APP下载

2020年6月十大资安新闻

消息来源:baojiabao.com 作者: 发布时间:2026-09-03

报价宝综合消息2020年6月十大资安新闻
刑事局

今年6月国内有几起资安新闻最受关注,例如,随着疫情持续,刑事警察局警告防疫为名的网钓攻击在台已有受害案例,当中并提到钓鱼信的寄发,是透过一家不知情企业的无线分享器作为跳板转发,并查到已有5到6起事件,都是因网通设备存在漏洞,遭骇客利用成为跳板进行犯罪,更重要的是,这起事件同时点出的产业链的资安议题,因为该漏洞存在多家厂商网络产品。

在Zoom资安议题之外,资安业者Fortinet产品也引发关注,有立法委员接到匿名检举,指称Fortinet产品是中国制造一事,使得行政院资安处、经济部和工业局等,在本月都开始针对此事进行清查。

此外,台湾电子产业又传资安事件,月初有盟立公告遭遇勒索软件攻击,月底又有欣兴电子证实部分资通讯系统受病毒感染,这也持续提醒国内电子产业与上市公司,遭遇资安事件后应如何做好因应。

值得注意的是,近期还有一些漏洞安全问题必须重视,例如,在Windows平台方面,除了美-警告骇客开始针对Windows 10 SMBGhost漏洞发动攻击,后续又微软又修补了一个能该漏洞串联使用的SMBleed漏洞。

本月还有另一个也是关于产业链的议题,就是研究人员揭露名为Ripple20的漏洞,由于漏洞存在于嵌入式TCP/IP函式库,这也使得IT业者、OT业者以及软件业者,相继发出资安公告,影响面相当大。

从近期新闻焦点来看,新攻击手法的演变也值得注目。例如,勒索软件依然是焦点,特别的是,其中新版Thanos勒索软件服务,采用新的RIPlace技术,可依赖成功利用Windows操作系统的设计漏洞,来破坏受骇单位的原始档案;而网页侧录(Web Skimming)攻击的新动向,近期也不断被资安专家揭露,电商网站已被锁定,骇客竟然利用Google Analytics服务,接收线上交易的侧录资料,或是置换网站图示并在可交换图档格式(EXIF)藏匿攻击指令与外泄交易资料

另一方面,在开源专案的漏洞修补现况,近期RiskSense发布的相关统计报告,当中他们盘点近年开源专案的CVE漏洞,并指出跨网站指令码(XSS)或Input Validation漏洞,是最常见的两大类型。

在其他国人关心的议题中,还有像是企业与名人都会使用的脸书粉丝专页,前阵子遭盗事件频传,如何认识骇客盗用手法就是焦点。

最后,在这些10大资安事件之外,还有一些事件也很值得留意,例如,像是UPnP协定被发现的漏洞,这也将影响大量连网装置,而路由器产品相关漏洞也是焦点,本月研究人员发现Netgear路由器的httpd服务存在漏洞的事件,也引发不少的关注。

 

01. Totolink等多家厂商无线分享器存在漏洞,已遭骇客锁定骇入并设定VPN作为跳板

 

02. 立委踢爆资安业者Fortinet产品来自中国,-清查中,Fortinet喊冤

03.台湾电子产业又传资安事件,PCB大厂欣兴公告部分系统遭病毒感染

 

04. Windows 10再传可串联SMBGhost的SMBleed漏洞

 

05. 新版Thanos勒索软件服务采用了可绕过大多数防毒软件的RIPlace技术

 

06. 恐影响上亿装置的Ripple20漏洞,厂商因应现况总整理(至2020年6月30日)

 

07. 网站交易侧录攻击出现新手法,Google网站流量分析工具被骇客用来接收外泄资料

 

08. MySQL、Jenkins是漏洞最多的两个开源码专案

 

09. 【透视脸书粉专遭盗案例一】骇客竟用一个不像FB官方隐私公告的粉丝专页,就要诱骗用户至钓鱼网站  

 

10. 新任国安会资安咨询委员由台科大资工系教授李汉铭接任

2020-07-06 10:48:00

相关文章