一、基本概況基於移動應用APP安全狀況的脆弱性以及攻擊威脅的嚴重性,我國開始重視移動應用的安全問題,並將其上升到國家戰略的高度,相關的主管部門正積極的開展移動應用APP安全工作。為確保移動應用APP的安全風險可知可控,山東新潮自研開發了一套移動應用APP安全管控平台,即潮啟移動端安全管控平台(TideInspire),平台主要實現移動應用APP備案管理、APP生存周期管理、移動應用基本信息檢測、移動應用惡意行為檢測、移動應用安全規範檢測、移動應用渠道監測、釣魚偽造APP安全監測、通報預警服務、威脅感知服務等,並能對移動應用APP進行源碼安全漏洞檢測、協議安全漏洞檢測、數據安全檢測等全方面自動化安全檢測服務。聲明:潮啟移動端安全管控平台通過對接國內主流手機應用市場,對已上架的APP應用進行篩選存儲。本文章通過從該平台獲取的數據進行確認、匯總、分析、總結,最後進行編寫而成,因app應用市場的普及性與多元化,可能報告中的總體數據與實際存在偏差。各位讀者們閱覽後,有相關建議與意見,還望不吝提出。二、報告分析1、山東省移動應用分布情況

截止2022年05月底,通過潮啟移動端安全管控平台共監測到山東省移動應用數量為11073款(不含歷史版本)同比04月份新增9款,通過對移動應用地域分布數據追蹤發現,目前山東省移動應用數量排名第一位的是濟南,共計3628款,較04月份新增5款,占山東省應用總數的34.22%;青島市共計2415款,較04月份新增2款,占比22.78%;臨沂共計643款,占比6.07%;煙臺共計605款,占比5.71%;濰坊共計569款,較04月份新增1款占比5.37%;聊城共計558款,較04月份新增1款,占比5.26%。

鑽石舞台 發表在 痞客邦 留言(0) 人氣()

關注我,回復關鍵字「spring」,
免費領取Spring學習資料。

字符串處理想必是小夥伴們平時開發時經常碰到的一個「難題」。為什麼要打上引號?因為你說他難吧,其實也不是什麼特別複雜的事;你說他不難吧,弄起來還真挺麻煩的,像刪除其中空行啊、切換大小寫啊,都是基礎的操作,但是有時候就是會讓人心情毛躁。

鑽石舞台 發表在 痞客邦 留言(0) 人氣()

關注我,回復關鍵字「spring」,
免費領取Spring學習資料。

在一個 Spring Boot 項目中,連接多個數據源還是比較常見的。之前也介紹了如何在幾種常用框架的場景下配置多數據源,具體可見:

鑽石舞台 發表在 痞客邦 留言(0) 人氣()

我們非常高興地宣布 Ktor 2.0 現已正式發布。我們已經在這個版本上工作了大約一年,現在終於可以推出了!

Ktor 2.0 引入了許多新功能,但主要版本的意義是重大變更,它讓我們有機會執行一些維護工作並擺脫遺留決策。儘管存在重大變更,我們也已儘可能降低其影響,並提供了有助於自動遷移的實用工具。不過,首先來看一下新功能:

鑽石舞台 發表在 痞客邦 留言(0) 人氣()


Kotlin 1.7.0 的首個預覽版現已發布,以下是 Kotlin 1.7.0-Beta 的一些亮點:

鑽石舞台 發表在 痞客邦 留言(0) 人氣()



鑽石舞台 發表在 痞客邦 留言(0) 人氣()

近日,CloudSEK 創始人 Rahul Sasi警告稱,一個新的WhatsApp OTP 騙局正在被廣泛利用,攻擊者可以通過電話劫持用戶的賬戶。
整個攻擊過程極為簡單,攻擊者打電話給用戶,誘導他們撥打以405或67開頭的電話號碼。一旦接通後,只需要幾分鐘用戶就對賬戶失去了控制權,攻擊者將會接管他們的賬戶。聽起來這似乎有點不明所以,而Sasi也在Twitter 上解釋了整個攻擊場景,如下圖所示:

攻擊具體如何實現?

根據 Sasi 的說法,攻擊者誘導用戶撥打的電話號碼是Jio 和 Airtel 在移動用戶忙時進行呼叫轉移的服務請求。因此當用戶撥打了號碼之後,實際上會轉移到攻擊者控制的號碼,並迅速啟動 WhatsApp 註冊過程以獲取受害者號碼,要求通過電話發送OPT。
由於電話正忙,電話被定向到攻擊者的電話,從而使他能夠控制受害者的 WhatsApp 帳戶。這就是攻擊者在註銷時獲得對受害者 WhatsApp 帳戶的控制權的方式。
儘管該騙局目前針對的是印度的 WhatsApp 用戶,但 Sasi 解釋說,如果黑客可以物理訪問手機並使用此技巧撥打電話,攻擊者可以破解任何人的 WhatsApp 帳戶。
由於每個國家和服務提供商使用的服務請求編號都有些相似,因此這個技巧可能會產生全球影響。保護自己的唯一方法是避免接聽來自未知號碼的電話,並且不要相信他們撥打陌生號碼。
WhatsApp多次遭攻擊
同樣是在2022年,安全研究人員發現,惡意攻擊者在釣魚活動中偽造了來自 WhatsApp 的語音信息通知,並且利用了合法的域名來傳播惡意軟件竊取信息。
雲電子郵件安全公司 Armorblox 的研究人員發現了攻擊者針對 Office 365 和 Google Workspace 賬戶進行攻擊的惡意活動,在該活動中使用了與道路安全中心相關的域名來發送電子郵件,經調查該組織位於俄羅斯莫斯科地區。根據周二發表的一篇博客文章,該網站本身是合法的,它與莫斯科的國家道路安全有關,屬於俄羅斯聯邦內政部。
研究人員說,到目前為止,攻擊者發送的郵件數量已經達到了 27660 個,該攻擊活動通知受害者有一個來自 WhatsApp 聊天應用程序的 " 新的私人語音郵件 ",並附加了一個鏈接,並聲稱允許他們播放該語音。研究人員說,攻擊的目標組織包括醫療保健、教育和零售行業。
攻擊者的詐騙策略包括在那些發送的電子郵件中獲得用戶信任來進行社會工程學攻擊;通過偽造 WhatsApp 合法品牌,利用合法的域名來發送電子郵件。
參考來源
https://www.hackread.com/new-whatsapp-otp-scam-allow-hackers-hijack-account/


鑽石舞台 發表在 痞客邦 留言(0) 人氣()

近期,匿名者黑客組織Spid3r聲稱攻擊了白俄羅斯政府網站,以報復白俄羅斯支持俄羅斯入侵烏克蘭。該組織在推特上宣布了這一消息,並發布了與白俄羅斯國家有關的各種網站的截圖,包括交通部、司法部和經濟部。此外,教育部、國家法律信息中心、內政部、國家海關委員會、國家委員會網站也出現了宕機。
該組織在推文中寫道:「因白俄羅斯政府參與烏克蘭入侵,所以匿名者對其進行了大規模攻擊,他們所有最大的政府網站都是離線的。」匿名者黑客組織一直以來都表示要對俄羅斯發動「網絡戰爭」,據報道,該組織曾於2月入侵了俄羅斯國家電視頻道,以播放來自烏克蘭前線的直播。匿名者於周日宣布攻擊白俄羅斯網站,不過截至目前很多被攻擊的網站似乎已經重新上線了。
作為背景,白俄羅斯的Ghostwriter Group被懷疑在2月針對歐洲各國政府進行了一次網絡釣魚活動,當時歐洲各國政府正試圖管理湧入的烏克蘭難民。雖然Ghostwriter Group 與白俄羅斯政府之間的關係從未得到證實,但 Anonymous表示還有其他考量的因素。據報道,該國允許俄羅斯軍隊在攻擊基輔(並被擊退)之前在其邊境集結,並在攻擊期間為俄羅斯軍隊提供醫療支持。然而,匿名者並不是第一個對白俄羅斯採取措施的組織。早在 3 月,總部位於捷克的跨國網絡安全軟件公司Avast 就暫停了其產品在俄羅斯和白俄羅斯的銷售和營銷。
參考來源
https://www.infosecurity-magazine.com/news/anonymous-claims-attacks-against/


鑽石舞台 發表在 痞客邦 留言(0) 人氣()

近日,全國信息安全標準化技術委員會發布了《信息安全技術 互聯網平台及產品服務隱私協議要求》(徵求意見稿)(以下簡稱《徵求意見稿》)。
《徵求意見稿》規定了互聯網平台及產品服務隱私協議編製程序、具體內容、發布形式,增加隱私協議的可讀性、透明性,以及處理隱私協議相關的爭議糾紛等方面的要求;適用於規範個人信息處理者制定、發布隱私協議的過程,也適用於主管監管部門、第三方評估機構等對隱私協議進行監督、管理和評估。
《徵求意見稿》強調,制定、發布隱私協議是個人信息處理者遵循公開透明原則的重要體現,是保證個人信息主體知情權的重要手段,也是約束自身行為和配合監督管理的重要機制。隱私協議應清晰、準確、完整地描述個人信息處理者的個人信息處理行為,並以便於用戶閱讀、理解的視角,向個人信息主體展現可能會對個人權益產生影響的重點內容。
個人信息處理者在編制隱私協議時,應遵循以下程序:
1、建立完善的個人信息安全管理體系,明確參與隱私協議編制的責任部門或責任人,以及人員職責分工,個人信息處理者的負責人應為體系建設和隱私協議編制提供足夠的資源保障;
2、針對產品或服務收集使用的個人信息進行分析,明確實現各服務類型所需收集的必要信息的範圍,以及非必要信息之外的所打算收集使用的個人信息的範圍,確保滿足合法、正當、必要的要求;
3、涉及到可能對個人信息主體權益產生重大影響的行為,事先進行個人信息安全影響評估,進一步明確對收集使用個人信息的目的、方式、範圍以及權利保障措施,使其不會對個人信息主體權益產生高風險影響;
4、針對不同的服務類型,分別建立和維護個人信息處理情況描述表。描述表包括處理的個人信息類型、保存位置、流轉需求、所涉及系統和責任主體等情況;
5、建立個人信息主體權利響應機制,確保向個人信息主體提供查詢、更正、刪除個人信息,及撤回同意和註銷賬號的渠道;
6、基於1和5的工作內容,梳理有關信息,作為編制隱私協議的基礎,根據本標準第7章內容進行編制隱私協議內容;
7、編制隱私協議,應採用清晰易懂,符合通用的語言習慣,使用標準化的數字、圖示等,避免使用有歧義、晦澀難懂、模稜兩可的語言;
8、個人信息收集使用規則發生變化時,如涉及新服務類型上線,使用目的變化等,及時更新隱私協議,並向個人信息主體主動展示,並同時向個人信息主體說明更新的理由,保證歷史版本可查。


鑽石舞台 發表在 痞客邦 留言(0) 人氣()

5月31日,上海汽車集團股份有限公司發布通知稱,公司全資子公司上海汽車集團金控管理有限公司(「上汽金控」)擬與山東高速投資控股有限公司(「高速投資」)、上海新動力汽車科技股份有限公司(「新動力科技」)、上海尚頎投資管理合夥企業(有限合夥)(「尚頎資本」)、山東高速北銀(上海)投資管理有限公司(「高速北銀」)、上海頎速商務諮詢合夥企業(有限合夥)(「頎速諮詢」)共同出資設立山東尚頎山高新動力股權投資基金合夥企業(有限合夥)(「山東尚頎山高基金」)。

鑽石舞台 發表在 痞客邦 留言(0) 人氣()