iT邦幫忙

2022 iThome 鐵人賽

3
自我挑戰組

生活資安五四三 生活中的資安迷思FAQ(2022)系列 第 2

上網與人交際風險(你快點回火星吧,地球是很危險的!)

  • 分享至 

  • xImage
  •  

網路暗藏風險,30年前網路興起就在說,記得當時最流行一句話,你快點回火星吧,地球是很危險的!常比喻不知道網路風險,還是不要在網路上亂晃。

寫了很多生活上資安意識要注意的問題,不論是帳號安全、惡意連結、社交工程,但回頭想想,有些人連基本網路聊天背後的風險是什麼都沒意識到。

從早年網路聊天室,玩線上網路遊戲,對於網路背後的人你不認識,基本上信任程度不會太高,可能見面多次、認識更多其朋友才逐漸增加信任程度,不是說不能變成網友筆友或是見面的朋友,但至少知道,人心有好有壞,除了普遍沒有惡意的人,也是有出發點就帶有惡意詐騙誤導的人存在網路上,因此至少心裡要有個底。(像是9成相信對方是善良的,但也保留1成提防之心)
這並非新議題,畢竟實體世界也是如此,知道小偷猖獗,家家戶戶都懂得裝鐵窗,對於較陌生的人,至少都有一定程度防備。而網路世界比現實生活存在更多身分冒用的狀況,帳號被盜時有所聞,更是很早就應該是基本體認的風險,非即時的語音文字,像是線上開個小號跟你要東西,你怎麼確定是不是對方!?

害人之心不可有,防人之心不可無 I

2022年底在補充書第二版的從電影看資安的章節時,就補充了我看到的Netflix的韓國記錄片:網路N號房,當中其實就是點出網路背後暗藏的風險,你無法知道網路背後的人是好是壞,不信任的前提下,自己能說到什麼程度,等等,有時可以暢所欲言是因為不在自己生活圈,但有沒有過多資訊會被追蹤,必須注意。像是記錄片中,除了探討網路性犯罪的問題,同時也讓外界了解,犯罪者是如何針對不熟悉網路風險的青少女,誘騙她們上當,因為她們沒有太多網路使用經驗,任人擺佈就陷入圈圈而不懂及早求助。

簡單舉例,像是犯罪者以匿名方式,透過釣魚郵件,或在Twitter社群平臺上以高薪、兼差廣告名義,取得被害者個人資料,並利用主打高安全的Telegram通訊軟體來聯繫,目的是要騙取受害者的露臉裸照或不雅影片,並以此作為要脅。這裡,就是受害者沒有多想,其實對方還是有可能用像是翻拍或繞過限制等,將這些分享的露臉裸照或不雅影片內容錄製成影片。

接下來,這些犯罪者又在各種社群平臺上,搜尋受害者資料,並揚言要公布給其親朋好友,總之就是透過各種方式對這些受害青少女進行威脅控制,這裡最應該要注意的是,由於這些一開始不懂保護自己的小女生,在受到恐嚇之後,沒有能夠快速判斷要立即求助、止血,於是青少女又繼續順從犯罪者的要求,進行更多不堪入目的畫面拍攝。而犯罪者則將這些影片,發布到不同聊天室,並且建立不同會員制度來收取會員費。
Yes

害人之心不可有,防人之心不可無 II

另一個是愛情金錢詐騙多少年前就在提醒了,不少社會新聞,什麼女老師被騙幾百萬,網路交友的對方見都沒見過就給錢,一次就算,超多網路論壇有網友出面表示受害的這些內容,新聞也有報多次,套路都一樣,藉口名義稍微改而已。甚至美國FBI都時常警示。

最近是因為看到BBC紀錄片:走近柬埔寨詐騙園的「殺豬盤」愛情陷阱,可以幫助大家更清楚看到使用網路背後的詐騙風險。這種大概2010年通訊及交友平臺開始盛行就已經看到已有出現。

基本上,個人覺得只要談到的事情,就是要抱持最大的警覺,而不是前面信任對方了,雖然愛情使人盲目,但後面還是可以合理懷疑,多跟旁人聊聊多少,旁人願意幫助多少都能提供停損意見。當然,細究下去還有不同情形,有些對方可能不是一開始就要行騙,但有些顯然是一開始就是要行騙,這種針對性的必須及早要有警覺。
Yes

還有一個Tinder大騙徒的記錄片,手法是比較進階,要特別留意,但其實已經是2019年已有挪威媒體專題報導,國內卻不太有社會新聞討論,直到2022記錄片上映。

網路身分冒用的案例,大家可以看看唐綺陽的遭遇。你知道傳來訊息的背後,真的還是對方嗎?若知道網路盜用情形的普遍,遇到就可能因為有所警覺,電話直接問一下,早一步規避風險
https://www.facebook.com/JesseTang11/posts/666163204881711?locale=zh_TW

求職現場也是如此,像是因為疫情期間,很多人採用線上面試,LINE通訊文字面試,要你拿出身分證正反面、存摺等個人資訊,但你知道對方是否可能是假徵才真詐騙的虛設公司嗎?不要到實際現場才發現地址根本找不到這家公司,完善求證是自己要盡到的自保。

再來說一個臉書廣告看到的現況,看起來就是很多在FB上假冒財經名人的廣告內容,有的是個人臉書帳號發布,有的是以臉書粉絲專頁方式發布,名稱就是某財經名人的姓名,並放上財經名人的照片

同樣的,這些帳號背後真的是該名人所建立的嗎? 一看廣告讚數還不少,有的好幾千,這裡面有沒有大量假帳號點讚?如果都是一般人點讚,我暈。無聊去看看這假冒帳號的個人頁面,完全沒有內容,只顯示幾個小時前上傳了照片,沒幾個朋友,這也太假,但有些假冒策略就是以量取勝。還有一些人感覺是內容也不看,就在廣告下留言很支持該名人。
虛擬的網路世界,有些是很基本的概念,只能不斷呼籲大家,身分冒用除了盜帳號,就是開設假冒帳號。

多想想,2000年大家在說沒圖沒真相,但後來PS技術大家是越來越擅長,到了2016年大家在談Deepfake技術門檻可能要降低,原本難仿真的影片,在技術進步下都可能像PS那樣簡單,還有假冒語音的議題,都持續呼籲大家要有戒心。但結果,到現在還是有人對於非即時同步的資訊,沒有對帳號假冒、帳號盜用的身分冒用問題有所警覺。
這點,我想大學通識教育是失敗的,技術都進化成這樣了,古老問題卻還不能形成基本常識

(3/17再補充一個投資詐騙的數據,這是美國FBI公布2022年的網路犯罪調查,在各式各樣的網路犯罪類型中,投資詐騙在2022年躍居損害金額第一位,金額達33億美元)
https://ithelp.ithome.com.tw/upload/images/20230317/20013608t2MwqIHvkC.jpg

無論如何,對於網路這些假冒情形,或許先有一個概念。
基本上,在普通情形下,網路顯現的是集體智慧,許多網路交談留言,只是在幫助你在做某些判斷時的「量尺」之一,例如,使用Google Map餐廳的網路評價,但,大家可以想到,認識行銷的人就知道行銷的人會幫忙洗好的評價,不論是有技巧性的找機器人去灌(規避偵測),或是針對來客送東西給好評的作法,還有一些新聞事件影響風氣帶動會幫忙洗負的評價。
機制原本都是好的,像是上述社群平臺讓大家都能在網路上交流,但有心人士濫用這樣的平臺,突破平臺的審查機制,因此,大家對於身分盜用、身分冒用,以及資訊散布的問題,應該要更有概念。

害人之心不可有,防人之心不可無 III

最後一個網路交談風險是資訊戰的問題,例如,所謂害人之心不可有,防人之心不可無,這種基本的處世觀念,卻在中共資訊戰的大肆放送下,用觀念錯置方式來帶動臺灣與全球華文民眾思維混淆。(話說,最近看到一句「借錢要還誰敢借阿」,就是一種簡單的觀念錯置,很容易辨別說法有問題,但是,還有更多是故意忽略前提的觀念錯置)

其背景也是一樣,現實世界就只有實體的生活周遭,但網路世界是全球性的,因此,就像上述我們不知道網路另一頭的對方來自哪裡,而資訊戰的內容經散布,會在全球流竄,影響全球的中文使用者(不只是臺灣,馬來西亞也是一大中文使用地區、還有全球唐人街、各地華人)。

舉例來說,害人之心不可有,防人之心不可無,但到了一些人口中,用於我們不要戰爭的議題時,就利用觀念錯置來混淆臺灣與全球海外華人民眾的試聽。
錯置的觀念是,完全不先提,應呼籲是誰不要先發動戰爭。(從目標對象就開始誤導)
錯置的觀念是,防人之心不可無的概念就全不見了,過去我們都要當兵(全球各國都有自己的軍備力量),當兵就是要在遭受侵略與攻擊時反擊。
錯置的觀念是,迴避首要威脅中共問題,去談其他國家也會有威脅(都有威脅,但明明就有遠近、大小之別)

真正不要戰爭、有和平的方式,一、呼籲對方不要每次喊打仗,讓我們保持和平,但攻擊發動者是對方,因此,對我們而言,二、在對方持續文攻武嚇下,我們就是要提升防禦力與聯防,自己有團結意識,讓對方攻擊成本提高不划算,從而遏阻對方發起戰爭意願,否則被這類話術搞得他們攻擊成本變低,對方又擺明這樣恐嚇,這種情況跟人談和平好像痴人說夢,你都沒有對抗意識了,那接管你不是剛好,而不是等到公安接管警察,臺灣警察沒工作了,才意識到不應該是這樣,那時太晚了。
這也就是中共資訊戰的目的。畢竟現在中國人民受到頃向俄羅斯、共產主義的政府統治。如果能像日本軍國主義的政府走向現在的日本政府,自然就不會有時常恐嚇喊打的問題,但中共可能要學臺灣50多年前蔣經國改革開放,才能將中國式民主遷徙到西方世界的民主。畢竟,許多中國人民也很無辜被洗腦,許多也希望該國政府能開明而不是走回頭路。
因此現階段,只有先提升自己團結防衛力,才能進一步希望透過國際力量扭轉對方攻打的害人之心。
 
被影響的人該省思的是
試想,早年政府在宣導小心匪諜就在你身邊,到了1958年發生823砲戰,當時美國國防部旋即發表第七艦隊在台灣海域進入戰鬥態勢,後續並與空軍、海軍陸戰隊、陸軍舉行一連串防空兩棲作戰聯合演習,同時也在台灣成立作戰指揮中心。
之後多年的和平相處,已經各走出各自的路,像是1987年開放探親,許多老兵帶著金飾、家電幫助中國的民生,後來台商促進了中國的發展,看到中國民眾來臺,臺灣人也同樣會熱情打招呼,讓他們感受到恭謙自在的氛圍。現實體制面走向互相都不隸屬。
然而,過去臺灣中華民國每任總統任期期間,一直都還是存在被中共政府文攻武嚇的情況,如今受到關注的是,早年大家都懂得要自保,與同理念同利益陣營聯防,為何現在針對不要戰爭會出現扭曲講法,這就是資訊戰帶來的可怕後果

 
或許你對網路威脅很少關注,但實際上,中國政府支持的攻擊者與駭客組織20多年來持續對臺灣發動攻擊。因此,可以想一想,如果對我們友好,是不是應該停止對我們的網路攻擊。

多想想,現在的中國在中共統治下,其實已經將中國內化到俄羅斯主義之中
多想想,可以鼓勵他們學臺灣50多年前蔣經國改革開放向民主遷徙,以促進雙方和平。
多想想,日本韓國也都在自保與聯防以避免中國與北韓的入侵。只要中國開始侵略,等於共產主義挑釁全球民主主義引發第三次世界大戰。
多想想,台灣、日本、韓國可說是西方世界面對共產世界的民主骨牌,若是這張骨牌倒掉,代表專制政權要打倒民主政權,這也是為何台灣日本韓國菲律賓印度,以及北約,會聯手英美澳。如果中國勢力能重新洗牌或向西方民主遷徙,或許情形又會轉變,畢竟過去主打全球化,現在壁壘逐漸又升高。
多想想,中共從1998年就建構防火長城,透過監控和過濾網路內容阻絕中國網路使用者瀏覽,阻擋了大多數歐美常用的網路服務。
多想想,全球都在關注氣候變遷,以及忙於天災時的救災,普遍軍事力量是用來鎮攝、避免遭侵犯,野心家則濫用於侵略對方領土並占據,甚至屠殺軍警百姓。
多想想,是否應該勸阻中共控制該國人民並引戰造成全球威脅。
多想想,在無遠弗屆的網路上,除了我們民眾個人自由的發表言論之外,但也有攻擊者濫用言論自由國家的開放,進行如同上述詐騙者的運作,利用資訊傳遞暗中煽動反美情緒,假裝站在那些18%受害者的立場等方式,用投其所好的方式,進行政治感情欺騙,但卻不敢提到我們所面對威脅的優先順序(因為就是煽動者自身)
多想想,這也如同前面所提小女生被騙、以及民眾被愛情詐騙一般,許多人受影響被詐騙而陷入迴圈或仍不自知,但這不僅僅帶來精神損失、金錢損失...對國內社會影響更廣

誠然,當察覺自己上當那麼久、清醒的那一刻,可能鬆一口氣,也可能是多麼不甘心被騙,甚至還是始終不願相信自己被騙,繼續自己騙自己,相信自己之前所信任的這些資訊是對的。記得新聞中就有因為愛情詐騙,警方都已經制止繼續再匯款了,還是有哭的死去活來的情形,認為自己沒有被騙,或是希望自己沒有被騙,有時可能真得走不出來,但是早點清醒、止血,其實會讓自己過得更好,也讓整個社會都運作得更好

 
整體而言,同理,這就如同一開始所談,跟那些連基本網路聊天背後的風險是什麼都沒意識到的人一樣,想使用網路的方便,卻對背後的風險太沒概念…

此外,看到許多人分享自己被詐騙經驗,其實大家也該多站在鼓勵的態度,
畢竟告知大眾分享經驗也是可取,提醒更多人不要受害。
或許許多人會覺得,已經宣導那麼多年,怎麼還是有人上當,但生活上就是有些人這方面的經驗與資訊不足。但也就還是鼓勵更多人都有基本風險意識。

畢竟,回頭想想,有很多人不是早年就有大量上網經驗,近年才用手機、常上網,可能對於這些根本性問題沒有風險意識,因此必需自我建立才行。

當然,人生學習過程中,往往親身經歷過、痛過才有所警覺,每個人都可能遭遇,想到自己多年前騎車時,在兩線車道的內車道,遭遇外車道同方向直行汽車,突然跨兩車道直接迴轉且沒有打方向燈,導致閃避不急撞上,後來自己就更注意各種馬路三寶的存在,注意視野及死角,有防禦性駕駛習慣。而在網路上,則是充滿更多具有歹意的不肖分子,不像馬路上的三寶威脅還不是故意為之,因此更要注意不請自來的種種惡意,重視求證與識別真假,重點是多認識背後邏輯,才能很快察覺不合邏輯之處,建立網路安全意識。

過去可以說
你快點回火星吧,地球是很危險的!
但現在數位生活已經離不開每個人的生活
每個人都要有基本網路聊天識讀背後的風險的意識
https://ithelp.ithome.com.tw/upload/images/20230312/20013608cbt2ir2kQN.jpg

最後,這裡就是聚焦使用網路時關於上網與人交際的風險,還沒有談使用網路背後面對的駭客攻擊,但社交工程、利用人性弱點的原理已經相當類似
(對於大眾而言,或許害怕的不該只有高深駭客的網路威脅,而是對一些低級錯誤缺乏警覺)

=====實體世界也是如此!!=====
話說,165反詐騙宣傳多少年了,假冒電商平臺或服務業者客服,又假冒銀行行員來電的解除分期詐騙,你真的以為這是真的客服來電?如果有注意一些事件,你應該知道假冒客服問題的存在,而要注意。

看過一堆新聞,這些平臺業者登上165排行榜,很可能就是有個資外洩的疑慮要注意。
表示個資及訂單資料外洩很常見,表示許多業者不重視這一塊,也聯想其他業者也都有可能發生,而且,已經一堆新聞與事件提醒,知道這類情事的存在,並且ATM沒有解除分期等功能,懂得查證與注意威脅態勢應該要是基本認知,阿不要一種名義就呼籲一次,重點是邏輯根本就能警覺有風險,換個話術包裝但背後邏輯根本都差不多

再說一個更普遍的,收到看似來自品牌名義或系統通知的電子郵件Email,真的是來自真正的官方所寄出的嗎?許多社會新聞可能會說新型詐騙,拜託,這不就是基本的假冒品牌名義或系統通知的惡意或釣魚郵件,只是換個名義就不認得?不檢查是否真得來自官方寄出?不清楚網路攻擊者可能只是簡單的偽冒郵件寄件者名稱你就上當!?還是將Email偽冒很像,所以要查證,如果是直接竄改是比較難防,但對於連結、附件也要有所防範。簡訊也是同樣的道理,來電顯示竄改也是同樣的道理。

開車騎車走路也是
防衛性駕駛的價值是什麼
就是你要去猜測路上你以外的人,可能會加害於你
網路上還有更多是目的就是惡意出發的人
自保意識很重要
(補一個康康嘴三寶,每次講的其實都是基本風險觀念,一些自保道理是相通的,草叢沒插眼,你敢出來嗎?)
Yes
影片來源:康康嘴三寶
 
 
 
  

6/18年中慶
再補一個例子,你知道早年很多影片或短影片,不需要AI技術,只是單純用運鏡、剪輯就能傳遞假造的資訊

像是有類影片打著破解一些迷思(https://www.youtube.com/watch?v=vAKpV72hl1s 
指出野人建造的影片中,有些看起來創作者是實打實的,影片所展示看起來與實際操作一致,且影片所展示僅部分,短短20分鐘影片可能拍攝要一兩個月。

但也指出野人建造類也有一堆人因流量拼命模仿,最出名的是兩個黑人徒手建泳池豪宅,讓人驚艷!但多少大家想過這是真的嗎?像是有些人可能意識到,這樣挖牆面怎麼那麼平整,很可能是一個企畫節目、一個秀打造一系列這類片,有團隊才能吧。
但就連新聞都拿這種東西去報(https://www.youtube.com/watch?v=E_PFcnPtV-8
雖然的確是可以報娛樂類型新聞拉,那前言好歹也要表明是某表演團隊的影片及介紹後面團隊,但顯然也不好或沒查證,或是根本被騙以為兩黑人徒手打造,就當網路有趣、事實般的新聞去報。

簡單說,這個打破迷思影片陳述了一些狀況,這類影片有實打實的,也有造假的欺騙觀眾,儘管與上面相比,這比較出於娛樂性質沒有太實質的傷害,但自己如何意識到有問題,也算是不變的邏輯。

現在大家透過即時通訊交談或社群平臺,普遍都會在聊天群組分享資訊、影片,更是需要注意。

事實上,數十年來電影、影劇不都是這樣拍的。但前提大家都知道這是電影
但網路影片類型可是什麼都有,要知道生活影片也都可能混雜各式元素
可能是生活紀錄,可能自我心得抒發,可能根本就是廣告,更多可能是綜藝單元,可能是戲劇,可能是天橋下說書,普遍可能是更常見的多元素融合,還有太多類型數之不盡,在沒有前提下,面對傳遞而來的資訊自己可能要秉持更有意識的想法


上一篇
Cookie Theft
系列文
生活資安五四三 生活中的資安迷思FAQ(2022)2
圖片
  直播研討會
圖片
{{ item.channelVendor }} {{ item.webinarstarted }} |
{{ formatDate(item.duration) }}
直播中

1 則留言

0
柯柯
iT邦新手 3 級 ‧ 2023-04-18 16:25:57

大師 你預言了
BBC紀錄片:走近柬埔寨詐騙園的「殺豬盤」愛情陷阱
月初就有一個 林姓女大生
/images/emoticon/emoticon06.gif

我要留言

立即登入留言