近日在紐約舉行的年度駭客大會H2K2中,駭客激進團體發表了一支Camera/Shy的免費自由軟體,利用「影像處理手法」將機秘文件資料隱藏在gif影像檔之中,再將gif影像檔放在公開網站上供網友下載,或是以無關緊要的主旨透過e-mail傳遞一般圖片的特殊手法,不但可輕易通過防火牆、入侵偵測,而且不會曝露身份,精誠公司呼籲企業必須密切注意此種新興的資訊傳遞手法,儘快預防或阻絕資料洩密事件再次發生。
前一陣子喧騰一時的政府單位洩密案,以及企業機密資料洩漏事件,雖然引起政府相關單位及企業的關注,並開始注重資訊傳遞的管控(例如加強郵件檢查、安全事件稽核與存取管控與稽核),但Camera/Shy的免費自由軟體是以開放的程式碼型態公佈,這種新型的洩秘手法,可能遭有心人士利用,作為非法散播機密檔案的工具。
Camera/Shy的程式是由一個名為Hactivismo倡導線上隱私權的激進駭客團體於7月13日所發表;它運用了一項稱之為LSB steganographic的技術來進行AES-256 bit加密。因為它的設計據稱是為了紀念某一位中國異議人士,且主要目的是用來躲避稽核,因此可以將文字予以加密並隱身於一個普通的gif影像檔。當這個檔案被公佈在網站後,任何人只需要利用瀏覽器點選影像檔,便可以看到隱藏於影像檔之內的資訊;製作這個影像檔的人也可以進一步要求點選的人必須輸入密碼之後才能「分享」資訊,進而輕易地進行「安全、秘密」的資訊傳遞。
雖然這支程式還只是Beta版,但已經開始在一些熱衷於線上隱私權的團體間秘密留傳,如果該程式被不法者獲得並做為犯罪工具後果將無法預料;除了資料可以毫無痕跡地進行傳遞,它還會自動「銷毀」瀏覽器上的快取以及歷史瀏覽記錄,因此看過影像檔的人也不會被發現。除此之外,Camera/Shy還可以輕易地將一整篇網頁轉譯成gif檔,或者在網頁中自動搜尋是否含有加密過後的gif檔;這樣的功能如果被用於企業intranet、EIP或KM網站,難保企業或政府機關的機密資料不會被不法者所竊。更要緊的是,目前市面上所有安全防護工具包括:防火牆、入侵偵測、漏洞掃瞄、郵件內容檢查等工具並沒有辦法針對這樣的「影像處理手法」進行預防。
目前已知這個程式可以在Windows 95,98, ME, 2000, XP等作業平台上執行,並需要搭配IE使用。因為該程式公開程式碼,因此未來很可能會有支援其他作業系統或不同語言的版本出現,甚至也有被包裹成其他不法應用程式的可能性。因此精誠公司呼籲企業及政府單位應該未雨綢繆及早因應並防止這一類新型犯罪手法的發生。
精誠公司表示,已針對Camera/Shy可能之不法濫用提供NetIQ公司的二大解決方案,除了可以藉由NetIQ Security Analyzer來檢測現有資訊環境是否存有Camera/Shy之外,也可以運用NetIQ Security Manager即時阻止Camera/Shy的執行,達到有效終止與刪除該有害程式之外,並經由嚴謹的檔案權限控管,即時的發出警告與通知,做好有效的防範措施。