FreeBuf早报 | 多家输入法厂商发现漏洞;美医保巨头支付赎金后再发数据泄露

💡 原文中文,约2200字,阅读约需6分钟。
📝

内容提要

公民实验室发现9家厂商输入法存在安全漏洞,影响10亿用户。美国总统拜登签署法案,要求字节跳动在9个月内出售TikTok。91%的美国银行重新考虑使用语音验证,因为AI语音克隆技术导致合成身份欺诈。美国防部推出漏洞奖励计划,帮助增强国防工业基地的网络安全能力。Google Chrome再次推迟淘汰第三方Cookie,面临监管审查。

🔎

延伸解读

输入法漏洞:影响广泛但修复进展积极

公民实验室报告指出,百度、荣耀、华为等9家厂商的输入法存在安全漏洞,影响约10亿用户。这些漏洞可能被用于窃取用户输入信息,但报告也提到大部分漏洞已修复。对于用户而言,及时更新输入法至最新版本是降低风险的有效措施。厂商应持续加强安全审计,防止类似问题再次发生。

AI语音克隆冲击银行验证方式

BioCatch报告显示,91%的美国银行因AI语音克隆导致的合成身份欺诈而重新考虑语音验证。这表明传统的语音生物识别技术面临严峻挑战,银行需转向更复杂的身份验证方案,如多因素认证或行为生物识别。其他行业也应警惕类似风险,提前评估自身验证机制的安全性。

勒索软件支付创新高,赎金并非万全之策

2023年勒索软件支付首次超过10亿美元,凸显攻击态势加剧。联合健康集团在支付巨额赎金后仍发生数据泄露,说明支付赎金并不能保证数据安全,反而可能助长犯罪。企业应加强备份和应急响应,避免依赖赎金解决问题。

零日漏洞频发,及时修补是关键

近期披露的Progress Flowmon、思科ASA/FTD和CrushFTP零日漏洞均危害严重,且已有公开利用代码或遭黑客利用。这些漏洞可能允许攻击者获得服务器访问权限或入侵政府网络。用户应尽快应用厂商补丁,并关注安全公告,以降低被攻击风险。

❓

Q&A

公民实验室发现了哪些输入法的安全漏洞?

公民实验室发现了百度、荣耀、华为、科大讯飞、OPPO、三星、腾讯、vivo 和小米等9家厂商的输入法存在安全漏洞,影响10亿用户。

美国总统拜登签署的TikTok法案有什么要求?

拜登签署的法案要求字节跳动在9个月内出售TikTok,否则将无法在美国继续运营。

为什么91%的美国银行重新考虑使用语音验证?

因为AI语音克隆技术导致合成身份欺诈的风险增加,促使91%的美国银行重新评估语音验证的安全性。

美国防部推出的漏洞奖励计划有什么目的?

该计划旨在增强美国国防工业基地的网络安全能力,允许白帽黑客查找并分析系统中的漏洞。

2023年勒索软件支付的情况如何?

2023年,勒索软件支付首次超过10亿美元,显示出攻击的速度和规模显著增加。

联合健康集团在支付赎金后发生了什么?

联合健康集团在支付赎金后发生了数据泄露,部分数据被公开,导致公司不得不承认这一事件。

🏷️

标签

➡️

继续阅读