间谍代码植入 Juniper问题缠身

本文讲的是间谍代码植入 Juniper问题缠身,攻击者是谁?怎么进去的?

主要IT厂商惨遭破坏性网络攻击的最新例子——Juniper网络设备被深植间谍代码曝光,并引发了很多问题。

Juniper上周四称其一款防火墙操作系统被修改,可允许秘密访问,对使用该设备的公司和组织形成了巨大的威胁。

安全专家们很好奇这些对Juniper最敏感的源代码的修改是怎么在几年前悄悄进行的。作为IT公司的核心支持产权,这些源代码可都是被公司企业积极保护的。

尽管Juniper首席信息官鲍勃·沃雷尔勇敢揭示真相的做法还是广受赞誉的,人们还是希望该公司能尽快披露更多细节。

周日,Juniper发言人称该公司没有更多的信息可以提供。

“我觉得Juniper做的没错。”安全公司Rapid7研究总监莫尔通过电子邮件称,“我猜测该事件将引发行业内部安全审计并导致Juniper大幅修改其代码审查流程。”

脸书首席安全官阿列克斯·斯塔莫斯写道:Juniper的客户处理方式折射了易安信的RSA子公司的做法。2011年3月,RSA披露其一次性密码产品SecurID的关键信息被黑客窃走。

我希望他们私下通报大客户以控制销售损失,就像RSA在安全事件爆发后所做的那样。
Juniper在NetScreen OS中发现了两个严重问题。一个是硬编码的密码,可以让具有合法用户名的任意攻击者以telnet或SSH方式登录运行了NetScreen OS的Juniper防火墙。

周日,莫尔在Rapid7的博客中写道:他的公司已经发现了那个硬编码的密码,这个密码被精心伪装成了不像密码的样子。

由于该密码已被公开,将对使用未打补丁Juniper设备的公司产生重大威胁。莫尔称他用查询联网设备的专用搜索引擎Shodan发现2.6万台面向互联网的NetScreen设备上SSH是可用的。

第二个漏洞可造成VPN流量被监听和解密。VPN是用户和另一台电脑间的加密连接,通常被公司企业用作外派雇员安全远程登录公司系统的方式。

Juniper在之后的日子里还将面对更多问题。比如攻击者是怎样在毫无察觉的情况下如此之深地渗透进该公司系统的,以及该公司现下会采取什么行动来驱逐攻击者。

宾夕法尼亚大学计算机和信息科学副教授马特·布蕾兹在推特上称,Juniper应该“为社区着想并公布具体细节。”

“我理解企业公关对此类事情保持缄默的天然本能,但这是不对的。”

时间: 2024-10-25 04:51:56

间谍代码植入 Juniper问题缠身的相关文章

联想杨元庆:刷机是手机恶意代码植入重要渠道

摘要: 全国政协委员,联想集团董事局主席 杨元庆 3月8日消息,近日,全国政协委员,联想集团董事局主席杨元庆提交了<关于智能 手机 应保证用户信息安全的提案>.杨元庆认为,智能手 全国政协委员,联想集团董事局主席 杨元庆 3月8日消息,近日,全国政协委员,联想集团董事局主席杨元庆提交了<关于智能 手机 应保证用户信息安全的提案>.杨元庆认为,智能手机已经成为网民的首选上网终端,但盗取用户信息.获取非法利益等行为不断发生,个人信息安全已经成为影响智能终端产业发展的重要问题. 个人信息

程序员编程植入恶意代码被判入狱2年6个月

通讯员 吴艳燕 记者 罗剑华 一名专业软件程序员,在参与软件编制的过程中,竟暗中在软件中添加了俗名为"逻辑炸弹"的恶意代码,并导致使用该公司软件的多家企业,发生了计算机数据被删除的严重后果.昨天,这起沪上罕见的破坏计算机信息系统案,在市二中院终审落槌,程序员浦加志被判入狱2年6个月. 2007年7月至9月,浦加志在参与编制公司的两款软件过程中,故意在其中暗插了一个"逻辑炸弹",在它的作用下,安装软件的计算机将会在2007年10月1日零时后,被删除C盘至H盘内的所有文

火狐插件导致网站被植入代码

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 日前,我在更新网站的时候突然发现部分文章页上出现一段从未见过的script代码,具体代码如下: <script type="text/javascript" src="http://cdncache3-a.akamaihd.net/loaders/1032/l.js?aoi=1311798366&p

程序员编程植入“逻辑炸弹” 被判入狱2年6月

中介交易 http://www.aliyun.com/zixun/aggregation/6858.html">SEO诊断 淘宝客 云主机 技术大厅 一名专业软件程序员,在参与软件编制的过程中,竟暗中在软件中添加了俗名为"逻辑炸弹"的恶意代码,并导致使用该公司软件的多家企业,发生了计算机数据被删除的严重后果.昨天,这起沪上罕见的破坏计算机信息系统案,在市二中院终审落槌,程序员浦加志被判入狱2年6个月. 2007年7月至9月,浦加志在参与编制公司的两款软件过程中,故意在其

维基解密:美中情局侵入苹果手机近十年 特朗普或受监控

据中国之声<新闻纵横>报道,本月7日,"维基解密"网站发布了据称是美国中央情报局黑客项目的近九千份文件,里面详细列明了当局如何利用黑客科技侵入智能手机.智能电视等.而这两天,"维基解密"又再度曝光了一批新秘密文件,显示中情局至少从2008年开始就侵入苹果手机供应链. 2013年6月,"棱镜门"计划被斯诺登曝光后,美国国安局和联邦调查局的秘密电子监控计划大白于天下.这次维基机密的新爆料,是否会带来比"棱镜门"更大的冲

McAfee创始人:国安局后门暴露国家机密

早在1979年,中国领导人邓小平就曾预见到大多数西方领导人未曾注意到的一个事实:如果使用恰当,软件的破坏性可能远超过核武器.在邓小平领导下,中国开始了雄心勃勃的元软件(meta-software)开发项目. 那么什么是元软件?这是一门被西方世界完全忽略的科学,一个国家要想在网络战中生存下来,这些开发软件的高级原则将是必不可少的.举例来说,程序员必须经常受到审查.每个程序员编写的每行代码都需要经过2名资深程序员的审核,这些审核人员每个月轮换一次,每2个人只会搭配一次.你会在本文后面看到,为何这种原

NSA以工业级规模利用了全球范围内的计算机网络

摘要: 一份文件显示,NSA以工业级规模利用了全球范围内的计算机网络. 北京时间3月13日下午消息,The Intercept网站周三刊文,基于爱德华・斯诺登(Edward Snowden)曝光的最新机密文件更详细地介 一份文件显示,NSA以"工业级"规模利用了全球范围内的计算机网络. 北京时间3月13日下午消息,The Intercept网站周三刊文,基于爱德华・斯诺登(Edward Snowden)曝光的最新机密文件更详细地介绍了美国国家安全局(NSA)的监控技术.文件显示,NSA

在VBScript中使用类(二)

vbscript|vbscript 创建对象 在VBScript中创建对象类型(类)时,你首先要知道,这真的很容易!我在一个下午自学,只是阅读了Microsof VB Script 的参考书,但必须承认,这书不是最容易阅读的文档. 初学者需要安装VBScript 5.0引擎,可以在Microsoft's Scripting Site下载. 我们来看代码.类的定义与函数和子过程非常类似.起始行为Class <MyClassName>,结尾是End Class,所有的对象定义写在中间部门.现在我们

谷歌广告自由格式定位帮实现搜索关键词营销

身处信息爆炸式发展的年代,互联网搜索行为已经成为用户找寻信息最有效的手段.同时,相对于普通网络广告,搜索关键词营销通过直接"响应"用户需求,实现更加精准的投放效果.所以,搜索广告一直受到企业的青睐.根据艾瑞的报告显示,2008 年搜索广告市场规模达50.3 亿,继07 年实现翻番增长后,08 年增速依然高达73.4%. 今天我将向大家介绍 Google 广告管理系统中的自由格式定位功能.如果您的网站提供用户搜索工具,通过搜索关键词精准定位,这项功能将有效帮助您将用户的搜索行为转化为广告