「你或妳」是受害者嗎?題目很奇怪,也很聳動,那我倒底要講些什麼呢?
這些日子以來,我在部落格上揭露不少有惡意連結或惡意檔案的網站,有些是網友提供的,有些則是自己發現的,我也盡自己的本分,儘快通知這些網站的網管人員,所得到的回應是「無回應」、「哪裡有」、「你是不是詐騙集團」、「我們會儘快處理」等等之類的話,可想而知,我的感受是如何,但最讓我覺得難過的是通常這些中獎的網站,經過一段時間後,往往都會再次中獎,似乎他們的網管人員只負責把惡意連結或檔案移除,其他的就不管了。受害者是誰呢?答案是「你 (或妳)」,沒錯,是「你 (或妳)」,但你 (或妳) 會有什麼反應呢?自認倒楣呢?還是討回公道呢?如果你 (或妳) 是自認倒楣的話,我想大部分的人是屬於這類型,所以,中獎是應該的,但如果你 (或妳) 是討回公道的話,那你 (或妳) 就是今天題目的主角。
當很多人都在談論今年時代(Time)雜誌選出「You」做風雲人物時,我想很多人都不知道自己所擁有的權利,而讓自己的權利睡著了。當你 (或妳) 的電腦因為在瀏覽網站或玩線上遊戲中毒,而導致金錢上的損失,那你 (或妳) 所擁有的權利是什麼呢?以下是我自己的觀點 (作為一個消費者的立場):
一、如果是軟體或作業系統的安全漏洞的話,你 (或妳) 應該可以向開發這個軟體或作業系統的公司索賠金錢上的損失。為什麼呢?因為他們沒有嚴格把關,以及迅速修復漏洞,使得有心人士可以利用這些安全漏洞植入一些惡意連結或檔案,導致你 (或妳) 金錢上的損失。在部落格上有惡意連結的這些網站 (大部分都是偷帳號和密碼的木馬程式),通常修復速度都非常緩慢 (如惠安移民),甚至,根本不修復 (如朱銘美術館),我想很多消費者自己中毒了都不知道,有可能導致金錢上的損失。我想你 (或妳) 應該打電話去告訴他們這件事情,情節嚴重者,可以要求他們賠償損失,否則,請各位告訴親朋好友,不要再瀏覽他們的網站。
二、如果是代管業者的疏失的話,你 (或妳) 應該可以向他們索賠金錢上的損失。為什麼呢?因為他們管理不善,沒有定時更新或修補系統或軟體的安全漏洞,使得有心人士可以利用這些安全漏洞植入一些惡意連結或檔案,導致你 (或妳) 金錢上的損失。台灣的代管業者通常收費都不便宜 (跟國外的代管業者相比的話),相對地,他們的服務有比較好嗎?如果問題發生,他們會告訴你 (或妳) 嗎?我想應該不會,是不是呢?所以,最後損失的人還是你 (或妳)。
現今防毒軟體都說自己最好,甚至,拿了很多測試機構的認證當作背書,但電腦還是很容易會中病毒,不知道防毒軟體廠商有沒有努力改善他們防毒軟體的功能,以保護使用者,免於受惡意程式的干擾,還是每天只想賺消費者的錢呢?
最後,你 (或妳) 是主角,如果你 (或妳) 再不覺悟的話,沒有人能救得了你 (或妳),自己的權益自己爭取。如果你 (或妳) 是惡意程式的受害者,你 (或妳) 採取什麼行動呢?
P.S. 雖然,有時候講這些都是白講的,因為你 (或妳) 會覺得跟你 (或妳) 無關,直到你 (或妳) 遭受損失時,才會覺悟。
文章標籤
全站熱搜

COMMENT: 同意您的看法。目前相關的課程國內很少,國外倒是蠻多的,最主要的原因應該是無利可圖,所以,廠商就不可能代理這些好的課程,另外,一般網管或資安人員比較喜歡參加可以拿取認證的課程,但這些課程又比較少談論到實際發生的案例.....有時候蠻難說的...可能要等到受害之後吧...
COMMENT: 看到你的努力,給你拍拍手, 從法律的角度來觀察, 可以主張民法第184條侵權行為損害賠償, 乾脆來讓自己被入侵, 然後大家一起來主張損害賠償, 可是有個問題? 如何證明木馬是從該網站下載下來? 如何證明我的資料已經被偷走? 技術上恐怕不是一般人所能夠達成的, 版主可以提供這方面的資訊嗎?
COMMENT: 如何證明木馬是從該網站下載下來?問得好,我之前也是在想這個問題,可能要有有效力的記錄檔 (trail log) 當作證據 ,不過,這個要查查,不曉得有哪個這類的軟體符合台灣的法律 (可能很難吧)。也請這方面的專家提供看法或意見。 如果可以做到這樣的話,網站的經營者可能就會比較重視資安的議題。
COMMENT: 天下的網站何其多,每一個網站管理者是否都有相當的認知及能力,實在令人質疑,一般人會來看這些資安網站的又有多少?每每看到有人提出這個議題,都會感嘆自己沒這個能力幫忙解決,不知道哪裏有完成的養成教育或相關的學習資料,可以解決實際發生的問題? -----
COMMENT: 大部分證據,我都有保留,但我就不曉得有沒有效,可以考慮公佈一份比較完整的報告。
COMMENT: 我主要研究數位證據, 之前電信業者的客戶資料外洩, 我曾有想要提出個資法的告訴, 可是卻苦無證據, 這幾個月, 也一直碰到"網頁綁架"(我亂取的名字) 可是正如同你所說的, 好心告知還被當作詐騙集團, 唯一可行之道,就是控告他們, 這樣資安市場才會大, 可是要有證據, 我初步想到 1.安裝一台類似honeypot的電腦, 放上去幾個研究報告, 2.連上去這些特定網站, 然後中了木馬(哪些環境下會中什麼木馬,要先測試) 3.封包側錄,看看哪些資料傳輸出去 4.同時將被入侵的網頁原始檔留存, 並拍照、攝影 (其它過程也最好攝影,不過要看起來像是非刻意做的) 最好還有公正人士作證,看到整個過程 5.提出木馬程式的分析 6.通知該網站改進,留下通知的內容 7.如果還有同樣的情況,把先後兩次連上他網站的前述證據拿出來,對這樣不負責任的網站提出民事上的告訴 參考囉!