易盾业务风控周报每周呈报值得关注的安全技术和事件,包括但不限于内容安全、移动安全、业务安全和网络安全,帮助企业提高警惕,规避这些似小实大、影响业务健康发展的安全风险。
1.央行:将进一步探索构建行业共享的金融网络安全防护平台

据澎湃新闻消息,2018年网络安全技术高峰论坛上,中国人民银行金融信息中心副主任唐彬表示,央行将进一步探索构建行业共享的金融网络安全防护平台,并着力保护关键信息基础设施。央行还将更多地推动建设行业协同和信息共享,形成合力,“比如网络安全的信息共享平台,包括一些行业共享的公共的防护平台,可以此推动网络安全漏洞、技术产品缺陷、安全威胁态势的共享。”
2.MongoDB 数据库被入侵, 1100 万份邮件记录遭泄露近日,安全研究员 Bob Diachenko发现了一个可公开访问的 MongoDB 数据库,其中包含 43.5 GB 的数据和近 1100 万份 Yahoo 电子邮件地址。 数据库中的信息包含电子邮件地址、姓名、性别、城市以及实际地址等私密数据。
除了电子邮件地址之外, 数据库中还有关于在联系时发送状态的信息,详细说明邮件是否已发送/拒绝了电子邮件。随后,该数据库在Shodan 上被标记为“遭遇入侵”,且出现了被勒索的信息,勒索者要求 0.4 BTC 的赎金。目前,该数据库已经下线。
3.新蛋网用户信用卡数据泄漏,恶意代码存在约1个月 有安全研究人员发现,黑客将15行银行卡盗刷代码植入新蛋网支付页面,从8月14月-9月18日,代码一直存在。这种恶意代码从用户手中窃取信用卡数据,传输到由黑客控制的服务器。黑客的代码同时影响桌面端和移动端用户,只是目前还不清楚移动端用户是否已经受到影响。安全研究人员指出,攻击新蛋网的方式十分巧妙,伪装极好,与最近英国航空公司(British Airways)信用卡泄露事件、以及之前发生的Ticketmaster泄露事件有些类似。有人将新蛋网数据泄露事件归咎于黑客团体Magecart,他们喜欢针对有漏洞的网站发起攻击。
4.超过3000个网站的访问权限在俄罗斯黑市上出售
Flashpoint的研究人员发现使用俄语的地下黑客论坛正在出售超过3000个网站的访问权限,有些网站访问权限的售价最低为20美分。按照卖家的说法,买家可以掌握网站的php shell、托管控制、域控制、文件传输协议(FTP)、安全套接字Shell(SSH)、管理面板和数据库。大多数被出售的网站都是电子商务网站,少量为医疗保健、法律、教育和保险行业以及属于政府机构和组织的网站。 5.最高法五年工作规划:拟出台相关司法解释,保护个人信息权 随着个人信息泄露事件的增多,人们对个人信息保护的需求也不断高涨。近日,最高人民法院发布《关于在司法解释中全面贯彻社会主义核心价值观的工作规划(2018-2023)》(以下简称《规划》)。《规划》明确规定,要及时出台审理个人信息权纠纷案件适用法律问题的司法解释,保护个人信息权。
“以前民法和行政法律规则不健全,只能依靠刑法规则,但是仅仅依靠刑事法律打击犯罪并不能真正有效地提升企业的数据安全管理水平。现在最高法拟出台审理个人信息权纠纷案件的司法解释,提供民事救济渠道,将进一步完善我国个人信息权利保护框架下公力救济和私力救济机制。”上海社会科学院信息研究所助理研究员张