雙面刃!AI 及 ML被拿來犯罪

本文探討今日人工智慧 (AI) 及機器學習(Machine learning,ML) 如何遭到不肖利用及濫用,並且提出一些網路犯罪集團未來如何利用這些技術來謀取不法獲利的可能情境。

趨勢科技、聯合國區域犯罪與司法研究院 (UNICRI) 以及歐洲刑警組織 (Europol)

人工智慧 (AI) 正促使全球快速邁向一個更充滿活力的世界。AI 是電腦科學底下一個與其他學門息息相關的子領域,蘊含著提升效率以及促進自動化與自主性的龐大潛力。簡而言之,AI 是第四次工業革命的核心技術,也是一把雙面刃。至於機器學習(Machine learning,ML) 則是 AI 底下的一個專門藉由大量資料分析與演算法來找尋模式和規律的子領域,可讓企業機構與政府機關實現一些重大計畫,最終將驅動創新並改善營運。


AI 及 ML 在商業領域的結合相當普遍,事實上,截至 2020 年為止,已有 37% 的企業和機構以某種形式將 AI 整合到他們的系統與流程當中。有了這類技術的工具,企業就能更準確地預測客戶的購買行為,進而增加營收。某些企業在 ML 與 AI 工具的協助下,創造了驚人的業務,Amazon 即是一例,該公司 2018 年的市值已經達到一兆美元。

儘管 AI 和 ML 扮演了企業、關鍵基礎建設以及各種產業的重要支柱,並且協助人類因應一些重大的挑戰 (如 Covid-19 疫情),但這些技術卻也讓各式各樣的數位、實體以及政治威脅浮上檯面。企業機構及一般個人若想確保自身安全、防範 AI 技術遭不肖之徒利用或濫用,就必須學習認識並了解 AI 系統遭惡意濫用的風險。

由趨勢科技、聯合國區域犯罪與司法研究院 (UNICRI) 以及歐洲刑警組織 (Europol) 聯合製作的研究報告「人工智慧的不肖利用及濫用」(Malicious Uses and Abuses of Artificial Intelligence) 一文,不僅探討了當今 AI 與 ML 技術遭到不肖利用及濫用的現況,更提出了一些網路犯罪集團未來如何利用這些技術來謀取不法獲利的可能情境。

AI 與 ML 遭到不肖利用及濫用的現況


AI 與 ML系統對企業來說不可或缺的一些功能,例如藉由大數據分析來自動產生預測並發掘一些不斷出現的模式和規律,剛好就是網路犯罪集團用來謀取不法獲利的功能。

繼續閱讀

《資安新聞周報》Canon、美醫療網路、丹麥新聞通訊社遭勒索攻擊/ 北韓境內0確診仍想要疫苗機密? Covid-19 疫苗搶手 藥廠遭多國駭客攻擊/星巴克IG遭駭換掉女神頭像

本周資安新聞週報重點摘要,本文分享上週資安新聞及事件。你將會看到新聞的簡短摘要及原文連結來閱讀更詳細的見解。

資安趨勢部落格一周精選

《資安漫畫》 iPhone 「行事曆」上的垃圾廣告邀請,可能夾帶病毒,該如何移除?

資安新聞精選                        

            

紀念日寵物名放臉書IG?你等著被詐          雅虎奇摩 
後疫情時代網路威脅高!專家親授3大自保關鍵 LineToday
網購反詐騙/迎接「雙12」 信用卡交易資料別存在瀏覽器                          LineToday  
星巴克IG遭駭換掉女神頭像 54萬粉恐被消失  台灣蘋果日報網   
在家工作VPN遭駭 日本警視廳等600單位帳號被竊             中央通訊
【金融產業重大課題】如何專注客戶需求兼顧合規,快速靈活創新業務?                科技報橘網 
越南外商小心!駭客研發後門程式 專針對macOS用戶                  ETtoday新聞雲 
Project Zero安全研究人員展示如何攻陷iOS裝置,執行任意程式並存取裝置資料         iThome   
Canon證實7月曾遭勒索軟體攻擊,員工資料外洩                         iThome
美國大型醫療網路U.S. Fertility遭勒索軟體攻擊,病患資料外洩          iThome
AI雙面刃 歹徒正在用AI犯罪                                         工商時報電子報
丹麥新聞通訊社Ritzau拒付勒索軟體贖金,努力在24小時內修復系統       iThome 
「愛貓園」網站遭駭 假客服詐15萬客戶喊告                            TVBS新聞網
境內0確診仍想要疫苗機密? 北韓駭客傳攻擊英國藥廠                     華視全球資訊網點「包裹已派發,請查收」簡訊害14人被盜佰萬 資安專家給出這些建議!   匯流新聞網
高階主管與財務人員當心!駭客在論壇兜售數百個電子郵件帳號,意圖吸引打算發動BEC電子郵件詐騙攻擊的買家                                                                  iThome
Edge用戶快刪除!微軟公布18 款遭惡意廣告感染的擴充套件                自由時報  
網路陷阱不可忽視 三大建議讓孩子遠離 網路惡勢力!          雅虎奇摩                                                     

繼續閱讀

Docker Content Trust (DCT) 功能解說與它如何保護容器映像

您的容器映像值得信賴嗎?看看 Docker Content Trust (DCT) 內容信賴功能如何將數位簽章運用於容器映像驗證以及管理可信賴內容


「映像是否值得信賴?」以容器建構的系統,其最重要一項必須解決的資安問題就是:驗證您所使用的容器是否正確,以及是否來自安全來源 (或者是否已遭惡意篡改)。根據我們的 2020 年 資安預測指出,惡意的容器映像一旦進入企業,很可能對企業造成危害。我們也曾撰文指出某些攻擊會利用不肖的容器映像來從事惡意活動,例如: 掃描網路上含有漏洞的伺服器挖礦( coinmining )

為了解決這項問題,Docker 推出了一項名為「內容信賴」(Content Trust) 的功能。此功能讓使用者能安心將映像部署至叢集 (Cluster) 或群集 (Swarm),並驗證是否為您原本想要的映像。不過 Docker Content Trust (DCT) 沒辦法做到持續監控您映像在 swarm 內所發生的變更或任何類似狀況。它單純只是一種由 Docker 用戶端 (而非伺服器) 所做的一次性檢查。

這一點對於 DCT 作為一種全時一致性監控系統的實用性有很大問題。趨勢科技在先前一篇有關雲端原生系統的一文當中提到可以使用像 Notary 這類映像簽署工具來解決「映像是否值得信賴」的問題。DCT 正是試圖提供一個內建工具讓 Docker 用戶端能做到這點。

本文將探討四個主題:

  • DCT 如何運作?
  • 如何啟用 DCT?
  • 如何在持續整合/持續部署 (CI/CD) 的流程當中將信賴驗證步驟自動化?
  • 此功能有何限制?

本文的另一個目的是提供一份完整教學來讓您了解如何輕鬆安裝及測試 DCT,因為現有的文件似乎相當零散稀少。

繼續閱讀

駭客將偷來的登入憑證與個資放雲端,以訂閱或買斷方式出售,包含Google、Amazon、Twitter、Facebook、PayPal 等帳密

雲端是今日的當紅炸子雞,善用雲端,就能發揮資源的最大效用、節省時間、提高自動化,也讓您減輕一些資安負擔。您知道駭客也已經跟上時代了嗎?犯罪集團正利用雲端資源來加速拓展版圖。

失竊的登入憑證可能使企業遭入侵,而雲端讓駭客攻擊更加如虎添翼


他們已開始將竊取到的登入憑證與使用者資訊存放在雲端,然後以訂閱或買斷的方式提供給其他犯罪集團使用。在一批含有一千個記錄檔的資料樣本中,我們總共找到了 67,712 個被駭的帳號網址。歹徒建立了所謂的「記錄雲」(Cloud of Logs),透過訂閱方式來存取,每月費用在 350 至 1,000 美元之間,裡面包含了數千筆或數百萬筆熱門網站 (Google、Amazon、Twitter、Facebook、PayPal 等等) 的帳號和密碼。

這裡下載有關這個新興市場的完整報告

這些失竊的登入憑證可能使企業遭駭客入侵,而雲端又讓駭客的攻擊更加如虎添翼。

您或許會想:「我們公司的系統百分之百都在企業內部,沒有上雲端,所以我不用擔心」或是「這些都只是個人資訊,並非可能對我不利的商業資料。」

其實這種虛幻的安全感反而讓歹徒更容易得逞,因為歹徒並非攻擊企業的雲端基礎架構,而是利用雲端技術本身來提升並擴大其攻擊行動。而且,不同的帳號重複使用同樣的密碼,是任何企業都很常見的使用者問題,因此,員工個人的資訊安全也是企業風險評估的重點之一。

繼續閱讀