APP下载

资安一周第109期:苹果打算在明年才修补4月获报的Safari漏洞。Slack重大RCE漏洞价值不到2,000美元。

消息来源:baojiabao.com 作者: 发布时间:2026-09-07

报价宝综合消息资安一周第109期:苹果打算在明年才修补4月获报的Safari漏洞。Slack重大RCE漏洞价值不到2,000美元。
研究人员在4月发现Safari浏览器的漏洞,可让骇客在使用者按下分享网站上图片的按钮时,实际上分享的却是手机或电脑本机的档案,进而造成资料外泄

研究人员对于Safari浏览器的Web Share API漏洞进行概念性验证攻击影片

图片来源: 

Red Team

0827-0902 一定要看的资安新闻

 

#漏洞揭露

Safari漏洞使用户面临点击诈骗风险,但苹果打算2021年初才修补

研究人员通报漏洞之后,厂商却迟迟不愿处理的情况,最近又被揭露。波兰安全公司Red Team创办人Pawel Wylecial发现,Safari存在于Web Share API的漏洞,导致骇客能够窃取iOS装置与macOS电脑的档案。然而4月通报之后,苹果却等到Pawel Wylecial扬言要公布细节,才承诺会在2021年春季修补,并要求研究人员暂缓揭露。Pawel Wylecial认为,苹果处理过程态度极为怠慢,决定在8月24日公开此事。

Pawel Wylecial指出,一旦骇客运用这项漏洞,就能在恶意网站引诱用户,透过邮件软件或是即时通讯软件来分享图片,但此时用户分享的是苹果装置里的档案,造成装置上的机密资料外泄。详全文

 

#漏洞修补  #漏洞悬赏

Slack重大漏洞只值1,750美元引发争议

研究人员在悬赏平台通报严重的漏洞,应该得到合理的报酬,不过,近期有一起事件是因为获得的奖金不高,而引起其他资安人员的关注。8月29日Slack修补一项极为危险的远端程式攻击漏洞,该公司只支付1,750美元予通报的研究人员Oskars,让其他研究人员不平。

例如,白帽骇客Daniel Cuthbert与研究人员Alon Gal都表示,这名研究员大可将漏洞卖给其他业者,来获得更合理的报酬。对于此次争议,Slack发言人告诉Mashable,他们会检讨抓漏奖励标准,来表示对于研究人员的认同。详全文

图片来源:Slack

 

#漏洞修补  #APT攻击

竞争对手雇用骇客在Autodesk 3ds Max植入外挂,入侵知名建商系统窃资

产业竞争愈来愈白热化,安全公司Bitdefender发现,一家企业被竞争对手聘请骇客骇入Autodesk公司的3ds Max软件,窃取价值数百万美元的商业机密文件。不过,发动此起APT攻击行动的骇客集团身份,BitDefender并未说明。

研究人员发现,骇客在3ds Max植入恶意外挂模组PhysXPluginMfx,这是恶意程式MAXScript的变种。不知情的使用者下载执行后,这个模组就会破坏3ds Max组态,并执行恶意程式码Max Script来窃密。Autodesk也针对PhysXPluginMfx发出公告,释出工具供用户清除此恶意外挂软件。详全文

图片来源:Bitdefender

 

#内部威胁  #视讯会议

思科离职员工坦承非法存取WebEx后台,导致1.6万企业账号失效2周

思科前员工Sudhish Kasaba Ramesh向加州法院承认,曾在离职半年后,非法存取前东家的云端视讯系统WebEx Teams,故意删除公司在AWS上的456个虚拟机器,之后又刻意部署程式码,造成超过1.6万个企业账号关闭,长达2周无法使用,最后思科花费140万美元抢修,并且把100多万美元费用退还受影响的用户。这名员工会有什么下场?最高可能被判5年徒刑及25万美元罚金。详全文

 

#内部威胁  #勒索软件攻击

俄国人企图买通特斯拉员工发动勒索软件攻击

美国司法部于8月25日宣布,27岁的俄罗斯人Egor Igorevich Kriuchkov,于今年7月15日到8月22日,企图以100万美元为诱饵,买通一名员工,协助在内华达州的公司网络发动勒索软件攻击,但并未得逞。根据ZDNet、Bleeping Computer、Tech Crunch等多家媒体报导,这起事件的受害者就是电动车大厂特斯拉,该公司首席执行官Elon Musk随后也在推特证实。

这名俄国人于8月22日于洛杉矶出境之前遭到逮捕,24日遭到起诉。详全文

 

#DDoS攻击

连续三天遭到网络攻击,新西兰证券交易所暂停交易

新西兰证券交易所(New Zealand Exchange,NZX)自8月25日起,连续三天遭到来自境外的分散式阻断服务(DDoS)攻击,而且在26日与27日,都是在早上开盘不久,便遭到攻击。因此该交易所于27日宣布,为了专心解决此起网络威胁,暂停主板市场、债券市场,以及Fonterra股东市场的交易,但对于攻击的细节并未进一步说明。详全文

 

#挖矿攻击

Lemon_Duck挖矿程式蔓延到Linux平台

资安业者Sophos警告,自去年现身的挖矿软件Lemon_Duck,不只会在企业的Windows电脑上植入门罗币挖矿程式,如今亦锁定Linux平台和云端应用系统,并透过内建的连接埠扫描模组,来搜寻使用SSH协定的连接埠,并执行暴力破解攻击。

值得留意的是,这款挖矿软件也会在网络上进行扫描,找出配置失误而曝光的Redis分散式数据库,以及不需身份验证即可存取的Hadoop丛集,利用这些服务器来进行挖矿。详全文

 

#特定产业目标攻击

针对抢劫全球银行的北朝鲜骇客集团BeagleBoyz,美国公布分析报告

美国财政部、网络安全暨基础架构安全署(CISA)、联邦调查局(FBI),以及美国国防部网络司令部(USCYBERCOM),联手针对骇客集团BeagleBoyz,公布了分析报告,该集团隶属于北朝鲜骇客组织Hidden Cobra,席卷全球多国银行,盗走近20亿美元,也是在2016年企图盗走台湾远东银行6千万美元的元凶。

BeagleBoyz相准银行内部两大系统,一是与环球银行金融电信协会(SWIFT)介接的终端系统,二则是负责银行支付交换应用的服务器。此份报告呼吁金融机构应全面强化安全措施,才能有效防堵该集团的攻击。详全文

 

#勒索软件攻击

台湾电子制造业遭勒索软件攻击再添一桩,金桥科技公告总部与旗下两公司遭感染

勒索软件攻击不断,8月下旬台湾电子制造业再传遇害,电子零组件业者金桥科技于8月21日,在台湾证券交易所发布即时重大讯息,说明该公司部分电脑遭勒索病毒感染,并指出事件发生在台湾总公司,以及旗下两家孙公司,分别是位于中国的东莞达晨电业制品,以及金桥科技电子(昆山)。金桥科技在这份公告中指出,他们已经紧急处理,同时也揭露初步盘点结果,说明公司机密资料不受影响,两家孙公司受影响的程度有限。详全文

 

#5G资安  #国家资安策略

台美发表5G安全共同宣言,联手从供应链把关5G网络安全

美国在台协会与我国驻美国台北经济文化代表处,于8月26日发表5G安全共同宣言,强调5G将成为驱动全球数位经济发展的关键基础建设,为避免通讯网络不被破坏或操控,应经由可靠、可信赖的网络软硬件供应商提供,确保5G供应链没有安全疑虑。详全文

图片来源:外交部

 

 

更多资安动态

●9月1日起TLS与SSL凭证期限缩短为398天
●苹果App Store超过1,200个程式采用恶意广告SDK
●微软公开测试以容器开启可疑Office文件的安全功能
●美国打算没收280个北朝鲜骇客的加密货币账号

2020-09-02 11:47:00

相关文章