APP下载

资安一周第87期:疫情冲击使云端视讯会议需求大增,然而Zoom的资安疑虑也一再成为各界议论焦点

消息来源:baojiabao.com 作者: 发布时间:2026-08-12

报价宝综合消息资安一周第87期:疫情冲击使云端视讯会议需求大增,然而Zoom的资安疑虑也一再成为各界议论焦点

0326-0401一定要看的资安新闻

 

#云端视讯会议安全

云端视讯Zoom的安全疑虑成议论焦点

图片来源/撷取自Ling-Jyh Chen\'s Blog

多年前云端视讯会议兴起,Zoom在多家新创竞争业者中脱颖而出,然而,这家成立于美国硅谷,华裔创办人背景的公司,近期在资安议题备受关注。

对于Zoom的资安疑虑,近日有中央研究院学者在部落格上整理出正反方的意见,虽然当中并无揭露具体事证,但从用户角度出发,提出了使用上的安全注意事项,在网络上受到大量关注。这篇文章的作者,是中研院资讯服务处吕绍勋与资讯科学所研究员陈伶志,他们表示,从软件漏洞与会议密码设定来看,这是普遍存在多数应用中的问题,真正令人担心之处,主要是因其开发团队皆在中国境内,而长久以来,中国-对于境内高科技公司的掌控与插手程度,不免让人怀疑。另一方面,他们也提及Zoom在官网上公布其-版的软件,获得美国-部门采购与认证,理论上可足以证明其安全无虞,因此,建议可以从此-版网页下载。

本周Zoom也被爆出与脸书共享用户资料,后续该公司紧急撤下脸书SDK,将隐私问题责任推卸给微软,但也证实确有此事。更多内容 更多内容

 

#操作系统漏洞 #RCE

微软警告Windows出现RCE重大漏洞,已侦测到攻击活动

图片来源/撷取自微软资安公告

微软在3月23日发出资安通报,警告Windows一项元件存在2个重大远端程式码执行(RCE)漏洞,并侦测到已经有骇客发动攻击。

根据微软说明,该重大漏洞发生于Windows内建的Adobe Type Manager Library(ATMFD.dll)元件中,当它处理经刻意改造的文字过程会发生错误。在攻击方式上,对方若引诱使用者开启恶意文件,即可触发,在Windows窗格预览也会中招。由于微软要到下个月才会修补,因此,他们建议用户,可先关闭档案总管中的预览窗格及详细内容窗格,或是直接关闭WebClient服务,以封锁最有可能的远端攻击途径。更多内容

 

#网络攻击 #APT41

中国骇客大肆攻击全球Citrix、Cisco与Zoho漏洞

美国资安业者FireEye指出,专门替中国-从事间谍行动的骇客集团APT41,并未因武汉肺炎疫情的爆发而偃旗息鼓,在1月20日到3月11日期间,针对几个已知漏洞展开大规模攻击,包括锁定Citrix NetScaler/ADC的CVE-2019-19781漏洞,ManageEngine Desktop Central的CVE-2020-10189漏洞,以及思科路由器的CVE-2019-1653与CVE-2019-1652漏洞,并在相关的设备与服务植入后门,波及全球逾20个国家的设备或系统。FireEye指出,这些漏洞都是最近半年内才被揭露或修补,显示APT41集团的资源丰富与动作迅速。更多内容


图片来源/FireEye

 

#个资外泄 #供应链安全

美国奇异员工资料外泄,原因是外包商Canon被骇所累

图片来源/撷取自GE公告

在3月20日,美国奇异(GE)发出资料外泄公告,指出提供文件管理服务的外包商Canon发生资安事件,导致部分员工的重要个资外流。

关于这起事件,发生在Canon提供的Canon Business Process Services服务。奇异在2月28日接获Canon通知,指出2月3日到14日,出现未经授权存取的情况,被骇客取得的账号中,存取奇异部分员工、前员工相关文件。更多内容

 

iOS漏洞、VPN安全

iOS平台存在VPN绕过漏洞,无法加密所有连线

图片来源/ProtonVPN

VPN服务供应商ProtonVPN近日指出,苹果的iOS操作系统含有VPN绕过漏洞,而无法将所有流量加密,很可能会曝露使用者的IP地址,以及使用者所连结的服务器IP地址,由于该漏洞影响iOS 的13.3.1版至最新的13.4版,且苹果尚未修补,因此用户可要特别注意。特别的是,原本ProtonVPN计划遵循责任揭露政策,给予苹果90天的修补时间再公布漏洞,但该公司后来改变主意,决定提前公布,因为他们认为,VPN社群与其他的VPN服务供应商,应该要尽速知道该漏洞的存在,因为这对于那些身处极权国家或经常受到监控的用户,会是个重大的安全风险。更多内容

 

台湾漏洞通报现况

HITCON ZeroDay漏洞通报趋势公开,仅2成企业积极处理

资料来源/HITCON ZeroDay,iThome整理

对于台湾漏洞通报情形,这四年来,HITCON ZeroDay每隔一段时间就会公布国内的通报趋势,近日iThome独家取得最新年度统计数据,以了解最新近况。以2019一整年来看,SQL Injection、XSS漏洞仍然是台湾网站最常见的漏洞类型,而档案下载漏洞与弱密码的问题,增加幅度明显,是最大的变化。特别的是,今年报告中新增加了更具体的产业别统计,其中教育业、制造业的通报数量最高。更多内容

 

木马程式

Corona防毒软件其实是恶意木马

图片来源/Malwarebytes

以武汉肺炎资讯的诈骗与网钓攻击不断,资安业者Malwarebytes警告,近期又有声称是哈佛科学家打造的防毒程式,名为Corona Antivirus,放在网站上供人下载,离谱的是,该网站描述用户只要安装这个防毒软件,就能抵挡实际的武汉肺炎病毒。目前并不确定是否有人相信这个荒诞的说法受骗,而根据Malwarebytes研究人员的说明,当使用者安装了这个防毒软件后,就会受到BlackNET RAT的感染。更多内容

 

软件漏洞

Adobe Creative Cloud桌面应用爆漏洞,可造成档案被删除

图片来源/撷取自Adobe官方部落格

Adobe PSIRT团队在3月24日发出警告,该公司Creative Cloud的Windows桌面应用程序存在重大漏洞,若是被成功利用,将可任意删除现有账号用户的档案。目前,Adobe已释出5.1版修补,呼吁用户更新。关于这次的漏洞CVE-2020-3808,是由华南理工大学与Netlab 360的研究人员所发现通报,是CVSS 3.1评为5.9分的漏洞,漏洞类型为竞争条件(TOCTOU)漏洞,当两个程序共享同一资源发生竞争时,具有权限的程序优先使用档案,攻击者将可用其他指令影响该程序。更多内容

 

简讯诈骗

口罩2.0网络预购之际,又出现一波假冒快递的通知简讯

图片来源/内政部

以包裹为名义的诈骗简讯时有所闻,近日口罩实名制2.0网络预购服务上路,不少民众又收到这类简讯,内容是“包裹已派发,请您及时查收”,并附上短网址连结。对此,内政部与165反诈骗在脸书粉丝专页提醒,民众收到这样的诈骗简讯勿点开,口罩2.0系统不会用简讯通知民众,这是诈骗集团假冒快递公司发送简讯的行为。

若民众已经不小心点击该连结,他们提出3项因应作法,首先联系电信业者,告知点击不明简讯连结并要求关闭手机小额付费功能;其次是联系信用卡公司,查询是否遭盗刷;第三则是将手机备份后,重置或回复原厂预设。更多内容

 

更多资安动态
出现锁定香港iPhone用户的水坑式攻击,透过iOS漏洞将间谍软件LightSpy植入手机
苹果改善WebKit的智慧追踪预防功能,Safari将预设封锁所有第三方Cookie
2019-网络攻防演练结果大公开,无效存取控管及身份认证的弱点排名提升
Zoom遭爆与脸书共享用户资料,官方紧急拿掉脸书SDK辩不知情
骇客新招术,伪装成网购Best Buy包裹送礼券与恶意USB随身碟到你家
【iThome 2020 资安大调查】资安投资回稳,防护布局多元化

 

2020-03-31 18:47:00

相关文章