ATW對中國企業(yè)單位開展網(wǎng)絡攻擊過程中,大量使用了源代碼管理平臺、開源框架等存在的技術(shù)漏洞。主要包括:
SonarQube漏洞。漏洞編號為CVE-2020-27986,該漏洞描述為SonarQube系統(tǒng)存在未授權(quán)訪問漏洞。涉及版本:SnoarQube開源版<=9.1.0.47736;SonarQube穩(wěn)定版<=8.9.3。
VueJs框架漏洞。VueJs框架為JavaScript前端開發(fā)框架,VueJS源代碼在GitHub發(fā)布,同時本身具備較多漏洞,使用網(wǎng)絡指紋嗅探系統(tǒng)可直接掃描探測,GitHub上同樣存在專門針對VueJS的漏洞利用工具。
Gogs、GitLab、Gitblit等其他源代碼管理平臺漏洞。上述平臺存在的未授權(quán)訪問漏洞,無需特殊權(quán)限即可訪問和下載存儲在管理平臺上的系統(tǒng)源代碼數(shù)據(jù)。
通過對全網(wǎng)設備進行空間測繪,發(fā)現(xiàn)上述開源平臺在國內(nèi)使用廣泛。對存在風險的資產(chǎn)項目進行進一步分析發(fā)現(xiàn),其中包含涉及我國多家重要單位的系統(tǒng)源代碼。
安全專家:中國企業(yè)亟需嚴防死守、做好安全加固
針對境外黑客組織對我國的瘋狂攻擊和抹黑行為,該如何應對?奇安盤古研究員給出了三項防范對策建議:
首先是建議軟件開發(fā)企業(yè)立即修復SonarQube、VueJs、Gogs、GitLab、Gitblit等軟件漏洞,嚴格控制公網(wǎng)訪問權(quán)限,及時修改默認訪問密碼,進一步提高對源代碼的安全管理能力。
其次是針對已在用戶單位部署的系統(tǒng)源代碼外泄情況,建議軟件開發(fā)企業(yè)應加強系統(tǒng)源代碼安全審計,及時發(fā)現(xiàn)并修復軟件安全漏洞,防止黑客利用系統(tǒng)漏洞進行攻擊,并對重要信息系統(tǒng)源碼及數(shù)據(jù)進行加密存儲,落實網(wǎng)絡安全防護措施。
最后建議國家有關(guān)職能部門、技術(shù)安全團隊加強對ATW組織非法網(wǎng)絡攻擊活動的監(jiān)測,及時預警攻擊動向,開展背景溯源和反制打擊。
奇安盤古研究員對《環(huán)球時報》表示,本報告公布ATW黑客組織的攻擊手法及使用的漏洞、網(wǎng)絡碼址,目的是使大家看清ATW組織長期以來針對中國實施網(wǎng)絡攻擊、數(shù)據(jù)竊取活動的本質(zhì),針對性修補漏洞,做好安全加固,不斷提升網(wǎng)絡安全、數(shù)據(jù)安全防護能力水平。同時也正告ATW等那些對中國懷有敵意的組織,他們的一舉一動,中國安全人員盡在掌握。后續(xù),技術(shù)團隊還將陸續(xù)公布對相關(guān)事件調(diào)查的更多技術(shù)細節(jié)。
當?shù)貢r間1月26日,美國財政部海外資產(chǎn)控制辦公室(OFAC)宣布,對與俄羅斯“瓦格納”集團相關(guān)的6名個人和12家實體實施制裁。
2023-01-27 06:45:07美國澳大利亞“珍珠與刺激”網(wǎng)站6月14日發(fā)表題為《宣傳、鼓動戰(zhàn)爭和思想爭奪戰(zhàn)》的文章,作者是威廉·布里格斯,全文摘編如下:
2023-06-22 11:20:28針對中國3 月 21 日消息,法拉利汽車公司近日稱,其全資意大利子公司 Ferrari S.p.A.收到了一名黑客發(fā)來的勒索信,威脅稱如果不支付贖金,就會公開其客戶數(shù)據(jù)
2023-03-22 15:51:57法拉利拒付黑客贖金人民網(wǎng)北京7月10日電(記者梁秋坪)由中國行為法學會和中南大學聯(lián)合主辦的《中國法治實施報告(2023)》(以下簡稱“報告”)近日在北京發(fā)布
2023-07-10 11:11:18中國法治實施報告(2023)