本港時事

HKCERT:留意五大資訊保安風險

近年資訊保安成為各界關注的重點,香港生產力促進局轄下的香港電腦保安事故協調中心(HKCERT)日前在其年度資訊保安展望簡布會提醒社會各界今年要留意五大資訊保安風險,包括身份/憑證盜用、利用人工智能(AI)的攻擊、網絡犯罪服務(Crime-as-a-Service)、針對Web 3.0 的攻擊及物聯網(Internet of Things, IoT)廣泛應用引發的攻擊。 在身份/憑證盜用,日常生活上,用家都會登入不同的電子平台,從網購平台、網上銀行,以至工作及私人的電郵系統。平台都需要驗證用戶身份,近年提倡的多重要素驗證(Multi-factor authentication, MFA)便是目前其中一種較為安全的方法,但黑客仍然有技術盜取用家的身份。 黑客架設釣魚網站作為一個代理,在中間代理受害人與官方網站進行雙重認証。成功驗證後,會把受害人載入官方網站繼續使用服務,但其實黑客已經在背後偷取受害人的 Session Cookie。手法厲害之處,是受害人根本不會知道自己已經中招。 其後利用「MFA 疲勞攻擊」- 黑客會在短時間內發出大量 MFA 授權請求轟炸受害人,務求令受害人誤按同意授權。另一邊廂,黑客得到受害人授權後就可以登入受害人帳戶。或利用「偽裝廣告」- 黑客在搜尋平台上賣廣告,令自己的假網站可以在搜尋結果的頭數位,甚至前於被冒充品牌的官方網站,受害人一不留神就登入這些假網站;透過「OAuth釣魚攻擊」- 受害人不知就裏授予權限給惡意程式,令惡意程式可以存取到用戶的資料;利用社交工程,如近期虛擬銀行騙案,犯案者利用朋友關係,成功記錄受害人容貌及身分證等個人訊息來開戶借貸。 勒索軟件低至100美元有交易 在網絡犯罪服務(Crime-as-a-Service)方面現在有不少網絡罪犯都會通過出售或者出租他們工具來圖利,讓整個網絡犯罪更加商業化、工業化,大大降低技術門檻。普通人只需要購買或租用工具,或者購買大量個人資料來發動網絡攻擊,而且購買或者租用這些工具都好便宜,例如勒索軟件低至100美元都有交易,使這種網絡犯罪服務模式日趨普遍,人人都可以做黑客,對企業及大眾都構成很大威脅。 針對以上五大資訊保安風險,HKCERT表示,未來一年會以不同活動助應對,包括舉辦預防網絡釣魚活動,在全港不同地方擺設宣傳攤位宣傳、出版網絡安全刊物、聯同本地網絡供應商及世界各地的電腦保安事故協調中心一起清除可疑網站、主動收集惡意程式樣本並進行分析,以及為公眾提供解決網絡保安事故的方法及意見等。   更多關於資訊保安風險,請瀏覽: https://www.hkcert.org/tc/blog/verify-from-various-sources-to-ensure-security-when-searching-for-answers-with-ai https://www.hkcert.org/tc/blog/adopt-good-cyber-security-practices-to-make-ai-your-friends-not-foes https://www.hkcert.org/tc/blog/please-sign-them-smart-contracts https://www.hkcert.org/tc/blog/what-you-know-about-the-cyber-security-of-nft https://www.hkcert.org/tc/blog/nft-boom-how-to-protect-your-nft-assets https://www.hkcert.org/tc/blog/how-to-mitigate-new-cyber-security-risks-arising-from-the-growing-use-of-technology-in-industrial-operations   延伸閱讀:HKCERT:本地網絡釣魚事件連升三季 逾13,000宗按季激升九成     深入閱讀政經生活文化,更多內容盡在: Website:www.capital-hk.com Instagram:www.instagram.com/capitalplatform.hk/ LinkedIn:www.linkedin.com/company/capitalhk/     [...]

本港時事

HKCERT:本地網絡釣魚事件連升三季 逾13,000宗按季激升九成

釣魚網站近期成為網絡攻擊的常見手法。香港電腦保安事故協調中心(HKCERT)發表最新一季《香港保安觀察報告》,釣魚網站事件連升三季,並在2022年第四季首次錄得過萬宗,達13,574宗,按季激升90%,較去年同期更上升逾11倍,情況令人關注。   報告除會提供過去一季被發現曾經遭受或參與各類型網絡攻擊活動的香港網絡系統的數據外,亦會回顧該季度所發生的重大保安事件及探討熱門保安議題,並提出易於執行的保安建議,以提升公眾的資訊保安認知的水平,増強應對有關風險的能力。 釣魚網站事件連升三季,並在2022年第四季首次錄得過萬宗,達13,574宗,按季激升90%,較去年同期更上升逾11倍。數據顯示,84%的釣魚網站為虛假信用卡公司網站;6% 和 5% 與電訊和運輸行業相關。報告撰寫時,抽樣測試結果顯示這些網站均已關閉或不能進入,但相信黑客有意通過相關網站騙取用戶的信用卡或其他個人信息,用於非法行為。 HKCERT表示,最近常見的網絡釣魚攻擊手法主要是透過智能手機系統內置及第三方的即時通訊應用程式,將存有釣魚網站的惡意縮寫URL連結以訊息發送至收訊人。由於大多數通訊軟件都可以設定發件人的名稱,因此黑客可以偽裝成真實品牌的名稱。 有網絡不法分子利用ChatGPT製作釣魚郵件 人工智能(AI)的普及應用,一方面讓大家工作或生活上更省時便利,例如有人已利用ChatGPT編寫程式或文章,能得出比真人更快、更少錯誤的程式,生成的文章內容亦很豐富及井井有條;另一方面,已有網絡不法分子利用ChatGPT製作釣魚郵件內容,甚至編寫惡意程式,縱使開發商已加入保安機制禁止生成惡意內容,但已有網絡犯罪分子開發規避方法,並以網絡犯罪服務方式販賣,由此可見AI的潛在保安問題亦不容忽視。 根據以色列網絡安全方案供應商 Check Point 於2022年11月上旬發表每月的《全球威脅指數》報告,名為「AgentTesla」的間諜軟件被列為全球最廣泛散布的惡意程式,影響逾 7%企業。就此,HKCERT收集了其中一個AgentTesla惡意程式作樣本,以分析整個攻擊手法及背後運作,並提出保安建議,提升公眾的防禦能力。 [...]

本港時事

調查指網絡釣魚事故創新高 網上購物電子銀行遭攻擊成常態

新冠疫情肆虐逾兩年,改變了企業的營商模式和市民的生活習慣;遙距營商、在家工作、遙距學習和網上購物等成為「新常態」,生產力促進局轄下香港電腦保安事故協調中心(HKCERT)最新公布調查發現,網絡攻擊的威脅越趨嚴重,其中網絡釣魚個案較2020年增加7%,連續四年上升並創新高,當中逾七成事故涉及網上購物或網上銀行;呼籲企業和市民均須提高資訊保安的認知,以持續提升整體社會的防範意識,積極應對近年日趨精密及複雜的網絡攻擊。 HKCERT總結2021年香港資訊保安狀況,表示中心去年共處理7,725宗保安事故。當中最主要事故為網絡釣魚(3,737宗,佔48%),較2020年增加7%,連續四年上升並創新高,當中逾七成事故涉及網上購物或網上銀行。而第二主要事故為殭屍網絡(3,479宗,佔45%),當中約半屬Avalanche殭屍網絡;事故較去年下跌16%,主因相信是2020年35 個地區聯手成功摧毀全球最大的殭屍網絡之一的Necurs,令感染該病毒的本地連網設備不再受其操控。   生產力局數碼轉型部總經理兼HKCERT發言人陳仲文表示,新冠疫情陰霾持續籠罩全球,利用網絡及各種新科技來解決工作、學習、生活及娛樂上的不同需要已成為習慣。然而,黑客亦會在這些新科技尋找機會對個人和企業進行各種各樣的網絡犯罪活動。   2022年必須留意的五大保安風險: NFT及元宇宙涉及新型虛擬資產儲存、交易及大量數據往來,當中亦包含虛擬世界中不同用戶的活動資訊,因此相關的資訊保安將備受更大關注;加密貨幣價值持續攀升及相關市場不斷擴張,不法分子會從有關的貨幣交易和儲存兩方面入手,盜取用戶敏感資料,進入賬戶轉走貨幣,或作其他惡意用途;利用新興科技(例如:5G、物聯網、人工智能、二維碼等)應用普及和潛在保安漏洞發動的網絡攻擊將趨多元化,如人工智能欺詐、利用二維碼登入的賬戶騎劫攻擊等;疫情持續將進一步加快供應鏈互連和數碼化,透過攻擊第三方服務供應商來入侵最終目標機構的供應鏈攻擊亦會相應上升;以及網絡攻擊將會變得更具針對性及有組織,多重勒索軟件及針對個別行業(例如:網上購物、電子銀行)的釣魚攻擊將成常態。   面對複雜及多元化的資訊保安新威脅,陳仲文呼籲社會各界不要掉以輕心,他說:「創新及科技無疑是推動經濟發展的重要元素,不但帶動社會進步,還可提升生活質素;但於這5G、人工智能、QR code普及應用,NFT及加密貨幣市場不斷擴張,供應鏈數碼整合化步伐的互聯互通數碼網絡時代,無論個人或企業,都要不斷提升對資訊保安的認知和應對能力。」   生產力局數碼轉型部總經理兼HKCERT發言人陳仲文(左)表示,HKCERT去年處理的網絡釣魚事故較2020年增加7%,連續四年上升並創新高。 [...]