据报道,犯罪黑客正在使用窃取的执法电子邮件,通过一种有效而狡猾的技术,从大型技术公司、ISP、运营商和社交媒体公司窃取用户数据。
更具体地说, *** 安全记者布莱恩·克雷布斯(Brian Krebs)表示,攻击者显然伪装成执法官员,以获取传票特权数据。
一般来说,他们使用的是受到威胁的执法部门的电子邮件账户。
该策略还依赖于一项名为紧急数据请求(EDR)的 *** 调查。
通常情况下,只有在法院下令的情况下,科技公司才会交出用户数据或发出传票。
然而,当局可以提出EDR的需要——在涉及迫在眉睫的伤害或死亡威胁的情况下,绕过法院批准的文件或官方审查。
根据Krebs的说法,恶意黑客发现技术公司和社交媒体公司没有简单的 *** 来验证EDR是合法的。
“通过非法进入警方的电子邮件系统,黑客将发送一个假的EDR,并证明如果不立即提供所需的数据,无辜的人可能会遭受痛苦或死亡。”
记者发现, *** 犯罪分子会向潜在买家出售“搜查令/传票服务”的证据,这些买家声称可以从苹果、谷歌和Snapchat等服务中获得执法数据。
但是,对于这样的情况,没有简单的 *** 可以缓解问题。
当面对EDR时,技术公司不得不做出一个令人不安的选择,即遵守可能是虚假的请求或拒绝合法的请求——这可能会将某人的生命置于危险之中。
加州大学伯克利分校的安全专家尼古拉斯·韦弗(Nicholas Weaver)认为,清理漏洞的唯一 *** 是由FBI这样的机构作为所有州和地方执法机构的唯一身份提供者。
然而,韦弗认为,即使这样也不一定有效,因为FBI如何实时审查一些请求是否真的来自一个偏远的警察部门仍是一个问题。
而且这种策略可能不会像其他 *** 那样普遍,因为很多 *** 罪犯认为这种 *** 风险太大。
“如果被抓,风险很大,但这不是技巧的问题。
这是意志的问题。
如果我们不彻底重新思考整个美国的互联网身份,这是一个无法解决的问题,”韦弗说。
2021年7月,美国立法者提出了一项可能有所帮助的法案。
该立法将要求向州和部落法院提供资金,以便它们能够使用数字签名技术来打击伪造的法院命令。
3 月 24 日,欧盟管理机构宣布《数字市场法案》(Digital Markets Act,简称DMA)已达成共识,将会对欧洲的大型科技公司进行全面的监管。作为一项具有深远影响的雄心勃勃的法律,该法案中最引人注目的措施将要求每个大型科技公司(在欧盟拥有超过 750 亿欧元的市值或超过 4500 万人...
Bleeping Computer 报道称,已有黑客在利用伪造的 Windows 11 升级安装包,来引诱毫无戒心的受害者上钩。为了将戏演得更真一些,当前正在活跃的恶意软件活动甚至会利用中毒后的搜索结果,来推送一个模仿微软 Windows 11 促销页面的网站。若不幸入套,或被恶意软件窃取浏览器数据...
伊朗国家石油产品分销公司(NIOPDC)的加油站26日停工,原因是网络攻击波及了整个分销网络。 NIOPDC网络在全国拥有3500多个加油站,80多年来一直供应石油产品。 调查机构正在查找造成破坏的原因,目前还没有公开说明幕后黑手的信息,但伊朗正在指责一个敌对国家。 并非全无线索,ISNA 通讯社首...
当地时间5月6日,宜家(IKEA)加拿大公司表示已经将该公司大约9.5万名客户的个人信息数据泄露事件通报给加拿大的隐私监管机构。宜家(IKEA)加拿大公司在致受影响客户的一封信中表示,可能已被泄露的数据包括客户姓名、电子邮件地址、电话号码和邮政编码。 宜家加拿大公司已通知加拿大隐私专员,因为有95...
在今天发布的安全公告中,微软安全团队发现了一个大规模的活动:利用类似主机的基础设施向网络犯罪团伙提供钓鱼服务。该服务被称为 BulletProofLink、BulletProftLink 或 Anthrax,目前在地下网络犯罪论坛上进行宣传。微软称这项服务为“钓鱼即服务”(Phishing-as-a...
网络安全专家认为 CVE-2021-44228 的普遍性以及容易被利用,这个 Log4j 中的远程代码执行漏洞可能需要数月甚至数年时间才能得到妥善解决。McAfee Enterprise 和 FireEye 的高级威胁研究主管 Steve Povolny 表示,Log4Shell 的破坏力完全和 S...