<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    微軟表示,它抓獲了一個使用Windows 0天漏洞的奧地利間諜軟件組織

    VSole2022-08-01 15:33:43

    據報道,微軟的安全和威脅情報團隊抓獲了一家奧地利公司,該公司銷售基于之前未知的Windows漏洞的間諜軟件。

    微軟表示,這家間諜軟件開發商(官方名稱為DSIRF,但微軟以代號KNOTWEED跟蹤)制造了一款名為Subzero的間諜軟件,用于瞄準英國、奧地利和巴拿馬的律師事務所、銀行和咨詢公司。來自MSTIC的分析發現,DSIRF用于危害系統的攻擊包括Windows零天權限提升攻擊和Adobe Reader遠程代碼執行攻擊。微軟表示,DSIRF使用的漏洞現已在安全更新中修復。

    DSIRF聲稱幫助跨國公司進行風險分析和收集商業情報,但微軟(和其他當地新聞報道)已將該公司與銷售用于未經授權監視的間諜軟件聯系起來。根據Microsoft的博客帖子:MSTIC發現DSIRF與這些攻擊中使用的漏洞和惡意軟件之間存在多個聯系。其中包括直接鏈接到DSIRF的惡意軟件使用的命令和控制基礎設施、在一次攻擊中使用的與DSIRF相關的GitHub帳戶、向DSIRF頒發的代碼簽名證書用于對利用漏洞進行簽名,以及其他將Subzero歸因于DSIRF。

    有關微軟跟蹤和緩解DSIRF/KNOTWEED漏洞攻擊的新信息與提交給7月27日舉行的“打擊外國商業間諜軟件擴散對美國國家安全的威脅”聽證會的書面證詞文件同時發布。微軟的書面證詞描述了一個基本上不受監管的商業間諜軟件行業,在這個行業中,私人行為者可以自由地與世界各地的專制政權簽約。

    證詞寫道:“十多年前,我們開始看到私營部門的公司進入這一復雜的監視空間,因為專制國家和較小的政府尋求更大、資源更好的同行的能力”。

    公司開始建立和銷售監視系統,作為一種服務,服務于……不符合法治和人權規范的政府。

    為了打擊對言論自由和人權的威脅,微軟主張美國幫助推動有關間諜軟件作為“網絡武器”的辯論,然后可以像其他類別的武器一樣,受全球規范和條例的約束。

    在同一聽證會上,情報委員會還收到了卡琳·卡寧巴(Carine Kanimba)的證詞,卡琳是被監禁的盧旺達活動家保羅·魯塞薩巴吉尼亞(Paul Rusesabagina)的女兒,她在1994年的種族滅絕中拯救了多達1200名盧旺達人。在主張釋放她父親的同時,研究人員認為卡寧巴的手機感染了NSO集團的Pegasus間諜軟件。

    公民實驗室高級研究員約翰·斯科特·雷頓(John Scott Railton)也提到了NSO小組,他是另一位向委員會作證的專家證人。Scott Railton描述了一個不斷變化的全球格局,在這個格局中,由于“雇傭軍間諜軟件公司”的參與,獲得最先進和最具侵入性的數字監控技術(曾經只有少數幾個國家可以使用)變得更加廣泛

    斯科特·Railton說:“很明顯,美國政府并不能免受雇傭軍間諜軟件的威脅”。

    漏洞軟件
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    漏洞超出您的想象
    2022-07-28 08:15:00
    CVE 或軟件漏洞僅構成 IT 安全環境中安全風險的一部分。攻擊面巨大,存在許多安全風險,必須將其視為軟件漏洞,以減少風險暴露并防止大規模網絡攻擊 軟件漏洞是操作系統或應用程序中的一個弱點,攻擊者可以利用它來入侵 IT 網絡。當公開披露時,這些軟件漏洞通常被分配一個 CVE 標識符。CVE 是指漏洞時的一個流行術語,平均每天發現 50 到 60 個 CVE。
    從補丁可以認識一個漏洞的觸發源。 查看github中的補丁信息Fixed chunk size parsing. · nginx/nginx@818807d (github.com)如下:
    網絡安全漏洞(以下簡稱“漏洞”)作為信息通信網絡中在硬件、軟件、協議的具體實現或系統安全策略上存在的缺陷,隨著經濟社會信息化、網絡化、數字化和智能化程度的加深,對國家網絡安全的影響也日益加劇。世界各主要國家和組織為了切實提升國家網絡安全防護能力,圍繞漏洞的研究、收集和利用,紛紛建立國家級漏洞通報平臺或漏洞數據庫。日本于2003年開始建設“日本漏洞通報”(JVN)平臺;美國于 2005 年開始建設“
    如果過了18個月還沒發揮出SBOM的功效,那就得問問還需要做些什么才能實現美國那套網絡安全行政令了。
    工控安全研究的現狀首先工控安全研究的主要動力是國家和工控廠商,國家非常關注這塊的安全,因為這個是關乎民生經濟的大事。選擇挖掘的廠商和目標對一個新人來說,剛開始入門工控漏洞挖掘最開始不要選擇國外如西門子,GE這些大廠,這些安全性相對較高,盲目上手容易打擊信心。有預算的時候可以進行購買研究。
    當前漏洞的數量快速增長,危險級別不斷提升。為了有效降低用戶面臨的風險,應深入研究美國國家電信和信息管理局和 FIRST(公共漏洞披露平臺的管理者)頒布的《漏洞多方協同披露指南與實踐》,從機制、舉措方面總結指南與實踐在不同情況下對漏洞協同披露的流程,歸納產生的原因及有效的應對措施,并結合我國的實際情況提出相應建議。
    生成一個SBOM簡單,但要生成一個既全面又準確的SBOM卻不是一件容易的事。在2023年的現在,軟件在各行各業中都扮演著重要角色。
    管理員角色對于保護網絡免受攻擊至關重要,需要配備專門人員來保護網絡上的設備、應用程序和信息。應在網絡邊界實施多層防御,以抵御外部威脅,監控和限制出入流量。在整個網絡中部署多層下一代防火墻,限制出入流量,檢查網絡區域之間的所有內部活動。NAC方案可防止未授權物理連接,監控網絡上已授權的物理連接。為防護這些漏洞,管理員應禁用所有不必要的功能,并對流向VPN網關的流量采用嚴格的流量過濾規則。
    首次將內存安全納入法律
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类