<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    針對關鍵網絡環境中的UPS備用電源設備的攻擊

    VSole2022-05-07 12:39:59

    此次網絡攻擊者的攻擊目標是不間斷電源(UPS)設備,這些設備會在電力不穩和停電期間提供備用電源。不間斷電源設備通常用于重要的網絡環境中,它可以保護關鍵基礎設施裝置和重要的計算機系統以及IT設備。

    根據網絡安全和基礎設施安全局(CISA)和能源部的相關說法,他們警告說,惡意攻擊者主要會通過默認的用戶名和密碼來攻擊互聯網連接的UPS,本月早些時候披露的TLStorm漏洞,其實也是攻擊者的攻擊目標。 

    根據CISA周二的警告,近年來,UPS供應商對其增加了物聯網功能,UPS經常會被連接到網絡上,用于電源監控以及日常維護,不間斷電源的負載范圍從小規模(如幾臺服務器)到大規模(如一棟大樓)再到特大規模(如一個數據中心)。

    如果攻擊者能夠遠程控制這些設備,它們就可以被用于進一步的攻擊。例如,攻擊者可以利用它們作為一個跳板,侵入公司的內部網絡并竊取數據。或者,在更糟糕的情況下,它們可能被用來切斷關鍵設備或服務的電源,這在工業環境中可能會造成人身傷害,或破壞商業服務,從而會導致重大的經濟損失。

    此外,網絡攻擊者還可以執行遠程代碼來改變UPS本身的功能,或對它們(或與之相連的設備)進行物理損壞。

    安全專家 Tim Erlin通過電子郵件指出,我們很容易忽略,每個連接到互聯網的設備都會面臨著很大的攻擊風險。供應商提供了將設備接入到互聯網的功能,但這并不意味著它一定就是安全的。每個組織應該確保他們部署的系統是安全的。

    因此,對于那些負責UPS維護的人(CISA指出,這可能會包括IT人員、建筑運營人員、工業維修工人或監測服務的第三方承包商)來說,這里有一個很簡單的解決方法。枚舉所有連接的UPS以及類似的系統,并簡單地將它們進行脫機。

    CISA補充說,如果實際情況中,必須要使用物聯網的連接,那么管理員應將默認憑證修改為更復雜的用戶名和密碼組合,最好也實施多因素認證(MFA)。根據CISA的說法,除此之外,還可以實施的緩解措施包括確保UPS部署在虛擬專用網絡(VPN)內部,并采用登錄超時或者鎖定功能,確保設備不會持續在線并向外界開放。

    Erlin說,使用默認的用戶名和密碼來訪問一個系統并不是一個新出現的技術,你可以通過重置你的UPS系統的憑證來防止惡意攻擊,同時也要確保其他系統不會使用它的默認憑證。

    參考及來源:

    https://threatpost.com/cyberattackers-ups-backup-power-critical-environments/179169/


    網絡安全ups
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    盡管汽車制造商越來越重視網絡安全,但隨著汽車向“輪子上的軟件平臺”邁進,隨著各種新功能的快速采用,聯網汽車也逐漸成為了惡意黑客的攻擊目標。
    近日,美國能源部桑迪亞國家實驗室發布消息稱,隨著電動汽車變得越來越普遍,對電動汽車充電設備和系統進行網絡攻擊的風險和危害也在增加。
    美國網絡安全和基礎設施安全局 (CISA) 和能源部 (DOE) 日前發出警告稱,網絡犯罪分子正在通過未更改的默認用戶名和口令訪問各種聯網的UPS設備。該公告要求組織通過立即從互聯網上刪除管理接口來減輕對不間斷電源(UPS) 設備的此類攻擊。同時及時清查各類UPS的管理情況,檢查是否仍然使用默認管理口令,核查口令復雜度等。
    汽車一直以來都將速度、激情、男性荷爾蒙和陽剛氣息聯系在一起,這種聯系似乎已經成為了文化符號。然而,作為一名安全從業者,我時常擔心智能汽車被黑客遠程控制,就像在《速度與激情8》動作電影中所描繪的一樣,盡管這看上去像是科幻小說,但汽車黑客攻擊是一個非常真實的問題。
    在本次報告中,研究人員探討了當前汽車行業面臨的主要安全威脅態勢,以及如何有效應對這些威脅挑戰的方法和建議。以下就是本次報告研究中的五個關鍵發現。
    Salesforce的一項調查報告顯示:汽車行業的人員安全意識大大低于各行業平均水平。
    此次網絡攻擊者的攻擊目標是不間斷電源(UPS)設備,這些設備會在電力不穩和停電期間提供備用電源。不間斷電源設備通常用于重要的網絡環境中,它可以保護關鍵基礎設施裝置和重要的計算機系統以及IT設備。 根據網絡安全和基礎設施安全局(CISA)和能源部的相關說法,他們警告說,惡意攻擊者主要會通過默認的用戶名和密碼來攻擊互聯網連接的UPS,本月早些時候披露的TLStorm漏洞,其實也是攻擊者的攻擊目標。
    漏洞及滲透練習平臺 數據庫注入練習平臺 花式掃描器 信息搜集工具 WEB工具 windows域滲透工具 漏洞利用及攻擊框架 漏洞POC&EXP 中間人攻擊及釣魚 密碼pj 二進制及代碼分析工具 EXP編寫框架及工具 隱寫相關工具 各類安全資料 各類CTF資源 各類編程資源 Python
    當前,在新一輪科技產業革命與新冠肺炎疫情風險交織疊加之際,全球網絡安全形勢依然嚴峻,針對關鍵行業和新技術、新場景的網絡安全威脅事件頻發,迫使各國持續深化關鍵基礎設施安全舉措,強化新技術、新應用安全風險防范。我國網絡安全立法和執法“雙管齊下”,全力捍衛網絡空間安全。受益于政策加碼和安全需求釋放,網絡安全產業迎來復蘇回暖。展望“十四五”時期,我國數字經濟轉向深化發展新階段,為應對安全新形勢、新挑戰,網
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类