加密货币交易平台ONUS遭遇Log4j攻击,拒绝支付500万赎金。
越南最大的加密货币交易平台ONUS运行有漏洞的Log4j版本的支付系统遭遇网络攻击。攻击者要求ONUS支付500万美元的赎金,并威胁公布用户数据。
事件概述
12月9日,Log4Shell (CVE-2021-44228)漏洞的PoC 漏洞利用在GitHub公开。随后出现了大量针对有漏洞的服务器的大规模扫描活动。12月11日-13日,攻击者成功利用ONUS平台Cyclos服务器上的Log4Shell漏洞,并成功植入了后门软件。
Cyclos于12月13日通知ONUS 修复系统,但是太迟了。虽然ONUS已经修复了Cyclos实例中的安全漏洞,但是漏洞窗口期使得攻击者成功窃取了敏感数据库的数据。被窃的数据库中有近200万的用户数据,包括KYC (Know Your Customer)数据、哈希的密码等。
事实上,Log4Shell漏洞存在于一个仅用于编程目的是沙箱服务器,但由于系统配置措施使得允许进一步访问敏感数据存储位置的删除数据。
200万数据泄露
随后,攻击者要求ONUS被要求支付500万赎金,否则会公开窃取的数据。12月25日,由于ONUS未支付足额赎金,攻击者在暗网数据交易市场出售客户数据。
近200万ONUS客户数据被出售
攻击者称有包含客户个人数据和哈希后的密码的395个ONUS数据库表。样本数据中包含客户身份证图像、护照、以及KYC过程中客户提交的视频片段。
,,欧博APP(www.aLLbetgame.us是欧博集团的官方网站。欧博官网开放Allbet注册、Allbe代理、Allbet电脑客户端、Allbet手机版下载等业务。
事件分析
网络安全公司 CyStack对该事件进行了分析发现攻击过程不仅仅利用了一个Log4j漏洞。Log4j漏洞利用仅仅为攻击者提供了一个入口,更大的问题是ONUS的Amazon S3 buckets错误配置导致攻击者可以访问,最终导致了敏感数据的泄露。攻击者获取的客户数据包括:
姓名
邮箱和手机号
地址
KYC信息
加密的密码
交易历史
其他加密的信息
补丁
目前,针对Java 8版本的Log4j 2.17.1版本已经发布,建议用户尽快更新到最新版本。此外,针对Java 7的2.12.4版本和针对Java 6的2.3.2版本也会在近期发布,建议用户持续关注。
本文翻译自:https://www.bleepingcomputer.com/news/security/fintech-firm-hit-by-log4j-hack-refuses-to-pay-5-million-ransom/ 欧博开户声明:该文看法仅代表作者自己,与本平台无关。转载请注明:欧博APP(www.aLLbetgame.us):加密货币交易平台遭遇Log4j攻击,拒绝支付500万赎金
17 吋的 AERO 17 也是采用新一代 AmLED(Adaptive mini LED)显示技术,透过其动态调控科技与 mini LED 背光设计,可依据影像画面进行即时而精确的动态分区调变,使创作者可在不同的情境与显示画面下,悄悄地做到了最佳化效能调控,达到最佳的显示体验与舒视效果。结合技嘉四边超窄边框设计的萤幕,加上广色域鲜艳发色,以及 VESA DisplayHDR 1000 高对比度认证,带给使用者逼真、震撼如剧院般的视觉飨宴。而全新视讯镜头配置,支援 Windows Hello 脸部辨识登入功能,资安更有保障。 我给四颗星
在对线方面,许多人都是多兰剑出门,固然也有许多人是多蓝盾出门。在换血的时刻,平a破盾接QE加平a,不要技术危险所有吃到被动上。亚索这个英雄一定要先抢升二,两级学技术QE,然后上去一顿打,然后把劈面压在塔下就行了。不外要注重劈面抓人的。固然这时刻若是不想和劈面刚,就可以控线之后,骚扰劈面打野,记着,不要和劈面打野硬拼,骚扰为主,不要让劈面放心打野发育,把优势扩大化。召唤师技术也可以是闪现加引燃,这也是主流,尚有一种就是闪现加虚弱。怎么这么好看