新闻
-
“煤矿里的金丝雀”:西雅图营销技术初创公司Amplero...
Amplero的前途一片光明。这家西雅图营销技术初创公司以积极的势头进入2020年,并计划将其收入增加近三倍。 但是随后发生了COVID-19疫情,经济陷入停滞。 Amplero的客户渠道突然枯竭。现在,该公司正...
-
首席执行官表示,随着美国关闭,StockX的业务蓬勃发展
StockX是一个高速发展的转售市场,连接着运动鞋,街头服装,手袋和其他可收藏物品的买卖双方,其财富随着价值60亿美元的全球运动鞋转售市场一起增长,而后者是更广泛的1000亿美元运动鞋类别的一部分。...
-
Zyl重现旧照片以创建协作故事
法国初创公司Zyl发布了适用于iOS和Android的移动应用程序的重大更新。该应用程序旨在查找照片库中重要生活事件的被遗忘的回忆。 Zyl会扫描您的照片库,并神奇地找到重要的照片。每天,应用程序都会...
财经
-
伊丽莎白·沃伦(Elizabeth Warren)担任总统,为其20...
民主党参议员伊丽莎白·沃伦(Elizabeth Warren)可能已经结束了她的2020年总统大选,但用于推动她竞选的技术将继续存在。 她的员工成员宣布,他们将公开公开展示沃伦为成为民主党总统候选人而开发的顶...
-
看来布兰登·米道(Brandon Middaugh)正领导着$ 1B的...
今年早些时候,微软提出了一项最雄心勃勃,范围广泛的战略来减少公司运营的碳排放量,从而在企业界引起了轰动。 该计划的一部分是一个10亿美元的基金,该基金将投资于减缓气候变化的技术,特别是针...
-
英国科技产业组建Code4COVID.org以抗击冠状病毒危机
由英国基层技术倡议组织组成的联盟已经聚集在一起,以协调支持英国应对冠状病毒的关键技术人员群体。 COVID19技术响应(CTR)旨在协调可用技术人才的供应;处理需要解决的问题以及两者的匹配。到目前为...
商业
-
“煤矿里的金丝雀”:西雅图营销技术初创公司Amplero...
Amplero的前途一片光明。这家西雅图营销技术初创公司以积极的势头进入2020年,并计划将其收入增加近三倍。 但是随后发生了COVID-19疫情,经济陷入停滞。 Amplero的客户渠道突然枯竭。现在,该公司正...
-
首席执行官表示,随着美国关闭,StockX的业务蓬勃发展
StockX是一个高速发展的转售市场,连接着运动鞋,街头服装,手袋和其他可收藏物品的买卖双方,其财富随着价值60亿美元的全球运动鞋转售市场一起增长,而后者是更广泛的1000亿美元运动鞋类别的一部分。...
-
Zyl重现旧照片以创建协作故事
法国初创公司Zyl发布了适用于iOS和Android的移动应用程序的重大更新。该应用程序旨在查找照片库中重要生活事件的被遗忘的回忆。 Zyl会扫描您的照片库,并神奇地找到重要的照片。每天,应用程序都会...
黑客劫持智能建筑访问系统以发起DDoS攻击
发布时间:2020/02/04 新闻 浏览:702
防火墙公司SonicWall称,黑客正在积极地搜索互联网并劫持智能门/建筑物门禁系统,以用于发动DDoS攻击。
攻击针对的是Nortek安全与控制(NSC)产品Linear eMerge E3。
线性eMerge E3设备[1、2、3]属于“访问控制系统”的硬件类别。它们安装在公司总部,工厂或工业园区中。他们的主要目的是根据员工的身份(访问代码)或智能卡来控制员工和访客可以访问的门和房间。
2019年5月,来自一家从事工业安全服务的网络安全公司Applied Risk的研究人员披露了有关影响NSC Linear eMerge E3设备的十个漏洞的详细信息。
根据《应用风险》安全通报,尽管十个漏洞中有六个漏洞的严重性(CVSSv3)得分为9.8或最高(满分10分),但NSC未能提供补丁。
现在,在上周发布的一份报告中,SonicWall的研究人员说,黑客正在互联网上扫描暴露的NSC Linear eMerge E3设备,并使用了十个漏洞之一。
身份盗窃保护政策
帮助保护您的员工和客户免遭身份盗用。该政策概述了降低风险的预防措施,需要注意的标志以及如果您怀疑发生身份盗用应采取的步骤。同伴下载,午餐和学习:交易…
TechRepublic Premium提供的工具和模板
他们正在使用的漏洞是CVE-2019-7256。 Applied Risk将此漏洞描述为命令注入漏洞。它是获得10/10严重性评分的两个之一,这意味着即使没有任何高级技术知识的低技能攻击者也可以远程利用它。
SonicWall在上周发布的安全警报中说:“由于未对用户提供的PHP函数输入进行足够的清理而触发了此问题,该PHP函数允许使用root特权执行任意命令。” “远程未经身份验证的攻击者可以通过精心设计的HTTP请求利用此漏洞在应用程序上下文中执行任意命令。”
黑客正在使用CVE-2019-7256来接管设备,下载并安装恶意软件,然后对其他目标发起DDoS攻击。
这些攻击中的第一起始于今年1月9日,并被情报公司Bad Packets发现,并自此一直持续不断。
此未经身份验证的远程命令注入漏洞会影响运行固件版本的Linear eMerge E3访问控制系统
SonicWall说:“攻击者似乎正在积极瞄准这些设备,因为我们每天看到成千上万次点击,瞄准的是美国观察到最多[攻击]的100多个国家。”
但是,攻击面不是太大。 SonicWall报告说,“ Shodan搜索引擎仅列出了2,375个可通过Internet访问的eMerge设备”。
这个数字远低于在线提供的数百万个安全摄像机和家庭路由器。但是,到目前为止,少数易受攻击的设备尚未阻止攻击者,并且攻击尝试有可能继续下去。
物联网设备用作输入点
但是,虽然让您的智能楼宇门系统在Steam或PlayStation Network上发起DDoS攻击是一个问题,但更大的威胁在于,这些易受攻击的系统还可用作组织内部网络的切入点。
去年8月,微软报告说,它观察到俄罗斯政府资助的黑客团队使用物联网(IoT)智能设备作为对企业网络进行其他攻击的发起点。
微软表示,俄罗斯黑客试图利用VOIP电话,办公室打印机和视频解码器,但是NSC Linear eMerge E3设备同样具有吸引力,主要是由于去年发现的十个安全漏洞的严重性。
建议管理安装了NSC Linear eMerge E3设备的网络的系统管理员,使这些系统脱离Internet,或者至少使用防火墙或VPN限制对这些设备的访问。
下一篇: 以3-D键克隆音乐遗产