Visa 信用卡嘅非接觸式感應付款技術,早於上年已被研究人員警告,因為其付款金額限制功能唔夠穩陣,只要有辦法繞過認證機制,限制交易金額嘅保護機制就會形同虛設,黑客就可以實現「真‧無限簽帳」喇! 網絡安全公司 Positive Technologies 研究人員 Leigh-Anne Galloway 與 Timur Yunusov 最近完成測試,成功利用漏洞繞過 Visa 信用卡感應式付款驗證限制,而且試埋用英國 5 間主要銀行所發出嘅信用卡,全部都可以做到,理論上,其他英國銀行應該都無一倖免。 研究人員嘅攻撃方法,係利用一部裝置攔截信用卡同終端機之間嘅訊號,即係中間人攻擊(man in the middle…
Search Results: IG (961)
常說數碼轉型是大勢所趨,企業如不想業績落後,便要盡早開展轉型計劃。不過,對仍未轉型的企業決策者來說,聽上去總有點強加於人、不可不做的感覺,難免抗拒。事實上,根據市場調查公司 IDC 最新發表的報告顯示,現時全球已有 66% 企業採用混合雲策略,預計明年更會高達 95%。企業之所以如此踴躍參與其中,全因數碼轉型並非洪水猛獸,而是看中其存取便捷、部署快速、應用服務豐富、付費靈活等優勢。 移雲提升營運彈性 以經營網購為例,一年中總有旺淡季之分,但為了應付高峰期的訂單,傳統企業便需採購相應的基礎硬件設施、收費系統、數據流量等設備,不單只浪費了淡季時的維運成本,遇著代理的產品突然大賣,設備也未必能應付暴增的網站訪問要求,錯過良好的商機。通過數碼轉型,就可藉著各大雲供應商提供的服務,短暫提升設備效能及流量,既可解決問題,控制成本的效率亦大增,大大提升企業的競爭力。 不過,要達到以上的成效,穩定、快速、安全的網絡連接,以及透明度高的管理系統,便成為多雲策略的焦點,只有在可靠的連線及涇渭分明的管理系統下,企業才能放心將重要業務轉移雲端。因此,不少企業都樂於重整基礎設施,以軟體定義網絡(Software Defined Networks, SDN)架構,發揮多雲策略的優勢。 輕鬆管理基礎設備及雲端應用 軟件定義網絡指的是一種通過軟件介面,直接管理網絡中所有服務及控制流量,而毋須理會硬件接駁的技術。它不單可讓管理者清楚掌握各方面的應用狀況,並透過控制介面因應實際情況,即時調整硬件及流量資源,達到最佳的營運效率。 Singtel 的 SD-Connect 軟件定義網絡服務,便是專為減輕企業雲轉移的負擔而設,讓管理員輕鬆接通跨雲應用,令整個轉型歷程簡單化。有別於其他軟件定義網絡服務,Singtel 在深入了解每間企業的轉型要求及所面對的環境後,才會為客戶度身打造合適的軟件定義網絡架構,無論是單雲或多雲策略,高透明度的 SD-Connect…
NotPetya 是一種以勒索軟件為幌子、實際上旨在傳遞政治訊息的惡意軟件:如果你在烏克蘭做生意,就會有不好的事情發生。它更提醒我們,距離已不是屏障,野蠻人已經來到每一道門前,可以用很短時間讓全球陷入崩潰狀態。 NotPetya 爆發一周,烏克蘭一隊身穿迷彩服、荷槍實彈的從衝鋒者魚貫湧出,衝進 Linkos Group 置身那棟殘舊的大樓,那架勢就像海豹六隊闖入拉登的藏匿處一樣。 按照 Linkos Group 創辦人 Olesya Linnyk 的說法,他們拿槍指著不知所措的員工,威嚇他們到走廊排成一隊,同時間,警員以警棍砸碎二樓辦公室旁的玻璃,儘管 Linnyk 已聽話地提供開門的鎖匙。Linnyk 訪問時深深吸了一口氣,但仍難掩怒火,說到:「這實在太荒唐了。」 荷槍實彈的警察小組終於找到他們要找的東西:在這場 NotPetya 瘟疫中,成為首部受感染的伺服器,他們沒收了這些「殺傷力大」的攻擊裝置,並且用塑料袋包好。…
企業數碼轉型的好處多不勝數,誘因包括存取資料方便、雲端應用服務選擇多、部署快速、節省硬件成本開支等等。既然有這麼多好處,自然一窩蜂移雲。不過,不少企業決策者選用雲服務後,才發現情況並非想像中完美,連接公司與雲端伺服器原來並不簡單,同時亦無法把握儲存於雲端的數據安全性。要解決問題,選取合適的雲端存取安全代理 (Cloud Access Security Broker, CASB) 服務是最簡單快捷的方法。 網絡安全客戶有責 大部分企業的數碼轉型第一步,都會由採用 Office365、G Suite 等一站式雲端應用服務開始。當中有企業決策者對這些雲端服務存有誤解,以為供應商必須確保客戶的數據得到保障,可免受黑客攻擊或遭遇私隱洩漏。事實上,使用者與服務供應商存有明確的分擔責任(shared responsibility)概念,使用者亦須採取足夠手段,例如嚴謹的登入帳戶措施、明確的存取檔案權限,去保護存放在雲端上的數據。 要達到網絡安全標準,卻有不少問題要解決,因為單點式解決方案(point solution)無法照顧各應用層面,例如電郵收發、檔案分享、數據存取等;設立 proxy 或 gateway,網絡延時又有可能拖垮工作進度,而編寫 API 亦需要一定的技術人員和時間,反而有違數碼轉型快捷便利的初心。…
最鍾意入侵其他國家網絡嘅俄羅斯情報部門「聯邦安全局」(FSB),竟然都有俾人 hack 返轉頭嘅一日!俾黑客組織提取咗 7.5TB 機密資料! 同大家做少少功課先,講起俄羅斯情報部門,大家可能只係識 KGB,但其實而家已經俾 FSB 取代,佢嘅角色類似美國聯邦調查局或英國軍情五處差唔多,但負責嘅範籌就更加多,而且直接向俄羅斯總統匯報,可想而知有幾巴閉。 事緣上兩個星期,一個名為 0v1ru$ 嘅黑客組織成功入侵 FSB 主要外判商 SyTech 嘅伺服器,偷走入面 7.5TB 嘅資料不突止,仲將 SyTech 網站首頁換成…
第一日返呢份工,枱頭就有部 30 吋 Apple Cinema Display 同埋 iMac,當時真心好興奮,終於有機會加入蘋果陣營。不過同事靜靜雞提醒,最好都係遮遮個鏡頭,起初都以為佢哋諗多咗,但直到呢單新聞出現,都係轉頭封咗個鏡頭佢啦! 講緊嘅係 MacOS 版本嘅 Zoom,呢個全球有 400 萬用家嘅視像會議軟件,俾網絡保安研究員Jonathan Leitschuh 發現有大漏洞,就係軟件會喺電腦入面安裝一個網頁伺服器(web server),只要 Zoom 用家唔小心打開咗一條邀請參與會議嘅惡意連結,之後黑客就可以喺用家唔知情嘅情況下,自動開啟視像會議,換句話講,即係打開 Mac…
如果問未來最矚目嘅流動通訊科技係乜,十居其九都會答5G同埋物聯網(IoT),華為創辦人任正非月初接受英國《金融時報》訪問,都話美國佬搞完佢哋嘅5G後,下一個戰場就係物聯網,就知呢兩樣嘢幾咁受全世界重視。 不過物聯網有個好大嘅問題,就係物聯網嘅概念係將所有本來上唔到網嘅死物,都搞到佢哋可以駁晒上網,以前就算只得電腦同埋手機可以上網,要搞網絡保安已經唔容易,而家仲所有嘢都上晒網,黑客要入侵更加易而反掌。 舉個簡單例子,之前聽行家講過,有個中小企客俾黑客入侵,check晒全公司網絡都搵唔到個漏洞,最後結果發現原來佢門鎖係連住物聯網,但係因為要識別員工資料,所以又連咗上公司個數據庫,就係咁出事……試想像一下如果公司有幾樣嘢都用緊物聯網,情況會幾失控。 歐洲一間認證機構digital.security就諗到條橋,幫出品物聯網設備嘅公司做認証,只要產品出廠前俾佢哋做25至30個測試,確保產品無論連接其他物件、互通訊息嘅協定、連接嘅伺服器,以及產品內置嘅應用程式,都唔會有保安漏洞,而成個過程會聘請獨立資訊保安專家嚟評估,通過測試就會喺產品貼上IQS(IoT Qualified as Secured)嘅標誌,為期兩年,兩年後要再拎返嚟重新測試先可以續牌,過程都好嚴格,以後要添置物聯網產品時,就記得睇下有冇IQS標誌先好買!
雲端科技發展迅速,市場上有著廣泛的雲端服務供選擇,助企業實現數碼轉型以保持競爭力。市場調查公司 Gartner 高級研究主管 Elias Khnaser 曾表示,選擇正確的雲端服務是 IT 領導者所必須掌握的技能,因為它主宰著物聯網、人工智能等新世代應用的成敗。要真正成功實現轉型,首要秘訣是在芸芸眾多的雲端服務商中,揀選值得信賴的供應商,借助合適的雲端科技及專才支持其發展目標。不過,選擇的過程可謂複雜困難,考慮因素多,企業宜就供應商的四個方面先了解清楚: 1. 供應商的技術及服務支援能否滿足企業的需要? 雲轉移並非單單將數據或應用程式由公司伺服器搬上雲端,還須各種技術的配合。因為雲端服務供應商採用的硬件架構、技術框架或管理標準各異,與企業本身採用的不盡相同,如兩者存在的差異過大,便難以將企業內部的私有雲與雲端服務供應商所提供的公共雲接軌;所以在採用合適的解決方案前,必須全面評估供應商所提供的服務,是否能夠理解企業本身需要而作出配合?由雲轉移的資詢、部署到實行的過程中,會否得到相關專才持續向企業提供全面支援及優化建議,加快採用雲端技術和數碼轉型? 2. 供應商的發展藍圖是否符合企業的創新路向? 除了著重當下,企業還需放眼將來。不論是 IaaS (Infrastructure as a Service,基礎設施即服務)還是SaaS (Software…
https://www.youtube.com/embed/LylBbr_IK74?wmode=transparent&rel=0&feature=oembed 後門(Backdoor)係近期非常熱門嘅話題,成日有人爭拗後門係有心擺入去,漏洞(Vulnerability)就係無心之失。不過,網絡安全組織 VXRL 成員 Boris So 就話其實有心定無意並唔重要,因為出嚟嘅結果就係可以俾黑客偷入嚟做嘢。今次佢就同大家分析下究竟常見嘅後門有幾多種先。 「近嚟國際關係緊張,所以 backdoor 就成為咗爭拗問題。以前大家都覺得後門係特登整出嚟,將一啲唔需要、唔應該存在嘅功能放喺系統入面,例如無緣無故 send 走啲檔案,又或者俾人隱密進入系統等等。」Boris 指出至於工程師、開發者為咗方便維修而設置嘅「後門」,就被叫做 Trapdoor。「如果純綷從技術角度分析,其實係睇唔到有心定無意,因為大家做到嘅嘢都係一樣;舉個例,原本你部手機係 unlock 唔到,但透過一啲方法可以解鎖或 root 機,咁就好難拗呢啲方法係咪後門。」 Boris 以之前被大規模封殺嘅公司所推出嘅電腦為例,「之前俾人搵到佢嘅…
被視為史上最惡毒網絡武器之一的 NotPetya 之誕生地點,要追溯至烏克蘭的首都基輔。 走過佈滿歷史建築地標的 Podil 街區,咖啡店和公園逐漸消失眼前,取而代之是糟糕的工業景觀。走過一條天橋下方,跨過鐵軌上的垃圾及走進一道混凝土門,便是樓高四層的 Linkgos Group 總部,它是一間小型的烏克蘭軟件家族企業。 其中在三樓有一間伺服器室,內裡堆放了一個個盒子般大小的伺服器,它們被一堆電纜連接著,並用手寫的數字標籤做好標記。平常這些伺服器會負責戈大火弓財務軟件 M.E. Doc 進行定期更新維護,如修復檔、安全修補、調整性能等。M.E. Doc 相當於烏克蘭的 TurboTax 或者 Quicken,總之在該國經營須納稅的生意,幾乎都要用到這個軟件。 不過在 2017…