资安一周第115期:骇客结合网络设备漏洞发动对美国公部门发动Zerologon攻击。Mac电脑T2芯片存在无法修补的漏洞

美国网络安全暨基础架构安全署
1008-1014 一定要看的资安新闻
#漏洞攻击
骇客滥用网络安全闸道与VPN漏洞,向美国-各级机关发动Zerologon攻击
9月揭露的Zerologon重大漏洞CVE-2020-1472,骇客已经锁定美国-发动攻击。美国网络安全暨基础架构安全署(CISA)会同联邦调查局(FBI)发布安全公告,指出已有攻击者利用FortiOS SSL VPN漏洞CVE-2018-13379,以及行动装置管理平台MobileIron漏洞CVE-2020-15505,入侵各级公部门的网络,再借由Zerologon来攻击AD。
虽然上述攻击行动锁定Fortinet和MobileIron设备,但CISA建议公家单位也要留意其他厂牌,如Citrix、Juniper、Palo Alto,以及Pulse Secure的网络设备漏洞。详全文
图片来源:美国网络安全暨基础架构安全署
#漏洞揭露 #硬件漏洞
Mac电脑内建T2安全芯片存在无法修补的漏洞
比利时资安业者IronPeak揭露苹果T2芯片存在安全漏洞,能允许骇客存取硬盘加密机制FileVault2的密码,进而变更macOS或是载入任意核心扩充程式,此漏洞波及搭载此芯片的Mac电脑。
研究人员指出,T2芯片采用的A10处理器可被iOS越狱程式checkra1n攻陷,再加上苹果于T2留下的除错界面,不需认证即可更新固件。由于该漏洞存在于T2的只读内存,因此无法借由软件更新修补,而骇客也仅能透过外接其他硬件来发动攻击。详全文
#漏洞揭露
10款防毒软件爆漏洞,主因与系统资料夹滥用有关
防毒软件是端点电脑最普遍的防护机制,却因为同时具备高权限,一旦出现漏洞,影响可能都很重大。提供特权账号管理解决方案业者CyberArk指出,他们针对Avast、Avira、Check Point、Fortinet、F-Secure、卡巴斯基、McAfee、微软、赛门铁克,以及趋势科技等10个厂牌的防毒软件进行研究,发现有漏洞可让骇客用来删除系统档案。
至于漏洞形成的原因,该公司指出,大多与防毒软件存放于系统资料夹ProgramData的档案有关,由于任何使用者都能自由存取这个系统资料夹,骇客便有机会以此发动权限提升攻击,使得恶意档案可被高权限行程运用。上述业者经通报后,皆已完成修补。详全文
图片来源:CyberArk
#漏洞揭露
威联通为NAS修补服务台软件的重大漏洞
继9月底传出勒索软件锁定威联通(QNAP)的NAS发动攻击,滥用其旧版线上相簿应用程序的漏洞,该公司最近再针对服务台(Helpdesk)软件推出3.0.3版,修补2个重大漏洞CVE-2020-2506 及CVE-2020-2507。
这些漏洞与存取控管不当有关,一旦骇客滥用,就有机会取得NAS的控制权。不过,威联通并未进一步公开漏洞的细节。详全文
图片来源:威联通
#APT攻击 #UEFI
中国骇客改造UEFI固件,攻击多国官员与NGO成员
骇客为了取得攻击目标更多的控制权,锁定电脑的开机系统下手。卡巴斯基的研究人员发现,网络上出现数个包含恶意模组的UEFI固件映象档,骇客利用这些固件于受害电脑植入恶意软件。研究人员将其命名为MosaicRegressor,并表示这是史上第2个以UEFI为目标的恶意软件。
至于使用MosaicRegressor的骇客身份为何?研究人员认为很可能是中国骇客组织APT41。至于他们攻击的对象,卡巴斯基指出,受害者包括非洲、亚洲,以及欧洲的外交官员与非-组织成员,其共通点是都在北朝鲜有所活动。详全文
#僵尸网络
微软与全球资安及电信业者联手摧毁Trickbot僵尸网络
在10月12日,微软宣布他们与全球的资安与电信业者合作,切断Trickbot僵尸网络的关键基础设施,以防范骇客借此作为在选务电脑植入勒索软件的途径,危及即将到来的美国大选。详全文
#漏洞悬赏计划
脸书替白帽骇客推出积分制奖励计划Hacker Plus
为了让更多白帽骇客与研究人员能帮忙找出系统的漏洞,脸书自10月9日推出Hacker Plus积分计划,找出漏洞的人可依据级别获得额外奖金,或者是免费参与大型资安会议(如DEFCON),甚至是参与该公司的产品测试等。同时,脸书也开放所有资安研究员使用其臭虫描述语言(Facebook Bug Description Language),来让他们加速找出臭虫与验证的工作。详全文
#DDoS攻击 #金融业
9月底5家券商网站与手机App服务停摆,原因是网络流量清洗服务出包
网站服务停摆,有时并非自家的系统出现状况或是遭到网络攻击,而是与搭配的资安防护服务故障有关。在9月25日中午12点半开始,传出台新证券手机下单App出现异常,用户被迫请营业员紧急处理,这样的情况直到下午1时左右才结束。台新证券表示,当时不只手机应用程序无法运作,该公司多数对外的网络服务亦同时中断,原因与他们采用的中华电信DDoS流量清洗服务发生异常有关。据台新证券了解,还有统一证券、日盛证券、国泰证券,以及群益证券等4家券商也遭到波及。详全文
#国家安全 #关键基础设施
行政院规划于10月底举行11场兵棋推演,纳入网络攻击演练
为了强化国家安全,更全面地进行模拟演练来了解可能会面临的威胁,也成为-保护重要设施的做法。根据中央社、苹果日报、自由时报等多家媒体报导,行政院国土安全办公室即将于10月底至11月底,展开11场密集的兵棋推演,模拟演习遭受攻击地点,包含桃园机场、港口、重要科学园区、大型医院,以及车站等。
至于演习的内容,资深官员指出,将会涵盖3种层面:天然灾害、人为灾害,以及网络攻击,同时近期的攻击事件也纳为演练范围,像是中油、台塑石油于5月遭到网络攻击,国土安全办公室就列入本次演练的情境。
#网络攻击
学生毕业论文资料因电脑被入侵惨遭删除,只找到跳板IP地址,但并非攻击者
存放于电脑的重要资料疑似遭到网络攻击而被删除,但因为攻击者透过他人电脑当作跳板,警方也难以找出攻击的源头。根据苹果日报、三立新闻等媒体报导,就读于台湾科技大学徐姓男学生,发现存放于电脑的论文资料遭到删除,怀疑电脑遭到骇客入侵而报警。
警方获报后,查出有5个IP地址曾入侵该名学生的电脑,但循线追人却发现,这些IP地址的使用者身份,是普通上班族、家庭主妇,以及长者等。由于这些人完全不认识男大生,亦没有骇客技能,检察官认为这些IP地址被骇客当作跳板,依罪证不足将5人予以不起诉处分,骇客的身份迄今仍然不明。
