<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    一年多才解決!索尼、Lexar 的加密設備供應商泄露敏感數據

    VSole2022-12-01 17:03:37

    當用戶購買 Sony、Lexar 或 Sandisk USB 密鑰或其它任何存儲設備時,都會附帶一個加密解決方案,以確保數據安全。

    據悉,該方案由第三方供應商 ENC Security 開發,然而 近日Cybernews 研究小組披露,該公司在一年多時間里一直在泄露其配置和證書文件。

    隨著事件發酵,ENC Security 迅速做出回復,聲稱泄露事件原因是第三方供應商的錯誤配置,在收到通知后已立刻修復漏洞。

    ENC Security 是一家位于荷蘭的公司,在全球擁有 1200 萬用戶,通過其流行 DataVault 加密軟件提供“軍用級數據保護”解決方案。

    Cybernews 發現安全問題

    從 Cybernews 披露的內容來看, 泄漏服務器內的數據主要包括銷售渠道的簡單郵件傳輸協議(SMTP)憑證、單一支付平臺的 Adyen 密鑰、電子郵件營銷公司的 Mailchimp API 密鑰、許可支付 API 密鑰、HMAC 消息驗證碼以及以 .pem 格式存儲的公共和私人密鑰。

    2021 年 5 月 27 日到 2022 年 11 月 9日 ,一年多的時間里,任何人都可以公開訪問這些數據,直到 Cybernews 向 ENC Security 披露該漏洞后,該服務器才被關閉。

    舉個簡單的例子,攻擊者可能通過銷售溝通渠道向客戶發送假發票或通過可信的電子郵件地址傳播惡意軟件來欺騙客戶。

    此外,由于 Mailchimp API 密鑰允許攻擊者發送大規模營銷活動并查看、收集線索,對攻擊者來說無疑具有更大價值。不僅如此,勒索軟件運營商也能夠利用 .pem 文件里面的密鑰開展未經授權的訪問,甚至是服務器被接管。Vareikis 一再強調,泄漏一年多的數據對威脅者來說不亞于一個“金礦”。

    ENC Security 公司回應

    在收到并仔細分析 Cybernews 研究小組報告后,ENC Security 迅速采取措施,解決安全問題。ENC Security 發言人表示,公司始終認真對待數據的安全和保護,每一個安全問題都會被徹底研究并采取適當的措施進行補救,必要時也會通知客戶進一步加強安全。

    ENC Security 也曾出現其它安全事件

    Cybernews 研究小組的發現與 2021 年 12 月研究人員 Sylvain Pelissier 的發現一樣令人擔憂。

    去年,Pelissier 演示了在 ENC Security DataVault 加密軟件中發現的幾個漏洞,這些漏洞可能允許攻擊者在未經檢測的情況下,獲取用戶密碼并修改 vault 中的文件。不止于此,DataVaul 軟件還使用了“計算工作量不足的密碼哈希”,這可能會讓攻擊者暴力破解用戶密碼。

    當時,ENC Security 承認 DataVault 軟件 6 和 7.1 及其衍生版本易受攻擊,不久后通過發布升級解決了漏洞。

    Vareikis 告誡用戶,一些“超級”安全公司喜歡使用類似“軍用級”加密等詞匯,過度夸大產品能力,進行虛假宣傳,對于這種宣傳,用戶應當始終持懷疑態度。

    信息安全軟件
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    信息安全產業是四川的特色產業。近日,《四川省“十四五”信息安全產業發展規劃》正式出臺,將推動四川省信息安全產業發展,為數字經濟發展保駕護航。11月22日,省經信廳召開新聞發布會,對《規劃》進行解讀。
    云評估作為確保中國政府和關鍵基礎設施領域云平臺安全的重要措施,云平臺的供應鏈安全也將會成為云評估關注的重點之一。
    雙方將結合各自業務優勢,進行能力融合,共同攜手推出全方位解決方案。
    《安全要求》給出了軟件供應鏈安全保護目標,規定了軟件供應鏈組織管理和供應活動管理的安全要求;適用于指導軟件供應鏈中的需方、供方開展組織管理和供應活動管理,可為第三方機構開展軟件供應鏈安全測試和評估提供依據,也可為主管監管部門提供參考。
    軟件產品和服務關系生產、生活的各個方面,軟件供應鏈安全直接影響社會的穩定運行。
    隨著軟件技術的飛速發展和軟件開發技術的不斷進步,軟件開發和集成過程中常會應用第三方軟件產品或開源組件,其供應鏈中軟件的安全性和可靠性逐步成為軟件產業面臨的重要安全問題。近年來大量涌現的軟件供應鏈安全事件則具有不同的特點,攻擊軟件供應鏈相較于攻擊軟件本身,難度和成本顯著降低,影響范圍一般顯著擴大,并且由于攻擊發生后被供應鏈上的多次傳遞所掩蓋,難以被現有的計算機系統安全防范措施識別和處理。
    工業信息安全快訊
    針對軟件供應鏈的網絡攻擊,常常利用系統固有安全漏洞,或者預置的軟件后門開展攻擊活動,并通過軟件供應鏈形成的網鏈結構將攻擊效果向下游傳播給供應鏈中所有參與者。近年來,軟件供應鏈網絡攻擊事件頻發,影響越來越大。據 Accenture 公司調查,2016 年 60% 以上的網絡攻擊是供應鏈攻擊。裝備軟件供應鏈安全事關國家安全、軍隊安全,一旦出現安全風險將會給國家和軍隊帶來重大安全挑戰,產生的后果不堪設想。
    各類攻防演練的結果證明,軟件供應鏈攻擊已成為投入低、見效快、易突破的有效方式。總體思路與原則:合規是底線,管理是準則,制度是要求,技術是支撐,服務是保障,流程是協作。安全管理制度的建立,能夠規范軟件供應鏈涉及的內部、外部角色的行為,同時提供制度性保障。其次,針對軟件開發各階段與存在的風險,引入對應的安全能力,提供技術支撐,確保安全質量。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类