<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    安全研究人員發現利用 Log4j 漏洞的第二個勒索軟件家族

    VSole2021-12-23 15:23:20

    安全研究人員觀察到名為 TellYouThePass 的勒索軟件家族嘗試利用最近發現的 Log4j 高危漏洞。TellYouThePass 勒索軟件家族被認為年代比較悠久且基本不活躍,在廣泛使用的 Log4j 日志框架發現漏洞之后,該勒索軟件家族再次活躍。研究人員表示,繼 Khonsari 勒索軟件之后,TellYouThePass 成為第二個被觀察到利用 Log4j 漏洞(被稱為Log4Shell)的勒索軟件家族。

    雖然之前的報道表明 TellYouThePass 主要針對中國目標,但安全公司 Sophos 的研究人員表示,他們觀察到 TellYouThePass 勒索軟件在中國境內和境外(包括美國和歐洲)的傳播企圖。Sophos Labs 的高級威脅研究員 Sean Gallagher 表示:“中國的系統以及托管在美國和歐洲多個站點的亞馬遜和 Google 云服務系統都成為目標。”Gallagher 表示,Sophos 在 12 月 17 日和 12 月 18 日檢測到利用 Log4j 漏洞傳播 TellYouThePass 負荷的企圖。Sophos 威脅研究員 Andrew Brandt 表示,TellYouThePass 有在 Linux 或 Windows 上運行的版本,“有利用EternalBlue 等知名漏洞的歷史。”Brandt 表示,Linux版本能竊取 Secure Socket Shell(SSH) 密鑰并能執行橫向移動。Sophos 在 12月 20 日的博文中披露它檢測到 TellYouThePass 勒索軟件。

    TellYouThePass 勒索軟件利用 Log4j 漏洞的第一份報告來自中國網絡安全組織 KnownSec404 團隊的負責人,時間是 12 月 12 日。研究人員社區 Curated Intelligence表 示,隨后其他研究人員證實 TellYouThePass 與 Log4Shell 一同部署的企圖。在周二的一篇博文中,Curated Intelligence 表示其成員現在確認 TellYouThePass 被發現利用這個漏洞(未經修復)“針對 Windows 和 Linux 系統。”Curated Intelligence表 示,TellYouThePass 最近一次被觀察到是在 2020 年 7 月。

    軟件安全log4j
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    白宮邀請主要軟件開發商討論加強開源軟件安全。在開源軟件 Apache Java 日志框架 Log4j2 曝出的高危漏洞影響無數應用和服務之后,白宮國家安全顧問 Jake Sullivan 邀請軟件行業的主要成員討論如何改善開源軟件安全。數十個開源軟件項目已成為全球商業的關鍵組成部分,這些軟件大部分都由志愿者維護。負責網絡和新興技術的國家安全副顧問 Anne Neuberger 將在 1 月主持召
    2021年12月23日,中國信息通信研究院(以下簡稱“中國信通院”)主辦的2022 中國信通院ICT+深度觀察報告會-主論壇在京舉辦,中國信通院副院長王志勤發布了信息通信業(ICT)十大趨勢。 十大趨勢以數字經濟為統領,發展與治理并重,各行業數字化轉型縱深推進,呈現出數字化、綠色化和智能化發展趨勢。面向未來,5G、人工智能、先進計算、信息網絡等ICT技術將加速集成創新,網絡安全向數字安全拓展延伸
    7月26日,奇安信集團對外發布了《2022中國軟件供應鏈安全分析報告》(簡稱《報告》),對過去一年多來國內軟件供應鏈各個環節的安全形勢,進行了深入細致的分析。 《報告》指出,盡管“Log4Shell”漏洞造成了空前的影響,但關鍵基礎開源軟件仍然沒有引起足夠的重視,我們應通過該漏洞事件舉一反三,對類似Log4j2這樣的關鍵基礎開源軟件進行系統化梳理,從基礎底座層面進行漏洞排查和加固,針對性采取
    2022年8月1日,由懸鏡安全、ISC、中國電信研究院共同編撰的《軟件供應鏈安全治理與運營白皮書》于ISC互聯網安全大會懸鏡出品的“軟件供應鏈安全治理與運營論壇”上正式發布。圖1 《軟件供應鏈安全治理與運營白皮書》正式發布Gartner分析指出,“到2025年,全球45%組織的軟件供應鏈將遭受攻擊,比2021年增加了三倍。”
    本文在分析開源軟件安全風險的基礎上,對國外開源軟件安全治理模式進行研究,對我國開源軟件安全治理工作存在的不足展開反思,基于以上研究,就如何更好地保障我國開源軟件安全應用提出相關工作建議。
    為進一步推動產業發展,更好地匯聚產學研用各方力量,聚焦關鍵軟件領域密碼應用核心問題,不斷夯實軟件產業發展基礎,共同推動軟件產業和密碼技術融合發展,12月18日,“2021年商用密碼應用創新高端研討會”在經開區國家信創園成功召開。在會上,中關村網絡安全與信息化產業聯盟EMCG工作組組長王克帶來題為《密碼在軟件供應鏈安全中的應用》的演講。
    一個孤獨的程序員依靠自己的天才和技術敏銳度來創建下一個偉大的軟件的想法總是有點牽強。今天,它比以往任何時候都
    本文為大家介紹了八個頂級SBOM工具。
    隨著數字化應用的高速發展,軟件已被各行各業廣泛應用,成為必不可少的一部分。近年來,全球范圍內有關軟件供應鏈安全的攻擊事件層出不斷,對個人、企業,甚至國家安全都造成了嚴重威脅。近期曝出的Apache log4j2漏洞的嚴重性、廣泛性已經在各個領域顯現,波及面非常大,更是讓業界意識到做好開源軟件安全治理已是迫在眉睫。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类