2014年8月28日 星期四

媽媽開發監控子女APP 當心讓駭客順手綁架個資

(2014年8月28日,台北訊)家長監控小孩電話使用出現必殺武器?美國一位媽媽因小孩老是不回電話,而開發了一款名為「不再懶理」(Ignore No More)的手機App,可強行封鎖孩子的手機,讓小孩無法上網、玩遊戲或跟朋友聊天,唯有打電話給父母,才能取得密碼「解鎖」。此一付費App上架後,就吸引了不少有相同困擾的父母爭相下載,但芬安全(F-Secure)大中華區總代理商翔偉資安科技營運長杜世鵬卻提出警告,萬一這個APP被有心人士利用,可能會變成全家個資被綁架的工具,且在未告知的情況故意安裝在他人手機裡,恐也會觸犯隱私權等相關法律問題。

杜世鵬表示這個App雖是父母基於關愛小孩所開發出、立意良善的程式,其實手法跟駭客開發木馬程式的邏輯如出一轍,新聞報導雖然以趣聞的方式強調出父母愛子心切,所以乾脆研發可以強迫子女回電的程式,但對於資安專家來說,這意味著只要懂得開發,任何人都可以輕易地綁架你的手機,甚至萬一這個程式被有心人士下載,並與熱門遊戲包裝在一起後重新上架,恐怕不只父母可以監控小孩手機使用行為,連親朋好友的個資都會被駭客掌握在手,駭客也可藉此勒索受害者。杜世鵬以過去熱門遊戲常被下載,重新植入木馬程式後再上架為例,一旦程式被加裝了木馬程式,就能透過回傳使用者使用行為、帳號、密碼等敏感個資成為駭客集團獲利來源,輕則是手機擁有者資料外洩,重則可能禍及通訊錄裡所有名單,都可能一併被監控。

杜世鵬提醒,愛子心切乃父母常態,但若缺乏相關資安專業或是判斷能力反而很容易引狼入室,而且若在未告知的情況下,無論是在另一半或是成年兒女手機裡加裝類似的監控程式,即使立意良善,都有可能觸犯個資法或是隱私權,民眾應多加注意,若真的想要監控未成年子女的網路使用行為,與其透過下載有安全疑慮的APP,倒不如選擇有國際資安認證掛保證的資安軟體,除了可控制上網時間外,還能過濾有害網址甚至是18禁的內容。

F-Secure – 重視並守護您無價的重要資產
F-Secure芬安全是全球電腦與行動裝置雲端安全領導品牌,無論您是使用電腦或智慧型手機,我們能確保您最重視的資料受到完整的安全保護。F-Secure於全球各地與超過200家電信業者合作提供服務,並擁有數億家庭與企業用戶的信任。F-Secure1988年成立,總部設於芬蘭赫爾辛基市(Helsinki),已於1999年在NASDAQ OMX赫爾辛基證券交易所上市。歡迎造訪F-Secure網頁:http://www.f-secure.com

關於翔偉資安科技 sunwai InfoSec Technologies, Ltd.

翔偉資安科技為芬蘭國際級防毒領導品牌F-Secure芬安全大中華區總代理,提供端點系統安全進階技術服務與顧問輔導。藉由長期培育的專業工程團隊及客服支援中心,已連年贏得廣大企業客戶、政府機關與學校的肯定,翔偉資安科技代理之F-Secure產品目前已第五年獲得台灣銀行(中信局)共同供應契約合作。翔偉資安科技是台灣最廣連鎖紙張供應商賢記紙業集團之關係企業。歡迎造訪翔偉資安科技網頁:http://www.sunwai.com

2014年8月22日 星期五

手機病毒高獲利率 行動通訊裝置成駭客集團牟利目標

(2014年8月21日,台北訊)駭客研發電腦病毒早已過時,專攻行動上網裝置的病毒才是目前駭客最熱衷的高獲利模式!根據芬安全所公布的2014年第一季行動安全威脅報告發現,高達88%的惡意程式利用「自動發送簡訊」、「竊取金融帳號」、「販售免費應用程式收取手續費」…等意圖謀取使用者的金錢。芬安全(F-Secure)大中華區總代理商翔偉資安科技營運長杜世鵬表示,別以為駭客入侵只是電影裡的情節,為了做無本生意獲取暴利,駭客早已潛入生活,若企業或民眾疏於防範,便可能成為駭客予取予求的超級大金礦。

從此次報告中也發現,首先,就傳統的電腦病毒來看,越來越走向國安等級發展,不論是癱瘓工業系統或是入侵國家級設備,都讓許多高層資安人員繃緊神經;另外就行動裝置病毒入侵部分,由於使用者的仰賴度高,更願意在這些裝置上進行金融交易或是授權個資權限,所以舉凡NB、智慧型手機、平板…等行動裝置,就成為駭客利用跨平台病毒的主要獲利來源,2014年初芬安全已監測到多螢跨平台病毒,會交互感染電腦及Android行動裝置,藉此竊取金融帳號。

杜世鵬進一步表示:「台灣民眾行動上網普及率高,但行動上網遭駭率也高居全球前五,顯示台灣民眾雖然具備行動上網的能力,但因應的資安防禦能力與知識卻是嚴重不及格。在我們內部的一項調查中發現了有趣現象,統計全台手機最容易遭駭的城市,依序為台北、台中、高雄、新竹、桃園,一方面應是這五大城市使用智慧型手機的人口數高,但另一方面,即使是在都會區的消費者,防駭觀念仍有相當的進步空間。隨著4G的網潮即將來襲,必定會繼續提高消費者使用行動裝置的黏著度,若不即早培養正確資安觀念,就容易成為駭客的吸金、獲取資料的目標,既危害自身財產也可能讓服務的企業陷於資安風險。」

專家提醒:六大資安防護觀念 避免行動裝置遭駭
由於駭客早已潛伏在所有可能的途徑,並不斷地嘗試多種入侵方式為求成功潛入,加上越來越多人習慣利用電腦替手機充電、將手機當成行動影音播放器使用的習慣,也間接讓行動裝置成為感染跳板,增加病毒擴散範圍。

從芬安全行動安全威脅報告中發現,除了具威脅性的多螢跨平台病毒帶來的交叉感染危機,也首度發現操控他人行動裝置挖掘虛擬貨幣(例如:比特幣、萊特幣)的木馬、儲存於受保護記憶體區,即便刪除後重新開機仍會自動重新安裝的木馬;在駭客手法持續翻新,惡意程式無孔不入的情況下,呼籲使用者應做好自身的資安管理,包括:
1、堅持只從官方或信任的來源下載應用程式
2、下載前再次確認軟體所需權限是否超出需求
3、下載後掃描該應用程式是否有夾帶有害程式等
4、自行設置密碼鎖
5、費用控管設置
6、使用網頁瀏覽保護

同時,在病毒變種多且不知如何防範時,不妨藉助第三方資安軟體進行防護,避免淪為駭客的待宰肥羊。

F-Secure – 重視並守護您無價的重要資產
F-Secure芬安全是全球電腦與行動裝置雲端安全領導品牌,無論您是使用電腦或智慧型手機,我們能確保您最重視的資料受到完整的安全保護。F-Secure於全球各地與超過200家電信業者合作提供服務,並擁有數億家庭與企業用戶的信任。F-Secure1988年成立,總部設於芬蘭赫爾辛基市(Helsinki),已於1999年在NASDAQ OMX赫爾辛基證券交易所上市。歡迎造訪F-Secure網頁:http://www.f-secure.com

關於翔偉資安科技 sunwai InfoSec Technologies, Ltd.

翔偉資安科技為芬蘭國際級防毒領導品牌F-Secure芬安全大中華區總代理,提供端點系統安全進階技術服務與顧問輔導。藉由長期培育的專業工程團隊及客服支援中心,已連年贏得廣大企業客戶、政府機關與學校的肯定,翔偉資安科技代理之F-Secure產品目前已第五年獲得台灣銀行(中信局)共同供應契約合作。翔偉資安科技是台灣最廣連鎖紙張供應商賢記紙業集團之關係企業。歡迎造訪翔偉資安科技網頁:http://www.sunwai.com

2014年8月13日 星期三

小米回傳用戶個資回北京? F-Secure呼籲行動裝置廠商應重視個資保存

(2014年8月13日,台北訊)日前芬安全(F-Secure)馬來西亞亞洲實驗室接受科技網站《iThome》委託,對於網路上盛傳紅米機會將消費者個資傳回中國的報導進行實測,結果顯示包括紅米機、小米手機的確資料回傳的事實,針對此實測結果,台灣小米隨即發出道歉聲明並即時修正相關自動設定,以降低使用者對於個資安全的疑慮。芬安全(F-Secure)大中華區總代理商翔偉資安科技營運長杜世鵬則提醒各行動裝置廠商,在未經允許之下,任意收集消費者個資不只違反個資法,更有可能讓企業負責人吃上連帶法律責任。尤其許多App開發者只是SOHO族,對於開發程式有熱誠,卻不見得會妥善保管所收集來的個資,甚至將收集來的個資作販售也不無可能。

        杜世鵬表示,此次芬安全馬來西亞亞洲實驗室接受委託,實際測試全新未使用過的紅米機以及小米手機,發現只要裝上SIM卡連上網路,尚未進入任何初始安裝設定前,就會自動回傳用戶手機號碼、手機序號到中國境內,甚至只要新增手機通訊錄聯絡人並發送簡訊後,就同時將接收簡訊者的手機號碼轉發到中國境內的伺服器中。不只小米有個資外洩的疑慮,先前蘋果官方也承認iOS系統的確可以在未經消費者同意的情況直接收集個資,事實上只要是行動裝置的廠商,都具有類似的功能,但主要是要收集產品的使用情況,而非消費者資訊。多半智慧型裝置的使用者為了獲取更好、更完整的服務,對於有限度地開放個資甚至權限並不會抗拒。但若未經消費者同意就進行資料收集,或是手握大量消費者資訊的廠商保存不當讓資料外洩就不是消費者可以輕易原諒的事情。

        杜世鵬強調,面對近期一連串蘋果後門程式、小米回傳資料的新聞,再再凸顯各種服務提供商收集個資已過度氾濫,不只硬體廠商直接回傳,許多App開發者也在做類似的事情,甚至連手電筒程式也會要求許多不合理的個資收集。雖然台灣小米已經針對此次事件做出修正與回應,也表示不會將資訊外流給第三方,也表達未經用戶允許,不會主動上傳涉及用戶隱私的個人資訊和資料,但卻無法告訴用戶收集這些個資的目的與原因為何,難怪會造成用戶的反彈跟疑慮。再加上雲端服務原本就沒有地域限制,只要廠商沒有妥善保管用戶資訊,一旦外流就可能成為國際上流通的資訊。針對這些手握龐大個資的服務商,台灣個資法專家林鴻文律師也提醒企業更應加強保管,因為若真如同該新聞中所述,在未取得個人同意之下而將手機中之個人資料進行傳輸,恐有觸犯我國刑法妨害秘密罪、妨害電腦使用罪等及個人資料保護法之虞,而一旦因保管不當造成資料外洩,負責人或管理者可能會遭受鉅額民事損害追償及行政罰鍰。消費者資料對於行銷、產品開發者來說如無價之寶,但若未能取得使用者授權、並善盡保管之責,反而這樣的行為成為破壞商譽、損害品牌形象的雙面刃就得不償失了。

F-Secure – 重視並守護您無價的重要資產
F-Secure芬安全是全球電腦與行動裝置雲端安全領導品牌,無論您是使用電腦或智慧型手機,我們能確保您最重視的資料受到完整的安全保護。F-Secure於全球各地與超過200家電信業者合作提供服務,並擁有數億家庭與企業用戶的信任。F-Secure1988年成立,總部設於芬蘭赫爾辛基市(Helsinki),已於1999年在NASDAQ OMX赫爾辛基證券交易所上市。歡迎造訪F-Secure網頁:http://www.f-secure.com

關於翔偉資安科技 sunwai InfoSec Technologies, Ltd.

翔偉資安科技為芬蘭國際級防毒領導品牌F-Secure芬安全大中華區總代理,提供端點系統安全進階技術服務與顧問輔導。藉由長期培育的專業工程團隊及客服支援中心,已連年贏得廣大企業客戶、政府機關與學校的肯定,翔偉資安科技代理之F-Secure產品目前已第五年獲得台灣銀行(中信局)共同供應契約合作。翔偉資安科技是台灣最廣連鎖紙張供應商賢記紙業集團之關係企業。歡迎造訪翔偉資安科技網頁:http://www.sunwai.com

2014年8月7日 星期四

看膩臉書藍色介面?小心下載外掛程式改介面駭客順便換走你的帳號密碼

(2014年8月7日,台北訊)臉書病毒詐騙手法又翻新!許多重度使用臉書的網友最近大概會發現,網路上開始瘋傳一個程式連結,號稱可以讓你改變自己的臉書版型的顏色,而且網址顯示還煞有其事地指向臉書系統內的遊戲中心。芬安全(F-Secure)大中華區總代理商翔偉資安科技營運長杜世鵬提醒,臉書官方並未提供這樣的服務,如果網友為了一時新奇,使用非官方平台提供的外掛程式,很有可能改了介面也讓駭客駭走私密個資,提醒網友切勿為了一時新鮮,反而誤入駭客陷阱。

        杜世鵬表示最近網路上很常看到網友到處貼留言說只要點連結下載一個叫做「Facebook Color Change」,就能把臉書官方設定的藍色換成自己喜歡的顏色,但實際上官方並沒有提供這樣的設定更改,且臉書系統內也沒有這個Apps,雖然留言縮圖的網址看似是官方平台,但點擊連結後隨即被轉址到第三方網站,且要求下載外掛軟體要登入臉書帳號,網友等同於把臉書帳號密碼直接奉上,駭客再藉此入侵用戶的電腦或手機,除了盜走臉書帳號密碼外,更進一步選擇熱門粉絲專頁或好友較多的用戶塗鴉牆上散布惡意連結,目前已經發現包括蘋果日報、T客邦等熱門粉絲專頁的塗鴉牆都出現許多惡意連結留言,讓各專頁的管理者紛紛跳出來呼籲網友不要點擊該連結,估計受影響人數已達100萬人以上。

圖說:臉書塗鴉牆惡意連結留言內容

        杜世鵬說明,這種假官方連結但轉址的手法,顯示出駭客為了要獲取最大利益,一再翻新入侵手法,且又看上只要依附在知名網站通常得手率會大幅提升的前提,駭客料準網友喜新求變、希望自己與別人與眾不同的心理特性為誘因,創造出「外掛程式」,甚至為了取信網友也提供半真半假的相關資訊,例如提供看似官方的縮圖,但其實都是為了吸引網友上當的鉤子。呼籲網友除了提高警覺不要任意點擊連結外,若不知該如何防範時,建議不妨藉助第三方資安軟體進行防護避免誤入駭客的圈套。

F-Secure – 重視並守護您無價的重要資產
F-Secure芬安全是全球電腦與行動裝置雲端安全領導品牌,無論您是使用電腦或智慧型手機,我們能確保您最重視的資料受到完整的安全保護。F-Secure於全球各地與超過200家電信業者合作提供服務,並擁有數億家庭與企業用戶的信任。F-Secure1988年成立,總部設於芬蘭赫爾辛基市(Helsinki),已於1999年在NASDAQ OMX赫爾辛基證券交易所上市。歡迎造訪F-Secure網頁:http://www.f-secure.com

關於翔偉資安科技 sunwai InfoSec Technologies, Ltd.

翔偉資安科技為芬蘭國際級防毒領導品牌F-Secure芬安全大中華區總代理,提供端點系統安全進階技術服務與顧問輔導。藉由長期培育的專業工程團隊及客服支援中心,已連年贏得廣大企業客戶、政府機關與學校的肯定,翔偉資安科技代理之F-Secure產品目前已第五年獲得台灣銀行(中信局)共同供應契約合作。翔偉資安科技是台灣最廣連鎖紙張供應商賢記紙業集團之關係企業。歡迎造訪翔偉資安科技網頁:http://www.sunwai.com