solidot新版网站常见问题,请点击这里查看。
韩国 ISP KT(韩国电信)被发现用恶意程序感染用户遏制其网络中的 Torrent 流量。在韩国文件共享仍然很受欢迎,但流行的是专用的付费 Webhard(Web Hard Drive)服务。KT 是韩国最大的 ISP 之一,有逾 1600 万用户。它早在数年前就被发现干扰 Webhard 使用的 Grid System。警方对 KT 数据中心的突击搜查行动发现,有数十台设备专门被用于限制 Webhard。在最新调查中,KT 被发现主动在运行 Webhard 的计算机上安装恶意程序,干扰 Webhard 的文件传输。有大约 60 万 KT 用户受到影响。

Telegram 创始人 Pavel Durov 接受保守派媒体人 Tucker Carlson 采访时表示,他是公司唯一的产品经理,而整个公司只雇佣了大约 30 名工程师。安全专家表示,虽然 Durov 是在吹嘘他总部位于阿联酋的公司“超级高效”,但这对用户而言则是一个危险信号。约翰霍普金斯大学加密专家 Matthew Green 称,没有端到端加密,无数易受攻击的目标,以及位于阿联酋的服务器,一切仿佛是安全噩梦。Telegram 默认没有采用端对端加密,用户的非私密聊天、群组和机器人的信息都是明文储存在该公司的服务器上。Telegram 使用了私有的加密算法,很多人都对其加密的质量表示了怀疑。

Mozilla 宣布,它最新释出的 Firefox Nightly 版本引入了实验性的生成式 AI 功能,加入了 MS Edge 等主要竞争对手拥抱 AI 的行列。Firefox 的 AI 功能是可选使用的,将显示在浏览器的侧边栏,可用于摘要信息、简化语言和测试知识等任务。目前支持的 AI 包括了 ChatGPT、Google Gemini、HuggingChat 和 Le Chat Mistral,未来会加入更多 AI 服务。

在一次供应链攻击中,安装在多达 3.6 万个 WordPress 网站上的插件被植入了后门。受影响的扩展包括:Social Warfare(安装量三万),BLAZE Retail Widget(10)、Wrapper Link Elementor(一千)、Contact Form 7 Multi-Step Addon(七百)、Simply Show Hooks(四千),这些扩展都托管在官网 WordPress.org 上,过去一周未知攻击者在更新中加入了恶意功能,能自动创建管理权限账号,允许攻击者完全控制相关网站。安全公司 Wordfence 的研究人员称,恶意后门的植入最早发生在 6 月 21 日。任何安装了这些插件的人都应该立即卸载,并检查是否有最近创建的管理员账号。

印尼政府周一披露,其国家数据中心 Pusat Data Nasional (PDN)于 6 月 20 日遭到入侵,被安装了勒索软件,攻击者索要 800 万美元的赎金。PDN 被加密至少影响到了 210 家机构,导致移民数字服务关闭,影响签证、护照和居留许可的处理速度,机场为此排起长度。印尼政府表示情况已得到控制,自动的护照扫描仪已恢复上线。感染 PDN 的勒索软件被认为是 LockBit 3.0 的一个变种。印尼尚未表态是否决定支付赎金。

日本宇宙航空研究开发机构(JAXA)去年至今年遭到多次网络攻击。相关人士称,攻击可能来自中国黑客。JAXA 表示正对此展开调查,被非法访问的网络并不包括涉及火箭、卫星运用、安保的敏感信息。分析称网络攻击可能利用了从外部接入内部网络的 VPN 的薄弱环节入侵。已调查了受害情况,但今年又遭到多次网络攻击。

提供数据存储和分析服务的云计算公司 Snowflake 的逾百客户账号被黑客入侵,其中包括了美国票务巨头 Ticketmaster 和银行 Santander。这次针对 Snowflake 的攻击可能影响了大约 165 个客户账户,目前还不清楚黑客是如何入侵的。一位自称来自名叫 ShinyHunters 的黑客团队成员声称,他们是先通过第三方承包商获得访问权限的,其中一家是 EPAM Systems。黑客利用 EPAM 员工系统找到的数据访问了部分 Snowflake 账户。EPAM 则随后否认它与此次攻击有关联。EPAM 的创始人是白俄罗斯移民,它的 5.5 万名员工中有三分之二来自乌克兰、白俄罗斯和俄罗斯,俄乌战争之后它关闭了俄罗斯业务,并将部分乌克兰员工转移到国外。

安全研究人员 Vsevolod Kokorin aka Slonser 发现了一个漏洞,允许任何人冒充微软的电邮账号,让钓鱼邮件看起来更可信,更可能欺骗被钓鱼的目标。该漏洞尚未修复,一个原因是微软认为漏洞无法复现。研究员上周向微软报告了该漏洞,因为无法重现微软否定了其报告,因此他在社交媒体上公开了该漏洞,但没有提供可帮助其他人利用的技术细节。

自称 Intelbroker 的黑客在地下黑客论坛 Breach Forums 发帖称在本月入侵了 AMD 公司,盗取了大量敏感信息,其中包括 ROM、固件、源代码、属性文件(Property Files)、员工数据库、客户数据库、财务信息、未来 AMD 产品计划和技术规格表。黑客以门罗币(XMR)出售盗取的数据。IntelBroker 此前曾经入侵国欧洲刑警组织、Tech in Asia、Space-Eyes、家得宝、Facebook Marketplace 等知名企业和机构。AMD 发表声明表示正对此展开调查。

互联网上的大量 Microsoft SQL Server 服务器早已达到寿命终点。IT 资产管理平台 Lansweeper 扫描了逾百万 SQL Server 实例,发现其中 19.8% 的版本微软已经终止支持。还有 12% 的实例运行 SQL Server 2014,该版本将于今年 7 月 9 日终止扩展支持,意味着届时停止支持的 SQL Server 版本比例将达到 32%。虽然客户可以选择付费获得 SQL Server 2014 的安全更新三年,但这一发现凸显企业依赖过时软件以及升级到支持版本的难度。

友讯(D-Link)披露了两个漏洞,其中之一是 LAN 端任意文件读取,利用一个未经身份验证的路径遍历漏洞,同网络的攻击者可以读取任意系统文件;其二是同一网络未经身份验证的攻击者通过访问特定 URL 强制设备启用 telnet 服务,利用硬编码凭证登陆。这不是第一次友讯路由器发现硬编码后门。

安全公司 Volexity 发现一种新 Linux 恶意程序 Disgomoji,使用了一种新颖的方法向被感染设备发送指令——它使用 Discord 和 Emoji 作为指令控制平台。该恶意程序被认为与巴基斯坦黑客组织 UTA0137 有关,针对的是印度政府机构使用的 Linux 桌面操作系统 Boss,通过钓鱼邮件引诱印度政府工作人员打开运行。当 Disgomoji 执行时,恶意软件会从计算机中收集系统信息,包括 IP 地址、用户名、主机名、操作系统和当前工作目录,然后发送给攻击者。

美国医疗保健公司 Change Healthcare 今年 2 月遭遇了勒索软件攻击,为解锁被加密的系统该公司支付了 2200 万美元的赎金。此举被认为鼓励了勒索软件黑帮进一步瞄准医疗保健行业。数据显示,医疗保健行业在 4 月份遭遇了 44 次勒索软件攻击,为四年来最高。3 月的攻击次数为 30 次。Change Healthcare 的事故也凸显了医疗保健行业的脆弱性。分析指出,Change Healthcare 的系统缺乏分割,使得攻击容易横向移动。该公司的并购可能在其中起到了一定作用。合并和收购创造了新的网络威胁,因为并购涉及到不同组织的系统、数据和流程的整合,而每个组织都有自己的安全协议和潜在漏洞。

勒索软件攻击者正迅速利用最近公开的 PHP 9.8/10 高危漏洞。编号为 CVE-2024-4577 的漏洞是 6 月 6 日公开的,危险评分 9.8/10,非常容易利用。它源自 PHP 将 Unicode 字符转换为 ASCII 字符的方式存在错误,Windows 内置功能 Best Fit 允许攻击者使用参数注入将用户输入转换为字符,将恶意命令传递给主 PHP 应用。CVE-2024-4577 只影响运行在 CGI 模式的 PHP,但如果 php.exe 和 php-cgi.exe 等可执行文件位于 Web 服务器可访问目录,该漏洞仍然能利用。安全公司 Censys 报告,对互联网的扫描显示有 1,000 台服务器感染了名为 TellYouThePass 的勒索软件,这些服务器主要位于中国,其文件显示为 .locked 扩展名,表明它们已被勒索软件加密,勒索者要求支付大约 6,500 美元的赎金。

曾就职于微软云安全团队的安全专家 Andrew Harris 声称,公司无视了他反复警告的安全漏洞,将商业利益置于客户安全之上。他报告的安全漏洞在 SolarWinds 攻击中被俄罗斯黑客利用,入侵了美国多个机构。而微软则坚称它优先考虑客户的安全。Andrew Harris 是在 2016 年报告了漏洞,漏洞存在于名为 Active Directory Federation Services 的微软产品中,黑客可利用该漏洞绕过安全防御访问敏感云数据。他被告知修复该漏洞会危及数十亿美元的政府合同和公司的竞争优势。

荷兰政府官员称中国黑客感染了逾 2 万台 Fortinet VPN 设备。黑客利用的漏洞被称为 CVE-2022-42475,是一个堆缓冲溢出漏洞,允许远程执行恶意代码,危险等级 9.8/10。Fortinet 于 2022 年 11 月 28 日修复了该漏洞,但直到 12 月 12 日该漏洞被活跃利用时才予以披露,2023 年 1 月 11 日 Fortinet 警告该漏洞正被利用感染政府以及相关组织。荷兰政府是在今年 2 月称中国黑客利用该漏洞在国防部的 Fortigate 设备上安装了被称为 CoatHanger 的后门,后门在重启或固件更新之后仍然能留在设备上。本周一荷兰官员称中国黑客利用该漏洞感染了逾 2 万台 Fortinet VPN 设备,其中包括数十个西方政府机构、国际组织和国防工业公司。对漏洞的利用早在 Fortinet 披露漏洞前两个月就开始了,期间有 1.4 万设备被感染。

勒索软件黑帮过去几年采取了日益暴力的策略。Google 旗下安全子公司 Mandiant 最近的一份报告显示,2023 年受害者向勒索软件黑帮支付了逾 10 亿美元,而这还只是我们所知的支付金额。安全专家称,勒索软件黑帮采取了日益严酷的恐吓策略。Emsisoft 的分析师 Brett Callow 称,勒索软件黑帮开始直接用电话恐吓和电子邮件威胁受害者。举例来说,Fred Hutchinson 癌症中心在 2023 年遭到勒索软件攻击,癌症患者收到了电子邮件,威胁如果不付钱其个人信息将会泄露。Callow 担心会发生出现在现实世界里的暴力事件,如果公司拒绝支付数百万美元的赎金,公司高管或其家人可能会面临暴力威胁。根据泄露的受害公司和黑帮的谈判记录,黑帮就曾发出口头威胁,称他们知道 CEO 住在什么地方。研究人员估计,2016-2021 年间,勒索软件攻击导致 42-67 名医疗患者死亡,原因是医院遭到攻击后延误了治疗。

日本媒体巨头株式会社角川多玩国旗下多个服务因遭网络攻击而下线,至今已持续四天。角川多玩国周日在一份声明中表示它在 6 月 8 日监测到了网络攻击,为保护数据立即关闭了相关服务器。它旗下的视频共享网站 Niconico动画据称在攻击之后服务需要重构,Niconico 是日本第二大视频共享网站。它旗下的电商平台 Ebiten 表示会履行现有订单,但无法发送确认电子邮件。角川多玩国尚未提供攻击的细节。

匿名用户在 4chan 平台上泄露了纽约时报的源代码,源代码大小 270GB,约有 5000 个库,不到 30 个被认为有额外的加密,共 360 万个文件。根据泄露源代码的文件列表,它包含了 IT 文档、基础设施工具和源代码,以及纽约时报收购的热门游戏 Wordle。纽约时报随后证实,源代码是通过泄露的 GitHub 凭证被盗取的,事件发生在 2024 年 1 月,它已经采取了安全措施,没有证据表明其系统受到未经授权访问,源代码泄露也没有影响到公司运营。

安全公司 CrowdStrike 报告,今年早些时候发现的 Linux nftables 漏洞正被活跃利用。该漏洞编号 CVE-2024-1086,是在 2024 年 1 月 31 日披露的,危险评分 7.8/10,属于本地提权漏洞,绝大部分 Linux 发行版已经修复。发现该漏洞的安全研究人员于 3 月 26 日在 GitHub 上公布了 POC,从 4 月中旬开始对该漏洞的利用在加速。利用 POC 需要非特权用户空间功能能访问 nf_tables,而 Debian 和 Ubuntu 等发行版默认启用了访问。