APP下载

资安一周第103期:大规模名人推特账号被骇,被用来诈骗比特币

消息来源:baojiabao.com 作者: 发布时间:2026-09-05

报价宝综合消息资安一周第103期:大规模名人推特账号被骇,被用来诈骗比特币
图片来源: 

TechCrunch

0716-0722 一定要看的资安新闻

 

#社交网站  #加密货币

比尔盖兹、马斯克、贝佐斯等130个名人推特账号被骇,散布比特币诈骗讯息

大批名人的推特账号,包括比尔盖兹、马斯克,以及巴菲特等,他们的账号于7月16日凌晨遭不明人士骇入,张贴加密货币的诈骗讯息,这些诈骗讯息大约出现在16日凌晨3时,根据加密货币新闻网站Coindesk的调查发现,在短短的2小时以内,已有多人上当,而诈骗者的电子钱包至少得到11.5个比特币。

由于受害规模大,许多研究人员怀疑,骇客可能是从推特内部系统下手,联邦调查局(FBI)与纽约州-也陆续介入调查,确认是否涉及国家攻击。

隔日,推特揭露初步的调查结果。他们表示,骇客取得该公司内部管理系统的员工账号,借此窜改用户的密码,进而接管账号,然后发送诈骗讯息。而关于实质受害状况,该公司说,约有130个高知名度人士与公司官方的推特账号,遭骇客锁定,其中45个账号被接管。详全文

 

#漏洞揭露  #DNS漏洞

美国国土安全部发布紧急指令,要求各联邦机构限时修补Windows Server的DNS安全漏洞

安全厂商Check Point揭露一项漏洞CVE-2020-1350,存在于Windows服务器的DNS元件,这项弱点可让攻击者远端执行程式码,还能感染其他电脑,CVSS风险的评分也达最高的10.0分。这项漏洞影响的范围相当广,包含2003以后版本的Windows Server操作系统,而微软已于7月14日释出修补程式。

由于这个漏洞的严重程度极高,已引发美国国土安全部(DHS)的高度重视。该单位旗下的网络安全及基础设施安全局(CISA),在16日发布紧急指令,要求所有联邦机构都应该在指定时限内,完成相关的弱点修补作业,而这也是CISA有史以来发布的第3次紧急指令。详全文

图片来源:Check Point

 

#资料外泄  #VPN

标榜捍卫用户资安的VPN服务竟暗中收集用户资料,且存放于缺乏防护的服务器,2千万用户个资外泄

免费的VPN服务相当多,有些业者强调不会记录上网资讯,却传出偷偷收集用户个资的争议行为,引发外界抨击。专门评测全球VPN服务的vpnMentor网站在月中揭露一项调查报告,他们指出,有7款总部位于香港的免费VPN服务,竟使用同一台Elasticsearch服务器存放用户个资,且缺乏安全保护,vpnMentor研究团队找到这台服务器,并发现当中有超过2千万用户个资。

讽刺的是,这些服务都标榜提供军事等级的安全防护,以及采用零记录(No-Log)政策,来保护用户的上网隐私,但是从前述暴露的服务器来看,这7个服务不只记录使用者个人资讯与上网行为,还储存了明文密码。因此,vpnMentor也提醒这些服务的用户,小心资料外泄引发的后续效应,像是诈欺或是网络攻击,很可能会找上他们。详全文

 

#国家安全  #5G

英国正式宣布禁用华为5G设备

美国在5月对华为实施的新禁令,导致其他国家重新评估该厂牌产品对于国家安全带来的冲击。例如,英国-于7月14日宣布,从12月31日以后,将禁止采购新的华为5G设备,且在2027年底之前,当地电信业者的5G网络应移除所有华为设备。英国文化大臣Oliver Dowden发布声明,为了要求电信业者遵循禁令,《电信安全法案(Telecoms Security Bill)》将会纳入这项规定。

而禁用与移除华为设备的代价,将导致英国建置5G网络的时间与成本大幅增加,估计部署5G的时间点将延后2至3年,总成本将提高至20亿英镑。详全文

图片来源:英国-

 

#漏洞揭露

SAP修补NetWeaver重大漏洞RECON,可让骇客接管系统,影响4万企业

安全厂商Onapsis发现SAP重大漏洞,它出在NetWeaver AS Java中,LM组态精灵对外部连线验证不足,可让攻击者借由建立恶意HTTP连线,进而接管整个SAP系统。安全公司将该漏洞命名为RECON(Remotely Exploitable Code On NetWeaver)。而SAP在获报后,发出公告并提供修补程式,也表示尚未观察到攻击事件发生。

RECON影响SAP多项产品,包含SAP ERP、Enterprise Portal、SCM、CRM、Process Integration(PI),以及SAP Solution Manager,全球受波及的企业超过4万家。详全文

 

#资料外泄  #观光产业

MGM饭店资料外泄再扩大,1.4亿笔住客个资于暗网兜售

今年2月,MGM渡假村饭店(MGM Resorts Hotel)超过千万笔住客资料外泄,但有媒体报导,受害人数与范围可能不只于此。ZDNet于 7月14日报导,同集团的MGM大饭店(MGM Grand)也被发现,有超过1.4亿笔用户个资外泄,且正在暗网以不到3千美元的价格,贱价出售。ZDNet指出,MGM集团的云端服务器应是在去年年中被骇,但该集团没有公告,只私下通知被影响的顾客,而后来承认的资料外泄范围仅限于MGM渡假村。

威胁情报业者KELA指出,这批资料至少从去年7月起,就已在骇客论坛流传,张贴的人疑似和骇客组织GnosticPlayers有关。详全文

 

#资料外泄

艺术品拍卖平台LiveAuctioneers惊传竞标者资料外泄

专门提供艺术品、古董、珠宝,以及收藏品线上拍卖服务的LiveAuctioneers,在7月11日坦承,负责处理该平台资料的第三方合作伙伴遭到骇客入侵,造成竞标者资料外泄,当天LiveAuctioneers也要求所有竞标者重新设定新的密码。

尽管LiveAuctioneers并未公布受到波及的使用者数量,但根据数位风险监控平台CloudSEK在暗网的观察,他们发现骇客已开始兜售340万名竞标者资料。详全文

图片来源:LiveAuctioneers

 

#漏洞揭露

中国厂商西迪特的光纤线路终端设备含有7项漏洞

研究人员Pierre Kim及Alexandre Torres揭露,中国光纤线路终端设备厂商西迪特(C-Data),旗下的产品存在多种漏洞,可能引发各种威胁,包含:后门、密码泄露、指令注入,以及远端DoS攻击等。

这2名研究人员经过静态分析,发现了这些产品当中有7种漏洞,共影响27种型号。当中最严重的漏洞,是写死在telnet服务器的后门账号,其Telnet服务器可从WAN和FTTH LAN界面(即ONT)存取。而利用这些后门账号,攻击者可以完整存取受害产品的命令列界面(CLI)。同时,相关的后门账号与密码,都可以从固件的映像档撷取出来。

一旦攻击者能够存取CLI,就可以滥用2种漏洞。其中一种是资讯泄露漏洞,可取出管理员帐密;另一种则是指令注入漏洞,利用CLI的TFTP协定设定元件,就能以根权限执行Shell指令。

研究人员表示,由于他们担心这些后门程式是刻意置入产品,因此决定完整公布漏洞细节,但C-Data并未针对这项疑虑进行回应。详全文

 

 

 

更多资安动态

●取得总统授权,美国CIA将对多个国家发动网络攻击
●苹果修补多个程式码执行与DoS攻击漏洞
●山寨版思科交换器暗藏安全风险
●Thunderbird 78将提供邮件全程加密

2020-07-24 14:47:00

相关文章