APP下载

资安一周第89期:暗网泄露Zoom账号资料事件四起,使用者需养成良好密码使用习惯自保

消息来源:baojiabao.com 作者: 发布时间:2026-08-16

报价宝综合消息资安一周第89期:暗网泄露Zoom账号资料事件四起,使用者需养成良好密码使用习惯自保
图片来源: 

Zoom

0409-0415 一定要看的资安新闻

 

#视讯会议  #资料外泄

Zoom惊传用户资料外泄,53万笔账密流入暗网

正当视讯系统Zoom的安全及隐私问题在全球沸腾之际,传出越来越多的用户账号流到暗网。先是有骇客免费公布352个Zoom账号,并且允许任何人下载这份资料。但资安厂商Cyble指出,他们看到骇客论坛有人张贴数百笔用户电子邮件与密码,以便打开知名度,随后该公司向这名骇客出价,总共买到53万笔账号资料,其中不乏知名的金融公司如摩根大通、花旗银行,还有学校等机构的账号。

经过Cyble验证之后,这些资料部分有效,有些是过时资料,对于分析购得的账号结果,该公司认为,骇客可能是透过账号填充(Credential Stuffing)攻击取得,呼吁使用者不要在多项服务设置相同密码。详全文

 

#产品资安

强化视讯会议系统安全,Zoom广纳资安专家

因Zoom资安问题连环爆,迫使该公司首席执行官袁征出面灭火,表明会暂时冻结新功能开发,全力强化这款视讯会议系统的安全。现在这项行动有了更进一步的进展,该公司宣布,要成立资安长会议与顾问委员会,并且聘请前脸书安全长Alex Stamos担任平台安全的外部顾问。

Zoom也列出资安长会议和顾问委员会的初始成员。前者集结了汇丰银行、NTT Data、建筑管理软件公司Procore,以及抵押品管理软件业者Ellie Mae等业者的资安长,后者则包括VMWare、Netflix、Uber,以及艺电(Electronic Arts)等公司的资安长。详全文

 

#VPN  #中间人攻击

SuperVPN存在中间人攻击漏洞,联系不到开发者且迟迟没有修补,遭到下架

市面上免费的VPN服务很多,但可能在出现漏洞时难以通报开发者,更别说是进行修补。安全厂商VPNPro针对Google Play市集上的热门VPN软件进行研究,他们发现免费的SuperVPN存在中间人攻击(MitM)漏洞,由于试图联系开发者未果,后来将研究结果提报给漏洞揭露平台HackerOne,并公开此事,3月19日Google证实这个漏洞确实存在,并于4月7日将SuperVPN下架。

值得留意的是,SuperVPN在Google Play市集下载次数达到1.05亿,超过领导品牌NordVPN与ExpressVPN。研究人员认为,如果已使用这款VPN应用程序的用户,应该立刻删除。详全文

 

#容器安全  #挖矿攻击

出现锁定K8s的大规模挖矿攻击行动,两小时内感染数十个丛集

云端容器调度工具Kubernetes已经成为标准,受到企业大量的使用,而容器化环境的加密货币挖矿攻击也时有所闻,通常这些恶意挖矿活动,会在有漏洞的容器中悄悄运作。微软最近发现一起规模庞大的挖矿攻击,恶意容器仅在2个小时内,就被部署到数十个Kubernetes丛集。

而这些遭受攻击的K8s丛集有个共通点,就是仪表板曝露于互联网,因此微软建议管理者,要限制仪表板服务账号存取丛集的权限,并且只允许使用受信任的映像档等管制措施。详全文

 

#漏洞修补  #Exchange

已经推出更新软件的Exchange漏洞,全球仍有35万台服务器尚未修补

软件业者针对漏洞提供修补程式,但企业可能基于维持运作不中断的考量,迟迟没有安装更新软件。例如,资安业者Rapid7指出,微软于2月修补的Exchange漏洞CVE-2020-0688,迄今仍有35万台服务器尚未更新。这个漏洞存在于Exchange各个版本,也已被骇客用来发动攻击。

该公司表示,不少Exchange服务器年久失修,像是其中有3.1万台Exchange 2010服务器,自2012年后便不再更新,还有超过1万台是执行已经终止支援的Exchange 2007,如果这些服务器有上述漏洞,微软也不会修补。详全文

 

#勒索软件  #永恒之蓝

中国出现新的勒索软件WannaRen大规模攻击,台湾用户要小心防范

类似WannaCry的大规模勒索软件攻击再度于中国上演!当地有许多用户遭到一款名为WannaRen的勒索软件攻击,但火绒安全和奇虎360等防毒厂商相继指出,它不只会加密电脑档案,还会暗中挖矿。

这起攻击事件的手法,是该国的骇客组织模仿3年前的WannaCry勒索软件事件,滥用美国国家安全局开发的永恒之蓝(EternalBlue)漏洞工具横向扩散,并且透过软件下载网站散播勒索软件病毒。火绒安全呼吁使用者,要从官方网站取得所需的应用程序,以免下载遭到带有恶意软件的档案。详全文

图片来源:火绒安全

 

#产线资安

群创光电传出办公电脑感染病毒,强调营运不受影响

由于企业各式环境依赖网络连接,若是办公环境电脑感染病毒,很可能会连带造成工厂产能是否会中断的疑虑。面板大厂群创光电于4月9日近中午发出声明,表示同日凌晨发现办公室的电脑遭受病毒攻击,当下即执行网络隔离措施因应,病毒并未扩散,生产营运也没有遭到波及。

至于遭到电脑病毒感染的原因,群创并未进一步说明。不过,该公司也在声明里指出,他们打算设法弥补,进一步强化资讯安全防护,并且全面提升资安事件的因应能力。详全文

 

#漏洞公告

居易路由器与交换器漏洞遭锁定,已出现两起攻击行动

台湾网络设备近年来漏洞时有所闻,但厂商因应的态度也相当值得我们关切。中国资安业者奇虎360的网络安全研究实验室(Netlab)于3月底揭露,有两个骇客组织的攻击行动,锁定台厂居易科技(Draytek)旗下Vigor宽频路由器的零时差漏洞。

居易科技在2月10日发布英文版资安公告,表示Vigor3900、Vigor2960,以及Vigor300B等3款型号受影响,并提供1.5.1版固件。我们也向该公司确认台湾是否提供有关资讯,他们直到4月9日才发出中文版公告。受影响且未修补的用户,应尽速更新固件。详全文

图片来源:居易科技

 

#白帽骇客

张启元窜改高铁系统退票诈财案,一审判刑6个月

如果未经系统所有者同意,骇客擅自寻找应用系统的漏洞,即便没有恶意,在法律上恐怕还是站不住脚。有天才骇客之称的张启元,于2018年底涉嫌利用高铁订票系统漏洞,购票后窜改退票金额为20万元,被高铁发现异常加以拦截而未得逞。最近一审判决结果出炉。虽然张启元以白帽骇客为自己辩护,宣称拿到钱也会归还,但桃园地方法院法官并不采信,再加上张启元过去曾有多次类似找寻系统漏洞的前例,法官依诈欺罪判处6个月徒刑。详全文

 

 

更多资安动态

●HP电脑技术支援软件惊传多项漏洞,新版仍未完全修补
●Mozilla修补2个Firefox重大漏洞,用户应尽速更新
●意大利电子邮件服务email.it遭骇,60万用户资料流入黑市
●长期挟持美加网络流量,美国有意撤回中国电信经营许可
●旧金山国际机场网站遭骇客入侵,用户凭证被窃

2020-04-16 12:48:00

相关文章