勒索軟件組織Orova襲港 5企業疑中招洩資料
香港網絡安全事故協調中心昨日表示,一個名為「Orova」的新興勒索軟件組織,近日在暗網聲稱已入侵5間香港機構,涉及資產管理、零售、製造及旅遊等行業。個人資料私隱專員公署回覆《大公報》查詢表示,就有關事件至今接獲兩宗資料外洩事故通報,包括「Sanrio Hong Kong」,初步顯示可能影響92人的個人資料,可能涉及身份證號碼、護照號碼、電話號碼等,公署已展開循規審查。
有資訊安全專家表示,本港企業的信息安全意識薄弱,亦存在僥倖心理,導致容易中招。他提醒企業應該每60至90日更新網絡伺服器,亦應注重對信息安全的監控。廠商會表示,暫未接獲會員有關「Orova」勒索軟件事件的求助。\大公報記者 黃佩琳、肖泓宇
由香港生產力促進局管理的香港網絡安全事故協調中心(HKCERT)昨日表示,根據截至8月5日掌握的威脅情報,「Orova」於其暗網洩漏網站聲稱,已入侵全球24間機構,包括5間香港機構。該中心已主動聯絡受影響本地機構,提供網絡安全建議,並提醒企業盡快檢查系統安全狀況及啟動保安事故應變程序。HKCERT回覆《大公報》查詢時沒透露該5間香港機構的名字。
籲盡快檢查系統安全狀況
HKCERT稱,「Orova」的暗網洩漏網站近期才被資訊保安研究人員發現及監察,但根據網站公布的受害機構資料及相關時間紀錄分析,最早攻擊事件可追溯至今年5月,顯示該組織已在過去數月持續針對全球企業發動攻擊。
HKCERT表示,不少勒索軟件組織採用「雙重勒索」模式,即是在加密受害者系統前,先竊取敏感資料,然後同時以系統解密及公開資料作為勒索手段,向受害機構施壓。該中心呼籲企業將事件視為重要警號,盡快檢查系統安全狀況,並加強相關防禦措施。
私隱公署回覆《大公報》查詢表示,就該事件截至昨日接獲兩宗通報。第一宗是7月24日接獲JK Capital Management Limited通報,初步顯示,該機構持有的個人資料未受影響。第二宗是8月5日接獲Sanrio Hong Kong Co., Ltd.通報,初步資料顯示92人的個人資料可能受影響,當中可能包括姓名、香港身份證號碼、護照號碼、相片、出生日期、地址、電郵地址、電話號碼及僱傭資料等。公署已根據既定程序就這兩宗資料外洩事故通報展開循規審查。公署亦會主動聯絡其他三間可能被「Orova」入侵的香港機構了解事件。
企業系統存漏洞 不設防火牆
智慧城市聯盟資訊科技管理委員會主席龐博文向《大公報》表示,撈金的黑客組織、勒索軟件打擊不盡,而許多企業的信息安全質素過低。許多時候黑客並非技術高超,而是被攻擊目標的系統過舊或充滿漏洞;有些企業甚至沒安裝防火牆,有些企業則沒對信息系統、產品是否存在漏洞進行持續監控,並適時更新。許多企業抱着僥倖心理,以為黑客不會針對自己。
HKCERT呼籲企業,若遭受勒索軟件攻擊,切勿向黑客支付贖金,因不能保證黑客會解密系統或刪除所竊取的資料,反而可能助長更多攻擊。龐博文稱,黑客攻擊IP時,為了牟利而擴大攻擊範圍,未必清楚攻擊對象是什麼機構,若企業顯示着急的態度、願意交付贖金,黑客便知道竊取到的是重要資料,隨時「一貨兩賣」。因此企業若被勒索,不應交付贖金。
廠商會關注網絡安全威脅
龐博文表示,企業應提升信息安全保護意識,搭建完善的防火牆及入侵檢測系統(IDS),設信息安全部門,及時更新防護系統。企業應做好員工培訓,提醒他們不應點入可疑連結。
廠商會回覆大公報查詢表示,高度關注網絡安全威脅,尤其中小企應對資訊安全挑戰的資源相對薄弱,容易成為網絡犯罪分子攻擊目標。以製造業為例,供應鏈與客戶遍布全球,日常營運高度依賴數碼系統、雲端平台及第三方服務,因而面臨多重隱患。首先是供應鏈資料外洩風險,一旦訂單詳情、報價、庫存數據及付款紀錄等商業機密被黑客截取或竄改,將嚴重打擊交易安全與企業聲譽。其次是供應鏈攻擊,不法分子往往透過企業的供應商或合作夥伴網絡進行滲透,中小企若不幸受襲,可能影響整條供應鏈運作,甚至喪失合作機會。
此外,隨着跨境營運日益頻繁,企業須嚴格遵守不同地區的數據保護法例,如歐盟的GDPR及內地的《個人信息保護法》,處理不當將面臨沉重的法律風險與高額罰款。