普普安全資訊一周概覽(0527-0602)

作者:

時(shí)間:
2023-06-02
1、黑客通過(guò)假冒剪映傳播惡意軟件

近日,網(wǎng)絡(luò )安全公司Cyble報告了一類(lèi)冒充字節跳動(dòng)旗下熱門(mén)視頻剪輯工具CapCut(國際版剪映)的惡意軟件分發(fā)活動(dòng)。

CapCut是配套于TikTok(國際版抖音)的免費視頻剪輯軟件,能夠完成大多數視頻后期工作,以簡(jiǎn)潔高效的特性在全球范圍內流行,在Google Play商店上有5億次的下載量,同時(shí)在蘋(píng)果商店免費下載榜上位列第五名。不過(guò),在某些國家和地區,出于各種考量封禁了CapCut,不少用戶(hù)不得不四處尋求該軟件的盜版。

利用CapCut的流行,不法分子創(chuàng )建了多個(gè)偽裝成提供CapCut下載服務(wù)的網(wǎng)站,實(shí)際目的是分發(fā)各種惡意軟件。

在研究報告中,Cyble列舉了兩個(gè)不同的惡意軟件分發(fā)活動(dòng)。其中一個(gè)冒充為CapCut下載網(wǎng)站,以此向用戶(hù)分發(fā)Offx Stealer惡意軟件。該惡意軟件會(huì )嘗試從用戶(hù)的電腦中提取密碼、Cookie,在將所有被盜數據傳輸給攻擊者后,該軟件還會(huì )刪除臨時(shí)目錄以掩蓋感染痕跡。

另一個(gè)惡意活動(dòng)則通過(guò)CapCut_Pro_Edit_Video.rar文件在用戶(hù)設備上加載Redline Stealer和.NET可執行文件。Redline 是一種常見(jiàn)的信息竊取程序,能夠獲取存儲在Web瀏覽器和應用程序中的數據。.NET文件的作用則是繞過(guò)AMSI Windows安全功能,確保Redline在受感染的系統上運行而不被發(fā)現。




普普點(diǎn)評

為降低被惡意軟件感染的風(fēng)險,建議大家盡量直接從官方網(wǎng)站下載所需軟件。對于在盜版網(wǎng)站下載,以及在論壇、社交媒體或聊天應用中分享的文件,務(wù)必要保持警惕。該類(lèi)軟件往往披著(zhù)“破解”、“漢化”等外衣,用戶(hù)在下載時(shí)注意識別??梢栽谑謾C或電腦安裝病毒檢測軟件,識別可以軟件或應用。
























普普安全資訊一周概覽(0527-0602)
2、如何防止恐嚇軟件?

恐嚇軟件又叫流氓軟件或假冒的殺毒軟件,通常以彈出消息或看起來(lái)像合法安全程序的虛假網(wǎng)站示人。與任何其他依賴(lài)社會(huì )工程的惡意軟件一樣,它專(zhuān)門(mén)旨在欺騙您,讓您誤以為電腦感染上了病毒。它會(huì )試圖提示您下載并安裝一個(gè)“安全”程序,以消除假想的威脅。

當然,該程序本身實(shí)際上是惡意軟件,安裝它只會(huì )讓攻擊者訪(fǎng)問(wèn)您的電腦和個(gè)人信息。在一些情況下,恐嚇軟件可能導致勒索軟件攻擊,而威脅分子一旦獲得控制權,可能試圖鎖住電腦,直到您支付贖金。

即使您沒(méi)有安裝假冒的殺毒程序,只要點(diǎn)擊彈出消息就可以在電腦上安裝惡意軟件。如果您輸入個(gè)人信息,比如信用卡號或登錄憑據,網(wǎng)絡(luò )犯罪分子就可以利用它進(jìn)行欺詐或盜竊。

恐嚇軟件常常提示用戶(hù)下載或安裝實(shí)際上是惡意的軟件,比如病毒、間諜軟件或勒索軟件。這種惡意軟件會(huì )對用戶(hù)的電腦造成重大危害,包括數據丟失、系統損壞和個(gè)人信息被盜。

恐嚇軟件對企業(yè)的破壞尤其大,因為它可能導致重大的經(jīng)濟損失和聲譽(yù)損害。如果一名員工上當受騙,購買(mǎi)了假冒軟件,可能導致敏感信息被盜或其他安全漏洞。




普普點(diǎn)評

防止恐嚇軟件可能很棘手,因為它偽裝成電腦上的合法警告或信息。然而,用戶(hù)可以做幾件事情來(lái)保護自己:要警惕任何意外的彈出窗口或消息,即使它們看起來(lái)來(lái)自可信的來(lái)源。如果覺(jué)得可疑,不要點(diǎn)擊它!保持安全軟件是最新版本。這將有助于確保您擁有可以防范惡意軟件及其他威脅的最新機制。不要點(diǎn)擊電子郵件中的鏈接,除非您絕對確信它們安全可靠。許多網(wǎng)絡(luò )釣魚(yú)騙局使用電子郵件作為引誘受害者點(diǎn)擊惡意鏈接的方式。點(diǎn)擊廣告前要三思,尤其是那些看起來(lái)好得難以置信的廣告。























普普安全資訊一周概覽(0527-0602)
3、超100GB!特斯拉曝數據泄露丑聞,自動(dòng)駕駛安全問(wèn)題超乎想象

近日,有知情人士向《德國商報》泄露了一組數據,特斯拉曾試圖阻止《德國商報》將這些數據報道出來(lái),甚至威脅稱(chēng)將對其采取法律行動(dòng)。但根據歐盟法律,《德國商報》報道此類(lèi)數據泄露新聞是合法的。

據悉,這些數據來(lái)自特斯拉 IT 系統,覆蓋了美國、歐洲和亞洲特斯拉車(chē)主報告的投訴,時(shí)間跨度從 2015 年至 2022 年 3 月?!兜聡虉蟆贩Q(chēng),在此期間特斯拉車(chē)主報告了 2400 多起自動(dòng)加速問(wèn)題和 1500 多起制動(dòng)問(wèn)題,其中包括 139 起“意外緊急制動(dòng)”報告和 383 起錯誤碰撞警告導致的“幽靈剎車(chē)”報告,客戶(hù)紛紛表達了對安全的擔憂(yōu)。

由于可能存在的數據隱私問(wèn)題,特拉斯正在接受德國和荷蘭當局的調查,據悉,此次調查事件涉及該公司的自動(dòng)駕駛輔助駕駛產(chǎn)品。目前,特斯拉方面的律師透露稱(chēng),該公司懷疑前員工為告密者。

特斯拉規定稱(chēng):“請勿將以下報告復制粘貼到電子郵件、短信或語(yǔ)音信箱中發(fā)給客戶(hù)”。未經(jīng)允許,車(chē)輛數據也不得對外發(fā)布。如果“無(wú)法阻止律師的介入”,則必須記錄下來(lái)。




普普點(diǎn)評

事實(shí)上,不止一家汽車(chē)公司存在類(lèi)似的安全報告問(wèn)題,數據是否真實(shí)有待考證。而隨著(zhù)互聯(lián)網(wǎng)的廣泛應用,已經(jīng)大大改變了人們的生活和工作。企業(yè)不斷的將業(yè)務(wù)從線(xiàn)下轉移到線(xiàn)上,各種資料數據都以電子文檔的形式存儲在公司電腦上,包含很多商業(yè)機密,各企業(yè)都面臨著(zhù)數據保護的挑戰。數據是企業(yè)穩定發(fā)展的基石,而隨著(zhù)網(wǎng)絡(luò )技術(shù)的發(fā)展,數據泄露事件頻發(fā),企業(yè)亟需加強對內部數據的保護措施,否則一旦外泄,會(huì )對企業(yè)造成巨大的打擊。























普普安全資訊一周概覽(0527-0602)
4、盜車(chē)只需一根USB線(xiàn),現代起亞將向車(chē)主賠償2億美元

前不久,現代起亞汽車(chē)集團就此前鬧得轟轟烈烈的汽車(chē)盜竊問(wèn)題,達成了一項2億美元的集體訴訟和解協(xié)議。根據協(xié)議,現代起亞汽車(chē)集團將向在汽車(chē)盜竊事件中遭受損失的車(chē)主提供現金賠償,并報銷(xiāo)保險未覆蓋的損失。

這一切要從去年年中在國際版抖音TikTok上流行的“Kia Challenge”盜車(chē)挑戰說(shuō)起。當時(shí)某名黑客發(fā)布視頻詳細演示了如何通過(guò)一個(gè)USB線(xiàn)盜竊起亞汽車(chē),引得無(wú)數人爭相效仿。該類(lèi)視頻目前已知在全美范圍內至少引發(fā)了數百起汽車(chē)盜竊案,并且導致了至少14起車(chē)禍和8人死亡。

而起亞汽車(chē)之所以會(huì )如此輕易被人盜竊得手,是因為這些汽車(chē)在設計之初存在缺陷,缺乏可靠的防盜裝置。盡管現代起亞汽車(chē)集團為其客戶(hù)推出了各種免費的緩解措施,以避免事態(tài)擴大,但還是免不了要面臨一系列起訴。最終,面對關(guān)于此事的集體訴訟,韓國汽車(chē)制造商起亞美國公司(Kia America)和現代汽車(chē)美國公司(Hyundai Motor America)同意了一項賠償大約2億美元(具體數額取決于所有客戶(hù)實(shí)際遭受的損失)的和解協(xié)議。




普普點(diǎn)評

電動(dòng)化、網(wǎng)聯(lián)化、智能化、共享化正在成為汽車(chē)產(chǎn)業(yè)的發(fā)展潮流和趨勢。用戶(hù)在選配車(chē)型時(shí)除了注意外觀(guān)造型、動(dòng)力性能、底盤(pán)穩定性、安全防護,還得考慮車(chē)輛的防盜系統是否完善。而對于設計缺陷,廠(chǎng)商應盡早給出解決方案,召回相關(guān)車(chē)輛換修,避免該事件給公司帶來(lái)重大影響。























普普安全資訊一周概覽(0527-0602)
5、MCNA泄露了 890 萬(wàn)用戶(hù)的敏感信息

Bleeping Computer 網(wǎng)站披露,北美 MCNA 牙科公司在其網(wǎng)站上發(fā)布一份數據泄露告示,通知近 900 萬(wàn)患者個(gè)人數據泄露了。(MCNA 牙科是美國最大的牙科護理和口腔健康保險提供商之一。)

MCNA 在通告中聲稱(chēng) 2023 年 3 月 6 日內部人員發(fā)現其計算機系統遭到未經(jīng)授權訪(fǎng)問(wèn)后,立即展開(kāi)了調查,結果顯示某黑客在 2023 年 2 月 26 日 侵入了 MCNA 的內部網(wǎng)絡(luò )系統。在此期間,黑客竊取近 900 萬(wàn)用戶(hù)的個(gè)人信息數據。

在意識到遭受了網(wǎng)絡(luò )攻擊后,MCNA 立刻向緬因州總檢察長(cháng)辦公室報告了攻擊事件。此次攻擊事件影響了包括病人、父母、監護人或擔保人在內的 8923662人。MCNA 表示目前公司內部已經(jīng)采取了一切可用措施補救,并加強了內部系統的安全性,以防止未來(lái)發(fā)生類(lèi)似事件。

此外,在發(fā)送給受影響用戶(hù)的通知中附有可通過(guò) IDX 獲得 12 個(gè)月免費身份盜竊保護和信用監控服務(wù)的使用激活說(shuō)明書(shū)。(壞消息是,MCNA 沒(méi)有每個(gè)人的現居住地址,不能保證每個(gè)受影響的個(gè)人都會(huì )收到通知)。MCNA 還聯(lián)系了執法部門(mén),以幫助阻止黑客濫用被盜信息。




普普點(diǎn)評

數據泄露是指有意或無(wú)意地將安全性、私人性或機密性信息泄露給不受信任的環(huán)境。這種現象的其他術(shù)語(yǔ)還包括:非故意信息披露、數據泄漏、信息泄漏和數據溢出。數據泄露事件包括與有組織犯罪、政治活動(dòng)人士或國家政府有關(guān)的“黑帽”(black hat)或個(gè)人為獲取某種個(gè)人利益而進(jìn)行黑客攻擊,以及對使用過(guò)的計算機設備或數據存儲媒體和無(wú)法破解的來(lái)源的粗心處理。























普普安全資訊一周概覽(0527-0602)
6、社交媒體應用的主要威脅與防護建議

雖然社交媒體應用已經(jīng)高度普及,成為人們日常工作和生活不可分割的一部分,但大多數人對于如何在應用時(shí)有效地保護個(gè)人隱私和敏感數據依然知之甚少,這不但會(huì )危及個(gè)人隱私,同時(shí)也會(huì )給企業(yè)和社會(huì )帶來(lái)?yè)p失。身份盜竊是一種常見(jiàn)的社交媒體威脅,任何在朋友圈中分享圖片或個(gè)人信息的人都可能遭遇這種威脅。當攻擊者使用公開(kāi)信息和圖片創(chuàng )建偽造的個(gè)人資料來(lái)冒充受害者時(shí),就意味著(zhù)身份盜竊已經(jīng)發(fā)生。點(diǎn)贊劫持是一種狡猾的騙局,攻擊者會(huì )利用欺騙性的手法,讓用戶(hù)在不知情的情況下點(diǎn)擊某個(gè)主題頁(yè)面上的“點(diǎn)贊”按鈕。網(wǎng)絡(luò )釣魚(yú)攻擊是最容易讓受害者中招的社交媒體安全風(fēng)險之一,隨著(zhù)網(wǎng)絡(luò )技術(shù)的不斷發(fā)展,攻擊者的偽裝手段變得愈發(fā)狡詐,攻擊頻次也不斷增高,各種新奇的攻擊方式層出不窮。隨著(zhù)社交媒體的蓬勃發(fā)展,我們會(huì )在社交媒體中分享各種鏈接:紅包領(lǐng)取、熱點(diǎn)吐槽、優(yōu)惠信息、有趣視頻等,這就給了惡意軟件傳遞的可乘之機。




普普點(diǎn)評

為了保護社交媒體用戶(hù)免受不法分子的侵害,研究人員給出了以下安全建議:應用安全防護工具。經(jīng)常更新社交媒體賬戶(hù)密碼。保持計算設備的安全更新。不要分享機密信息。在賬號注冊時(shí)只提供必要的信息。及時(shí)報告違法行為。防范社交媒體應用威脅的有效方法就是要知道如何發(fā)現威脅,并以積極主動(dòng)的方式進(jìn)行安全防護。























普普安全資訊一周概覽(0527-0602)
7、將AI技術(shù)嵌入數字風(fēng)險防護與安全運營(yíng)迫在眉睫

人工智能(AI)的崛起給所有行業(yè)帶來(lái)翻天覆地的變化。從醫療到金融行業(yè)的眾多企業(yè)都在使用AI工具實(shí)現流程自動(dòng)化、改進(jìn)決策以取得競爭優(yōu)勢。在信息技術(shù)(IT)行業(yè),AI正在改變企業(yè)治理、風(fēng)險與合規工作(GRC)以及安全運營(yíng)的方式。

AI工具可以通過(guò)實(shí)現上述流程的自動(dòng)化和提高速度,協(xié)助團隊快速準確地識別并應對潛在的風(fēng)險和問(wèn)題。團隊可訓練機器學(xué)習算法識別數據模式、檢測數據異常,也可利用自然語(yǔ)言處理分析電子郵件和社交媒體資料等非結構化數據源,從而更好地管理日益復雜龐大的數據、改善風(fēng)險和合規管理、加強組織的整體安全態(tài)勢。

AI工具可以幫助團隊自動(dòng)化處理許多任務(wù),確保企業(yè)始終合規。AI工具帶給IT行業(yè)的益處不言而喻。自動(dòng)化流程和改進(jìn)決策可以為企業(yè)節省時(shí)間和資金,同時(shí)降低錯誤的風(fēng)險。AI工具還可以幫助企業(yè)更敏捷靈活地應對市場(chǎng)變化。




普普點(diǎn)評

AI工具帶來(lái)的益處不言而喻,但企業(yè)需要意識到其中的挑戰,投資于專(zhuān)業(yè)知識和數據,從而有效使用AI工具。隨著(zhù)AI技術(shù)不斷升級,積極使用AI工具、能夠適應不斷變化的環(huán)境的企業(yè)將更能取得成功。AI工具無(wú)疑會(huì )改變人類(lèi)的工作方式和業(yè)務(wù)模式。未來(lái),我們必將面臨激烈的競爭,早做準備的企業(yè)將更能占得先機、繁榮發(fā)展。