《網路釣魚》HTTPS 鎖頭保證是安全網站的識別標誌?

隨著越來越多網站使用 SSL以提升在 Google搜尋中的排名,使用者將必須瞭解到 HTTPS 鎖頭不再是他們存取安全網站時的識別標誌。他們必須在輸入認證資料和個人識別資訊(PII)前先檢查憑證。此外,也建議除了使用合法來源的授權應用程式外,不要使用行動設備進行交易。

 資料外洩 信用卡 信上購物 網路銀行 網路釣魚 Credict Card1

根據報導,Google將會改善 HTTPS網站在他們搜尋引擎的排名。這可能會鼓勵網站所有者從HTTP切換到 HTTPS。不過網路犯罪分子也會加入了此項轉換。比方說,我們最近發現一起案例,當使用者搜尋安全版本的遊戲網站時,會反而被導到網路釣魚(Phishing)網站。

趨勢科技研究了使用HTTP S而且在2010年到2014年間被趨勢科技的網頁信譽評比技術所封鎖的釣魚網站。根據調查結果顯示,釣魚網站的數量在增加,我們預期它在2014年後半因為假期季節的到來會有倍數的成長。

圖1、2010年到2014年的HTTPS釣魚網站數量

 

這一高度成長的原因之一是對網路犯罪分子來說,很容易就可以建立使用HTTPS的網站:他們可以入侵已經使用HTTPS的網站或是利用使用HTTPS的合法代管網站或其他服務。所以網路犯罪份子不需要去取得自己的SSL憑證,他們只要去濫用或入侵具備有效憑證的伺服器。

這種利用HTTPS的手法也出現在行動網路釣魚(Phishing)。就在最近,趨勢科技發現一個Paypal釣魚網頁使用HTTPS和有效的憑證。看起來這詐騙網頁是放在一合法網站上,顯示該網站可能已經淪陷。

要偵測一特定網站是否為釣魚網站,使用者需要檢查憑證的有效性和檢查一般名稱(CN),它通常會和網域名稱相符。在螢幕擷圖中,mobile.paypal.com是一般名稱(CN)和組織是Paypal, Inc。釣魚網站的憑證則沒有這些特徵。

圖2-3、合法網站(左)和釣魚網站(右)的截圖

 



繼續閱讀

【 IoT 物聯網新趨勢】穿戴式裝置的潛在安全問題:下篇  

在這系列的第二篇當中,我們討論了穿戴式裝置可能遭到的前兩類攻擊。本文將繼續探討第三類攻擊,也就是三者之中最危險的攻擊。

高使用者風險、低可行性的攻擊

這類攻擊是最危險的,但也最不可能發生。若駭客成功入侵了穿戴式裝置的硬體或網路通訊協定,那麼他們就能取得「輸入型」裝置的原始資料,並且能夠在「輸出型」裝置上顯示任何內容。


這種情況包括個人資料遭到竊取,以及篡改視訊攝影機所拍到的畫面。這樣的攻擊將嚴重影響裝置使用者,甚至可能妨礙使用者的日常生活。此外,若裝置是用於工作場所,這類攻擊還可能造成嚴重影響:一個簡單的阻斷服務 (DoS) 攻擊就能可讓醫師無法幫病患開刀,或者讓執法人員無法取得捉拿歹徒的資料。

有鑒於藍牙 (Bluetooth) 是目前這類裝置使用最廣氾的單一通訊協定,我們有必要在此補充說明一下。藍牙是一種類似 Wi-Fi 的近距離無線通訊協定,但兩者卻有一項很大的不同。Wi-Fi 基本上是透過一個「基地台」來彼此通訊,但藍牙的設計卻是採用點對點的方式。您必須將兩個裝置配對之後,雙方才能透過藍牙協定進行通訊。在配對的過程中,裝置會互相交換加密金鑰以建立通訊。另一項有別於 Wi-Fi 的地方是,藍牙會依照一定的程序來跳頻 (切換頻道) 以減輕外界無線電干擾。

Wi Fi

這樣的設計讓駭客在破解藍牙裝置時將面臨兩道障礙。第一,駭客必須在兩台裝置一開始配對時就透過竊聽來取得加密金鑰。否則,若錯過了這個時間點,往後的任何通訊對於竊聽者來說都只是無意義的雜訊。第二,駭客若要進行阻斷服務攻擊,必須發送一個足以涵蓋此通訊協定廣大頻率範圍的雜訊,才能對它造成影響。這並非全無可能,但這樣的攻擊所需花費的力氣比任何其他無線電通訊協定都來得大。

雖然攻擊的可能性依然存在,但機率比其他攻擊類型小得多。而且駭客必須在離裝置不遠的地方發動攻擊,因此這類攻擊的用途非常有限。這類攻擊或許有高度的針對性,要不是所要攔截的資料對駭客價值非凡,就是干擾受害者接收訊息非常重要。這類潛在攻擊的目的極為獨特:可能非關錢財,且極具針對性。

在極端的情況下,若駭客能操控其中任何一方的裝置,就可能對另一方的裝置發動攻擊。駭客若完全掌控了裝置,至少可以利用它來連上網站。這或許能讓駭客點閱廣告來進行點閱詐騙,或是連上其他網站,或是對其他系統發動阻斷服務攻擊。要發動這類攻擊,駭客需了解如何在特定裝置上執行程式碼,而這通常不太可能或者不太可行,因此這應屬於不可能的情況。


圖 1:駭客控制了穿戴式裝置。

App 層次的攻擊

穿戴式裝置另一個可能的攻擊管道是 App 層次的攻擊以及攔截上傳到雲端的資料。這類攻擊可讓歹徒達到下列目的:

  • 監聽本地端 App 程式所發送的資料。
  • 竊取行動裝置上儲存的資料。

繼續閱讀

【 IoT 物聯網新趨勢】穿戴式裝置攻擊:從資訊安全人員角度思考

就在蘋果 (Apple) 發表了 Apple Watch 之後,「穿戴式裝置」又再度成為新聞話題。

最新的 Apple Watch 在便利性和連線能力上帶來了諸多創新。有別於其他智慧型手錶,這些手錶有些甚至看來非常有型。

IOE 智慧型手錶 applewatch

然而,Apple Watch 也引發了各種隱私權和資訊安全的問題。尤其是 Apple Watch 新的健康追蹤功能讓人們對這類敏感資訊安全性感到質疑。

對於資訊安全人員來說,安全不僅關乎行為,還關乎思維。趨勢科技研究人員David Sancho 最近剛發表了三篇有關穿戴式裝置的一系列文章,這些文章可協助您從資訊安全人員的角度來看待這些裝置。

這些文章能讓您對穿戴式裝置所有潛在威脅有一番全面認識,而非僅限於 Apple Watch 而已。

隨著穿戴式裝置逐漸成為一股新興科技潮流,您不僅必須了解個別穿戴式裝置所牽涉的問題,還要具備自行判斷的能力。

此系列文章能幫助您從資訊安全的角度、而非單純的使用者觀點來看待穿戴式裝置。

請花一點時間來閱讀 David 的這三篇短文:

ioe4

◎原文出處:https://blog.trendmicro.com/attacking-wearables-thinking-like-security-person/

《APT 攻擊》最安全的地方也是最危險的地方

IT管理員需要牢牢記住,漏洞如果不加以解決,那麼不管它已經被發現多久,都還是會對網路造成威脅。

能夠適應變化是今日處理資安問題最重要的能力之一,因為APT攻擊(Advanced Persistent Threat, APT) /目標攻擊也都會如此做。當前威脅的複雜程度可以從它們針對目標環境弱點來加以調整的能力中看出。

《APT 攻擊》最安全的地方也是最危險的地方

在這篇文章中,我們會從攻擊者的角度來看網路 – 通過它們的弱點 – 並將其轉變成IT管理員該如何保護網路的指南。

人是最弱的環節

人們面對外界的刺激時總是脆弱的,尤其是那些可以引發強烈情緒的刺激。這也是為什麼社交工程(social engineering )總會是攻擊的一部分 – 有許多技巧可以用,而且非常的有效。正視人們總是會落入社交工程攻擊陷阱這假設對IT管理員來說很重要,因為它是真的。設計網路安全時需要將此考慮在內,不管員工會如何。IT管理員可以:

  1. 進行網路設定時不只是要阻止攻擊者進入網路,而且要防止從網路帶走資料。如果這樣做,即使攻擊者可以取得對網路中電腦的控制,要帶走任何竊取的資料都將會很困難。一個妥善管理的防火牆和網路存取控制將大大有助於實現這一目標。威脅情報在這裡也可以扮演重要的角色,如被攻擊用作C&C伺服器的IP位址。
  1. 根據系統所需的安全層級來切割網路。關鍵系統需要跟「一般」系統隔離開來,不管是實體或是它們所連接的網路區段。

然而,除此之外,員工教育仍然非常重要,需要定期進行。

 

最安全的地方也是最危險的地方

網路內哪怕是最小的安全漏洞都會導致嚴重的入侵問題。攻擊者也知道這一點,所以IT管理員也必須要牢記在心裡。網路應該進行定期的稽核,確保所有地方都正確地防護好。

例如,IT管理員可能沒有想到自己也會是潛在的目標,或網路內的某些設備也可能是感染點,像是網路印表機甚或是路由器

網站管理員也一樣。攻擊者可能不會直接攻破具備高度安全的網站,如銀行網站,而會轉去攻擊同一DMZ區中的其他網站,入侵之後再利用信任關係來對銀行網站進行跨頻道攻擊。

人們使用弱密碼

密碼管理對大多數使用者來說是項挑戰並不是個秘密,所以假設網路內的所有成員都有安全的密碼並不實際。在假設使用者會用不安全密碼的前提下防護網路就需要實施雙因子身份認證甚或生物特徵辨識技術等其他身份驗證措施。

網路內存在著幽靈機器

所有的網路都會有幽靈機器。這些機器不會出現在網路拓樸圖上,卻連接著網路。這可能包括了員工的個人設備、外包廠商的設備或應該退休卻還沒有的機器。攻擊者會去利用這些機器,因為它們可以同時提供對網路的存取和隱密性。 繼續閱讀

【CloudSec會後報導】新世代資安問題 資訊長的面對與處理

現代的資訊長(CIO)不再僅僅是企業背後的推手,現在更是要站到第一線,為企業未來的發展從IT的角度來進行規劃。因此,資訊長們所負責的工作,逐漸的已經由「桌子下的工作」轉變成「桌子上的工作」。因此,在當前商業競爭激烈的環境下,各產業的資訊長們如何架構整體資訊環境,並且妥善建立資訊安全的規範與執行內容,就成為當前企業發展中最為人所關注的重點。

由資訊安全大廠趨勢科技所舉辦的CLOUDSEC 2014 「產業CIO面對面論壇」中,包括來自台達電子的資深顧問柯淑芬、信義房屋資訊長蔡祈岩、彰化銀行資訊處處長曾芳明,與趨勢科技台灣暨香港區總經理洪偉淦齊就資訊架構與資安的未來願景分享相關經驗與看法左起:台達電子的資深顧問柯淑芬、趨勢科技台灣暨香港區總經理洪偉 淦、信義房屋資訊長蔡祈岩、彰化銀行資訊處處長曾芳明。

【產業特性影響企業資訊架構】

在由資訊安全大廠趨勢科技所舉辦的CLOUDSEC 2014 「產業CIO面對面論壇」中,包括來自台達電子的資深顧問柯淑芬、信義房屋資訊長蔡祈岩、彰化銀行資訊處處長曾芳明,與趨勢科技台灣暨香港區總經理洪偉淦齊就資訊架構與資安的未來願景分享相關經驗與看法。主持人洪偉淦表示,在台灣各產業由於特性上的不同,對於相關資訊與資安架構的處理也有所不同。以電子製造業的台達電來說,研發流程中包含眾多專利技術,此階段中資訊架構部屬與資訊安全格外重要。

至於信義房屋是極端服務導向的企業,業務在外隨時要能夠透過資訊系統提供客戶貼心服務,因此個人行動裝置(BYOD)又是另一個關鍵。而金融業則是高度重視客戶隱私安全,並依循法規規定。就彰化銀行來說,整體資訊系統的發展主軸,就是「安全」兩個字。而且盡可能地降低風險,並兼顧服務客戶與資訊安全,是極大挑戰。

而在面對眾多的挑戰下,各產業的IT架構建置的現況為何?台達電子資深顧問柯淑芬指出,台達電考量研發與測試上的需求,已經完成企業內部的私有雲建置。在私有雲上,面臨Computer Power需求量日漸成長,亦著手建立虛擬機器環境。為使相關人員提出需求時,直接申請並大幅縮短時間。在信義房屋方面,蔡祈岩表示,現在內部觀念已經過渡”為何要”,進入”如何做”私有雲才是重點。至於如何做,蔡祈岩認為雲端應用是「端帶動雲」,因此所有的雲建設都要跟著端跑。目前,包括前端的客服網站與客戶管理系統等,均已上雲端。

信義房屋近期正發展建築事業,透過雲端應用來達到智能家庭的作法也是規劃的重點。蔡祈岩指出,智能家庭必須有與社區活動結合的必須性,透過雲端來建立智能家庭機制實為關鍵。最後,在注重各戶隱私的金融業方面,彰化銀行資訊處處長曾芳明指出,過去的「多一事,不如少一事」,不建雲端便無風險。但是金融業裡存在封閉的Mainframe架構為主,等同私有雲模式。不過近年來開始內部有私有雲建置,僅限於主管使用批核系統、電子郵件等應用為主。

 【資訊安全為資訊架構首要關鍵】

企業架設雲端運用後,如何防止資安問題,彰化銀行資訊處處長曾芳明表示,因為金融業高度法規遵循,因此未來資安架構規劃包括三方面 : 一是法令的遵守與研究,透過銀行公會的電子化委員會提供協助。其次是制度建立,包括彰銀今年要推行ISO27001 2013年改版,以及BS1001系統與全行認證等。最後就是在於執行層面的工程,包括透過顧問服務與資訊廠商的安全漏洞模擬攻擊等,可為增進資安防護。

至於BYOD使用狀況,以彰化銀行來說,總行內是完全限制員工攜帶行動化裝置上班。主管則由公司配發行動裝置進行公文批示、授信審核等作業,曾芳明是強調資料不落地的觀念。也就是資料只能閱讀,卻不能進行修改與下載的功能,層層保護以維護資料的正確性與安全性。相對於較為封閉的金融業,以服務為主的信義房屋對資安有不同的思維。

信義房屋蔡祈岩指出,目前全面正進行資安管理升級。三大重點,包括已完成的資料外洩風險控管,以及行動裝置資安管理等兩大項。蔡祈岩進一步表示,資料外洩雖然有個資法與營業秘密法的規範,仍待落實執行。行動裝置管理方面,因為行動裝置都是員工個人所有,如何取得資安管理與個人隱私處理間的平衡,是其中的重點。最後一項,社群網站上的個資問題,不論是截圖或傳送資料上網,通常會造成企業極大的傷害。未來一年內的管理方式,目前尚在設法中。

【如何包容與管理行動化裝置】

蔡祈岩再回過頭來談行動裝置,對於信義房屋內部所帶來的衝擊與影響時指出,過去員工對於電腦運算能力都是企業在內部賦予的,BYOD風潮當下,員工自給自足運算能力。所以,企業資訊長們現在該思考的不是如何去限制或管理員工使用自己的行動裝置,而是考量現行IT架構是否具備足夠包容性,廣泛地將其納入企業資訊架構中。思考IT治理過程,而非只是一昧地管制新科技在企業內使用。 繼續閱讀