solidot新版网站常见问题,请点击这里查看。
安全
Wilson(42865)
发表于2024年12月10日 17时45分 星期二
来自我是传奇
随着基于大模型的 AI 系统的流行,越来越多的人使用它们去寻找 bug 和报告 bug。但众所周知大模型有“幻觉”,也就是会胡说八道,它们产生的结果通常似是而非,需要人花时间去进行判断。如果一名开源维护者收到了大量 AI 产生的 bug 报告,那么他们宝贵的时间就被浪费在鉴别 bug 报告的有效性上。Python 软件基金会安全研究员 Seth Larson 呼吁不要使用 AI 报告 Bug,认为低质量的报告应该被视为是恶意的。Curl 维护者 Daniel Stenberg 称低质量的 AI 报告给维护者带来了不必要的负担。Larson 认为开源社区应尽早采取行动,建议 bug 报告者在未经人工验证的情况下不要提交报告。

安全
Wilson(42865)
发表于2024年12月06日 23时52分 星期五
来自泰坦棋手
移动安全公司 iVerify 在今年 5 月发布了一个工具,可用于扫描手机是否感染了以色列公司 NSO Group 开发的间谍软件 Pegasus。2,500 名用户扫描设备后发现了 7 起 Pegasus 感染事件。这意味着 Pegasus 的传播范围比以前认为的更为广泛。因为被感染的人是普通用户而不是特定目标。大部分感染都不是发生在近期,其中一次是 2023 年底的 iOS 16.6,另一次发生在 2022 年 11 月的 iOS 15,另外五次发生在 2021 年和 2022 年的 iOS 14 和 15 上。Pegasus 发动的是零点击攻击,感染设备不需要用户互动。

安全
Wilson(42865)
发表于2024年12月05日 23时16分 星期四
来自勇者物语
黑客疑似通过社交工程或钓鱼攻击窃取了 solana-web3.js 开源库维护者的账号,在代码中加入了后门,窃取了价值 15.5 万美元的加密货币。solana-web3.js 被应用用于与 Solana 区块链交互。当应用整合了 solana-web3.js v1.95.6 和 v1.95.7 之后,后门会收集私钥和钱包地址。这些后门版本是在周二 3:20 pm UTC 到 8:25 pm UTC 的五小时内提供下载的。对黑客钱包地址的跟踪显示,共有 674.8 SOL 被盗,SOL 是 Solana 的货币单位,这些加密货币价值约 15.5 万美元。原开发商督促 Solana 应用开发者尽快升级到 v1.95.8。

安全
Wilson(42865)
发表于2024年12月01日 18时24分 星期日
来自异星战场
巴西的一家政府 CA 机构 ICP-Brasil 被发现签发了 google.com 的证书。Google 和 Mozilla 早已拒绝信任该 CA,而软件巨人是唯一信任该 CA 的主流浏览器开发商,这意味着通过 Edge 或其它微软应用访问 google.com 的流量能被第三方拦截,但 Chrome 和 Firefox 不会。ICP-Brasil 的问题早在 2021 年就被报告并在 2022 年讨论之后被拒绝信任,但微软仍然决定信任它。

安全
Wilson(42865)
发表于2024年11月30日 23时28分 星期六
来自环游黑海历险记
Linux 安全工程师 Andrey Konovalov 在本月举行的 POC 2024 安全会议上介绍了如何秘密关闭 ThinkPad 摄像头 LED 指示灯的方法。他开发的概念验证程序通过重刷 ThinkPad X230 摄像头的固件去关闭 LED 指示灯,在用户不知情下悄悄摄录像。今天大部分笔记本电脑都提供了摄像头盖子,可以在不使用时盖住摄像头。他的 Lights Out 源代码发布在 GitHub 上。

安全
Wilson(42865)
发表于2024年11月28日 23时56分 星期四
来自达尔文电波
安全公司 ESET 的研究人员报告了第一个杀不死的 Linux UEFI Bootkit。该恶意程序被攻击者命名为 Bootkitty,相比 Windows 平台上的类似恶意程序,Bootkitty 相对简陋,关键底层功能不完善,主要感染 Ubuntu,感染其它 Linux 发行版的手段缺乏。安全研究人员猜测它可能是一个概念验证版本,尚未观察到实际感染证据。Bootkit 是一种感染固件的恶意程序,此类恶意程序无法通过格式化硬盘等常规方法杀死。最新发现意味着 UEFI Bootkit 不再只针对 Windows 操作系统。

安全
Wilson(42865)
发表于2024年11月28日 14时11分 星期四
来自神秘世界的人
美国联邦贸易委员会(FTC)的调查发现,89% 的智能设备制造商没有披露软件支持期限。调查主要针对 IoT 智能设备,没有包含笔记本电脑、PC、平板电脑和汽车。对 184 种联网设备——包括助听器、安全摄像头和门锁等——的调查发现,其中 161 种产品没有在网站上提供多长时间软件更新的信息。消费者保护局局长 Samuel Levine 表示:如果智能产品不再提供消费者想使用的功能,他们将面临巨大损失。FTC 警告制造商未能为售价超过 15 美元的保修产品提供软件更新信息可能违反了 Magnuson Moss Warranty Act。它还警告,如果企业虚假陈述其产品可用性期限,则可能违反 FTC Act。

安全
Wilson(42865)
发表于2024年11月24日 23时13分 星期日
来自苏珊娜之歌
微软最近通过 Windows Store 发布了墙纸应用 Bing Wallpaper,用 Bing 的每日图片更换用户的桌面背景。研究了该墙纸应用的开发者报告它含有类似恶意程序的功能。它会自动安装 Bing Visual Search,解密保存在其它浏览器的 cookie 代码,地理位置 Web API,它还会尝试将 Edge 设置为默认系统浏览器。如果默认浏览器不是 Edge,它会在稍后打开默认浏览器,要求启用之前安装的 Microsoft Bing Search for Chrome 扩展。

USA
Wilson(42865)
发表于2024年11月23日 23时09分 星期六
来自烽火游戏1:战争学徒
上个月《华尔街日报》报道称中国黑客入侵了美国的电信基础设施,本周《华盛顿邮报》和《纽约时报》公布了更多信息。黑客组织被称为 Salt Typhoon,他们能利用美国执法机构在电信基础设施中设置的后门去监听电话和阅读短信。黑客无法监听加密的内容,意味着支持端对端加密的应用如 Signal 和苹果的 iMessage 可能不受影响,但苹果设备和 Android 设备之间的短消息使用的端到端加密方式不同,可能容易被 Salt Typhoon 拦截。

安全
Wilson(42865)
发表于2024年11月22日 17时47分 星期五
来自苹果树下的宇宙飞船
安全公司 ESET 的研究人员发现了针对 Linux 的新后门 WolfsBane,与 APT 组织 Gelsemium aka “狼毒草”有关联。WolfsBane 被认为是 Gelsemium 使用的 Windows 后门 Gelsevirine 的 Linux 变种,Gelsemium 组织此前主要对东亚和中东的实体发动攻击。研究人员还发现了另一个 Linux 后门 FireWood,Gelsemium 此前使用过一个与之有关联的后门 Project Wood。

安全
Wilson(42865)
发表于2024年11月21日 19时48分 星期四
来自另一个艾米
Ubuntu Linux 默认使用的 needrestart 工具发现了 5 个本地提权漏洞,该漏洞是在 2014 年 4 月释出的 needrestart v0.8 中引入的,刚刚释出的 v3.8 修复了漏洞。漏洞允许本地访问的攻击者将权限提升到 root。五个漏洞分别编号为 CVE-2024-48990、CVE-2024-48991、CVE-2024-48992、CVE-2024-10224 和 CVE-2024-11003。Needrestart 被用于识别包更新后需要重新启动的服务,确保服务运行最新版本的共享库。

安全
Wilson(42865)
发表于2024年11月21日 13时35分 星期四
来自梦侦探
在披露严重远程代码执行(RCE) 漏洞后,友讯(D-Link)建议旧型号 VPN 路由器的用户淘汰和更换其设备。CVE 编号尚未分配,漏洞细节尚未披露,因为公开细节可能会导致漏洞被广泛利用。目前所知的是该漏洞属于缓冲溢出漏洞,会导致未经身份验证的远程代码执行。友讯警告,如果客户继续使用受影响的产品,连接路由器的设备也会面临安全风险。受影响设备包括:DSR-150(2024 年 5 月终止支持),DSR-150N (同上),DSR-250(同上),DSR-250N(同上),DSR-500N (2015 年 9 月终止支持) 和 DSR-1000N (2015 年 10 月终止支持)。

安全
Wilson(42865)
发表于2024年11月16日 20时58分 星期六
来自失忆的星球
间谍软件公司如何运营其业务?向客户出售间谍软件之后就置身事外,还是客户提供了监视目标之后由该公司植入恶意程序窃取情报之后交给客户?根据 WhatsApp 诉 NSO Group 案件本周公布的文件,间谍软件的运营完全由该公司而不是其客户完成。Meta 旗下的消息应用 WhatsApp 在 2019 年对以色列公司 NSO Group 提起诉讼,指控它在 2019 年 4 月 29 日到 5 月 10 日之间利用 WhatsApp 服务漏洞帮助客户入侵了至少 1400 名用户的手机。NSO 的客户包括了沙特阿拉伯、迪拜、印度、墨西哥、摩洛哥和卢旺达等国。WhatsApp 控诉的一个核心依据是运营间谍软件的是 NSO 而不是其政府客户。NSO 则坚称它不知道客户的目标,其产品旨在预防严重犯罪和恐怖主义,客户有义务不滥用间谍软件。根据 NSO 员工的证词,客户只需输入目标的电话号码,其余则由系统自动完成。换句话说,间谍软件的运行不是客户操作的。通过设计和持续更新其间谍软件 Pegasus,NSO 独自决定了访问 WhatsApp 服务器窃取目标手机上的信息。

安全
Wilson(42865)
发表于2024年11月14日 23时19分 星期四
来自人猿泰山之智斗恐龙
2022 年 4 月,哈萨克斯坦政府暴力镇压全国抗议活动四个月后,网络安全研究人员发现当局在智能手机上部署间谍软件去窃听公民。间谍软件不是由哈萨克斯坦政府开发的,也不是来自以色列,而是来自于意大利公司 RCS Labs。根据 Wikileaks 在 2015 年公开的文件,RCS 与巴基斯坦、智利、蒙古、孟加拉国、缅甸、越南和土库曼斯坦的军方和情报机构打过交道。安全专家称,意大利有六家大型的间谍软件供应商,以及很多小型的相关企业。以色列间谍软件公司如 NSO Group 以开发先进的零点击间谍软件闻名,意大利公司则专注于廉价工具,因此不那么引人注目。因缺乏监管,意大利的间谍软件便宜且使用频率高。意大利记者 Riccardo Coluccini 称,当局最近几年执行了数千次间谍软件行动。

安全
Wilson(42865)
发表于2024年11月12日 15时12分 星期二
来自黑暗平原
亚马逊证实在第三方供应商发生安全事故后其员工信息遭到泄露。亚马逊表示它以及 AWS 是安全的,没有发生安全事故。亚马逊称它收到通知,其物业管理供应商发生了安全事故,影响亚马逊在内的多个客户,泄露的员工信息与工作相关,如工作电邮地址、办公桌电话号码和建筑位置。敏感信息如社会安全号码或财务信息未受影响。此前有黑客在论坛 BreachForums 发帖称拥有逾 280 万行从亚马逊窃取的数据,这些数据是在去年的 MOVEit Transfer 安全事件期间盗取的。

安全
Wilson(42865)
发表于2024年11月12日 14时05分 星期二
来自繁星若尘
友讯(D-Link)证实不会修复旧型号 NAS 设备的高危漏洞,它称已停止制造 NAS 设备,相关设备都已经终止支持。受影响的型号包括 DNS-320 Version 1.00、DNS-320LW Version 1.01.0914.2012、DNS-325 Version 1.01 和 Version 1.02,以及 DNS-340L Version 1.08。编号为 CVE-2024-10914 的漏洞是一个命令注入漏洞,风险等级 9.2/10,存在于 cgi_user_add 命令中,其 name 参数的数据清洗处理不充分。通过向设备发送特制 HTTP GET 请求,攻击者能利用漏洞注入任意 shell 命令。搜索显示有逾 6 万台联网友讯 NAS 设备受到该漏洞影响。友讯建议退役这些设备或者将其脱离公网。

安全
Wilson(42865)
发表于2024年11月08日 14时12分 星期五
来自先知
英特尔工程师 Dave Hansen 递交了一则 RFC 补丁,建议内核维护一个针对每个英特尔 CPU 系列的最新微码列表,如果 CPU 运行旧版本的微码,那么将会被视为存在漏洞而对用户发出警告,但这并不会阻止旧版本微码的 CPU 继续工作。微码通常被用于缓解 CPU 问题,其中很大一部分问题与安全相关。Hansen 认为如果系统运行旧版本的微码,那么你就无法相信系统是安全的,所以运行旧版本微码的系统就被视为存在漏洞。

Idle
Wilson(42865)
发表于2024年11月06日 19时29分 星期三
来自彩虹尽头
法国施耐德电气公司证实正在调查一起网络安全事件,而勒索组织 Hellcat 宣称它窃取了逾 40 GB 的压缩数据,要求该公司以法棍支付 12.5 万美元赎金,否则其敏感的客户和运营信息将被泄露。施耐德拒绝置评与法棍或加密货币支付赎金的相关报道,只声明其产品和服务未受影响。Hellcat 组织称它是通过施耐德的 Atlassian Jira 系统访问了其基础设施。这是施耐德电气在不到两年时间内第三次遭到入侵。

安全
Wilson(42865)
发表于2024年11月01日 14时28分 星期五
来自月球人
Windows 10 即将于 2025 年 10 月 14 日终止支持,之后微软不再提供安全更新。根据 Statcounter 的统计,截至 2024 年 10 月,Windows 10 仍然是市场占有率最高的 Windows 版本,Windows 10 占 60.97%,之后是 Win11 35.55%,Win7 2.62%,Win8.1 0.31%,WinXP 0.28%,Win8 0.19%。Windows 10 的份额在逐月下降,但到明年 10 月它的用户群仍然会十分庞大,大部分不太可能会升级到 Windows 11(该版本提升了硬件需求)。对于这些用户,微软将向他们提供一次性的为期一年的扩展安全更新,费用为 30 美元。

安全
Wilson(42865)
发表于2024年10月31日 18时33分 星期四
来自烽火游戏1:战争学徒
微软警告,俄罗斯情报机构正利用远程桌面协议(RDP)发动大规模钓鱼攻击。这一攻击最早是在 10 月 22 日发现的,其目标是政府、非政府组织、学界和国防机构。攻击者被命名为 Midnight Blizzard aka APT29 和 Cozy Bear,被认为隶属于俄罗斯对外情报局(SVR)。攻击者向 100 多个组织的数千人发送了钓鱼邮件,邮件附件包含了 RDP 配置文件。一旦受害者运行配置文件,会建立与 Midnight Blizzard 所控制系统的 RDP 连接,攻击者可利用配置文件窃取大量信息。