APP下载

资安一周第88期:Zoom资安弱点连环爆,干扰视讯会议事件频传,台湾-决定全面禁止使用

消息来源:baojiabao.com 作者: 发布时间:2026-08-14

报价宝综合消息资安一周第88期:Zoom资安弱点连环爆,干扰视讯会议事件频传,台湾-决定全面禁止使用
图片来源: 

行政院

0402-0409 一定要看的资安新闻

 

#视讯会议  #漏洞揭露

电脑版Zoom应用程序传出允许骇客扩张权限的漏洞

因在家上班而使用量大幅成长的视讯会议平台Zoom,其Windows与macOS版本的应用程序,相继被研究人员发现重大漏洞。网络安全公司VMRay恶意程式研究人员Felix Seele指出,macOS版的应用程序会在未经使用者同意就在背景擅自执行安装,这是骇客植入恶意软件常见的手法。

另一个被资安研究者Objective-See发现的程式漏洞,则是Zoom应用程序向使用者要求权限时,能允许骇客程式码注入,进而控制Mac电脑的视讯镜头和麦克风。至于研究员Mitch在推特上揭露Windows版用户端程式漏洞,则是与UNC注入有关,骇客能借此得知Windows的密码。上述3个漏洞Zoom已经完成修补,并推出4.6.9版软件。详全文

图片来源:Felix Seele

 

#视讯会议  #Zoom轰炸

乱入Zoom会议事件频传,美国密歇根州检察官呼吁民众切勿以身试法

视讯会议系统的使用量爆增,趁机攻击与干扰会议进行的乱象也日益严重。先前FBI警告,美国已发生多起骇客随意闯入Zoom会议的事件,该国密歇根州检察官指出,在武汉肺炎流行期间,锁定视讯会议发动攻击或是任意闯入的行为,将触犯各州与联邦法令,面临罚款与判刑。

这种影响线上会议进行的行为,当地称作“Zoom轰炸(Zoom-bombing)”,骇客的举动,会是闯入正在进行的视讯会议或线上课程,然后发布色情照片、仇恨照片,或者是威胁言论。

对于一般使用者,当地检察官则是呼吁要采取FBI推出的手则来防范,例如不要公开举办会议或是课程,并且落实由主持人管理屏幕分享功能等措施。详全文

 

#在家工作  #视讯会议

资安疑虑连环爆!Zoom首席执行官公开道歉,并承诺采取补救措施

为了防范武汉肺炎疫情蔓延而兴起的“在家工作”风潮, 导致Zoom视讯会议平台使用量爆增,然而该平台却接连爆发隐私与安全问题。对此,Zoom的创办人暨首席执行官袁征亲上火线,承诺将在未来90天冻结新功能的开发,把所有工程资源转移到解决平台的安全及隐私问题。

再者,该公司打算会同外部专案及使用者代表,共同审核Zoom的资讯安全,并且准备推出透明度报告,以及强化抓漏奖励专案等措施,来改善Zoom的安全性。详全文

 

#产业动态  #视讯会议

资安疑虑未厘清,中华电信宣布停售Zoom

视讯会议软件Zoom的资安疑虑引发高度讨论,不仅用户端软件存在严重的漏洞,采用的加密措施等级未达宣称层级,种种的资安疑虑下,国内开始有业者付诸行动,原本与Zoom合作销售企业行动视讯会议方案的中华电信,宣布停售该产品。

该公司表示,近期Zoom资安漏洞疑虑不断被报导,他们在3月30日请代理商摩百数位提出说明,但在疑虑未厘清前,该公司在4月6日正式对外宣布停售这项服务方案。详全文

 

#公部门资安

行政院下令公务机关不应用Zoom,教育部也将发函各校禁用

近期Zoom屡屡爆出资安疑虑,继中华电信宣布停止原本的Zoom服务方案销售后,行政院资通安全处4月7日正式对外说明,指出各机关若因业务需求召开视讯会议,不应使用具有资通安全疑虑的产品,例如Zoom。

在行政院发函各机关单位后,教育部也在同日发表后续处置说明,将通知各级学校全面禁用Zoom,同时把教育云“线上教学便利包”中的Zoom相关使用說明全面移除。详全文

 

#漏洞揭露  #视讯会议

Safari漏洞能让恶意网站冒充视讯会议平台,苹果破例加发奖金给研究人员

许多人在家工作而需要使用视讯会议系统,但网络摄影机应用上的漏洞也备受关注,例如,有些恶意网站借着浏览器漏洞,来存取装置上的视讯镜头。AWS前员工Ryan Pickren于去年12月向苹果通报了7个漏洞,影响iPhone与Mac电脑上的Safari浏览器,苹果陆续于1月及3月修补上述漏洞。

其具体的攻击手法,是借由设立假冒的Zoom或Skype网站,受害者如果不慎使用Safari浏览器存取,骇客便能远端开启受害装置的视讯镜头和麦克风。值得一提的是,原本漏洞悬赏计划的奖励上限是5万美元,但因为是重大发现,苹果特别发给Ryan Pickren共7.5万美元,以兹鼓励。详全文

图片来源:Ryan Pickren

 

#视讯社交平台

视讯聊天软件Houseparty惊传用户个资遭骇,但官方表示是同行恶性竞争所致

在欧美拥有许多用户的视讯聊天软件Houseparty,在3月底,有数百名用户在推特上指称,他们的手机安装这款聊天软件之后,多个网络平台的账号就随之遭骇,骇客取得包含了Netflix、eBay、Instagram、Snapchat,以及Spotify等账号控制权,呼吁用户要赶快删除Houseparty账号。

对此,开发者Life on Air强调他们没有遭骇,这些推文是同行恶意重伤,并且打算对第一个提供线索的民众,祭出100万美元奖金。详全文

图片来源:Houseparty

 

#资料外泄

饭店集团龙头万豪国际顾客管理系统遭骇,波及逾500万人

继2018年发生资料外泄事件后,全球最大饭店集团万豪国际(Marriot International)再传系统被骇客存取,约520万名顾客个资可能外泄。

事件曝光的原因,是2月底该公司发现顾客管理系统出现异常,被人使用2名员工的帐密登入。经过调查,该公司相信事情首度发生于1月中。万豪声称在发现非法存取行为当下,已经关闭上述员工账户,也报警并通知客户。详全文

 

#BGP劫持  #CDN

全球200大CDN惊传遭BGP劫持

内容传递网络(CDN)流量若是被误导,将使得骇客能够拦截,而能窃取重要资讯。例如,BGP流量监控业者BGPmon.net于美西时间4月1日晚上,侦测到BGP劫持事件,历时约5分钟,原应属于脸书的CDN,其路由器网络前缀本为AS32934,竟异常地改为AS12389的自治系统(AS)宣告,而这个自治系统属于俄罗斯电信公司。受影响的CDN前缀,预估超过8千个。

根据开源BGP资料分析框架BGPStream侦测,受影响的CDN,包括脸书、Google、Amazon、GoDaddy、Cloudflare、日本Line、NTT、香港ASline,以及其他小型CDN。详全文

 

 

更多资安动态

●REvil勒索软件大举攻击医院VPN漏洞
●为遏止诈骗电话,FCC规定美国电信业者须采用特定通讯协定
●20万WordPress网站采用的SEO外挂惊传权限扩张漏洞
●Lexus汽车惊传车辆诊断功能漏洞,他人能远端控制影音导航系统
●在家办公也要防范网络攻击,Cloudflare推出可拦阻恶意软件的免费DNS服务

2020-04-09 14:47:00

相关文章