安全期刊20250106
发布时间:
2025-01-17
来源:
作者:
访问量:
目录
美国发布能源现代化网络安全实施计划
数据安全公司Cyberhaven遭受供应链攻击
美国财政部遭受黑客入侵,通过第三方软件漏洞窃取文件
泰国陆路交通运输部门遭受数据泄露
新型点击劫持变种“双击劫持”可绕过保护措施
2024年关键基础设施频繁遭受网络攻击
印度铁路网站IRCTC故障引发铁路乘客大规模混乱
全球330万邮件服务器未启用TLS,用户数据面临高风险
2024年12月20日,美国国家网络安全办公室(ONCD)发布了《能源现代化网络安全实施计划》(EMCIP)。
美国的能源领域正日益数字化。新型联网技术提升了电网的效率、性能、安全性和韧性,同时降低了消费者成本,提高了能源服务的质量与可靠性,创造了新市场和经济增长机会,并改善了环境。然而,美国首次发布的《国家网络安全态势报告》指出,对手正持续将关键基础设施作为攻击目标。这些新兴的数字化能源技术在增强系统完整性的同时,也增加了潜在的攻击面。当前,美国在规模化保护能源基础设施免受网络安全威胁方面仍存在诸多机遇。
保护下一代能源的发电、传输和分配设施,需要政府和私营部门的协调行动。EMCIP为这一努力提供了路线图,以指导公共部门并为私营部门提供参考。该计划列出了32项具有重大影响力的联邦政府举措,每项举措均指定了负责的联邦机构及具体完成时间,共涉及12个政府部门。
随着电网快速向下一代技术转型,电力系统的设计、建设和运行方式也在重新定义,突显了跨领域解决方案的必要性。例如,美国能源部正在制定统一数字能源基础设施网络安全标准和指南的框架,以便各州实施。国家情报总监办公室负责定期向能源技术行业组织提供基于情报的威胁形势通报。网络安全和基础设施安全局则推动采购在整个产品生命周期中遵循“安全设计”原则的数字能源系统。
随着经济逐步电气化,将网络安全从一开始就融入能源系统的设计中,对于现代能源行业的基础、国家竞争力和经济安全至关重要。
今年早些时候,美国政府确定了五类关键能源技术,在这些领域进行网络安全和韧性提升可实现最高投资回报率,并提升系统安全性。EMCIP包含了针对这些技术的多项举措:
1、电池及电池管理系统。通过架构合理且安全的软件(包括固件和云端),电池技术将实现更灵活的能源未来,不再受限于电力生产的时间和地理位置。能源部正在将电池能源存储系统运营商纳入网络安全演练计划,以解决与电池生态系统相关的威胁分析未能一致共享的问题。
2、逆变器控制及电力转换设备。逆变器控制和电力转换设备是电网与分布式能源资源(如太阳能板、电池、风力涡轮机或氢气电解槽)之间连接的基础。能源部正在制定指导方针和最佳实践,以增强联网逆变器运营商的网络安全能力。
3、分布式控制系统。云端分布式控制利用网络连接,实现大规模的复杂聚合、协调和管理。能源部正在开发先进分布管理系统、分布式能源资源管理系统及其他集成软件的数据要求测试和验证方法,为行业提供合规设备的测试和验证标准。
4、建筑能源管理系统。先进的建筑能源管理系统通过优化供暖、通风、空调及照明系统等,提升舒适度和健康性,同时整合“表后”能源资源。能源部正在对最常用的建筑能源管理系统组件和平台进行漏洞评估。
5、电动汽车(EV)及电动汽车充电设备(EVSE)。通过安全且先进的分布式能源控制系统,数字化管理的EVSE可实现智能充电,让电力公司或消费者根据电网负载优化充电时间、降低能源成本或更好地配合现代能源供应。能源与交通联合办公室正在将此前的现场测试结果转化为便携测试工具包,供EVSE利益相关方快速评估其充电设施的网络安全状况。
美国政府将通过与私营部门、民间社会、州和地方政府、国际伙伴及国会的紧密合作来推动EMCIP的实施。联邦机构将与利益相关方合作,执行该计划并建立新的合作伙伴关系。
数据安全公司Cyberhaven近日披露了一起疑似供应链攻击事件,黑客通过入侵其Chrome扩展程序的发布账号发布了恶意更新,导致客户密码、会话令牌等敏感信息可能被窃取。这一事件发生在12月25日清晨,涉及的扩展程序版本为24.10.4。Cyberhaven在当天下午检测到问题后,立即将该恶意版本从Chrome网上应用店中移除,并发布了更新后的合法版本24.10.5。
根据安全研究员Matt Johansen公开的一封邮件,黑客通过入侵Cyberhaven公司管理Chrome网上应用店的唯一管理员账户,成功发布了恶意更新。运行受感染扩展程序的用户,其敏感信息可能会被传输到攻击者的服务器。受影响的用户被建议撤销并重置所有密码、API令牌等凭证,同时检查自身系统日志是否存在恶意活动。不过,邮件并未明确指出是否需要更改Chrome浏览器中存储的其他账户凭证。
Cyberhaven的发言人未透露有多少客户受到影响,也未公开攻击事件的具体细节。该公司表示,正在与联邦执法部门合作,并已聘请Mandiant作为事件响应团队。同时,Cyberhaven计划全面审查其安全实践,并实施额外的防护措施,以防类似事件再次发生。
Cyberhaven是一家提供数据泄露防护服务的公司,其产品包括浏览器扩展程序,用于监控网站上的潜在恶意活动。据Chrome网上应用店的数据显示,该扩展程序的企业用户数约为40万,客户包括摩托罗拉、Reddit、Snowflake等大型科技公司,以及律师事务所和健康保险公司。尽管Cyberhaven在网络安全领域具有一定声誉,此次事件对其品牌形象和客户信任无疑造成了打击。
Nudge Security的联合创始人兼首席技术官Jaime Blasco表示,这次攻击并非仅针对Cyberhaven,而是针对多个Chrome扩展程序开发者的一场更广泛的攻击活动。他指出,攻击者似乎利用已掌握的开发者凭证,选择性地入侵了多个扩展程序,包括与人工智能、生产力工具和VPN相关的插件。Blasco认为,这些攻击更像是机会主义行为,而非有针对性的攻击。
目前尚未确认此次攻击的幕后黑手,也没有明确其他受影响的公司和扩展程序。Cyberhaven在声明中提到,此次攻击可能是更大规模活动的一部分,尚需进一步调查。公司表示将继续与执法机构和安全专家合作,努力提升产品和系统的安全性。
该事件突显了供应链攻击的严重性和潜在威胁,尤其是针对拥有大量用户的浏览器扩展程序。供应链攻击通过入侵第三方组件,往往能绕过传统的安全防护措施,直接影响用户数据和账户安全。所有开发者和企业需加强对开发和发布流程的安全保护,包括多因素认证、权限分级管理,以及对关键账户进行更严格的监控。
本月初,美国财政部确认其多个工作站遭到黑客攻击。此次入侵是通过第三方软件供应商BeyondTrust的服务发生的,BeyondTrust提供身份和访问管理安全解决方案。根据财政部向参议院银行、住房和城市事务委员会领导人发出的信件,财政部在12月8日被BeyondTrust通知,称黑客通过窃取供应商的安全密钥,成功远程访问了财政部的部分工作站,获取了某些未分类的文件。
BeyondTrust在声明中表示,公司最早在12月2日发现异常活动,并在12月5日确认影响了少数远程支持SaaS客户。公司随后发布了安全通告,确认漏洞在12月16日得到修复,并表示事件已报告给执法部门,BeyondTrust正在配合调查。财政部的Hardikar表示,此事件已根据《联邦信息安全与现代化法案》被视为“重大事件”,财政部正在与网络安全与基础设施安全局(CISA)、FBI、情报机构和第三方取证调查人员合作,进一步评估事件影响。
财政部认为,黑客活动来自高级持续性威胁(APT)组织。威胁行为者通过获得BeyondTrust的密钥,能够绕过服务的安全措施,远程访问财政部的用户工作站并窃取文件。财政部已经将相关服务下线,并表示目前黑客无法再访问财政部的系统或信息。虽然入侵只影响了少数财政部的工作站和文件,但这一事件被视为对美国政府网络安全的严重威胁。
BeyondTrust确认,除了该远程支持服务外,公司的其他产品未受到影响。事件发生后,BeyondTrust及时发布了漏洞修复,并积极配合执法和调查工作。财政部则通过与多方合作,试图了解此次入侵的全部范围,并评估可能造成的损害。虽然财政部未公开具体受影响的工作站数量,但确认黑客已经访问了一些未分类的文件。
此前,美国电信基础设施就曾遭到名为Salt Typhoon的黑客组织入侵,黑客通过入侵获取了美国高级官员的电话和通信信息,包括当选总统唐纳德·特朗普和副总统万斯的个人信息。白宫透露,虽然直接受到Salt Typhoon入侵影响的人数不足100人,但一个以华盛顿为中心的更大群体可能已经遭到地理定位数据窃取。
2024年12月27日,DarkWebInformer.com发布了关于泰国陆路运输部门(DLT)数据泄露的报告。根据知名威胁行为者Sorb的声明,该部门的敏感数据库在2024年12月21日从官方网站dlt.go.th中被提取并公开出售。泄露的数据库大小为2.96 GB,包含了9,284,938条记录,分布在42个表格中,数据格式为CSV和MySQL转储,容易被用于各种恶意用途。
泄露的数据包含大量个人信息,如姓名、出生日期、电话号码、LINE ID等。此外,还包括账户信息(电子邮件地址和哈希密码)以及其他敏感数据,如访问令牌和语言偏好。这样的信息曝光意味着数百万泰国公民的个人资料面临风险,可能导致身份盗窃、网络钓鱼攻击和未经授权的账户访问。
数据库的价格为1,200美元,卖家还提供托管服务以便买家顺利交易。为了证明数据的真实性,卖家在论坛上提供了数据样本,包括用户的个人信息和访问凭证,进一步验证了泄露的情况。Sorb是该泄露论坛的知名成员,曾与其他数据泄露事件有关,因此其发布的信息具有较高可信度。
如果这一数据泄露得到验证,这将对泰国政府的基础设施安全产生重大影响。特别是暴露的访问令牌和哈希密码,可能导致攻击者利用这些信息进行未经授权的登录和滥用。此外,泄露的个人信息可能成为网络钓鱼等恶意活动的目标,危害公众的隐私与安全。
为了应对这一威胁,专家建议所有与泰国陆路运输部门有关的个人和组织采取立即行动。首先,相关人员应当密切监控与其DLT账户相关的可疑活动。其次,应尽快更改密码,并对所有在线账户进行加固,尤其是那些与DLT账户有交集的账户。此外,建议尽可能启用双因子验证(2FA)等安全措施,增加账户的防护层级。
双击劫持(DoubleClickjacking)是一种新型的网络攻击方式,通过利用用户的双击操作,欺骗其执行敏感操作,从而绕过现有的防护措施。网络安全专家Paulos Yibelo首次披露了这一攻击方式,并展示了其对多种在线服务和浏览器扩展的潜在威胁。
点击劫持(Clickjacking)也称为UI重定向,是一种通过恶意网页诱骗用户点击隐藏或伪装网页元素的攻击方式。通常,攻击者会在恶意网页上嵌入一个隐藏的iframe,其中包含合法网页的内容。恶意网页的按钮或链接与iframe中的合法按钮或链接对齐。当用户点击攻击页面时,实际上是在点击iframe中的合法网页内容,从而可能执行诸如授权OAuth应用、接受多因素认证(MFA)请求等敏感操作。
为了应对点击劫持攻击,浏览器开发者已引入多种防护措施,如限制跨站点Cookies的使用,以及通过X-Frame-Options或frame-ancestors等HTTP头部限制网站被iframe嵌入。这些措施在一定程度上降低了传统点击劫持的威胁。
与传统点击劫持不同,双击劫持无需使用iframe或跨站点Cookies,而是通过精准把握用户双击的时机实施攻击。以下是双击劫持的具体流程:
1、设置诱饵按钮:攻击者创建一个恶意网页,页面上展示一个诱导性按钮,如“点击查看奖励”或“观看电影”。
2、生成覆盖窗口:当用户点击按钮后,一个新窗口会覆盖原页面,并引导用户完成某个操作,例如解决验证码。
3、隐藏切换操作:同时,原页面的JavaScript代码将页面切换为攻击者希望用户访问的合法网站。
4、双击触发漏洞:覆盖窗口要求用户双击以解决验证码。在用户完成第一次点击后,覆盖窗口迅速关闭,第二次点击便落在切换后的合法网站上。例如,这可能是一个授权按钮或登录确认操作。
这种攻击方式不仅可以用于网页,还可扩展至浏览器扩展和移动设备。例如,攻击者可以诱使用户双击以授权加密钱包的交易、禁用VPN暴露IP地址,或与去中心化应用(dApp)交互。
双击劫持的关键威胁在于其绕过了现有的点击劫持防护措施。它不依赖iframe嵌套,也不试图跨域传递Cookies,因此当前的浏览器安全功能难以识别和拦截。Yibelo展示了利用双击劫持攻击接管Shopify、Slack和Salesforce账户的演示,并指出几乎所有网站都可能受到影响。
为应对双击劫持攻击,Yibelo提出了两种潜在的防护策略:基于JavaScript的按钮保护通过在网页中添加JavaScript代码,暂时禁用敏感按钮,直到用户完成某些特定手势操作,以阻止恶意双击。限制窗口切换的HTTP头部通过引入新的HTTP头部,限制或阻止双击序列期间窗口的快速切换,从而防止攻击成功。
2024年关键基础设施频繁遭受网络攻击
关键基础设施是现代社会的命脉,其安全与弹性对社会的正常运转至关重要。关键基础设施涉及16个行业,包括能源、交通、医疗、制造业等,贯穿日常生活的方方面面,例如饮用水、驾驶的汽车和食用的食物。近年来,针对关键基础设施的网络攻击频发,不仅带来了经济损失,还对国家安全和民生产生了深远影响。
2021年,Colonial Pipeline攻击事件导致美国东部燃油供应中断,引发了燃料短缺和价格上涨。这一事件促使总统拜登签署了一项关于网络安全的行政命令,并在2022年设立了“关键基础设施安全与弹性月”,以提升公众对网络安全问题的关注。
2024年,针对医疗支付处理商Change Healthcare的网络攻击进一步突显关键基础设施的脆弱性。此次攻击影响了近1亿美国人,导致部分患者在几天内因药房系统无法处理医疗补助(Medicaid)索赔而无法获得治疗。
针对关键基础设施的攻击还带来了巨大的经济成本。根据Claroty的调查,45%的企业在过去12个月中因网络物理系统(CPS)的攻击而损失了至少50万美元,27%的企业损失高达100万美元。CPS涵盖运营技术(OT)、物联网(IoT)、医疗物联网(IoMT)和建筑管理系统(BMS),是关键基础设施系统的核心组成部分。
化学制造、电力能源和矿业是受经济损失影响最大的行业,其中超过一半的企业报告了超过50万美元的损失。此外,制造业、金融服务、能源与公用事业、零售业和医疗保健是IBM 2024年《X-Force威胁情报指数》中遭受攻击最严重的五大行业。
制造业常年是网络攻击的主要目标,约占年度网络攻击总量的25%。2024年初,英国化妆品制造商Lush遭遇攻击,网络犯罪团伙Akira窃取了110GB的数据,包括护照信息、财务记录和客户资料。同年11月,法国跨国公司施耐德电气披露其项目管理系统被HellCat勒索软件攻击,导致约40GB的项目数据和用户信息泄露。这是该公司18个月内第三次遭受网络攻击。尽管制造企业选择不支付赎金,但频繁的攻击表明制造业安全防护仍需加强。
金融行业作为另一个关键目标,面临巨大数据泄露风险。今年最大的数据泄露事件发生在美国抵押贷款公司LoanDepot。该公司在一次攻击中暴露了1700万客户的信息,包括姓名、地址、金融账户等。这一事件导致公司运营中断近两周。
同时,田纳西州的Evolve Bank and Trust在一次攻击中泄露了760万人的数据,影响包括金融科技公司Affirm和Wise等合作伙伴。实施此攻击的威胁团伙LockBit最初错误宣称攻击目标是美联储,这也揭示了网络犯罪分子在宣传中的欺骗性策略。
能源与公用事业部门同样遭受了严重打击,约占2024年所有网络攻击的11%。8月,石油服务巨头哈里伯顿在一次攻击中损失了3500万美元。攻击导致其部分IT系统中断,公司不得不启动网络安全响应计划,并寻求外部专家协助调查。类似事件还发生在佛罗里达能源公司杜克,其客户信息在5月被窃取,尽管公司在数月后才正式确认数据泄露。
零售行业因其庞大的客户数据储备而成为网络犯罪的重点目标。SecurityScorecard研究显示,97%的美国前100大零售商在过去一年中经历了的第三方数据泄露事件。在一次攻击中,团伙ShinyHunters通过破坏云数据仓库服务商Snowflake窃取了Ticketmaster的数据,突显企业对第三方供应商网络安全依赖的风险。
医疗保健行业是网络攻击的重灾区,2024年最大的一次攻击便是Change Healthcare事件。这次攻击导致美国三分之一的人口受到影响,支付系统中断了数天,严重干扰了医疗服务。另一起攻击发生在Ascension Health,影响了560万患者。多家医院因此失去了对电子健康记录系统的访问,只能依赖纸质记录完成治疗。
随着关键基础设施领域的攻击频率和复杂性不断上升,加强网络安全成为当务之急。特别是网络物理系统的保护,由于其在基础设施运转中的关键作用,更需要制定全面的防护措施。美国政府通过行政命令、立法和公共宣传不断推进关键基础设施网络安全。与此同时,企业也需要加强与第三方供应商的协作,提升网络安全水平。
印度铁路网站IRCTC故障引发铁路乘客大规模混乱
近日,印度铁路餐饮与旅游公司(IRCTC)的官方网站和移动应用出现宕机,导致印度各地铁路旅客面临困扰,特别是在关键的Tatkal车票预订时段。这一事件发生在12月的第二次重大中断,导致成千上万的旅客无法在黄金时段预订车票。根据中断监测平台Downdetector的数据显示,约有2,500名用户在印度标准时间(IST)上午10点25分左右报告无法访问IRCTC网站。此时恰逢Tatkal车票的两个高峰预订窗口:上午10点的空调车厢预订和上午11点的非空调车厢预订,这两个时段的车票需求非常高。
IRCTC网站在此时无法访问,系统显示维护中断的消息,导致旅客无法完成车票预订,进而产生了大规模的混乱和不满。维护信息提示用户稍后再试,这一问题加剧了旅客的焦虑和愤怒,特别是对于那些依赖Tatkal系统的旅客,这一系统可以让用户在出发前一天购买到剩余车票。
这并不是IRCTC第一次出现宕机问题。12月9日,IRCTC就曾因“维护活动”导致网站宕机。虽然两次宕机原因相似,但IRCTC至今未发布任何正式声明,解释这些中断背后的具体原因。公司仅建议用户在宕机期间联系其客户服务团队,提供帮助并解决相关问题。受影响的旅客被告知可以拨打客服热线或通过电子邮件联系etickets@irctc.co.in获取帮助。
频繁的系统宕机不仅影响了旅客的出行计划,也在社交媒体上引发了广泛讨论和抱怨,尤其是在旅客最需要车票时,IRCTC的服务却频繁中断,导致大家对于这个系统的信任度逐渐下降。
IRCTC网站宕机后,社交媒体上的愤怒情绪迅速蔓延,许多用户通过X表达了愤慨。很多人将责任归咎于政府部门,甚至直接向铁路部长阿什维尼·瓦伊什瑙(Ashwini Vaishnaw)以及总理办公室求助。一些用户在平台上留言,指责铁路部门无法提供稳定的在线服务,质疑为何印度要投入大量资金建设高铁项目,而基础的互联网系统却如此不堪。
例如,一位用户发文说:“Tatkal预订时段怎么会宕机?如果连一个正常运行的网站都建不好,我们还谈什么修建子弹列车?”另一位用户则评论道:“上午10:11,IRCTC依然打不开。IRCTC应该接受调查,这里面一定有问题。等它重新开通,所有车票已经被抢光!”
愤怒的声音不仅仅来自于实际的出行困难,还有对系统持续性故障的失望。一位用户写道:“请退出这个业务吧,你们不配做这个工作。换更专业的人才来管理,或者直接把整个系统私有化。”另一条评论指出:“印度是世界上最大的IT中心,却连个网站都修不好。你们收税,却无法提供应有的服务,真丢人!”
当网站恢复运行后,一些用户还抱怨称,系统恢复后可用的车票往往是高价票,且价格有时比正常票价高出一倍以上。对这些用户来说,这种情况使得他们对IRCTC的信任度进一步下降。
宕机事件持续引发公众对IRCTC票务系统操控问题的担忧。部分用户认为,在系统宕机期间,票务仍然通过某些特殊渠道快速被抢购,尤其是高价票,这种情况加剧了人们对系统公平性的质疑。有些用户提出,可能存在内部人员利用系统暂停期间通过提前预订车票然后高价转售给其他旅客,从中获利。
一名用户分享了自己的经历:“我试图订票时,网站崩溃并显示‘维护中’。每天10点左右网站都无法使用,而恢复后,车票已经被预定完。到底是谁在趁机操作这些票?”这种情况引发了公众对IRCTC系统透明度和公正性的更大质疑。
为了帮助受到影响的旅客,IRCTC提供了一些替代解决方案。旅客被告知可以通过拨打客户服务电话或通过邮件将车票信息发送至etickets@irctc.co.in,以申请票据存款收据(TDR),并处理因系统宕机导致的车票取消或退款请求。这一措施为因网站中断而错过车票预订的旅客提供了补救途径,但也暴露了IRCTC客服支持在高峰时段处理大量查询的压力。
频繁的系统宕机使得许多人开始质疑IRCTC网站和应用程序的稳定性及其服务质量。旅客们呼吁改进IRCTC平台的基础设施,优化维护流程,以避免类似事件的发生。特别是,考虑到Tatkal系统对于日常通勤旅客和突发情况下的临时旅客至关重要,系统的稳定性显得尤为重要。
近期,安全威胁监测平台ShadowServer发现,全球约有330万台运行POP3和IMAP服务的邮件服务器未启用TLS加密,因而暴露在网络嗅探攻击的风险之下。这些服务器在数据传输过程中以明文形式发送邮件内容和用户凭据,易被攻击者拦截和窃取。
IMAP(互联网消息访问协议)和POP3(邮局协议)是访问邮件服务器的两种常用方式。IMAP允许用户从多个设备访问邮件,邮件数据保存在服务器并在设备间同步,是更推荐的选择;而POP3则将邮件从服务器下载到本地,仅在下载设备上可用。尽管两种协议均能满足用户的邮件需求,但在未启用TLS加密时,这些协议的通信内容会以明文形式传输,极易遭受网络嗅探攻击。
TLS(传输层安全)协议是一种加密通信协议,用于保护用户数据在互联网上的传输安全。通过TLS加密,用户的邮件内容和登录凭据在网络上传输时将被加密,从而防止信息被攻击者窃听。然而,许多运行POP3和IMAP的邮件服务器仍未启用TLS,这使得用户信息面临高风险。
ShadowServer的扫描结果显示,这些未加密的邮件服务器暴露了用户的明文用户名和密码,可能导致两种主要风险:一是密码被网络嗅探器截获,二是邮件服务器容易遭受密码猜测攻击。为此,ShadowServer已开始向这些服务器的运营商发出警告,建议立即启用TLS加密,并考虑将服务放置在VPN之后以增加安全性。
TLS协议自1999年首次推出以来,经历了多个版本的迭代。TLS1.0和TLS1.1作为早期版本,已逐渐被淘汰。2018年,IETF正式批准了TLS1.3,这是目前更安全、更高效的版本。随后,微软、谷歌、苹果和Mozilla等公司于2020年上半年宣布停止支持TLS1.0和TLS1.1协议,微软更是在Windows 10的最新版本中默认启用TLS 1.3。
美国国家安全局(NSA)在2021年也发布了指导,建议识别和替换过时的TLS协议配置。NSA指出,过时的配置可能被对手利用,通过被动解密或中间人攻击等方式访问敏感数据。相比之下,TLS1.3不仅提供更强的加密保护,还有效减少了安全漏洞。
为了防范这些风险,ShadowServer建议邮件服务器运营商立即启用IMAP和POP3的TLS加密支持。此外,运营商还应审视这些服务的必要性,将其迁移到VPN后面或采用现代安全配置来替代现有的过时方案。
上一条:
下一条:
相关信息
























