<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    LastPass用戶主密碼疑似泄露

    VSole2021-12-29 16:34:03

    1、LastPass用戶主密碼疑似泄露

    LastPass部分用戶收到郵件通知,他們的主密碼疑似泄露,保存的所有賬號處于風險中。

    好在官方聲明登錄都被風控系統攔截,并及時通知用戶修改主密碼。目前還無法確認主密碼是如何泄露的,官方表示這都是黑客通過撞庫拿到的,但有些用戶說他們用的密碼是專門分開的,孰是孰非我暫且蒙在鼓里。

    看到新聞后,部分安全研究員表示,之前研究RedLine惡意軟件日志時,曾發現過LastPass賬號密碼,并把日志公開出來。不過上文的用戶表示,自己并不在此列,將繼續追究下去。另一部分用戶表示,自己修改密碼后秒收到告警新郵件,說賬戶仍存在風險,想銷號還銷不掉,心好累。[點擊“閱讀原文”查看詳情]

    2、三星商店盜版App橫行

    安全研究員在Galaxy Store發現多款盜版視頻App,并且全都存在惡意功能。

    這些App均仿照已倒閉的Showbox制作,可以用來看各個網站的版權視頻,但安全研究員調查發現除了看視頻外惡意功能全得很,可以盜號,可以暗點廣告,還可以攔截電話短信。安全研究員聯系三星刪除這些App,還沒得到回復。

    有人質疑即使不是惡意軟件,侵犯版權的App三星也不應該上架,安全研究員試著查看了協議,發現三星只檢查App是否有惡意功能其他的不管,這也給了這些惡意軟件可趁之機。[點擊“閱讀原文”查看詳情]

    3、意大利法院認定開源協議可執行

    在一次涉及開源軟件的審判中,意大利法院裁定軟件供應商未遵循開源許可敗訴。

    涉案開源軟件是WordPress中Elementor平臺的插件,兩名程序員重新分發軟件時忘了提及版權所有者,結果被處以巨額罰款,每天罰金339美元,且最終還要支付原告訴訟費近6000美元。[點擊“閱讀原文”查看詳情]

    4、RedLine惡意軟件攻擊瀏覽器竊取保存密碼

    RedLine惡意軟件從冷門方向下手,只攻擊瀏覽器拿存儲的密碼。

    RedLine用起來很方便,黑客論壇打完折200美元就能買到,不僅如此,賬號密碼薄利多銷,可以快速出手變現,深受黑產人員喜愛。當然它這么火也有暗網市場的影響,2easy暗網市場一半數據都出自該惡意軟件之手,對黑產人員來說沒有比這更有說服力的廣告了,安全研究員提醒RedLine將長期對用戶造成嚴重威脅。[點擊“閱讀原文”查看詳情]

    5、Log4j深夜又曝新漏洞

    Apache發布Log4j 2.17.1,修復2.17.0中的代碼執行漏洞CVE-2021-44832。

    此前Log4j已陸續出了四個RCE,好不容易更到了較穩定的2.17.0,馬上又出了新漏洞,緊急發布小版本更新。不過這個漏洞在安全人員中引起部分爭議,不少人因為這是不是RCE漏洞吵起來了。

    不僅如此,這種披露方式也廣受批評,認為應當給企業留夠時間進行更新。

    目前Log4j漏洞加入了絕大部分黑產武器庫,可能幾年內企業都要持續受到攻擊。[點擊“閱讀原文”查看詳情]

    軟件lastpass
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    11月30日,當大部分用戶已經忘掉這件事后,LastPass卻再次爆出數據泄露事件。目前, LastPass已經確認,此次黑客能夠順利侵入服務器,是因為TA利用了在今年8月被竊取的源代碼和專有信息,并借此獲得了對數據的訪問權限。隨后LastPass發布了一份聲明,指出其安全團隊觀察到并收到了潛在的未知攻擊者撞庫嘗試的報告。研究人員稱,即使LastPass允許用戶選擇自行關閉這些追蹤器,但其依然可能會給用戶帶來安全風險。
    攻擊事件發生后,LastPass聘請了網絡安全和取證公司進行處理,采取了相應的緩解措施,降低事件帶來的影響。LastPass發布安全公告2022年8月25日,LastPass就此次攻擊問題,發布了一份安全公告。LastPass在安全公告中表示,沒有任何證據表明客戶數據或加密的密碼庫遭到破壞,但承認部分源代碼和LastPass 專有的技術信息已經被攻擊者竊取。
    LastPass 的嚴重安全事故本可可以避免。攻擊者利用了該公司一高級工程師家用電腦上安裝的 Plex 軟件的一個已知漏洞,而該漏洞早在 2020 年 5 月 7 日就修復了,但不知道出于什么原因,這位工程師從未更新軟件打上補丁。該漏洞允許能訪問服務器管理員 Plex 賬號的人通過 Camera Upload 功能上傳惡意文件,利用服務器數據目錄位置與 Camera Upload 允許上傳的庫重疊,讓 Plex 媒體服務器執行該惡意文件。
    外媒報道稱,俄羅斯市長的辦公室和法院遭到了一種新的加密病毒的攻擊。
    想象一下:這是一個普通的在家辦公的日子,但你沒有意識到黑客坐在某個地下室里,當他們收到你在鍵盤上敲擊的每一個按鍵時,他們高興地搓著手。在您意識到之前,他們已經訪問了您公司的數據并造成了大規模的數據泄露!但等等,情況會變得更糟。您發現,如果您只需更新筆記本電腦的軟件,就可以防止違規行為。談論工作中糟糕的一天!不幸的是,對于 LastPass 及其用戶來說,這個噩夢在 2022 年 8 月成為現實,當
    提供密碼管理服務的 LastPass 更新了去年發生的嚴重安全事故的最新調查結果:它的一名高級工程師的家用電腦遭到黑客入侵,而這名員工擁有企業密碼庫的訪問權限。LastPass 稱,8 月 12 日到 26 日之間,未知黑客竊取到了一名高級 DevOps 工程師的有效憑證。該工程師是 LastPass 四名能訪問企業密碼庫的工程師之一。在進入企業密碼庫之后,黑客導出了所有條目,其中包括 AWS S3 LastPass 產品備份的密鑰。
    據安全內參了解,“二次協同攻擊”事件,是指LastPass在2022年8月、12月先后披露的兩起違規事件,這兩起事件的攻擊鏈有關聯。LastPass公司只有4位DevOps工程師有權訪問這些解密密鑰,因此惡意黑客將矛頭指向了其中一名工程師。LastPass日前發布的最新安全警告稱。該數據庫經過加密,但在第二次違規事件中,惡意黑客竊取了單獨存儲的解密密鑰。
    官方聲明登錄都被風控系統攔截,并及時通知用戶修改主密碼。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类