APP下载

资安一周第96期:已被修补的漏洞被骇客大肆滥用

消息来源:baojiabao.com 作者: 发布时间:2026-09-01

报价宝综合消息资安一周第96期:已被修补的漏洞被骇客大肆滥用
图片来源: 

思科

0528-0603 一定要看的资安新闻

 

#漏洞攻击

骇客借由SaltStack漏洞入侵思科服务器

漏洞一旦被公布之后,可能很快就有骇客用来发动攻击。像是由SaltStack所打造的Salt开源管理框架,存在2个安全漏洞,虽然官方在4月底就完成修补,但在漏洞曝光的一周内便传出多起攻击事件,受害厂商包含了思科,还有LineageOS、DigiCert、Xen Orchestra,以及Algolia等软件及服务。其中,思科针对采用SaltStack而受漏洞波及产品,在5月7日进行修补,并发出公告要用户赶快更新。

这两款受影响的产品,是Cisco Modeling Labs Corporate Edition,以及Cisco Virtual Internet Routing Lab Personal Edition。而该公司的后端服务器亦受到波及,有6台遭到入侵。详全文

 

#漏洞攻击

已修补的Exim漏洞遭到俄罗斯骇客滥用

软件厂商已经修补的漏洞,许多企业仍未安装更新而导致骇客能加以滥用。例如,美国国安局(NSA)最近发出警告,俄罗斯骇客集团Sandworm正在滥用旧版Exim的安全漏洞CVE-2019-10149,呼吁各大组织应尽快修补。

Exim是开放源代码的的邮件传输代理程式(Mail Transfer Agent,MTA),广泛应用在Unix系统上,也是许多Linux版本的预装程式,市占率高达57%。CVE-2019-10149漏洞波及的范围相当广,从2016年4月释出的4.87版,以及之后的版本都受到影响,官方已于2019年2月发布4.92版来修补该漏洞。

不过,显然还有许多组织尚未修补该漏洞。NSA表示,从去年8月起,Sandworm便持续地锁定CVE-2019-10149漏洞发动攻击,迄今仍不间断,呼吁采用Exim的组织应尽快修补。详全文

图片来源:美国国安局

 

#漏洞修补

苹果隐私登入机制惊传可被劫持账号的漏洞

厂商力推的新兴防护机制,一旦出现漏洞,有可能影响层面甚广。例如,苹果自去年在iOS 13加入的隐私登入技术Sign in with Apple,被研究人员Bhavuk Jain发现漏洞,能让骇客劫持用户的账号。由于去年秋天开始,苹果规定所有支援第三方登入工具的App,都必须整合这项机制,因此这项漏洞影响相当重大,所有知名应用程序,像是Dropbox、Spotify、Airbnb,以及Giphy等都受影响。

Bhavuk Jain在4月通报后,目前苹果已经完成修补,并且发出10万美元奖励。该公司也表示,他们尚未发现这项漏洞被滥用的迹象。详全文

图片来源:Bhavuk Jain

 

#木马程式

木马程式ComRAT利用Gmail远端下达指令

骇客滥用常见的云端服务,也包含利用电子邮件来传送攻击指令。资安业者ESET指出,他们发现新的ComRAT木马程式使用客制化C&C协定,更利用Gmail作为传送命令或接收所盗资料的媒介。

ESET认为,这个木马程式与先前的ComRAT相同,都是出自俄罗斯骇客集团Turla Group,该公司也看到骇客已经用来攻击两国外交部,以及某个国家的议会。详全文

图片来源:ESET(WeLiveSecurity)

 

#供应链攻击

供应链攻击锁定GitHub开源软件专案,让开发人员上传程式码一并植入后门

针对开发人员的供应链攻击可说是日益泛滥,而且骇客的手法不断推陈出新。今年3月,一个署名为JJ的资安人员,向GitHub资安事件因应团队通报,他发现新的攻击手法,骇客锁定采用NetBeans整合开发环境的电脑发动攻击,导致这些开发者提交到GitHub的程式码带有后门。该团队获报后,随即展开调查,发现有26个开源专案,被名为Octopus Scanner恶意软件“借壳上架”后门。值得留意的是,程式码数据库的所有人完全不晓得自己遭骇,仍持续提交带有后门的程式码。详全文

 

#资料外泄  #供应链攻击

NTT代管服务被骇,波及621家企业客户

在5月28日,日本最大电信公司及网络服务供应商 NTT公告,代管服务自本月7日开始,发生骇客入侵事件,可能导致621家客户资讯外泄。该公司也展开调查,并切断骇客存取的管道。详全文

图片来源:NTT

 

#资料外泄  #数据库配置不当

泰国最大电信业者AIS外泄数千万用户即时浏览资料

因配置不当导致数据库公开的情况频传,即使存放的是DNS查询与NetFlow记录,也可能会曝露使用者的隐私。安全研究人员Justin Paine揭露一个不需使用者身份验证就能存取的ElasticSearch数据库,隶属于泰国最大电信业者AIS旗下的子公司AWN,当中存放数千万用户的即时浏览资料,包含了DNS查询与NetFlow记录,因而能得知特定IP地址的网络浏览行为。

这名研究人员表示,他于5月7日发现这个数据库,但自1日起就能公开存取。AWN直到22日才将其从公开网络移除。详全文

 

#红队演练  #资料外泄

国军网络战联队军士官传模拟攻击被当共谍侦办,调查局提出说明

在5月27日,有多家媒体报导,国军的网络战联队因在汉光演习里,执行模拟红军攻击任务,但却被依内乱外患罪送办的消息,实际情况成为外界议论焦点。国内媒体对于此事有不同的论点,例如,苹果日报指出,此案引发国军高层内斗,找出漏洞的军士官被调查局当成共谍侦办,导致有官兵申请退伍。自由时报则指出,5名军士官涉犯内乱外患罪移送高检署,并强调是官兵辩称好玩所致。

对此,法务部调查局也提出他们的说法,表示这起案件牵扯到国防部资通电军指挥部多名军士官,涉嫌于2017年非法取得国军具有管理者权限的帐密清单,且多次在非演习期间查询及下载国防秘密资讯,因此调查局在2019年11月将嫌疑人移送台湾高等检察署侦办。详全文

 

#资料外泄

台湾户政资料传出外泄疑云,行政院资安处揭露更多细节,强调与户政单位无关

骇客宣称取得-的资料,引发各界关注,经分析后才被揭穿,其实是在暗网流传多年的旧资料。美国资安公司Cyble在5月29日揭露,他们在暗网里发现一个外泄数据库,骇客宣称是全台湾的户籍资料(Taiwan Whole Country Home Registry DB),包含超过2千万笔民众个资,内容来源是内政部户政司。

对此,30日行政院资通安全处处长简宏伟接受访问时,表示该数据库其实不是户政资料,是多组个资数据库整并而成。行政院资安处也先后于30日与31日两天,发出新闻稿来澄清此事,其中,在31日的新闻稿里,他们揭露调查的结果,强调该笔资料从-单位流出的传闻,并非属实,表示骇客是为了吸引买家,才宣称是台湾的户政资料。详全文

 

 

更多资安动态

●德国-呼吁苹果用户尽速修补iOS邮件漏洞
●研究人员计划推出USB驱动程式漏洞测试框架
●HackerOne成立至今已发出1亿美元抓漏奖金
●OpenSSH预告即将终止支援SHA-1算法

2020-06-03 12:54:00

相关文章