网络安全日报 2025年02月07日
1、恶意软件SparkCat通过OCR窃取加密钱包信息 https://securelist.ru/sparkcat-stealer-in-app-store-and-google-play/111638/ 安全研究人员发现一种名为SparkCat的恶意软件正在通过Google Play和Apple App Store上的应用程序传播。该恶意软件利用光学字符识别(OCR)技术扫描用户设备上的图片,窃取加密货币钱包的恢复短语。据统计,已有18款Android应用和10款iOS应用被确认感染,部分应用仍在应用商店中提供,受感染应用的下载量已超过24.2万次。安全人员提示用户立即卸载可疑应用,并避免将敏感信息存储在屏幕截图或相册中。 2、恶意Go软件包利用模块镜像缓存实现持久远程访问 https://socket.dev/blog/malicious-package-exploits-go-module-proxy-caching-for-persistence 研究人员披露了Go生态系统中一次隐秘的供应链攻击,涉及域名抢注和恶意模块缓存。攻击者通过抢注BoltDB数据库模块的域名,伪装发布恶意软件包boltdb-go/bolt,并借助Go Module Proxy的长期缓存机制隐藏其恶意后门。该后门允许攻击者通过C2服务器对受害系统执行远程代码命令,同时通过修改Git标签,将恶意版本替换为合法版本,逃避人工审查。此次攻击利用了模块生态系统的信任和缓存机制,导致恶意代码可 3、新型FUD攻击利用多重隐身技术锁定macOS用户 https://denwp.com/fully-undetectable-fud-macos-backdoor/ 研究人员分析了一种新型macOS恶意软件Tiny FUD,它利用进程名称伪装、DYLD注入和基于C2命令的执行机制,展现出高度隐蔽性和复杂性。该后门通过硬编码的C2地址与攻击者通信,具备伪装自身为合法系统进程的能力,例如冒充Safari或系统事件等名称,同时利用Apple开发工具(如Xcode)规避系统安全机制。此次事件警示macOS用户需加强安全防护,采用高级检测工具识别类似的隐秘威胁。 4、Veeam披露可被用于获取root权限的高危漏洞 https://cybersecuritynews.com/critical-veeam-backup-vulnerability/ Veeam备份解决方案的Updater组件被发现存在高危漏洞(CVE-2025-23114),漏洞评分达9.0。攻击者通过中间人(MitM)攻击可利用此漏洞拦截更新请求,注入恶意代码并远程执行任意代码,最终可能获取系统的root级权限,威胁企业数据安全。Veeam已发布关联修复程序,涵盖各产品的最新更新版本,并建议管理员尽快应用补丁,同时确保所有备份设备启用自动更新,以防止潜在的网络威胁。 5、Netgear修复WiFi路由器漏洞并敦促用户更新固件 https://kb.netgear.com/000066558/Security-Advisory-for-Unauthenticated-RCE-on-Some-WiFi-Routers-PSV-2023-0039 Netgear发布安全公告,修复了影响多种WiFi路由器型号的两个严重漏洞,并敦促用户尽快更新设备固件。这些漏洞涉及多个WiFi 6接入点(如WAX206、WAX214v2、WAX220)和Nighthawk Pro Gaming路由器型号(如XR1000、XR1000v2、XR500)。攻击者可利用这些漏洞进行远程代码执行和身份验证绕过,且无需用户交互。 6、印度银行用户遭大规模恶意软件攻击 https://www.zimperium.com/blog/mobile-indian-cyber-heist-fatboypanel-and-his-massive-data-breach/ 研究团队发现,一场针对印度银行用户的大规模移动恶意软件攻击活动导致约50000名用户的敏感数据泄露。此次攻击利用了近900个恶意软件样本,伪装成合法银行或政府应用,通过WhatsApp传播APK文件。这些恶意软件会窃取包括Aadhar卡、PAN卡、银行卡信息和OTP在内的财务和个人信息,并通过Firebase端点或短信转发将数据泄露给攻击者。研究显示,这些恶意软件具备隐身能力,能够隐藏图标、阻止卸载 7、黑客利用伪造ADFS登录页面窃取凭据 https://www.bleepingcomputer.com/news/security/hackers-spoof-microsoft-adfs-login-pages-to-steal-credentials/ 近期一项复杂的网络钓鱼活动被曝光,攻击者通过伪造Microsoft Active Directory联合身份验证服务(ADFS)登录页面,成功绕过多因素身份验证(MFA),窃取用户凭据。攻击者冒充公司IT团队,向目标发送带有紧急语气的电子邮件,诱导受害者进入与真实ADFS登录页面完全相同的钓鱼网站。受害者提交信息后,会被重定向至合法登录页面,以减少怀疑。攻击者则利用窃取的凭据 8、谷歌AI原则生变:删除“不用于武器”的承诺 https://www.ithome.com/0/828/553.htm 谷歌本周从其网站上删除了不开发用于武器或监控的人工智能的承诺。这一变化最初由彭博社发现。该公司似乎更新了其公开的人工智能原则页面,删除了上周还存在的名为“我们不会追求的应用”的部分。 9、研究人员发现新方法防御AI模型的通用越狱攻击 https://cybersecuritynews.com/researchers-uncovers-new-methods-to-defend-ai-models/ 研究人员开发了一种新方法,用于保护人工智能模型免受通用越狱攻击。这种创新方法被称为“宪法分类器”,已在数千小时的人类红队测试和合成评估中表现出了显著的抗攻击能力。 10、Chrome的UAF漏洞让攻击者能够执行远程代码 https://cybersecuritynews.com/chrome-use-after-free-vulnerabilities/ Google Chrome 团队已正式发布 Chrome 133 ,最新更新解决了12个安全漏洞,其中包括两个高严重程度的释放后使用漏洞,这些漏洞可能允许攻击者利用内存管理问题并远程执行恶意代码。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年02月06日
1、黑客组织Sector 16针对美国关键基础设施发起攻击 https://cyble.com/blog/dark-web-activity-new-hacktivist-group-emerges/ 2025年1月,安全研究机构发现新的俄罗斯黑客组织,名为“Sector 16”,与已知的Z-Pentest组织合作,针对美国关键基础设施发动攻击。这些攻击涉及德克萨斯州的石油和天然气设施,黑客能够访问和操控监控和数据采集系统(SCADA),包括油罐液位、泵压和警报管理等关键数据。此外,多达15个勒索软件团体在暗网上活跃,包括CL0P、INC和黑巴斯塔,声称针对不同美国行业的攻击成功。攻击目标涵盖从港口、芯片设备制造商到政府和军事平台。 2、已停产D-Link路由器曝RCE高危漏洞 https://securityonline.info/cve-2024-57376-end-of-life-d-link-routers-vulnerable-to-unauthenticated-rce/ CVE-2024-57376漏洞再次揭示了停产网络设备的安全隐患。安全研究人员指出,该漏洞允许未经身份验证的远程攻击者控制受影响的D-Link路由器,威胁范围涵盖数据窃取、网络流量操控和恶意软件植入等。由于这些路由器已达到EOL状态,用户无法获得官方安全补丁支持,风险极高。D-Link建议用户升级至新设备,并采用防火墙等额外措施加强网络安全。 3、美国社区卫生中心百万患者数据信息遭泄露 https://cybersecuritynews.com/u-s-community-health-center-hacked/ 2025年1月2日,美国康涅狄格州社区健康中心公司(CHC)遭遇网络攻击,导致约106万患者数据被盗。被泄露的信息包括姓名、出生日期、联系方式、诊断和治疗详情、COVID-19检测和疫苗信息,以及部分患者的社会安全号码(SSN)和健康保险信息。CHC发现异常活动后迅速终止了黑客的访问,并聘请网络安全专家保护系统。尽管未发现数据被滥用,但此次事件暴露了医疗机构在网络安全保护方面的漏洞。 4、零日漏洞利用激增,AI加速漏洞挖掘 https://www.secrss.com/articles/74275 2025年零日漏洞数量持续攀升,AI工具被用于自动化漏洞搜索,Log4Shell等案例显示漏洞修复滞后性。专家建议加强威胁情报共享与动态监控。 5、生成式AI服务遭高强度攻击,数据泄露风险加剧 http://www.ce.cn/xwzx/gnsz/gdxw/202502/06/t20250206_39283172.shtml 2025年2月,深度求索公司(DeepSeek)的生成式AI服务遭遇攻击指令激增,导致服务中断与数据泄露风险。事件引发对AI技术滥用、算法安全及法律保障的讨论,相关部门正推动《生成式人工智能服务管理暂行办法》落地,强化安全评估与算法备案机制。 6、网络犯罪集团利用7-Zip漏洞对乌克兰发动网络攻击 https://bbs.antiy.cn/thread-208752-1-1.html 安全研究机构发现7-Zip归档工具中的一个零日漏洞CVE-2025-0411被利用,针对乌克兰政府和民间组织发动了网络攻击。该漏洞通过绕过Windows的“Web标记”(MoTW)安全功能,利用嵌套存档和同形文字攻击,诱使用户执行恶意文件。攻击由俄罗斯网络犯罪集团实施,通过鱼叉式网络钓鱼邮件传播,最终加载SmokeLoader恶意软件。漏洞已于2024年11月30日通过7-Zip的24.09版本修复,但这一事件表明,俄乌冲突中的网络间谍活动仍在升级。受害目标包括乌克兰政府部门、工业企业和地方机构。 7、朝鲜黑客利用虚假面试软件传播FERRET恶意软件 https://www.sentinelone.com/blog/macos-flexibleferret-further-variants-of-dprk-malware-family-unearthed/ 研究人员披露了朝鲜关联的FlexibleFerret恶意软件,这是“传染性面试”活动的一部分。攻击者通过LinkedIn等平台伪装为招聘人员,诱骗目标通过视频面试链接安装伪装成合法应用程序的恶意软件,如InstallerAlert和ChromeUpdate。FlexibleFerret通过伪装的安装包和脚本执行,利用假冒的开发者签名和团队ID,绕过部分安全检测。苹果已通过恶意软件工具X 8、PyPI恶意软件包冒充DeepSeek AI工具 https://global.ptsecurity.com/analytics/pt-esc-threat-intelligence/malicious-packages-deepseeek-and-deepseekai-published-in-python-package-index 黑客向Python软件包索引(PyPI)上传了“deepseeek”和“deepsekai”两个恶意软件包。伪装成热门AI工具DeepSeek的开发工具,实则包含信息窃取程序。当用户在命令行中运行相关命令时,恶意负载会执行,窃取用户和系统数据以及环境变量。当前发现这两个软件包被下载了222次,主要集中在美、 9、谷歌披露可致机密数据泄露的AMD漏洞 https://thehackernews.com/2025/02/amd-sev-snp-vulnerability-allows.html AMD的安全加密虚拟化(SEV)技术被披露存在一个严重的安全漏洞(CVE-2024-56161),该漏洞的CVSS评分为7.2。研究人员发现,攻击者若获得本地管理员权限,可利用该漏洞绕过AMD CPU ROM微码补丁加载器的签名验证,进而加载恶意微代码。这将导致在AMD SEV-SNP下运行的机密客户端的机密性和完整性丧失。谷歌发布了测试载荷以演示漏洞,但部分技术细节将保留一个月,以便修复程序能够广泛传播。 10、微软修复Azure AI人脸服务重大漏洞 https://thehackernews.com/2025/02/microsoft-patches-critical-azure-ai.html 微软发布补丁,修复了影响Azure AI人脸服务和微软账户的两个严重级安全漏洞。这些漏洞分别为CVE-2025-21396(CVSS评分7.5)和CVE-2025-21415(CVSS评分9.9),可能允许攻击者在某些条件下提升权限。其中,CVE-2025-21415漏洞可通过欺骗Azure AI人脸服务绕过身份验证,进而提升权限。微软表示,这两个漏洞已完全缓解,且无需客户采取额外行动。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年02月05日
1、Coyote银行木马瞄准巴西金融用户发起攻击 https://www.fortinet.com/blog/threat-research/coyote-banking-trojan-a-stealthy-attack-via-lnk-files 安全团队近期发现了一系列通过LNK文件传播的多阶段攻击,最终部署Coyote银行木马,主要针对巴西用户。攻击链从恶意LNK文件起步,利用PowerShell命令连接远程服务器执行恶意脚本。恶意软件随后通过多层加载器注入并执行恶意代码,同时修改注册表项以实现持久性。Coyote银行木马装备了强大的攻击功能,包括键盘记录、屏幕截图、显示网络钓鱼覆盖等,并可窃取超过70个金融应用和1,000多个目标网 2、CISA和FDA警告Contec CMS8000监护仪存在严重漏洞 https://www.cisa.gov/news-events/ics-medical-advisories/icsma-25-030-01 美国CISA和FDA警告称,Contec CMS8000病人监护仪存在严重网络安全漏洞,包括一个后门漏洞(CVE-2025-0626)和两个高危漏洞(CVE-2024-12248和CVE-2025-0683)。这些漏洞可能导致设备被恶意利用,危害患者数据和设备安全。尽管未有相关安全事件报告,安全专家建议立即移除这些设备以防止潜在风险。Contec Medical Systems制造的这些设备在全球范围内销售,用户需高度重视,并采取必要的安全措施。 3、FBI查封包括Cracked和Nulled在内的多个黑客论坛 https://www.bleepingcomputer.com/news/security/fbi-seizes-crackedio-nulledto-hacking-forums-in-operation-talent/?&web_view=true& 2025年1月29日,美国联邦调查局(FBI)在代号为“Operation Talent”(人才行动)的联合执法行动中,查封了多个知名黑客论坛域名,包括Cracked.io和Nulled.to。这些论坛以网络犯罪、凭证盗窃、破解工具和非法数据交易闻名。此次行动由多个国家的执法部门协作完成,包括美国、意大利、西班牙、法国、希腊、澳大利亚和罗 4、美津浓美国公司确认黑客潜伏两月敏感数据遭泄露 https://www.bleepingcomputer.com/news/security/mizuno-usa-says-hackers-stayed-in-its-network-for-two-months/ 美津浓美国公司(Mizuno USA)确认,其网络在2024年8月至10月期间遭遇黑客入侵,攻击者在网络中潜伏两个月并窃取了包含个人信息的文件。此次事件涉及的数据包括姓名、社会安全号码、金融账号、驾驶执照和护照号码等敏感信息。美津浓在2024年11月首次检测到异常活动,并于12月完成文件审查,随后通知了受影响人员。公司表示,将为受影响者提供一年的免费信用监控和身份保护服务,同时 5、Phorpiex僵尸网络传播LockBit勒索软件 https://www.cybereason.com/blog/threat-analysis-phorpiex-downloader 近日Phorpiex僵尸网络与LockBit勒索软件的合作模式引发安全研究人员关注,Phorpiex被用于自动化分发LockBit勒索软件,减少了人类操作的介入。LockBit凭借快速加密与双重勒索策略,持续对多个行业构成严重威胁,包括金融、运输和能源等领域。与此同时,Phorpiex通过网络钓鱼邮件传播,利用恶意附件部署勒索软件,展现其代码混淆、反沙盒检测及持久性机制等特点。尽管Phorpiex代码库自2021年后变化不大,但其攻击方式仍具高度隐蔽性。 6、Web Skimmer网络窃取器攻击多家网站 https://jscrambler.com/blog/stealing-seconds-web-skimmer-compromises-websites 2025年1月,研究人员发现卡西欧英国官网(casio.co.uk)及至少16个其他网站受到网络窃取器(Web Skimmer)感染。攻击者通过漏洞利用Magento平台中的易受攻击组件,在多个页面植入恶意脚本,窃取用户支付信息。卡西欧网站的感染活动在1月14日至24日间活跃,研究团队于1月28日检测到威胁并通知卡西欧,感染在24小时内被清除。此次攻击采用多阶段窃取流程,利用用户在支付页面外的行为捕获敏感信息,包括账单地址、信用卡信息等。 7、WhatsApp指控Paragon进行零点击间谍攻击 https://hackread.com/israeli-spyware-firm-paragon-whatsapp-zero-click-attack/ WhatsApp于2025年2月确认,以色列间谍软件公司Paragon Solutions通过“零点击”攻击瞄准包括记者和民间社会成员在内的约90名用户。此次攻击通过WhatsApp群组分发恶意PDF文件,用户无需点击链接即可感染。Meta旗下的WhatsApp已通知受害者并发布安全更新修复漏洞,同时向Paragon发出法律警告信。Paragon,自2019年成立以来首次卷入黑客争议,此前与美国移民和海关执法局签署合同后已受到严格审查。 8、半导体公司Arm披露内核驱动程序0Day漏洞被利用 https://cybersecuritynews.com/arm-mali-gpu-kernel-driver-zero-day-vulnerability/ 近日半导体技术公司Arm披露了一系列影响Mali GPU内核驱动程序的严重漏洞,其中CVE-2024-4610被发现已被广泛利用。该漏洞影响Bifrost和Valhall GPU架构驱动程序,允许本地非特权攻击者通过不当的GPU内存处理操作访问已释放内存,为进一步利用提供可能性。Arm敦促受影响用户尽快升级。此外,另有九个相关漏洞被披露,这些漏洞主要影响运行Mali GPU的智能手机和平板设备,部分可通过本地进程或基于Web的技术( 9、研究人员公开MacOS内核高危漏洞PoC https://securityonline.info/poc-exploit-released-for-macos-kernel-vulnerability-cve-2025-24118-cvss-9-8 Apple macOS内核(XNU)近日曝出编号为CVE-2025-24118的高危漏洞,CVSS评分高达9.8。安全研究人员提供了详细的技术分析,并分享了一个概念验证(PoC)利用代码,展示了非特权本地攻击者如何利用多线程攻击可靠触发漏洞。Apple已在macOS Sonoma 14.7.3、macOS Sequoia 15.3以及iPadOS 17.7.4中修复了此漏洞,并通过改进内 10、NVIDIA发布驱动漏洞修复及更新公告 https://nvidia.custhelp.com/app/answers/detail/a_id/5614 NVIDIA发布安全更新修复了一系列显卡驱动程序和vGPU软件中的安全漏洞。这些漏洞涵盖了从低危的文件未经授权访问(CVE-2024-0149)到高危的缓冲区溢出(CVE-2024-0150)和内存损坏(CVE-2024-0146)问题。尤其是CVE-2024-0150和CVE-2024-0146,可能导致信息泄露、拒绝服务、数据篡改甚至代码执行,是企业用户和个人用户需要重点关注的高危漏洞。NVIDIA通过驱动更新为Windows和Linux平台提供了解决方案,同时呼吁用户尽快下 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年01月25日
1、黑客利用cnPilot路由器零日漏洞构建AIRASHI僵尸网络 https://thehackernews.com/2025/01/hackers-exploit-zero-day-in-cnpilot.html 根据研究人员的报告,攻击者正在利用Cambium Networks cnPilot路由器的零日漏洞部署AIRASHI DDoS僵尸网络,该网络是AISURU僵尸网络的变种。自2024年6月以来,AIRASHI通过零日漏洞及其他历史漏洞感染设备,其攻击能力稳定在1-3 Tbps。受害设备主要分布在巴西、俄罗斯、越南和印尼,而攻击目标集中在中国、美国、波兰和俄罗斯。AIRASHI进一步分化为支持DDoS攻击和代理功能的多个版本,并采用加密通信协议提 2、TRIPLESTRENGTH组织利用云环境进行加密劫持和本地勒索攻击 https://thehackernews.com/2025/01/triplestrength-targets-cloud-platforms.html Google披露了威胁组织TRIPLESTRENGTH的攻击行为,该组织利用被劫持的云资源进行加密劫持,并针对本地系统部署勒索软件。其入侵方式包括使用被盗凭据访问Google Cloud、AWS和Azure等平台,通过高权限账户设置矿机资源挖掘加密货币。同时,该组织在Telegram上推广勒索即服务(RaaS),并销售受感染服务器的访问权限。 3、ChatGPT API漏洞可用于发起DDoS攻击 https://github.com/bf/security-advisories/blob/main/2025-01-ChatGPT-Crawler-Reflective-DDOS-Vulnerability.md 德国安全研究员Benjamin Flesch发现ChatGPT API存在一个严重漏洞,可被攻击者利用生成DDoS攻击。该漏洞源于API处理HTTP POST请求时未限制URL数量,攻击者可通过单次请求传递大量URL,导致目标网站因过多连接请求而瘫痪。Flesch展示的漏洞概念验证代码表明,该缺陷具有高达8.6的CVSS评分,因其易于利用且无需高权限或用户交互。 4、Zendesk子域名漏洞被滥用于钓鱼与诈骗 https://www.cloudsek.com/blog/facilitating-phishing-and-pig-butchering-activities-using-zendesk-infrastructure-bait-switch-mode CloudSEK研究员发现Zendesk的子域注册功能存在漏洞,威胁行为者可利用该平台伪造品牌子域开展钓鱼与“杀猪盘”投资诈骗。Zendesk允许用户轻松注册子域并发送客户支持邮件,攻击者借此伪装成合法企业,通过钓鱼链接引导受害者泄露敏感信息或转账。自2023年以来,研究发现已有1912个Zendesk子域被滥用,部分公司注册量异常高。测试 5、思科修复会议管理系统关键漏洞可获取管理员权限 https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-cmm-privesc-uy2Vf8pc 思科发布更新修复会议管理系统的关键权限提升漏洞(CVE-2025-20156,CVSS评分9.9)。该漏洞源于REST API授权验证不充分,攻击者可通过API请求获取管理员权限,控制受管节点。此外,还修复了BroadWorks SIP请求内存处理漏洞(CVE-2025-20165)及ClamAV整数下溢漏洞(CVE-2025-20128)。用户应尽快升级至安全版本以避免潜在威胁 6、德州HHSC数据泄露事件影响6.1万人 https://www.hhs.texas.gov/news/2025/01/hhsc-notifies-public-regarding-privacy-breach 德州健康与公共服务委员会(HHSC)通报了一起涉及内部员工的重大数据泄露事件,影响61000名居民。事件源于七名员工滥用权限访问敏感信息并盗用福利资金,时间跨度超过三年,涉及姓名、地址、社会安全号、医疗及财务信息等。部分SNAP账户被盗用,损失达27万美元。HHSC已解雇涉事员工,并加强内部安全控制,包括角色访问权限管理、监控和警报措施,以防范类似事件再次发生。 7、黑客利用Windows RID劫持技术创建隐藏管理员账户 https://www.freebuf.com/articles/system/420811.html 一个来自朝鲜的黑客组织正在使用一种名为RID劫持的技术,该技术可以欺骗Windows系统,使其将低权限账户视为具有管理员权限的账户。 8、2025网络暴露危机报告:45%第三方应用越权访问用户数据 https://www.freebuf.com/news/420744.html 网络暴露管理专家Reflectiz的最新研究揭示了令人震惊的行业现状:众多企业在网站安全管理上存在严重疏漏,正在无谓地增加自身的网络风险敞口。该研究基于对各行业访问量前100名网站的数据分析,暴露出第三方应用滥用权限、追踪技术失控等普遍问题。 9、GitLab释放XSS漏洞的补丁 https://securityonline.info/cve-2025-0314-gitlab-releases-patch-for-xss-exploit/ GitLab 发布了一个重要的安全更新,解决了多个漏洞,包括高严重性的跨站脚本 (XSS) 缺陷。社区版 (CE) 和企业版 (EE) 的版本 17.8.1、17.7.3 和 17.6.4 已发布以解决这些问题。 10、黑客用假恶意软件生成器感染1.8万名“脚本小子” https://www.freebuf.com/articles/endpoint/420809.html 一名威胁行为者针对低技能的黑客(俗称“脚本小子”)发起攻击,使用一款假的恶意软件生成器,秘密感染他们的设备,植入后门以窃取数据并控制计算机。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年01月24日
1、Conduent因网络安全事件导致服务中断 https://www.bleepingcomputer.com/news/security/conduent-confirms-cybersecurity-incident-behind-recent-outage/ 美国商业服务巨头和政府承包商Conduent证实,近期的服务中断由一起网络安全事件引发。此次事件影响了包括威斯康星儿童与家庭部和俄克拉荷马州人类服务局在内的多个美国州机构,导致依赖电子转账或EBT卡的支付服务出现广泛问题。Conduent表示,已在事件发生后两天内恢复系统,并采取措施遏制攻击。然而,关于是否存在数据泄露或赎金要求,公司未提供进一步细节,也未向美国证券交易委员会 2、Cisco修复已公开PoC代码的ClamAV漏洞 https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-clamav-ole2-H549rphA Cisco发布安全更新,修复了ClamAV中编号为CVE-2025-20128的拒绝服务(DoS)漏洞。该漏洞由OLE2解密例程中的堆缓冲区溢出引发,允许未经认证的远程攻击者通过提交特制OLE2文件,导致ClamAV扫描进程崩溃,从而中断或延迟后续扫描操作。尽管此漏洞的概念验证(PoC)代码已公开,Cisco表示目前尚无在野利用的证据。此外,该漏洞仅影响扫描进程,不会破坏设备的整 3、攻击者利用社交平台虚假账号传播恶意PowerShell脚本 https://www.bleepingcomputer.com/news/security/telegram-captcha-tricks-you-into-running-malicious-powershell-scripts/ 研究人员发现,攻击者利用与“丝绸之路”创始人罗斯·乌布里希特相关的新闻,在X平台伪装为乌布里希特的虚假账号,诱导用户加入恶意Telegram频道。该频道要求用户进行“身份验证”,通过运行PowerShell命令完成所谓的验证码验证。用户执行命令后,设备会下载并运行恶意脚本,进一步获取ZIP文件,其中包含可能是Cobalt Strike加载器的恶意程序(iden 4、SonicWall SMA 1000系列设备曝高危漏洞 https://www.freebuf.com/vuls/420698.html SonicWall近日发布警告,称其Secure Mobile Access(SMA)1000系列设备存在一个高危安全漏洞,该漏洞可能已被野外利用,属于零日漏洞。漏洞编号为CVE-2025-23006,在CVSS评分系统中被评为9.8分(满分10.0)。 5、思科曝9.9分关键权限提升漏洞 https://www.freebuf.com/news/420670.html 近日,思科发布软件更新,解决影响会议管理的关键安全漏洞。该漏洞可能使经过身份验证的远程攻击者在易受攻击的实例上获取管理员权限。漏洞编号为CVE - 2025 - 20156,CVSS评分为9.9(满分10.0),是思科会议管理REST API中的权限提升漏洞。 6、Chrome用户面临插件供应链攻击威胁,数百万人或受影响 https://www.freebuf.com/news/420662.html 网络安全机构Sekoia警告Chrome用户,针对浏览器扩展开发者的供应链攻击可能已经影响了数十万人。Sekoia对开发者遭受的大规模网络钓鱼活动进行了调查,重点调查了该活动所使用的基础设施,相似活动可以追溯到2023年,已知的最新活动发生在2024年12月30日。到目前为止,已有数十名Chrome扩展开发者成为攻击的受害者,这些攻击的目的在于在从ChatGPT和Facebook for Business等网站窃取API密钥、会话cookie和其他身份验证令牌。 7、特朗普推翻了前总统关于人工智能开发和安全的规定 https://www.darkreading.com/threat-intelligence/trump-overturns-biden-rules-on-ai-development-security 新政府迅速采取行动,取消了对人工智能发展的任何限制,并为一家美国拥有的人工智能合资企业筹集了 5000 亿美元的投资承诺。 8、Windows文件资源管理器权限提升漏洞已被利用 https://cybersecuritynews.com/windows-file-explorer-vulnerability-exploited/ Windows 文件资源管理器中的一个关键安全漏洞(标识为 CVE-2024-38100)已被积极利用,允许攻击者获得对受影响系统的管理员级别访问权限。 9、上千个恶意域名正在仿冒Reddit和WeTransfer https://www.freebuf.com/news/420641.html 网络安全研究人员发现,超过1000个恶意域名正在仿冒Reddit和WeTransfer等知名平台,用于传播恶意软件,其中主要涉及近年来流行的Lumma Stealer窃密木马。凸显了网络犯罪分子日益增长的复杂性,他们利用受信任品牌来欺骗用户下载恶意软件。 10、Palo Alto防火墙被发现安全启动绕过和固件漏洞的攻击 https://thehackernews.com/2025/01/palo-alto-firewalls-found-vulnerable-to.html 对 Palo Alto Networks 的三种防火墙模型进行了详尽的评估,发现了许多影响设备固件的已知安全缺陷以及错误配置的安全功能。该公司表示,分析了 Palo Alto Networks 的三款防火墙设备 PA-3260、PA-1410 和 PA-415,其中第一款已于 2023 年 8 月 31 日正式停止销售。另外两种型号均得到全面支持防火墙平台。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年01月23日
1、攻击者利用假冒软件安装包传播ValleyRAT恶意软件 https://intezer.com/blog/malware-analysis/weaponized-software-targets-chinese/ 安全研究人员发现,近期针对中国大陆、香港和台湾地区的网络攻击活动使用了一种名为ValleyRAT的远程访问木马(RAT)。攻击者利用多阶段加载器PNGPlug通过钓鱼页面诱导受害者下载伪装成合法软件的恶意Microsoft Installer (MSI)包。执行后,该安装包部署伪装的合法应用程序以掩盖恶意行为,并解密出恶意载荷组件,包括伪装成PNG图片的文件和恶意DLL。最终,加载器通过内存注入和注册表更改建立持久性并运行ValleyR 2、勒索软件攻击者通过微软Teams对组织进行“语音钓鱼” https://news.sophos.com/en-us/2025/01/21/sophos-mdr-tracks-two-ransomware-campaigns-using-email-bombing-microsoft-teams-vishing/ 安全研究显示,攻击者通过Microsoft Teams冒充技术支持,结合邮件轰炸手段,成功诱导员工授予远程访问权限,从而在组织中部署勒索软件。据Sophos统计,过去三个月内此类攻击事件超过15起,其中一半发生在最近两周。攻击者先通过大量垃圾邮件制造混乱,然后假借技术支持人员名义通过Teams视频通话诱骗员工开启远程控制。两组威胁组织(S 3、Mirai僵尸网络发起创纪录5.6Tbps DDoS攻击 https://blog.cloudflare.com/ddos-threat-report-for-2024-q4/ Cloudflare成功拦截了一次创纪录的分布式拒绝服务(DDoS)攻击,该攻击峰值达5.6 Tbps,来自由13000个受感染设备组成的Mirai僵尸网络。事件发生在2024年10月29日,目标是东亚一家互联网服务提供商(ISP)。尽管攻击持续80秒,但由于Cloudflare的自动化检测与防护系统,目标服务未受影响。数据显示,超大规模DDoS攻击自2024年第三季度起显著增加,第四季度增长1885%,并伴随短时高强度趋势。约72%的HTTP攻击和91%的网络层攻击持续时 4、7-Zip修复绕过Windows MoTW漏洞可允许执行恶意代码 https://www.zerodayinitiative.com/advisories/ZDI-25-045/ 7-Zip文件压缩工具的一个高危漏洞(CVE-2025-0411)被发现可绕过Windows的“网络标记”(Mark of the Web, MoTW)安全功能,允许攻击者通过提取嵌套恶意文件执行代码。自7-Zip 22.00版起,该工具支持MoTW功能,用于标记从下载的归档文件中提取的文件。然而,漏洞使提取的文件未继承MoTW标记,用户在访问恶意页面或打开伪造文件时可能遭受攻击。开发者已于2024年11月30日发布7-Zip 24.09修复此问题。但因7-Zip无自动更新功能, 5、Redline和Vidar等恶意软件在2024年窃取了10亿个密码 https://hackread.com/redline-vidar-raccoon-malware-stole-1-billion-passwords-2024/ Specops Software发布的2025密码泄露报告显示,2024年有超10亿密码被Redline、Vidar和Raccoon等恶意软件窃取。尽管部分密码符合复杂性要求(含大写、数字、符号),但弱密码如“123456”仍然常见,揭示用户教育的不足。恶意软件通过“服务即恶意软件”模式扩散,利用浏览器和VPN客户端等获取凭证。专家建议强化密码策略、部署多因素认证(MFA)并定期扫描泄露密码以降低风险。 6、特朗普签署文件,特赦暗网“丝绸之路”创始人 https://www.freebuf.com/news/420526.html 重返白宫的“特朗普2.0”版本才上线两天,就在社交平台上标表示已经签署了对暗网“丝绸之路”创始人罗斯·乌尔布里希特(Ross Ulbricht)的完全无条件赦免,兑现了他向加密货币社区和自由主义选民做出的竞选承诺。2015年,乌尔布里希特因经营“丝绸之路”(Silk Road)被判终身监禁,罪名包括洗钱、毒品贩卖、计算机黑客等。 7、网信部门严厉打击整治网络水军问题 https://www.cnii.com.cn/rmydb/202501/t20250121_632993.html 目前,网信部门已协调关闭爱××网、买××心等网络水军专门平台,指导应用商店对微××理、星×通等应用程序采取拦截或者下架等处置措施,累计协调关闭、下架相关违法违规网站平台400余家。 8、OWASP发布2025年智能合约需要注意的10大安全漏洞 https://cybersecuritynews.com/owasp-top-10-2025-smart-contract 旨在让 Web3 开发人员和安全团队能应对智能合约中最关键的漏洞。 9、Mirai变种Murdoc利用AVTECH IP摄像机和华为路由器 https://thehackernews.com/2025/01/murdocbotnet-found-exploiting-avtech-ip.html 网络安全研究人员警告称,一项新的大规模活动利用 AVTECH IP 摄像机和华为 HG532 路由器中的安全缺陷将这些设备连接到名为 Murdoc 僵尸网络的 Mirai 僵尸网络变体中。 10、Node.js 漏洞暴露敏感数据和资源 https://securityonline.info/cve-2025-23083-node-js-vulnerability-exposes-sensitive-data-and-resources Node.js 项目已发布更新来解决多个安全漏洞,其中包括一个可能允许攻击者绕过工作人员权限的高严重性缺陷。该漏洞的编号为CVE-2025-23083 ,影响 Node.js 版本 20、22 和 23。它存在于diagnostics_channel 实用程序中,可用于挂钩事件,包括工作线程创建。此缺陷可能会被利用来获得对敏感数据或资源的未经授权的访问。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年01月22日
1、DoNot Team新Android恶意软件Tanzeem曝光 https://www.cyfirma.com/research/android-malware-in-donot-apt-operations/ 知名威胁组织DoNot Team被曝开发新型Android恶意软件“Tanzeem”,用于情报收集的精准网络攻击。研究人员发现,Tanzeem及其更新版本于2024年10月和12月出现,伪装为聊天应用,但实际无法使用,安装后会要求用户授予敏感权限,包括访问通话记录、联系人、短信、位置信息等。该恶意软件通过OneSignal平台发送含钓鱼链接的推送通知,引导用户安装额外的恶意软件,进一步扩大感染范围。恶意应用还具备屏幕录制和与C2服务器通信的功能。 2、恶意npm包窃取Solana钱包密钥并删除数据 https://socket.dev/blog/gmail-for-exfiltration-malicious-npm-packages-target-solana-private-keys-and-drain-victim-s 研究人员发现多个npm和PyPI仓库中的恶意包,目标是窃取敏感数据并删除系统文件。其中,恶意包如solana-transaction-toolkit和solana-stable-web-huks针对Solana用户,利用Gmail SMTP服务器传输私钥数据并将钱包资金转移至攻击者控制的地址。由于Gmail通信被视为可信流量,传统防火墙和终端检测系统难以拦截这些行 3、不安全的隧道协议暴露420万主机其中包括VPN和路由器 https://www.imperva.com/blog/how-hackers-use-php-backdoors-and-gsocket-to-facilitate-illegal-gambling-in-indonesia/ 最新研究揭示,多个隧道协议存在安全漏洞,可能让攻击者发起各种网络攻击。研究表明,全球420万个主机(包括VPN服务器、家庭路由器、核心路由器和移动网关等)易受攻击,尤其是中国、法国、日本、美国和巴西受影响严重。这些漏洞源于隧道协议(如GRE6、IPv4-in-IPv6等)缺乏身份验证和加密,允许攻击者伪造源IP地址并利用受害系统发起DDoS攻击或作为单向代理。漏洞 4、HPE开始调查源代码潜在数据泄露事件 https://www.bleepingcomputer.com/news/security/hewlett-packard-enterprise-investigates-new-breach-claims/ Hewlett Packard Enterprise (HPE)正在调查一起数据泄露事件,黑客组织IntelBroker声称窃取了HPE开发环境中的多个重要文件。尽管HPE表示未发现证据表明发生了安全事件,且未对业务运营造成影响,但已启动应急响应程序并调查相关声明。IntelBroker称,其成功访问了HPE的API、WePay和GitHub仓库,窃取了私钥、Zerto和iLO源代码 5、Fintech平台“Willow Pays”泄露24万条敏感记录 https://www.websiteplanet.com/news/report-willowpays-breach/ 安全研究员Jeremiah Fowler发现,美国金融科技公司Willow Pays暴露了一份未加密且无密码保护的数据库,包含超过24万条敏感记录。这些数据包括用户姓名、电子邮件、信用额度及内部账单信息。Willow Pays是一项允许用户在四周内分期支付账单的服务,客户需要上传账单及个人信息。这份数据库泄露包含241970条记录,其中包括账单、邮件列表、账户不一致、还款计划、截图及设置等。泄露数据还涉及56864个个人信息,可能是活跃客户、潜在客户或被封禁账户的详细信息 6、2024年近2亿人受影响,美国医疗成重点攻击目标 https://www.freebuf.com/news/420391.html 2024年期间,各组织向美国政府报告了720起医疗保健数据泄露事件,这些事件共影响1.86亿条用户记录。 7、B站员工“代码投毒”报复用户,涉事员工已被开除 https://www.freebuf.com/news/420334.html 被曝出员工滥用职权,加载恶意代码攻击用户。这不仅暴露了B站在内部管理和技术安全方面的漏洞,也引发了大众对用户信息安全的担忧。 8、中方对美情报机构对华网络攻击表示严重关切 http://usa.people.com.cn/n1/2025/0120/c241376-40405299.html 针对美国情报机构对中国企业机构进行网络攻击一事,中国外交部17日在例行记者会上指出,中方对此表示严重关切,敦促美方立即停止相关恶意活动。 9、大范围植入木马!美网络攻击我国某研究院细节公布 https://mp.weixin.qq.com/s?__biz=MjM5NDI2MDc5NA==&mid=2659554463&idx=2&sn=92a00b4b19f9b1e281bd4708a5f96fc2&scene=21#wechat_redirect&&&& 2024年12月18日,国家互联网应急中心CNCERT发布公告,发现处置两起美对我大型科技企业机构网络攻击事件。 10、 超1.5万台 Fortinet 设备配置泄露至暗网 https://www.darkreading.com/endpoint-security/15k-fortinet-device-configs-leaked-dark-web 15474 台 Fortinet 设备的过时配置数据和虚拟专用网络 (VPN) 凭证已免费发布到暗网。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年01月21日
1、恶意PyPi包窃取Discord开发者认证令牌并植入后门 https://socket.dev/blog/malicious-pypi-package-targets-discord-developers-with-token-theft-and-backdoor 研究人员揭示了一个名为“pycord-self”的恶意Python包,目标是窃取Discord开发者的认证令牌并在其系统中植入后门。该包模仿了流行的合法包“discord.py-self”,后者在PyPi平台上有近2800万次下载。恶意包通过窃取Discord认证令牌,允许攻击者在不需要开发者凭据的情况下接管其Discord账户,即使启用了两步验证也不受影响。此外,攻击者还在受害者系统中 2、新型“Sneaky 2FA”钓鱼工具包绕过微软365双重认证 https://blog.sekoia.io/sneaky-2fa-exposing-a-new-aitm-phishing-as-a-service/ 研究人员揭露了一个名为“Sneaky 2FA”的新型中间人钓鱼工具包,能够绕过微软365账户的双重认证(2FA)并窃取凭据。该工具包自2024年10月起开始活动,已在多个网站上部署。研究人员在去年12月首次发现该工具包,并指出其通过Telegram的恶意Bot以“钓鱼即服务”(PhaaS)形式提供,售价约为每月200美元。攻击者通过伪造包含二维码的支付收据邮件,诱使受害者扫描二维码后访问钓鱼页面。页面经过反分析和反机器人的多重保护措施,能够 3、Wolf Haldenstein律师事务所称黑客攻击影响340万人 https://www.maine.gov/agviewer/content/ag/985235c7-cb95-4be2-8792-a1252b4f8318/8fe1643f-846d-45b5-bc4f-8d3c7a9a8fee.html Wolf Haldenstein披露,2023年的一宗重大黑客攻击事件影响了超过340万人。该律师事务所专门为数据泄露案件和其他纠纷代表消费者,该事件涉及的敏感信息包括姓名、社会保障号码、员工识别号、医疗诊断和医疗索赔信息。黑客攻击最早于2023年12月被发现,当时该事务所检测到网络中存在异常活动。经调查,黑客通过未授权访问获取了存储在事务所网络中的部分 4、Otelier数据泄露暴露数百万酒店客人信息 https://www.bleepingcomputer.com/news/security/otelier-data-breach-exposes-info-hotel-reservations-of-millions/ 酒店管理平台Otelier报告遭遇数据泄露,黑客通过盗取其Amazon S3云存储中的凭证,窃取了包括万豪、希尔顿和凯悦等知名酒店品牌的客人个人信息和预订数据。据称,黑客在2024年7月至10月期间持续访问Otelier系统,盗取了近8TB的数据。Otelier确认该事件后,已采取措施确保系统安全,并与受影响客户进行沟通。调查显示,黑客通过窃取Otelier员工的登录凭证 5、ChatGPT被曝存在爬虫漏洞,OpenAI未公开承认 https://www.freebuf.com/news/420273.html OpenAI的ChatGPT爬虫似乎能够对任意网站发起分布式拒绝服务(DDoS)攻击,而OpenAI尚未承认这一漏洞。本月,德国安全研究员Benjamin Flesch通过微软的GitHub分享了一篇文章,解释了如何通过向ChatGPT API发送单个HTTP请求,利用ChatGPT爬虫(特别是 ChatGPT-User)向目标网站发起大量网络请求。攻击者可以将单个API请求放大为每秒20到5000次甚至更多的请求,持续不断地发送到目标网站。从实际操作来看,这种连接的洪流虽然不足以使任何网站瘫痪,但仍被认为是一 6、美国发布行政命令要求所有机构加强国家网络安全 https://cybersecuritynews.com/u-s-president-issues-executive-national-cybersecurity/ 为加强国家对网络威胁的防御能力,美国ZT签署了一项行政命令,加强联邦机构和私营部门的网络安全措施。该指令以先前的努力为基础,包括第14028号行政命令和国家网络安全战略,旨在保护关键基础设施、提高软件提供商的责任感并促进网络安全技术的创新。 7、俄罗斯黑客利用恶意二维码攻击WhatsApp用户 https://cybersecuritynews.com/russian-hackers-whatsapp-qr-codes/ Star Blizzard是一个由俄罗斯联邦安全局 (FSB) 支持的网络钓鱼团队,他们发起了一项新的活动,旨在入侵WhatsApp账户并获取其消息和数据。 8、MikroTik僵尸网络依赖DNS配置错误来传播恶意软件 https://securityaffairs.com/173126/hacking/13000-device-mikrotik-botnet-exploiting-dns-flaws.html Infoblox研究人员发现了一个由13000 台MikroTik设备组成的僵尸网络,这些设备利用DNS错误配置来绕过电子邮件保护,欺骗大约20000个域并传播恶意软件。 9、SimpleHelp远程访问软件中的漏洞可能导致系统受损 https://www.securityweek.com/vulnerabilities-in-simplehelp-remote-access-software-may-lead-to-system-compromise/ 网络安全公司Horizon3.ai报告称,SimpleHelp远程访问软件中的漏洞很容易被利用,并可能让攻击者入侵服务器和客户端机器。 10、黑客滥用微软VSCode 远程隧道绕过安全工具 https://www.freebuf.com/news/420277.html 据Cyber Security News消息,微软VSCode 远程隧道功能正被攻击者利用,以绕过安全措施部署恶意脚本。VSCode 远程隧道是流行开发环境中的一项功能,让开发者通过安全隧道连接到远程计算机的本地编码环境,从而提高开发参与度和灵活性。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年01月20日
1、MikroTik路由器被滥用建立僵尸网络传播恶意软件 https://blogs.infoblox.com/threat-intelligence/one-mikro-typo-how-a-simple-dns-misconfiguration-enables-malware-delivery-by-a-russian-botnet/ 据研究人员披露,一个由13000台MikroTik设备组成的新型僵尸网络利用SPF DNS记录配置错误,绕过电子邮件安全机制,伪装约20000个域名发送恶意邮件。这些邮件假冒DHL等品牌,附带包含恶意JavaScript的ZIP文件。恶意脚本通过PowerShell与黑客控制服务器通信,用于DDoS攻击、数据窃取 2、黑客利用Google搜索广告窃取Google Ads账户 https://www.malwarebytes.com/blog/news/2025/01/the-great-google-ads-heist-criminals-ransack-advertiser-accounts-via-fake-google-ads 安全研究人员发现,黑客通过Google搜索广告推广钓鱼网站,以窃取广告主的Google Ads账户。攻击者发布伪装成Google Ads的广告,链接指向托管在Google Sites上的钓鱼页面,页面外观高度仿冒官方登录界面。受害者输入账户信息后,钓鱼工具收集凭据和唯一标识符,随后黑客通过新增管理员锁定受害者账户,并利用被盗账户发布 3、Avery官网遭黑客攻击致用户信用卡信息泄露 https://www.bleepingcomputer.com/news/security/label-giant-avery-says-website-hacked-to-steal-credit-cards/ 美国标签生产商Avery Products Corporation近日通报,其官网遭遇数据泄露事件,黑客通过植入卡片窃取器盗取客户的支付信息和个人数据。攻击始于2024年7月18日,直至12月9日才被发现,期间客户在官网输入的信用卡信息、姓名、地址和联系方式均被窃取,共影响61193名客户。此次攻击虽未涉及社会安全号码等身份数据,但已足够用于实施欺诈交易。Avery为受影响用户提 4、Windows设备启用BitLocker后出现TPM警告 https://support.microsoft.com/en-us/topic/after-enabling-bitlocker-for-your-security-some-settings-are-managed-by-your-administrator-is-unexpectedly-displayed-5ad9ee7d-cb2c-4bc3-8aed-e7e0ecd11a83 微软正在调查一项影响Windows 10和11设备的BitLocker漏洞,该问题会在启用BitLocker后触发与可信平台模块(TPM)相关的安全警告。受影响的用户在BitLocker控制面板中看到“出于 5、Lazarus利用虚假招聘攻击Web3开发者 https://securityscorecard.com/blog/operation-99-north-koreas-cyber-assault-on-software-developers/ 安全公司SecurityScorecard发布报告,披露朝鲜黑客组织Lazarus集团实施的新一轮攻击行动“99行动”。此次攻击针对全球范围内的Web3和加密货币领域开发者,特别是通过伪造LinkedIn招聘信息吸引受害者。黑客冒充招聘人员,引导开发者克隆恶意GitLab代码库,从而在受害者设备中植入恶意软件。该行动主要目标是窃取源代码、加密货币钱包密钥及其他敏感数据。受害者分布包括意大利、美国、 6、黑客泄露超15000台FortiGate设备配置和VPN凭据 https://doublepulsar.com/2022-zero-day-was-used-to-raid-fortigate-firewall-configs-somebody-just-released-them-a7a74e0b0c7f 新兴黑客组织“Belsen Group”在暗网公开泄露了超过15000台FortiGate设备的配置文件、IP地址和VPN凭据。这些数据以国家分类,包含防火墙规则、私钥和部分明文密码,严重威胁网络安全。泄露数据与2022年零日漏洞CVE-2022-40684有关,当时攻击者通过该漏洞下载配置文件并创建恶意超级管理员账户。尽管漏洞已修复,但受影响设备 7、Clop勒索病毒利用Cleo文件传输漏洞攻击多家公司 https://securityaffairs.com/173135/cyber-crime/clop-ransomware-gang-claims-hack-of-cleo-file-transfer-customers.html Clop勒索病毒团伙声称通过利用Cleo文件传输软件的漏洞,攻破了59家公司,并将其数据上传至暗网泄露站点。该漏洞(CVE-2024-50623,CVSS评分8.8)影响了多个Cleo产品,包括Harmony、VLTrader和LexiCom,导致远程代码执行风险。2024年12月,美国网络安全和基础设施安全局(CISA)将这一漏洞列入已知的已被利用漏洞(KEV 8、WGS-804HPT 交换机中的严重缺陷导致 RCE https://thehackernews.com/2025/01/critical-flaws-in-wgs-804hpt-switches.html 网络安全研究人员披露了 Planet Technology 的 WGS-804HPT 工业交换机中的三个安全漏洞,这些漏洞可以链接起来以在易受影响的设备上实现预身份验证远程代码执行。 9、流行的 WordPress 缓存插件使数百万个网站遭受攻击 https://securityonline.info/cve-2024-12365-popular-wordpress-caching-plugin-exposes-millions-of-sites-to-attack/ 任何使用 W3 Total Cache 版本 2.8.1 或更早版本的网站都容易受到攻击。鉴于该插件的受欢迎程度超过 100 万活跃安装量,这代表了 WordPress 生态系统的重要组成部分。 10、Rasa 框架中发现的严重漏洞可实现远程代码执行 https://securityonline.info/critical-vulnerability-in-rasa-framework-enables-remote-code-execution-cve-2024-49375 流行的开源 Rasa 框架中已发现一个严重漏洞 (CVE-2024-49375)。该漏洞的 CVSS 评分为 9.1,允许攻击者通过远程加载恶意制作的模型来实现 RCE。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2025年01月17日
1、Snyk涉嫌上传恶意包针对Cursor测试人员 https://sourcecodered.com/snyk-malicious-npm-package/ 开发者安全公司Snyk被指涉嫌通过NPM上传恶意包,目标可能是AI代码编辑器Cursor。安全研究员Paul McCarty发现,名为“sn4k-s3c”的用户上传了三个包,分别为“cursor-retrieval”“cursor-always-local”和“cursor-shadow-workspace”,这些包会收集系统数据并发送至攻击者控制的服务器。其中“cursor-shadow-workspace”可窃取环境变量信息,如GitHub凭据、AWS密钥和NPM令牌。相关包现已从 2、Fortinet警告零日漏洞攻击可暴露防火墙接口 https://arcticwolf.com/resources/blog/console-chaos-targets-fortinet-fortigate-firewalls/ Fortinet近日披露,未知威胁行为者利用零日漏洞针对暴露管理接口的FortiGate防火墙设备发起攻击。自2024年11月中旬起,攻击者通过未经授权的管理员登录更改配置、创建新账户,并利用DCSync技术提取凭据。受影响设备的固件版本为7.0.14至7.0.16。攻击分为四阶段,涵盖漏洞扫描、配置修改、创建超级管理员账户及SSL VPN隧道,最终通过VPN访问横向移动。攻击者活动与jsconsole接口的异常使 3、黑客利用虚假YouTube链接窃取登录凭证 https://hackread.com/hackers-fake-youtube-links-steal-login-credentials/ 网络犯罪分子通过伪造的YouTube链接引导用户访问钓鱼页面,窃取登录凭证。ANY.RUN的分析显示,攻击者使用URI操控和多层重定向技术,使恶意链接看似可信。这些链接通常伪装为以“http://youtube”开头的地址,通过电子邮件诱导用户点击。重定向过程中,黑客还模拟Cloudflare验证页面,降低用户警觉。最终,受害者被引导至逼真的钓鱼页面输入登录信息。该攻击与Storm1747组织相关,利用Tycoon 2FA等钓鱼工具包,快速部署大规 4、SimpleHelp关键漏洞可致文件泄露及远程控制 https://www.horizon3.ai/attack-research/disclosures/critical-vulnerabilities-in-simplehelp-remote-support-software/ 研究人员披露了SimpleHelp远程访问软件中多个高危漏洞,可能导致信息泄露、权限提升及远程代码执行(RCE)。其中CVE-2024-57727允许未经身份验证的攻击者通过路径遍历下载敏感文件;CVE-2024-57728可让具有管理员权限的攻击者上传恶意文件;CVE-2024-57726则能让低权限技术员通过后端授权漏洞提升为管理员。这些漏洞可被组合利用,攻击 5、美国保险公司被指控非法收集和出售位置数据 https://www.malwarebytes.com/blog/news/2025/01/insurance-company-accused-of-using-secret-software-to-illegally-collect-and-sell-location-data-on-millions-of-americans 德州总检察长Ken Paxton指控保险公司Allstate及其子公司Arity,秘密嵌入软件至移动应用中,非法收集4500万美国用户的实时位置和驾驶数据,违反德州《数据隐私与安全法案》。这些数据被用于提高保险费率,并出售给第三方,包括其他保险公司。Arity通过 6、Rsync工具曝6个严重漏洞,可执行远程代码 https://www.freebuf.com/news/419987.html 超过660000台暴露的Rsync服务器可能受到六个新漏洞的攻击,其中包含一个严重程度极高的堆缓冲区溢出漏洞,该漏洞允许在服务器上执行远程代码。 7、由于隧道协议缺陷,数百万互联网主机容易受到攻击 https://www.securityweek.com/millions-of-internet-hosts-vulnerable-to-attacks-due-to-tunneling-protocol-flaws/ 新研究表明,互联网上超过 400 万个系统,包括 VPN 服务器和家庭路由器,由于隧道协议缺陷而容易受到攻击。这项研究由比利时鲁汶大学教授Mathy Vanhoef和博士生 Angelos Beitis 与 VPN 测试公司 Top10VPN 合作进行。 8、新的UEFI安全启动漏洞可能允许加载恶意 Bootkit https://thehackernews.com/2025/01/new-uefi-secure-boot-vulnerability.html 有关现已修补的安全漏洞的详细信息已经出现,该漏洞可能允许绕过统一可扩展固件接口 (UEFI) 系统中的安全启动机制。根据与 ESET 共享的一份新报告,该漏洞的 CVE 标识符为CVE-2024-7344 (CVSS 评分:6.7),存在于由 Microsoft 的“Microsoft Corporation UEFI CA 2011”第三方 UEFI 证书签名的 UEFI 应用程序中。 9、研究发现尽管有Active Directory限制仍允许利用NTLMv1的漏洞 https://thehackernews.com/2025/01/researchers-find-exploit-allowing.html 网络安全研究人员发现,设计用于禁用 NT LAN Manager (NTLM) v1 的 Microsoft Active Directory 组策略可以通过错误配置轻松绕过。Silverfort 研究员 Dor Segal 在与 The Hacker News 分享的一份报告中表示:“本地应用程序中的简单错误配置可能会覆盖组策略,从而有效地否定旨在阻止 NTLMv1 身份验证的组策略。” 10、泰国总理遭遇电诈:骗子用AI冒充外国领导人声音要求捐款 https://baijiahao.baidu.com/s?id=1821382882597941316 泰国总理佩通坦15日对媒体透露,自己也曾遭遇诈骗,对方用AI技术模拟东盟某国领导人的声音,通过音频称希望合作。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。