【安全头条】数千克隆开源项目存在恶意代码专钓马大哈

VSole2022-08-05 08:38:41

1、数千克隆开源项目存在恶意代码专钓马大哈

一名安全研究员偶然发现“影响数万项目”的恶意代码,赶紧发出来让大家看看,结果发现虚惊一场,但安全问题值得思考。

其他安全研究员看到消息后立刻进行了搜索,发现这个3万5是Github搜索结果的总数,实际上影响局限在数千个项目,而且都是克隆项目而非本体。其中一万多个代码计数都来自一个名为redhat-operator-ecosystem的项目中,如今已从Github移除。据分析,这段恶意代码会将用户的环境变量发送到黑客服务器并部署后门,虽然都是依靠克隆项目守株待兔,难不保会有粗心的人用错。官方关注到这次恶意活动后,对涉及的项目进行了屏蔽操作,提醒用户注意项目拼写、所有者等细节问题。

2、乌克兰发捷报成功破坏百万社交媒体机器人农场

乌克兰网络警察宣布成功关闭一个百万规模的社交媒体机器人“农场”,为维护乌克兰局势尽了绵薄之力。

因为大多机器人账号发布内容对俄罗斯有利,因此他们猜测农场所有者是俄罗斯官方黑客,指控一名俄罗斯“政治专家”利用机器人策划颠覆活动。农场分布在基辅、哈尔科夫和文尼察,通过5000张SIM卡注册100多万个账号,借助200个代理服务器隐匿踪迹。

3、西班牙国家研究委员会遭勒索软件攻击

西班牙科研机构国家研究委员会上个月遭到勒索软件攻击,至今仍未恢复服务。

周二声明中可得知,7月16到17日,不明黑客非法入侵了他们的网络,在18号发现问题后,他们立刻根据网络安全运营中心和国家密码中心的要求对网络进行了隔离,直到现在大部分服务仍处于离线状态,只有四分之一左右正常提供服务。

虽然声明未说明是谁发起了攻击,但安全研究员判断应是俄罗斯黑客,因为此次攻击与针对NASA研究机构的攻击有相似之处。

4、2.88亿条印度养老基金持有人的身份数据被暴露在互联网

一个包含印度养老基金持有人全名、银行账户号码等信息的巨大数据缓存已在网上浮出水面。安全研究员Bob Diachenko发现两个独立的IP地址存储了超过2.88亿条记录–其中一个IP地址下有约2.8亿条记录,约840万条是第二个IP地址的一部分。该研究人员说,这两个IP地址都公开向互联网暴露数据,但没有密码保护。

这些记录是名为”UAN”的集群指数的一部分,这显然是指该国国有雇员公积金组织(EPFO)分配给养老基金持有人的通用账户号码。

Diachenko表示:”据我所知,数据库中的信息可能被用来拼凑出一个印度公民的完整档案,使他们成为网络钓鱼或诈骗攻击的目标。”

每条记录都包括详细的个人信息,包括他们的婚姻状况、性别和出生日期。还有一些细节主要与他们的养老基金账户有关,包括UAN、银行账户号码和就业状况。

除了泄露持有养老基金账户的个人身份信息(PII)外,这些记录还暴露了其办理人的详细信息。这些信息包括他们的全名和与账户持有人的关系。

Diachenko本周早些时候发现了泄露敏感数据的IP地址。他在Twitter上发布了一张截图,显示了周三暴露个人信息的数据字段,同时提醒了印度计算机应急响应小组(CERT-In)。在发布他的推文后不到一天,这两个有问题的IP地址已经无法访问。

但Diachenko说,目前还不清楚谁应该对网上出现的曝光数据负责。目前也不清楚除了他之外,是否还有其他人也发现了这些曝光的数据。

印度养老金的IT系统出现安全问题已经不是第一次,2018年,印度中央公积金专员通知技术支持部门,黑客能够从EPFO网站的Aadhaar播种门户窃取数据。这一事件使约2700万养老基金成员的信息处于危险之中。然而,该养老基金机构后来在记录上声称,其方面没有数据泄漏,但没有提供证据。

科技新闻
本作品采用《CC 协议》,转载必须注明作者和本文链接
据英国科技新闻网站The Register报道称,丽笙酒店集团(Radisson hotel Group,以下简称“丽笙”)已经于10月30日开始向参与其奖励计划的会员发出电子邮件,确认了一起黑客攻击,而这些会员的详细个人信息可能已经在此次攻击中遭到泄露。
美国科技公司谷歌收购了以色列网络安全初创公司 Siemplify。
10月27日,中国电子旗下麒麟软件在2021操作系统产业峰会上正式发布“银河麒麟V10 SP1”。该产品是适应云计算和移动互联网进一步普及的发展趋势,针对网信产业转型升级的实际需求而推出的升级产品,不仅安全能力得到进一步提升,而且实现融入移动等新特性,达到了中国操作系统的全新高度。
企业应该了解这些威胁载体,以及向预防和减轻威胁的网络安全专业人员咨询网络安全威胁的预测至关重要。网络犯罪即服务使不法分子能够向他人提供黑客服务并收取费用。
据央视新闻报道,今年以来,在工信部开展的App侵害用户权益专项整治中,腾讯公司旗下9款产品存在违规行为,共计4批次被公开通报,违反了2021年信息通信业行风纠风相关要求。腾讯公司11月24日下午表示,公司正持续升级App对用户权益保护的各项措施,并配合监管部门进行正常的合规检测。
据澎湃新闻报道,近期,北京某科技公司对其在衡阳所开发应用的网站数据库存在未授权访问的漏洞,泄露了公民个人信息。衡阳市网信办依据《中华人民共和国数据安全法》对该科技公司作出责令改正,给予警告,并处人民币10万元罚款的行政处罚。
9月23日,由国务院国资委新闻中心、山东省国资委、济南市人民政府、经济参考报社主办的第六届中国企业论坛在山东济南召开。
为加强行业规范管理,推动高质量可持续发展,2023年12月22日,国家新闻出版署起草了《网络游戏管理办法(草案征求意见稿)》,向社会公开征求意见
事情需要追溯到2021年1月,Ubiquiti披露了一起安全事件。在Ubiquiti公司拒绝支付赎金后,Nickolas Sharp在一个可公开访问的在线平台上发布了部分被盗文件。他向媒体爆料称,Ubiquiti公司被一个身份不明的黑客入侵,该攻击者获得了对Ubiquiti的AWS账户的root管理员访问权限。Nickolas Sharp想要借此向Ubiquiti施压,逼迫其支付赎金以减轻事件影响。而在这些文章发表后,Ubiquiti公司的股价下跌了约20%,市值损失超过40亿美元。
9月7日,为深入开展网络安全和防范电信网络诈骗宣传,广东省通信管理局举办2022年广东省网络安全宣传周“电信日”主题座谈会。会上,广东省通信管理局正式公布了2022年第一批面向广东省工业企业网络数据安全技术支撑单位,绿盟科技凭借数据安全技术实力及在工业互联网安全领域的多年实践研究经验,成功入选。此次入选是广东省行业主管机构对绿盟科技的认可及信任。
VSole
网络安全专家