訊息原文

2 人回報1 年前
你們家的小朋友如果有在用 TikTok 那就留意一下吧。趨勢科技近日揭露,社群平台 TikTok 上出現冒稱「免費使用 Microsoft 或 Spotify 等付費服務」的影片,但實際上是誘導使用者安裝惡意程式(malware)的詐騙手法。這類影片多半使用由生成式 AI 製作的語音說明,缺乏明確文字內容,使得平台較難偵測異常。受害對象以學生等年輕族群為主,引發資安界關注。

這些影片號稱提供「免費使用技巧」,內容指示使用者在 Windows 作業系統中按下 Win + R 鍵,輸入「powershell」後,再輸入特定命令如「iex(●●●/spotify)」來執行下載程序。看似是解鎖付費功能的秘技,實際上卻是在下載安裝惡意軟體。

一旦裝置中毒,駭客可能會竊取儲存在瀏覽器中的登入資料、密碼,甚至是信用卡資訊。趨勢科技分析指出,這樣的攻擊模式若發生在學生族群,可能進一步讓攻擊者取得學校內部網路的登入憑證,衍生更大的資安風險。

調查顯示,至少有六個 TikTok 帳號散佈這類內容,其中一個帳號平均每支影片有約 5 萬次播放、2 千個按讚,顯示其影響力不容小覷。由於這些影片主要以語音講解,並未搭配文字說明,讓平台難以透過文字掃描技術發現違規內容。

更令人擔憂的是,這些語音可能是由 AI 自動生成,具備快速轉換語言的能力,使這類手法能迅速擴散至不同語系與地區。儘管目前相關帳號多已遭到凍結,但趨勢科技警告,新帳號可能會持續出現,呼籲使用者提高警覺。

專家建議,切勿輕信社群平台上來路不明的所謂「破解方法」或「免費使用技巧」,尤其是涉及輸入特定指令或下載未知檔案時,應特別謹慎。同時,定期更新防毒軟體、啟用雙重驗證機制,也是保護個資安全的重要手段。

參考資料:朝日新聞

現有回應

目前尚無回應

增加新回應

  • 撰寫回應
  • 使用相關回應 11
  • 搜尋

你可能也會對這些類似文章有興趣

  • 社群平台、通訊軟體近期流傳訊息指出:「請大聲拒絕所有早安、午安、晚安、節慶、祈福...等等的問候圖片...早安、午安、晚安、節慶、祈福...等等的問候圖片、影片,暗藏中、美、俄、日「駭客」釣魚程式竊取個資,東森財經台已連播35集受害資訊工業策進會資安研究所資深業務經理邱之崧指出,在LINE、Facebook上分享的圖片,上傳時都會經過破壞性壓縮,任何惡意程式都會被破壞,因此不會有惡意病毒或釣魚程式在圖片裡。不過要注意的是,如果使用者是在通訊軟體、社群平台上點選一個網址,向外連結到一個圖片,這個情況是可能有惡意程式竊取個資、或讓電腦中毒。情形...」
    2 人回報2 則回應6 年前
  • 觀察此謠言從過去董念台無證據的說法,到10/26邱毅上節目重新炒舊謠言,到11/8剛開設的匿名社群平台帳號傳播邱毅上節目的內容,再到12/18出現境外協同帳號散佈以該內容製作的 AI 深偽影片,此為有系統地以謠言企圖影響選舉。 MyGoPen 搜尋網傳影片中提及的人名,可以找到《新聞大白話》2023 年 10 月 27 日的節目片段,主持人提到( 4:54 開始)邱毅在 10 月 26 日接受網紅「凍未條哥」訪問,他提到有人向他檢舉賴清德有小三,有護士、畫家跟助理都有,但邱毅當時並沒有提及人名,也沒有出示相關證據佐證。 社群平台 X 用戶「貓巷少女山彤」於 11 月 8 日發文,網傳影片中的三位女性全名首次出現,當時僅有文字描述,而到了 12 月中才進化成影片版本。 網傳影片中還有懸賞百萬要找賴清德私生子的新聞,以關鍵字進行搜索,可以找到《中華日報》2015 年 7 月 2 日的報導,當時是董念台聲稱自己有民進黨高層的的消息,表示賴清德可能有私生子,但被問到是否有證據時,董念台則稱「確實沒有」。 上述可知,無論是董念台、邱毅還是社群平台用戶,無論是提及賴清德與影片中人物關係,或是是否有私生子時,都沒有提出實質證據能夠佐證他們的說法。 網傳訊息除了有關董念台的文字敘述與2015年報導新聞相符,其餘有關賴清德的內容皆沒有實質證據可以佐證;網傳影片則是經過 AI 深偽技術後製,畫面有多處不合理之處。(資料:MyGoPen、上報)
    2 人回報1 則回應2 年前
  • 您之所以收到這封電子郵件,是因為您擁有 Google+ 個人 (私人) 帳戶,或是有在經營 Google+ 專頁。 我們曾在 2018 年 12 月發佈公告,表示由於 Google+ 一般使用者版本的使用率低,並在維護方面遇到種種挑戰,無法順利提供符合使用者期望的產品,因此將於 2019 年 4 月終止這項服務。感謝您一路走來對 Google+ 的支持;我們將說明您後續應採取的步驟,包含如何下載您的相片及其他內容。 您所建立的 Google+ 帳戶及所有 Google+ 專頁都將於 4 月 2 日關閉,而 Google+ 個人帳戶中的內容也將陸續遭到刪除。您相簿封存檔案中的 Google+ 相片和影片,以及您的 Google+ 專頁都將遭到刪除。請務必在 4 月之前下載並儲存您的內容。請注意,已備份至 Google 相簿的相片及影片不會遭到刪除。 從 Google+ 個人帳戶、Google+ 專頁和相簿封存檔案刪除內容需費時數個月,因此部分內容可能會在這段期間留存。舉例來說,使用者或許仍可透過活動記錄查看 Google+ 個人帳戶的部分內容,某些 Google+ 個人內容也可能會在 Google+ 一般使用者版本徹底刪除前,持續開放 G Suite 使用者查看。 自 2 月 4 日起,您將無法再建立新的 Google+ 個人資料、專頁、社群或活動。 請參閱完整的常見問題,進一步瞭解相關詳情及終止服務前的最新消息。 如果您是 Google+ 社群的擁有者或管理員,您可以下載並儲存您在 Google+ 社群中的資料。自 2019 年 3 月初起,系統會開放其他資料供您下載,包括公開社群中每則貼文的作者、內文和相片。瞭解詳情 如果您在登入網站及應用程式時會用到 Google+ 登入按鈕,請注意,此按鈕將在幾週後停止運作,且部分服務會改為採用 Google 登入按鈕。只要看到 Google 登入按鈕,就表示您仍能使用 Google 帳戶登入。瞭解詳情 如果您會使用 Google+ 在自己或其他人的網站上留言,請注意,此功能將分別自 Blogger (最晚 2 月 4 日) 和其他網站 (最晚 3 月 7 日) 上移除。自 2019 年 4 月 2 日起,您在所有網站上的 Google+ 留言都將遭到刪除。瞭解詳情 如果您是 G Suite 客戶,您 G Suite 帳戶中的 Google+ 應可繼續使用。詳情請洽詢您的 G Suite 管理員。您的 Google+ 即將換上全新外觀並加入各種新功能,敬請期待。瞭解詳情 如果您是使用 Google+ API 或 Google+ 登入功能的開發人員,請點選這裡,瞭解這項異動會對您造成哪些影響。 Google+ 小組全體成員在此誠摯感謝您將 Google+ 一同打造成充滿特別回憶的交流平台;我們也要感謝各位才華洋溢的藝術家、社群建立者和意見領袖,在 Google+ 創造了這麼多獨具一格的小天地。少了您的熱忱與投入,就不會有如此多彩多姿的 Google+。 Google LLC 1600 Amphitheatre Parkway, Mountain View, CA 94043, USA 您的 Google+ 專頁、產品或帳戶有重大異動,系統特此發送這封電子郵件服務公告通知您。
    1 人回報1 則回應7 年前
  • 自由3C科技 3C 〉 網路社群 〉 LINE LINE 爆發盜用災情!語音信箱疑成破口 三大電信關閉方式一次看 2026/04/01 12:47 文/記者黃肇祥 大量LINE用戶被登出,疑似爆發大規模盜用災情。(圖/翻攝網路) 大量LINE用戶被登出,疑似爆發大規模盜用災情。(圖/翻攝網路) 從昨晚開始,LINE 開始出現大規模的盜用災情,許多用戶帳號無預警被登出,根據多數網友回報,本次問題疑似出現在電信的語音信箱,為了自保建議消費者盡快關閉這項功能。 儘管 LINE 官方尚未說明原因,但有內行網友分析,駭客可能是先利用手機號碼嘗試登入 LINE,讓系統先發送簡訊驗證碼,並且接著改用「語音驗證」,會由系統唸出驗證碼。倘若使用者沒有接聽,這段內容就會被轉入至語音信箱,由於許多人根本沒有更改過設定語音信箱的密碼,因此讓駭客可以遠端竊取 LINE 驗證碼。 請繼續往下閱讀... 因此現在要避免被盜帳號,最簡單的方式就是關閉電信門號的語音信箱,或是更改密碼,而三大電信可以參考以下方式: 中華電信:手機撥打「##002#」或者透過官方 App 設定 台灣大哥大:手機撥打「123」再按「3」選擇「變更密碼」,也可以使用官方 App 或撥打客服專線 188 請專人協助 遠傳電信:開啟遠傳行動客服App 或於官網設定關閉,或以手機撥打「222」設定密碼
    11 人回報1 則回應3 個月前
  • 分享有關葉教授寫的Zoom,資安問題。雖然有些庶民用語,但還滿切實際的,給大家參考。 葉丙成教授寫的 【Zoom 好危險、好可怕?!】 最近好幾位朋友問我對於 Zoom 視訊會議軟體資安問題的看法。但我一直沒有想說什麼。主要的原因是,我對 Zoom 台灣帳號的收費比美國帳號貴,拎北覺得很不爽。所以當 Zoom 被譙的時候,我也懶得說什麼。 但這段期間,網路上對於視訊會議資安問題的報導沸沸揚揚,甚至還變成反對數位教學的人士用來反對線上補課的論述。而且所謂的「資安威脅」,我看到有很多點是過度解讀,甚至有的說法已經到了反智的地步。 有的學校還因此被教育局處長官要求不能用 Zoom,原先的數位準備全部被打亂。 這一切實在讓我看不下去。 所以雖然我知道跟風向不同,我想我還是要說一下我的看法。 先看一下國外知名科技網站 Tom's Guide 針對 Zoom 的資安問題所做的報導,結論是: "We disagree with that decision, because we think Zoom is safe to use for meetings that aren't highly sensitive. For school classes, after-work get-togethers, or even workplace meetings that stick to routine business, there's not much risk in using Zoom." 結論就是,除非你是英國國防部、SpaceX、或是高科技公司、等這類要討論高度機密的人,不然對於教學、或是一般商務的會議而言,用 Zoom 沒有太大風險 (quote: not much risk in using Zoom)。 那大家一直在傳的資安問題,到底是怎麼回事?這裡面有很多,坦白說真的很瞎,我先抓幾點來說: 1. Zoom Booming: 不是說有什麼 Zoom Bombing 很可怕,用 Zoom 開會上課到一半,會出現有駭客駭入會議突然丟色情照片擾亂。Zoom 也太糟糕了,居然會被人這樣駭入,太糟糕了! 等等,你有沒有去了解過 Zoom Bombing 是怎麼來的?Zoom 的會議室可以設密碼。但為了方便大家連進來開會,大部分使用者都省略不設密碼,直接把會議室號碼/連結傳給大家。有的人把會議室號碼/連結流出給不相干的人,不相干的人進來亂。這叫做「駭入」? 靠杯喔,你在外面租「小樹屋」的房間開會,門有鎖可以鎖而你不鎖,被無聊人士闖進來丟色情圖片,這叫被駭入?你叫小樹屋要負責?! 以臉書社團為例,你開一個臉書社團,然後你自己不設成私密而設公開讓每個人都可以進得來。然後有人進來亂貼直銷廣告、色情照片,你怎麼不說是臉書資安有問題被人「駭入」?明明就是你自己社團權限沒管控好,不是臉書害你被駭啊。 那為什麼你 Zoom 要開屬於你們自己人的會議,然後你都不設密碼,也沒有告誡大家會議室號碼不要給不相干的人。然後被不相干的人闖進來,你才在哭說是軟體有問題害你被駭? 我也是傻眼了。 根本就是使用者貪圖方便不設會議室密碼啊! (據說 Zoom 已經自動生成密碼了,以後這種使用者自己不設防的問題應該就會解決) 2. 安裝檔有惡意軟體: Tom's Guide 上面有說到,有的 Zoom 安裝軟體可能會被連帶偷裝幫人挖礦的程式,造成系統的問題。但 Tom's Guide 也說,這個責任不是 Zoom 的錯,因為任何人都有可能製作出這種惡意的安裝檔給別人下載安裝。 許多人說這是資安問題,我又傻眼了。 每個人都應該要有最基本的資安素養:要安裝軟體,要從官方網站下載,不要從非原廠網站下載來源不明的程式安裝。 Zoom 你不去人家官方網站下載來裝,你偏偏要偷懶從人家給你的來源不明的安裝檔去安裝,結果電腦免費幫人挖礦,你說是誰的錯?如果你就是有這種糟糕習慣的人,你用其他軟體也會幫人家免費挖礦,不會只有 Zoom。 這根本就是使用者偷懶不去官方下載啊! 要安裝軟體,請從官方網站下載。這是常識,OK? 3. 聊天室點了惡意連結,導致系統被駭中毒: 講到這個,我又傻眼了。來源不明的連結不可以點,這你不知道嗎?你在 Line、在 Chrome、在 IE、在 Safari 點了來源不明不該點的連結,會不會中毒?你都知道來源不明連結點了會出問題,那你為什麼在 Zoom 聊天室還要去點來源不明的連結,然後出事了才說是 Zoom 資安有問題被駭? 這根本是使用者手癢亂按不明的連結啊! ------------ 最後,我再來談談真正最重要的資訊安全原則是什麼。 真正的資訊安全,就是要假定任何地方都可能出錯,有機密性的東西都完全不該在網路上跟人家談。 你今天用 Meet 或 Team 跟別人視訊會議,就會安全?我也是笑笑了。你今天跟人家視訊會議,說的任何話,都能夠被人錄製桌面而錄下來,事後流出去。 所以真相是,只要你是用視訊會議或網路軟體跟人談事情,不管你是用哪一家的,你都沒有真正的資訊安全。真正的安全是,機密的事情要跟真人實際面對面的口頭談,才會安全。 喔是嗎?你確定對方身上沒有偷裝錄音機?你要不要搜身一下才能確定真正安全? 如果你是做高科技技術的公司、或是高階政府單位,有高機密性的資訊,原本就不應該用任何視訊會議來傳達。很多國際大企業都用美國思科 Cisco 的 Webex 系統,相對比較安全。話說 Webex 是誰開發的?就是 Zoom 的創辦人當年所開發的,他離開 Cisco 之前去創立 Zoom 之前,是副總裁。國際大企業過去十幾二十年都用這個人的東西,這個人有沒有問題,這是個參考指標。 任何軟體都有洞,你個別搜尋各家軟體公司的名字 Google, Microsoft, Line, Facebook, Apple 再加上「資安漏洞」,你都會看到每個軟體都有洞。越多人用的軟體,越有機會被大家找出洞來,也越有機會讓洞被補起來,而變得越安全。 以最多人用的微軟為例,這麼多年來的「資安漏洞」、「被駭風險」的新聞不多嗎? Zoom 這段期間因為許多人大量使用,所以被看到的洞自然就比較多(雖然有很多洞我認為根本上是使用者習慣的問題),之後就看他們是否有補起來。現在的觀察是,我看他們最近的更新滿頻繁,看起來是有努力在把一些洞補起來。 ------------ 最後的最後,你問我說我會不會改用其他會議軟體? 從資訊安全的角度來說,如同國外網站說的,並沒有太大的風險。但在台灣,卻被炒作到好像用了電腦就完了。更別說當中很多的風險,都是使用者自己資安習慣不好,用其他軟體也會遇到的。 我的看法是,在台灣,Zoom 的資安問題,已經不是技術問題,而是政治問題。 Zoom 的創辦人來自中國,但他的主要資金來源還是美國的資本市場,Zoom最大外部股東是Emergence Capital,持股12.5%。紅杉資本持股11.4%。跟華為的資金來自政府是不同的。我不覺得 Zoom 有必要亂搞去得罪他在美國的眾多金主投資人。 所以,我會繼續用。反正我也沒有什麼高機密在網路上跟人家說。真正有什麼很機密不方便在網路上說的事,就來找我喝咖啡再當面聊吧! 如果你有真正很機密的事情,我會勸你,別說 Zoom,其他的視訊軟體通通都不該用。那才是真正的安全! (歡迎分享)
    1 人回報1 則回應6 年前
  • 註冊流程教學-1 新光三越 SHIN HONG MITSUKOSHI App Storell 4G 下午5:39 172% App Store all 4G 下午5:39 1@Q72% +886 931-188-626 現在 感謝您下載新光三越APP,您的開通碼為 「5640」,請於10分鐘內輸入即可完成開通。 □ 手機號碼 請輸入手機號碼共10碗 品 開通碼 為保障您的權益,請輸入正確資料。首次使用的開通碼,將 以簡訊方式傳送至您輸入的手機門號。如您手機有開啟阻擋 商業簡訊之功能,需請您先進行關閉,即可順利收取開通 碼。 申請開通碼 移除會員帳號說明 □ 手機號碼 新光三越 SHIN KONG MITSUROSHI 新光三越 SHIN KONG MITSUKOSHI 請輸入開通碼 登入 修改手機號碼 重新寄送 貴賓卡會員登入 1 2 3 1 2 3 ABC DEF ABC 4 GHI 5 JKL 6 4 MNO GHI 5 JKL DEF 6 MNO 7 8 9 7 8 9 PORS TUV WXYZ PQRS TUV WXYZ ☑ 輸入手機號碼 收取驗證碼 註冊APP會員 請輸入西元生日 護您的權益,請於成為本公司會員別,詳細閱讀「習負使用條款」, 當您勾選「同意」並完成資料填寫時,即表示您已充分了解並同意以下各 項會員權益項目。本公司有權隨時修改或變更條款內容,建議您隨時注意 該等條款之修改或變更。如您於任何條款修改或變更 後仍繼續使用本服務,視為已閱讀、瞭解並同意接受該等條款之修改或變 更;如不同意修改或變更之內容,或所屬國家或地域排除本條款內容之全 部或一部份時,您應立即停止使用本服務。 新光三越橘卡、貴賓卡會員使用條款 第一條 新光三越橘卡會員服務範圍 1. 本公司所提供的服務範圍,包括新光三越APP服務平台内所有頁面,以 及未來所有可能新增的頁面。 2. 所提供的服務包括但不限於不定期消費折扣優惠、參與活動等資格認證 我已詳閱會員條款 確認 點選“註冊app會員” 密碼輸入出生
    2 人回報1 則回應2 年前
  • 台大教授葉丙成臉書留言 【Zoom 好危險、好可怕?!】 最近好幾位朋友問我對於 Zoom 視訊會議軟體資安問題的看法。但我一直沒有想說什麼。主要的原因是,我對 Zoom 台灣帳號的收費比美國帳號貴,拎北覺得很不爽。所以當 Zoom 被譙的時候,我也懶得說什麼。 但這段期間,網路上對於視訊會議資安問題的報導沸沸揚揚,甚至還變成反對數位教學的人士用來反對線上補課的論述。而且所謂的「資安威脅」,我看到有很多點是過度解讀,甚至有的說法已經到了反智的地步。 有的學校還因此被教育局處長官要求不能用 Zoom,原先的數位準備全部被打亂。 這一切實在讓我看不下去。 所以雖然我知道跟風向不同,我想我還是要說一下我的看法。 先看一下國外知名科技網站 Tom's Guide 針對 Zoom 的資安問題所做的報導,結論是: "We disagree with that decision, because we think Zoom is safe to use for meetings that aren't highly sensitive. For school classes, after-work get-togethers, or even workplace meetings that stick to routine business, there's not much risk in using Zoom." 結論就是,除非你是英國國防部、SpaceX、或是高科技公司、等這類要討論高度機密的人,不然對於教學、或是一般商務的會議而言,用 Zoom 沒有太大風險 (quote: not much risk in using Zoom)。 那大家一直在傳的資安問題,到底是怎麼回事?這裡面有很多,坦白說真的很瞎,我先抓幾點來說: 1. Zoom Booming: 不是說有什麼 Zoom Bombing 很可怕,用 Zoom 開會上課到一半,會出現有駭客駭入會議突然丟色情照片擾亂。Zoom 也太糟糕了,居然會被人這樣駭入,太糟糕了! 等等,你有沒有去了解過 Zoom Bombing 是怎麼來的?Zoom 的會議室可以設密碼。但為了方便大家連進來開會,大部分使用者都省略不設密碼,直接把會議室號碼/連結傳給大家。有的人把會議室號碼/連結流出給不相干的人,不相干的人進來亂。這叫做「駭入」? 靠杯喔,你在外面租「小樹屋」的房間開會,門有鎖可以鎖而你不鎖,被無聊人士闖進來丟色情圖片,這叫被駭入?你叫小樹屋要負責?! 以臉書社團為例,你開一個臉書社團,然後你自己不設成私密而設公開讓每個人都可以進得來。然後有人進來亂貼直銷廣告、色情照片,你怎麼不說是臉書資安有問題被人「駭入」?明明就是你自己社團權限沒管控好,不是臉書害你被駭啊。 那為什麼你 Zoom 要開屬於你們自己人的會議,然後你都不設密碼,也沒有告誡大家會議室號碼不要給不相干的人。然後被不相干的人闖進來,你才在哭說是軟體有問題害你被駭? 我也是傻眼了。 根本就是使用者貪圖方便不設會議室密碼啊! (據說 Zoom 已經自動生成密碼了,以後這種使用者自己不設防的問題應該就會解決) 2. 安裝檔有惡意軟體: Tom's Guide 上面有說到,有的 Zoom 安裝軟體可能會被連帶偷裝幫人挖礦的程式,造成系統的問題。但 Tom's Guide 也說,這個責任不是 Zoom 的錯,因為任何人都有可能製作出這種惡意的安裝檔給別人下載安裝。 許多人說這是資安問題,我又傻眼了。 每個人都應該要有最基本的資安素養:要安裝軟體,要從官方網站下載,不要從非原廠網站下載來源不明的程式安裝。 Zoom 你不去人家官方網站下載來裝,你偏偏要偷懶從人家給你的來源不明的安裝檔去安裝,結果電腦免費幫人挖礦,你說是誰的錯?如果你就是有這種糟糕習慣的人,你用其他軟體也會幫人家免費挖礦,不會只有 Zoom。 這根本就是使用者偷懶不去官方下載啊! 要安裝軟體,請從官方網站下載。這是常識,OK? 3. 聊天室點了惡意連結,導致系統被駭中毒: 講到這個,我又傻眼了。來源不明的連結不可以點,這你不知道嗎?你在 Line、在 Chrome、在 IE、在 Safari 點了來源不明不該點的連結,會不會中毒?你都知道來源不明連結點了會出問題,那你為什麼在 Zoom 聊天室還要去點來源不明的連結,然後出事了才說是 Zoom 資安有問題被駭? 這根本是使用者手癢亂按不明的連結啊! ------------ 最後,我再來談談真正最重要的資訊安全原則是什麼。 真正的資訊安全,就是要假定任何地方都可能出錯,有機密性的東西都完全不該在網路上跟人家談。 你今天用 Meet 或 Team 跟別人視訊會議,就會安全?我也是笑笑了。你今天跟人家視訊會議,說的任何話,都能夠被人錄製桌面而錄下來,事後流出去。 所以真相是,只要你是用視訊會議或網路軟體跟人談事情,不管你是用哪一家的,你都沒有真正的資訊安全。真正的安全是,機密的事情要跟真人實際面對面的口頭談,才會安全。 喔是嗎?你確定對方身上沒有偷裝錄音機?你要不要搜身一下才能確定真正安全? 如果你是做高科技技術的公司、或是高階政府單位,有高機密性的資訊,原本就不應該用任何視訊會議來傳達。很多國際大企業都用美國思科 Cisco 的 Webex 系統,相對比較安全。話說 Webex 是誰開發的?就是 Zoom 的創辦人當年所開發的,他離開 Cisco 之前去創立 Zoom 之前,是副總裁。國際大企業過去十幾二十年都用這個人的東西,這個人有沒有問題,這是個參考指標。 任何軟體都有洞,你個別搜尋各家軟體公司的名字 Google, Microsoft, Line, Facebook, Apple 再加上「資安漏洞」,你都會看到每個軟體都有洞。越多人用的軟體,越有機會被大家找出洞來,也越有機會讓洞被補起來,而變得越安全。 以最多人用的微軟為例,這麼多年來的「資安漏洞」、「被駭風險」的新聞不多嗎? Zoom 這段期間因為許多人大量使用,所以被看到的洞自然就比較多(雖然有很多洞我認為根本上是使用者習慣的問題),之後就看他們是否有補起來。現在的觀察是,我看他們最近的更新滿頻繁,看起來是有努力在把一些洞補起來。 ------------ 最後的最後,你問我說我會不會改用其他會議軟體? 從資訊安全的角度來說,如同國外網站說的,並沒有太大的風險。但在台灣,卻被炒作到好像用了電腦就完了。更別說當中很多的風險,都是使用者自己資安習慣不好,用其他軟體也會遇到的。 我的看法是,在台灣,Zoom 的資安問題,已經不是技術問題,而是政治問題。 Zoom 的創辦人來自中國,但他的主要資金來源還是美國的資本市場,Zoom最大外部股東是Emergence Capital,持股12.5%。紅杉資本持股11.4%。跟華為的資金來自政府是不同的。我不覺得 Zoom 有必要亂搞去得罪他在美國的眾多金主投資人。 有人提到,如果中國政府要求 Zoom 提供使用者資料,他們敢不從嗎? Google 當初退出中國就是這個原因,因為公司的決策要求的是公司最大利益。在大陸,目前大多數的人用的是阿里巴巴跟微信的會議軟體,用 Zoom 的很少。美國跟其他國家市場,才是 Zoom 的主要利基來源。如果 Zoom 在大陸同意把使用者資料交給政府,他在美國的市場絕對雪崩,這也是為什麼當初 Google 寧可全面退出大陸也不把資料給大陸官方。 董事會成員在乎的是公司的最大利益。Zoom 的主要股東是來自美國資本市場,這些人不會由著公司去做傷害公司利益的事。這是為什麼前述的假設狀況,出現的機會不大。當然,我也有可能是錯的。 但同樣的問題,為什麼大家會認為如果中國政府要求,微軟就不會就範呢?特別微軟在大陸投入很多的資源,也有很大的市場。微軟中國分公司就不會就範?我反而覺得微軟若不從,要冒的風險比 Zoom 大很多。 所以,我會繼續用。反正我的課程教學沒有什麼機密。真正有什麼很機密的事,還是來找我喝咖啡再當面聊吧! 如果你有真正很機密的事情,我會勸你,別說 Zoom,其他的視訊軟體通通都不該用。那才是真正的安全! 註:Tom's Guide 評論全文連結:https://bit.ly/2Rg3b8n (歡迎分享)
    1 人回報1 則回應6 年前
  •   時事 2021.05.26 05:58 【實聯資安陷阱多2】「疾管家」遭山寨版冒名 錯刷店家QR code損失大 文/ 劉文淵 攝影/ 賴智揚 翁睿坤  由民間公司開發的「防疫實聯衝衝衝」傳出民眾個資可能外洩外,中央流行疫情指揮中心本月20日也發出警訊,指有不肖人士冒用疾管署名義,成立冒牌社群誘使民眾加入。相對「防疫實聯衝衝衝」藏有漏洞,唐鳳推的「簡訊實聯制」安全性則沒有問題,但刑事局科技犯罪防制中心主任林建隆提醒,店家將QR Code張貼於店門外,務必不定期檢查,以防遭不肖人士更換,民眾掃描及傳送簡訊時也需注意是否真的傳到「1922」,以免連結到高額付費號碼,讓荷包大失血。  除了實體店面張貼的QR Code,網路或手機出現的QR Code更可能連結到惡意網站,不可不慎。資安專家Bf Chen指出,操作介面雖簡單也容易暗藏玄機,因智慧型手機有自動顯示預覽連結功能,當簡訊成功發送後,惡意連結將自動轉為網站預覽模式,傳送使用者的裝置資訊,駭客就可輕易取得對方的手機資訊。  防疫實聯衝衝衝系統有資安疑慮,22日晚間下架、停止服務。(翻攝畫面) 疫情升溫下的資安風險,除了實聯制,遠距上班問題也很大。曾發現臉書付款漏洞、刪除臉書創辦人祖克柏貼文、入侵高鐵購票系統,被封為「天才駭客」的張啟元,「洗白」後已投入資安工作,目前是新創資安公司「ZUSO如梭世代」的研究員,他提醒公司行號及一般員工,在家上班千萬注意,因為惡意駭客真的無所不在。  台灣駭客年會成立的漏洞回報平台,5月22日出現了資安警告。(翻攝畫面) 他告訴本刊,許多民間企業、政府機關為避免疫情擴散,要求員工在家上班,但透過家中網路與公司電腦系統連結,須考量很多資安問題,公司端系統伺服器應做好權限控管,如不同部門或不同職階的員工帳號,須事先規範與區別,限制登入的系統及可連線的範圍。  行政院政務委員唐鳳設計的「簡訊實聯制」,對疫情管控助益甚大。 為了讓員工在家上班能使用公司內部系統(如ERP)與資源,通常公司會提供虛擬私有網路(Virtual Priavte Netwrok,VPN)服務,讓員工在家登入後,使用如同在辦公室的網路環境,但除了以一般帳號、密碼識別員工身分,也應啟用雙重驗證(Two-Factor Authentication、2FA)機制加強管控。 更新時間|2021.05.26 10:59 相關文章 【實聯資安陷阱多3】上網追劇、看謎片增資安風險 遠距上班3大重點防惡意病毒 【實聯資安陷阱多4】遠距教學4步驟保護孩童隱私 網購平台見2圖示安心買 【實聯資安陷阱多】遠距上班、網購藏危機 資安專家警告:恐掀駭客黑潮 【獨家】【實聯資安陷阱多1】「防疫實聯衝衝衝」使用人數破百萬 疑個資外洩急下架 推薦文章 
    22 人回報1 則回應5 年前
  • *連結之前.. 一定要 "先上官網.. 或事先打電話 165 反詐騙" 查證..* (shocked face)(doh!)(moon sweat) 謹供參考.. 【詐騙】衛福部的紓困補助郵件?當心釣魚連結!你的網銀可能會被登入 發佈日期: 2022-09-16 https://tfc-taiwan.org.tw/education_cases/8175 (.) *申請新冠肺炎紓困補助?* *首先最重要的一點,MyGoPen 過去的查核報告中,解釋過行政院 2021 年 6 月 24 日公布的「紓困 4.0 精進方案」,已在 2021 年截止,現在打著「紓困 4.0 」名號要民眾盡早申請的簡訊或電子郵件,都是釣魚網站。* (.) *破解假衛福部官網* *檢視釣魚郵件附的網址,會發現常常出現「 vvgov.tw 」、「 aigov.tw 」或「 skgov.tw 」等「 gov.tw 」結尾的連結,目的就是要讓民眾誤以為是政府網站,放心填寫個人資料。但這些其實都是詐騙網頁,因為政府網站的網址最後面會是「 .gov.tw 」,而非「 gov.tw 」。* (minus sign) *舉例來說,衛福部是「 www.mohw.gov.tw 」,勞動部是「 www.mol.gov.tw 」,內政部是「 www.moi.gov.tw 」。政府網站的網址 gov 前面都會有「.」,「.gov.tw 」才是真正的網頁。* (.) *除了依網址判斷,也可以透過檢視網頁內容完整度,來確認是否為正確的政府網站。* *以這次的案例來說,正常的衛福部網站,點擊下方焦點新聞的連結,會出現正常的新聞稿內容;但如果你進的是釣魚網站,頁面上雖然同樣有焦點新聞的選項,但無論點選哪一個,都會進到要你填寫手機認證的頁面,如果沒注意,手機號碼就有可能外洩。* (.) *釣魚網站在內容上也常會出現錯字或簡體字,這次案例中甚至出現「 09****2652 已成功申請」、「在線申請人數 1310 」等內容,這些是一頁式詐騙網站常見的手法,政府網站並不會出現這類訊息,因為涉及個資問題。* (minus sign) *如果拉到網頁底部,會發現釣魚網站雖然有列出衛福部的地址,但沒有市話或傳真號碼,為的就是避免民眾自行打電話去衛福部詢問真偽。* (.) *如果點了假衛福部網站會怎樣?* (minus sign) *根據「趨勢科技 防詐達人」實測,如果按照釣魚網站的步驟走,輸入完電話認證後會要你填寫身分資料,並要求附上身分證正反面照片;詐騙集團最終目的是要你的「銀行卡資料」或「網銀資訊」,藉此騙取錢財。* (minus sign) *如果輸入使用者代號和密碼,手機會收到「驗證碼」,這並不是衛福部在驗證你的手機,而是詐騙集團正使用你提供的使用者代號和密碼,試圖登入你的網銀,因此銀行會發簡訊給你,確認這是本人的操作。民眾如果輸入驗證碼,代表授權詐騙集團使用你的銀行帳戶,可能很快就會發現自己銀行內的錢被轉走了。* (minus sign) *總結來說,遇到可疑的簡訊、電子郵件或電話等,可以透過網址、網頁內容完整度等方式確認是否為釣魚網站,或事先撥打 165 反詐騙詢問;如果已經遭到詐騙,請盡早到警局報案作筆錄,暑假期間詐騙猖獗,民眾一定要提高警覺,避免個資外洩或錢財流失。* (.) 發布單位:刑事警察局預防科 *撥打165反詐騙諮詢專線需要通話費用嗎?受騙報案除可撥打165外,還有其他方式嗎 ?* https://www.cib.npa.gov.tw/ch/app/faq/view?module=faq&id=18233&serno=8306e5f3-6b7a-45e9-9d21-af24d4fac9af *一、遭遇詐騙洽詢相關事宜,可撥打165反詐騙諮詢專線諮詢、檢舉或報案,以市話撥打無須負擔通話費用,以行動電話撥打時,除中華電信門號免付費外,其他電信公司通話費用則為每分鐘新臺幣1元。* *二、遭詐騙欲報案時,除直接撥打165外,另可利用165官方網站進行網路報案,透過筆錄預製系統,民眾於網路報案時可先行製作初步範本,減少民眾停留警察機關時間,並由專責人員轉介至民眾方便前往之派出所,接續完成筆錄製作等相關手續。* *(資料更新日期:110年4月14日)* (.) MyGoPen查證參考: (*)詐騙】紓困4.0精進方案?申請要填網銀帳號密碼?冒用政府單位的釣魚網站 https://www.mygopen.com/2022/07/fake-relief.html (*)【詐騙】防疫專案線上申請網站?每人補助3000元?冒用衛福部的釣魚網站!切勿上傳任何證件與個資 https://www.mygopen.com/2022/04/fake-mohw.html (*)【詐騙】防疫紓困領取貼文?匯款就幫你申請跑程序?沒辦好還讓你荷包失血! https://www.mygopen.com/2021/06/Epidemic.html
    3 人回報1 則回應2 年前
  • 邀請您加好友,再請您幫我點開加好友哦。 聽到這樣的電話內容,千萬別相信這是警方首次查獲詐騙集團結合AI語音《機器人》犯案。 AI語音《機器人》先撥打你的電話,然後跟你對話。 對話之後,它是認為看你的反應,又適合的答案給你設計一套劇本的對話表。 AI語音《機器人》依回應內容、語音情緒,判定對方是否有興趣,再發送簡訊,以提高詐騙效率。 有40名被害人報案,累計財損達1億元。 幾個月期間,我們就發現這家人頭設立的一個投資公司,它已經發了6000多萬的簡訊。 我們在跟電信公司這邊合作的部分就是,發現這家公司跟電信公司是申請了155個門號。 這155個門號我們去清查之後,也是覺得可疑的地方是說,這家公司是沒有員工的。 隨著AI技術進步,真假難辨,在美國近期也開始出現越來越多AI語音詐騙案例。 我看到她的孫子的名字在電話號碼上,她聽到她說的一聲聲音就像他一樣,說他遇到一場意外。 他就說,奶奶,我破了我的鼻子。 我女兒的聲音在哭泣,我叫媽媽,幫幫我! 這位媽媽差點被AI女兒聲音求助,騙走100萬美元。 受害人紛紛表示,很難描述電話中的聲音有多麼真實。 因為現在的AI聲音複製技術,讓聲音可以變得非常像。 騙子只需要一點材料,可能只是一個無辜的影片,你發到TikTok或Instagram,使用AI,你的聲音可以被複製。 AI語音生成軟體可以分析年齡、性別和口音的不同,並搜尋龐大的聲音資料庫,找到相似的聲音,然後重新生成。 通常從YouTube、TikTok、Instagram等地方就可以獲取音訊樣本。 我站在你面前,不是作為專家,而是作為關心的民族。 一家AI公司就另有音訊工具,將好萊塢巨星雷奧納多在一場氣候高峰會上的演說,仿製其他名人的聲音,重新配音。 我經常用幻想的角色來解決幻想的問題。 我相信人類在同樣的方式看著氣候改變,就像是幻想。 聽起來就像鋼鐵人小羅伯道尼、微軟創辦人比爾蓋茲幫李奧納多來配音。 在技術突飛猛進下,以前複製一個人的聲音,需要從被複製者身上獲取大量樣本,現在只需要幾秒鐘就可以生成出一個接近你的聲音。 甚至現在最新的技術,只要我的聲音五秒鐘,就可以讓一個程式碼學我的聲音來錄音、來錄影,來做各式各樣的回應。 要讓AI孫燕姿可以像孫燕姿一樣唱歌的做法也非常簡單,就是我必須讓電腦,必須讓AI去聽很多孫燕姿唱歌的紀錄、音樂還有樂曲, 讓電腦可以學會她的意洋頓挫跟她的發音呼氣的方式,那麼AI就可以學會用孫燕姿的方式來唱歌。 在美國這類的語音複製服務,每個月只需要五美元,任何人都可以使用,也讓過去被認為安全的聲紋系統存在明顯漏洞。 為報澳洲記者,就用AI模擬自己的聲音,順利進入了澳洲社福中心和澳洲稅務局,使用的聲紋安全系統。 還有一個可能的情況是,未來一代AI代理人應用越來越廣,該如何辨別真假又是另一個課題。 未來很可能你在網路上面聊天,或者你在網路上面聽演講,或者是聽一場課堂,你其實大概都沒有辦法保證這個人到底是不是真的人,還是他是一個AI。 我認為這其實還是會為未來帶來很多的風險,像我自己最近都開始跟我的家人約定好, 如果你接到一個聽起來像我,講話的方式也像我,內容也像我的人,不要輕易相信他就是我,我們會約定好一個家族密語,確認他能夠回答這個問題的答案,他才是我。
    9 人回報1 則回應3 年前