wepro180 (下稱”本平台”)一直以來都為提升香港企業的資訊保安意識不遺餘力,經常揭穿不法黑客的最新騙局及手法,並團結業界對抗網絡攻擊。最近,竟然有不法份子欲利用高針對性的釣魚電郵攻擊本平台,不過,黑客當然無功而還,而且「掂都掂唔到」本平台的電子郵箱。今次可以輕鬆將釣魚電郵徹底封殺,確實要感謝本平台一直採用的電郵防護專家 Green Radar (下稱”GR”)。 事緣,日前有黑客想把一封假冒雲端服務供應商的釣魚電郵寄予本平台一位員工,該釣魚電郵像真度極高,明顯事前有專人針對目標進行過內容調整,可謂居心叵測。不過,雖然黑客手法看似高明,卻完全無法接觸本平台任何人士,因為GR早在該釣魚電郵進入本平台的電郵系統前識破黑客的詭計,把該釣魚電郵徹底隔離於千里之外。 而且GR的隔離中心專員,亦極速向本平台的IT部發出警示,更貼心地拆解黑客是次攻擊的手段,非常抵讚! 就此,本平台訪問了Green Radar安全業務策略執行副總裁林德齡(Andrew Lam),講解GR到底利用了甚麼技術,輕鬆擊退不法份子。Andrew解釋,這種電郵攻擊名為「魚叉式釣魚攻擊」,相比以往一般釣魚攻擊的「廣撒漁網」方式,魚叉式釣魚攻擊近年備受黑客傾睞,它最大的特點是具有針對性,可大大提高「上釣率」,以竊取個人資料爲主要目標,譬如今次攻擊就假冒本平台的雲端服務商,發送相關通知電郵給本平台的員工,誘使員工進入其精心炮製的釣魚網站,以盜取帳號資料。無論是電郵中的內容或是網站,都爲本平台度身訂造的內容。 為讓大家更容易理解黑客的手法,本平台決定公開該釣魚電郵的真身,以下為假如沒有GR保護下,在 outlook 看到的畫面: 可見黑客假冒的雲端服務商,以收取新電郵爲由,誘騙收件人登入連結。 假如收件人不小心點擊電郵中的連結,便會進入像真度極高的假冒雲端服務商登入界面,誘使用家輸入密碼資料。 Andrew 亦指出,針對此類攻擊,Green Radar grMail 電郵安全解決方案可提供三重防護,第一層由grMail深度學習模型剖析電郵內容及網站,檢測是否有異常情況。第二層由Green…
Search Results: 網絡 (1474)
香港金融管理局 (HKMA) 於去年 11 月推出的加強版網路防衛評估架構「C-RAF 2.0」,特別在產品開發周期上提升了合規要求。全球第七大軟件公司 Micro Focus 夥拍香港系統整合商 Resolve Technology,推出 Fortify 解決方案,可確保金融業將安全性在開發流程中的位置「左移」(shift left),貫通整個流程,金融業就可放心推出新服務,提升競爭力。 新服務成金融業致勝關鍵 作為亞洲金融中心,香港的金融業均積極引入各種金融科技,同時致力縮短產品開發周期回應市場的需求。不過,企業安全產品代理商 B & Data 總經理…
一方面,遠程工作、IoTs、網民秒秒遞增;各路黑客的交流平台由 Dark Web 擴展到 Clubhouse 等不同社交平台;裝置網速工具急速演化;雲端、Hybrid Cloud、Edge Platforms 將數據進一步集中,唯獨法規與執法效率追不上時代步伐,國家隊黑客卻諷刺地例外。事實上,企業在資安上一向都靠自己,但在 COVID-19 後擔子史無前例重,2020 年末 Solarwinds 中伏,向其近 2 萬客戶無料放送 Sunburst Malware,幾多人受影響未知,但美國國務院、國防部、軍火供應商、重要電訊商與大學院校均在名單之上,美國政府矛頭指向俄羅斯,是否開打網戰大家不妨買花生,但我們先談談企業資安部署困境。如果這宗事件仍未夠警世,Cybersecutiry Ventures 報告指…
好消息,防毒軟件公司 Kaspersky 發表的新報告顯示,DDoS 攻擊在 2020 年第四季下跌 31%!不過當中原因只是黑客集團將 botnet 資源調去挖礦,而且香港始終是全球第三大被 DDoS 攻擊的地區,企業必須趁著挖礦熱加強 DDoS 防護,以免熱潮一過會成被回馬槍攻擊。 Kaspersky 最新發表的 2020 年第四季 DDoS (分散阻斷式服務)攻擊報告,有幾項數據特別值得關注。首先是 DDoS…
現時不少人都知道 Google、Facebook 等網上服務巨企,會對用家的網上行蹤感到興趣,但其實網民的電郵帳戶行為,對市場推廣員來說一樣非常寶貴。BBC便發現,有 2/3 電郵內被發信人暗中植入間諜 pixel,以追蹤相關電郵如何被處理! 市場推廣的其中一種方法是透過發送推廣電郵,吸引目標客戶的注意。不過,收件人如何處理電郵,均會對發送人的信譽 (reputation) 有一定影響,例如收件人將郵件標示為垃圾郵件,或從未打開該發送人的電郵等舉動,便會讓電郵服務供應商理解該發送人的電郵沒有價值,將之加入黑名單或直接送到用家的垃圾電郵信箱,以提升用家的服務體驗。此外,市場推廣公司亦極欲得知收件人如何處理電郵,用以製作服務報告給客戶參考,因此有不少市場推廣公司便不惜踩界,在電郵內放入一粒小小的 pixel,以記錄電郵有否被打開及處理方法。 英國傳媒公司 BBC 為了調查 spy pixel 的使用狀況,便委托Hey訊息服務公司分析網絡上的電郵實況,結果便發現有 2/3 的電郵內隱藏著 spy pixel。這些…
投資是科學,講求利潤與回報率;投資也是美學,講求投資的感觀情緒及心理判斷。 在全球發展新常態下,創新科技的技術應用及需求有了爆炸性的增長。獅昂環球(Axion Global)作為本地集風險投資及企業孵化於一身的新星,希望在金融科技領域上培育具潛力的初創解決方案,因此作為支持機構首次參加由香港科技園舉辦的「銀行、金融服務及保險業(BFSI)加速器2021」(BFSI Accelerator 2021),為整個計劃注入結合了科學與美學的風投及企業孵化智慧。 甚麼是BFSI 加速器2021? 「銀行、金融服務及保險業(BFSI) 加速器2021」是香港科技園推出的創新平台計劃,旨在透過聯繫企業夥伴和科技公司,共同在金融科技領域上帶來突破,協助銀行、金融服務及保險業界實現龐大商機。參與的企業夥伴包括滙豐、恒生銀行、中銀香港、平安科技、英國保誠、渣打創投、WeChat Pay HK、WeLab Bank等等。 資金以外 網絡安全領域資源 有調查指出,超過9成初創公司會在創業五年內倒閉,除了資金外,缺少合適的合作夥伴也是主因之一。 獅昂環球為本地上市公司安領國際(1410.HK)旗下的投資及培育公司,是初創公司的風險增長合作夥伴。有別於一般風投企業,獅昂環球採取積極主動的方式支持具潛力的初創企業將創新業務推向市場。公司以強大的網絡安全領域資源,集中培育尤其在金融科技板塊具有市場潛力的項目。 有興趣了解更多獅昂環球,可瀏覽www.axionglobal.com或聯絡 [email protected]。 BFSI 加速器 2021 時間表及更多有關計劃的背景資料,請參閱其網站。
SIM-swapping (SIM card偷換) 攻擊雖然主要在歐美地區發生,但既然愈來愈多港人準備移民,當然要了解一下如何避免成為這種攻擊方法的受害者,特別是去年因 SIM-swapping 導致的損失高達過億美元,當中更有著名 KOL、體壇明星、名人,千萬不能掉以輕心。 所謂 SIM-swapping 攻擊,是一種透過非法手段,從電訊商員工手中騙取其客戶電話號碼使用權的攻擊,例如假扮其客戶訛稱遺失手機,要求電訊商員工將其電話號碼收到的來電、SMS 短訊全部轉接至另一號碼,或重設該客戶的登入密碼等。騙徒亦可以直接賄賂電訊商員工進行上述操作,不過由於被查出的風險較高,所以一般都會以詐騙手法達成。不知道是否因為歐美與亞洲存在的文化差異影響,這類騙案較少在亞洲發生,而歐美等地則非常猖獗。如想了解為何能夠輕易騙取電訊商員工更改號碼,可以參考以下社交工程 (social engineering) 攻擊的經典示範。 https://www.youtube.com/embed/BEHl2lAuWCk?wmode=transparent&rel=0&feature=oembed 騙取到電話號碼使用權後,如騙徒手上已持有該客戶的一些帳戶登入資料 (如銀行或 Facebook 帳戶),而又需要額外 SMS…
由 2 月 18 日起,政府有條件開放食肆晚市堂食、健身室、美容院等處所,要求進出以上處所人士,強制使用「安心出行」應用程式或登記個人資料作出入紀錄,否則將被罰停業。但此項防疫措施引起社會對私隱及監控問題的憂慮,同時亦再次令大眾關注應用程式索取的手機權限會否過量。wepro180 找來跨國資訊安全公司 wizlynx group 資訊安全服務總監盧振宇(Mike),探討安心出行權限注意位及其他應用程式的安全問題,以及使用時的自保方法。 「安心出行」應用程式最令人「不安心」的部分是要求存取的權限是否全部都具必要,根據該應用程式 Andriod 1.1.6 版本所列出的權限所需,包括相機拍攝功能、全面網絡存取權、擷取執行中的應用程式、控制震動、防止手機進入休眠狀態、啟動時執行及接收互聯網資料。雖然創新及科技局長薛永恒曾多次強調,程式沒有追蹤功能,政府亦不會刻意查看市民出行記錄,所有資料會存放在用戶手機,不會存在中央資料庫,但政府的說法仍未釋除市民疑慮,不少人仍對「安心出行」抱有戒心。 擷取執行中的應用程式成爭議點 「安心出行」最受爭議需索取的權限為「擷取執行中的應用程式(Retrieve running apps)」,意即「安心出行」可知道用家的電話同時在運行中的應用程式,由於政府沒有作出相關解說,因此難以推斷需要此權限的真正原因,網上亦引起不少猜測。Mike 估計,此權限或因程式開發人員編寫時用上第三方程式庫,例如需要配合其他應用程式使用,如掃描 QR code 時要用上第三方程式,便需要用到此權限;不過 Mike…
情人節剛過去,不知一眾寂寞的心有否得到慰藉。望著街裏愛人一對對,就算孤獨,也要小心提防情騙埋身,分分鐘失心又失金。月初警方公布去年詐騙案數字高達 15,553 宗,其中網上購物騙案、電話騙案和網上情緣騙案升幅較顯著,網上購物騙案 6,678 宗,增加 4,484 宗。假冒官員和「猜猜我是誰」電話騙案以及網上情緣騙案,則分別上升八成半和五成,損失金額合共 7 億 8,000 多萬元,增加約一倍。 這次想說說網上情緣騙案,騙徒透過社交平台尋找目標,藉藉投其所好而獲得好感,繼而與受害人發展網上情人關係,再以不同藉口騙取金錢,整個過程甚至雙方從未見面。根據警方 2019 年數字,一共接獲 594 宗網上情緣相關舉報,損失總數高達 2.18 億港元,平均每宗損失為 37 萬港元。…
今時今日,人工智能 (A.I.) 的應用已經遍布各行各業,因為只要結合優質的大數據 (Big Data)作分析,便可提供各種洞察力報告,讓企業更能掌握市場即時狀況,為現有顧客打造更適合的服務,甚至發掘出潛在客戶,提升營業額。而在內容行銷 (Content Marketing) 方面,人工智能更可提供行銷計劃一條龍服務,不過大前提是所採用的大數據必須乾淨及優質。 自動產生熱門內容 外國不少媒體其實已引入人工智能技術撰寫文章,以炮製出更能吸引讀者的內容。因為以往要寫出一篇具話題性的文章,非常倚賴編輯或記者的經驗及對市場的觸覺,例如通過大量資料搜集去掌握熱門話題,或將熱搜關鍵字融入內容,以增加文章的曝光率。而在人工智能的參與下,它懂得自動從網絡上的社交平台、討論區、搜尋字眼等因素去理解現時哪類題材最多人關注,然後自動產生高質素的內容,滿足讀者的需要,同時可保持統一的風格,大大減省專業人士參與的需要,無論在成本及效率上都得以提升。以國內百度的AI智能創作平台為例,它便可協助用戶創作不同類型的文章,由詩歌、小說以至新聞都能一一勝任。 內容策劃更有效率 內容行銷最講求時間性及準確度,對於應該在什麼時間、以哪種方式向特定客戶群推送有價值的內容,才能達到最佳成效,這些工作都必須交由市場推廣專業人士去分析,過程耗時又複雜。通過人工智能收集不同客戶群的資料,便能清晰掌握各類客戶群的需要,自動提交完整行銷計劃報告,包括推廣目標、內容創作、發佈渠道及成效預估,減輕行銷人員的工作負擔,專注人工智能或機械人無法處理的工作,例如建立客戶關係等。 污染數據 雖然人工智能看似完美,不過在安全性上仍有隱憂,就以上述個案為例,人工智能要演算出準確有效的結果,都必須有乾淨及優質的大數據輔助。一旦提供給機械學習 (Machine Learning) 的數據庫受到惡意污染,分析結果便會有所偏差甚至完全相反,令內容行銷無法達到預期效果。因此現時網上雖然有不少大數據共享資料庫,企業在運用前亦要特別小心,情況一如開源應用軟件 (open source application)…