<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    【安全頭條】Screencastify插件存在安全隱患可能導致真人出鏡

    VSole2022-05-26 08:12:08

    1、Screencastify插件

    存在安全隱患

    可能導致真人出鏡

    Chrome擴展Screencastify存在嚴重安全隱患,可讓黑客接管攝像頭權限并錄制視頻,目前已進行修復。

    修復后問題其實并未完全解決,該插件仍存在被內部人員利用接管進行監控的風險。目前插件安裝量超過千萬,因為一千萬是統計上限,所以安裝量只高不低,此舉相當于把千萬人的隱私視頻置于Screencastify內部人員和合作機構的眼下,危害極大。

    安全研究員向Screencastify反饋了問題,但還未收到回復。[點擊“閱讀原文”查看詳情]

    2、美國參議院認為

    報告流程阻礙

    對抗勒索軟件

    美國參議院國土安全和政府事務委員會主席加里彼得斯發布報告,執法和監管機構缺乏對勒索軟件信息獲取能力,無法有效對抗。

    他認為,聯邦政府應改進攻擊和贖金支付報告機制,為政府提供更多數據和信息,來對抗勒索軟件這種嚴重威脅。而目前,這種報告被分散到了各個不同的聯邦機構中,就算全部收集起來,也僅占實際規模的一小部分,這造成了勒索軟件事故頻發。不僅如此,他還認為解決這個問題最重要的是,要確保加密貨幣仍舊在美國操縱下,這樣就可以解決贖金支付問題,幫助受害者迅速恢復。[點擊“閱讀原文”查看詳情]

    3、微軟報告稱

    信用卡盜刷越來越隱秘

    微軟安全研究員觀察到信用卡盜刷相比以往更加隱秘,將成為安全防御的一大難點。

    信用卡盜刷中的代碼混淆如今已是家常便飯,黑客更是研究出了圖像注入腳本、偽裝成流行Web App等逃避檢測的騷操作。安全研究員就以此為例進行了解釋,黑客會將惡意PHP代碼(執行b64編碼JS腳本)注入圖像文件中,接著用PHP將圖像包含入網站。腳本會識別付款頁面,提供虛假表單,竊取信用卡信息。為逃避檢測,還將自己偽裝成Google Analytics等跟蹤工具,甚至連行為和參數都抄來了,額外加入反調試機制,給分析帶來了很多麻煩。安全研究員最后提醒,設置限額,改用電子支付才是正道。[點擊“閱讀原文”查看詳情]

    4、Duckduckgo與

    微軟達成協議

    允許使用微軟跟蹤器

    Duckduckgo與微軟在聯合搜索內容合同中達成一致,Duckduckgo將允許使用微軟第三方網站跟蹤器。

    Duckduckgo以隱私保護知名,宣稱搜索時不會暴露內容和行為,也不會建立用戶數據庫進行個性化廣告推送。盡管如此,和微軟達成合作的當下,微軟廣告仍會出于會計目的記錄IP地址等信息,但宣稱與廣告無關。安全研究員對大多數跟蹤器進行了測試,目前Duckduckgo僅允許微軟跟蹤器收集數據,其他跟蹤器均會被阻止,此事在社區引起軒然大波,公眾開始質疑Duckduckgo與微軟協議的安全性。Duckduckgo近日對社區的質疑進行了回復,表示他們正嘗試從協議中去除這一限制,并且保證會保護用戶信息安全,微軟對此不予置評。[點擊“閱讀原文”查看詳情]

    5、CISA漏洞利用

    目錄補充41條包括

    移動端漏洞

    網絡安全和基礎設施安全局(CISA)繼續向漏洞利用目錄中補充了41個漏洞,最早的漏洞是16年發現的,最近的則是上周更新的Cisco IOS XR漏洞。

    此次重點關注的是CVE-2022-20821即剛剛提到的Cisco IOS XR漏洞和CVE-2021-1048及CVE-2021-0920兩個Android漏洞,CISA要求聯邦機構在6月13日前全部修復完畢。其他38個漏洞,都是現今被黑客積極利用的漏洞,涉及到微軟、蘋果、谷歌等多家公司多個產品,這些漏洞要求須在6月14日前修復。[點擊“閱讀原文”查看詳情]

    信息安全網絡安全
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    中國信息產業商會秘書長張安安為此次總決賽致開幕詞。大賽經預賽、復賽,全國80所高校隊伍、450名師生會師本次總決賽。活動最后,出席本次大會的沈昌祥院士、黃殿中院士以及來自福州新區管委會、中國信息安全測評中心、西普科技和神州數碼的專家領導,為本屆大賽中表現優異的院校代表隊進行了頒獎。
    盡管如此,Combs和其他專家預測,未來一年對網絡安全崗位的招聘需求仍將保持穩定。雖然不一定大幅增長,但Combs表示,招聘重點將轉向更具戰略價值、更關鍵的職位。Combs和其他職業戰略師建議網絡安全工作的申請人花更多時間準備面試,抓住機會使自己脫穎而出。如今開源學習機會和職業發展資源之多前所未有,Combs建議行業新人充分利用所有這些資源,但要遠離那些聲稱保證就業的訓練營。
    SANS Institute遭受數據泄露,包含個人身份信息(PII)的28,000個用戶記錄被曝光。 8月6日,在審查電子郵件配置和規則時,SANS Institute的工作人員發現了一個安全漏洞。28,000條個人身份信息(PII)記錄已轉發至未知...
    標準規范是對法律法規的支撐,細化具體行業或領域要求,量化具體行為,確保其活動和結果能夠符合需要。自2020年以來,我國有關電信運營商、航空公司等單位的內網和信息系統先后多次出現越權登錄、數據外傳等異常網絡行為,疑似遭受網絡攻擊。通過進一步深入調查證實,相關攻擊活動是由某境外間諜情報機關精心策劃、秘密實施的。在此階段需防止無授權入侵以及數據泄露。
    近日,全國信息安全標準化技術委員會秘書處發布了《信息安全技術 網絡安全產品互聯互通 告警信息格式》《信息安全技術 信息安全風險管理指導》《信息安全技術 信息安全管理體系 要求》《信息安全技術 網絡安全產品互聯互通 資產信息格式》四項國家標準征求意見稿。
    全國信息安全標準化技術委員會歸口的國家標準《信息安全技術網絡安全信息共享指南》現已形成標準征求意見稿。 根據《全國信息安全標準化技術委員會標準制修訂工作程序》要求,現將該標準征求意見稿面向社會公開征求意見。標準相關材料已發布在信安標委網站,如有意見或建議請于2022年2月15日24:00前反饋秘書處。
    2023年9月13日,全國信息安全標準化技術委員會秘書處發布《信息安全技術 網絡安全保險應用指南》(以下簡稱《應用指南》)征求意見稿。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类