2023年09月26日 09:00
01.
業界動態
1、國家標準《網絡關鍵設備安全技術要求 可編程邏輯控制器 (PLC)》公開征求意見
根據《全國信息安全標準化技術委員會標準制修訂工作程序》要求,現將該標準征求意見稿面向社會公開征求意見。標準相關材料已發布在信安標委網站,如有意見或建議請于2023年11月20日24:00前反饋秘書處。
https://www.secrss.com/articles/59082
2、《物聯網邊緣計算安全技術與應用研究報告》發布
2023年9月13日-14日,由中國信息通信研究院(簡稱“中國信通院”)和中國通信標準化協會聯合主辦的“2023數字化轉型發展大會”在北京召開。會上,中國信通院可信邊緣計算推進計劃正式發布《物聯網邊緣計算安全技術與應用白皮書》。
https://www.secrss.com/articles/58989
3、美國安全機構公開關于勒索團伙Snatch的IoC和TTP
美國FBI和CISA于9月20日發布了關于勒索團伙Snatch的聯合網絡安全咨詢(CSA),涉及IoC和TTP等信息。Snatch于2018年首次出現,采用RaaS模式。該團伙主要針對關鍵的基礎設施領域,包括國防工業基地(DIB)、糧食和農業以及信息技術行業。Snatch使用不同的TTP來偵察、橫向移動以及搜索數據。它使用sc.exeWindows命令行來配置、查詢、停止、啟動、刪除和添加系統服務,還使用Metasploit和Cobalt Strike等工具。據觀察,在部署勒索軟件之前,Snatch會在目標系統上花費長達三個月的時間,進行橫向移動以盡可能大規模地部署勒索軟件。
https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-263a
4、思科以280億美元現金收購Splunk
思科宣布以每股157美元的價格全現金收購網絡安全公司Splunk。人工智能技術快速崛起是促成本次收購的主要原因之一。這是思科公司有史以來最大的一筆收購,也是該公司向軟件和網絡安全領域轉型突圍的標志性事件。
https://www.secrss.com/articles/59090
02.
關鍵基礎設施
1、加拿大的自助值機終端遭到DDoS攻擊入境出現問題
據媒體9月20日報道,加拿大的自助值機終端遭到DDoS攻擊,導致入境出現問題。該事件發生在上周日,加拿大全國各地的邊境檢查站值機亭的計算機出現故障,導致入境旅客辦理手續的速度減慢了一個多小時。加拿大邊境服務局(CBSA)本周二表示,影響機場自助服務終端和電子登機口的連接問題是DDoS攻擊導致的。NoName057在Telegram上宣布對此次攻擊負責。研究人員表示,這種攻擊對國家基礎設施產生真正影響的情況即使不是第一次,也是罕見的。
https://www.databreaches.net/outage-at-canadian-airports-was-from-a-ddos-attack/
03.
安全事件
1、T-Mobile官方應用故障可以查看他人帳戶和賬單信息
據媒體9月20日報道,T-Mobile的客戶稱,在登錄該公司的官方移動應用后可以查看其他人的帳戶和賬單信息。泄露的信息包括姓名、電話號碼、地址、賬戶余額以及信用卡詳細信息,例如日期和最后四位數字。雖然從20日開始在Reddit和Twitter涌現了大量報告,但一些客戶聲稱在過去兩周內一直存在這種情況。T-Mobile表示,此次事件并非網絡攻擊導致的,其系統也沒有遭到入侵。這是一個暫時的系統故障,與計劃的夜間技術更新有關,僅涉及不到100名客戶的信息,很快就得到了解決。
https://www.bleepingcomputer.com/news/security/t-mobile-app-glitch-let-users-see-other-peoples-account-info/
2、微軟AI部門研究人員意外泄露38 TB私鑰和密碼等數據
據9月18日報道,安全公司Wiz發現,微軟AI研究部門在向公共GitHub存儲庫貢獻開源人工智能學習模型時意外泄露了38 TB的敏感數據。泄露的數據包括微軟服務的密碼、密鑰以及來自359名微軟員工的30000多條內部Teams消息的存檔。微軟將數據泄露與使用過于寬松的共享訪問簽名(SAS)令牌聯系起來,該令牌可對共享文件進行完全控制。數據自2020年7月開始泄露,于今年6月24日解決。
https://securityaffairs.com/151004/data-breach/microsoft-ai-data-leak.html
3、政務系統承包商遭攻擊導致哥倫比亞國家政務服務陷入癱瘓
哥倫比亞衛生和社會保護部、司法部門、工商監管部門上周宣布,由于美國技術提供商IFX網絡公司遭遇網絡攻擊,引發一系列問題,限制了這些部門的運作能力。IFX網絡公司號稱拉丁美洲最大的云業務服務商,為當地十余個國家提供網絡托管服務。
https://therecord.media/colombia-government-ministries-cyberattack
4、香港政府機構遭黑客勒索,消委會海量數據將被“撕票”
消委會今早(22日)召開記者會交代事件。消委會主席陳錦榮表示,9月20日被黑客入侵,時間長達7小時,八成系統被破壞,涉及員工、客戶數據,以及其他內部記錄。消委會強烈譴責黑客活動,稱絕對不會交付贖金,并會全力配合警方調查。
https://www.secrss.com/articles/59140
04.
漏洞事件
1、用友GRP-U8 SQL注入漏洞安全風險通告
在用友GRP-U8的bx_historyDataCheck jsp 存在SQL注入漏洞,由于用友GRP-U8未對用戶的輸入進行有效的過濾,直接將其拼接進了SQL查詢語句中,導致系統出現SQL注入漏洞。
https://security.yonyou.com/#/patchInfo?foreignKey=77e7e13f32754da9a5be93a9bfbb3f4c
2、Windows內核權限提升漏洞 (CVE-2023-35359)
Windows 內核權限提升漏洞(CVE-2023-35359)細節、POC及EXP在互聯網上公開:由于Windows發生未處理的異常時,程序將嘗試喚醒Windows錯誤報告(WER)服務進行日志記錄和分析。當喚醒失敗時,故障程序將創建一個WerFault.exe子進程來收集程序特定的信息。當故障程序是模擬當前用戶的特權進程時,可以使用偽造的DOS設備映射來劫持進程創建,并以高完整性執行任意代碼,最終實現權限提升。
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-35359
05.
政策監管
1、中央網絡安全和信息化委員會辦公室發布《關于進一步加強網絡侵權信息舉報工作的指導意見》
近日,中央網信辦印發《關于進一步加強網絡侵權信息舉報工作的指導意見》,對網絡侵權信息舉報工作進行系統謀劃和整體安排,旨在維護保障廣大網民網絡合法權益?!吨笇б庖姟访鞔_了涉個人舉報處置重點;要求建立網絡暴力信息舉報快速處置通道,從嚴處置首發、首轉、多發、煽動傳播網絡暴力信息的賬號;加強特殊群體網絡合法權益保護。同時,開設線上涉企舉報專區,健全舉報查證機制,強化舉報政策指導,重點受理處置侵害企業及企業家名譽的虛假不實信息、違法網站和賬號,優化網上營商環境。
https://www.gov.cn/lianbo/bumen/202309/content_6904144.htm
06.
安全標準
1、4項網絡安全國家標準獲批發布
根據2023年9月7日國家市場監督管理總局、國家標準化管理委員會發布的中華人民共和國國家標準公告(2023年第9號),全國信息安全標準化技術委員會歸口的4項國家標準正式發布。具體清單如下:
https://www.tc260.org.cn/front/postDetail.html?id=20230914101656
手機掃碼打開