顯示具有 電腦保安 標籤的文章。 顯示所有文章
顯示具有 電腦保安 標籤的文章。 顯示所有文章

2025年10月20日 星期一

動用42款網攻武器入侵竊取數據 美方攻擊「中國國家授時中心」鐵證細節曝光

巴士的報

據新華社報導,中國國家安全機關近日破獲一宗美國重大網絡攻擊案,已掌握美國國家安全局網絡攻擊入侵中國國家授時中心的鐵證。國家安全機關曝光細節,指美方先後啟用42款特種網攻武器,攻擊作為承擔「北京時間」產生、保持和發播任務的「國家授時中心」,企圖危害中國國家安全。

中國科學院國家授時中心,作為「北京時間」的產生、保持和發播機構,向國家通信、金融、電力、交通、測繪及國防等多個關鍵行業提供高精度授時服務。該中心近年來成為美方實施高強度網絡攻擊的目標。

據調查,美方自2022年起,透過境外某知名手機品牌的短信服務漏洞,秘密控制國家授時中心多名工作人員的手機,竊取儲存在手機中的敏感資料。到了2023年4月,美方利用竊取的登錄憑證多次入侵該中心的計算機系統,試圖監控中心的網絡架構與運行狀況。

上海交通大學信息內容分析技術國家工程中心主任李建華指出,美方不僅盜取多名工作人員手機資料,還透過遠端控制取得合法登錄權限,成功滲透入國家授時中心內網。隨後,他們結合大量惡意代碼及間諜軟件組成高強度網絡攻擊武器,對中心的專網系統實施深入的入侵與數據竊取。

國家安全機關更進一步披露,2023年8月至2024年6月期間,美方部署了新型網絡作戰平台,先後啟用42款特種網攻武器,對國家授時中心多個內部網絡系統展開高烈度攻擊,意圖進一步滲透關鍵的高精度地基授時系統。美方網攻活動多發於北京時間深夜至凌晨,且透過美國本土、歐洲、亞洲等多地虛擬服務器作為「跳板」掩蓋源頭,並使用高強度加密算法消除攻擊痕跡。這種多層掩護使偵測和防護極具挑戰。

李建華解釋,美方利用的跳板遍布全球許多國家,包括歐洲、亞洲及非洲鄰近區域,並大量運用「零日漏洞」、「橫向提權」及「跨網滲透」等高端攻擊手段,突破國家授時中心重要信息系統的入侵檢測。

為何國家授時中心成為攻擊焦點?

國家授時中心是中國時間標準的核心機構,成立於1966年,最初名為陝西天文台,後轉型為負責國家標準時間「北京時間」的產生、保持和發播的重要部門。標準時間的高精度對現代社會運行非常關鍵,在通信、金融、電力、交通等領域均依賴準確時間作為運作基礎。任何細微的時間誤差都可能引發連鎖反應,影響國家安全與經濟穩定。

國家授時中心產生的標準時間準確度長期居於世界前列,自2024年1月起更居全球第一。其研製的多款原子鐘獲得國際權度局認可,成為國際標準時間的重要組成部分。從2021年起,中國在國際標準時間計算中的權重由5.66%提升至19.51%,躍升至全球第二。 

目前,國家授時中心正在建設國家重大科技基礎設施——高精度地基授時系統,進一步提升授時安全性、可靠性與精度,助力國家的經濟和科技發展。然而相關設施一旦遭受網攻破壞,將威脅「北京時間」安全穩定運行,可能引發網絡通信故障、金融系統紊亂、電力供應中斷、交通運輸癱瘓、空天發射失敗等嚴重後果,甚至導致國際時間陷入混亂,造成不可估量損失。

中國科學院國家授時中心綜合辦公室副主任魏棟強調:時間誤差一毫秒,可能導致變電站時序混亂,引發大範圍停電;誤差一微秒,國際股市交易額度變動可達數千億元;誤差一納秒,北斗導航定位誤差可達30厘米,且無線通訊會失去同步;誤差一皮秒,大型探月任務如嫦娥飛船的位置誤差達數公里,嚴重影響任務成功率。 

有專家認為,美方這類針對關鍵基礎設施的長期、高度隱蔽的持續威脅型攻擊(APT)不僅監控、滲透,更意圖干擾甚至破壞目標系統。這對全球經濟與安全環境構成嚴重威脅。軍地創新服務專業委員會副組長金飛指出,美國此舉具有系統性和戰略性,目的是刻意拖延中國和平崛起的步伐,阻礙中國經濟建設與社會發展,維護其國際霸權地位。

對此,專家呼籲,面對此等嚴重違反網絡主權的國家級網絡攻擊行為,國際社會應加強合作,建立有效的網絡互信與約束機制,遏制「數字霸權」行為,保障全球網絡空間的安全與穩定。

毛拍手

2025年7月22日 星期二

香港郵政遭網絡攻擊 涉讀取投寄易賬戶通訊錄資料

信報財經新聞

香港郵政昨日公布一宗涉及其投寄易賬戶的資訊保安事故。事件涉及一個網絡攻擊讀取投寄易賬戶持有人的通訊錄資料。

香港郵政表示,在發現事件後已即時採取行動阻止未經授權的讀取,並已即日按既定程序分別向警方報案、通知數字政策辦公室(數字辦),以及向個人資料私隱專員公署和保安局通報事件。投寄易服務現時已恢復維持正常。

香港郵政譴責該等網絡攻擊,並會與警方合作進行調查。初步結果顯示,事故可能涉及投寄易賬戶持有人在通訊錄的資料,包括寄件人和收件人的姓名、地址、電話號碼、傳真號碼和電郵地址。相關調查仍在進行中,以確定受影響的賬戶持有人數目,以及是否涉及任何個人資料外洩。若有進一步資料,香港郵政會立即通知受影響的賬戶持有人。

香港郵政稱,一直根據政府既定程序執行資訊及網絡保安工作。目前正積極尋求數字辦的意見,以協助調查工作,並將進一步加強系統安全。

香港郵政重申,不會透過電郵、短訊或社交媒體發送超連結以收集個人資料或要求付款,提醒市民如收到任何聲稱由香港郵政發出的可疑電子郵件或短訊,切勿點擊嵌入的連結,或提供任何個人或財務資料例如信用卡資料,或進行任何付款。

2025年3月26日 星期三

冇撳摯都中招!最新報告曝光:美無差別攻擊全球手機用戶竊取數據

巴士的報

中國網絡安全產業聯盟(CCIA)發布最新報告,公開美國如何通過SIM卡、操作系統漏洞及商業間諜軟件,對全球手機用戶實施無差別監聽。中國外交部表示,美方多年來慣於在供應鏈安全問題上「賊喊捉賊」,操弄雙重標準,不遺餘力炒作所謂「5G供應鏈安全問題」,敦促美國停止利用全球供應鏈實施惡意網絡活動,給全世界一個交代。

這份3月25日發布的《美情報機構針對全球移動智能終端實施的監聽竊密活動》萬字報告,由全球30餘家安全機構聯合研究,證實美方監控行動已形成「供應鏈滲透-數據截獲-二次利用」的完整黑色產業鏈,成為全球最主要的通過供應鏈和移動運營商實施網絡攻擊的國家,嚴重危害各國網絡安全和國家安全。

借SIM卡漏洞跨手機品牌攻擊

報告詳述美方構建的「三層攻擊網絡」。包括硬件層面:入侵SIM卡製造商竊取加密密鑰,破解全球78%手機用戶的通訊數據;系統層面:利用iOS和Android系統漏洞,通過iMessage等應用植入「零點擊」木馬;生態層面:控制「量子系統」截獲蘋果Safari瀏覽器流量,甚至綁架中國熱門瀏覽器上傳用戶數據。

全球10歲及以上人口中手機擁有率為78%,3G及以上的移動寬帶在全球總人口的覆蓋率為95%。相比傳統PC端,手機等移動智能終端有更多的網絡安全暴露面和可攻擊面,也是美方情報機構覬覦的環節和重點攻擊的目標。

中國網絡安全產業聯盟理事長肖新光指出,美方甚至能通過供應鏈前置攻擊,直接破解SIM卡加密邏輯,換言之,其攻擊可以跨越手機系統和品牌,使得任何品牌手機都存在被「一網打盡」的風險。

美方還依託攻擊運營商網絡設備,構建攻擊陣地,美方構建了攻擊手機、PC等上網設備的「量子系統」,可以在重點人員上網過程中,通過植入臨時流量,實現木馬注入。根據安全廠商安天分析的報告,美方基於「量子」系統,利用了safari瀏覽器漏洞,將木馬投放到特定人員蘋果手機上。

報告認為,無論是終端設備還是骨幹線路,無論是政府官員、技術專家等高價值目標還是普通民眾,都有可能成為美情報機構開展情報活動的目標。

用戶「零點擊」都會被植入木馬

網絡安全公司卡巴斯基實驗室披露,美情報機構已掌握先進的「零點擊」攻擊技術。在整個攻擊過程中,不需要用戶點擊某個鏈接或打開某個文件,只要手機用戶收到相關內容,惡意程序就能自動植入手機。

報告特別指出,蘋果手機iOS平台的iMessage服務已成為美方重點突破口。通過向特定號碼發送帶惡意代碼的彩信,即便用戶未開啟任何鏈接,系統仍會自動解碼並安裝後門程序,以達到長期竊取手機數據的目的。

除此之外,美情報機構通過利用和控制商業間諜軟件,進一步強化在移動網絡領域的監控和情報獲取能力。比如美通過對以色列間諜軟件「飛馬」的運用,對包括法國、巴基斯坦等多個國家元首和政界要員實施監聽。

報告還揭露美方龐大的網絡情報作業體系工程中的一環:「怒角」計劃,支撐其針對全球移動智能終端的竊密監聽活動。尤其是「五眼聯盟」情報機構組成的「網絡情報技術推進小組」(NTAT)在尋找進入移動應用商店服務器的方法時,還針對中國APP軟件或互聯網平台採集的用戶數據,實現二次獲取。例如某中國國內廣泛使用的手機瀏覽器,會將將用戶的電話號碼、SIM卡號和設備信息上傳到服務器上。而這就為「怒角」計劃竊取中國用戶信息提供便利。

肖新光形容,「美方情報機構如同一隻窺視全球的巨型鷹鷲」。他指出,美方擁有大量建制化的網絡攻擊團隊、龐大的支撐工程體系與制式化的攻擊裝備庫,依託系統化的作業規程和手冊展開作業,這只鷹鷲還在不斷強化演進中。捕獲其攻擊活動和樣本,分析其作業機理,才能有針對性的提升防護能力。長期起來,全球研究者、學術機構、都為揭開這只巨型鷹鷲的真面目,做了大量的工作。本篇報告和聯盟在2023年發佈的報告《美國情報機構網絡攻擊的歷史回顧》初衷類似,有必要讓全球網民都能全面了解美方情報機構給世界帶來的威脅。

供應鏈安全問題「賊喊捉賊」

在3月25日外交部例行記者會上,中國外交部發言人郭嘉昆表示,根據這份報告,美國政府濫用其在信息技術和產供鏈上游的壟斷優勢地位,在全球範圍內針對手機乃至整個移動產業生態體系開展大規模、長時間惡意網絡活動,可謂無孔不入、無所不在。

值得注意的是,報告揭露出,美國是全球最主要的通過供應鏈和移動運營商實施網絡攻擊的國家。多年來,美方慣於在供應鏈安全問題上「賊喊捉賊」,操弄雙重標準,不遺餘力炒作所謂「5G供應鏈安全問題」,同時在自己國家大型互聯網企業或設備供應商配合下,在全球信息設備產品中預設後門,服務於自身網絡攻擊行為。相信這份報告有助於國際社會認清美國的真實面目。

郭嘉昆表示,我們對報告曝光的美方惡意網絡活動表示嚴重關切,敦促美方立即停止有關行為,特別是停止利用全球供應鏈實施惡意網絡活動,以負責任的態度,給全世界一個交代。

深喉

2025年2月8日 星期六

英國據報要求蘋果公司開「後門」 允許檢視用戶上傳內容

星島日報

《華盛頓郵報》周五引述知情人士報道,英國安全官員已下令蘋果公司開「後門」,允許他們檢索全球任何蘋果用戶上傳到雲端的所有內容。

或取消英國加密儲存服務

報道引述不具名消息人士稱,iPhone製造商可能會停止在英國提供加密儲存服務,而不會違反其對各地用戶作出的安全承諾。

據華郵報道,英國內政大臣辦公室已向蘋果發出一份稱為「技術能力通知」的文件,命令蘋果提供存取權限。內政部發言人表示:「我們不評論運作事宜,包括確認或否認任何此類通知的存在。」

蘋果公司未有回應路透社的置評要求。

英國在今年1月運用其監管權力,對蘋果和Google的智慧型手機作業系統、應用程式商店和瀏覽器展開調查。

2024年10月16日 星期三

美國國安局竊聽全球近20年 海底光纜真實圖像曝光

巴士的報

中國網絡安全機構發布報告顯示,美國對全球海底光纜實施全時段、大規模的竊聽活動已近20年。

這些被美國監聽長達20年之久的海底光纜是什麽樣子?央視旗下自媒體「玉淵譚天」發布了一段視頻,曝光了這些在全球範圍內被用於監聽的光纜設施。

10月14日,據中國網絡安全機構最新發布的專題報告揭露,美國已對包括中國在內的多個國家實施長達近二十年的全時段、大規模竊聽活動。報告特別指出,美國在全球海底光纜上部署的監聽系統,已成為其收集情報的重要手段之一。

報告指出,全球95%以上的國際數據通過海底光纜進行傳輸,美國將監控設備安裝到光纜上後,會通過一特殊裝置攔截信息,並將信息回傳至美國。

關島美國基地就是美國竊取數據後的回傳中心之一,並且是針對中國的大量網絡攻擊發起地。

當前,全球範圍內僅有四家公司具備製造並鋪設海底光纜的能力,它們分別是美國的SubCom公司、日本的NEC公司、法國的Alcatel Submarine Networks以及中國的HMN Tech公司。其中,SubCom公司作為美國在該領域的主要執行者,其業務範圍近年來發生了顯著變化。

據報告顯示,SubCom公司已從過去承接多國項目,逐步轉向專門為美國國防部門及本土科技企業提供服務。此變化不僅反映了該公司業務重心的轉移,也暗示了美國政府意圖通過掌控海底光纜來維持其在網絡空間的優勢地位。

美國通過SubCom公司不僅强化了海軍的海底通信網絡,還借助其技術實現了對其他國家潜艇及軍艦動向的嚴密監控。同時,美國正致力於通過SubCom鋪設更多由本國控制的商業海底互聯網電纜,以確保在未來互聯網基礎設施中的主導權。

針對美方集中炒作名為「伏特颱風」的組織,通過嫁禍他國掩蓋自身網絡攻擊行為,中國外交部發言人毛寧回應指,所謂「伏特颱風」實際上是一個國際勒索軟件組織,美國情報機構、網絡安全企業為了獲取國會預算撥款、政府合同,合謀散布虛假信息、栽贓中國。

毛寧指,此次發布的報告進一步披露了一些令人震驚的事實:

第一,美國利用先進技術手段偽造他國實施網絡攻擊。通過插入中文等其他語種字符串,刻意誤導溯源分析,嫁禍他國。值得注意的是,關島這個美方所謂「伏特颱風」網絡攻擊的受害者,恰恰是大量針對中國和東南亞國家網絡攻擊的指揮部。

第二,美國正在利用海底光纜的優勢地位,對全球實施大規模、系統性網絡監聽和竊密。具有諷刺意味的是,在今年聯合國大會期間,美國還糾集部分盟友發表聯合聲明,宣稱要維護海底光纜的安全可靠。

第三,美國對德國等盟友的網絡竊密活動從未停歇。2022年,美國和歐洲達成新的跨大西洋數據傳輸框架,承諾將對歐洲的網絡竊密活動進行更多監督,騙取歐洲同意將數據向美國流動。美國通過《涉外情報監視法案》强制從美國各大互聯網企業的服務器上獲取用戶數據,對德國等全球互聯網用戶實施了無差別監聽和數據竊取。

第四,部分美國大科技公司逐漸淪為美國政府幫凶。美方一邊污衊他國為網絡攻擊做「預置」,一邊在大型互聯網企業或設備供應商的配合下,在網絡設備産品中預置後門,對全球供應鏈實施攻擊。一些科技公司為了獲取更多利益,還主動配合散布所謂「中國黑客攻擊」的虛假叙事。

報告中揭露的事實再次表明,到底誰才是全球網絡空間安全的最大威脅。迄今為止,美國政府不僅對報告裝聾作啞,還繼續散布「伏特颱風」等虛假信息。

中方譴責美方這種不負責任的行為,敦促美方立即停止在全球範圍內搞網絡攻擊,停止利用網絡安全問題污衊抹黑中國。

深喉

2024年7月27日 星期六

數字辦監察部門系統設「白帽子黑客」滲透測試

文匯報

政府日前成立數字政策辦公室,數字政策專員黃志光表示,辦公室三大主要工作包括推動數字政府、做好數據治理以及發展數字基建和數字產業,尤其希望推動中小企以科技轉型,提升服務競爭力,並促進與內地包括大灣區在數字發展方面的融合。

黃志光在香港電台節目表示,目前不同政府服務以「部門」為中心,市民處理一項申請往往涉及多個部門審批,要逐次提供資料,數字辦未來希望將數據貫通不同部門,市民就單一申請只需提交一次資料,簡化流程同時推動跨部門協作。

黃志光又提到,粗略估計目前不同政策局及部門有不下於3000個系統,每年有超過200項更新,面對網絡攻擊風險不斷變化,攻擊面及攻擊手法不斷改變,數字辦會提醒部門定期加強網絡安全防護,包括在外圍進行類似第三方檢查角色,監察部門的系統有無漏洞,及早作出通知,亦會有「白帽子黑客」突擊進行滲透測試。

數字辦亦正籌備在今年下半年進行網絡攻防演練,「紅隊」會用不同方法,日以繼夜攻擊入侵不同政府部門,並作全程記錄。另一「藍隊」就會協助系統防禦,即時修補漏洞。

2024年7月19日 星期五

微軟Windows全球多地出現服務故障

信報財經新聞

外媒報道,微軟作業系統Windows全球範圍無法正常運作,懷疑更新引起故障,多地用戶稱電腦系統受影響。

微軟表示,由於Microsoft 365應用程式出現服務中斷,影響世界各地的企業和使用者,團隊已確定了可能原因,將確保盡快解決問題。

據報美國多家航空公司疑受到微軟服務故障的影響,班機被迫停飛。多地銀行、傳媒機構、倫敦金屬交易所(LME)等亦受影響。

2024年7月16日 星期二

7大旅遊貼士保護網絡安全 不要亂用公共Wi-Fi 公眾充電插頭也有危險

星島日報

又到暑假旅遊旺季,香港網絡安全事故協調中心(HKCERT)準備了7項旅遊貼士,令大家可在享受旅行的同時保護網絡安全。  

1. 不要亂用公共 Wi-Fi:黑客有機會設定與酒店、餐廳或商店Wi-Fi近似的SSID而誘騙用戶墜入陷阱,所以大家應避免在連接公共Wi-Fi時存取敏感資訊或登入理財帳戶。如有必要,可使用信任的VPN來加密網路連線及保護資料。若使用家用路由器設置VPN,則要確保採取適當安全措施,例如不要與他人分享個人VPN設定檔等。

2. 自備充電寶:當手機沒電的時候,公眾充電插頭的確方便,但來歷不明的公眾充電插頭有機會受「Juice Jacking」攻擊,手機便有機會被感染。

3. 注意社交媒體的分享:切忌透露太多資訊,例如印有個人資料的登機證,避免透露確切位置或旅行計劃,因這會很容易成為犯罪分子的目標。

4. 小心有關旅遊的網路釣魚攻擊:謹慎對待要求提供個人資訊或誘使點擊惡意連結的可疑電子郵件、資訊或社交媒體所彈出的虛假折扣廣告,例如旅遊、酒店、行程預訂網站等。

5. 備份資料:定期將重要文件和文件備份到安全的雲端儲存服務並設定使用權限或外接硬碟上。萬一發生任何意外,仍能擁有資料的副本。

6. 緊記更新並保護裝置:出發前確保所有裝置例如手機、筆記型電腦、智能家居設備(例如網絡攝影機)和平板電腦的軟件和安全性更新均已是最新版本。同時,設定強密碼、PIN碼、指紋或臉部辨識等生物辨識認證方法,並啟用多重認證以確保裝置安全。

7. 關閉裝置:將在家中和辦公室內不需使用的裝置關閉,例如電腦、路由器等,在旅行時當晚間不再使用隨身裝置時亦將它關閉。

最後,請緊記不要將您的裝置放在無人看管的地方!

2024年6月28日 星期五

軍迷網上「邂逅」美女間諜 主動將軍事機密傾囊相授 國安部提醒警惕微信陷阱

巴士的報

國家安全部於22日公開了一部名為《微信陷阱》的微電影,影片揭示了國安機關破獲的一單典型案件。案件中,境外間諜利用微信虛擬定位功能添加「附近的人」,並偽裝成「美女小姐姐」進行精確「釣魚」,針對重要設施和港口碼頭等軍事敏感區域進行間諜活動。

故事的主角何立住在一個軍事港口附近,他的父親是一名部隊軍官。受父親的影響,何立從小就對軍事充滿興趣,床頭和書桌上擺滿了軍艦模型,是一名地道的「軍迷」。

畢業後,何立求職屢屢受挫,只能待業在家。正當他灰心喪氣、心情低迷的時候,他在微信上「意外」認識了一個名叫「楊晴」的女孩。對方主動搭訕,稱自己是在海外留學的學生,假期回國後無聊之下加了「附近的人」。

看到「楊晴」可愛迷人的微信頭像,何立的心情有所好轉,求職失敗的陰影似乎煙消雲散。

隨著時間的推移,何立和「楊晴」的聊天越來越熱絡。「楊晴」告訴何立,她在一家軍事論壇做兼職,想請何立幫忙當她的顧問。這對於「軍迷」何立來說正中下懷。

於是,何立毫不保留地將海軍各艦種的名稱及用途告訴了「楊晴」,甚至在「楊晴」提出想看看部隊樣子的要求時,他也毫不猶豫地拍攝了窗外的軍港照片發給她。

殊不知,手機屏幕對面的「美女」其實是一名境外間諜。她通過與何立的聊天,不斷打探軍事計劃、部署及設備等各類軍事機密,並承諾給予何立一定的報酬,以套取更多的軍事情報。

為了給「楊晴」更多的幫助,何立還介紹了自己的好友,剛從部隊轉業的陳征給她。誰知陳征有一雙「火眼金睛」,剛聽過國家安全機關敵情宣講的他,立馬意識到何立可能被境外間諜情報機關盯上了。

經過陳征的一番分析,何立才知道,原來境外間諜通過微信地址偽裝軟件,人在境外却可以添加部隊「附近的人」為好友。他們偽裝成軍事論壇的編輯,伺機竊取軍事設施、港口碼頭的軍事機密。

當頭棒喝讓何立清醒過來。在父母的陪同下,他來到國安機關自首。經過審查,鑒於何立涉案行為輕微並及時糾正,且有自首表現,依法免於處罰。

根據法律第五十五條規定,實施間諜行為,有自首或者立功表現的,可以從輕、减輕或者免除處罰;有重大立功表現的,給予獎勵。

毛拍手

2024年5月13日 星期一

8字元密碼可在37秒內遭破解 專家建議愈長愈安全

星島日報

總部位於美國維珍尼亞州的資訊科技公司Hive Systems最新評估,黑客可在短短37秒內以蠻力破解一組簡單的8字元密碼,攻克一組16字元密碼,則要花逾百年。專家為此提倡採用更長的密碼,即使相對簡單也可以。而若想知道自己的密碼有多可靠,可在「我的密碼有多安全?」(How secure is my password?)這個網站上測試,判斷是否需要變更。

Hive Systems公布2024年密碼破解時間表,詳列黑客破解不同組合密碼所需的時間,這破解時間表每年都會更新。一組只有數字組成的簡單8字元密碼,只要花37秒就能以「蠻力」破解;至於一組結合數字、大小寫字母和符號的8字元密碼,則需要7年來破解,但仍比破解一組只有數字的16字元密碼來得快。即使採取只含數字的16字元密碼,也需要119年才能試出正確答案。

Hive Systems測試的密碼是隨機產生。如果一組密碼曾經遭竊,或採用字典收錄的單字,或曾在不同網站上使用過,那麼破解所需時間會大幅減少。

在今年這份破解時間表中,破解密碼所需時間比以往來得長。但Hive Systems警告,由於運算能力將在未來數年內提升,破解密碼所需時間增加的情況可能不會持續太久。 

許多網站目前要求設定至少8字元的密碼,須含字母、數字或符號;但專家說,這項要求可能需要升級,因為更長的密碼意味著可能的排列組合更多,黑客就必須花更多時間去猜。

Hive Systems指出,在密碼加密措施日新月異之際,不時更新密碼,使用更多字元,包含字母、數字和符號,有助於拉長黑客破解的時間。專家為此提倡採用更長的密碼,即使相對簡單也可以。

雖說密碼愈長愈安全,但要管理密碼可能會是一項挑戰,因此安全儲存並加密登錄身分驗證資訊的「密碼管理員」(password manager)就成了很多人採用的解決辦法。

此外,「密碼管理員」傾向採用獨特、複雜的登錄方式,因此限制了資料遭入侵的安全風險。

過去常見的建議是經常變更密碼,但專家現在強調設定強大且獨特的密碼,只要未被洩露就可一直使用。一般認為這種方法比常常改密碼更有效,因為頻繁變更,可能導致使用者採用強度較弱的密碼或重複採用相似密碼。

2024年4月22日 星期一

警方:3月網上賬戶騎劫案急升逾4.5倍

信報財經新聞

網絡安全及科技罪案調查科高級警司梁靄琳表示,去年8至12月,網上賬戶騎劫案件曾一度猖獗,期間警方錄得共3137宗案件,涉及損失金額超過6500萬元。經過警方積極介入及其他線上平台加強打擊與宣傳後,情況才逐步得到緩解。

她續稱,近期警方再次觀察到賬戶騎劫案件出現復甦的跡象,案件數字由今年1月的99宗,大幅上升至3月的558宗,急升超過4.5倍,涉及損失金額亦由1月的330萬元,上升至3月的1160萬元,情況值得關注。當中,超過九成的網上賬戶騎劫案件都是發生在WhatsApp平台,警方相信是與本地使用通訊軟件的習慣有關。

另外,警方留意到釣魚連結的變更頻率有顯著上升,由於註冊域名的成本不高,騙徒會註冊多個域名方便犯案,當一個釣魚連結被發現後,騙徒便立即轉換另外一個釣魚連結繼續犯案。警方就近日接二連三的網上賬戶騎劫案件,已與通訊軟件平台及個別服務商聯繫,要求提升保安措施,保護公眾的賬戶。

巴士的報

騎劫帳戶假扮商業夥伴騙走19萬美元 

以釣魚短訊攻擊進行帳戶騎劫,是騙徒常用入侵手法。網絡安全及科技罪案調查科總督察梁以德表示,近期騙徒所用的方法都是舊調重彈,騙徒偽裝成官方單位,向whatsapp用戶發送釣魚短訊,內附連結至假網站,用戶不虞有詐,假網站要求用戶輸入電話號碼,用作連結其他裝置,騙徒將一組由通訊軟箹統終端產生的轉移代碼傳送給用戶,隨即指示用戶以該組轉移代碼輸入,用戶輸入後,騙徒即取得用戶的whatsapp帳戶資訊,並用另一裝置登入用戶帳戶,而用戶在輸入轉移代碼後即被登出,最後向用戶的親友以轉帳或借貸為名騙財。

此外,騙徒還可能封存或刪除相關的短訊,使受害者難以察覺自己的帳戶被盗用。在今年2月接獲的最大單一損失的個案中。騙徒入侵一名從事飲食行業的男商人WhatsApp 帳戶,並向他一名商業夥伴發出訊息,要求商業夥伴支付一筆業務款項。由於兩人經常有生意往來,商業夥伴便把合共19萬美元(約148萬港元)轉入騙徒提供的銀行帳戶。之後,商業夥伴通過微信與男商人進行核實時,才揭發事件。

延伸至多重帳戶騎劫 受害人及其親友遭連環詐騙

當成功騎劫賬戶後,騙徒還會延伸至多重賬戶騎劫。在今年4月,一名男子收到報稱是朋友的WhatsApp信息,要求他提供由系統用SMS發送的一次性驗證碼,受害人當時沒有懷疑,直接把驗證碼發送給對方,然而自己的WhatsAPP卻被登出。後來在電話聯繫到真正的朋友時,才知道朋友的帳戶已被騎劫。

同日下午,該男子亦收到另一位朋友的來電,詢問是否已經收到點數卡的序號,該男子才知道自己的帳戶亦被人騎劫去行騙,使得男子的這位朋友被騙2500元的點數卡。換句話說,騙徒除了騙取受害人親友的金錢外,更奪取他們的通訊軟件帳戶繼續犯案。

在過去十年,網罪科破案率為7.6%至17.4%,警方解釋稱,因很多機構為境外機構,執法上相對困難,而騙徒亦多在海外行騙,再加上有時市民提供信息未必充足,對調查案件進度有所阻礙。

推廣防騙招數避免帳戶被騎劫

網絡安全專家、羅兵咸永道網絡安全與隱私保護業務合夥人顏國定表示,為避免WhatsApp帳戶被騎劫,市民應啟用雙重認證功能,定期檢視帳戶所連結的裝置,亦要留意短訊內容和網頁是否有異樣,例如錯字 、繁簡字夾雜等,並把常用網頁加入書籤。

此外,警方還呼籲市民切勿隨便透露密碼、驗證碼或掃描二維碼,避免連接公共 WiFi 或在公共電腦上登入網上帳號,不要盡信搜尋器結果,如收到親友透過訊息要求幫忙過數或滙款,應致電對方確認其身份及有關要求。

警方自2022 年開始,先後推出了「防騙視伏器」及「防騙視伏 App」手機應用程式,「防騙視伏 App」更於今年2月新增了自動偵測可疑來電、可疑網址以及公眾舉報平台三大功能。目前,「防騙視伏App」已經超過39萬次下載,累計搜尋次數超過300萬次。

警方亦於去年11 月與金融及銀行界共同推出第一階段的「可疑警示機制」,將「防騙視伏器」資料庫與 FPS 平台連接。市民在使用 FPS 轉數時,如果收款者的手機號碼、電郵地址或 FPS 識別碼與市民向警方的詐騙舉報有關,且被「防騙視伏器」標記為「高危有伏」,在轉帳確認頁面上將出現警示,提醒市民詐騙風險。

不過,警方亦提醒市民,就算在轉數時沒有看見高危警示,也只代表尚未有市民就該 FPS 識別代號作出舉報,以致識別代號未標籤在「防騙視伏器」資料庫內。因此市民在轉數前都要留意詐騙風險。最後,警方呼籲市民切勿輕易透露通訊軟件的轉移代碼、於過數前作多方面核實,並善用警方提供的防騙工具。

2024年1月30日 星期二

電子點餐涉收集個人資料促銷 鍾麗玲:餐廳須提供「不同意」選項

巴士的報

個人資料私隱專員公署經調查發現,有部分餐廳透過二維碼及手機應用程式點餐時,收集顧客個人資料,進行用戶追蹤及直接促銷。

私隱專員鍾麗玲提醒用戶,使用電子點餐服務時留意當中細節,是否設有「不同意」選項,再決定是否接受相關條款。她在電台節目《千禧年代》說,公署調查了60間本地餐廳使用電子點餐的私隱情況,發現不少食肆的相關程式,都有收集顧客的個人資料,用作該公司或關連公司的產品促銷。部分程式預設用戶會同意,但亦有食肆沒設同意與否的選擇。

她表示,私隱條例列明如果要搜集用戶資料作直接促銷用途,要獲得用戶的明確同意,如果沒有提供選項屬於違法。公署已對無提供選項的餐廳作出調查,對方表示會跟進。

2024年1月29日 星期一

專家列15組網上「超常見密碼」 呼籲民眾「見字即改」

巴士的報

專家警列出15組「超常見密碼」示警,呼籲民眾見字應該立即更換,以免被黑客攻破。

美國網路隱私資安專家懷斯(Jason Wise)表示,其實民眾早就應該要意識到網上安全的重要性、若不想讓黑客有機可乘,就應該更加重視密碼安全性;密碼組合越是特殊,有心人就越難破解,「簡單來說,你需要避免使用最常見和最明顯的密碼」。

懷斯解釋,出生日期、與自己關係密切的人物姓名、球隊名、城市或食物等等,都很容易被猜到,黑客使用「暴力破解攻擊」(brute force attack)軟件輕鬆破解密碼,安全性較弱的密碼組合,只需幾秒鐘便會失守。

懷斯列出了15組「2024年最常見密碼」,稱如果大家見到當中有一樣的,要立即立即更換,否則中招後果自負。這15組高危密碼包括:123456、123456789、admin、Qwerty、welcome、Password、Password1、p@ssw0rd、12345、Qwerty123、1q2w3e、12345678、111111、1234567890、Q2w3e4r5t。

「人們每天需要使用數個不同組密碼,在所有網站、軟體『清一色』使用同一密碼,也是可以理解的。」但懷斯指,這樣做的風險就是「火燒連環船」,破解一個等於破解全部。他建議另一個解決方法,就是使用「密碼生成器」(password generator),再加上「密碼管理器」(password manager)一同使用,這樣使用者使能設計出安全、複雜的而有方便記住和管理的密碼。

2023年12月23日 星期六

環境災難|研究:微軟停止支援Win10 或致2.4億部電腦報銷 垃圾量等於32萬輛汽車

星島日報

微軟計劃在 2025 年 10 月之前停止支援 Windows 10,路透社引述市場研究公司數據報道,有關做法可能會導致全球約 2.4 億部個人電腦 (PC) 被丟棄,為堆填區增加4.8 億公斤垃圾,相當於 32 萬輛汽車。  

雖然許多電腦在作業系統支援結束後仍可維持功能數年,但市場研究公司Canalys Research 警告稱,由於如缺乏安全性更新支援,這些電部往往提早被棄置。 

微軟計劃在 2025 年 10 月之前停止支援 Windows 10,路透社引述市場研究公司數據報道,有關做法可能會導致全球約 2.4 億部個人電腦 (PC) 被丟棄。

Canalys Research又指,微軟計劃在 2028 年 10 月之前為 Windows 10 裝置提供安全性更新,但若價格不便宜,消費者會認為換一部新電腦更划算。

按微軟的計劃,在 2025 年 10 月之前停止對 Windows 10 的支援,而下一代作業系統預計將為個人電腦帶來先進的人工智慧技術,可能會提振低迷的 PC 市場。

就上述有關停止支援Win10 或影響生態環境的報道,微軟未有置評。

電腦報銷變相製造垃圾,但也並非完全一無是處。報道同時提醒,若能回收個人電腦和資料儲存伺服器中的硬碟,可轉換成電動汽車引擎甚至可再生能源發電的材料,有助於滿足全球不斷增長的電力需求。

2023年11月13日 星期一

電子點餐私隱難保? 下載程式須慎重

文匯報

(大公報記者 伍軒沛)智能手機普及,「電子點餐」盛行,餐飲業人士估計,全港現有超過5000間食肆已使用電子點餐。不過,消費者委員會的數據顯示,有關餐廳二維碼點餐的投訴舉報,自2020年以來持續攀升,今年首10個月的投訴已是2020年全年的13倍,不少涉及私隱問題。

大公報記者到多間食肆觀察與實測,有餐廳要求顧客下載應用程式(App)並登記做會員,才能使用電子點餐,而登記時除了要求提供姓名等個人資料,更要求允許應用程式追蹤使用者在網上的活動。有專家表示,App開發者的目的,主要為推送自家廣告,亦有可能將資料給予其他機構用於推廣,建議市民考量箇中風險,切勿隨便授權允許追蹤。

現時食肆採用的電子點餐系統,主要有二維碼(QR Code)掃碼點餐、電子點餐牌、餐廳平台點餐等。大公報記者實測發現,有食肆在進行電子點餐時,顧客需先下載應用程式及登記成為會員,應用程式除要求輸入姓名、電話、電郵、性別、年齡、住址、工作地點等個人資料,並會彈出視窗顯示「允許應用程式追蹤使用者在其他公司的App和網站上的活動」。記者以兩部手機進行登記,分別點擊「允許」及「不允許」,結果均可正常點餐。

不過,有顧客在網上留言,「我只是想點餐,但我感覺好像在做調查」,質疑這類App會搜集顧客太多個人資訊。

食客少有細閱授權條款

若允許應用程式追蹤自己在網上的活動,會否因而洩露個人私隱?《大公報》以問卷調查形式進行隨機訪問,接近98%受訪者表示,曾使用電子點餐。逾半數受訪者反映,在使用電子點餐時,曾被要求下載餐廳應用程式或加入成為會員。但令人關注的是,僅有17%受訪者在使用電子點餐時如遇到使用條款或第三方軟件授權同意,有詳細閱讀當中條款。

調查結果並顯示,67%受訪者擔憂下載食肆程式、登記成為會員才可點餐等情況,會令個人私隱暴露。近85%受訪者認為,食肆的應用程式不應收集市民個人信息。

消委會回應《大公報》查詢表示,有關餐廳二維碼點餐之投訴,2020年只有2宗,今年單是首10個月已收到27宗,四年來累計接獲49宗,主要涉及收費爭議、銷售手法、服務質素,3宗涉及私隱問題(詳見表)。

港專協理副校長林森表示,電子點餐若是透過掃描二維碼與網站鏈接,然後進行點餐及上傳點單指令,一般不會記錄任何個人資料。但若是要求下載應用程式,填寫個人資料,登記成為會員才可使用,則另當別論。

隨時被「追蹤」 收大量廣告

理工大學電子計算學系教授區文浩教授指出,一般而言,應用程式的開發者想追蹤使用者在網上的活動,最基本是為自己公司作廣告宣傳。不過,消費者一旦同意追蹤,開發者也有機會把其經常參加的網上活動訊息收集起來,提供給其他廠商,讓廠商針對該消費者發布其可能感興趣的廣告。他舉例,一個曾允許某應用程式追蹤的人,若每周都會去很多次健身房,而該應用程式又將從他收集到的信息提供給廠商,他便可能會經常收到營養補充品、健身器材的廣告。

港專協理副校長林森表示,應用程式要求取得授權的條款細則,往往篇幅長、文字細,難以完整閱讀,市民當遇到要求輸入個人資料時,宜先考慮相關營運者是否值得信任。市民可上網就相關公司或點單的第三方程式進行搜索,了解情況。如果是較少聽聞,甚或聞所未聞,就應提高警惕,避免個人信息暴露或在不知情下被不當利用。

消委會建議消費者,在使用二維碼點餐服務時,須注意服務平台會否收集個人資料,以及消費者是否有權利選擇不提供非必要或較敏感之個人資料。消費者若有意見或疑問,可主動向食肆反映,透過溝通減少爭議。

大公報隨機訪問結果

個人資料私隱專員公署回覆《大公報》查詢表示,從2020年起,接獲在電子點餐服務平台上涉嫌涉及私隱問題投訴有一宗。公署提醒市民,選擇下載或使用任何應用程式,或透過應用程式提供個人資料時,應注意查明應用程式的《私隱政策聲明》和《收集個人資料聲明》,了解程式會查閱、上載或分享哪些資料,再決定是否選用及下載程式。

私隱公署表示,市民亦要審慎評估索取個人資料的要求,特別是對相關目的而言是否必須、足夠,但不超乎適度,才決定是否提供相關資料;及在下載後應不時檢視程式的權限設定,並限制其讀取不必要的個人資料。

私隱公署表示,所有資料使用者(包括食肆)在香港收集、持有、處理或使用(包括披露和轉移)個人資料時,須遵從《個人資料(私隱)條例》)及六項保障資料原則的規定。

2023年10月29日 星期日

網絡安全太落後 有中學7年無更新系統淪黑客獵物

文匯報

(香港文匯報記者 文禮願)香港數碼港及消費者委員會的電腦系統先後被黑客攻破,盜取了大量機密資料並進行勒索,但事件只是冰山一角,部分企業機構也曾中招。兩名成為黑客「點心」的學校及中小型地產經紀行負責人日前在接受香港文匯報訪問時,訴說與黑客鬥智鬥力經歷。他們所犯的網絡漏洞大忌值得公眾引以為鑑:長年無更新網絡安全系統,以及員工網絡安全意識薄弱,開啟了帶有病毒的連結。有專家表示,黑客是「無差別」入侵各地企業、機構的網絡,香港不少大專院校、中小學、連鎖地產公司、航空公司甚至公營機構都中招,可怕的是即使繳付贖金,黑客仍會食言照舊公開及兜售機密資料,故企業必須提高保安意識。 

香港文匯報記者發現,黑客「無差別」發動入侵,看似沒保存太多機密資料的中學,同樣成為黑客獵物。位於九龍區某所中學,去年初遭黑客「洗劫」,盜取了校內多份重要資料。

揭發事件的行政部主任周小姐憶述事發經過時仍猶有餘悸:「當日早上8點如常返到學校打開電腦,發現多份檔案被鎖住,包括一批學生入學紀錄、校方財務賬目,以及過去10年捐助校方的善長名單及聯絡資料。」

黑客大小通吃 掠校方50萬元

最初,她以為只是中了電腦病毒,馬上找資訊科技部同事來檢查,細查下才發現被黑客盯上。該黑客更單刀直入要挾在兩周內繳交50萬港元贖金,否則將有關資料在網上公開,令校方無地自容。

該校校長及高層知道後震驚,馬上召開緊急會議商討對策。有同事反對付贖金,但又擔心黑客公開學生資料會惹來家長及同學不滿,為免事情鬧大,決定息事寧人,繳付了50萬元贖金了事。

黑客見輕易得手,即指令校方盡快入錢。然而為免身份敗露,黑客拒絕透露其銀行入數賬戶,而是要求校方到尖沙咀一間虛擬貨幣場外找換店(OTC),將50萬元購買加密貨幣Bitcoin,然後存入指定的貨幣錢包內。被嚇得膽戰心驚的周小姐決定代校方完成「任務」。入數後,眾人忐忑不安地等待黑客回覆。黑客收錢後沒有食言,翌日隨即解鎖檔案。

眼見危機終於解除,校方馬上聘請網絡保安專家徹查「受襲」原因,發現漏洞原來出於電腦系統太舊所致。周小姐語帶無奈地說: 「校方為了慳錢,7年沒更新系統。」她慨嘆校方並非大企業,一度以為沒什麼資料好偷,沒想到黑客大小通吃,扼緊校方的「死穴」作威脅。經此一役,校長馬上聘請網上保安公司全天候監察電腦系統,同時每年進行至少一次系統測試,確保沒有漏洞。

專家點評:版本老舊 無升級無支援

智慧城市聯盟資訊科技管理委員會主席龐博文指出,太舊的電腦軟件或系統往往難以抵禦黑客入侵,「有些公司或機構現仍沿用2012年的伺服器系統。這類版本太舊的軟件都有一個共通點,就是原廠已不再提供任何支援,即使發生問題亦無法得到安全升級,令黑客有機可乘。」

網絡勒索日漸普遍,過去3年已有百多間企業及機構遭黑客入侵,其中不乏大企業。到底黑客是如何揀選目標?龐博文坦言,「暗網」上的犯罪分子勒索目的無非為錢,因此沒什麼針對性,犯案往往隨機應變,保安意識相對較低的企業,較易成為目標,「黑客每日會透過所有社交媒體、即時通訊軟件及電郵發放無數假訊息,誘騙使用者點擊連結,令他們『感染』勒索軟件後進行勒索。」

與此同時,黑客亦會做足功課,每日留意在網上公開的訊息安全漏洞數據庫,了解最新的安全漏洞,然後在「暗網」下載相關的安全漏洞掃描工具,甚或自行編寫有關工具,然後在網絡上發動大規模掃描,只要發現任何機構的網絡設備存在這些漏洞,就會抓緊機會攻擊。

2023年10月20日 星期五

香港郵政:7249賬戶持有人電郵地址被未經授權者碰巧取得

信報財經新聞

香港郵政表示,發現一宗涉及香港郵政賬戶的資料保安事故。該事件涉及未經授權人士利用香港郵政的電子服務功能,多次嘗試及猜測香港郵政賬戶持有人的登記電郵地址,並碰巧取得7249個賬戶持有人用作登記香港郵政賬戶的電郵地址。

香港郵政確認事件只涉及賬戶持有人的電郵地址,未經授權的人士並沒有取得相關賬戶持有人的個人資料,例如賬戶登入名稱和密碼,以及在香港郵政的交易記錄。香港郵政沒有發現相關資料被洩漏或竄改的跡象,亦沒有偵測到有關賬戶有任何可疑的活動情況。

香港郵政於本月18日發現事件後,已於當日即時通知所有受影響的賬戶持有人,並提醒他們注意可疑電郵或不知名的通訊。香港郵政已立即採取多項措施,進一步加強系統安全。同時,已於同日向警方報案,以及向個人資料私隱專員公署尋求意見,並於今日向私隱公署提交報告。根據政府既定程序,香港郵政亦已將事件通報政府資訊保安事故應變辦事處,並正尋求政府資訊科技總監辦公室的意見,以進一步加強保安措施。香港郵政會繼續密切監察情況。

香港郵政提醒市民,如收到任何聲稱由香港郵政發出的可疑電子郵件或短訊,切勿點擊嵌入的連結,或提供任何個人或財務資料,例如信用卡資料,或進行任何付款。香港郵政重申,不會透過電郵、短訊或社交媒體發送超連結以收集個人資料或要求付款。