別亂下載擴充!間諜軟體透過 3200 萬個 Chrome 擴充程式竊取個資

你喜歡下載 Chrome 的免費擴充功能嗎?俗話說:「免費的最貴」,可能要當心個資是否就這樣悄悄拱手送給他人了。
評論
▲Photo Credit: Shutterstock/ 達志影像
評論

根據《路透社》報導,網路資安公司 Awake Security 研究人員發現,最近有新的間諜軟體(spyware)會透過目前已被下載的 3200 萬個 Google Chrome 瀏覽器擴充程式來攻擊使用者。

他們還指出,科技相關產業並未重視瀏覽器的資安議題,偏偏使用者又常常透過瀏覽器來收發 E-mail 、下載薪資明細或使用其他個資敏感功能。

所謂的間諜軟體,指的是未經用戶同意下,就自行搜集用戶個人資料的惡意軟體。Awake Security 聯合創辦人暨首席科學家 Gary Golomb 表示,這是迄今為止對 Chrome 影響最廣泛的惡意行為,但目前還不清楚最初的分發源頭是誰,因為這些開發人員當初交提交Google 擴充程式時,所提供的相關聯繫方式都是假的。

Google 表示,在接收到警告後,已經於上個月從官方 Chrome 線上應用程式商店下架 70 多個惡意下載程式。發言人也表示,會將這些近期事件作為訓練素材,強化 Google 的自動化和手動分析;但 Google 拒絕回應其他問題,也不回覆為何未自行檢測並下架這些惡意擴充程式。

根據 Awake Security 所發布報告,這些有問題的網域都是向以色列一家小型註冊公司 Galcomm 所購買。然而,Galcomm 負責人 Moshe Fogel 則在信件回覆中表示,公司並沒有參與這些惡意行為,反而常與執法安全機構合作,也在知情後請 Awake Security 提供可疑網域名稱列表。

當 Awake Security 發表報告並列出所有可疑網域後, Moshe Fogel 表示這些網域名使用情況幾乎都不活躍,也會繼續調查其他網域名。

負責管理網域註冊的網際網路名稱與號碼指配組織(ICANN)也表示,截至目前為止,很少收到與 Galcomm 有關的投訴;就算偶爾有,也都與惡意軟體無關。

近年,欺騙性的擴充程式愈來愈猖狂。最初,它們還只是以「免費」為名,悄悄地取用你的瀏覽歷程數據,並不斷推播無關廣告;後來則開始為虎作悵,替政府或商業單位追蹤用戶所在位置、一舉一動等,嚴重侵犯個人隱私。

而這些惡意軟體的開發者,幾乎都把 Chrome 線上應用程式商店作為長期發佈管道。而從 2018 年起,Google 也承諾將提高人工審核以強化資安保護。

俗話說:「免費的最貴」。在享受免費下載各種擴充程式時,可能要當心你我的個資,是否就這樣悄悄拱手送給有心人士了。

核稿編輯:Anny

延伸閱讀:



亞洲.矽谷 x AIdea 徵案成果:新創解決「香水百合價量預測」、「動態足壓影像辨識」AI 模型

國發會亞洲・矽谷計畫執行中心幫助「台北花市」、「阿瘦皮鞋」兩家企業數位轉型,成功導入 AI 應用以提升企業產能及附加價值。
評論
Photo Credit:亞洲・矽谷計畫執行中心
評論

國發會亞洲.矽谷計畫執行中心與工研院 AIdea 人工智慧共創平臺合作「產業出題、 AI 解題」徵案,協助台北花卉公司(台北花市)及阿瘦皮鞋兩家企業出題,題目分別為「香水百合價量預測」、「動態足壓影像辦識」,前後歷經半年的徵案與解題,並邀請資料專家診斷和協助,吸引超過 700 名團隊參與。此次解題優異的新創公司包括:台灣資料科學、庭躍、羅伯斯特及索妮婭四家新創團隊。

亞洲.矽谷計畫執行中心李博榮行政長表示,執行中心持續以「完善創新創業生態系」及「推動物聯網創新研發」為兩大主軸,本次徵案集結了資料科學家與輔導團隊進行訪視企業,從前期的釐清企業需求、檢視企業的數據資料,到最後定義題目與公開解題。活動對企業數位轉型做了一個很好的示範,成功借外部創新能量,導入 AI 應用,以提升企業產能及附加價值。

此次參與出題的台北花卉公司副董事長呂瀅瀅表示,台北花卉公司一直在尋求如何解決花卉的價量問題,擺脫過往農產品容易發生價格過高或是崩盤的情況,如過年期間花卉的需求波動高,預測非常困難。台北花卉希望能夠透過 AI 預測模型,維持花卉的價量,並且穩定造福農民。這次「香水百合價量預測」的準確度高達 7 成,也是非常不容易,之後不排除再找其它的花種進行價量預測,期待在未來能夠將此套 AI 預測導入花卉公司價量預測的標準流程。

阿瘦皮鞋的「動態足壓影像辨識」,參與解題的隊伍能充分利用電腦視覺的技術,來預測足型的最高點及最低點。在第一名的模型中,每個點的平均距離誤差只有 4 個像素,是非常好的結果。未來應用落地後,將大幅提升標註精準度,對於後續的數據應用賦予更高價值,同時也符合阿瘦皮鞋帶給客戶足下與生活美好的企業理念。

工研院巨資中心副組長洪淑慎強調,企業若要推行 AI 應用,首先資料的收集是很重要的步驟,因為 AI 需要大量且正確的資料來學習,達到分析預測的結果;其次是需要企業管理的高層支持,才能由上而下地順利推動,成功率較高;最後則是跨領域的共同合作,由各個不同的領域專家與 AI 專家一起合作,才能達到最佳效果。

後續亞洲.矽谷計畫執行中心與 AIdea 團隊,將安排解題優異的新創隊伍與兩家出題企業進行媒合,以落實企業注入外部創新能量,實現 AI 數位轉型的目標。

本文章內容由「亞洲.矽谷計畫執行中心」提供,經關鍵評論網媒體集團廣編企劃編審。