FBI著手調查Juniper被駭事件(NetScreen系列防火牆),疑國家級駭客所為

FBI著手調查Juniper被駭事件,疑國家級駭客所為

ScreenOS主要被應用在NetScreen系列防火牆裝置與Juniper安全服務閘道(SSG)等高階安全網路設備上,Juniper在檢查程式碼時發現ScreenOS被植入了未經授權的程式碼,將允許駭客取得NetScreen裝置的管理權限及解密VPN的傳輸流量,Juniper已於上周緊急更新了該平台。

不論是FBI或Juniper都未回應外界的進一步詢問,但有媒體把箭頭指向了中國,因為Juniper在2004年收購的ScreenOS就是由中國人所建立,且Juniper亦曾為了ScreenOS技術在北京設立了研發中心。

若駭客知道有效的使用者帳號,只要透過SSH或Telnet以後門密碼登入,就能取得該裝置的最高管理權限。


幸好insoler不是買「NetScreen系列防火牆」來用!沒有這種問題!

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏

Juniper殷鑑不遠,思科將檢驗自家程式碼

網路設備業者Juniper發現裝置平台ScreenOS被植入陌生程式後,另一網路設備大廠思科(Cisco)引以為鑑,立即針對旗下產品程式碼進行額外的審查,並闡明該公司並無「後門」政策。

思科的安全暨信賴總監Anthony Grieco表示,最近Juniper的安全問題讓思科也收到客戶的各種詢問,因此他決定進行公開說明。思科的開發準則明確禁止任何允許非法存取的行為或功能,包括未公開的裝置存取途徑或後門、固定或未記錄的帳號憑證,以及隱藏的通訊管道等。

除了迄今尚無任何跡象顯示思科的產品中含有陌生程式之外,思科也額外進行產品程式碼的審查,以判斷是否有類似的惡意竄改。

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏

Juniper將更換ScreenOS遭質疑的亂數產生器

在去年12月緊急修補遠端存取漏洞的網路設備製造商Juniper Networks,在上周五(1/5)宣布預計於今年上半年置換ScreenOS平台上受到質疑的Dual_EC與ANSI X9.31隨機亂數產生器。

安全專家指出,ScreenOS因採用了由NSA所參與開發並推動的Dual_EC_DRBG隨機亂數產生器,但該產生器含有漏洞,允許駭客預測產生所輸出的數字,因而形成安全缺口。

除了修補漏洞之外,Juniper決定一舉置換ScreenOS 6.3所使用的兩個隨機亂數產生器,預計在今年上半年換成另一平台Junos OS所使用的隨機亂數產生機制。

Juniper表示,他們在發現漏洞之後,即針對ScreenOS及Junos OS展開嚴密的調查,還邀請第三方的安全機構協助調查,確認ScreenOS上已無其他未經授權的程式碼,Junos OS則未被嵌入陌生程式碼,而且要在Junos OS上植入陌生程式碼要難上許多。


光是更換什麼「隨機亂數產生器」也沒用!真正的問題是「ScreenOS就是由中國人所建立」所以絕對有其他的黑心後門!

🍎たったひとつの真実見抜く、見た目は大人、頭脳は子供、その名は名馬鹿ヒカル!🍏