資訊安全貼士 (2023年3月號) – 屏幕共享功能暗藏危機,你知道如何防範嗎?

屏幕共享功能是指在網上會議或遙距工作時,將自己的電腦屏幕或手機屏幕與他人分享的功能。這個功能可以方便溝通和協作,但也存在一些網絡安全危險,可能讓你成為騙子或黑客的目標。而司法警察局近日所接獲的電話騙案,也是利用了這個功能。

騙子可能會假冒政府官員、客服、銀行員工,聲稱是來協助你進行線上視頻辦案、解決問題、更新賬戶、領取福利等。然後,要求你下載不明的應用程式 (APP) 或與他們共享屏幕,再指示你輸入個人資料、銀行帳戶密碼、驗證碼及轉帳匯款等。事實上,當你與他們共享屏幕後,他們也許會偷看你正在輸入的資料,也可能在你不知情的情況下安裝惡意軟件、竊取數據及控制你的設備

若你想防範上述所指的危機,請參考以下資訊安全貼士:

  • 不要和陌生人或未核實身份的人士共享屏幕;
  • 不要隨意點擊可疑的連結或打開附件;
  • 不要下載或安裝來歷不明的應用程式 (APP) 或軟件;
  • 不要在使用公共WiFi時開啟屏幕共享功能或輸入機密資料;
  • 選擇一個信譽良好和有數據加密功能的軟件或平台來進行屏幕共享;
  • 在共享屏幕時只分享必要的內容,並監控你所分享的範圍和時間;
  • 在共享屏幕後立即結束會議並登出軟件或平台

記住,在使用屏幕共享功能時要小心謹慎及保持警惕,不要讓自己成為騙案的受害者。

參考資料

司法警察局 – 警情通告
認識「社交工程」慎防電話詐騙
如何安全地下載及安裝應用軟件?

資訊安全貼士 (2023年2月號) – 認識「社交工程」慎防電話詐騙

近年,我們經常通過各種渠道聽到提防詐騙的警示,但電話詐騙還是時有發生。事實上,騙徒是利用「社交工程」來獲取目標人物的個人資訊和敏感數據,來進行詐騙。「社交工程」是透過心理學和人際關係技巧,利用人類的情感,例如好奇心、恐懼和騙取信任等。騙徒經常會冒充銀行職員、警察、政府官員、法庭人員,或是冒充親友,誘騙受害人提供個人資料或轉賬,以謀取不法利益。

若不想成為電話詐騙的受害者,請參考以下一些資訊安全貼士:

  • 保持警惕:騙徒會利用上述技巧冒充他人進行詐騙,因此不要輕易相信來電者的身份,應該通過官方渠道核實其身份。
  • 注意語言表達:詐騙電話通常會威脅或者恐嚇受害人,所以要保持冷靜,注意對方的語言表達和口音。如果有疑問,可與親友商量或向相關機構求助。
  • 不要隨意洩露個人資訊:所謂「財不可以露眼」,個人資料亦一樣,如銀行卡號、密碼、身份證號碼等。如果必須提供,也要通過安全可靠的方法進行。
  • 不要輕易轉帳匯款:在接到涉及資金的電話時,不要輕易轉帳匯款。要通過正規的渠道核實對方的身份和資訊。
  • 增強安全意識:多留意安全資訊,自我提高識別和防範詐騙的能力。在發現可疑情況時可聯絡警方,防止被騙上當。
  • 與家人分享安全資訊:提升家人的安全意識同樣重要,因為騙徒可能會透過「社交工程」來套取,或釣魚攻擊來竊取你家人的資訊,然後冒充你家人的身份來進行詐騙。

總括來說,防範電話詐騙需要保持警惕,增強安全意識,不要輕易洩露個人資訊和轉帳匯款,以及通過正規的渠道核實對方身份和資訊。同時,對於涉及到資金的問題,要多加謹慎。

資訊安全貼士 (2023年1月號) – 保護社交媒體私隱,免被不法之徒使用

上期提及了一些網上騙案的資訊,建議大家提高安全意識,免墮網上騙案。其實,除了提高個人安全意識外,保護好您在社交媒體上的私隱,亦能避免自己牽涉到騙案之中。

以下是兩個利用社交媒體私隱的例子:

1. 網上情緣騙案
騙徒在社交平台根據受害人透露的個人資訊找尋目標,認識受害人後向對方展開「追求」,以迅速建立網上的「戀人」關係,繼而用不同藉口去騙取金錢。騙徒與受害人之間卻從未真正見過面。

2. 盜用他人相片再進行詐騙
不法分子盜用他人相片、假冒他人名義在網絡社交平台開設帳戶,並透過該虛假帳戶不斷聯絡其他目標人物,索取電話號碼或其他個人資料。相關資料極有可能被用作各類詐騙行為。

以上例子都有一個共通點,就是利用別人在網上透露的資料作案。試想想,一個陌生人知道您的資料越多,您的風險就越大。

以下是對於上述騙案的一些防範提示:

    • 切記互聯網為虛擬世界,任何人均可虛構身份;
    • 對於來歷不明的人或訊息,要時刻保持警惕;
    • 妥善保護個人資料,切勿於網絡社交平台上隨便公開個人及親友資料;
    • 啟用網絡社交平台帳戶的雙重安全認證,提高帳號安全性同時,亦要限制誰可以看到您的資料。

參考資料

 

Information Security Tips (December 2022) – Enhance security awareness to avoid online scam

IT devices have become a part of our lives. No matter how old you are, you can access online information through your device, such as chatting, online shopping, etc. Internet not only brings us useful information, but also makes some scams more accessible to us.

Here are two examples of online scams:

1. Online shopping scams
Have you ever shopped online but did not receive the goods after payment? Most scammers defraud consumers with the following tricks:

    • Use of special offers – Attract buyers with limited offers, sales, overseas purchasing services
    • Lose contact upon receiving money – Ask buyers to transfer money into a specific account and refuse to trade face to face. Once the money is received, the sellers disappear into thin air.
  1. Online job search scams
    Fraudsters post job ads on various social media platforms, forums or instant messengers, and lure job seekers intopaying fees, guarantee fees or other chargesunder various pretexts. After snatching the money, the fraudsters will be out of contact. Such scams may have the following characteristics:
    • Offer high salary or work from home jobs
    • Low academic qualifications or age requirements
    • Do not mention the specific job post and duties
    • Do not mention the name or address of the company, but only provide contact information with instant messenger or mobile phone number

In the above cases, the psychology of people who want to get a discount or preferential treatment is exploited for scams.

Here are some tips to prevent the above scams:

    • Remember that the Internet is a virtual world where anyone can assume a false identity.
    • Always be alert to people or messages from unknown sources.
    • If possible, shop on shopping platforms with a good reputation to reduce the risk of being scammed.
    • When shopping, pay attention to the origin of goods to avoid inadvertently running afoul of the law.
    • Be careful when applying for a job. You can start by collecting data to verify that the company or job actually exists.
    • If you encounter any problems, you should talk to your family or friends.

Reference

 

資訊安全貼士 (2022年9月號) – 提防可疑訊息

就近日有市民收到可疑短訊,訛稱可提領防疫補助補貼,並附上領取連結。社會工作局澄清並無發出有關短訊,且已通報司法警察局。

社會工作局提醒市民必須小心防範,如接獲類似短訊應提高警覺,切勿輕信,亦不要點擊相關連結及提供個人資料,慎防受騙。市民如遇上類似事件,如有需要應報警處理。

偽冒社會工作局之短訊樣本

此外,亦有用戶收到偽冒內地社會保險的補貼提領電郵:

偽冒內地社會保險之電郵樣本

ICTO 提提您,在接收訊息時,應時刻保持警惕。以下是一些仿冒詐騙訊息常見的特徵:

    • 它可能模仿可信任的官方並誘使用戶點擊惡意超連結;
    • 它可能包含需要立即採取行動的重要通知,傳達威嚇訊息或提供非常吸引的折扣優惠(例如免費的海外旅行套票);
    • 它可能包含縮短的網站超連結;
    • 它可能會複製官方的內容,例如文字、標誌、聯絡資料等,偽裝成真實訊息。

應對短訊詐騙攻擊

    • 不應隨意轉發詐騙訊息,胡亂群發訊息會造成濫用,若散播不實消息更可能觸犯法例;
    • 立即刪除或封鎖仿冒詐騙訊息,以防止再次接收到惡意內容;
    • 如果涉及犯罪活動和個人數據洩露,應向執法機構或監管機構舉報。

下一期的資訊安全貼士,將會為大家介紹更多不同類型的仿冒詐騙類型及應對方法。

資訊安全貼士 (2022年8月號) – 如何處理需保密的資料?

您可能在工作上需要處理和使用不同類別的資料,當中可能涉及傳送、保存、修改及查詢需保密的資料。而我們是有義務確保大學的資料得到適當保護。不論它以任何形式存在,也必須採取適當的安保措施來防止它被不當外洩或披露。導致資料外洩的原因有很多,常見的有人為疏忽、弱密碼被暴力破解、帳戶被盜、遺失電子設備、軟件漏洞被利用、使用不安全的網絡連線等。若資料遭不當外洩或披露時,可能會損害大學的聲譽,甚至需要承擔法律責任,因此務必設法保護它,以下方法可供參考:

把資料加密及適時刪除
請根據《保密工作指引》《處理機密資料指引》中所述之方式來處理需保密的資料。例如,當帶走或在校園外處理需保密的資料時,有關資料要用軟件經密碼加密;在處理完畢後,必須立即從電腦上刪除所有相關的資料。

謹慎傳送和分享資料
傳送/回覆/轉發電郵之前,請謹慎校閱收件人電郵地址、電郵中及附件中所載之內容是否正確。例如不要包含過量的個人資料未經證實的內容(謠言)刪除歷史紀錄中不必要的機密的資料。另外,當您透過電腦系統分享資料時,請檢查系統的權限設置是否正確。

啟動雙重認證服務及使用強密碼
為減低帳戶被盜用及密碼被惡意破解之機會,請啟動雙重認證服務及使用強密碼來保護您的澳大帳戶。另外,不同的帳戶應使用不同的登入密碼,尤其是用於處理保密資料的帳戶。

使用生物特徵辨識技術來保護您的電子設備
除了使用密碼鎖外,還建議使用生物特徵辨識技術來保護您的智能電話和平板電腦,如指紋和人面識別技術。這樣,就算不慎遺失或隨意放置電子設備,都可減低個人、工作電郵、網購或手機銀行等資料被他人讀取之機會。

更新電腦系統及電子設備,啟動防毒軟件
請確保電子設備上的操作系統、瀏覽器和軟件更新至最新的版本,並及時安裝安全補丁,以防止黑客利用漏洞進行攻擊。同時,安裝並定期更新防毒軟件,為電腦進行定期掃描及開啟即時防護及監控功能。

小心使用公共WiFi網絡及電腦設備
請假設公共WiFi網絡及電腦設備是不安全的,因為公共網絡及電腦設備均可能被黑客監聽,並在您不知道的情況下採集您所傳送的數據。故此,在連接到公共網絡及電腦設備時,避免處理需保密的資料或進行銀行交易。

資訊安全小貼士(2022年7月號)- 遙距在家工作貼士

大家都因疫情或需要在家辦公,提提大家

  1. 確保電腦程式在最新的狀態應定期更新設備的系統及軟件,如果已安裝防惡意軟件程式亦應注意更新,以免受到惡意軟件的破壞或感染,若未曾安裝防護軟件,可在此下載(連結) 然後選擇 ESET Internet Security;
  2. 登入SSLVPN並使用ICTO提供之虛擬桌面服務來登入大學主要行政系統,詳情可參相關資(連結)
  3. 工作完畢後必須登出所有賬戶(包括 SSLVPN);
  4. 保護資料避免重要資料外洩;
  5. 在視像會議時,應注意保護家居私隱;
  6. 切勿輕易相信未經證實的消息,通常在疫情緊張期間,都會有不實消息在網絡中散播,小心誤墮釣魚陷阱及切忌胡亂轉發。

資訊安全貼士 (2022年5月號) – 如何高效安全地使用群發電子郵件

如何高效安全地使用群發電子郵件

在日常工作中,大家或許需要發送電郵給多個收件人或不同的群組和組織等,可是最有效的方法是什麼呢?是對每位收件人逐一發送電郵,還是群發電郵。當然,群發電郵會是一個較好的選擇。

雖然群發電郵可以節省重複發送相同消息的時間,但如果處理不當,也會帶來一些缺點,例如不必要地披露收件人資訊給第三方,浪費電郵及網絡資源等。因此在發送前必須注意以下幾點:

1. 電郵內容是否有正當目的?
2. 是否會導致任何與安全或私隱相關的問題?
3. 如果其中一位收件人點擊「全部回覆」會怎樣?
4. 電郵內容會讓收件人感到困惑嗎?

針對上述幾點,我們有以下建議:

  • 確保電郵件內容符合相關組織的使命並用於批准的目的;
  • 使用密件抄送 (Bcc) 以隱藏其他收件人的電郵地址,保障各收件人私隱。亦可避免當其中一位收件人使用「全部回覆」,而產生大量不必要的電郵發送;
  • 使用明確的主旨標題可以幫助收件人區分正常郵件與垃圾郵件或網絡釣魚。

更多關於群發郵件的詳細信息,請參閱“群發電子郵件和使用電子郵件組的指南(英文版)”。

參考: 慎防被捲入網絡的釣魚騙局當中

資訊安全貼士 (2022年4月號) – 如何防範電腦病毒及惡意軟件?

在日常生活中,我們會十分注意家居保安,但您會否擔心家中的電腦也可能會被不法分子入侵?他們會在您的電腦種下木馬程式來盜取重要資料,甚至遠端控制您的電腦鏡頭及音訊設備進行偷窺及竊聽。由於近年加密貨幣大行其道,也有黑客透過木馬程式大量地盜用他人的電腦資源來挖礦以獲取加密貨幣圖利。這種挖礦攻擊會令被入侵電腦的效能及網速下降、增加耗電及縮短電腦的壽命等。

挖礦攻擊其實已在世界各地不斷漫延,近日大學亦收到澳門網絡安全事故預警及應急中心通知,自本年2月以來,該中心發現多個澳門機構的電腦受到挖礦病毒感染,並呈上升趨勢。為確保資訊安全,希望大家參考以下提示,做好安全防護措施:

  • 及時修補電腦操作系統及應用軟件的安全漏洞,安裝更新補丁或進行升級;
  • 安裝並定期更新防毒軟件,為電腦進行定期掃描及開啟即時防護及監控功能;
  • 只從供應商/發行商的官方網站下載軟件
  • 不要下載任何類型的破解或黑客程式
  • 不要開啟可疑電郵中的連結及附件
  • 加強賬號、密碼的安全管理和保護,例如使用雙重認證(2FA)服務和較複雜的密碼。

如電腦感染了病毒或惡意軟件,可能會出現的狀況包括:

  • 效能變慢及不穩定,甚至無法使用;
  • 出現過熱現象及耗電量增加;
  • 硬碟中的資料被破壞或刪除,甚至整個硬碟被格式化;
  • 瀏覽器的首頁被篡改、頻繁彈出廣告、被強行跳轉至其他網頁;
  • 防毒軟件無故被關閉或停止運行。

若懷疑您的澳大帳號受到不法入侵或電腦感染了病毒或惡意軟件,請立即與 ICTO 服務中心聯絡

參考資料
· 慎防被捲入網絡釣魚騙局當中
· 如何安全地下載及安裝應用軟件?
· 你為防範勒索軟件做好了準備嗎?
· 雙重認證服務
· 如何選擇一個強密碼?
· 網上安全與保障的基礎知識
· 其他資訊安全貼士

資訊安全貼士 (2022年3月號) – 如何安全地下載及安裝應用軟件?

日常的網上活動可能會為您的電子設備帶來威脅,因為大多數感染電腦系統的威脅(例如病毒和惡意軟件),通常來自您在互聯網上下載及安裝的應用軟件。

以下的個提示可以讓您以相對安全的方式下載及安裝應用軟件:

1. 只從供應商/發行商的官方網站下載軟件
建議您僅從供應商或發行商的官方網站下載軟件,並避免從第三方網站下載軟件安裝檔。因為這些安裝檔有可能已經被嵌入了各種類型的廣告,這些廣告會在您的電腦系統中安裝額外的惡意程式。

2. 刪除自動下載到您設備的所有軟件
當您不小心地訪問了某些惡意網站時,通常會發生這種情況:這些網站會將其惡意程式直接發送到您的電腦系統。如發生這種情況時,請立即刪除自動下載到您的電腦系統內的應用程式

3. 不要下載任何類型的破解或黑客程式
任何類型的破解或黑客攻擊程式,大部分都被加入惡意程式碼。當您運行它時,相關惡意程式會被安裝到您的電腦或設備中,這些惡意程式往往會干擾您的系統,並向其發送惡意命令。建議不要下載、安裝及使用被破解或黑客程式

4. 仔細地按照安裝步驟進行操作
在安裝從官方網站下載軟件程式的過程中,不要只是盲目地單擊「下一步」。您必須非常小心地執行每一個安裝步驟,因為有些不良的軟件供應商可能會將惡意軟件或廣告軟件嵌入到他們的安裝程序中。請務必剔除任何您不需要的安裝選項

參考資料