聚焦源代码安全,网罗国内外最新资讯!

编译:奇安信代码卫士团队

占据全球90%航空份额的通信和 IT 厂商 SITA(“国际航空电信公司”)遭攻陷,存储在该公司位于美国服务器中的乘客信息遭“高度复杂的攻击”。

该公司的发言人 Edna Ayme-Yahil 表示,受攻击的服务器位于亚特拉大,属于 SITA 乘客服务系统 (SITA PSS)。SITA PSS 运营该系统是为了处理航空乘客信息,为 SITA 多家总部位于欧盟的企业所有。

马来西亚航空和新加坡航空在近几天已登上新闻头条,它们警告客户称遭受攻击,客户被攻陷。虽然Yahil 表示出于机密性原因并未说明受影响的用户人数,但仅新加坡航空就报道称受影响客户超过58万人,这说明受攻陷的客户可能高达数百万名。

Yahil 指出,“每家受影响的航空公司已详细说明受陷的数据类型,包括每种相关数据类型中的数据记录数量。”

飞行常客数据遭攻陷

虽然SITA 公司并未说明遭暴露数据的类型,但Yahil表示,“包括一些乘客的个人数据。很多航空公司已发布公开声明,证实受影响的与乘客相关的数据类型。“

星空联盟(国际航空公司联盟)的航空公司成员包括汉莎航空、新西兰航空和新加坡航空以及 OneWorld 成员国泰航空、芬兰航空、日本航空和马来西亚航空公司已经开始和受影响用户通信,并表示,韩国航空公司济州航空的乘客数据也遭攻陷。

马来西亚航空公司在推特账户上表示,“这起数据安全事件发生在第三方 IT 服务提供商而非马来西亚的计算机系统。”但并未提到 SITA 的名称,“然而,我们正在监控任何与其成员账户相关的可疑活动并一直和受影响的 IT 服务器提供商联系,确保 Enrich 成员的数据安全并调查该事件的影响范围和起因。”

这些系统和 SITA PSS 相关联,以便航空公司可以从其它运营商认可飞行常客的权益。Yahil 解释称,“SITA PSS 持有非直接客户但属于联盟成员的航空公司的数据,因为 SITA PSS 客户的其它航空公司有义务认可个体乘客的飞行常客状态并确保这类乘客可以享受到恰当的权限。这种义务是航空公司与联盟组织机构在合同中同意的做法。“

她还补充道,“航空成员通常会识别所载飞行常客的计划等级,这就要求联盟成员之间共享飞行常客数据,以及服务提供商和联盟成员(如SITA)之间共享数据。“

航空供应链攻击数量在增多

虽然关于攻击如何发生的详情很少,但 HackerOne 平台解决方案架构师 Shlomie Liberow 表示,SITA 公司遭暴露的个人数据将被网络犯罪分子利用。

Liberow 解释称,“目前尚不清楚,SITA 攻陷活动中的攻击向量是什么,但 HackerOne 漏洞数据表明,航空航天行业要比其它行业更容易发生提权和 SQL 注入漏洞,道德黑客向这些公司报告的漏洞占比57%。SITA将成为犯罪分子的目标,因为这类公司所持有得敏感数据(姓名、地址、护照数据)的性质使然。“

Liberow 认为航空公司需要大力保护系统安全,“去年,航空航空业遭受重创,可能是因为犯罪分子了解这些企业易受攻击,而它们的关注点在业务方面。然而,传统企业如航空公司一直是具有吸引力的目标,因为很少企业是数字化第一的企业,因此仍然依赖于遗留软件,而这些遗留软件更可能过时或者含有可遭利用的漏洞。”

锁定软件供应链

近期发生多起针对第三方供应链提供商进而攻陷更大规模更安全的组织机构的暴力攻击。最为人熟知的是攻击美国政府的 SolarWinds 事件,以及 Accellion 遗留的 FTA 产品中 0day 漏洞遭利用的事件。

Cyberpion 公司的联合创始人 Ran Nahmias 表示,“SITA 攻击事件产生的广泛影响再次说明和第三方厂商之间存在关联很容易受攻击。如果这类看似合法的关联未得到适当的监控和保护,则可造成高度机密数据遭泄露等后果。”也就是说 IT 团队应该评估企业的安全。

Den-Air 解释称,“无法了解第三方是否满足公司的安全控制和风险取向,直至完成完整的厂商安全评估才知晓。但通过自动化的问卷调查、外部足迹评估和考虑到这种关系的业务影响,才能清晰地了解供应商安全风险。重要的是,最佳实践并未‘一次性’活动,而是实时可持续的监控。”

Linux 基金会的开源供应链安全总监 David Wheeler 解释了如何锁定供应链,提到安全技术专家应该开始要求在使用任意第三方解决方案前提供软件物料清单,这有助于确保该平台以可靠代码安全编写。

Ben-Ari 警告称,“当前的数据泄露实践表明,仅仅保护周外围设备已不够,同时必须保护第三方及其第三方的安全。”

推荐阅读

微软和火眼又分别发现SolarWinds 供应链攻击的新后门

找到恶意软件包:Go 语言生态系统中的供应链攻击是怎样的?

拜登签署行政令,要求保护美国关键供应链(含信息技术)的安全

“依赖混淆”供应链攻击现身 微软苹果特斯拉优步等超35家企业内网失陷

原文链接

https://threatpost.com/supply-chain-cyberattack-airlines/164549/

题图:Pixabay License

本文由奇安信代码卫士编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的

产品线。

 觉得不错,就点个 “在看” 或 "赞” 吧~

多家航空巨头遭大规模供应链攻击相关推荐

  1. SushiSwap MISO 遭软件供应链攻击,价值300万美元的以太坊被盗

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 SushiSwap("寿司")公司的首席技术官 Joseph Delong表示该公司的 MISO 平台遭软件供应链攻击.一名 ...

  2. PHP Composer 新漏洞可引发大规模供应链攻击

     聚焦源代码安全,网罗国内外最新资讯! 编译:奇安信代码卫士 专栏·供应链安全 数字化时代,软件无处不在.软件如同社会中的"虚拟人",已经成为支撑社会正常运转的最基本元素之一,软件 ...

  3. Tor 和I2P 网络正遭大规模DDoS 攻击

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 Tor 项目组的执行主管 Isabela Dias Fernandes 在本周二表示,至少从2022年7月开始,Tor 网络就遭受大规模DDoS ...

  4. 盖茨、奥巴马、马斯克账号被黑,推特遭大规模黑客攻击

    据外媒报道,推特(Twitter)遭遇"史诗级"大规模黑客攻击,比尔·盖茨.马斯克.奥巴马.贝索斯.苹果公司等账号集体被黑,他们的账号均发布了相同的诈骗信息,让大家在接下来的30分 ...

  5. 暴雪服务器遭大规模DDoS攻击 相关分析后续出台

    近日,PoodleCorp的黑客组织对暴雪公司以及英雄联盟游戏服务器进行了一系列大规模的分布式拒绝服务攻击(DDoS).DDoS攻击导致<守望先锋><风暴英雄><魔兽世界 ...

  6. 预警!VMware ESXi服务器遭大规模勒索攻击,已有数千系统中招!科力锐提供勒索病毒拦截应急恢复体系化解决方案

    新型勒索病毒"ESXiArgs"横空出世 专门针对VMware ESXi服务器进行勒索攻击 全球已有近三千多业务系统中招 人心惶惶如何防? 且看科力锐勒索病毒拦截&应急恢复 ...

  7. 揭秘新的供应链攻击:一研究员靠它成功入侵微软、苹果等 35 家科技公司

     聚焦源代码安全,网罗国内外最新资讯! 作者:万佳 最近,一名安全研究员利用一种新颖的软件供应链攻击成功入侵了 35 家大型科技公司的内部系统,这些公司包括微软.苹果.PayPal.特斯拉.Uber. ...

  8. Windows漏洞十年未修复,3CX供应链攻击影响全球60多万家企业

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 已存在十年之久的Windows 漏洞 (CVE-2013-3900) 遭利用,导致可执行文件看似获得合法签名.这么多年来,微软发布的修复方案仍然 ...

  9. 黑客攻陷Okta发动供应链攻击,影响130多家组织机构

     聚焦源代码安全,网罗国内外最新资讯! 编译:代码卫士 专栏·供应链安全 数字化时代,软件无处不在.软件如同社会中的"虚拟人",已经成为支撑社会正常运转的最基本元素之一,软件的安全 ...

最新文章

  1. 里氏替换原则(Liskov Substitution Principle,LSP)
  2. 约瑟夫死亡游戏算法问题
  3. 使用 Cordova 打包 app
  4. wxWidgets:wxBannerWindow类用法
  5. Android和IOS打开文档
  6. Windows Azure HandBook (1) IaaS相关技术
  7. python 进程与线程(理论部分)
  8. centos mysql rpm re_centos7和centos6.5环境rpm方式安装mysql5.7和mysql5.6详解
  9. python商品会员打折_Python微项目分享之双十一优惠计算器
  10. Android Studio and Gradle are using different locations for the JDK
  11. Zabbix 通过 API 监控 k8s | 技巧
  12. SignalR 跨域解决方案全面
  13. 北京互联网地域歧视链
  14. linux查看schema版本,Schema 日期
  15. android 扇形统计动画,Android自定义View——扇形统计图的实现代码
  16. Word文档怎么删除html标签,word删除指定页面
  17. w7计算机显卡,win7系统怎么更新电脑显卡驱动
  18. 2011微软校园招聘笔试题
  19. 约瑟夫出圈问题之幼儿园做游戏
  20. 草履虫纳米机器人_一种磁性微纳机器人的磁场控制方法与流程

热门文章

  1. 如何在三层交换机上实现跨VLAN 的DHCP配置
  2. Jmeter之Synchronizing Timer(同步集合点)
  3. Confluence 6 自定义管理员联系信息
  4. [译] 用 Redis 和 Python 构建一个共享单车的 app
  5. 【Scala之旅】高阶函数
  6. mysql中类型转换
  7. mysql分析函数的实现
  8. 谨记这10条,就能给别人留下好印象?
  9. RH413-Linux系统下umask测试
  10. 【Windows Phone设计与用户体验】关于移动产品的Loading用户体验的思考