APP下载

资安一周第99期:近80款Netgear路由器存在安全漏洞。Zoom全程加密政策大转弯。

消息来源:baojiabao.com 作者: 发布时间:2026-09-02

报价宝综合消息资安一周第99期:近80款Netgear路由器存在安全漏洞。Zoom全程加密政策大转弯。
图片来源: 

Zero Day Initiative

0618-0624 一定要看的资安新闻

 

#漏洞揭露

79款Netgear路由器含有安全漏洞,可允许骇客执行任意程式

根据资安研究人员Adam Nichols的披露,有79款Netgear路由器,都含有允许骇客执行任意程式的安全漏洞,同时Adam Nichols也公布了寻找该漏洞的工具,以及概念性验证攻击程式。然而,更令人惊讶的是,Zero Day Initiative(ZDI)早在今年1月,就把上述漏洞提报给Netgear,但因为厂商拖延修补时程,因此ZDI决定于6月15日公布细节。

值得留意的是,本来ZDI认为该漏洞只影响其中一款路由器,但Adam Nichols发现,还有78款同厂牌路由器的固件,也存在相同的漏洞。详全文

图片来源:Zero Day Initiative

 

#视讯会议  #E2EE

政策急转弯,Zoom免费用户也将有全程加密功能

视讯会议平台厂商Zoom于6月初宣布,将会纳入全程加密(E2EE)功能,但该公司以避免用于不法为由,表示E2EE仅付费用户能够使用,不会在免费版本提供。不过,该公司17日改口,宣称他们找到能兼顾隐私和安全的做法,如果免费版用户愿意进一步提供个人资讯,也可以获得这项安全保护能力。Zoom计划于7月启动早期测试。详全文

 

#视讯会议  #漏洞修补

思科WebEx Meetings出现内存漏洞,可让骇客存取视讯会议内容

居家办公需求大幅增加,视讯平台的安全性也备受关注。例如,最近安全厂商Trustwave揭露,Windows版思科WebEx Meetings的应用程序,在内存存取的机制上存在漏洞CVE-2020-3347,让骇客能够取得Token,进而存取会议内容与密码,Trustwave也提供概念验证攻击影片。

对此,思科推出40.6.0版应用程序修补此漏洞,并呼吁使用者要尽速安装。该公司也表示目前尚未发现漏洞遭到滥用的情形。详全文

图片来源:Trustwave

 

#勒索软件攻击

勒索软件Thanos滥用操作系统设计漏洞,让防毒软件难以侦测

曾被资安业者揭露的系统漏洞,让多家防毒软件无法识别其攻击行为,不久之后已被骇客用来制作攻击工具。例如,资安公司Nyotron曾于去年11月,揭露滥用Windows操作系统设计瑕疵的攻击手法,命名为RIPlace,并表示骇客很可能会用于勒索软件上。最近有另一家资安业者Recorded Future揭露了后续的情形,印证了Nyotron去年的推测。他们表示在今年1月开始,发现骇客组织Nosophoros在兜售的勒索软件服务里,提供的攻击工具Thanos便含有RIPlace。详全文

图片来源:Recorded Future

 

#DDoS攻击

AWS流量清洗服务挡下2.3Tbps流量,创历史新高

分散式阻断服务(DDoS)攻击的态势,今年年初再度创下新的流量记录。根据AWS发布的消息,DDoS防护服务AWS Shield今年第1季总共挡下了31万次攻击,还有高达2.3Tbps攻击流量,比起该公司以往经历的最大规模攻击,多出44%流量,同时也缔造全球DDoS攻击流量的新纪录。

该公司指出,这波大规模攻击仅有3天,却出现如此庞大的流量,是因为攻击者采用了CLDAP(Connection-less Lightweight Directory Access Protocol)反射放大攻击,由于这种手法中,流量回应封包与请求封包的大小,差距可能会达到50倍,因而形成极为可观的放大效果。详全文

 

#K8S  #容器安全

错误配置Kubeflow易招来挖矿攻击

容器的运算资源,骇客也企图用来挖矿。最近,微软Azure资讯安全中心侦测到新一波Kubernetes丛集的挖矿攻击,这次骇客锁定的是其中的机器学习框架Kubeflow,已有数十个Kubernetes丛集遇害。而这些容器丛集遇害的原因,是因为用户调整部分参数,导致相关服务直接曝露在互联网中。

微软提醒丛集管理者,在部署Kubeflow这类服务的时候,不只应该要对应用程序采取身份验证和存取控制、不要将连接埠直接曝露在互联网上,并且还要监控执行环境,包括监控正在执行的容器和程序,同时,也要限制丛集只能部署受信任的映像档。详全文

 

#网络钓鱼攻击

为了钓鱼邮件能绕过资安防护侦测,骇客同时滥用牛津大学与三星的IT资源

在网络钓鱼的攻击邮件中,骇客试图要规避企业各式侦测机制,采取更为复杂的做法。例如,最近Check Point揭露一起假借英国牛津大学名义的网络钓鱼攻击,骇客不只挟持这所学校的SMTP服务器,邮件里以聆听语音讯息的名义,引诱受害者连线到钓鱼网页的按钮,会先导向三星Adobe Campaign服务器,再传送到作为跳板的WordPress网站,最终才把使用者送到网钓页面,以躲避现有的防护侦测措施。

Check Point指出,不管是寄件人的邮件位址,或是邮件中所包含的连结,都是来自于看起来合法及可靠的来源,因而可躲过寻常的安全机制。详全文

 

#Deepfake

脸书Deepfake造假影片辨真大赛结果出炉

为了因应透过人工智能假造的Deepfake影片,脸书在去年12月举办了辨识技术创新大赛,并于今年6月12日公布结果,显示参赛的机器学习模型辨识准确度算是不错,但如果要是应用在全自动化的人脸辨识上,仍然还有很长的一段路要走。

脸书指出,侦测Deepfake技术一直有个尚未解决的问题,即用已知资料训练而成的模型,难以推论到未知资料上,而在本次比赛中,也出现已知与未知资料集之间成绩不一致的结果,再次反映侦测模型难以推论的难题,是未来必须再努力的地方。详全文

 

#国家安全

立委踢爆资安业者Fortinet产品可能来自中国,-着手清查

随着美国与中国之间的政治角力越演越烈,由中国人创办的美国IT公司,可能因为高层与中国-关系良好,再加上视讯会议系统Zoom遭到禁用的事件,而成为产品安全性议题被放大检视的对象。资安业者Fortinet被我国立委林俊宪爆料,有伪造产品产地前科,创办人与中国当局关系良好,而使得公部门采购的设备可能也有类似的问题,而存在资安疑虑。

对此,行政院资通安全处处长简宏伟表示,-共同供应契约不允许产品贴牌行为,并排除中国制产品。工业局则指出,Fortinet标示产品来自美国,若调查后确认产品来自中国,则会要求机关下架。详全文

 

#资安会议

2020年RSA亚太及日本大会将采线上举办

受到全球疫情的持续影响,全球资安盛会RSA Conference公布,2020 Asia Pacific & Japan场(以下简称RSAC APJ)将改为线上举办。RSAC APJ已连续举办了8年,每年都于7月下旬在新加坡举行,今年也会如期举办,不过为了与会者的健康考量,他们决定采线上的方式进行,与会者可免费注册参与。详全文

 

 

更多资安动态

●知名饰品Claire\'s官网遭植入信用卡侧录程式
●防范内存内执行攻击,英特尔处理器将嵌入防毒
●VLC媒体播放器修补远端程式攻击漏洞
●浏览器业者Mozilla即将推出VPN服务

2020-06-22 20:49:00

相关文章