国外:第36期网络安全形势周报

小夏 科技 更新 2024-03-03

从最新的漏洞发现和新兴的攻击技术到重大的政策变化和行业报告。

以下是本周的回顾

Apple 概述了欧盟用户安全和隐私方面的工作

苹果发布了一份长达 32 页的文件,描述了其为保护欧盟用户的安全和隐私以及遵守《数字市场法》(DMA) 所做的努力。 在即将到来的 iOS 更新中,Apple 正在实施应用公证、应用安装表单、市场开发者授权和其他恶意软件保护。

macOS API 错误可能导致恶意软件未被发现

专门研究 Apple 安全性的研究员 Patrick Warle 发现了一个与出于恶意目的扫描二进制文件相关的 macOS API 错误。 该错误可能允许恶意软件避免被扫描。

Intel 已在 2023 年修复了 353 个漏洞

英特尔的 2023 年产品安全报告显示,该公司去年修复了 353 个漏洞。 与去年宣布的近 100 万美元的漏洞赏金不同,英特尔在其 2023 年的报告中没有披露任何漏洞赏金金额。

CISA 大学网络安全诊所资源指南

CISA 为大学网络安全诊所发布了一份资源指南,以培训学生加强对非营利组织、医院、小型企业和市政当局等资源不足组织的网络防御。 这些诊所可以帮助解决网络劳动力缺口问题。

国家统计局下令将间谍软件移交给WhatsApp

在 WhatsApp 对以色列间谍软件制造商 NSO Group 的诉讼中,法院命令 NSO 交出有关用于 WhatsApp 客户的间谍软件及其功能的信息。 间谍软件供应商不必透露其任何客户端的名称或提供有关其服务器体系结构的信息。

在 Acemagic 生产的 PC 上发现恶意软件

最近在 Acemagic 推出的新 PC 上发现了各种恶意软件。 该公司已经证实了有关其产品上发现恶意软件的报告,但其与启动时间改进、源**更改和数字证书相关的解释令人困惑。 据称,受影响的设备所有者将获得退款。

Anycubic 3D打印机被黑

许多AnyCubic 3D打印机的所有者报告说,他们的设备已被黑客入侵,并显示一条消息,通知他们存在严重漏洞。 该邮件可能已发送到数百万台打印机。 **尚说,这个问题正在调查中。

日历会议链接传播 Mac 恶意软件

布莱恩·克雷布斯 (Brian Krebs) 有一个关于 Calendly 会议链接的故事,这些链接被用来将恶意软件传送到 macOS 系统。 克雷布斯从加密货币行业的某个人那里了解到这些攻击。 此前的报道描述了与朝鲜威胁行为者有关的类似攻击。

Google Open Redirect 漏洞被广泛利用

一名研究人员披露了影响 Google 域的主动利用的 Open Redirect 漏洞的详细信息。 该域名与 Google Web Light 相关联,这家科技巨头于 2022 年底退役。 但是,某些功能仍然处于活动状态,据报道,它已被滥用于网络钓鱼攻击。 谷歌的漏洞赏金计划不包括开放重定向漏洞,据报道该漏洞仍未修补。

新的银牌 SAML 攻击技术

Semperis 透露了 Silver SAML 的细节,这是一种新技术,可用于对 Salesforce 等应用程序发起攻击。 没有恶意利用的证据,大多数组织都处于中等风险中,但在 2020 年 Solarwinds 攻击中使用了类似的技术 Golden SAML,Silver SAML 可能会对某些组织构成严重风险。

相似文章

    国外:第25期网络安全形势周报

    这是本周的故事 乌克兰国防情报局 GUR 声称已经摧毁了属于俄罗斯联邦税务局 FNS 的 , 多台服务器,彻底摧毁了基础设施。删除数据库和备份,删除配置文件,并阻止区域服务器连接到 fns。来自德克萨斯州朗德罗克的 岁的丹尼尔 阿基拉 米尔斯 Daniel Akira Mills 被判处 个月监禁,...

    海外网络安全形势周报第35期

    从最新的漏洞发现和新兴的攻击技术到重大的政策变化和行业报告。以下是本周的回顾 在谷歌披露后,间谍软件供应商被关闭 据报道,总部位于西班牙的间谍软件供应商Vriston存在问题,其漏洞被Google发现并公开。TechCrunch 从前员工那里了解到,在谷歌披露后,有几名员工离开了 Vrston,声称...

    安全信息一周 1209 《网络安全事件报告管理办法》公开征求意见

    一 中华人民共和国网信办就 网络安全事件报告管理办法 公开征求意见 .国家标准 信息安全技术 政务计算机终端核心配置规范 公开征求意见 IDC发布 网络安全领域大模型应用市场洞察报告 赛迪顾问发布 年中国私有云市场研究报告 美国某知名基因检测公司遭黑客攻击,或泄露万中国人的血液数据 金融云被勒索,多...

    针对 2024 年勒索软件的网络安全洞察

    勒索软件是一种恶意软件。敲诈勒索一直是一种流行的获取资金的方法,而且永远都是。如今,它在网络世界中可能比在现实世界中更普遍。我们可以从它的历史中吸取教训。它一直存在于国家层面 丹麦 帮派层面 保护费 和个人层面 欺凌 这种做法现在是网络世界的一部分,仍然涉及民族国家 犯罪团伙和个人黑客。敲诈勒索永远...

    2024年网络安全遭遇裁员潮,你还需要学习网络安全吗?

    在裁员的同时,他也表示,人才缺口巨大,史上最搞砸的行业就是网络安全。最神秘的是,这个行业在喊着 降本增效 同时也在暗中蹭着为网络安全各个岗位加薪。Observe 最近发布了一项全球网络安全调查,官方语言是 虽然各行各业的网络安全事件数量持续增加, 的组织每月报告的安全事件数量不断增加,但近一半 的受...