本港時事

HKCERT:留意五大資訊保安風險

近年資訊保安成為各界關注的重點,香港生產力促進局轄下的香港電腦保安事故協調中心(HKCERT)日前在其年度資訊保安展望簡布會提醒社會各界今年要留意五大資訊保安風險,包括身份/憑證盜用、利用人工智能(AI)的攻擊、網絡犯罪服務(Crime-as-a-Service)、針對Web 3.0 的攻擊及物聯網(Internet of Things, IoT)廣泛應用引發的攻擊。 在身份/憑證盜用,日常生活上,用家都會登入不同的電子平台,從網購平台、網上銀行,以至工作及私人的電郵系統。平台都需要驗證用戶身份,近年提倡的多重要素驗證(Multi-factor authentication, MFA)便是目前其中一種較為安全的方法,但黑客仍然有技術盜取用家的身份。 黑客架設釣魚網站作為一個代理,在中間代理受害人與官方網站進行雙重認証。成功驗證後,會把受害人載入官方網站繼續使用服務,但其實黑客已經在背後偷取受害人的 Session Cookie。手法厲害之處,是受害人根本不會知道自己已經中招。 其後利用「MFA 疲勞攻擊」- 黑客會在短時間內發出大量 MFA 授權請求轟炸受害人,務求令受害人誤按同意授權。另一邊廂,黑客得到受害人授權後就可以登入受害人帳戶。或利用「偽裝廣告」- 黑客在搜尋平台上賣廣告,令自己的假網站可以在搜尋結果的頭數位,甚至前於被冒充品牌的官方網站,受害人一不留神就登入這些假網站;透過「OAuth釣魚攻擊」- 受害人不知就裏授予權限給惡意程式,令惡意程式可以存取到用戶的資料;利用社交工程,如近期虛擬銀行騙案,犯案者利用朋友關係,成功記錄受害人容貌及身分證等個人訊息來開戶借貸。 勒索軟件低至100美元有交易 在網絡犯罪服務(Crime-as-a-Service)方面現在有不少網絡罪犯都會通過出售或者出租他們工具來圖利,讓整個網絡犯罪更加商業化、工業化,大大降低技術門檻。普通人只需要購買或租用工具,或者購買大量個人資料來發動網絡攻擊,而且購買或者租用這些工具都好便宜,例如勒索軟件低至100美元都有交易,使這種網絡犯罪服務模式日趨普遍,人人都可以做黑客,對企業及大眾都構成很大威脅。 針對以上五大資訊保安風險,HKCERT表示,未來一年會以不同活動助應對,包括舉辦預防網絡釣魚活動,在全港不同地方擺設宣傳攤位宣傳、出版網絡安全刊物、聯同本地網絡供應商及世界各地的電腦保安事故協調中心一起清除可疑網站、主動收集惡意程式樣本並進行分析,以及為公眾提供解決網絡保安事故的方法及意見等。   更多關於資訊保安風險,請瀏覽: https://www.hkcert.org/tc/blog/verify-from-various-sources-to-ensure-security-when-searching-for-answers-with-ai https://www.hkcert.org/tc/blog/adopt-good-cyber-security-practices-to-make-ai-your-friends-not-foes https://www.hkcert.org/tc/blog/please-sign-them-smart-contracts https://www.hkcert.org/tc/blog/what-you-know-about-the-cyber-security-of-nft https://www.hkcert.org/tc/blog/nft-boom-how-to-protect-your-nft-assets https://www.hkcert.org/tc/blog/how-to-mitigate-new-cyber-security-risks-arising-from-the-growing-use-of-technology-in-industrial-operations   延伸閱讀:HKCERT:本地網絡釣魚事件連升三季 逾13,000宗按季激升九成     深入閱讀政經生活文化,更多內容盡在: Website:www.capital-hk.com Instagram:www.instagram.com/capitalplatform.hk/ LinkedIn:www.linkedin.com/company/capitalhk/     [...]

本港時事

HKCERT:資訊安全事故4年首升按年升9% 殭屍網絡威脅最大

生產力促進局轄下的香港電腦保安事故協調中心(HKCERT)今日(8日)舉行簡布會,總結2022年香港資訊保安狀況並發布2023年保安預測,更邀請香港理工大學專家學者分享物聯網(IoT)及Web 3.0最新保安風險趨勢。HKCERT最新發布《香港資訊保安展望2023》顯示去年網絡保安事故按年升9%,為4年來首次錄升幅。 報告更提出了2023年必須留意的五大資訊保安風險: 釣魚攻撃盜用身份或憑證: 其中憑證釣魚(Credential Phishing)更是黑客慣常盜用身份的第一步,以騙取用戶的個人敏感資料。另外,黑客亦開始使用新攻擊手法嘗試繞過多重認證(MFA)保安措施。 利用人工智能(AI)的攻擊:對比傳統系統,AI系統具有更深層次、更廣泛的潛在網絡保安風險。例如多個服務使用同一AI模型,當模型受到攻擊篡改,所有使用該模型的服務皆會受到波及。另外,黑客亦會利用AI編寫惡意程式或製作偽造訊息,如影像和聲音,用以散播謠言或勒索。 網絡犯罪服務(Crime-as-a-service)低廉化將吸引更多不法分子使用:隨著網絡犯罪商業模式改變,網絡攻擊已發展成服務形式,大幅減低發動攻擊的門檻。網絡犯罪服務十分廉價,例如低至少於1美元便能購買1,000個被盜取的帳戶。 Web 3.0:其核心概念是「去中心化」,最為人熟悉的應用就是加密貨幣及元宇宙。HKCERT在2022年處理的釣魚連結當中,涉及加密貨幣的佔12%。香港金融管理局將虛擬貨幣交易所納入規管範圍,並規定虛擬資產服務提供者必須在2023年6月1日獲取許可牌照,可見Web 3.0 的保安風險不容忽視。 IoT 廣泛應用產生更多攻擊機會:數碼化帶動「工業4.0」發展,以智能製造幫助企業提升經營效率。「工業4.0」更是推動香港新型工業化的其中一個重要元素,它將IT及運營技術(OT)的系統融合,並往往會應用不同的IoT裝置,將IT及OT系統連接至互聯網,增加了網絡的出入口或網絡介面,帶來新的資訊保安風險及威脅。   HKCERT生產力局數碼轉型部總經理兼HKCERT發言人陳仲文表示,總結2022年香港資訊保安狀況,中心去年共處理8,393宗保安事故,較2021年上升9%,是四年來首次錄得升幅。當中最主要事故為殭屍網絡(4,858宗),較2021年上升40%;而第二主要事故為網絡釣魚(2,946宗),雖然較2021年下跌21%,但所涉及的網址URL (15,736條)則上升4%,當中逾六成與電子商貿、網上銀行及加密貨幣有關。 [...]

商事動態

點樣開視像會議先安全?

而家新型冠狀病毒令到世界大停擺,唔好話返工,而家就算要Gathering都唔可以多過4個人 ,如果唔係就要8個人兩張檯,1.5米距離,真係世界最遙遠。Video Con Call 變成開會聚會嘅大趨勢,但你又知唔知你用緊嘅視像會議軟件安唔安全呢?用錯咗分分鐘你就會俾人起底!   通話記錄嘅安全性 通常視像會議嘅軟件都會將整個通話備份,再上傳都伺服器,俾你可以下載返,等忙碌嘅你唔會忘記咗重要嘅內容。生意呢啲嘢幾百萬上落,而通話紀錄有可能涉及敏感資料,甚至商業機密,所以由點樣上傳到保存都非常重要,一旦外泄,後果真係不堪設想。其實軟件嘅網絡安全好重要,就算你啲記錄唔俾人自動擺上網,駭客亦都會有機會攻擊軟件嘅伺服器,再將你嘅數據拎走,唔好以為呢啲同朋友同事見面嘅數據無用,你嘅個人資料,聲音,內客都係屬於個人私隱。   你嘅一舉一動絕對係一個賣點 即使係你用嘅嘅通訊軟件好安全,但唔代表你用緊嘅服務唔會出賣你嘅個人資料。相信你成日都收到啲非洲電話,或者係「您好,我地係……」呢啲咁麻煩嘅騷擾電話。好多程式會套取你嘅個人資料,然後賣俾第三方機構,藉此賺取利潤,資料越多,賣得越貴。 究竟你啲通話內容係唔係妥善保存 最近試用左Cisco Webex,想同大家分享一下。Cisco話晒都係喺資訊保安嘅一哥,如果有用開佢嘅Router(路由器)就知,佢喺網絡保安技術方面係無得輸,佢嘅視像會議軟件Cisco Webex亦唔例外,由下載使用到完成會議,都會保證你嘅資料得到絕對保障。 [...]