《資安新聞周報》電動車成駭客目標!/「不用200美元,就能偷走要價300萬台幣的特斯拉!」

本周資安新聞週報重點摘要,本文分享上週資安新聞及事件。你將會看到新聞的簡短摘要及原文連結來閱讀更詳細的見解。

資安趨勢部落格一周精選

這張圖片的 alt 屬性值為空,它的檔案名稱為 news-red-TV-1024x683.png

資安新聞精選

鴻海揪微軟、趨勢科技成立電動車資安聯盟,技術長魏國章:這是永遠打不完的仗     數位時代

電動車成駭客目標!鴻海倡議電動車產業資安聯盟          新唐人電視台

《產業》新能源車產業資安聯盟成立 MIH平台廠商破800家       中時電子報網

特斯拉、賓士、BMW都被駭過! 為何鴻海廣發武林帖找資安高手?「不用200美元,就能偷走要價300萬台幣的特斯拉!」     今周刊

惡意程式Gootloader濫用Google SEO來遞送酬載   iThome

駭客宣稱成功入侵社交網站Gab,70GB用戶資料將由爆料網站DDoSecrets釋出     iThome

Go惡意程式4年來增加2000%   iThome

又有假冒Flash Player更新的攻擊出現了!這次是中國駭客用來鎖定圖博組織下手          iThome

牛津大學研究室遭駭,和COVID-19疫苗無關   iThome

贏不了就偷? 資安公司:中國駭客鎖定印度疫苗生產商       自由時報電子報

北韓駭客鎖定疫苗機密 北韓國家級駭客惡名遠播,時常發動駭客攻擊以獲得不法利益,藉此支持自家核武和飛彈計畫          工商時報

重大vCenter RCE漏洞已見掃瞄行動   iThome

CDPR遭駭客破壞比想像中嚴重? 據傳員工數週無法遠端工作     聯合新聞網


繼續閱讀

連網汽車的網路資安風險

Cybersecurity for Connected Cars: Exploring Risks in 5G, Cloud, and Other Connected Technologies
下載「連網汽車的網路資安:探索 5G、雲端及其他連網技術的風險」(Cybersecurity for Connected Cars: Exploring Risks in 5G, Cloud, and Other Connected Technologies)。

隨著連網汽車變得更加普及,其背後的技術將不斷進步並帶來各種效益。但就像任何技術一樣,這項全新技術也並非全無風險。在這份報告中,我們新增了大量來自去年的研究資料,進一步探討各種可能危害連網汽車的威脅。以下簡單介紹連網汽車各項相關的技術及概念 (5G、雲端、車隊管理及傳統 IT 領域) 將為連網汽車帶來什麼樣的好處以及潛在的威脅。


連網汽車與 5G

5G 連網汽車與網路、裝置以及其他車輛的連線。

談到連網汽車與 5G 技術,就不能不談 5G 如何讓車輛經由「蜂巢式車聯網」(Cellular Vehicle to Everything,簡稱 C-V2X) 與周遭環境互動。儘管 C-V2X 原本在 4G 連網汽車上就能運作,但邁入 5G 之後,C-V2X 才真正開始成熟。而 C-V2X 的設計就是要讓 5G 連網汽車融入周遭環境當中,對周遭事件做出反應。

以下是車輛經由 C-V2X 與周遭環境通訊的幾種情況:

繼續閱讀

企業上雲 資安管理有跡可循!–趨勢雲端資安風險管理

企業積極擁抱數位轉型,但層出不窮的網路攻擊,或人為使用不當造成的資安危機,往往讓企業IT人員聞雲端色變,不少企業高層也對「雲」的安全性充滿疑問。趨勢科技目前在雲端服務供應商AWS中註冊超過600個帳號,也是AWS與Azure等雲端平台在台灣的重度使用者,希望藉由此文分享我們對資安管理的哲學、政策與經驗,讓台灣企業在上雲或考慮上雲時,提供台灣企業上雲的參考。

 By 趨勢科技 全球資安長 Jonah Feng

雲端移轉的三大資安疑慮


對趨勢來說,資安三大疑慮分別為帳號遭竊、帳號使用透明度以及內部使用者的不當使用。首先,趨勢所使用的雲端帳號各自獨立,不會互相影響,但如果單一使用者使用不當,或是安全屏障不夠高,就有可能遭到入侵,最後只能被迫取消該帳號。其次是當一個雲端帳號建立後,使用者活動軌跡?使用了哪些資源?這些看不到的風險都可能造成資安漏洞。最後則是內部使用者的不當使用,雖然這個問題在地端也可能發生,但因為企業對雲端技術掌握度較低,無法及時修補資安問題,此疑慮在雲端的環境帶來的風險將遠大於地端。

繼續閱讀

你跟著一窩蜂「開房間」了嗎?聊聊Clubhouse等線上語音聊天社群APP的六個資安風險

近來 Clubhouse大量洗版,「開房間」、「邀請碼」等關鍵字成為超夯的社交用語,這款爆紅的語音聊天社群應用程式正迅速地吸引目光,但跟隨而來的是安全隱憂。比如說在帳號認證功能出現前,已經看到有假冒帳號的出現。本文介紹六個可能的資安風險,並提供用戶「開房間」前要注意的三件事,及建議服務商可以強化的資安重點。


你跟著一窩蜂「開房間」了嗎?聊聊Clubhouse等線上語音聊天社群APP的六個資安風險

語音社群應用程式如 ClubhouseRiffrListenAudlistHearMeOut 等在近幾年吸發大量的關注。但就跟其他熱門的社群軟體一樣,也伴隨著安全風險。而且這些風險多數都能夠自動化快速地散播惡意威脅。要注意的是,這些應用本身並非惡意軟體。威脅來自網路犯罪分子會尋求利用這些平台的方法。

本文將分析這些語音社群應用程式(主要是Clubhouse,也包括Riffr、Listen、Audlist和HearMeOut)的可能風險及相關建議。

趨勢科技的研究於今年2月8日至11日間進行。裡面所提到的問題在本文發表時可能已經或正被應用程式廠商修復。我們也已經將研究結果通報給相關廠商。史丹佛大學的網路觀測計畫(SIO)也發表了相關但獨立的研究。Clubhouse已經迅速回應了SIO及其他研究人員所提出的疑慮。

此外,趨勢科技也獨立取得並分析了聲稱可將 Clubhouse 語音內容公開的軟體工具,該事件被媒體重點報導並被Clubhouse迅速地封鎖。我們要強調的是,這並不是個安全漏洞。該事件是開發者建立了一個鏡像網站,其他人可以用開發者的帳號收聽而非使用自己的帳號。雖然這肯定違反了服務條款,但並沒有使用任何特定的安全漏洞,更重要的是,鏡像網站並未進行錄音:聲音是從Clubhouse伺服器串流到請求的客戶端,從未經過鏡像網站。換句話說,該網站只是個客戶端,不過是基於JavaScript而非iOS。儘管這類型的服務濫用可能會變得越來越難,但網路服務或社群網路都很難徹底加以禁絕,因為沒有技術方法能有效地封鎖濫用行為,而不會影響到正常使用者。

繼續閱讀

維護資料隱私的 12 個祕訣

在日常生活當中好好保護自己的資料隱私?哪些資料才算是個人隱私?怎樣才是良好的資料隱私安全習慣?你有哪些工具可以協助你做好防範工作?以下將逐一檢視這些問題,並提供相關的祕訣和工具。

哪些資料才算是個人隱私?


要討論如何確保資料隱私,你首先必須了解數位生活當中通常會被蒐集哪些資料以及這些資料存放在哪裡?

  • 身分資料:
    這是與你身體跟心理相關的核心資料,包括你的個人特徵 (性別、人種) 以及各種身分追蹤或識別系統所用到的生物辨識資料,此外也包括你的學識、信仰、偏好、取向,以及你的人生歷程、種族、地區、私人及工作人際關係、家庭等資料。
  • 機敏資料:
    這類資料是有關你國籍、健康、財務、商業交易等等的資料,包括你的身分證、駕照、護照等身分識別碼,還有你的就醫記錄、存款、貸款、信用卡、退休金、投資帳戶等帳戶的狀況,以及其他所有你用於商業交易與買賣的網路帳號 (以及身分存取資料)。
  • 資料存放在哪裡:
    這正是問題癥結所在,以上的所有資料都會一直在多個地點之間儲存和移動,有可能在家中、在行動裝置上、在應用程式內部、在網路傳輸途中,或是在線上儲存庫。
    這一路上你都必須保障你的資料隱私,不論是當你在設定裝置時、下載和安裝應用程式時、透過電子郵件、訊息或銀行應用程式收發這些資料時,以及當你同意讓你往來的醫院、政府機關、私人企業保存這些資料時。
    但是,要記住並追蹤這麼多的資料實在是一件很難的事,不僅需要一些知識,也需要一定的勤奮程度。

維護資料隱私的 12 個祕訣


培養良好的資料使用習慣有助於你監控自己的資料隱私,以下提供一些祕訣來協助你達成目標。

繼續閱讀