2020年網絡安全事件回顧(國際篇)

2021-01-08 51cto

2020年世界變局之大「百年未有」:新冠疫情肆虐全球,「逆全球化」思潮蔓延,全球治理遭遇挑戰,世界格局深刻調整,網絡空間加速變革,信息安全首當其衝,現實與虛擬相互交織,發展與安全相輔相成,世界「大勢」、網空「形勢」和中國「優勢」共同塑造2020年國際網絡空間態勢。

本文我們特別整理了2020年全球範圍內比較突出的18起網絡安全事件,一起來按時間順序回顧一下:

1. 雅詩蘭黛洩露4.4億數據記錄,官方聲明未涵蓋客戶信息

1月,安全研究員Jeremiah Fowler在網上發現了一個資料庫,其中包含 「大量記錄」。這個在網上公開的資料庫沒有密碼保護,總共包含440,336,852條記錄,連接到總部位於紐約的化妝品巨頭雅詩蘭黛。公開的資料庫記錄不包含付款數據或敏感的員工信息,資料庫洩露的其他數據則包括:以純文本格式存儲的用戶電子郵件,包括來自@ estee.com域的內部電子郵件地址;內部大量IT日誌,包括生產、審核、錯誤、內容管理系統和中間件報告;參考報告和其他內部文件;對公司內部使用的IP位址,埠、路徑和存儲的引用等。之後該公司稱這個系統不是面向客戶的,也不包含客戶數據,並立即關閉了對該資料庫的訪問通道,對數據進行保護。

2. 126萬丹麥公民的納稅人識別號意外洩露

2月,據外媒報導,丹麥稅收網站洩露了超過120萬丹麥納稅人的詳細信息。據悉,黑客在用戶更新帳戶詳細信息時,通過惡意軟體將CPR號碼添加到URL中以收集用戶信息。該錯誤已存在5年之久(2015年2月2日至2020年1月24日之間)。丹麥政府有關部門在開展審計工作時發現了該軟體錯誤以及後續的洩密事件。

3. Kr00k的WiFi漏洞曝光:全球數十億臺設備受威脅

2月,由賽普拉斯半導體Cypress Semiconductor和博通Broadcom製造的Wi-Fi晶片存在嚴重安全漏洞,而這是擁有全球市場份額較高的兩大品牌,從筆記本電腦到智慧型手機、從AP到物聯網設備中都有廣泛使用。其中亞馬遜的Echo和Kindle、蘋果的iPhone和iPad、谷歌的Pixel、三星的Galaxy系列、樹莓派、小米、華碩、華為等品牌產品中都有使用。保守估計全球有十億臺設備受到該漏洞影響。黑客利用該漏洞成功入侵之後,能夠截取和分析設備發送的無線網絡數據包。能讓攻擊者解密他周圍空中傳輸的敏感數據。

4. 微軟Win10爆出史詩級漏洞 堪比永恆之藍

3月,Win10爆出了一個史詩級漏洞,危險程度堪比前幾年肆虐全球的永恆之藍。這個漏洞編號CVE-2020-0796,與微軟Server Message Block 3.1.1 (SMBv3)協議有關,在處理壓縮消息時,如果其中的數據沒有經過安全檢查,直接使用會引發內存破壞漏洞,可能被攻擊者利用遠程執行任意代碼。這個漏洞被評為「 Critical」高危級別,攻擊者利用該漏洞無須權限即可實現遠程代碼執行,受黑客攻擊的目標系統只需開機在線即可能被入侵。不過Win7系統不受影響,這點跟以往的WannaCry病毒反過來了,後者只影響Win7系統,沒影響Win10系統。好消息是,微軟已經解決了這個問題,3月12日的更新裡發布了新補丁。

5. 涉案金額超100萬美元 俄羅斯破獲一起大型網絡黑客案

3月,俄羅斯聯邦安全局發布消息稱,俄羅斯執法部門近期破獲了一起大型網絡黑客案,俄羅斯多個強力部門同時在莫斯科市、聖彼得堡市、薩馬拉州、坦波夫州等俄羅斯11個聯邦主體發起抓捕行動,共計逮捕來自俄羅斯、立陶宛、烏克蘭三國的30多名犯罪分子。俄聯邦安全局向媒體表示,這個黑客團夥通過入侵金融機構的支付系統獲取用戶信用卡和借記卡的數據,然後再利用他們搭建的90多家網上商店非法銷售這些竊取的數據。俄羅斯執法人員在抓捕過程中查獲了100萬美元和300萬盧布(約合4萬美元)現金以及網絡伺服器、假證件和槍枝等違法物品。

6. 萬豪國際披露數據洩露,事件影響多達520萬客人

4月,萬豪國際披露在2020年2月底檢測到的數據洩露事件,聲明這次事件影響了大約520萬酒店客人。該公司在一份聲明中說:「到2020年2月底,我們注意到,黑客使用特許經營權中兩名員工的登錄憑據訪問了一定數量的訪客信息。」 據萬豪稱,對於每個受影響的客戶,洩露的信息可能包含以下幾類:聯繫人詳細信息(例如,姓名、郵寄地址、電子郵件地址和電話號碼);會員帳戶信息(例如,帳號和積分餘額,但不包括密碼);其他個人詳細信息(例如公司、性別、出生日期);夥伴關係和從屬關係(例如,關聯的航空公司忠誠項目和人數);偏好設置(例如,住宿/房間偏好設置和語言偏好設置)等。

7. 以色列供水部門工控設施遭到網絡攻擊

4月,以色列國家網絡局發布公告稱,近期收到了多起針對廢水處理廠、水泵站和汙水管的入侵報告,因此各能源和水行業企業需要緊急更改所有聯網系統的密碼,以應對網絡攻擊的威脅。以色列計算機緊急響應團隊 (CERT) 和以色列政府水利局也發布了類似的安全警告,水利局告知企業「重點更改運營系統和液氯控制設備」的密碼,因為這兩類系統遭受的攻擊最多。

8. 50億美元Facebook認領天價罰單

4月,據外媒報導,聯邦法院正式批准美國聯邦貿易委員會(FTC)和Facebook之間的用戶個人隱私問題和解協議,Facebook認罰50億美元。此前,因盜用8700萬份Facebook個人資料,英國數據分析企業劍橋分析公司(Cambridge Analytica)最終破產倒閉。至此,長達兩年的劍橋分析事件,塵埃落定。

9. StrandHogg 2.0 Android漏洞影響超過10億臺設備

5月,挪威網絡安全研究人員小組公布了影響Android作業系統的新的嚴重漏洞(CVE-2020-0096)的詳細信息,允許攻擊者進行更複雜的Strandhogg攻擊。被稱為「Strandhogg 2.0」的新漏洞會影響除最新版本的行動作業系統Android以外的所有Android設備,使數十億智慧型手機陷入被攻擊的風險中。StrandHogg缺陷潛在的危險令人擔憂,究其原因歸結以下幾點:目標用戶很難發現攻擊;在劫持目標設備上偽裝任何應用程式的界面,無需進行配置;可用於欺詐性地請求任何設備許可;沒有root權限也可以利用;適用於幾乎所有版本的Android;不需要任何特殊權限即可在設備上運行。除了通過假屏幕竊取登錄憑據之外,還可以冒充合法應用誘使用戶授予敏感設備權限提升其功能。利用StrandHogg 2.0,一旦在設備上安裝了惡意應用,攻擊者就可以訪問私人SMS消息和照片,竊取受害者的登錄憑據,跟蹤GPS移動,進行和/或記錄電話對話以及通過電話的間諜行為,通過攝像頭和麥克風監視用戶等。更可怕的是防病毒和安全掃描程序檢測難以發現利用StrandHogg 2.0的惡意軟體,而對最終用戶構成重大危險。

10. 委內瑞拉國家電網幹線遭攻擊,全國大面積停電

5月,委內瑞拉副總統羅德裡格斯宣布消息,委內瑞拉國家電網幹線遭到攻擊,造成全國大面積停電。委國家電力公司組織人力全力搶修,部分地區已經恢復供電。羅德裡格斯表示,國家電網的765幹線遭到攻擊。這也是在委挫敗僱傭兵入侵委內瑞拉數小時後發生的。除首都加拉加斯外,全國11個州府均發生停電。

11. 本田全球業務遭勒索軟體攻擊 部分產線被迫暫停運營

6月,日本汽車企業本田(Honda)證實,一起網絡攻擊事件導致其全球部分業務陷入停頓狀態。該公司在一份簡短聲明中說,攻擊造成了其日本總部以外的生產問題。本田強調:「我們正在努力將影響降到最低,並恢復生產、銷售和開發活動的全部功能。」 安全公司Emsisoft的分析師表示,一份文件加密惡意軟體樣本被上傳到惡意軟體分析服務VirusTotal,該服務引用了本田內部的子域名mds.honda.com。勒索軟體只會加密系統上有能力解決這個域名的文件,不過大多數系統都無法解決這個問題。mds.honda.com很可能存在於本田內部網使用的內部域名伺服器上,因此這是一個相當可靠的指標,表明本田確實是被Snake勒索軟體攻擊了。

12. 30萬帳號被黑!任天堂發布最新聲明:部分用戶已退款

6月,任天堂公司透露,自4月初以來,共有30萬個Nintendo帳戶被盜,因為黑客未經允許就使用了他人的Nintendo Network ID。該漏洞最早是在4月份發現的,社交媒體用戶開始抱怨他們的任天堂帳戶資金丟失,在某些情況下,他們的錢居然被用來購買Fortnite的虛擬貨幣V-Bucks。除了登錄以可能玩其他用戶的遊戲外,黑客還能夠查看個人的出生日期、國家或地區以及電子郵件地址。他們還可以訪問與這些帳戶關聯的付款服務,包括PayPal帳戶或信用卡,以在Nintendo的平臺上購買商品。此前,該公司表示有16萬個帳戶被黑客入侵,但在6月9日,該數字已更新為高達30萬個。

13. 黑客勒索了 23000個 MongoDB 資料庫,並威脅要聯繫GDPR當局

7月,據zdnet獲悉,一名黑客在網上公開的 22900 個 MongoDB 資料庫中上傳了勒索單,這個數字大約佔在線訪問的所有 MongoDB 資料庫的 47%。黑客使用自動腳本來掃描配置錯誤的 MongoDB 資料庫,清除其內容後,並留下一張勒索單,要求支付 0.015 比特幣(約合 140 美元)。攻擊者給公司兩天的時間付款,並威脅要洩露他們的數據,然後聯繫受害者當地的《通用數據保護條例(GDPR)》執法機構來報告他們的數據洩露。

14. Maze勒索軟體公布了LG、Xerox兩家公司76GB內部數據

8月,因此前的勒索失敗,Maze 勒索軟體的操縱者發布了數十GB的LG和 Xerox 內部數據。黑客洩露了50.2GB 的LG內部網絡數據以及25.8GB的 Xerox 數據。實際上這兩家公司的數據洩露情況早在6月末就開始預告,當時Maze勒索團夥在其「洩露門戶網站」上為這兩家公司創建了相關條目。從 Maze 勒索團夥在6月下旬共享的截屏和ZDNet 下載並審計的文件樣本來看,數據似乎包含多種LG 產品(電話和筆記本電腦)的閉源固件原始碼。

15. 白俄羅斯執法部門:1000名高級別警官的私人信息被洩露

9月,一群黑客洩露了1000多名白俄羅斯高級警官的姓名和個人信息,以回應警察對反政府示威的暴力鎮壓。據了解,此次洩露的數據包括姓名、出生日期、所在部門和職務頭銜。1003名警官的詳細信息是通過谷歌電子表格洩露的,其中大多數記錄的都是高級別警官,比如中尉、少校和上尉。

16.  2,580萬美元英國航空公司認領本土最大罰單

10月,英國隱私監管機構開出其有史以來最大的一張罰單,英國航空公司(British Airways PLC, BAY.LN)因2018年一起影響逾40萬客戶的數據洩露事件被罰款2000萬英鎊(約合2580萬美元)。3月4日,英國信息專員辦公室(ICO)以未能保護乘客個資安全為由,對國泰航空開罰50萬英鎊。有分析稱,這或許是根據英國相關法律而指定的最高罰款金額。據悉,本次漏洞暴露了全球約 940 萬客戶的個人詳細信息,且其中有 111578 名來自英國。

17. 富士康被黑客攻擊,索要2.3億贖金

11月,富士康在其位於墨西哥華雷斯城的富士康 CTBG MX 設備遭受了攻擊。攻擊者在對設備加密之前先竊取了未經加密的文件,不法分子聲稱已加密約1200臺伺服器,竊取了100GB的未加密文件,並刪除20~30TB的備份。消息人士還透露了勒索軟體攻擊期間在富士康伺服器上創建的勒索信,勒索信裡面附有指向DoppelPaymer Tor付款網站上富士康受害者頁面的連結,不法分子索要1804.0955個比特幣的贖金,按當時的比特幣價格折算,約合34686000美元(2.3億人民幣)。

18. FireEye、美國財政部和商務部被APT 29攻擊,18000名客戶面臨「竊聽」威脅

12月,黑客利用SolarWinds在今年3月至6月間發布的網絡管理產品Orion更新中,植入惡意代碼,從而入侵了美國財政部、商務部下屬的國家電信和信息管理局(NTIA)、FireEye的網絡,此外,多達1.8萬的Orion客戶也正面臨著這次供應鏈攻擊帶來的巨大威脅。這意味著,在長達9個月時間裡,黑客可以持續監視這些企業和機構,窺探內部電子郵件流量。不得不提及的是,SolarWinds的全球用戶中包括了白宮、國防部門、美英信號情報機構等敏感機構。

【責任編輯:

趙寧寧

TEL:(010)68476606】

點讚 0

相關焦點

  • 聯商網年終策劃:2012食品安全事件回顧
    2012聯商網年終策劃:傷不起,食品安全事件大盤點  2012年食品安全問題依然形勢嚴峻,從老酸奶果凍門到毒膠囊,再到鬧得沸沸揚揚的速生雞事件,食品安全問題貫穿了2012全年。網友用「談食色變」來形容民眾對食品安全問題的恐慌。聯商網編輯根據媒體報導綜合整理,2012年與零售業密切相關的食品安全事件不下16件。
  • CIS 2020網絡安全創新大會在上海盛大開幕
    12月29日上午,為期兩天的CIS 2020網絡安全創新大會在上海寶華萬豪酒店盛大開幕。本次大會以"數字轉型,安全超頻"為主題,由國內網絡安全行業門戶FreeBuf、賽博研究院、上海市信息安全行業協會聯合主辦。
  • 【安全圈】2020中國網絡安全深度解析|網絡安全|瑞星|勒索軟體|雲...
    ,針對中國2020年1至12月的網絡安全現狀與趨勢進行統計、研究和分析。目錄一、惡意軟體與惡意網址2(一)惡意軟體2(二)惡意網址7二、移動安全9(一)2020年手機病毒概述9(二)2020年1至12月手機病毒Top510(三)2020年手機漏洞Top511三、企業安全11(一)2020年重大企業網絡安全事件11(二)
  • 網絡安全發展史:黑客篇
    國際早期最具價值的的黑客行為,相信應當是1969年由貝爾實驗室兩位職員丹尼斯·裡奇及肯·湯普森製作的UNIX作業系統,即使兩位創造者採用的全然是黑客手法,但實際上毫無「黑」味兒,不僅如此,在某種程度上講還大大推動了軟體科學的發展。
  • 工具機商務網2020年參展回顧 - IT業界_CIO時代網 - CIO時代—新技術...
    工具機商務網2020年參展回顧 工具機商務網2020年參展回顧 2020-12-31 13:55:57  來源:工具機商務網回顧2020年,上半年受疫情影響,展會基本處於停滯狀態,工具機商務網發揮自身技術優勢,創新推出雲端展會——機博會欄目。
  • 萬向區塊鏈年度回顧:乘風破浪的2020——監管篇
    2020年行將結束,這一年,區塊鏈行業讓你印象最深的是什麼?是公鏈生態的爆發式增長?還是區塊鏈應用的蓬勃發展?亦或是政策方面的重大利好?萬向區塊鏈於2020年年末,推出四篇重磅年度回顧系列文章:《公鏈篇》、《應用篇》、《服務實體經濟篇》和《監管篇》,記錄一個乘風破浪的區塊鏈發展之年。下文為年度回顧系列完結篇——《監管篇》,作者:萬向區塊鏈首席經濟學家辦公室。
  • 2020CTIC網絡安全分析與情報大會圓滿落幕
    10月22日,為期兩天的2020 網絡安全分析與情報大會(以下簡稱 CTIC)圓滿落幕。CTIC 是中國威脅情報行業規模最大的國際性行業盛會,由北京微步在線科技有限公司主辦。微步在線是中國威脅情報行業的先行者和領軍者,也是唯一連續3次入選全球權威技術研究機構Gartner發布的《全球威脅情報市場指南》的中國公司。自2017年起,CTIC已成功舉辦四屆。
  • 網絡安全為人民 網絡安全靠人民|2020年西安市灞橋區第七屆國家...
    9月14日上午,2020年西安市灞橋區第七屆國家網絡安全宣傳周活動在華陽城廣場正式啟動。本次網安周以「網絡安全為人民 網絡安全靠人民」為主題,旨在發動全民廣泛參與網絡安全宣傳教育活動,普及網絡安全知識,提升廣大群眾網絡安全意識和防護技能。
  • 2017年中國網絡安全報告
    二)2017年移動安全事件   1.共享單車掃碼詐騙事件   2017年2月,有人發現共享單車的「掃碼騎走」上方還貼著其他二維碼,貼上去的二維碼掃描之後立刻出現了轉帳提示!   三、網際網路安全 (一)2017年全球網絡安全事件解讀   1.The Shadow Brokers洩露方程式大量0day漏洞   2017年4月,The Shadow Brokers再度放出大量「方程式組織」使用的黑客工具,包括OddJob、EasyBee、EternalRomance、FuzzBunch、EducatedScholar、EskimoRoll
  • 西安電子科技大學李興華教授獲2019年網絡安全優秀教師獎
    開幕式上公布了2019年度10位網絡安全優秀教師獎獲獎名單,西安電子科技大學網絡與信息安全學院李興華教授榮獲2019年「網絡安全優秀教師獎」。據悉,2019年國家網絡安全宣傳周於9月16日至22日在全國開展。
  • 2020年最值得回顧的杭州樓市十大事件,都在這裡了,記得收藏!
    事件一▌新冠疫情影響的杭州樓市,三月強烈復甦2月初,因防疫的需要,全市共有461個房地產項目、129家房產經紀機構和估價機構暫停營業,杭州樓市停擺。2月25日,市住保房管局下發了《關於積極推進商品房全流程網上銷售工作的通知》,在保障廣大居民身體健康和生命安全的同時,加快數字賦能,積極推進商品房全流程網上銷售工作。
  • 公安部決定對鮑毓明驅逐出境,什麼是驅逐出境,李星星事件回顧
    2020年4月,一段6分鐘的短片被媒體曝光,一名女孩自述「被煙臺上市公司高管性侵四年」的事件隨之成為輿論的中心。2020年4月9日,針對證券時報報導稱中興通訊獨立董事、傑瑞集團副總裁鮑毓明涉嫌性侵養女,中興通訊回應新京報記者稱,鮑毓明律師是中興通訊董事會聘請的獨立非執行董事,媒體報導的屬於其個人問題,公司並不知情,不便評論。公司在聯繫其本人予以核實。2020年4月9日晚,傑瑞集團發布聲明:傑瑞集團在獲悉媒體報導的有關《煙臺上市公司高管涉嫌性侵養女》突發事件後,高度重視。
  • 中國食品安全檢測市場調研與發展前景預測報告(2020年)
    《中國食品安全檢測市場調研與發展前景預測報告(2020年)》對食品安全檢測行業相關因素進行具體調查、研究、分析,洞察食品安全檢測行業今後的發展方向、食品安全檢測行業競爭格局的演變趨勢以及食品安全檢測技術標準、食品安全檢測市場規模、食品安全檢測行業潛在問題與食品安全檢測行業發展的癥結所在,評估食品安全檢測行業投資價值、食品安全檢測效果效益程度,提出建設性意見建議
  • 八佰救市、漫威缺席,回顧2020電影十大事件
    還有不到10天,就要告別這波折不斷的2020年了。 2020之於電影,一半冰封,一半甦醒。 親歷了如此特殊的年份,年尾時節,小萬當然想就一些話題做番回顧和分享。
  • 中國網絡安全年會聚焦事件追蹤 啟明星辰解讀黑雀攻擊鏈
    以「黑雀攻擊鏈條模式」為鑑,潘柱廷表示,應對這種系統性、大範圍的網絡安全事件追蹤,在解決方法上很多時候表現為一種「博弈」,是矛與盾的「思辨」。不言而喻,對於整個網絡安全領域來說,事件追蹤的意義在於,既是對突發性網絡安全事件應急響應之後的方法總結和調查延續,更是對各類型網絡安全事件攻擊手段的全面分析與防控建設。也就是說,事件追蹤的成果有助於積累並建立起一套有效應對各類型網絡安全事件的方法論,是一筆寶貴的經驗財富。
  • 2020年國家網絡安全宣傳周大幕待啟
    一年一度的國家網絡安全「頂級盛會」——2020年國家網絡安全宣傳周開(閉)幕式等重要活動將於9月在鄭州舉行。作為2020年國家網絡安全宣傳周開(閉)幕式等重要活動的承辦城市,鄭州市的標誌性建築也精彩亮相於主視覺設計的畫面中。
  • 2020汽車圈十大熱門事件回顧
    2020年即將結束,在這個極不平凡的一年,汽車圈大事此起彼伏。比如長期表現不佳的汽車企業黯然退出市場;再比如造車新勢力狀況頻出,淘汰加速;當然,也有些大事的發生出人意料,比如外資車企破天荒通過股權收購成為自主車企的大股東等等。這些事件有著革命性的突破意義,因此,我們推出特別策劃欄目,希望在這難忘的一年即將過去之際,留下一些觀點與思考。
  • 2020食品安全熱點三:「酸湯子」事件敲警鐘 專家:慎重自製酵米麵類...
    2020食品安全熱點三:「酸湯子」事件敲警鐘 專家:慎重自製酵米麵類食品2021/1/8 17:58:15 來源:經濟日報 【字體:大 中 小】【收藏本頁】【列印】【關閉】核心提示:圖為中國食品科學技術學會名譽副理事長、中國疾病預防控制中心營養與健康所研究員劉秀梅經濟日報-中國經濟網北京1月8日訊 1月8日,由中國科學技術協會指導
  • ...小學分別榮獲2020年「聯通杯」徐州市青少年網絡信息安全知識...
    徐州市東苑中學和沛縣楊屯鎮中心小學分別榮獲2020年「聯通杯」徐州市青少年網絡信息安全知識競賽一等獎 2020-11-26 18:03 來源:澎湃新聞·澎湃號·政務
  • 2020年是不平靜的一年,回顧這一年國內外大事件
    這場大火造成至少33人死亡,約10億隻野生動物死亡,燒毀了2500多所房屋和1170萬公頃土地孫楊被禁賽8年2月28日,國際體育仲裁法庭(CAS)宣布了此前世界反興奮劑機構(WADA)起訴中國遊泳運動員孫楊和國際泳聯(FINA)一案的仲裁結果:2月28日開始,孫楊被禁賽8年。