稳定币与中央银行数字货币

CISA 警告:国家安全工作人员使用的 Signal 克隆应用遭受攻击,立即修补以防数据泄露

稳定币与中央银行数字货币
CISA warns the Signal clone used by natsec staffers is being attacked

美国网络安全与基础设施安全局(CISA)发布警告,指出国家安全工作人员使用的 Signal 克隆应用 TeleMessage 存在严重安全漏洞,正被网络攻击者利用,敦促相关机构尽快修补或停止使用该应用以保护敏感信息安全。

随着数字通信在国家安全领域的广泛应用,安全性成为重中之重。近期,美国网络安全与基础设施安全局(CISA)发布重要警告,指出用于国家安全工作人员的 Signal 克隆应用 TeleMessage 存在多个严重安全漏洞,正被恶意网络攻击者积极利用。CISA 强烈建议联邦机构在7月22日之前完成漏洞修补,或者停止使用该软件,以防止更多敏感信息外泄。TeleMessage TM SGNL 的安全问题源于其架构设计及实现中的缺陷,被发现频繁成为恶意攻击者的入侵路径。此应用本是遵循美国政府对通信记录保存的要求而设计,试图弥补开源 Signal 应用缺乏内部记录机制的不足,但却带来了新的风险。事件缘起于“Signalgate”丑闻,时任美国国家安全顾问迈克·沃尔茨(Mike Waltz)误将一名记者加入了Signal群组,涉及一次对也门胡塞武装的空袭计划,且信息设置为自动删除。

虽然最初政府方面借此呼吁加强记录制度,后续调查确认政府使用的是基于Signal的克隆版本TM SGNL,实际情况是该应用背后的开发公司 TeleMessage,由美国档案服务商 Smarsh 拥有控制权。网络安全研究人员米卡·李(Micah Lee)对该软件代码进行深入分析后发现,TM SGNL 存在严重漏洞,且缺乏真正的端到端加密功能,这与开源 Signal 有本质差异。由于安全缺陷,攻击者在2025年5月成功获取了包括美国特勤局人员以及白宫官员在内的60多名政府工作人员的聊天记录及元数据,并在匿名泄露网站 Distributed Denial of Secrets 上公开发布,引发广泛关注和担忧。CISA 官方将 TM SGNL 中的两个关键漏洞——CVE-2025-48927 和 CVE-2025-48928,纳入其“已知被利用漏洞目录”,强调这两个漏洞为恶意网络行为的高频攻击路径,对联邦企业构成显著风险。第一个漏洞(CVE-2025-48927)与 TeleMessage 应用采用的 Spring Boot Actuator 配置错误相关,错误暴露了 /heapdump 端点,使攻击者可以下载内存转储文件,进而获得敏感信息。该漏洞的CVSS评分为5.3,属中等严重等级。

第二个漏洞(CVE-2025-48928)则允许对TeleMessage服务器有本地访问权限的攻击者获取包含系统密码的内存转储文件,该漏洞评分为4.0。尽管CISA尚未证实这两个漏洞已用于勒索软件攻击,但鉴于其严重程度和频繁利用的可能,紧急修补显得尤为重要。截至目前,有关政府职员仍在使用该应用的具体数量尚未公开。TeleMessage企业方面拒绝对此事发表评论,令外界对其未来的安全改进持谨慎态度。此事件暴露了美国政府在关键信息基础设施保护上的漏洞,凸显了选用不够成熟或未经充分安全审查软件的巨大风险。尽管官方强调软件归档和记录的合规需求,但没有保障强有力的安全体系,则可能得不偿失。

随着国家安全机构加速数字化转型,加强内部软件安全审计,优化采购流程极为必要。技术层面,这起事件强调了完善端到端加密及限制服务器不必要的敏感访问路径的重要性。利用公开面向管理功能的默认配置漏洞成为攻击重点,暴露出系统设计与部署中的疏漏。未来,联邦机构应当重点加强对第三方通信软件的漏洞评估,确保供应链安全,防止敏感数据泄露事件再次发生。在整个信息安全生态体系中,保护国家安全通讯不被非法侵入是底线。CISA对Signal克隆应用的警告提醒我们,技术替代品必须在安全性上不打折扣。

用户和机构需要密切关注官方安全公告,及时应用补丁升级,或在安全性未获保障时果断替换系统。信息共享平台和安全社区也应持续跟进漏洞研究与防御策略,构建协同防护网络。综合来看,TeleMessage的安全事件是国家安全通信领域的一次警示,揭示了使用便捷性与安全性之间的矛盾与挑战。通过有效管理和合理的风险控制,才能在保障机密信息安全的同时,支持现代通信需求的高效实现。未来相关部门应从此次教训中汲取经验,加速安全技术研发和标准制定,积极推行安全意识文化,确保国家战略信息不受威胁。

加密货币交易所的自动交易 以最优惠的价格买卖您的加密货币 Privatejetfinder.com

下一步
Apple removes police-tracking app used in Hong Kong protests (2019)
2025年10月03号 20点09分19秒 苹果公司下架香港抗议中的警方追踪应用,引发科技与自由的激烈讨论

探讨苹果公司在2019年香港抗议期间下架警方追踪应用的事件背后的原因、影响及其对科技自由和隐私保护的启示。分析科技企业在社会运动中的责任与挑战,以及这一决定对香港及全球数字自由环境的意义。

Cabin Layout as Behavioral Design: How Seat Maps Nudge Purchases
2025年10月03号 20点10分28秒 航空座位布局的行为设计:座位图如何巧妙引导购买决策

随着航空公司收入模式的演变,座位图和机舱布局已从单纯的技术展示转变为精心设计的行为引导工具,激发乘客支付更多附加费用,实现收入最大化。本文深入剖析座位图设计背后的心理学原理、主要航空公司的策略差异以及布局设计如何影响乘客体验与消费,揭示航空业如何借助行为经济学策略巧妙推动机票增值服务销售。

Failed Sotheby’s auction of $70M bust leaves art insiders speechless — are collectibles no longer covetable?
2025年10月03号 20点12分31秒 Sotheby’s价值7000万美元雕塑拍卖失败引发收藏品市场深思,艺术品投资前景何去何从?

近期Sotheby’s拍卖行一件估值7000万美元的青铜雕塑未能成功拍出,引发艺术界及投资界广泛关注。这一事件不仅反映了当前艺术品市场的波动,也引发人们对收藏品作为财富储备方式的重新审视。文章深入剖析收藏品市场现状及背后的风险,并探讨更为稳健的替代投资选择。

A foundation model to predict and capture human cognition
2025年10月03号 20点13分38秒 探索认知的未来:基于基础模型的人类认知预测与捕捉

本文深入探讨了一种名为Centaur的基础模型,如何通过大规模数据与先进的语言模型技术,实现对人类认知行为的精准预测与模拟,揭示认知科学与人工智能融合的前沿突破。

Nintendo locked down the Switch 2's USB-C port and broke third-party docking
2025年10月03号 20点15分20秒 深入解析任天堂锁定Switch 2 USB-C接口:第三方扩展坞兼容性遭遇挑战

任天堂Switch 2采用了全新的USB-C接口加密技术,限制了第三方扩展坞的兼容性,带来硬件互联体验的深刻变化。本文全面探讨Switch 2 USB-C接口的锁定机制、加密协议以及对玩家和配件市场的影响。

Chip design is a RISC-y business: Codasip puts itself up for sale
2025年10月03号 20点16分26秒 芯片设计行业的转折点:Codasip宣布出售,RISC-V生态迎来新机遇

随着RISC-V架构逐渐崛起,欧洲知名芯片设计公司Codasip宣布整体或部分出售,标志着芯片设计市场的新变局。本文深入探讨Codasip的业务布局、融资背景及未来潜力,分析RISC-V生态面临的挑战和机遇,解读芯片设计行业的发展趋势。

Buckle up, Buttercup, AIxCC's scored round is underway
2025年10月03号 20点17分12秒 系紧安全带,Buttercup领衔DARPA AI网络安全挑战赛激烈角逐

DARPA AI网络安全挑战赛(AIxCC)进入关键评分阶段,以Buttercup为代表的自动化AI系统竞相寻找并修复开源软件中的安全漏洞,展现了人工智能赋能软件安全的新高度,为开源生态系统安全保障开启新时代。