0620-0626一定要看的资安新闻
#服务器安全 #Oracle
甲骨文紧急修补已遭滥用的WebLogic漏洞
图片来源/撷取自Oracle
Oracle在6月18日紧急修补了WebLogic Server的CVE-2019-2729严重漏洞,该弱点允许骇客执行远端程式攻击,且已被成功利用,在总分10分的CVSSv3评为9.8分,用户应尽快更新。关于此一漏洞,将影响Oracle WebLogic Server 10.3.6.0.0、12.1.3.0.0与12.2.1.3.0版本,根据甲骨文的说明,这是WebLogic Server Web Services借由XMLDecoder所造成的反序列化漏洞,允许未经身份认证的骇客,能自远端利用并执行任意程式。更多内容
#个资外泄 #台湾-机关
铨叙部遭骇?超过20万名中央及地方公务官员个资外泄
图片来源/撷取自铨叙部
掌理全国公务员的铨叙与各机关人事机构管理的铨叙部,6月24日晚间在官方网站上,发出个资外泄通知公告。根据其中的说明,这起个资外泄事件之所以被发现,是因为他们在6月22日接获外部情资,得知有国外网站揭露铨叙部所掌理拥有的59万笔个人资料。
目前铨叙部已经公布个资外泄范围,涉及了2005年到2012年6月底的中央及地方机关公务人员送审人员历史资料,实际影响人数的资料为243,376笔,其中的资讯包含身份证字号、姓名、服务机关、职务编号与职称。不过,目前铨叙部尚未揭露外泄原因或是否遭骇的细节,仅表示疑似外泄资料的资讯系统,早在2015年3月下线,因此还不确定外泄时间与过程,但已经协请行政院资通安全处,协助进行根因调查及全机关全面性资通安全检测,并依照资通安全管理法,向行政院国家资通安全会报技术服务中心进行资安事件通报。更多内容
#网钓攻击 #FlawedAmmyy
远端木马程式藉邮件夹带Office文件宏散布,台湾、韩国皆传受害
图片来源/微软
近期趋势科技与微软侦测到新一波网钓攻击,犯罪组织透过钓鱼邮件中的连结网址或Excel附件,诱骗使用者点击,以执行名为FlawedAmmyy的RAT木马程式。值得注意的是,趋势科技观察到其背后的组织,从去年开始就针对金融与零售业进行攻击,并使用Excel 4.0宏,来躲避安全软件的侦测。去年,这个骇客组织在就利用FlawedAmmyy入侵智利、墨西哥、意大利,今年4月更蔓延到东亚地区,包括台湾、中国、韩国,都传出企业受害。而且,微软及趋势科技都侦测到使用韩文的恶意档案,也发现简中版本的攻击样本。更多内容
#软件安全 #PC-Doctor
Dell电脑预装支援软件含有可被接管的安全漏洞
资安业者SafeBreach Labs最近发现,Dell电脑SupportAssist支援软件的新漏洞,将允许骇客扩张权限,接管受害者电脑。值得注意的是,造成漏洞的元件是由PC-Doctor所开发,也授权其他PC制造商使用,代表潜在受害者不只是Dell电脑用户,还包括采用该元件的逾1亿名其他品牌电脑用户。目前,PC-Doctor已经修补了Dell Hardware Support Service,以及PC-Doctor Toolbox for Windows,Dell也已更新自家的SupportAssist软件。更多内容
#网络设备安全 #Cisco
思科修补DNA Center与SD-WAN系统的重大漏洞
图片来源/撷取自Cisco
Cisco近日公告修补两项网络设备漏洞,都在其软件定义网络产品线中。首先,CVE-2019-1848漏洞的CVSS v3.0风险评分达9.3,该漏洞起源于DNA Center对于存取传输埠的限制不够严格,攻击者可将未经授权的网络装置绕过验证。另一CVE-2019-1625的漏洞,则出现在SD-WAN产品的指令行界面中,问题出在授权管理不足。目前思科已在最新版本DNA Center Software 1.3版,以及SD-WAN Solution 18.4.1版修补,并呼吁企业尽速升级软件。更多内容
#资料外泄 #美国太空总署
骇客以Raspberry Pi作为跳板渗透NASA网络
图片来源/撷取自NASA
美国太空总署(NASA)旗下喷气推进实验室(JPL)实验室,在一年前被骇客入侵,并被盗走500MB重要资料,近期他们内部的监察长办公室公布调查报告,指出骇客是以一个Raspberry Pi装置作为跳板,才得以进入该实验室的网络。根据调查,这个Raspberry Pi装置应是该实验室人员将它连上JPL网络,却不巧替骇客助攻。但这样的行为理应被禁止,因为任何要连上JPL的装置,都必须经过该实验室资讯长的审核与批准。更多内容
#国家级网络攻击 #伊朗骇客
CISA警告要小心伊朗的网络攻击
图片来源/撷取自CISA
就在美国与伊朗之间的关系日益紧张之际,美国国土安全部旗下的网络安全基础架构与安全署(CISA)发表声明,要各界小心来自伊朗骇客的毁灭式网络攻击。CISA主任Christopher Krebs表示,伊朗政权骇客及其代理组织愈来愈常使用毁灭式的Wiper攻击,先是利用常见的鱼叉式网钓、密码喷洒或凭证填充等手法来入侵账号,但骇客不只是窃取资料与金钱,还会删除所有资料,让受害组织陷入完全停摆的窘境。更多内容
#账号安全 #TripAdvisor
避免账号填充攻击,TripAdvisor主动比对外泄资料并要求重设密码
如果使用者最近收到TripAdvisor的通知,将使你的密码失效,并要求重设密码的电子邮件,那表示你的密码可能已经被公开。根据BleepingComputer报导,有TripAdvisor用户收到通知信,表示TripAdvisor将会员资料与公开的外泄密码名单进行比对,一旦发现用户的电子邮件信箱和密码名列其上,为了保护用户的账号,该平台将使用户密码失效。更多内容
#国家安全
中国5家超级电脑制造商也成美国的拒绝往来户
继华为之后,美国商务部再将5家中国超级电脑制造商,列入禁止出口名单(Entity List),原因是它们危及了美国的国家安全或有违美国的外交政策利益。这5家业者分别是成都海光集成电路、成都海光电子科技、海光、中科曙光与无锡江南计算技术研究所。
根据美国商务部的说法,无锡江南计算技术研究所被列入的原因,是隶属于中国解放军,主要任务为协助中国军事的现代化,而中科曙光是因为有中国军方的客户,至于另外三家业者则与中科曙光有股权关系。更多内容
#浏览器安全 #Firefox #加密货币
Firefox本周再传零时差攻击漏洞,可能锁定加密货币用户
Firefox又要升级了!本周内,Mozilla二度发布Firefox零时差漏洞公告,呼吁用户升级到最新版本。最新的CVE-2019-11708属于沙箱逃逸漏洞,系因参数检查不足,致非沙箱内的父行程开启了由子行程选取的网页内容,骇客只要窜改子行程即可发动攻击。若结合Mozilla本周修补的CVE-2019-11707的类型混淆漏洞,可使其在用户电脑上执行任意程式码,因而再度被列为重大风险。由于这两个漏洞都是由加密货币交易平台Coinbase的安全部门通报,显示骇客正在对加密货币用户发动攻击。更多内容
更多资安动态
BGP路由外泄造成全球网络不稳,Cloudflare、脸书、Amazon都遭殃
微软释出Azure Bastion,VM不用公共IP地址也能以RDP和SSH连接
美国佛州Riviera Beach市遭勒索软件攻击,市议会表决同意支付60万美元赎金
北美最大信用合作社遭员工外泄290万名会员资料
最常遭到网钓攻击滥用的品牌前三名为微软、OneDrive与苹果
Mac恶意程式OSX/Linker企图开采Gatekeeper漏洞
报告:中国骇客长年骇入全球多家电信公司窃取个人通话资料,台湾、香港被当成攻击基地
【防护APT攻击的必学战略:MITRE ATT&CK框架】
相关文章
- YouTube更新违反规定政策,提升惩处透明度和一致性
2023-12-31 14:00:52
- 传苹果将把中国iCloud正式交给本地化经营 苹果手机icloud换区存储操作
2023-12-27 18:34:43
- 刘德华代言什么手机?刘德华成华为Mate 60 RS非凡大师华为5G新手机代言人
2023-09-26 21:55:08
- WebOS新系统:Palm Pre手机最新款高价登港
2023-06-23 15:39:14
- 帮助企业组织对抗勒索软件,资安通报机构设立防护专区,可协助事前、事中与事后因应
2023-06-22 09:36:10
- 蔚来全系产品降价3万 取消免费换电 换一次电池180元
2023-06-12 17:27:49
- 电商平台三巨头开打最大规模折扣 价格战再次打响
2023-03-05 18:58:40
- 爱立信节省成本裁员四千人 爱立信全球员工总数五分之一
2023-02-24 22:27:29
- 蜜芽关停近况,八位数重金买三字顶级新域名mia.com也关闭
2023-02-23 16:18:14
- 联想CEO杨元庆:联想集团需要裁员32%削减部分业务支出
2023-02-18 12:45:25
- 蓝色光标2022营收亏损18亿 客户预算减少明显
2023-02-18 12:40:08
- 三星工厂或将80%生产转至越南 因本地劳动力成本上升
2023-02-17 23:09:16
- 香港八达通卡如何激活?没用失效过期余额怎么办
2023-02-17 18:34:51
- 中兴通讯被曝将裁员20% 称只裁国外的
2023-02-17 18:33:26
- 苹果新iPhone15Pro手机终于改用USB-C(火牛)数据线??Lightning充电接口退出
2023-02-17 16:57:22
- 突发!蓝色光标曾为中国民企500强龙头 如今业绩亏损断崖下跌
2023-02-16 14:31:19
- 三星发布自家carplay车载中控系统 Car Mode for Galaxy 可以连接carplay吗?
2023-02-14 00:53:17
- Opera浏览器宣布集成ChatGPT 一键生成网页内容摘要
2023-02-14 00:32:08
- 谷歌google计划重返进入中国市场?但结果可能令你失望
2023-02-13 16:57:15
- Zoom紧急裁员1300人 佔员工总数15%
2023-02-08 14:59:11
最新资讯
- 淘宝天猫仅退款属于诈骗吗?淘宝天猫开始部分取消仅退款2024-10-01 13:01:28
- 哈啰app借钱|哈啰借钱app下载安装免费小小上当和电话骚扰2024-10-01 11:22:38
- 白嫖党|山西大同大学学生网购申请“仅退款”被拒骂客服一小时2024-09-27 09:10:44
- 北大数学教授袁新意《姜萍事件的疑点分析》点评姜萍板书 阿里巴巴竞赛受质疑2024-06-28 10:07:40
- 天猫新规可以无条件申请“仅退款”了?淘宝天猫又离狗多多零元购近了一步2024-06-28 09:27:13
手机
- 中国11月手机出货量增34% 5G手机出货量2709.2万部2023-12-28 19:27:57
- 荣耀发布新一代旗舰荣耀Magic5系列,新款上市价格分期0首付3999元起2023-03-06 16:12:32
- 美国商务部指违禁,长江存储被美国拜登制裁名单面临停工裁员2023-02-17 18:41:53
- 苹果Apple iOS车载系统CarPlay支持哪些更多汽车品牌2023-02-02 17:33:27
- 香港去哪买三星手机回来吗? 买香港便宜售价手机市场地点和网站2023-02-02 11:03:11
数码
- 华为5G芯片正式亮相:预示华为将发首款5G手机2023-08-31 13:22:33
- 腾讯传计划放弃虚拟现实VR硬件计划2023-02-17 23:32:30
- 三星手机份额大跌!三星手机中国市场份额变化国内仅剩3%2023-02-01 17:06:15
- 三星手机份额大跌在中国没市场了!国内市场占有率仅剩1%国外比苹果销量高2023-02-01 16:59:53
- vivo发布2022 vivoNEX手机极简易浏览器下载:简洁流畅无广告!2022-12-02 17:29:30
科技
- B站怎么炸崩了哔哩哔哩服务器今日怎么又炸挂了?技术团队公开早先原因2023-03-06 19:05:55
- 苹果iPhoneXS/XR手机电池容量续航最强?答案揭晓2023-02-19 15:09:54
- 华为荣耀两款机型起内讧:荣耀Play官方价格同价同配该如何选?2023-02-17 23:21:27
- google谷歌原生系统Pixel3 XL/4/5/6 pro手机价格:刘海屏设计顶配版曾卖6900元2023-02-17 18:58:09
- 科大讯飞同传同声翻译软件造假 浮夸不能只罚酒三杯2023-02-17 18:46:15