移动应用安全合规动态:某会计师事务所数据泄露;工信部发布APP通报(第九期)

科技   2024-07-04 16:24   北京  
一、监管部门动向:工信部发布App通报;全国网安标委就《网络安全技术关键信息基础设施安全保护能力指标体系》等2项国家标准征求意见

二、安全新闻:某顶级会计师事务所数据遭泄露,海量内部文件曝光;警惕Windows和Android恶意软件的假冒防病毒网站

三、漏洞播报:CVE-2023–52424:WiFi SSID 混淆攻击解析;WordPress plugin BBlog2Social: Social Media Auto Post & Scheduler 安全漏洞

四、移动应用市场宏观情况:6月1日至6月28日期间,各大监管机构统计通报约90款;安卓漏洞检测约50万款

监管部门动向


工信部发布关于侵害用户权益行为的App(SDK)通报(2024年第4批,总第39批)


6月19日,工业和信息化部信息通信管理局组织第三方检测机构进行抽查,共发现22款App及SDK存在侵害用户权益行为。涉及问题主要包括:App强制、频繁、过度索取权限;超范围收集个人信息;违规收集个人信息;信息窗口未提供关闭或退出标识;App频繁自启动和关联启动;强制用户使用定向推送功能;开屏信息窗口“摇一摇”或误导用户点击乱跳转;SDK使用说明不完整等。
https://www.miit.gov.cn/xwdt/gxdt/sjdt/art/2024/art_c3866f938a0f4bf997c30a8bdafb992c.html

商务部等九部门联合发文:允许符合条件的跨境电商、跨境支付等应用场景数据有序自由流动

2024年6月12日,商务部等九部门联合发布关于拓展跨境电商出口推进海外仓建设的意见,其中指出:要提升跨境数据管理和服务水平。在符合法律法规要求、确保安全的前提下,促进和规范数据跨境流动,允许跨境电商、跨境支付等应用场景数据有序自由流动。鼓励跨境电商、海外仓企业依法依规利用数据赋能产业链上下游,增强生产企业柔性化供应能力。

https://www.gov.cn/zhengce/zhengceku/202406/content_6956847.htm

全国网安标委就《网络安全技术 关键信息基础设施安全保护能力指标体系》等2项国家标准征求意见
6月20日,全国网络安全标准化技术委员会就《网络安全技术 关键信息基础设施安全保护能力指标体系》和《数据安全技术 数据安全和个人信息保护社会责任指南》征求意见。《网络安全技术 关键信息基础设施安全保护能力指标体系》规定了关键信息基础设施安全保护能力指标体系包括基本保护级、强化保护级、战略保护级的安全保护能力指标。《数据安全技术 数据安全和个人信息保护社会责任指南》为组织理解数据安全和个人信息保护社会责任以及实施相关活动提供指南,适用于处理数据的组织,以及评价数据处理组织履行数据安全和个人信息保护社会责任程度的第三方机构。
https://mp.weixin.qq.com/s/Jq7NVOgyd8dDfPgk_z999Q

安全新闻


LightSpy 间谍软件工具 macOS 版曝光,可用于窃取各类隐私数据

根据 ThreatFabric 的一份新报告显示,至少从 2024 年 1 月起,一种 macOS 植入程序就开始在野外活动。不过,它目前似乎仅限于在测试环境运行,网络安全研究人员使用的受感染机器屈指可数。

http://www.freebuf.com/news/402317.html

警惕Windows和Android恶意软件的假冒防病毒网站

网络犯罪分子使用与合法杀毒软件提供商非常相似的虚假网站来分发恶意软件。这些网站包括:avast securedownloadload[.]com:此网站提供伪装成Android软件包文件(“Avast.apk”)的SpyNote特洛伊木马程序。一旦安装,该特洛伊木马程序就会请求侵入性权限,例如读取短信和通话日志、安装和删除应用程序、截屏、跟踪位置,甚至挖掘加密货币。

https://cybersecuritynews.com/fake-antivirus-websites-malware/

某顶级会计师事务所数据遭泄露,海量内部文件曝光

某顶级会计师事务所遭遇数据泄露,18900份内部档案被公开,文件大小共222GB。2024年3月,一名为“SubdoMailing”的大规模广告欺诈活动使用8000多个合法互联网域名和1.3万个子域名大量发送垃圾邮件,包括普华永道等知名企业的域名遭到劫持。

https://www.secrss.com/articles/66638

漏洞播报


CVE-2023–52424:WiFi SSID 混淆攻击解析

CVE-2023–52424(又称 SSID 混淆攻击)已成为无线网络安全的重大隐患。SSID 混淆攻击利用了 IEEE 802.11 标准中的一个设计缺陷,允许客户端设备被诱骗连接到与预期不同的 Wi-Fi 网络。这是可能的,因为网络的 SSID 并不总是经过身份验证,即使网络凭据(密码或其他身份验证机制)经过身份验证。

https://mp.weixin.qq.com/s/8rONuElmBxA8nUUQtnkm4w

WordPress plugin BBlog2Social: Social Media Auto Post & Scheduler 安全漏洞(CNNVD-202406-1028)

WordPress和WordPress plugin都是WordPress基金会的产品。WordPress是一套使用PHP语言开发的博客平台。该平台支持在PHP和MySQL的服务器上架设个人博客网站。WordPress plugin是一个应用插件。WordPress plugin BBlog2Social: Social Media Auto Post & Scheduler 7.4.1版本及之前版本存在安全漏洞,该漏洞源于对用户提供的参数转义不足。攻击者利用该漏洞可以从数据库中提取敏感信息。

https://www.wordfence.com/threat-intel/vulnerabilities/id/3b472eb8-9808-4a50-b2b4-0b0b3256053f?source=cve

Microsoft Windows Routing and Remote Access Service 安全漏洞(CNNVD-202406-1145)

Microsoft Windows Routing and Remote Access Service是美国微软(Microsoft)公司的一种网络服务,用于实现网络路由、虚拟专用网络(VPN)和拨号连接等功能。Microsoft Windows Routing and Remote Access Service (RRAS)存在安全漏洞。Windows多个版本均受此漏洞影响,攻击者利用该漏洞可以远程执行代码。
https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-30095

移动应用市场宏观情况


爱加密长期基于安全检测引擎,对应用进行107项漏洞扫描后存入爱加密大数据平台,本期仅披露部分数据,可于爱加密大数据平台中查看更多应用市场宏观情况、恶意软件情况、历史通报情况等信息。

本期仅披露应用通报情况及安卓漏洞检测情况。6月1日至6月28日期间,各大监管机构统计通报约90款,工业和信息化部占比最高,约46%。

6月1日至6月28日期间,安卓漏洞检测约50万,其中资源文件泄露风险检测占比最高,约14%。

作为国内知名的移动信息安全综合服务提供商,爱加密时刻关注我国的移动应用安全发展状况,长期跟进解读相关文件,从行业实践角度着手大力推动我国移动应用生态的良好发展。

END

欢迎给我们留言或评论~

我们将持续发布技术解读、解决方案、行业报告

点击关注,不错过下次精彩内容




HISTORY
/
往期推荐

技术解读 | APP加固后包体与内存变动的那点事



案例解析 | 金融行业12项个人信息违规场景及合规要点披露!



文件解读 | 工信部88号文发布,强调7大任务、6大重点!


爱加密
爱加密是专业的移动信息安全服务提供商,专注于应用安全、大数据、业务合规、开发安全、数据安全及安全运营等领域。 品牌官网:www.ijiami.cn;服务电话: 4000-618-110
 最新文章