资安一周(0502-0508):脸书个资外泄元凶CambridgeAnalytica倒闭,而俄罗斯开始大举封杀加密通讯服务Telegram

5/2~5/8一定要看的资安新闻
引爆脸书资料外泄风暴的Cambridge Analytica倒闭了
涉及脸书(Facebook)8,700万名用户资料外泄事件的英国剑桥分析(Cambridge Analytica)5月2日宣布,该公司即刻停止营运,且正分别向英国与美国法院申请破产。
在此一资料外泄事件中,除了脸书之外,另一个众矢之的就是剑桥分析了,该公司主要提供选举期间的资料分析与顾问服务,被指控违法利用脸书用户资料推动目标式广告,企图于美国总统大选中影响选民的政治立场。更多内容
俄罗斯扩大封杀Telegram,封锁50个VPN与代理服务
俄罗斯媒体TASS最近报导,俄罗斯的通讯暨媒体主管机关Roskomnadzor已封锁了50个VPN,以及可于当地存取Telegram的服务,而且数量还在持续增加中。
俄罗斯情报局(FSB)在去年要求Telegram交出用户的通讯加密金钥,去年莫斯科法院因Telegram不肯遵循当地政府的要求而判罚80万俄国卢布(约1.4万美元),继之在今年4月13日宣布封锁Telegram。更多内容
Google Shopping假商家真诈骗,传Google主管也受害,一举砍掉5千个诈骗账号
CNBC近日报导,Google一名高阶主管向Google Shopping商家下单买了高阶耳机,付了钱却迟迟没到货,客服电话也不通,才察觉这是一起诈骗案,顺势扫荡了Google Shopping上的5,000个诈骗账号。
Google Shopping原本只是Google旗下的产品搜寻服务,名称从Google Product Search、Google Products到Froogle,一直至2012年5月才正名为Google Shopping,并改为付费广告服务,只有支付广告费的商家才能于Google Shopping上陈列商品,还提供比价功能,不过,点选商品连结时是连到商家的网站,Google完全不经手之后的交易或支付流程。更多内容
Windows 10 4月更新传灾情,部分用户电脑变砖块
近期Windows 10 4月更新(April Update,1804版)正式释出后,用户也陆续接到并安装更新。不过却造成部分Chrome用户电脑变砖块的情形。微软表示将在5月功能更新中释出修补程式。
最近有Windows 10 PC用户透过Reddit反映电脑安装最新Windows 10更新后屏幕全黑变砖块。唯一方法是电脑重开机、或重新启动显卡驱动程式。大部分问题出现在Chrome或Chromium上,但也有少部分人表示使用Firefox及Cortana等app出现类似问题。更多内容
Google释出全新机密运算开发框架Asylo,助企业建构TEE应用保护机密资料
Google开源用于机密运算的框架Asylo,Google称Asylo为一种全新的开发框架,让企业能更容易的在机密运算环境中,维护应用程序以及资料的机密性以及完整性。
Google提到,保护资料是在云端架构执行工作负载时的首要工作,尽管云端架构有不少安全控制措施,但或许部分企业仍希望对极敏感的工作提供额外的验证隔离,而这些功能被称为机密运算。更多内容
骇客利用GPU与WebGL可开采内存设计漏洞Rowhammer,两分钟就能取得手机权限
在2016年曾揭露存在于动态随机存取内存(DRAM)之Rowhammer漏洞的阿姆斯特丹自由大学(Vrije Universiteit Amsterdam)漏洞安全实验室VUSec Lab于近日再度披露攻击Rowhammer的新途径,这次该实验室利用了GPU与浏览器标准之一的WebGL,于两分钟就取得了Android手机权限,并将其命名为GLitch攻击。
Rowhammer被视为DRAM的设计漏洞,现今的内存为了扩大容量并维持其尺寸,记忆元(Cell)的密度也愈来愈高。因此,当骇客锁定所要攻击的内存列时,只要重复造访隔壁列的记忆元,就会造成内存控制电路的电压波动,影响目标内存列,造成位元翻转现象,例如1变成0或0变成1,骇客只要依照需求持续变更内存内的位元,最终将可操控操作系统数据并取得最高权限。更多内容
快变更密码!推特发现内部加密功能有漏洞,可能让3.3亿用户密码曝光
推特(Twitter)近日发现一个加密系统的漏洞导致3.3亿用户密码被以明码储存,周四呼吁尽速更新密码。
推特是利用bcrypt算法,对用户密码进行杂凑处理,这种加密方式可将真实密码以随机的字母与数字取代储存在推特的系统中。借此系统可以在不显示密码情况下进行用户身份验证,也是产业标准作法。更多内容
Windows Server容器套件含远端程式码执行漏洞,用Windows主机执行容器要快更新
使用Windows环境执行容器的企业用户要小心了,近日微软公开了编号CVE-2018-8115的漏洞。在Windows Server容器套件hcsshim(Host Compute Service Shim)的函式库中,隐含了远端程式码执行漏洞。微软表示,该漏洞会让系统无法正确认证使用者上传的容器映像档,因此,攻击者可事先准备特殊设计的容器映像档,里头打包着恶意程式码。一旦握有系统权限的管理员,不慎将此映像档上传至Windows主机,该恶意容器映像档便可透过此漏洞,对主机发动攻击。
而早在2月时,资安研究员Michael Hanselmann就已经发现该漏洞,并且主动回报至微软安全性回应中心(MSRC)及Docker。他表示,微软在5月2日所发布的hcsshim 0.6.10版已经修补。目前,企业如果使用Docker CE 18.03.1或Docker CE 17.05.0-rc1版,都已经内建该漏洞的更新档,而使用Docker EE 17.06版的企业,Michael Hanselmann则提醒要下载最近期的更新档。更多内容
Linux核心脑损伤臭虫,可能促使PostgreSQL资料遗失且没有任何错误通知
PostgreSQL社群发现,在Linux上使用PostgreSQL,有机会发生核心处理I/O错误造成资料遗失,且系统不会回报任何的错误讯息,PostgreSQL执行缓冲I/O的方式恶化了这个错误,Linux社群表示,这并非Linux独有的问题,OpenBSD和NetBSD都可能受影响而且很难解决。
PostgreSQL支援工程师Craig Ringer在3月的时候,于pgsql-hackers邮件列表首次回报了这个问题。简单来说,当fsync()被呼叫,PostgreSQL便会假设所有资料都成功写入到永久储存中,但事实并非总是如此。更多内容
Google Maps 网址分享漏洞使用户被导向诈骗网站
安全公司发现有骇客利用Google Maps的网址分享功能出现漏洞及即将关闭的短网址服务,使不知情的用户被导向诈骗网站。
Google Maps上有项网址分享功能,可让使用者将网址透过邮件及通讯软件分享给友人。Sophos研究人员Mark Stockley分析近日的一次攻击行动中,发现这项服务存在开放重导向(open redirect)漏洞,可让攻击者将设定的HTTP导向的目的地变更,而导向外部恶意网站。此外,另一个同出于Google的短网址服务也遭到利用。Google 3月宣布将在明年停止goo.gl的短网址服务,可用来隐藏使用者将被导向的真实网址。更多内容
