影響恐遍及全網 Log4j資安漏洞重點一次看
【新唐人亞太台 2021 年 12 月 16 日訊】被廣泛使用的軟體Log4j中的一個嚴重漏洞,讓資安專家發出警訊,各大企業也紛紛忙著要解決這個問題。
上週末通報的這項漏洞存在於以Java語言開發的日誌框架Log4j中,大型機構會使用該軟體來設定應用程式;這個漏洞對網路的絕大部分領域構成潛在風險。
根據資安研究人員說法,蘋果公司(Apple)的雲端運算服務、資安公司Cloudflare,以及全球最受歡迎的電玩遊戲Minecraft是使用Log4j的眾多服務之一。
美國國土安全部網路安全和基礎設施安全局(CISA)局長伊斯特利(Jen Easterly)表示,這是她職涯看過「最嚴重的漏洞之一」。伊斯特利11日發表聲明指出,有「愈來愈多」駭客正在積極嘗試利用這個漏洞。
根據資安公司Check Point本週的數據,截至14日為止,每分鐘就發生超過100次駭客嘗試攻擊。
資安公司TrustedSec執行長甘迺迪(David Kennedy)指出,這個問題需要幾年時間才能解決,然而駭客會每天持續尋求利用這個漏洞,對企業來說猶如定時炸彈。
● Log4j是什麼?為什麼重要?
根據資安專家說法,Log4j是最受歡迎的網路紀錄檔記錄工具之一。Log4j提供軟體開發者方法來建立活動紀錄,以用在各種目的上,諸如問題排除、審核和數據追蹤。由於它是免費開放資源,Log4j基本上觸及網路各個領域。
資安公司Veracode研究總監克里斯.伍(Chris Eng,音譯)向美國有線電視新聞網商業頻道(CNN Business)表示:「它無所不在。就算你是沒有直接使用Log4j的開發者,也有可能在操作這個脆弱的程式碼,因為你使用的其中一個開放原始碼程式庫仰賴Log4j。這就是軟體的性質,它會無限延續下去。」
● 駭客在利用這個漏洞嗎?
根據Cloudflare說法,早在此事曝光的一週前,駭客似乎已經開始利用這項軟體漏洞。如今隨著每天發生的駭客嘗試攻擊次數如此之高,有些人擔心最糟的情況還在後頭。
微軟公司(Microsoft)14日晚間在部落格更新文章中表示,來自中國、伊朗、北韓和土耳其獲國家撐腰的駭客嘗試利用Log4j漏洞。
● 為何這項資安漏洞如此嚴重?
專家特別擔心這項漏洞,因為駭客能輕易進入一間企業的電腦伺服器,讓他們得以進入網路其他領域;據甘迺迪說法,要找出漏洞或確認一個系統是否已經遭到損害也相當困難。
除此之外,14日晚間又發現Log4j系統的第2個漏洞。開發Log4j和其他開放原始碼軟體的非營利組織阿帕契軟體基金會(Apache Software Foundation)已經釋出安全補丁供各個機構使用。
● 企業行號如何試著解決問題?
Minecraft上週發表部落格貼文,宣布在其遊戲一個版本中發現漏洞,已迅速發出補丁。其他企業也採取類似做法。
國際商業機器公司(IBM)、甲骨文公司(Oracle)、亞馬遜網路服務(AWS)和Cloudflare都對客戶發出建議,部分推出安全更新,或概述他們可能推出補丁的計畫。
甘迺迪說:「這是如此嚴重的漏洞,但這不像傳統重大漏洞一樣點個按鈕就能修補,而是需要很多時間與功夫。」
為了提高透明度並減少不實訊息,CISA表示會設立一個公共網站,針對哪些軟體產品受到該漏洞影響,以及駭客如何利用這些漏洞,不時發表更新。
● 接下來呢?
美國政府已經對受到影響的企業發出警示,要求在假期期間對勒索軟體和網路攻擊提高警覺。
有人擔心會有愈來愈多的惡意行為人用新的方法來利用這項漏洞,雖然大型科技公司或許本有安全團隊來處理這些潛在威脅,但許多其他機構卻沒有。
資安公司Red Canary情報主任尼克爾斯(Katie Nickels)表示:「我最擔心的是學區、醫院,以及只有一位資訊人員的地方,此人負責資安,沒有時間、安全預算或工具來處理。這些是我最擔心的組織,也就是只有小額安全預算的小型組織。」
(新聞來源:中央社)
相關新聞
-
研調:2023年駭客手法翻新 追求攻擊效益極大化
2022-12-21 14:26:21安業者趨勢科技今天公布2023年資安年度預測報告指出,駭客集團因受到國際執法部門打擊,營運模式將再進化,轉採低風險、高獲利的手法以追求攻擊效益極大化,同時鎖定託管服務提供商(MSP)與開源軟體漏洞入侵企業。
-
台電3日外網遭資安攻擊逾490萬次 超過前兩月總量
2022-08-04 17:51:19美國聯邦眾議院議長裴洛西訪台,引發中國強烈不滿,台灣從政府到民間皆出現資安攻擊,關鍵基礎設施也未倖免。台電今天證實,2日起攻擊頻率增加,3日單日攻擊次數高達490萬次,已超越6、7月總攻擊次數。
-
攝影機嚴重漏洞! Google緊急中止與小米合作
2020-01-04 08:17:43關注資安問題。多家外媒報導,小米米家智慧攝影機最近被發現嚴重漏洞;開監視功能時,卻看到陌生人家中的影像。Google接獲回報後,第一時間聲明表示,目前暫停與米家的整合協作。相關消息,在社群網站引發熱議。
-
打擊駭客心理戰 唐鳳:將約束公共領域電子看板
2022-08-10 17:14:46近日中共軍演,公共場域電子看板遭駭植入假訊息。準數位發展部長唐鳳今天接受中央社專訪表示,電子看板遭駭雖不涉資安危機,但公共場域接觸不特定人,傳播的是心理病毒,屬於混合戰一環;正著手修訂相關辦法,約束這類在政府機關或台鐵等公共領域電子看板。
-
唐鳳:數位部納入重大個資外洩案件聯繫機制
2023-02-10 16:49:00外界關注私部門資安議題,數位部長、資安院董事長唐鳳今天表示,行政院已將數位部納入國發會的重大個資外洩案件聯繫機制,台灣電腦網路危機處理暨協調中心可更即時協助,資安院也會給予處理建議。
-
調查:台灣組織去年平均每週遭網攻3118次 年增1成
2023-01-17 17:40:51資安業者Check Point Software Technologies Ltd.今天公布研究指出,2022年全球網路攻擊次數年增率38%;台灣各組織去年平均每週遭受3118次攻擊,年增10%;其中遭攻擊次數最多的產業分別為金融與銀行業、製造業、政府與軍事機構。
-
10億個資遭駭事件 美媒:阿里巴巴高層被約談
2022-07-15 16:36:25華爾街日報引述消息報導,阿里巴巴雲端運算部門高層陳雲松,因日前中國上海公安系統內近10億公民個資外洩的事件,被上海官方約談,阿里巴巴也就事件啟動內部調查。
-
疑為駭客者稱已刪澳星外洩個資 不再索取贖金
2022-09-27 18:31:37澳洲澳星通訊公司(Optus)因遭大規模侵駭,今天再次受到政府指責。同時據信是駭客使用的一個匿名帳號表示,竊取的資料已刪除,索取100萬美元贖金的要求也已撤消。
-
豐田零件供應商遭網攻全面停工一天 將於3/2復工
2022-03-01 20:03:06日本汽車大廠豐田(Toyota)因零件供應商遭網攻致發生系統障礙,豐田14座廠今天全面停工,影響生產約1萬3000輛汽車;豐田今天稍早宣布啟用臨時系統,將於明天復工。
-
Medibank遭網路攻擊 駭客威脅曝光澳洲名人個資
2022-10-20 18:00:55駭客威脅要曝光盜走的1000位澳洲名人健康數據,澳洲政府今天表示這起網路安全事件是「巨大的警鐘」。
-
資安院揭牌 總統:強化國家數位韌性與資安防護體系
2023-02-10 11:43:30資安院今天舉行揭牌典禮,總統蔡英文今天表示,資安院成立是重要里程碑,將持續強化國家的數位韌性以及資安防護體系,致力提升關鍵資訊系統,推廣全民資安意識,打造安全、安心與安穩的數位環境。
-
趨勢科技:台灣為供應鏈中樞 資安影響擴及國家
2022-09-19 18:53:16台灣資安大會將於20日登場,參展業者趨勢科技台灣區暨香港區總經理洪偉淦今天表示,台灣位處全球高科技製造供應鏈中樞,資安事件影響範圍不再是單一公司問題,而是擴及客戶、合作夥伴、產業供應鏈甚至國家的重要議題。
-
網站電子看板遭駭傳假訊息 監委申請調查
2022-08-10 11:25:54近日中共軍演,公共場域電子看板遭駭植入假訊息。監委賴鼎銘、葉宜津、林郁容今天說,政府及民間網站、電子看板遭駭客入侵散布錯假訊息,為了解政府有無採行具體因應措施,已申請調查。
-
美國網安公司:中共駭客攻擊澳洲與東南亞達10年
2022-06-14 12:02:21美國網路安全公司SentinelLabs最近發布研究報告指出,與中國有關的駭客組織Aoqin Dragon從事間諜活動,網攻東南亞和澳洲長達10年。
-
親俄駭客煽動攻擊 美數個大城機場網站當機
2022-10-11 10:15:45美國幾個主要機場的網站今天疑因親俄駭客團體發動網攻發生當機,但時間並不長且大多已恢復正常。
-
總統府國防部等官網曾遭駭 政院:無資安危害
2022-08-04 12:17:47行政院發言人羅秉成今天表示,總統府、國防部、外交部等部會網站昨天皆遭網路攻擊,已經啟動加強防護機制,目前沒有發生資安危害情形。
-
路透:聯合國報告稱北韓2022竊加密貨幣破紀錄
2023-02-07 15:43:45根據路透社今天看到、目前保密的聯合國報告,北韓2022年竊取的加密貨幣資產創歷年新高,且專挑外國航太和國防企業網路下手。
-
德企遭中共駭客盯上 北韓網路兩星期二度癱瘓
2022-01-27 12:17:38全球駭客事件頻傳,德國政府今天示警,說德國製藥、科技產業的企業已經遭到中國駭客鎖定;北韓則疑似受網攻之累,兩星期以來網路第二度掛點。
-
遲報Log4j漏洞 阿里雲合作資格被工信部暫停
2021-12-22 12:19:38陸媒今天報導,中國工信部網絡安全管理局近日通報,因阿里雲近期發現Log4j資安漏洞,卻未及時向電信主管部門報告,即日起暫停阿里雲的工信部網絡安全威脅信息共享平台合作資格6個月。
-
澳洲電力疑遭中俄駭客網攻 國會擬修法授權反擊
2021-12-09 11:23:11澳洲一家電力公司遭外國駭客攻擊;但在駭客成功癱瘓電力前不到1小時 ,該公司及時分隔了電力供應與公司管理的電腦系統,避免300萬個家庭停電;澳洲國會擬修法授權政府反擊網攻。