APP下载

资安一周第104期:台湾知名GPS及穿戴式装置大厂遭网络攻击,因部分系统被加密导致线上服务中断

消息来源:baojiabao.com 作者: 发布时间:2026-09-05

报价宝综合消息资安一周第104期:台湾知名GPS及穿戴式装置大厂遭网络攻击,因部分系统被加密导致线上服务中断
图片来源: 

Garmin

0723-0729 一定要看的资安新闻

 

#勒索软件攻击

Garmin疑遭勒索软件攻击,飞航与多项产品服务停摆

企业受到勒索软件攻击而影响营运,最近几个月可说是时有所闻。例如,台湾知名GPS及穿戴式装置大厂Garmin(台湾国际航电),于7月23日传出遭骇的消息,IT部门针对台湾各部门发送通知,指出内部IT服务器和数据库受攻击,产线停工两天。多家国外媒体私下向Garmin员工查证,该公司可能是遭到WastedLocker勒索软件攻击。

经过2天抢修,Garmin优先恢复多项飞行导航服务,并再度于26日发出公告,坦言服务器因系统中断,影响Garmin Connect和Garmin Pilot平台上的部分服务,并表示用户资料不受影响。不过,该公司后来于28日更新了公告内容,证实他们遭到网络攻击,某些系统被加密而导致许多线上服务中断。详全文

图片来源:Garmin

 

#资料外泄

基因数据库GEDmatch遭骇客攻击,120万用户基因档案全曝光,电子邮件信箱疑被用于网络钓鱼攻击

提供基因比对服务的GEDmatch,坦承在7月19日遭到骇客滥用既有用户的账号展开攻击,使得所有用户的资料全数曝光。根据维基百科记载的资料,GEDmatch至少存放120万名用户的DNA档案。

GEDmatch表示,此攻击造成所有使用者的权限全被重设,让他们的DNA档案曝光约3小时。在这段期间,原本设定不允许执法机关比对的DNA档案,突然解除限制,而且执法机关的档案也遭到曝光。

该公司强调并未发现用户的个资遭到下载,但提供族谱服务的MyHeritage却在21日提出警告,表示他们发现骇客对自己的用户发动网络钓鱼攻击,而其使用的电子邮件名单,很可能就是来自GEDmatch网站。详全文

 

#资料外泄  #供应链攻击

Fintech独角兽Dave传出750万用户资料外泄,起因是前合作厂商遭骇客入侵

在2016年创立的数位银行服务Dave,于7月25日坦承,由于先前合作的第三方服务供应商Waydev遭到骇客入侵,辗转使得骇客存取Dave的用户资料。根据ZDNet的报导,骇客当天就在地下论坛散布逾750万名Dave用户资料。

Dave表示,Waydev为该公司之前的服务供应商,由于Waydev遭到骇客入侵,才使得骇客得以存取他们的用户资料。Dave通知受到波及的用户,并强制重设密码,但他们强调,尚无证据显示外泄账号遭到未经授权的操作,或是造成财务损失。详全文

 

#社群网站  #影音串流平台  #加密货币诈骗

推特比特币诈骗事件延烧,苹果创办人Steve Wozniak等18人提告,控诉YouTube放任相关诈骗行为

推特在7月15日遭到骇客入侵,并控制130个名人账号,用来张贴比特币诈骗讯息,引发各界关注,但类似的事件也在其他社群平台发生。苹果创办人Steve Wozniak与其他17名受害者指控,骇客时常冒用他们的名义,在YouTube上进行比特币诈骗,但屡次向站方反映,他们却毫无作为,该网站甚至提供广告服务给这些不法份子。这些受害者指控,相较于推特事发后采取一系列保护措施,YouTube根本是在助长这种金融犯罪行为。详全文

 

#僵尸网络  #SMB  #挖矿攻击

僵尸网络病毒Prometei利用SMB漏洞植入挖矿软件

思科安全研究部门Talos揭露一波攻击行动,骇客利用多种能力的僵尸网络病毒Prometei,感染Windows电脑并植入挖矿软件。这起攻击从今年3月开始,研究人员在6月首度看到并加以分析,发现Prometei具备超过15种功能模组,其中主要模组的用途,是利用受害电脑挖矿,赚取门罗币,再者,该病毒也会收集比特币的电子钱包账号密码,研究人员认为也可能会窃取比特币。

至于骇客散布Prometei的管道,也相当值得留意,因为方法非常多元,包含了利用窃得的SMB账号密码,或者是相关的漏洞(如SMBGhost),也有部分是经由Windows其他元件的漏洞下手。详全文

 

#漏洞揭露

快速充电器也会被骇!攻击者控制其供电行为能导致远端烧毁手机

能缩短智能手机、平板电脑充电时间的快速充电器,也被发现固件不够安全,能够造成实体破坏。腾讯安全玄武实验室于7月16日,在部落格上揭露一种名为BadPower的攻击手法,攻击者借由窜改快速充电器的固件,大幅增加导入充电装置的电压,进而远端将受害者的装置温度升高,甚至能熔毁装置上的元件。

该实验室取得市面上35款充电器进行测试,至少有18款产品存在此类情况;而对于快充控制芯片,34个厂牌的芯片也有18个能被窜改固件。不过,他们并未公布受影响的充电器与品牌。而对于使用者,研究人员呼吁,不要随意把自己的充电器借给他人使用。详全文

图片来源:腾讯安全玄武实验室

 

#应用程序安全

大疆无人机手机应用程序DJI Go 4爆出会暗中收集资料,存在不安全的C&C服务器连线机制

今年初美国当局下令限缩无人机运用范围,仅能紧急任务出动,当地无人机市占近8成的中国品牌大疆(DJI),被认为是美国发布禁令的主要原因。而这个厂牌的争议最近再添一桩,因为安全厂商Synacktive揭露对于安卓版手机应用程序DJI Go 4的研究,他们发现大疆使用多种类似恶意程式的回避分析手法,部分功能会呼叫远端C&C服务器等待档案下载,在绕过Google的防护机制下,强制为手机安装软件。再者,DJI Go 4不只会要求多种存取权限,还会借由SDK分享资料给微博,其中收集的资料包含了IMSI、IMEI,以及SIM序号,不仅与无人机飞行无关,也逾越该公司隐私政策的范围。

针对资安厂商的发现,大疆也提出回应,他们表示上述的情况并没有发现遭到滥用,部分漏洞已经修补,至于应用程序的更新,也会要求用户改从Google Play市集下载。详全文

图片来源:Synacktive

 

#资安产业动态

推动国内资安人才培育,网通大厂合勤举办首届网络攻防大赛

透过网络攻防竞赛的举行,已成为发掘与验证台湾资安人才实力的重要活动。继资安公司、-,以及社群举办的相关竞赛之后,网通大厂合勤今年也投入这样的活动,首度举办“荣耀资战-重装上阵”赛事,吸引190组选手参赛,7月24日进行决赛阶段。而参赛者的任务,就是在主办方提供的网络环境中,执行弱点探测、系统入侵,以及漏洞防护等项目。详全文

 

 

更多资安动态

●6年培养近千名资安人才,暑期课程AIS3将续办
●英国向俄罗斯喊话,要求别再偷武汉肺炎疫苗研发机密
●以色列水利系统遭到网络攻击,骇客锁定农用水泵下手
●苹果启动iOS安全研究装置计划,漏洞揭露规则惹议

2020-07-29 17:47:00

相关文章