Mozilla 因密钥意外落入私有代码仓库而撤销 Firefox 与 Thunderbird 的 Linux 签名密钥
Mozilla 已撤销 Firefox 与 Thunderbird Linux 下载背后的加密签名密钥,原因是该密钥的一份未加密副本被错误地提交到了公司某个私有代码仓库中。该密钥是用户以及打包浏览器的 Linux 发行版用来确认所下载 Firefox tarball 出自 Mozilla 且未被篡改的依据;撤销后,使用旧密钥签名的文件将无法通过验证。
Mozilla 已撤销 Firefox 与 Thunderbird Linux 下载背后的加密签名密钥,原因是该密钥的一份未加密副本被错误地提交到了公司某个私有代码仓库中。该密钥是用户以及打包浏览器的 Linux 发行版用来确认所下载 Firefox tarball 出自 Mozilla 且未被篡改的依据;撤销后,使用旧密钥签名的文件将无法通过验证。
一款名为 Tengu 的新型 Mirai 衍生僵尸网络可利用被入侵 Linux 设备的硬件看门狗,在防御者结束其主进程时触发设备重启,从而为其持久化机制提供再次启动的机会。Nozomi Networks Labs 观察到该投放器通过 Telnet 暴力破解进入蜜罐。Tengu 支持 25 种 DDoS 方法,并具备 SOCKS5 代理、命令执行、自我更新等功能。
网络安全研究人员发现 11 个旧版、由微软签名的 UEFI 应用程序,这些程序可能被滥用以在采用现代固件标准的大多数系统上绕过 Secure Boot。ESET 研究员 Martin Smolár 表示:”利用这些易受攻击的应用程序之一,攻击者可以在系统启动期间执行不受信任的代码,从而部署恶意的 UEFI 引导套件或其他恶意软件。”
OpenMandriva Linux 项目宣布,在贡献者之间发生纠纷后,该项目成为了一起内部破坏未遂行为的目标,破坏行为包括清空 GitHub 仓库以及推送可能损害用户系统的空软件包。