黑客发现 MangaDex 网站存在安全漏洞,导致网站下线

Andrew2021-03-24 10:22:42

一名网络攻击者嘲讽该网站存在公开的安全漏洞,并提示对代码进行审查。

漫画在线资料库MangaDex将关闭,直到黑客事件发生后另行通知。

上周,该站点报告说,一名网络攻击者“通过重复使用旧数据库漏洞中发现的会话令牌,通过错误的会话管理配置”获得了对管理帐户的访问权限。

在通过清除全球所有会话来补救问题之后,该网站的构建者查看了运行MangaDex的代码,试图修补在运行过程中遇到的任何漏洞。但是,在进行代码审查的同时,相同的对手随后又可以访问MangaDex的一个开发人员帐户,从而窃取了该网站的版本3源代码。根据MangaDex的说法,攻击者的动机可能是对网站造成“最大程度的破坏”。

该网站宣布:“尽管攻击者获得了通常在普通用户上下文中不可见的信息的访问权限,但我们仍无法确认主机受到了完全破坏或最新的数据库违规行为,”该网站宣布。“作为用户,我们鼓励您假设自己的数据已被泄露,并立即采取预防措施,例如更改任何可能与MangaDex帐户共享相同密码的帐户的密码。作为一种良好的安全惯例,强烈建议您使用密码管理器来确保您的在线身份安全。”

多个站点漏洞

攻击者还利用代码库中的安全漏洞来嘲讽站点的运营商,这是MangaDex下线的主要原因。

根据周日发布的网站通知,“攻击者已经更新了包含源代码泄漏的git存储库,声称我们已成功修补了三个可能的CVE中的两个。” “没有任何方法可以确认索赔,我们假设是最坏的情况,并让该站点继续进行进一步调查。”

由志愿者运行的MangaDex计划花一些时间来完成基于源代码第五版的站点重写。据估计,这可能需要长达三周的时间。

MangaDex计划在第5版的基本功能准备就绪后上线,以加快返回速度:即,允许读者阅读和关注漫画标题,并允许小组上载漫画的“扫描图”。

“我们没有保留可能存在漏洞的网站,并浪费了我们的时间和精力,不断遭受从[分布式拒绝服务] DDoS到黑客的不断攻击,我们决定借此机会重新调整重点并加快计划中的改写工作。该网站”,根据通知。“但是,与我们最初的计划相反,我们将在准备好最低限度的基本功能后立即启动此v.5。”

同时,该网站邀请了道德黑客来帮助他们在代码库中找到攻击者声称的安全漏洞以及任何其他漏洞。

潜在的漏洞赏金计划

虽然MangaDex目前依靠志愿者来发现和纠正安全漏洞-该网站称这些助手已经发现了“大量”的漏洞-一项更正式的计划可能正在酝酿中。

通知称:“我们仍然对泄漏的v.3源代码中发现的漏洞的任何建议或负责任的披露持开放态度。” “尽管我们在撰写本文时发现了许多内容,并且已对其中的大部分进行了修补,但我们感谢您为帮助我们找到更多内容所做的所有尝试。”

此外,它说,一旦新站点上线,它可能会为发现物实施赏金。

“我们真诚地打算改善现有和未来基础架构的安全性,尽管我们的一些开发人员在安全领域有丰富的经验,但我们决定拥有某种形式的针对v.5的漏洞悬赏计划只会证明是对通知有利。” 作为支持,我们打算根据所报告错误的严重性考虑支付。更多细节将在不久的将来发布。”

信息安全黑客
本作品采用《CC 协议》,转载必须注明作者和本文链接
周二,一名声称代表该黑客组织的黑客在该出版物上分享了该组织与苹果安全团队之间涉嫌电子邮件的截图,母板公司披露了这一消息。目前,即使是苹果也很难证实这些说法。除非其要求得到满足,否则该组织将开始远程清除受害者的苹果设备,并重置iCloud帐户。2014年,iCloud黑客攻击导致了这场假扮,黑客们在互联网上发布了数百名女性名人的裸照,这些照片存储在他们的iCloud账户中。
2022年5月至7月,黑客攻击香格里拉酒店集团的网络系统,导致旗下3个位于香港的酒店的客户个人资料,包括姓名、电话、通讯地址等遭到泄露。据了解,此次攻击事件导致29万香港客户受到影响,该集团就事件展开调查,并且呼吁顾客要留意账户以及交易是否有不寻常的记录。通报太迟被批评由于香格里拉于知悉事故后超过两个月,才正式向公署通报及通知相关客户,公署对此表示失望。
Jeff Moss,又名 The Dark Tangent,是安全界的知名人物,作为Defcon和Black Hat安全会议的创始人。莫斯也是一个黑客,一个大家都不太了解的绰号。
2015年2月12日,张某因”为境外刺探、非法提供国家秘密罪”被判处有期徒刑六年。黄宇因“间谍罪”被依法判处死刑,剥夺政治权利终身,并收缴间谍经费。2018年1月,国家安全部依法对66名Inter CP派遣入境人员进行审查,高某某等46人对利用宗教从事违反我国法律法规行为供认不讳。国家安全部依法对高某某等46人作出限期离境行政处罚。此种行为涉及非法窃取国家秘密,严重危害了国家安全。
黑客门槛降低在过去,威胁行为者需要经过多年磨练的高度发展的技能。利用向远程工作的转变虽然新冠疫情目前正在消退,但许多影响仍然存在。这种攻击事件逐年飙升,并可能在2023年呈上升趋势。遭受勒索软件攻击可能是毁灭性的,将会导致巨大的经济损失和无法挽回的声誉损失。2023年防御黑客攻击的趋势随着黑客攻击的不断发展,网络安全团队为对抗这些威胁而部署的方法也在不断发展。
近日,银保监会下发《关于开展银行保险机构侵害个人信息权益乱象专项整治工作的通知》,引发关注。银行保险机构应不断升级内部信息安全系统,防止黑客技术截获。此次银保监会下发《通知》也给电商平台、旅游等行业提了醒。
中国的网络间谍活动广泛而复杂,但当中国试图从美联储窃取敏感的经济数据时,安全性差意味着其特工不必在他们的诡计中投入太多。
近年来,世界各国掀起以工业物联网(IIoT)为代表的“第四次工业革命”。工业大数据是制造业数字化、网络化、智能化发展的基础性战略资源。
估已有超过千名以上的用户中招
美国司法部透露,在SolarWinds攻击期间,与俄罗斯有关联的 SVR(又名 APT29、 Cozy Bear和 The Dukes) 入侵了 27 个美国检察官办公室员工的 Microsoft Office 365 电子邮件帐户 。
Andrew
暂无描述