APP下载
报价宝  ›  综合  › 

中山大学惊传师生电子邮件被监控长达3年,起因是骇客滥用Open WebMail漏洞,其他学校也应留意相关系统安全

报价宝 来源:baojiabao.com 发布时间:2019-11-09 12:49:00 09月24日更新
报价宝综合消息中山大学惊传师生电子邮件被监控长达3年,起因是骇客滥用Open WebMail漏洞,其他学校也应留意相关系统安全
图片来源: 

中山大学

中山大学的电子邮件信箱,竟在神不知鬼不觉的情况下,被监看了接近3年,而这起事件被发现的原因,是有位政治学的教授收到该校主任秘书约谈信件,察觉不寻常而进行通报,校方展开调查后,才惊觉是一起埋伏已久的攻击事件。中山大学图书与资讯处长赖威光指出,此事他们已经透过相关资安事件通报平台,向教育部呈报,至于是否要向警方报案,该校则打算在盘点损害规模后,才决定如何处置。

这起事件引发外界关注的原因,主要是在11月6日,中山大学政治学研究所副教授陈至洁张贴于脸书的文章提及此事(现已遭到删除),而受到许多人转载。这篇文章指称,他们学校的电子邮件信箱,被外部的攻击者利用Open Webmail系统的漏洞,建立多个假账号,冒充校方资深行政人员,借此监控十多名政治学系教授的信件内容。直到十月底,因一封署名是主任秘书寄来的信件,陈至洁因这名秘书平时不会有电子邮件往来,而认为这封信不寻常,遂以电话向秘书处确认,挖掘出这个埋藏许久的监控行动。

基于Open Webmail开放源代码且能够免费使用,同时具备支援中文相当完整等特性,陈至洁认为,台湾几乎所有的大学都透过这个软件,架构学校的电子邮件系统,因此中山大学的事件,势必也会在其他学校重演。因此这样的情况,所有的学校都应该要提高警觉。

校方调查邮件服务器事件记录,近百人受害

针对这起攻击,中山大学也坦承确有此事。赖威光表示,他们于11月4日接获通报,分析电子邮件系统的事件记录后,发现他们遭受入侵的时间点,是2016年12月,换言之,该校电子邮件系统被监控了接近3年之久。至于攻击者的来源,赖威光指出,这些异常存取的IP地址,来自不同国家,主要大部分来自香港、中国,以及美国,但他们无法以此判断攻击者的真实地理位置。

赖威光指出,受到影响的情况,他们于本周三(11月6日)初步调查完成,然后接着在隔日(11月7日)清除有问题的电子邮件账号。至于受害的范围,他表示总共多达85人,涵盖高阶主管、教授,以及助教等人员。而从这些人员所属单位来看,约有五成是社会科学院的老师,海洋科学学院也占有相当比例。

针对攻击途径,赖威光指出,他们初步认为是透过跨网站指令码攻击(XSS)渗透,冒名寄信则是借由跨网站请求伪造(CSRF)攻击进行,针对Open WebMail系统的漏洞,中山大学已于今年7月防堵。

而陈至洁之所以在10月底收到由主任秘书寄送的邮件,赖威光认为,应是因为攻击者无法掌握这名教授电子邮件信箱的状态,想要发动网络钓鱼攻击的邮件。不过,因最近担任准总统候选人韩国瑜的国政顾问团召集人,而受到媒体观切是否也是受害者的中山大学政治学研究所特聘教授廖达琪,赖威光表示,她的电子邮件信箱账号并未受到本次事件波及。

电子邮件服务器供应商网擎也受池鱼之殃

由于网页电子邮件存取系统一般使用者常以Webmail称呼,连带以Mail2000电子邮件系统闻名的网擎资讯,意外受到这起事件的波及。因为Mail2000也是网页电子邮件系统,而Open WebMail名称也有Webmail一字,使得上述的攻击事件自陈至洁的脸书发文受到不断转载,再加上媒体的报导,部分学校的管理者便开始担心,向该公司确认Mail2000是否也出现弱点。为此,网擎资讯在11月7日于网站上发出声明稿澄清,强调Mail2000与Open WebMail是完全不同的系统。

该公司指出,这起攻击事件中,有心人士建立假账号伪冒校内人士,是利用人类信任熟识者的弱点,而潜伏其中。虽然电子邮件本身的身份验证机制,包含SPF、DKIM,以及DMARC等,能够阻挡外来的冒名信件,但无法用来识别内部人员的身份,因此,他们认为,学校不应只仰赖电子邮件的身份验证措施,而是应该要搭配其他机制,增加纵深防御的深度。

文章标签: 报价宝 降噪耳机价格 耳机价格 红米手机价格 华为手机价格 小米手机价格 电视机价格 笔记本电脑价格 笔记本价格 汽车价格 报价宝 手机价格 汽车价格 笔记本价格 耳机价格