美国互联网服务提供商 Xfinity 遭黑客攻击,泄露3600万用户数据

上官雨宝2023-12-21 10:36:33


康卡斯特旗下品牌Xfinity已启动通知其客户有关影响数千万用户的重大数据泄露事件的流程。此次数据泄露与Citrix软件中的严重漏洞有关。

值得注意的是,2023年11月,谷歌旗下的网络安全公司Mandiant发布了调查结果,向企业发出有关积极利用Citrix漏洞的警告。该报告指出,参与利用的不是一个,而是四个未分类的威胁行为者团体。

这家提供互联网、电视和电话等广泛服务的电信巨头在周一发出的通知中表示,黑客利用软件漏洞访问其客户的个人信息。

Xfinity于10月25日发现了可疑活动,并于12月6日确定受损数据可能包括用户名、散列密码、社会安全号码的最后四位数字、帐户安全问题、出生日期和联系信息。

根据向缅因州总检察长提交的泄露通知,此次泄露影响了约3590万个用户帐户,占其整体用户群(包括3200万宽带用户)的很大一部分。

云计算公司Citrix在10月初发现了一个名为Citrix Bleed的漏洞(CVE-2023-4966),该漏洞影响了Xfinity等公司使用的产品。

值得注意的是,2023年11月,谷歌旗下的网络安全公司Mandiant发布了调查结果,向企业发出有关积极利用Citrix漏洞的警告。

该报告显示,四个未分类的威胁组织参与了利用该漏洞的活动。此漏洞影响 NetScaler ADC 和网关设备,使它们无需身份验证措施即可操纵用户会话。同样的漏洞此前曾与针对中国工商银行纽约分行和 波音子公司的黑客攻击有关 。

Xfinity修补了该漏洞,但未经授权的访问其内部系统导致了 11 月中旬的数据泄露。Xfinity发言人在官方声明中表示,没有证据表明客户数据被泄露或遭到针对性攻击。

“我们不知道任何客户数据被泄露,也不知道我们的客户受到任何攻击。”

尽管如此,我们仍敦促所有Xfinity客户重置密码,并建议使用双因素身份验证以提高安全性。

Immersive Labs网络威胁研究总监Kev Breen在发表评论时警告公司要及时修补安全漏洞,因为威胁行为者很快就会利用这些漏洞。

“2022年,被利用的中位时间为1天,而公共补丁的平均发布时间为7天。今年,我们不断看到最近披露的漏洞和零日漏洞被威胁行为者大规模积极利用。”

布林还认为,尽管美国政府最近出台了严格的政策,要求软件公司对数据泄露承担责任,但网络安全文化和与漏洞披露相关的透明度并不存在。

“尽管政府进行干预,试图加强网络安全实践的透明度和指导,但许多标准的实施仍然没有跟上步伐。例如,FedRAMP指南规定,组织有30天的时间来修复高风险威胁,但攻击者只需要一天的时间就可以发现漏洞,并利用这一漏洞对系统造成严重破坏,并对组织造成代价高昂的损害。”

然而,这并不是康卡斯特第一次因数据泄露而成为头条新闻。2015年11月,该公司发现20万个用户登录凭据(包括电子邮件地址和密码)被泄露并在暗网上出售。该公司将此事件归因于客户成为恶意软件和网络钓鱼攻击的受害者。

据 美联社报道,就最新的数据泄露事件而言,根据美国证券交易委员会的新规定,康卡斯特必须在四天内披露影响其利润的网络安全漏洞,但康卡斯特尚未提交此类报告 。

网络安全xfinity
本作品采用《CC 协议》,转载必须注明作者和本文链接
Comcast Cable Communications, LLC(以Xfinity品牌运营)遭受了大规模数据泄露,影响了3600万用户。最新的Xfinity数据泄露与关键的Citrix Bleed漏洞CVE-2023-4966有关。
2月18日,美国第二大互联网服务供应商Xfinity 透露,10月份发生的一起网络攻击泄露了多达近3600万用户的敏感数据。
COVID-19疫情导致数百万人在家工作和学习。为了应对疫情,企业迅速扩展其VPN容量,还有很多企业被迫放宽安全标准。首先,企业需要开始严格要求其系统和流程。对于增加容量,企业必须使用完全支持安全标准的永久性设计,而不是临时更改。这些标准本身需要根据企业的新标准进行重新评估。这样做的目的是,为员工使用的宽带提供商和家庭网络建立软件级别,并开发标准配置。团队可以扫描并查看这些网络是否具有SecOps或者是否使用建议的配置。
为有效遏制境外电话引起电诈案件的高发态势,切实提高人民群众防骗意识和能力,警方倡议:如您没有接收境外来电的需求,可以主动关闭该功能降低被骗风险,守护财产安全!
2024全国两会正召开的如火如荼,目前已诞生多个热点话题,比如教育、稳就业、促增收等等,其中网络安全也成全国两会热点话题之一。会上,多位全国政协委员、全国人大代表、行业专家、学者、企业大咖纷纷携网络安全相关提案、议案上会,比如: 北京市政协委员、奇安信集团董事长 齐向东《进一步加强智慧城市网络安全韧性》、《创新发展“AI+安全” 护航中国式现代化》;全国政协委员、360集团创始
为超过80%的财富500强企业提供技术、业务和人才解决方案的全球供应商TEKsystems最新发布的《2024年数字化转型状况报告》指出,超过72%的数字领导者预计在2024年增加支出,其中网络安全和人工智能则被认为是未来一到二年内的首要关键投入。
开工网络安全小贴士
行业领先的B2B SaaS公司计费和财务运营平台Maxio在最新一期的《订阅业务增长状态》报告中提出,对2,400多家公司的计费数据的分析表明,B2B企业的增长率在整个2023年保持稳定。其中网络安全在过去两年中以37%的平均年增长率领先,餐饮、酒店和休闲科技行业也都保持较高增长速度。Maxio指出,在经历了一段时间的异常增长和波动之后,市场正在恢复到正常化的增长水平。
网络安全有哪些?
2024-01-12 12:25:06
网络安全是指在网络环境中保护数据、系统和应用程序不受未经授权的访问、破坏或泄漏的行为。随着互联网的普及和发展,网络安全问题越来越受到人们的关注。
上官雨宝
是水水水水是