哈萨克斯坦第三次强制在其公民装备上装置根证书;NSA忠言俄罗斯黑客使用新的VMware误差窃取数据

宣布时间 2020-12-08

1.哈萨克斯坦第三次强制在其公民装备上装置根证书


1.jpg


哈萨克斯坦政府以网络清静演习为幌子,强迫首都努尔苏丹的公民在其装备上装置数字证书 。若是不装置政府的根证书,公民将无法会见Google、Twitter、YouTube、Facebook、Instagram和Netflix等网站 。一旦装置,该证书将允许政府通过一种称为MitM(中心人)的手艺来阻挡用户装备发出的所有HTTPS流量 。这是哈萨克斯坦政府自2015年以来第三次强制在其公民装备上装置根证书 。


原文链接:

https://www.zdnet.com/article/kazakhstan-government-is-intercepting-https-traffic-in-its-capital/


2.研究职员发明可用填充手艺绕过Cloudflare WAF


2.jpg


清静公司Swascan的研究职员发明可用填充手艺绕过Cloudflare WAF 。默认设置下的Cloudflare, 在表单数据POST请求之前添加约128KB的填充将导致WAF将其截断为最大,跳过多余的部分并将其发送给目的应用程序 。这将允许黑客绕过WAF并使用其他应用程序误差,研究职员在渗透测试中发明可使用该误差在目的系统上实现远程代码执行会见 。Cloudflare产品司理Michael Tremante建议启用rule 100048来避免填充攻击 。


原文链接:

https://latesthackingnews.com/2020/12/06/cloudflare-waf-bypass-via-padding-technique-discovered/


3.NSA忠言俄罗斯黑客使用新的VMware误差窃取数据


3.jpg


国家清静局(NSA)忠言,俄罗斯黑客正在使用新的VMware误差(CVE-2020-4006)在易受攻击的服务器上安排Web Shell,以窃取敏感信息 。该误差为下令注入误差,已于12月3日被修复 。NSA发明在此次攻击运动中,黑客首先毗连到VMware产品袒露的web管理界面,通过下令注入来入侵组织网络并装置web shell 。之后,攻击者使用SAML凭证窃取敏感数据,以获得对ADFS服务器的会见权,并在被攻击的装备上执行Linux下令,以获得长期性 。


原文链接:

https://www.bleepingcomputer.com/news/security/nsa-russian-state-hackers-exploit-new-vmware-vulnerability-to-steal-data/


4.McAfee宣布网络犯法的隐性本钱的剖析报告


4.jpg


McAfee宣布了有关网络犯法的隐性本钱的剖析报告,重点研究网络犯法在全球规模内造成的重大财务影响和未展现的影响 。报告指出,网络犯法给天下经济造成的损失凌驾1万亿美元,占全球GDP的1%以上,比2018年近6000亿美元的损失增添了50% 。该视察显示,有92%的企业以为,除了财务本钱和网络事务后的事情时间损失之外,尚有其他负面影响,如系统�;⑿式档汀⑼环⑹挛裣煊Ρ厩约捌放坪蜕芩� 。


原文链接:

https://www.mcafee.com/enterprise/en-us/assets/reports/rp-hidden-costs-of-cybercrime.pdf


5.趋势科技宣布2020年网络危害指数的剖析报告


5.jpg


趋势科技宣布了2020年有关网络危害指数的剖析报告 。报告指出,在已往一年,全球23%的组织遭到七次或更多的攻击 。数据显示,全球最大的网络威胁危害是网络垂纶和社会工程、点击挟制(Clickjacking)、勒索软件、无文件攻击、僵尸网络和中心人攻击,组织的主要关注点是客户数据丧失、获取知识产权和财务信息、客户流失和装备失贼或损坏,IT基础架构中的主要危害为组织失协调重大性、内部人疏忽大意、云盘算基础架构和提供商、人才欠缺和恶意内部职员 。


原文链接:

https://newsroom.trendmicro.com/2020-12-02-A-Quarter-of-Global-Organizations-Were-Hit-by-Seven-or-More-Cyber-Attacks-in-The-Last-Year


6.巴西Embraer熏染RansomExx,神秘数据泄露


6.jpg


巴西Embraer熏染勒索软件RansomExx,神秘数据泄露 。Embraer是仅次于波音和空中客车公司的第三大飞机制造商,由于拒绝支付赎金,黑客已泄露其部分神秘数据 。此次泄露的数据包括员工详细信息的样本、商业条约、航行模拟照片和源代码等 。该公司在之前体现,攻击者只能进入其部分系统,并仅对其某些行动造成暂时的影响 。但在此数据泄露事务爆发后,该公司并未回复置评请求 。


原文链接:

https://www.zdnet.com/article/hackers-leak-data-from-embraer-worlds-third-largest-airplane-maker