信 息 安 全 漏 洞 威 胁 通 报 第 1 页 共 56 页
信 息 安 全 漏 洞 威 胁 通 报 安 恒 信 息 信 息 安 全 漏 洞 威 胁 通 报 2016 年 第 24 期 2016.06.23-2016.06.29 根 据 中 国 国 家 信 息 安 全 漏 洞 库 统 计, 本 周 共 收 集 整 理 信 息 安 全 漏 洞 178 个, 其 中 高 危 漏 洞 60 个 中 危 漏 洞 110 个 低 危 漏 洞 8 个 本 周 收 录 的 漏 洞 中, 涉 及 0day 漏 洞 16 个 ( 占 9%) 其 中 互 联 网 上 出 现 FineCMS 后 台 模 板 管 理 存 在 设 计 逻 辑 漏 洞 等 零 日 漏 洞, 请 使 用 相 关 产 品 的 用 户 注 意 加 强 防 范 近 期,CNVD 发 布 了 关 于 libarchive 存 在 多 个 缓 冲 区 溢 出 漏 洞 的 安 全 公 告, 请 关 注 2.3 章 节 查 看 详 细 信 息 二 零 一 六 年 六 月 二 十 九 日 第 2 页 共 56 页
信 息 安 全 漏 洞 威 胁 通 报 目 录 1 漏 洞 预 警... 5 1.1 漏 洞 概 况...5 1.2 漏 洞 增 长 数 量 及 种 类 分 布 情 况...7 1.2.1 漏 洞 产 生 原 因 (2016 年 06 月 23 日 -2016 年 06 月 29 日 )...7 1.2.2 漏 洞 引 发 的 威 胁 (2016 年 06 月 23 日 -2016 年 06 月 29 日 ).7 1.2.3 漏 洞 影 响 对 象 类 型 (2016 年 06 月 23 日 -2016 年 06 月 29 日 )8 1.2.4 漏 洞 严 重 程 度 (2016 年 06 月 23 日 -2016 年 06 月 29 日 )...8 1.3 漏 洞 预 警...9 1.3.1 Unitronics VisiLogic OPLC IDE 栈 缓 冲 区 溢 出 漏 洞...9 1.3.2 RTMPDump librtmp 远 程 代 码 执 行 漏 洞...10 1.3.3 Pidgin MXIT 协 议 内 存 破 坏 漏 洞...11 1.3.4 Trend Micro Deep Discovery hotfix_upload.cgi 文 档 名 称 远 程 代 码 执 行 漏 洞...12 1.3.5 LebiShop 商 城 后 台 任 意 文 件 写 入 漏 洞...13 1.3.6 emblog 文 件 上 传 漏 洞...14 1.3.7 libarchive Rar decompression 功 能 栈 缓 冲 区 溢 出 漏 洞...15 1.3.8 IBM MessageSight 任 意 命 令 执 行 漏 洞...15 1.3.9 SolarWinds Virtualization Manager 权 限 获 取 漏 洞...17 1.3.10 Google Chrome 存 在 未 明 漏 洞...18 2 病 毒 及 0day 预 警... 19 2.1 本 周 流 行 网 络 病 毒 预 警...19 2.1.1 Worm.Win32.Gamarue.w( 蠕 虫 病 毒 )...19 2.1.2 Trojan.Win32.VBCode.fio( 木 马 病 毒 )...19 2.1.3 Worm.Win32.Autorun.tpk( 蠕 虫 病 毒 )...20 2.1.4 Worm.Win32.Gamarue.z( 蠕 虫 病 毒 )...20 2.2 病 毒 防 范 措 施...21 2.3 关 于 libarchive 存 在 多 个 缓 冲 区 溢 出 漏 洞 的 安 全 公 告...22 2.3.1 漏 洞 概 述...22 2.3.2 漏 洞 影 响 范 围 及 修 复 建 议...23 3 网 站 安 全 及 安 全 事 件... 24 3.1 钓 鱼 与 挂 马 网 站 统 计...24 3.2 网 站 安 全 防 护 建 议...26 第 3 页 共 56 页
信 息 安 全 漏 洞 威 胁 通 报 4 安 全 资 讯... 27 4.1 国 内 安 全 资 讯...27 4.1.1 吴 翰 清 : 安 全 行 业 的 未 来 在 于 SaaS...27 4.1.2 阿 里 云 通 过 美 国 老 牌 会 计 师 事 务 所 安 永 第 三 方 数 据 安 全 审 计 29 4.1.3 53 岁 徐 麟 出 任 中 央 网 信 办 主 任...30 4.1.4 中 国 互 联 网 大 会 时 间 敲 定 网 络 安 全 望 再 引 关 注...32 4.1.5 我 国 2015 年 网 络 安 全 事 件 造 成 915 亿 元 损 失...33 4.2 国 际 安 全 资 讯...35 4.2.1 中 华 人 民 共 和 国 主 席 和 俄 罗 斯 联 邦 总 统 关 于 协 作 推 进 信 息 网 络 空 间 发 展 的 联 合 声 明 ( 全 文 )...35 4.2.2 欧 盟 和 美 国 几 近 达 成 隐 私 护 盾 协 议 白 宫 承 诺 不 会 窥 探 欧 洲 数 据...37 4.2.3 以 色 列 网 络 安 全 公 司 LightCyber 融 资 2000 万 美 元...38 4.2.4 黑 客 组 织 GSH 泄 露 约 3400 名 美 国 军 人 数 据 公 然 挑 衅 美 国 政 府...40 4.2.5 战 斗 的 民 族 : 入 侵 银 行 系 统 的 黑 客 已 被 抓...43 4.2.6 从 黑 客 主 义 到 政 治 运 动 : 匿 名 者 成 立 人 道 主 义 政 党...45 4.2.7 赛 门 铁 克 / 诺 顿 产 品 存 在 严 重 的 漏 洞, 数 百 万 用 户 受 影 响..46 4.2.8 17 岁 少 年 黑 客 攻 破 日 本 考 试 信 息 系 统...48 4.2.9 美 国 网 络 司 令 部 全 面 部 署 计 划 几 近 到 位...51 4.2.10 黑 客 暗 网 叫 卖 110 万 Lookbook.nu 电 子 邮 件 和 明 文 密 码...54 关 于 安 恒... 55 注 : 本 通 报 根 据 安 恒 信 息 风 暴 中 心 和 国 内 各 大 信 息 安 全 机 构 网 站 整 理 分 析 而 成 请 关 注 安 恒 风 暴 中 心 第 4 页 共 56 页
漏 洞 预 警 1 漏 洞 预 警 1.1 漏 洞 概 况 本 周 漏 洞 趋 势 图 本 周, 中 国 国 家 信 息 安 全 漏 洞 库 收 录 了 178 个 漏 洞 其 中 应 用 程 序 漏 洞 134 个, 网 络 设 备 漏 洞 19 个, 操 作 系 统 漏 洞 15 个, Web 应 用 漏 洞 9 个, 安 全 产 品 漏 洞 1 个 漏 洞 影 响 对 象 类 型 漏 洞 数 量 应 用 程 序 漏 洞 134 网 络 设 备 漏 洞 19 操 作 系 统 漏 洞 15 Web 应 用 漏 洞 9 安 全 产 品 漏 洞 1 第 5 页 共 56 页
漏 洞 预 警 第 6 页 共 56 页
漏 洞 预 警 1.2 漏 洞 增 长 数 量 及 种 类 分 布 情 况 1.2.1 漏 洞 产 生 原 因 (2016 年 06 月 23 日 -2016 年 06 月 29 日 ) 1.2.2 漏 洞 引 发 的 威 胁 (2016 年 06 月 23 日 -2016 年 06 月 29 日 ) 第 7 页 共 56 页
漏 洞 预 警 1.2.3 漏 洞 影 响 对 象 类 型 (2016 年 06 月 23 日 -2016 年 06 月 29 日 ) 1.2.4 漏 洞 严 重 程 度 (2016 年 06 月 23 日 -2016 年 06 月 29 日 ) 第 8 页 共 56 页
漏 洞 预 警 1.3 漏 洞 预 警 1.3.1 Unitronics VisiLogic OPLC IDE 栈 缓 冲 区 溢 出 漏 洞 发 布 时 间 : 2016-06-27 更 新 时 间 : 2016-06-27 漏 洞 编 号 : CVE(CAN) ID: CVE-2016-4519 受 影 响 产 品 : Unitronics VisiLogic OPLC IDE <9.8.30 危 害 级 别 : 攻 击 途 径 : 攻 击 复 杂 度 : 高 远 程 网 络 低 漏 洞 描 述 : Unitronics VisiLogic OPLC IDE 是 以 色 列 Unitronics 公 司 的 一 套 用 于 Vision 和 SAMBA 系 列 控 制 器 中 的 人 机 界 面 (HMI) 和 PLC 应 用 程 序 编 程 环 境 Unitronics VisiLogic OPLC IDE 9.8.30 之 前 版 本 中 存 在 栈 缓 冲 区 溢 出 漏 洞, 该 漏 洞 源 于 程 序 未 能 验 证 请 求 长 度 远 程 攻 击 者 可 利 用 该 漏 洞 执 行 任 意 代 码 安 全 建 议 : 目 前 厂 商 已 经 发 布 了 升 级 补 丁 以 修 复 此 安 全 问 题, 详 情 请 关 注 厂 商 主 页 : http://unitronicsplc.com/software-visilogic 第 9 页 共 56 页
漏 洞 预 警 1.3.2 RTMPDump librtmp 远 程 代 码 执 行 漏 洞 发 布 时 间 : 2016-06-27 更 新 时 间 : 2016-06-27 漏 洞 编 号 : 受 影 响 产 品 : 危 害 级 别 : 攻 击 途 径 : 攻 击 复 杂 度 : 漏 洞 描 述 : CVE(CAN) ID: CVE-2015-8271 RTMPDump RTMPDump 高 远 程 网 络 低 RTMPDump 是 一 个 用 来 处 理 RTMP( 用 于 互 联 网 上 传 输 视 音 频 数 据 的 网 络 协 议 ) 的 工 具 包 librtmp 是 其 中 的 一 个 支 持 RTMP 协 议 的 库 RTMPDump 2.4 版 本 的 librtmp 1.0 版 本 中 的 amf.c 文 件 中 的 AMF3CD_AddProp 函 数 存 在 安 全 漏 洞, 该 漏 洞 源 于 程 序 未 能 正 确 定 义 AMF3 类 成 员 的 数 量 远 程 攻 击 者 利 用 该 漏 洞 向 复 制 到 特 定 地 址 ( 以 0 结 尾 ) 的 指 针 中 写 入 数 据, 执 行 任 意 代 码 安 全 建 议 : 目 前 厂 商 已 经 发 布 了 升 级 补 丁 以 修 复 此 安 全 问 题, 详 情 请 关 注 厂 商 主 页 : https://rtmpdump.mplayerhq.hu/ 第 10 页 共 56 页
漏 洞 预 警 1.3.3 Pidgin MXIT 协 议 内 存 破 坏 漏 洞 发 布 时 间 : 2016-06-27 更 新 时 间 : 2016-06-27 漏 洞 编 号 : CVE(CAN) ID: CVE-2016-2374 受 影 响 产 品 : Pidgin Pidgin 2.10.11 危 害 级 别 : 攻 击 途 径 : 攻 击 复 杂 度 : 漏 洞 描 述 : 高 远 程 网 络 低 Pidgin 是 一 款 跨 平 台 的 实 时 通 信 客 户 端, 它 支 持 多 个 常 用 的 实 时 通 信 协 议, 用 户 可 用 同 一 个 软 件 登 录 不 同 的 实 时 通 信 服 务 Pidgin 2.10.11 版 本 的 MXIT 协 议 处 理 过 程 中 存 在 内 存 破 坏 漏 洞 攻 击 者 可 通 过 发 送 特 制 的 MXIT MultiMX 消 息 利 用 该 漏 洞 造 成 越 边 界 写 入 和 内 存 泄 露, 执 行 任 意 代 码 安 全 建 议 : 目 前 厂 商 已 经 发 布 了 升 级 补 丁 以 修 复 此 安 全 问 题, 补 丁 获 取 链 接 : https://pidgin.im/news/security/?id=107 第 11 页 共 56 页
漏 洞 预 警 1.3.4 Trend Micro Deep Discovery hotfix_upload.cgi 文 档 名 称 远 程 代 码 执 行 漏 洞 发 布 时 间 : 2016-06-27 更 新 时 间 : 2016-06-27 漏 洞 编 号 : 受 影 响 产 品 : 危 害 级 别 : 攻 击 途 径 : 攻 击 复 杂 度 : 漏 洞 描 述 : CVE(CAN) ID: CVE-2016-5840 Trend Micro Deep Discovery 高 远 程 网 络 低 Trend Micro Deep Discovery 可 以 检 测 分 析 响 应 勒 索 软 件 实 时 攻 击 等 Trend Micro Deep Discovery 在 hotfix_upload.c gi 实 现 中 存 在 远 程 代 码 执 行 漏 洞, 通 过 构 造 的 请 求, 远 程 攻 击 者 利 用 此 漏 洞 可 在 root 上 下 文 中 执 行 任 意 代 码 安 全 建 议 : 目 前 厂 商 已 经 发 布 了 升 级 补 丁 以 修 复 这 个 安 全 问 题, 请 到 厂 商 的 主 页 下 载 : http://esupport.trendmicro.com/solution/en- US/1114281.aspx 第 12 页 共 56 页
漏 洞 预 警 1.3.5 LebiShop 商 城 后 台 任 意 文 件 写 入 漏 洞 发 布 时 间 : 2016-06-24 更 新 时 间 : 2016-06-24 受 影 响 产 品 : 秦 皇 岛 市 五 六 七 七 零 网 络 科 技 有 限 公 司 LebiShop <3.8.01 危 害 级 别 : 攻 击 途 径 : 攻 击 复 杂 度 : 漏 洞 描 述 : 高 远 程 网 络 低 LebiShop 商 城 系 统 是 一 款 使 用 ASP.NET 语 言 的 网 上 商 城 系 统 该 系 统 在 中 小 电 商 企 业 中 应 用 广 泛 该 商 城 系 统 的 管 理 后 台 提 供 了 系 统 模 板 文 件 的 编 辑 功 能, 该 功 能 页 面 的 file 参 数 未 经 过 严 格 的 限 制, 具 有 模 板 编 辑 权 限 的 攻 击 者 可 以 修 改 file 参 数 的 文 件 名 及 文 件 内 容 来 在 服 务 器 端 创 建.aspx. asp 等 扩 展 名 的 文 件, 实 现 Webshell( 网 马  1; 的 上 传 安 全 建 议 : 1. 限 制 模 板 文 件 的 扩 展 名 为 html js 和 css; 2. 限 制 编 辑 上 传 删 除 的 文 件 绝 对 路 径 位 于 theme 目 录 下 第 13 页 共 56 页
漏 洞 预 警 1.3.6 emblog 文 件 上 传 漏 洞 发 布 时 间 : 2016-06-24 更 新 时 间 : 2016-06-24 受 影 响 产 品 : emlog emlog 6.0 危 害 级 别 : 攻 击 途 径 : 攻 击 复 杂 度 : 漏 洞 描 述 : 高 远 程 网 络 低 emlog 是 "Every Memory Log" 的 简 称, 意 即 : 点 滴 记 忆 它 是 一 款 基 于 PHP 语 言 和 MySQL 数 据 库 的 开 源 免 费 功 能 强 大 的 个 人 或 多 人 联 合 撰 写 的 博 客 系 统 (blog) 基 于 PHP 和 MySQL 的 功 能 强 大 的 博 客 及 CMS 建 站 系 统 emblog 存 在 安 全 漏 洞, 由 于 emblog 安 装 插 件 未 能 对 插 件 内 容 进 行 审 核 允 许 攻 击 者 利 用 该 漏 洞 获 取 服 务 控 制 权 安 全 建 议 : 对 插 件 内 容 和 类 型 进 行 审 核 和 过 滤 第 14 页 共 56 页
漏 洞 预 警 1.3.7 libarchive Rar decompression 功 能 栈 缓 冲 区 溢 出 漏 洞 发 布 时 间 : 2016-06-24 更 新 时 间 : 2016-06-24 漏 洞 编 号 : 受 影 响 产 品 : 危 害 级 别 : 攻 击 途 径 : 攻 击 复 杂 度 : CVE(CAN) ID: CVE-2016-4302 libarchive libarchive 高 本 地 低 漏 洞 描 述 : libarchive 是 一 个 多 格 式 存 档 和 压 缩 库 libarchive 的 Rar decompression 功 能 中 存 在 栈 缓 冲 区 溢 出 漏 洞 攻 击 者 可 借 助 特 制 的 Rar 文 件 利 用 该 漏 洞 造 成 拒 绝 服 务 ( 内 存 破 坏 ), 或 执 行 任 意 代 码 安 全 建 议 : 目 前 厂 商 已 经 发 布 了 升 级 补 丁 以 修 复 此 安 全 问 题, 详 情 请 关 注 厂 商 主 页 : http://www.libarchive.org/ 1.3.8 IBM MessageSight 任 意 命 令 执 行 漏 洞 发 布 时 间 : 2016-06-23 更 新 时 间 : 2016-06-23 漏 洞 编 号 : CVE(CAN) ID: CVE-2016-0375 第 15 页 共 56 页
漏 洞 预 警 受 影 响 产 品 : IBM MessageSight 1.1 IBM MessageSight 1.2 IBM MessageSight 2.0 危 害 级 别 : 攻 击 途 径 : 攻 击 复 杂 度 : 漏 洞 描 述 : 高 远 程 网 络 高 IBM MessageSight 是 美 国 IBM 公 司 的 一 款 专 为 机 器 对 机 器 (m2m) 和 移 动 环 境 而 设 计 的 消 息 传 递 设 备, 它 支 持 实 时 地 处 理 大 量 事 件, 并 在 企 业 内 外 提 供 消 息 传 递 功 能 IBM MessageSight 中 存 在 任 意 命 令 执 行 漏 洞 远 程 攻 击 者 可 利 用 该 漏 洞 以 管 理 员 权 限 执 行 任 意 命 令 安 全 建 议 : 目 前 厂 商 已 经 发 布 了 升 级 补 丁 以 修 复 此 安 全 问 题, 补 丁 获 取 链 接 : http://www.ibm.com/support/docview.wss?uid= swg21985064 第 16 页 共 56 页
漏 洞 预 警 1.3.9 SolarWinds Virtualization Manager 权 限 获 取 漏 洞 发 布 时 间 : 2016-06-23 更 新 时 间 : 2016-06-23 受 影 响 产 品 : SolarWinds Virtualization Manager <=6.3.1 漏 洞 编 号 : 危 害 级 别 : 攻 击 途 径 : 攻 击 复 杂 度 : 漏 洞 描 述 : CVE(CAN) ID: CVE-2016-3643 高 本 地 低 Solarwinds Virtualization Manager 是 美 国 Sola rwinds 公 司 的 一 套 用 于 对 虚 拟 化 产 品 进 行 管 理 和 监 控 的 软 件 该 软 件 提 供 容 量 管 理 性 能 监 控 和 配 置 管 理 等 功 能 SolarWinds Virtualization Manager 6.3.1 及 之 前 版 本 中 存 在 权 限 获 取 漏 洞 本 地 攻 击 者 可 借 助 s udo 的 错 误 配 置 利 用 该 漏 洞 获 取 权 限 安 全 建 议 : 目 前 厂 商 已 经 发 布 了 升 级 补 丁 以 修 复 此 安 全 问 题, 详 情 请 关 注 厂 商 主 页 : http://www.solarwinds.com/ 第 17 页 共 56 页
漏 洞 预 警 1.3.10 Google Chrome 存 在 未 明 漏 洞 发 布 时 间 : 2016-06-23 更 新 时 间 : 2016-06-23 漏 洞 编 号 : CVE(CAN) ID: CVE-2016-1704 受 影 响 产 品 : Google Chrome <51.0.2704.13 危 害 级 别 : 攻 击 途 径 : 攻 击 复 杂 度 : 漏 洞 描 述 : 高 远 程 网 络 低 Google Chrome 是 美 国 谷 歌 (Google) 公 司 开 发 的 一 款 Web 浏 览 器 Google Chrome 51.0.2704.103 之 前 版 本 中 存 在 安 全 漏 洞 攻 击 者 可 借 助 包 含 恶 意 内 容 的 网 页 利 用 该 漏 洞 造 成 拒 绝 服 务 ( 崩 溃 ), 或 执 行 任 意 代 码, 或 泄 露 敏 感 信 息 安 全 建 议 : 目 前 厂 商 已 经 发 布 了 升 级 补 丁 以 修 复 此 安 全 问 题, 补 丁 获 取 链 接 : https://googlechromereleases.blogspot.com/2 016/06/stable-channel-update_16.html 第 18 页 共 56 页
网 站 安 全 防 护 建 议 2 病 毒 及 0day 预 警 2.1 本 周 流 行 网 络 病 毒 预 警 2.1.1 Worm.Win32.Gamarue.w( 蠕 虫 病 毒 ) 警 惕 程 度 病 毒 通 过 系 统 关 键 位 置 释 放 大 量 恶 意 软 件 或 者 劫 持 原 系 统 文 件, 供 恶 意 软 件 加 载 等 形 式, 并 命 名 为 系 统 文 件 名 字, 具 有 迷 惑 性, 然 后 修 改 属 性 为 隐 藏, 设 置 服 务 自 启 动 从 而 借 助 用 户 主 动 下 载 QQ 等 即 时 通 讯 工 具 释 放 大 量 恶 意 软 件 2.1.2 Trojan.Win32.VBCode.fio( 木 马 病 毒 ) 警 惕 程 度 病 毒 运 行 后 查 找 主 流 杀 毒 软 件 进 程, 并 尝 试 将 其 结 束 同 时 病 毒 还 将 修 改 用 户 的 注 册 表, 以 便 实 现 开 机 自 启 动 除 此 之 外, 该 病 毒 还 在 后 台 连 接 黑 客 指 定 网 址, 并 为 恶 意 网 址 刷 流 量, 占 用 大 量 网 络 资 源 用 户 一 旦 中 毒, 有 可 能 出 现 网 络 拥 堵 等 现 象 第 19 页 共 56 页
网 站 安 全 防 护 建 议 2.1.3 Worm.Win32.Autorun.tpk( 蠕 虫 病 毒 ) 警 惕 程 度 病 毒 通 过 系 统 关 键 位 置 释 放 大 量 恶 意 软 件 或 者 劫 持 原 系 统 文 件, 供 恶 意 软 件 加 载 等 形 式, 并 命 名 为 系 统 文 件 名 字, 具 有 迷 惑 性, 然 后 修 改 属 性 为 隐 藏, 设 置 服 务 自 启 动 从 而 借 助 用 户 主 动 下 载 QQ 等 即 时 通 讯 工 具 释 放 大 量 恶 意 软 件 2.1.4 Worm.Win32.Gamarue.z( 蠕 虫 病 毒 ) 警 惕 程 度 病 毒 运 行 后 查 找 主 流 杀 毒 软 件 进 程, 并 尝 试 将 其 结 束 同 时 病 毒 还 将 修 改 用 户 的 注 册 表, 以 便 实 现 开 机 自 启 动 除 此 之 外, 该 病 毒 还 在 后 台 连 接 黑 客 指 定 网 址, 并 为 恶 意 网 址 刷 流 量, 占 用 大 量 网 络 资 源 用 户 一 旦 中 毒, 有 可 能 出 现 网 络 拥 堵 等 现 象 第 20 页 共 56 页
网 站 安 全 防 护 建 议 2.2 病 毒 防 范 措 施 计 算 机 用 户 在 浏 览 Web 网 页 时, 务 必 打 开 计 算 机 系 统 中 防 病 毒 软 件 的 网 页 监 控 功 能 同 时, 计 算 机 用 户 应 及 时 下 载 安 装 操 作 系 统 已 安 装 应 用 软 件 的 最 新 漏 洞 补 丁 或 新 版 本, 防 止 恶 意 木 马 利 用 漏 洞 进 行 入 侵 感 染 操 作 系 统 同 时 网 络 管 理 人 员 也 要 定 期 维 护 升 级 网 站 服 务 器, 检 查 服 务 器 所 存 在 的 漏 洞 和 安 全 隐 患, 进 行 及 时 地 修 复 和 加 固 用 户 使 用 杀 毒 软 件 务 必 即 时 充 分 升 级, 每 天 升 级 2 到 3 次 以 上, 以 保 证 病 毒 库 获 取 最 新 信 息 警 惕 不 明 网 站 陌 生 邮 件, 尤 其 注 意 邮 件 附 件 而 对 于 重 点 网 站, 或 者 热 门 网 站, 如 政 府 网 站 和 各 大 媒 体 网 站 论 坛, 很 有 可 能 被 利 用 现 有 的 漏 洞 进 行 挂 马, 或 跳 转 到 其 他 恶 意 网 站 做 好 系 统 和 重 要 数 据 的 备 份 不 浏 览 不 良 网 站, 不 随 意 下 载 安 装 可 疑 插 件 ; 不 接 收 QQ 邮 件 微 博 私 信 等 传 来 的 可 疑 文 件 第 21 页 共 56 页
网 站 安 全 防 护 建 议 2.3 关 于 libarchive 存 在 多 个 缓 冲 区 溢 出 漏 洞 的 安 全 公 告 2.3.1 漏 洞 概 述 近 日, 国 家 信 息 安 全 漏 洞 共 享 平 台 (CNVD) 收 录 了 libarchive 存 在 的 多 个 缓 冲 区 溢 出 漏 洞 (CNVD-2016-04289 CNVD-2016-04303 CNVD-2016-04306 ), 对 应 (CVE-2016-4300 CVE-2016-4301 CVE-2016-4302) 远 程 攻 击 者 利 用 漏 洞 借 助 特 制 的 文 件 利 用 可 导 致 拒 绝 服 务 ( 内 存 破 坏 ), 或 执 行 任 意 代 码 Libarchive 是 一 个 开 源 压 缩 库,Libarchive 广 泛 应 用 于 Debian Linux FreeBSD 和 诸 多 文 件 压 缩 工 具 本 次 披 露 的 多 个 漏 洞 风 险 点 如 下 : (1) libarchive\archive_read_support_format_7zip.c 文 件 的 中 numunpackstreams 函 数 赋 值 范 围 不 当,Libarchive 在 处 理 7-Zip 文 件 时 可 发 生 整 数 溢 出 ; (2) archive_read_support_format_mtree.c 文 件 的 parse_device 函 数 处 理 不 当,Libarchive 在 处 理 Mtree 文 件 可 发 生 缓 冲 区 溢 出 ; (3) libarchive 未 正 确 处 理 dictionary_size=0 的 rar 文 件 时, 可 导 致 堆 溢 出 漏 洞 第 22 页 共 56 页
网 站 安 全 防 护 建 议 攻 击 者 利 用 漏 洞 可 构 造 特 制 的 7-Zip(Mtree/RAR) 文 件, 当 使 用 Libarchive 库 相 关 软 件 处 理 上 述 软 件 时 可 造 成 内 存 溢 出 以 及 恶 意 代 码 执 行 2.3.2 漏 洞 影 响 范 围 及 修 复 建 议 漏 洞 发 现 者 测 试 使 用 的 3.1.2;02.12.2015 Platform : x86/x64 版 本 均 存 在 上 述 漏 洞 Libarchive 支 持 多 种 文 件 压 缩 软 件, 应 用 于 各 种 包 管 理 器 文 件 浏 览 器, 也 应 用 在 Debian Linux FreeBSD 等 产 品 中, 因 此 上 述 系 统 及 应 用 均 有 可 能 受 漏 洞 影 响 目 前, 厂 商 已 发 布 了 漏 洞 修 复 程 序, 在 v3.2.1 版 本 中 修 复 了 上 述 漏 洞 建 议 研 发 人 员 及 时 将 最 新 版 (v3.2.1) 部 署 到 所 涉 及 的 应 用 中, 建 议 用 户 及 时 更 新 到 最 新 版 本, 避 免 引 发 漏 洞 相 关 的 网 络 安 全 事 件 第 23 页 共 56 页
网 站 安 全 防 护 建 议 3 网 站 安 全 及 安 全 事 件 3.1 钓 鱼 与 挂 马 网 站 统 计 本 周 关 注 的 钓 鱼 网 站 : 图 1 截 止 6 月 27 日 全 国 遭 受 挂 马 和 钓 鱼 网 站 攻 击 人 数 趋 势 图 钓 鱼 网 站 类 型 危 害 网 址 假 冒 Outlook 邮 箱 类 钓 鱼 网 站 假 冒 Yahoo 邮 箱 类 钓 鱼 网 站 假 冒 Gmail 邮 箱 类 钓 鱼 网 站 骗 取 用 户 邮 箱 账 号 及 密 码 信 息 骗 取 用 户 邮 箱 账 号 及 密 码 信 息 骗 取 用 户 卡 号 及 密 码 信 息 http://onlinehttttppp.xyz / http://danceindustry.com. au/yah/account.htm http://www.ellgee.in/akab ikaola/ 第 24 页 共 56 页
网 站 安 全 防 护 建 议 钓 鱼 网 站 类 型 危 害 网 址 假 冒 Paypal 邮 箱 类 钓 鱼 网 站 假 冒 Apple ID 邮 箱 类 钓 鱼 网 站 骗 取 用 户 卡 号 及 密 码 信 息 骗 取 用 户 邮 箱 账 号 及 密 码 信 息 http://youngenstien.com/u pdate-account/signin/ http://wlkf.com.ar/images /com_hikashop/ 第 25 页 共 56 页
网 站 安 全 防 护 建 议 3.2 网 站 安 全 防 护 建 议 安 恒 信 息 作 为 一 家 致 力 于 WEB 应 用 安 全 的 专 业 产 品 和 服 务 提 供 商, 建 议 用 户 进 行 以 下 安 全 建 设, 以 长 期 保 证 用 户 应 用 信 息 系 统 的 安 全 1 使 用 专 业 的 网 站 安 全 服 务, 实 时 监 测 网 站 安 全 状 态, 风 暴 中 心 使 用 自 动 化 安 全 监 测 技 术 和 安 全 工 程 师 双 重 监 测, 进 行 并 提 供 7*24 人 工 值 守 服 务, 保 障 用 户 网 站 安 全 同 时, 用 户 可 根 据 监 测 结 果 针 对 性 要 求 开 发 与 安 全 运 维 人 员 为 网 站 进 行 加 固 2 配 备 专 业 的 WEB 应 用 防 火 墙, 针 对 来 自 互 联 网 的 主 流 WEB 应 用 安 全 攻 击 进 行 安 全 防 护 3 使 用 专 业 的 WEB 云 安 全 防 御 服 务, 及 时 对 0day 漏 洞 防 御 策 略 进 行 更 新, 第 一 时 间 防 御 漏 洞 攻 击, 快 速 保 障 网 站 安 全 4 建 立 和 完 善 一 套 有 效 的 安 全 管 理 制 度, 对 信 息 系 统 的 日 常 维 护 和 使 用 进 行 规 范 5 建 立 起 一 套 完 善 有 效 的 应 急 响 应 预 案 和 流 程, 并 定 期 进 行 应 急 演 练, 一 旦 发 现 发 生 任 何 异 常 状 况 可 及 时 进 行 处 理 和 恢 复, 有 效 避 免 网 站 业 务 中 断 带 来 损 失 6 定 期 对 相 关 管 理 人 员 和 技 术 人 员 进 行 安 全 培 训, 提 高 安 全 技 术 能 力 和 实 际 操 作 能 力 第 26 页 共 56 页
安 全 资 讯 4 安 全 资 讯 4.1 国 内 安 全 资 讯 4.1.1 吴 翰 清 : 安 全 行 业 的 未 来 在 于 SaaS 6 月 29 日 云 栖 大 会 成 都 峰 会 上, 阿 里 云 携 手 安 恒, 绿 盟, 斗 象 科 技 和 升 鑫 网 络 等 国 内 知 名 安 全 厂 商 共 同 启 动 安 全 SaaS 合 作 伙 伴 计 划 阿 里 云 首 席 安 全 研 究 员 吴 翰 清 表 示, 安 全 行 业 的 未 来 在 SaaS 产 品 体 验 和 运 营 能 力 将 成 为 安 全 厂 商 的 核 心 竞 争 力 成 立 SaaS 合 作 伙 伴 计 划 的 初 衷 是 助 力 安 全 厂 商 更 好 地 完 成 这 次 升 级 转 型 目 前, 企 业 级 SaaS 安 全 市 场 正 迎 来 发 展 黄 金 时 期 目 前, 市 场 对 SaaS 的 认 知 已 经 越 来 越 清 晰, 企 业 用 户 选 择 SaaS 的 方 式 去 解 决 自 身 问 题 的 意 识 已 经 逐 渐 形 成 GARTNER 分 析 报 告 显 示, 全 球 安 全 软 件 市 场 2015 年 增 长 了 3.7%, 达 到 221 亿 美 元 其 中, 安 全 信 息 和 事 件 管 理 是 最 快 的 安 全 软 件 领 域, 年 增 长 15.8% 第 27 页 共 56 页
安 全 资 讯 前 景 很 美 好, 现 实 很 残 酷 从 卖 硬 件 盒 子 到 输 出 SaaS 服 务 能 力, 云 计 算 正 以 令 人 瞠 目 结 舌 的 方 式 和 速 度, 改 变 着 企 业 做 生 意 的 方 式 吴 翰 清 总 结 道, 国 内 经 济 大 环 境 持 续 严 峻, 而 人 力 经 营 成 本 持 续 上 升, 这 一 切 也 逼 迫 安 全 厂 商 主 动 拥 抱 变 化 只 是 当 产 品 销 售 不 再 依 赖 线 下 而 是 逐 步 线 上 化, 产 品 交 付 不 再 是 现 场 实 施 而 是 一 键 完 成, 产 品 使 用 不 再 售 卖 软 硬 件 而 是 按 需 订 阅 对 安 全 厂 商 来 说, 这 绝 对 是 一 次 危 与 机 并 存 的 挑 战 为 更 好 的 赋 能 合 作 伙 伴, 助 力 安 全 厂 商 转 型, 阿 里 云 特 别 发 起 安 全 SaaS 计 划, 通 过 提 供 产 品 云 化 的 技 术 方 案 和 服 务 支 持, 共 享 市 场 资 源 和 生 态 基 础 设 施 该 计 划 更 为 联 盟 成 员 提 供 了 与 同 行 深 入 交 流 的 平 台 借 此 平 台, 厂 商 可 以 交 流 安 全 资 讯 情 报, 在 技 术 产 品 市 场 上 全 面 合 作, 共 同 打 造 更 安 全 的 云 计 算 平 台 目 前 安 恒, 绿 盟, 斗 象 科 技 和 升 鑫 科 技 已 经 在 阿 里 云 旗 下 软 件 交 易 与 交 付 第 一 平 台 云 市 场 发 布 了 包 括 绿 盟 极 光 自 助 扫 描 服 务, 绿 盟 网 站 安 全 监 测 服 务, 网 藤 风 险 感 知, 青 藤 云 安 全 基 础 版, 安 恒 玄 武 盾 和 安 恒 飞 天 镜 日 志 安 全 分 析 系 统 在 内 的 6 款 安 全 SaaS 产 品 和 服 务 阿 里 云 安 全 生 态 负 责 人 邬 怡 表 示 : 安 全 的 生 态 体 系 就 像 是 地 球 上 的 生 态 圈, 因 为 有 了 多 样 性 的 生 态 体 系 才 有 诸 多 可 能, 构 建 安 全 云 SaaS 生 态 不 是 云 服 务 商 一 己 之 力 可 以 完 成 的, 现 在 还 只 是 刚 刚 开 始, 接 下 来 阿 里 云 还 会 邀 请 更 多 安 全 厂 商 参 与 共 建 安 全 生 态 圈 第 28 页 共 56 页
安 全 资 讯 4.1.2 阿 里 云 通 过 美 国 老 牌 会 计 师 事 务 所 安 永 第 三 方 数 据 安 全 审 计 6 月 29 日, 来 自 云 栖 大 会 成 都 峰 会 的 官 方 消 息 显 示, 阿 里 云 已 正 式 通 过 美 国 注 册 会 计 师 协 会 (AICPA) 与 云 安 全 联 盟 (CSA) 制 定 的 SOC2 审 计 标 准 该 报 告 由 国 际 审 计 师 事 务 所 安 永 出 具, 数 据 安 全 性 为 其 审 计 重 点 SOC(ServiceOrganization Controls) 审 计 是 美 国 注 册 会 计 师 协 会, 针 对 外 包 服 务 组 织 的 系 统 和 内 部 控 制 情 况 进 行 严 格 审 计 后 出 具 的 报 告, 可 以 充 分 证 明 企 业 内 部 控 制 设 计 合 理 性 和 执 行 有 效 性 此 次 针 对 阿 里 云 的 审 计 涉 及 SOC2 和 CCM 两 类 其 中,SOC2 审 计 的 是 一 家 企 业 安 全 性 可 用 性 过 程 完 整 性 保 密 性 或 隐 私 性 相 关 的 服 务 控 制 CCM 是 国 际 上 云 计 算 行 业 通 用 的 信 息 安 全 风 险 黄 金 标 准 它 定 义 了 和 云 安 全 相 关 的 通 用 安 全 控 制 要 求 及 控 制 框 架 据 悉, 此 次 第 三 方 机 构 针 对 阿 里 云 的 数 据 安 全 审 计 过 程, 涉 及 阿 里 云 内 部 产 品 研 发 安 全 服 务 等 团 队 日 常 流 程 机 制 中 的 核 心 控 制 点 共 217 项, 对 每 一 项 进 行 逐 一 验 证 这 也 是 中 国 的 云 计 算 服 务 提 供 商, 首 次 通 过 这 一 严 苛 审 计 阿 里 云 安 全 事 业 部 资 深 总 监 肖 力 表 示 : 阿 里 云 已 经 建 立 了 严 密 的 数 据 安 全 管 控 体 系, 能 帮 助 客 户 保 障 其 数 据 的 私 密 性 完 整 性 和 可 用 性 我 们 针 对 数 据 安 全 管 控 体 系 的 设 计 是 领 先 的, 我 们 有 自 信 可 以 通 过 第 三 方 的 审 查 第 29 页 共 56 页
安 全 资 讯 2015 年 7 月, 阿 里 云 在 其 发 起 的 数 据 保 护 倡 议 中 表 明 : 数 据 是 客 户 资 产, 云 计 算 平 台 不 得 移 作 它 用 云 计 算 平 台 有 责 任 和 义 务 建 立 严 密 的 管 控 体 系 和 内 部 审 计 制 度, 更 应 不 懈 地 提 高 安 全 防 护 容 灾 备 份 等 方 面 的 能 力, 帮 助 客 户 保 障 其 数 据 的 私 密 性 完 整 性 和 可 用 性 作 为 数 据 保 护 倡 议 的 发 起 者, 阿 里 云 一 直 用 实 践 履 行 倡 议 中 的 责 任, 积 极 配 合 第 三 方 对 阿 里 云 开 展 数 据 安 全 审 计 此 前, 阿 里 云 在 安 全 方 面, 已 获 得 云 安 全 国 际 认 证 金 牌 (CSA-STAR) ISO20000 认 证 ISO 27001 和 ISO 22301 认 证, 一 直 在 安 全 认 证 领 域 保 持 领 先 地 位 4.1.353 岁 徐 麟 出 任 中 央 网 信 办 主 任 据 新 华 社 报 道, 日 前, 中 共 中 央 决 定 : 徐 麟 同 志 任 中 央 网 络 安 全 和 信 息 化 领 导 小 组 办 公 室 主 任 ; 鲁 炜 同 志 不 再 担 任 中 央 网 络 安 全 和 信 息 化 领 导 小 组 办 公 室 主 任 职 务 鲁 炜 今 年 56 岁, 安 徽 巢 湖 人, 被 人 民 网 等 媒 体 称 为 中 国 互 联 网 掌 门 人 曾 先 后 担 任 过 广 西 法 制 报 记 者 新 华 社 桂 林 记 者 站 站 长 新 华 社 广 西 分 社 社 长 以 及 新 华 社 副 社 长 等 职 务 2011 年,51 岁 的 鲁 炜 任 北 京 市 委 常 委 宣 传 部 部 长 北 京 市 副 市 长 2013 年 4 第 30 页 共 56 页
安 全 资 讯 月, 鲁 炜 从 北 京 市 调 任 中 央 外 宣 办 国 务 院 新 闻 办 副 主 任 兼 国 家 互 联 网 信 息 办 公 室 主 任, 并 辞 去 北 京 市 副 市 长 职 务 鲁 炜 是 2014 年 2 月 成 立 的 中 央 网 信 办 领 导 小 组 的 首 任 办 公 室 主 任, 也 是 2014 年 8 月 国 家 网 信 办 重 组 后 的 首 个 办 公 室 主 任 资 料 显 示, 徐 麟,1963 年 6 月 生, 上 海 市 人,1982 年 9 月 加 入 中 国 共 产 党,1982 年 10 月 参 加 工 作, 在 职 研 究 生 学 历, 工 商 管 理 硕 士 历 任 上 海 南 汇 县 县 委 常 委 副 县 长, 上 海 市 嘉 定 区 委 副 书 记, 上 海 市 委 常 委 浦 东 新 区 区 委 书 记, 上 海 市 委 常 委 宣 传 部 部 长 现 任 中 央 网 络 安 全 和 信 息 化 领 导 小 组 办 公 室 副 主 任 国 家 互 联 网 信 息 办 公 室 副 主 任 徐 麟 任 上 海 市 委 宣 传 部 部 长 期 间, 推 动 成 立 了 上 海 报 业 集 团 2013 年 10 月 28 日, 由 解 放 日 报 报 业 集 团 和 文 汇 新 民 联 合 报 业 集 团 整 合 重 组 的 上 海 报 业 集 团 正 式 成 立 此 后, 上 海 观 察 澎 湃 新 闻 界 面 等 新 媒 体 项 目 相 继 上 线 对 于 新 闻 宣 传 工 作, 徐 麟 曾 在 上 海 市 政 法 综 治 宣 传 工 作 中 指 出, 必 须 要 围 绕 主 题 主 线, 大 力 唱 响 主 旋 律 ; 必 须 要 善 于 运 用 现 代 传 媒 手 段, 抢 占 新 阵 地 ; 必 须 把 握 舆 论 引 导 的 主 动 权, 做 到 守 土 有 责 守 土 负 责 守 土 尽 责 徐 麟 应 对 网 络 舆 论 工 作 有 丰 富 的 经 验,2013 年 10 月 16 日 的 求 是 杂 志 曾 发 表 徐 麟 的 署 名 文 章 牢 牢 掌 握 网 络 舆 论 工 作 主 动 权 文 章 指 出, 以 微 博 微 信 为 代 表 的 社 交 网 络 和 移 动 互 联 网 快 速 发 展, 第 31 页 共 56 页
安 全 资 讯 信 息 传 播 方 式 由 展 示 向 推 送 分 享 转 变, 网 络 舆 论 传 播 主 体 日 趋 多 元, 舆 论 表 达 方 式 更 为 多 样, 舆 论 传 播 更 为 开 放, 新 媒 体 的 传 播 力 影 响 力, 甚 至 引 领 社 会 舆 论 的 趋 势 正 在 显 现, 主 流 媒 体 在 新 的 传 播 格 局 和 舆 论 生 态 中 面 临 新 的 挑 战 主 流 媒 体 进 军 新 媒 体, 是 发 挥 优 势 顺 应 大 势 改 善 生 态 实 现 自 我 转 型 发 展 的 必 然 选 择, 是 掌 握 网 络 舆 论 主 动 权 的 战 略 之 举 4.1.4 中 国 互 联 网 大 会 时 间 敲 定 网 络 安 全 望 再 引 关 注 据 新 华 社 消 息, 中 国 互 联 网 协 会 23 日 发 布 的 2016 中 国 网 民 权 益 保 护 调 查 报 告 显 示, 从 2015 年 下 半 年 到 今 年 上 半 年 的 一 年 间, 我 国 网 民 因 垃 圾 信 息 诈 骗 信 息 个 人 信 息 泄 露 等 遭 受 的 经 济 损 失 高 达 915 亿 元 另 据 了 解, 从 2016 中 国 互 联 网 安 全 大 会 筹 委 会 获 悉, 第 四 届 中 国 互 联 网 安 全 大 会 将 于 8 月 16 日 在 国 家 会 议 中 心 召 开 今 年 中 国 互 联 网 安 全 大 会 的 主 题 为 协 同 联 动, 共 建 安 全 命 运 共 同 体 据 中 新 网 报 道, 届 时, 将 有 来 自 美 国 欧 盟 俄 罗 斯 以 色 列 韩 国 巴 西 等 全 球 最 顶 级 的 安 全 智 库 专 家 和 安 全 机 构 共 同 参 与, 赛 门 铁 克 卡 巴 斯 基 PaloAlto 360 Fireeye Palantir 迈 克 菲 第 32 页 共 56 页
安 全 资 讯 等 世 界 前 七 大 安 全 厂 商 的 CTO 和 微 软 IBM 的 安 全 负 责 人 将 悉 数 参 会 值 得 关 注 的 是, 著 名 刑 事 鉴 识 专 家 美 国 康 涅 狄 格 州 科 学 咨 询 中 心 的 名 誉 主 席 李 昌 钰, 美 国 陆 军 少 将 国 防 部 网 络 政 策 办 公 室 副 帮 办 约 翰 A 戴 维 斯 ( John AllanDavis) 俄 罗 斯 安 全 互 联 网 联 盟 CEO 兼 主 席 丹 尼 斯 达 维 多 夫 (DenisDavydov), 美 国 国 防 部 原 战 略 官 乔 纳 森 瑞 伯 (Jonathan Reiber) 等 发 达 国 家 网 络 安 全 顶 级 智 库 都 将 来 华 随 着 网 络 安 全 问 题 再 度 进 入 大 众 的 视 野, 以 及 互 联 网 安 全 大 会 召 开 进 入 倒 计 时, 网 络 安 全 主 题 也 有 望 再 次 受 到 市 场 的 关 注 4.1.5 我 国 2015 年 网 络 安 全 事 件 造 成 915 亿 元 损 失 中 国 互 联 网 协 会 近 日 在 2016 中 国 互 联 网 大 会 上 正 式 对 外 发 布 中 国 网 民 权 益 保 护 调 查 报 告 2016 报 告 显 示, 近 一 年, 因 网 民 权 益 被 侵 犯 而 造 成 的 经 济 损 失 达 915 亿 元, 人 均 133 元, 比 去 年 增 加 9 元 报 告 指 出, 网 民 的 经 济 损 失 主 要 是 因 垃 圾 短 信 诈 骗 信 息 个 人 信 息 泄 露 等 造 成 的 以 垃 圾 信 息 为 例, 报 告 称, 近 半 年 网 民 第 33 页 共 56 页
安 全 资 讯 平 均 每 周 收 到 垃 圾 邮 件 18.9 封, 垃 圾 短 信 20.6 条, 而 骚 扰 电 话 则 是 网 民 最 反 感 的 骚 扰 来 源 在 诈 骗 信 息 类 型 方 面, 报 告 指 出,76% 的 网 民 遇 到 过 冒 充 银 行 互 联 网 公 司 电 视 台 等 进 行 中 奖 诈 骗 的 网 站, 这 种 情 况 排 在 诈 骗 信 息 第 一 位, 其 次 是 冒 充 10086 95533 等 伪 基 站 信 息 此 外, 收 到 过 冒 充 苹 果 腾 讯 等 公 司 进 行 钓 鱼 盗 取 账 号 的 电 子 邮 件 的 网 民 也 占 51% 还 有 近 半 数 的 网 民 遇 到 过 冒 充 亲 朋 好 友 进 行 诈 骗 的 情 况 在 网 络 信 息 时 代, 不 法 分 子 侵 犯 公 民 权 益 的 行 为 往 往 是 无 孔 不 入 特 别 是 在 电 子 商 务 蓬 勃 发 展 的 今 天, 网 民 在 网 上 购 物 的 过 程 中 同 样 有 可 能 面 临 个 人 信 息 被 泄 露 等 重 大 风 险 针 对 网 民 在 网 购 时 可 能 面 临 的 风 险, 一 部 针 对 性 极 强 的 法 规 已 然 在 出 台 的 路 上 今 年 3 月, 全 国 人 大 财 经 委 副 主 任 委 员 乌 日 图 明 确 表 示,2013 年 底 正 式 启 动 立 法 工 作 的 电 子 商 务 法 已 经 形 成 法 律 草 案 稿, 电 子 商 务 法 将 制 定 和 细 化 在 平 台 追 责 信 息 源 头 保 护 等 多 方 面 的 措 施 中 国 贸 促 会 研 究 院 研 究 员 赵 萍 认 为, 想 要 保 护 网 购 消 费 者 的 权 益, 企 业 以 及 相 关 的 银 行 电 信 等 机 构 应 该 通 过 更 加 专 业 化 的 运 作 和 更 专 业 的 技 术 手 段 遏 制 不 法 行 为 的 发 生, 政 府 也 应 肩 负 起 更 多 的 监 管 职 能 此 外, 各 方 的 关 注 点 不 应 只 局 限 在 购 买 商 品 方 面, 还 应 考 虑 到 消 费 者 在 购 买 金 融 信 息 等 服 务 时 可 能 遭 遇 的 危 险, 让 法 律 和 监 管 能 覆 盖 到 消 费 者 所 有 的 消 费 领 域 和 消 费 环 节 第 34 页 共 56 页
安 全 资 讯 4.2 国 际 安 全 资 讯 4.2.1 中 华 人 民 共 和 国 主 席 和 俄 罗 斯 联 邦 总 统 关 于 协 作 推 进 信 息 网 络 空 间 发 展 的 联 合 声 明 ( 全 文 ) 中 华 人 民 共 和 国 和 俄 罗 斯 联 邦 元 首 指 出, 随 着 信 息 基 础 设 施 和 信 息 通 信 技 术 的 长 足 进 步, 信 息 网 络 空 间 深 刻 改 变 了 人 类 的 生 产 生 活, 有 力 推 动 着 社 会 发 展 一 个 安 全 稳 定 繁 荣 的 信 息 网 络 空 间, 对 两 国 乃 至 世 界 和 平 发 展 都 具 有 重 大 的 意 义 两 国 将 共 同 致 力 于 推 进 信 息 网 络 空 间 发 展, 更 好 地 造 福 两 国 人 民 乃 至 世 界 人 民 我 们 认 为, 信 息 网 络 空 间 正 面 临 着 日 益 严 峻 的 安 全 挑 战, 信 息 技 术 滥 用 情 况 严 重, 包 括 中 俄 在 内 的 各 国 都 拥 有 重 要 的 共 同 利 益 与 合 作 空 间, 理 应 在 相 互 尊 重 和 相 互 信 任 的 基 础 上, 就 保 障 信 息 网 络 空 间 安 全 推 进 信 息 网 络 空 间 发 展 的 议 题, 全 面 开 展 实 质 性 对 话 与 合 作 我 们 一 贯 恪 守 尊 重 信 息 网 络 空 间 国 家 主 权 的 原 则, 支 持 各 国 维 护 自 身 安 全 和 发 展 的 合 理 诉 求, 倡 导 构 建 和 平 安 全 开 放 合 作 的 信 息 网 络 空 间 新 秩 序, 探 索 在 联 合 国 框 架 内 制 定 普 遍 接 受 的 负 责 任 行 为 国 际 准 则 我 们 主 张 各 国 均 有 权 平 等 参 与 互 联 网 治 理, 有 权 根 据 本 国 法 律 和 制 度 实 际, 维 护 本 国 网 络 安 全 我 们 倡 议 建 立 多 边 民 主 透 明 的 互 联 网 治 理 体 系, 支 持 联 合 国 在 建 立 互 联 网 国 际 治 理 机 制 方 面 发 挥 重 要 作 用 第 35 页 共 56 页
安 全 资 讯 我 们 认 为, 在 中 俄 全 面 战 略 协 作 伙 伴 关 系 的 框 架 下, 两 国 进 一 步 开 展 信 息 网 络 空 间 协 作, 对 维 护 中 俄 两 国 以 及 更 广 范 围 的 国 际 利 益 十 分 必 要 我 们 忆 及 2015 年 5 月 两 国 签 署 的 中 华 人 民 共 和 国 和 俄 罗 斯 联 邦 关 于 深 化 全 面 战 略 协 作 伙 伴 关 系 倡 导 合 作 共 赢 的 联 合 声 明, 愿 进 一 步 增 强 两 国 信 息 网 络 空 间 互 信, 推 动 建 立 公 正 平 等 的 信 息 网 络 空 间 发 展 和 安 全 体 系, 达 成 以 下 共 识 : 一 共 同 倡 导 推 动 尊 重 各 国 网 络 主 权, 反 对 侵 犯 他 国 网 络 主 权 的 行 为 二 共 同 倡 导 推 动 尊 重 各 国 文 化 传 统 和 社 会 习 惯 ; 反 对 通 过 信 息 网 络 空 间 干 涉 他 国 内 政, 破 坏 公 共 秩 序, 煽 动 民 族 间 种 族 间 教 派 间 敌 对 情 绪, 破 坏 国 家 治 理 的 行 为 三 加 强 信 息 网 络 空 间 领 域 的 科 技 合 作, 联 合 开 展 信 息 通 信 技 术 研 究 开 发, 加 大 双 方 信 息 交 流 与 人 才 培 训 四 加 强 信 息 网 络 空 间 领 域 的 经 济 合 作, 促 进 两 国 产 业 间 交 往 并 推 动 多 边 合 作, 向 发 展 中 国 家 提 供 技 术 协 助, 弥 合 数 字 鸿 沟 五 切 实 维 护 两 国 公 民 在 互 联 网 的 合 法 权 利, 共 同 致 力 于 构 建 和 平 安 全 开 放 合 作 的 信 息 网 络 空 间 新 秩 序 六 加 大 工 作 力 度, 预 防 和 打 击 利 用 网 络 进 行 恐 怖 及 犯 罪 活 动, 倡 议 在 联 合 国 框 架 下 研 究 建 立 应 对 合 作 机 制, 包 括 研 究 制 定 全 球 性 法 律 文 书 第 36 页 共 56 页
安 全 资 讯 七 开 展 网 络 安 全 应 急 合 作 与 网 络 安 全 威 胁 信 息 共 享, 加 强 跨 境 网 络 安 全 威 胁 治 理 为 落 实 上 述 任 务, 我 们 指 定 中 华 人 民 共 和 国 国 家 互 联 网 信 息 办 公 室 主 任 和 负 责 信 息 技 术 应 用 的 俄 罗 斯 联 邦 总 统 助 理 作 为 两 国 高 级 代 表, 负 责 定 期 举 行 会 晤, 就 共 同 关 心 的 问 题 进 行 磋 商, 确 定 信 息 网 络 空 间 互 利 合 作 的 新 方 向, 提 出 倡 议 并 统 筹 协 调 相 关 部 门 间 合 作 双 方 外 交 执 法 通 信 等 主 管 部 门 将 继 续 加 强 已 有 合 作 的 对 口 磋 商, 制 定 各 自 领 域 的 实 施 路 线 图 4.2.2 欧 盟 和 美 国 几 近 达 成 隐 私 护 盾 协 议 白 宫 承 诺 不 会 窥 探 欧 洲 数 据 欧 盟 和 美 国 几 近 达 成 隐 私 护 盾 协 议, 用 来 取 代 早 已 被 视 为 无 效 的 安 全 港 协 议 尽 管 隐 私 护 盾 协 议 获 得 微 软 等 公 司 的 支 持, 但 是 欧 盟 和 美 国 隐 私 保 护 面 临 很 大 批 评 在 Brexit 投 票 决 定 英 国 退 出 欧 盟 之 后, 英 国 也 可 能 被 迫 遵 守 隐 私 护 盾 协 议 这 项 协 议 带 来 最 显 著 的 变 化 来 是 白 宫 承 诺 不 再 批 量 收 集 并 且 滥 用 欧 洲 数 据 这 个 由 欧 盟 成 员 国 协 定, 欧 盟 和 美 国 签 署 的 隐 私 保 护 协 议 会 在 七 月 生 效 来 自 美 国 的 承 诺 对 协 议 产 生 积 极 的 影 响 在 一 份 书 面 协 议 当 第 37 页 共 56 页
安 全 资 讯 中, 美 国 政 府 表 示, 它 不 会 采 用 NSA 那 种 大 规 模 数 据 收 集 方 式, 来 收 集 欧 盟 和 美 国 之 间 传 输 的 数 据, 除 了 在 特 定 条 件 下 进 行 有 针 对 性, 重 点 突 出 的 数 据 收 集 其 它 变 化 包 括 要 求 企 业 在 不 再 需 要 收 集 数 据 之 后, 必 须 删 除 其 保 留 的 数 据 除 了 这 一 点, 隐 私 护 盾 协 议 还 要 求 接 受 相 关 投 诉 的 美 国 监 察 员 必 须 完 全 独 立 于 美 国 国 家 安 全 服 务 之 外 4.2.3 以 色 列 网 络 安 全 公 司 LightCyber 融 资 2000 万 美 元 以 色 列 网 络 安 全 公 司 LightCyber 已 完 成 第 二 轮 融 资, 筹 得 2000 万 美 元, 将 用 于 推 动 销 售 和 营 销 工 作 该 公 司 在 一 份 声 明 中 表 示, 投 资 者 包 括 美 国 Access Industries 公 司 和 Cato Networks 创 始 人 兼 首 席 执 行 官 什 洛 莫 克 莱 默 (Shlomo Kramer), 前 者 通 过 其 以 色 列 技 术 投 资 实 体 Claltech 进 行 投 资 现 有 投 资 者 Battery Ventures Glilot Capital Partners 和 Amplify Partners 也 参 加 了 此 轮 融 资, 融 资 总 额 由 此 达 到 3400 万 美 元 LightCyber 表 示 其 Magna 平 台 能 够 准 确 有 效 地 检 测 公 司 遭 遇 的 各 类 攻 击, 减 少 了 攻 击 的 时 间, 把 损 失 降 到 最 小 通 过 检 测 行 为 第 38 页 共 56 页
安 全 资 讯 和 活 跃 攻 击, 该 平 台 可 以 持 续 监 视 网 络 用 户 和 设 备 行 为, 从 而 发 现 攻 击 活 动 该 公 司 在 其 网 站 上 表 示, 系 统 一 旦 向 客 户 发 送 攻 击 提 醒, 那 就 是 真 正 的 攻 击 事 件, 而 非 假 警 报 据 伦 敦 劳 合 社 (Lloyd s of London) 估 计, 网 络 攻 击 每 年 对 企 业 造 成 的 损 失 达 4000 亿 美 元, 而 Juniper 研 究 公 司 表 示, 到 2020 年, 平 均 每 宗 数 据 泄 露 案 件 造 成 的 损 失 将 超 过 1.5 亿 美 元 LightCyber 表 示, 今 天 只 有 不 到 1% 的 企 业 能 在 网 络 盗 窃 或 损 失 发 生 前 在 企 业 网 络 内 把 正 在 实 施 网 络 攻 击 行 为 的 不 法 分 子 抓 个 现 行 LightCyber 表 明 其 行 为 攻 击 检 测 平 台 可 以 为 企 业 组 织 提 供 前 所 未 有 的 安 全 可 见 性, 能 够 迅 速 准 确 地 查 明 活 跃 的 网 络 攻 击 者, 制 止 可 能 发 生 的 数 据 泄 露 克 莱 默 说, Magna 平 台 的 市 场 需 求 和 机 遇 非 常 巨 大, 因 此 推 动 全 球 快 速 扩 张 至 关 重 要 克 莱 默 在 支 持 网 络 安 全 公 司 方 面 有 着 丰 富 的 经 验 他 是 Check Point 软 件 技 术 有 限 公 司 的 创 始 人 之 一, 也 是 Imperva 股 份 有 限 公 司 的 创 始 人 兼 首 席 执 行 官 其 中,Check Point 开 发 了 首 个 保 护 企 业 免 遭 黑 客 攻 击 的 商 业 防 火 墙, 而 Imperva 则 是 企 业 安 全 软 件 制 造 商 克 莱 默 一 直 有 对 网 络 安 全 企 业 进 行 早 期 投 资, 包 括 帕 洛 阿 尔 托 网 络 和 Trusteer, 后 者 IBM 被 收 购 Access Industries 专 门 投 资 各 类 科 技 公 司, 如 Square Spotify Beats Music 和 华 纳 音 乐 集 团 等, 并 且 主 要 通 过 其 以 色 列 投 资 实 体 ClalTech 投 资 当 地 科 技 公 司, 包 括 Zerto IronSource Yotpo 和 Zooz 第 39 页 共 56 页
安 全 资 讯 LightCyber 已 在 金 融 法 律 电 信 政 府 和 技 术 领 域 向 客 户 推 出 产 品, 现 正 不 断 扩 大 全 球 业 务, 包 括 英 国 德 国 奥 地 利 和 瑞 士 今 年 早 些 时 候, 该 公 司 还 开 始 在 亚 太 国 家 发 展 业 务 据 LightCyber 估 计, 公 司 员 工 数 量 将 从 目 前 的 70 人 增 至 年 底 的 100 人 4.2.4 黑 客 组 织 GSH 泄 露 约 3400 名 美 国 军 人 数 据 公 然 挑 衅 美 国 政 府 据 黑 客 组 织 Ghost Squad Hackers(GSH)6 月 24 在 Facebook 发 帖 称 泄 露 了 约 3400 名 美 国 军 人 的 数 据 GSH 几 个 月 前 对 三 K 党 ( 克 尤 克 拉 克 斯 克 兰 (Ku Klux Klan) 和 Black Lives Matter 网 站 实 施 DDoS 攻 击 之 后 该 黑 客 组 织 参 与 知 名 黑 客 组 织 匿 名 者 的 OpIcarus 行 动, 攻 击 银 行 和 金 融 机 构, 但 最 近 的 攻 击 表 明 这 个 组 织 的 水 平 再 上 新 台 阶 GSH 公 布 了 美 国 军 人 的 电 子 邮 件 账 号 和 个 人 信 息, 数 据 首 先 被 上 传 到 暗 网 (DarkNet) 一 个 洋 葱 网 站, 之 后 将 数 据 公 布 在 其 它 媒 体, 如 社 交 网 络 和 Pastebin 第 40 页 共 56 页
安 全 资 讯 Hacked-DB 网 络 情 报 及 暗 网 专 家 Shay Rozen 首 先 发 现 数 据, 他 经 过 分 析 后 发 现 有 一 个 raw.txt 文 件 包 含 2437 军 人 的 4948 行 数 据, 包 括 纯 文 本 的 名 字 电 子 邮 件 电 话 号 码 出 生 日 期 地 址 邮 编 和 信 用 卡 数 据, 信 用 卡 数 据 还 包 括 类 型 卡 号 有 效 期 和 CVV 码 GSH 泄 露 大 约 3400 名 军 人 的 数 据 数 据 泄 露 #1 包 含 433 条 记 录 每 条 记 录 ( 除 了 少 数 例 外 ) 包 含 姓 名 电 话 号 码 地 址 城 市 州 邮 编 国 家 ( 均 为 美 国 ) 电 子 邮 箱 地 址 年 龄 性 别 和 收 入 水 平 数 据 泄 露 #2 包 含 232 条 记 录, 每 条 记 录 包 含 电 子 邮 件 地 址 姓 名 地 址 城 市 州 邮 编 和 电 话 号 码 数 据 泄 露 #3 包 含 2750 条 记 录, 每 条 记 录 可 能 包 含 全 名 电 子 邮 箱 地 址 出 生 日 期 地 址 信 用 卡 号 信 用 卡 有 效 期 信 用 卡 CVV 码 信 用 卡 类 型 以 及 两 个 标 记 APO 和 AE 字 段 APO 可 能 代 表 自 动 付 款 单 外 媒 Softpedia 发 现 两 个 或 三 个 数 据 泄 露 中 的 一 些 姓 名 重 复, 可 能 存 在 重 复 记 录 GSH 在 原 洋 葱 网 站 公 布 数 据 时 称 : 恐 惧 乃 自 由! 征 服 便 是 解 放! 矛 盾 即 真 理 这 些 都 是 这 个 世 界 的 真 理! 接 受 这 些 真 理 吧! 你 们 一 群 披 着 人 皮 的 猪! ~~Ghost Squad Hackers~~ #OpSilence! 美 国 政 府 你 好 我 们 是 Ghost Squad Hackers 911 事 件 以 来, 在 近 期 中 东 的 暴 动 冲 突 中, 你 们 总 是 虚 伪 讽 刺 伪 旗 事 件 和 第 41 页 共 56 页
安 全 资 讯 攻 击 美 国 人 民 的 恐 怖 主 义, 强 迫 其 它 国 家 将 你 视 为 合 法 威 胁, 就 因 为 你 在 本 国 以 外 设 有 共 超 过 900 个 基 地 是 时 候 问 问 你, 你 是 真 的 主 张 民 主 还 是 意 在 扩 张 你 的 帝 国 我 们 公 布 了 你 方 的 军 官 信 息, 包 括 信 用 卡 信 息 姓 名 电 话 号 码 和 电 子 邮 件 共 超 过 5000 美 国 军 人 将 变 成 此 次 攻 击 的 受 害 者, 我 们 不 惧 怕 你 的 帝 国, 你 们 的 新 家 将 沦 陷 估 计 会 限 于 混 乱 GSH 称 数 据 泄 露 为 #OpSilence 行 动 GSH 在 facebook 上 写 到 : #OpSilence 军 队 数 据 库 泄 露 之 终 极 版, 美 国 政 府, 靠 银 行 运 作 的 美 国 帝 国 将 沦 陷 请 你 务 必 用 Tor 浏 览 器 一 睹 这 些 被 泄 数 据 OpSilence 是 Ghost Squad Hackers 6 月 初 发 起 的 黑 客 行 动 该 黑 客 组 织 向 外 媒 Softpedia 透 露,OpSilence 是 一 项 反 对 主 流 媒 体 网 站 的 黑 客 行 动, 因 为 这 些 主 流 媒 体 网 站 未 播 放 发 生 在 巴 勒 斯 坦 和 叙 利 亚 的 真 正 罪 行 之 前, 它 已 经 向 FOX News 和 CNN 的 邮 箱 发 起 了 网 络 攻 击 之 前,GSH 还 是 OpIcarus 行 动 的 核 心 力 量 OpIcarus 是 一 项 对 多 个 国 家 发 起 DDoS 攻 击 的 黑 客 行 动 GSH 与 知 名 黑 客 组 织 匿 名 者 活 动 有 关, 但 是 最 近 开 始 用 OpSilence 宣 传 自 己 的 名 字 GSH 群 龙 无 首 第 42 页 共 56 页
安 全 资 讯 外 媒 Softpedia 无 法 验 证 该 黑 客 组 织 声 明 的 有 效 性, 但 如 果 数 据 确 属 美 国 军 人, 美 国 将 不 会 善 罢 甘 休 最 臭 名 昭 著 的 当 属 去 年 夏 天 美 军 无 人 机 对 叙 利 亚 拉 卡 发 动 的 一 次 空 袭 中, 击 毙 了 一 个 名 叫 朱 奈 德 - 侯 赛 因 (Junaid Hussain) 的 英 国 公 民 Hussein 是 TeaMp0isoN 黑 客 组 织 的 前 任 领 导 者, 但 是 他 被 击 毙 时, 已 加 入 了 伊 斯 兰 国 黑 客 分 支 Cyber Caliphate 4.2.5 战 斗 的 民 族 : 入 侵 银 行 系 统 的 黑 客 已 被 抓 如 果 你 问 : 哪 个 民 族 的 黑 客 最 牛? 俄 罗 斯 一 定 是 榜 上 有 名 的 确, 这 个 战 斗 的 民 族 尽 管 今 年 来 经 济 发 展 有 所 放 缓, 但 是 对 于 网 络 的 掌 控 能 力 一 直 不 弱, 如 论 是 国 家 信 息 安 全 还 是 网 络 黑 客 近 日, 俄 罗 斯 著 名 杀 毒 软 件 卡 巴 斯 基 表 示 : 已 经 帮 助 俄 罗 斯 政 府 抓 获 涉 嫌 窃 取 4500 万 美 元 的 黑 客 团 伙, 涉 案 人 数 多 达 50 人, 该 网 络 犯 罪 组 织 名 为 Lurk, 从 2011 年 成 型, 开 始 攻 击 目 标 为 一 些 组 织 和 用 户, 大 概 在 一 年 半 之 前, 将 目 光 转 向 银 行, 一 共 从 银 行 和 其 他 金 融 机 构 以 及 企 业 共 盗 窃 超 过 4500 万 美 元 银 行 金 融 机 构 理 应 是 网 络 系 统 十 分 安 全 的 地 方, 但 是, 所 谓 道 高 一 尺 魔 高 一 丈,Lurk 犯 罪 团 伙 通 过 Lurk 木 马 进 行 攻 击, 同 时 多 次 使 第 43 页 共 56 页
安 全 资 讯 用 不 同 的 VPN 服 务 匿 名 的 Tor 网 络 以 及 属 于 受 攻 击 IT 组 织 的 Wi-Fi 连 接 点 和 服 务 器 干 扰 检 测, 让 安 全 软 件 无 法 检 测 并 进 行 跟 踪 根 据 卡 巴 斯 基 实 验 室 计 算 机 事 故 调 查 总 监 Ruslan Stoyanov 介 绍 :Lurk 木 马 是 一 种 复 杂 的 通 用 的 多 模 块 的 多 功 能 恶 意 软 件, 能 够 获 取 受 害 者 计 算 机 的 访 问 权 限 Lurk 木 马 非 常 独 特, 它 的 恶 意 代 码 不 会 存 储 在 受 害 者 的 计 算 机 中, 而 是 在 随 机 访 问 存 储 器 (RAM) 中 安 全 专 家 对 这 种 恶 意 软 件 进 行 了 分 析, 发 现 了 黑 客 创 建 的 僵 尸 网 络 和 服 务 器 卡 巴 斯 基 同 时 表 示 : 企 业 应 该 时 刻 关 注 自 身 的 网 络 安 全, 定 期 对 IT 基 础 设 施 安 全 进 行 检 查, 同 时 需 采 用 正 版 系 统, 确 保 系 统 更 新, 确 保 IT 系 统 没 有 已 知 的 安 全 漏 洞 应 该 说, 俄 罗 斯 对 于 网 络 安 全 问 题 一 直 十 分 关 注, 而 在 Windows10 发 布 之 时, 来 自 莫 斯 科 Bubnov Partners 律 师 事 务 所 的 律 师 团 体 向 总 检 察 长 办 公 室 递 交 了 关 于 Windows10 系 统 被 用 来 收 集 用 户 信 息, 违 反 俄 罗 斯 法 律 的 诉 状, 声 称 该 公 司 违 反 了 俄 罗 斯 法 律, 并 且 其 软 件 应 该 禁 止 在 俄 罗 斯 使 用 在 去 年 年 中, 关 于 美 国 某 金 融 系 统 受 到 黑 客 攻 击 造 成 经 济 损 失 问 题 一 直 是 俄 美 争 论 的 焦 点, 如 今, 俄 罗 斯 黑 客 团 队 Lurk 已 经 曝 光, 但 该 黑 客 组 织 是 否 就 是 当 初 黑 入 美 国 金 融 系 统 的 黑 客, 还 没 有 得 到 证 实 第 44 页 共 56 页
安 全 资 讯 4.2.6 从 黑 客 主 义 到 政 治 运 动 : 匿 名 者 成 立 人 道 主 义 政 党 匿 名 者 黑 客 组 织 成 员 宣 布 在 美 国 成 立 新 政 党 人 道 主 义 政 党 (THumP) 匿 名 者 黑 客 组 织 在 本 周 一 的 一 篇 新 闻 稿 中 宣 布 了 这 个 消 息, 并 解 释 称 这 个 新 政 党 将 成 为 在 和 平 和 法 律 策 略 基 础 上 由 内 而 外 的 强 制 性 变 化 方 式 匿 名 者 黑 客 组 织 在 新 闻 稿 以 及 YouTube 视 频 中 抨 击 了 匿 名 者 的 许 多 著 名 做 法, 如 使 用 计 算 机 声 音 威 胁 视 频 告 警 即 将 到 来 的 网 络 攻 击 等 人 道 主 义 政 党 代 表 指 出 他 们 的 新 使 命 是 完 全 代 表 人 道 主 义, 为 五 种 基 本 的 生 活 必 需 条 件 而 奋 斗, 即 自 由 的 健 康 食 物 和 饮 用 水 安 全 的 房 屋 基 本 的 衣 物 健 康 和 医 疗 保 健, 以 及 教 育 该 政 党 指 出, 尽 管 匿 名 者 的 标 志 已 形 成 一 种 威 胁 和 网 络 恐 怖 主 义 实 践 的 名 声, 对 和 平 和 个 人 安 全 带 来 副 作 用, 但 我 们 今 天 正 式 宣 布 团 结 起 曾 经 使 用 匿 名 者 面 具 和 名 声 进 行 抗 议 并 为 改 变 发 声 的 人 们 匿 名 者 组 织 的 标 志 和 名 义 被 一 些 人 以 恐 惧 和 恐 吓 的 方 式 使 用 的 时 代 终 止 于 今 天 这 些 具 有 破 坏 性 和 威 胁 性 的 方 式 永 远 不 会 将 人 们 团 结 起 来 随 后 视 频 中 宣 布 人 道 主 义 政 党 是 匿 名 者 黑 客 组 织 的 官 方 喉 舌, 此 外 他 们 不 会 接 受 任 何 捐 赠, 因 为 钱 会 导 致 腐 败 匿 名 者 黑 客 组 织 从 本 质 上 来 是 一 个 没 有 领 导 人 的 组 织 人 道 主 义 政 党 声 称 是 该 组 织 的 官 方 喉 舌 可 能 不 会 受 到 美 国 以 外 匿 名 者 组 织 成 员 的 拥 护, 因 为 他 们 看 不 到 有 任 何 支 持 美 国 政 党 的 原 因 第 45 页 共 56 页
安 全 资 讯 如 果 能 得 到 认 可, 那 么 该 政 党 并 非 第 一 个 在 线 宣 布 成 立 的 政 党 2006 年, 海 盗 政 党 在 瑞 士 成 立 来 解 决 瑞 士 的 版 权 法 律 问 题 该 政 党 随 后 不 断 发 展 壮 大, 而 且 还 扩 张 到 其 它 几 个 国 家, 现 在 甚 至 在 欧 洲 议 会 有 席 位 4.2.7 赛 门 铁 克 / 诺 顿 产 品 存 在 严 重 的 漏 洞, 数 百 万 用 户 受 影 响 周 二, 谷 歌 Google Project Zero 研 究 员 Tavis Ormandy 警 告 称, 安 全 公 司 赛 门 铁 克 的 众 多 产 品 线 包 含 大 量 漏 洞, 将 数 百 万 消 费 者 小 型 企 业 以 及 大 型 机 构 面 临 自 我 复 制 攻 击, 这 些 攻 击 可 以 完 全 控 制 它 们 的 计 算 机 Tavis Ormandy 在 博 文 中 写 道, 这 些 漏 洞 太 糟 糕 它 们 不 需 要 任 何 用 户 交 互, 影 响 默 认 配 置 并 且 软 件 在 可 能 的 最 高 权 限 下 运 行 Windows 上 的 某 些 特 定 情 况 下, 有 漏 洞 的 代 码 甚 至 会 加 载 到 内 核 中, 导 致 远 程 内 核 内 存 崩 溃 这 篇 博 文 于 赛 门 铁 克 发 布 公 告 后 不 久 发 布, 分 别 罗 列 了 消 费 者 和 小 型 企 业 受 感 染 的 17 款 赛 门 铁 克 产 品 和 8 款 诺 顿 产 品 Ormandy 警 第 46 页 共 56 页
安 全 资 讯 告 称, 漏 洞 非 常 容 易 被 利 用, 能 在 目 标 网 络 或 甚 至 整 个 互 联 网 从 一 台 设 备 扩 散 至 另 一 台 设 备 Ormandy 继 续 补 充 道, 因 为 赛 门 铁 克 使 用 过 滤 驱 动 程 序 拦 截 所 有 系 统 输 入 / 输 出, 只 需 向 受 害 者 发 送 电 子 邮 件 或 发 送 漏 洞 利 用 的 链 接 就 足 以 触 发 受 害 者 不 需 要 打 开 文 件 进 行 交 互 因 为 交 互 不 是 必 需 选 项, 这 是 一 个 给 诺 顿 和 赛 门 铁 克 客 户 带 来 潜 在 灾 难 性 后 果 的 类 蠕 虫 漏 洞 攻 击 者 可 以 使 用 这 样 的 漏 洞 轻 而 易 举 攻 击 整 个 企 业 当 决 定 部 署 杀 毒 软 件 时, 网 络 管 理 员 应 该 考 虑 到 这 样 的 场 景, 这 是 对 日 益 增 加 的 攻 击 面 的 重 要 权 衡 赛 门 铁 克 直 接 在 操 作 系 统 内 核 中 运 行 解 包 器, 因 此 攻 击 者 可 以 全 面 控 制 易 受 攻 击 的 计 算 机 Ormandy 表 示, 对 解 包 器 而 言, 更 好 的 设 计 是 在 安 全 的 沙 盒 (sandbox) 中 运 行, 沙 盒 会 将 不 受 信 任 的 代 码 从 操 作 系 统 的 敏 感 部 分 隔 离 出 来 漏 洞 软 件 中 包 含 的 单 独 分 解 器 库 含 开 源 代 码, 在 某 些 情 况 下, 这 些 代 码 至 少 7 年 未 经 更 新 周 二 的 公 告 只 强 调 了 广 泛 可 用 的 杀 毒 软 件 包 的 漏 洞 更 新 过 去 5 年,Ormandy 揭 露 安 全 软 件 中 的 大 量 漏 洞, 包 括 Comodo Eset 卡 巴 斯 基 火 眼 McAfee TrendMicro 等 等 第 47 页 共 56 页
安 全 资 讯 大 多 数 情 况 下, 周 二 公 布 的 更 新 将 自 动 安 装 其 它 情 况 下, 终 端 用 户 或 管 理 员 将 必 须 手 动 安 装 使 用 赛 门 铁 克 软 件 的 用 户 应 该 查 看 该 公 告 确 认 自 己 所 用 的 软 件 是 否 包 含 在 内 4.2.817 岁 少 年 黑 客 攻 破 日 本 考 试 信 息 系 统 日 本 新 华 侨 报 网 日 前 撰 文 称, 近 日, 日 本 警 方 以 涉 嫌 违 反 禁 止 非 法 入 侵 计 算 机 法 为 由, 逮 捕 了 佐 贺 县 一 名 17 岁 无 业 少 年 据 日 本 警 方 透 露, 该 少 年 曾 入 侵 佐 贺 县 教 育 委 员 会 花 费 13 亿 日 元 ( 约 8400 万 元 人 民 币 ) 重 金 打 造 的 SEI-NET 系 统, 盗 取 了 约 21 万 份 资 料, 修 改 了 大 量 成 绩 数 据 号 称 铜 墙 铁 壁 的 教 育 信 息 系 统, 竟 被 17 岁 无 业 少 年 破 解, 日 本 政 府 网 络 信 息 安 全 再 次 引 起 人 们 关 注 据 日 本 佐 贺 县 教 委 称, 无 业 少 年 主 要 通 过 两 种 方 式 盗 窃 信 息 一 种 是 利 用 其 它 学 生 的 ID, 登 录 SEI-NET 系 统 后, 再 用 自 己 制 作 的 程 序 盗 取 资 料 文 章 称, 而 另 一 种 方 式 是 在 学 校 附 近 搜 索 校 园 无 线 网 络, 通 过 无 线 网 进 入 校 园 内 网 盗 取 资 料 被 盗 取 的 资 料 中, 不 仅 包 含 学 生 的 ID 第 48 页 共 56 页
安 全 资 讯 密 码 姓 名 住 所 成 绩 等 个 人 信 息 外, 还 包 括 一 部 分 教 职 员 和 家 长 的 资 料 据 悉, 无 业 少 年 通 过 SEI-NET 系 统, 盗 取 了 7 所 学 校 6081 人 (5502 名 学 生 579 名 教 职 员 ) 的 信 息 ; 通 过 入 侵 学 校 内 网, 盗 取 了 6 所 学 校 9589 人 (6568 名 学 生 2686 名 家 长 335 名 教 职 员 ) 的 信 息 受 害 最 严 重 的 佐 贺 北 高 中 一 名 女 生 非 常 不 安 地 说 : 成 绩 被 泄 漏 太 可 恶 了, 如 果 被 不 认 识 的 人 掌 握 怎 么 办? 除 了 盗 取 资 料 外, 该 少 年 很 可 能 通 过 系 统 修 改 了 学 生 成 绩, 这 将 严 重 影 响 各 项 重 大 录 取 工 作 受 此 影 响,27 日 下 午, 佐 贺 县 教 委 古 谷 宏 教 育 长 召 开 记 者 会, 承 认 SEI-NET 系 统 存 在 脆 弱 性, 并 表 示 将 加 强 网 络 安 全 管 理, 公 开 谢 罪 文 章 指 出, 佐 贺 县 被 称 为 日 本 ICT( 信 息 通 信 技 术 ) 网 络 教 育 管 理 先 进 县 SEI-NET 系 统 是 佐 贺 于 2013 年 花 费 13 亿 日 元 重 金 打 造 的 该 系 统 是 集 学 习 管 理 教 材 管 理 校 务 管 理 于 一 体 的 新 型 教 育 信 息 系 统 使 用 该 系 统, 可 以 实 现 学 生 与 学 校 的 有 效 互 动 数 字 教 材 的 下 载 网 络 考 试 等 功 能 除 此 之 外, 各 个 部 门 也 可 以 有 效 把 握 学 生 的 出 勤 状 况 与 考 试 成 绩 等, 是 网 上 录 取 的 基 础 第 49 页 共 56 页
安 全 资 讯 为 了 推 进 这 一 系 统 的 运 行,2014 年 佐 贺 县 立 高 中 更 是 给 每 位 新 生 配 备 了 平 板 终 端, 可 以 说 与 其 他 高 中 相 比, 非 常 高 大 上 但 此 次 事 件 出 现, 无 疑 让 佐 贺 县 教 委 碰 了 一 鼻 子 灰 同 时, 此 次 大 规 模 信 息 被 盗 事 件, 对 日 本 ICT 的 推 进 进 程 也 影 响 重 大 文 章 还 指 出, 日 本 各 地 教 委 密 切 关 注 佐 贺 事 件 的 发 展 进 程 与 佐 贺 县 不 同, 福 冈 县 教 委 将 学 生 的 成 绩 调 查 表 等 资 料 委 托 外 部 公 司 管 理, 为 了 防 止 发 生 类 似 事 件, 福 冈 县 将 导 入 只 能 在 本 人 电 脑 上 登 录 系 统 的 程 序 日 本 长 崎 县 教 委 则 称, 信 息 系 统 需 要 外 部 独 立, 今 后 将 导 入 指 纹 认 证 系 统 筑 波 市 则 导 入 了 个 人 信 息 不 能 复 制, 更 不 能 保 存 到 U 盘 等 移 动 存 储 设 备 上 系 统 除 此 之 外, 日 本 筑 西 市 常 总 市 等 地 教 委 都 表 示 了 对 教 育 系 统 的 担 忧 当 然, 也 有 一 人 教 委 负 责 人 表 示, 如 果 过 度 强 调 安 全 性, 就 无 法 实 现 便 利 性, 这 种 平 衡 很 难 把 握 文 章 最 后 指 出, 不 论 如 何, 佐 贺 县 教 育 信 息 系 统 不 设 防 的 行 为 已 经 引 起 了 受 害 者 的 极 大 愤 怒 而 如 何 实 现 网 络 安 全, 则 是 日 本 推 进 数 字 化 教 学 中 最 大 的 拦 路 虎 第 50 页 共 56 页
安 全 资 讯 4.2.9 美 国 网 络 司 令 部 全 面 部 署 计 划 几 近 到 位 美 国 网 络 司 令 部 的 目 标 是 成 立 133 个 网 络 任 务 部 队 小 组 作 为 全 球 性 力 量 展 开 网 络 空 间 作 战, 以 支 持 三 管 齐 下 的 任 务, 现 目 前, 目 标 即 将 完 成 美 国 司 令 部 副 司 令 James Kevin McLaughlin ( 中 将 ) 6 月 22 日 告 诉 众 议 院 军 事 委 员 会, 届 时 已 有 46 支 部 队 具 备 完 全 作 战 能 力,59 支 部 具 备 初 步 作 战 能 力, 另 28 支 仍 在 部 署 预 计, 到 2018 年 才 能 完 全 到 位, 但 是 预 计 所 有 部 队 今 年 年 底 将 具 备 初 步 作 战 能 力 这 些 部 队 将 支 持 三 大 关 键 领 域 : 操 作 并 防 卫 美 国 国 防 部 的 网 络, 准 备 保 护 关 键 基 础 设 施 和 支 持 作 战 指 挥 官 的 目 标 现 目 前, 这 些 部 队 已 经 在 反 伊 拉 克 和 叙 利 亚 ISIS 战 斗 中 进 入 首 次 实 战 测 试, 以 支 持 美 国 中 央 司 令 部 中 央 司 令 部 是 中 东 地 理 责 任 范 围 的 作 战 司 令 部 随 着 部 队 不 断 发 展, 美 国 官 员 表 示 需 要 持 续 的 训 练 环 境, McLaughlin 表 示, 部 队 面 临 的 挑 战 仍 是 年 轻 力 量 持 续 的 训 练 环 境 如 此 重 要 的 原 因 在 于 : 为 部 队 提 供 像 支 持 ISIL 战 争 类 更 真 实 的 机 会 开 展 工 作 并 在 实 际 加 入 战 斗 之 前 在 真 实 的 环 境 接 受 训 练 众 议 院 军 事 委 员 会 称 赞 年 度 网 络 卫 士 演 习 就 是 为 网 络 部 队 提 供 真 实 训 练 的 绝 佳 例 子, 但 也 指 出 这 样 的 演 习 一 年 只 举 办 一 次 McLaughlin 表 示, 持 续 的 训 练 环 境 是 国 防 部 的 集 中 精 力 所 在, 允 许 我 们 常 规 接 受 这 样 的 训 练 每 周, 每 天 以 便 部 队 成 员 有 能 力 达 到 训 练 水 准 网 络 司 令 部 网 络 国 家 任 务 部 队 少 将 指 挥 官 Paul Nakasone 在 网 络 卫 士 演 习 期 间 某 个 媒 体 日 上 告 诉 记 者, 我 需 要 部 队 一 年 不 第 51 页 共 56 页
安 全 资 讯 止 一 次 地 快 速 接 受 真 实 训 练, 这 样 可 以 凝 聚 伙 伴, 可 以 具 备 分 布 式 网 络, 可 以 具 有 评 估 人, 拥 有 适 当 的 对 手 以 及 扩 展 我 们 所 需 以 此 提 升 我 们 的 备 战 能 力 这 是 网 络 任 务 部 队 的 下 一 步 计 划 对 于 这 些 部 队 而 言 司 令 部 和 政 府 作 为 一 个 整 体 网 络 政 策 缺 乏 明 确 定 义 国 防 部 国 土 防 御 和 全 球 安 全 代 理 助 理 部 长 Thomas Atkin 在 委 员 会 成 员 提 问 时 表 示, 但 是, 至 于 何 为 战 争 行 为 仍 未 定 义 我 们 仍 致 力 于 跨 部 门 研 究 如 何 定 义 Atkin 提 供 了 一 组 标 准, 是 美 国 政 府 用 来 评 估 国 防 部 应 对 攻 击 措 施 的 标 准, 但 他 承 认 对 这 些 措 施 的 评 估 应 具 体 问 题 具 体 分 析, 他 拒 绝 阐 述 部 队 将 如 何 响 应 议 员 的 假 设 他 表 示, 就 国 防 部 应 对 国 家 攻 击 的 重 大 结 果 而 言, 我 们 不 一 定 有 明 确 的 定 义, 但 我 们 会 根 据 死 亡 实 物 财 产 经 济 影 响 以 及 可 能 如 何 影 响 外 交 政 策 进 行 评 估 威 慑 一 直 是 持 续 网 络 政 策 辩 论 的 另 一 重 点 由 于 不 对 称 性 以 及 难 以 确 定 罪 犯 使 得 网 络 空 间 难 以 实 现 威 慑 效 应 Atkin 指 出 网 络 能 力 并 不 总 能 保 证 应 对 网 络 的 能 力 有 一 个 整 体 政 府 的 方 法, 其 中 包 括 外 交 应 对 执 法 应 对 经 济 应 对 ( 制 裁 ) 或 可 能 包 含 网 络 行 为 的 军 事 应 对 方 法 McLaughlin 指 出 网 络 能 力 不 只 解 决 网 络 问 题 Atkin 概 述 了 美 国 政 府 通 常 使 用 的 三 管 齐 下 威 慑 政 策, 包 含 否 认 对 手 实 现 预 期 效 果 的 机 会, 之 后 创 建 受 攻 击 可 以 恢 复 的 弹 性 系 统, 以 及 最 后 让 攻 击 者 付 出 代 价, 制 止 攻 击 者 行 为 Atkin 承 认 归 因 问 题 是 第 52 页 共 56 页
安 全 资 讯 威 慑 最 难 的 部 分 Atkin 表 示, 归 因 是 关 键 因 素, 可 能 是 任 何 网 络 攻 击 的 最 大 挑 战 国 家 安 全 局 与 网 络 司 令 部 FBI 网 络 部 高 级 主 管 deterrence policy 在 网 络 卫 士 演 习 期 间 告 诉 记 者, 归 因 是 我 们 追 求 的 主 要 因 素 并 强 调 他 们 需 要 找 到 键 盘 的 幕 后 黑 手, 最 终 制 止 这 类 恶 意 行 为 同 样, 美 国 政 府 通 过 整 体 政 府 方 法 转 向 起 诉 国 家 与 非 国 家 黑 客 组 织 最 近, 司 法 部 已 起 诉 中 国 军 人 ISIS 伊 朗 核 叙 利 亚 有 关 的 黑 客 虽 然 一 些 人 认 为 起 诉 外 国 公 民 毫 无 权 威 性, 而 另 一 些 人 则 认 为 起 到 承 诺 效 果 宾 夕 法 尼 亚 州 西 部 地 区 的 美 国 总 检 察 长 David Hickton 驳 斥 了 常 见 的 批 评, 批 评 称 美 国 将 无 法 控 制 国 外 的 个 人, 并 指 出 哥 伦 布 毒 枭 20 年 前 也 曾 这 样 说 过 Celestini 表 示, 如 果 罪 犯 实 施 了 攻 击 活 动,FBI 可 以 使 用 像 网 络 卫 士 与 类 似 真 实 事 件 的 演 习 收 集 起 诉 情 报 他 表 示 他 与 情 报 界 跨 部 门 伙 伴 经 常 讨 论 的 话 题 : 是 否 起 诉 黑 客, 因 为 它 可 能 会 揭 露 战 术 技 术 和 情 报 机 构 如 何 找 到 黑 客 的 程 序 有 时, 将 这 些 攻 击 者 送 入 牢 狱 能 实 现 暴 露 情 报 机 密 的 权 衡 起 诉 伊 朗 黑 客 后 的 新 闻 发 布 会 上, 司 法 部 长 洛 雷 塔 (merrill Lynch) 指 出, 她 不 想 提 供 归 因 细 节, 因 为 它 将 暴 露 调 查 技 术 联 邦 调 查 局 局 长 James Comey 提 到 归 因 时 表 示, 是 让 对 手 知 道 美 国 发 现 了 他 们, 而 不 是 让 他 们 知 道 如 何 被 发 现 的 第 53 页 共 56 页
安 全 资 讯 4.2.10 黑 客 暗 网 叫 卖 110 万 Lookbook.nu 电 子 邮 件 和 明 文 密 码 国 外 潮 人 街 拍 网 站 Lookbook 上 110 万 用 户 的 登 录 数 据 在 暗 网 叫 卖 尚 不 清 楚 Lookbook 公 司 是 否 意 识 到 数 据 被 泄 事 件 暗 网 无 奇 不 有, 不 管 什 么 人 都 可 以 在 这 里 购 买 政 府 凭 证 毒 品 和 武 器 以 及 任 何 知 名 在 线 平 台 的 数 据 库 荷 载 最 近, 更 多 黑 客 在 暗 网 兜 售 知 名 社 交 媒 体 巨 头 的 高 度 机 密 数 据, 包 括 MySpace LinkedIn Twitter Beautiful People 和 VK.com 最 近 发 生 的 要 数 Lookbook.nu,Lookbook.nu 是 由 加 利 福 利 亚 Yuri Lee 推 出 的 时 尚 充 满 年 轻 文 化 的 社 区 网 站 自 称 Peace of Mind 的 黑 客 自 2016 年 5 月 以 来 在 暗 网 兜 售 110 万 LookBook 用 户 的 登 录 凭 证 售 卖 的 数 据 包 括 电 子 邮 件 和 明 文 密 码, 售 价 0.1519 比 特 币 ( 约 合 678.86 人 民 币 ) 数 据 已 经 在 售 卖 6 次, 其 中 一 位 买 家 6969 评 论 反 馈 : 110 万 包 含 明 文 密 码 和 电 子 邮 件 的 用 户 数 据 非 常 适 合 用 于 垃 圾 邮 件 群 发, 因 为 与 时 尚 有 关, 此 外 还 可 以 重 复 用 来 诈 骗 和 ofc 密 码 数 据 已 经 泄 露, 但 是, 更 具 毁 灭 性 的 是 LookBook 允 许 用 户 使 用 Facebook 账 号 登 录 网 站, 结 论 就 是 售 卖 的 数 据 可 以 也 包 含 Facebook 用 户 的 登 录 凭 证 然 而, 目 前 并 没 有 报 告 指 出,LookBook 用 户 数 据 是 否 被 黑 或 大 量 Facebook 账 号 是 否 因 LookBook 数 据 而 受 牵 连 目 前, 尚 不 清 楚 LookBook 是 否 被 入 侵, 何 时 被 入 侵 ( 如 果 被 入 侵 ) 以 及 公 司 代 表 是 否 意 识 到 用 户 数 据 被 泄 的 事 实 第 54 页 共 56 页
关 于 安 恒 关 于 安 恒 杭 州 安 恒 信 息 技 术 有 限 公 司 (DBAPPSecurity) 是 由 国 家 千 人 计 划 专 家 范 渊 先 生 于 2007 年 创 办, 是 国 内 跻 身 全 球 网 络 安 全 500 强 仅 有 的 四 家 企 业 之 一, 是 中 国 领 先 的 专 注 于 信 息 安 全 产 品 和 服 务 的 解 决 方 案 提 供 商 曾 先 后 为 北 京 奥 运 会 国 庆 60 周 年 庆 典 上 海 世 博 会 广 州 亚 运 会 深 圳 大 运 会 首 届 世 界 互 联 网 大 会 等 重 大 活 动 提 供 全 方 位 信 息 安 全 保 障 公 司 主 营 业 务 涵 盖 应 用 安 全, 数 据 库 安 全 以 及 云 计 算 安 全 移 动 互 联 网 安 全 大 数 据 安 全 等 智 慧 城 市 安 全, 包 括 顶 层 设 计 标 准 制 定 课 题 和 安 全 技 术 研 究 产 品 研 发 产 品 及 服 务 综 合 解 决 方 案 提 供 等 安 恒 信 息 通 过 智 慧 监 测 智 慧 防 护 智 慧 审 计 智 慧 应 用 四 大 产 品 线 形 成 一 整 套 全 生 命 周 期 的 信 息 安 全 支 撑 体 系, 成 为 应 用 安 全 数 据 库 安 全 以 及 智 慧 城 市 安 全 市 场 的 绝 对 领 航 者 是 政 府 军 工 公 检 法 司 运 营 商 金 融 能 源 财 税 审 计 教 育 医 疗 互 联 网 + 等 行 业 信 息 安 全 领 域 最 值 得 信 赖 的 首 选 品 牌! 风 暴 中 心 全 称 智 慧 城 市 安 全 风 暴 中 心, 是 公 司 顺 应 当 前 信 息 化 发 展 中 云 计 算 化 大 数 据 化 智 慧 智 能 化 的 大 趋 势, 专 门 设 立 的 网 络 安 全 态 势 监 测 感 知 分 析 及 预 警 部 门 通 过 智 慧 城 市 安 全 风 暴 中 心 大 数 据 平 台 分 布 在 全 国 各 省 的 监 测 节 点 中 心 大 数 据 分 析 平 台 与 专 业 网 络 安 全 情 报 分 析 团 队, 对 全 国 网 络 安 全 态 势 进 行 主 动 监 控 与 攻 击 预 警, 日 均 处 理 攻 击 事 件 数 百 个, 为 数 万 个 网 站 第 55 页 共 56 页
关 于 安 恒 提 供 实 时 安 全 监 测 服 务 同 时, 利 用 大 数 据 与 安 全 情 报 分 析 技 术, 为 政 府 金 融 电 力 单 位 等 提 供 行 业 整 体 性 安 全 态 势 感 知 与 安 全 预 警 服 务 联 系 方 式 如 下 : Email: securitycenter@dbappsecurity.com.cn 7*24 小 时 风 暴 中 心 电 话 :0571-28131576 安 恒 信 息 官 方 微 信 公 众 账 号 风 暴 中 心 官 方 微 信 公 众 号 第 56 页 共 56 页