APP下载
报价宝  ›  综合  › 

资安一周第115期:骇客结合网络设备漏洞发动对美国公部门发动Zerologon攻击。Mac电脑T2芯片存在无法修补的漏洞

报价宝 来源:baojiabao.com 发布时间:2020-10-14 20:49:00 09月12日更新
报价宝综合消息资安一周第115期:骇客结合网络设备漏洞发动对美国公部门发动Zerologon攻击。Mac电脑T2芯片存在无法修补的漏洞
图片来源: 

美国网络安全暨基础架构安全署

1008-1014 一定要看的资安新闻

 

#漏洞攻击

骇客滥用网络安全闸道与VPN漏洞,向美国-各级机关发动Zerologon攻击

9月揭露的Zerologon重大漏洞CVE-2020-1472,骇客已经锁定美国-发动攻击。美国网络安全暨基础架构安全署(CISA)会同联邦调查局(FBI)发布安全公告,指出已有攻击者利用FortiOS SSL VPN漏洞CVE-2018-13379,以及行动装置管理平台MobileIron漏洞CVE-2020-15505,入侵各级公部门的网络,再借由Zerologon来攻击AD。

虽然上述攻击行动锁定Fortinet和MobileIron设备,但CISA建议公家单位也要留意其他厂牌,如Citrix、Juniper、Palo Alto,以及Pulse Secure的网络设备漏洞。详全文

图片来源:美国网络安全暨基础架构安全署

 

#漏洞揭露  #硬件漏洞

Mac电脑内建T2安全芯片存在无法修补的漏洞

比利时资安业者IronPeak揭露苹果T2芯片存在安全漏洞,能允许骇客存取硬盘加密机制FileVault2的密码,进而变更macOS或是载入任意核心扩充程式,此漏洞波及搭载此芯片的Mac电脑。

研究人员指出,T2芯片采用的A10处理器可被iOS越狱程式checkra1n攻陷,再加上苹果于T2留下的除错界面,不需认证即可更新固件。由于该漏洞存在于T2的只读内存,因此无法借由软件更新修补,而骇客也仅能透过外接其他硬件来发动攻击。详全文

 

#漏洞揭露

10款防毒软件爆漏洞,主因与系统资料夹滥用有关

防毒软件是端点电脑最普遍的防护机制,却因为同时具备高权限,一旦出现漏洞,影响可能都很重大。提供特权账号管理解决方案业者CyberArk指出,他们针对Avast、Avira、Check Point、Fortinet、F-Secure、卡巴斯基、McAfee、微软、赛门铁克,以及趋势科技等10个厂牌的防毒软件进行研究,发现有漏洞可让骇客用来删除系统档案。

至于漏洞形成的原因,该公司指出,大多与防毒软件存放于系统资料夹ProgramData的档案有关,由于任何使用者都能自由存取这个系统资料夹,骇客便有机会以此发动权限提升攻击,使得恶意档案可被高权限行程运用。上述业者经通报后,皆已完成修补。详全文

图片来源:CyberArk

 

#漏洞揭露

威联通为NAS修补服务台软件的重大漏洞

继9月底传出勒索软件锁定威联通(QNAP)的NAS发动攻击,滥用其旧版线上相簿应用程序的漏洞,该公司最近再针对服务台(Helpdesk)软件推出3.0.3版,修补2个重大漏洞CVE-2020-2506 及CVE-2020-2507。

这些漏洞与存取控管不当有关,一旦骇客滥用,就有机会取得NAS的控制权。不过,威联通并未进一步公开漏洞的细节。详全文

图片来源:威联通

 

#APT攻击  #UEFI

中国骇客改造UEFI固件,攻击多国官员与NGO成员

骇客为了取得攻击目标更多的控制权,锁定电脑的开机系统下手。卡巴斯基的研究人员发现,网络上出现数个包含恶意模组的UEFI固件映象档,骇客利用这些固件于受害电脑植入恶意软件。研究人员将其命名为MosaicRegressor,并表示这是史上第2个以UEFI为目标的恶意软件。

至于使用MosaicRegressor的骇客身份为何?研究人员认为很可能是中国骇客组织APT41。至于他们攻击的对象,卡巴斯基指出,受害者包括非洲、亚洲,以及欧洲的外交官员与非-组织成员,其共通点是都在北朝鲜有所活动。详全文

 

#僵尸网络

微软与全球资安及电信业者联手摧毁Trickbot僵尸网络

在10月12日,微软宣布他们与全球的资安与电信业者合作,切断Trickbot僵尸网络的关键基础设施,以防范骇客借此作为在选务电脑植入勒索软件的途径,危及即将到来的美国大选。详全文

 

#漏洞悬赏计划

脸书替白帽骇客推出积分制奖励计划Hacker Plus

为了让更多白帽骇客与研究人员能帮忙找出系统的漏洞,脸书自10月9日推出Hacker Plus积分计划,找出漏洞的人可依据级别获得额外奖金,或者是免费参与大型资安会议(如DEFCON),甚至是参与该公司的产品测试等。同时,脸书也开放所有资安研究员使用其臭虫描述语言(Facebook Bug Description Language),来让他们加速找出臭虫与验证的工作。详全文

 

#DDoS攻击  #金融业

9月底5家券商网站与手机App服务停摆,原因是网络流量清洗服务出包

网站服务停摆,有时并非自家的系统出现状况或是遭到网络攻击,而是与搭配的资安防护服务故障有关。在9月25日中午12点半开始,传出台新证券手机下单App出现异常,用户被迫请营业员紧急处理,这样的情况直到下午1时左右才结束。台新证券表示,当时不只手机应用程序无法运作,该公司多数对外的网络服务亦同时中断,原因与他们采用的中华电信DDoS流量清洗服务发生异常有关。据台新证券了解,还有统一证券、日盛证券、国泰证券,以及群益证券等4家券商也遭到波及。详全文

 

#国家安全  #关键基础设施

行政院规划于10月底举行11场兵棋推演,纳入网络攻击演练

为了强化国家安全,更全面地进行模拟演练来了解可能会面临的威胁,也成为-保护重要设施的做法。根据中央社、苹果日报、自由时报等多家媒体报导,行政院国土安全办公室即将于10月底至11月底,展开11场密集的兵棋推演,模拟演习遭受攻击地点,包含桃园机场、港口、重要科学园区、大型医院,以及车站等。

至于演习的内容,资深官员指出,将会涵盖3种层面:天然灾害、人为灾害,以及网络攻击,同时近期的攻击事件也纳为演练范围,像是中油、台塑石油于5月遭到网络攻击,国土安全办公室就列入本次演练的情境。

 

#网络攻击

学生毕业论文资料因电脑被入侵惨遭删除,只找到跳板IP地址,但并非攻击者

存放于电脑的重要资料疑似遭到网络攻击而被删除,但因为攻击者透过他人电脑当作跳板,警方也难以找出攻击的源头。根据苹果日报、三立新闻等媒体报导,就读于台湾科技大学徐姓男学生,发现存放于电脑的论文资料遭到删除,怀疑电脑遭到骇客入侵而报警。

警方获报后,查出有5个IP地址曾入侵该名学生的电脑,但循线追人却发现,这些IP地址的使用者身份,是普通上班族、家庭主妇,以及长者等。由于这些人完全不认识男大生,亦没有骇客技能,检察官认为这些IP地址被骇客当作跳板,依罪证不足将5人予以不起诉处分,骇客的身份迄今仍然不明。

 

 

更多资安动态

●今年第3季全球勒索软件攻击较上半年增加50%
●欧盟禁止-大规模收集民众通讯资讯
●GitHub程式码扫描服务正式上线
●美国资安意识月探讨远距工作与医疗产业资安

文章标签: 报价宝 降噪耳机价格 耳机价格 红米手机价格 华为手机价格 小米手机价格 电视机价格 笔记本电脑价格 笔记本价格 汽车价格 手机价格 笔记本价格 电视机价格 红米手机价格 降噪耳机价格