「社群媒體漏洞」黑市價格曝光!2020資安6大戰場…電商購物車付款資料也被偷
「社群媒體漏洞」黑市價格曝光!2020資安6大戰場…電商購物車付款資料也被偷

2020年需要留意的資安風險有哪些?以色列資安大廠Check Point於近期發布了2020年的資安趨勢報告,提供企業與個人參考。

專門帶領白帽駭客調查程式漏洞的Check Point產品漏洞研究主管Oded Vanunu表示: 「社群媒體不只是一般的應用程式,更成了人們生活中必備的基礎設施。」

白熱化的資安戰場:社群媒體

Vanunu指出,愈來愈多的惡意駭客團體開始投入社群媒體的漏洞研究。這背後有三大原因:第一,社群媒體在全球有數十億的使用者,一旦找到一個漏洞,他們就可以攻擊海量的一般使用者。

第二,販售社群媒體漏洞的地下市場已逐漸成熟,目前一個漏洞在黑市上就可以喊到100萬美元的高價,為黑帽駭客提供充分動機。

第三,社群媒體的市場仍在繼續向上成長。隨著Deepfake(深假訊息)等應用AI技術的新詐騙方式推陳出新,在可見未來內,攻擊社群媒體的駭客集團將會繼續蓬勃發展。

check point
Check Point產品漏洞研究主管Oded Vanunu:「社群媒體不只是一般的應用程式,更成了人們生活中必備的基礎設施。」
圖/ 蔣曜宇攝影

Vanunu的團隊近期就曾公布了WhatsApp與抖音的程式漏洞。Check Point在WhatsApp上發現的漏洞,包括了一項可以讓攻擊者竄改用戶發送的訊息的功能,等於是用別人的身分來發布假資訊。而抖音上的漏洞則是能夠讓攻擊者向用戶傳送含有惡意連結的假訊息,用戶一旦不小心點擊後,攻擊者就能控制其抖音帳戶,自由刪除影片或將私人影片設為公開等。

值得注意的是,這些攻擊社群媒體漏洞的團體,背後也時常會出現國家政府的勢力。

根據華爾街日報報導,去年十月,Facebook便控告以色列的網路情報公司NSO Groups以自己開發的間諜程式入侵WhatsApp,並針對人權倡議者、記者及某些外國政府機構進行監控。英國《衛報》更在一月時引述不具名的消息來源,指出沙烏地阿拉伯王儲穆罕默德・本・沙爾曼(Mohammed bin Salman)透過NSO Groups的間諜軟體,以WhatsApp來駭入亞馬遜創辦人貝佐斯(Jeff Bezos)的個人手機。這些事件也都使得社群媒體相關的資安防範,變得更加棘手。

為了因應逐漸升高的社群媒體資安風險,Check Point也不斷提升團隊的防禦能力。Check Point的漏洞分析團隊規模從四年前的12位研究員,快速發展到現在的超過200人,並且發展出詳盡的分工模式。Vanunu表示,他們目前有創新團隊、大數據分析團隊、攻擊模擬演練團隊,各司其職來對付組織化的駭客團體。

「這就是一場網路戰役。我們和駭客團體在比賽誰能先找到這些社群媒體上面的漏洞。」Vanunu說。

Check Point 2020六大資安趨勢大公開

Check Point情報長Lotem Finkelsteen表示:「2019年網路威脅情勢錯綜複雜,各個國家、犯罪組織和私人承包商都加速了網路軍備競賽,以驚人的速度提升各自戰力,這種局勢將延續到2020年。即使企業配備了最全面、最先進的安全產品,也無法完全消除攻擊風險。除了檢測和修復外,企業還需要主動規畫,提前阻止網路犯罪者發起攻擊,儘早檢測並自動攔截攻擊可有效防止破壞。」

在長達一年針對全球網路的主要攻擊手段的觀察中,Check Point整理出了六大趨勢:

一、加密貨幣挖礦軟體仍為主要的惡意軟體。 儘管2019年加密貨幣價格下跌,加上經常遭惡意駭客團體利用的挖礦程式「Coinhive」在去年3月停止營運,使加密貨幣挖礦攻擊略有減少,但是整體來說,去年全球仍有38%的公司受到加密貨幣挖礦軟體(Cryptominers)攻擊,與2018年的37%相比微幅成長。

Check Point分析,主要原因在於使用加密貨幣挖礦軟體對於犯罪者而言仍然是一種低風險、高回報的活動。台灣去年每周有21.5%的公司遭到加密貨幣挖礦軟體攻擊,而全球平均僅10.5%。

二、僵屍網路數量劇增。 僵屍網路(Botnet)為被安裝了惡意程式的電腦設備。駭客可以透過僵屍網路遠端端控制遭感染的電腦,其風險除了個人隱私遭竊、網路活動遭監控外,電腦還會成為駭客的「僵屍軍隊」的一員。

Check Point發現,2019年全球有28%的企業遭到僵屍網路攻擊,較2018年成長50%以上。其中,Emotet是最常被使用、也是台灣的頭號僵屍網路病毒。此外,性勒索郵件和DDoS攻擊等其他僵屍網路活動在2019年也急劇上升。

三、針對式勒索軟體攻勢越趨兇猛。 儘管受影響的企業數量相對較少,攻擊造成的後果卻非常嚴重。舉例來說,去年五月美國巴爾的摩的市政系統即受到勒索軟體的攻擊,整個恢復作業約造成1,820萬美元的損失。犯罪者精心挑選勒索軟體目標,旨在最大限度地牟取暴利。

四、行動攻擊數量下降。 2019年全球有27%的企業受到與行動裝置相關的網路攻擊影響,較2018年的33%有所下降。隨著行動威脅局勢的穩定,企業的行動資安認知逐漸提高,並為行動裝置部署更多防護措施。

五、Magecart攻擊盛行。 Magecart是一個國際駭客集團,專門針對電商網站購物車頁面的第三方軟體系統進行攻擊,藉以竊取客戶的信用卡等付款資料。2019年即有數百個網站受到攻擊,連鎖飯店、商業巨頭和中小企業等所有商務平台均未能倖免。國際知名財經雜誌《富比世》(Forbes)的網路訂閱頁面即在去年五月遭Magecart的攻擊。

六、雲端攻擊數量上升。 全球目前有超過90%的企業使用雲端服務,然而67%的安全團隊抱怨他們缺乏雲端基礎裝置的可視性、安全性與合規性。2019年雲端攻擊和漏洞的規模持續增長,其中人為的雲端資源配置錯誤仍然是助長雲端攻擊的罪魁禍首。

責任編輯:林美欣

關鍵字: #隱私與資安
往下滑看下一篇文章
當跨國匯款成為新日常,國泰世華銀行以使用者為中心,重塑嶄新金流體驗
當跨國匯款成為新日常,國泰世華銀行以使用者為中心,重塑嶄新金流體驗

當海外投資、跨境消費與留學成為日常,跨國匯款流程卻不夠便捷。國泰世華銀行以 CUBE App 小額跨境匯款服務,讓海外投資、跨境消費與留學匯款像日常轉帳一樣簡單。

疫情後,全球人流與金流快速恢復,海外留遊學、海外投資、跨境購物與海外旅遊等需求持續攀升,跨國匯款逐漸成為許多人的日常,然而,國際匯款流程卻幾乎數十年未曾改變:大多必須配合銀行營業時間辦理,款項通常需要等待兩、三個工作天才能到帳,還可能因中間銀行扣費,導致實際收款金額與預期不符。

看見上述市場缺口後,國泰世華銀行深入研究不同族群的跨境匯款情境,重新規劃服務流程、產品功能與系統架構,並透過內部年度創新提案大賽驗證產品概念,獲得高階主管支持,加速產品研發,成功於 2026 年在 CUBE App 推出小額跨境匯款服務。

如何讓跨國匯款像轉帳一樣簡便且安全?從用戶需求出發的改變

過去,講到跨境匯款,多數人的第一直覺是「麻煩」。除了可能需要有外幣帳戶、或事先約定帳號,或需要先完成換匯之外,還必須配合銀行營業時間,匯款完成後通常需要等待兩、三個工作天才能到帳,若碰上週末或假日,更可能因此錯過付款時機;另一方面,傳統 SWIFT 國際匯款還存在中間銀行扣費不透明的問題,匯出金額與收款金額經常出現落差,使用者不僅得反覆估算、多匯甚至補匯,有時還得多花時間跟收款方逐筆對帳,若遇上語言溝通障礙,將直接拉升處理難度,甚至因帳款不足或金額爭議,衍生交易取消、退匯等問題,不僅增加成本,也影響原本的留學繳費、交易或投資安排。

國泰世華 CUBE App
國泰世華銀行 CUBE App 小額跨境匯款可以滿足使用者匯款到美國、日本、英國、香港、新加坡、澳洲、加拿大、泰國等國家與地區的需求。
圖/ 數位時代

為了解決這些痛點,國泰世華銀行重新拆解整個跨境匯款流程,將產品設計回歸用戶需求,使用狀況獲得熱烈迴響:CUBE App 小額跨境匯款服務上線五個月,交易量即成長近五倍。用戶最直接感受到的改變是,整個跨境匯款流程變得更接近日常轉帳。第一,不需要預先開立外幣帳戶,也不用事先完成約定帳號,可直接透過台幣帳戶、以非約定轉帳方式完成跨境匯款;第二,服務支援 24 小時、全年無休,即使深夜或假日,也能快速完成交易。第三,用戶可透過 App 隨時掌握匯款進度,並在匯款過程中清楚看到收款方實際可收到的金額、確保全額到帳,不需要反覆確認款項流向,也降低了中間銀行扣費不透明造成的收款金額不足等困擾,讓繳交海外學費、支付旅遊費用、跨境購物或海外投資,都能更安心、更有效率。CUBE App 小額跨境匯款服務不僅是一項全新的金融服務,而是降低等待成本、操作成本與認知成本的跨境金流體驗,讓跨境金融服務真正融入日常生活。

國泰世華 CUBE App
使用者可透過 CUBE App 即時掌握小額跨境匯款狀態,確保款項全額到付,更便捷且高效的繳交海外學費、支付旅遊費用,以及海外投資跟跨境購物。
圖/ 數位時代

跨境金流創新不僅滿足便利性,24 小時全天候服務仍兼顧安全性,把關風險

要將複雜的跨境金流流程轉化成 App 上的幾次點擊,背後是一場龐大的金融工程。

從市場研究、系統架構設計、產品規畫、開發測試到正式上線,國泰世華不僅攜手國際金融夥伴 VISA,更集結前、中、後台 IT、營運、作業、法遵、法務、風控、稽核、財會等十多個部門共同投入,重新設計外匯作業流程與營運模式,打造兼顧使用體驗、營運效率與風險控管的跨境金融服務。

舉例來說,傳統的銀行外匯服務並非為不間斷運作,為了提供 24 小時全天候服務,團隊努力突破既有作業限制、重新設計相關流程與系統機制,讓交易即使在非人工審核的時段,也能符合風險控管、洗錢防制(AML)及各項合規要求。同時,透過交易限額、多層 AML 機制、交易監控,以及與合作夥伴共同把關等設計,在便利性與安全性之間取得平衡。

除了營運流程,跨境金流還必須因應不同國家的法規與收款規則做調整,為此,國泰世華銀行重新調整系統架構與作業流程,降低使用者填寫匯款資料的門檻,服務上線後,亦持續優化操作介面與使用體驗。

例如,香港收款帳戶需分別填寫分行代碼與帳號,若格式錯誤便可能遭退匯;日本則因法規要求,首次跨境匯款前必須完成 eKYC 驗證,因此,團隊在系統介面加入對應提醒、欄位檢核與流程引導,有效降低因資料填寫錯誤造成的退匯情形,以及減少使用者的操作困擾。

服務推出後,國泰世華銀行觀察到:跨境金流逐漸從低頻金融交易轉變為數位生活的重要環節,應用情境也從支付海外留學費用、海外投資,延伸至跨境旅遊、跨境購物、國際活動報名等更多元的生活場景,因此,除了持續優化系統介面與服務功能,國泰世華也將目光延伸至整體跨境生活體驗,透過內外部資源協作,串聯更多元的跨境生活場景,讓金融服務從「完成一筆匯款」,進一步走向「滿足地球村生活圈需求」,以更便利、安全且貼近使用情境的服務,陪伴用戶自在連結全球,真正融入用戶的每日生活。

登入數位時代會員

開啟專屬自己的主題內容,

每日推播重點文章

閱讀會員專屬文章

請先登入數位時代會員

看更多獨享內容

請先登入數位時代會員

開啟收藏文章功能,

請先登入數位時代會員

開啟訂閱文章分類功能,

請先登入數位時代會員

我還不是會員, 註冊去!
追蹤我們
台達電全解讀
© 2026 Business Next Media Corp. All Rights Reserved. 本網站內容未經允許,不得轉載。
106 台北市大安區光復南路102號9樓