APP下载

资安一周第80期:供应链安全已成资安防护新重点,美国防部开始要求承包商取得相应安全等级认证

消息来源:baojiabao.com 作者: 发布时间:2026-07-24

报价宝综合消息资安一周第80期:供应链安全已成资安防护新重点,美国防部开始要求承包商取得相应安全等级认证
图片来源: 

https://www.acq.osd.mil/cmmc/draft.html

0206-0212一定要看的资安新闻

 

供应链安全、CMMC

美国国防部将开始要求承包商必须具备网络安全认证

图片来源/撷取自acq.osd.mil

由于网络安全风险威胁了美国-的国防产业与国家安全,美国国防部宣布要在今年9月底前,要求部分竞标国防部合约的承包商具备网络安全认证,此一认证将奠基在国防部所发表的《网络安全成熟度模型认证 1.0 》(Cybersecurity Maturity Model Certification,CMMC),承包商必须依据专案的机密性,而取得不同等级的安全认证,相关的认证将由独立的第三方负责进行。目前美国国防部将CMMC分为五个等级,从基本(Basic)、中等(Intermediate)、良好(Good)、主动防护(Proactive),到第五最高等级的进阶(Advanced)。更多内容

 

个资法、假讯息

武汉肺炎疫情资讯是近期国人焦点,警方宣布侦破相关个资外泄与假新闻事件,呼吁大众勿影响整体疫情控制

图片来源/撷取自台北市-警察局内湖分局

随着新型冠状肺炎的疫情持续,在2月10日传出在脸书与通讯软件有确诊病患个资流传,台北市-警察局内湖分局发现确诊患者个资外泄后,成立专案小组调查。经查为廖姓员警翻拍派出所电脑查询新冠肺炎确诊病患个资的画面,并将图片发送给林姓友人,而该林姓友人又传给黄姓友人,辗转流出到其他脸书及LINE群组。警方表示,此案依个资法41条,以及刑法132条公务员泄漏国防以外秘密罪,函送法办。

此外,法务部调查局与刑事警察局也侦查多起假新闻的散布,包含对这次疫情、卫生纸与口罩相关的不实资讯,已有多起事件经警方通知涉嫌人到案说明,查出多位民众未经查证即张贴、散布,以及窜改防疫宣导海报,甚至有人蓄意制造恐慌与企图牟利,严重影响整体疫情控制。对此,警方将依据所涉情节,以传染病防治法第63条、刑法第251条,或社会秩序维护法第63条第1项第5款,移送检方侦办,并将持续追查其他制作、散布、转传不实讯息者。更多内容 更多内容

 

sudo漏洞

sudo爆可取得根账号权限的漏洞

图片来源/撷取自sudo官方网站

Linux/Unix系统管理指令sudo的官网近日发出警告,指出sudo指令含有编号为 CVE-2019-18634的安全漏洞,将触发缓冲溢位,并能被取得根账号权限。sudo维护组织指出,sudo 1.7.1到1.8.25p1都受本漏洞影响,用户应尽速升级至已修补该漏洞的sudo 1.8.31版。如果尚未能安装更新版本,他们建议在开启pwfeedback的sudoer档内,将“Defaults pwfeedback”改成“Defaults !pwfeedback”,也能有效阻止攻击。更多内容

 

芯片漏洞、后门、连网装置

研究人员揭露海思半导体芯片的后门漏洞

图片来源/tothi on GitHub

根据俄罗斯安全研究人员Vladislav Yarmak的揭露,发现华为旗下海思半导体(HiSilicon)生产的芯片,存在零时差漏洞,将让骇客取得装置最高存取权限,他们并认为是业者有意保留的后门,因为只要有人连接TCP 9530埠,开启Telnet daemon,就能使用root账号与固定几组密码登入并存取控制。而这样的漏洞影响了采用海思芯片的各种品牌的连网装置,包括监视器、数位录影机(DVR)及网络视讯录影机(NVR)等,估计有数十万到数百万的装置。Yarmak并释出了概念性验证攻击程式,供使用者确认自己的装置是否含有相关漏洞。更多内容

 

专属协定漏洞

思科CDP协定遭爆含有5个零时差漏洞,危及数千万装置

图片来源/撷取自Armis\'s Youtube Video

IoT安全业者Armis揭露Cisco Discovery Protocol(CDP)协定的五个漏洞,当中有4个属于远端程式执行漏洞,1个为服务阻断漏洞,并统称为CDPwn,波及Cisco旗下采用CDP的众多产品,像是FXOS、IOS XR、NX-OS等软件,包括交换器、路由器,以及IP Phone与IP Cameras等,估计危急数千万个装置。Armis研究副总裁Ben Seri并指出,这些思科的装置都能连结到企业网络,其中有大量装置被置放在骇客认为很有价值的地方,过去网络的分段经常被视为提供安全的手法,但现在此一网络架构本身就藏匿可遭骇客利用的风险。思科已在接获Armis通报后,于2月5日修补上述漏洞并释出更新程式。更多内容

 

骇客入侵、资料外泄

NEC网络遭骇,2.8万份档案疑遭存取

图片来源/撷取自NEC官方网站

日本大厂再传遭骇,继日前的三菱电机后,近期NEC坦承三年前公司发现国防事业部一台服务器遭骇客入侵,使2.8万份档案疑遭不法存取,但他们强调国防机密和个资并未外泄。根据NEC的说明,他们是在2017年6月执行网络安全检测,发现有从公司服务器发出的异常连线,于是将这台服务器隔离并进行调查。经过鉴识分析后,隔年7月证实是国防事业部一台和其他部门共用的服务器遭骇,储存于其上的27,445份档案,可能已经遭非法存取。更多内容

 

挖矿软件、僵尸网络

美国防部一台Jenkins服务器竟被植入挖矿僵尸恶意程式

图片来源/撷取自HackOne

研究人员Nitesh Surana在1月底发现,在一台与美国国防部有关的AWS执行个体上的Jenkins服务器,不用密码即可登入,任何人都可以存取内部资料夹,而这个漏洞将让攻击者可透过script资料夹利用Java语言执行恶意远端指令,因此,他透过国防部在Hackone发布的漏洞奖励计划通报。而且,他还发现该服务器已经遭骇,被植入专门挖Monero币的僵尸网络恶意程式,而根据他所找到的电子钱包网址显示,早在2018年8月就有网友发现该服务器遭入侵,只是当时不知道拥有者。更多内容

 

Andorid安全、金融木马

具备勒索软件及键盘侧录的金融木马Anubis,锁定逾250款Android程式展开攻击

资安业者Cofense揭露新一代金融木马Anubis,指出它同时具备资讯窃取、键盘侧录与勒索软件等功能,还能关闭Google Play Protect。研究人员Marcel Feller说明,骇客通常借由电子邮件散布Anubis,诓骗使用者下载电子邮件中的收据,但其实那是一个Android程式安装档APK,当它进驻到Android手机后,即会锁定逾250款与金融或购物有关的程式展开攻击。更多内容

 

账号安全、委外管理、脸书粉丝专页

北市体育局“台北运动吧”脸书粉专遭盗

图片来源/撷取自台北市-体育局官方网站

由台北市-体育局设立的“台北运动吧”脸书粉丝专页,在2月7日深夜传出管理者账号遭盗用,发布多则色情影像内容与欧美情色连结,此事在社群平台流传,有国内多家媒体跟进报导。根据台北市-体育局新闻联络人蔡佳颖说明,事件发生于2月7日晚间11点47分,他们在接获消息后,立即通知委外业者处理。后续该单位也揭露更多细节,指出后台管理权限账号遭不明人士盗用,而原有管理者权限已被删除,进而联系脸书公司协助处理,而站方于8日凌晨0时45分关闭该专页。更多内容
 

更多资安动态
●程式码托管平台Bitbucket被用来散布恶意程式,感染电脑超过50万
●安全厂商Immuniweb调查,全球百大国际机场仅3家通过所有资安检测
●Check Point揭露Philips智慧灯泡漏洞将允许骇客渗透用户网络
●丹麦报税网站软件出错,外泄1/5全国纳税人个资

 

2020-02-12 17:50:00

相关文章