14.3.22

True or false? How to spot - and stop – fake news?

 


By Tony Anscombe   

How can you tell fact from fiction and avoid falling for and s^reading falsehoods about the war in Ukraine

The Russian invasion of Ukraine has led to a torrent of fake news, misinformation and disinformation being spread on social media. The fabricated, manipulated and otherwise false and misleading content and narratives reach a global audience and disseminate potentially dangerous falsehoods about the very real horrors of the war.

The baseless claims range from images, social media posts and entire news stories about celebrities supposedly fighting in the war to old and unrelated footage that purports to pertain to the conflict, all the way to images “proving” that the war itself is a hoax.

How can you tell fact from fiction and ensure you don’t, albeit inadvertently, disseminate fake news about the war?

Watch the video to learn:

·                What are some of the many misleading news stories and falsehoods that are related to the war and circulate on social media?

·                What kinds of narratives do these fabrications push?

·                How can you recognize misleading information when you see it?

·                When can a healthy dose of scepticism about what you read or watch, especially on social media, help?

·                What to do if you’re in doubt about the veracity of an image or news article?

·                How can you ultimately help curb the spread of fake news? 

Full article:

https://www.welivesecurity.com/2022/03/10/true-false-spot-stop-fake-news/?utm_source=feedburner&utm_medium=email

 

 

Securing healthcare: an IT health check on the state of the sector

 

No sector or organisation is immune to rapidly escalating threats, but when it comes to healthcare, the stakes couldn’t be higher.




By Phil Muncaster

Even prior to Russia’s invasion of Ukraine, there was considerable fear that military escalation would bleed (further) into cyberspace and be followed by a rash of impactful digital assaults with international implications. Organizations worldwide have, therefore, been urged to batten down the cybersecurity hatches and prepare for and respond to highly disruptive cyberattacks, whether intentional or accidental.

One sector where the stakes couldn’t be higher is healthcare. Digital threats facing the sector and, indeed, the critical infrastructure as a whole have been escalating for years, and the Russian invasion of Ukraine has further increased the threat level. In response, the US Department of Health and Human Services, for example, has issued an alert for the sector, singling out HermeticWiper, a new data wiper discovered by ESET researchers, as an example of an acute risk.

Obviously, hospitals and other healthcare providers in Europe should also be aware of the risks, having been an increasingly popular target for bad actors in recent years. EU cybersecurity agency ENISA reported a few months ago that attacks on the sector rose by almost 50% year-on-year in 2020.

There’s far more than just money at stake: a 2019 study claimed that even data breaches can increase the 30-day mortality rate for heart attack victims. Indeed, while a now-infamous ransomware incident in Germany is not thought to have directly caused the death of a patient, it was one of the potent harbingers of the potential real-world impact of virtual attacks, when life-saving systems are taken offline.

As European healthcare organizations (HCOs) continue to digitalize in response to the pressures of COVID-19, an increasingly remote workforce and an ageing population, these risks will only grow. But by building cyber-resilience through improved IT hygiene and other best practices, and enhancing incident detection and response, there is a way forward for the sector.

Why healthcare is exposed to cyberattacks

The healthcare sector represents a major segment of critical national infrastructure (CNI) across Europe. According to the most recent estimates it employs nearly 15 million people, or 7% of the working population. Healthcare is also unique in the breadth of challenges it faces, making it arguably more exposed to cyber-threats than other sectors. These include:;


·          IT skills shortages, which are industry wide, but HCOs often can’t compete with the higher salaries offered in other sectors.

·          COVID-19, which has put unprecedented pressure on staff, including IT security teams.

·          Remote working, which can open HCOs up to risks presented by distracted workers, unsecured endpoints and vulnerable/misconfigured remote access infrastructure.

·          Old IT infrastructure

·          Vast amounts of personal data and a high burden to meet regulatory demands.

·          Tool sprawl, which can overwhelm threat response teams with alerts.

·          Cloud adoption, which may increase the attack surface. Many HCOs don’t have the in-house skills to securely manage and configure these environments and/or misunderstand their shared responsibility for security.

·          Complexity of IT systems adopted over a long period of time.

·          Connected devices, which include many legacy operational technology (OT) devices in hospitals, such as MRI scanners and X-ray machines. With connectivity comes the risk of remote attacks, and many such devices are too mission critical to take offline to patch, or else are past their support deadline.

·          IoT devices, which are increasingly popular for things like dispensing medication and monitoring patients’ vital signs. Many are left unpatched and protected with only their factory default passwords, leaving them exposed to attacks.

·          Professional cybercriminals who increasingly see HCOs as an easy target, as they struggle with high patient numbers from COVID-19. Patient data, which can include highly sensitive information and financial details, is a lucrative commodity on the cybercrime underground. And ransomware is more likely to force a payment as hospitals can’t afford to be offline for long. Research hospitals may also store highly sensitive IP on forthcoming treatments.

Full article:


https://www.welivesecurity.com/2022/03/09/securing-healthcare-it-health-check-state-sector/?utm_source=feedburner&utm_medium=email

 

8.2.22

Comment savoir si votre téléphone a été piraté – Conseils d’ESET

 


Les systèmes d'exploitation Android et iOS ont fait des téléphones des appareils intelligents portables capables d'effectuer des tâches confiées auparavant aux ordinateurs portables et aux PC. Ils sont utilisés pour prendre des photos, envoyer et recevoir des e-mails, communiquer via les plateformes de médias sociaux, pour les portefeuilles et les applis bancaires... la liste est longue. Toute cette richesse de données attire naturellement les escrocs qui veulent l'utiliser - de la vente sur le dark web à l'utilisation pour commettre des vols d'identité et des fraudes.

Les dernières années ont prouvé que même ce fidèle appareil mobile peut être compromis par des malwares. Android détenant la part du lion du marché, Lukas Stefanko, chercheur en malwares chez ESET, l’a analysé sur base de sa longue expérience dans la découverte de menaces ciblant les utilisateurs.

Comment un téléphone peut-il être piraté ?

Une des tactiques les plus courantes pour compromettre un appareil consiste à utiliser des e-mails de phishing et de spam contenant des liens ou pièces jointes malveillants. Une fois que la victime a cliqué sur la pièce jointe ou le lien - qui télécharge ensuite un maliciel sur son appareil, ce maliciel ouvre la porte aux pirates.  

Les sites Web frauduleux sont un autre stratagème. Là les cybercriminels usurpent les sites Web de grandes marques ou d'organisations populaires - ceux-ci sont mêlés à des liens malveillants qui, une fois cliqués, téléchargent des maliciels sur l’appareil (download malware onto your device).

LECTURE ASSOCIEE: Take action now – FluBot malware may be on its way

De plus, il n'est pas rare que les cybercriminels déploient de fausses applis qui se font passer pour de vraies et conduisent ainsi les victimes à télécharger des enregistreurs de frappe, des rançongiciels ou des logiciels espions déguisés en outils de suivi de la condition physique ou en applis de crypto-monnaie. Ces applis sont généralement diffusées via des app stores non officiels.

Comment vérifier si un téléphone a été piraté 

« Les signes les plus courants sont : la batterie se vide plus rapidement que d'habitude ; des pics dans l’utilisation des données Internet bien que les habitudes de navigation n'aient pas changé ; la fonction GPS ou Internet (soit Wi-Fi ou données mobiles ) peut être activé ou désactivé par l’appareil—même ; des pop-ups publicitaires aléatoires ou des applications inconnues peuvent être installés sans autorisation », explique Lukas Stefanko.

Un autre signe est que les applications, qui auparavant fonctionnaient très bien, commencent à présenter un comportement étrange, y compris le démarrage, la fermeture ou l'échec soudain et l'affichage d'erreurs inattendues. Cependant, dit Stefanko, cela ne se limite pas qu’aux applications - on peut observer que le smartphone et son système commencent également à agir bizarrement.

D'autres signes incluent l’utilisateur ou son contact recevant des appels étranges ou des messages étranges, l’historique d'appels et de SMS comprend des entrées étranges et inconnues en raison de certains types de maliciels tentant de passer des appels ou d'envoyer des messages vers des numéros internationaux.

Et un des signes les plus évidents : si le téléphone Android a été touché par un rançongiciel, l’utilisateur sera tout simplement exclu de son téléphone (Android phone has been hit by ransomware).

Mon téléphone a été piraté - comment le réparer ?

Quand on sait que le smartphone a été infesté de maliciels, au lieu de le jeter à la poubelle, il faut identifier le coupable et de le supprimer. Par exemple, dans le cas de publicités pop-up indésirables et gênantes, on peut identifier quelle application est responsable de leur apparition en ouvrant le menu des applis récentes et en appuyant longuement sur l'icône de l'appli. La vidéo de Lukas Stefanko  est un guide tout au long du processus. https://youtu.be/dIIDh1AqUKQ]

Éloigner les maliciels du téléphone 

Pour atténuer les risques qu’un appareil soit compromis par des maliciels, il n'existe pas de correctifs magiques ni de solutions en un clic. Cependant, suivre une combinaison d'étapes préventives et proactives contribuera grandement à le protéger des menaces :

·       Mettre à jour le système d'exploitation et les applis dès que les dernières versions sont disponibles

·       Avoir un back-up des données stockées au cas où l’appareil serait compromis

·       Utiliser une solution sécuritaire mobile réputée pour être protéger de la plupart des menaces

·       S’en tenir à la boutique officielle lors du téléchargement d'applis, et s’assurer  de toujours vérifier les avis sur l'appli et son développeur

·       Etre conscient des tactiques courantes que les cybercriminels utilisent pour infiltrer et pirater les appareils.

POUR TERMINER : Êtes-vous suivi ? Comment repérer une application de suivi sur votre téléphone Depuis plus de 30 ans, ESET®développe des logiciels et des services de sécurité informatique de pointe pour protéger les entreprises, les infrastructures critiques et les consommateurs du monde entier. Les équipes d'ESET protègent et surveillent 24/7, mettant à jour, en temps réel, les défenses afin d’assurer sans interruption la sécurité des utilisateurs et des entreprises. L'évolution constante des menaces nécessite un fournisseur de sécurité informatique évolutif qui permet d’utiliser la technologie de façon sûre. Ceci est supporté par les centres de R&D d'ESET dans le monde entier, travaillant à soutenir notre avenir commun. Pour plus d’information visitez www.eset.com , ou suivez nous sur LinkedIn, Facebook, Twitter  et https://www.eset.com/be-fr/ .

 (Are you being tracked? How to spot a tracking app on your phone )

Le stalkerware Android menace davantage les victimes et expose les fouineurs eux-mêmes (Android stalkerware threatens victims further and exposes snoopers themselves)

Over de schouder surfen: opgelet voor het arendsoog dat naar je telefoon kijkt, zegt ESET

We leven in het tijdperk van connectiviteit en onze super actieve, mobielgerichte levens brengen risico’s mee. Voor velen vormen het vooruitzicht van phishing, op afstand gedownloade malware en andere online risico's de grootste bedreigingen voor persoonlijke en zakelijke data. Maar criminele activiteiten zijn meer dan bits en bytes. Oude methoden zoals over de schouder surfen of in afvalcontainers duiken, bieden grote winsten en veel oplichters proberen het.

Over de schouder surfen bestaat al langer dan smartphones en laptops. Het volstaat om de vraag te stellen aan iemand van wie de creditcard-pincode of telefoonkaartcode werd gestolen door gewetenloze voorbijgangers. Maar vandaag zijn er nog meer manieren om geld te stelen.

Onze drukke levens met meerdere toestellen zijn een magneet voor schoudersurfers. Maar kleine gedragswijzigingen kunnen voldoende zijn om ons veilig te houden.

Een tweetal verhalen ter waarschuwing

Doorgaans minimaliseren we over de schouder surfen. We denken dat we iemand achter ons kunnen opmerken als die naar ons scherm staart. Oplichters hoeven slechts één keer geluk te hebben. En die kans bieden we de hele werkdag door, zeker nu de samenleving weer opengaat.

Jake Moore, Global Cybersecurity Advisor  bij ESET, (Jake bet a friend)onthulde onlangs dat hij er tot twee keer toe in slaagde de inloggegevens van online accounts van vrienden te bemachtigen, weliswaar met hun voorafgaande toestemming. Zijn onderzoek laat zien hoe kwetsbaar we zijn voor snuggere piraten, vooral in informele omgevingen zoals bars, cafés en restaurants.

1.      Op Snapchat surfen

Bij een eerste poging wedde Jake met een vriendin dat hij haar Snapchat-account kon kapen, zelfs beschermd door tweefactorauthenticatie. Met behulp van de functie voor het her-instellen van het wachtwoord, voerde hij zijn telefoonnummer in en selecteerde hij de optie om een ​​bevestigingscode via een bericht te ontvangen. Door te surfen op het bevestigingsbericht dat hij ontving, kreeg hij de volledige controle over het account. Zelfs een tweede sms-code die als bevestiging werd verzonden, werd door de accounthouderster genegeerd, maar waargenomen en ingevoerd door Jake.

Een aanvaller kent daarom misschien het telefoonnummer van zijn slachtoffer niet, maar kan het wel online vinden via een schat aan eerder gehackte data of door gebruik te maken van open source informatie met inbegrip van sociale media. Door de gebruiker te bellen en zich voor te doen als een  medewerker van het socialemediabedrijf, kan een oplichter de gebruiker in theorie misleiden tot het overhandigen van zijn sms-code.

Dit is niet echt over de schouder surfen. Maar in een kantoor- of schoolomgeving waar collega's of kinderen zich in de buurt van gebruikers bevinden van wie ze het telefoonnummer kennen, wordt "over de schouder surfen met wachtwoordherstel" een reëler risico.

2.      Problemen met PayPal

Jake wedde ook met een vriend dat hij een van zijn online accounts zou kunnen kapen. Hij ging naar de PayPal-inlogpagina om een ​​wachtwoordreset aan te vragen. Hij kende de e-mail van de gebruiker, typte deze in en selecteerde de beveiligingscontrole voor de sms-code die naar zijn telefoon werd gestuurd. Zoals in het bovenstaande voorbeeld, was Jake in staat om in het geheim het apparaat van zijn vriend te bespioneren zodra hij de code kreeg. Zo had hij volledige toegang tot de PayPal-rekening van de vriend.

Wat betekent dit voor u?

In veel gevallen ligt de veiligheidslat nog steeds te laag voor criminelen, vooral als ze uw laptop of smartphone in de gaten hebben. Onder ons zijn er zijn nog teveel gebruikers die meldingen op onze schermen laten verschijnen. Misschien zijn we zo ongevoelig geworden dat we ze negeren. Maar zij die over onze schouder meekijken, zijn dat niet.

Het is erg interessant dat in het PayPal-voorbeeld het slachtoffer een veteraan is in cyberbeveiliging met meer dan 20 jaar ervaring. Als hij op deze manier kan opgelicht worden, kunnen vele anderen dat ook en zodra een oplichter toegang heeft tot uw account, kan hij:

·       Inloggegevens wijzigen en u afpersen zodat hij weer toegang kan krijgen

·       Brute force-technieken gebruiken om dezelfde e-mails/logins te proberen en toegang te krijgen tot andere accounts

·       Uw persoonlijke gegevens stelen en die bij latere spoofing- of phishing-pogingen gebruiken

·       Toegang krijgen tot en fondsen overmaken naar zijn eigen rekeningen

·       U trollen en pesten door ongepaste inhoud te publiceren vanaf zijn eigen account.

Hoe kunt u schouder surfen vermijden? 

De impact van accounthacking kan enkele maanden aanhouden. Als oplichters erin geslaagd zijn om geld en persoonlijke data te stelen, kunt u de komende maanden het doel zijn van veel phishing-pogingen. Het terugkrijgen van verloren fondsen en het opnieuw instellen van kredietscores kan zelfs nog langer duren. Hier zijn enkele strategieën om dit te beperken:

1.     Gebruik nooit wachtwoorden van een account voor een ander en gebruik een wachtwoordbeheerder om unieke en sterke inloggegevens op te slaan. Schakel multi-factor authenticatie (MFA) in. Kies een authenticatie-app (zoals Google Authenticator, Microsoft Authenticator) in plaats van de optie SMS-code.

2.     Wees altijd waakzaam wanneer u in het openbaar inlogt op uw accounts. U kunt stoppen met werken in vliegtuigen, treinen, op drukke luchthavens, in hotellobby's, enz. Of werk dan met uw rug tegen de muur.

3.     Gebruik een privacyscherm op laptops, zodat iedereen die uw scherm vanuit een hoek probeert te bespioneren, niets kan zien.

4.      Schakel meldingen op het scherm uit voor berichten, e-mails en waarschuwingen om het type aanval dat Jake hierboven demonstreerde te stoppen. Als er een binnenkomt, en u was het niet, onderzoek het dan onmiddellijk.

5.      Het spreekt voor zich, maar laat een apparaat nooit onbeheerd achter in een openbare ruimte. Zorg ervoor dat deze vergrendeld is met een sterk wachtwoord.

Over de schouder surfen wordt nog grotendeels onderschat. Dat betekent niet dat het u niet vaker kan overkomen dan een phishing-aanval. Maar dezelfde regels zijn ook hier van toepassing. Wees alert. Wees voorbereid. En past veiligheid toe.


28.1.22

Comment savoir si vos mails sont piratés – Conseils d’ESET

 


Cela fait des décennies que nous utilisons le courrier électronique. toujours plus populaires, les médias sociaux et les applis de messagerie mobile, sont devenus le pilier de nos communications tant personnelles que professionnelles. L’an dernier, il y avait environ 4,1 milliards d'utilisateurs de messagerie dans le monde, avec 306 milliards d'e-mails envoyés et reçus chaque jour. Nous l'utilisons pour tout, l'envoi de photos et le suivi de nos amis mais aussi l'interaction avec les services essentiels : santé, bancaires, gouvernementaux et autres.

Pourtant, le courrier électronique est aussi un pôle d’attraction pour les activités malveillantes. En détournant nos comptes, des pirates peuvent monétiser les attaques de différentes manières et se remplir les poches. Pour la victime, cela peut être une expérience stressante et traumatisante.

Pourquoi quelqu'un voudrait-il pirater mes mails ? 

L'économie de la cybercriminalité rapporte des milliards par an. Une grande partie de ces revenus provient de la monétisation de données volées. Beaucoup d'entre nous ne se rendent pas compte que ces données sont stockées dans nos comptes de messagerie. Peut-être avons-nous envoyé des relevés bancaires à notre comptable, des contrats de location contenant les coordonnées ou des données sensibles à notre avocat.

Un pirate peut récolter ces informations et les utiliser contre nous, pour obtenir plus de données, dans des attaques de phishing, ou les exploiter directement lors d’une usurpation d'identité. L’an dernier, aux US, près de 49 millions de personnes ont perdu environ 56 milliards de dollars à cause d'escroqueries à l'identité.

Les cybercriminels peuvent aussi vouloir obtenir vos compte de messagerie et identifiants afin de :

·       Mener des campagnes de bourrage d'informations d'identification (credential stuffing). Ils parient que vous utiliserez les mêmes identifiants sur d'autres comptes, et utilisez donc un logiciel automatisé pour y accéder.

·       Réinitialisez vos autres comptes. La plupart des sites Web envoient par mail un lien de réinitialisation auquel un pirate pourra accéder et modifier les mots de passe de vos autres comptes.

·       Envoyer du spam, des hameçons, des mails malveillants à tous vos contacts.

Les pirates peuvent obtenir les détails de vos comptes de plusieurs façons. Ils peuvent envoyer directement un mail de phishing, vous faisant croire qu'il provient d'une source légitime – même de votre fournisseur de messagerie - et vous demander de vous connecter à nouveau. Ils pourraient même être en mesure de :

·       Deviner ou forcer brutalement votre mot de passe de messagerie via un logiciel automatisé.

·       Voler votre e-mail et votre combinaison de connexion à une entreprise où vous vous êtes inscrit dans le passé. Même si le mot de passe est crypté, l'algorithme peut parfois être déchiffré.

·       Voler le mot de passe si vous vous êtes connecté sur un réseau Wi-Fi public ou un ordinateur partagé.

·       Voler vos informations via un maliciel téléchargé sur votre machine (généralement via un mail de phishing).

Comment puis-je savoir si mon compte a été piraté ? 

La première étape dans la récupération de votre compte consiste à découvrir ce qui s'est passé. Certains signes indiquant que votre mail a été piraté comportent :

·       Des mails dans votre boîte d'envoi et de réception que vous ne reconnaissez pas

·       La modification du mot de passe, ce qui vous bloque

·       Des amis qui se plaignent de spam provenant de votre adresse mail

·       La réception de demandes de changement de mot de passe d'autres sites Web et d’applis

·       Votre fournisseur de messagerie vous informe de plusieurs connexions à partir d'adresses IP et d'emplacements inconnus

Si vous voulez revérifier, essayez HaveIBeenPwned.com , qui gère une vaste base de données de comptes de messagerie et de téléphones portables piratés vous permettant de comparer.

Google vous permet d'examiner l'activité récente de votre compte ou d'effectuer un "contrôle de sécurité" (“Security Checkup”), qui inclut l'activité récente telle que les nouvelles connexions. D'autres services de messagerie (Gmail, Yahoo Mail et Outlook.com) proposent des options similaires, ainsi que des conseils - étape par étape - pour récupérer un compte compromis.

Que faire pour empêcher mon compte d'être à nouveau piraté ? 

L'expérience du piratage d'un compte de messagerie nous rappelle combien nous utilisons ces applications au quotidien. La bonne nouvelle est qu'il y a beaucoup de choses qu’on peut faire de manière proactive pour éviter que cela ne se reproduise. Cela inclus:

·       Changez vos mots de passe de messagerie et tous ceux réutilisés sur d'autres sites

·       Installez l'authentification multi facteur (MFA), ce qui réduit le risque de vol de mot de passe

·       Exécutez une analyse complète de l'appareil pour vous assurer qu'il ne contient aucun maliciel

·       Ne remplissez aucune demande d’information personnelle ou de connexion en ligne s’il s’agit d’une demande non sollicitée (par mail, SMS, réseaux sociaux, etc.)

·       Pour envoyer des mails, ne vous connectez pas sur un réseau Wi-Fi public ou un ordinateur partagé.

Après un incident grave, il peut également être utile de contacter vos principaux contacts (en CC ou en BCC), voire via les réseaux sociaux. Si vous êtes inquiet, informez-en également votre banque. Dans tous les cas, restez calme et apprenez par l'expérience vécue.

A propos d’ESET

Depuis plus de 30 ans, ESET®développe des logiciels et des services de sécurité informatique de pointe pour protéger les entreprises, les infrastructures critiques et les consommateurs du monde entier contre les menaces numériques toujours plus sophistiquées. De la sécurité des terminaux et des mobiles à l'EDR en passant par le chiffrement, l'authentification à double facteur, les solutions légères et performantes d'ESET protègent et surveillent 24/7, mettant à jour, en temps réel, les défenses afin d’assurer sans interruption la sécurité des utilisateurs et des entreprises. L'évolution constante des menaces nécessite un fournisseur de sécurité informatique évolutif qui permet d’utiliser la technologie de façon sûre. Ceci est supporté par les centres de R&D d'ESET dans le monde entier, travaillant à soutenir notre avenir commun. Pour plus d’information visitez www.eset.com , ou suivez nous sur LinkedIn, Facebook, Twitter  et https://www.eset.com/be-fr/ .

Vormen fitnesstrackers privacyrisico's? Tips van ESET



Smartwatches, fitnesstrackers en andere wearables zijn ons bijna net zo vertrouwd als onze smartphones en tablets. Deze geconnecteerde gadgets doen veel meer dan enkel de tijd aangeven. Ze volgen onze gezondheid, tonen onze mails, besturen onze smart huizen en kunnen zelfs in winkels gebruikt worden om te betalen. Deze uitbreiding van het Internet of Things (IoT) maakt ons leven gezonder, handiger en verkort de schermtijd van smartphones, wat dit jaar voor de helft van de Amerikanen bijna zes uur is.

De komende jaren zou deze markt met 12,5% per jaar moeten groeien en in 2028 meer dan US $ 118 miljard bedragen. Wearables hebben een steeds grotere invloed op ons dagelijks leven, verzamelen ook meer gegevens en maken verbinding met steeds meer andere intelligente systemen. Daarom is het noodzakelijk de mogelijke risico's voor beveiliging en privay te kennen.

Belangrijkste bezorgdheden inzake beveiliging en privacy 

Hackers kunnen op verschillende manieren geld verdienen aan aanvallen op slimme wearables en het bijbehorende ecosysteem van apps en software. Ze kunnen gegevens en wachtwoorden onderscheppen en manipuleren en verloren of gestolen apparaten ontgrendelen, en ook privacy-problemen genereren door het delen van persoonlijke gegevens met derden. Enkele voorbeelden:

Stelen en manipuleren van gegevens

Smartwatches met talloze functies bieden gesynchroniseerde toegang tot smartphone-apps, zoals mail en berichten. Zo kunnen onbevoegde gebruikers gevoelige persoonsgegevens onderscheppen. Maar weten waar veel van die gegevens worden opgeslagen, is ook zorgwekkend. Voor bepaalde soorten gegevens – persoonlijke en financiële – is er een bloeiende ondergrondse markt.

Locatiegebaseerde bedreigingen 

Locatie is een ander belangrijk soort gegevens dat door veel wearables wordt opgeslagen. Met deze informatie kunnen hackers een nauwkeurig profiel maken van de bewegingen van de drager. Hierdoor kunnen ze hem volgen, fysiek aanvallen, of zijn auto/huis soms als leeg beschouwen. De veiligheid van kinderen die deze apparaten gebruiken, is nog belangrijker zeker als ze gevolgd worden door onbevoegde derden.

Externe bedrijven 

Gebruikers moeten niet enkel bewust zijn van de beveiligingsrisico's. De gegevens die door deze apparaten worden verzameld, kunnen zeer waardevol zijn voor adverteerders. In sommige markten is er een grote belangstelling voor deze gegevens, die in de EU naar verwachting strikt gereguleerd zijn door de wetgeving van 2018. Uit een rapport blijkt dat de gegevens die door fabrikanten van gezondheidsapparatuur aan verzekeringsmaatschappijen worden verkocht, tegen 2023 US$ 855 miljoen zouden opleveren. Sommige bedrijven zouden ze gebruiken om advertentieprofielen over de dragers op te stellen en door te verkopen. Als deze gegevens worden opgeslagen door meerdere andere downstream-bedrijven, vormt dit een nog groter risico op inbreuken.

Het slimme huis ontgrendelen 

Sommige apparaten kunnen ook worden gebruikt om smarthome-apparaten te bedienen. Ze kunnen zelfs worden ingesteld om de voordeur te ontgrendelen. Dit is een groot veiligheidsrisico als apparaten verloren of gestolen worden en antidiefstalinstellingen niet ingeschakeld zijn.

Waar schieten ecosystemen van apparaten te kort? 

Een wearable is slechts een deel van het geheel. Er zijn echter verschillende elementen, gaande van de firmware van het apparaat tot de protocollen die het gebruikt voor connectiviteit, de app en de back-end cloudservers. Ze kunnen allemaal aangevallen worden als de fabrikant niet goed rekening heeft gehouden met veiligheid en privacy. Hier zijn er een paar:

Bluetooth: Bluetooth Low Energy wordt over het algemeen gebruikt om draagbare apparaten met een smartphone te verbinden. Maar door de jaren heen werden veel kwetsbaarheden in het protocol ontdekt. Ze stellen aanvallers, in de buurt van kapotte apparaten, in staat om gegevens te bespioneren of te manipuleren.

Apparaten: Vaak is software van apparaten kwetsbaar voor aanvallen van buitenaf als gevolg van onjuiste programmering. Zelfs het best ontworpen horloge is door mensen gebouwd en kan daarom codeerfouten bevatten die ook kunnen leiden tot gegevensverlies, privacy-lekken, enz.

Zwakke authenticatie/encryptie op apparaten kan betekenen dat ze kwetsbaar zijn voor hacking en afluisteren. Gebruikers moeten ook bewust zijn van 'blikken achter hun rug' als ze in het openbaar gevoelige berichten/gegevens op hun mobiele apparaten bekijken.

Apps: Smartphone-apps gekoppeld aan wearables, vormen een andere aanvalsmogelijkheid. Ze kunnen bovendien slecht geschreven zijn en vol zitten met kwetsbaarheden, waardoor de toegang tot gebruikersgegevens en apparaten wordt blootgelegd. Nog een risico: apps of zelfs gebruikers kunnen onzorgvuldig omgaan met data. Ze kunnen per ongeluk bedrieglijke apps downloaden, ontworpen om eruit te zien als legitieme apps, en er persoonlijke informatie mee verzamelen.

Back-end servers: De cloudgebaseerde systemen van leveranciers kunnen informatie over het apparaat opslaan, inclusief locatie- en andere gegevens. Het is een aantrekkelijk doelwit voor aanvallers die op zoek zijn naar gemakkelijk geld. Hier valt niet veel aan te doen, behalve kiezen voor een gerenommeerde leverancier met goede beveiligingsreferenties.

Bovenvermelde scenario's zijn niet enkel theoretisch. Enkele jaren geleden ontdekten beveiligingsonderzoekers wijdverbreide kwetsbaarheden in smartwatches van kinderen, waardoor locatie- en persoonlijke gegevens blootgelegd werden. Uit een onderzoek bleek eerder dat veel fabrikanten niet-versleutelde gegevens van kinderen, die de producten gebruikten, naar servers in China doorstuurden.

Om de apparaten te vergrendelen 

Er zijn verschillende dingen die men kan doen om de risico's te minimaliseren. Zoals:

·       Twee-factor-authenticatie inschakelen

·       Vergrendelschermen met wachtwoordbeveiliging

·       Wijziging van de parameters voor de niet-gemachtigde verbindingen.

De smartphone beschermen door:

·       Enkel legitieme app-stores bezoeken

·       Alle software up-to-date houden                                                                        

·       Nooit apparaten jailbreaken/rooten

·       App-machtigingen beperken

·       Gerenommeerde AV-software op het apparaat installeren.

Het slimme huis beschermen door:

·       Geen draagbare apparaten met voordeur synchroniseren

·       Alle apparaten naar de nieuwste firmware bijwerken

·       Apparaten op het wifi-gastnetwerk houden

·       Ervoor zorgen dat de apparaatwachtwoorden, ingesteld door de leverancier, worden gewijzigd.

In het algemeen:

·       Gerenommeerde leveranciers van wearables kiezen

·       Privacy- en beveiligingsinstellingen nauwkeurig bekijken om ervoor te zorgen dat ze correct geconfigureerd zijn.

Naarmate wearables een steeds groter deel van ons leven gaan uitmaken, worden ze een groter doelwit voor hackers. Onderzoek voor u iets koopt en sluit zoveel mogelijk aanvalspaden af ​​zodra u het apparaat opstart.

LEES OOK DIT: Sports data for ransom – it’s not all just fun and games anymore

Over ESET

Al meer dan 30 jaar ontwikkelt ESET® geavanceerde IT-beveiligingssoftware en -diensten om bedrijven, kritieke infrastructuur en consumenten wereldwijd te beschermen tegen steeds meer gesofisticeerde digitale dreigingen. Van endpoint- en mobiele beveiliging tot detectie en respons van endpoints, encryptie en multi-factor authenticatie, beschermen en bewaken ESET's krachtige, gebruiksvriendelijke oplossingen discreet 24/7. Ze updaten in realtime de verdediging om ononderbroken gebruikers en ondernemingen te beveiligingen.

De constant veranderende bedreigingen vragen een schaalbare provider van IT-beveiliging zodat technologie veilig kan gebruikt worden. Dit wordt ondersteund door ESET’s R & D-centra over de hele wereld. Deze zetten zich in om onze gemeenschappelijke toekomst te ondersteunen.

Voor meer informatie bezoek www.eset.com  of volg het nieuws op LinkedIn, Facebook, en Twitter.

Om meer te vernemen over de ESET-oplossingen, bezoek https://www.este.com/be-nl/