设置强密码是个好习惯,但记住它们却是一件麻烦事。密码管理器可以帮你解决这个难题,而在试用过多款之后,Bitwarden成了我日常必备的工具。
什么是 Bitwarden?
Bitwarden
是一款密码管理器,能够生成和存储你的密码。你可以下载
Bitwarden作为浏览器扩展(这是我最常用的方式),当然它也提供手机端和桌面端应用。
当你注册新账户时,Bitwarden
可以自动填充你的登录信息,大幅减少输入密码的时间,同时让你可以放心使用高强度、独一无二的密码,无需费心记住它们。
为什么我选择
Bitwarden 而不是其他密码管理器?
我用 Bitwarden 的原因很简单,它在几个关键方面做得特别出色:
1️⃣
开源透明:作为网络安全从业者,我更信任开源软件,因为这样可以确保公司不会在用户不知情的情况下处理或滥用数据。
2️⃣
免费版功能丰富:很多密码管理器的核心功能都需要付费,但
Bitwarden
的免费版本就已经足够日常使用,完全不逊色于收费产品。
3️⃣ 高级功能价格便宜:如果你需要更强的功能,Bitwarden
付费版的价格仅**$10/年**,就能解锁双因素验证 ...
代号为“DEEP#DRIVE”的网络钓鱼攻击正在针对韩国各类机构,已有数千人受害。安全研究人员将其归咎于朝鲜Kimsuky黑客组织,称该攻击可能意在窃取敏感信息。
Securonix近日发布调查报告,揭露了一场代号为DEEP#DRIVE的网络攻击行动。这一多阶段攻击自2024年9月以来,持续针对韩国企业、政府机构以及加密货币用户,目的可能是情报收集,目前已有数千人成为受害者。
Hackread.com提前获得的调查报告显示,攻击者主要通过高度定制的网络钓鱼邮件进行攻击,并伪装成工作日志、保险文件、加密货币相关文件等合法文档,以诱导目标受害者下载恶意软件。
Securonix分享了一张伪装成Telegram.exe应用的钓鱼诱饵,文件名为대차
및
파레트(韩语:台车和托盘),其中包含产品名称(제품명)、P9地下工厂(P9
지하공장)、总重量(총중량)等物流相关信息,表明攻击者可能专门针对物流行业进行诈骗。
这些诱饵文件通常采用受害者熟悉的格式,如
.hwp(韩文文档格式)、.xlsx(Excel文件)、.pptx(PowerPoint文件),并托管在Dropbox等合法云存储平台,从 ...
Veriti
Research警告:黑客利用肯尼迪、马丁·路德·金等机密文件解密事件发起网络攻击,传播恶意软件并进行钓鱼诈骗。了解这一最新威胁以及如何保护自己。
Veriti网络安全研究团队近期发现了一场围绕JFK(约翰·F·肯尼迪)、RFK(小罗伯特·F·肯尼迪)以及MLK(马丁·路德·金)机密文件解密的网络攻击行动。网络犯罪分子利用公众对这些历史文件的高度关注,通过恶意软件传播、网络钓鱼、漏洞利用等方式,展开大规模攻击。
随着媒体对这些机密文件的报道升温,Veriti
Research观察到互联网上迅速涌现出大量可疑的恶意网站,以假乱真,伪装成与JFK文件相关的官方资源。
在美国政府发布文件解密的官方公告后(白宫公告),一些高度可疑的域名在短时间内被注册,Veriti
Research团队在其报告中指出,以下网站极可能用于网络钓鱼、恶意软件传播或社交工程攻击:
hejfkfilescom – 注册于1月23日
jfk-filescom – 注册于1月23日
rfkfilescom – 注册于1月24日
jfk-filesorg – 注册于1月25日
这些网站名称的注册时间点、 ...
RansomHub在2024年迅速崛起,成为主要的勒索软件威胁,在ALPHV和LockBit遭受打击后,该组织已对600家企业发动攻击。Group-IB的研究揭示了其在网络犯罪中的迅猛增长。
Group-IB的最新研究(独家分享给Hackread.com)揭示,勒索软件即服务(RaaS)模式正在迅速扩张,而RansomHub已成为其中最活跃的组织之一。该组织于2024年初现身,并迅速崛起,利用ALPHV和LockBit等知名勒索软件团伙的瓦解填补市场空白,迅速扩大势力范围。
Group-IB的调查发现,RansomHub在地下论坛(如RAMP论坛)上积极推广其“合作伙伴计划”,吸纳了大量从解散的勒索软件组织流出的成员,使其影响力迅速扩展。
进一步分析表明,RansomHub很可能从Knight集团(又名Cyclops)获得了其勒索软件和Web应用程序源代码,展现了网络犯罪组织间的紧密关联。通过利用现有资源,RansomHub加快了开发和部署进程,迅速成为一股不可忽视的网络安全威胁。其勒索软件具备跨平台兼容性,能够针对Windows、ESXi、Linux和FreeBSD等多个操作系统和架 ...
电子邮件垃圾过滤器可以帮助清理您的收件箱,防止垃圾邮件、恶意软件和其他有害内容的侵扰,但黑客总是在不断改进自己的方法。最近,一种新的电子邮件诈骗技术——邮件加盐(email
salting)出现,帮助攻击者绕过电子邮件保护系统,但通过一些措施,您可以保持收件箱的安全。
邮件加盐是如何工作的
邮件加盐
是一种恶意手段,黑客通过操控电子邮件内容(最常见的是扭曲底层 HTML
代码)来欺骗垃圾邮件过滤器。您的浏览器将 HTML
代码翻译成您看到的内容,通过不同的技巧,黑客可以向代码中添加垃圾内容,绕过过滤器,同时确保正常文本显示在屏幕上。
例如,黑客可以在 HTML
代码中添加零宽空格和零宽非连接字符。简单来说,电子邮件会显示一个通常会触发垃圾邮件过滤器的单词,但底层代码中却充满了填充字符。
例如,单词 WELLS
FARGO。通过邮件加盐,正确的短语会显示出来,但仔细检查 HTML
时,实际字符序列会显示为 WEqcvuilLLS FAroyawdRGO。
这并不是唯一的做法。另一种简单的技术叫做同形字攻击(homoglyph
attacks),同样可以造成严重损害。它涉及将一些字符替换 ...
Doxbin 数据库遭黑客入侵,136,000
多条用户记录、电子邮件地址以及“黑名单”文件被泄露,这其中包含曾付费要求从
Doxbin 平台删除个人信息的用户数据。
黑客攻破
Doxbin,用户信息遭曝光
Doxbin 是一个臭名昭著的 doxxing(信息曝光)
平台,长期以来被用于发布个人隐私信息。近日,该网站遭受了黑客组织
Tooda
的攻击。此次攻击与多个黑客团体之间的长期对立有关,早在
2024 年就有类似冲突。
据 Hackread.com 观察,Tooda 在其官方网站和已被删除的 Telegram
频道中声称,他们攻破了 Doxbin
的基础设施,删除了大量用户账户,锁定了管理员权限,并曝光了 Doxbin
运营者的个人信息。
黑客组织称,此次攻击是对其成员被指控事件的报复。
136,000
余条用户数据 + 付费黑名单文件泄露
在攻击过程中,Tooda 公开了一个包含 136,814 条用户
ID、用户名和电子邮件地址的数据库。
此外,Doxbin “黑名单”文件
也被泄露,其中列出了曾经支付费用以要求从 Doxbin
平台移除个人信息的用户。这些人原本希望通过 ...
Steam
作为全球最大的游戏平台,一直以来在安全性方面保持着良好口碑。然而,最近一起恶意软件攻击事件表明,即便是
Steam 也无法彻底避免病毒的侵害。
一款免费海盗游戏竟是恶意软件
据 PCMag
报道,某不法分子成功在 Steam 平台上架了一款名为
PirateFi
的游戏。这款游戏被描述为一款免费游玩的沙盒海盗游戏,吸引了众多玩家下载。
然而,用户安装 PirateFi
后,实际上并未获得预期的游戏体验,而是感染了一种名为
“Trojan.Win32.Lazzzy.gen”
的木马病毒。该恶意软件的主要目标是窃取浏览器 Cookies
和登录凭据,进而接管用户的各种在线账户。
受害者损失惨重
在发现 PirateFi 含有恶意软件后,玩家迅速向 Valve
举报,最终 Steam
下架了该游戏,并向所有受影响的用户发出了警告。然而,病毒已在短时间内造成了严重破坏:
📌 账户被盗,购买游戏物品
有受害者在 Steam
论坛 上表示,他们的 Steam 账户被黑客控制,并被用于购买《Dota
2》饰品。
📌 微软账户被攻破,无法恢复
一位玩家称,他们的 Micros ...
俄罗斯 GRU 关联黑客利用已知软件漏洞,入侵全球关键网络,自
2021 年起对美国、英国及多个关键行业展开攻击。
微软威胁情报团队于 2 月 12 日发布报告,揭露了一个隶属于
“Sandworm”(又称 Seashell Blizzard、UAC-0133、Blue
Echidna、PHANTOM、APT44)
的黑客子组织正在全球范围内发动大规模网络攻击。该组织被微软命名为
“BadPilot 攻击行动”,自 2021
年起持续利用已知漏洞入侵政府、能源、国防、航运、电信等关键基础设施网络,并在
2024 年初开始扩大攻击范围,将美国和英国列为主要目标。
黑客如何发动攻击?
利用已知漏洞,入侵广泛行业
BadPilot 攻击者依靠攻击企业常用的远程 IT
管理和安全软件,并利用已披露的漏洞获得初始访问权限,随后窃取凭据、深入渗透,甚至获得整个系统的控制权。微软公布的受攻击软件漏洞包括:
OpenFire (CVE-2023-32315)
JBOSS(具体 CVE 编号未知)
Microsoft Outlook (CVE-2023-23397)
Microsoft Exchan ...
情人节是骗子最喜欢的“狩猎季”,他们利用人们对浪漫和礼物的期待来设下各种骗局。然而,只要提高警惕,你就能确保你的
2 月 14 日不被骗局破坏。
1.
线上情感诈骗(猫钓/Catfishing)
骗子会在社交平台或交友网站上伪造虚假身份,使用盗取的照片和编造的故事情节获取受害者信任。他们通常会迅速发展一段“深情”的关系,并在取得信任后,以医疗费用、机票、紧急情况等借口索要金钱。
警惕以下行为:
他们自称与你同国籍,但目前正在海外旅行或工作。
他们回避视频通话或拒绝线下见面,但情感表达极其浓烈。
他们多次索要金钱或礼品卡,并制造紧急感,逼迫你快速转账。
📌
一旦涉及金钱,务必提高警惕!情感骗局的最终目标就是让你掏钱!
2. 假礼品 &
电子贺卡骗局
情人节前后,你可能会收到神秘“仰慕者”寄来的电子贺卡(e-card)。这些邮件或短信常附带恶意链接或病毒附件,一旦点击,可能会导致账户被盗或设备感染恶意软件。
如何识别假电子贺卡?
✅ 检查发件人:是否有具体姓名,而非“匿名
admirers”之类的模糊称呼?
✅ 留意拼写错误:虽然 AI
生成的钓鱼邮件越来越逼真,但一 ...
每个人都渴望被爱,但在社交媒体上,突如其来的“爱情”往往是骗局的开始。如果你对这种说法存疑,那就听听
Meta 的警告吧!该公司最近提醒 Facebook、WhatsApp 和 Instagram
用户,小心情感诈骗。
情人节将至,警惕情感诈骗!
随着情人节临近(本文写作时),Meta
特别提醒用户:警惕社交平台上的情感诈骗。在 Facebook
Newsroom 官方公告 中,Meta 详细介绍了情感诈骗的运作方式,并分享了
如何识别和防范诈骗的关键技巧。
Meta
提供的情感诈骗防范技巧:
1️⃣
警惕陌生人发送的消息,并考虑限制谁可以联系你。
2️⃣
保持适度的“警觉性”,仔细核查陌生账号,尤其是突然主动联系你的账号。
3️⃣
对要求提供个人信息或金钱的请求保持怀疑,并向身边的朋友或家人寻求意见。
常见的情感诈骗类型:
💔 冒充军人寻找爱情 ——
诈骗者谎称自己是驻外军人,以无法视频通话为借口获取信任,然后以各种理由要求金钱援助。
💔 冒充明星寻找伴侣 ——
假扮名人,通过私信向粉丝“示爱”,最终诱导受害者转账或泄露个人信息。
💔 虚假婚恋中介诈骗 ——
伪装成婚恋网站或 ...