復資料入侵事件或是災難過程的資料來加強資料防護。決策者可以讓這些敏感資料不被惡意入侵者所接觸。

管理者必須採取有效措施來加以回復,但是使用像是磁帶備份這樣的傳統解決方案可能會導致資料安全問題。

 1/3中小企業受訪者: 允許員工選擇自己的備份工具

 根據Mozy一項新的研究發現,大約三分之一的中小企業決策者允許員工選擇自己的備份工具,往往讓他們的資料更容易外洩。比方說,有超過一半的受訪者表示,他們使用外接硬碟來備份資料,即使這些設備經常被偷,遺失或是損毀。

「現實情況是,企業往往會忽略備份這一塊,一直到他們嚐到了資料遺失的後果,」Mozy的總經理Russ Stockdale如是說。 繼續閱讀

新病毒警訊通知 – Flame火焰病毒

新病毒警訊通知火焰病毒

發布日期:2012/05/31(四)

趨勢科技於05/30發佈新病毒警訊通知:火焰病毒「Flame」。

趨勢科技SPN日前偵測到的Flame病毒名稱為TROJ_FLAMER.CFG與WORM_FLAMER.A。Flame病毒會盜取受害電腦上機密資訊或有高度價值的資訊,最早出現時間可追朔至2010年,和同年的Stuxnet系出同門,鎖定目標主要為伊朗及中東地區其他國家。。

Flame主要藉由行動儲存裝置散播,但也能自動感染同一個區域網路內的電腦。

Flame是組織駭客所設計的高度精密病毒,主要有下列行為:

  • 移除防毒軟體以癱瘓防毒能力
  • 在受感染電腦上自動幫螢幕截圖,以擷取重要資訊
  • 使用電腦的麥克風執行秘密錄音
  • 操作資料庫竊取資料
  • 記錄並回報其活動
  • 修改機碼使其在系統開機時能夠自動啟動

如需更詳細的技術細節,請參考病毒報告:
https://about-threats.trendmicro.com/Malware.aspx?language=us&name=TROJ_FLAMER.CFG
https://about-threats.trendmicro.com/Malware.aspx?language=us&name=WORM_FLAMER.A

免費下防毒軟體:歡迎試用下載瞭解與試用NSSLABS 最新防毒軟體測試第一名的防毒軟體PC-cillin 2012即刻免費下載

@參考推文
雲端系!史上最強防毒軟體現身
看更多<PC-cillin真的不一樣>100字推文

《青少年/兒童上網安全》六個安全玩網路遊戲的小秘訣

 

六個安全玩網路遊戲的小秘訣

 自從音速小子和超級瑪莉兄弟首次面世已經超過了廿年,電動玩具也已經走過漫長的一段旅程。

如今Sony的PlayStation 3、微軟的Xbox 360和魔獸世界這樣的遊戲都可以在線上同樂。玩家可以可以互相傳送訊息,建立虛擬身分,甚至購買或出售虛擬商品。

 

隨著網路遊戲受歡迎程度的不停成長,危險程度也是同樣的增加。

網路犯罪份子會想利用這些遊戲來詐騙玩家以獲得他們的錢和個人資料。比方說,有許多多人線上遊戲使用自己的虛擬錢幣,同時也可以在現實世界裡用真實貨幣來買賣。網路竊賊了解這些虛擬遊戲貨幣,也會在遊戲世界裡進行詐騙,就跟在現實世界裡一樣,目的就是從你身上撈錢。

 

網路犯罪分子要的不只是快錢。

他們還會去搜尋玩家的線上個人資料,希望能夠找到用戶名稱、密碼、電子郵件地址或其他資料,可以讓他們竊取你的身份認證。換句話說,網路遊戲可以替各種年齡層的玩家帶來許多樂趣,但你也必須要了解這些風險以保持安全。事實上,在玩你喜歡的線上遊戲時,所需要的防護措施就跟你在進行線上購物或是連上社群網路(如Facebook)一樣。

 

跟更小的孩子一起玩線上遊戲。隨時注意他們的上網習慣是很重要的,讓他們了解到有何風險。雖然他們只是在玩遊戲,但並不表示就不會遇到像現實世界的後果。

 

「簡單的遊戲安全指南」裡包含了六個簡單的小秘訣,可以讓你提高警覺,讓你和你的家人和朋友可以享受更安全的在線遊戲。

 

六個安全玩網路遊戲的小秘訣

以下是趨勢科技對於如何安全地玩網路遊戲的建議事項

 

1.         保持登入安全(對不要用預設密碼)

確保密碼跟認證資訊很難被猜到,絕對不要用預設密碼,最好混合數字、字母和符號。而且也請對不同的網路帳號設定不同的密碼,以防某個帳號被入侵成功。

 

2.         保持電腦/瀏覽器安全(該更新的都更新了嗎?)

確認你電腦上的防毒軟體 、作業系統和應用程式都已經上到最新的版本。同時也要使用最新以及安全的瀏覽器和擴充功能來減少被惡意軟體感染的風險。

 

3.         了解身分詐騙(不要將你的真實身分告訴玩家)

不要在網路上洩漏個人身分資料給其他玩家。他們可能只是詐騙集團想要獲取你的資訊,好來進行身分詐騙。

 

4.         下載連結和附加檔案(號稱來自遊戲公司的信件,未必是真的)

打開電子郵件或即時通裡的附加檔案或是連結都要非常小心。要點擊之前都要先再三確認。尤其是要小心那些號稱來自遊戲公司,想要你提供詳細個人資訊的電子郵件。這些幾乎可以肯定都是網路釣魚(Phishing)攻擊。

 

5.         安全連線(不要用未知無線網路上網)

不要利用不安全或未知的無線網路。

網站安全:你應該使用有用SSL加密的網站(會在網址上有清楚的顯示),可以在網路上加密傳送你的資料,減少被人從中竊聽、劫持的風險。

 

6.         信用卡和金融簽帳卡(信用卡通常有額外防護機制)

如果你要在網路上購物,最好使用信用卡而不是金融簽帳卡,因為信用卡通常提供而外的防護機制以防止詐騙。

 

祝你玩得開心

 

 

@原文出處:Six Tips for More Secure Online Gaming

 

@延伸

想免費下載“暗黑破壞神三(Diablo 3 free download)” ,請先分享至臉書?搜尋找麻煩,個資竟分享給駭客!

魔獸世界等線上遊戲遭間諜軟體鎖定

魔獸世界詐騙:免費贈品與假帳戶停權

下載日本色情卡通盜版遊戲,竟遭勒索侵犯著作權,並公布瀏覽記錄等”犯案”證據

一窺中國快速發展中的地下線上遊戲經濟- XWM Trojan木馬工具組剖析(上)
一窺中國快速發展中的地下線上遊戲經濟- XWM Trojan木馬工具組剖析(下)

線上遊戲黑暗面

21個熱門簡中線上遊戲帳戶,遭木馬工具組鎖定