APP下载
报价宝  ›  综合  › 

资安一周52期:国内外惊传重大资料外泄事件,人力银行与国税局泄露大量个资

报价宝 来源:baojiabao.com 发布时间:2019-07-25 16:50:00 10月07日更新
报价宝综合消息资安一周52期:国内外惊传重大资料外泄事件,人力银行与国税局泄露大量个资
图片来源: 

iThome

0718-0724 一定要看的资安新闻

 

#资料外泄  #特定行业攻击

求职网站1111人力银行20万笔个资外泄

先前,流出铨叙部个资的美国论坛,在7月18日上午,再度传出外泄我国民众个资,此次被公布的是1111人力银行20万笔求职者资料。

握有这批个资的骇客为了取信,甚至直接明文公布部分内容,并将中文名字的英文拼音写出来,便于外国人使用这些资料。

根据台湾个资法第27与29条的规定,1111人力银行有保护求职者个资的义务。若以每名受害者求偿最低金额500元计,外泄个资的这家公司若无法证明没有过失责任,恐面临1亿元赔偿。详全文

 

#漏洞攻击  #供应链攻击

BMC固件重大漏洞,波及8家服务器

资安厂商Eclypsium发现,第三方基板控制器(BMC)固件含有重大漏洞,可能导致服务器遭骇客执行任意程式码攻击。
这家资安业者会针对BMC的固件进行调查,起因是检测联想ThinkServer RD340服务器时,发现二项重大漏洞,进一步追踪后,找到弱点来自于信骅科技(ASPEED)提供的基板管理控制器,而这款控制器所采用了由Avocent提供的第三方固件,名为Merge Point EMC。

由于研究人员发现,不只是2014年推出的ThinkServer RD340,联想较新款的System x与ThinkSystem系列产品线,也都采用Merge Point EMC,进而追查有那些品牌的服务器使用这款固件。

这款固件有不少业者采用,包含技嘉、宏碁、联想、大兆(Bigtera)、AMAX、Ciara、Penguin Computing、sysGen等。研究人员指出,此事突显资讯产业的重大问题:硬件厂商普遍仰赖第三方固件,导致同样漏洞波及众多品牌。详全文

 

#AI  #隐私疑虑

俄罗斯变脸程式FaceApp引发隐私疑虑

美国民主党参议员Chuck Schumer要求联邦调查局(FBI)与联邦通讯委员会(FTC),调查由俄罗斯业者推出的FaceApp,因为可能会对国家安全及民众隐私带来风险。

这只FaceApp是最近非常火红的人脸编辑App,使用者只要上传自己的照片,就能改变造型、增加笑容,或是变更性别。后来因新增让使用者看起来变老的滤镜,而引发风潮。在美国,这款应用程序成为苹果App Store与Google Play免费程式下载冠军。

然而,Chuck Schumer认为,FaceApp可同时存取用户的名称、真实姓名,以及分享的内容,不确定会保留多久,也能在未经许可之下使用这些资料,危及用户隐私。因此,Chuck Schumer希望FBI能够检查FaceApp的个人资料使用方式,并调查这些资料是否会落入俄国-之手。详全文

 

#供应链攻击  #附加软件安全

8款浏览器扩充程式会窃取用户机密资料

独立安全研究人员Sam Jadali公布《资料间谍报告(DataSpii Report)》,揭露8款会窃取用户机密资料的Chrome或Firefox浏览器的扩充程式。

这些扩充程式可存取使用者的GPS位置、信用卡资讯,以及线上购物历史记录,而对于企业端而言,它们可借此取得企业LAN架构、API金钥、私有源代码,以及其他商业机密,估计超过400万名浏览器用户受害。

Sam Jadali进一步指出,不少知名企业受到波及,像是苹果、脸书、微软,以及Amazon,甚至是赛门铁克、趋势科技、FireEye,以及Palo Alto Networks等资安厂商,也是受害者。

虽然2家浏览器业者已经透过市集停用这些扩充程式,但研究人员认为,使用者还是应该要手动移除,才能真正避免资料侧录的危机。详全文

 

#漏洞攻击  #隐私疑虑 

资安公司发现瞄准Linux桌面使用者的后门程式

根据资安公司Intezer Labs研究人员的发现,有新的恶意软件EvilGnome瞄准Linux桌面环境。EvilGnome会伪装Gnome壳层扩充,但实际上,会偷偷地上传屏幕截图或是文件等私密资料。在防护上,目前主要的解决方案都无法侦测到EvilGnome,研究人员提到,这个恶意软件可能与俄国的APT攻击集团Gamaredon有关。详全文

图片来源:Intezer Labs

 

#资料外泄

保加利亚国税局遭入侵,数百万纳税人资料外泄

保加利亚国税局在7月15日坦承,电脑系统遭到骇客入侵。骇客盗走数百万纳税人的资料后,向媒体爆料此事。该国-表示,这是当地规模最大的资料外泄事件。

媒体猜测,骇客的行为只是要展示国税局资安机制太过脆弱,过去,曾有企业曾多次警告-,应加强官方系统的安全保障。保加利亚国税局已邀请资安专家检视,并修补电脑系统的安全漏洞。详全文

 

#间谍攻击  #隐私疑虑

以色列业者推出可窃取脸书、iCloud、Google等资料的间谍工具

因打造Pegasus间谍程式而饱受争议的NSO Group公司,近期推出新版间谍工具,当中利用了今年5月被公开的WhatsApp漏洞,宣称只要拨打电话,就能植入受害者手机,长期窃听通讯内容。英国金融时报指称,这款间谍程式可窃取资料不仅于此,还能收集受害者储存在云端服务的资料。

经金融时报的研究,他们发现,攻击者将新版间谍工具植入受害装置后,可悄悄收集并复制这些账号的验证金钥,同步到监控服务器。该服务器可模仿用户手机、所在位置等,同时使用上述金钥,复制受害者的云端服务身份,进而同步受害装置所有资讯,像是通讯内容、相片,以及地点等。

该媒体进一步指出,NSO母公司Q-Cyber已向乌干达-简报,甚至宣称,上述的过程,完全不会触发双因素验证或云端服务业者的警示机制。详全文

 

#供应链攻击  #Tor

俄罗斯情报机关外包商被骇,Tor反匿名技术曝光

俄罗斯情报最高机关联邦安全局(FSB)外包商Sytech本周传出被骇事件,7.5TB资料遭窃,里面包含了可突破Tor网络的反匿名技术、渗透P2P网络,以及其他俄罗斯-追踪人民、隔离网络的最新技术。

被窃资料的内容显示,FSB正在追踪特定学生和罪犯,同时,Sytech执行大量的俄罗斯-情搜及追踪技术专案。其中,名为Mentor的专案,是接受FSB电子电波情报单位委托,提供可监控特定人士电子邮件账号的技术。

此事件有如维基解密泄露Vault 7的俄国版。事发后,Sytech网站已经关闭,并未发表任何声明。当地媒体BBC报导,这是该国情报组织有史以来最大宗的资料外泄案。详全文

图片来源:Digital Revolution

 

更多资安动态

●广受美国大学采用的ERP系统遭骇,波及62所学校
●Google大幅增加抓漏奖金,Play市集提升为4倍
●防范DNS挟持威胁,美国-强化.GOV网域安全

文章标签: 报价宝 降噪耳机价格 耳机价格 红米手机价格 华为手机价格 小米手机价格 电视机价格 笔记本电脑价格 笔记本价格 汽车价格 数码相机价格 笔记本价格 笔记本电脑价格 华为手机价格 降噪耳机价格