资安一周52期:国内外惊传外泄事件,求职网站与税务单位泄露大量个资

iThome
0718-0724 一定要看的资安新闻
#资料外泄 #特定行业攻击
求职网站1111人力银行20万笔个资外泄
先前,流出铨叙部个资的美国论坛,在7月18日上午,再度传出外泄我国民众个资,此次被公布的是1111人力银行20万笔求职者资料。
握有这批个资的骇客为了取信,甚至直接明文公布部分内容,并将中文名字的英文拼音写出来,便于外国人使用这些资料。
根据台湾个资法第27与29条的规定,1111人力银行有保护求职者个资的义务。若以每名受害者求偿最低金额500元计,外泄个资的这家公司若无法证明没有过失责任,恐面临1亿元赔偿。详全文
#漏洞攻击 #供应链攻击
BMC固件重大漏洞,波及8家服务器
资安厂商Eclypsium发现,第三方基板控制器(BMC)固件含有重大漏洞,可能导致服务器遭骇客执行任意程式码攻击。
这家资安业者会针对BMC的固件进行调查,起因是检测联想ThinkServer RD340服务器时,发现二项重大漏洞,进一步追踪后,找到弱点来自于信骅科技(ASPEED)提供的基板管理控制器,而这款控制器所采用了由Avocent提供的第三方固件,名为Merge Point EMC。
由于研究人员发现,不只是2014年推出的ThinkServer RD340,联想较新款的System x与ThinkSystem系列产品线,也都采用Merge Point EMC,进而追查有那些品牌的服务器使用这款固件。
这款固件有不少业者采用,包含技嘉、宏碁、联想、大兆(Bigtera)、AMAX、Ciara、Penguin Computing、sysGen等。研究人员指出,此事突显资讯产业的重大问题:硬件厂商普遍仰赖第三方固件,导致同样漏洞波及众多品牌。详全文
#AI #隐私疑虑
俄罗斯变脸程式FaceApp引发隐私疑虑
美国民主党参议员Chuck Schumer要求联邦调查局(FBI)与联邦通讯委员会(FTC),调查由俄罗斯业者推出的FaceApp,因为可能会对国家安全及民众隐私带来风险。
这只FaceApp是最近非常火红的人脸编辑App,使用者只要上传自己的照片,就能改变造型、增加笑容,或是变更性别。后来因新增让使用者看起来变老的滤镜,而引发风潮。在美国,这款应用程序成为苹果App Store与Google Play免费程式下载冠军。
然而,Chuck Schumer认为,FaceApp可同时存取用户的名称、真实姓名,以及分享的内容,不确定会保留多久,也能在未经许可之下使用这些资料,危及用户隐私。因此,Chuck Schumer希望FBI能够检查FaceApp的个人资料使用方式,并调查这些资料是否会落入俄国-之手。详全文
#供应链攻击 #附加软件安全
8款浏览器扩充程式会窃取用户机密资料
独立安全研究人员Sam Jadali公布《资料间谍报告(DataSpii Report)》,揭露8款会窃取用户机密资料的Chrome或Firefox浏览器的扩充程式。
这些扩充程式可存取使用者的GPS位置、信用卡资讯,以及线上购物历史记录,而对于企业端而言,它们可借此取得企业LAN架构、API金钥、私有源代码,以及其他商业机密,估计超过400万名浏览器用户受害。
Sam Jadali进一步指出,不少知名企业受到波及,像是苹果、脸书、微软,以及Amazon,甚至是赛门铁克、趋势科技、FireEye,以及Palo Alto Networks等资安厂商,也是受害者。
虽然2家浏览器业者已经透过市集停用这些扩充程式,但研究人员认为,使用者还是应该要手动移除,才能真正避免资料侧录的危机。详全文
#漏洞攻击 #隐私疑虑
资安公司发现瞄准Linux桌面使用者的后门程式
根据资安公司Intezer Labs研究人员的发现,有新的恶意软件EvilGnome瞄准Linux桌面环境。EvilGnome会伪装Gnome壳层扩充,但实际上,会偷偷地上传屏幕截图或是文件等私密资料。在防护上,目前主要的解决方案都无法侦测到EvilGnome,研究人员提到,这个恶意软件可能与俄国的APT攻击集团Gamaredon有关。详全文
图片来源:Intezer Labs
#资料外泄
保加利亚国税局遭入侵,数百万纳税人资料外泄
保加利亚国税局在7月15日坦承,电脑系统遭到骇客入侵。骇客盗走数百万纳税人的资料后,向媒体爆料此事。该国-表示,这是当地规模最大的资料外泄事件。
媒体猜测,骇客的行为只是要展示国税局资安机制太过脆弱,过去,曾有企业曾多次警告-,应加强官方系统的安全保障。保加利亚国税局已邀请资安专家检视,并修补电脑系统的安全漏洞。详全文
#间谍攻击 #隐私疑虑
以色列业者推出可窃取脸书、iCloud、Google等资料的间谍工具
因打造Pegasus间谍程式而饱受争议的NSO Group公司,近期推出新版间谍工具,当中利用了今年5月被公开的WhatsApp漏洞,宣称只要拨打电话,就能植入受害者手机,长期窃听通讯内容。英国金融时报指称,这款间谍程式可窃取资料不仅于此,还能收集受害者储存在云端服务的资料。
经金融时报的研究,他们发现,攻击者将新版间谍工具植入受害装置后,可悄悄收集并复制这些账号的验证金钥,同步到监控服务器。该服务器可模仿用户手机、所在位置等,同时使用上述金钥,复制受害者的云端服务身份,进而同步受害装置所有资讯,像是通讯内容、相片,以及地点等。
该媒体进一步指出,NSO母公司Q-Cyber已向乌干达-简报,甚至宣称,上述的过程,完全不会触发双因素验证或云端服务业者的警示机制。详全文
#供应链攻击 #Tor
俄罗斯情报机关外包商被骇,Tor反匿名技术曝光
俄罗斯情报最高机关联邦安全局(FSB)外包商Sytech本周传出被骇事件,7.5TB资料遭窃,里面包含了可突破Tor网络的反匿名技术、渗透P2P网络,以及其他俄罗斯-追踪人民、隔离网络的最新技术。
被窃资料的内容显示,FSB正在追踪特定学生和罪犯,同时,Sytech执行大量的俄罗斯-情搜及追踪技术专案。其中,名为Mentor的专案,是接受FSB电子电波情报单位委托,提供可监控特定人士电子邮件账号的技术。
此事件有如维基解密泄露Vault 7的俄国版。事发后,Sytech网站已经关闭,并未发表任何声明。当地媒体BBC报导,这是该国情报组织有史以来最大宗的资料外泄案。详全文
图片来源:Digital Revolution
