一周全球重大网络安全事件速递(第四十四期)

科技   2024-11-02 08:02   北京  

《工业和信息化领域数据安全事件应急预案(试行)》出台

时间:10月29日

工业和信息化部印发《工业和信息化领域数据安全事件应急预案(试行)》,重点明确了以下八方面内容:

一是界定适用范围,明确了数据安全事件以及事件分级的相关概念定义;

二是明确了工信领域数据安全应急处置工作的组织体系;

三是明确了开展数据安全风险监测预警工作的具体流程和要求;

四是明确了不同级别数据安全事件应急处置工作的具体流程和要求;

五是规定了重大及以上数据安全事件应急工作结束后,地方行业监管部门和数据处理者的具体工作要求;

六是提出预防保护、应急演练、宣传培训、手段建设、重大活动期间保障共五项预防措施;

七是提出落实责任、奖惩问责、经费保障、工作协同、物资保障、国际合作、保密管理共七项保障措施;

八是规定了应急预案修订原则和排除条款等要求。


关注本公众号【威努特安全网络】,在对话框回复【应急预案】可下载。



13项网络安全国家标准正式实施

时间:11月1日

市场监管总局官网公布,11月1日起,13项网络安全国家标准正式实施。清单如下:

  • 《网络安全技术 信息技术安全评估准则 第1部分:简介和一般模型》(GB/T 18336.1—2024)
  • 《网络安全技术 信息技术安全评估准则 第2部分:安全功能组件》(GB/T 18336.2—2024)
  • 《网络安全技术 信息技术安全评估准则 第3部分:安全保障组件》(GB/T 18336.3—2024)
  • 《网络安全技术 信息技术安全评估准则 第4部分:评估方法和活动的规范框架》(GB/T 18336.4—2024)
  • 《网络安全技术 信息技术安全评估准则 第5部分:预定义的安全要求包》(GB/T 18336.5—2024)
  • 《网络安全技术 信息技术安全评估方法》(GB/T 30270—2024)
  • 《网络安全技术 无线局域网客户端安全技术要求》(GB/T 33563—2024)
  • 《网络安全技术 无线局域网接入系统安全技术要求》(GB/T 33565—2024)
  • 《网络安全技术 零信任参考体系架构》(GB/T 43696—2024)
  • 《网络安全技术 证书应用综合服务接口规范》(GB/T 43694—2024)
  • 《网络安全技术 软件供应链安全要求》(GB/T 43698—2024)
  • 《网络安全技术 网络安全众测服务要求》(GB/T 43741—2024)
  • 《网络安全技术 软件产品开源代码安全评价方法》(GB/T 43848—2024)


北京互联网法院发布8起涉个人信息及数据典型案例

时间:10月30日

北京互联网法院召开涉个人信息及数据相关案件审理情况新闻通报会,通报了涉个人信息及数据相关案件审理情况,并发布八起典型案例。

自2023年10月至2024年10月,该院共受理113件涉及个人信息保护的案件,近一年数量呈现增长趋势。将其作为统计分析样本调研发现如下特征:


  • 以互联网企业为被诉主体的案件最多;
  • 涉诉个人信息类型和侵权形态较为多样,包括网络交易信息、浏览记录及浏览量、网络社交媒体留言/关注与粉丝列表、个人动态信息等信息类型;
  • 个人信息保护与数据合理利用价值存在平衡问题;
  • “AI换脸”人工智能等新类型侵权案件不断涌现;
  • 主张未经同意收集、超范围收集案件最多。


法国第二大电信公司遭到黑客入侵

时间:10月28日

法国主要互联网服务提供商 (ISP) Free 在上周末证实,黑客入侵了其系统并窃取了客户的个人信息。截至 6 月底,该公司移动和固定用户超过 2290 万,是法国第二大电信公司。
此后,该公司向检察官提起了刑事诉讼,并将该事件通知了法国国家信息技术和公民自由委员会 (CNIL) 和国家信息系统安全局 (ANSSI)。
“受影响的订阅者将很快收到电子邮件通知,”Free 发言人告诉记者,“我们立即采取了一切必要措施来加强对我们信息系统的保护。”
Free 补充说,这次攻击的目标是暴露用户数据的管理工具。但是,攻击者无法访问客户密码、银行卡信息和通信内容。在攻击中被盗的数据现在正在 BreachForums 上拍卖给出价最高的人,被称为“drussellx”的威胁行为者声称,该泄露影响了法国近三分之一的人口。
秘鲁领先金融机构数据泄露

时间:10月30日

秘鲁领先的金融机构之一 Interbank 确认了数据泄露事件。该公司前身为秘鲁国际银行 (Banco Internacional del Perú),为超过 200 万客户提供金融服务。
“我们发现一组客户的一些数据在未经我们授权的情况下被第三方泄露。鉴于这种情况,我们立即部署了额外的安全措施来保护客户的运营和信息,”Interbank 于10月30号表示。
尽管该银行尚未披露数据被盗或在泄露中暴露的确切客户数量,但一名使用“kzoldyck”用户名的黑客现在正在几个黑客论坛上出售据称从 Interbank 系统窃取的数据。
黑客声称他们能够窃取 Interbank 客户的全名、账户 ID、出生日期、地址、电话号码、电子邮件地址和 IP 地址,以及信用卡和 CVV 号码、信用卡到期日期、银行交易信息和其他敏感信息。
黑客入侵超过 1000 家在线商店

时间:10月31日

自 2019 年以来,一项名为“Phish n' Ships”的网络钓鱼活动一直在进行,感染了 1000 多家合法在线商店,并制作虚假产品列表实施诈骗。
如果用户点击这些产品,会被重定向到一个由数百个虚假网上商店组成的网络,这些商店在不运送任何东西的情况下窃取他们的个人信息和金钱。根据发现该钓鱼行为的威胁情报团队所说,该活动已经影响了数十万消费者,预计已造成数千万美元的损失。
该攻击首先通过利用已知漏洞、错误配置或泄露的管理员凭据,用恶意脚本感染合法站点。
一旦网站遭到入侵,威胁行为者就会上传名称不显眼的脚本,例如“zenb.php”和“khyo.php”,并使用这些脚本上传虚假产品列表。当受害者点击这些链接时,他们会通过一系列步骤进行重定向,最终将受害者导向欺诈网站。这些网站通常模仿受感染电子商店的界面或使用类似的设计。

超过 22,000 个 Cyber Panel 实例遭到攻击

时间:10月29日

超过 22,000 个 Cyber Panel 实例在线暴露于关键的远程代码执行 (RCE) 漏洞,成为 PSAUX 勒索软件攻击的大规模目标,该攻击导致几乎所有实例离线。

本周,安全研究员 DreyAnd 透露,Cyber Panel 2.3.6(可能还有 2.3.7)存在三个不同的安全问题,这些问题可能导致漏洞利用,允许未经身份验证的远程 root 访问。

以 root 权限实现命令执行 来源:DreyAnd

研究人员表示,他们于 2024 年 10 月 23 日向 Cyber Panel 开发人员披露了该漏洞,并于当晚晚些时候在 GitHub 上提交了身份验证问题的修复程序。在这篇文章发布后,Cyber Panel 的创建者 Usman Nasir 告诉媒体,2.3.8 版本已经发布,并且错误在收到安全披露后的 30 分钟内就得到了修复。

Cyber Panel 还发布了一份关于漏洞利用和持续攻击的安全公告,其中包含用户应如何保护其系统的步骤。

黑客从 Git 配置文件中窃取了 15,000 个云凭据

时间:10月30日

一个名为“EmeraldWhale”的大规模恶意操作扫描了暴露的 Git 配置文件,从数千个私有存储库中窃取了超过 15,000 个云帐户凭据。

根据发现该操作的 Sysdig 的说法,该操作涉及使用自动化工具扫描 IP 范围以查找暴露的 Git 配置文件,其中可能包括身份验证令牌。然后,这些令牌用于下载存储在 GitHub、GitLab 和 BitBucket 上的存储库,并扫描这些存储库以获得更多凭据。

被盗数据被泄露到其他受害者的 Amazon S3 存储桶中,随后被用于网络钓鱼和垃圾邮件活动,并直接出售给其他网络犯罪分子。

有工具绕过了 Google Chrome 的新加密系统

时间:10月28日

Google 于 7 月推出了应用程序绑定 (App-Bound) 加密 (Chrome 127),作为一种新的保护机制,它使用以 SYSTEM 权限运行的 Windows 服务对 Cookie 进行加密,目标是保护敏感信息免受信息窃取恶意软件的侵害。一般的恶意软件以登录用户的权限运行,但此加密使其无法在不先获得 SYSTEM 权限的情况下解密被盗的 cookie,并可能在安全软件中发出警报。
但是近期,一位研究人员发布了一种工具,可以绕过 Google 新的 App-Bound 加密 cookie 盗窃防御措施,并从 Chrome 网络浏览器中提取保存的凭据。该工具名为“Chrome-App-Bound-Encryption-Decryption。该工具的公开可用性增加了继续在浏览器中存储敏感数据的 Chrome 用户的风险。
截至 9 月,已有多个信息窃取者找到了绕过新安全加密的方法,并为其网络犯罪提供了再次从 Google Chrome 窃取敏感信息的能力。
渠道合作咨询   田先生 15611262709
稿件合作   微信:shushu12121

威努特安全网络
提供安全、网络、云、计算一站式解决方案,服务于千行百业安全数字化转型。
 最新文章