2015年10月18日 旺報記者陳怡君/專題報導
來無影去無蹤的駭客,一向披著神祕面紗。但在現實生活中,這些網路高手也像一般上班族一樣,早上8點開始上班,周休二日放假不上工。「黑帽駭客」與「白帽駭客」又依工作性質和「等級」不同,年薪從台幣50萬元到500萬不等,收入差距十分懸殊。
國際資安公司 Palo Alto 亞太區技術人員向本報介紹,駭客依照工作性質可分為黑帽、白帽,一方進攻,一方防衛。如受雇於企業、維護重要資料庫和政府資安的即屬白帽駭客,平時工作除了維護網路安全,也得嘗試「駭」進自家網路,檢查是否有未發現安全漏洞,並進行修補。
打破以往「駭客」給人遠在鍵盤另一端的神祕形象,大陸駭客成為活躍檯面上的新興群體,不為人知的行業祕密浮上水面。據騰訊科技今年對大陸數萬名「白帽駭客」做的行業調查顯示,新生代的90後已成為白帽駭客的主力軍,比例高達61%。
不管是黑帽還是白帽,都靠專業技術和網路知識吃飯,但依照駭客「等級」差距,薪資待遇其實差很大。調查顯示,大陸駭客超過5成5年薪低於10萬人民幣,換算台幣月薪不到4萬。僅有不到8%的「頂尖駭客」年收達500萬台幣。此外,工作風險高出數倍的黑帽駭客,收入與一般白帽駭客更是天壤之別。
另據美國網路安全公司觀察,來自大陸的「駭客行動」幾乎集中發生在周一至周五,時間則從上午8點開始,周末幾乎不會出現攻擊。外界分析,大陸駭客的工作時間可能和一般朝九晚五上班族差不多。
2015年10月18日 星期日
2015年9月10日 星期四
男士小心!色情App偷拍機主再勒索
2015/09/10
美國網絡保安公司Zscaler發現,有Android色情應用程式入侵手機的前置鏡頭,偷拍機主,其後更會自動鎖機,彈出勒索機主500美元(約3,900港元)的訊息。
Zscaler稱,這種色情勒索App名為AdultPlayer,讓人以為是成人影片播放器,引誘受害人下載。該App是他們至今發現的第二個色情勒索軟件,在GooglePlay找不到,只能從網頁直接下載和安裝。
這種勒索軟件最「抵死」之處是,一旦有用戶點擊,就會先利用前置手機鏡頭秘密拍下使用者照片,然後將手機鎖住並在熒幕上顯示勒索500美元贖金的訊息。
Zscaler表示,該App會令勒索訊息持續在螢幕出現,令用戶無法使用手機,即使重新啟動手機也沒用。要解除安裝,需要以安全模式重啟手機。Zscaler又提醒用家,不要在GooglePlay以外地方下載應用程式。
英特爾集團負責安全的人士稱,自從2014年以來,全球通過網絡或手機勒索的軟件數量至少增加了127%; 儘管目前最主要的攻擊目標仍然是座機電腦和筆記本電腦,但是手機也正日益成為攻擊新對象。
英特爾歐洲總部的網絡安全負責人拉芝·薩馬尼(Raj Samani)說:「此類軟件主要是針對和利用人們不願意當眾出醜的心理。如果你不付錢,我就讓你身敗名裂。」
5招免成受害人
網絡保安專家認為,要避免成為受害人,只要簡單遵守一些守則:
1. 經常將自己電腦或手機上儲存的信息與數據備份
2. 不要從Google Play之外的非官方網站下載任何軟件
3. 不要隨意點擊開啟來路不明或可疑的電郵或鏈接
4. 如果有Android手機用戶已經下載了「AdultPlayer」,應該立即將手機設置為「安全模式」(safe mode),因「安全模式」允許用戶繼續使用手機的最基本功能,但是不會允許第三方軟件啟動
5. 如果有及時備份,只需洗清硬盤和整個系統,重新安裝軟件即可清除病毒
美國網絡保安公司Zscaler發現,有Android色情應用程式入侵手機的前置鏡頭,偷拍機主,其後更會自動鎖機,彈出勒索機主500美元(約3,900港元)的訊息。
Zscaler稱,這種色情勒索App名為AdultPlayer,讓人以為是成人影片播放器,引誘受害人下載。該App是他們至今發現的第二個色情勒索軟件,在GooglePlay找不到,只能從網頁直接下載和安裝。
這種勒索軟件最「抵死」之處是,一旦有用戶點擊,就會先利用前置手機鏡頭秘密拍下使用者照片,然後將手機鎖住並在熒幕上顯示勒索500美元贖金的訊息。
Zscaler表示,該App會令勒索訊息持續在螢幕出現,令用戶無法使用手機,即使重新啟動手機也沒用。要解除安裝,需要以安全模式重啟手機。Zscaler又提醒用家,不要在GooglePlay以外地方下載應用程式。
英特爾集團負責安全的人士稱,自從2014年以來,全球通過網絡或手機勒索的軟件數量至少增加了127%; 儘管目前最主要的攻擊目標仍然是座機電腦和筆記本電腦,但是手機也正日益成為攻擊新對象。
英特爾歐洲總部的網絡安全負責人拉芝·薩馬尼(Raj Samani)說:「此類軟件主要是針對和利用人們不願意當眾出醜的心理。如果你不付錢,我就讓你身敗名裂。」
5招免成受害人
網絡保安專家認為,要避免成為受害人,只要簡單遵守一些守則:
1. 經常將自己電腦或手機上儲存的信息與數據備份
2. 不要從Google Play之外的非官方網站下載任何軟件
3. 不要隨意點擊開啟來路不明或可疑的電郵或鏈接
4. 如果有Android手機用戶已經下載了「AdultPlayer」,應該立即將手機設置為「安全模式」(safe mode),因「安全模式」允許用戶繼續使用手機的最基本功能,但是不會允許第三方軟件啟動
5. 如果有及時備份,只需洗清硬盤和整個系統,重新安裝軟件即可清除病毒
2015年7月30日 星期四
駭客勒贖比特幣 月賺破千億台幣
2015-07-27 聯合報 編譯李京倫/報導
紐約時報報導,近年來,駭客發展出一種新形態的「綁架勒贖」手法:用惡意程式把電腦上所有檔案加密,或癱瘓政府與民間機構的網站,勒索比特幣,受害者包括警察局與金融公司。
目前一塊比特幣在網上或市場上能換到兩百九十美元(約台幣九千元)。防毒軟體公司Sophos 指出,有群俄國與烏克蘭駭客透過這種手法,在一個多月內賺到一千六百五十萬比特幣(約台幣一千四百多億元),受害者主要在美國。
美國新罕布夏州一警察局去年六月被惡意程式攻擊後,拒絕付贖,自行救回檔案。不過,最近田納西州狄克森郡與麻薩諸塞州圖斯伯里鎮警局都說,他們不想跟駭客周旋,各自付了五百美元(約台幣一萬五千元)贖金了事。
資安專家指出,最近有多家金融公司被名為 DD4BC 的駭客攻擊,駭客威脅說,如果不付一萬美元(約台幣卅萬元),就要用巨大流量癱瘓網站。美國海港證券公司六月被駭,網站癱瘓一天半,但這家公司拒絕付贖,在技術供應商協助下讓網站恢復正常。
駭客喜歡比特幣,因為保存比特幣的數位錢包無須向任何政府或金融管理單位註冊,比特幣系統不會蒐集使用者的個人資料,比特幣很容易換成真實的錢,更重要的是,比特幣交易不可逆轉,受害者不能像使用信用卡付贖一樣拿回贖金。
二○一三年年底,第一個勒索比特幣的惡意程式 CryptoLocker 出現,至去年年中為止,受害電腦達廿三萬四千台。去年年中出現的 CryptoWall 威力更強,去年年底開始又出現TorrentLocker、Dirty Decrypt 等新版程式。
紐約時報報導,近年來,駭客發展出一種新形態的「綁架勒贖」手法:用惡意程式把電腦上所有檔案加密,或癱瘓政府與民間機構的網站,勒索比特幣,受害者包括警察局與金融公司。
目前一塊比特幣在網上或市場上能換到兩百九十美元(約台幣九千元)。防毒軟體公司Sophos 指出,有群俄國與烏克蘭駭客透過這種手法,在一個多月內賺到一千六百五十萬比特幣(約台幣一千四百多億元),受害者主要在美國。
美國新罕布夏州一警察局去年六月被惡意程式攻擊後,拒絕付贖,自行救回檔案。不過,最近田納西州狄克森郡與麻薩諸塞州圖斯伯里鎮警局都說,他們不想跟駭客周旋,各自付了五百美元(約台幣一萬五千元)贖金了事。
資安專家指出,最近有多家金融公司被名為 DD4BC 的駭客攻擊,駭客威脅說,如果不付一萬美元(約台幣卅萬元),就要用巨大流量癱瘓網站。美國海港證券公司六月被駭,網站癱瘓一天半,但這家公司拒絕付贖,在技術供應商協助下讓網站恢復正常。
駭客喜歡比特幣,因為保存比特幣的數位錢包無須向任何政府或金融管理單位註冊,比特幣系統不會蒐集使用者的個人資料,比特幣很容易換成真實的錢,更重要的是,比特幣交易不可逆轉,受害者不能像使用信用卡付贖一樣拿回贖金。
二○一三年年底,第一個勒索比特幣的惡意程式 CryptoLocker 出現,至去年年中為止,受害電腦達廿三萬四千台。去年年中出現的 CryptoWall 威力更強,去年年底開始又出現TorrentLocker、Dirty Decrypt 等新版程式。
2015年1月18日 星期日
全球網路戰中有駭客身影
2015/01/16 日本經濟新聞社 川合智之 華盛頓報導
圍繞索尼旗下的索尼影視娛樂遭到網路攻擊一事,美國與朝鮮激烈對立。1月12日美軍中央司令部的推特帳號遭外部入侵者控制。在虛虛實實的網路戰的背後,受國家委託實施網路攻擊的駭客集團浮出水面。
在曼谷發現駭客的痕跡
曼谷瑞吉酒店(The St.Regis Bangkok)是泰國首都的高檔酒店。2014年11月,駭客就是經由該酒店的網路從索尼影視娛樂內部系統盜取了員工等的個人信息並公諸於眾。目前尚未確定犯人是在此住宿還是從外部入侵了該酒店的網路系統。
實施犯罪的被認為是駭客集團「Dark Souls」,該駭客集團被指與朝鮮政府有關。美國安全企業賽門鐵克公司(Symantec Corporation)分析認為,過去韓國曾遭受的多次大規模網路攻擊都是 Dark Souls 所為。雖然尚不清楚是否與朝鮮政府有關,不過認為「攻擊的背後存在政治動機和資金支持」。
美國總統歐巴馬1月2日批准對朝鮮政府和高管等實施金融制裁,以回應索尼影視娛樂遭受網路攻擊一事。朝鮮的國防委員會否認發動了網路攻擊,要求美國撤銷制裁。相反,朝鮮批評稱朝鮮互聯網連接狀況不穩定是美國發動網路攻擊所致。
部分網路安全專家對朝鮮發動網路攻擊的説法持質疑態度。美國調查公司 North 指出,憎恨索尼影視娛樂的前員工「萊納(音譯)」是主犯。還有意見認為是俄羅斯的駭客所為。
但是,美國聯邦調查局(FBI)通過分析索尼影視娛樂發動攻擊所使用的病毒等,得出結論認為有朝鮮政府參與其中的「充分證據」。此外,美國政府高官稱,「這是考慮到情報機構分析而得出的結果」,顯示出自信。暗示除了已公佈的病毒分析結果之外,還擁有從海外政府等獲得的其它證據。
美國作為報復措施納入金融制裁範圍的組織之一是,朝鮮對外工作活動機構的偵察總局。朝鮮的網路部隊被認為包括主力的「121部隊」和其他組織達到約6千人。由於與武器進口等相比成本低廉等原因,擴大了規模。有分析認為除了朝鮮國內之外,在中國等地也擁有基地。
國家參與的網路攻擊為數眾多。2010年曝光的侵入伊朗鈾濃縮設施的病毒被認為是由美國和以色列開發。據稱兩國採用從利比亞接收的與伊朗同型號鈾濃縮裝置,嘗試了侵入。此外有説法認為,2012年對美國金融機構的「DDoS(分佈式拒絕服務)攻擊」以及對沙烏地阿拉伯國營石油公司沙特阿美的數據刪除攻擊是伊朗的報復行為。
在這些國家參與的網路空間攻防戰背後,負責實施攻擊的民間駭客組織的存在時隱時現。不僅是 Dark Souls,襲擊伊朗核設施的病毒也是「由一家防衛企業負責製作的」(專家)。美國戰略國際問題研究所(CSIS)高級研究員詹姆斯•路易斯 (James Lewis) 指出:攻擊索尼和沙特阿美的病毒正在黑市銷售,。
100秒攻擊的費用最低5.99美元
「承攬攻擊訂單」,發動對索尼和美國微軟遊戲機攻擊的駭客組織「Lizard Squad」已啟動可視為替客戶實施網路攻擊的業務。有消息稱費用為100秒「攻擊」最低5.99美元。以獲得金錢為目的的駭客組織成為網路攻擊的實戰部隊,已經並非稀罕事。
圍繞索尼旗下的索尼影視娛樂遭到網路攻擊一事,美國與朝鮮激烈對立。1月12日美軍中央司令部的推特帳號遭外部入侵者控制。在虛虛實實的網路戰的背後,受國家委託實施網路攻擊的駭客集團浮出水面。
在曼谷發現駭客的痕跡
曼谷瑞吉酒店(The St.Regis Bangkok)是泰國首都的高檔酒店。2014年11月,駭客就是經由該酒店的網路從索尼影視娛樂內部系統盜取了員工等的個人信息並公諸於眾。目前尚未確定犯人是在此住宿還是從外部入侵了該酒店的網路系統。
實施犯罪的被認為是駭客集團「Dark Souls」,該駭客集團被指與朝鮮政府有關。美國安全企業賽門鐵克公司(Symantec Corporation)分析認為,過去韓國曾遭受的多次大規模網路攻擊都是 Dark Souls 所為。雖然尚不清楚是否與朝鮮政府有關,不過認為「攻擊的背後存在政治動機和資金支持」。
美國總統歐巴馬1月2日批准對朝鮮政府和高管等實施金融制裁,以回應索尼影視娛樂遭受網路攻擊一事。朝鮮的國防委員會否認發動了網路攻擊,要求美國撤銷制裁。相反,朝鮮批評稱朝鮮互聯網連接狀況不穩定是美國發動網路攻擊所致。
部分網路安全專家對朝鮮發動網路攻擊的説法持質疑態度。美國調查公司 North 指出,憎恨索尼影視娛樂的前員工「萊納(音譯)」是主犯。還有意見認為是俄羅斯的駭客所為。
但是,美國聯邦調查局(FBI)通過分析索尼影視娛樂發動攻擊所使用的病毒等,得出結論認為有朝鮮政府參與其中的「充分證據」。此外,美國政府高官稱,「這是考慮到情報機構分析而得出的結果」,顯示出自信。暗示除了已公佈的病毒分析結果之外,還擁有從海外政府等獲得的其它證據。
美國作為報復措施納入金融制裁範圍的組織之一是,朝鮮對外工作活動機構的偵察總局。朝鮮的網路部隊被認為包括主力的「121部隊」和其他組織達到約6千人。由於與武器進口等相比成本低廉等原因,擴大了規模。有分析認為除了朝鮮國內之外,在中國等地也擁有基地。
國家參與的網路攻擊為數眾多。2010年曝光的侵入伊朗鈾濃縮設施的病毒被認為是由美國和以色列開發。據稱兩國採用從利比亞接收的與伊朗同型號鈾濃縮裝置,嘗試了侵入。此外有説法認為,2012年對美國金融機構的「DDoS(分佈式拒絕服務)攻擊」以及對沙烏地阿拉伯國營石油公司沙特阿美的數據刪除攻擊是伊朗的報復行為。
在這些國家參與的網路空間攻防戰背後,負責實施攻擊的民間駭客組織的存在時隱時現。不僅是 Dark Souls,襲擊伊朗核設施的病毒也是「由一家防衛企業負責製作的」(專家)。美國戰略國際問題研究所(CSIS)高級研究員詹姆斯•路易斯 (James Lewis) 指出:攻擊索尼和沙特阿美的病毒正在黑市銷售,。
100秒攻擊的費用最低5.99美元
「承攬攻擊訂單」,發動對索尼和美國微軟遊戲機攻擊的駭客組織「Lizard Squad」已啟動可視為替客戶實施網路攻擊的業務。有消息稱費用為100秒「攻擊」最低5.99美元。以獲得金錢為目的的駭客組織成為網路攻擊的實戰部隊,已經並非稀罕事。
2014年5月27日 星期二
比特幣去年價格暴漲或因虛假交易
鉅亨網新聞中心 (來源:北美新浪樵夫) 2014-05-27
北京時間5月27日上午消息,Willy Report網站通過對交易數據的分析得出結論:比特幣去年的價格暴漲和Mt.Gox的交易量大增,或許源於虛假交易,甚至有可能涉及Mt.Gox的內部人士。
如今有越來越多的人開始懷疑,比特幣2013年11月的暴漲和Mt.Gox的交易量大增,一定程度上源自一場詐騙活動。具體而言,一個被稱為“Willy”的機器人每5到10分鐘就會買入5至10個比特幣,這種行為持續了至少一個月的時間。
Mt.Gox的比特幣價格從去年11月初的200美元左右,一路飆升到去年12月4日1,236美元的歷史新高,在令早期參與者興奮不已的同時,也有越來越多的分析師開始探究背后的原因:是因為中國人在他們的免費交易所中投機炒作?還是因為“絲路事件”發生后,比特幣對政府沒收行為的抵抗導致這種虛擬貨幣大量外流?
用WordPress搭建的Willy Report是一家僅有一篇文章的網站,上面詳細闡述了2013年9月至11月期間,種種可疑的機器人交易活動。
神秘交易者
該博客的作者是一名交易員,他對上述時間的公開交易日誌進行了分析后發現,交易機器人在整個系統中泛濫成災,並且採用了多不同的用戶ID。其中一個名為Willy的機器人就通過反復發出買入訂單,操縱價格上漲。另外一個名為Markus的機器人似乎始終在以隨機價格買賣,但卻不支付任何交易費。Willy和Markus在2013年之前和期間最為活躍,而彼時的比特幣價格剛好處在暴漲區間。
這些分析的依據是今年3月9日公開曝光的數據,其中包含了Mt.Gox在2011年4月至2013年11月期間的所有交易細節。之后的數據目前還無法獲得,但12月之后的一些關於交易行為的報導仍然與Willy和Markus的模式相符。
到去年11月,這兩個機器人共計買入57萬枚比特幣,足以影響這種虛擬貨幣的交易價格。那麼,比特幣在2013年末的內在價值,是否真的低於很多反對這種貨幣的分析師所認為的價值呢?
它們是誰?
現在的問題變成了,這些活動是否如Mt.Gox CEO馬克·卡佩爾斯(Mark Karpeles)所,是因為外部黑客入侵了系統所致?還是少數幾個有權進入該交易所資料庫的人採取的牟利行為?這兩個機器人位列Mt.Gox 500個交易量最大的用戶,Willy位列第281位,Markus位列第15位。無論交易量有多大,Markus經常花費同等數額的小額資金(15美元),表明這一區間的數據存在誤導,或根本就不存在。
古怪記錄
這兩個ID不僅交易行為可疑,其用戶信息同樣非常怪異。Willy的國家代碼顯示的是“??”,而其他所有賬號的國家代碼都是可以識別的。Markus的位置顯示為“日本”,但這兩個用戶的ID號碼都遠高於其他用戶。
另外,Willy的交易並未受到Mt.Gox暫停服務的影響,即使是在該交易所停止對普通用戶服務后,該ID仍然可以每隔5至10分鐘買入10至20枚比特幣,因此Willy Report的作者認為:“它有可能是一個運行在Mt.Gox本地伺服器上的機器人。也有可能是黑客在Mt.Gox的伺服器上安裝了木馬,但后者的可能性極低。”
Willy Report的匿名作者不太相信外部黑客的理論。在Mt.Gox今年2月倒閉時泄露的賬戶余額匯總中並不包括Willy的賬戶,Markus也僅剩20枚比特幣。但目前似乎也沒有任何一筆提現交易可以與這兩個賬戶匹配。
值得注意的是,在另外一份始自2013年4月的匿名版Mt.Gox交易數據中,Markus的活動細節得到了糾正。但這兩份記錄在其他方面則高度吻合。另外,Markus在這個數據版本中的ID號碼為634,與卡佩爾斯存在關聯。
Mt.Gox上的各種可以交易活動一直都是嚴肅交易者討論的話題,這甚至可以追溯到2013年。而在這些交易數據披露后,相關問題便立刻得到證實。Willy Report的作者還表示,這些可疑活動的跡象可以追溯回比特幣首次引發主流群體關注之際,也就是2013年4月。
信任問題
另外,陰雲仍未散去,並非圍繞比特幣網絡本身,而源於這套網絡與傳統金融系統之間的差異。比特幣企業基本都是依靠用戶的信任在運營,相當於沒有保險的非官方銀行。這類企業的開發者和高管普遍來自科技行業,而非金融領域,因此往往存在各種問題,甚至最後以破而收場——其創始人也一道消失。
不可靠的加密支付系統仍然高度依賴信任支持。然而,這些信任支持也都是未經監管的,因而經常吸引不擇手段的交易員和投機炒作分子。這種缺乏監管的狀態是比特幣與生俱來的最大問題,但在比特幣社區內,監管仍是一個有爭議的話題,究竟能否達成一致依然難以確定。
北京時間5月27日上午消息,Willy Report網站通過對交易數據的分析得出結論:比特幣去年的價格暴漲和Mt.Gox的交易量大增,或許源於虛假交易,甚至有可能涉及Mt.Gox的內部人士。
如今有越來越多的人開始懷疑,比特幣2013年11月的暴漲和Mt.Gox的交易量大增,一定程度上源自一場詐騙活動。具體而言,一個被稱為“Willy”的機器人每5到10分鐘就會買入5至10個比特幣,這種行為持續了至少一個月的時間。
Mt.Gox的比特幣價格從去年11月初的200美元左右,一路飆升到去年12月4日1,236美元的歷史新高,在令早期參與者興奮不已的同時,也有越來越多的分析師開始探究背后的原因:是因為中國人在他們的免費交易所中投機炒作?還是因為“絲路事件”發生后,比特幣對政府沒收行為的抵抗導致這種虛擬貨幣大量外流?
用WordPress搭建的Willy Report是一家僅有一篇文章的網站,上面詳細闡述了2013年9月至11月期間,種種可疑的機器人交易活動。
神秘交易者
該博客的作者是一名交易員,他對上述時間的公開交易日誌進行了分析后發現,交易機器人在整個系統中泛濫成災,並且採用了多不同的用戶ID。其中一個名為Willy的機器人就通過反復發出買入訂單,操縱價格上漲。另外一個名為Markus的機器人似乎始終在以隨機價格買賣,但卻不支付任何交易費。Willy和Markus在2013年之前和期間最為活躍,而彼時的比特幣價格剛好處在暴漲區間。
這些分析的依據是今年3月9日公開曝光的數據,其中包含了Mt.Gox在2011年4月至2013年11月期間的所有交易細節。之后的數據目前還無法獲得,但12月之后的一些關於交易行為的報導仍然與Willy和Markus的模式相符。
到去年11月,這兩個機器人共計買入57萬枚比特幣,足以影響這種虛擬貨幣的交易價格。那麼,比特幣在2013年末的內在價值,是否真的低於很多反對這種貨幣的分析師所認為的價值呢?
它們是誰?
現在的問題變成了,這些活動是否如Mt.Gox CEO馬克·卡佩爾斯(Mark Karpeles)所,是因為外部黑客入侵了系統所致?還是少數幾個有權進入該交易所資料庫的人採取的牟利行為?這兩個機器人位列Mt.Gox 500個交易量最大的用戶,Willy位列第281位,Markus位列第15位。無論交易量有多大,Markus經常花費同等數額的小額資金(15美元),表明這一區間的數據存在誤導,或根本就不存在。
古怪記錄
這兩個ID不僅交易行為可疑,其用戶信息同樣非常怪異。Willy的國家代碼顯示的是“??”,而其他所有賬號的國家代碼都是可以識別的。Markus的位置顯示為“日本”,但這兩個用戶的ID號碼都遠高於其他用戶。
另外,Willy的交易並未受到Mt.Gox暫停服務的影響,即使是在該交易所停止對普通用戶服務后,該ID仍然可以每隔5至10分鐘買入10至20枚比特幣,因此Willy Report的作者認為:“它有可能是一個運行在Mt.Gox本地伺服器上的機器人。也有可能是黑客在Mt.Gox的伺服器上安裝了木馬,但后者的可能性極低。”
Willy Report的匿名作者不太相信外部黑客的理論。在Mt.Gox今年2月倒閉時泄露的賬戶余額匯總中並不包括Willy的賬戶,Markus也僅剩20枚比特幣。但目前似乎也沒有任何一筆提現交易可以與這兩個賬戶匹配。
值得注意的是,在另外一份始自2013年4月的匿名版Mt.Gox交易數據中,Markus的活動細節得到了糾正。但這兩份記錄在其他方面則高度吻合。另外,Markus在這個數據版本中的ID號碼為634,與卡佩爾斯存在關聯。
Mt.Gox上的各種可以交易活動一直都是嚴肅交易者討論的話題,這甚至可以追溯到2013年。而在這些交易數據披露后,相關問題便立刻得到證實。Willy Report的作者還表示,這些可疑活動的跡象可以追溯回比特幣首次引發主流群體關注之際,也就是2013年4月。
信任問題
另外,陰雲仍未散去,並非圍繞比特幣網絡本身,而源於這套網絡與傳統金融系統之間的差異。比特幣企業基本都是依靠用戶的信任在運營,相當於沒有保險的非官方銀行。這類企業的開發者和高管普遍來自科技行業,而非金融領域,因此往往存在各種問題,甚至最後以破而收場——其創始人也一道消失。
不可靠的加密支付系統仍然高度依賴信任支持。然而,這些信任支持也都是未經監管的,因而經常吸引不擇手段的交易員和投機炒作分子。這種缺乏監管的狀態是比特幣與生俱來的最大問題,但在比特幣社區內,監管仍是一個有爭議的話題,究竟能否達成一致依然難以確定。
2014年4月18日 星期五
HeartBleed漏洞衝擊匿名網路Tor,頻寬縮減12%
文/林妍溱 | 2014-04-18
匿名網路Tor計畫主持人之一Roger Dingledine警告,Tor網路之中眾多伺服器存在HeartBleed漏洞,若全數排除將導致該網路流量頻寬減少12%。
Dingledine在論壇中指出,根據一份外部掃瞄的名單整理,他管理的Tor目錄伺服器授權(Tor directory authority)網路中有380台稱為Guard的信賴中繼與流量出口伺服器被發現執行包含HeartBleed漏洞的軟體,他已經拒絕其簽章,將其排除於Tor網路之外,因為如果這些伺服器持續執行現有任務,就可能被外部人士竊取到Tor加密金鑰等機密資訊。
Tor全名為洋蔥路由器 (The Onion Router),是一種以加密與在不同轉接伺服器之間變換路徑的網路通訊方式,讓使用者不會被追蹤到網上行蹤,因此也被當作反國家監聽的工具。出口伺服器(exit server)則是Tor網路介接開放網際網路的出口。
Dingledine估計,如果其他目錄伺服器管理員也跟進排除這些伺服器的話, Tor網路的轉接及出口流量頻寬都將降低12%。他甚至認為,隨著持續稽查網路上受HeartBleed影響的機器,恐怕近期內他的名單會再增加1,000台以上。
去年10月,媒體即報導,美、英兩國國安單位曾試圖透過Firefox瀏覽器的漏洞監聽Tor網路用戶。美國國安局甚至被點名早就利用HeartBleed漏洞來進行監聽。震驚全球的HeartBleed號稱是史上最危險漏洞,且已被證實的確可讓有心人士取得SSL加密金鑰,不少國外網路業者及企業紛紛中標且趕忙修補漏洞,甚至連政府單位也無法倖免。
匿名網路Tor計畫主持人之一Roger Dingledine警告,Tor網路之中眾多伺服器存在HeartBleed漏洞,若全數排除將導致該網路流量頻寬減少12%。
Dingledine在論壇中指出,根據一份外部掃瞄的名單整理,他管理的Tor目錄伺服器授權(Tor directory authority)網路中有380台稱為Guard的信賴中繼與流量出口伺服器被發現執行包含HeartBleed漏洞的軟體,他已經拒絕其簽章,將其排除於Tor網路之外,因為如果這些伺服器持續執行現有任務,就可能被外部人士竊取到Tor加密金鑰等機密資訊。
Tor全名為洋蔥路由器 (The Onion Router),是一種以加密與在不同轉接伺服器之間變換路徑的網路通訊方式,讓使用者不會被追蹤到網上行蹤,因此也被當作反國家監聽的工具。出口伺服器(exit server)則是Tor網路介接開放網際網路的出口。
Dingledine估計,如果其他目錄伺服器管理員也跟進排除這些伺服器的話, Tor網路的轉接及出口流量頻寬都將降低12%。他甚至認為,隨著持續稽查網路上受HeartBleed影響的機器,恐怕近期內他的名單會再增加1,000台以上。
去年10月,媒體即報導,美、英兩國國安單位曾試圖透過Firefox瀏覽器的漏洞監聽Tor網路用戶。美國國安局甚至被點名早就利用HeartBleed漏洞來進行監聽。震驚全球的HeartBleed號稱是史上最危險漏洞,且已被證實的確可讓有心人士取得SSL加密金鑰,不少國外網路業者及企業紛紛中標且趕忙修補漏洞,甚至連政府單位也無法倖免。
2014年4月13日 星期日
漏洞未解前 「別行動上網作金融交易」
2014年04月13日 【楊喻斐╱台北報導】
趨勢科技資深技術顧問簡勝財表示,Heartbleed漏洞的嚴重性,已讓無數網站和伺服器急著解決問題,因為Heartbleed漏洞所攻擊的對象就是網站、伺服器端,受影響的網站包括雅虎、Flickr、OKCupid、Rolling Stone和Ars Techni。簡勝財表示,主機管理者需趕快更新OpenSSL補救版本,即可修復漏洞問題,若無法更新,或至少關閉有問題的外掛程式。
他並說,透過電腦、平板、智慧型手機上網的個人用戶則是受害者,並無解決方法,因為問題並非在裝置端,緊急補救之道,就是更改在網路上的密碼,或是重要帳戶的密碼盡量不要設成同1組,例如網路銀行、網路購物,否則密碼、信用卡、銀行帳戶等個資恐遭盜取。
1,300個伺服器有漏洞
趨勢科技說,Heartbleed漏洞問題也延伸到行動設備,尤其是行動應用程式,因為應用程式通常會連到伺服器和網頁服務來完成各項功能。趨勢科技掃描了約39萬個來自Google Play的應用程式,發現約有1,300個會連到有漏洞的伺服器,其中有15個銀行相關應用程式,39個與線上支付有關,10個和網路購物有關。在應用程式開發者和網頁服務供應商尚未解決問題之前,專家強烈建議個人用戶,停止以應用程式進行金融交易。
趨勢科技資深技術顧問簡勝財表示,Heartbleed漏洞的嚴重性,已讓無數網站和伺服器急著解決問題,因為Heartbleed漏洞所攻擊的對象就是網站、伺服器端,受影響的網站包括雅虎、Flickr、OKCupid、Rolling Stone和Ars Techni。簡勝財表示,主機管理者需趕快更新OpenSSL補救版本,即可修復漏洞問題,若無法更新,或至少關閉有問題的外掛程式。
他並說,透過電腦、平板、智慧型手機上網的個人用戶則是受害者,並無解決方法,因為問題並非在裝置端,緊急補救之道,就是更改在網路上的密碼,或是重要帳戶的密碼盡量不要設成同1組,例如網路銀行、網路購物,否則密碼、信用卡、銀行帳戶等個資恐遭盜取。
1,300個伺服器有漏洞
趨勢科技說,Heartbleed漏洞問題也延伸到行動設備,尤其是行動應用程式,因為應用程式通常會連到伺服器和網頁服務來完成各項功能。趨勢科技掃描了約39萬個來自Google Play的應用程式,發現約有1,300個會連到有漏洞的伺服器,其中有15個銀行相關應用程式,39個與線上支付有關,10個和網路購物有關。在應用程式開發者和網頁服務供應商尚未解決問題之前,專家強烈建議個人用戶,停止以應用程式進行金融交易。
訂閱:
文章 (Atom)







