捕夢網 Blog https://blog.pumo.com.tw 網路安全、資安服務、雲端主機、主機租賃、主機代管、虛擬主機、網站代管專家 Tue, 19 Nov 2024 01:10:44 +0000 zh-TW hourly 1 https://wordpress.org/?v=6.5.5 詐騙數量激增 10 倍!社交工程手段興起,銀行擋不住民眾自願匯款 https://blog.pumo.com.tw/archives/3207 https://blog.pumo.com.tw/archives/3207#respond Tue, 19 Nov 2024 01:10:30 +0000 https://blog.pumo.com.tw/?p=3207 資訊安全公司 BioCatch 近日指出,美國與加拿大地區今年的數位...

The post 詐騙數量激增 10 倍!社交工程手段興起,銀行擋不住民眾自願匯款 first appeared on 捕夢網 Blog.

]]>

資訊安全公司 BioCatch 近日指出,美國與加拿大地區今年的數位詐騙數量激增 10 倍,為消費者與銀行帶來數十億美元損失;此外,詐騙份子的行為模式也開始有所改變,社交工程手段成為過去 18 個月以來,最為常見的詐欺手法。

 

 

總部位於以色列台拉維夫的網路安全公司 BioCatch,在收集並分析了來自 170 多家美國與加拿大銀行單位的數據後,公開了令人震驚的金融資安發展趨勢。

BioCatch 全球詐欺情報總監 Tom Peacock 指出,詐騙集團開始意識到「人類是資安防護最脆弱的環節」,因此開始說服並操縱民眾採取行動,例如自願匯款給不法份子,而這其實比繞過金融單位設下的重重保護措施來得更加容易。

Tom Peacock 說,以上趨勢凸顯出不法份子的犯罪策略出現了根本改變,過去的犯罪者主要是藉由滲透銀行系統竊取資料,但現在他們更傾向於利用人類在社交與判斷力方面的漏洞。

數位金融帶來方便,但同時也帶來詐騙

具體來說,當今所流行的大多數金融詐騙方式,基本上都源於社交工程手法,詐騙者通常會透過電子郵件或電話,欺騙民眾主動提供敏感資訊,甚至於進行現金轉帳。

Tom Peacock 表示,隨著如 Zelle 之類的點對點支付平台出現,以及金融科技產品使用族群出現大幅成長,北美地區的社交工程詐騙於過去 18 個月內成為新型趨勢,若進一步分析原因,理由就是這些服務的速度和便利性,對於詐騙份子來說十分具備吸引力。

舉例而言,起源於美國的數位支付服務 Zelle,主打方便、快速的匯款與轉帳功能,背後也有著美國銀行、摩根大通、富國銀行等大型金融業者支持,然而 Zelle 現在卻成為了許多詐騙者的慣用工具,因為它可以讓受害者的資金快速遭到轉出,藉此提升詐騙追查的困難度。

儘管 Zelle 母公司 Early Warning Services 近日指出,透過旗下平台所金流的詐騙案件下降了近 50%,不過詐騙案件總數卻出現大幅增加;BioCatch 認為,這種差異可能是源於銀行判斷標準的不同,主動揪出了更多以前遭到忽視,可是卻實際發生過的詐騙活動。

支付體驗越無縫,消費者風險也越大

隨著金融科技平台處理的交易量越來越大,詐騙問題的嚴重性也因此遭到凸顯;點對點支付工具在匯款上的便利性,無意間加深了消費者所涉及的風險。

對於金融業者來說,當使用者開始習慣快速、無縫的金融交易時,民眾也將比起過去更容易受到詐騙行為影響,如何在數位金融時代應對這類陷阱,並且於快速跟安全之間找到平衡,將會是銀行單位將來必須直接面對的新課題。

 

The post 詐騙數量激增 10 倍!社交工程手段興起,銀行擋不住民眾自願匯款 first appeared on 捕夢網 Blog.

]]>
https://blog.pumo.com.tw/archives/3207/feed 0
離職員工大鬧迪士尼,擁有 IT 權限駭進餐廳菜單更改花生過敏資訊? https://blog.pumo.com.tw/archives/3205 https://blog.pumo.com.tw/archives/3205#respond Tue, 19 Nov 2024 01:07:56 +0000 https://blog.pumo.com.tw/?p=3205 近期一起在美國迪士尼發生的資安事件,引發了業界對離職員工權限管理的高...

The post 離職員工大鬧迪士尼,擁有 IT 權限駭進餐廳菜單更改花生過敏資訊? first appeared on 捕夢網 Blog.

]]>

近期一起在美國迪士尼發生的資安事件,引發了業界對離職員工權限管理的高度關注。根據美國聯邦法院刑事訴狀揭露,遭解僱的迪士尼前員工 Michael Scheuer 利用仍有效的系統存取權限,多次入侵迪士尼餐廳的菜單系統,做出一系列危險的惡意行為,不僅暴露了企業資訊安全管理的嚴重漏洞,更可能危及遊客的生命安全。

迪士尼前員工駭進餐廳菜單更改過敏原資訊

這名前員工在離職後,發現自己的帳號密碼仍能登入迪士尼委託第三方開發的專屬菜單創建系統。他利用這個漏洞,在系統中進行了多項惡意操作,包括竄改過敏原資訊,將含有花生的食品錯誤標示為適合過敏者食用。除此之外,他還在菜單上添加不當文字,甚至將所有菜單字體改為特殊符號字體,導致整個系統癱瘓長達一到兩週之久。

這起事件造成的影響遠超過單純的系統故障。餐廳被迫改用人工作業,所有菜單資料庫都需要復原以及備份,最嚴重的是可能危及食物過敏者的生命安全。所幸迪士尼及時發現了遭竄改的菜單,避免了可能發生的悲劇。但這個事件卻暴露出現代企業在資安管理上的諸多盲點。

除了前員工需注意,外部廠商也需要防範

當今企業面臨的資安威脅不僅來自外部駭客,內部威脅同樣不容忽視。這起事件清楚地展示了企業在員工離職管理上的漏洞。許多企業在員工離職時,往往忽略了全面清查和撤銷各項系統權限的重要性。特別是在複雜的內部系統當中,單一員工可能同時擁有多個系統的存取權限,如果缺乏統一的權限管理機制,極容易在交接過程中遺漏取消某些系統的權限。

不過這案例還特別點出企業跟外部合作廠商的資安問題, Michael Scheuer 不僅入侵了主要的菜單系統,還設法進入了負責列印菜單的第三方 FTP 伺服器。凸顯出企業在選擇供應商時應考量到對方的資安防護能力,以及如何規範要求供應商,確保整體流程的資安防護能力。

第三方系統的安全漏洞,同樣可能危及企業的整體安全。

內賊造成的資安事件,6 成來自即將離職的員工

根據資安分析業者 Securonix 公布的《內部威脅報告》(Insider Threat Report),在由內賊造成的資安事件當中,有將近 6 成是來自於那些即將離職的員工或者約聘人員。

為了防範類似事件再次發生,企業必須建立更完善的離職流程。這包括建立統一的權限撤銷機制,確保離職員工的所有系統存取權限都能及時停用。同時,企業也應該定期進行權限稽核,及時發現和處理可能的異常狀況。

此外,企業與供應商之間的安全管理同樣重要。定期評估第三方系統的安全性,建立即時的安全事件通報機制,這些都是不可或缺的環節。只有將資安防護的觸角延伸到整個供應鏈,才能建立起縝密的防護機制,有效降低潛在的資安威脅。

文章來源

 

The post 離職員工大鬧迪士尼,擁有 IT 權限駭進餐廳菜單更改花生過敏資訊? first appeared on 捕夢網 Blog.

]]>
https://blog.pumo.com.tw/archives/3205/feed 0
防個資外洩!經濟部擴大列管 UNIQLO等近7千家零售業須繳個資維護計畫 https://blog.pumo.com.tw/archives/3206 https://blog.pumo.com.tw/archives/3206#respond Tue, 19 Nov 2024 01:05:45 +0000 https://blog.pumo.com.tw/?p=3206 由於個資外洩時有所聞,為了確保商家蒐集民眾個資不被外洩,經濟部今(1...

The post 防個資外洩!經濟部擴大列管 UNIQLO等近7千家零售業須繳個資維護計畫 first appeared on 捕夢網 Blog.

]]>

由於個資外洩時有所聞,為了確保商家蒐集民眾個資不被外洩,經濟部今(13)日發布「零售業個資維護辦法」來擴大納管家數並強化資安規範,預計新增6800家零售業者,UNIQLO、全國電子等零售業都將被納管,新制3天後生效,業者必須在明年5月前提出「個人資料檔案安全維護計畫」。

經濟部商業署副署長劉雅娟表示,考量專責特定商品的零售業者,在營業上亦接觸、保有大量消費者個資,因此在這次擴大適用範圍,除原本「綜合商品零售業」外,凡屬於零售業別且資本額達新台幣1000萬元以上,且有招募會員或可取得交易對象個資的業者,皆納入規範。

商業司舉例,這次新規定適用範圍,包括服飾、汽車用品、家庭用品零售業約有6800家業者,其中單一零售業的UNIQLO、主富公司(NET)和全國電子等也都在這波名單中。

由於零售業業種眾多,要如何來管控?經濟部指出,會以行業的中央目的事業主管機關主管、經特許、許可或受專門管理法令規範,或僅以網路方式經營、由網路零售拓展實體通路,如中藥零售業、化妝品零售業、西藥零售業、多層次傳銷業、農業販賣業、醫療器材零售業等作為分別,對應適用其目的事業主管機關訂定的個資安維辦法。

根據規定,零售業個人資料檔案安全維護管理辦法發布後,業者須於6個月內完成制定個人資料檔案安全維護計畫,也就是明年5月12日前完成。

文章來源

The post 防個資外洩!經濟部擴大列管 UNIQLO等近7千家零售業須繳個資維護計畫 first appeared on 捕夢網 Blog.

]]>
https://blog.pumo.com.tw/archives/3206/feed 0
【2025 九大資安趨勢預測】供應鏈大規模攻擊恐發生 2 到 3 次!如何防範? https://blog.pumo.com.tw/archives/3197 https://blog.pumo.com.tw/archives/3197#respond Mon, 11 Nov 2024 06:57:55 +0000 https://blog.pumo.com.tw/?p=3197 駭客不斷翻新手法,目前的網路攻擊強度究竟如何?2025 年又會如何發...

The post 【2025 九大資安趨勢預測】供應鏈大規模攻擊恐發生 2 到 3 次!如何防範? first appeared on 捕夢網 Blog.

]]>
【2025 九大資安趨勢預測】供應鏈大規模攻擊恐發生 2 到 3 次!如何防範?

駭客不斷翻新手法,目前的網路攻擊強度究竟如何?2025 年又會如何發展、該如何預防?

Check Point Research 報告指出,2024 年前三季全球平均每週網路攻擊次數為 1,876 次,相較去年同期增加 75%,而台灣更以每週 4,129 次的平均攻擊次數位居亞太地區榜首。

望向 2025 年,當企業擁抱新技術, 「AI 驅動攻擊」、「量子威脅」和「雲端漏洞」則將成為數位威脅的焦點。Check Point 發佈 2025 年網路安全趨勢預測,列舉未來一年,全球企業將面臨的 9 大資安趨勢預測:

趨勢 1:AI 驅動的攻擊增加!網路釣魚攻擊更難檢測

Check Point 表示,2025 年 AI 將成為網路犯罪的主要幫兇。

攻擊者將利用 AI 技術發起高度客製化、具有針對性且大規模的下一代網路釣魚攻擊,以及生成能夠從即時資料中學習、躲避偵測的自適應惡意軟體(adaptive malware)。AI 也使得小型駭客組織,無需具備高深專業知識,就可利用 AI 工具發起大規模攻擊,這將導致網路犯罪更加普及。

Check Point 表示,2025 年,AI 不僅會增強攻擊的規模,還會提高攻擊的複雜性,而隨著 AI 不斷學習和適應,網路釣魚攻擊將更難檢測

趨勢 2:勒索軟體將重創供應鏈!更頻繁、更具針對性

Check Point 指出,勒索軟體將變得更具針對性和自動化,並將攻擊矛頭指向關鍵供應鏈,大規模攻擊可能更加頻繁,影響整個產業。同時,攻擊者會運用 AI 增強型網路釣魚電子郵件和深度偽造技術冒充身份,以避開防禦系統。

Check Point 預測,到 2025 年將發生 2 到 3 次大規模供應鏈攻擊,而企業需要為更快、更有針對性的攻擊做好準備,並更加關注合規性、網路保險和防禦。Check Point 強調,早期偵測變得更加重要

趨勢 3:隨著 AI 融入業務流程,資料外洩風險增加

隨著 ChatGPT 等 AI 工具成為業務流程中不可或缺的一部分,意外的資料外洩將成為重大隱憂。Check Point 舉例,員工可能在無意間將敏感資料分享給外部 AI 平台,導致非蓄意的資料外洩,因此到 2025 年,組織需要建立治理架構來監控 AI 使用情況並保護資料隱私。

趨勢 4:量子計算成為新威脅!金融、醫療業被點名

量子計算即將挑戰現有的加密方法,例如 RSA 和 DES。儘管大規模量子攻擊威脅形成尚需數年時間,但Check Point 指出,金融和醫療等產業必須及早開始採用量子安全加密技術以有效抵禦這一威脅。

根據 Check Point 預測,隨著組織意識到量子運算對資料安全的威脅,抗量子密碼學(quantum-resistant cryptography)將在 2025 年開始受到關注

趨勢 5:社群媒體成網路犯罪遊樂場,深偽技術更普及

Check Point 預測,2025 年瞄準社群媒體平台的網路犯罪分子將急遽增加,利用個人資訊實施精準詐騙和身份冒充。

其中,AI 驅動的深度偽造技術將更加逼真,對金融交易和企業安全構成威脅。駭客不僅會竊取個人資料或存取憑證,還會破壞金融交易、公司決策和品牌聲譽。事實上,AI 驅動的機器人和深度偽造程式(產生虛假視訊、音訊和聊天記錄)已經被用來冒充知名人士。

Check Point 表示,為了偵測並防範這些攻擊,企業除了需要採用即時 AI 防禦,也必須和供應商一起調整其防禦堆疊中的安全工具,並培養員工適應「零信任」架構。

趨勢 6:安全維運迎來革新──AI 驅動的 SOC 助手

Check Point 預測,到 2025 年,AI 助手將徹底改變 資訊安全監控中心(SOC)的運作方式。

未來,資訊安全監控中心(SOC)將利用 AI 助手處理大量資料並對威脅進行優先順序劃分,進而縮短回應時間。這些 AI 驅動的工具將有助於自動偵測威脅並減少誤報,藉此提升安全團隊效率。

趨勢 7:隨 AI 普及,資訊長和資安長角色趨於融合

2025 年,資訊長(CIO)和資安長(CISO)將面臨企業快速採用 AI、導入混合雲環境和監管壓力所帶來的挑戰。Check Point 指出,資訊長和資安長的角色將逐步整合,轉向全面風險管理。

根據 Check Point 報告預測,資安長必須超越傳統的網路安全範疇,管理更廣泛的企業風險,例如地緣政治、AI 正確性等;資訊長將監管愈來愈多網路安全維運,推動 IT 與安全職能團隊之間更緊密的協作。

趨勢 8:「雲端安全平台」主導市場!防禦重心轉向主動

Check Point 指出報告預測,2025 年組織將遷移至整合式的雲端安全平台,採用雲端原生安全平台(CNAPP)等工具來監控並保護多雲環境。Check Point 指出,平台能簡化複雜性,將安全團隊之外的所有人整合在一起,簡化複雜性並從根本上改變組織管理漏洞的方式。

Check Point 指出 2025 年,雲端安全的關鍵將是「防禦」──隨著攻擊變得更加自動化和複雜,企業將需要設計能夠預測威脅而不是被動的雲端環境,而 AI 將在自動化威脅防禦上發揮關鍵作用,將重心從被動防護轉向主動防禦

趨勢 9:物聯網擴張卻增加攻擊面!駭客瞄準 2 大弱點

Check Point 預計,2025 年物聯網裝置數量將達到 320 億台,因此確保這些互連系統的安全將變得至關重要──攻擊者將利用安全防護脆弱的物聯網裝置,入侵雲端網路。此外,2025 年駭客將繼續瞄準雲端錯誤配置和不安全的 API,因為這些仍是雲端環境中的首要弱點

為了降低此風險,Check Point 建議,組織必須採用零信任架構和 AI 威脅偵測工具。

Check Point 表示,2025 年,AI 將同時助長網路攻擊與強化安全防護,各組織必須更主動地採取預防措施,並能夠迅速做出調整,以確保其維運不受新興威脅影響。

文章來源

The post 【2025 九大資安趨勢預測】供應鏈大規模攻擊恐發生 2 到 3 次!如何防範? first appeared on 捕夢網 Blog.

]]>
https://blog.pumo.com.tw/archives/3197/feed 0
消息炸鍋 這些品牌家電正在監控消費者 https://blog.pumo.com.tw/archives/3196 https://blog.pumo.com.tw/archives/3196#respond Mon, 11 Nov 2024 06:48:30 +0000 https://blog.pumo.com.tw/?p=3196 隨著科技進步,智慧家電已成為現代生活中不可或缺的一部分,從智慧音響、...

The post 消息炸鍋 這些品牌家電正在監控消費者 first appeared on 捕夢網 Blog.

]]>

隨著科技進步,智慧家電已成為現代生活中不可或缺的一部分,從智慧音響、冰箱到氣炸鍋,各種家電透過網路連接,帶來更多生活便利。而這些設備的普及也帶來隱私與安全風險。不少智慧設備需訪問個人資料,如地理位置、語音數據,甚至連接廣告追蹤器等,這樣的趨勢引發消費者與監管機構的重視,並推動更嚴格的隱私保護規範,以防止資料濫用或外洩。

專家提醒,許多消費者未意識到智慧家電收集的大量數據,建議消費者定期檢查並更新隱私與安全設定,降低個資外洩的風險。
專家提醒,許多消費者未意識到智慧家電收集的大量數據,建議消費者定期檢查並更新隱私與安全設定,降低個資外洩的風險。

英國調查揭露隱私風險

近期,英國消費者團體「Which?」對智慧家電隱私問題進行調查,發現部分中國品牌的氣炸鍋在隱私保護方面存有風險。調查指出,小米(Xiaomi)、Cosori和Aigostar等品牌的智慧氣炸鍋,安裝時會要求使用者提供精確位置、錄音權限,甚至存取手機音訊功能。部分應用程式還會將使用者個資,回傳至中國伺服器,加深了人們對數據安全的疑慮。這些隱私風險提醒消費者,在選購智慧家電時,應注意設備所要求的權限及數據傳輸流向,以保護個人隱私。

各品牌智慧家電數據調查

該調查指出,不同品牌的智慧家電在數據符合法規和追蹤上表現差異。小米的應用程式被發現連接到Facebook、TikTok和騰訊的廣告追蹤器,將用戶行為數據分享給多家第三方平台;Aigostar則在用戶註冊時要求填寫性別和生日,增加個資蒐集的範圍。此外,Cosori的隱私評分僅41%,在同意、數據安全、追蹤與數據刪除方面表現欠佳。華為智慧手錶則要求多達九項權限,包括精確位置、錄音、檔案存取和查看已安裝的應用程式,雖華為聲稱這些權限有正當需求,但Which?發現特定地區會啟用追蹤器。三星、LG、亞馬遜和Google等品牌也面臨隱私保護不足的問題,顯示智慧家電普遍存在隱私風險。

強化智慧家電隱私保護

針對智慧家電隱私問題日益嚴重,Which?呼籲廠商遵循隱私保護指引,英國資訊專員辦公室(ICO)也計畫在2025年春季推出新規範,強化對數據收集的監控。此規範目標是確保企業合理透明地使用消費者數據,特別是跨國企業的數據流向。專家提醒,許多消費者未意識到這些設備收集的大量數據,尤其是使用期達5-10年的設備,隱私風險更高。建議消費者定期檢查並更新隱私與安全設定,降低個資外洩的風險。

文章來源

The post 消息炸鍋 這些品牌家電正在監控消費者 first appeared on 捕夢網 Blog.

]]>
https://blog.pumo.com.tw/archives/3196/feed 0
千萬別用Google搜尋這6個字 https://blog.pumo.com.tw/archives/3195 https://blog.pumo.com.tw/archives/3195#respond Mon, 11 Nov 2024 06:42:36 +0000 https://blog.pumo.com.tw/?p=3195 ▲千萬別用Google搜索這6英文單字,資安公司警告恐外洩個資。(圖...

The post 千萬別用Google搜尋這6個字 first appeared on 捕夢網 Blog.

]]>

▲千萬別用Google搜索這6英文單字,資安公司警告恐外洩個資。(圖/取自免費圖庫Unsplash)

記者趙蔡州/綜合報導

網路上駭客、電腦病毒入侵的手法日新月異,現在竟然連「搜尋關鍵字」都有可能引發個資外洩。英國一間資安公司近日發布警告,呼籲全球的網路用戶別搜尋「Are Bengal Cats legal in Australia」(孟加拉貓在澳洲合法嗎),尤其是使用Google搜尋引擎時。

根據New York Post報導,英國網路安全公司SOPHOS近日發布緊急警告,呼籲全球的網路用戶別搜尋「孟加拉貓在澳洲合法嗎」,原因是有駭客利用惡意程式GootLoader,導致用戶搜索上述關鍵字後,前幾個搜尋結果都會出現遭植入病毒的網站。

這些遭植入病毒的網站都被惡意人士精心包裝,外觀看起來就是合法、正當的連結,然而一旦使用者點開網站,一種具有高度迴避防毒軟體的資訊竊取程式和遠端存取特洛伊木馬(RAT)就會入侵用戶電腦,進而盜取用戶的信用卡、銀行帳戶等個資,或是直接鎖定電腦進行勒索。

SOPHOS表示,相較過往網路使用者認知,必須搜索「邪惡的東西」才較有可能感染病毒或導致個資外流,如今孟加拉貓關鍵字相當小眾且無害,反而讓駭客、病毒威脅度大增。

SOPHOS指出,網路犯罪分子如今越來越多使用一種稱為SEO中毒的策略,就是對原本無害的Google搜尋結果進行滲透、控制演算法讓用戶更容易看見駭客設置的病毒網站,用戶若覺得自己有可能是SEO中毒的受害者,建議盡快更改密碼。

文章來源

The post 千萬別用Google搜尋這6個字 first appeared on 捕夢網 Blog.

]]>
https://blog.pumo.com.tw/archives/3195/feed 0
企業資料上雲安全嗎?Google Cloud揭駭客手法:騎劫挖礦、中間人攻擊⋯是什麼意思? https://blog.pumo.com.tw/archives/3190 https://blog.pumo.com.tw/archives/3190#respond Mon, 04 Nov 2024 03:33:50 +0000 https://blog.pumo.com.tw/?p=3190 企業資料上雲安全嗎?Google Cloud揭駭客手法:騎劫挖礦、中...

The post 企業資料上雲安全嗎?Google Cloud揭駭客手法:騎劫挖礦、中間人攻擊⋯是什麼意思? first appeared on 捕夢網 Blog.

]]>
企業資料上雲安全嗎?Google Cloud揭駭客手法:騎劫挖礦、中間人攻擊⋯是什麼意思?

「根據最新的威脅洞察報告(Threat Horizons report),我們看到,雲端基礎設施最常受到的資安攻擊手法,是加密貨幣挖礦劫持。」Google雲端資安暨Mandiant亞太區首席技術總監Steve Ledzian表示。

Google Cloud

所謂「加密貨幣挖礦劫持」(cryptojacking),或稱作非法挖礦、騎劫挖礦,意思是駭客通過盜取帳戶憑證,非法獲取訪問權限,進一步入侵受害者的雲端設備,並且在其中植入惡意軟體(即加密貨幣挖礦程式碼),以此劫持裝置的運算資源來挖掘加密貨幣。

類似的攻擊手法通常隱蔽性很強,受害者往往毫無察覺,可能的跡象只有設備運行變慢、裝置過熱,或者流量異常增高。

「這也是我們在今(2024)年觀察到的現象,攻擊者越來越注重隱匿行為,」Steve Ledzian指出:「他們試圖繞過偵測技術,例如端點偵測與回應系統(EDR),盡可能在網路中持續潛伏,然後針對企業的邊緣裝置、尚未被發現的漏洞(零日漏洞)發動攻擊。」

網路釣魚手法升級!駭客充當「中間人」,介入盜取機敏資訊

但首先的問題是,駭客如何偷取用戶憑證?

根據Google Cloud發布的《M-Trends 2024報告》,駭客如今越來越依賴社交工程手段來獲取用戶憑證,最常見的方法是網路釣魚(Phishing),利用電子郵件誘導使用者點擊惡意連結來騙取機密資訊。

而且網路釣魚攻擊手法早已經進化,新型的攻擊技術稱作「中間人攻擊(adversary-in-the-middle,AiTM)」,指駭客介入目標用戶與真實網站之間,部署代理伺服器(proxy server)來控制與窺探整個通訊過程,藉此掌控兩端互相傳遞的身分憑證和cookie。

中間人攻擊AiTM
圖/ 數位時代製作

中間人攻擊(AiTM)詐騙過程如下
步驟1:用戶點擊釣魚連結,進入一個模仿合法網站的登入頁面。
步驟2:用戶輸入其帳號和密碼後,系統可能會要求輸入MFA驗證碼。
步驟3:當用戶在該詐騙頁面上輸入MFA驗證碼時,驗證碼會被即時發送給攻擊者。
步驟4:攻擊者接收到MFA驗證碼後,可以立即利用該碼登錄合法網站,成功繞過MFA保護。

與傳統釣魚攻擊相比,AiTM的施行手法更為隱密,且更精準地模仿合法網站的登入畫面,同時規避多因素驗證(MFA)的安全防護,進而成功騙取使用者的敏感資訊,例如密碼、信用卡號碼或身分證號碼。

Google Cloud:採用CBA、FIDO提高資安防護

面對攻擊者不斷開發新手法來繞過MFA的保護,Google Cloud坦言,「目前還沒有一套通用的解決方案」,但建議逐步淘汰舊版MFA方法,例如手機簡訊認證,改採以下2項防禦措施:憑證式驗證(CBA)或者FIDO安全密鑰,以大幅減少網路釣魚攻擊風險。

憑證式驗證(CBA),指每位用戶會被分配到一個數位證書,其上方附有一把私鑰,用於驗證個人身份與所屬設備。

透過CBA,用戶完全不需要記住或輸入任何密碼,只需要交由系統自動處理並且登入網站。也因此,駭客不會輕易從中取得機密資訊。

FIDO同樣是一個線上快速認證身分機制的技術標準,目標是讓用戶在行動裝置上綁定個人資訊、信用卡,並完成生物特徵辨識,包含指紋、臉部識別、虹膜、甚至是聲音。等行動身分建立後,就可以直接利用綁定的裝置與生物辨識特徵登入帳戶。

FIDO意味著用戶不必再攜帶任何實體證件,也不用費時輸入帳號和密碼,就能快速通過身分認證,存在易用性(ease to use)的特點。而且理論上,FIDO的安全係數更高。

FIDO
FIDO訴求分散式的處理方式,在伺服器端僅保存相對應的公鑰,不再保存用戶的私鑰,而私鑰只儲存在使用者的裝置端上。
圖/ FIDO聯盟/數位時代製作

「許多人會擔心將資料存放在雲端的資安風險,」Steve Ledzian回應:「事實上,雲端環境比本地數據中心更安全,每家雲端服務提供商(GCPs)都投入大量資源來保護數據安全,遠遠超過一般組織的負擔能力。」

Google亞太區首席威脅情報顧問Yihao Lim(首圖右)補充:「以Google Cloud為例,我們有很多情資蒐集來源。」除了Mandiant的深度威脅情報資源,Google旗下還有一個惡意程式掃描平台——VirusTotal,鼓勵使用者上傳任何可疑的惡意程式,每天大約能收到200萬次的上傳請求,再加上Google瀏覽器(Chrome)全球超過50億的用戶基數,能迅速蒐集潛在的惡意網站資訊,反過來向用戶發出警告。

「只從企業資安的角度來看,上雲會是更好的選擇。」Steve Ledzian說。

文章來源

The post 企業資料上雲安全嗎?Google Cloud揭駭客手法:騎劫挖礦、中間人攻擊⋯是什麼意思? first appeared on 捕夢網 Blog.

]]>
https://blog.pumo.com.tw/archives/3190/feed 0
萬聖節鬧鬼了 資安統計數據嚇死人 https://blog.pumo.com.tw/archives/3187 https://blog.pumo.com.tw/archives/3187#respond Mon, 04 Nov 2024 03:31:21 +0000 https://blog.pumo.com.tw/?p=3187 隨著數位生活普及,網路攻擊手法也逐漸升級,使資安威脅越來越嚴峻。20...

The post 萬聖節鬧鬼了 資安統計數據嚇死人 first appeared on 捕夢網 Blog.

]]>

隨著數位生活普及,網路攻擊手法也逐漸升級,使資安威脅越來越嚴峻。2024年最新報告指出,勒索軟體攻擊和資料外洩事件頻傳,像是Akira、Lockbit及Black Basta等勒索軟體利用「雙重勒索」技術,讓受害者資料在12小時內即遭加密和洩漏,並公開威脅,企業與個人都承受極大壓力。此外,釣魚郵件成功率增加,近期的1,780萬封釣魚郵件中有62%繞過標準檢查,顯示網路攻擊者手法更為精密,讓資安風險更不容小覷。

隨著科技的進步,資安威脅的種類和範圍不斷擴大,包括釣魚攻擊、勒索軟體、機器身份濫用,企業面臨的挑戰愈發嚴峻。
隨著科技的進步,資安威脅的種類和範圍不斷擴大,包括釣魚攻擊、勒索軟體、機器身份濫用,企業面臨的挑戰愈發嚴峻。(圖/123RF)

駭客雙重勒索威脅升級

近來暗網上釣魚攻擊猖獗,Darktrace在2023年12月至2024年7月間偵測到1,780萬封釣魚郵件,其中56%竟穿過多層資安防護,誘騙目標點擊惡意連結。駭客更頻繁使用雙重勒索技術,將資料加密並威脅公開,讓企業面臨更高風險和防禦壓力。

企業資安面臨新挑戰

今年資安威脅中,機器身份(如API密鑰、服務帳號)風險大增。Oasis Security研究顯示,46%企業曾遭遇機器身份攻擊,非人類身份數量已超過人類用戶的20倍。隨著明年機器身份預計增長20%以上,83%企業計畫加碼資安預算,但管理這些風險仍具挑戰,成為企業防線上的潛在危機。

深偽詐騙攀升 資安挑戰大增

深偽技術(Deepfake)成為新型網路詐騙工具,2023年案例激增3,000%,透過模擬聲音和影像讓受害者難以分辨真偽。Critical Start報告指出,6.5%的詐騙案涉及深偽,預計2024年將帶來高達1兆美元(新台幣約31.97兆元)的損失。這項技術對未做好防範的企業和消費者帶來重大威脅,如數位世界中的隱形危機,讓資安防護更加困難。

生成式AI助長網路攻擊風險

Bugcrowd報告指出,82%的駭客認為AI威脅快速增長,93%認為AI工具帶來新攻擊路徑,81%的硬體攻擊者則發現全新漏洞,顯示AI硬體有潛在安全風險。這類技術不僅加速網路攻擊,更考驗企業防禦能力,提醒業界需加快調整資安策略,以因應AI驅動的威脅。

零時差攻擊和身份管理疏漏成資安風險

2024年上半年,Ontinue報告近9,000項CVE漏洞,揭示資安防護的不足。零時差攻擊影響,讓企業難以修補漏洞。此外,XM Cyber指出,身份和憑證配置錯誤佔企業80%的資安風險,其中2%的漏洞位於關鍵瓶頸,讓駭客可藉此存取核心系統。

釣魚攻擊與側載應用的資安隱憂

根據Zimperium的報告,Vishing(語音釣魚)在移動端變得愈發猖獗,駭客利用Android的輔助功能擷取螢幕資訊。值得注意的是,82%的釣魚網站專門針對行動裝置,而金融業者面臨的威脅主要來自側載應用程式,這使得企業面對獨特的移動資安挑戰。zLabs指出,亞太地區43%的Android裝置進行側載,這種行為使惡意程式風險增加兩倍,讓行動資安的隱憂猶如幽靈般揮之不去。

API安全風險的急劇上升

根據Salt的2024年API安全報告,API攻擊正以驚人的速度增長,而傳統的資安防護措施無法有效應對這項挑戰。在過去一年中,95%的企業都遭遇過API安全問題,其中23%導致數據外洩。更令人擔憂的是,有37%的企業並沒有明確的API安全策略,造成攻擊事件的激增。僅有7.5%的企業實施專門的API測試和威脅建模,這些措施的不足讓駭客輕易找到攻擊的切入點,顯示資安防護的緊迫性。

加強資安防護以應對新挑戰

隨著科技的進步,資安威脅的種類和範圍不斷擴大,包括釣魚攻擊、勒索軟體、機器身份濫用、生成式AI和移動端風險等,企業面臨的挑戰愈發嚴峻。這些數據顯示,全球對資安防護的需求越來越迫切。唯有主動更新資安策略,加強管理,並重視新興科技帶來的風險,企業才能有效降低攻擊威脅,確保數位資產的安全。

文章來源

The post 萬聖節鬧鬼了 資安統計數據嚇死人 first appeared on 捕夢網 Blog.

]]>
https://blog.pumo.com.tw/archives/3187/feed 0
AI深偽已成嚴峻挑戰 資安公司該如何對抗? https://blog.pumo.com.tw/archives/3184 https://blog.pumo.com.tw/archives/3184#respond Mon, 04 Nov 2024 03:26:33 +0000 https://blog.pumo.com.tw/?p=3184 AI深偽技術(Deepfake)不再僅限於娛樂或影像處理,現在成為網...

The post AI深偽已成嚴峻挑戰 資安公司該如何對抗? first appeared on 捕夢網 Blog.

]]>

AI深偽已成嚴峻挑戰 資安公司該如何對抗?

AI深偽技術(Deepfake)不再僅限於娛樂或影像處理,現在成為網路攻擊的新手段,讓個人和企業的身份安全面臨嚴峻挑戰。

AI技術從未來構想迅速成為現實生活中的新利器,除了推動科技發展,也對安全領域帶來不小的影響。AI深偽技術(Deepfake)不再僅限於娛樂或影像處理,現在成為網路攻擊的新手段,讓個人和企業的身份安全面臨嚴峻挑戰。透過栩栩如生的影像和聲音模擬,攻擊者可輕易假冒他人,不僅讓人難以辨別,也對企業的資料和資金安全造成威脅。

AI深偽已成嚴峻挑戰 資安公司該如何對抗?
AI深偽技術現在成為網路攻擊的新手段,透過栩栩如生的影像和聲音模擬,攻擊者可輕易假冒他人。(圖/123RF)

AI模擬詐騙風險攀升

近年來,AI模擬詐騙威脅迅速增加,不少知名企業與政府機構都成為深偽攻擊的受害者。2023年,攻擊者在視訊會議中假扮多位高階主管,詐騙走2,500萬美元(新台幣約8.02億元),突顯深偽技術的精細程度,讓全球企業倍感威脅。網路安全公司KnowBe4也在面試時遭深偽技術滲透,導致一名北韓攻擊者順利進入公司。現有的深偽偵測工具與用戶訓練難以完全防禦,企業因此急需更強力的身份安全防護。

 

The post AI深偽已成嚴峻挑戰 資安公司該如何對抗? first appeared on 捕夢網 Blog.

]]>
https://blog.pumo.com.tw/archives/3184/feed 0
避免在瀏覽器中儲存密碼 連防毒軟體也無法保護 https://blog.pumo.com.tw/archives/3175 https://blog.pumo.com.tw/archives/3175#respond Tue, 29 Oct 2024 01:14:47 +0000 https://blog.pumo.com.tw/?p=3175 RedLine Stealer是當前備受關注的惡意軟體之一,專門用來...

The post 避免在瀏覽器中儲存密碼 連防毒軟體也無法保護 first appeared on 捕夢網 Blog.

]]>

RedLine Stealer是當前備受關注的惡意軟體之一,專門用來竊取個人資料,特別是在Google Chrome、Opera和Microsoft Edge等熱門瀏覽器上運作,它能迅速蒐集使用者的登入帳號、密碼和信用卡等敏感資訊,對個人及企業構成極大威脅。由於這些瀏覽器廣泛使用於全球企業與個人電腦中,RedLine Stealer的傳播速度與影響力極為驚人,因此資安專家提醒,這不僅會危害個人隱私,還可能引發企業大規模的資料外洩,造成難以估計的損失。

避免將密碼保存在瀏覽器中,是防範資料竊取的關鍵措施。
避免將密碼保存在瀏覽器中,是防範資料竊取的關鍵措施。(圖/123RF)

避免在瀏覽器中儲存密碼

許多資安專家建議用戶不要在瀏覽器內儲存密碼,特別是避免使用自動登入功能,因為這會讓惡意軟體如RedLine Stealer更容易取得資料。雖然自動登入讓日常使用更方便,但也大幅降低資料的安全性,一旦惡意軟體入侵,瀏覽器內儲存的密碼將成為主要攻擊目標,即便瀏覽器加密這些數據,RedLine Stealer仍能輕易解碼,因此避免將密碼保存在瀏覽器中,是防範資料竊取的關鍵措施。

RedLine Stealer低門檻威脅來源

RedLine Stealer的來源是暗網,這款惡意軟體可以在網路論壇上以約200美元(新台幣約6,414.80元)的價格購買,讓許多技術能力不高的駭客也能輕易使用。雖然這類軟體容易被偵測,但一旦駭客入侵,後果將非常嚴重,RedLine Stealer展現了破解瀏覽器加密登入資料的能力,即使現代瀏覽器已採用高級加密技術,這款惡意軟體仍能找到破解方法。儘管使用最新的防毒軟體,RedLine Stealer依然能繞過偵測,對企業與個人造成極大威脅。

提升安全性、定期更新防毒軟體

為了防範RedLine Stealer等惡意軟體的威脅,使用者應立即停止在瀏覽器中儲存密碼,尤其是禁用自動登入功能,建議改用更安全的密碼管理工具,這些工具能提供更高的加密保護。同時,企業和個人應定期更新防毒軟體與作業系統,並啟用雙因素認證等額外的安全措施。養成良好的資料保護習慣,能有效降低風險,確保敏感資訊不會成為惡意軟體的目標。

文章來源

The post 避免在瀏覽器中儲存密碼 連防毒軟體也無法保護 first appeared on 捕夢網 Blog.

]]>
https://blog.pumo.com.tw/archives/3175/feed 0