行业早报:恶意软件Krampus-3PC的目标瞄准iPhone用户,微软发出警告:电信运营商需警惕一波大规模黑客攻击来袭,新型网络钓鱼手法来了
摘要:VISA警告加油站PoS系统受到持续的网络攻击,小偷偷走了Facebook的未加密硬盘,其中包含29,000个员工信息,印度再次关闭互联网
[全球新闻]
1.VISA警告加油站PoS系统受到持续的网络攻击
根据VISA发出的安全警报,北美汽油供应商的POS系统越来越受到网络犯罪分子的攻击。 在分别于11月和12月发布的两个安全警报中,VISA安全团队调查了至少五起此类事件。 攻击的主要目的是获得访问权限并安装加油站恶意软件。
2.测试分布式网状网络星云
Slack工程师发布了Nebula,这是一种分布式VPN网格工具,其源代码在MIT许可下的GitHub上可用。 对于Nebula的引擎,工程师解释说,他们问自己一个问题:是否有最简单的方法来安全地将全球数十个地点的数万台计算机与不同的云提供商连接? 星云是他们给出的答案。 它是一种便携式,可扩展的覆盖工具,支持Linux,MacOS和Windows。 将来会增加对移动平台的支持。
3.Hacker违反了Meiyi的房间监控摄像头,并声称自己是圣诞老人
据国外媒体报道,有人在美国密西西比州的一家家庭中闯入了一枚环形监控摄像头,还用扬声器骚扰了这名8岁女孩。 黑客告诉她她是圣诞老人,并鼓励她摧毁房间。 这是黑客在用户不知情的情况下登录其Ring帐户的几种近期攻击之一。
4.小偷偷走了Facebook的未加密硬盘,其中包含29,000个员工信息
彭博社的一份报告说,今年11月17日,一个未加密的硬盘驱动器在29000名Facebook员工中存储了信息。 硬盘驱动器包含有关Facebook在2018年雇用的数千名美国工人的信息,包括银行帐号,员工姓名,社会安全号码的后四位数字,工资,奖金和共享详细信息,这些都是Facebook在周五早上通过电子邮件发送的。 通知员工。
5.印度再次关闭互联网
印度是世界上最常用的断开Internet连接的方法。 它星期五切断了阿萨姆邦和梅加拉亚邦的互联网访问,以控制由新入籍政策引发的抗议活动。 阿萨姆邦和梅加拉亚邦拥有3200万人口。 除了切断互联网之外,短信服务也受到限制,印度政府已派出部队控制局势。
6.新奥尔良市政厅遭到网络攻击,政府宣布关闭网站
新奥尔良官员试图遏制对其网络的网络攻击。 据报道,这次攻击导致计算机脱机,办公室被关闭,市政府网站被关闭。 但是,该市尚未在攻击中发现任何密码破解或数据丢失的迹象,但是电子邮件的大量涌入意味着该市的系统已暂时关闭。
7,Rooster Teeth Productions数据泄露,黑客窃取用户付款信息
Rooster Teeth Productions是一家以纪录片闻名的美国娱乐公司。 最近,它遭受了数据泄露,黑客从在该公司的在线商店购买商品的用户那里窃取了信用卡和其他付款数据。 攻击者主要将恶意脚本植入在线商店的结帐页面中,并在攻击者的控制下将购物者重定向到伪造的付款页面。
[安全事件]
1.被恶意软件Krampus-3PC锁定的iPhone用户
影响iPhone用户的恶意Web重定向活动已经影响了100多个发布者站点。 根据Media Trust的数字安全和运营(DSO)团队的说法,在最近的一次恶意广告活动中,访问任何受影响网站的iPhone用户都被重定向,并通过多阶段流程最终伪装成杂货店而冒充 奖励广告的欺诈窗口。 同时,“ Krampus-3PC”恶意软件继续从用户那里获取用户会话和cookie信息,从而使攻击者能够登录用户的各种在线帐户。
2. Npm团队警告新的“二进制植入”错误
Npm团队最近发布了一个安全警报,建议所有用户更新到最新版本(6.13.4),以防止“二进制植入”攻击。 Npm开发人员表示,npm命令行界面(CLI)客户端受到安全漏洞的影响,其中包括文件遍历和任意文件(覆盖)写入问题。 攻击者可以使用此错误将恶意二进制文件植入或覆盖用户计算机上的文件。
3. Mozilla将要求所有扩展开发人员启用双重身份验证
扩展社区经理Caitlin Neiman表示,从2020年初开始,扩展开发人员将要求在扩展网站AMO(Mozilla Add-Ons)的帐户上启用2FA,此举旨在防止恶意攻击者控制合法扩展及其用户。 如果攻击者控制了扩展开发人员的帐户,则他们可以向Firefox用户推送恶意更新,例如窃取密码,监视用户浏览习惯或将用户重定向到网络钓鱼或恶意程序下载站点。 这种类型的攻击通常称为供应链攻击。
4.微软警告:一波大规模黑客攻击的到来,电信运营商需要提高警惕
Microsoft威胁情报中心发出警报,指出电信提供商正面临大规模的持续性黑客攻击活动,该活动正在由Microsoft跟踪为GALLIUM的威胁组织进行操作。 MSTIC的一位分析师透露,该组织正在同时进行来自东南亚,欧洲和非洲的多次攻击。 黑客小组利用未修补的漏洞破坏了运行WildFly / JBoss应用程序服务器的网络侧开放系统。
5,NordPass警告用户尽快在恶劣的街道上放弃简单的密码
密码管理器NordPass刚刚整理了2019年200种最常用密码的列表,并郑重建议用户不要使用20个简单的错误密码。 安全专家查德·哈蒙德(Chad Hammond)表示:“ 2019年发生了多起数据泄露事件,严重影响了数十亿互联网用户。密码旨在保护用户的帐户,而不是使我们的隐私受到威胁。在互联网时代,密码的强度 与网络的安全性密切相关。”
6,Elementor和Beaver插件中的漏洞使任何人都可以轻松破解WordPress网站
安全研究人员在两个广泛使用的高级WordPress插件中发现了一个关键但易于利用的身份验证绕过漏洞,该漏洞可能使远程攻击者无需任何密码即可对网站进行管理访问。
[优质文章]
1.数据泄漏和滥用经常违反法律和法规个人信息的使用是一个突出的问题-掌握大数据应用程序的法律底线
对于大数据应用程序的开发,于芒建议对数据收集行为进行标准化。 规范数据流通和共享行为; 实施有关数据安全保证的相关系统; 建立网络安全检测预警系统; 改进网络安全事件计划并进行定期演练。
2.中国网络安全产业评价指标体系初探
建立行业评价指标体系有助于从全局的角度全面系统地了解行业的发展状况和趋势。 在回顾相关文学领域的基础上,并根据客观,系统和操作原则,从总体规模,技术创新,产业生态,市场竞争和国际合作五个方面进行研究,形成了一个由20人组成的中国网络 指标已构建。 安全行业评价指标体系,并解释了每个指标,希望为中国网络安全行业的评价和政策制定提供一定的决策支持。
3.保持警惕! 这是一种新的网络钓鱼策略
最近,澳大利亚电子邮件安全公司MailGuard警告其用户,发现了一种新型的网络钓鱼。 此方法使用HTML附件直接创建伪造网站,以提高攻击的成功率。 该攻击主要针对流音乐服务平台Spotify的用户。
本文的内容来自世界各地的媒体和出版物。 生产者对其完整性负责,但对其真实性和有效性不负责。
人机验证(Captcha)绕过方法:使用Chrome开发者工具在目标网站登录页面上执行简单的元素编辑,以实现Captcha绕过
牛创网络: " 人机身份验证(Captcha)通常显示在网站的注册,登录名和密码重置页面上。 以下是目标网站在登录页面中排列的验证码机制。 从上图可以
2020-01-26 12:44:09 )8872( 亮了
自动发现IDOR(越权)漏洞的方法:使用BurpSuite中的Autozie和Autorepeater插件来检测和识别IDOR漏洞,而无需手动更改每个请求的参数
牛创网络: "自动发现IDOR(越权)漏洞的方法:使用BurpSuite中的Autozie和Autorepeater插件来检测和识别IDOR漏洞,而无需手动更改每个请求的参数
2020-01-30 14:04:47 )6288( 亮了
Grafana CVE-2020-13379漏洞分析:重定向和URL参数注入漏洞的综合利用可以在任何Grafana产品实例中实现未经授权的服务器端请求伪造攻击SSRF
牛创网络: "在Grafana产品实例中,综合利用重定向和URL参数注入漏洞可以实现未经授权的服务器端请求伪造攻击(SSRF)。该漏洞影响Grafana 3 0 1至7 0 1版本。
2020-08-12 14:26:44 )4301( 亮了
Nginx反向代理配置及反向代理泛目录,目录,全站方法
牛创网络: "使用nginx代理dan(sui)是http响应消息写入服务地址或Web绝对路径的情况。 写一个死的服务地址是很少见的,但它偶尔也会发生。 最棘手的是写入web绝对路径,特别是如果绝对路径没有公共前缀
2019-06-17 10:08:58 )3858( 亮了
fortify sca自定义代码安全扫描工具扫描规则(源代码编写、规则定义和扫描结果展示)
牛创网络: "一般安全问题(例如代码注入漏洞),当前fortify sca规则具有很多误报,可通过规则优化来减少误报。自带的扫描规则不能检测到这些问题。 需要自定义扫描规则,合规性角度展示安全风险。
2020-02-12 10:49:07 )3505( 亮了
整理几款2020年流行的漏洞扫描工具
牛创网络: "漏洞扫描器就是确保可以及时准确地检测信息平台基础架构的安全性,确保业务的平稳发展,业务的高效快速发展以及公司,企业和国家 地区的所有信息资产的维护安全。
2020-08-05 14:36:26 )2536( 亮了
微擎安装使用技巧-微擎安装的时候页面显示空白是怎么回事?
牛创网络: "我们在公众号开发中,有时候会用到微擎,那我们来看一下微擎安装的时候页面显示空白是怎么回事吧
2019-06-08 15:34:16 )2261( 亮了
渗透测试:利用前端断点拦截和JS脚本替换对前端加密数据的修改
牛创网络: " 本文介绍的两种方法,虽然断点调试比JS脚本代码替换更容易,但是JS脚本代码替换方法可以实现更强大的功能,测试人员可以根据实际需要选择适当的测试方法
2020-01-07 09:34:42 )1995( 亮了
从工业界到学界盘点SAS与R优缺点比较
牛创网络: "虽然它在业界仍然由SAS主导,但R在学术界广泛使用,因为它的免费开源属性允许用户编写和共享他们自己的应用程序 然而,由于缺乏SAS经验,许多获得数据分析学位的学生很难找到工作。
2019-07-13 22:25:29 )1842( 亮了
41款APP侵犯用户隐私权:QQ,小米,搜狐,新浪,人人均被通报
牛创网络: "随着互联网的不断发展,我们进入了一个时代,每个人都离不开手机。 但是,APP越来越侵犯了用户隐私权。12月19日,工业和信息化部发布了《关于侵犯用户权益的APP(第一批)》的通知。
2019-12-20 11:28:14 )1775( 亮了