中国信息协会教育培训平台

工業網絡安全周報-2023年第25期

發布于:2023-06-29 點擊量:1762 來源: 安帝Andisec

2023 week 25

本期摘要 BREAKING NEWS

政策法規方面,本周觀察到國內外網絡安全相關政策法規13項,值得關注的有信安標委發布《信息安全技術雜湊函數第1部分:總則》等三項國家標準征求意見稿、俄羅斯計劃為政府機構創建專屬網絡等。

漏洞態勢方面,本周監測到漏洞動態11條,值得關注的有研究人員披露Wago控制器和施耐德電氣運營技術產品的多個安全漏洞、Enphase忽略CISA修復遠程可利用漏洞的請求等。

安全事件方面,本周監測到重大網絡安全事件18起,其中典型的事件有BreachForums黑客論壇遭受網絡攻擊導致4700名會員數據泄露、Clop勒索軟件組織稱網絡安全服務提供商Telos成為其受害者等。

產品技術方面,科學家使用激光在衛星之間傳輸數據,以提高科學、軍事和醫學等各個領域的通信效率和安全性。網絡防御技能提升公司RangeForce發布防御準備指數,以幫助公司衡量和提高其網絡安全能力。

01《信息安全技術雜湊函數第1部分:總則》等3項國家標準公開征求意見

全國信息安全標準化技術委員會歸口的《信息安全技術雜湊函數第1部分:總則》等3項國家標準已形成標準征求意見稿,該3項標準征求意見稿目前正面向社會公開征求意見。3項標準除結構調整和編輯性改動外,主要技術變化包括更改、刪除和新增術語以及刪除部分內容等。

資料來源:

https://www.tc260.org.cn/front/postDetail.html?id=20230619200615

02 美國國土安全部發布最終規則,更新聯邦系統的受控非機密信息要求

美國國土安全部(DHS)發布了修改《國土安全采購條例》(HSAR)的最終規則,修改子部分、刪除現有條款并保留條款編號以及更新現有條款。該機構還將添加兩項新的合同條款,以滿足保護受控非機密信息(CUI)的要求。最終規則制定了安全和隱私保護措施,以保護CUI并更好地向DHS報告事件。

資料來源:

http://hytz.c.dwx3.sbs/bdFdKkE

03 俄羅斯計劃為政府機構創建專屬網絡

俄羅斯當局計劃斥資48億盧布開發Rsnet互聯網的一個特殊部分,國家當局可通過該部分上網。Rsnet是Russian State Network的縮寫,即俄羅斯國家互聯網絡。這是一個特殊的網絡,俄羅斯聯邦和地區國家當局通過該網絡訪問互聯網。該項目的目標是提供信息安全、防范網絡攻擊并監控Rsnet網絡的狀態。

資料來源:

https://www.securitylab.ru/news/539107.php

04 約旦網絡領導人啟動網絡安全框架開發

約旦國家網絡安全中心發布了國家網絡安全框架擬議草案。隨著咨詢期的開始,該中心發言人Bassam Maharmeh表示,草案包含了各機構必須采用和實施的一系列程序、控制措施、機制和標準。框架的目的是與國際慣例保持同步,為所有公共和私人機構開發國家層面的網絡安全防御系統。

資料來源:

http://fx2n.c.dwx3.sbs/6bSj2Rt

05 英國承諾向烏克蘭提供數百萬網絡防御援助

英國政府宣布向烏克蘭額外提供1600萬英鎊資金,以幫助保護該國關鍵的國家基礎設施(CNI)免受俄羅斯的攻擊。英國首相辦公室6月18日宣布,這筆資金將是英國外交大臣去年宣布為英國烏克蘭網絡計劃(UCP)提供635萬英鎊的資金的補充。UCP旨在提供公共和私營部門網絡安全專業知識,幫助保護烏克蘭CNI和關鍵公共服務免受俄羅斯網絡攻擊。

資料來源:

https://www.infosecurity-magazine.com/news/uk-pledges-millions-cyberdefense/

06 研究人員披露影響Wago和施耐德電氣運營技術產品的三個漏洞

研究人員披露了影響Wago和施耐德電氣運營技術(OT)產品的三個漏洞的詳細信息。其中兩個漏洞被追蹤為CVE-2023-1619和CVE-2023-1620,影響Wago 750控制器,可能被經過身份驗證的攻擊者利用導致拒絕服務(DoS)攻擊。另一個漏洞被追蹤為CVE-2022-46680,影響施耐德功率計的ION/TCP協議實現。該協議在每條消息中以明文形式傳輸用戶ID和密碼,因此可以攔截流量的攻擊者將能夠獲取用戶ID和密碼。

資料來源:

http://btgx.u.dwx1.sbs/3YIOZlG

07 Enphase忽略CISA修復遠程可利用漏洞的請求

6月20日,CISA發布兩份ICS公告,警告Enphase產品中存在可能導致信息泄露或命令執行的漏洞,并且Enphase尚未回應與該機構合作解決這些漏洞的請求。第一個漏洞被追蹤為CVE-2023-32274,CVSS評分8.6,影響Enphase安裝程序工具包,攻擊者可以利用此漏洞訪問敏感信息。第二個漏洞被追蹤為CVE-2023-33869,CVSS評分6.3,為命令注入漏洞,可允許攻擊者遠程執行系統命令。

資料來源:

http://7uke.c.dwx3.sbs/GyyR4cj

08 Apple修補了iOS、macOS和Safari中被主動利用的漏洞

6月21日,Apple發布了一系列適用于iOS、iPadOS、macOS、watchOS和Safari瀏覽器的更新,以解決在野外被積極利用的一系列漏洞。第一個漏洞被跟蹤為CVE-2023-32434,是內核中的整數溢出漏洞,惡意應用程序可利用該漏洞以內核權限執行任意代碼。第二個漏洞被跟蹤為CVE-2023-32435,是WebKit中的內存損壞漏洞,在處理特制的Web內容時可能導致任意代碼執行。

資料來源:

https://thehackernews.com/2023/06/zero-day-alert-apple-releases-patches.html

09 微軟解決了Azure中的兩個危險漏洞

WooCommerce Stripe支付網關插件存在高危漏洞,數十萬個電子商務網站可能受到影響。該漏洞被跟蹤為CVE-2023-34000,是一個未經身份驗證的不安全直接對象引用(IDOR)漏洞,可能會導致信息泄露。該漏洞允許攻擊者查看在線購買過程中輸入的所有信息,包括個人、財務和位置數據。該問題已于5月30日在WooCommerce Stripe Gateway 7.4.1修復。

資料來源:

http://u4f0.c.dwx3.sbs/cLQn1eg

10 華碩敦促客戶修補關鍵路由器漏洞

華碩發布了帶有累積安全更新的新固件,解決了多個路由器型號中的漏洞,同時警告客戶立即更新其設備或限制WAN訪問。新發布的固件包含九個安全漏洞的修復程序,其中最嚴重漏洞的被追蹤為CVE-2022-26376,是華碩路由器Asuswrt固件中的內存損壞漏洞,攻擊者可能會利用漏洞觸發拒絕服務狀態或獲得代碼執行權限。

資料來源:

http://yzhs.u.dwx1.sbs/6IRH1KA

11 BreachForums遭黑客攻擊,4700名會員數據泄露

在持續不斷的黑客戰爭顯著升級的過程中,由ShinyHunters運營的黑客論壇BreachForums成為了數據泄露的受害者。報告顯示,競爭對手的黑客論壇成功突破了BreachForums的安全措施,并在一個名為BlackForums的暗網論壇上公開泄露了包含約4,700名會員個人信息的數據庫。據報道,在這起事件發生幾天前,臭名昭著的網絡犯罪論壇Exposed遭遇了BreachForums精心策劃的黑客攻擊和惡意破壞。

資料來源:

https://thecyberexpress.com/breachforums-hacked-exposed-shinyhunters/

12 美國國家實驗室和核廢料儲存設施遭受網絡攻擊

美國國家實驗室承包商和美國能源部運營的放射性廢物儲存設施受到大規模網絡攻擊的影響。美國能源部發言人6月15日稱,能源部的“主體”的數據已被泄露,但有關泄露程度的細節尚不清楚。美國網絡安全和基礎設施安全局證實,目前有多個機構遭到攻擊。據該機構稱,名為Clop的俄語黑客最近發動了多起攻擊,其中他們利用了流行的文件傳輸產品MOVEit中的漏洞。

資料來源:

https://www.securitylab.ru/news/539108.php

13 UPS警告泄露的客戶信息在短信網絡釣魚中被使用

跨國運輸公司UPS披露了一份聲明,稱它已經收到了包含收件人姓名和地址信息的短信網絡釣魚消息的報告。經過內部審查,UPS發現在2022年2月至2023年4月期間,短信網絡釣魚活動背后的攻擊者正在使用其包裹查找工具來訪問遞送詳細信息,其中包括收件人的個人聯系信息。目前該公司現已實施限制對這些敏感數據的訪問措施,以阻止這些令人信服的網絡釣魚嘗試。

資料來源:

http://4vkx.u.dwx1.sbs/lKXCZvb

14 Clop勒索軟件組織稱Telos成為其受害者

Clop勒索軟件組織聲稱著名網絡安全服務提供商Telos已成為其網絡攻擊的受害者。對Telos的網絡攻擊如果得到證實,將影響其客戶,包括美國國防部(DoD)、各種聯邦情報和民間機構以及北約盟國。Clop聲稱他們對Telos發起網絡攻擊是因為“該公司不關心其客戶,無視其客戶的安全”。目前,Telos未對此事件進行回應。

資料來源:

https://thecyberexpress.com/clop-cyber-attack-on-telos-moveit-data-breach/

15 太空通信的激光革命:科學家創建了一種在衛星之間傳輸數據的系統

美國和德國的科學家找到了使用激光在衛星之間傳輸數據的方法。他們制作了一個系統,每顆衛星上都有兩個激光器,一個用于傳輸數據,另一個用于瞄準光束。第一臺激光器發出強大的光脈沖,信息被記錄在上面。第二個激光器發出微弱的光信號,用于確定衛星的位置和方向。科學家表示,這樣的數據傳輸系統可以提高科學、軍事和醫學等各個領域的通信效率和安全性。

資料來源:

https://www.securitylab.ru/news/539182.php

16 RangeForce推出國防準備指數來衡量企業的網絡安全能力

網絡防御技能提升公司RangeForce宣布發布防御準備指數(DRI),使公司能夠衡量和提高其網絡安全能力。該公司在一份新聞稿中表示,DRI集成到RangeForce的Threat Centric平臺并映射到MITRE ATT&CK和D3FEND框架,對組織應對網絡攻擊的準備情況進行評分。RangeForce表示,DRI查明了組織網絡安全能力的弱點,使他們能夠評估技能差距并實施戰略建議來彌補這些差距。它還向高級管理層提供客觀指標,讓他們了解網絡安全團隊的實力。

資料來源:

http://wvqo.c.dwx3.sbs/UPLKbCd

【版權聲明】:本站內容來自于與互聯網(注明原創稿件除外),如文章或圖像侵犯到您的權益,請及時告知,我們第一時間刪除處理!
主站蜘蛛池模板: 聚氨酯碰头,聚氨酯托辊,聚氨酯地辊/地滚轮/地轮/托绳轮-济宁卓力聚氨酯制品有限公司 | 截止阀,电动,气动,手动,化工截止阀-上海申弘阀门有限公司 | 陶瓷靶材_氧化铌靶材_合金靶材_专注河北氧化铌靶材批发-河北东同光电科技有限公司 | 在线式风速仪_直读式流速仪-北京亚欧德鹏科技有限公司 | 万彩办公大师官网-免费的办公工具百宝箱OfficeBox,绿色无广告无捆绑 | 武汉东湖高新集团股份有限公司官网| 山东健泽医疗科技有限公司-官网_深呼吸训练器_肋骨固定板_放疗定位膜耗材生产厂家招商 | 绿化工程-绿化养护-园林设计-东莞市泉桦园林绿化有限公司 | 河北安润防腐管业股份有限公司-远程供液管路_远程供液_远程供液系统 | 山东鑫佳日化_洗衣粉生产厂家,从事洗衣粉加工出口 | 搅拌设备_搅拌器_浓密机_浆式_顶入式_不锈钢「赛鼎机械」 | 耐磨工业软管,PTFE耐腐蚀软管,耐磨喷砂胶管,超耐磨软管厂家,漯河利通液压管利通科技-耐磨工业软管,PTFE耐腐蚀软管,耐磨喷砂胶管,超耐磨软管厂家,漯河利通液压管利通科技 | 金华银焊条-金华银焊丝-银焊片制造商-银焊环批发商-浙江焊丝生产商-焊环厂家-浙江永旺焊材制造有限公司 | 连云港机械手厂家_全自动焊接机械手_刀轴焊接机_智能轴类焊接机_连云港建博自动化设备有限公司 | 环链电动葫芦_钢丝绳电动葫芦_电动葫芦厂家_上海沪工起重机械有限公司 | 数控机床市场网-专业的数控机床网站 | 南开大学在职研究生招生信息网| 智能调光模块,调光系统巨川电气-专注智能照明 | 江苏成人高考网-江苏省成人高考报名| 展馆展厅设计_数字多媒体展厅_3D全息投影_三维动画制作_企业宣传片|深圳市华南数字科技有限公司 斩天手游网_高质量手机游戏下载中心 | 四字成语大全6000个,经典成语大全及解释,1000个50000个成语及解释 - 同鑫成语网 | 湖南流水线-湖南自动化设备-湖南输送设备-湘潭市友工自动化设备有限公司 | 消防服_防化服_灭火防护服_消防装备生产厂家-泰州市华通消防装备厂有限公司 | 阴_阳离子聚丙烯酰胺价格_聚合氯化铝厂家_聚合硫酸铁-巩义市亿洋水处理材料有限公司 | 泊头市鸿海泵业有限公司--导热油泵,高温油泵,沥青保温泵,圆弧泵,齿轮油泵,高粘度泵,自吸离心油泵,罗茨油泵为主的专业生产厂家 | 喜来顺财经-专注于财经领域的综合性网站 | 语音芯片_蓝牙芯片_ble数传芯片_蓝牙数传模块厂家_拓达半导体-蓝牙数传芯片模块原厂 | 永康微网站建设、永康手机网站建设、永康营销型网站建设、永康外贸网站建设、永康网站托管、永康网络公司—英汇网络 - 永康市英汇网络技术有限公司 | 小程序定制,小程序开发,北京小程序公司,网站建设,网站制作,北京网站建设,北京网站制作 | 液位变送器_智能压力变送器_3051差压变送器_单双法兰,投入式,电容式,温度变送器-淮安润中仪表科技有限公司 | 美国Riverhawk轴承,Riverhawk十字弹簧轴承,Riverhawk联轴器,Riverhawk液压工具 | 水热反应釜厂家_水热反应釜价格_水热合成反应釜批发-仪贝尔仪器 - 水热釜,水热反应釜,水热反应釜厂家,水热反应釜价格,水热反应釜型号,水热反应釜内衬,水热反应釜25ml,水热反应釜50ml,水热反应釜100ml,水热合成反应釜 | 铝基板_铜基板_铝基板厂家诚之益电路—汽车灯铜基板行业制商 | 长沙思辰仪器科技有限公司| 注册会计师考试_CPA考试_注册会计师培训-北京注册会计师协会培训网 | 扬州华工电气有限公司|环氧树脂管|金刚石绝缘板|U型绝缘槽|电解槽绝缘材料 | 汽车标签|医疗标签|电子标签|手机电池标签|电脑电池标签|电源标签|耐高温标签|防静电标签|手机出厂膜|手机全裹膜|手机包裹膜|手机卖点膜|热转印标签|遮阳板标签|天势科技|-标签印制专家! | 液压升降货梯_导轨式升降机_往复式提升机_济南宇轩机械厂家 | 深圳PCB电路板厂|PCB线路板厂|FPC柔性电路板厂|FPC软性线路板生产厂家|恒成和电路板:18681495413 | 物流系统?货代系统?国际快递/专线/小包系统首选?哲盟软件 | 塑料桶生产厂家-山东塑料桶-化工塑料桶-200升塑料桶-山东欣越塑料制品有限公司 |