纵观2018年网络安全事件,网络犯罪分子攻击手段变幻莫测,除了零日漏洞的利用外,勒索软件、恶意挖矿大行其道,区块链领域险象环生,暗网数据泄露更是层出不穷,而且攻击渠道日益变幻,IoT设备、工业网亦成为不法黑客的攻击重点,以上这些皆都为整个网络空间安全环境带来全新挑战。
知道创宇404实验室通过监控、分析全球威胁活动信息,积极参与各类安全事件应急响应,并结合2018年全年国内外各个安全研究机构、安全厂商披露的重大网络攻击事件,基于这些重大攻击事件的攻击技术、危害程度等,评选出2018年信息安全相关大事件。
0x00国际篇
1.MemcacheDDoS攻击
2018年3月1日,Github遭受遭1.35TB大小的DDoS攻击,随后的几天,NETSCOUTArbor再次确认了一起由MemcacheDDoS造成的高达1.7Tbps的反射放大DDoS攻击。在2018年上半年虚拟货币价值飙升、黑灰产转向至挖矿领域、反射放大攻击持续下降的情况下,利用MemcacheDDoS造成如此大流量的攻击,其威力可见一斑。
CZ:此前不知道SBF在沙特说自己的坏话:1月31日消息,Binance创始人CZ转发Insider相关报道内容称,自己此前并不知道SBF在沙特说他的坏话,去年11月官宣出售FTT之举与此事无关。此前纽约时报也报道称SBF曾在华盛顿的非公开会议上批评赵长鹏。[2023/1/31 11:38:15]
2.Cisco路由器被攻击事件
2018年1月,Cisco官方发布了一个有关CiscoASA防火墙webvpn远程代码执行漏洞的公告。2018年3月,Cisco官方发布了CiscoSmartInstall远程命令执行漏洞的安全公告。这两个漏洞都是未授权的远程命令执行漏洞,攻击者无需登录凭证等信息即可成功实施攻击。2018年4月6日,一个名为"JHT"的黑客组织攻击了包括俄罗斯和伊朗在内的多个国家网络基础设施,遭受攻击的Cisco设备的配置文件会显示为美国国旗,所以该事件又被称为"美国国旗"事件。
Gemini联合创始人:是谁黑了Twitter还不知道,但美联储确实“黑”了美元:Gemini联合创始人Cameron Winklevoss近期在谈到Twitter黑客攻击事件时表示:“我们可能还不知道是谁攻击了Twitter,但我们知道是谁在不断地攻击美元——美联储。”Winklevoss指的是COVID-19大流行开始以来发生的情况。为了应对企业倒闭、施行封禁的后果,以及短短几个月内数百万新登记失业的公民,美联储推出了一系列刺激政策。
然而,在这些措施带来的短暂缓解之后,可能会出现严重恶化的情况。许多著名的经济学家认为,在短期内大量印刷美元会对美元造成灾难性的后果。著名经济学家Stephen Roach认为,美元可能会以“超高速”下跌,而Peter Schiff警告说,美国甚至可能达到恶性通货膨胀的状态。然而,随着美元汇率最近跌至3个月低点,美联储继续实施所谓的“定量宽松”政策。一些报道甚至声称美联储的行动确实在“摧毁美元”,从而支持了Winklevoss在这个问题上的观点。(CryptoPotato)[2020/7/17]
3.供应链攻击
调查研究:80%澳大利亚人知道加密货币,但只有1%的人使用:根据澳大利亚央行(RBA)周四发布的一项研究,在2019年,只有不到1%的澳大利亚人用加密货币购买了消费品。澳大利亚央行的三年消费者支付调查显示,虽然消费者在很大程度上接受数字支付和替代现金支付方式,但他们并没有使用加密支付。尽管受访者普遍认为加密货币可以用来支付货款,但其使用率很低。超过80%的人说他们听说过加密,这使它成为银行调查中第三大最被认可的“替代支付方式”,仅次于“先买后付”服务和“点击即付”移动支付。澳大利亚央行发现,2019年澳大利亚的现金使用量下降,尤其是在40岁以下的年轻人中,他们用现金支付的交易仅占记录交易的15%。调查发现,甚至年龄较大的群体也在远离现金。但对于65岁以上的人来说,这仍然是最受欢迎的支付方式。(Coindesk)[2020/3/20]
供应链攻击一直以隐蔽、高效著称。2018年供应链攻击在不同层面都有发生、发生原因也不尽相同。有火绒安全最先曝光的针对驱动人生公司进行的攻击,有由于NodeJS库作者随意给相关库权限导致被攻击者植入后门的攻击,也有感染易语言模块并使用“微信支付”进行勒索的勒索病。供应链中任何薄弱的地方都有可能导致供应链攻击的发生。
声音 | 巴西总统:不知道比特币是什么:据Cointelegraph报道,巴西总统Jair Bolsonaro表示,他不知道比特币是什么,并且赞同暂停一项为土著人民提供一种加密货币的项目。据悉,该加密货币项目由全国印第安人基金会(FUNAI)和联邦弗鲁米嫩大学(UFF)发起,价值4490万巴西雷亚尔(1150万美元)。[2019/6/6]
4.GPON远程命令执行漏洞
2018年4月30日,vpnMentor公布了GPON路由器的两个高危漏洞,绕过验证漏洞和命令注入漏洞。结合这两个漏洞,只需要发送一次请求就可以在GPON路由器上执行任意命令。在该漏洞披露后的十天内,该漏洞就已经被多个僵尸网络家族整合、利用、在公网上以蠕虫的方式传播。
5.Java反序列化漏洞
2018年的Java反序列化漏洞还在持续爆发,在知道创宇404实验室2018年应急的漏洞中,受此影响最严重的是WebLogic,该软件是美国Oracle公司出品的一个ApplicationServer。2018年知道创宇404实验室应急了5个WebLogic的反序列化漏洞。由于Java反序列化漏洞可以实现执行任意命令的攻击效果,是黑客用来传播病,挖矿程序等恶意软件的攻击方法之一。
德国IT协会Bitkom调查报告:64%德国人知道比特币:德国联邦信息技术、电信和新媒体协会(Bitkom)发布了一份最新的调查报告,结果显示64%的德国人知道比特币。据Bitkom报道,自2016以来,认识比特币的人数翻了一番,当时36%的德国公民熟悉比特币,自2013以来增长了四倍。根据今年的调查,1009名受访者中有4%人实际拥有比特币,19%人表示他们知道如何购买比特币,72%人表示他们对比特币没有兴趣。[2018/2/18]
6.Drupal远程代码执行漏洞
Drupal是使用PHP编写的开源内容管理框架,Drupal社区是全球最大的开源社区之一,全球有100万个网站正在使用Drupal,今年3月份,Drupal安全团队披露了一个非常关键的(21/25NIST等级)漏洞,被称为Drupalgeddon2(CVE-2018-7600),此漏洞允许未经身份验证的攻击者进行远程命令执行操作。
7.数据泄漏事件
2018年多起大型数据泄漏事件被曝光,2018年6月12日,知道创宇暗网雷达监控到国内某视频网站数据库在暗网出售。2018年8月28日,暗网雷达再次监控到国内某酒店开房数据在暗网出售。2018年11月30日,某公司发布公告称,旗下某酒店数据库遭入侵,最多约5亿客人信息被泄漏。2018年12月,一推特用户发文称国内超2亿用户的简历信息遭到泄漏。除此之外,facebook向第三方机构泄漏个人信息数据也引起了极大的关注。随着暗网用户的增多,黑市及加密数字货币的发展,暗网威胁必定会持续增长,知道创宇404安全研究团队会持续通过技术手段来测绘暗网,提供威胁情报,追踪和对抗来自暗网的威胁。
8.EOS平台远程命令执行漏洞
2018年5月末,360公司Vulcan团队发现EOS平台的一系列高危漏洞,部分漏洞可以在EOS节点上远程执行任意代码。这也就意味着攻击者可以利用这个漏洞直接控制和接管EOS上运行的所有节点。从漏洞危害等方面来说,称该漏洞为“史诗级”名副其实。
9.多个区块链项目RPC接口安全问题
2018年3月20日,慢雾区和BLOCKCHAINSECURITYLAB揭秘了以太坊黑人节事件相关攻击细节。2018年8月1日,知道创宇404实验室在前者的基础上结合蜜罐数据,补充了后偷渡时代多种利用以太坊RPC接口盗币的利用方式:离线攻击、重放攻击和爆破攻击。2018年08月20日,知道创宇404实验室再次补充了一种攻击形式:“拾荒攻击”。RPC接口并非以太坊独创,其在区块链项目中多有应用。2018年12月1日,腾讯安全联合实验室对NEORPC接口安全问题提出预警。区块链项目RPC接口在方便交易的同时,也带来了极大的安全隐患。
10.区块链智能合约相关漏洞
区块链安全漏洞很多都出现在智能合约上。昊天塔(HaoTian)”是知道创宇404区块链安全研究团队独立开发的用于监控、扫描、分析、审计区块链智能合约安全自动化平台。将智能合约各种审计过程中遇到的问题总结成漏洞模型,并汇总为《知道创宇以太坊合约审计CheckList》。涵盖了超过29种会在以太坊审计过程中会遇到的问题,其中部分问题更是会影响到74.49%已公开源码的合约。
随着2017年年末的一款名为CryptoKitties(以太猫)的区块链游戏爆火,智能合约DApp成了2018年区块链发展的主旋律。2018年4月22日,攻击者利用BEC智能合约转账函数中的一处乘法溢出漏洞,清空了BEC的所有合约代币。2018年7月24日,外国的一位安全研究者利用Fomo3D的Airdrop特性加上随机数漏洞,让Fomo3D损失了空投池中所有的代币。2018年8月22日,Fomo3D第一轮大奖被开出,攻击者利用以太坊底层的交易顺序问题获得了超过10000枚以太币,这个漏洞的曝光也标志着对交易顺序依赖的智能合约正式的死亡。包括以太坊DApp和EOSDApp在内,从实际的安全漏洞到业务安全问题,智能合约安全漏洞直接威胁着代币安全,这也标志着智能合约会经受着更大挑战。
本文来源于非小号媒体平台:
知道创宇
现已在非小号资讯平台发布1篇作品,
非小号开放平台欢迎币圈作者入驻
入驻指南:
/apply_guide/
本文网址:
/news/3627125.html
免责声明:
1.资讯内容不构成投资建议,投资者应独立决策并自行承担风险
2.本文版权归属原作所有,仅代表作者本人观点,不代表非小号的观点或立场
上一篇:
从2018年度区块链安全大事件,看当前区块链安全发展与问题
下一篇:
日本通证监管探索之路,案件推动,多措并举
标签:区块链比特币SCO以太坊区块链域名成交比特币是干嘛用的呢Fresco Network以太坊币最新价格今日行情2022.10.12
在这个世界上,如果聪明也分等级,那么最最聪明的人,一定是在玩金融。华尔街聚集了全世界最聪明的人,在这里,有数学天才、有心理学大师、有经济学家……他们每几秒钟就能设计出一款风靡全球的金融产品,可以影响到数十亿民众的生活和财富.
1900/1/1 0:00:00近日,美国前联邦检察官表示,法定货币进行的犯罪行为比加密货币多得多,并且更难追查。另外,澳大利亚第一大商业银行近日被发现匿藏了53506笔银行交易,光明正大的纵容了行为.
1900/1/1 0:00:00漏洞描述 英特尔近日公布了三个被称为L1TF漏洞:L1TF–SGX>>>CVE-2018-3615,又名ForeshadowL1TF–OS/SMM>>>CVE-2018-3620.
1900/1/1 0:00:00来自加密货币交易所Bitfinex官方的消息称,纽约最高法院法官JoelCohen已签署了一项命令,批准了Bitfinex和Tether反对总检察长提出的“文件要求”动议.
1900/1/1 0:00:00「干得好,小伙子!」杨霞拍着研发组同学的肩膀,高兴地说道。今年11月6日,她创办的Beosin完成了智能合约形式化验证平台VaaS2.0的研发,把行业内智能合约审计的准确度提高到95%以上.
1900/1/1 0:00:00亲爱的社区成员们, DxChain项目成立至今,每一步脚印、每一个里程碑、每一次技术版本更新都离不开社区成员的大力支持及鼓励。我们坚信优质社区是项目发展不可或缺的助力之一.
1900/1/1 0:00:00