安全内刊20240520
发布时间:
2024-05-24
来源:
作者:
访问量:
目录
中国公民超12亿条记录泄露,数据安全面临严峻挑战
GhostStripe攻击扰乱自动驾驶系统无法识别道路标志
恶意Python包隐藏Sliver C2框架,开源生态系统面临威胁
SSID混淆攻击给Wi-Fi安全带来风险
新型网络攻击LLMjacking窃取LLM模型
ThroughTek漏洞威胁全球1亿+物联网设备安全
黑客漏洞利用速度创历史新高,仅为4.76天
Outlook远程代码执行零日漏洞售价高达170万美元
美国NVD漏洞库更新缓慢,漏洞利用事件激增
数据中心冷却系统面临网络安全风险
中国公民超12亿条记录泄露,数据安全面临严峻挑战
5月6日,Cybernews研究团队发现了一个庞大的数据集,专门针对中国公民,包含超过12亿条记录,每条记录至少包含一个电话号码,但通常还包括其他敏感数据,如地址或身份证号码。
这个数据汇编是在网上泄露的,背后的实体可能无意中错误配置了Elasticsearch实例,从而导致数据泄露。该数据汇编最近不断增加,自4月29日开始已经包含了1,230,703,487条中国公民的个人数据记录,数据量约占中国总人口的87%,其中大部分数据来自以前的公开泄露,但也有一些私人和以前未见过的数据集。
研究人员警告称,这样大量的个人信息收集表明,其背后的个人可能有不可告人的动机。数据集可能包含重复项,这可能是有意为之,以便威胁行为者查看有关一个人的所有泄露数据,将不同泄露中的数据点联系起来。这是今年第二大泄露事件,仅次于一个数据泄露搜索引擎留下的26亿条记录。
该数据汇编托管在德国的一个数据中心,泄露的Kibana仪表板界面被设置为简体中文,表明管理员可能是中国人。数据集包含多种类型的个人信息记录,例如社交网络账号、电话号码、地址、身份证号码、电子邮件地址、家庭地址、订购服务、卡号和支付金额等。
这些数据可能被用于非法目的,如在黑市上搜索以前泄露的信息,或为针对中国公民的大规模机器人呼叫、诈骗或网络钓鱼企图做准备。
尽管没有密码包含在数据集中,但攻击者仍然可以尝试通过匹配其他泄露中的用户名和密码来未经授权地访问账户。电话号码通常用作身份验证或账户恢复的手段,攻击者可能会尝试窃取身份或未经授权地访问在线账户。研究人员警告称,有了如此大量的电话号码,攻击者可以进行社会工程学攻击以获得信任,冒充个人或操纵受害者透露更多敏感信息。
目前,无法确定这次大规模数据泄露的归属,还没有任何个人或团体公开声称对此负责。Cybernews研究团队已经通知了德国云服务提供商这个开放的数据存储库。
中国过去曾遭受过大规模数据泄露,如2022年黑客声称入侵了上海警方,窃取了10亿中国公民的数据。去年,6.3亿中国人的数据在俄罗斯相关论坛上曝光,包括银行卡详细信息。
研究人员建议,中国人应该意识到,他们的数据正在被收集,可能会成为未来恶意活动的潜在目标,个人信息包含在数据库的用户可能会成为鱼叉式网络钓鱼攻击的目标,并从骗子那里收到比平时更多的垃圾电子邮件、电话或短信。尽管数据集中不包含密码,但网络犯罪分子仍然可以利用这些数据进行各种非法活动,包括未经授权访问账户、身份盗窃和在线欺诈。因此,用户需要提高对个人信息保护的意识,采取必要的预防措施,以减少成为这些攻击的受害者的风险。
GhostStripe攻击扰乱自动驾驶系统无法识别道路标志
新加坡大学六名研究人员开发了一种名为GhostStripe的技术,利用自动驾驶汽车对基于摄像头的计算机视觉的依赖,通过LED灯发出特定模式的光线干扰,使车辆无法正确识别道路标志。GhostStripe肉眼无法察觉,对使用CMOS摄像头传感器的特斯拉FSD和百度Apollo等品牌的汽车产生致命威胁。
GhostStripe利用了典型CMOS摄像头传感器的滚动数码快门,通过LED灯在道路标志上迅速闪烁不同颜色的光来制造图像扭曲,导致摄像头捕获的图像充满了不完全匹配的线条,使自动驾驶软件无法正确识别交通标志,是机器学习中典型的对抗攻击。
研究人员表示,GhostStripe不仅能够扭曲标志的外观,而且能够稳定地重复这一过程。研究人员没有尝试用单个扭曲的帧来混淆分类器不同,而是能够确保每一帧都显得异常,从而持续地欺骗系统。
这项研究开发了两个稳定攻击的版本,GhostStripe1不需要直接访问车辆,使用跟踪系统监视目标车辆的位置,并动态调整LED的闪烁,以确保标志不能被正确识别。GhostStripe2则需要访问车辆,通过在摄像头电源线上放置传感器来检测帧的瞬间,并精确控制攻击时间。
研究团队在真实道路上对配备Leopard Imaging AR023ZWDR摄像头的汽车测试了GhostStripe技术的性能,包括停车、让行、和限速标志。百度Apollo车辆就搭载了Leopard Imaging AR023ZWDR摄像头。
结果显示,GhostStripe1的成功率为94%,GhostStripe2的成功率为97%。然而强烈的环境光会降低攻击的效果,因为攻击光会被环境光淹没,这表明攻击者需要仔细考虑时间和地点。
防范GhostStripe攻击的措施包括:将滚动快门CMOS摄像头替换为一次性拍摄所有图像的传感器,或者随机化扫描线;增加更多的摄像头交叉验证,可能会降低攻击成功率;将攻击纳入AI训练中,以使系统学会如何应对此类攻击。
GhostStripe研究表明,自动驾驶汽车的安全性仍然存在严重问题,需要进一步研究和解决。这种攻击方法不仅可以威胁车辆驾驶员的生命安全,还可能对整个交通系统造成影响。因此,必须采取措施来保护自动驾驶汽车免受此类攻击的影响,确保道路安全。
恶意Python包隐藏Sliver C2框架,开源生态系统面临威胁
Phylum网络安全研究人员发现了一个恶意Python软件包,声称是流行的requests库的一个分支,但实际上在其中隐藏了一个Golang版本的Sliver命令和控制框架,而这个Golang版本被嵌入在该项目logo的PNG图像中。这个采用隐写术的软件包叫作requests-darwin-lite,在从Python软件包索引(PyPI)注册表中被撤下之前已经下载了417次。据软件供应链安全公司Phylum表示,requests-darwin-lite是流行的requests软件包的一个分支,但有几个关键区别,最明显的是包含了一个恶意的Golang二进制文件,被隐藏在实际requests侧边栏PNG logo的一个大版本中。这些变更是在软件包的setup.py文件中引入的,该文件被配置为解码和执行一个Base64编码的命令,以收集系统的通用唯一标识符(UUID),但前提是确认受影响的主机正在运行Apple macOS。
一个多月前,Phylum发现了一个名为vue2util的流氓npm软件包,vue2util伪装成辅助工具,但实际上执行加密挖矿和窃取受害者的USDT代币。该软件包利用ERC20合约(USDT)批准机制,秘密地向攻击者的合约地址授予无限批准,从而有效地允许攻击者将受害者的USDT代币全部转移。只有当标识符匹配特定值时,感染链才会继续进行,这意味着软件包背后的作者正在试图入侵一台他们已经知道标识符的特定机器。
这有两种可能性,要么是高度针对性的攻击,要么是一种更广泛的攻击的测试过程。如果UUID匹配,requests-darwin-lite就会继续从一个名为requests-sidebar-large.png的PNG文件中读取数据,这个文件与合法的requests软件包相似,包含一个名为requests-sidebar.png的类似文件。
不同之处在于,虽然实际的requests嵌入的logo文件大小为300 kB,但requests-darwin-lite中包含的文件大小约为17 MB。隐藏在PNG图像中的二进制数据是基于Golang的Sliver,是一个开源C2框架,旨在供安全专业人员在红队操作中使用。该软件包的确切最终目标目前尚不清楚,但这一发展再次表明开源生态系统仍然是传播恶意软件的有吸引力的载体。
随着绝大多数代码库依赖于开源代码,恶意软件持续涌入npm、PyPI和其他软件包注册表,例如最近的XZ Utils事件,突显了以系统化方式解决问题的必要性,否则可能破坏大量网络。
SSID混淆攻击给Wi-Fi安全带来风险
研究人员Mathy Vanhoef发现了一个新的Wi-Fi安全漏洞,源于IEEE 802.11 Wi-Fi标准的设计缺陷,可以诱使受害者连接到一个安全性较低的无线网络,并窃听其网络流量。
该漏洞称为SSID混淆攻击,编号为CVE-2023-52424,影响所有操作系统和Wi-Fi客户端,包括基于WEP、WPA3、802.11X/EAP和AMPE协议的家庭和网状网络。
攻击的基本思路是通过伪造受信任的网络名称(SSID)将受害者降级到一个较不安全的网络,以便窃取其流量或进行进一步的攻击。成功的SSID混淆攻击还会导致任何具有在受信任网络上自动禁用功能的VPN被关闭,从而使受害者流量暴露。
该攻击的根本问题在于Wi-Fi标准不要求网络名称(SSID)始终进行身份验证,而是只有在设备选择加入特定网络时才需要安全措施。这意味着攻击者可以通过中间人攻击欺骗客户端连接到一个不受信任的Wi-Fi网络,而不是原本想要连接的受保护网络。
研究人员表示,在攻击中,当受害者想要连接到网络TrustedNet时,会诱骗它连接到使用类似凭据的不同网络WrongNet。因此受害者的客户端会认为并向用户显示它已连接到TrustedNet,而实际上它已连接到WrongNet。即使在连接到受保护的Wi-Fi网络时相互验证密码或其他凭据,也不能保证用户正在连接到他们想要的网络。
攻击的先决条件包括:受害者希望连接到受信任的Wi-Fi网络,存在具有相同身份验证凭据的恶意网络,并且攻击者能够在受害者和受信任网络之间进行中间人攻击。
为了减轻SSID混淆攻击带来的风险,提出了一些缓解措施。其中一项建议是通过将SSID作为连接到受保护网络时的四次握手的一部分来更新802.11 Wi-Fi标准,以及改进信标保护,允许客户端在四次握手期间验证网络的SSID的真实性。此外,网络可以通过避免在不同SSID之间重用凭据来减轻攻击。企业网络应该使用不同的RADIUS服务器通用名称,而家庭网络则应该为每个SSID使用唯一的密码。
最近三个月,wpa_supplicant和英特尔IWD等开源Wi-Fi软件披露了两个身份验证绕过漏洞,这些漏洞可能欺骗用户加入合法网络的恶意克隆,或允许攻击者在无需密码的情况下加入受信任网络。去年8月,研究人员还披露了Cloudflare WARP的Windows客户端可能被欺骗泄露所有DNS请求的漏洞,从而允许攻击者欺骗DNS响应并拦截几乎所有流量。
新型网络攻击LLMjacking窃取LLM模型
人工智能领域的迅速发展,为创新和进步提供了巨大潜力,但同时也带来了一系列安全风险。最近Sysdig威胁研究团队发现了一种名为LLMjacking的新型网络攻击方案,威胁行为者可以访问云环境,并尝试访问由云提供商托管的本地大型语言模型(LLM)。
研究人员发现,这种攻击方式主要是针对运行过时软件的系统,攻击者使用窃取的云凭据来入侵系统并访问LLM。这些凭据很可能是从已被入侵的云账户中获得的,通过利用云环境中运行的LLM,攻击者试图窃取这些模型的能力。
在此之前,攻击者已经成功访问了包括Anthropic、AWS Bedrock、Google Cloud Vertex AI、Mistral和OpenAI在内的十种不同AI服务中的LLM模型。其中一起攻击针对Anthropic的本地Claude(v2/v3)LLM模型,攻击者通过利用CVE-2021-3129漏洞,成功获取了对亚马逊网络服务(AWS)凭据的访问权限。
研究人员发现,攻击者采取了多种手段来尝试逃避检测,包括篡改被入侵系统的日志设置,这表明网络犯罪分子不断提高的技术水平,故意逃避检测。
与传统黑客攻击不同,LLMjacking似乎更注重利润。与其它攻击不同,攻击者并非试图窃取LLM中的数据,而是将这些模型的能力出售给其他犯罪分子。这种做法为攻击者提供了一种更加隐秘的方式来获利,可以提供对被入侵账户的访问,而不暴露底层凭据。
这一发现突显了保护人工智能的重要性,并呼吁采取多重措施来确保其安全。Sysdig建议实施强大的漏洞管理和机密管理实践,同时还建议使用云安全姿态管理或云基础设施权限管理解决方案来最小化权限,防止未经授权的访问。只有采取这些措施,才能更好地保护AI系统免受潜在的威胁。
ThroughTek漏洞威胁全球1亿+物联网设备安全
Bitdefender研究人员在ThroughTek的Kalay平台驱动设备中发现了四个漏洞,允许攻击者获得root访问权限,从而导致设备被完全控制,使物联网设备面临严重安全挑战。
Kalay平台(TUTK)是一种广泛用于物联网监控设备的软件服务,用于创建专用的物联网生态系统。由于该平台广泛存在于物联网集成中,这些漏洞使全球约1亿多台设备面临风险。
这四个漏洞包括:
- CVE-2023-6321,允许经过身份验证的用户以root用户身份运行系统命令;
- CVE-2023-6322,通过IOCTL消息处理程序中的堆栈缓冲区溢出漏洞获得root访问权限;
- CVE-2023-6323,允许本地攻击者获取AuthKey密钥,以建立初步连接;
- CVE-2023-6324,允许攻击者推断出DTLS会话的预共享密钥。
这些漏洞的连锁效应使得攻击者在本地网络内获得未经授权的root访问权限,并有可能在从本地网络探测设备时进行远程代码执行。这意味着攻击者可能会利用这些漏洞,窃听、传播恶意软件,并实施横向移动,对用户的隐私和数据安全构成威胁。
Bitdefender研究表示,受影响的设备包括Owlet Cam v1、Wyze Cam v3和Roku Indoor Camera SE等三种主要设备,均使用ThroughTek的Kalay解决方案进行通信。
这些漏洞可能会导致本地攻击者泄露AuthKey密钥,从而违反设备的安全性。AuthKey密钥是智能手机应用程序用于连接到设备并拒绝没有正确密钥的请求的秘密字符串。此外,攻击者可能推断出DTLS会话的预共享密钥,并允许经过身份验证的用户以root用户身份运行系统命令,从而导致设备受损。
研究人员成功地将CVE-2023-6322、CVE-2023-6323和CVE-2023-6324进行了连接,以作为root用户运行操作系统命令,这可能会让攻击者窃听、传递恶意软件并启用横向移动,意味着可以同时利用多个系统弱点以实现更大目标。
Bitdefender及时向ThroughTek报告了这些漏洞,并且供应商已在2024年4月16日之前修复了所有受影响的SDK版本。此后,Bitdefender于2024年5月15日发布了漏洞披露,提供了更新版本的固件和SDK供用户更新。为了防止被攻击者利用,受影响的设备用户必须立即采取措施,安装这些补丁,以保护其设备和数据安全。
黑客漏洞利用速度创历史新高,仅为4.76天
Fortinet最新研究报告发现,黑客利用软件漏洞的速度比以往任何时候都要快,在2023年下半年,从漏洞被披露到在野外被积极利用的平均时间缩短到仅仅4.76天,与上半年相比减少了43%。不断加速的步伐给组织在成为违规受害者之前修补暴露系统提供了一个短暂的窗口,给本就不富裕的网络防御资源带来了进一步的压力。
Fortinet的《2023年下半年全球威胁形势报告》中的发现描绘了网络威胁形势的严峻画面,黑客加大了渗透网络并部署恶意负载的力度,以便在组织有机会修补漏洞之前进行攻击行动。
该报告分析了来自全球生产环境中捕获威胁事件的超过600,000个网络传感器的数据。研究发现,41%的组织检测到的是针对不到一个月的漏洞利用活动,突显了新漏洞利用的快速扩散。勒索软件组织和其他威胁行为者越来越多地利用这个狭窄的机会窗口,通过未修补的漏洞来渗透网络。
在2023年下半年,Fortinet观察到针对Zyxel、D-Link、Dasan和MikroTik等供应商的IoT设备和的网络设备的攻击激增。四分之一的高风险漏洞在公开当天就被利用。75%的漏洞在3周内被黑客武器化。
Rapid7安全研究高级经理Caitlin Condon指出,许多漏洞在安全团队有实施补丁或其他缓解措施之前就被利用。分析显示,2022年,56%的漏洞在披露后7天内被利用,比前一年增加了50%。
2023年被最广泛利用的漏洞影响了包括MOVEit Transfer、Citrix NetScaler ADC和Gateway、PaperCut NG、Google Chrome和Fortra GoAnywhere等在内的一系列知名软件平台和应用程序。最高风险漏洞中有三分之一出现在网络设备和Web应用程序中,这些设备和应用程序众所周知难以保护。
黑客通常通过利用面向公共的应用程序和远程服务中的漏洞来获得初始访问权限。医疗保健行业在2023年受到勒索软件的打击特别严重,每次攻击估计有20%的敏感数据受到影响。在所有行业中,94%的组织遭受了重大网络攻击,其中三分之一成为勒索软件的受害者。在数据被加密的组织中,93%支付了赎金。
为了帮助组织优先考虑补丁,美国CISA维护了一个已知被利用漏洞的公共目录,然而该目录不包括所有危险的缺陷。Qualys报告指出,97个可能被利用的高风险漏洞并不属于CISA已知被利用的漏洞目录,不到1%的所有漏洞占大多数风险。
为了在这个加速的利用周期中保持领先,组织需要将漏洞管理作为积极、多层次网络安全策略的一部分来优先考虑,包括维护最新的资产清单,定期进行漏洞扫描,并实施自动化修补流程,以确保及时修复高风险漏洞。将这种优先级整合到补丁管理过程中,可以为组织提供清晰、时间敏感的风险缓解策略,增强网络安全姿态。
安全专家建议组织采取多管齐下的策略来管理漏洞,包括使用各种扫描和检测技术,彻底清点所有面向公共的资产,并根据现实世界的威胁活动优先考虑修复。
Outlook远程代码执行零日漏洞售价高达170万美元
威胁行为者Cvsp在网络犯罪论坛宣布,正在出售针对Outlook的零日远程代码执行漏洞,售价高达170万美元。该漏洞利用针对Microsoft Office各个版本,包括x86和x64架构,给全球用户带来严重安全威胁。
据Cvsp称,该漏洞已在多个Microsoft Office软件版本上进行了严格测试,包括Office 2016、2019、LTSC 2021和Microsoft 365企业应用,成功率达到100%,这表明该漏洞在危害易受攻击的系统方面具有可靠性和有效性。
此外该漏洞利用的详细信息将仅通过私下披露,并且所有与漏洞利用销售相关的交易将通过Shiny Hunters提供的第三方担保服务进行,显示了威胁行为者非法行为的交易隐秘性。这种在网络地下销售高级漏洞的行为不仅是非法的,而且也对全球网络安全构成了严重威胁。
Outlook是全球数百万用户日常工作和沟通的重要工具之一。如果该漏洞被恶意利用,将导致攻击者远程执行恶意代码,可能导致数据泄露、系统瘫痪和其他严重后果。
建议用户和组织采取积极措施保护其系统和数据,包括及时更新Microsoft Office和相关软件,加强安全设置,限制远程访问,并使用可信的安全软件来检测和防御潜在的恶意活动。此外,用户还应保持警惕,避免点击可疑链接或下载未经验证的附件,以防止受到网络攻击的危害。最重要的是,用户和组织应该保持对网络安全的关注,并随时准备应对可能出现的新威胁和漏洞。
美国NVD漏洞库更新缓慢,漏洞利用事件激增
最近美国NIST管理的NVD漏洞库遭遇了严重危机,导致未发布的漏洞数量激增,引起了网络安全界关注。这是一场大规模漏洞数据库故障,可能会带来严重安全风险。
自从2024年2月中旬以来,NVD开始出现问题,而到了5月9日,甚至停止发布新漏洞,未公开的漏洞数量迅速增加,为网络犯罪分子提供了新的机会,从而引起网络安全专家担忧。自2月12日以来,NVD只分析了14,286个漏洞中的4,524个,并更新至漏洞库中。
造成漏洞库更新停止的原因是NVD正在转换到新的CVE数据格式JSON,并且无法处理新的漏洞数据。尽管漏洞处理工作仍在进行,但对外公开的发布已经暂停,直到5月14日才恢复正常。这给安全团队带来了困扰,无法及时获取漏洞信息,及时修补系统漏洞,从而增加网络攻击风险。
在此期间,RiskHorizon.ai公司推出了NVD Backlog Tracker平台,用于跟踪NVD中未处理的漏洞。然而这个平台是收费的,因此并不是所有组织都能够获得及时的漏洞信息。
安全专家担心,该事件给网络犯罪分子足够的时间去利用未公开的漏洞,并进行网络攻击。因此尽管目前的应对措施有助于解决当前的问题,但长期而言,需要采取更加有效的措施来预防和应对未来可能发生的类似事件。
专家建议自动化漏洞披露过程,以加快漏洞的修复速度,并提高漏洞信息的透明度。此外,加强协作和信息共享也是解决这类问题的关键,政府机构、私营公司和安全研究人员之间需要更紧密的合作,以应对日益复杂的网络安全威胁。
数据中心冷却系统面临网络安全风险
根据Dragos 的OT网络威胁情报分析,数据中心的冷却系统对于澳大利亚工业组织的运营至关重要,因为这些系统负责提供关键的运营元素,如数据存储、处理、备份和恢复。数据中心支持从生产力应用到高容量交易、大数据处理和人工智能等多种商业应用和服务。数据中心的冷却系统通过建筑自动化系统或建筑管理系统(BAS/BMS)进行温度调节,以确保网络、存储和计算基础设施能够在特定的操作温度下运行,避免因过热导致的基础设施关闭或损坏。
然而,数据中心的冷却系统面临着多种风险,包括自然事件、技术故障和潜在的网络攻击。例如,2023年8月,澳大利亚的一次雷击和闪电导致电压下降,使得微软的多个数据中心的冷却系统关闭,进而导致存储和计算基础设施关闭,服务中断长达12小时。同年10月,新加坡Equinix数据中心的冷却系统问题导致星展银行和花旗银行的银行服务受到严重影响,大量交易和银行访问尝试失败。
这些事件突显了数据中心冷却系统的脆弱性,对其功能的任何干扰都可能导致设备关闭,进而对数据中心依赖的工业部门造成广泛影响。此外,威胁组织可能将数据中心的管理系统视为攻击目标。
2021年7月,与伊朗政府相关的机密文件泄露,显示其对建筑管理系统技术有研究意图,这可能预示着对冷却系统的潜在威胁。此外,威胁组织CHERNOVITE具有利用PIPEDREAM恶意软件框架和MOUSEHOLE模块攻击数据中心温度控制技术的潜力。MOUSEHOLE模块为OPC-UA服务器节点和相关设备提供了交互能力,而这些设备通常在数据中心环境中广泛存在。
数据中心冷却系统的中断可能会导致温度升高超出可接受水平,从而导致基础设施关闭,可能会损害服务可用性,并对依赖数据中心可用性的工业组织产生一系列下游业务影响。至少,一些预期影响可能包括运营中断、声誉受损、关键服务无法使用,在某些情况下甚至会失去可视性。
Dragos建议组织采取以下措施应对风险:进行风险评估,确定依赖数据中心的业务关键应用和服务;
将数据中心中断等场景纳入灾难/事件响应规划,并创建标准操作程序来响应此类事件;与云服务提供商合作,讨论故障转移或冷却系统故障的风险,并对此类事件有备份和冗余计划。
上一条:
下一条:
相关信息
























