专栏名称: 天融信阿尔法实验室
天融信阿尔法实验室将不定期推出技术研究新方向成果,专注安全攻防最前沿技术
目录
相关文章推荐
云南药品监管  ·  国家出手教减肥!云南人的食谱来了→ ·  昨天  
中科财经  ·  非遗艺术传递消保智慧 ... ·  昨天  
HR职场知识库  ·  表妹是公务员,年收入5.8万,我在互联网大厂 ... ·  2 天前  
文明贵州  ·  文明一分钟丨5元理发店,14年不涨价 ·  3 天前  
51好读  ›  专栏  ›  天融信阿尔法实验室

每周安全动态精选(1.22-1.26)

天融信阿尔法实验室  · 公众号  ·  · 2024-01-29 08:00

正文

本周精选



1、 新罕布什尔州立法机构通过全面的隐私法案

2 ScarCruft | 攻击者收集战略情报并瞄准网络安全专业人员

3、 阿根廷警察 259GB 数据泄露于暗网

4、北美“水务巨头”遭遇勒索软件攻击,账单支付系统被破坏

5、电动汽车充电器的逆向



政策法规动态


1、 新罕布什尔州立法机构通过全面的隐私法案


Tag: 隐私安全


新罕布什尔州参议院同意众议院对第255号法案的修正案,为全面的隐私法案通过立法铺平了道路 。该法案涵盖处理超过 35,000 名州居民数据的组织或处理超过 10,000 名州居民数据并从数据销售中产生超过 25% 收入的组织。它包括对普遍选择退出机制的支持,60天的治疗期,将于2026年日落,以及国务卿领导的狭隘规则制定。在州长登记和采取行动后,该法案将于 2025 年 1 月 1 日生效。


https://iapp.org/news/a/comprehensive-privacy-bill-clears-new-hampshire-legislature


2、 欧盟委员会征求对 GDPR 的反馈意见


Tag: 数据保护


欧盟委员会呼吁就《欧盟通用数据保护条例》自六年前首次生效以来的表现提供反馈。材料将提交给委员会2020年对该法律审查的正式报告。有兴趣的各方必须在 2 月 8 日之前提交意见。


https://iapp.org/news/a/european-commission-solicits-feedback-on-gdpr


3、白宫计划就外国访问美国敏感数据发布行政命令


Tag:数据保护


根据彭博社获得的一份文件,美国总统乔·拜登将很快发布一项行政命令,针对外国对手试图访问美国公民的敏感个人数据以及与政府有关人员的个人数据。据报道,该命令将指示美国司法部长和国土安全部对“可能威胁国家安全”的数据传输制定限制。


https://iapp.org/news/a/biden-administration-preparing-executive-order-to-stop-adversaries-from-obtaining-citizens-sensitive-data


4、印度的数据保护法可能推迟到大选后


Tag:数据保护


据CNBCTV报道,印度新的数字数据保护法的框架可能要到2024年春季大选才能最终确定。据报道,根据《数字个人数据保护法》制定的规则正处于起草的最后阶段,但仍需要经过公众咨询程序和其他监管行动才能生效。


https://iapp.org/news/a/indias-data-protection-rules-likely-delayed-until-after-elections



技术标准规范


1、企业联手发布数据溯源标准提案


Tag: 数据溯源


随着人工智能技术开始渗透到各行各业的业务方方面面,使用可信赖的数据至关重要。为了为数据设定基线质量标准,最终为各行各业即将普遍采用的人工智能系统提供动力,数据和信任联盟发布了新的数据来源标准。IAPP特约撰稿人亚历克斯·拉卡斯(Alex LaCasse)与联盟两个成员的代表进行了交谈,探讨了公司如何在其运营中实施这些标准。


https://iapp.org/news/a/companies-join-forces-to-release-proposed-data-provenance-standards


2、 NIST发布企业网络安全标准指南


Tag:网络安全


美国国家标准与技术研究院(U.S. National Institute of Standards and Technology)发布了企业网络安全计划指南草案。该指南旨在帮助企业制定符合组织需求的网络安全计划,同时应对网络风险。


https://iapp.org/news/a/nist-releases-guidance-for-businesses-cybersecurity-standards


3、 ICO更新儿童在线安全规定


Tag:网络安全


英国信息专员办公室发布了关于在线服务需要做些什么来遵守《在线安全法》的最新意见。该指南涉及技术的最新发展,并解释了立法发展以及在线服务如何在使用数据保护的同时进行年龄保证测试。


https://iapp.org/news/a/ico-updates-child-online-safety-provisions


重点漏洞情报

1、Jenkins存在任意文件读取漏洞


Tag:Jenkins、CVE-2024-23897


Jenkins 2.441 及更早版本、LTS 2.426.2 及更早版本不会禁用其 CLI 命令解析器的一项功能,即用文件内容替换参数中后跟文件路径的“@”字符,从而允许未经身份验证的攻击者读取Jenkins 控制器文件系统。


http://www.openwall.com/lists/oss-security/2024/01/24/6


2、 Apple WebKit 代码执行漏洞


Tag:WebKit、CVE-2024-2322


Apple WebKit 代码执行漏洞(CVE-2024-23222),处理恶意制作的 Web 内容可能会导致任意代码执行。


https://support.apple.com/zh-cn/HT214055


3、GoAnywhere MFT 身份认证绕过漏洞


Tag:GoAnywhere、CVE-2024-0204


7.4.1 之前的 Fortra GoAnywhere MFT 中的身份验证绕过允许未经授权的用户通过管理门户创建管理员用户。


https://www.fortra.com/security/advisory/fi-2024-001


4、SOFARPC反序列化漏洞


Tag:SOFARPC、CVE-2024-23636


SOFARPC 默认使用 SOFA Hessian 协议来反序列化接收到的数据,而 SOFA Hessian 协议使用黑名单机制来限制潜在危险类的反序列化,以达到安全保护的目的。但是,在5.12.0版本之前,有一个gadget链可以绕过SOFA Hessian黑名单保护机制,并且这个gadget链仅依赖于JDK,不依赖任何第三方组件。5.12.0 版本通过添加黑名单修复了此问题。SOFARPC 还提供了添加额外黑名单的方法。用户可以添加类似“-Drpc_serialize_blacklist_override=org.apache.xpath.”的类来避免此问题。


https://www.jenkins.io/security/advisory/2024-01-24/#SECURITY-3314



恶意代码情报

1、ScarCruft | 攻击者收集战略情报并瞄准网络安全专业人员


Tag:ScarCruft,攻击活动,媒体组织,朝鲜事务专家,钓鱼邮件


文章介绍了朝鲜 APT 组织 ScarCruft(也称为 APT37 和 InkySquid)的最新活动。这些活动针对了媒体组织和朝鲜事务专家,旨在收集战略情报。文章详细描述了 ScarCruft 使用的感染链,包括发送钓鱼邮件和使用恶意文件来传播自定义后门 RokRAT。ScarCruft 还在测试使用技术威胁研究报告作为诱饵来针对网络安全专业人员。


https://www.sentinelone.com/labs/a-glimpse-into-future-scarcruft-campaigns-attackers-gather-strategic-intelligence-and-target-cybersecurity-professionals/


2、 分发伪装韩国 IT 公司证书的 VenomRAT(AsyncRAT)恶意软件







请到「今天看啥」查看全文