
?智能汽車安全新媒體?
近日,LockBit勒索軟件組織的附屬機構之一“國家危害機構(National Hazard Agency)”在其泄密站點上分享了被盜知名芯片工廠——臺積電文件目錄列表的屏幕截圖,并要求臺積電在8月6日最后期限之前支付7000萬美元。

“國家危害機構”稱,臺積電如果不付錢,將公開網(wǎng)絡入口點、密碼和相關機密信息等,將危及臺積電及其蘋果、高通和英偉達等大客戶。
該爆料消息在信息安全界廣為流傳,相關截圖也陸續(xù)被爆出。
臺積電:是供應商的漏洞
對此消息,臺積電發(fā)布聲明稱:“臺積電最近意識到我們的一家IT硬件供應商遭遇了網(wǎng)絡安全事件,導致與服務器初始設置和配置相關的信息泄露。”
“但攻擊事件不影響臺積電生產(chǎn)營運,亦無客戶信息外泄之事。”臺積電表示。

簡言之,這次軟件攻擊歸咎于第三方設備供應商的漏洞,導致攻擊者能夠獲取臺積電在其企業(yè)網(wǎng)絡中使用的一些服務器的設置,而這個第三方供應商,就是中國臺灣系統(tǒng)集成商Kinmax Technology。
據(jù)悉,Kinmax是一家與惠普、微軟、VMware、思科和Fortinet等領先技術公司合作的系統(tǒng)集成商,其自身的系統(tǒng)漏洞使其客戶也面臨威脅。
臺積電表示,目前已照標準作業(yè)程序處理,立即中止與硬件供應商信息交換,之后續(xù)亦加強宣導供應商安全意識與確認安全標準方法。入侵事件已進入司法調查程序。
但是“國家危害機構”表示,準備發(fā)布一份所謂的臺積電網(wǎng)絡“入口點”清單以及相關的密碼和登錄信息。不過,截至昨天,Lockbit已經(jīng)公開泄漏臺積電數(shù)據(jù)。
供應商Kinmax道歉
目前,Kinmax已向其客戶發(fā)函,通報其在6月29日內(nèi)部測試環(huán)境中發(fā)現(xiàn)的網(wǎng)絡入侵,攻擊者未經(jīng)授權訪問了系統(tǒng)安裝準備信息。
對于LockBit宣稱的獲取了臺積電關鍵數(shù)據(jù)的說法,臺積電和Kinmax均未公開證實,亦未透露是否愿意支付7000萬美元的要求。
Kinmax泄露事件發(fā)生兩周前,美國司法部宣布逮捕了20歲的俄羅斯公民Ruslan Magomedovich Astamirov,原因是他涉嫌參與美國和其他地方的多起LockBit勒索軟件攻擊。兩天前,LockBit網(wǎng)站宣稱入侵了印度制藥公司Granules India,并公布所竊取的大量文件。
Grip Security首席執(zhí)行官兼聯(lián)合創(chuàng)始人Lior Yaari表示:“此次泄露事件很好地說明了機器身份與員工身份同樣重要。”
“數(shù)據(jù)無處不在,任何人都可以從任何地方訪問。能同時保護員工和機器身份的公司將比其它公司更安全。”Lior Yaari補充。
文章參考:
1、mp.weixin.qq.com/s/aXhZUl5F_Pwp05StuMGnSA
2、www.163.com/dy/article/I8KRNMT30511838M.html
-? THE END? -

因文章部分文字及圖片涉及到引用,如有侵權,請及時聯(lián)系17316577586,我們將刪除內(nèi)容以保證您的權益。
