2014年10月30日 星期四

開啟簡訊轉接功能帳號卻外洩 小心訊息被轉到強國信箱

(2014年10月30日,台北訊)為避免因為手機不在身邊或是沒電等各種狀況,電信商推出的「簡訊轉接」服務可以確保用戶時時刻刻都能掌握重要訊息。但當手機門號、電子信箱、金融交易帳戶等都綁在一起時,帶來便利的同時也增加了被駭機率與受駭後可能造成的損失。近期就有消費者發現自己申請了中華電信的簡訊轉接服務,不久後卻收到通知,指稱個人簡訊將同步轉發到另一個信箱,仔細一看卻發現指定信箱不但非自己所有,還是對岸使用最廣的QQ信箱,深怕帳戶交易訊息落到駭客手裡,急忙打電話取消轉接服務。芬安全(F-Secure)大中華區總代理商翔偉資安科技營運長杜世鵬表示,這類事件發生主因就是用戶帳號外洩,提醒民眾除了在第一時間取消服務外,應全面性的檢查所有上網裝置並更換帳戶密碼,才能確保個資安全避免金錢損失。

圖說:消費者接獲來自電信商提醒已申請「簡訊轉接」服務,將簡訊轉發至QQ信箱。

        杜世鵬強調,現代通訊服務完整,為了避免用戶因忘記帶電話或是手機沒電、遺失等問題,許多電信商推出「簡訊轉接」的服務,只要申請轉接服務,確定簡訊轉發至指定裝置後,即使手機沒電,指定的行動電話門號或是電子信箱都可以即時收到訊息,相當於同步備份簡訊內容。再加上現在網路交易盛行,為了要確保線上交易的安全性,許多信用卡、網路銀行也會透過簡訊寄發驗證碼或是交易密碼做二次確認。更別提通訊軟體,包括Gmail、Facebook、Line等為了避免用戶帳號被盜後無法取回,也都鼓勵將私人手機設為備援電話號碼,就算被盜也能透過手機接收驗證碼拿回帳戶使用權。但若是簡訊轉接的指定信箱是駭客所有,不只駭客可以接受所有簡訊,恐怕連網路交易資訊也都一併被盜走,甚至入侵用戶網路金融帳戶、進行小額付款購買點卡等,可能造成的金融損失不容小覷。

        杜世鵬推測這個狀況很有可能是帳密外洩造成的,但帳密外洩不見得是電信商的問題,因為凡涉及到網路金融服務的業者多半會拉高資安防護等級,但電信商合作的其他廠商卻未必會有同等的警覺心與措施。此外用戶本身的資安防護也需確實檢討,根據過往經驗,除了大規模帳密外洩外,絕大多數都是因為用戶自己的資安防護不及格,除了沒有為所有上網裝置加裝防護軟體外,疏於更換或使用過於簡單的密碼組合也成為駭客容易得手的原因,不管是手機、平板或是電腦,跨螢使用本來就已經使受駭機率提高,只要任一裝置被駭客植入側錄的木馬程式,就有可能隨時被監控,杜世鵬以多年資安經驗建議民眾應全面性的檢查所有上網裝置外,更需要重視密碼設置,定期更換且避免過於簡單的帳戶密碼,方能確保個資安全。

F-Secure(芬安全) – 重視並守護您無價的重要資產
F-Secure(芬安全)是全球電腦與行動裝置雲端安全領導品牌,無論您是使用電腦或智慧型手機,我們能確保您最重視的資料受到完整的安全保護。F-Secure於全球各地與超過200家電信業者合作提供服務,並擁有數億家庭與企業用戶的信任。F-Secure1988年成立,總部設於芬蘭赫爾辛基市(Helsinki),已於1999年在NASDAQ OMX赫爾辛基證券交易所上市。歡迎造訪F-Secure網頁:http://www.f-secure.com

關於翔偉資安科技 sunwai InfoSec Technologies, Ltd.

翔偉資安科技為芬蘭國際級防毒領導品牌F-Secure芬安全大中華區總代理,提供端點系統安全進階技術服務與顧問輔導。藉由長期培育的專業工程團隊及客服支援中心,已連年贏得廣大企業客戶、政府機關與學校的肯定,翔偉資安科技代理之F-Secure產品目前已第五年獲得台灣銀行(中信局)共同供應契約合作。翔偉資安科技是台灣最廣連鎖紙張供應商賢記紙業集團之關係企業。歡迎造訪翔偉資安科技網頁:http://www.sunwai.com

2014年10月23日 星期四

內建軟體強奪個資 企業良心怎有保障?

(2014年10月23日,台北訊)小米事件尚未完全落幕,國產品牌ASUS卻又傳出更新Android版本並在未經使用者同意下直接加裝內建大陸軟體,由於該軟體要求過多手機權限,系統一旦更新後,完全不需經由使用者同意與否,所有的權限馬上就交出去了,隨即引起使用者不滿與討論,更加深民眾對於更新系統的遲疑與不信任感。芬安全(F-Secure)大中華區總代理商翔偉資安科技營運長杜世鵬強調,用戶下載App無論軟體所要求的授權合理與否,起碼都給予使用者選擇的機會,但手機內建軟體卻隨著系統更新強制安裝,讓使用者連說「NO」的權利都沒有,更突顯民眾在使用3C產品時,對於守護個人隱私的無能為力,倘若僅仰賴企業良心,宣導不要外洩用戶個資,恐怕又是一個無解問題。

杜世鵬表示不管是電腦或是行動裝置的系統更新,對於資安維護來說都是重要且必要的,系統更新除了新增功能外,最重要的是可以修正舊版本的缺失與漏洞以圍堵駭客入侵。各手機廠商在進行系統更新時,或多或少會夾帶內建軟體,但這些內建軟體是否有要求過多權限等問題,也需由廠商自行進行把關。以這次ASUS開放更新 ZenFone至 Android 4.4的例子來說,版本更新是希望提供用戶更好的使用經驗,卻在系統更新時,同步內建軟體「觸寶號碼助手」,手機廠商希望透過版本更新強化手機功能,並藉由此APP協助進行來電辨識、攔截詐騙或是騷擾電話等,雖然立意良善,但該軟體幾乎要求所有手機權限,等同給該軟體公司全面監控用戶的權力,而且連選擇的機會都沒有給用戶,在更新進行時直接安裝。由此單一事件牽扯到個資法來看,若專業經理人在洽談異業合作案時,未具備完善相關法律知識,恐因疏失導致企業負責人連帶受罰,企業經營者該如何避免員工因一時不察觸及法律,是現階段企業面臨個資法上路的一大考驗。台灣個資法專家林鴻文律師也提醒企業應善盡告知義務,在未取得個人同意之下而安裝內建軟體,任由軟體廠商取得使用者手機權限,恐有觸犯我國刑法妨害秘密罪、妨害電腦使用罪等及個人資料保護法之虞,若再因保管不當造成資料外洩,負責人或管理者可能會遭受鉅額民事損害追償及行政罰鍰。

杜世鵬提醒,類似事件層出不窮,這只是再次突顯企業對於守護用戶資訊的敏感度與謹慎仍顯不足,以此事件來看,企業在前端談合作方案時並沒有全方位思考消費者權利,導致APP開發商可輕易透過更新系統奪取用戶權益,甚至因為網路、APP無國界的特性,讓這些可以偷渡用戶資訊的軟體游走在國家法律邊緣逃脫政府的管控範圍。企業為了增加購買意願,透過內建許多便利軟體來吸引消費者目光,但這些APP收集到的資料用途為何卻沒交代清楚,也沒有向用戶報告如何管理並避免個資外洩,難保企業以「研究」為名將用戶資訊挪為其他用途,甚至給其他單位使用。守護個人隱私實際上難靠抽象的企業良心,政府雖因為小米事件開始檢測手機廠商後台資料運用,遇到相關事件才一個個去檢視,這都是只治標不治本的被動作法,行動裝置所衍生的個資管理、權限授權等問題應仰賴國家直接立法規範,才能從根本解決問題,避免外來軟體鑽更新漏洞,竊取民眾個資。


F-Secure(芬安全) – 重視並守護您無價的重要資產
F-Secure(芬安全)是全球電腦與行動裝置雲端安全領導品牌,無論您是使用電腦或智慧型手機,我們能確保您最重視的資料受到完整的安全保護。F-Secure於全球各地與超過200家電信業者合作提供服務,並擁有數億家庭與企業用戶的信任。F-Secure1988年成立,總部設於芬蘭赫爾辛基市(Helsinki),已於1999年在NASDAQ OMX赫爾辛基證券交易所上市。歡迎造訪F-Secure網頁:http://www.f-secure.com

關於翔偉資安科技 sunwai InfoSec Technologies, Ltd.

翔偉資安科技為芬蘭國際級防毒領導品牌F-Secure芬安全大中華區總代理,提供端點系統安全進階技術服務與顧問輔導。藉由長期培育的專業工程團隊及客服支援中心,已連年贏得廣大企業客戶、政府機關與學校的肯定,翔偉資安科技代理之F-Secure產品目前已第五年獲得台灣銀行(中信局)共同供應契約合作。翔偉資安科技是台灣最廣連鎖紙張供應商賢記紙業集團之關係企業。歡迎造訪翔偉資安科技網頁:http://www.sunwai.com

2014年10月16日 星期四

駭客進攻金融機構盜取VIP個資事件頻傳 過度自信恐是銀行受損最大元凶

(2014年10月16日,台北訊)金融機構每天協助客戶管理財富相關事宜,手握大批高資產客戶個資,要是缺乏高敏銳度警覺心,不只會造成客戶個資外洩,恐吃上官司外,未妥善保管超VIP隱私更可能將重要客戶拱手讓人。近日美國華爾街金融機構人人自危,因全球知名的摩根大通公司(JPMorgan Chase & Co.)已經證實網路系統遭到駭客入侵,導致約8300萬用戶的個資外洩,這起事件成為目前美國史上最大規模的用戶資料洩漏事件之一。芬安全(F-Secure)大中華區總代理商翔偉資安科技營運長杜世鵬表示金融體系一直都是駭客集團眼中的大肥羊,但多數公司認為自己的系統安全無疑疏於警戒,恐才是造成個資外洩事件不斷的最主要原因。

杜世鵬強調,過去認為駭客入侵大多是在極短時間內高頻率攻擊單一網站或系統,這種手法尤其常見在涉及國安等級的研究機構或是有民族意識的網站,像是台灣的政府網站一年高達百萬次攻擊已是常態,更別提在敏感政治時間點,網站被駭客惡意癱瘓的事件也時有所聞,但這種高頻率的攻擊多半只是為了插旗子,粗暴到根本沒有手法可言。不過金融機構這種看似會為了保護客戶資料而加強資安系統的組織,駭客集團面對有守衛的金礦銀山,不但不會粗暴的直接破壞資安系統,反而願意拉長攻擊時間,透過各種手法,無論是釣魚網站、外部存取裝置等潛伏在公司系統,等待最佳入侵良機。

杜世鵬觀察本次駭客事件並引用外媒資料指出,其實今年6月駭客就已經開始入侵摩根大通的系統,但公司卻到7月底才發現駭客已取得內部逾90台伺服器的最高管理權限,等同於駭客化身公司最高管理階層,不只掌握客戶財務進出等敏感資訊,更完全知悉公司內部作業細節,包括獲利來源、往來資訊等,銀行卻任駭客悠遊系統長達近兩個月後才發現。其他金融體系也傳出遭同樣手法入侵,但即使FBI已要求這些金融機構清查,但仍有銀行不認為公司系統有遭受攻擊,顯見多數金融機構對於資安防護不只掉以輕心,更過度自信,認為公司防護系統足以對抗駭客,但卻忽略員工是企業受駭的途徑之一,因為BYOD的盛行,員工利用公司電腦充電、使用相同的USB存取資料、自攜上網裝置工作…等,當員工家中電腦若沒有完整的端點安全防護,即使公司設有重重關卡,也可能造成駭客藉此當跳板入侵企業的問題,提醒手握有大量敏感個資的公司與機構,即使設有資安防護系統,資安管理者應意識到要開始針對員工自有裝置與APP進行管理,才不會讓無心的內賊造成重大損失又壞了商譽。

F-Secure – 重視並守護您無價的重要資產
F-Secure芬安全是全球電腦與行動裝置雲端安全領導品牌,無論您是使用電腦或智慧型手機,我們能確保您最重視的資料受到完整的安全保護。F-Secure於全球各地與超過200家電信業者合作提供服務,並擁有數億家庭與企業用戶的信任。F-Secure1988年成立,總部設於芬蘭赫爾辛基市(Helsinki),已於1999年在NASDAQ OMX赫爾辛基證券交易所上市。歡迎造訪F-Secure網頁:http://www.f-secure.com

關於翔偉資安科技 sunwai InfoSec Technologies, Ltd.

翔偉資安科技為芬蘭國際級防毒領導品牌F-Secure芬安全大中華區總代理,提供端點系統安全進階技術服務與顧問輔導。藉由長期培育的專業工程團隊及客服支援中心,已連年贏得廣大企業客戶、政府機關與學校的肯定,翔偉資安科技代理之F-Secure產品目前已第五年獲得台灣銀行(中信局)共同供應契約合作。翔偉資安科技是台灣最廣連鎖紙張供應商賢記紙業集團之關係企業。歡迎造訪翔偉資安科技網頁:http://www.sunwai.com

2014年10月8日 星期三

多螢跨平台感染漸成主流 個人行動裝置成資安防護缺口 芬安全威脅報告指出:不法勒索軟體、殭屍網未來將成首要資安議題

【台北訊】隨著全球行動上網人口增加,有利可圖的行動裝置惡意程式呈現高度成長,根據芬安全統計,從2011年至今不到三年間,行動裝置惡意程式家族成長高達三倍。芬安全(F-Secure)大中華區總代理商翔偉資安科技營運長杜世鵬表示,在今年第一季時我們已經監測到Koler病毒威脅,首次在 Android 系統裝置上被發現的「多螢跨平台感染病毒」的現象,證實勒索從PC端跨足到行動裝置並會交互感染電腦及Android行動裝置,藉此竊取金融帳號;同時從報告中也進一步預測,「不法勒索軟體」以及「殭屍網」將成為接下來兩大行動資安議題。

台灣居「高額付費簡訊詐騙」全球排名前三  卻僅不到5%消費者手機防駭 
根據資策會最新調查顯示,台灣持有智慧型手機或平板電腦的民眾已經達1,330萬人,由於使用者仰賴度高,願意在裝置上進行金融交易或是授權個資權限,所以舉凡NB、智慧型手機、平板…等行動裝置,早成為駭客利用跨平台病毒的主要獲利來源,但根據觀察台灣卻僅不到5%的消費者懂得安裝行動安全程式,而在病毒威脅報告中也發現,台灣人遭受「高額簡訊詐騙」排名竟居全球前三名。

杜世鵬表示:「2012年全年行動裝置惡意程式家族數是301,經過不到二年的時間,今年僅上半年的統計家族就超過500,因此預估到2014年底應會有超過1000新的惡意程式的家族生成。急速增加的惡意程式數字及相對消費者資安意識低落,讓每次的wi-fi上網、下載程式、瀏覽影片..時都陷高度危機;此外近期不論是電信商或者是手機業者都在極力推動的NFC付費機制,雖然過去我們偵測到攻擊Apple平台的惡意程式不多,然而隨著對駭客的”商”機浮現,難保手持裝置在沒有防護下,讓駭客可能在傳輸間進行整個電子錢包的竊取!」

行動裝置已成駭客新”商’機 不法勒索軟體、殭屍網未來將成首要資安課題
此外從芬安全病毒威脅報告也發現,台灣行動裝置上半年最常見的病毒三大類型為:發送高額付費簡訊(47%)、竊取個人資料(42%)、奪取裝置最大管理權(10%),在駭客手法持續翻新,以及行動裝置數量的持續增加下,消費者未來將面對的是更嚴峻的「不法勒索軟體」與「殭屍網」兩大個人資安危機,行動裝置必定成為殭屍網的最佳溫床。

杜世鵬也呼籲:「在越來越多人習慣利用電腦替手機充電、將手機當成行動影音播放器使用時,已間接讓行動裝置成為感染跳板,增加病毒擴散範圍,因此呼籲消費者在享受科技所帶來的生活便利之餘,能夠養成正確的資安觀念更為重要,同時,在病毒變種多且不知如何防範時,不妨藉助第三方資安軟體進行防護,避免淪為駭客的待宰肥羊。」

F-Secure – 重視並守護您無價的重要資產
F-Secure芬安全是全球電腦與行動裝置雲端安全領導品牌,無論您是使用電腦或智慧型手機,我們能確保您最重視的資料受到完整的安全保護。F-Secure於全球各地與超過200家電信業者合作提供服務,並擁有數億家庭與企業用戶的信任。F-Secure1988年成立,總部設於芬蘭赫爾辛基市(Helsinki),已於1999年在NASDAQ OMX赫爾辛基證券交易所上市。歡迎造訪F-Secure網頁:http://www.f-secure.com

關於翔偉資安科技 sunwai InfoSec Technologies, Ltd.

翔偉資安科技為芬蘭國際級防毒領導品牌F-Secure芬安全大中華區總代理,提供端點系統安全進階技術服務與顧問輔導。藉由長期培育的專業工程團隊及客服支援中心,已連年贏得廣大企業客戶、政府機關與學校的肯定,翔偉資安科技代理之F-Secure產品目前已第五年獲得台灣銀行(中信局)共同供應契約合作。翔偉資安科技是台灣最廣連鎖紙張供應商賢記紙業集團之關係企業。歡迎造訪翔偉資安科技網頁:http://www.sunwai.com

2014年10月2日 星期四

公務機密禁用Line 資安專家提醒涉及隱私與機密避免使用熱門軟體

2014102日,台北訊)日前行政院長江宜樺表示因通訊軟體如LINE等有資安上的疑慮,日前已經通令要求公務員不要使用,並表示個人手機、私人電腦雖不在此限,但近期也會確認小米機是否有資安上的問題。針對政府機關的資安通訊施行的新規定,芬安全(F-Secure)大中華區總代理商翔偉資安科技營運長杜世鵬表示,不論是否要限定某些通訊軟體禁用或是規定僅能使用由工研院自行開發的通訊軟體,工具本身沒有對錯或優劣,但一旦使用者多,受駭被盜的機率便大幅上升,尤其手機、電腦版交叉使用,更增加感染風險,與其限制單一軟體禁用,更應擴大到員工使用習慣跟資安知識才是根本之道。
杜世鵬表示國與國之間網路情資戰開打早就不是什麼新聞,不只小米有敏感的資訊回傳問題,連蘋果公司也正式承認的確可以透過後台監測使用者的訊息,而伺服器架設在第三國的通訊軟體,更是24小時可以收到用戶間互傳的資訊。以方便為使用基準,再輔以可愛貼圖等吸引用戶的LINEWeChat等普及率高的通訊軟體,伺服器不是架在日、韓就是中國大陸,許多雜誌甚至還專刊教導上班族該如何用通訊軟體應對公事,顯見這些通訊軟體的使用範圍已經跨越到使用者的公、私領域。但為了使用上的便利,這些軟體都有推出電腦版方便用戶同步使用,在多螢幕切換下,被駭客入侵與攻擊的機率自然大幅提升。而且不只通訊軟體,所有應用程式與工具都有可能是駭客釣魚的跳板,很難逐一防護。但就通訊軟體來說,若僅是一般聊天對話被監測當然傷害較小,萬一是政府公務人員或是高層被駭客鎖定監控,在軟體內討論內容涉及商業機密,甚至是重要的國資情報時,輕則造成財務損失,重則可能洩漏國家機密。

杜世鵬提醒雖然政府單位有這樣警覺性,但一般人員若敏銳度不高很可能淪為防護做半套,建議除了進一步加強相關行政人員資安知識外,更應該從下到上,從上網裝置到使用行為都詳細規範才能達到較高的防護等級。尤其是習慣私人裝置接上公務電腦充電、硬碟交互存取檔案等,除了會增加單位內受駭機率外,難保駭客利用這些路徑當跳板,直接安裝間諜程式在公務電腦裡。此外,雖然政府的資安防護嚴密程度有分等級,涉及研究開發、國安層級的單位自然防護嚴謹度相對高,但駭客要是從防護相對不嚴謹的單位著手還是會中標,建議除了規定員工軟體使用規範外,也可因應不同部會的需求去加強資安防護的程度,因為LINE只是眾多工具裡使用率較高的軟體,應用程式的安全問題只是冰山的一角,但老舊作業系統的漏洞才是台灣遭受駭客入侵的原因,與其一一禁止造成使用不便,不如定期更新作業系統,並逐步拉高資安軟硬體的升級才是根本之道。
F-Secure – 重視並守護您無價的重要資產
F-Secure芬安全是全球電腦與行動裝置雲端安全領導品牌,無論您是使用電腦或智慧型手機,我們能確保您最重視的資料受到完整的安全保護。F-Secure於全球各地與超過200家電信業者合作提供服務,並擁有數億家庭與企業用戶的信任。F-Secure1988年成立,總部設於芬蘭赫爾辛基市(Helsinki),已於1999年在NASDAQ OMX赫爾辛基證券交易所上市。歡迎造訪F-Secure網頁:http://www.f-secure.com

關於翔偉資安科技 sunwai InfoSec Technologies, Ltd.

翔偉資安科技為芬蘭國際級防毒領導品牌F-Secure芬安全大中華區總代理,提供端點系統安全進階技術服務與顧問輔導。藉由長期培育的專業工程團隊及客服支援中心,已連年贏得廣大企業客戶、政府機關與學校的肯定,翔偉資安科技代理之F-Secure產品目前已第五年獲得台灣銀行(中信局)共同供應契約合作。翔偉資安科技是台灣最廣連鎖紙張供應商賢記紙業集團之關係企業。歡迎造訪翔偉資安科技網頁:http://www.sunwai.com