网易首页 > 网易号 > 正文 申请入驻

安全巨头惊爆0day漏洞危机:2023年最频繁攻击源揭秘!

0
分享至

五眼联盟的网络机构发现,最近一系列网络攻击中,攻击者使用的最后5个安全漏洞均出自Citrix、Cisco和Fortinet等公司的产品。



五眼联盟的网络安全官员周二发布的一份报告中指出,去年大部分被利用的漏洞属于零日漏洞,其数量比2022年有所增加。2022年,这些漏洞尤其受到网络犯罪分子的青睐,他们利用这些漏洞对优先目标发动攻击。

2023年,5种最常见的安全漏洞主要出现在网络设备、远程访问服务器以及防火墙上,这些产品分别属于三家不同的厂商。

  • CVE-2023-3519 和 CVE-2023-4966 这两个漏洞影响了Citrix远程访问服务器。
  • 另一对CVE-2023-20198 和 CVE-2023-20273 影响了Cisco网络设备。
  • CVE-2023-27997 影响了Fortinet防火墙。

去年,Citrix与Cisco的产品中各有两项CVE编号的安全漏洞,这些漏洞成为当年最常遭利用的攻击目标之一。

攻击者如果选择重点打击那些广为应用的技术,他们不仅能给数以千计的机构带来深远的负面影响,而且这种破坏还是持久的。特别需要注意的是,对这些技术造成威胁的主要来源之一,正是安全领域的领军企业,它们的产品频繁出现CVE漏洞问题。

尽管这份报告中提到了2023年的情况,但相关趋势仍然存在,并且对许多安全设备及服务提供商的客户产生了影响。

网络安全和基础设施安全局(CIA)正致力于改善软件供应商的代码质量,鼓励科技公司从其产品中彻底消除各类缺陷、编码错误和安全隐患。

该机构的“secure-by-design”计划旨在通过在产品和开发阶段构建安全措施,将责任从客户转移至供应商,从而实现这一目标。自5月份以来,已有近250家公司签署了CISA的自愿承诺书,其中包括Ciso和Fortinet。

然而,问题依然存在,进展的缺乏凸显了CISA在改变根深蒂固的软件开发实践方面的有限能力。顾客持续受到产品中存在的缺陷的影响,这些问题已经内嵌于现有市场中的产品之中。

01 “Citrix bleeds”漏洞

去年,研究人员将CVE-2023-4966命名为CitrixBleed,这是一个关键的缓冲区溢出漏洞,引发了广泛的关注。这个漏洞被关联到了勒索软件攻击,影响了全球监管最为严格的一些公司,包括波音和康卡斯特等企业。

去年,Citrix Netscaler Application Delivery Control和Netscaler Gateway中存在的漏洞是第二大被频繁利用的CVE漏洞。而在同一年,该产品中的另一个关键漏洞CVE-2023-3519,属于同一产品系列,成为了2023年被最频繁利用的CVE漏洞。

美国计算机应急响应中心(CISA)的已知漏洞目录中,自2022年起收录了共16项Citrix相关漏洞。其中6项曾被用于勒索软件攻击活动。

02 Cisco CVE 数量众多

Cisco IOS XE 的 Web 用户界面中存在一个严重的零日漏洞 CVE-2023-20198,该漏洞允许攻击者获得对所有命令的完全访问权限。

Cisco IOS XE 中的第二个漏洞 CVE-2023-20273 允许攻击者提升权限并将恶意植入程序写入文件系统。

Cisco的多个安全漏洞出现在美国网络安全和基础设施安全局(CISA)发布的、已被利用的漏洞目录中,总计达74次之多。在这之中,有5个特定的漏洞被证实与勒索软件攻击有关联。

03 Fortinet漏洞受到勒索者的青睐

影响 Fortinet FortiOS 和 FortiProxy SSL-VPN 的基于堆的溢出漏洞 CVE-2023-27997 使近 500,000 个防火墙面临被利用的风险。该严重漏洞允许攻击者执行任意代码或命令。

CISA 的已知被利用漏洞目录包含 15 个 Fortinet 漏洞。已知其中 8 个 CVE 用于勒索软件活动。

04 MOVEit漏洞位列第 6 名

Progress Software在去年发生的一个重大安全漏洞事件引起了广泛关注,然而在这一年度的被利用漏洞排行榜上,它却未能跻身前5名,而是位列第6。

在2023年阵亡将士纪念日周末期间,MOVEit Transfer漏洞(CVE-2023-34362)引发了针对MOVEit环境的连环攻击。发动攻击的Clop勒索软件组织最终窃取了超过2700家机构和9300万条个人记录中的高度敏感数据。

针对MOVEit零日漏洞的攻击已演变为2023年最大、影响最深远的一次网络攻击。这些MOVEit恶意利用行为造成的损害在事件发生超过18个月后,仍持续对下游受害者带来严重问题。

美国联邦医疗保险和医疗补助服务中心在7月份收到通知,显示威斯康辛州近100万医疗保险受益人的敏感数据被勒索软件集团利用MOVEit安全漏洞所窃取。

本周一,Hudson Rock的研究人员警告称,MOVEit漏洞导致了另一起数据泄露事件。此次泄露的数据可追溯至今年五月,涉及25家大型公司的员工记录信息。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
元彬个人信息曝光:出身农村,18岁进娱乐圈23岁大火,38岁结婚

元彬个人信息曝光:出身农村,18岁进娱乐圈23岁大火,38岁结婚

欢乐大意
2025-03-13 18:04:34
突发!特朗普政府面临“关门危机”,只剩最后2天,国会还在吵!最新CPI公布,鸡蛋涨价58%,华尔街巨头:美国经济衰退概率正在上升

突发!特朗普政府面临“关门危机”,只剩最后2天,国会还在吵!最新CPI公布,鸡蛋涨价58%,华尔街巨头:美国经济衰退概率正在上升

每日经济新闻
2025-03-13 13:50:22
湖北小伙登华山失联,家属称遗体已找到!将配合调查坠崖原因

湖北小伙登华山失联,家属称遗体已找到!将配合调查坠崖原因

南方都市报
2025-03-13 21:13:06
比恒大还惨!中国第二大民企倒了,负债7500亿,创始人被带走

比恒大还惨!中国第二大民企倒了,负债7500亿,创始人被带走

沧海一书客
2025-03-13 12:21:58
罢免34:0,赖清德下台倒计时?蓝营主席也要换人,赵少康态度明确

罢免34:0,赖清德下台倒计时?蓝营主席也要换人,赵少康态度明确

史行途
2025-03-13 11:38:13
台湾省名嘴大炮于北辰,把自己两个女儿送到大陆来了?

台湾省名嘴大炮于北辰,把自己两个女儿送到大陆来了?

去非
2025-03-13 16:45:25
32岁格策双响炮,4-1,德甲第4双杀欧冠4冠王,晋级欧联八强

32岁格策双响炮,4-1,德甲第4双杀欧冠4冠王,晋级欧联八强

侧身凌空斩
2025-03-14 04:40:43
演员邓晓光去世,拍戏时突发心梗,灵堂曝光,曾救过蔡国庆一命

演员邓晓光去世,拍戏时突发心梗,灵堂曝光,曾救过蔡国庆一命

180°视角
2025-03-11 08:02:21
张兰去台湾看孙子孙女,小玥儿的作文看哭众人,谁爱孩子一目了然

张兰去台湾看孙子孙女,小玥儿的作文看哭众人,谁爱孩子一目了然

小彭谈历史
2025-03-13 23:44:56
全球生活质量最好的50国:日本排名第14位,位列亚洲国家第一,中国也上榜了

全球生活质量最好的50国:日本排名第14位,位列亚洲国家第一,中国也上榜了

日本物语
2025-03-13 16:40:08
妻子的浪漫旅行:好好的高端局里,却混入了一对“小学生”夫妻?

妻子的浪漫旅行:好好的高端局里,却混入了一对“小学生”夫妻?

娱乐故事
2025-03-13 12:35:16
八块腹肌也保不住命!才结婚两年,32岁运动员党江涛赛后去世

八块腹肌也保不住命!才结婚两年,32岁运动员党江涛赛后去世

生活新鲜市
2025-03-14 03:17:37
普京:希望在30天停火期,乌克兰不会动员训练士兵,不会接受武器

普京:希望在30天停火期,乌克兰不会动员训练士兵,不会接受武器

仗剑看世界
2025-03-14 00:50:34
赢麻!英超三大豪门齐进欧战8强:曼联4-1 热刺3-1 切尔西8战全胜

赢麻!英超三大豪门齐进欧战8强:曼联4-1 热刺3-1 切尔西8战全胜

狍子歪解体坛
2025-03-14 06:05:26
38岁知名男演员官宣结婚!网友:恭喜

38岁知名男演员官宣结婚!网友:恭喜

深圳晚报
2025-03-13 12:27:27
中方对美加码反制,3月14日,深夜爆出的三大重要消息全面来袭!

中方对美加码反制,3月14日,深夜爆出的三大重要消息全面来袭!

风口招财猪
2025-03-14 00:22:43
录音实锤!陶晶莹教唆具俊晔转移资产,王伟忠切割宣言太扎心

录音实锤!陶晶莹教唆具俊晔转移资产,王伟忠切割宣言太扎心

泠泠说史
2025-03-11 18:11:44
拆解发现任天堂Alarmo闹钟竟然用上了霍尔摇杆!手柄你怎么不用?

拆解发现任天堂Alarmo闹钟竟然用上了霍尔摇杆!手柄你怎么不用?

Switch2来了
2025-03-13 11:28:27
想保命脉,去中国化!联想3年内将100%笔电产线全搬印度

想保命脉,去中国化!联想3年内将100%笔电产线全搬印度

小兔子发现大事情
2025-03-13 09:32:14
请不要继续盲目使用DeepSeek R1和QWQ等推理模型进行RAG(检索增强生成)

请不要继续盲目使用DeepSeek R1和QWQ等推理模型进行RAG(检索增强生成)

超频领航员
2025-03-14 05:52:33
2025-03-14 08:07:00
数世咨询
数世咨询
数世咨询作为国内独立的第三方调研咨询机构,为监管机构、地方政府、投资机构、企业 用户等调研咨询服务。
315文章数 1关注度
往期回顾 全部

科技要闻

OpenAI游说白宫放宽监管 同时打压DeepSeek

头条要闻

75岁老人开法拉利倒车撞人称操作失误 检察官发现蹊跷

头条要闻

75岁老人开法拉利倒车撞人称操作失误 检察官发现蹊跷

体育要闻

奇怪的点球大战又增加了 但赢的人始终不变

娱乐要闻

金秀贤公司原本要求金赛纶赔70亿

财经要闻

中国央行:择机降准降息

汽车要闻

宾利限量版Batur Black Rose 3D打印玫瑰金彰显奢华

态度原创

本地
房产
时尚
健康
公开课

本地新闻

用AI唤醒花花世界|美到“开挂”,来哈尔滨感受春天吧

房产要闻

生猛!有民企正狂入海南旧改!

今年最流行的4件衬衫,这样穿好看又减龄!

痛经?不孕不育?妇科问题不再忧心

公开课

李玫瑾:为什么性格比能力更重要?

无障碍浏览 进入关怀版