【资安日报】6月24日,北美汽车经销商软体服务业者CDK Global遭攻击而停摆,传出是勒索软体BlackSuit所为

上周北美汽车经销商软体服务业者CDK Global因网路攻击而导致相关服务停摆的情况,多家汽车经销商随之业务受到影响,客户被迫向其他经销商购车而造成营业损失,如今出现新的进展。

根据多家媒体报导,攻击者的身分疑为勒索软体骇客组织BlackSuit,而且,这些骇客还假冒CDK Global客服打给汽车经销商,使得情况更加严重。

 

【攻击与威胁】

 

【漏洞与修补】

资安业者Sansec针对Adobe本月发布的例行更新当中公布的重大漏洞CosmicSting(CVE-2024-34102)提出警告,这项资安弱点位于Adobe Commerce及Magento Open Source电商平台,继2年前Adobe修补CVE-2022-24086、CVE-2022-24087,Sansec认为,这是该平台出现最为严重的漏洞。

就漏洞本身带来的危害而言,CosmicSting可被攻击者用来读取含有密码等机密资料的档案,但研究人员指出,若是再结合Linux作业系统的GNU C程式库(glibc)的iconv功能漏洞CVE-2024-2961,攻击者就能发动远端程式码执行(RCE)攻击,从而取得电商平台的完整控制权。值得留意的是,通报此事的研究人员Sergey Temnikov补充说明,在已修补iconv弱点的电商平台环境下,攻击者还是有机会借此存取管理者API。

 

【资安防御措施】

几乎每年在政府机关、上市柜公司或关键基础设施等领域,都会发生重大资安事件,带来财务损失、商誉损失、丧失客户信任度、损害民众隐私甚至危害国安等负面影响。第一金控副总经理兼资安长刘培文表示,相关的受骇单位都需要花费大量资源,去修复因为发生资安事件所带来的后果,媒体广泛报导而引发社会大众的关注,也迫使企业必须正视资安的议题和风险。

「企业的流程与资源决定了企业能做什么,文化与价值观则决定了企业不做什么。」刘培文指出,只有从上到下、真正重视资安的企业,因为已有正确的文化与价值观,才能够看到轻微的事件与征兆出现,或看到外部发生的资安事件后,便能够在既有的流程与资源下,检讨事件背后的根因,甚至愿意投资额外的资源、新的流程等,适度及早因应减降资安风险,形成良性循环以避免未来爆发重大事件。

 

近期资安日报