< 資安新聞週報 >別再互聯網+,今年開始是「+AI」/智慧喇叭暗藏漏洞/散播Cerber 嫌犯:以 30% 不法獲利跟駭客分紅

本周資安新聞週報重點摘要,本文分享上週資安新聞及事件。你將會看到新聞的簡短摘要及原文連結來閱讀更詳細的見解。

媒體資安新聞精選:

監視器遭駭 女洗澡遭直播2人盯著看      三立新聞網

假冒安全防毒 App被踢爆!蒐集用戶資料騙廣告點擊   自由時報電子報

Google 刪除 Play 商店 36 款 假防毒真騙點擊 的廣告應用程式        電腦王阿達

要求多餘權限? 小心app竊取個資  LineToday

「麥克風沒搞鬼 是經用戶授權」 用戶控App竊聽 今日頭條否認      聯合報

晶片資安漏洞 蘋果產品全中招  台灣蘋果日報

降低CPU漏洞攻擊風險,AWS更新EC 2執行個體  iThome

CPU「推測執行」漏洞已有6種概念性驗證攻擊出爐     iThome

老筆電用戶注意!微軟公佈 Intel 漏洞「降頻最多」電腦型號     自由時報電子報

全球晶片爆漏洞 搶修復更恐怖  自由時報

英特爾晶片出包 企業善後頭痛 急著更新作業系統迷補漏洞,又怕拖慢電腦速度    工商時報

10個Q&A快速認識Meltdown與Spectre兩大CPU漏洞攻擊(內含各廠商修補進度大整理)        iThome

9成手機電腦陷危境 英特爾晶片漏洞傳或引爆集體訴訟       鉅亨網

晶片漏洞恐釀資安天災 專家教你如何自保!  自由時報電子報

CPU漏洞:微軟釋出Windows、Azure安全更新      iThome

2大安全漏洞 手機電腦都中  Google揭露 英特爾微軟急推修補措施  台灣蘋果日報

英特爾出包 掀電腦風暴 爆出史上最嚴重晶片安全漏洞 拖累股價重挫 宏碁、華碩等新機出貨恐受衝擊        經濟日報(臺灣)

《國際產業》證實晶片有漏洞,英特爾:與同業合作修復    中時電子報網

〈英特爾處理器漏洞〉台廠已進行軟體更新 銷售出貨動能不受影響  鉅亨網

AI策略佈局高峰會 產學激盪擘劃台灣AI發展方向 電子時報

【有恆為 AI 成功之本】別再互聯網+,今年開始是「+AI」  INSIDE

加密貨幣交易所Binance出現山寨釣魚網站 直接騙錢不手軟       網路資訊雜誌

加密貨幣開年瘋狂 美國三大監管機構齊發風險警告      鉅亨網

駭客入侵香港2旅行社 勒索比特幣  聯合新聞網

掃不出來的 PyCryptoMiner 殭屍病毒開始崛起,中獎就淪為挖礦機器        電腦王阿達

Google Wallet與Android Pay合併為Google Pay  ITHOME

中國支付寶承認收集用戶資訊並道歉        美麗島電子報

微軟公佈CPU漏洞修補後的效能測試,愈舊的作業系統與CPU效能下降愈有感       iThome

合作夥伴廠商測試結果顯示 新發佈的安全更新並不會影響實際部署的效能      CompoTech Asia 電子與電腦

全球手機電腦晶片存漏洞 資安專家2點建議  台灣蘋果日報網

Intel 與軟體夥伴舉出測試數據,顯示軟體更新對實際使用影響微乎其微   癮科技

安全漏洞危機成轉機 分析師看好晶片業前景  經濟日報網

F5 Networks:app成所有互動與創新的心臟     中時電子報網

網路攻擊日益頻繁  主動防護更為關鍵     電子時報

《Wired》精選網路「惡人榜」:2017 年網路上最危險的十個人  TechOrange

國際/美國安局機密外洩案 包商認罪 中央日報網路報

確保資安 政院要求勿買白牌產品      自由時報

53項洗錢警示機制 銀行緊鑼密鼓建置     工商時報

AI趨勢雙周報第24期:科技部中文語音對話正式賽開跑,祭出3千萬獎金培養臺灣AI人才 iThome

隨身碟隨處插 當心病毒上身      自由時報

學者:境外網攻台灣升級    自由時報

印度生物辨識卡資料庫再傳安全漏洞        中央通訊社商情網

WD 的 My Cloud 私有雲被爆存有漏洞達半年,駭客可遠端駭入至今未修復     T客邦

一年造成4500億美元損失 圖解駭客襲擊背後的動機    鉅亨網

Experian物聯網大勢預測:安全問題待解及轉向邊緣運算     電子時報

Votiro為其Email閘道安全防護解決方案推出重要的產品強化      iThome

開幕在即 2018 CES值得關注的五大技術看點  itritech

金管會盯資安 瞄準壽險App、報廢設備   經濟日報網

假冒駭客調查個人資訊 獵網平臺揭秘「黑吃黑」騙局  中央日報網路報

繼續閱讀

Google Apps Script 漏洞,恐讓駭客經由軟體服務 (SaaS) 平台散布惡意程式

根據資安研究人員指出,Google Apps Script 有某個資安漏洞可能讓駭客和網路犯罪集團經由 Google Drive 散布惡意程式。由於這項漏洞是發生在軟體服務 (Software-as-a-Service,簡稱 SaaS) 平台端,因此攻擊行動不易偵測,且攻擊時不需假使用者之手,因此使用者可能不會察覺。

Google Apps Script漏洞恐讓駭客經由 Google Drive散布惡意程式

Google Apps Script 是一個 JavaScript 開發平台,可讓程式設計人員開發網站應用程式以及 Google 軟體服務平台 (如 Google Docs、Sheets、Slides、Forms、Calendar 和 Gmail) 的延伸功能。

該漏洞跟 Google Apps 的分享與自動下載功能有關

根據研究人員指出,這項漏洞跟 Google Apps 的分享與自動下載功能有關。其攻擊手法與傳統利用 Google Drive 來存放和散布惡意程式的方式迥異。

在此手法當中,駭客先發送一份 Google Doc 文件給目標使用者來當成社交工程誘餌。當該文件被開啟時,會要求使用者執行一個 Google Apps Script 腳本,接著此腳本會從 Google Drive 下載惡意程式。此一方式跟一般 Office 文件內嵌的巨集惡意程式有異曲同工之妙。

[TrendLabs 資訊安全情報部落格:qkG 檔案加密病毒:可自我複製的文件加密勒索病毒]

這項研究發現,突顯出越來越多企業採用的 SasS平台所潛藏的資安風險。事實上,軟體服務 (SaaS) 與基礎架構服務 (Infrastructure-as-a-Service,簡稱IaaS) 是 2017 年公有雲服務成長的兩大動力,總營收達到 586 億美元。只要建置得當,SaaS 可提供企業彈性、客製化、可擴充的解決方案,實現企業流程及營運最佳化。

SaaS 開始普及,引來網路犯罪集團的覬覦 繼續閱讀

新勒索病毒接受以太坊(ETH)作為贖金

隨著以太坊(ETH)的價格持續上漲,網路犯罪分子也很快地看上這新的賺錢機會。 有一隻新的HC7 Planetary勒索病毒似乎是第一個接受以太坊作為贖金的勒索病毒 Ransomware (勒索軟體/綁架病毒)。

HC7 Planetary會透過遠端桌面侵入網路來進行散播。一旦惡意份子駭入網路就會手動將勒索病毒安裝在所有可存取的電腦上。

這勒索病毒目前還在散播中,會加密檔案並加上.PLANETARY的副檔名。從底下的勒贖通知可以看出病毒作者要求每台電腦700美元的贖金,或用5,000美元包含整個網路的電腦。

1HC7 Planetary勒索病毒勒贖通知(透過bleepingcomputer.com

 

值得注意的是,這勒索病毒將以太坊和比特幣及門羅幣並列為可接受的付款數位貨幣。以太坊目前是比特幣之外第二大有價值的數位貨幣,每一枚超過1,200美元,預計到2018年將會成長3倍。 繼續閱讀

關鍵字藏玄機, 搜尋「 milk(牛奶)」出現「 Sex(性)」,六招保護兒童上網安全

孩子們經常會上網搜尋找更多資料。只是,網路犯罪集團越來越聰明,他們很可能設下一些陷阱並利用技巧讓他們的惡意網站出現在搜尋結果的前幾筆當中,明明輸入一般性查尋的詞彙,所出現的卻是令人傻眼的內容,例如輸入「 milk(牛奶)」這個字眼,竟出現「 Sex(性)」、Porn(色情)」等兒童不宜字眼。一旦好奇點選,更有被潛藏其中的惡意程式入侵之危險。

要「牛奶」,給「腥羶」-最平凡的字彙,竟有另人臉紅的搜尋結果

在網路上搜尋最平凡的詞彙卻產生令人不堪入目的結果,其中不僅充斥各類色情網頁,更有夾帶惡意程式的色情圖片在其中。趨勢科技發現不僅造訪賭博網站或成人網站會受到網頁威脅攻擊,輸入一般性查尋的詞彙,所出現的連結更有出現令人傻眼的內容,例如輸入「 milk(牛奶)」這個字眼,竟出現「 Sex(性)」、Porn(色情)」等兒童不宜字眼。一旦好奇點選,更有被潛藏其中的惡意程式入侵之危險。

36% 家長害怕孩子上色情網站,六招保護孩子的安全

我想您的孩子應該沒見過網際網路尚未誕生的年代,這是好消息,也是壞消息。一方面,這意味著這些數位原住民適應網路世界的速度比你我還快;另一方面,也意味著他們較不會懷疑網路上所看到的內容,對眼前的威脅也較缺乏警覺性。儘管網路是個很棒的學習和社交工具,但網路也有一些內容是兒童不宜的。

不過,任何上網的規範最重要的是要建立在雙方認同的基礎上,而且要強調是為了他們著想。

為此,趨勢科技 PC-cillin  雲端版除了原有的資安與隱私防護等核心功能之外,還內建了家長防護網,讓家長們只需六個簡單的步驟就能減少孩子上網的危險。首先讓我們來快速檢視一下網路上的威脅:

認識危險領域

當我們在上網時,很多我們認為理所當然的事情,對兒童來說並非如此。網路犯罪集團隨時都在想盡辦法偷取我們的個人資料和金融資訊,或是將我們的電腦鎖住而無法使用,然後再向我們勒索數百美元的來救回電腦。光是 2017 上半年,趨勢科技就攔截了高達 385 億次網路威脅,其中包括 8,200 萬次勒索病毒威脅,光從這些數字就能看出網路的威脅有多麼龐大。
好消息是,趨勢科技 PC-cillin  雲端版提供了相當廣泛的防護功能:從網址過濾到垃圾郵件與惡意程式防護,可妥善保護您家人的安全,讓您免於這些威脅。此外,更提供了社群網路防護功能來避免您經由社群網路而感染。還有隱私防護及資料防竊等功能,可避免兒童的個人資料外洩。而除了資安和隱私防護之外,還有一項最重要功能是:家長監護,此功能可讓您限制兒童瀏覽的網站和上網時間,因為網路充斥著各式各樣的危險,以下列出六項:

  1. 網路搜尋:搜尋引擎是很多兒童上網的第一站,然而就算是再單純不過的搜尋,也可能找到一些惡意網站。有時當有重大新聞事件發生時,孩子們經常會上網搜尋找更多資料。只是,網路犯罪集團越來越聰明,他們很可能設下一些陷阱並利用技巧讓他們的惡意網站出現在搜尋結果的前幾筆當中。雖然趨勢科技 PC-cillin 可幫您攔截這些惡意連結,但有了家長防護網,您可進一步避免孩子在搜尋結果中看到一些不當內容。根據去年一項針對美國父母的調查發現,有超過三分之一的家長 (36%) 害怕孩子上色情網站。

     PC-cillin 雲端版【家長防護網】保護兒童上網安全

    自動過濾色情、暴力等不良網站內容,還可控管上網、電腦及應用程式的使用時間4

    免費下載試用

    繼續閱讀