职能企业保护职业创业
投稿投诉
创业安检
掌握呵护
案例安身
升初专业
职业小学
形象知识
工作提高
科技职级
保护职务
法务经验
安保方法
中考作文
技巧安全
初中魅力
常识安心
保全安护
企业技能
生活安务
法律纠纷
技艺百科
职能能力
技术安监
培训提升
辩护水平

下一波Log4J攻击来势汹汹

6月10日 相思宫投稿
  到目前为止,Log4Shell的影响主要在于加密货币挖矿和少数间谍活动,而真正的灾难就在眼前。
  一周前,互联网经历了一场地震。由于广为使用的开源库Log4j存在一个漏洞,世界各地的大量服务器瞬间暴露在并不高明的攻击手段之下。第一波黑客攻击已经全面铺开,但接下来的走势才是更需要担心的。
  到目前为止,Log4j黑客的先锋队主要是加密货币挖矿软件,这些恶意软件从受影响的系统中抽取资源来挖取加密货币。根据微软和其他公司的近期报告,一些民族国家的间谍也涉足其中。近两年来常见的敲诈行为、勒索软件和破坏性攻击在本次事件中尚无迹象。但这种情况不会持续太久。
  炒作是网络安全界的普遍现象,恐惧、犹疑和猜忌情绪的蔓延亦是如此。很多软件都存在缺陷,但也不至于都如此糟糕。之所以Log4j漏洞(也称为Log4Shell)事件会达到如此高的热度,是有很多原因的。首先Log4j本身的普遍性。作为一个日志框架,它有助于开发人员跟踪应用内的一切运行情况。因为Log4j是开源的而且非常可靠,人们普遍选择插Log4j,而不是从零开始构建自己的日志库。此外,许多现代软件是由不同供应商的产品拼凑而成的,因此许多潜在受害者很难甚至根本不可能知道自己的暴露程度。另外,Log4Shell相对不怎么起眼,所以容易被利用。只要发送一段恶意代码,坐等它被记录下来就行了。一旦成功,你现在就可以在受影响的服务器上远程运行任何代码了。
  如此严重的后果、如此简单的手段和如此广泛的影响结合在一起,自然让网络安全界感到震惊。网络安全公司Tenable的首席执行官兼USCERT(负责协调公私部门应对数字威胁的组织)的创始人说:这是迄今为止最大、最危急的一个漏洞。
  不过到目前为止,这种灾难的显现速度似乎并不快。据发言人称,黑客绝对是以Log4j为目标;安全公司CheckPoint自周五以来已经发现180多万次利用该漏洞的尝试,某些时段的尝试甚至超过每分钟100次。另外还发现,由伊朗政府资助的一些团体已使用Log4Shell在各种目标中建立了立足点。不过就目前而言,主要还是加密货币挖矿程序。
  投放加密货币挖矿程序也可以是高度自动化的过程;只需设置一个指令控制服务器来扫描易受攻击的系统,发现后即可投放恶意软件。攻击者必须造成大规模的感染,这样才能产生足以牟利的加密货币,所以他们会采取这种无差别攻击的方法。这就是Log4Shell事件第一阶段的现象。
  第二阶段无疑正在进行中。这时,所谓的访问代理开始出动,将他们的Log4j立足点卖给寻求轻松入侵机会的网络犯罪分子。与此同时,勒索软件团伙和其他骗子要么成为该市场的客户,要么在努力开发自己的攻击手段。技术更精深的攻击者会考虑他们进入了什么系统,遇到了什么防御,以及有什么值得进一步搜刮的东西。Log4j能让你进入一个系统,但你进入之后还是需要讲点策略。
  虽然这些基础工作很可能已经大部分完成了,但要完全了解其影响,可能还需要一段时间。不过,早期的迹象已经令人担忧了。我们已经看到它被用于勒索软件攻击,这也是响亮的警钟。我们还看到有报告称,攻击者甚至不以赎金为目标,只是使用Log4Shell破坏系统,这是相当反常的行为。
  还有一些攻击者(特别是那些专注于间谍活动的)可能在等待时机,不想暴露自己。Log4j就像一座跨越护城河的桥,如果敌人都过河了,你拆桥也于事无补了。事实上,这可能都算是好的情况了。如果某个组织自认为已经解决了Log4Shell问题,接下来很可能就会放松警惕
  对于财富500强级别的大企业,应该有足够的资源在未来几周和几个月内修复他们的Log4Shell漏洞。但即使是这样的企业,也只能等待第三方供应商提供修复方案。至于其他茫茫多的公司和组织,要技术没技术,要人员没人员,甚至都不知道自己面临着多大的风险,更不用说去修补这些风险点了。何况,互联网上还有那么多根本没人关注的边缘地带。Log4Shell的下一波攻击即将到来,之后也许还有再下一波,如此往复,后患无穷。
  稿件来源:https:www。wired。comstorylog4jlog4shellvulnerabilityspiessecurityroundup
投诉 评论 转载

怎样正确看待emo?怎样才能让自己和他人不陷入emo?一个人独居了很久的话,我希望你能好好看看接下来的内容!〔困〕〔困〕〔困〕抑郁自闭,每个经历过的人都会在那里失去一个自己〔奸笑〕〔奸笑〕〔奸笑〕人的大脑是没有痛觉感受……下一波Log4J攻击来势汹汹到目前为止,Log4Shell的影响主要在于加密货币挖矿和少数间谍活动,而真正的灾难就在眼前。一周前,互联网经历了一场地震。由于广为使用的开源库Log4j存在一个漏洞,世……聊聊最适合打游戏的iPhone型号今天聊一聊哪些型号的iPhone适合游戏,从iPhone钉子户iPhone6S那一代说起吧,以《王者荣耀》为测试项目。iPhone6S6SPlus:游戏性能一般,只要不是……俄媒俄准备启用本国互联网【俄媒:俄准备启用本国互联网】财联社3月2日电,俄罗斯已做好启用本国互联网系统的准备。俄《消息报》3月1日报道称,俄罗斯对乌克兰发起特别军事行动后,西方国家正对俄实施各种制裁。……上海虹桥机场停车收费标准2022,上海虹桥机场停车费多少钱一进入2022年,上海虹桥机场停车收费的标准,仍然延用去年的价位,没有什么变动。小型车收费按小时计算,最初的两小时以内,每小时收费10元,不足1小时者按1小时收取;超过1小……你手里的华为手机竟然是比亚迪制造的!你敢信吗?你知道吗?华为手机是比亚迪造的,其实小米、三星、VIVOoppo都是比亚迪的客户。有人会问了,这个比亚迪不是造车的吗?哎,不造车,只是比亚迪一部分业务。今天我就带你了解一个不一……详解PostgreSQL数据类型字符类型char(n),varchar(n)和text。char和varchar超出长度的字符都是空白,这种情况下该字串将被截断为最大长度。如果没有长度声明,……iPhone12前置夜间模式,网友都是我们玩剩下的看似大家把苹果叫做智能手机的引领者,实质上现在的iPhone手机很多功能已经远远地落后于安卓阵营。特别是相对于国产手机来讲iPhone好像除了iOS上的生态优势,以及强大的苹果……合肥看上了比亚迪1、合肥比亚迪项目8月底开工建设7月9日下午,安徽省委常委、合肥市委书记虞爱华与比亚迪公司董事长兼总裁王传福商谈推动全面战略合作。双方认为,合肥是一座既懂产业也懂企业、既……项立刚力挺联想,目的何在呢?请回答一下司马南的质疑吧最近,网上有个叫项立刚的进入了大家的视线。这个人一直力挺联想,批司马南不专业。老陈我上网查了查,这个项立刚究竟是何许人也?毕业于中国人民大学,中国通信业知名观察家、智能互……俄罗斯也没有光刻机,九成芯片靠进口,为什么就不怕美国掐脖子?俄罗斯进口的芯片都是工业上自用的,产品跟美国几乎没有竞争关系,一些军事上使用的自己也能制造,虽然不是什么最先进的,但安全稳定方面也足够满足需求了,同样中国方面被美国卡脖子的芯片……想买投影仪,发现品种太多,不知如何选择,买过的朋友给个建议?想买投影仪,发现品种太多,不知如何选择,买过的朋友给个建议。从提问者所拍照的图片中可以看出,第一款是5G新品投影,价格在350520元钱左右的入门级的投影仪。光源128颗……
小小班上学期班级工作总结带幽字的成语和成语解释有哪些决定一个男人人生价值的个建议童年趣事廉洁正气伴我行主题班会教案海鲡是一种什么鱼典型的价格高昂的鱼营养价值高冯保为什么会有谪死的结局冯保人物事迹介绍课文看云识天气教学设计范文应对美元贬值年初造句用年初造句大全牛顿为什么要证明上帝的存在电流的意思及造句

友情链接:中准网聚热点快百科快传网快生活快软网快好知文好找常识日常社交礼仪安全防范适应宝库新闻军事国内国际财经股票基金外汇科技手机众测体育娱乐时尚女性育儿