APP下载

资安一周83期:两大厂牌无线芯片惊传漏洞,用户应透过各类加密连线措施自保

消息来源:baojiabao.com 作者: 发布时间:2026-08-04

报价宝综合消息资安一周83期:两大厂牌无线芯片惊传漏洞,用户应透过各类加密连线措施自保

0226-0304 一定要看的资安新闻

 

#漏洞攻击  #无线网络

无线网络芯片漏洞导致十亿装置流量可被解密

随着各种装置都要连上网络,一旦无线网络芯片出现漏洞,影响的范围恐怕会相当地广。例如,资安厂商ESET发现名为Kr00k的安全漏洞,存在于采用博通或Cypress无线芯片的设备里,估计数量超过十亿台,两家公司获报后都已提供修补程式。

这项漏洞编号是CVE-2109-15126,若是连网装置的无线网络芯片出现Kr00k漏洞,攻击者便能使用全为0的加密金钥,来加密流量,进而轻易解密装置传输的网络封包内容。假如用户要避免遭受攻击,无线网络采用WPA 3协定加密,或者是借由HTTPS连线、VPN,以及加密通讯软件等,都能减缓该漏洞所产生的问题。详全文

 

#漏洞攻击  #Exchange

甫修补的漏洞被盯上,骇客大肆扫描Exchange的控制版元件

才刚被修补的漏洞,企业往往还在评估安装更新软件带来的影响,骇客已经打算利用漏洞朝尚未修补的企业下手。资安研究人员Kevin Beaumont于2月26日指出,他发现网络上出现大量扫描CVE-2020-0688漏洞的行为,由于这个漏洞存在于微软Exchange各版本里,他呼吁用户要赶快安装修补程式。

虽然Kevin Beaumont并未察觉利用这项漏洞的攻击行为,但是Zero Day Initiative(ZDI)已经揭露漏洞的细节,并且公布滥用的途径。即使微软只将CVE-2020-0688列为重要等级,不过Kevin Beaumont认为,只要Exchange服务器连上了互联网,风险等级就会变为重大,他也预期,将会有勒索软件集团大肆滥用这项漏洞。详全文

图片来源:Zero Day Initiative

 

#漏洞攻击  #RCE

合勤网络设备惊传指令注入漏洞

网络设备网页管理界面出现重大漏洞,而导致攻击者能够远端任意存取的情况时有所闻。Hold Security研究人员Alex Holden发现,台湾网通厂商合勤(Zyxel)多款网络设备的固件,存在验证前指令注入的高风险漏洞CVE-2020-9054,可能给骇客远端执行任意程式码(RCE)的机会,该漏洞CVSS v3.0风险评分为最高的10分。

合勤也于自家网站公告受该漏洞影响的范围,产品线涵盖网络储存设备(NAS)、次世代防火墙,以及VPN设备,他们已提供20多款设备的新版固件,至于部分已终止支援的型号,该公司则建议不要直接与互联网连接,或者是关闭TCP的80埠与443埠。详全文

图片来源:合勤科技

 

#漏洞攻击  #行动支付

绑Google Pay的PayPal账户遭盗刷,传与未修补漏洞有关

行动支付的浪潮锐不可挡,同时也成为骇客锁定的攻击目标。多名PayPal用户表示,他们的账户遭到盗刷购物,金额从上百到上千欧元不等。这些受害者以德国用户为最大宗,但也包含美国与俄罗斯用户,共同点都是绑定Google Pay服务。至于盗刷的犯罪地点,皆位于美国。PayPal获通报后,已经退款给受影响的消费者。

目前PayPal尚未查出骇客如何入侵受害人账户,但德国安全研究人员Markus Fenske在推特上指出,此起事件与他们一年前通报的漏洞有关,然而PayPal迄今仍没有着手修补。详全文

 

#应用程序市集乱象

新型恶意程式渗透Google Play市集的8款App

能暗中点击手机屏幕内容的恶意软件,竟被攻击者埋藏在官方应用程序市集里的合法App。Check Point揭露新的恶意程式家族Haken,能够掌控受害装置并点选屏幕上的任意内容,然而骇客散布的管道,是将这个恶意程式植入Google Play市集的合法App,具估计有5万台Android装置安装了受感染的应用程序。

这些被植入Haken的多半是公用程式及儿童程式,包括罗盘程式、QRCode程式,以及多款儿童游戏程式。Haken既能自动点选屏幕上出现的任何订阅服务,也能自装置上取得各种机密资料。获报后,Google已经将受感染应用程序全数移除。详全文

图片来源:Check Point

 

#资料外泄

明文凭证随意存放!以色列行销公司逾5千万通讯录门户大开

因没有设置密码保护而造成机密资料公开,是企业使用公有云最常见的缺失,但有了密码保护就安全吗?一名DevOps工程师无意间发现以色列行销公司Straffic数据库的凭证,其中包含了明文密码,可用来存取这个数据库近5千万笔通讯录。而这名工程师找到上述凭证的原因,竟只是近2年受到垃圾简讯骚扰,遂而从简讯连结的网域追查源头,才揭露这起事件。

Straffic在消息曝光后,仅发表简短声明,指出旗下其中一个网站含有安全漏洞,证实漏洞的确存在后就进行修补,但除此之外,该公司并未说明产生安全漏洞的原因,也没有公布资料外泄的细节与数量。详全文

 

#资安产业动态  #OpenDXL

资安产品共通讯息语言OpenDXL Ontology正式发布

资安产品之间的讯息互通,近年逐渐受到厂商的重视。继McAfee于2017年公开OpenDXL(Open Data Exchange Layer)资安通讯协定之后,由IBM与McAfee等资安厂商组成的开放网络安全联盟(Open Cybersecurity Alliance,OCA),最近公开OpenDXL Ontology专案的程式码,能让各种工具使用OpenDXL,以此作为串连及整合不同资安产品的共通讯息框架。

OCA指出,OpenDXL Ontology是业界第一个透过共通讯息框架的使用,同时能够连结众多资安产品的开源语言。有了这种讯息框架,便能将警示通知、威胁资讯,以及回应行动等资讯,自动派送给跨品牌与跨类型的资安产品。详全文

 

#资安产业动态  #Azure AD  #FIDO2

混合式Azure AD环境FIDO2支援来了!微软提供公开测试

诉求取代密码的快速身份验证机制标准FIDO2日渐盛行,微软正逐步增加能够支援这种标准的产品。自去年11月预告之后,该公司在2月24日宣布,推出FIDO2协定的Azure Active Directory(Azure AD)公开预览,让企业可以用FIDO2硬件金钥,登入Windows 10电脑,或者是存取公有云与私有云环境。微软Alex Simons指出,这是自去年7月AD支援FIDO2后,用户呼声最高的无密码登入功能。

该公司认为,借由将FIDO2支援扩大到混合云环境,用户将可利用加密硬件金钥登入Windows装置,也可以存取公司网络和云端资源,而不怕连上钓鱼网站。详全文

 

 

更多资安动态

●McAfee买下远端浏览器隔离技术新创Light Point Security
●勒索软件受害者6年来付出1.4亿美元比特币
●Safari将拒绝效期超过398天的新网站SSL凭证
●DNS over HTTPS成为美国Firefox用户的预设
●RSA大会2020创新沙盒竞赛结果出炉,自动化隐私法遵新创业者夺冠

2020-03-05 11:53:00

相关文章