This page looks plain and unstyled because you're using a non-standard compliant browser. To see it in its best form, please visit upgrade to a browser that supports web standards. It's free and painless.

雲端運算與網路安全趨勢:防毒、防駭、防木馬、防殭屍網路、防網路釣魚攻擊和資料外洩防護 會員登入 會員註冊

Project Honey Pot 所公布的"Our 1 Billionth Spam Message"一文中,提到以下有趣的數字:

  • 星期一是一週中電子垃圾郵件最忙碌的日子,週六則是最安靜的一天。
  • 1200(格林威治標準時間)是一天中垃圾訊息最忙碌的時候,2300(格林威治標準時間)則是最安靜的時候。
  • 惡意宿主自蜜罐計劃啟動以來的年複合成長率(Compound Annual Growth Rate,簡稱CAGR)為378%
  • 過臉書Facebook正迅速成為最常遭釣魚攻擊的線上機構。
  • 芬蘭擁有全球最佳的電腦防護,中國最差。
  • 從你的電子郵件被垃圾郵件業者收錄,到傳送第一封垃圾訊息,平均要花垃圾訊息發送者2週半的時間,但這已經比5年前快上兩倍了。
  • 每當你的電子郵件被從網站上被收集,你就將會收到超過850封的垃圾訊息。
  • 垃圾訊息發送者也需要放假:垃圾訊息量在聖誕節會減少將近21%,在新年則會減少32%

 

該文中列出了歷年每當電子郵件被收錄,到垃圾郵件散發者以該位址傳送出第一封郵件的平均時間。

2004

49 18 小時 54 分鐘 15

2005

32 15 小時 39 分鐘 41

2006

29 29 小時 10 分鐘 24

2007

23 11 小時 53 分鐘 03

2008

22 12 小時 36 分鐘 54

2009

21 17 小時 17 分鐘 28

 (閱讀全文)

趨勢科技財務長Mahendra Negi Computerworld 的這篇專訪A CFO's view on how to get your IT security budget approved ,以財務長的角度,給IT經理 5個確保預算通過的竅門。

IT預算極有可能在未來緊縮, IT 主管要如何從你的財務主管這邊爭取更多的預算呢?以下是Mahednra在該文的建議:

1.     同理心 IT經理基本上是要將IT預算賣給財物長,所以如果IT經理能夠將IT預算針對財務長的憂慮來做解決,那麼該筆預算就比較有可能過關。

2.     安全即為風險:惡意軟體會被財務長視為是IT經理的責任,但如果IT經理能對財務長提出報告或評估,說明惡意軟體對公司造成的風險,那麼你就會得到財務長的注意。

3.     建立信任:不要讓財務長會覺得IT經理只不過是想要搶先使用最新技術,如果財務長覺得IT經理懂得企業的優先順序,那麼在預算的討論上就會容易許多。財務長自然是反對風險,所以如果你將預算的問題調整成:我們有一套共同同意的安全政策而這邊是我們有差異之處,你要我們冒這個風險…”,那麼或許財務長會坐下來,跟你一起把風險評估完成,而之後或許會願意花錢來應付這個風險。

4.     一物換一物:所以如果你要在安全上增加預算,那麼就在別的東西上省錢。一個好的例子就是將省錢的部份放在基礎架構上,如此有來有往會讓財務長感覺比較好。

5.          安心保證:只要你能展示投資的回本,財務長就不會覺得IT經理推銷了商品就帶著錢跑路了,IT經理不但進行了後續的處理和帶回了更多預算的回本。

 

本文參考來源:http://www.computerworld.com.au/article/324759/cfo_view_how_get_your_it_security_budget_approved

 

@欲第一手取得中英文版最新網路安全資安訊息,請找崔嘻一起噗浪

瞭解 NSS Labs 防毒軟體排名測試報告( 

@延伸閱讀:Forbes 期刊建議:CISO 評估防毒軟體時該問的問題

在近日富比士 Forbes期刊的一本文章中(Security: Where The Wild Things Aren't - Forbes.com),分析師Charlotte Dunlap為資訊安全長(Chief Information Security Officer,簡稱CISO)條列出在評估防毒軟體時應該提出的3個問題:

--防毒軟體評比是採用何種測試方法?

--除了 WildList 的病毒樣本外,有使用其他的樣本嗎?

--防毒軟體具備雲端相關的信譽評等服務為,以提供更即時的偵測與防護嗎?

Forbes 期刊建議:CISO 評估防毒軟體時該問的問題

 (閱讀全文)

 

 

我們小時候父母只會叮嚀我們過馬路要小心,現在的父母上學時要叮嚀孩子過馬路當心,下課回到家,也要叮嚀孩子逛網路的注意事項。本部曾發表過駭客利用兒童取得父母的資料的文章,前一陣子又有個新聞家長監視子女軟體洩漏兒童聊天記錄那些為了監視孩子網路行為而安裝某種監視軟體的家長們,可能無意間將子女聊天記錄販售為商業用途。看來在向錢看的前提下,已經有愈來愈多的網路罪犯覬覦兒童上網的黑色產業,成為不景氣的地下黑金一環。

以下是趨勢科技的資深分析師Rik 針對該事件寫的相關評論:

 

您孩子的安全值多少錢?(What price your child’s safety?)

作者:Rik Ferguson

 

這對家長來說應該是個尖銳的問題。我對孩子的線上活動應該監控到什麼程度? 我如何一方面確保孩子的線上安全,一方面讓成長中的孩子保有一點隱私和自主權? 您會將他們的私人對話以高價賣給別人嗎?

 

要保護孩子的線上安全,身為父母的我們可以從幾個不同的層面下手:依照分類的 URL 過濾功能可以防止孩子蓄意或不小心連上不當內容的網站;資料保護功能可以防止孩子在線上洩漏一些敏感或不當的資料 (例如:地址、電話或是父母的信用卡卡號)

 

另一方面,父母似乎也希望能在電腦上安裝一些軟體來執行全面控管,從完整記錄孩子的即時通訊對話內容,到透過即時視訊從遠端監控孩子的電腦活動。

 

其實我說的正是一個叫做 Sentry Parental Controls 的軟體,這是一個原本叫做 SearchHelp Inc. 的公司所開發的軟體。此軟體讓父母嚴密監控孩子使用電腦的一舉一動,包括孩子的互動對象與互動方式。當然,針對這種類似偷看孩子日記或偷聽孩子電話的電腦監控行為,在道德上其實頗有爭議,不過這並非我們這次的討論重點。

 

Sentry Parental Controls 最近經常出現在新聞上,因為該公司似乎將監控軟體所蒐集到的部分資訊用於支援該公司更名之後 (新名稱為 ECHOMETRIX) 的一項新式服務他們最驕傲的口號是「當孩子講話時,我們會仔細聆聽」。

 

在一篇首次以德文發表於 ZDNet 的文章中,作者 Larry Magid 指出 Sentry Parental Controls 所蒐集的資料有部分會經由一項名為 Pulse 的服務賣給訂閱者。

 

Pulse 是由 ECHOMETRIX 公司重新包裝之後在今年 6 月底所推出的一項服務,這項服務宣稱可提供「一個真實呈現 $1,900 億美元青少年市場驅動因素的即時數位內容平台。」該廠商甚至誇口表示:「PULSE 具備無可匹敵的特殊能力,可深入保密的即時通訊聊天內容,因此是最能準確預測青少年心理的資訊管道。

 

問題就在這裡,這些內容不是應該「保密」嗎? 保密的資訊不是不能用營利用途嗎? 

 

根據 ECHOMETRIX CEO Greene 先生在這篇德文報導當中的解釋,Pulse 所蒐集與採礦的資料已匿名處理,因此使用者的個人身分沒有洩漏的風險。但就像同一篇文章所引述的趨勢科技 David Perry 所說:「我們認為這是一種情節嚴重的間諜程式。」我個人深表同意。另外一個問題是,就算這些聊天內容都已匿名處理,難道也經過消毒嗎?聊天的內容當中有沒有可能本身就包含個人身分資訊? ECHOMETRIX 網站上一直強調的一點是「未經過濾的使用者發表內容」,他們解釋其產品「可即時提供完全未經安排的原始對話內容。

 

所以我才要問,您孩子的線上安全值多少錢? 身為父母的您,如果已準備拋開道德的爭議來監視孩子在網路上的一言一行,您是否也準備將這些通訊內容與陌生人分享? 您是否準備讓別人利用這些內容來賺錢?

 

根據 ECHOMETRIX CEO Jeffrey Greene 的說法:將公司更名為 ECHOMETRIX 之後更能夠反映我們公司的營業內容,也就是忠實呈現並研究孩子的意見。」

 

如果您想保護家人的線上安全,您可以找信譽良好的資訊安全軟體廠商。如果您需要「針對使用者在社交網路上的交談內容進行意見蒐集與心態分析的應用程式」,那麼 ECHOMETRIX 或許可以提供您協助…

 

如果您真的擔心孩子在網路上是否安全,您可以試試有家長防護網功能,且獲得 NSS Labs 最新防毒軟體排名評比排名第一名的PC-cillin 2010 防毒軟體。

 

@更多兒童上網安全文章分享,請按這裡

NSS 測試報告(中文版):最新防毒軟體排名

 

@欲第一手取得中英文版最新網路安全資安訊息,請找崔嘻一起噗浪

 

在消費性產品攔截率排名第一的是趨勢科技,其惡意程式樣本攔截率達到 96.4%,排名第二的是 Kaspersky,攔截率 87.8%。絕大部分的知名品牌消費性產品攔截率平均都在 80% 左右,而 AVGPanda 以及 ESET 則落在平均以下。從這份測試結果來看,每 10 個惡意程式當中,平均約有 2 個可以躲過消費性資訊安全產品的偵測。趨勢科技的偵測能力在這個水準之上

----資料來源來源:Metasploit: NSS Labs Endpoint Protection Test Results (NSS Labs 端點防護測試結果)

 

 NSS Labs 防毒軟體排名: 趨勢科技主動式雲端截毒,網路病毒攔截率第一名

圖片來源Malware Blocking Tests Put Trend Micro on Top

從本部落格(網路安全趨勢)的超人氣文章排行版第三名(見右側邊欄)為什麼防毒軟體有了病毒碼比對還要主動式雲端截毒?想必有許多讀者對於雲端運算的防毒應用還是存有相同的疑問。現在有一份來自NSS Labs公正機構的測試報告,呼應了:病毒碼比對是最基本的安全防護 但對遏阻主流 Web 威脅幫助不大

 (閱讀全文)

延續昨天我們提到密碼被竊常見的五種手法-從Hotmail 密碼外洩事件,看六種密碼被竊的手法(上) ,現在我們繼續看第六種:

 

 6. 複製、貼上:網頁惡意程式,專門收集複製貼上的各種密碼
對於喜歡用複製、貼上(copy & paste)功能輸入密碼的使用者,得特別當心。位於加拿大的Friendly Canadian Search Engine 公佈了如何擷取剪貼簿中的資料製作了示範檔案,只要做簡單的CTRL+C 動作,你就可以驚訝地發現前一秒剛剛複製的資料,下一秒居然出現在陌生的網站。
崔嘻親自做過實驗,速度之快真是令人瞠目結舌。當我在 Word輸入「您的剪貼簿可能遭綁架」,按右鍵複製,然後到該單位所公佈的示範網站,果真出現了「您的剪貼簿可能遭綁架」字眼。還好,我沒有把我的 MSN 密碼拿來做實驗。

 

STEP1.輸入您的剪貼簿可能遭綁架,按右鍵複製

 

 STEP2.示範網站看看發生什麼事,果真出現了您的剪貼簿可能遭綁架字眼。

剪貼複製密碼也會被竊

 

提醒你,當你把所有的網站會員、網路銀行、線上遊戲密碼紀錄在某個文字檔案夾裡,然後每到一個網站就開始打開那個密碼檔案CTRL+C…接著 CTRL+V。當心剪貼簿中的資料 (利用 CTRL+C 命令) 已經被傳送到遠在地球另一端的電腦中。手動輸入密碼與使用者帳戶資訊,雖然這樣作會多花你幾秒鐘,但是卻能讓保障數位身份的安全。  

結語:預防密碼被竊,需要綜合性防護 

從上述六種 IM 密碼被竊的 6 種方法中,不難發現單純僅有防毒功能的軟體,已經無法對抗以各種方法,包含:密碼破解工具、後門程式、間諜軟體、側錄程式、蠕蟲、網頁漏洞等方式竊取 IM 密碼的有心人士。因此建議使用者,在選購防毒軟體時,得考慮其中是否含有防毒、反間諜軟體、隱私權防護、防火牆等功能於一體的安全套裝軟體。

現在許多主要防毒及網路安全公司產品,對於各種類型的惡意軟體,幾乎都有防禦功能。因此,隨時修補漏洞、更新到最新的病毒定義碼是確保數位安全二項基本工作。

 

@延伸閱讀

密碼就像牙刷-不要和別人分享,最好每三個月要更換一次
 從最大的PHP佈告版供應者遭入侵,再談密碼設定
如果你是Sarah Palin,你的郵件帳號會被入侵嗎?

Windows Live Hotmail User Information Leaked

 

@瞭解與試用NSSLABS 最新防毒軟體測試第一名的防毒軟體PC-cillin 2010

NSS 測試報告(中文版):最新防毒軟體排名

微軟5日封鎖數千個Hotmail帳號登入,微軟沒有說明受影響的帳號數目,根據已經在被駭客公布在pastebin.com網站上的帳號資料估計超過一萬個。在BBC 的這篇報導中Scam hits more e-mail accounts 指出除了Hotmail 外,Yahoo AOL, Gmail 也在受害之列,估計有超過2萬個帳戶密碼已經外洩。目前以曝光的資料顯示,以歐洲用戶用戶為主,且受害者帳戶名稱以英文字母「A」及「B」開首

該事件初步推論為網路釣魚事件,其實在台灣密碼被竊事件時有所聞,有不少網友反應MSN或是 YAHOO帳號遭盜用,冒用者還傳送照片誘騙他人,甚至冒用受害者名義加入其他聯絡人。更慘的是竊賊把苦主的密碼也改掉了。在相關的論壇留言區裡,類似的受害者留言密密麻麻。難怪當有人留言擁有密碼破解程式時,索取的訊息頓時佔滿了版面。

為了取回自己的帳號所有權他們開始向放出消息者索取密碼破解軟體。有人聲稱忘了密碼(我的郵箱忽然進不了,我有很多公司資料在內,拜託各位前輩幫幫小弟~真的很急需~萬分感激")最令人憂心的是,萬一真有密碼破解程式流入盜用者手中,那麼將更多人受害。

歸納密碼被竊的手法包含以下六類:


1. 密碼破解工具:50萬種組合,懶人密碼一一破解

 

網路上存在的密碼破解工具,其目的通常用於破解應用程式,以便非法使用,大部分的密碼破解程式,會內建一長串的密碼和使用者名稱,不斷地測試直到成功為止。據說某些駭客工具,內含50萬個可能的組合,一個由小寫字母組成的4個字密碼,可以在幾分鐘內被破解。
在大陸,QQ網友佔 IM 使用者大部分。一個由當地自產的QQ密碼破解器 Keymake,號稱可以讓忘記密碼或嫌輸入QQ密碼過於麻煩的人,讓註冊碼直接顯示在螢幕上,登錄時無需輸入密碼。不過筆者認為,如果遭到居心不良的人利用,那就後果嚴重了。
 
 

 (閱讀全文)

     2004年引發病毒史上第一場病毒口水戰的三大蠕蟲 MyDoom Bagle 、Netsky,並沒有從此消失。7月初趨趨勢科技發現美國與南韓網站遭WORM_MYDOOM病毒發動DDoS分散式阻斷服務攻擊(請看:MYDOOM Code Re-Used in DDoS on U.S. and South Korean Sites)主要的手法是使用電子郵件繁衍。這隻在2004年轟動一時的病毒,居然還能在5年後再度來犯。當年MyDoomBagle NetSky為了爭取毒王的地位,還在程式碼裡放話,互打口水戰呢!比如Bagle說:嘿,NetSky,別擾亂我們的事,想開戰哪?” NetSky 則在新變種回敬 Bagle你是個窩囊廢!”(其中還有一些兒童不宜的髒話,礙於尺度,不方便刊登)

   當年MyDoom病毒"疫"發不可收拾時,每9封電子郵件中就有1封遭感染。這次發動攻勢的WORM_MYDOOM.EA也會經由電子郵件的附件方式送至被害人的收信匣中。

WORM_MYDOOM.EA會在被感染系統中的網路暫存檔夾(Temporary Internet Files)尋找電子郵件相關檔案,並用亂槍打鳥方式在網域名稱前端加上常見的英文名字,以出更多的電子郵件位址。比如 andrew@XXXmail.com

 (閱讀全文)

端午節連假剛報完稅心疼一筆錢又蒸發了,開心對國家建設又貢獻一份心力。之前看到這裡的駭客長相[原來駭客長這樣!]-從重大病毒要犯看網路威脅趨勢(含駭客照片)還不至於這麼想罵人,但看到以下這兩個不肖青年的犯行,尤其是以下這兩張照片,他們洋洋得意地大方展現不義之財,飲酒作樂的模樣,真是真是恨得牙癢癢的。

巴西聯邦警察逮捕75名利用Trojan木馬程式偷盜網路銀行交易密碼之網路犯罪份子 其中兩名得意洋洋地展示戰利品

Brazilian Federal Police arrested 75 cyber criminals who stole passwords from internet banking using Trojans(巴西聯邦警察逮捕75名利用Trojan木馬程式偷盜網路銀行交易密碼之網路犯罪份子)根據聯邦警察公佈兩名年輕嫌犯照片,該兩名嫌犯被懷疑涉嫌利用惡意程式,自網路竊取個人資料來製作偽卡從網路上將受害者金錢轉出。警方在被捕的嫌犯家中找出了嫌犯偷盜所得的金錢、電腦、信用卡和簽帳卡及隨身記憶碟及照片。

照片中顯示嫌犯飲酒作樂慶祝利用網路犯罪偷盜來的大筆金錢。追蹤行動由691名聯邦警察協力完成根據當地警察調查指出其中一名犯罪份子,是利用裝設在提款機附近的攝影機拍攝使用者輸入密碼,藉以取得資料。下次大家用提款機提款時,記得用手遮住按鍵以策安全。

「 如果這兩個人,偷了你網路銀行的錢,你會怎麼樣?」去警察局用大榔頭敲他?再也不用網路銀行?你也可以 下載試用避免網路銀行帳號密碼被竊的防毒軟體-<瞭解更多與試用版下載>

@延伸閱讀:

全球 ATM 午夜同步盜領行動,單日損失9 百萬美元
網路銀行帳號木馬,利用新()流感當釣餌

你在亞馬遜(Amazon)的交易已由木馬處理完成,網路銀行密碼同步外洩中

「如果內容無法正確顯示,請看這裡」按下 enter 竊取資料木馬進駐系統

<你就是這樣上當的>網路詐騙常用騙術之網路銀行確認身份
網路盜領金額高達2億元!! 不可不知的網路銀行交易自我保護法

@欲第一手取得中英文版最新網路安全資安訊息,請找崔嘻一起噗浪 

據英國《太陽報》Slap on the face for Gordon Brown | The Sun |News報導,英國首相布朗的助手日前將一個內含標註「機密」的 A4 資料夾,遺失在一輛出租車上,上面除了記錄了布朗行程等敏感信息外(如果落在恐怖份子手上就糟了),還有被太陽報大做文章的化妝指導備忘錄。主要是教導首相大人,如果化妝師不在場,應該怎樣為自己化妝的詳細步驟。崔嘻我也來學學看好了:

 

Step1:使用透明的刷子掃過全臉,這是為了提高整個面部的光澤度

Step2:第二眼部下側、色斑、皺紋處使用小盒調和,這被認為是使用遮瑕膏遮蓋面部瑕疵

Step3:“使用倩碧超均勻粉底,就像刷墻一樣再次掃刷全臉和耳朵。閉上眼睛,使用粉刷遮蓋粉底液,這被認為是教首相如何化底妝

Step4:“蘭古銅色散粉(黑色刷子),再刷一次,這是教導首相如何化古銅色妝容。

 (閱讀全文)