资安一周第24期:美媒体集团遭感染恶意程式影响发行、欧盟将针对15个开源专案提供抓漏奖励

Tribune Publishing集团网站
1227-0102 一定要看的资安新闻
#勒索软件 #特别产业APT
美媒体集团遭感染恶意程式影响发行
美国报业集团Tribune Publishing网络遭恶意程式感染,导致旗下洛杉矶时报等纸本周末版刊物,发行及出刊延宕。
最早发现异常现象的人,是该集团旗下的圣地牙哥联合论坛报体育版编辑,他因为无法登入系统,导致不能将报纸的数位档案,传送到印刷系统。
Tribune Publishing研判,恶意程式来自美国境外,但并未说明确切来源,也无法判定是否为国家资助的骇客攻击,还是一般骇客。知情人士指出,恶意程式疑似是专门攻击关键系统的勒索软件Ryuk。不过,该集团表示,订阅户、网络用户,以及广告客户的个资,都没有遭到外泄。详全文
#抓漏奖励 #开源软件 #欧盟
欧盟2019年起将针对15个开源专案提供抓漏奖励
自2019年1月起,欧盟针对15个重要的开源专案提供抓漏奖励,包括Notepad++、7-zip、Drupal,以及PuTTY等,并且针对不同的专案提供各异的抓漏奖励金额,从2.8万欧元(约新台币100万元)到9万欧元(约新台币320万元)不等。
这项抓漏机制,是开放与开源软件稽核(FOSSA)专案的延伸。该专案最初只有针对Apache网络服务器,以及KeePass密码管理器等2款软件,进行定期稽核,而现在,欧盟将透过HackerOne与Intigriti平台,提供漏洞通报的管道,并适用于14款开源软件,另规划于3月再增加身份管理平台midPoint。详全文
(翻摄自Julia Reda网站)
#Windows 10
独立研究员再度揭露Windows 10漏洞
推特账号为SandboxEscaper的独立研究员,自8月底接连揭露了多起Windows漏洞,而在2018年接近尾声时,她公布了第4个漏洞,骇客可利用Windows错误报告(WER)收集的内容,覆盖任意的系统档案,造成服务阻断攻击。
虽然,漏洞分析师Will Dormann取得概念性验证程式后,发现这个漏洞并非每次都能重现,SandboxEscaper自己也表示认同,但同时指出,只要稍加修改她的概念性验证程式,就能用来关闭防毒软件。详全文
#Microsoft Edge
锁定Edge漏洞CVE-2018-8629的攻击程式曝光
在微软提供Microsoft Edge漏洞的修补软件后,最近软件开发商Phoenix Technologies也公布概念性验证攻击程式。
微软表示,当Microsoft Edge的Chakra渲染引擎不当处理内存中的物件时,即会触发编号为CVE-2018-8629的漏洞。骇客可架设一个恶意网站,然后诱导Edge用户造访,成功开采即允许骇客取得使用者权限,进而掌控被骇电脑。
在概念性攻击程式现身之后,资安专家呼吁,还没套用修补的使用者或企业,应尽速部署相关的安全更新。详全文
#脸书 #Android App
20款Android应用程序暗中传送用户资料给脸书
隐私国际(Privacy International)在2018年的8月至12月之间,针对34款知名的Android应用程序进行分析,发现其中20款经由脸书的SDK,将资料传送到脸书,包含了Spotify、MyFitnessPal、Skyscanner、TripAdvisor、Kayak、Shazam等,而且,无论用户有无脸书账号,这些App都将资料悉数提供给脸书。
上述资料若是再搭配Google与苹果的广告ID,可让广告商统整App里的用户行为,进而产生更完整的个人资讯,导致曝露使用者的性别、宗教、就业状态,以及亲属关系等。在去年GDPR上路时,便有应用程序开发业者指控,脸书的SDK在未经用户同意就收集相关资料,虽然6月时脸书有所调整,但只有4.34版以后的SDK才提供。详全文
#推特 #简讯漏洞
推特宣称修补完成的漏洞遭研究人员打脸
资安业者Insinia Security自2018年3月起,多次揭露推特的一个漏洞,能让攻击者利用简讯挟持用户的账号,最近推特终于表示已经修补完成,然而该公司的研究人员以实际的攻击,证明推特并未如宣称的确实解决臭虫。
推特于12月28日宣布,他们修复了上述的简讯挟持漏洞,之后,Insinia Security的研究人员,便直接朝多名英国电视名人的推特账号下手,挟持这些人的账号发文、转推,或是按赞等。虽然这样的做法有所争议,不过该公司首席执行官表示,他们早在2个月前就通知上述名人,而且,该公司的目的主要在于突显问题,呼吁用户从账号里移除电话号码,推特站方也应该停止使用简讯验证的机制。详全文
#北朝鲜 #资料外泄 #国家级攻击
韩国安置中心遭骇,近千名北朝鲜逃亡者个资外泄
韩国统一部于12月28日表示,尚庆北道安置中心的一台电脑遭到骇客入侵,当中所存放的997名北朝鲜流亡者的个资外泄。统一部仅表示,他们已与警方展开调查,但无法确认本次攻击是否来自北朝鲜的骇客组织。
不少媒体怀疑,这起攻击事件由北朝鲜主导,因为北朝鲜当局其实并不清楚那些人逃亡到韩国,其中,有些人只被视为失踪人口,或是被记录已经死亡。详全文
(截取自Korea.net)
#中国 #隐私监控
中国部分地区用智慧制服监控国小与国中学生
中国已有无所不在的人脸摄影机、步态分析等黑科技,西南部的中小学,开始采用具有物联网科技的智慧制服,用来监控学生的行踪。根据环球时报的报导,贵州及广西自治区已有十多间学校采用这套嵌有芯片的制服,它能追踪学生位置,并配合校门口的脸部辨识系统,每天学生进出学校时,自动记录时间,同时录制约20秒的影片,再经由App寄给老师及家长。
在定位的功能之外,这套制服还结合RFID系统、指纹、指静脉及人脸识别等身份验证机制,在校园内应用于消费支付与图书馆借还书上。家长也能透过手机,随时查看孩子每天在校的消费,饮食是否符合营养均衡,并可限制孩童消费。详全文
#双因素验证 #特定人士APT
中东与北非人权人士电子信箱双因素验证遭到破解
国际特赦组织在12月底,公布了2起电子邮件钓鱼攻击事件,其中骇客突破了双因素验证防护机制,许多北非与中东的人权斗士、记者,因此遭骇。
骇客先针对上述人士常用的电子邮件加密服务下手,包含了Tutanota与ProtonMail等,以几可乱真的钓鱼网站骗取账号与密码,接着,这些骇客更进一步,窃取了人权斗士的Gmail、Yahoo信箱双因素验证码,之后便能持续存取这些电子邮件信箱。详全文
