今日全球网安资讯摘要
头条新闻
ChatGPT Plus服务存在BUG:支付页面随机曝光用户注册邮箱;
安全资讯
头条新闻
ChatGPT Plus服务存在BUG:支付页面随机曝光用户注册邮箱;
标签:ChatGPT,用户注册邮箱
国外网友 James Laidler 本周一尝试注册 ChatGPT Plus 服务的时候,发现 OpenAI 网站泄露了用户的电子邮件地址。
Laidler 于美国中部时间上午 10 点 36 分(北京时间 3 月 20 日晚上 23 点 36 分)注册 ChatGPT Plus 服务时出现错误,在多次刷新之后进入了到支付页面。但是页面显示的并非他的电子邮件地址。随后他再次刷新付款页面,要么遇到页面故障,要么随机显示某人的电子邮件地址。他表示:“我测试看到了 4 位用户的电子邮件地址,这分明是别人的联系方式”。IT之家访问 Reddit 和 Twitter,发现这个情况并非个例,自本周一开始就有用户反馈存在这个问题。
信源:https://www.ithome.com/0/681/119.htm
安全资讯
Forrester报告:欧洲零信任采用率很高;
标签:Forrester,欧洲,零信任
Forrester 最近发布的一份报告显示,超过三分之二的欧洲安全决策者已经开始制定零信任战略,而公共部门组织正处于领先地位。Forrester 的 Tope Olufon 表示,最近遭受漏洞攻击的组织比那些没有被破坏的组织更有可能踏上零信任之旅,但整个地区的态度仍然不同,零信任面临着许多文化和监管障碍高级分析师和报告作者。“零信任涉及大量监控,一些组织和文化可能对此不太友好,”Olufon 说。“因此,能够阐明你使用数据的目的、数据的处理方式以及你如何维护员工隐私对于实现有效的零信任非常重要。”Olufon 是安全风险领域的高级分析师,就如何最好地设定和实现安全目标向企业提供建议。他的研究重点是零信任、数字身份和电子签名以及托管检测和响应的现状和演变。
信源:https://www.inforisktoday.com/forrester-report-zero-trust-adoption-in-europe-high-a-21485
谷歌:训练聊天机器人Bard数据集不包含Gmail数据;
标签:谷歌,Bard数据集,Gmail数据
3月22日消息,微软研究院首席研究员凯特・克劳福德(Kate Crawford)近日发布推文,表示谷歌推出的聊天机器人 Bard 在训练的数据集上,调用了 Gmail 数据。
IT之家翻译该推文内容如下:“Bard 表示它的训练数据集包括 Gmail。我希望这个回复内容是错误的,否则谷歌就已经违法了”。对此谷歌的 Workspace 作出回应,表示 Bard 是一项早期实验,会犯错误——并确认该模型没有使用从 Gmail 收集的信息进行训练。
公司首席执行官桑德尔・皮查伊(Sundar Pichai)在当天发给全体员工的电子邮件中表示,“随着越来越多的人开始使用 Bard 并测试功能,他们会让我们感到惊讶,肯定会出错。但用户反馈对于改进产品和底层技术至关重要”。
信源:https://www.ithome.com/0/681/358.htm
拥有3700万用户的流媒体平台 Lionsgate 泄露用户数据;
标签:Lionsgate,用户数据
根据Cybernews的研究,娱乐业巨头Lionsgate公司泄露了用户的IP地址和他们在其电影流媒体平台上观看的内容的信息。
在调查过程中,我们的研究人员发现,视频流平台Lionsgate Play通过一个开放的ElasticSearch实例泄露了用户数据。
Cybernews研究团队发现了一个未受保护的20GB的服务器日志,其中包含近3000万个条目,其中最早的是2022年5月。这些日志暴露了用户的IP地址、操作系统和网络浏览记录等用户数据。
研究人员还发现了记录在案的HTTP GET请求的不明哈希值,这是客户提出的请求的记录,通常用于从网络服务器获取数据:当这些请求被提出时,它们被存储在服务器的日志文件中。
Lionsgate娱乐公司,拥有几部获得全球认可的知名电影和电视特许经营权,包括《暮光之城》、《电锯惊魂》、《终结者》、《饥饿游戏》和《分歧者》系列。
虽然Netflix以超过2.3亿的用户数保持在所有流媒体平台的首位,但Lionsgate公司拥有超过3700万的全球用户,去年的收入为36亿美元。
在新冠疫情的影响下,在线流媒体平台的人气一直在增长。2022年,在美国,视频点播平台的订阅率达到83%,在8年间增长了30%以上。
但是,随着平台上用户数量的增加,它们正成为网络犯罪分子的目标。即使是轻微的安全漏洞也可能造成严重的损害,然而安全问题往往被忽视。
随着新的流媒体服务越来越多,我们可以看到,错误配置和数据泄露的风险也在增长。
在此次特定的案例中,泄露的信息通常不会在黑客社区中分享。尽管如此,它仍然是敏感的。这些被泄露的数据在有针对性的攻击中可能是有用的,特别是当与其他泄露的或公开的信息相结合时。
例如,用户的IP地址和设备数据的组合可以被恶意行为者利用,对他们进行有针对性的攻击,这样就可以向他们的设备提供恶意的有效载荷。
同时研究人员还表示:攻击者可以将用户的搜索查询和浏览的内容与他们的IP地址进行交叉对比,以建立一个更全面的个人档案。
最后,研究人员提醒道:随着使用数据的增加,攻击者可以确定行为模式,并可能利用这些信息来制作更准确、更有针对性的网络钓鱼攻击。
信源:securityaffairs.com/143886/security/lionsgate-data-leak.html
美国国家网络防御体系将升级主防系统;
标签:美国,国家网络防御体系
作为美国网络安全和基础设施安全局(CISA)2024财年预算申请的重点,该机构正在寻求建设新的“网络分析和数据系统”(CADS),作为后爱因斯坦(EINSTEIN)时代国家网络防御体系的中心。
CISA希望在2024财年为CADS项目提供4.249亿美元(约合人民币28.96亿元)。预算文件解释称,该项目的设想是打造一套“管理所有系统的系统”,提供“一个强大且可扩展和分析环境,能够集成任务可见性数据集,并为CISA网络操作人员提供可视化工具与高级分析能力。”
根据预算文件,这项新计划也是美国国家网络安全保护系统(NCPS,等同于爱因斯坦系统)“重组”措施的一部分。爱因斯坦系统由国土安全部于2003年提出,长期负责保护联邦机构的网络体系。
国家网络安全保护系统的核心基础设施、分析和信息共享等功能,将通过此次重组过渡为新的CADS计划。而入侵检测与防御等功能则将在2024年继续保留在爱因斯坦系统之下。
国土安全部前高级官员Chris Cummiskey表示,这份预算案是对过去几年间围绕爱因斯坦系统未来走向这一重大问题做出的回应。
“当时的想法是,爱因斯坦系统终将转化成其他形态。我想我们现在已经有了答案。……过去15到20年间,我们在联邦政府层面所熟知的爱因斯坦系统将变得截然不同。”
CISA负责网络安全的执行助理主任Eric Goldstein在一封邮件声明中表示,新的CADS系统将帮助CISA“在破坏性入侵发生之前,快速分析、关联并行动以解决网络安全威胁和漏洞。”
Goldstein解释道,该系统将整合来自多个来源的数据,包括“公共与商业数据馈送;CISA自己的端点检测与响应传感器、Protective[域名系统],以及覆盖美国数千家注册组织的漏洞扫描服务;还有公共和私营合作伙伴共享的数据。”
CADS还将为CISA的网络分析师提供统一的数据仓库,让他们不必像现在这样,在不同系统之间切换手动比较数据和威胁信息。
“CADS提供的工具和功能有助于数据的摄取、集成、协调和自动化分析,将支持对恶意网络活动的快速识别、检测、缓解和预防。”
一位业内消息人士指出,CADS计划将为CISA建立一个工程与软件开发中心,确保在CISA快速发展的同时满足其对工具和分析的需求。
这位消息人士表示,“随着CISA的发展成熟,这方面需求也在逐步升级。CISA希望成长为一种强大、灵活的资源池,实现对软件、工具和基础设施的按需开发。”
CISA还要求在2024年继续向爱因斯坦系统划拨6700万美元运营经费,并计划更换爱因斯坦中遗留的入侵检测和预防工具。
预算文件提到,在入侵防御方面,CISA计划在2024年将爱因斯坦的EINSTEIN Accelerated(E3A)邮件过滤工具“退役”,转为使用其他非机密性的商业服务,包括CISA的新Protective DNS服务。
文件还指出,CISA将继续运行爱因斯坦的入侵检测功能,同时探索新方案以满足在联邦政府内“扩大云技术使用范围”的目标。
信源:federalnewsnetwork.com
声 明
资讯来自全球范围内媒体报道
版权归作者所有
文章内容仅代表作者独立观点
不代表聚锋实验室立场
转载目的在于传递更多信息
如有侵权,请公众号后台联系
推荐站内搜索:最好用的开发软件、免费开源系统、渗透测试工具云盘下载、最新渗透测试资料、最新黑客工具下载……
还没有评论,来说两句吧...