今時今日,打仗未必一定要先出動飛機大炮,單是網絡攻擊,已經可以癱瘓一個國家的運作及情報網絡,掃除進擊的障礙物。例如美國佛羅里達州一個市鎮的輸水系統最近就被黑客入侵,黑客試圖將用作調節食水酸鹼度的化學物混合量,調高約 110 倍,如果無及時阻止,15,000 個市民就大件事喇…… 工業控制系統(Industrial Control System, ICS)掌管國家命脈,以發電網、輸水系統、運輸網絡、核電廠等設施為例,背後都必須有 ICS 管理,所以這些重要設施自然會成為攻擊目標,只要斷水斷電,國家就會陷入一片混亂及恐慌,例如烏克蘭 2016 年全國大停電 7 日,據外界估計就是受到俄羅斯國家級黑客襲擊。而今次發生在佛羅里達州 Oldsmar 市輸水廠的入侵事件,暫時未知黑客的身份及意圖,只知道黑客嘗試將混入食水調節酸鹼度的化學物氫氧化鈉的份量,由每 100 萬單位含 100,調升至 11,100,足足達…
Search Results: AR (2095)
BleepingComputer 披露,在本月初發現一款新型釣魚電郵活動,其附件含有以摩斯密碼掩藏的惡意 URL,繞過電郵安全過濾,由於過去未有同類以摩斯密碼作案的例子,因此事件被視為新型的混淆技術。這究竟是甚麼一回事呢? BleepingComputer 2 月 2 日在外國知名論壇 Reddit,發現首則關於使用摩斯密碼的釣魚電郵,並發現大量上傳到 VirusTotal 的攻擊樣本。這次網絡釣魚攻擊,以冒充受害公司發票的電子郵件,並以 “Revenue_payment_invoice February_Wednesday 02/03/2021” 為題;電郵中含有一個 HTML 附件,其命名方式模彷受害公司的 Excel 檔發票,命名為 “[company_name]…
英國國家網絡安全中心最近分享一個警世故事,有企業被勒索軟件攻擊後選擇交付數百萬美元贖金換取解密金鑰,修復後但未有檢討根本問題,結果兩星期後,又再被同一黑客組織以相同招數入侵。雖然故事主角的遭遇非常悲慘,但的確好難忍笑…… 根據區塊鏈分析公司 Chainalysis 最新公布的一份調查顯示,2020 年勒索軟件 (ransomware) 黑客組織至少賺取了 3.5 億美元贖金,較 2019 年大增 311%。雖然不少企業管理已認清勒索軟件問題的嚴重性,但仍然心存僥倖,以為自己未必會成為目標,結果中招後只能乖乖交付贖金。英國國家網絡安全中心最近一篇貼文就顯示,即使企業不幸中招,都不會痛定思痛找出被入侵的根本問題。 安全專家指出,受害企業在第一次被勒索軟件攻擊後,由於未有做好數據備份及修復工作,結果決定交付約 650 萬美元贖金,冒險從黑客組織手上換取解密金鑰。幸好黑客組織提供的金鑰有效,否則企業便會白交贖金。不過,專家說該企業解鎖系統及檔案後卻未有認真找出漏洞所在,似乎認為業務營運已回復正常,結果同一黑客組織再度上門,以相同手法將企業的系統及檔案再度上鎖,而由於該企業未有汲取教訓,所以專家相信對方只能再次交付贖金。 相信這次事件不單只花生友覺得不可思議,就連該勒索軟件黑客組織應該都有相同感覺,因為錢實在太過易賺喇!而英國國家網絡安全中心專家就呼籲受害企業如不想再被同一招數打垮,必須盡快找出漏洞所在,並將各種作業系統、軟硬件的韌體保持在最新版本,同時引入雙重 (2FA) 或多重身份驗證 (MFA) 工具,便可第一時間堵塞漏洞,而且被取得帳戶登入資料時亦不易成功登入系統。另外亦要加密儲存的數據,做好數據備份及回復準備,即使被黑客盜取數據及加密系統,也不用考慮再交贖金,因為對方無法以公開數據進行二次勒索,自己亦可完全復原數據,便毋須屈服於對於的淫威之下!…
最近網絡安全公司頻頻失事,繼 Solarwind 事件後,今次主角輪到法國防火牆龍頭安全公司 StormShield,公司發言人指工單處理系統 (ticket system) 被入侵,同時黑客亦盜取了旗下網絡防火牆工具 Stormshield Network Security Firewall 的原始碼!系統潛在漏洞隨時被發現,引爆另一場供應鏈攻擊災難。 Solarwind 被黑客入侵後釀成大災難,不少全球知名科技公司、政府機構、醫療企業,全部因 Solarwind 本身的漏洞而被入侵,令供應鏈攻擊 (supply chain attack) 這種攻擊手法再度被重視。StormShield…
如果有人問你,你有做好保護自己在網上的個人隱私嗎?有採取甚麼措施去保護私隱?你會如何回答呢?美國數據隱私公司 Entrust,早前在世界國際數據隱私日(Data Privacy Day 2021)公布一項在英美兩國進行,與數據隱私相關的調查結果,發現這班擁有智能電話受訪者,有近 8 成人認為自己關注個人資料數據,但只有少數人有為保護私隱改變習慣。看來身處地球另一端的我們,也該反省一下是否有誤判自己在保護私隱時的力度。 Entrust 的調查訪問了 500 名英國人及 500 名美國人,有 83% 人認為自己有積極維護自己的數據,但是卻連最基本的保護措施也沒有採取,這個結果反映他們缺乏相關保護隱私的教育,但其對防護私隱的信心值卻沒有下降。調查更發現,有64%的人願意為了更方便地使用重要服務,而分享個人資料,更有高達 83% 的人表示,他們接受讓應用程式或第三方身份驗證系統(例如機場的應用程序)等,來儲存生物特徵資料。 雖然他們關注數據隱私問題,但亦不代表一眾受訪者會採取必要行動,來保護自己的資料。即使 82% 人認為自己至少在維護數據隱私方面有些主動,但有…
香港生產力促進局(生產力局,HKPC)與香港中文大學(中大)工程學院簽署諒解備忘錄,目的是為學生提供實習及研究計劃,培育新一代創科人才,為香港孕育更多「InnoTalent」,盼壯大本地創科人才庫,提高本港競爭力。 創科人才極為渴市,生產力局總裁畢堅文先生表示,創科浪潮席捲全球,再工業化正積極啟動,而人才是致勝關鍵,特別當環球經濟步入新常態發展,各行各業對科研力量和人才的需求急速上升。畢指,今次與中大工程學院的合作,展現培育科研及創新人才方面的決心,針對本科生、研究生及博士生的不同需要,推出切合學系要求的實習及研究計劃,讓學生盡早把握科研實戰經驗,期望此舉可壯大本地創科人才庫,並推進本地創科的蓬勃發展。 中大工程學院院長黃定發教授表示則指,是次合作能結合中大的教研優勢,以及生產力局在業界的豐富經驗,共同為中大工程學生提供多元的實習機會,讓他們可以獲取寶貴的工作經驗,啓發更多創新方案,促進本港科技發展。 是次雙向性的合作範疇,包括生產力局提供可累積學分的實習機會予中大學士、碩士及博士課程的學生;中大則為生產力局員工提供特別的教學單元、專業培訓及兼讀形式的碩士及博士等課程。是次合作為有志於學習創科知識的學生提供實戰和交流機會,匯聚科技人才,為香港經濟、產業及學界注入新動力,並為創科和再工業化的推動,創造有利條件。
後疫情催生無限危與機,資安界都有無數「不容錯過」Buzzword,當中 Secure Access Service Edge(SASE)獲 Gartner 等資安權威平台加持,原因同企業雲端化熱潮息息相關。科技資訊分析機構 Canalys 統計,雲端化企業數目在 2019 年增長 30%,資安平台 IDG 則大膽預測相關增幅在 2021 超過達 50%。 雲端化優點相信大家相當清楚,但於企業與雲服務平台間、資安責任誰屬上,暫時難以統一區分,黑客間接有機可趁,尤其企業發展猛迅的情況下,情況越兇險。幸而,在客戶資料外洩、非授權登入、介面漏洞等問題上,SASE 能夠靈活應對,有 SASE…
「有無Wi-Fi密碼?」 如果舊時代的世界末日是沒有電視看,那麼現代級的災難,肯定是無法上網。 家居、辦公室、商場,有線/無線網絡的應用無處不在,幾乎成為生活必需品之一。當我們對網絡的需求愈來愈高,例如用戶連接的穩定度,還有更高層次的用戶體驗等,作為供應鏈的上遊企業,注定要面對更多的維護成本問題。 Juniper Networks 作為 AI 驅動網絡的先驅,一直希望透過各種數據科學及機器學習技術來分析數據並提供可行的解決方案,其中Juniper Mist AI 正是當中的技術結晶。Juniper Networks 大中華區銷售工程師梁丰表示:「Juniper Mist AI 是第一個具有嵌入式人工智能引擎的網絡平台,能在大幅節省成本的前提下,解決當前,甚至下一個十年的網絡服務問題。」 節省高達 60% 維護成本 梁丰續稱,在自動化流程未出現之前,企業要偵錯解難,往往需要動用大量人力物力,當你有…
如無意外,Android 12 的開發者預覽版本將會在今個月推出,到底新作業系統在保障網絡安全及功能上會有哪些改良?今次就根據現有傳聞來一個賽前預測。 加速手機廠更新 Google 的 Android 12 最大更新之一,預計會以 Project Mainline 模式去更新 Android Runtime,後者的主要功用是將系統編碼轉換成處理器可以理解的編碼,以往在更新韌體時必須整個更換,但 Project Mainline 則可獨立升級系統內的核心元件,這樣就可以加速 Google 更新系統漏洞的週期,可獨立為重要的漏洞進行緊急更新;同時第三方手機開發商亦可受惠,Android 手機用家的網絡安全性便更有保障。…
Android 系統容許用家從非官方渠道下載及安裝應用軟件,可說是一把雙刃劍,一方面可讓用家自由安裝手機 app,但同時亦增加用家被黑客入侵的風險,例如最新發現的 Oscorp 惡意軟件,就透過疲勞轟炸手法令用家授予手機權限,一心軟或怕煩就出事。 意大利電腦網絡保安事故協調中心發出警報,指發現一種新 Android 惡意軟件 Oscorp 正在肆虐,一旦取得用家賦予手機 accessibility services 無障礙服務功能權限,即可暗中與黑客架設的 C&C 控制中心,偷取用家的 SMS 短訊內容、啟動 Google Authenticator 雙重身份認證 app,以及開啟錄影及錄音功能。…