APP下载

资安一周第107期:加拿大-网站上万民众帐密被窃。俄罗斯Linux恶意程式锁定美国-与国防单位下手。

消息来源:baojiabao.com 作者: 发布时间:2026-09-06

报价宝综合消息资安一周第107期:加拿大-网站上万民众帐密被窃。俄罗斯Linux恶意程式锁定美国-与国防单位下手。
图片来源: 

加拿大-

0813-0819 一定要看的资安新闻

 

#资料外泄

加拿大-网站遭骇客攻击,上万用户帐密被窃

加拿大-在8月15日公告,骇客锁定该国-所提供的身份验证服务(GCKey)及国税局(CRA)账号发动网络攻击,估计有9千多个GCKey账号与5千多个CRA账号遭破解,已紧急关闭这些账号并重新要求用户取得凭证。

GCKey是加拿大-替当地民众所设计的单一身份验证服务,经过身份验证的使用者可获得GCKey账号,用以存取30种-服务,在3千8百万加拿大人中,已有1千2百万人拥有此项账号。至于CRA账号则是独立的凭证,专门用来存取加拿大国税局的服务。

加拿大-表示,骇客是借由账号填充攻击来窃取GCKey及CRA凭证,利用先前已外泄的资料,再加上使用者习惯在不同的服务上使用同样密码的特性,取得了9,041个GCKey帐密与5,500个CRA帐密,且已企图利用这些资料存取相关服务。详全文

图片来源:加拿大-

 

#国家安全  #恶意软件攻击

俄罗斯发动Linux恶意程式Drovorub攻击,锁定美国-及国防单位

美国国家安全局(NSA)及联邦调查局(FBI)于8月13日,发布联合网络安全公告,警告俄罗斯情报机关正以名为Drovorub的恶意程式,攻击该国-及国防工业用Linux系统。

这份报告中提到,Drovorub的核心模组,会利用多种手法长期隐身于受害主机,若是主机没有使用UEFI安全开机的完整模式,重新开机之后,Drovorub仍会存在。不过,此报告并未提及是否有单位已经受到攻击。NSA与FBI也在报告里提出呼吁,系统管理员应该采取下列防御措施,包括升级到最新版Linux核心,再者,系统也应启动UEFI安全开机,以防上述恶意核心模组遭到载入。详全文

图片来源:美国国家安全局

 

#国家安全

美国大选将至,中国、俄罗斯、伊朗骇客遭到点名

美国反间谍执法办公室(NCSC)指控,随着该国总统大选即将于今年的11月3日举行,许多国家的骇客集团都已展开干扰活动,而他们主要关注中国、俄罗斯,以及伊朗可能会带来的威胁。其中,中国与伊朗不想让川普连任,而俄罗斯则是专门诋毁拜登,希望让川普当选。详全文

 

#资料外泄  #应用程序安全

抖音惊传暗中收集Android装置识别资料长达一年

在美国打算封锁抖音(TikTok)之际,华尔街日报于8月11日爆料,该应用程序曾经收集Android装置的MAC位址,明显违反Google Play市集的规定,直到去年11月因美国-施压才终止,收集相关资料一年之久。详全文

 

#恶意程式攻击  #macOS  #供应链攻击

恶意程式透过Xcode专案散布,锁定macOS零时差漏洞

趋势科技发现一个锁定macOS电脑的木马程式XCSSET,借由渗透到开发者电脑的Xcode专案,让开发者编译的软件成为散布此木马的途径,再者,XCSSET也利用苹果软件的漏洞窃取重要资讯,包括账号、密码等,甚至骇客能经由C&C服务器下达指令,让XCSSET加密macOS电脑的档案,并显示勒索讯息要受害者付钱。

趋势科技并没有说明漏洞其他细节,只表示他们已经通报苹果,而表示苹果现正开发Data Vaults漏洞的修补程式。不过,苹果提到骇客滥用的开发版Safari的问题不是漏洞,而是本来预设的行为,因此这个部分并不打算处理。详全文

 

#漏洞揭露

语音助理Amazon Alexa存在泄漏使用者资料的漏洞

Check Point资安研究人员发现语音助理Amazon Alexa存在漏洞,可让恶意人士操纵Alexa功能,或是存取使用者个人资料。研究人员提到,这个漏洞与Alexa网页服务的几个子网域有关,因为,这些网域容易受到跨站脚本攻击(XSS)与跨域请求攻击(CSRF)。

骇客可透过发送恶意连结让使用者上当,使用者一旦点选,骇客便能透过程式码注入来使得服务器产生错误,进而掌握使用者的Alexa账号,接着可删除功能或是植入恶意功能,并且窃取用户的语音记录,导致受害者的金融资料与隐私外泄。

虽然Amazon不会记录用户的银行登入凭证,但是由于骇客能够透过前述存取聊天对话记录,因此能够存取受害者与银行互动的历程,并取得使用者账号、电话,甚至可能还有家里住址,以及更多其他资讯。详全文

 

#漏洞揭露

微软的本地安全认证子系统服务漏洞没修好,研究人员指出可轻易绕过

在微软8月份的例行修补星期二(Patch Tuesday),总共修补120个漏洞,但Project Zero的研究人员James Forshaw指出,他提报的CVE-2020-1509并未得到完全修补,只要Windows电脑设置了代理服务器(Proxy),骇客照样能够绕过这个漏洞。

这项漏洞存在于Windows的本地安全认证子系统服务(Local Security Authority Subsystem Service,LSASS),影响所有版本的Windows 10,骇客一旦滥用,便能取得管理员权限来执行命令,CVSS 3.0的风险评分为8.8分。详全文

 

#漏洞揭露

IE 11漏洞已被用来攻击韩国企业

在微软8月份的例行修补星期二,其中有个漏洞CVE-2020-1380,是出现在IE 11上,且已经出现攻击事件。通报这个漏洞的是资安业者卡巴斯基,他们于8月11日揭露,此漏洞已被锁定饭店业者的骇客组织Darkhotel APT在5月下旬滥用,并且串连另一个在6月被修补的漏洞CVE-2020-0986,发动Operation PowerFall攻击行动,锁定一家韩国企业下手。详全文

 

#资料外泄  #网络诈骗

读册会员个资外泄事件爆增,一周45名受害者报案

网络书店“TAAZE读册生活”会员遭到诈骗的事件,从今年初开始时有所闻,而最近传出受害者数量大幅增加的现象,刑事警察局的165专线于8月16日发布新闻稿指出,从1月到8月9日,他们收到235件报案,累计损失达2千2百万余元;但值得留意的是,光是8月初的一个星期里(8月2日到9日),他们就接到45名受害者报案,占所有事件近2成(19.5%),使得该网络书店成为当周解除分期付款诈骗事件次数最多的平台。

由于8个月来陆续有民众受害,共通点都是在读册买书后,接到诈骗电话而上当,刑事警察局认为读册的资安防护显然出现漏洞,导致因个资外泄而衍生相关诈骗事件,呼吁民众要慎选电子商务平台。详全文

图片来源:刑事警察局

 

 

更多资安动态

●美国银行Capital One个资外泄案遭罚8千万美元
●论坛架设软件vBulletin修补不全,导致DEF CON论坛遭攻击
●TeamViewer惊传漏洞可导致密码遭到破解
●密码管理软件1Password首度推出Linux版应用程序

2020-08-19 18:48:00

相关文章