【資安日報】2月2日,美國下令聯邦機構限時切斷Ivanti Connect Secure與內部網路環境之間的連線並著手清查
· 2024-02-04

針對1月上旬公布的Ivanti Connect Secure零時差漏洞所造成的威脅,美國網路安全暨基礎設施安全局(CISA)下達緊急指令,要所有聯邦機構清查受害情況,並著手部署緩解措施

資安業者OneDegree針對臺灣30家壽險、產險業者調查其資安防護的情況,並依據網路服務、網站、電子郵件、帳號密碼、雲端安全等領域進行分析,並與2021年的態勢進行比對。結果發現,落差最顯著的是帳號密碼保護的部分,約有8成的業者使用的SaaS平臺發生帳密外洩的情況,其中最常使用及出現洩露帳密的服務,包含Adobe、Canva、Dropbox、LinkedIn等,而在帳密保護的評比上平均落在C級,這樣的情況相較於2021年的調查結果差異最大,當時平均為A級,僅有2成保險公司被評為C級。

而對於本次調查結果,研究人員推測有以下因素造成,其中之一是影子IT(Shadow IT)的問題,未被企業IT列管、卻被員工在工作場合私自使用的IT系統,很有可能被駭客拿來做為社交工程攻擊的媒介;另一個因素則是近年來快速發展的生成式人工智慧(GenAI),雖然ChatGPT能讓企業增加生產力,但駭客也同時拿來用於社交工程攻擊,企圖藉此讓員工帳密流入暗網。

但為何影子IT是導致帳密外洩的主要原因?研究人員並未進一步說明。但我們認為,員工使用影子IT的裝置或服務,企業IT並不知情,無法對其進行管理或是控制,再加上歷經3年的COVID-19疫情後,這種現象變得更加難以管控,而讓帳密曝險的情況惡化。

 

【漏洞與修補】

混合實境裝置Vision Pro上市在即,蘋果為其修補WebKit零時差漏洞

1月8日蘋果發表Vision Pro,預計2月2日上市,但在此之前,該公司對其進行修補。

31日蘋果對此裝置搭載的作業系統visionOS發布1.0.2版更新,當中修補了已被用於攻擊行動的零時差漏洞CVE-2024-23222,此漏洞存在於瀏覽器排版引擎WebKit,為類型混淆弱點。

但Vision Pro並非唯一曝險的蘋果產品,一週前蘋果也發布iOS 17.3、iPadOS 17.3、macOS 14.3、tvOS 17.3,修補行動裝置、Mac電腦、Apple TV上的漏洞。

Ivanti針對已出現攻擊行動的零時差漏洞著手調查,SSL VPN、NAC產品線又有新漏洞

3週前Ivanti公布零時差漏洞CVE-2024-21887、CVE-2023-46805,該公司SSL VPN系統Connect Secure(ICS)、Policy Secure(IPS)均受到影響,他們針對此事著手進行調查,結果發現了新的漏洞CVE-2024-21888、CVE-2024-21893。

其中,CVSS風險評分較高的是權限提升漏洞CVE-2024-21888,存在於Web元件,攻擊者一旦利用,就有可能取得管理員權限,風險評分為8.8;另一個是伺服器請求偽造(SSRF)漏洞CVE-2024-21893,存在於SAML元件,攻擊者能在無需身分驗證的情況下,用來存取受到管制的資源,CVSS風險評分為8.2。

值得留意的是,該公司指出已有部分客戶受到CVE-2024-21893攻擊,而且,該漏洞不光影響ICS、IPS產品線,也波及零信任閘道系統Ivanti Neurons for ZTA。

 

熱門文章
新澤西州7月博彩收入創6.06億美元新高,頒布禁令
合規與政策
西班牙監管機構警告在線賭博平臺存在身份盜竊行為
合規與政策
JILI 宣佈與全球板球傳奇 AB de Villiers(ABD)達成重磅戰略合作
體育遊戲
菲律賓網絡賭博和加密貨幣仍構成持續的洗錢風險
東南亞資訊
巴西擬將博弈稅率提高至24% 稅收將用於社保與醫療領域
合規與政策
越南博彩管控逐步放寬,惟本土需求仍顯乏力
東南亞資訊
菲律賓博彩技術賽道迎來新變局,B2B 供應模式加速滲透
東南亞資訊
印第安納州在線賭場法案在眾議院委員會停滯不前
合規與政策
GGC Awards 2026 璀璨科倫坡:致敬 iGaming 行業的領航者與創新力量
灰度頭條
越南在線博彩業政策收緊 催生市場新機遇
東南亞資訊
超級PAC籌資4800萬美元:體育博彩勢力加碼
合規與政策
英國確認各垂直行業的賭博稅稅率
合規與政策
印度最高法院受理公益訴訟,要求全國禁封「偽裝」成社交遊戲的賭博平台
合規與政策
灰度在iGB L!VE 2026展位T70和你相約7月,一起點燃倫敦的熱情!
灰度頭條
橫跨全球6個城市,灰度8場派對邀你共看世界盃,重塑高質量社交新場景
灰度頭條
首頁
遊戲
合作
發現
我的