2020年網絡安全事件回顧(國際篇)

2021-01-07 51cto

2020年世界變局之大「百年未有」:新冠疫情肆虐全球,「逆全球化」思潮蔓延,全球治理遭遇挑戰,世界格局深刻調整,網絡空間加速變革,信息安全首當其衝,現實與虛擬相互交織,發展與安全相輔相成,世界「大勢」、網空「形勢」和中國「優勢」共同塑造2020年國際網絡空間態勢。

本文我們特別整理了2020年全球範圍內比較突出的18起網絡安全事件,一起來按時間順序回顧一下:

1. 雅詩蘭黛洩露4.4億數據記錄,官方聲明未涵蓋客戶信息

1月,安全研究員Jeremiah Fowler在網上發現了一個資料庫,其中包含 「大量記錄」。這個在網上公開的資料庫沒有密碼保護,總共包含440,336,852條記錄,連接到總部位於紐約的化妝品巨頭雅詩蘭黛。公開的資料庫記錄不包含付款數據或敏感的員工信息,資料庫洩露的其他數據則包括:以純文本格式存儲的用戶電子郵件,包括來自@ estee.com域的內部電子郵件地址;內部大量IT日誌,包括生產、審核、錯誤、內容管理系統和中間件報告;參考報告和其他內部文件;對公司內部使用的IP位址,埠、路徑和存儲的引用等。之後該公司稱這個系統不是面向客戶的,也不包含客戶數據,並立即關閉了對該資料庫的訪問通道,對數據進行保護。

2. 126萬丹麥公民的納稅人識別號意外洩露

2月,據外媒報導,丹麥稅收網站洩露了超過120萬丹麥納稅人的詳細信息。據悉,黑客在用戶更新帳戶詳細信息時,通過惡意軟體將CPR號碼添加到URL中以收集用戶信息。該錯誤已存在5年之久(2015年2月2日至2020年1月24日之間)。丹麥政府有關部門在開展審計工作時發現了該軟體錯誤以及後續的洩密事件。

3. Kr00k的WiFi漏洞曝光:全球數十億臺設備受威脅

2月,由賽普拉斯半導體Cypress Semiconductor和博通Broadcom製造的Wi-Fi晶片存在嚴重安全漏洞,而這是擁有全球市場份額較高的兩大品牌,從筆記本電腦到智慧型手機、從AP到物聯網設備中都有廣泛使用。其中亞馬遜的Echo和Kindle、蘋果的iPhone和iPad、谷歌的Pixel、三星的Galaxy系列、樹莓派、小米、華碩、華為等品牌產品中都有使用。保守估計全球有十億臺設備受到該漏洞影響。黑客利用該漏洞成功入侵之後,能夠截取和分析設備發送的無線網絡數據包。能讓攻擊者解密他周圍空中傳輸的敏感數據。

4. 微軟Win10爆出史詩級漏洞 堪比永恆之藍

3月,Win10爆出了一個史詩級漏洞,危險程度堪比前幾年肆虐全球的永恆之藍。這個漏洞編號CVE-2020-0796,與微軟Server Message Block 3.1.1 (SMBv3)協議有關,在處理壓縮消息時,如果其中的數據沒有經過安全檢查,直接使用會引發內存破壞漏洞,可能被攻擊者利用遠程執行任意代碼。這個漏洞被評為「 Critical」高危級別,攻擊者利用該漏洞無須權限即可實現遠程代碼執行,受黑客攻擊的目標系統只需開機在線即可能被入侵。不過Win7系統不受影響,這點跟以往的WannaCry病毒反過來了,後者只影響Win7系統,沒影響Win10系統。好消息是,微軟已經解決了這個問題,3月12日的更新裡發布了新補丁。

5. 涉案金額超100萬美元 俄羅斯破獲一起大型網絡黑客案

3月,俄羅斯聯邦安全局發布消息稱,俄羅斯執法部門近期破獲了一起大型網絡黑客案,俄羅斯多個強力部門同時在莫斯科市、聖彼得堡市、薩馬拉州、坦波夫州等俄羅斯11個聯邦主體發起抓捕行動,共計逮捕來自俄羅斯、立陶宛、烏克蘭三國的30多名犯罪分子。俄聯邦安全局向媒體表示,這個黑客團夥通過入侵金融機構的支付系統獲取用戶信用卡和借記卡的數據,然後再利用他們搭建的90多家網上商店非法銷售這些竊取的數據。俄羅斯執法人員在抓捕過程中查獲了100萬美元和300萬盧布(約合4萬美元)現金以及網絡伺服器、假證件和槍枝等違法物品。

6. 萬豪國際披露數據洩露,事件影響多達520萬客人

4月,萬豪國際披露在2020年2月底檢測到的數據洩露事件,聲明這次事件影響了大約520萬酒店客人。該公司在一份聲明中說:「到2020年2月底,我們注意到,黑客使用特許經營權中兩名員工的登錄憑據訪問了一定數量的訪客信息。」 據萬豪稱,對於每個受影響的客戶,洩露的信息可能包含以下幾類:聯繫人詳細信息(例如,姓名、郵寄地址、電子郵件地址和電話號碼);會員帳戶信息(例如,帳號和積分餘額,但不包括密碼);其他個人詳細信息(例如公司、性別、出生日期);夥伴關係和從屬關係(例如,關聯的航空公司忠誠項目和人數);偏好設置(例如,住宿/房間偏好設置和語言偏好設置)等。

7. 以色列供水部門工控設施遭到網絡攻擊

4月,以色列國家網絡局發布公告稱,近期收到了多起針對廢水處理廠、水泵站和汙水管的入侵報告,因此各能源和水行業企業需要緊急更改所有聯網系統的密碼,以應對網絡攻擊的威脅。以色列計算機緊急響應團隊 (CERT) 和以色列政府水利局也發布了類似的安全警告,水利局告知企業「重點更改運營系統和液氯控制設備」的密碼,因為這兩類系統遭受的攻擊最多。

8. 50億美元Facebook認領天價罰單

4月,據外媒報導,聯邦法院正式批准美國聯邦貿易委員會(FTC)和Facebook之間的用戶個人隱私問題和解協議,Facebook認罰50億美元。此前,因盜用8700萬份Facebook個人資料,英國數據分析企業劍橋分析公司(Cambridge Analytica)最終破產倒閉。至此,長達兩年的劍橋分析事件,塵埃落定。

9. StrandHogg 2.0 Android漏洞影響超過10億臺設備

5月,挪威網絡安全研究人員小組公布了影響Android作業系統的新的嚴重漏洞(CVE-2020-0096)的詳細信息,允許攻擊者進行更複雜的Strandhogg攻擊。被稱為「Strandhogg 2.0」的新漏洞會影響除最新版本的行動作業系統Android以外的所有Android設備,使數十億智慧型手機陷入被攻擊的風險中。StrandHogg缺陷潛在的危險令人擔憂,究其原因歸結以下幾點:目標用戶很難發現攻擊;在劫持目標設備上偽裝任何應用程式的界面,無需進行配置;可用於欺詐性地請求任何設備許可;沒有root權限也可以利用;適用於幾乎所有版本的Android;不需要任何特殊權限即可在設備上運行。除了通過假屏幕竊取登錄憑據之外,還可以冒充合法應用誘使用戶授予敏感設備權限提升其功能。利用StrandHogg 2.0,一旦在設備上安裝了惡意應用,攻擊者就可以訪問私人SMS消息和照片,竊取受害者的登錄憑據,跟蹤GPS移動,進行和/或記錄電話對話以及通過電話的間諜行為,通過攝像頭和麥克風監視用戶等。更可怕的是防病毒和安全掃描程序檢測難以發現利用StrandHogg 2.0的惡意軟體,而對最終用戶構成重大危險。

10. 委內瑞拉國家電網幹線遭攻擊,全國大面積停電

5月,委內瑞拉副總統羅德裡格斯宣布消息,委內瑞拉國家電網幹線遭到攻擊,造成全國大面積停電。委國家電力公司組織人力全力搶修,部分地區已經恢復供電。羅德裡格斯表示,國家電網的765幹線遭到攻擊。這也是在委挫敗僱傭兵入侵委內瑞拉數小時後發生的。除首都加拉加斯外,全國11個州府均發生停電。

11. 本田全球業務遭勒索軟體攻擊 部分產線被迫暫停運營

6月,日本汽車企業本田(Honda)證實,一起網絡攻擊事件導致其全球部分業務陷入停頓狀態。該公司在一份簡短聲明中說,攻擊造成了其日本總部以外的生產問題。本田強調:「我們正在努力將影響降到最低,並恢復生產、銷售和開發活動的全部功能。」 安全公司Emsisoft的分析師表示,一份文件加密惡意軟體樣本被上傳到惡意軟體分析服務VirusTotal,該服務引用了本田內部的子域名mds.honda.com。勒索軟體只會加密系統上有能力解決這個域名的文件,不過大多數系統都無法解決這個問題。mds.honda.com很可能存在於本田內部網使用的內部域名伺服器上,因此這是一個相當可靠的指標,表明本田確實是被Snake勒索軟體攻擊了。

12. 30萬帳號被黑!任天堂發布最新聲明:部分用戶已退款

6月,任天堂公司透露,自4月初以來,共有30萬個Nintendo帳戶被盜,因為黑客未經允許就使用了他人的Nintendo Network ID。該漏洞最早是在4月份發現的,社交媒體用戶開始抱怨他們的任天堂帳戶資金丟失,在某些情況下,他們的錢居然被用來購買Fortnite的虛擬貨幣V-Bucks。除了登錄以可能玩其他用戶的遊戲外,黑客還能夠查看個人的出生日期、國家或地區以及電子郵件地址。他們還可以訪問與這些帳戶關聯的付款服務,包括PayPal帳戶或信用卡,以在Nintendo的平臺上購買商品。此前,該公司表示有16萬個帳戶被黑客入侵,但在6月9日,該數字已更新為高達30萬個。

13. 黑客勒索了 23000個 MongoDB 資料庫,並威脅要聯繫GDPR當局

7月,據zdnet獲悉,一名黑客在網上公開的 22900 個 MongoDB 資料庫中上傳了勒索單,這個數字大約佔在線訪問的所有 MongoDB 資料庫的 47%。黑客使用自動腳本來掃描配置錯誤的 MongoDB 資料庫,清除其內容後,並留下一張勒索單,要求支付 0.015 比特幣(約合 140 美元)。攻擊者給公司兩天的時間付款,並威脅要洩露他們的數據,然後聯繫受害者當地的《通用數據保護條例(GDPR)》執法機構來報告他們的數據洩露。

14. Maze勒索軟體公布了LG、Xerox兩家公司76GB內部數據

8月,因此前的勒索失敗,Maze 勒索軟體的操縱者發布了數十GB的LG和 Xerox 內部數據。黑客洩露了50.2GB 的LG內部網絡數據以及25.8GB的 Xerox 數據。實際上這兩家公司的數據洩露情況早在6月末就開始預告,當時Maze勒索團夥在其「洩露門戶網站」上為這兩家公司創建了相關條目。從 Maze 勒索團夥在6月下旬共享的截屏和ZDNet 下載並審計的文件樣本來看,數據似乎包含多種LG 產品(電話和筆記本電腦)的閉源固件原始碼。

15. 白俄羅斯執法部門:1000名高級別警官的私人信息被洩露

9月,一群黑客洩露了1000多名白俄羅斯高級警官的姓名和個人信息,以回應警察對反政府示威的暴力鎮壓。據了解,此次洩露的數據包括姓名、出生日期、所在部門和職務頭銜。1003名警官的詳細信息是通過谷歌電子表格洩露的,其中大多數記錄的都是高級別警官,比如中尉、少校和上尉。

16.  2,580萬美元英國航空公司認領本土最大罰單

10月,英國隱私監管機構開出其有史以來最大的一張罰單,英國航空公司(British Airways PLC, BAY.LN)因2018年一起影響逾40萬客戶的數據洩露事件被罰款2000萬英鎊(約合2580萬美元)。3月4日,英國信息專員辦公室(ICO)以未能保護乘客個資安全為由,對國泰航空開罰50萬英鎊。有分析稱,這或許是根據英國相關法律而指定的最高罰款金額。據悉,本次漏洞暴露了全球約 940 萬客戶的個人詳細信息,且其中有 111578 名來自英國。

17. 富士康被黑客攻擊,索要2.3億贖金

11月,富士康在其位於墨西哥華雷斯城的富士康 CTBG MX 設備遭受了攻擊。攻擊者在對設備加密之前先竊取了未經加密的文件,不法分子聲稱已加密約1200臺伺服器,竊取了100GB的未加密文件,並刪除20~30TB的備份。消息人士還透露了勒索軟體攻擊期間在富士康伺服器上創建的勒索信,勒索信裡面附有指向DoppelPaymer Tor付款網站上富士康受害者頁面的連結,不法分子索要1804.0955個比特幣的贖金,按當時的比特幣價格折算,約合34686000美元(2.3億人民幣)。

18. FireEye、美國財政部和商務部被APT 29攻擊,18000名客戶面臨「竊聽」威脅

12月,黑客利用SolarWinds在今年3月至6月間發布的網絡管理產品Orion更新中,植入惡意代碼,從而入侵了美國財政部、商務部下屬的國家電信和信息管理局(NTIA)、FireEye的網絡,此外,多達1.8萬的Orion客戶也正面臨著這次供應鏈攻擊帶來的巨大威脅。這意味著,在長達9個月時間裡,黑客可以持續監視這些企業和機構,窺探內部電子郵件流量。不得不提及的是,SolarWinds的全球用戶中包括了白宮、國防部門、美英信號情報機構等敏感機構。

【責任編輯:

趙寧寧

TEL:(010)68476606】

點讚 0

相關焦點

  • 2019年網絡安全事件回顧(國內篇)
    2019年, 隨著我國數位化轉型的深入發展,雲安全成為網際網路經濟運轉的基石,關鍵信息基礎設施安全則成為社會生活穩定的有力保障,信息數據已從資產保護對象成為重要的經濟生產工具,數據安全面臨著前所未有的威脅。
  • 回顧|2020年國際網絡空間發展與安全態勢
    2020年世界變局之大「百年未有」:新冠疫情肆虐全球,中美關係急轉直下,民粹主義持續高漲,「逆全球化」思潮蔓延,全球治理遭遇挑戰,世界格局深刻調整,網絡空間加速變革,信息安全首當其衝,現實與虛擬相互交織,發展與安全相輔相成,世界「大勢」、網空「形勢」和中國「優勢」共同塑造2020年國際網絡空間態勢。
  • 2018網絡安全事件回顧 & 2019年網絡安全趨勢預測
    2018年結束,我們對過去一年的網絡安全事件進行了概括總結,正文如下:01.電子郵件仍然是一種流行的攻擊媒介員工電子郵箱成為所有公司需要面臨的最大威脅。電子郵件是最受歡迎的威脅媒介之一,它越來越多地被網絡犯罪分子用作網絡釣魚、惡意軟體和企業電子郵件洩露(BEC)詐騙的媒介。
  • 2020年網絡安全大事記
    無論是遠程辦公新常態下備受關注的端點安全、零信任、雲安全,還是勒索軟體、網絡犯罪和APT攻擊頻繁敲打下的數據安全、SOC安全運營和工控網絡/基礎設施安全,全球網絡安全行業正面臨著斯諾登事件以來最大的不確定性/變革,而這個變革的導火索之一,正是2020年12月席捲美國政府機構和全球重要組織的SolarWinds供應鏈APT攻擊——
  • 2020年網絡安全回顧及2021年網絡安全預測
    又到歲末年初,2020年以一個異乎尋常的開始,改變了世界太多。在網絡安全領域,Palo Alto Networks(派拓網絡)日前發布的「2020年網絡安全回顧及2021年網絡安全預測」頗有代表性。2020年網絡安全回顧2020的新冠病毒疫情,明顯加快了世界的數位化轉型速度,隨之而來的遠程辦公、接觸者追蹤應用和可穿戴設備的數據安全影響也帶來了新的網絡威脅。今天的4G問題與5G息息相關亞太地區絕大多數國家仍將4G網絡作為首選。
  • 十年回顧:2010年以來重大網絡安全事件盤點
    二十一世紀的第二個十年即將過去,在過去十年裡有哪些重要網絡安全事件發生,小編帶大家一起來回顧一下。我們見證了過去十年,大量的數據洩露、黑客攻擊、民族國家之間的間諜行動、幾乎不間斷的金錢利益網絡犯罪以及讓系統崩潰的惡意軟體,這些安全事件不絕於耳。下文按時間順序列舉了2010年以來的重大網絡安全事件。
  • 【回顧乘風破浪的2020】市場監督管理局篇——保障食藥安全,護航...
    【回顧乘風破浪的2020】市場監督管理局篇——保障食藥安全,護航千家萬戶 2020-12-11 18:10 來源:澎湃新聞·澎湃號·政務
  • 初心如故 闊步向前|2020年Filecoin年度事件回顧
    讓我們一起來回顧Filecoin社區和網絡在2020年實現的所有成就。今年的亮點是主網在10月份的發布,但還有許多一直是社區成員的人都知道的公告和生態系統亮點。讓我們回顧一下今年最激動人心的事件:
  • 2016年全球十大網絡安全事件盤點
    【IT168 資訊】網絡安全從未向今天這樣距離我們如此的近!安全客作為有思想的安全新媒體,致力於為廣大安全從業者提供最前沿、最深度的網絡安全資訊。近日,我們收集整理出了全球十大網絡安全事件,回顧這些事件的影響力,或是已經世人皆知,或是已經能夠直接影響到了我們的生活。
  • 2019年初網絡安全事件盤點
    萬豪酒店5億客戶數據洩漏酒店連鎖巨頭喜達屋母公司萬豪國際酒店表示,經過取證和分析團隊縝密調查後發現,因其大數據洩露事件影響到的客戶數量從5億減少到了3.83億,其中有超過500萬個未加密的護照號碼和大約860萬個加密信用卡號碼被盜 。儘管萬豪最新披露的這些數據較之前有所降低,但該事件仍是有史以來最大的個人數據洩露事件之一。
  • 2017年十大網絡安全事件盤點 你被坑沒?
    1NSA網絡核武來了  2017年即將結束,回顧全年的IT安全大事件多不勝數,比如頻頻曝出的數據洩露事件、日益複雜且有針對性的網絡攻擊,甚至「核武」級網絡攻擊代碼都洩露於野,被拿來牛刀小試。以下就是2017年震動安全產業的10大事件,看看你是否曾中招被坑吧:
  • 2020年隱私安全&信息洩露大事件回顧
    回望2020,我們梳理了世界各地發生的重大信息洩露事件,以史為鑑。川普指責蘋果疑犯手機都不願解鎖1月15日,川普指責蘋果:幫了你那麼多,連個疑犯手機都不願解鎖。萬豪520萬客人資料被洩露3月31日,萬豪國際集團發布公告稱,正在調查一起涉及客戶個人信息洩露事件,約520萬名客戶的資料可能被洩露。在不到兩年的時間裡,萬豪發生了第二次大規模數據洩露事件......
  • 2020年1月教育信息化和網絡安全工作月報
    北京、天津、黑龍江、福建等地部署2020年上半年重要時期網絡安全保障工作。教育部:利用網絡平臺,「停課不停學」》《國家開放大學積極發揮優勢服務「停課不停學」》。中國教育報編發3期信息化專刊,刊發了《回顧2019,聚焦「人工智慧與教育」》《華南師大校地幫扶「你中有我」》等文章。中國教育新聞網發布信息化相關報導42篇。中國教育電視臺通過《全國教育新聞聯播》播發教育信息化相關的消息、專題和簡訊等主要報導共18篇。
  • 篇篇重磅!10篇綜述回顧2020年光學研究熱點!|Advanced Photonics
    Advanced Photonics(AP)是中科院上海光機所主辦,中國雷射雜誌社與國際光學工程學會(SPIE)聯合出版的高水平期刊,創刊於2019年,致力於發表領域內的突破性研究成果。截至目前,AP 文章下載量超過200,000次,其中2019年出版的文章篇均被引約15次 (Google Scholar)。編輯特為大家整理了AP 2020年發表的10篇綜述類論文,研究方向涵蓋光學頻率梳、壓縮超快成像、太赫茲表面等離子波、鈣鈦礦納米晶等。篇篇重磅,不容錯過!
  • 2020年發布的最重要網絡安全標準
    2020年12月28日,由公安部第三研究所主辦的「2020年度網絡安全標準論壇上,全國信息安全標準化技術委員會副秘書長上官曉麗介紹了2020年發布的53項網絡安全國家標準。此外,金融、通信、公安、密碼等行業也發布了數十項網絡安全行業標準。
  • 回顧|2017十大食品安全事件
    國內各種食品安全問題不斷考驗著消費者的承受力,接二連三的曝光沉重地打擊了人們的飲食信心,人們也不禁發出這樣的疑問,還有多少東西是安全可食用的?今日小編將2017年發生的國內十大食品安全事件進行集中回顧和曝光,我們在此也希望各個企業嚴格遵守國家標準和行業標準,肩負起社會責任,對得起自己的良心!
  • 2017年網絡安全大事記
    2017年,數據洩露、網絡攻擊、漏洞發現、會議活動、投資併購等各個層面呈爆發態勢,無論在數量還是影響面上,均超過以往任何年度。一、網絡安全事件篇1. 信息洩露創歷史記錄2017年僅上半年洩露或被盜的數據(19億條),就已經超過了2016年全年被盜數據總量,全年預計將超過50億條。
  • 2020年網絡監管工作回顧
    創新監管方式提升治理效能2020年,網監分局以推進網絡治理能力現代化為目標,堅持「以監測促預警、以預警促規範、以規範促發展」總體思路,以緊抓疫情防控和經濟復甦為工作主線,不斷探索網絡監管新方式,進一步強化網絡市場秩序整治,較好完成各項工作。
  • 回顧篇 | 2017年8大翡翠事件,你造嗎?
    2017 剛剛過去 ,翡翠臺珠寶與您一起回顧年度 『 8大翡翠事件 』 01 遊客在雲南打碎30萬元手鐲當場嚇暈 後經第三方估價店方索賠17萬事件引起了全民的高度關注。各路網友就玉鐲的價值、雙方賠償問題以及翡翠市場黑幕等進行了議論,轟動一番。
  • 我市舉辦2020年國家網絡安全宣傳周進軍營活動
    築牢網絡安全防線 營造良好網絡環境我市舉辦2020年國家網絡安全宣傳周進軍營活動9月18日下午,我市2020年國家網絡安全宣傳周進軍營活動在航空機務士官學校舉行,市委網信辦副主任鄔長軍作了題為「提升網上鬥爭本領 共築網絡安全長城」的報告,全校1000餘名師生聆聽報告。