WhatsApp違反隱私法

作者:趨勢科技資深分析師Rik Ferguson

WhatsApp上會出現一些敏感的通訊
WhatsApp上會出現一些敏感的通訊

WhatsApp Inc.,一家非常成功的跨 (行動)平台訊息應用程式。被荷蘭資料保護機構(Dutch Data Protection Authority,CBP)和加拿大隱私委員會辦公室(The Office of the Privacy Commissioner of Canada,OPC)展開聯合調查。他們在一月廿八日所發表的聯合聲明裡指出WhatsApp有下列違規行為:

「違反國際公認的隱私原則,主要在對個人資料的保留、維護與揭露方面」。

這些發現進一步地強調了David Sancho在去年研究行動應用程式安全時所作出的結論。以及最近所發表關於資料隱私的Ponemon研究結論。

這項調查展開了有數個月,主要有三個發現,其中兩個問題已經被WhatsApp公司相當程度地解決了,但另外一個仍然尚未解決。

WhatsApp公司已經採取行動去解決的兩個問題,是關於他們網路通訊安全的部分。調查機構發現,使用WhatsApp發送的所有訊息都未經過加密,這意味著要攔截私人通訊是輕而易舉的事情。這些通訊往往不只包含文字訊息,還會有圖片、聲音、視訊和位置資訊。在二〇一二年九月,為了回應這些調查,WhatsApp開始對其通訊加密。

另外,調查還發現WhatsApp用來產生「訊息交換用的密碼」的方式十分脆弱。基本上,訊息發送者的身份是由MAC地址或發送裝置IMEI號碼來加以確認。調查得出(正確地)結論,因為這些資訊相對上都很容易外洩或被竊取,要用來作為身份驗證機制並不可靠的,也非常容易就能夠偽造WhatsApp通訊的發送者。由於這個發現,WhatsApp公司已經改進驗證訊息發送者身份的技術,現在是使用隨機生成的金鑰進行簽章。

為了要能夠享受到這些重要的安全增強功能,WhatsApp用戶,不管是不是活躍的使用者,都強烈建議要確保自己所運行的是最新的版本。 繼續閱讀

了解目標攻擊:我們真正對抗的是什麼?

資訊分享如此的氾濫,想要了解攻擊者從某特定目標可以獲得多少資訊,和哪些資訊可以被用來攻擊是幾乎不可能的。

作者:Martin Roesler(威脅研究總監)

我們的產業從目標攻擊裡所學到的大部分事情幾乎都透過最艱苦的方式:通過對成功攻擊的分析。至今的成果也只是讓我們了解到自身對於目前所處的「戰場」有多麼陌生,以及這陌生是如何讓產業無法理解在面對這種攻擊時需要做什麼。但為什麼會這樣呢?攻擊者真的佔得上風嗎?很不幸的,答案是肯定的。

攻擊者不公平的優勢

簡單地說,攻擊者有著更高一層的掌控能力以及更充沛的資源。他們可以決定威脅的本質 – 如何以及什麼時候去進行攻擊。他們可以使用網路上所找得到的許多種工具包括正當的網路服務。更重要的是,他們可以獲得所想要攻擊對象的情報 –他們可以對目標做研究並找尋資料,讓入侵滲透變得更加簡單而幾乎無法偵測。

當攻擊者可以利用這種靈活性時,他們的攻擊對象,在另一方面卻面臨著許多限制,自己都已經快管不好自己了。隨著消費化和行動運算的興起,對公司來說,想要確認自己的網路範圍都已經是件難事了,更別說還要去保護它。他們所能做的就是盡可能利用可用的策略,對網路所能做的控管以及對員工的教育訓練了。

對掌控的錯誤感覺

身為需要負起防護責任的人,最危險的就是假設我們了解攻擊者要如何去進行攻擊。真相是,我們並不真的了解攻擊是如何發生的。特別是像現在,資訊分享是如此的氾濫,想要了解攻擊者從某特定目標可以獲得多少資訊,和哪些資訊可以被用來攻擊是幾乎不可能的。

所以當我聽到以偏概全的說目標攻擊總是透過電子郵件時,總是讓我覺得惱怒。這會誤導使用者,也幫了資安防衛者倒忙。電子郵件可能在某些攻擊裡被用來作為接觸受害者的載體,但攻擊並不總是需要從那開始。就像我之前所說的,攻擊者決定了攻擊的本質,他們所採取的策略通常是根據他們對目標的偵察結果而定。是根據對目標的熟悉程度來讓攻擊生效,因為他們掌握著目標的行為和弱點,不管是數位或實體。攻擊者可能會實際到達目標家裡,這會產生跟數位攻擊相同甚至更大的結果。

繼續閱讀

趨勢科技率先發現最新APT攻擊事件『遮日行動』 政府機關及高科技產業已成箭靶 呼籲IT人員應立即正視 以防有更大規模的損失

2013 227 台北訊趨勢科技APT進階持續性威脅 (Advanced Persistent Threat, APT)情報資訊中心,近期自攻擊政府單位電子郵件社交工程陷阱( Social Engineering)信件中,發現組織型駭客的最新針對性攻擊事件「遮日行動」,此種手法不同於以往的中繼站連線方式,透過間接繞道式的進階戰術,成功突破傳統式防火牆 (Firewall) 與 DNS 伺服器阻擋黑名單的防禦機制,達成其滲入政府機關以及企業的主要目的,目前有能力抵擋與防禦此型態攻擊的機關與企業屈指可數,政府與企業單位應立即正視、不可不慎。

「遮日行動」採取「以迂為直」攻擊戰術。惡意程式突破傳統手法,不直接向DNS伺服器詢問中繼站網域對應IP,而改為先向網際網路中提供網域查詢(DNS lookup)服務網站連線後,進行網頁查詢以取得中繼站實際位置,成功突破過往依靠防火牆或DNS伺服器阻擋之機制。趨勢科技技術總監戴燊表示:「『遮日行動』為組織型駭客針對政府機關與高科技產業發展出的進階式攻擊,顛覆過往資安防護思維,相當有效地突穿現行資安防禦防線。目前台灣僅有少數政府機關部署對應防禦機制,有能力偵測或阻擋此類攻擊。」戴燊更進一步說明:「依過去經驗,一旦此新型攻擊手法收到初步效果,恐短期內為組織型駭客大量使用,並可預期在未來將發展多種的變形攻擊,強烈建議政府與企業即早準備應變。」 繼續閱讀

了解你青春期孩子在社群網路分享內容-過度分享真實案例分享

我在無意間關注了我朋友十歲大女兒的Instagram帳號,我原本以為那是我朋友的帳號,只是貼了許多她女兒 – Ashley的照片。我根本沒想到一個十歲的小孩會用大人用的照片分享應用程式。真是大錯特錯。趁著這個機會去查看一下Ashley和她的朋友。接著我用了主題標籤 – #wishIdidnotjustreadthat。

這個年輕女孩和她的朋友們做出太多的過度分享,包括她們所喜歡的男孩子,最喜歡的顏色,她們最好的朋友,跟一大堆自己的照片。不過更值得擔心的是公開地分享她們的手機號碼,學校名稱,可以讓人看到地址的住家外頭照片,還有更多更多。

iskf

美國網路霸凌研究中心指出,有20%到25%的美國孩子被霸凌

對於網路上的壞人來說,更加容易去找到這些女孩了。幾乎每個人都可以輕易地去瀏覽他們的照片,找到她們的所在位置。一想到可能會發生的事就讓我對她們的安全感到憂心起來…

經過五分鐘的「偷窺」後,我發現有個Ashley的同學是需要幫助的,她哭訴著日子有多難過和沒有人懂她,尤其是她的父母,她有多沮喪和孤獨,以及她每天是如何被欺負的。幸運的是,她的貼文後有幾十篇留言支持她,來自她的朋友或「關注者」。不過這女孩也不是特例,根據美國網路霸凌研究中心指出,有20%到25%的美國孩子被霸凌。

我瘋狂地搜尋這被霸凌女孩最近的貼文,看看她是否沒事。她看起來似乎都很好……以現在來說。這會是遺言嗎?需要協助的哭訴?或只是青少年的煩惱,她像是日記一樣的使用Instagram,記錄這年齡層的青少年都會有的短暫的過多情感? 繼續閱讀

如何讓遺失的手機失而復得?

作者:Richard Medugno

這是關於有趣的手機與 iPad失而復得故事(找回手機只要一張辣妹照片和一把鐵鎚?)後續文章。

Find My iPhone」應用程式(使用iOS5或更新的裝置)是個有用的應用程式,但你必須有另外一台可以連上網路的iPhone、iPad或電腦才能夠使用它…當然了,你還必須先設定好iCloud,當我在研究這篇文章時有照做過。這是一個很酷的應用程式,因為它可以用GPS精確定位設備(如果有開機),你可以遠端發送訊息,或是最壞的情況,抹除你的個人資料。

 

iPhone遺失模式畫面與我自定的訊息
iPhone遺失模式畫面與我自定的訊息

以下是一些讀者的建議:

James Hsiao說他要取消iPhone的密碼保護。這樣當他遺失手機,而有好心人撿到的時候,那個人就可以讀取手機上的資訊,找出方法聯絡到他以返還手機。

James認為,如果有「壞人」拿到或偷了他的iPhone,那就算有設密碼保護也拿不回他的手機。他的理論是,有更多機會去找回手機總是好的,所以最好不要設密碼保護。

顯然地,這有些違背常理,但或許是個聰明的做法。我只擔心這樣就讓你所有的個人資料可以被人很輕易的加以讀取。而且,如果有壞蛋看到你的手機沒有設密碼,不就等於是邀請他來偷嗎?

Paul Gomez說他不可能讓他的iPhone不設保護…特別是他珍貴的照片都儲存在上面,他可不希望被陌生人看到。Paul想到一個很好的法子去解決這個兩難問題:

拍下你的聯絡資訊,然後將這照片設成「鎖定螢幕」的畫面。這樣一旦你的設備弄丟了,撿到的人馬上就可以有直接而簡單的方法來聯絡你,並將其返還。

我可能不是最聰明的人,但是當我聽到好主意時,我還是知道的。所以,我馬上就應用了Paul的解決方法。你可以在幾分鐘之內就完成。

這裡是iPhone上的步驟(我假設其他行動設備也有類似的功能):

  1. 建立一個Word文檔(如果沒有印表機的話,你也可以用寫的)。使用你喜歡的字型來寫出訊息。我用的是宋體,字體大小14。

 

這裡是我建議的內容:

 

如果你找到這支遺失的手機,請聯絡:

[你的電子郵件地址]

將會酬謝安全及時的返還!

謝謝。

 2.下一步是要印出來,然後用你的iPhone將它拍下來。

3.現在已經在你的相片圖庫裡了,所以選擇相片

4.然後點入照片

  • 5.選擇左下角有箭頭和資料夾的圖示

6.然後會出現一個帶有幾個選項的視窗(如下圖)。選擇「作為背景圖片」選項

繼續閱讀