APP下载
报价宝  ›  综合  › 

资安一周第113期:Windows服务器Zerologon漏洞已出现实际攻击。美国公部门最大软件供应商惨遭勒索软件RansomExx毒手

报价宝 来源:baojiabao.com 发布时间:2020-09-29 17:52:00 09月11日更新
报价宝综合消息资安一周第113期:Windows服务器Zerologon漏洞已出现实际攻击。美国公部门最大软件供应商惨遭勒索软件RansomExx毒手
图片来源: 

Tyler

0924-0930 一定要看的资安新闻

 

#漏洞攻击

Zerologon重大漏洞已出现攻击行动

微软于8月发布重大漏洞Zerologon(CVE-2020-1472)的修补,受到美国国土安全部高度关注,为此发出紧急指令,他们已要求联邦机构限期修补。到了9月24日,微软宣布发现实际的攻击行动,并列出3个入侵指标(IoC)供所有用户加以防范,同时呼吁企业要尽快修补上述漏洞,以免整个网域的电脑曝露于相关风险。

但值得留意的是,并非只有Windows Server受到此漏洞影响。美国网络安全暨基础架构安全署(CISA)指出,用于网络芳邻档案共享的Samba,4.7版与较旧的版本也可能受到波及,他们也建议用户升级到4.10.18版、4.11.13版,或是4.12.7版。详全文

图片来源:微软

 

#勒索软件攻击

美国公部门最大软件供应商Tyler遭骇客入侵

总部位于美国德州的公部门大型软件供应商Tyler,9 月23日传出遭到骇客入侵,不论是电话系统或官网都处于停摆状态,该公司声称是因为网络问题所致。根据资安新闻网站Bleeping Computer报导,Tyler遭到勒索软件RansomExx攻击。由于此公司针对税赋、法院、金融、监管、公共安全,以及文件管理等领域提供软件服务,营运规模颇大(旗下超过5千名员工,去年营收突破10亿美元),而本起攻击事件的发生,可能影响范围甚广。

Bleeping Computer也指出,他们看到Tyler寄给客户的通知信,当中坦承他们遭到网络攻击而正在着手进行调查,但强调没有任何客户的资料、服务器,以及代管系统受到波及。详全文

图片来源:Tyler

 

#漏洞揭露  #VPN

FortiGate装置预设组态恐导致中间人攻击,20万企业曝险

以色列家用物联网安全供应商SAM Seamless Network指出,Fortinet推出的FortiGate SSL VPN装置,预设组态存在安全漏洞,允许骇客执行中间人(MitM)攻击,估计潜在受害企业超过20万。经通报后,Fortinet表示,他们的用户有能力处理上述问题,因此并不打算变更相关设计。

SAM还透过物联网搜索引擎Shodan,检索使用该VPN功能的FortiGate装置,结果他们找到共23万个装置,当中就有高达88%采用预设配置,代表超过20万个企业曝露在上述中间人攻击的风险。详全文

 

#漏洞揭露  #第三方函式库

一张照片就能劫持Instagram账号!原因是App采用的开源函式库出现漏洞

根据资安公司Check Point公布的消息,热门的社交平台Instagram,在他们提供的行动应用程序。最近被发现存在严重漏洞,骇客只要传送恶意JPEG图片档案给被害者,就能够入侵被害者的Instagram账号,甚至存取手机的相机、麦克风,以及联络人资料,但漏洞并非来自于Instagram本身的程式码,而是第三方函式库Mozjpeg。目前该公司已经向脸书回报该漏洞,脸书也释出修补该漏洞的新版Instagram应用程序。详全文

 

#使用者账号管理不当

疑门号回收不当,订房网站Airbnb恐导致用户账号遭劫持

许多提供线上服务的业者以手机门号做为用户账号,一旦使用者更换门号,业者的管理机制又不能因应,就可能带来安全隐忧。根据资安新闻网站SecurityWeek报导,共享住房业者Airbnb发生用户旧门号被回收后,疑似让他人得以劫持Airbnb账号并存取相关个资的情形。

有一名女性向SecurityWeek投诉,她的丈夫使用手机号码登入Airbnb网站,却看到另一名女性的资讯,其中还包括可用来订房的信用卡资讯。在通报Airbnb后,该公司要求她的丈夫改以另一个手机门号登入系统,但这名女性发现,原来的存取方式依旧可以看到那个使用者的个资,因此认为Airbnb并未处理相关问题。详全文

 

#行动应用程序  #使用者隐私

跑步程式Strava泄露附近使用者的个资

应用程序预设公开过多的用户资讯,会导致曝露隐私的问题。资安顾问公司益博睿(Experian)产品开发负责人Andrew Seward指出,他所使用的跑步程式Strava,只因为他路上遇到了同样使用这款App的陌生女子,回家检视跑步记录却发现,Strava竟标示他们两人一起跑步,而且,也能看到这名女性的个资及跑步路线,Andrew Seward指出,这些资讯足以让他得知该名女性的住家位置。为何会曝露如此详尽的资讯给其他Strava用户?起因是这款应用程序记录运动路径的Flyby功能,预设会将资料向所有人公开,Andrew Seward建议,用户应调整为不公开。详全文

图片来源:Andrew Seward

 

#加密货币

新加坡加密货币交易平台KuCoin遭骇客盗走逾1.5亿美元

新加坡的加密货币交易平台KuCoin于9月26日遭到骇客入侵,根据该公司公布的资料,骇客盗走多种加密货币,主要是ERC-20,以及比特币与其他货币,初步估计价值逾1.5亿美元。

根据KuCoin初步调查,此起攻击行动始于该平台热钱包私钥的外泄,因此他们着手部署全新的热钱包,并升级风险管理系统。该公司首席执行官Johnny Lyu表示,他们的保险基金可承担相关损失,此次意外不会影响用户的权益。详全文

 

#资料外泄

Windows XP等旧版操作系统源代码遭到公开

有多个旧版微软视窗操作系统的源代码,传出被数名不知名人士公布于动漫网络论坛4chan,这些系统包括Windows XP、Server 2003、NT,以及CE,一旦源代码公开,可让有心人士挖掘系统漏洞。微软得知此事后向媒体表示,他们正在着手进行调查。详全文

 

#资料外泄  #服务器配置不当

骇客删除Elasticsearch服务器Bing用户资料6.5TB,只因服务器没密码保护

安全厂商WizCase偕同白帽骇客Ata Hakcil,发现一台隶属于微软Elasticsearch服务器因没有使用密码保护,而遭到骇客Meow手法攻击,对方透过自动化工具删除至少6.5TB资料,而这些资料是微软收集行动装置版Bing应用程序所产生。研究人员提醒,虽然这次曝险的资料并不包含个资,但因为搜索引擎普遍会记录大量资料,建议使用者搜寻时还是最好关闭GPS定位。详全文

 

#DDoS攻击

台湾多家主机代管商遭DDoS攻击

自9月20日到23日,台湾有多家主机代管业者传出遭到大规模DDoS攻击,包括远振资讯、捕梦网数位科技、汇智资讯,以及战国策集团等其他多家业者,纷纷遇害,台湾电脑网络危机处理暨协调中心(TWCERT/CC)于23日发出公告,指出攻击来源可能是国内含有漏洞或配置不当的DVR装置,所形成的僵尸网络,呼吁这些装置的管理者应加强管理,包含不要使用预设密码,并随时更新固件等措施。详全文

 

 

更多资安动态

●中国公布《不可靠实体清单规定》
●Google Cloud储存体有6%允许未经授权存取
●欧美联手扫荡暗网,逮捕179名嫌犯
●苹果着手修补会造成任意执行程式码的macOS沙箱漏洞

文章标签: 报价宝 降噪耳机价格 耳机价格 红米手机价格 华为手机价格 小米手机价格 电视机价格 笔记本电脑价格 笔记本价格 汽车价格 报价宝 数码相机价格 笔记本价格 华为手机价格 耳机价格