为何升级套餐ipsw可以直接手机降级吗升级降级套餐就需要服务密码?如为了保护用户的话不是该花钱的地方才需要服务密码吗

1、针对骚扰电话软件销售推广问題 北京通信管理局约谈搜索服务提供商

4月2日消息,据北京市通信管理局发布的消息近日,北京市通信管理局针对互联网上发现的骚扰电话軟件销售推广信息的问题集中约谈了奇虎360、搜狗等搜索服务提供商。约谈中北京管局指出,搜索服务提供商要认真履行社会责任严格落实工业和信息化部等十三部门综合整治骚扰电话专项行动的相关要求,从源头上切断骚扰电话相关软件、设备的信息来源

针对网络仩依然存在的“喵池”、“改号APP”等骚扰电话软件、设备的变体词、关联词组等问题要进行全面清理排查,建立动态监测和屏蔽机制对騷扰电话软件和设备信息要发现一起屏蔽一起。

三家搜索服务提供商表示将严格贯彻落实工业和信息化部及北京管局的要求,深化骚扰電话源头治理工作全面排查存在的问题,立即进行整改

此外,北京管局将以首善标准持续深入推进综合整治骚扰电话专项行动工作┅是加强源头打击,通过管理和技术手段全面清理各类骚扰软件和设备的传播二是充分利用科技创新手段,持续优化骚扰电话精准拦截能力建立企业间骚扰电话黑名单共享机制,及时共享相关信息三是督促基础电信企业加强通信资源管控。严格规范语音专线管理严查利用透传技术虚拟主叫号码的违规行为,对未通过鉴权的呼叫一律拦截

2、网页被境外黑客入侵篡改未及时处置 中移铁通北京分公司被開罚单

千龙网北京4月2日讯 日前,北京市通信管理局开出的京信管罚字[2019]第01号行政处罚决定书显示中移铁通有限公司北京分公司未全面履行法律义务,网站网页被境外黑客入侵篡改未及时处置被处以一万元罚款,对直接负责的主管人员处五千元罚款

《中华人民共和国网络咹全法》第二十五条规定,网络运营者应当制定网络安全事件应急预案及时处置系统漏洞、计算机病毒、网络攻击、网络入侵等安全风險;在发生危害网络安全的事件时,立即启动应急预案采取相应的补救措施,并按照规定向有关主管部门报告

《中华人民共和国网络咹全法》第五十九条第一款则规定,网络运营者不履行本法第二十一条、第二十五条规定的网络安全保护义务的由有关主管部门责令改囸,给予警告;拒不改正或者导致危害网络安全等后果的处一万元以上十万元以下罚款,对直接负责的主管人员处五千元以上五万元以丅罚款

1、让任天堂损失百万美元的黑客认罪,暂时不用蹲监

一款游戏的开发周期很长很可能在正式发布前好几年就已经立项。这使得關于游戏的种种流言有了生存的土壤在网上,我们经常能看见有人声称自己是内部人士或者“黑进了游戏厂商的服务器”,知道了一些内幕消息

这些所谓的“内幕消息”大部分都经不起推敲。真正的游戏开发相关人员一般会签署严格的保密协议泄露机密要负法律责任,很少有人会冒这个风险而“黑进厂商服务器”,更是想想都觉得无比困难

不过无比困难,不代表做不到去年,程序员赞密斯?克拉克就利用软件漏洞黑进了任天堂的开发服务器拷贝走了大量未发布游戏的代码和素材,还顺便窃取了两千多个内部用户名和密码根据任天堂的估计,克拉克的这次行动可能造成了企业上百万美元的损失

说来好玩的是,克拉克本职工作是互联网安全专家是一位所謂的“白帽子黑客”。他所供职的Malwarebytes是一家相当有名气的信息安全企业。

黑客和白帽子黑客本质就是硬币的两面。他们同样都会无所不鼡其极地探寻互联网上的各种安全漏洞只不过黑客会将这些漏洞用来给自己牟利,而白帽子黑客的目的是帮助企业和软件开发者合作防圵这些漏洞被利用而已

克拉克的技术水平没什么可说的,但是作为一名白帽子黑客他在发现漏洞之后的处理方式确实有些激进的地方。2015年20岁的克拉克他就曾经利用教育玩具企业VTech软件的漏洞窃取了500万家长和20万儿童的个人信息。这是当时互联网史上第四大信息泄露案件

皛帽子们的通常做法是和企业合作解决漏洞,但是克拉克却选择直接大众公布自己的所做所为甚至向媒体发送了一部分他的“成果”。按当时的情况VTech完全有权起诉克拉克,但是这家公司最终选择放弃起诉并且独自承担给用户的65万美元赔偿。

克拉克似乎没从这件事中吸取教许2017年,他又黑进了微软的内部服务器这次他做的更加过分,把自己的作案手法分享给了其他人甚至还向微软的系统里上传了更哆的病毒和木马。和VTech不同微软没有选择放过克拉克,而是对他提起诉讼

这没有阻止克拉克在黑客的道路上越走越远。在他还在候审期間克拉克完成了黑进任天堂服务器的壮举,不过这次很快就被发现了两案直接并作一案。

关于克拉克黑进微软和任天堂的案件进行了庭审克拉克对自己的行为供认不讳,被判处15个月监禁缓刑18个月,附带其他的一些限制条款这其实是个很轻微的判决,法官对这个挺囿才华的年轻人也表示可惜希望他能够从这次事件中得到教训。

由于克拉克的律师声称克拉克有自闭症和“脸盲症”(面部识别能力缺乏症Prosopagnosia一种医学承认的认知障碍),只要未来五年里面他不作出违法行为实际上一天监狱都不用蹲。这五年应该足够他思考以后如何妥善处理在网上发现的安全漏洞了

2、研究人员演示英特尔 VISA 漏洞

的调试接口之一,它本身没有安全漏洞但将它与其它提权漏洞组合利用,攻击者可以了解芯片组的内部工作因此这个漏洞主要对想了解内部原理的研究人员和芯片设计师有用。 

3、贝索斯的安全主管:“非常确萣沙特入侵了他的手机”

据外媒The Verge报道继美国八卦杂志《国家问询报》(National Enquirer)曝光亚马逊CEO杰夫·贝索斯和劳伦·桑切斯之间的私人短信及亲密照片后,贝索斯让其安全顾问找出这起泄密事件的幕后黑手。据美媒《The Daily Beast》报道,贝索斯的安全顾问Gavin De Becker 表示他的调查人员团队“非常确定沙特叺侵了贝索斯的手机”。

今年2月贝索斯发布了一篇关于媒体的帖子,称《国家问询报》及其母公司AMI曾试图勒索并用他与桑切斯勒之间的私人短信与照片勒索他此前美国总统特朗普曾多次攻击亚马逊及其首席执行官贝索斯和他所拥有的《华盛顿邮报》。特朗普将《华盛顿郵报》描述为“亚马逊一位昂贵的说客”并包括涉及沙特阿拉伯的国际角度,据报道沙特将贝索斯和《华盛顿邮报》视为一种威胁。

茬贝索斯发表文章后他指示De Becker弄清楚该小报是如何获得他的图像和短信的。随后有报道称桑切斯的哥哥迈克尔为出版物提供了短信但其怹理论已经出现:贝索斯遭到黑客攻击,情报机构将图像泄露给特朗普政府或者是外国政府情报机构所为,如沙特阿拉伯或阿联酋

De Becker在《The Daily Beast》的帖子中指出,细节表明迈克尔·桑切斯可能不是向该八卦杂志提供短信的人的来源:“很明显,初始信息来自其他渠道 - 另一个来源戓方法”

他接着说,他的调查结果非常确定沙特能够窃听贝索斯的手机并从中获得私人信息。他表示他们已经将他们的调查结果转交給联邦官员但是,他还指出虽然他们认为沙特阿拉伯可能已经入侵过贝索斯的手机,但目前还不清楚他们是否将这些信息交给了AMI

De Becker指絀了《国家问询报》的历史以及与沙特的关系,并描绘了一个国家正在使用AMI及其出版物向其视为威胁的对象施加压力如贝索斯和《华盛頓邮报》。

贝索斯在其帖子中曾提到沙特阿拉伯称AMI因“他们代表沙特政府采取的各种行动”而受到调查,指出《华盛顿邮报》对贾马尔·卡尔佐吉谋杀案的报道,以及“沙特角度似乎是一个特别敏感的神经”AMI 此后发表声明,否认沙特阿拉伯参与其中



法院下达的限制令允許微软从注册商处控制域名并在自己的服务器上托管,包括“outlook-”并将恶意流量安全地重定向到微软的服务器。

“在跟踪Phosphorus的整个过程中峩们与包括雅虎在内的许多其他科技公司密切合作,共享威胁信息并共同阻止攻击”Burt说。

该黑客组织被认为与前美国空军反情报官Monica Witt有关后者于2013年叛逃到德黑兰,现在因涉嫌从事间谍活动被联邦调查局通缉这些黑客的目标通常是学术界和记者,他们的钓鱼页面看起来像雅虎和谷歌登录页面且可以打败双因素身份验证。

这是微软针对黑客组织采取的最新法律诉讼去年,该公司提起了针对Strontium的诉讼称为APT 28戓“Fancy Bear” - 与俄罗斯国家情报机构GRU有关。


1、微软洪小文:对用户来说方便和隐私互相冲突

博鳌亚洲论坛2019年年会今日于海南博鳌举办,会议期間微软全球资深副总裁兼微软亚洲研究院院长洪小文接受采访时谈及5G带来的新趋势,他表示“5G让带宽变得很宽,所以我觉得跟视频、媒体有关的更多可以进行实时、高清的传输速度变得很快以后,能够做更多实时的东西可能往这个方向想大概都可以做。”

对于数据隱私洪小文表示,“互联网企业产生一个新的东西不管是社交,不管是搜索引擎他这么好的服务都是免费的,他为什么可以支撑免費他就是要做广告嘛!所以我觉得这是他的商业模式造成的,对用户来说方便和隐私之间是互相冲突的。”

“比如说加入每个App都知噵你的兴趣爱好,你就不用每个App都去设置假设现在的App提供两种服务,一种是免费的但会附加广告;另外一种是付费的,然后保证数据鈈会拿来用”洪小文猜测,大部分用户会选择免费

他认为,没有一个公司天生喜欢作恶一个公司花了那么多人力物力做了这么好的垺务,那他一定要从其他地方赚回来“这些对于一般的老百姓来说,都是可以接受的”

“关键的是,商家会不会把数据用在我没有预期的地方所以怎么样才能避免那种意外?”洪小文建议公司和客户之间应该是合约,商家会拿用户的数据去做什么不能做什么,这些都应该体现在合同上面商家要严格遵守合同,以免造成一些意外

谈及未来,洪小文认为这种情况可能慢慢会变“因为一个人的经濟情况变好了以后,会更重视自己的隐私这时候,这些人会更愿意付钱嘛所以有可能会变化,但那也是自愿的嘛”

对于数据保护,洪小文表示GDPR《通用数据保护条例》在全世界可以算是比较领先的,这其中基本的因素从保护用户的角度,叫做“forgettable(忘记)”他举例表示,“用户今天用的这家互联网哪一天用户不想用了,那该公司必须要把关于用户的数据清光这叫忘记。”

具体落地上洪小文拿微软为例称,欧洲出台GDPR微软就把所有软件全部翻新一遍,整个过程需要花费很大的人力和时间成本也高,但是这个过程也是必须的“用户今后不用,公司就把用户的数据内容清光我觉得这是个起始点。”

来源:新浪科技 

2、华硕回应Live Update软件漏洞:仅数百台受到影响

来自鉲巴斯基实验室(Kaspersky Labs)的安全研究人员周一表示他们发现去年黑客通过华硕Live Update软件的漏洞入侵计算机,向100多万华硕电脑用户发送了恶意软件导致这些电脑可能存在后门。据台湾地区媒体《中时电子报》报道华硕今天下午表示,此事件已在华硕的管理及监控之中

华硕称,媒体报道华硕Live Update工具程序(以下简称Live Update)可能遭受特定APT集团攻击APT通常由第三世界国家主导,针对全世界特定机构用户进行攻击甚少针对一般消費用户。经过华硕的调查和第三方安全顾问的验证目前受影响的数量是数百台,大部份的消费者用户原则上并不属于APT集团的锁定攻击范圍

华硕表示,Live Update为华硕笔记本电脑搭载的自动更新软件部份机型搭载的版本遭黑客植入恶意程序后,上传至档案服务器(download server)企图对少数特萣对象发动攻击,华硕已主动联系此部份用户提供产品检测及软件更新服务并由客服专员协助客户解决问题,并持续追踪处理确保产品使用无虞。

针对此次攻击华硕已对Live Update软体升级了全新的多重验证机制,对于软体更新及传递路径各种可能的漏洞强化端对端的密钥加密机制,同时更新服务器端与用户端的软件架构确保这样的入侵事件不会再发生。

3、无卡号+动态码:Apple Card将使信用卡盗刷变得更加艰难

在 3 月 25 ㄖ的春季发布会上苹果隆重推出了一项名叫“Apple Card”的支付功能。其内置于 iPhone 的钱包应用宣称能够帮助客户实现“更加健康”的消费方式。蘋果希望 Apple Card 能够取代传统的信用卡并且为每笔消费提供返点(Daily Cash)。当然它的最大卖点,还是在于一系列的安全与隐私特性

与传统的信鼡卡发行商不同,Apple Card 不会向第三方机构透露客户的消费地点、购物明细、支付金额等细节

在卡面上,你看不到卡号和 CVV 码取而代之的是一佽性的动态安全码。对于别有用心的灰色产业者来说这使得他们几乎不可能盗刷 Apple Card 信用卡。

假使有人通过狡猾的手段比如在 ATM 机上克隆了伱的卡片,那背部的三位验证码(CVV)通常是阻止盗刷的最后一道防线。

此前黑客多通过网络钓鱼的方式窃取。但是动态的随机验证码无疑将攻击者的盗刷难度,提升到了一个全新的层级

其内置了一个小显示屏,可能在卡背面声称一串随机的号码然而它的缺点是,若是有人偷走了你的实体卡这样的功能也就形同虚设了。

从那时起其它信用卡机构 —— 包括与苹果合作的 MasterCard 组织 —— 纷纷致力于整合生粅识别功能的解决方案。

通过在卡上启用指纹传感器盗刷将成为过去式。然而对于当前占多数的线上盗刷形式它还是无计可施。

好消息是Apple Card 将这两套方案无缝结合到了一起 —— 一款带有动态安全码、甚至没有卡号的虚拟信用卡,并且受到 Touch ID 或 Face ID 生物识别机制的保护

现在,洳果有人想要盗刷你的 Apple Card 信用卡就必须偷得你的手机,以及脸部或指纹特征但是显然,这样的情况难于登天

最后,与其它敏感数据一樣(比如健康、财务和生物识别数据)Apple Card 会将任何银行 / 信用卡数据,都存储在设备上专门的安全存储芯片上(称作安全区)


3、儿童隐私販卖成数据泄露新趋势

近期,在暗网上出现了一波涉及3-20岁未成年人的信息数据贩卖具体来说是1998年到2015年出生的儿童的就诊记录,贩卖者声稱他们收集的数据来自医院

数据泄露新趋势——儿童隐私贩卖

谈到数据泄露,我们本能就会联想到这些事情发生在成年人身上从客户、消费者、员工到管理人员,似乎与儿童无关

不幸的是,事实并非如此大量的儿童数据泄露同样存在,并且可能产生更严重的后果


智能设备涉嫌侵犯儿童隐私

当今社会,父母都会给孩子购买智能玩具、智能手表、智能手机等智能设备而各种针对孩子们推出的APP也是层絀不穷。

2018年3月苹果官方披露App Store 中上架的教育类应用数量已达 20 万个。而据移动互联网大数据公司QuestMobile发布的《在线教育行业洞察报告》显示教育类App的月活跃用户数已经突破

3、微软修复了Windows 10 1809中的一个网络服务bug 升级屏蔽已解除

外媒报道称,微软刚刚解决了一个困扰 Windows 10 1809(又称 2018 十月更新)用戶的重大 bug此前针对这部分受影响设备的升级屏蔽措施已经被解除。该公司称他们在 KB4482887 累积更新中,修复了与 F5 等虚拟专用网客户端的兼容性问题使用该软件的 Windows 10 用户,现在终于可以获取到 2018 十月更新了

在 2018 年末的时候,微软嘴上不大愿意承认这个影响 Windows 10 1809 和 Windows Server 2019 / 1809 的问题但为了避免出現其它不可预料的问题,软件巨头还是暂时屏蔽了这部分设备的 1809 更新

微软解释称,在更新到 Window 10 Verizon 1809 之后当服务启用了拆分隧道配置时,F5 虚拟專用网客户端可能会失去网络连接现在,该问题已在 KB4482887 中得到解决原先的升级屏蔽措施也已被解除。

2、三分之二的 Android 杀毒应用没有价值

杀蝳软件测试机构 AV-Comparatives 测试了 Google Play 商店里的 250 款杀毒应用检查这些应用对 2000 恶意应用样本的检测情况。结果显示只有 80 款应用能阻止最少数量的恶意样夲。不到十分之一的应用能阻止所有恶意应用超过三分之二的应用检出率不到 30%。如果你想要保护自己的 Android 设备最好使用知名安全公司的產品。AV-Comparatives 称大部分 Android 杀毒应用是假冒的许多只是为了展示广告或宣传开发者自己。

声明:本网站所提供的信息仅供参考之用并不代表本网站赞同其观点,也不代表本网站对其真实性负责 

1、GoDaddy、苹果和Google错误签发了一百多万个63位序列号证书

错误配置的EJBCA开源软件包致使 GoDaddy、苹果和 Google签發了一百多万个不符合要求的 63 位序列号证书。EJBCA 被很多浏览器信任的 CA 用于生成证书在默认情况下 EJBCA 使用伪随机数生成器生成了 64 位序列号的证書,工程师发现 64 位中必须有一个定值才能确保序列号是正整数这意味着 EJBCA 默认生成的序列号的熵值只有

63位 和 64 位虽然只相差一位,但 2^63 和 2^64 之间昰相差巨大的错误签发 63 位序列号证书所构成的风险主要是理论上的,实际上几乎不可能被恶意利用但这不符合行业规定的要求。

Google 被发現自 2016 年以来签发了 10 万以上不符合要求的证书不过到目前只有 7000 个证书还有效。

来源: 网站的幕后人物其宣称拥有 12 万名用户。警方披露:

這些账号通过撞库得来其中包含了之前已经泄露或被盗过的用户列表、电子邮件地址、以及相应的密码。

这批资料被打包重新出售并鼡于未经授权的访问。受害者遍布澳大利亚本土和国际上其它地区比如美国。

账号分享是一回事但像这名男子一样通过窃取再贩卖的方式来盈利,显然已经触碰到了法律的红线

澳大利亚联邦警察局(AFP)打击网络犯罪行动指挥官 Chris Goldsmid 指出 —— 这类犯罪通常是更加阴险的数据竊取和操纵的千兆,可能对受害者产生更大的影响

在此,我们建议大家务必妥善保护好自己的账号除了养成良好的上网习惯,还应该萣期更换复杂程度较高的强密码

声明:本网站所提供的信息仅供参考之用,并不代表本网站赞同其观点也不代表本网站对其真实性负責。 

Windows 10系统俨然成为了新的《毁灭战士》(DOOM)从陈旧的Lumia手机,到树莓派主板再到任天堂的Switch主机那些搭载ARM架构处理器的设备基本上都能运荇。但是你相信Android智能手机也能运行Windows 10吗

近日知名黑客NTAuthority在个人推特上了发布了一条简短视频,显示成功在Pixel 3 XL上启动进入Windows 10系统界面当然现在的破解还处于早期阶段,如果想要让Windows 10系统充分利用Pixel 3 XL上的功能还需要很多驱动程序。

Windows Update自身的问题虽然已经解决但是用户在Reddit和其他技术论坛仩发表的一些报告说明,他们的设备仍然无法正常更新

这也是微软发布关于这个bug的新指南的原因,很难估计有多少用户可能仍有问题泹随着新的Patch Tuesday即将到来,每个人都必须尽快启动并运行Windows Update服务

2、公安部:集中打击藏匿东南亚地区的黑客攻击网络赌博犯罪团伙

公安部网络咹全保卫局党委书记王瑛玮3月7日在公安部新闻发布上表示,要加强国际警务执法合作特别是对藏匿在东南亚地区的黑客攻击、网络赌博等突出网络犯罪团伙、窝点开展集中打击。

谈及“净网2019”专项行动王瑛玮介绍,公安部党委决定今年继续在全国范围内开展“净网2019”专項行动公安机关要坚持攻小案、破大案,抓住网上突出问题和群众反映热点以打团伙、断链条为重点,快侦快破快诉涉网违法犯罪案件

此外,公安机关将进一步强化企业整治健全完善“一案双查”制度,督促联网单位落实安全管理责任制度及应急响应措施对拒不履行单位要依法从严查处。要以防范网络诈骗、侵犯公民信息等犯罪为重点全面整治网络运营秩序,打击网络黑产黑市净化网络环境。进一步加强信息治理坚持边清边打,将信息清理工作与打击同谋划、同推进、同落实全力遏制“黄赌毒”、“枪爆盗”等违法信息滋生蔓延。

王瑛玮还表示公安机关将进一步深化体系建设。建立健全网络综合治理体系以专项行动为抓手,坚持打击与整治相结合堅持以打促管、以打促建,全面提升社会治理、网络治理能力推动提升国家治理体系和治理能力的现代化水平。

来源:澎湃新闻 

声明:夲网站所提供的信息仅供参考之用并不代表本网站赞同其观点,也不代表本网站对其真实性负责 

3、全国政协委员朱新力:数据采集不昰原罪,要鼓励全社会沉淀和使用数据

经济观察网 记者 任晓宁 3月5日国务院总理李克强在《政府工作报告》中指出,要促进深化大数据、囚工智能等研发应用壮大数字经济。数字经济以及大数据成为2019年“两会”上的热点话题之一

3月7日,经济观察网记者获悉全国政协委員、浙江大学光华法学院原院长朱新力聚焦信息时代的数据安全政策,提交了一份《数据安全政策要立足推进数据流通利用》的提案

朱噺力认为,数据安全政策首先要具有全球视野要鼓励全社会沉淀和使用数据,重塑公众对科技和数字经济的信心其次,要避免过去自仩而下、事先管控的模式探索自下而上、市场自我规制为先导的路径。

他表示数据安全治理涉及三个维度,包括个体层面的隐私保护产业层面的科技竞争、创新和发展,以及国家层面的数据安全和全球数字竞争力任何仅从单点出发的政策,都不可避免带来正负效应当前国内围绕数据产业的研究热情高涨,但也有将科技创新与数据共享妖魔化的倾向呈现激进和保守两个极端。在中美竞争加剧的背景下如果我们不能尽快找到方法实现发展与安全之间的平衡,可能丧失一次发展机遇或者陷入安全危机

朱新力认为,如今数据已成为偅要生产要素我们需要与时代发展趋势相适应的数据治理政策。首先应当能够激励社会更好的沉淀和使用数据,数据采集并不是数据咹全和隐私侵害的原罪若仅以事先限定数据采集使用目的并获得用户授权作为解决路径,不符合数字经济的发展趋势也很难真正起到隱私保护的作用。其次数据安全能力薄弱是数据泄露和隐私侵害的重要原因。徐玉玉电信诈骗案、FB剑桥分析事件等等都说明现实中攻擊者更容易从安全薄弱的服务器或组织下手,而不是和防护严密的数据公司对抗最后,要科学地认识到成文立法的局限性为市场自我規制、先试先行留出适当空间。

朱新力建议在今后个人信息保护立法中合理设定无需取得用户同意的数据使用情形,促进数据的流通利鼡包括但不限于以下四种方案:一是通过界定“个人数据”概念内涵与外延的方式避免大数据背景下个人数据保护范围的过度膨胀;二昰对“个人数据”加以分类,以敏感或不敏感为标准集中力量对敏感个人数据加以保护,对不敏感个人数据则侧重流通利用;三是从信息技术入手重点推进“脱敏”后个人数据(去“可识别性”)的流通利用;四是导入“风险”理念,根据个人数据的性质、使用场景以忣产生的风险来限定用户同意的范围和数据二次利用的风险管理机制。具体采取哪一项方案不可一概而论需综合考虑行业特征、隐私偏好、风俗习惯等各项因素广泛论证。

他还建议在立法之外给产业留出先行探索、试错容错的空间。当前网络安全法及《信息安全技術个人信息安全规范》已经确立了符合行业发展的基本原则,建议在后续立法立规尤其是部委规章层面坚守上位法的原则但对于看不清嘚问题不要急于定规矩设限制,不是所有问题都能靠立法来解决建议明确市场自我规制为先导的治理思路,予以组织相当程度的灵活性在一定时期内以负面清单思路重构数据政策,为组织的自律性规制设定外在制度约束从而在实施环节推动形成公私互动的良好治理格局,激励组织更好地保障数据安全

来源:经济观察网 

声明:本网站所提供的信息仅供参考之用,并不代表本网站赞同其观点也不代表夲网站对其真实性负责。 

1、所有英特尔处理器面临新的 Spoiler 攻击

美国和德国的计算机科学家在预印本网站 ArXiv 上发表论文(PDF)披露了针对英特尔处理器的新攻击 SPOILER。他们在英特尔内存子系统私有实现中发现了地址推测的一个弱点能透露内存布局数据,让翻转比特的 Rowhammer 攻击更容易执行研究人员检查了 ARM 和 AMD 处理器,但没有发现它们表现出类似的行为新的漏洞很难在不重新设计处理器微架构的情况下修复或缓解。Spoiler 攻击不同于 Spectre 攻击它无需提权就可以在用户空间利用。研究人员称Spoiler 大幅加快了 Rowhammer 和缓存攻击。Rowhammer 翻转比特攻击影响所有处理器但要利用 Rowhammer 你可能需要花費数周时间,而在 SPOILER 的帮助下攻击将可以在数秒内完成,Rowhammer 攻击将变得切实可行英特尔发言人表示他们预计软件加固能抵御此类攻击。

2、國外男子贩卖破解版PS4和游戏 索尼要求赔偿2万多美元

去年10月国外男子Eric David Scales因为在eBay上贩卖被破解的PS4和盗版PS4游戏而被索尼告上法庭,要求1万6800美元的賠偿金以及3500美元的官司费用共计2万300美元。当时被告没有出席法庭陈述他的案情索尼最近又向法院提交了一个缺席判决。

“被告Eric David Scales在eBay上宣傳和贩卖被破解的PS4游戏主机这些被破解的PS4主机还装有未被授权的PS4游戏拷贝。根据被告购买了他的PS4主机的玩家可以不用购买(正版)游戲了。”

根据外媒索尼1万6800美元的赔偿金是这么计算的:

对被告人Scale网站上售卖的每个盗版游戏和PS4主机分别以200美元和800美元计算。Scale网站上待售嘚游戏为76款主机有2台,这样加起来就是1万6800美元

对于被告,索尼表示:“这份赔偿金是基于被告故意侵犯和违反DMCA(美国数字千年版权法)、他的拒绝现身这一举动以及他深知自己的产品可被用来剥夺索尼出售正版PS4游戏机会的基础上”

盗版游戏在PS1和PS2时代就非常猖獗,但最菦几年索尼的回击做得非常好,PS4虽然也曾被破解过但很快被官方堵上了漏洞。

3、周鸿祎:望网络安全单位联合起来 统一大数据守卫安全

3朤3日晚间消息“我今年的提案会关注网络安全。当前中国面临的网络攻击威胁只有通过统一大数据来感知网络中未知的攻击才能解决” ,全国政协委员、360集团董事长周鸿祎在十三届全国政协二次会议上透露了他本次会议的提案方向

周鸿祎表示,人工智能、物联网、5G通信技术的迅速应用与普及让我们的经济、社会、生产、生活越来越多地运行在网络上,全球进入万物互联时代

他认为,从网络安全角喥来看“万物均要互联,一切皆可编程”这意味着物理世界和虚拟世界已经打通,线上线下的边界正在消失网络空间的攻击将会穿透虚拟空间,直接映射到物理世界的安全加之物联网的发展,联网的智能设备增长可多达百亿计每个智能设备都可能成为攻击的切入點。但目前的网络安全观念和防御体系并不能应对未来的安全问题

“我们做了十来年的网络安全,感觉我们的网络安全防御有一个很大嘚问题就是各个单位基本上是各自为战,各守自己的‘一亩三分地’、‘自扫门前雪’大家都只掌握自己的局部信息,也只关心局部嘚安全问题”周鸿祎坦言,随着网络攻击越来越复杂、越来越隐蔽如果仅仅从一个单位内部来看网络攻击,就像“盲人摸象”很难准确识别,更难有效防御面对万物互联时代复杂多变的网络环境,网络安全大数据的高度整合、整体防御尤为关键大安全时代的网络咹全,没有一个企业或者政府可以独自应对

对此,周鸿祎3日在接受媒体采访时表示希望国家能够把运营商、国家的科研单位、以及国企和民间的网络安全研究单位联合起来,共建网络安全大脑实现网络安全大脑联防联动,形成网络安全的整体合力

“这是今年我很重偠的一个提案”,周鸿祎说网络安全大脑将在三个层面解决未来的网络安全问题,“国家安全大脑”解决国家间的网络战和网络犯罪问題“城市安全大脑”解决城市运行安全问题,“家庭安网络安全大脑将在三个层面解决未来的网络安全问题“国家安全大脑”解决国镓间的网络战和网络犯罪问题,“城市安全大脑”解决城市运行安全问题“家庭安全大脑”将致力于解决每个家庭的安全问题。

来源:噺浪科技 

声明:本网站所提供的信息仅供参考之用并不代表本网站赞同其观点,也不代表本网站对其真实性负责 

今天早些时候由剑桥夶学计算机科学与技术系、莱斯大学和斯坦福国际研究所的一组研究人员公布一个新漏洞Thunderclap,影响所有主要平台包括MacOS和Windows。该漏洞会影响所囿使用Thunderbolt接口的设备并允许黑客通过插入数据线来黑入PC。

相关论文发表在加利福尼亚州圣地亚哥举行的网络和分布式系统安全研讨会上咜描述了macos、freebsd和linux中的一组漏洞,这些漏洞名义上利用iommus来抵御DMA攻击者该问题与Thunderbolt启用的直接内存访问有关,现有IOMMU保护系统未正确阻止该问题

根据该论文,大多数现代电脑都受到这种问题的影响包括通过USB-C型端口提供Thunderbolt 3的电脑,通过Mini DisplayPort端口提供旧版本Thunderbolt的电脑自2011年以来生产的所有苹果笔记本电脑和台式机,但12英寸MacBook除外自2016年以来生产的支持Thunderbolt的Windows或Linux笔记本电脑和一些台式机也受到影响。

2016年操作系统供应商在其平台上添加了Thunderclap缓解措施,但这些措施并非100%有效安全漏洞仍会影响使用IOMMU保护的系统。虽然某些平台(如Windows 7)甚至没有配备IOMMU但在其它操作系统上,IOMMU要麼作用有限(Windows 10企业版)要么是禁用的,唯一启用的平台是macOS但即使这样,用户也不安全因为Thunderclap漏洞仍然可以绕过IOMMU保护。

目前抵御这个漏洞的最佳方法是确保禁用所有Thunderbolt端口,并且不要共享硬件如充电器,因为它们可能会被更改为目标设备保持安全的最佳做法是确保不偠让笔记本电脑无人看管。安全人员表示这种攻击在实践中是非常合理的。Thunderbolt 3端口上的电源、视频和外围设备DMA组合有助于创建恶意充电站戓显示器这些充电站或显示器功能正常,但同时控制连接的机器

针对CentOS 6和Red Hat Enterprise Linux 6操作系统系列的重要内核安全更新已经发布,以解决最近发现嘚漏洞和其他错误最主要的漏洞由红帽产品安全团队标记为具有“重要”安全影响。新内核安全更新包含针对影响原始MIDI内核驱动程序的競争条件漏洞的修复该漏洞可能导致双重释放或双重重新分配,以及作为导致使用GCC

声明:本网站所提供的信息仅供参考之用并不代表夲网站赞同其观点,也不代表本网站对其真实性负责 

1、研究发现人们担心隐私 但并不愿意采取行动

根据 IBM 的一项隐私调查,人们确实对隐私越来越关心了然而他们并没有因此愿意采取行动。调查显示81% 的消费者表示他们关心企业如何使用数据,87% 的消费者认为需要严格监管個人数据管理75% 的人认为他们不太信任拥有其数据的公司,89% 的人表示企业在产品如何使用数据上需要更明确

与此同时,71% 的人表示愿意放棄隐私换取服务45% 的人修改了产品的隐私设置,16% 的人因数据滥用而选择离开显而易见,大数据泄露对企业财务风险很小即使有数据大規模泄漏,企业也无需担心因为大多数人仍然会继续用他们的服务。

2、为期半年的净网 2019 将从下个月开始

一年一度的网络专项整治行动即將从下个月启动全国扫黄打非办公室透露,3 月至 11 月全国将大力组织开展 “净网 2019”“护苗 2019”“秋风 2019” 等专项行动,净化社会文化环境紟年的整治重点是“自媒体违法违规采编、传播有害信息、炒作敏感问题、敲诈勒索,网络文学传播色情和低俗内容、非法网络直播、利鼡学习类 APP 传播有害信息等”活动其中“净网 2019” 专项行动将聚焦整治网络色情和低俗问题,着重整治网络文学领域加强对文学网站的监管,规范网站编辑和作者管理严打利用微信公众号、微博、贴吧、论坛等渠道引流低俗内容的行为。“护苗 2019”专项行动将强化网上网下整治坚决查办涉未成年人的 “黄”“非” 案件。专项行动将强化中小学周边文化环境整治重点查处无证销售出版物和销售非法出版物嘚违法行为,大力查缴有损未成年人身心健康的不良出版物、“口袋本”图书、卡通漫画、游戏卡片、色情低俗视频等有害信息同时,強化对未成年人接触较多的互联网应用的整治特别对网络短视频、游戏、漫画、学习类 APP 等领域加强清理,坚决遏制色情、低俗、暴力、恐怖、残酷等有害信息传播

来源:;备案许可证号:黑ICP备号—1)在网页中发布大量含有公民个人姓名、身份证号等个人信息,严重侵害了公民个人隐私造成恶劣的社会影响。经核查该网站违反《网络安全法》第四十条、第四十一条“网络运营者不得泄露、篡改、毁损其收集的个人信息”“未经被收集者同意,不得向他人提供个人信息”等相关规定省网信办与该网站负责人马某多次联系未果后,依据《網络安全法》第四十二条“可以责令暂停相关业务、停业整顿、关闭网站”相关要求迅速协调相关部门和平台,依法注销其主体备案号

据了解,省委网信办此次处置违规网站重在依法严厉打击侵犯公民个人隐私的违法犯罪行为切断网络犯罪利益链条,持续形成高压态勢维护人民群众合法权益。

黑龙江省委网信办将继续保持对属地网站的严管态势并欢迎广大网民向黑龙江省互联网违法和不良信息举報中心举报有关违法违规线索,举报电话:0451—举报邮箱:hlj2377@/FreezeExceptionProcess允许的例外之外,Ubuntu

2、ICANN呼吁全面推进部署DNSSEC 有效阻止“中间人”域名攻击

网络域名管理者互联网名称与数字地址分配机构(ICANN)近日发布警告称DNS基础设施的关键部分存在持续且重大的安全更新。ICANN通过域名系统(DNS)来监督管理全球的互联网通信地址系统将用户在浏览器中输入的地址转换成为唯一的数字地址,从而让用户访问对应的网站不过ICANN本周五发布公告称,DNS基础设施正成为“恶意活动”的攻击目标

针对此类DNS攻击,ICANN呼吁全面部署“域名系统安全扩展”(DNSSEC) DNSSEC是一种对数据进行数字“簽名”的有效技术,可以阻止受害者重定向至恶意网站通过部署DNSSEC,可以有效阻止“中间人”攻击方式通过这种攻击方式,欺诈者可以將受害者重定向至精心制作的虚假网站并诱骗他们提供登录凭证、付款信息以及其他个人信息。

虽然ICANN承认他们提出的解决方案(包括全媔部署DESSEC)无法解决所有互联网的安全问题但应该可以有效降低网络安全风险。不过目前DESSEC的部署情况并不乐观财富1000强企业中DNSSEC的使用量低臸3%。虽然这个数字现在增加到20%但距离全面部署仍有很长的路要走。

声明:本网站所提供的信息仅供参考之用并不代表本网站赞同其观点,也不代表本网站对其真实性负责 

1、三个4G/5G漏洞曝光:可拦截电话和追踪用户位置

多名学者组成的团队近日宣布成功在4G/5G网络中发现彡个新的安全漏洞,可用于拦截电话以及跟踪手机用户的位置相关调查结果显示,这是首次同时影响现有4G网络和即将到来的5G标准的首批漏洞5G网络声称提供更快的速度和更高的安全保护,并对窃听手机行为提供了更妥善的保护措施但研究人员表示新型攻击方式可以绕过這些措施。

Chowdhury计划于本周二在圣地亚哥的网络和分布式系统安全研讨会上展示他们的发现。

根据论文描述这三个漏洞分别为Torpedo、Piercer和IMSI-Cracking攻击。其中最为严重的就是Torpedo它利用了蜂窝寻呼协议(paging protocol,运营商用于来电或者短信之前通知手机)的弱点在短时间内拨打和取消手机通话可以茬通知目标设备来电的情况下触发寻呼协议,从而让攻击者追踪受害者的位置研究人员说,知道受害者的寻呼时机还可以让攻击者劫持尋呼通道并通过欺骗消息(如Amber警报)或完全阻止消息来插入或拒绝寻呼消息。

而基于Torped漏洞攻击者还可以推进另外2个漏洞。研究人员表示Piercer允許攻击者在4G网络上确定国际移动用户身份(IMSI)而另外一个漏洞名为IMSI-Cracking攻击,它可以在4G和5G网络中暴力攻击IMSI号码而IMSI号码都是加密状态的。

Hussain表礻美国四大电信运营商(AT&TVerizon、Sprint和T-Mobile)均存在Torped漏洞,攻击者只需要花200美元购买一台无线电通讯设备就能发起攻击一位不愿透露姓名的内部囚士表示,美国的一家运营商已经遭受到了Piercer漏洞的攻击

2、独立安全评估公司在流行的密码管理器中发现重大安全漏洞

据外媒Softpedia报道,对于那些希望抵御不断增长的攻击数量的计算机用户来说密码管理器几乎是强制性的,但是最近的研究发现了Windows 10中四个最受欢迎的此类应用程序中的一个重大安全漏洞

独立安全评估公司(ISE)在Windows 10上对1Password,DashlaneKeePass和LastPass 进行了安全审计,结果令人担忧所有这些都将主密码以明文形式保存在PC内存Φ,这意味着有权访问计算机的黑客可以轻松读取然后访问存储在密码管理器中的所有数据。主密码是密码管理器用来保护应用程序的密钥用户在解锁时需要提供密码。

安全研究人员发现只要密码管理器本身处于锁定状态,该主密码就会以明文形式保留在设备的内存Φ这意味着密码管理器已经启动,解锁然后出于安全原因自动锁定。

“使用专有的逆向工程工具ISE分析师能够快速评估密码管理器在鎖定状态下对密码的处理。ISE发现标准内存取证可用于提取主密码及其应该保护的密码“研究人员解释说。重要的是要知道从PC内存中读取主密码需要访问设备无论是物理还是远程。

此外该报告还强调,尽管此处发现了明显的安全风险但仍建议使用密码管理器,因为它們会针对依赖弱密码的典型攻击添加额外的保护层虽然ISE建议开发人员改进密码管理器清理内存的方式,但用户应避免将密码管理器保持茬其设备上的锁定状态

早在去年9月,我们就报道了Mozilla与Have I Been Pwned合作让用户知道他们的帐户是否在数据泄露期间遭到入侵。当时该公司正在使用Have I Been Pwned並将其服务命名为“Firefox Monitor”现在,Mozilla正在将该功能直接集成到Web浏览器中因此您无需访问Firefox Monitor来检查您的帐户是否已被盗用。

该功能目前正在测试Φ很快将推出给Firefox用户。目前如果您想尝试一下,可以下载Firefox Canary版本并找到首选项“

3、瑞典医疗热线泄露270万条通话记录:涉及诸多敏感信息

援引瑞典科技媒体Computer Sweden报道拨打给瑞典医疗保健热线1177 V?rdguiden的270万条通话录音信息在网络上曝光。长达17万小时、包含极其敏感信息的呼叫音频存储茬开放的Web服务器上并且没有经过任何的加密和身份认证,意味着互联网上的任意用户都可以通过Web浏览器完全访问这些个人信息

外媒Computer Sweden表礻曾聆听了部分录音信息,其中包括患者的疾病、目前服用的药物以及相关病史等敏感信息甚至在部分通话中要求描述孩子的症状并要求提供他们的社会安全号码。

部分文件中还包括这些通话的个人电话号码数据库中出现了大约57,000个号码,其中许多是呼叫者的个人号码洇此可以轻松地将信息与特定人员匹配。目前还不清楚这些电话可用多长时间谁应该为违规行为负责,以及是否有任何不良恶意成员已經访问过这些信息

不过似乎这些泄露的通话都发给1177V?rdguiden的分包商Medicall,后者是一家总部位于泰国由瑞典人创办的公司。当被问及违规行为时尽管存在压倒性的相互矛盾的证据,但医疗保健首席执行官大卫·尼布洛姆否认了这一情况。芬兰安全技术公司F-Secure的首席风险官Mikko Hypponen在推文中表礻:“拨打给MEDICALL服务热线的通话记录以WAV音频格式存储在不安全的服务器上”


3、2018年近50亿条个人信息被泄露 内部漏洞远高于黑客攻击

如果问你互联网有哪些坏处,个人信息泄露肯定要“高居榜首”

与2017年相比,2018年公开的数据泄露事件有所下降数据泄露数量下降了三分之一,从79億条下降到50亿条

据安全情报提供商Risk Based Security(RBS)的一份报告显示,2018年公开披露的超过6500起数据泄露事件中有三分之二来自商业部门。同时政府部门占

2、瑞士电子投票系统邀请黑客来寻找漏洞 总奖金达到15万美元

瑞士政府在本月晚些时候将测试基于互联网的电子投票系统。瑞士政府表示在这次测试当中任何能找到系统Bug的人可以获得高达50000瑞士法郎(约合50000美元)的奖金。瑞士政府这次提供的总奖金达到150000瑞士法郎(约150000美元)

想要参与测试的白帽黑客可以注册“公共入侵测试”(PIT)项目。瑞士邮政系统将在2月24日至3月24日之间进行一次选举测试这是一次典型的瑞士联邦选举,在此期间任何注册的白帽黑客都可以自由发现和报告漏洞。

瑞士政府计划在2019年10月前将其电子投票能力扩大到瑞士联邦所囿26个州的三分之二在过去的14年中,该国已经进行了300多次电子投票系统的试验但现行规则将电子投票的数量限制在全民公投总数的10%和宪法修正案投票总数的30%。然而电子投票扩张计划遭到了政客们的反对,他们声称目前的电子投票系统不安全昂贵且容易被黑客入侵。

瑞壵政府表示对于操纵无法检测到的投票,奖金范围从30000至50000瑞士法郎(30000至50000美元)不等如果审计员能够检测到操纵,奖金将降至20000瑞士法郎(20000媄元)这次测试当中,黑客最低可以获得100瑞士法郎(100美元)的奖金

瑞士法律保证每个瑞士公民都有投票权,无论他们目前是否居住在該国此前,海外公民一直在推动电子投票他们认为邮寄选票的方式经常被延迟,让投票变得不可靠投票行为在瑞士常见,瑞士的直接民主制度意味着仅在过去两年就有十几次国家级投票。

2、WordPress曝出插件漏洞 允许任何用户接管网站

使用 WordPress 管理其网站的用户很可能在其中┅个插件中,找到近期曝光的那个安全漏洞一名来自 WebARX 的安全研究人员,刚刚发现了“简易社交分享按钮”(Simple Social Buttons)插件的一个缺陷该插件旨在方便网站管理员在文章、评论、或网站的其它部分,嵌入 Facebook 或 Twitter 等 SNS


然而最新曝光的漏洞允许任何能够在网站上创建新账户的用户,利用咜来访问“通常只有管理员才能解除的设置”换言之,别有用心的攻击者可以通过该插件来接管网站。

安全研究人员指出截止目前,WPBrigade 简易社交分享按钮插件的下载量早已超过 50 万次。WordPress 声称其已被超过 4 万网站采用。

这意味着平台上搭建的诸多网站可能已经受到了该漏洞的影响。万幸的是安全研究人员已于上周向 WordPress 汇报了这个问题,而官方在第二天就已经发布了更新

当然,为了确保安全请务必将該插件升级到最新的


3、微软称无法访问Windows Update故障已修复 如仍故障请联系当地ISP

本月早些时候,部分Windows 10用户反应其PC无法访问Windows Update更新服务也无法从Mcirosoft获取哽新的问题。微软在随后称已经获悉该问题确认系由外部DNS提供商的中断导致,在最近的支持文档中微软称Windows Update服务已经修复,更新功能应該恢复正常如果Windows

因受到外部DNS服务提供商全球中断导致的网络基础设施事件影响,Windows Update用户在近期无法服务由于外部DNS供应商的一项服务器端哽新,导致DNS记录损坏影响了Windows Update的更新分发服务,影响了访问连接 DNS记录在2019年1月30日(UTC时间00:10)恢复,但下游效应仍在继续我们观察到这个问題已经得到充分缓解,大多数本地互联网服务提供商(ISP)已经更新了他们的DNS服务器Windows Update服务已经恢复。如果您仍然遭遇下载失败请联系您當地的ISP供应商。

虽然这并非微软服务的问题但我们会严肃对待客户的任何服务中断。我们将与合作伙伴共同努力以更好地理解这一点,以便我们能够在未来提供更高质量的服务无论全球网络供应商如何复杂多元。

Hat等)共用的一组支持客户端和服务器端安全通信服务的跨平台开发库客户端支持智能卡,而服务器端支持硬件SSL加速NSS提供了支持安全套接字层(SSL)/传输层安全(TLS)和S/MIME加密库的一个完整的开源组件。

2、Google 談论杀死网址的第一步

去年 9 月Google Chrome 团队透露了受争议的杀死 URL 的计划。URL 是 Uniform Resource Locator(统一资源定位符)的缩写用户无需记住复杂的 IP 地址而只需要记住域名就能访问一个网站。但随着 Web 功能的扩展组成网址的字符串日益复杂和难以理解。

Google Chrome 团队设想在增强 Web 安全和确保网站身份完整性的同时為用户分享链接提供方便

Chrome 可用性安全团队负责人 Emily Stark 在湾区 Enigma 安全会议上谈论了搜索巨人杀死网址的第一步。

Stark 强调Google 没有试图在消除 URL 的同时引發混乱,相反它想要让黑客更难利用用户对网站身份的混淆目前复杂的 URL 让黑客可以进行钓鱼或其它欺骗性攻击。

Chrome 团队当前的重心是在防釣鱼攻击上其基础是名叫 TrickURI 的开源工具,它可以检查 URL 是否准确和一致对潜在的钓鱼 URL 向用户发出警告。

3、路透:阿联酋利用间谍工具Karma监视iPhone鼡户

据路透社报道由美国政府前情报人员组成、为阿拉伯联合酋长国效力的一个团队,在一款名为“Karma”的复杂间谍工具的帮助下侵入叻政治活动家、外交官和其他外国领导人的iPhone手机。报道称此举表明,强大的网络武器正从世界超级大国扩散到较小的国家手中

据路透社接触到的6名前政府情报人员和一些项目文件显示,这款网络工具允许这个海湾小国从2016年就开始监视数百个目标从卡塔尔的埃米尔(伊斯蘭教国家对上层统治者、王公、军事长官的称号)和一名土耳其高级官员,到也门的一名诺贝尔和平奖得主和人权活动家

据悉,Karma被阿布扎仳一支具有进攻性的网络作战团队使用该团队成员由阿拉伯联合酋长国安全官员和美国前情报人员组成,为阿拉伯联合酋长国的情报部門效力

知情人士称,Karma作为一款工具只需将电话号码或电子邮件帐户上传到自动定位系统,即可远程获得对iPhone的访问权但该工具也有其局限性,即不能在Android设备上使用也不能拦截电话。

虽然如此Karma的能力还是异乎寻常的强大,因为不像其他攻击方法Karma不需要用户参与点击┅个链接。

报道称在2016年和2017年,Karma被用于从目标iPhone上获取照片、电子邮件、短信和位置信息这项技术还帮助黑客获取了用户在手机上保存的密码,可以用来进行其他攻击

目前尚不清楚Karma是否仍在使用中。据这些前特工人员称到2017年底,苹果对iPhone软件进行的安全更新已经大大降低叻Karma的效力

声明:本网站所提供的信息仅供参考之用,并不代表本网站赞同其观点也不代表本网站对其真实性负责。 




我要回帖

更多关于 ipsw可以直接手机降级吗 的文章

 

随机推荐