资安一周第61期:面临台海局势更加险峻,美国与台湾拟11月进行红队演练

0919-0925 一定要看的资安新闻
#应用程序市集乱象 #Cookie Stuffing
冒牌AdBlock扩充套件发动广告诈欺牟利
采用与知名应用程序相似的名称,在合法市集上架恶意软件的现象,可说是极为普遍。最近由资安公司AdGuard于Chrome市集上发现,有2款冒牌的广告封锁扩充套件,实际上是能让骇客得到广告抽成的诈欺软件。
上述的冒牌扩充套件名称,分别为AdBlock by AdBlock与Ublock by Charlie Lee,它们都是由正牌AdBlock程式码修改而来。但研究人员发现,使用者安装55个小时后,它们就会开始出现异常行为,执行名为Cookie Stuffing的诈欺手法,让网络商城以为,浏览器用户消费是因骇客的网站介绍购买,进而支付佣金,估计超过300个网站受害。详全文
图片来源:AdGuard
#漏洞攻击 #特定目标攻击
北美公营事业自助缴费系统Click2Gov二度受到攻击
广受美国公营事业采用的账单自助缴费系统Click2Gov,再度传出漏洞,骇客盗取逾2万张支付卡资讯,并在暗网中兜售,受害范围遍及8个城市。
根据资安业者Gemini Advisory指出,Click2Gov先前于2017至2018年间遭骇客锁定,并得手了30万张支付卡的资料,这波攻击始于今年8月,主要影响内部建置版本的Click2Gov系统,再者,若是使用者手动输入付款资讯,便会面临个资受侧录的风险,设定自动扣缴者则不受影响。详全文
#云端服务配置不当 #隐私疑虑
2,400万病患个资曝光,7亿张医疗影像在网络公开
德国漏洞分析公司Greenbone Networks近期公布研究报告,指出全球有大量的医疗影像储存系统(PACS)配置不当,使得高达7亿张医疗影像在网络上曝光。
PACS为医疗院所专门用来存放X光、电脑断层扫描,以及核磁共振等影像的系统。该公司在网络上检查2,300套PACS系统,其中就有590台系统缺乏密码保护,并曝露病患个资与主治医师等资料。再者,这些系统也被发现其他资安问题,例如采用未修补的数据库,或是执行老旧的操作系统等。详全文
#产业动态 #开发安全
进军程式码检测,GitHub并购漏洞探索平台Semmle
随着针对开发者攻击的事件不断发生,提供代管程式码服务的GitHub,最近买下研发程式码安全分析平台的Semmle,强调是该公司对于开源供应链安全的重大进展。
Semmle提供语意程式码分析引擎,开发人员撰写查询条件,便能在程式码里找寻漏洞与其变体,采用该公司分析服务的公司,包含了微软、Google,以及Uber等知名企业,他们也为开源专案找出逾百个CVE漏洞。
GitHub指出,并购之后原本Semmle的用户权益不受影响,LGTM.com仍会继续提供免费的检测服务。详全文
#产业动态 #端点防护 #远端浏览器隔离
隔离上网当道,HP买下端点防护新创Bromium
面临网络无孔不入的威胁,保持距离是相当务实的策略。其中,在HP企业级电脑产品线里,提供这种隔离上网功能(Sure Click)的Bromium,两家公司合作约2年后,最近宣布并购事宜。
在这种防护机制里,Bromium采用了微虚拟机器的做法,将电脑所有透过浏览器上网的应用隔离,借此防范恶意的软件与电子邮件附件,从端点电脑入侵企业环境。详全文
#隐私疑虑 #物联网装置安全
研究发现多数智慧电视装置会传送隐私资料给Netflix
美国东北大学与英国伦敦帝国学院合作,对物联网装置进行了大规模的隐私研究,发现大部分的装置都会传送隐私资讯,诸如IP地址或地理位置等给第三方组织,部分还会传送麦克风与摄影机录制的影音资料。
他们发现,绝大多数的电视装置,即便没有设定Netflix账户,都会与Netflix连线。比较特别的案例是小米电锅,会在VPN环境中连接金山软件,而平常则连接阿里巴巴云端服务。
研究人员提到,虽然物联网装置普遍采用加密连线,但加密的流量并不会特别隐藏其他存取的特征,因此监听者可以轻易猜出装置连线的网络环境,以及使用方式。详全文
图片来源:美国东北大学
#资料外泄
俄罗斯网络监控系统SORM曝光
澳洲资安业者UpGuard公布资料外泄事件,研究人员在一台公开的rsync服务器上发现1.7TB资料,资料内容围绕在俄罗斯监控系统SORM的部署,主要涉及Nokia Networks与俄罗斯的电信业者Mobile TeleSystems,最后证实,是因Nokia员工的个人疏失而外泄。
在外泄的1.7TB档案中,有高达700GB为影像档,让人得以一窥SORM的硬件配置──一台SORM设备跟洗衣机差不多大,还有网络设备的平面图。
文件则显示,俄罗斯至少有16个城市都安装了SORM,且执法机构可借由VPN等途径存取这些系统,还内含管理平台的凭证。详全文
图片来源:NVO
#隐私疑虑
中国社会信用系统的监管对象从民众扩及到企业
根据欧洲顾问公司Sinolytics与纽约时报的报导,中国正在将原本应用于境内14亿人民的社会信用体系,扩展至境内企业,这代表在中国活动的企业,不管是本土或外商,只要不遵守规则,就会受到惩处。
Sinolytics指出,中国-拟出逾30类的信用评鉴标准,涉及数百项要求,且该系统的数据基础设施已经开始运作,已有不少公司的资讯在这个监管平台上公开。
一旦企业的分数太差,可能无法向当地银行贷款或是执行基本业务,主管的银行账号也会遭到冻结,以及禁止出境等。详全文
#红队演练
美国将与台湾首度举行网络攻防演练
随着中国带来的资安威胁日益加剧,相关的攻防演练变得更为重要。于9月17日举办的“好好骇:AI与资讯安全论坛”的活动上,美国在台协会处长郦英杰致词时,不只提到与台湾-合作,要让我国加入美国国土安全部的情资共享体系,同时更提到要于11月举办大规模网络攻防演练一事。
郦英杰指出,这场攻防演练中,他们将会汇集15国代表,共同模拟北朝鲜的网络攻击、社交工程攻击、关键基础建设弱点,以及金融犯罪等情境,进行演练。
随后,行政院副院长兼-资安长陈其迈也对此事做出回应,这场演练是仿效美国国土安全部的Cyber Storm,演练项目包含社交工程攻击,以及网络攻防实兵演练,预计为期5天,由台湾资安团队防守,15国资安团队扮演红队角色(Red Team),唯参与国家不便透露。
