<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    攻擊者利用開源代碼庫竊取密鑰

    VSole2022-07-13 21:54:20

    研究人員發現木馬化的Python和PHP包用于軟件供應鏈攻擊。

    研究人員發現2個木馬化的PyPI包和PHP庫被用于軟件供應鏈攻擊。其中存在問題的Python包為ctx,惡意PHP庫為"phpass"。

    ctx

    其中ctx上次在PyPI的更新時間為2014年12月19日。

    惡意ctx包上傳到PyPI的時間為2022年5月21日,目前已被移除。

    惡意包是對原始包的修改,旨在竊取AWS憑證給名為'anti-theft-web.herokuapp[.]com'的Heroku URL。攻擊者嘗試獲取環境變量,以base64格式編碼,然后轉發數據到攻擊者控制的web APP。

    研究人員懷疑攻擊者成功獲得了包(庫)的維護人員賬號的非授權訪問,并發布新版本的ctx。進一步調查發現,攻擊者在2022年5月14日注冊了原維護人員使用的過期的域名。

    ctx 0.1.2和惡意ctx 0.2.6包的差別

    攻擊者控制了原始域名后,就可以創建一個對應的郵件來接收密碼重置郵件。獲得賬戶的訪問權限后,攻擊者就可以刪除老版本的包,并上傳新版本的含有后門的包。

    此外,2021年微軟和卡羅來納州立大學研究人員對163萬JS NMP包的元數據分析發現有2818個維護人員的郵件地址相關的域名過期了,攻擊者可以接管NPM賬戶并成功劫持8494個包。維護人員的域名過期后,攻擊者可以購買域名,修改DNS 郵箱交換MX記錄來盜用維護人員的郵箱地址。

    Phpass

    相比之下,phpass自2012年8月31日上傳到Packagist后未再更新。但是包所有者'hautelook'刪除了其賬戶,然后攻擊者重新注冊了該用戶名,也實現了庫劫持攻擊。截至目前,惡意phpass目前仍在GitHub可訪問https://github.com/hautelook/phpass/。

    總結

    Maven、NPM、Packages、PyPi和RubyGems等開源代碼庫是軟件供應鏈的關鍵部分,許多企業依賴這些軟件來開發應用。這同時也成為攻擊者的目標,用來傳輸惡意軟件。而開發人員默認是信任這些庫的,并從這些源安裝包。

    軟件開放源代碼
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    使用開源軟件的專利侵權風險來源于內部、外部兩個方面。這些案件后來多以雙方簽訂了專利許可協議,向微軟支付專利許可費的方式達成了和解。
    常用日志分析軟件
    2021-10-13 06:34:58
    現在有大量的開放源碼日志跟蹤程序和分析工具可用,這使得為活動志書選擇合適的資源比想象中要容易得多。自由開放源代碼軟件社區提供了適用于各種網站以及幾乎所有操作系統的日志設計,下面給大家推薦三種最常用也是最好用的日志分析軟件
    因為 Graylog易于擴展,它在系統管理員中獲得了很好的聲譽。在出現安全性或性能事件時, IT管理員希望能夠盡快追查出癥狀的根源。在 Graylog中的搜索特性使得這一工作非常容易。NagiosLogserver引擎將實時地捕捉數據,并將其用于功能強大的搜索工具。該軟件能審核一系列網絡相關事件,幫助您自動發布警報。
    編者按:11月30日,工業和信息化部連續發布了《“十四五”信息化和工業化深度融合發展規劃》《“十四五”軟件和信息技術服務業發展規劃》《“十四五”大數據產業發展規劃》,中國電子報約請相關行業專家就三個產業發展規劃進行深度解讀,敬請期待。本期為國家工業信息安全發展研究中心主任趙巖對《“十四五”軟件和信息技術服務業發展規劃》的解讀。
    近日,安識科技A-Team團隊監測到Google Chrome V8類型混淆漏洞的細節,漏洞編號為CVE-2022-4262,這些漏洞可能導致瀏覽器崩潰或執行任意代碼。對此,安識科技建議廣大用戶及時升級到安全版本,并做好資產自查以及預防工作,以免遭受黑客攻擊。
    4 月 16 日消息 2022 年 04 月 14 日,Google 官方發布了一則 C
    微軟補丁日,有一個漏洞CVSS評分9.8
    近年來,通過這些惡意軟件竊取的敏感信息在暗網上大肆銷售,造成了巨大影響和危害。在新冠疫情期間,由于居家辦公措施的實施,攻擊者通過疫情主題的釣魚郵件投遞 Agent Tesla 和 Hawkeye 這兩種鍵盤記錄器。Genesis Store 在2020年利用 AZORult 獲取目標主機的敏感信息。此外,隨著居家辦公措施的流行,遠程登錄場景變得非常普遍。購買付費的安全解決方案,掃描系統中存在的漏洞并進行修復。監控系統驅動和注冊表的可疑變化,重點是對鍵盤輸入的捕獲。
    白皮書分析總結了過去一年開源生態發展特點、開源社區運營關鍵因素、開源商業模式與傳統行業開放創新的價值、開源風險點與治理規則、開源生態發展趨勢等。
    隨著整個社會加速數字化轉型步伐,開源產業發展進一步提速,開源產業生態構建、開源治理、行業開源等話題受到高度關注。當前,我國開源產業生態現狀如何?哪些產業趨勢和技術趨勢不容忽視?
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类