<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    黑客攻擊的網絡商店隱藏在圖像元數據

    安全小白成長記2020-06-28 11:12:19

    Malwarebytes透露,一群網絡罪犯成功地將他們的網絡瀏覽器隱藏在一張圖片的EXIF元數據中,然后被感染的在線商店偷偷地加載。
    這些腳本的目的是識別和竊取毫無防備的用戶在受到攻擊的電子商務網站上輸入的信用卡數據和其他敏感信息,并將收集到的數據發送給競選運營商。
    Malwarebytes的安全研究人員說,最近發現的這次攻擊之所以引人注目,不僅是因為它使用圖像來隱藏抓取器,還因為它使用圖像來竊取被盜的信用卡數據。
    據Malwarebytes報道,一個初始的JavaScript是從一個運行WordPress的WooCommerce插件的在線商店加載的,多余的代碼被附加到一個由商家托管的合法腳本中。
    該腳本將加載一個與被破壞的商店使用的徽標相同的徽標文件(他們品牌的標識),并且從該圖像的版權元數據字段加載web skimmer。
    skimmer的設計目的是抓取輸入欄的內容,在線購物者輸入他們的名字,賬單地址和信用卡詳細信息,就像其他類似的代碼一樣。
    skimmer還對收集到的數據進行編碼,反轉字符串,并通過POST請求將信息作為圖像文件發送到外部服務器。
    Malwarebytes指出:“威脅者可能決定堅持使用圖像主題,同時通過favicon.ico文件隱藏被竊取的數據。”
    在他們的調查中,安全研究人員在一個受攻擊的網站的開放目錄中發現了一個skimmer toolkit的源代碼副本,這使他們有可能了解到favicon.ico文件是如何在版權字段中使用注入的腳本制作的。
    Malwarebytes還能夠識別出skimmer的一個早期版本,它沒有在最近的迭代中出現的混淆,但是有相同的代碼特性,并且相信它可能與Magecart Group 9有關。

    大數據元數據
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    隨著數據、人工智能和云計算等信息技術的發展,安全防護形勢也越來越嚴峻,IT 架構和服務模式不斷發生變化,傳統的安防體系面臨著諸多問題。在繼承傳統的安全防護體系的基礎上,提出了將數據相關技術融入到安防體系中,并從數據接入層面、數據融合分析層面、數據服務層面出發,通過數據等技術手段構建了安全數據中臺,完善了安全防護技術體系。實踐證明,該體系在結構上能夠有效彌補傳統安全防護架構的不足。
    筆者涉獵數據治理領域有6年多的時間,負責過政府、軍工、航空、大中型制造企業的數據治理項目。技術部門大多是以數據中心或者數據平臺為出發點,受限于組織范圍,不希望擴大到業務系統,只希望把自已負責的范圍管好。
    數據共享流通是釋放數據價值的關鍵環節,而隨著數據交換、共享力度的加大,其權屬、合規性、安全性等諸多險開始顯現,出現了數據共享難以及隱私無法得到保障等問題。
    數據體系有待加強。不少地區在數據的使用上各自為戰,數據目錄間的相互操作水平低,數據的準確性、可靠性和完整性也沒法得到保障,難以支持范圍的數據交換和目錄聚合。目前地方政府設立的數據管理機構在中央層面尚沒有對應的高級別歸口部門。目前地方數據管理機構數據統一協調、統籌監管的管理機制尚未健全。一是縱向上國家層面盡快成立數據管理機構,統籌推進國家數據發展規劃、管理和應用等工作。
    「把酒話網安」系列活動之“網安三人行——威脅檢測與響應(TDR)”直播活動在“網安小酒館”成功舉辦。
    近年來,隨著數據技術產品的不斷發展和多樣化,各個應用系統也會依據不同的業務場景選擇多個不同的技術組件,數據也隨之散落在各個存儲平臺之中。這種狀況給后續數據分析師在不同數據源之上進行數據的即席關聯查詢和分析帶來了新的難題,本文介紹了在數據不移動的前提下進行多數據即席訪問的具體探索與實踐。
    非醫療機構對個人健康信息收集量的擴大將持續威脅個人醫療隱私。一是個人隱私被侵犯,使個人受到歧視。數據中間商屬于該法律規定的信息處理者,《個人信息保護法》規定信息處理者必須遵守一系列的隱私保護原則及義務。其中對數據中間商行業最具影響的是公開透明原則。數據中間商通過自動化決策以及數據畫像對個人進行精準評價,并用于銷售與健康相關的產品。
    數據、云計算等信息技術的發展,加速了信息化發展速度,同樣刺激了網絡攻擊的普遍化、持久化、武器化,也給攻擊溯源帶來了新挑戰。傳統的溯源技術大都針對某一類 或某幾類的數據進行分析,還原攻擊過程,且溯源過程需要大量的人工介入。從攻擊溯源的 基本思路入手,結合數據技術特點,以及數據安全產品的開發經驗,提出一種基于大數 據技術的多層溯源框架,對多元數據進行分析,繪制盡可能完整的攻擊路徑,還原攻擊全過程
    但是在使用過程中,云上的網絡安全性也不容忽視。除此之外,用戶的過失和惡意操作也可能會危害云上業務及數據的安全。主要實現了從過濾后的有效原始日志中提取出屬于同一個“事件”的操作日志 ,將其放入某個事件對應的日志集合。日志結構化輸出的數據庫表中的每一行表示了一個單獨的“事件”,每一列表示了這個“事件”的要素。同時根據關聯后的信息,生成審計策略,依據審計策略觸發告警。
    安全小白成長記
    暫無描述
      亚洲 欧美 自拍 唯美 另类