【10.26】安全幫每日資訊:白帽黑客攻破 4G 基站,獲取 LTE 通信設備控制權限;金山WPS Office遠程堆溢出漏洞

2021-02-24 安全幫

我國工業網際網路產業規模高達3萬億,已建成全球最大通信網絡

工信部副部長王志軍23日在國新辦發布會上表示,「十三五」確定的主要目標任務即將如期完成,綜合實力再上新臺階,兩化深度融合水平顯著提升,製造強國和網絡強國建設邁出堅實步伐。近日一臺最大開挖直徑達16.07米的超大直徑盾構機在中國鐵建重工集團長沙第一產業園下線。這臺「巨無霸」盾構機整機長150米,總重量4300噸,這是我國迄今研製的最大直徑盾構機。

參考來源:

https://new.qq.com/omn/20201025/20201025A076J500.html

10月24日,在GeekPwn 2020 國際安全極客大賽上,騰訊安全玄武實驗室高級研究員李冠成、戴戈演示了一項最新的5G安全研究發現:利用5G通信協議的設計問題,黑客可以「劫持」同一個基站覆蓋下的任意一臺手機的TCP通訊,包括各類簡訊收發、App和服務端的通信均有可能被劫持。李冠成和戴戈演示了攻破5G消息(RCS)的過程,以「20201024」的號碼向一臺指定的手機發送了一條消息。

參考來源:

https://baijiahao.baidu.com/s?id=1681486508599534377&wfr=spider&for=pc

白帽黑客攻破 4G 基站,獲取 LTE 通信設備控制權限

10 月 24 日上海舉行的 GeekPwn 2020 新基建安全大賽上,安恆海特實驗室的選手成功攻破 4G 基站,獲得 LTE 通信設備控制權限。參賽選手利用設備層漏洞展開對多個品牌 LTE 基站的滲透攻擊,劫持和篡改用戶訪問網頁信息,發送簡訊,甚至篡改流量、簡訊內容。 " 未知攻,焉知防 ",本次攻擊演示是利用漏洞對 LTE 通信設備控制權限安全發起的挑戰,可對受害者實施欺詐行為。

參考來源:

https://dy.163.com/article/FPPAISUE0511A5GF.html

CVE-2020-25291:金山WPS Office遠程堆溢出漏洞

WPS Office由三個主要組件組成:WPS Writer,WPS Presentation和WPS Spreadsheet。個人基本版本可以免費使用,WPS Office軟體中存在一個遠程執行代碼漏洞,是當Office軟體在分析特製Office文件時不正確地處理內存中的對象時引起的。成功利用此漏洞的攻擊者可以在當前用戶的上下文中運行任意代碼。漏洞可能會導致拒絕服務,易受攻擊的產品WPS Office,影響版本11.2.0.9453。

參考來源:

https://www.4hou.com/posts/Zp12

據騰訊科技消息,美國當地時間周五,許多些亞馬遜用戶發現,保存在亞馬遜帳戶中的蘋果信用卡(Apple Card)號碼已被刪除,而且不能再次添加。亞馬遜表示,該公司並沒有故意將蘋果卡的支付選項刪除,並將該問題歸咎於漏洞。 有亞馬遜發言人在聲明中稱:「我們已經意識到這個技術問題,正在積極努力儘快解決。」但他們沒有給出修復的時間表。

參考來源:

http://www.bianews.com/news/flash?id=73111

蘇格蘭警方將建立一個應對網絡犯罪的「卓越中心」,並派出專職人員協助打擊涉及到兒童性虐待、欺詐和不雅圖片共享在內的網絡犯罪。根據 BBC(英國廣播公司)的報導,蘇格蘭警方將在該中心部署至少 150 名專業人員,包括 100 名已經從事網絡犯罪相關工作的人員和其他 50 名職員。該方案已提交給蘇格蘭警察局領導層。

參考來源:

https://www.freebuf.com/news/251290.html

FBI:伊朗和俄羅斯獲得選民登記數據 試圖影響選舉

FBI周三晚間宣布,伊朗正在採取措施幹預美國總統大選,而俄羅斯甚至已經獲得了美國選民信息。"伊朗和俄羅斯已經採取了具體行動來影響與我們選舉有關的輿論,"國家情報總監約翰·拉特克利夫在臨時安排的新聞發布會上說。這次發布會距離選舉日不到兩周時間,而且是在選舉日之前不到一個小時安排的。

參考來源:

https://www.cnbeta.com/articles/tech/1043641.htm

關於安全幫®

安全幫®,是中國電信研究院安全工程研究中心旗下安全團隊,致力於成為「SaaS安全服務領導者」。目前擁有「1+4」產品體系:一個SaaS電商(www.anquanbang.vip) 、四個平臺(SDS軟體定義安全平臺、安全能力開放平臺、安全大數據平臺、安全態勢感知平臺)。

聯繫方式:微信公眾號留言或聯繫客服QQ3025437891

相關焦點

  • 約會|臺灣黑客與烏雲白帽的齊聚,你來嗎?
    本次白帽大會將由臺灣著名黑客大會 HITCON與烏雲網(Wooyun.org)聯合舉辦。今年的烏雲白帽子大會上,與會者將能參與到很多好玩的環節。如本次大會引入了HITCON的經典環節-「算命攤」,即由黑客前輩現身說法,講述自己的過去的經歷和體會,給信息安全的入門者和從業者帶來啟發。這次「算命攤」邀請到了臺灣和大陸的兩代知名黑客和信息安全大咖登臺。
  • PSV破解黑客:PSV的系統是現今市面上最安全的
    遊戲時光微信號:VGTIME2015就在上周,美籍華裔黑客Yifan Lu正式宣布破解了PS VITA的系統,這則代號為HENkaku
  • 小米手環驚傳漏洞 黑客可透過藍牙直接控制手環
    【新朋友】點擊標題下面藍字「bjhapt」關注【老朋友】點擊右上角,分享或收藏本頁精彩內容【公眾號】搜索公眾號:bjhapt,或者ID :i77169 最近漏洞頻傳在最新的小米手環漏洞中,駭客可以完全控制小米手環,別以為只有會不斷震動這種小困擾,正在中國推行的「手環支付」功能恐怕會被影響!  根據《國際在線新聞》的報導,有白帽黑客向2015HackPWN安全極客狂歡節組委會提交了一個漏洞,透過這個漏洞駭客得以完全掌控小米手環的控制權。
  • 新加坡國防部被黑客攻擊!黑客不僅沒被抓 還有錢拿!
    新加坡國防部廣邀全球約300名「白帽黑客」入侵國防部的電腦網路系統,看系統是否有漏洞。白帽黑客指的是那些利用自身黑客技術,來測試網絡及系統韌性的一群善意黑客。 國防部去年底宣布推出漏洞懸賞計劃(Bug Bounty Programme),僱用漏洞眾測公司HackerOne居中安排白帽黑客「攻擊」國防部八個連接網際網路的重要系統, 包括國防部網站、國民服役網站及使用I-net系統讓國防部和新加坡武裝部隊人員上網的電郵服務
  • 「揭短」為「補牢」,從黑帽黑客大會看信息安全
    聚焦信息安全風險與技術發展的美國黑帽大會和「防禦態勢」國際黑客大會8月1日至9日相繼在美國拉斯韋加斯舉行,研究人員在會上發布安全漏洞破解和安全技術研究的一系列最新情況,討論攻防策略。一年一度的黑帽大會和黑客大會屬於全球信息安全領域的頂級聚會,信息安全專家、廠商、研究人員和各路黑客匯聚一堂。
  • 揭秘偽基站產業鏈:「信使」每天收入可達9000元
    其實,此類簡訊是由犯罪分子操作偽基站發送,這些具有迷惑性的簡訊幹擾了市民正常通訊,一旦市民點擊相關網址,就落入了騙子的圈套。「偽基站」設備是未取得電信設備進網許可和無線電發射設備型號核准的非法無線電通信設備,能夠搜取一定半徑範圍內的手機信息,可任意冒用他人電話號碼強行向用戶手機群發各類簡訊息。
  • 杭州雄邁喊冤:漏洞早補了
    安全研究人員表示,造成此次網絡宕機事件的罪魁禍首,可能是大量的物聯網設備——包括聯網的攝像頭和數字錄像機,這些設備可能因遭到黑客劫持而被利用。據悉,控制這些設備的惡意軟體名為Mirai。Mirai惡意軟體的原始碼由匿名人士開發,並於10月公開。Mirai軟體能夠感染各類存在漏洞的物聯網設備,其中包括安保攝像頭、DVR以及網際網路路由器等。
  • 【提醒】中國女黑客一口氣黑掉4款共享單車App:結果太恐怖
    在近日舉行的2017國際安全極客大賽GeekPwn年中賽上,浙大計算機系畢業的女「黑客」tyy(化名)花了不到一分鐘的時間,攻破了評委手機預裝的小鳴、永安行、享騎和百拜等4款共享單車的App。App能夠被黑意味著,黑客可以利用共享單車App存在的安全漏洞,用別人的帳號遠程騎車,用的也是別人的錢。
  • 每日安全資訊:iPhone和Mac用戶請注意:接收一條MMS消息,你的密碼可能就被盜了
    而這次出現在蘋果設備上、編號為CVE-2016-4631的高危漏洞(針對不同作業系統的編號會有差異,這裡4631針對的是iOS),要利用起來真是相當容易,因為的確是只要給受害者的蘋果設備發條MMS多媒體消息,或者iMessage,攻擊者就能獲取到用戶的身份憑證信息。
  • 朝鮮黑客開始社工國內安全研究員,小心中招
    在過去的幾個月中,谷歌威脅分析小組(Threat Analysis Group)確定了一個持續的社工活動,該活動針對從事漏洞研究和開發的安全研究員,並認定該組織總部位於朝鮮
  • 10歲黑客挖洞獲獎一萬美元,你10歲在幹嘛?
    一個來自芬蘭的10歲小男孩發現了一個漏洞,這個漏洞使得他獲得訪問Instagram伺服器的權限
  • 【航空科普】飛機WiFi威脅飛行安全嗎?
    不過,根據美國政府問責局(GAO)最近公布的飛機報告,由於和飛機航空電子系統使用相同的網絡,波音787夢想飛機和空客A350、A380上的乘客用WiFi將增加黑客攻擊導航系統或者通過機上網絡控制飛機的可能。事實上,這些WiFi和航空電子系統是由防火牆隔離的,而防火牆並不是不可攻破的,尤其是被錯誤配置時。長久以來,安全專家就認為更好的設計是在物理上分隔兩者。
  • 微軟稱俄羅斯黑客幹擾美國國會選舉,GDPR施行後歐洲Cookies量下降兩成,Chrome隱身模式可能洩露隱私……這就是大新聞!
    今天是8月23日,網絡世界更安全了嗎近日,微軟發表稱成功攔截俄羅斯黑客組織 APT28 對美國國會選舉的攻擊,並接管了6個相關域名。微軟表示,俄羅斯黑客組織已參照美國哈德森研究所、國際共和研究所以及國會參議院官方網站建好了虛假網站,誘騙訪問者點擊進入,從而達到入侵訪問者電腦的目的。
  • 北京警方偵破全國首例新型網絡黑客犯罪 家用網絡攝像頭要小心
    北京警方偵破全國首例新型網絡黑客犯罪 家用網絡攝像頭要小心2017年6月18日,據媒體報導,有人在QQ群中兜售遠程控制家庭攝像頭的破解軟體,並有大量人員非法購買後利用攝像頭進行偷窺,嚴重侵犯了公民個人隱私。對此,市公安局高度重視,迅速成立由網安總隊牽頭11個分局共同組成的專案組,開展案件調查工作。民警發現,該案為新型網絡黑客犯罪,目前尚無司法案例可遵循。
  • 不要亂連WiFi:黑客能監測你的一舉一動
    越來越多的家庭裡安裝上了無線路由器,為的就是服務這些智能設備(指平板、智慧型手機),現在的智能設備脫離了網絡,功能將大減,不用說社交應用,還有許多的視頻應用、音樂應用、小說應用,甚至遊戲都會因為沒有網絡而無法獲取數據,變得毫無用處。有調查顯示許多年輕人最不能忍受的就是沒有WiFi的環境。
  • Office for Mac迎來更新:修復重要安全漏洞
    ===========================微軟日前發布了 Office for Mac 2011 的最新更新,版本號為 14.4.5。本次更新主要是對一系列關鍵的安全問題進行了修復,包括對黑客可用於利用惡意代碼改寫計算機內存內容的漏洞的修復,同時還有助於增強安全性能。
  • 防黑客攻擊:最好的WordPress安全插件推薦
    Wordpress在發布修補程序和監控漏洞方面發揮很好的作用,但是太多第三方主題和插件依然會給網站帶來危險。這裡有五個最好的WordPress安全插件,幫你保護網絡資產。一個好用的網站安全分級工具能讓你快速確認網站的安全程度,安全插件為你提供加強防禦的技巧和建議。該插件還能檢測到相同的登錄帳戶,顯示登錄名(雙重身份使黑客更容易侵入你的數據,因為他們不需要花費時間找出用戶名)。
  • 【攤上大事】破壞通信設施竟要判刑這麼多年!
    「電信設施」指包括公用電信交換設施、通信線路如架空線路、埋設線路、無線通信網、移動通信基站,以及電信網計算機信息系統中存儲、處理或者傳輸的數據和應用程式等通信設施。2通信設備類包括基站、中繼站、微波站、直放站、室內分布系統、無線區域網(WLAN)系統、有線接入設備、公用電話終端等。
  • 成都男子攻破20家網吧系統,當黑客收保護費!
    網絡突然中斷、遊戲瞬間掉線,一個神秘「黑客」打來電話,「給我充1485元Q幣,當作保護費,不然就讓網吧徹底癱瘓!」
  • 來自FBI的警告:智能電視或成黑客攻擊目標
    無論哪種情況,也許你應該了解一下關於智能電視的安全漏洞問題。或許你應該了解一下 FBI 關於智能電視的警告。智能電視與普通電視機相比的優勢是它可以上網。隨著網絡視頻流媒體的出現和快速發展,大多數消費者傾向於選擇購買智能電視。然而,就像所有能連接網絡的設備一樣,智能電視也會有安全漏洞,引來黑客的攻擊。