美国国会合同承包商遭勒索攻击,第三方软件安全亟需保障

本文主要是介绍美国国会合同承包商遭勒索攻击,第三方软件安全亟需保障,希望对大家解决编程问题提供一定的参考价值,需要的开发者们随着小编来一起学习吧!

 聚焦源代码安全,网罗国内外最新资讯!

编译:奇安信代码卫士

今天早些时候,Punchbowl News 报道称,位于华盛顿特区为美国政客提供选民互动平台服务的 iConstituent 公司遭勒索攻击,分布在两党的60名众议院立法人员的办公室受影响。

报告称,这些办公室数周以来无法通过 iConstituent 公司提供的服务检索选民信息。

众议院的首席行政官 Catherine Szpindor 表示已获悉该攻击,似乎仅影响 iConstituent 公司的电子简报服务,该公司的 GovText 文本通讯系统并不受影响。另外,作为众议院网络安全的负责人,Szpindor 快速将美国政府网络和该公司隔离开来。她指出,目前众议院数据并未受影响,且正在和受影响的办公室协作,采取措施确保攻击不会影响众议院网络和各办公室数据,但目前来看处理难度较大。

但该攻击的影响范围可能更大。除了众议院办公室外,iConstituent 公司还向各州官员提供服务,因此各州也可能受影响。从该公司的官网网站来看,其客户还包括乔治亚州、夏威夷州和内达华州、洛杉矶市和加利福尼亚州帕洛阿尔托市以及纽约州众议院。该网站称其软件“每年支持政府和选民之间开展数百万次数字化交互”。

iConstituent 公司目前尚未置评。

美国国会严重依赖于第三方软件

Recorded Future 公司专注于勒索软件领域的恶意软件分析师 Allan Liska 表示,这类攻击说明美国国会对第三方软件的依赖程度相当严重,和其它公司或垂直行业并无不同。

LIska 表示,“我们都看到关键基础设施内部因缺乏安全措施而造成的损失、因这些第三方供应商疏于安全考虑而带来的损失有多大、可能泄露的敏感数据有多少以及出现勒索攻击的可能性有多大。”

美国参议院和众议院办公室的网络安全一直以来都位于优先级较低的位置,仅有少数专注于网络的立法者呼吁投入更多资源以免遭攻击。

而就在这起攻击发生的几个小时前,Colonial Pipeline 公司的首席执行官 Joseph Blount 正开始在美国参议院参加关于该公司所遭受的勒索攻击事件的听证会。该攻击发生在5月7日,导致美国东岸地区出现大规模燃料供应短缺情况。

而就在上周,美国司法部派出特别任务小组处理勒索攻击事件且获得首次成功,帮助 Colonial 要回了85%左右的赎金。就在美国司法部宣布成立勒索软件任务小组的同时,白宫国家安全委员会也发布安全公告,督促企业采取防御措施,对抗不断增多的勒索攻击。

我们将持续关注事态进展。

推荐阅读

QNAP 提醒客户注意 eCh0raix 勒索攻击和 Room Server 0day

美石油管道大亨遭勒索攻击被迫停服,宣布进入区域性紧急状态

Intel 旗下 Habana Labs 遭勒索软件 Pay2Key 攻击,数据被盗

原文链接

https://therecord.media/ransomware-hits-capitol-hill-contractor/

https://www.cyberscoop.com/ransomware-iconstituent-congress/

https://thehill.com/policy/cybersecurity/557272-capitol-hill-vendor-hit-by-ransomware-attack-report

题图:Pixabay License

本文由奇安信编译,不代表奇安信观点。转载请注明“转自奇安信代码卫士 https://codesafe.qianxin.com”。

奇安信代码卫士 (codesafe)

国内首个专注于软件开发安全的

产品线。

    觉得不错,就点个 “在看” 或 "赞” 吧~

这篇关于美国国会合同承包商遭勒索攻击,第三方软件安全亟需保障的文章就介绍到这儿,希望我们推荐的文章对编程师们有所帮助!



http://www.chinasem.cn/article/597162

相关文章

Nginx安全防护的多种方法

《Nginx安全防护的多种方法》在生产环境中,需要隐藏Nginx的版本号,以避免泄漏Nginx的版本,使攻击者不能针对特定版本进行攻击,下面就来介绍一下Nginx安全防护的方法,感兴趣的可以了解一下... 目录核心安全配置1.编译安装 Nginx2.隐藏版本号3.限制危险请求方法4.请求限制(CC攻击防御)

Java 线程安全与 volatile与单例模式问题及解决方案

《Java线程安全与volatile与单例模式问题及解决方案》文章主要讲解线程安全问题的五个成因(调度随机、变量修改、非原子操作、内存可见性、指令重排序)及解决方案,强调使用volatile关键字... 目录什么是线程安全线程安全问题的产生与解决方案线程的调度是随机的多个线程对同一个变量进行修改线程的修改操

Qt 设置软件版本信息的实现

《Qt设置软件版本信息的实现》本文介绍了Qt项目中设置版本信息的三种常用方法,包括.pro文件和version.rc配置、CMakeLists.txt与version.h.in结合,具有一定的参考... 目录在运行程序期间设置版本信息可以参考VS在 QT 中设置软件版本信息的几种方法方法一:通过 .pro

Java中常见队列举例详解(非线程安全)

《Java中常见队列举例详解(非线程安全)》队列用于模拟队列这种数据结构,队列通常是指先进先出的容器,:本文主要介绍Java中常见队列(非线程安全)的相关资料,文中通过代码介绍的非常详细,需要的朋... 目录一.队列定义 二.常见接口 三.常见实现类3.1 ArrayDeque3.1.1 实现原理3.1.2

安装centos8设置基础软件仓库时出错的解决方案

《安装centos8设置基础软件仓库时出错的解决方案》:本文主要介绍安装centos8设置基础软件仓库时出错的解决方案,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地方,望不吝赐... 目录安装Centos8设置基础软件仓库时出错版本 8版本 8.2.200android4版本 javas

如何确定哪些软件是Mac系统自带的? Mac系统内置应用查看技巧

《如何确定哪些软件是Mac系统自带的?Mac系统内置应用查看技巧》如何确定哪些软件是Mac系统自带的?mac系统中有很多自带的应用,想要看看哪些是系统自带,该怎么查看呢?下面我们就来看看Mac系统内... 在MAC电脑上,可以使用以下方法来确定哪些软件是系统自带的:1.应用程序文件夹打开应用程序文件夹

java对接第三方接口的三种实现方式

《java对接第三方接口的三种实现方式》:本文主要介绍java对接第三方接口的三种实现方式,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地方,望不吝赐教... 目录HttpURLConnection调用方法CloseableHttpClient调用RestTemplate调用总结在日常工作

gradle第三方Jar包依赖统一管理方式

《gradle第三方Jar包依赖统一管理方式》:本文主要介绍gradle第三方Jar包依赖统一管理方式,具有很好的参考价值,希望对大家有所帮助,如有错误或未考虑完全的地方,望不吝赐教... 目录背景实现1.顶层模块build.gradle添加依赖管理插件2.顶层模块build.gradle添加所有管理依赖包

JAVA保证HashMap线程安全的几种方式

《JAVA保证HashMap线程安全的几种方式》HashMap是线程不安全的,这意味着如果多个线程并发地访问和修改同一个HashMap实例,可能会导致数据不一致和其他线程安全问题,本文主要介绍了JAV... 目录1. 使用 Collections.synchronizedMap2. 使用 Concurren

Python从零打造高安全密码管理器

《Python从零打造高安全密码管理器》在数字化时代,每人平均需要管理近百个账号密码,本文将带大家深入剖析一个基于Python的高安全性密码管理器实现方案,感兴趣的小伙伴可以参考一下... 目录一、前言:为什么我们需要专属密码管理器二、系统架构设计2.1 安全加密体系2.2 密码强度策略三、核心功能实现详解