APP下载
报价宝  ›  综合  › 

资安一周第78期:史上最大规模物联网装置Telnet帐密外泄

报价宝 来源:baojiabao.com 发布时间:2020-01-22 10:48:00 10月04日更新
报价宝综合消息资安一周第78期:史上最大规模物联网装置Telnet帐密外泄
51万台物联网装置的账号密码遭到公布
图片来源: 

ZDNet

0116-0122 一定要看的资安新闻

 

#漏洞攻击  #CryptoAPI

美国国安局提报Windows签章验证漏洞得到修补

微软在本月的Patch Tuesday修补49个安全漏洞,最受瞩目的是涉及签章验证的CryptoAPI漏洞CVE-2020-0601,是第一个由美国国家安全局(NSA)发现并主动提交微软的安全漏洞。

过往NSA饱受争议的原因,在于该单位发现SMB协定的漏洞CVE-2017-0145,不仅没有通报,还制作永恒之蓝(EternalBlue)攻击程式,后来该程式外泄,并遭骇客大肆滥用。

CVE-2020-0601存在于CryptoAPI验证椭圆曲线密码学(Elliptic Curve Cryptography,ECC),骇客只要利用伪造的程式码凭证签署恶意程式,让它看起来像是来自可靠的合法来源,使得使用者几乎无从察觉攻击行为。详全文

图片来源:美国国家安全局

 

#物联网装置安全  #资料外泄

史上规模最大!逾51万台物联网装置Telnet帐密遭公布

根据ZDNet报导,超过51万台的服务器、家用路由器,以及物联网(IoT)装置的Telnet登入资讯,即包括账号与密码,被公布于骇客论坛。

泄露这些资料的骇客指出,他是利用机器人程式,扫描开启Telnet连接埠的物联网装置,并使用预设或是简易的用户名称和密码组合,来试图存取而获得。拿到这种资料之后,通常能让骇客于装置上植入恶意程式,进而成立僵尸网络大军。这起事件泄露的账号资料数量,远比先前2018年出现的3.3万台还要多。但该名骇客公开上述资料的原因,只是因为工作转换不再需要,资安专家也呼吁使用简易密码的用户,要尽速更换。详全文

 

#资料外泄

专门销售外泄资料的非法网站遭到查扣

美国司法部与FBI联手,查扣专门销售外泄资料的非法网站We Leak Info,切断该网站的运作。这个网站宣称握有逾1万起事件的外泄数据库,内有120亿笔资料,包括人名、电子邮件位址、使用者名称、电话号码,以及网络账号密码等。订阅相关服务的使用者,即可搜寻该网站数据库。

该网站使用的网址WeLeakInfo.com,目前亦由美国-接管。详全文

图片来源:美国联邦调查局

 

#漏洞管理  #Patch Tuesday

软件厂商同时推出修补程式,考验企业因应能力

漏洞情报及风险评估业者Risk Based Security警告,愈来愈多的软件业者跟随微软的Patch Tuesday脚步,规划在每个月的星期二展开漏洞修补行动,至少有6家业者的修补日撞期,将替企业带来修补风暴,让企业的IT人员疲于奔命。

例如,目前微软、Adobe、SAP、Siemens,以及Schneider Electric,都明订每个月的第二个星期二,为例行提供修补软件的时间;甲骨文的重大修补更新则是每季一次,分别是1月、4月、7月,以及10月最接近17日的星期二,于是今年甲骨文的4次修补,就有3次与前述厂商是同一天。

Risk Based Security指出,Google、苹果、Mozilla、英特尔、思科、F5,以及Juniper等业者,很可能也安排在Patch Tuesday提供更新软件。为此,研究人员呼吁,企业要为日益集中的修补工作提前准备。详全文

 

#储存系统配置不当

超过10亿张医疗影像在网络上流窜

去年9月超过7亿张医疗影像因医疗影像储存系统(PACS)配置不当,而在网络上曝光之后,德国资安业者Greenbone Networks指出,经过了2个月之后,在网络上曝光的医疗影像不减反增,从7.3亿增加到11.9亿张,成长60%。

研究人员也依据各国外泄的影像数量变化,进行分类,其中有些国家的情势越演越烈,包含美国、印度、南非、巴西,以及厄瓜多尔等。2019年11月时,他们在美国发现了195个可公开存取的PACS系统,比9月时发现的184个还多。

这些曝光的医疗影像或病患资料,可能会被骇客用来执行社交工程诈骗、鱼叉式网钓攻击,或是商业电子邮件诈骗等。详全文

 

#内部威胁  #资料外泄

海军士官违法查询国家机密人事资料遭起诉

利用职务之便,一名海军吴姓士官自2016年起,取得国防部与空军司令部多名人事主管的账号和密码,违法用来登入国军人力资源管理系统,查询高阶将领及特种情报员资料,一年多内查询数百笔。台湾高等检察署侦查终结并提起公诉。

最初能取得高阶人士主管账号资讯的管道,是2016年该名士官于舰队担任人事行政士,并利用军舰出任务的时候,开始查询国军人事资料。隔年这名士官调任海军技术学校教官,不仅持续存取人事系统,并且提升自己权限,借此调查更为机密的资料,才被国防部发现异常,追查之下找出是该名士官所为,进行惩处并移送台湾高等检察署侦办。

该名士官到案后坦承犯行,但否认将相关资料外泄及牟利。检察官依照《国家机密保护法》“刺探国防秘密罪”,以及《国家情报工作法》“违法刺探情报人员身份罪”,提起公诉。详全文

 

#数位身份证  #隐私疑虑

在野党团冻结预算,民间团体要求立法院正视数位身份证隐私疑虑

立法院召开临时会讨论今年度总预算,进行朝野协商,其中内政部提列的芯片身份证(eID)4亿2千万元预算,国民党、亲民党,以及时代力量等三个党团,皆提出全数删除或是冻结的提案。台湾人权促进会等民间团体于立法院召开记者会,认为全民换发芯片身份证,仍缺乏相关法规配套,呼吁立法院不要贸然通过预算。

台湾人权促进会副秘书长何明諠认为,所有在野党团一致否决这项预算,要求内政部须完善相关法制,突显芯片身份证资安风险仍未解决才是共识。虽然在2019年5月及9月,立法院有两次专案质询,在野党与民进党委员都针对台湾的现行法律提出质疑,于保护个资与资讯安全不足,必须修法才能降低采用新式身份证的风险,然而行政院与内政部仅强调现有法律就足以因应,而不愿多做解释。何明諠认为行政机关意图敷衍立法单位,在野党团应坚守相关提案,同时执政党也不应一意孤行。详全文

图片来源:台湾人权促进会

 

#个资外泄

高雄市教育局惊传泄露学生个资

一名家长在网络查询子女姓名时,发现其身份证字号被公开,追查之下,发现源头是2019年1月高雄市教育局网站公告的“申请非学校型态实验教育计划”审议结果,该单位将含有学生个资的档案上传,共有隶属7所机构、共280名学生的个资,包含他们的姓名、年级、身份证字号,以及设籍学校等内容。该名家长随即委托相关团体向教育局反映,教育局获报也立即移除相关公告资料,并通知其他受影响的团体与机构。

不过,人本教育基金会与高雄市议员林于凯调查后发现,许多家长并未接到通知,而认为教育局失职,呼吁市-应追究相关责任并出面补救。详全文

 

 

更多资安动态

●美国国土安全部释出CVE-2019-19781检测工具
●全美无人机77%来自中国业者大疆!当地民用无人机恐无限期停飞
●13家中国IT公司为海南省-招募APT 40成员
●Cloudflare拟为美国小型政治活动提供免费资安服务
●甲骨文修补334个漏洞,近6成漏洞不需用户凭证就能滥用!
●K8s漏洞悬赏计划正式推出

文章标签: 报价宝 降噪耳机价格 耳机价格 红米手机价格 华为手机价格 小米手机价格 电视机价格 笔记本电脑价格 笔记本价格 汽车价格 手机价格 汽车价格 笔记本价格 笔记本电脑价格 耳机价格