2023年第26周安全周报 | 本周安全要闻速
● 《网络安全标准实践指南——IPv6地址分配和编码规则 接口标识符》发布
为指导相关方通过IPv6网络动态分配IPv6地址接口标识符,全国信息安全标准化技术委员会在组织编制国家标准的同时,编制了《网络安全标准实践指南——IPv6地址分配和编码规则 接口标识符》。本《实践指南》提出了IPv6地址接口标识符的编码方法和实施要求,为互联网接入服务商等相关实体通过IPv6网络动态分配IPv6地址接口标识符的活动提供指导和依据。
来源:全国信息安全标准化技术委员会
● 国家矿山安全监察局发布《智能化矿山数据融合共享规范》
《智能化矿山数据融合共享规范》发布会在内蒙古鄂尔多斯市召开,会议指出,《规范》的发布,将有效解决矿山、装备和通信企业面临的数据编码不统一、通信接口不兼容、传输协议不开放、系统集成难度大、智能化建设成本高等突出问题,打通“数据孤岛”,破除“信息烟囱”,推动智能化矿山各类数据的互联互通、集中集成,为实现过程可视可控、安全可防可测、要素可调可配的矿山高水平智能化奠定了基础。
来源:国家矿山安全监察局
● 金融监管总局发布《关于加强第三方合作中网络和数据安全管理的通知》
近日,国家金融监督管理总局发布《关于加强第三方合作中网络和数据安全管理的通知》。《通知》提到,近期,部分银行保险机构的外包服务商发生多起安全风险事件,对银行保险机构的网络和数据安全、业务连续性造成一定影响,暴露出银行保险机构在外包服务管理上存在突出风险问题。要求各银行保险机构对照通报问题,深入排查供应链风险隐患,切实加强整改。各级派出机构要督促辖内银行保险机构严格落实《通知》要求,严肃处置因管理不当引发的重大风险事件。
来源:安全内参
● 加拿大石油巨头被黑影响全国加油站:支付服务瘫痪 仅支持现金
加拿大石油公司(Petro-Canada)位于全国各地的加油站受到技术故障影响,客户无法使用信用卡或奖励积分支付油费。故障原因是母公司森科能源(Suncor Energy)遭遇网络攻击。森科能源表示已采取措施应对此次攻击,并通报有关部门。在事件解决之前,公司与客户和供应商的交易将受到负面影响。森科能源公布的新闻稿称:“目前,我们尚未获得任何证据表明此次事件导致客户、供应商或员工的数据被泄露或被滥用。”
来源:bleepingcomputer
● 全球最大航空公司遭遇供应链攻击,大量飞行员敏感数据泄露
全球最大的两家航空公司美国航空(American Airlines)和西南航空(Southwest Airlines)披露了一起数据泄露事件。泄露原因是航空飞行员管理招聘平台Pilot Credentials遭遇了黑客入侵。此次攻击事件仅影响到了Pilot Credentials的系统,对航空公司的网络或系统并未造成损害或影响。美国航空公司表示,此次事件导致至少5745名飞行员和申请人的数据被泄露,西南航空公司报告的数据泄露总数为3009人。根据美国航空公司的调查,泄露的数据涉及到了一些个人信息,例如姓名、社保号码、驾驶执照号码、护照号码、出生日期、飞行员证书号码以及其他政府颁发的身份证号等。
来源:bleepingcomputer
● 暴雪娱乐遭DDoS攻击,《暗黑破坏神》等多款游戏受影响
暴雪娱乐的 Battle.net在线服务遭到分布式拒绝服务(DDoS)攻击,导致玩家无法正常登录游戏或游戏中断,受影响的游戏包括《暗黑破坏神4》、《魔兽世界》等。当在 PC 上启动 Battle.net时,会出现一个通知:“我们目前正遭受 DDoS 攻击,可能造成游戏高延迟以及断线情况。我们正在努力减缓此次攻击所造成的影响。”据统计,至少从25日上午起已发生连线问题,包括无法登入、连线缓慢及网站问题,持续了数小时。有用户表示至少有10到12小时无法存取该平台。受这波连线影响的用户分布美国、欧洲,及部分亚洲地区。
来源:E安全
● 美国司法部创建新的国家安全网络部门
新成立的部门正式简称为 NatSec Cyber,是为了响应美国司法部长办公室在司法部 (DoJ) 2022 年全面网络审查中的核心调查结果而创建。该审查的任务是评估司法部的诉讼和调查能力,包括进攻和防御,以及司法部与其他联邦、州和地方执法机构以及私营部门的合作情况。美国国家安全事务的助理司法部长马修 · 奥尔森(Matthew G. Olsen)表示:这个新部门将协助国家安全局提高打击网络攻击活动的规模和速度,并对民族、国家威胁者、国家支持的网络组织、相关的洗钱者以及其他由网络引起的对国家安全的威胁进行起诉。
来源:cybernews
● 美国运输安全管理局正在编纂管道、铁路运输公司的关键网络安全要求
美国运输安全管理局(TSA)代表David P. Pekoske在众议院国土安全部运输和海事安全小组委员会作证时表示,该机构正在制定规则,以永久编纂管道和铁路运输的关键网络安全要求。此次听证会是针对美国政府TSA 2024财年预算请求举行的听证会。Pekoske在证词中写道:“TSA制定了第一个基于绩效、注重成果的网络安全相关安全指令和安全计划修正案,要求向交通基础设施最关键的所有者和运营商强制报告事件并采取缓解措施在管道、铁路和航空领域。”
来源:industrialcyber
● 俄罗斯漏洞赏金法案正在路上
联邦委员会下属的数字经济发展委员会已要求俄罗斯联邦数字发展、电信和大众传媒部加快制定一项法案,为搜索软件漏洞提供法律依据。收取费用并确定专家搜索漏洞的责任界限。这是数字化委员会副主席Artem Sheikin向塔斯社宣布的。负责俄罗斯联邦技术主权和信息安全部门的副主席表示,制定一项法案的想法是将错误赏金的概念引入俄罗斯联邦。该法律领域自2022年夏季以来一直在公开讨论,并由数字发展部制定。该法案特别规定了对俄罗斯联邦刑法(CC)第272条的修改。提出的新提案,定义一种新型的收费软件漏洞查找活动,以及一项根据法律依据定义专家在查找漏洞时的责任限制的提案。
来源:securitylab
● 印度扑热息痛制造商Granules公司表示重大业务系统遭受网络攻击
印度Granules公司(6月29日)警告称,由于该制药公司上个月末面临网络安全攻击,收入和盈利能力遭受重大损失。这家扑热息痛制造商在一份交易所文件中表示,由于IT系统发生重大变化,IT安全事件对其业务运营造成了重大干扰。5月25日,Granules India报告了这起信息安全事件,并补充说受影响的 IT资产已被隔离。该公司表示,目前已设法将生产恢复到接近正常水平,但其表示,发货产品的质量体系审批材料存在积压和延误。
来源:indianexpress