APP下载

资安一周第91期:数位身份证因防伪技术尚未到位,换发时程延期

消息来源:baojiabao.com 作者: 发布时间:2026-08-20

报价宝综合消息资安一周第91期:数位身份证因防伪技术尚未到位,换发时程延期

0423-0429 一定要看的资安新闻

 

#网络防火墙  #漏洞修补

Sophos紧急修补旗下防火墙漏洞,已出现滥用情事

企业最常见的网络防护机制,莫过于防火墙,假如被发现漏洞,很容易让攻击者进入企业的内部环境。例如,Sophos于4月24日发出公告,他们的防火墙产品XG Firewall存在SQL注入漏洞,而且已被骇客用来发动攻击,影响多个客户。该公司释出修补程式,并且会自动更新到用户的防火墙上,也将于管理界面显示是否曾经受到相关的攻击。

Sophos表示,这个漏洞会影响实体版与虚拟版的XG Firewall,攻击者能借此植入恶意程式,来窃取防火墙里的资料,因此,受影响的用户都应假设资料已遭外泄。详全文

 

#漏洞修补  #供应链攻击

微软紧急修补Office及小画家3D的远端程式攻击漏洞

因为采用的程式库存在漏洞而受到影响,使得软件厂商也在程式库的漏洞公开后,赶快推出修补程式。像是微软最近针对Office和小画家3D(Paint 3D),修补远端执行任意程式(RCE)漏洞,起因就是这些软件都采用了有弱点的Autodesk FBX程式库。

微软指出,上述软件在处理特定的3D图像内容时,可能会触发多个远端程式执行漏洞,一旦骇客成功滥用,能够取得与本地端用户相同的权限。详全文

 

#漏洞揭露  #RDP

远端桌面连线漏洞可让骇客远端执行任意程式,但微软不愿修补

研究人员发现漏洞通报后,软件厂商却认为难以被用于发动攻击而拒绝处理的情况,最近也频频出现。例如,以色列安全厂商Cymulate发现,内建于Windows操作系统的远端桌面连线软件,存在漏洞,能让骇客可以借着DLL侧载的方式,绕过安全验证而执行恶意程式,但微软认为要实际发动攻击并不容易,而不打算修补。

研究人员通报之后,微软认为攻击者需要在System32资料夹置换DLL档案,必须拥有系统管理员权限,而表示这个弱点的影响有限。但研究人员指出,攻击者只要将MSTSCAX.DLL复制到其他非系统资料夹的位置,就不受管理员权限的限制,照样能发动攻击。详全文

图片来源:Cymulate

 

#开发安全

骇客在Ruby开发者社群市集上架逾700款恶意软件

锁定开发者下手,借由提供免费开源工具和程式库为诱饵,也成为骇客散布恶意软件的方法。例如,ReversingLabs发现,骇客锁定Ruby开发者常用的开发工具下手,发动供应链攻击,他们在2月下旬,于提供程式库和程式的市集RubyGems,上架了超过700个恶意软件,由于使用了正牌程式的名称和功能说明,真假难以识别,而这些恶意软件已被开发者下载10万次。

ReversingLabs威胁研究员Tomislav Maljic指出,一旦这些恶意软件植入开发者的电脑,就会监控比特币付款资料,然后将钱包内容移转到特定账户。详全文

 

#国家级攻击

中国骇客组织再度监控维吾尔穆斯林,锁定执行特定版本iOS装置的族群下手

由中国在背后支持的骇客组织,监控少数民族的情况,近期又有数起事件传出。自去年8月,Google揭露为期长达2年的监控行动后,事隔不到半年,骇客再度发动攻击。专精于内存鉴识的资安公司Volexity指出,他们于今年1月到3月,侦测到新一波间谍攻击,由中国当局资助的Evil Eye骇客组织,滥用了较新版本iOS漏洞,并骇入6个网站做为媒介,来感染浏览网站的使用者,目标是监控维吾尔族穆斯林的电子邮件与即时通讯对话内容。详全文

 

#漏洞揭露争议

苹果宣称iOS漏洞尚未遭到骇客滥用

研究人员揭露的漏洞,是否已经出现滥用的情况,有时候会因为相关证据不足,而引发真实性的存疑。像是以色列资安厂商ZecOps指出iOS内建的电子邮件软件含有2个漏洞,可能导致用户接到电子邮件,在没有开启的情况下就被骇,影响范围从iOS 6到最新的13版,并且已有攻击事件发生,骇客甚至能远端删除邮件来隐匿行动。对此,不只苹果出面回应,他们没有发现有用户被攻击的证据,也引发其他研究人员怀疑,ZecOps找到的迹象不足以证明骇客已在滥用上述漏洞。

两名Project Zero的威胁研究员认为,ZecOps仅依据当机错误码(Crash code)来认定发动攻击的恶意邮件,这种方法太过粗糙,而且ZecOps并未找到发动攻击的邮件档案。对于上述质疑,ZecOps打算进一步提供更多资料,来证明他们的发现。详全文

 

#数位身份证

因疫情无法引进高防伪PC芯片卡技术,台湾数位身份证将延后换发

台湾原定于今年10月换发数位身份证(eID),但受到武汉肺炎疫情影响,无法在原订时程引进制作高防伪PC芯片卡的技术,内-户政司与资讯中心于4月27日发出公告,数位身份证换发时程确定延期。

在这次发布的讯息中,对于如何确保数位身份证的资安,内政部户政司解释芯片的安全性,并且公开程式源代码。他们表示,新的数位身份证是双芯片备援机制,其芯片为台积电代工生产,并且遵循国际安全认证标准,核心程式将交由行政院资安处指定团队进行资安检测。至于导入数位身份证的方式,-不会在一开始推出就全面换发,而是在部分县市先小规模试办,并且透过奖励计划让民间测试。详全文

图片来源:内政部

 

#公部门资安  #假新闻

调查局假讯息防制中心升格资安工作站

为了遏止假新闻的泛滥,调查局在去年因应总统大选,率先成立“二合一选举查察专案”和“影响国安选举假讯息处理小组”,为了有效积极侦办并遏止假讯息,也于8月8日成立“假讯息防制中心”。不过,疫情期间仍有假讯息妨害台湾的防疫管控,于是调查局日前正式将“假讯息防制中心”升级为“调查局资安工作站”,并由总统蔡英文亲自到场举办揭牌仪式。

调查局资安工作站首位站主任张尤仁表示,该工作站成员背景以资工系和电机系为主,目前22人,预计编制为35人,相关的调查官人才培育,也会从现有调查班的资讯类组,挑选具备资工系和电机系背景的成员,进一步培训。张尤仁指出,目前调查局针对假讯息的侦查量能足够,但还是要强化网络侵骇及进一步发展网络防御的能力。详全文

摄影/洪政伟

 

 

更多资安动态

●Google推出零信任为基础的企业远端存取服务
●端点防护业者Malwarebytes进军个人VPN服务市场
●勒索软件攻击是去年最泛滥的网络攻击行动
●受Ghostcat漏洞波及,多家IT平台软件厂商接续发布修补

2020-04-30 11:53:00

相关文章