撰文者:李宜穆編譯發表日期:2011/02/08
對於同時擁有一個以上電子信箱的網友來說,每天上網收信時必須用不同帳號登入,實在耗時又費神。不過,微軟昨天宣布好消息:Hotmail將推出「別名信箱」服務(Hotmail aliases),網友能使用原來的帳號密碼創造全新的別名信箱,此舉將能有效降低垃圾郵件,保障個人隱私,並為網友省去不少時間。
新功能將允許網友每年增設至多5個別名信箱(每人上限為15個),只要該信箱地址尚未被註冊使用,新的信箱地址可以與原信箱名稱毫不相干,網友將能夠在「@」之前創造新的電子郵件地址。微軟表示,每位網友平均擁有三個電子郵件信箱,藉由新功能,網友將可免去重複登入的麻煩,同時又可保持原有電子郵件地址的隱私。
降低垃圾郵件的騷擾一直是信箱服務業者努力的目標,其實Hotmail與Gmail在之前也推出類似服務,不過網友得在舊的信箱地址之前加上「+」號,原有的信箱地址也就因此暴露,個人隱私並未受到保護;不過,Hotmail的別名信箱將可完全杜絕隱私疑慮。網友可以使用舊有的帳號與密碼登入別名信箱,免去記下一堆帳號密碼與重複登入的麻煩,且信件將自動送往不同別名信箱專屬的資料夾,使用上相當方便。
★此篇文章出處網址★
舉例:
你的信箱是albert456@hotmail.com,那就可以取別名帳號為ban555@hotmail.com
這樣你只須用使用原來帳號(albert456@hotmail.com)、密碼登入,還是可以收到「ban555@hotmail.com」的信件
2011年2月12日 星期六
【隱私】顧隱私+降低垃圾信,Hotmail推出「別名信箱」服務
2011年1月28日 星期五
【news】Conficker病毒根絕難
Conficker病毒根絕難
更新日期:
2011/01/27 01:05王富民
(法新社舊金山26日電)各方聯手努力已剷除Conficker電腦蠕蟲的源頭,不過這隻惡意電腦代碼依舊存活於受到感染的電腦中。
Conficker工作小組昨天發布的網路報告表示,清剿聯盟業已防堵Conficker蠕蟲釋放者,利用這隻蠕蟲對殭屍網路(botnet)電腦下達指令。
Conficker工作小組在摘要其發現的報告中說:「報告的受訪者幾乎每個人都認為,剿除Conficker的努力是成功的。」
Conficker工作小組則視,「無法修復遭感染電腦和根除殭屍網路威脅」是最大挫敗。
報告指出,聯手努力雖然剷除了Conficker蠕蟲病毒,其變種病毒卻依然殘留在超過500萬台電腦上。
Conficker病毒在2008年11月首次引起注意,並迅速擴散至全球電腦。
此蠕蟲病毒會自我複製,未更新Window作業軟體安全補強的網路或電腦,會遭到此病毒的侵襲。
這個病毒能夠透過網路感染電腦,或者躲藏在USB隨身碟的記憶棒,從一個電腦傳染到另一個電腦。
報告說:「Conficker病毒是過去5年來,最大的殭屍電腦病毒之一。它是結合了許多最佳詭計和陷阱的惡意軟體。」
Conficker的設計可讓網路犯罪者操控電腦,或者竊取珍貴資料,或利用受感染電腦發送垃圾郵件、攻擊網站或其他網路目標。(譯者:中央社王富民)
★此篇文章出處網址★
2010年10月28日 星期四
[必看]狼又來了,Microsoft Security Essentials 山寨版再起
微軟自家的Microsoft Security Essentials防毒產品相當知名。先前曾經有駭客刻意做了一款Security Essentials來揶揄微軟,內容卻是恐嚇用戶要付費購買其他防毒軟體。微軟強調,這是木馬程式,透過欺騙手段讓用戶下載惡意程式,不可不慎。
微軟表示,假的Security Essentials運作的時候乍看跟真的沒兩樣,甚至還會正經八百的幫你掃描是否遭到感染。但跟真的不一樣的是,假的Security Essentials會提示請你安裝更強的防毒軟體來保護你的系統,甚至還列出了許多防毒廠商的商標跟下載連結。只是這些連結當然也是假的,只會帶使用者下載更危險的病毒下來而已。
Windows Security Blog據說弄到了表面上仍是Security Essentials,實際上卻是win32/FakePAV的檔案,安裝之後,軟體會竄改開機啟動資料,讓木馬能夠在開機後自動啟動。當然,連掃描都做的跟真的一樣,如果後面沒有漏出狐狸尾巴的話。
▲掃描下去,沒多久會看到有可疑的物件(圖片來源:Windows Security Blog)
▲還可以拉開細節來看,這可不妙,被感染的是iexplorer.exe(圖片來源:Windows Security Blog)
▲而且假防毒會說清不掉,要用線上掃描(圖片來源:Windows Security Blog)
▲點下去會看到琳琅滿目許多防毒大廠,但都是假象(圖片來源:Windows Security Blog)
▲當然,這時候下載的「清毒工具」都是有問題的(圖片來源:Windows Security Blog)
微軟表示,就算被假的Security Essentials綁標,用真的Security Essentials還是能解,而且是免費的。早在今年年初時,微軟就已經注意到這個木馬,並加入惡意程式清單中,但最近卻又有開始蠢動的趨勢,而微軟也強調,若需要乾淨的Security Essentials,從官方網站http://www.microsoft.com/security_essentials/下載會是最理想的方案。
★此篇文章出處網址★
2010年9月28日 星期二
[必看]你的 PC 安全嗎?零時弱點網站告訴你
你的 PC 安全嗎?零時弱點網站告訴你
你認為自己的電腦有多安全?你可能只依賴微軟和蘋果等軟體商,不定時地通知你安裝更新。但在修補程式發佈前,已知漏洞(或稱零時差弱點)已讓你的電腦坐待攻擊。透過電郵和不經意瀏覽的網站,惡意程式即可潛入你的電腦。EEye Digital Security日前成立一個列出已知零時差弱點,並提供既有修補程式資料庫的網站。 Zero Day Tracker集結了已公開之安全漏洞訊息,包括受影響的軟體、嚴重程度、潛在衝擊、替代方案和其他防護方法的建議。
eEye共同創辦人兼技術長Marc Maiffret表示,這個免費網站提供零時差資訊的「一站式服務」。他說:「長期以來,唯一提供零時差訊息的公司就是微軟,Adobe則是最近才加入。但還有許多公司的零時差弱點都沒有被通報。」
目前使用最廣泛的軟體弱點資料庫,是美國國土安全部轄下國家網路安全部/US-CERT贊助、美國國家標準與科技協會負責管理的國家弱點資料庫(National Vulnerability Database)。但你必須自己搜尋資料,查看哪些弱點尚未修補。
Zero Day Tracker以時間順序,列出尚未修補的漏洞。目前有21個零時差漏洞,除了兩個分別出自2006年和2005年,其餘全是2010年才曝光的弱點。2005年11月曝光的漏洞,影響Windows 2000系統。Maiffret說:「一如預期,微軟是2010年未修補零時差弱點最多的公司。」前一年也是,但Adobe有急起直追之勢。
針對蘋果系統被列出的弱點稀少,Maiffret表示,那反映出蘋果的市場比Windows小很多,不代表Mac軟體較安全。他說:「與微軟和微軟相關的軟體相比,蘋果的零時差弱點少很多,但那絕不代表Mac沒有弱點。」攻擊者寧願把時間和精力花在90%的使用者身上。
Adobe最近剛修補一個Flash Player的零時差弱點,微軟也用緊急更新,防堵一個散播Stuxnet蠕蟲的漏洞。Stuxnet可利用三個Windows弱點散播,微軟上週解決了一個,還有兩個弱點未補。
Zero Day Tracker也將納入行動軟體的弱點資訊。Maiffret表示:「其中一種iPhone越獄技巧,就是利用一個PDF弱點。那只是行動平台零時差弱點的一個例子。」
除了提供資訊和好用的資源,Maiffret希望公開這些弱點,能促使軟體商儘速修補。他說:「我們要對軟體商施壓。」該公司的資料來源包括軟體商、安全公司,和自行監看地下與海外論壇。Maiffret表示:「我們的消息根據之一,是某個中文討論區的對話。」
軟體商在公布安全漏洞時,通常會宣稱尚未發生大規模攻擊,藉此安撫顧客。但針對Windows、Adobe Reader或IE這類廣泛使用的軟體,攻擊程式的出現和散佈,通常就在弱點曝光的一天之內。
例如上週五,微軟警告其用來製作網站的ASP.NET架構有一嚴重漏洞,但尚未有任何相關攻擊。到週一(20日),微軟便更新其安全公告,表示已發生「有限、主動的攻擊」。
這類攻擊也可能隱藏甚久不被發現。例如透過某個IE漏洞,鎖定Google和數十家公司的Operation Aurora攻擊。Google在2010年1月公佈時,宣稱前一個月才發現,但另一個分析顯示,該攻擊行動在5個月前被初次偵測到,但當時可能鎖定不同的公司。Maiffret說:「這項弱點在業者發現之前就被利用。有大量的攻擊是我們不知道的,而我們通常是意外發現它們的存在。」(陳智文/譯)
★eEye Digital Security(零時弱點網站)★
★新聞出處網址★
2010年8月13日 星期五
[知識] 認識網路釣魚,永保個人資料安全
認識網路釣魚,永保個人資料安全
對於不清楚這裡的網路釣魚所指何事,以及這種行為跟垃圾郵件有何關聯的網友們,我們在此作個簡單的解釋。網路釣魚指的就是為了取得一些重要個人資料(例如使用者名稱、密碼及信用卡資料等),在電子郵件或網站中假冒成你所熟悉的人物或機構,所進行的惡意詐欺行為。一旦對方得到這些資料後,就會用於冒用身份、商業交易或是其他犯罪行為。「垃圾郵件」泛指那些你根本就不想看的廣告信件(像是那種賣藥、賣大補帖的廣告),至於網路釣魚的行為則牽涉到竊取你的帳戶憑證及身份等詐欺動作。上述的手法其實都行之有年了,要感謝這些科技企業的通力合作,以及那些反制網路釣魚的組織長年來的努力,一般應用程式對於假連結、電話網路釣魚及假網站這些技倆的辨識能力都已經提高了。這些網路罪犯因而轉移目標,改向比較容易得手的使用者下手。也正因為人們常常疏忽自身在網路上的身份保護,因此宵小們不需要用到太複雜的方法就能讓保護個人資料的大門敞開。通常人們最容易上當的情況,都是因為收到一封看似來自認識的人所寄來的信件,好比說提供信箱服務的客服部門,甚至是你認識的朋友。信中會要你提供你的帳戶憑證或是要求你按下某個連結。像這類的信件相信你我多少都曾經收到過吧!
幾種最常見的網路釣魚手法
1. 以假冒的身份進行詐騙:最常見的攻擊手段之一,就是對方會在電子郵件中以一個大家都熟知的機構作為寄件人名稱,像是「Windows Live 客服部」或是「XX 銀行」之類的,但信箱地址看起來卻不是這麼一回事。要是稍不注意,很可能就會被誤認為真是由這些機構、部門所寄發的信件。
2. 利用竊取的帳戶進行詐騙:詐騙者會利用受害帳戶,然後將連結傳送改該帳戶所有聯絡人。只要有警覺性稍低的人點進了連結,就會進入精心設計的詐騙下載網站。一般人總覺得朋友寄來的信可信度比較高,正因此而中了詐騙者的詭計。所以即便是朋友寄來的信件,只要發覺稍有不對勁還是小心為妙。
3. 詐騙者利用電話要求你提供憑證:在這種例子中,詐騙者會以你的帳號將會被關閉等理由,要求你打電話至客服中心。一旦按照他的指示撥電話,你個人的密碼及其他重要資料就會落入對方手中了。
4. 假網站:許多詐騙者會設計一個與其他知名網站極為相似的官方網站,讓使用者失去戒心。最常見的就是與知名網站相近的網址,好比說原本應該是「www.microsoft.com」的網址,詐騙者就會以「www.micosoft.com」或「www.verify-microsoft.com」這類的網址來進行詐騙,
5. 假裝跟你套交情:有時候詐騙者會先收集你在一般社交網路上留的資料,然後在信中提起,讓你以為是哪位多年不見的好友突然出現而不小心把你的資料洩漏給對方。
這些詐騙者只要得到了你的帳戶憑證後,通常都會拿來進行以下的勾當:
· 利用你帳號中的聯絡人去騙更多認識你的人。這種找朋友圈的詐騙手段成功率遠比亂槍打鳥來得高,原因就在於一般人對於朋友寄來的信件普遍都沒有戒心。另外,這種偷來的帳戶比較能躲過反詐騙的偵測,所以相當好用。
· 他們會利用與被盜取帳戶相關連的資料,甚至將這些資料賣給其他人。要是你的銀行帳號不幸也使用相同的密碼,那麼損失可能會更嚴重。
· 當然,這一筆一筆個人資料也會是黑市裡待價而沽的項目。
做好自我保護:分辨網路釣魚攻擊的方法
警覺心是保平安的不二法門,因此還是得不厭其煩的在這裡告訴大家對付這些詐欺手段的方法。
使用 Hotmail 時你應該會發現,系統會以各種顯而易見的警示讓你注意並防範各種可能的危險,就好像信上的安全列會以顏色提醒你這可能是一封有危險的信件;而如果寄件人的身份不明,我們也會適時提醒。
另外,「寄件人」的地址也是個重要的檢查項目。我們通常只會注意寄件人的名稱,但其實名稱是很容易出現冒名的情形,但是寄件人地址卻有可能出現破綻。甚至就連地址有時也可是幾可亂真,因此在你選擇「回覆」時,請再注意一下回信的地址是否與寄件地址相同,如果不是的話,那麼詐騙的成份就相當大。
Microsoft 從來不會要求使用者利用電子郵件來確認個人密碼。只有在正式的 Windows Live ID 登入網頁你才可以輸入密碼,所以不管什麼情況,切記千萬不要在電子郵件、即時訊息或討論區上向他人洩漏你的帳戶憑證。
★文章出處網址★
2010年8月3日 星期二
[news]微軟補了 Windows 捷徑漏洞
微軟週一修正了一個已經被病毒/惡意軟體利用的Windows漏洞。
這次安全修補是修正了Windows Shell處理捷徑檔案的模式,也就是桌面小圖(.lnk延伸)資安專家先前警告,若有人利用這個漏洞作壞事,就可完全控制受害者的電腦。
比如,攻擊者可把惡意捷徑檔案放在USB隨身碟拿去散播,若有人在Windows檔案總管中開啟,惡意程式就可開始執行。惡意程式也可透過網頁或Word檔來傳播。
原先這個漏洞是遭有心人透過USB來竊取某些關鍵基礎設施廠商執行Siemens軟體的系統中資訊。後來本週微軟主動在部落格中表示有人拿去作別的攻擊用途。
由於情況嚴重,微軟決定不依循原有安全更新釋出週期(下一次是8/10日),臨時釋出修補程式。
該漏洞會影響所有Windows版本,包括Windows 2000與 XP SP2,只是後兩個版本都已經過了微軟保固支援,若要免受攻擊,得先升級才行。
2010年7月22日 星期四
[news]微軟釋出臨時工具修補零時漏洞
微軟釋出臨時工具修補零時漏洞
這些攻擊,加上RealTek和JMicron簽章過的驅動程式,正透過USB隨身碟或網路共享和 WebDAV逐漸蔓延。
微軟已貼出公告描述這個問題:「這項安全弱點之所以存在,是因為Windows分析捷徑的方式有誤,使得被特別動過手腳的捷徑圖示被顯示出來,進而可能執行惡意程式碼。這項漏洞可能透過內含惡意程式的USB隨身碟在本機上執行,或透過網路共享和WebDAV從遠端執行。支援嵌入式捷徑的特殊檔案類型中,也可能包含攻擊範本程式(exploit)。」
駭客也可能利用這項安全漏洞,對安裝Internet Explorer瀏覽器的Windows電腦發動所謂的「偷渡下載」(drive-by downloads)攻擊。
此外,攻擊者也可能預先設置一個惡意網站或遠端網路共享,並且把惡意軟體元件置於這個遠端處所。一旦使用者用IE這類網頁瀏覽器或Windows Explorer這類檔案管理員瀏覽該網站,Windows就會嘗試載入有問題的捷徑檔圖示,進而啟動惡意程式碼。此外,駭客可能把攻擊程式嵌入某個支援嵌入式捷徑的檔案(例如Microsoft Office檔案,但不限於Office檔案)。
在正式的安全更新(patch)發布前,微軟建議使用者先執行自動化的“Fix-It”工具,以關閉受影響的.LNK和.PIF檔案功能。(唐慧文譯)
訂閱:
文章 (Atom)