【资安日报】7月22日,资安业者CrowdStrike更新事故冲击规模初步统计出炉,至少影响850万台电脑、67万企业用户

上周五台湾时间下午约一点开始,全球各地传出因EDR系统CrowdStrike Falcon更新造成蓝色当机(BSoD)的情况,该资安业者虽然后续公开对社会大众说明这起事故仅影响Windows用户,却并未透露有多少用户的电脑因此当机。不过,他们也警告有人利用这起事故为诱饵,从事网路攻击的现象。

虽然这起事故发生在周末,但后续效应仍在发酵。有资安业者估计有67.4万企业用户可能受到影响,稍早微软曾公布至少有850万台电脑受到影响的数据,全球损害情形仍有待进一步追踪。

 

【攻击与威胁】

今年6月Adobe修补电子商务平台Commerce及Magento Open Source的重大漏洞CVE-2024-34102,如今传出这项漏洞已被用于攻击行动的现象。

上周三(7月18日)Adobe再度发布修补程式,并指出他们得知CVE-2024-34102已被用于攻击行动的情况。对此,该公司呼吁IT人员,无论是否套用6月份推出的修补程式,都应该尽速套用他们这次发布的更新软体,并且轮替加密金钥。

值得留意的是,美国网路安全暨基础设施安全局(CISA)也将CVE-2024-34102列入已被用于攻击行动的漏洞(KEV)名册,要求联邦机构必须在8月7日前完成修补。

其他攻击与威胁

 

【漏洞与修补】

针对弱点发生的根本原因,研究人员指出,主要是因为该漏洞能让攻击者执行恶意AI模型,或是对模型进行恶意训练,这也突显在执行AI模型的隔离及沙箱运作的重要性。这些漏洞研究人员在今年1月通报,SAP在5月予以修补。

SAPwned总共包含5项漏洞,分别能被用于绕过网路限制、泄露AWS凭证(Token)、曝露用户的档案、入侵Docker储存库及元件伺服器、曝露Google的存取凭证及用户帐密资料。

其他漏洞与修补

新加坡金融管理局(Monetary Authority of Singapore)及新加坡银行公会(The Association of Banks in Singapore,ABS)近日宣布,新加坡主要银行将会在未来3个月内,积极汰除客户登入网银帐号时的动态密码(OTP),并认为此举将有助于预防钓鱼攻击。值得留意的是,这次新加坡政府也呼吁银行应淘汰硬体金钥。

金融管理局指出,硬体令牌仍然可能遭到钓鱼网站诈骗,但当地一些主要银行,如星展、华侨、汇丰等,仍然基于客户要求而持续提供硬体金钥。对此,星国政府持续和这些银行沟通,鼓励其导入更安全的验证机制。