趨勢科技聲明:針對 Mac App 商店中趨勢科技 App問題的回應

關於近期報導趨勢科技「竊取用戶資料」並將其傳送至未經辨識的中國伺服器,這項指控是錯誤的。

趨勢科技針對在 MacOS 上產品的隱私疑慮進行瞭解及調查,確認 Dr. Cleaner、Dr. Cleaner Pro、Dr. Antivirus、Dr. Unarchiver、Dr. Battery和 Duplicate Finder 會一次性的蒐集瀏覽器歷史快照,此快照包含下載App前24小時內的紀錄。這項一次性的資料蒐集,出於安全性目的,為了分析使用者是否曾於前述時間中遭遇惡意廣告軟體或其他威脅,並藉此提升產品與服務。這項潛在的資料蒐集與瀏覽器歷史資料使用權限,明確地於最終用戶授權協定(EULA)和資料蒐集聲明中說明,並為用戶所同意  (請參考範例 Dr. Cleaner資料蒐集聲明)。瀏覽器歷史資料係回傳至美國AWS伺服器,並由趨勢科技所管控。

趨勢科技無論任何時刻都極度重視用戶回饋意見,並決定將此瀏覽器歷史紀錄蒐集的功能從上述的產品中移除。

9/10(美國時間)更新資訊 :

對於我們社群可能產生的疑慮,我們深感抱歉。不過請放心,您的資料是安全且沒有外洩的疑慮。

我們已採取對應處理並有三點與大家說明:

第一, 我們已將有疑慮的MacOS之消費性產品(即前述之 Cleaner、Dr. Cleaner Pro、Dr. Antivirus、Dr. Unarchiver、Dr. Battery和 Duplicate Finder)中的瀏覽器資料蒐集功能徹底移除。

第二, 我們已將之前累積的所有記錄從美國的 AWS 伺服器上徹底清除。其中包括使用者在安裝時同意保存三個月的一次性瀏覽器 24 小時瀏覽記錄。

第三,我們相信問題在於這些應用程式所使用的共用程式庫當中。目前發現這項瀏覽器資料蒐集功能是設計在我們數個應用程式所共用的程式庫當中,並且以相同的方式部署,不論是資安相關或非資安相關應用程式,例如前述所討論的應用程式,對於這一點我們已經修正。

9月11日(美國時間)更新資訊:

我們確認了此狀況只出現在上述的消費性軟體。其他的趨勢科技產品(包括消費者、中小企業或大型企業軟體)都沒有使用這些消費性軟體內的瀏覽器資料收集模組或行為。 我們在收集和使用客戶資料方面一直致力於完全地公開透明,此次事件突顯出我們仍有改進的空間。為此,我們目前正在重新檢視並確認所有趨勢科技產品的使用者告知、同意流程以及所發布的資料。

912日(美國時間)更新資訊:

請注意,“Open Any Files” 應用程式使用上述共用程式庫。此後,我們將不再發佈或支援此產品。我們已經更新了我們前述消費者應用程式,以完全符合Apple的要求,並且正在重新提交給Apple。我們知道我們的其他應用程式也已被暫停,我們正在努力盡快解決此問題,但到目前為止,這些應用程式被暫停的依據尚未釐清。我們正在積極尋求與Apple合作的機會,以進一步了解他們的決定並解決任何問題。

在我們閱讀您的問題時,首先我們必須說明,Adware Doctor 不是趨勢科技的產品。在您的問題與某些媒體的文章中,我們意識到Adware Doctor 與趨勢科技的消費性產品被混為一談。

問題 回覆
趨勢科技會收集會一次性的蒐集下載App前24小時內的瀏覽器記錄的App包含哪一些? 是MacOS上的消費性應用程式,包含 Dr. Cleaner、Dr. Cleaner Pro、Dr. Antivirus、Dr. Unarchiver、Dr. Battery、以及Duplicate Finder。
上述MacOS上的應用程式會收集什麼資料?蒐集原因為何? 會一次性的蒐集瀏覽器歷史快照,此快照包含下載App前24小時內的紀錄。這項

一次性的資料蒐集,出於安全性目的,為了分析使用者是否曾於前述時間中遭遇惡意廣告軟體或其他威脅,並藉此提升產品與服務。

截至目前為止,趨勢科技採取哪些處理措施?  我們已將前述MacOS之消費性產品中的瀏覽器資料蒐集功能徹底移除。同時也已經停用要啟動資料蒐集功能必備的後端API。更進一步,我們已將之前累積的所有記錄從美國的 AWS 伺服器上徹底清除。其中包括使用者在安裝時同意保存三個月的一次性瀏覽器 24 小時瀏覽記錄。同時也更新Dr. Unarchiver,舊版本Dr. Unarchiver 在安裝時缺少明顯的彈出式對話框讓使用者可以連接到網站上趨勢科技的使用者授權、隱私政策與資料蒐集聲明。
“Open Any Files”  是趨勢科技的應用程式嗎? 是的,但我們已決定不再發佈或更新此應用程式。
這些應用程式蒐集什麼資訊? 我們的資料蒐集聲明中完整且透明地提供了有關應用程式所蒐集資料的說明。
https://success.trendmicro.com/data-collection-disclosure
這些應用程式是否獲得使用者對資料蒐集的同意? 是的,在安裝過程中,用戶同意終端使用者授權合約(EULA),也提供載明產品資料蒐集聲明的網頁連結。
請注意,Dr. Unarchiver 雖然在產品介面中缺少包含終端使用者授權合約的彈出式視窗。但App商店的產品下載頁面中是包含了終端使用者授權合約的。針對這一點我們已進行改善,當此應用程式在App商店中可供下載時,即為調整後的版本。
媒體報導聲稱趨勢科技『竊取用戶資料』、且將資料傳至一個位於中國的伺服器,這是真的嗎? 這是錯誤的。任何關於趨勢科技「竊取用戶資料」並將其傳送至未經辨識的中國伺服器的報導都是錯誤的。瀏覽器歷史資料係回傳至美國AWS伺服器,並由趨勢科技所管控。
為什麼趨勢科技的應用程式會從Mac App商店中移除? Apple 目前暫停我們的應用程式,我們正透過正式的爭議處理程序與 Apple 合作處理。我們已更新前述消費者應用程式,以完全符合 Apple 的要求,並且正在重新提交給Apple。我們知道我們的其他應用程式也已被暫停,我們正在努力盡快解決此問題,但到目前為止,這些應用程式被暫停的依據尚未釐清。我們也正在積極尋求與 Apple合作的機會,以進一步了解他們的決定並解決任何問題。

10月4日 (美國時間) 更新資訊:

近幾個禮拜以來,對於趨勢科技在Apple App Store 商店上架的應用程式的後續作業, 我們持續秉持著嚴謹態度並與Apple進行密切的溝通。隨著逐步深入掌握問題的情況,在此與大家說明最新的狀況。

在9 月 10 日Apple 基於資料隱私與揭露的考量,將我們某幾款應用程式從 App Store 下架,包含6 款會蒐集瀏覽器歷史記錄的 MacOS 應用程式。我們必須再次重申,這個蒐集上傳的動作只會在安裝時執行一次,蒐集內容為安裝前 24 小時的歷史記錄,目的是為了進行安全掃瞄。因為根據我們的經驗,有很高比例的客戶都是在瀏覽惡意網址遭感染之後才去下載資安產品來安裝。所以,搜尋新的感染途徑是一項很合理的保護動作,同時也能保護使用者並防範惡意程式或廣告程式進一步擴散。這些蒐集到的瀏覽器歷史記錄檔案會經由安全的方式上傳至位於美國的一台 AWS 伺服器,並由趨勢科技負責管理與掌控,這些收到的歷史資料檔案會隨機命名,因此無法透過使用者的身分來編製索引或進行搜尋,且會根據我們的 GDPR 政策在三個月後自動清除。這些資料從未與任何第三方對象分享,更不會用來賺取廣告利潤,或者用於任何其他非保護使用者相關的用途。

儘管我們相信這資料蒐集動作和使用方式完全合乎 GDPR 以及其他隱私權法規的規範,但我們也在初步調查之後發現了少數幾項問題,包括導致某些非資安相關應用程式也會蒐集瀏覽器記錄的共用程式碼模組的問題,以及付費應用程式沒有再次提供同意蒐集匿名使用者資料的選項給使用者進行同意確認,為此我們立即在更新版本中加以修正。針對以上的問題,我們再次感到抱歉,也希望客戶能了解這些資料從未外流或用於其他非資安相關的用途。

至目前為止我們已經採取的動作

因應 Apple 的決定以及社會大眾關於瀏覽器歷史資料的疑慮,我們已立即停用了歷史資料蒐集的應用程式開發介面 (API),並且刪除了 AWS 上所有已蒐集的資料,此外也從有疑慮的相關應用程式當中移除了資料蒐集模組。此外,我們也在所有上架到 App Store 的適用產品當中都增加了一道讓使用者同意我們蒐集匿名資料的程序,並在一開始遭到下架後的幾天之內便將新版的應用程式重新送交 Apple 審查。但新版應用程式須等到Apple完成應用程式審核後才能提供使用者使用,我們相信此問題目前已有不錯的進展,也相信部分的應用程式很快就能重新上架。

自從我們的應用程式遭到下架以來,我們一直透過 Apple 的正式申訴管道來讓我們的應用程式能重新在 App Store 上架。過去幾週以來,我們已和 Apple App Store 負責審查的團隊代表直接接洽以確保雙方對於該如何讓應用程式重新上架都有清楚的共識。同時,我們內部也在同步進行一些改進,以提升我們所有 App Store 上的產品透明度。

著眼未來

身為一家資安廠商,我們非常嚴肅看待隱私和法規遵循的問題,並且一向秉持客戶優先的原則。對於 Apple 致力保障消費者隱私的做法我們相當支持,並且也會藉由這次的機會,進一步改善我們自己的作業方式,不單只為了達成法規的基本要求,更為了提升客戶的信賴與使用體驗。

為了提升使用者的信賴與體驗,我們將採取以下幾項作法:

  • 在所有應用程式送出之前,實施更嚴格的內部隱私相關審查流程。
  • 進一步檢驗全產品線有關任何個人資料的蒐集流程,簡化並盡量減少任何個人資料的蒐集與保存,只蒐集達成我們客戶期望之價值和功能所絕對必要的資訊。
  • 針對新開發或改版的 App Store 應用程式,改進其資料蒐集告知與使用者同意程序以提升透明度。多增加一道讓使用者自行同意我們蒐集匿名資料的手續,即使是免費的應用程式亦然。

由於應用程式審查與更新流程需要一段時間,因此,非常感謝您的耐心和支持。我們有信心已清楚明瞭該做哪些更新才能符合(並且希望能超越) Apple 與客戶的期望。

 

 

 

《電腦病毒30演變史》1999年台灣僅次於921大地震關鍵字: CIH 病毒

1988 年趨勢科技成立之初,你知道當年出現的病毒,是靠5.25英吋的磁碟片傳播的嗎?
今年(2018年)趨勢科技成立滿 30 年,我們一同回顧 30年病毒演變史。
我們將分期為大家介紹《1988-2018 資安威脅演變史 》中,造成全球重大損失的病毒與攻擊手法事蹟
本期介紹暗黑台灣之光:1999年上遍全球各種語言版本媒體的 CIH 病毒

 

1999年台灣有兩件災難事件上了國際版面,一個是921大地震,另一個就是被形容為「 電腦大屠殺」的CIH 病毒。1999年4 月一張似笑非笑的台灣人臉孔上遍各種語言版本的報紙,他就是陳盈豪,1998年製造出以他英文名字縮寫CIH(Chen Ing Hau )為名的病毒。由於CIH 設定在4/26 為發病日,當天正巧也是俄羅斯車諾比核電廠爆炸的日子,國外媒體便稱此病毒為「車諾比病毒」。

CIH 病毒, 不僅會格式化硬碟、還會破壞開機區的 BIOS,在潛伏近一年後攻陷歐亞美洲,尤以盜版猖獗區域尤甚。原本陳盈豪將會覆寫磁碟開機磁區的 CIH 病毒,儲存在當年就讀大學的校內電腦,因同學使用了電腦而將病毒攜出。一般認為後來經由盜版軟體散布,但也有可能因為人為疏失而隨一些商用軟體出貨。

該病毒光在南韓就造成了 25 萬台電腦感染與 2.5 億美元的損失。這起案件被形容為「電腦大屠殺」。由於台灣當時並無相關法令能夠處罰他,陳盈豪獲不起訴處分,此事件後台灣刑法修訂了第36條規範駭客的網路破壞行為,又稱為「陳盈豪條款」。

陳盈豪回應網友砲轟: 「相信不少人很想砍我…   ~~~>_<~~我現在說什麼都沒用, 實在很抱歉

陳盈豪當年的公開道歉信
CIH 作者陳盈豪當年在 BBS的公開道歉信

  1998年 6月初 CIH 僅在台灣現身時,當年大四的陳盈豪在 BBS 承認自己是該病毒的始作庸者時,便開始遭到如下的撻伐:

「希望這位作者以後多積點陰德.

在這種期末報告最多的時候,很多人幾乎天天要用電腦趕報告

可知道這樣會造成多嚴重的影響嗎?

一堆重要的資料都存在電腦裡.

掛掉了一大半,後天就要交件,全部都要重做!(之前花了兩週的時間寫的)

現在已經在被當掉的邊緣了.因為那是期末作業!

本來我是 2002 年的畢業生.現在不知道還是不是了!

混蛋….多積點德吧你..]

「在大同資工的板子上看到的。這個變態當初還得意洋洋的!

對!我真想砍他,忙著趕東西時,害我不敢在電腦上工作一個多星期!

想打電話給大同校方,看他們怎麼處理這個唯恐天下不亂的混帳。

還將校名用上去,構成破壞校譽了吧?」

繼續閱讀

中國連鎖飯店的被竊資料及其他非法產品在暗網論壇上販賣

趨勢科技發現來自中國連鎖飯店的個人身份資料(PII)出現在我們監控的暗網論壇上販賣。進一步的分析顯示出這些被竊資料不僅僅包含了中國旅客的個人身份資料(PII),還包括了來自西方及東亞國家的旅客資料。我們看到的樣本資料並未加密(使用純文字格式),其中有些是CSV、SQL和TXT資料。

我們認為這些資料與8月29日所報導的多達1.3億筆個人身份資料(PII)外洩事件有關。資料外洩新聞跟我們在暗網上所看到的廣告內容相符合(以8比特幣販賣,在2018年9月5日約等於5.8萬美元)。

圖1:暗網內廣告著販賣連鎖飯店資料庫駭來的個人身份資料(PII)
圖1:暗網內廣告著販賣連鎖飯店資料庫駭來的個人身份資料(PII)

廣告內聲稱這些資料包含了姓名、手機號碼、電子郵件地址、身份證號及住家地址等,總計高達53GB(約1.23億筆資料)。另一組被竊的資料包含了如登記入住時間、客戶姓名、身份證號、住家地址、生日和內部編號等客戶資料,總量達到22.3GB(約1.3億筆身份資料)。 繼續閱讀

《資安新聞周報 》駭客轉低調攻擊 虛擬貨幣挖礦威脅暴增 /潛藏在記憶體內執行的無檔案攻擊手法今年上半大幅增加

本周資安新聞週報重點摘要,本文分享上週資安新聞及事件。你將會看到新聞的簡短摘要及原文連結來閱讀更詳細的見解。

資安趨勢部落格一周精選

 媒體資安新聞精選:

駭客轉低調攻擊 虛擬貨幣挖礦威脅暴增  台灣蘋果日報網

新版Mega擴充套件遭駭,駭客能竊取Chrome使用者的加密貨幣      iThome

連區塊鏈也怕51%攻擊, 趨勢、聯發科、華碩組資安聯盟  數位時代

又來!網瘋傳限時發放100元禮卷 小7急澄清:請消費者勿點擊      ETtoday新聞雲

2018趨勢科技CloudSec年度資安論壇大直擊 資安事故應變將成企業必備能力        iThome電腦報周刊

變種病毒正蓄勢待發,如何選擇防毒軟體,這 3 招你一定要知道!  T客邦

20歲天才駭客輕鬆駭進阿里內網 讓馬雲親自接見招募 台灣蘋果日報網

Mygopen》LINE瘋傳「兩種」小丸子免費詐騙貼圖下載!請大家不要上當!     自由時報電子報

中國滲入領英 假帳號招募間諜  自由時報

如何設定超好記又高強度的密碼?別再用 12345 了!  蘋果仁

網路自殘遊戲流傳  法內政部警戒保護兒少     中央通訊社

惡名昭彰的金融駭客集團Cobalt攻勢再起,這次鎖定俄羅斯及羅馬尼亞銀行    iThome

逾7,000家採用Magento的電子商務網站遭植入惡意程式,瞄準消費者的信用卡資料    iThome

趨勢科技與 Moxa 合作保護工業物聯網安全,結合網路資安與工業連網技術共 60 年專業經驗  加速智慧IIoT 應用        電腦硬派月刊

資安應用服務聯盟成立 提升台灣防禦力  中央通訊社

緩解服務搭配應用防護 全面阻止混合式攻擊  網管人

DDoS防護整合行為分析 自動調整臨界參數    網管人

全速轉型台灣未來商務圈,首先考量數位支付到底安不安全?    科技報橘網

2018創新軟體展示暨研討會系列報導四:網路攻擊也黑心!舊木馬新封裝繞過防毒機制的偵測   中央通訊社

ZDI在臺揭露全球資安漏洞新趨勢      iThome電腦報周刊

硬體安全的重要性,不能夠再被忽視        iThome電腦報周刊

台灣資安業先蹲後跳 應用程式白名單現商機  工商時報

分散式7Tb頻寬優勢 ISP棄守等級照樣頂住    網管人

流量清洗中心近源防護 弱化惡意癱瘓攻擊      網管人

骨幹環境建置清洗中心 在地緩解惡意攻擊流量      網管人

可升級防線阻未來攻擊 物聯網裝置勢須具更新機制      新通訊元件雜誌

多家資安公司指出,潛藏在記憶體內執行的無檔案攻擊手法今年上半大幅增加        iThome

迎智慧製造趨勢潮流 製造業需強化供應鏈的資安弱點  工商時報

 

繼續閱讀

電信業等級安全防護

作者:趨勢科技網路安全副總Greg Young

照抄同業的安全解決方案是企業常犯的錯誤。安全策略可以複製,但即使是十分相似的兩家公司也都會有截然不同的IT和安全需求。記得曾經有家醫院想參考一家幾英里外幾乎完全相同的同級醫院。兩家醫院所使用的技術大部分都類似,甚至連使用的IT產品(SAP,O365)都一樣。但深入研究後卻意識到客製化應用程式、更新修補作法、外包廠商服務方式及資安人員能力等的種種差異代表著需要有屬於自己的安全架構。如果連同層級的相似組織也都會有獨特的安全需求,那中小企業(SMB)、大型企業及電信業者的需求之間也就更大不相同。有些差異很明顯:企業可以規定所有的連網裝置都必須部署安全軟體,但電信服務商不能這樣要求客戶,而像是200台端點的中小企業對於管理主控台的需求與經由合作夥伴及分公司等中間單位監控5萬台端點的電信業者也並不相同。電信業者對於誤報也更加敏感,因為必須面對各式各樣不同的客戶:跟大多數企業相比,電信業者跟其客戶的法律互動存在更多差異性。 繼續閱讀