APP下载
报价宝  ›  综合  › 

资安一周第60期:网络钓鱼攻击事件频传,大学与匿名爆料平台遭锁定

报价宝 来源:baojiabao.com 发布时间:2019-09-19 13:51:00 09月30日更新
报价宝综合消息资安一周第60期:网络钓鱼攻击事件频传,大学与匿名爆料平台遭锁定

0912-0918 一定要看的资安新闻

 

#扩充程式漏洞  #漏洞攻击

LastPass外挂新漏洞泄露用户前次登入网站的密码,官方紧急释修补

知名密码管理器LastPass的扩充套件惊传漏洞,攻击者可借由散播恶意的网址,受害者若是不察而点选连结,攻击者便能得知该名用户之前登入网站的账号和密码。

这项漏洞是由Google Project Zero研究员Tarvis Ormandy发现,并且影响LastPass释出的4.33.0版,LastPass表示,受到影响的仅有执行Chrome和Opera浏览器的用户,也推出4.33.4版修补漏洞。LastPass浏览器外挂也会自动更新到最新版本。详全文

 

#资料外泄

Garmin南非网站泄露顾客完整信用卡号及地址

GPS及运动智慧手表厂商Garmin公告,其南非购物商城的客户订单资料被窃,泄露了消费者的姓名、信用卡号、住家地址,以及电子邮件等重要个资。目前上述网站已被关闭。

不过,Garmin没有说明受害者人数、事发确切时间,也并末解释网站是否被骇。也有科技媒体批评,Garmin未提供个资外泄的诈欺保护服务。详全文

 

图片来源:Garmin

 

#网络钓鱼攻击  #特定目标攻击

伊朗骇客集团于全球大学展开大规模网钓行动

资安业者Secureworks指出,由伊朗-掌控的骇客集团Cobalt Dickens在今年7至8月间,锁定全球大学展开网钓攻击,企图窃取大学的智慧财产,光是这两个月就有超过60所大学被锁定。

在攻击行动中,Cobalt Dickens注册20个新网域名称,锁定分别座落在美国、英国、加拿大、香港,以及瑞士的大学,当中的许多网域都使用了有效的SSL凭证,以让它们看起来更为真实──绝大多数都采用由Let's Encrypt所发行的免费凭证。详全文

 

#网络钓鱼攻击  #特定目标攻击

卫报匿名爆料平台SecureDrop遭网钓骇客锁定

暗网研究人员Sh1ttyKids发现,卫报(The Guardian)的SecureDrop匿名爆料平台,遭到网钓骇客锁定,建立了一个假冒爆料平台,以骗取爆料者的代号,还在页面上推销一个Android恶意程式。

当爆料者上传档案到SecureDrop平台后,就会收到一个可用来登入并与卫报记者沟通的代号,该代号可作为爆料者的身份识别,也能检视与记者之间的通讯记录。但骇客设立的网钓网站,就是为了窃取爆料者的代号,之后即可冒用爆料者的身份,得知该名受害者向卫报提供情报的对话内容,或是与记者交谈。

资安新闻网站Bleeping Computer则与其它研究人员合作,进一步分析这个恶意App,结果发现,这个标榜可隐藏爆料者位置的应用程序,实能监控爆料者的一举一动、远端操作装置,以及窃取装置上的资料。详全文

 

#网络钓鱼攻击

网钓骇客利用CAPTCHA来绕过企业安全机制

网络钓鱼攻击手法近期不断推陈出新,专门提供相关防护服务的业者Cofense揭露了新的手法,先利用图灵测试(CAPTCHA)验证网页,来骗过电子邮件安全闸道,再将真实人类受害者,引导至真正的网钓页面上。

Cofense所发现的案例,是在电子邮件中夹带语音档案,当使用者按下播放时,便会被引导到图灵测试验证页面,由于该页面只具备验证程式,电子邮件闸道不会发现恶意软件,即将它归类为安全。而使用者通过上述验证之后,则会被导向要求输入微软凭证的网钓页面。研究人员指出,不论是图灵测试还是网钓网页,都是微软代管,因此也使用了合法的网域名称,而不会被网域黑名单过滤。

根据该公司的统计,网钓攻击有75%是为了窃取受害者凭证,当中又有9成以上设法绕过电子邮件安全闸道的侦测。因此,研究人员提醒使用者,在开启邮件的连结浏览网站,并且被引导到登入页面要求进行身份验证时,必须特别提高警觉。详全文

图片来源:Cofense

 

#漏洞攻击  #简讯攻击

SIM卡漏洞Simjacker已被多国-用来执行监控

移动网络资安业者AdaptiveMobile Security公开存在于手机简讯与SIM卡上的安全漏洞,并命名为Simjacker,这个漏洞将可让骇客监控使用者的位置,也能执行更具破坏性的行动,且已遭到滥用。

根据分析显示,Simjacker攻击是由一家私人企业与各国-合作,针对特定的目标对象展开监控,光是在单一国家,每天就有100到150个对象遭到锁定,有时对象多达300人。少数有价值的电话号码,在7天内被攻击数百次,该公司判断,是-单位在某个时段急欲追踪这些人的踪迹。详全文

 

#云端配置不设防  #隐私疑虑

汽车行销业者数据库门户大开,1.98亿笔资料曝光

Security Discovery揭露一起大规模的资料外泄事件,该公司的安全研究人员Jeremiah Fowler于今年8月中,在网络上发现了一个完全没有密码保护的ElasticSearch数据库,当中存放413GB资料,涉及大量网站与1.98亿名使用者的资料,追查之下才得知,所有者是汽车产业行销业者Dealer Leads。

Jeremiah Fowler表示,他不确定这个数据库曝光的时间,而在通报Dealer Leads之后,对方很快就采取了防护措施。详全文

 

#漏洞攻击  #硬件攻击

新型态攻击NetCAT可窃取英特尔服务器处理器资料

自推测执行漏洞被发现之后,不断有研究人员找到能滥用处理器设计上所造成的弱点。最近,荷兰阿姆斯特丹自由大学系统暨网络安全组织VUSec,揭露名为NetCAT的安全漏洞,允许骇客自远端存取英特尔服务器处理器的快取内容,进而存取电脑上的机密资料。

这个漏洞的基础,出自英特尔专为服务器处理器设计的Data-Direct I/O(DDIO),该技术让周边设备能够直接读取处理器的快取,而非内存,借此改善服务器执行效能。研究人员自DDIO进行反向攻击,找出快取的共享方式,再经由网络与快取旁路攻击,汲取机密资讯。研究人员建议,管理者最好关闭DDIO功能。详全文

图片来源:VUSec

 

#阻断服务攻击  #网站攻击

简讯验证机制遭滥用,台湾民众党网站惊传刚上线就被骇

由台北市长柯文哲成立的台湾民众党,惊传在9月15日晚间网站正式上线后,于半夜就受到攻击,在开站数个小时后关闭。该党发言人陈思宇表示,攻击者借由线上申请党员的流程里,必须通过简讯身份验证的机制,大量注册瘫痪系统,因此他们暂时关闭网站,调整简讯认证的做法后再开放。详全文

 

更多资安动态

●美财政部提出经济制裁,封杀所有与三大北朝鲜骇客集团的交易行为
●继Firefox启用DNS-over-HTTPS,传Chrome 78也将跟进
●国际警方联手逮捕281名商业电子邮件诈骗嫌犯

文章标签: 报价宝 降噪耳机价格 耳机价格 红米手机价格 华为手机价格 小米手机价格 电视机价格 笔记本电脑价格 笔记本价格 汽车价格 手机价格 笔记本电脑价格 华为手机价格 红米手机价格 耳机价格