Android 間諜軟體ActionSpy, 用新聞網頁為餌進行漏洞攻擊

在追踪Earth Empura(也被稱為POISON CARP/Evil Eye)時,趨勢科技發現了一個未被記錄過的Android間諜軟體並命名為ActionSpy(趨勢科技偵測為AndroidOS_ActionSpy.HRX)。在2020年第一季,我們觀察到Earth Empusa駭客集團針對西藏和土耳其使用者的攻擊活動,然後又將觸手伸到了台灣。據報他們的攻擊活動是透過入侵Android和iOS行動裝置來針對維吾爾族相關受害者。這個駭客集團已知會使用水坑攻擊,但最近我們也觀察到他們用網路釣魚(Phishing)攻擊來散播惡意軟體。

用來感染行動裝置的惡意軟體被發現與2016年以來一連串的iOS漏洞攻擊鏈攻擊有關。在2020年4月,我們注意到一個釣魚網頁偽裝成一款西藏Android熱門影片應用程式的下載頁面。這釣魚網頁看起來是拷貝自第三方網路商店,可能是由Earth Empusa建立。會這樣推論的原因是網頁注入的惡意腳本之一託管在該駭客集團所有的網域。我們在檢查下載的Android應用程式後發現了ActionSpy。

圖1. Earth Empusa攻擊鏈

從四個即時通應用程式收集聊天紀錄以監聽訊息


ActionSpy可能從2017年開始就已經存在,這是個能夠讓攻擊者從受感染裝置收集資訊的Android間諜軟體。它還具備一個模組來用Android無障礙功能從四個即時通應用程式收集聊天紀錄以監聽即時通訊息。

Earth Empusa使用網路釣魚頁面的方式跟我們最近報導過的毒化新聞行動(Operation Poisoned News)類似,一樣用新聞網頁作為誘餌來對行動裝置進行漏洞攻擊。Earth Empusa還會用社交工程誘餌來誘騙目標瀏覽釣魚網頁。我們在2020年3月發現他們的伺服器出現了拷貝自維吾爾族相關新聞網站的新聞網頁。所有網頁都被注入腳本來載入跨站腳本框架BeEF。我們懷疑當目標受害者瀏覽上述網站時,攻擊者會利用該框架來派送惡意腳本。不過當我們試著瀏覽上述釣魚網頁來進一步調查時並沒有發現腳本出現。這些網頁的散播機制目前仍不清楚。

圖2. 假新聞網頁拷貝世界維吾爾代表大會網站用來載入BeEF框架

在 2020年4月下旬繼續進行調查時,我們發現另一個似乎是拷貝第三方網路商店的釣魚網頁,而且會注入兩個腳本來載入ScanBox和BeEF框架。這個釣魚網頁會邀請使用者下載藏族Android使用者熟知的影片應用程式。我們認為這個網頁是由Earth Empusa所建立,因為BeEF框架是運行在據稱屬於該駭客集團的網域。下載連結會連到包含Android應用程式的壓縮檔。經過分析後發現這是一個未被記錄過的Android間諜軟體,我們將其命名為ActionSpy。


圖3和圖4. 假Android應用程式下載網頁(原文和英文翻譯)

5. 釣魚網頁注入的ScanBox(上)和BeEF(下)顯示與Earth Empusa網域重疊之處

深入ActionSpy


這個惡意軟體偽裝成一個維吾爾族影片應用程式Ekran。它具備了跟正版相同的外觀和功能,這點是利用VirtualApp來做到。此外它還利用Bangcle保護來躲避靜態分析和偵測。

圖6. ActionSpy的圖示(左)和外觀(右)
圖7. ActionSpy使用Bangcle進行保護

正常的Ekran APK檔案被內嵌在ActionSpy的assets資料夾,會在ActionSpy首次啟動準備好VirtualApp後安裝入虛擬環境。

ActionSpy的設定(包括其C&C伺服器地址)使用DES加密。解密金鑰是用原生程式碼產生。這讓ActionSpy難以進行靜態分析。

ActionSpy每隔30秒就會收集基本裝置資訊


ActionSpy每隔30秒就會收集基本裝置資訊(如IMEI、電話號碼、製造商、電池狀態等)傳送給C&C伺服器。伺服器可能會返回在受感染裝置上執行的命令。C&C與ActionSpy間的通訊流量都經過RSA加密並透過HTTP傳輸。

圖10. 收集的裝置資訊

ActionSpy支援下列模組:

模組名稱敘述
location取得裝置位置經緯度
geo取得地理區域如省、市、區、街道地址
contacts取得聯絡人資訊
calling取得電話紀錄
sms取得簡訊
nettrace取得瀏覽器書籤
software取得已安裝應用程式資訊
process取得執行中程序資訊
wifi connect讓裝置連接指定無線熱點
wifi disconnect讓裝置中斷無線網路
wifi list取得所有可用無線熱點資訊
dir收集SD卡上指定類型檔案的列表,如txt、jpg、mp4、doc、xls…
file上傳裝置檔案到C&C伺服器
voice錄環境音
camera用鏡頭拍照
screen螢幕截圖
wechat取得微信資料夾結構
wxfile取得微信接收或送出的檔案
wxrecord取得微信、QQ、WhatsApp和Viber的聊天紀錄

要求開啟無障礙服務,聲稱是記憶體垃圾清理服務


一般來說,在Android上的第三方應用程式不能存取不屬於自己的檔案。這讓ActionSpy難以在沒有root權限下竊取微信等即時通應用程式的聊天紀錄檔。所以ActionSpy用了間接作法:要求使用者開啟無障礙服務,聲稱自己是記憶體垃圾清理服務。

圖11. 提示開啟無障礙功能

一旦使用者開啟無障礙功能服務後,ActionSpy會監視裝置的無障礙功能事件,出現在使用者介面出現”顯著”變化(如點擊按鈕、輸入文字或畫面改變)時。當收到無障礙功能事件,ActionSpy會檢查事件類型是否為VIEW_SCROLLEDWINDOW_CONTENT_CHANGED,然後檢查事件是否來自如微信、QQ、WhatsApp和Viber等目標應用程式。如果滿足以上條件,則ActionSpy會分析當前活動內容並提取如暱稱、聊天內容和聊天時間等資訊。所有的聊天資訊都會經過整理並儲存到一個本地端SQLite資料庫。當送出wxrecord命令時,ActionSpy會收集資料庫內的聊天記錄並轉成JSON格式,接著傳送到C&C伺服器。

圖12. 解析聊天資訊用的程式碼

根據其憑證簽章時間(2017-07-10),我們認為ActionSpy至少已經存在了三年。我們還找到一些在2017年製作的舊ActionSpy版本。

圖13. 憑證資訊

圖14. 早期版本(製作於2017年)

Earth Empusa針對iOS系統的水坑攻擊

Earth Empusa還會用水坑攻擊來入侵iOS裝置。駭客集團將惡意腳本注入到目標可能瀏覽的網站來載入注入腳本。我們發現他們對入侵網站注入了兩種攻擊:

  • 一種是用ScanBox框架來對網站訪客收集資訊,該框架會利用JavaScript記錄按鍵並從客戶端環境收集作業系統、瀏覽器和瀏覽器擴充套件的配置檔案。這個框架通常被用在偵察階段,好了解目標並為下一階段的攻擊做準備。
  • 另一種是他們的漏洞攻擊鏈框架,它會攻擊iOS裝置的漏洞。該框架會檢查HTTP請求的User-Agent標頭來判定受害者裝置的iOS版本,並用對應的漏洞攻擊碼來進行回應。如果User-Agent不屬於目標iOS版本之內,則該框架不會送出任何惡意擋案。
圖15. iOS漏洞攻擊鏈流量樣本

在2020年第一季,漏洞攻擊鏈框架升級包含了針對iOS 12.3、12.3.1和12.3.2的新iOS漏洞攻擊碼。其他研究人員也發表了關於此更新漏洞攻擊碼的詳細資訊。

圖16. 用來判定iOS版本和啟動漏洞攻擊碼的腳本

我們自2020年初就開始在多個維吾爾族相關網站觀察到這些注入攻擊。此外,我們也發現到土耳其的新聞網站和政黨網站被入侵並遭遇相同的注入攻擊。最新發展則是我們在2020年3月在台灣的大學網站和旅行社網站發現相同的注入攻擊。這些發展讓人相信Earth Empusa正在擴大其目標範圍。

最佳實作和解決方案

Earth Empusa仍然相當的活躍。隨著駭客集團不斷地開發攻擊目標的新方法,我們也會持續地進行追蹤和監視。

建議iOS的使用者要記得更新系統。此外也建議Android使用者只從受信任來源(如Google Play)安裝應用程式來避免遇到惡意軟體。

使用者還可以安裝如 趨勢科技行動安全防護等能夠封鎖惡意應用程式的安全解決方案。一般使用者可以得益於其多層次安全防護功能來保護裝置擁有者的資料和隱私,並提供能夠抵禦勒索軟體、詐騙網站和身份竊取等威脅的防護功能。

對於企業,趨勢科技的行動安全防護企業版提供了裝置、合規性和應用程式管理,資料保護和設定配置,同時能夠保護裝置抵禦漏洞攻擊,防止對應用程式未經授權的存取以及偵測並封鎖惡意軟體和詐騙網站。趨勢科技的行動應用程式信譽評比服務(MARS)使用業界領先的沙箱和機器學習(Machine learning,ML)技術來涵蓋Android和iOS上的威脅。能夠保護使用者解決惡意軟體、零時差攻擊和已知漏洞攻擊、隱私外洩及應用程式漏洞等問題。

入侵指標

下列的惡意軟體都被偵測為AndroidOS_ActionSpy.HRX。

SHA256套件名稱標籤
56a2562426e504f42ad9aa2bd53445d8e299935c817805b0d9b9431521769271com.omn.vviEkran
b6e2fdbf022cd009585f62a3de71464014edd58125eb7bc15c2c670d6d5d3590com.isyjv.klxblnwc.r系统优化
de6065c63f05f8cddaec2f43a3789cca7d8e16221bd04bf3ce8092809b146ebecom.isyjv.klxblnwc.r系统优化
2117e2252fe268136a2833202d746d67bf592de819cc1600ac8d9f2738d8d4d6com.isyjv.klxblnwcService Runtime Library
588b62a2e0bffa8935cd08ae46255a972b0af4966483967a3046a5df59d38406com.isyjv.klxblnwcService Runtime Library
d6478b4b7f0ea38947d894b1a87baf4bed7a1ece934fff9dfc233610de232814com.isyjv.klxblnwcService Runtime Library
8d0a123e0fe91637fb41d9d9650a4b9c75b6ce77a2b51ac36f05a337da7afd80com.ecs.esapService Runtime Library
9bc16f635fde4ff0b6b02b445a706d885779611b7813c5607ab88fdff43fcc2fcom.cd.weixinVWechat
334dbd15289aaeaf3763f1702003de52ff709515246902f51ee87a41467a8e55com.android.dmp.recRecording
50c10ab93910a6e617c85a03f8c38a10a7c363e2d37b745964e696da8f98a93dcom.android.dmp.recRecording
6575eeda2a8f76170fb6034944eeda5c88dac8009edccc880124fa729dd3c1fdcom.android.dmp.lLocation
eff30f6cc2d5d04ce4aef0c50f1fb375fb817a803bf3e8e08c847f04658185bacom.android.dmp.lLocation
a0a48d7e0762ab24b2ec3ec488b011db866992db5392926fe43dd3d1c398e30dcom.android.dmp.cmCamera
088769a80b39d0da26c676a5a52eaccdb805dc67cba85e562785c375c642b501com.android.dmp.cCore
87306b59aaaba0ea92ea6a05feb9366eeb625e8da08ed3ef6c86a5cf394fada5com.android.dmp.cCore
指摽類型
gotossl.mlEarth Empusa用的網域
goforssl.topEarth Empusa用的網域
geo2ipapi.orgEarth Empusa用的網域
appbuliki.comEarth Empusa用的網域
umutyole.comEarth Empusa用的網域
t.freenunn.comEarth Empusa用的網域
start.apiforssl.comEarth Empusa用的網域
bloomberg.com.cmEarth Empusa用的網域
static.apiforssl.comEarth Empusa用的網域
cdn.doublesclick.meEarth Empusa用的網域
static.doublesclick.infoEarth Empusa用的網域
status.search-sslkey-flush.comEarth Empusa用的網域
https://114.215.41.93/ActionSpy的C&C網址
https://static.doubles.click:8082/ActionSpy的C&C網址

MITRE ATT&CK

@原文出處:New Android Spyware ActionSpy Revealed via Phishing Attacks from Earth Empusa 作者:Ecular Xu和Joseph C. Chen(趨勢科技

如何判斷手機是否遭安裝追蹤軟體 (Stalkerware)?

您是否也曾經有過被人追蹤的感覺?現在出現了一種真正對被追蹤者沒有半點好處的「追蹤軟體」(Stalkware)。這可不是什麼給政府間諜使用的監控軟體,而是一般普通人都能使用。

什麼是追蹤軟體?

有些人就是想要時時刻刻掌握別人的行蹤,知道他們正在做什麼,跟什麼人在一起。這種人有可能是愛吃醋的另一半,或是不歡而散的前男/女友,或是過度保護小孩的家長,甚至是疑心病重的老闆。近幾年來,突然出現了一種專門針對這類人的小型產業,專門販售所謂的監控軟體,但其實就是隱藏在手機內的間諜木馬程式,能暗中監控對象而不被察覺。一般人只需花費個幾美元,就能買到這類應用程式來監控對方手機的一切,包括:

  • 手機簡訊
  • GPS 定位
  • 電子郵件
  • 上網瀏覽
  • 鍵盤輸入
  • 拍照、錄影、錄音

怎樣才算違法?

這裡首先要澄清一點:只有當監控軟體 (這當然也是一種間諜軟體) 被用來「追蹤別人」時,才會變成所謂的「追蹤軟體」。換句話說,銷售監控軟體的廠商在道德和法律上其實是遊走在灰色地帶,一切都看軟體被用來做什麼。監控軟體在技術上是合法,而且行銷上也通常定位在合法用途:想像一下那些擔心兒童安危的家長,以及想要隨時掌握員工上班行蹤的雇主。但話雖如此,如果將這類軟體用在「毫不知情或未表示同意」的個人身上,那就不僅違反道德標準,也違反法律。如果這類軟體「被設計成」能夠自我隱藏 (就像木馬間諜程式一樣),那肯定就跨越了界線。此時您已經陷入了追蹤軟體的非法領域。

今日市場上有各種形形色色的間諜軟體或監控程式,如:Retina-X、FlexiSpy、Mobistealth、Spy Master Pro、SpyHuman、Spyfone、TheTruthSpy、Family Orbit、mSpy、Copy9、Spyera、SpyBubble、Android Spy 等等。雖然這是一個相當低調的產業,因此也很難準確估算到底這類軟體被用於非法追蹤的情況有多嚴重,但從市場上這類軟體的數量大致也看得出一些端倪。根據 2017 年一份報告指出,擁有 Retina-X 或 FlexiSpy 帳號的人大約有 13 萬,而 mSpy 據稱在幾年前就已擁有兩百萬名使用者。

追蹤軟體 (或是被用於追蹤的監控軟體),不僅侵犯了個人隱私,萬一這些軟體的開發者本身遭到駭客入侵或者不小心外洩了客戶的資料,那就可能演變成資安問題。

如何判斷我的手機是否遭人安裝追蹤軟體?

除非別人實際拿到您的手機,否則要在您手機上安裝追蹤軟體並非一件容易的事。但如果您被騙點選了電子郵件、簡訊、網站,甚至社群媒體上的連結而下載並安裝了這類軟體,那就另當別論。

繼續閱讀

CallerSpy 行動間諜軟體,偽裝聊天APP竊個資,可能發動針對性攻擊

趨勢科技在釣魚網站上發現一個偽裝成聊天應用程式的新間諜軟體。我們認為這具備多種網路間諜行為的應用程式初始目的是用在針對性目標攻擊(Targeted attack )。我們五月時在網站https://gooogle[.]press/首次發現此威脅,一個被宣傳成名為Chatrious的聊天應用程式。使用者可以點擊網站上的下載按鈕來下載惡意APK檔。

該網站在五月那次經驗後就失效了。我們注意到它在十月再度回歸,這次提供了另一個名為Apex App的應用程式。這是個能夠竊取使用者個人資訊的間諜軟體。趨勢科技將這兩種威脅都偵測為AndroidOS_CallerSpy.HRX。

Figure 1. Screenshots of Chatrious (left) and Apex App (right)

圖1. Chatrious(左)和Apex App(右)的截圖

繼續閱讀

枕邊人嘗試解鎖手機,「虛擬女友」刷爆信用卡還偷錄音, 該怎麼辦?

你擔心另一半趁你洗澡時,偷窺手機查勤嗎?你擔心有人趁你不注意時,嘗試破解你的密碼,偷看你的私密照嗎?趨勢科技行動安全防護有一個貼心的防盜拍照 功能,

若有人嘗試解除手機開機密碼錯誤次數超過三次以上,趨勢科技行動安全防護會秘密拍下企圖解除手機密碼者的影像,並立即傳送電子郵件給使用者,

*本功能需智慧型手機本身有內建前置鏡頭
*本功能需智慧型手機本身有內建前置鏡頭

 

除了防止親密伴侶因為好奇偷窺外,還得防止類似「虛擬女友」這類的間諜軟體,建議您幫手機加上安全防護機制,保護隱私。

「虛擬女友」雙平台間諜偽裝成人遊戲,刷爆信用卡

趨勢科技發現一個會竊取個資的多平台間諜軟體: Maikspy,目標是Windows和Android使用者,該間諜軟體偽裝成人遊戲: Virtual Girlfriend(虛擬女友)。Android 用戶若感染了該間諜軟體,通話時它會偷偷錄音和竊取設備所在位置、簡訊、聯絡人和WhatsApp資料庫等資訊。最新的變種還可以竊取剪貼簿、本機號碼、已安裝應用程式列表和帳號等資訊。 繼續閱讀

四種駭客眼線趴趴走,只把筆電鏡頭遮住夠嗎?

女大生邊泡澡邊用筆電看電影,遠端駭客也同步拍下,一封電郵是元兇

家人的對話竟被竊聽外傳! 除了人,只有語音助理 Alexa 在場,到底誰說溜了嘴?

「快起來,你爸爸在找你。」總在夜晚出現在幼兒房間的隱形人,竟是它…

信用卡被刷爆,竟是”虛擬女友”刷的

駭客寄信敲詐表示掌握了受害人觀看色情片的錄影檔

「 沒猜錯的話,xxxxxxx 應該是你的密碼,你可能不知道我是誰,也很好奇為什麼會接到這封郵件。
實際上,我早已經在你的電腦上安裝了惡意軟體,並拍下了你的看片過程,你懂我手裡有什麼東西了吧…..」據報導,很多使用者收到恐嚇信件,對方聲稱掌握了收件者看色情內容時的影片威脅受害者要把影片副本發給他所有的連絡人,除非在 24 小時內支付比特幣。

但據安全人員分析,這些詐騙的人並沒有掌握錄製的影片,只是電腦或手機被偷偷安裝間諜程式已經發生過很多案例。

駭客打開女網友的webcam偷窺 「我喜歡糟蹋這些奴隸」看到這樣的報導,女孩們怎能不生氣呢?!報導說 駭客入侵筆電 遙控偷拍辣妹洗澡,話說一名20歲的英國女大學生在浴室邊泡澡邊用筆電看電影,突然發現電腦視訊鏡頭自動開啟,女大生嚇了一跳,她懷疑電腦被駭客入侵,擔心自己在房內更衣和洗澡過程全都已經被人拍下。《英國廣播公司》(BBC)的調查指出,駭客利用各式吸引人的電郵,騙人點開有毒連結,之後利用中毒電腦的打開鏡頭後,偷拍電腦前的女性,然後將照片上傳到網路,甚至出售牟利。

🔴 深入報導:Facebook 執行長做的這件事,FBI 局長 James Comey 也這樣做

駭客遙控偷拍過程如下:

1.在特定網頁上植入木馬
2.受害者點選特定網頁後中毒但不自知
3. 駭客遙控受害者的網路攝影機並錄下裸照影片

防止被偷拍請這麼做:

  1. 當您不使用時,記得關閉攝影機並蓋住鏡頭。(粉絲建議:不透光的布,黑色膠帶)
  2. 電腦不用時請關電源(防偷窺又環保)
  3. 將攝影機安裝在像客廳這樣的開放空間,不要讓小孩在私下使用。
  4. 別讓小孩使用攝影機與非通訊錄上的任何人聯絡,或者與素未謀面的人聯絡。
  5. 提醒您的小孩不要回應陌生人的即時通訊、電子郵件或聊天請求。
  6. 別讓攝影機照到任何您希望保留隱私的資訊。例如,可以照到門牌號碼的地方。
  7. 勿開啟不明連結或檔案
  8. 下載免費分享軟體應當心(這類偷窺惡意程式常常夾帶在網路分享軟體)
  9. 使用可即時防禦網頁惡意連結的防毒軟體 >> 即刻免費下載PC-cillin 雲端版 ✓手機✓電腦✓平板 皆適用

    PC-cillin 雲端版跨平台防護3到位 揪出偷窺木馬 間諜軟體 out!

現在,你要做的絕對不只是把筆電鏡頭遮住那麼容易….

避免被駭客遠端監控,你要做的絕對不只是把鏡頭遮住那麼容易。駭客的眼線愈來愈多,他可以做的事包括: 

  • 知道你的體重
  • 家中監視器成直播鏡頭
  • 語音助理變成竊聽器
  • 運動 APP 洩漏軍機
  • GPS 說了不該說的秘密
  • 手機成竊聽器
  • 上傳的照片透漏你家位置

安裝竊聽器,落伍了 ! 你親手安裝的手機 app,會自動幫你打開麥克風錄音?
在網路分享照片以為不標地點別人就不知道你在哪?
虛擬女友也會仙人跳? 盜刷你的信用卡! 詳情請看:【 病毒警訊】雙平台間諜軟體偽裝”虛擬女友”成人遊戲 暗中錄音 竊取簡訊

駭客的四種眼線,竟在你口袋趴趴走? …..還有你家客廳和臥室!

駭客的眼線1-您親手安裝的 app

安裝竊聽器,落伍了! 你親手安裝的手機app,會自動幫你打開麥克風錄音?

最近有款跨平台間諜軟體,偽裝”虛擬女友”成人遊戲,會暗中錄音,竊取簡訊,鎖定 Windows 和 Android 用戶 還會盜刷信用卡! 詳情請看:【 病毒警訊】雙平台間諜軟體偽裝”虛擬女友”成人遊戲 暗中錄音 竊取簡訊

在過去,間諜會在聚會的房間裡安裝竊聽器以記錄談話。如今,網路犯罪分子可以透過社交工程(social engineering )來在手機上安裝應用程式以打開麥克風,進而記錄任何談話。他們也可以竊取手機上的資料,包括電子郵件內容。使用者需要認識到手機和平板電腦並不會因為執行特製作業系統或因為是行動設備就比較安全。

熱門的糖果遊戲為何需要存取你的通訊錄?

你知道有些應用程式可以用麥克風收音卻沒讓你知道嗎?

它們的目的是什麼?

App的自動提醒功能超方便,卻會讓人知道你的位置和行程安排。如果你覺得不妥,那該怎麼辦?

越有可能被濫用的權限就更應該考慮到應用程式的來源。對發布者或應用程式做些背景調查並試著了解它是否安全,尤其是自己下載而非手機上預載得更要留心。建議檢視你手機上所有應用程式的權限,並停用你覺得可能沒必要的權限。

延伸閱讀:

訂閱資安趨勢電子報

駭客的眼線2 – GPS說了不該說的秘密

跑步健身app Strava 路徑圖意外洩軍跡!

媒體報導指出上百款GPS追蹤服務有漏洞,可能洩露你的行蹤、個資 ,研究人員指出,寵物追蹤、個人健身或是家人攜帶的隨身求助裝置所使用的線上服務隱藏許多程度不一的漏洞及安全風險,可能讓駭客取得使用者的位置、電話、使用裝置、上傳照片等個人 資料。


“與全世界運動愛好者交流”為定位的Strava 行動應運程式,號稱有數百萬名跑者與自行車手因為熱衷相同運動,而透過網路彼此交流聯繫。Strava 可以把iPhone 和 Android 手機變成跑步和騎車記錄系統,也能和 GPS 手錶和頭戴裝置搭配使用。這個號稱全球最好的追蹤系統,擁有強大的 GPS 定位技術,可記錄、分享用戶的運動路徑。 但由於 Strava 的地圖資訊過於詳盡,讓使用該 app 的軍人不小心讓軍事基地等敏感資訊曝光。

你的手機 APP,社群網站貼文和照片是否公開了自己的秘密?

社群網站雖然方便有趣,公開資訊時還是必須留意,免得不小心將自己的體重洩漏給大家知道了,提醒大家除了貼文本身的內容外, 也要當心上傳照片時,GPS公開你的拍攝位置。

在網路分享照片以為不標地點別人就不知道你在哪?如果拍照時開啟了 GPS 定位功能,照片的 EXIF 資訊就會紀錄地點,包含準確的精度、緯度、高度,藉由相關軟體可以精確定位到具體的某棟建築物地點,甚至還能推算出對方住的樓層!

為了不讓使用社群網站的快樂分享變成尷尬的回憶,公開資訊時請特別留意。

最小化定位服務的授權
定位服務或設定通常是iOSAndroid快速設定的一部分,可以讓應用程式和網站使用來自手機網路、無線網路、GPS和藍牙的資訊來確認使用者的大致位置,而這可能會造成疑慮。允許存取iOS設備定位服務權限時,建議只選擇使用期間而非永遠,這可以防止惡意軟體在背景執行來竊取裝置的定位資訊。

延伸閱讀:

跑步健身app Strava 路徑圖意外洩軍跡! 七習慣保護行動裝置

你的手機定位服務一直開著嗎?10 個保護行動設備的方法

【FB 與 IG 隱私設定】出遊打卡,把親友拖下水,還告訴小偷:闖空門正是時候?

(穿插 PCC 隱私設定)

駭客的眼線3- IOT 家用裝置

不想公布體重? 駭客都知道
現在不僅僅是電腦及智慧型手機備有通信裝置,甚至連家中的電視、空調,運動器材及無線體重器、轎車等都備有通信功能。即使不在現場亦能得知智慧型裝置的現狀,且還能進行遠端操控。這些都是物聯網(IoT ,Internet of Thing)時代的科技產物。

如果與 APP 配對的物連網裝置沒加密,當你在量體重的時候,有心人用網路封包監聽(sniffer),就可以知道你的體重!

語音助理竟成為竊聽器? 還會未經同意幫你網路下單!

時間發生在 2015 年 4 月,美國華盛頓的一對夫妻陷入了一個令人寢食難安的狀況。好一陣子,他們的三歲兒子一直在抱怨有個隱形人會在晚上出來跟他講話。一開始,他們還一直叫小孩不要亂講,直到有一天他們真的聽到陌生人的聲音從他們兒子房間裡安裝的嬰兒監視器中傳出。

那個聲音說:「小朋友,快起來,你爸爸在找你。」

更令他們毛骨悚然的是,他們發現該裝置的攝影鏡頭竟然還會跟著他們移動,那鬼魂般的聲音接著說:「看看是誰來了。」

這只是眾多家庭聯網裝置遭駭的恐怖故事之一。

「除了人,只有 Alexa 在場,到底誰說溜了嘴!」最近發生Amazon 人工智慧助理Alexa疑似竊聽用戶家中對話,並傳送給了通訊錄中的友人的事件。 

先前有一名 6 歲女童,在跟亞馬遜Alexa 語音助理說話時,意外啟動網路購物功能,訂購了金額達 162 美元(約新台幣 5,200 元)的娃娃屋和餅乾。更令人傻眼的是,美國1名主播,在播報該新聞時,說了:「Alexa(亞馬遜語音語音助理),幫我買1間娃娃屋!」竟意外啟動許多觀眾家中的Alexa,同步訂購娃娃屋,事後,電視台立馬被接連不斷的客訴電話打爆。

研究人員發現了熱門智慧家居系統內的物聯網(IoT ,Internet of Thing設計缺陷:他們發現駭客可以寫程式利用Amazon的Alexa服務來竊聽使用者並轉錄所聽到的訊息。要做到這點只需要建立一個應用程式,讓語音啟動的數位助理將所聽到的所有內容轉錄給駭客,這是種會被惡意用來竊取敏感資訊的功能。

保護你的 IOT 裝置

科技智慧化的結果,人們可以很方便地透過網路來查看監視攝影畫面,但這也讓其他連上網路的人都有機會看到。任何未經授權的人,只需具備特殊的工具和專業知識就能辦到。有些問題,固然應該由裝置廠商出面解決,但使用者仍須謹記一些智慧型裝置的使用原則,包括:務必變更預設的登入帳號密碼,以及使用不易猜測的密碼來確保網路安全,並且保障使用者隱私權。

延伸閱讀:兒童智慧手錶出現的漏洞造成安全隱憂

駭客的眼線4- 你上傳的照片

 你以為入鏡的只有你嗎? 你分享的比你想像的多更多
照片中的威廉王子跟軍中夥伴在辦公室和樂的聊天。這張照片發佈後,就被眼尖網友發現貼在牆壁上不尋常的紙張,原來英國皇家空軍也跟很多老百姓一樣,把密碼大方的貼在牆壁上!

雖然隔天該照片就全面從網站下架,但早就被很多網站備份了。

神力女超人的穿幫推文 代言華為手機「透過iPhone傳送」 

「神力女超人」蓋兒賈多特(Gal Gadot)2018年1月起成為華為手機代言人,日前在社群網站分享正式廣告影片,卻被網友發現她的推特發文底下顯示「透過iPhone傳送」……

深入報導:你上傳的照片,說了那些不該說的秘密?



PC-cillin 雲端版🔴社群隱私防護 🔴保護個資 ✓手機✓電腦✓平板,跨平台防護3到位 》 免費下載


FB IG Youtube LINE 官網