APP下载
报价宝  ›  综合  › 

资安一周第24期:美媒体集团遭感染恶意程式影响发行、欧盟将针对15个开源专案提供抓漏奖励

报价宝 来源:baojiabao.com 发布时间:2019-01-03 16:33:00 10月03日更新
报价宝综合消息资安一周第24期:美媒体集团遭感染恶意程式影响发行、欧盟将针对15个开源专案提供抓漏奖励
图片来源: 

Tribune Publishing集团网站

1227-0102 一定要看的资安新闻

 

#勒索软件  #特别产业APT

美媒体集团遭感染恶意程式影响发行

美国报业集团Tribune Publishing网络遭恶意程式感染,导致旗下洛杉矶时报等纸本周末版刊物,发行及出刊延宕。

最早发现异常现象的人,是该集团旗下的圣地牙哥联合论坛报体育版编辑,他因为无法登入系统,导致不能将报纸的数位档案,传送到印刷系统。

Tribune Publishing研判,恶意程式来自美国境外,但并未说明确切来源,也无法判定是否为国家资助的骇客攻击,还是一般骇客。知情人士指出,恶意程式疑似是专门攻击关键系统的勒索软件Ryuk。不过,该集团表示,订阅户、网络用户,以及广告客户的个资,都没有遭到外泄。详全文

 

#抓漏奖励  #开源软件  #欧盟

欧盟2019年起将针对15个开源专案提供抓漏奖励

自2019年1月起,欧盟针对15个重要的开源专案提供抓漏奖励,包括Notepad++、7-zip、Drupal,以及PuTTY等,并且针对不同的专案提供各异的抓漏奖励金额,从2.8万欧元(约新台币100万元)到9万欧元(约新台币320万元)不等。

这项抓漏机制,是开放与开源软件稽核(FOSSA)专案的延伸。该专案最初只有针对Apache网络服务器,以及KeePass密码管理器等2款软件,进行定期稽核,而现在,欧盟将透过HackerOne与Intigriti平台,提供漏洞通报的管道,并适用于14款开源软件,另规划于3月再增加身份管理平台midPoint。详全文

(翻摄自Julia Reda网站)

 

#Windows 10 

独立研究员再度揭露Windows 10漏洞

推特账号为SandboxEscaper的独立研究员,自8月底接连揭露了多起Windows漏洞,而在2018年接近尾声时,她公布了第4个漏洞,骇客可利用Windows错误报告(WER)收集的内容,覆盖任意的系统档案,造成服务阻断攻击。

虽然,漏洞分析师Will Dormann取得概念性验证程式后,发现这个漏洞并非每次都能重现,SandboxEscaper自己也表示认同,但同时指出,只要稍加修改她的概念性验证程式,就能用来关闭防毒软件。详全文

 

#Microsoft Edge

锁定Edge漏洞CVE-2018-8629的攻击程式曝光

在微软提供Microsoft Edge漏洞的修补软件后,最近软件开发商Phoenix Technologies也公布概念性验证攻击程式。

微软表示,当Microsoft Edge的Chakra渲染引擎不当处理内存中的物件时,即会触发编号为CVE-2018-8629的漏洞。骇客可架设一个恶意网站,然后诱导Edge用户造访,成功开采即允许骇客取得使用者权限,进而掌控被骇电脑。

在概念性攻击程式现身之后,资安专家呼吁,还没套用修补的使用者或企业,应尽速部署相关的安全更新。详全文

 

#脸书  #Android App

20款Android应用程序暗中传送用户资料给脸书

隐私国际(Privacy International)在2018年的8月至12月之间,针对34款知名的Android应用程序进行分析,发现其中20款经由脸书的SDK,将资料传送到脸书,包含了Spotify、MyFitnessPal、Skyscanner、TripAdvisor、Kayak、Shazam等,而且,无论用户有无脸书账号,这些App都将资料悉数提供给脸书。

上述资料若是再搭配Google与苹果的广告ID,可让广告商统整App里的用户行为,进而产生更完整的个人资讯,导致曝露使用者的性别、宗教、就业状态,以及亲属关系等。在去年GDPR上路时,便有应用程序开发业者指控,脸书的SDK在未经用户同意就收集相关资料,虽然6月时脸书有所调整,但只有4.34版以后的SDK才提供。详全文

 

#推特  #简讯漏洞

推特宣称修补完成的漏洞遭研究人员打脸

资安业者Insinia Security自2018年3月起,多次揭露推特的一个漏洞,能让攻击者利用简讯挟持用户的账号,最近推特终于表示已经修补完成,然而该公司的研究人员以实际的攻击,证明推特并未如宣称的确实解决臭虫。

推特于12月28日宣布,他们修复了上述的简讯挟持漏洞,之后,Insinia Security的研究人员,便直接朝多名英国电视名人的推特账号下手,挟持这些人的账号发文、转推,或是按赞等。虽然这样的做法有所争议,不过该公司首席执行官表示,他们早在2个月前就通知上述名人,而且,该公司的目的主要在于突显问题,呼吁用户从账号里移除电话号码,推特站方也应该停止使用简讯验证的机制。详全文

 

#北朝鲜  #资料外泄  #国家级攻击

韩国安置中心遭骇,近千名北朝鲜逃亡者个资外泄

韩国统一部于12月28日表示,尚庆北道安置中心的一台电脑遭到骇客入侵,当中所存放的997名北朝鲜流亡者的个资外泄。统一部仅表示,他们已与警方展开调查,但无法确认本次攻击是否来自北朝鲜的骇客组织。

不少媒体怀疑,这起攻击事件由北朝鲜主导,因为北朝鲜当局其实并不清楚那些人逃亡到韩国,其中,有些人只被视为失踪人口,或是被记录已经死亡。详全文

(截取自Korea.net)

 

#中国  #隐私监控

中国部分地区用智慧制服监控国小与国中学生

中国已有无所不在的人脸摄影机、步态分析等黑科技,西南部的中小学,开始采用具有物联网科技的智慧制服,用来监控学生的行踪。根据环球时报的报导,贵州及广西自治区已有十多间学校采用这套嵌有芯片的制服,它能追踪学生位置,并配合校门口的脸部辨识系统,每天学生进出学校时,自动记录时间,同时录制约20秒的影片,再经由App寄给老师及家长。

在定位的功能之外,这套制服还结合RFID系统、指纹、指静脉及人脸识别等身份验证机制,在校园内应用于消费支付与图书馆借还书上。家长也能透过手机,随时查看孩子每天在校的消费,饮食是否符合营养均衡,并可限制孩童消费。详全文

 

#双因素验证 #特定人士APT

中东与北非人权人士电子信箱双因素验证遭到破解

国际特赦组织在12月底,公布了2起电子邮件钓鱼攻击事件,其中骇客突破了双因素验证防护机制,许多北非与中东的人权斗士、记者,因此遭骇。

骇客先针对上述人士常用的电子邮件加密服务下手,包含了Tutanota与ProtonMail等,以几可乱真的钓鱼网站骗取账号与密码,接着,这些骇客更进一步,窃取了人权斗士的Gmail、Yahoo信箱双因素验证码,之后便能持续存取这些电子邮件信箱。详全文

 

更多资安动态

●ACLU控告FBI等美国7大联邦机构,要求政府“合法骇客行动”更透明
●金融机构当心! 卡巴斯基:明年将出现盗用生物辨识资料的网络攻击
●去年袭卷全球的勒索蠕虫WannaCry仍潜伏在全球电脑上
●脸书也开始试验加密DNS,表示实测不会导致延迟
●AdGuard正式释出隐私DNS服务,同时支援DNS-over-TLS与DNS-over-HTTPS
●新HTTP协定反成资安漏洞,后胁迫命令控制工具Merlin能以HTTP/2规避侦测
●小心!App Store上的Setup for Amazon Alexa程式是假的
●负荷太大?Amazon Alexa服务器在圣诞节当机
●川普可能发布行政命令禁止采购华为与中兴产品
●你愿意为了多少钱停用脸书一年?研究:至少1,000美元
●北京打算在公共住宅专案采用人脸辨识智慧锁以杜绝转租行为
●疑封锁反对党竞选,孟加拉关闭3G、4G网络长达37小时

文章标签: 报价宝 降噪耳机价格 耳机价格 红米手机价格 华为手机价格 小米手机价格 电视机价格 笔记本电脑价格 笔记本价格 汽车价格 报价宝 汽车价格 笔记本价格 红米手机价格 耳机价格