网络安全日报 2024年08月15日
1、SAP严重漏洞可使远程攻击者绕过身份验证 https://support.sap.com/en/my-support/knowledge-base/security-notes-news/august-2024.html 2、研究人员发现AI驱动的Azure Health Bot存在严重漏洞 https://www.tenable.com/blog/compromising-microsofts-ai-healthcare-chatbot-service 研究人员在微软的Azure Health Bot服务中发现了两个安全漏洞,这些漏洞如果被利用,可能允许恶意行为者在客户环境中实现横向移动并访问敏感的患者数据。这些关键问题现已被微软修复。 3、Windows SmartScreen绕过漏洞自3月以来被攻击者利用 https://msrc.microsoft.com/update-guide/en-US/advisory/CVE-2024-38213 微软披露了一项被攻击者利用的Mark of the Web(MotW)安全绕过漏洞,并在2024年6月的补丁星期二中进行了修复。该漏洞(CVE-2024-38213)允许攻击者绕过SmartScreen保护。尽管该漏洞可以被未认证的威胁行为者通过低复杂度攻击远程利用,但需要用户交互,使得成功利用变得更加困难。攻击者需要向用户发送恶意文件并说服他们打开它。研究人员发现该漏洞从2024年3月起在野外被利用,并向微软报告。微软在6月的补丁星期二中修补了该漏洞, 4、勒索软件攻击导致Kootenai Health 40多万患者数据泄露 https://www.maine.gov/agviewer/content/ag/985235c7-cb95-4be2-8792-a1252b4f8318/e7d7e967-7420-4ed1-878b-e2f6916c5ad0.html Kootenai Health披露了一起数据泄露事件,导致超过464000名患者的个人信息被3AM勒索软件团伙盗取并泄露。Kootenai Health是位于爱达荷州的非营利医疗服务提供商,运营着该地区最大的医院,提供急诊、手术、癌症治疗、心脏护理和骨科等广泛的医疗服务。 5、英特尔、AMD发布安全补丁修复超过 110 个漏洞 https://www.securityweek.com/chipmaker-patch-tuesday-intel-amd-address-over-110-vulnerabilities/ 英特尔和 AMD 已分别向客户通报其产品中发现并修补的数十个漏洞。 英特尔发布了 43 条新公告,共涵盖约 70 个安全漏洞。其中 9 条公告描述了高严重性漏洞。AMD在周二补丁日发布了 8 条新公告,向客户通报 46 个漏洞。 6、伊朗中央银行及其他伊朗银行遭大规模网络攻击 https://securityaffairs.com/167066/hacking/cyberattack-central-bank-of-iran.html 据伊朗新闻媒体报道,伊朗中央银行 (CBI) 和其他几家银行遭受了重大网络攻击,导致业务中断。 7、特朗普和马斯克连麦直播遭网络攻击 https://www.freebuf.com/news/408606.html 东时间12日晚8时,埃隆·马斯克将对第60届美国总统大选候选人唐纳德·特朗普进行一次连麦直播访谈,并在X平台上通过马斯克和特朗普的个人账号进行现场直播。然而,当直播时间开始用户访问两人的直播间时,系统却提示“此直播间不可用”。直至40多分钟后,直播平台才恢复正常。这次直播延时事故,并非简单的技术故障,而是一次有针对性的网络攻击活动。访谈结束后,马斯克在其X平台账号上发文称X平台遭受了大规模的DDoS攻击。 8、IBM 推出AI网络安全助手用于威胁检测和响应服务 https://www.ithome.com/0/788/072.htm 近日,IBM 宣布在其托管威胁检测和响应服务中引入生成式 AI 功能,供 IBM Consulting (IBM 咨询)的分析人员使用,从而协作客户推进和简化安全运营。 9、俄罗斯黑客访问了英国内政部的电子邮件和数据 https://cybernews.com/security/russian-hackers-accessed-uk-home-offices-emails/ 根据记录,内政部于5月2日向英国数据保护监管机构报告了这一事件。报告称,该部门的企业系统受到了“国家支持的供应商攻击”的影响。 10、Ewon Cosy+工业VPN网关存在严重漏洞 https://industrialcyber.co/industrial-cyber-attacks/critical-vulnerabilities-found-in-ewon-cosy-industrial-vpn-gateways/ 在Ewon Cosy+工业VPN网关中检测到安全漏洞,允许未经身份验证的攻击者获得对设备的root访问权限。通过这种访问和进一步的分析,SySS GmbH的研究人员发现了更多允许解密加密固件文件和加密数据(如配置文件中的密码)的问题。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年08月14日
1、韩国称朝鲜黑客窃取K2坦克和侦察机技术数据 https://www.hankyung.com/article/202408078398i 2024年8月12日,韩国执政党国民力量党(PPP)宣称朝鲜黑客窃取了关于韩国K2主战坦克以及“白头”和“金刚”侦察机的重要技术信息。据当地媒体报道,K2坦克数据泄露发生在其零部件制造商的工程师跳槽至竞争公司时,这些工程师带走了设计蓝图、开发报告和过压系统的详细信息。新雇主试图将这项技术出口到中东国家,因此泄露问题可能已超出韩国范围。关于白头和金刚侦察机,《东亚日报》报道称,生产包括这两架侦察机在内的军事设备操作和维护手册的韩国防务承包商被朝鲜黑客入侵。黑客窃取了两架侦察机的重要技术数据,包括技术细 2、 黑客假冒乌克兰安全局感染100台政府电脑 https://cert.gov.ua/article/6280345 乌克兰计算机应急响应小组(CERT-UA)披露,攻击者假冒乌克兰安全局(SSU)通过恶意垃圾邮件攻击该国政府机构的系统,成功感染了超过100台电脑,安装了AnonVNC恶意软件。这些攻击始于7月12日,攻击者利用带有链接的电子邮件,将收件人引导至一个名为Documents.zip的压缩文件,实则是下载一个包含恶意软件的Windows安装程序MSI文件。CERT-UA表示,这些攻击使得被追踪为UAC-0198的威胁组织能够秘密访问被妥协的电脑,尽管未提供恶意软件的具体功能描述。CERT-UA已确认超过100台受影响的电脑, 3、澳大利亚黄金生产商Evolution Mining遭遇勒索软件攻击 https://evolutionmining.com.au/storage/2024/08/2759355-Cyber-Security-Incident.pdf 澳大利亚著名黄金生产商Evolution Mining遭遇勒索软件攻击,导致其IT系统受到影响。该公司已聘请外部网络安全专家进行修复,目前攻击已被完全遏制。Evolution Mining是澳大利亚最大的黄金生产商之一,尽管此次勒索软件攻击对IT系统造成了干扰,但公司表示这不会对运营产生实质性影响。这表明,攻击者可能未加密任何系统或未攻击生产关键的工作站,矿业运营将继续不受影响。澳大利亚网络安全中心已被通知此次事件。截至目前,尚 4、FBI关闭了攻击了数十家公司的"Radar"勒索软件的服务器 https://www.fbi.gov/contact-us/field-offices/cleveland/news/international-investigation-leads-to-shutdown-of-ransomware-group?7194ef805fa2d04b0f7e8c9521f97343 FBI克利夫兰分局宣布成功破获了由网名“Brain”领导的勒索软件组织“Radar/Dispossessor”,并拆除了三台美国服务器、三台英国服务器、十八台德国服务器、八个美国域名和一个德国域名。自2023年8月成立以来,Radar/Dispossessor迅速发展成为一个国际 5、东谷理工学院数据泄露影响20万人 https://www.maine.gov/agviewer/content/ag/985235c7-cb95-4be2-8792-a1252b4f8318/e1ddfb24-c68c-48f2-9b14-79b5bb76048d.html 东谷理工学院(EVIT)通知超过200000名个人,他们的个人和健康信息在最近的数据泄露事件中被泄露。此次事件发生于1月9日,当时威胁行为者未经授权访问了EVIT的网络,获取了当前和前学生、教职员工及家长的敏感信息。可能被泄露的信息包括姓名、地址、电子邮件地址、社会安全号码、出生日期、驾驶执照、学生证号码、种族/民族信息、账户号码、医疗信息、助学金信息以 6、微软警告称六个 Windows 零日漏洞正被积极利用 https://www.securityweek.com/microsoft-warns-of-six-windows-zero-days-being-actively-exploited/ 微软周二警告称,Windows 系统中存在六个被积极利用的安全缺陷,微软的安全响应团队发布了有关 Windows 和操作系统组件中近 90 个漏洞的文档,并标记了多个属于主动利用类别的漏洞。 7、多款AMD CPU 受Sinkclose漏洞影响,AMD称不易被利用 https://www.securityweek.com/amd-says-new-sinkclose-cpu-vulnerability-only-affects-seriously-breached-systems/ 网络安全研究公司 IOActive 披露了影响 AMD 处理器的新漏洞的细节,但该芯片巨头指出,该漏洞不易被利用。 该漏洞被称为Sinkclose,编号为 CVE-2023-31315,针对的是系统管理模式 (SMM),这是 x86 处理器中用于低级系统管理功能的高权限操作模式。 据 IOActive 称,Sinkclose 漏洞已存在近二十年,可让攻击者获得对目标系统的深 8、NIST 正式公布后量子密码标准 https://www.securityweek.com/post-quantum-cryptography-standards-officially-announced-by-nist-a-history-and-explanation/ NIST 正式发布了其举办的竞赛中的三项后量子密码标准,旨在开发能够承受当前非对称加密预期的量子计算解密的密码技术。 9、针对严重 Ivanti vTM 漏洞的 PoC 代码现已发布 https://securityaffairs.com/166991/hacking/ivanti-virtual-traffic-manager-flaw.html Ivanti 解决了一个严重的身份验证绕过漏洞,编号为 CVE-2024-7593(CVSS 评分为 9.8),该漏洞影响虚拟流量管理器 (vTM) 设备,可能允许攻击者创建恶意管理员帐户。 10、《联合国打击网络犯罪公约》顺利通过 https://www.secrss.com/articles/69016 纽约时间8月8日下午,联合国打击网络犯罪公约特委会顺利通过公约草案。公约系网络领域首个由联合国主持制定的普遍性国际公约,将在全球范围内为打击网络犯罪国际合作提供法律框架,对网络空间国际法发展也有重大意义。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年08月13日
1、 恶意PyPI库Solana用户窃取区块链钱包密钥 https://www.sonatype.com/blog/an-ideal-pypi-typosquat-solana-py-is-here-to-steal-your-crypto-keys 2024年8月11日,研究人员发现了一个新的恶意软件包,该包在Python软件包索引(PyPI)上伪装成Solana区块链平台的库,旨在窃取用户的钱包密钥。研究人员发布的报告中指出,这个恶意包名为“solana-py”,而真正的Solana Python API项目在GitHub上称为“solana-py”,在PyPI上则为“solana”。恶意“solana-py”包自2024年8月4日发布以来, 2、勒索软件组织Rhysida声称窃取两家医疗系统数据 https://www.govinfosecurity.com/rhysida-claims-major-data-theft-from-2-more-health-systems-a-25997 勒索软件组织Rhysida宣称对两家新的医疗系统——Bayhealth和Community Care Alliance(CCA)进行了大规模数据盗窃。Rhysida威胁将患者的敏感健康和个人信息在暗网上出售或公开。位于特拉华州的非营利医疗系统Bayhealth拥有多家医院、4000名员工和650名医生及其他临床医护人员。Rhysida声称窃取了Bayhealth患者的个人信息,并要求支付25个比特 3、谷歌Quick Share文件传输工具中存在数十个安全漏洞 https://www.safebreach.com/blog/rce-attack-chain-on-quick-share 研究人员在Google的Quick Share数据传输工具中发现了多达10个安全漏洞,这些漏洞可被组合利用,触发远程代码执行(RCE)链,从而在安装该软件的系统上运行任意代码。Quick Share是一种点对点文件共享工具,允许用户在Android设备、Chromebook和Windows桌面及笔记本电脑之间传输文件。研究人员通过分析Quick Share的协议,发现了9个影响Windows版本和1个影响Android版本的漏洞。这些漏洞包括6个远程拒绝服务(DoS 4、微软发现OpenVPN漏洞链可实现远程代码执行和权限提升 https://www.microsoft.com/en-us/security/blog/2024/08/08/chained-for-attack-openvpn-vulnerabilities-discovered-leading-to-rce-and-lpe/ 微软研究人员在Black Hat USA 2024大会上披露了OpenVPN中的四个中等严重性漏洞,这些漏洞可以被组合利用,达成远程代码执行(RCE)和本地权限提升(LPE)。OpenVPN是一款开源软件,提供建立虚拟专用网络(VPN)连接的安全灵活方式。根据微软发布的报告,攻击者可以利用这些漏洞对目标端点进行全面控制,可能导 5、Ewon Cosy+工业远程访问工具存在多个漏洞易受攻击 https://blog.syss.com/posts/hacking-a-secure-industrial-remote-access-gateway/ 研究人员披露了Ewon Cosy+工业远程访问解决方案中的多个安全漏洞,这些漏洞可被滥用以获取设备的root权限,并策划后续攻击。攻击者可以利用持久性跨站脚本(XSS)漏洞以及设备在未受保护的名为credentials的cookie中存储Base64编码的当前Web会话凭据,从而获得管理访问权限并最终获取root权限。未认证的攻击者通过结合这些漏洞并等待管理员用户登录设备,即可获得root访问权限。这条攻击链可以进一步扩展来设置持久性、 6、微软警告未修补的Office漏洞将导致数据泄露 https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-38200 微软披露了一个未修补的Office零日漏洞(CVE-2024-38200),如果成功利用,可能导致敏感信息泄露给恶意行为者。该漏洞的CVSS评分为7.5,被描述为一种欺骗漏洞。研究人员发现并报告了该漏洞。微软在公告中表示,在基于网络的攻击场景中,攻击者可以托管含有特制文件的网站(或利用被攻陷的网站),该文件旨在利用此漏洞。然而,攻击者无法强迫用户访问网站,而是需要通过电子邮件或即时消息引诱用户点击链接并打开特制文件。微软预计将在8月13日发布正式补丁,但已 7、FreeBSD 发布针对高危OpenSSH 漏洞的紧急补丁 https://thehackernews.com/2024/08/freebsd-releases-urgent-patch-for-high.html FreeBSD 项目的维护人员发布了安全更新,以解决 OpenSSH 中的一个高严重性漏洞,攻击者可能利用该漏洞以提升的权限远程执行任意代码。该漏洞的编号为CVE-2024-7589,CVSS 评分为 7.4(满分 10.0),表明该漏洞的严重性极高。 8、EastWind 攻击活动利用复杂的后门针对俄罗斯组织 https://securityaffairs.com/166924/apt/eastwind-campaign-targets-russian-organizations.html 一项名为 EastWind 的活动利用 PlugY 和 GrewApacha 后门针对俄罗斯政府和 IT 组织。 9、1Password mac版存在严重漏洞,可能允许黑客窃取用户密码 https://www.helpnetsecurity.com/2024/08/09/cve-2024-42219-cve-2024-42218 AgileBits 已确认,影响流行的 1Password 密码管理器 macOS 版本的两个漏洞 (CVE-2024-42219、CVE-2024-42218) 可能允许恶意软件窃取存储在软件保险库中的secrets并获取帐户解锁密钥。 10、研究称AI 模型在从暗网论坛收集威胁情报的准确率达98% https://cybersecuritynews.com/ai-model-achieve-98-accuracy-in-collecting-threat-intelligence/ 在最近的一项研究中,蒙特利尔大学和 Flare Systems 的研究人员证明,大型语言模型 (LLM) 可以从网络犯罪论坛中准确提取关键的网络威胁情报 (CTI),准确率高达 98%。这些研究结果发表在一份白皮书中,强调了人工智能在加强网络安全工作方面的巨大潜力。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年08月12日
1、 Rhysida勒索软件团伙入侵特拉华州Bayhealth医院 https://securityaffairs.com/166749/cyber-crime/rhysida-ransomware-bayhealth-hospital.html Rhysida勒索软件团伙声称已入侵特拉华州的Bayhealth医院,并在其Tor泄漏网站上列出该医院为受害者。Bayhealth是一家技术先进的非营利性医疗系统,拥有近4000名员工和超过450名医生及200名高级执业临床医生。Rhysida团伙声称已从医院窃取数据,并要求25个比特币以避免泄露。该团伙泄露了被盗护照和身份证的截图作为入侵证明。该团伙表示:“只剩7天时间,抓住机会竞标独特且令人印象深刻的数据。准备 2、Nexera DeFi协议遭黑客攻击致180万美元被盗 https://hackread.com/nexera-defi-protocol-hacked-smart-contract-exploit/ Nexera去中心化金融(DeFi)协议遭到重大安全漏洞攻击,导致约180万美元的数字资产被盗。加密安全公司Cyvers详细披露了此次攻击,黑客通过复杂操作控制了Nexera的代理合约,并利用"withdraw admin"功能转移了平台上全部的NXRA代币(共计3250万NXRA代币)。Cyvers在X(Twitter)上发布声明,检测到代理合约被一个地址接管并升级,随后该地址使用"withdraw admin"功能转移了所有NXRA代币。事件发 3、Windows降级攻击将已修复漏洞变成零日漏洞 https://www.safebreach.com/blog/downgrade-attacks-using-windows-updates 研究人员开发了一种Windows降级攻击,使得即使是完全打过补丁的Windows机器也会在隐蔽、持久和不可逆的情况下变得脆弱。受BlackLotus UEFI bootkit启发,该攻击利用Windows更新过程中的漏洞,使Windows安全机制和端点安全解决方案无法检测。研究人员发现,Windows更新过程通过机器在更新文件夹中发出更新请求开始,一旦微软的更新服务器验证其完整性,更新文件夹和更新操作列表(Pending.xml)会被保存到服务器控制 4、Cisco警告老旧IP电话存在关键远程代码执行零日漏洞 https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-spa-http-vulns-RJZmX2Xz Cisco警告称,其已停止支持的Small Business SPA 300和SPA 500系列IP电话的基于Web的管理界面存在多个关键远程代码执行(RCE)零日漏洞。由于这些设备未提供修复补丁且无缓解措施,用户需尽快迁移到更新且有支持的型号。Cisco披露了五个漏洞,其中三个被评为关键(CVSS v3.1评分:9.8),两个为高严重性(CVSS v3.1评分:7.5)。 5、WhatsUp Gold关键安全漏洞遭受活跃攻击 https://summoning.team/blog/progress-whatsup-gold-rce-cve-2024-4885/ Progress Software的WhatsUp Gold网络监控应用程序发现了一个严重的安全漏洞CVE-2024-4885(CVSS评分:9.8),目前正遭受活跃攻击,用户需立即更新到最新版本以防范风险。该漏洞影响2023.1.3之前发布的版本,是一个未经身份验证的远程代码执行漏洞。根据公司在2024年6月底发布的公告,漏洞存在于WhatsUp.ExportUtilities.Export.GetFileWithoutZip方法中,该方法允许使用iis 6、朝鲜网络间谍组织Kimsuky攻击大学教授和研究人员 https://www.cyberresilience.com/threatintel/apt-group-kimsuky-targets-university-researchers/ 研究人员披露,朝鲜关联的威胁行为者Kimsuky近期针对大学教职员工、研究人员和教授发起了一系列新的攻击行动,目的是收集情报。研究人员在2024年7月底通过观察黑客的操作安全(OPSEC)错误识别出这一活动。此次攻击的特点包括使用被攻陷的主机作为部署基础设施,安装经过混淆处理的Green Dinosaur网页木马,用于执行文件操作。Kimsuky利用该网页木马上传模拟Naver和多所大学(如东德大学、高丽大 7、Chameleon安卓银行木马伪造虚假CRM应用攻击用户 https://www.threatfabric.com/blogs/chameleon-is-now-targeting-employees-masquerading-as-crm-app 研究人员揭露了Chameleon安卓银行木马的新攻击手法,该木马伪装成客户关系管理(CRM)应用,主要针对加拿大用户。研究人员报告中指出,该木马假扮为CRM应用,目标是一个在国际上运营的加拿大餐饮连锁店。此次攻击活动于2024年7月被发现,目标客户分布在加拿大和欧洲,显示其受害者范围从澳大利亚、意大利、波兰和英国扩展。假CRM应用的主题指向目标是酒店业和B2C员工。 8、恶意软件伪装成Chrome和Edge扩展感染超30万用户 https://reasonlabs.com/research/new-widespread-extension-trojan-malware-campaign 研究人员发现了一场正在进行的大规模恶意软件活动,通过伪装成流行软件的假网站安装恶意的Google Chrome和Microsoft Edge扩展。这些恶意软件和扩展已影响至少30万用户。研究人员在分析中指出,这种特洛伊木马自2021年以来存在,起源于仿冒下载网站,提供在线游戏和视频的附加组件。恶意软件包含从简单的广告软件扩展(劫持搜索)到更复杂的恶意脚本(窃取私人数据和执行各种命令)的不同可执行文件。该活动的核心是利用恶意广告(ma 9、Sonos智能音箱缺陷可让远程黑客窃听用户 https://www.nccgroup.com/us/research-blog/blackhat-usa-2024-listen-up-sonos-over-the-air-remote-kernel-exploitation-and-covert-wiretap/ 研究人员发现Sonos智能音箱存在漏洞,可能被恶意行为者利用来偷偷窃听用户。研究人员表示,这些漏洞导致Sonos设备的安全启动过程完全失效,并可通过空中攻击远程攻破多个设备。这些漏洞影响所有Sonos S2 15.9版和Sonos S1 11.12版之前的版本,这些版本分别在2023年10月和11月发布。成功利用其中一个漏洞 10、Ecovacs家用机器人可被黑客入侵以监视用户 https://reurl.cc/myvdgl 研究人员发现,恶意黑客可以控制Ecovacs制造的吸尘和割草机器人,通过设备的摄像头和麦克风监视用户。这些研究结果将在Def Con黑客大会上详细介绍。研究人员分析了多款Ecovacs产品,发现存在多个漏洞,可通过蓝牙远程控制机器人并悄悄开启麦克风和摄像头。研究人员表示,他们已向Ecovacs报告这些漏洞,但未收到回应,漏洞可能仍未修复。主要问题是,任何人都可以使用手机通过蓝牙在最远450英尺(约130米)的距离内连接并控制Ecovacs机器人。一旦黑客控制设备,他们可以通过Wi-Fi远程连接机器人,读取Wi-Fi凭证、保存的房间地图,并访问摄 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年08月09日
1、 CMoon USB蠕虫攻击俄罗斯高价值目标窃取数据 https://securelist.ru/how-the-cmoon-worm-collects-data/109988/2024年8月7日,研究人员报道,一种名为“CMoon”的新型自传播蠕虫自2024年7月初以来在俄罗斯传播,旨在窃取账户凭证和其他数据。研究人员发现该蠕虫通过一家燃气供应公司网站传播,目标主要是高价值对象而非普通互联网用户。CMoon能够加载额外的恶意负载、截取屏幕截图并发起分布式拒绝服务(DDoS)攻击。感染链开始于用户点击网站上提供的文档链接,文档被替换为包含恶意执行文件的自解压档案。燃气公司在7月25日被通知后移除了恶意文件和链接,但由于CMoon的自传播特性,其分 2、STAC6451攻击印度多家组织并部署Mimic勒索软件 https://news.sophos.com/en-us/2024/08/07/sophos-mdr-hunt-tracks-mimic-ransomware-campaign-against-organizations-in-india/研究人员在支持一起活跃事件时,发现了一个新的威胁活动集群STAC6451,该集群通过公开暴露在互联网的Microsoft SQL Server数据库服务器(默认TCP/IP端口1433)对印度的多家组织进行攻击,试图部署勒索软件。STAC6451集群的主要特征是滥用SQL Server进行未经授权的访问,并通过xp_cmdshell远程执行代码,使用BCP 3、McLaren医疗集团因INC Ransom勒索软件攻击中断 https://www.mclaren.org/main/notificationMcLaren Health Care医院的IT和电话系统在一次与INC Ransom勒索软件有关的攻击后中断。McLaren是一家年收入超过65亿美元的非营利性医疗系统,在密歇根州运营13家医院,拥有640名医生和超过28000名员工,并与印第安纳州和俄亥俄州的113000个网络提供商合作。McLaren在其网站上发布声明称,正在调查其信息技术系统的中断,建议患者在预约时携带详细的药物信息、医生订单和最近的实验室测试结果。部分预约和非紧急或选择性程序可能会被重新安排。尽管McLaren尚未披露事件的具体性质,但 4、研究人员发现新型Linux内核漏洞利用技术"SLUBStick" https://www.stefangast.eu/papers/slubstick.pdf研究人员披露了一种名为“SLUBStick”的新型Linux内核漏洞利用技术。该技术可将有限的堆漏洞提升为任意内存读写操作。Graz技术大学的一组学者表示,SLUBStick通过利用分配器的时间侧信道进行跨缓存攻击,提高了漏洞利用的成功率,尤其是在常用的通用缓存中,成功率超过99%。尽管Linux内核的内存安全漏洞由于存在诸如监督模式访问防止(SMAP)、内核地址空间布局随机化(KASLR)和内核控制流完整性(kCFI)等安全特性而难以利用,但SLUBStick成功在Linux内核的5.19和6.2版本 5、CrowdStrike否认Falcon传感器漏洞存在可利用性 https://www.securityweek.com/crowdstrike-dismisses-claims-of-exploitability-in-falcon-sensor-bug/CrowdStrike 否认了 Falcon EDR 传感器漏洞可能被利用来进行权限提升或远程代码执行的说法。 6、美国悬赏 1000 万美元缉拿入侵水务工控系统的伊朗黑客 https://www.securityweek.com/us-offering-10-million-reward-for-iranian-ics-hackers/美国向被控去年入侵水务工业控制系统的伊朗个人悬赏高达 1000 万美元。 7、AWS修补了可能导致账户接管的漏洞 https://www.securityweek.com/aws-patches-vulnerabilities-potentially-allowing-account-takeovers/AWS 已修补了多款产品中的漏洞,其中包括可能被利用来接管账户的漏洞。拉斯维加斯——2024 年美国黑帽大会——据云安全公司 Aqua Security 称,AWS 最近修补了潜在的严重漏洞,包括可能被用于接管账户的漏洞。 8、已有18年历史的漏洞"0.0.0.0 Day"可绕过主流浏览器的安全保护 https://securityaffairs.com/166765/hacking/0-0-0-0-day-browsers-attack.html一个已有 18 年历史的漏洞,被称为“0.0.0.0 Day”,允许恶意网站绕过 Chrome、Firefox 和 Safari 的安全性,从而侵入本地网络。 9、 T-Head C910 RISC-V CPU 被发现存在严重安全漏洞 https://www.theregister.com/2024/08/07/riscv_business_thead_c910_vulnerable/德国 CISPA 亥姆霍兹信息安全中心的计算机安全研究人员发现,阿里巴巴的 T-Head C910 RISC-V CPU 存在严重安全漏洞。 10、光伏发电管理平台曝出高危漏洞,可导致全球范围停电 https://www.secrss.com/articles/68958网络安全公司Bitdefender近日披露了两大广泛使用的太阳能管理平台中的重大安全漏洞,攻击者可造成大规模停电并破坏电力分配系统,可能影响全球20%的光伏发电,涉及190多个国家和地区的200多万个光伏电站。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年08月08日
1、 研究人员发现Smart App Control和SmartScreen漏洞 https://www.elastic.co/security-labs/dismantling-smart-app-control 研究人员揭示了Microsoft Windows Smart App Control(SAC)和SmartScreen的设计弱点,这些弱点可能使威胁行为者能够在不引起任何警告的情况下获得对目标环境的初始访问权限。Smart App Control(SAC)是Microsoft在Windows 11中引入的云驱动安全功能,用于阻止恶意、不受信任和潜在不受欢迎的应用程序在系统上运行。当服务无法预测应用程序的安全性时,它会检查应用程序是否签名或具有有效签名以执行。S 2、朝鲜黑客组织推送恶意npm包用于感染Windows https://securitylabs.datadoghq.com/articles/stressed-pungsan-dprk-aligned-threat-actor-leverages-npm-for-initial-access/ 研究人员发现,隶属于朝鲜的威胁组织Moonstone Sleet持续向JavaScript包注册表npm推送恶意包,目标为感染Windows系统。研究人员报告称,这些恶意包名为harthat-api和harthat-hash,于2024年7月7日发布,但未被下载便迅速移除。Moonstone Sleet通过LinkedIn和自由职业网站传播恶意ZIP文件 3、29亿条含SSN的美国公共数据被黑客泄露 https://hackread.com/data-breach-national-public-data-records-ssns-dumped/ 黑客“Fenice”在知名黑客平台Breach Forums泄露了29亿条来自National Public Data的记录,包含全名、地址和社会安全号码(SSN)等敏感信息。此次数据泄露事件规模巨大,可能导致严重的身份盗窃和金融欺诈。此次泄露的数据共计277GB,被分为两条链接进行分发。研究人员分析发现,泄露的数据包括用户的全名、地址、城市、县、州、邮政编码以及明文的SSN。由于SSN是用于金融和政府交易的重要标识符,此次泄露对美国用户构成重 4、Roundcube Webmail 漏洞可让黑客窃取电子邮件和密码 https://thehackernews.com/2024/08/roundcube-webmail-flaws-allow-hackers.html 网络安全研究人员披露了 Roundcube 网络邮件软件的安全漏洞细节,这些漏洞可被利用在受害者的网络浏览器中执行恶意 JavaScript,并在特定情况下窃取其帐户中的敏感信息。 5、新版macOS Sequoia加强Gatekeeper保护拦截未经授权的软件 https://thehackernews.com/2024/08/apples-new-macos-sequoia-tightens.html 苹果公司周二宣布对下一代 macOS 版本进行更新,这将使用户更难以超越Gatekeeper保护。Gatekeeper 是 macOS 内置的一道重要防线,旨在确保只有受信任的应用程序才能在操作系统上运行。当应用程序从 App Store 之外下载并首次打开时,它会验证该软件是否来自已识别的开发者。 6、RISC-V CPU漏洞-GhostWrite,可用来获取目标完全访问权限 https://www.securityweek.com/ghostwrite-vulnerability-facilitates-attacks-on-devices-with-risc-v-cpu/ 研究人员披露了 GhostWrite 的细节,这是一个 RISC-V CPU 漏洞,可被利用来获取目标设备的完全访问权限。拉斯维加斯——BLACK HAT USA 2024——来自德国 CISPA 亥姆霍兹信息安全中心的一组研究人员披露了影响基于 RISC-V 架构的流行 CPU 的新漏洞的细节。 这个被称为GhostWrite 的漏洞允许具有有限权限的攻击者读取和写入物理内存,从而可能使他 7、Chrome、Firefox 更新修补严重漏洞 https://www.securityweek.com/chrome-firefox-updates-patch-serious-vulnerabilities/ Chrome 127 更新修补了五个漏洞,Firefox 129 解决了十几个安全漏洞。 8、Windows 更新漏洞允许不可检测的降级攻击 https://www.securityweek.com/safebreach-sounds-alarm-on-windows-update-flaws-allowing-undetectable-downgrade-attacks/ 研究人员展示了针对 Microsoft Windows 更新架构的黑客攻击,将修复的漏洞转变为零日漏洞。SafeBreach Labs 研究员 Alon Leviev 呼吁紧急关注微软 Windows 更新架构中的主要漏洞,并警告恶意黑客可以发起软件降级攻击,在拉斯维加斯举行的黑帽大会上,Leviev 在一次备受关注的演讲中展示了他如何接管 Windows 更 9、威胁者宣布推出Doubleface勒索软件,声称主流杀软无法检测 https://cybersecuritynews.com/doubleface-ransomware-claims/ 威胁者引入了 Doubleface 勒索软件,声称主流防病毒软件完全无法检测到它。该勒索软件采用 AES-128 和 RSA-4096 加密的独特算法,如果没有正确的密钥,解密将非常困难。 10、Apple 推出用于安全云计算的同态加密包 https://hackread.com/apple-homomorphic-encryption-secure-cloud-computing/ 在这种方法中,客户端将加密数据发送到服务器,服务器对其进行操作并返回可解密的结果。服务器不解密原始数据,也无权访问解密密钥。这种方法为云服务提供了新的机会,同时保护了用户数据的隐私和安全性。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年08月07日
1、 新型LianSpy恶意软件通过屏蔽安卓安全功能躲避检测 https://securelist.com/lianspy-android-spyware/113253/ 研究人员发现了一种名为LianSpy的未记录的Android恶意软件,该软件伪装成支付宝应用或系统服务以躲避检测,专门针对俄罗斯用户。研究人员的分析显示,LianSpy自2021年7月起活跃,但其强大的隐蔽功能使其在三年多的时间里未被发现。LianSpy通过修改Android的图标阻止列表设置参数,绕过了Android 12及以后的“隐私指示器”安全功能,使受害者无法察觉屏幕正在被录制。该恶意软件利用这些功能在设备上隐藏自己的存在。LianSpy安装后,会伪装成Android系统服务 2、朝鲜黑客利用VPN更新漏洞安装恶意软件 https://www.documentcloud.org/documents/25031724-240805_saibeoanbo_jeongbogongdongce_habdongboangweongomun 韩国国家网络安全中心(NCSC)警告称,朝鲜国家支持的黑客通过劫持VPN软件更新漏洞来部署恶意软件并入侵网络。涉及此活动的两个威胁组织是Kimsuky(APT43)和Andariel(APT45),这两个国家支持的黑客组织此前与著名的Lazarus Group有关。NCSC警告称,这两组织同时针对同一行业的活动具有前所未有的性质,显示了其特定政策目标。在首个案例中,2024年1月, 3、勒索软件团伙利用新型SharpRhino恶意软件攻击IT从业者 https://www.quorumcyber.com/insights/sharprhino-new-hunters-international-rat-identified-by-quorum-cyber/ 研究人员发现,Hunters International勒索软件团伙正在使用一种名为SharpRhino的全新C#远程访问木马(RAT),专门针对IT人员入侵企业网络。此恶意软件帮助Hunters International实现初始感染、提升在受感染系统上的权限、执行PowerShell命令,并最终部署勒索软件。根据研究人员的报告,SharpRhino通过一个假冒合法网络工具Angr 4、MDM公司Mobile Guardian遭攻击致13000台设备被远程擦除 https://www.mobileguardian.com/security-incident-august-2024/ 总部位于英国的移动设备管理(MDM)供应商Mobile Guardian遭遇安全事件,导致其管理的iOS和ChromeOS设备被未经授权访问,目前这些设备无法使用。在新加坡,此事件导致13000台设备被远程擦除,教育部因此决定终止与该供应商的合作。Mobile Guardian专注于教育领域,提供设备管理、网页过滤和课堂管理工具。供应商告知客户,这次攻击导致“一小部分设备被取消注册”,进而导致远程擦除。欧洲和北美的客户也面临风险。 5、CrowdStrike 发布 Falcon Sensor BSOD崩溃根本原因分析 https://www.securityweek.com/crowdstrike-releases-root-cause-analysis-of-falcon-sensor-bsod-crash/ 网络安全供应商 CrowdStrike 周二发布了一份根本原因分析,详细说明了导致全球 Windows 系统瘫痪的软件更新崩溃背后的技术故障,并将该事件归咎于安全漏洞和流程缺陷的共同作用。 6、谷歌修复并警告Android内核存在一个被广泛利用的漏洞 https://securityaffairs.com/166656/breaking-news/google-actively-exploited-android-kernel-flaw.html 谷歌修复了一个影响 Android 内核的高危漏洞,编号为 CVE-2024-36971。这家 IT 巨头意识到该漏洞已被广泛利用。该公司没有透露利用此漏洞的攻击细节。 7、勒索软件攻击袭击了法国博物馆网络 https://securityaffairs.com/166696/cyber-crime/ransomware-attack-french-museum-network.html 勒索软件攻击袭击了法国国家博物馆联盟网络,包括巴黎大皇宫和其他博物馆。此次攻击影响了法国各地约 40 家博物馆。攻击发生在周日,尽管一些受影响的场馆正在举办夏季奥运会比赛,但此次事件并未对奥运会造成影响。 8、国际刑警组织追回新加坡史上最大 BEC 诈骗案 4100 万美元 https://thehackernews.com/2024/08/interpol-recovers-41-million-in-largest.html 国际刑警组织表示,其设计了一种“全球止付机制”,帮助促成了有史以来最大规模的商业电子邮件诈骗(BEC)案件的追回。 9、血狼利用STRRAT商业恶意软件袭击哈萨克斯坦组织 https://thehackernews.com/2024/08/kazakh-organizations-targeted-by-bloody.html 哈萨克斯坦的组织是名为Bloody Wolf的威胁活动集群的目标,该集群传播一种名为STRRAT(又名 Strigoi Master)的商品恶意软件。 10、Apache OFBiz 曝出严重漏洞,允许预身份验证 RCE https://www.freebuf.com/news/407869.html 近日,研究人员发现 Apache OFBiz 中存在一个新的关键漏洞,该漏洞是 Apache OFBiz 中的一个错误授权问题,被追踪为CVE-2024-38856。该漏洞影响 18.12.14 之前的版本,18.12.15 版本解决了该漏洞。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年08月06日
1、新型Android银行木马BlankBot针对土耳其用户 https://intel471.com/blog/blankbot-a-new-android-banking-trojan-with-screen-recording-keylogging-and-remote-control-capabilities 2024年8月5日,研究人员发现了一种名为BlankBot的新型Android银行木马,该木马专门针对土耳其用户,旨在窃取金融信息。根据研究人员的分析报告,BlankBot具备多种恶意功能,包括客户注入、键盘记录、屏幕录制,并通过WebSocket连接与控制服务器通信。BlankBot于2024年7月24日被发现,目前仍在积极开发中,恶意 2、Magniber勒索软件攻击影响全球家庭用户 https://www.bleepingcomputer.com/news/security/surge-in-magniber-ransomware-attacks-impact-home-users-worldwide/ 2024年8月4日,全球各地的家庭用户正遭受一波大规模的Magniber勒索软件攻击,设备被加密后需支付高达数千美元的赎金才能获取解密器。自2024年7月20日以来,BleepingComputer论坛上寻求帮助的Magniber勒索软件受害者激增,勒索软件识别网站ID-Ransomware也收到了近720份相关提交。尽管目前尚不清楚受害者是如何感染的,但一些受害者表示 3、勒索软件攻击导致Keytronic损失超过1700万美元 https://www.sec.gov/Archives/edgar/data/719733/000071973324000044/q42024preliminaryexhibit991.htm 电子制造服务公司Keytronic披露,最近的一次勒索软件攻击导致其额外开支和收入损失总计超过1700万美元。公司在2024财年第四季度的初步财务报告中公布了与此次事件相关的成本。Keytronic表示:“由于此次事件,公司在第四季度产生了大约230万美元的额外开支,并且预计损失了约1500万美元的收入。”此次网络攻击发生于5月6日,导致美国和墨西哥的多个站点运营中断。这些站点的运营因事件暂停了两周 4、法国电信基础设施遭蓄意破坏 https://therecord.media/french-telecom-infrastructure-sabotage 近日,法国多家电信服务提供商的光纤网络在夜间遭到“蓄意破坏”,导致部分固定和移动服务中断。法国第二大电信运营商SFR在X平台上发布声明称,其长途光缆被“破坏”,公司服务在最受影响的地区可能会中断。法国警方告诉AFP新闻社,事件发生在法国的六个地区,但作为奥运会主办城市的巴黎未受影响。根据互联网监测服务NetBlocks的数据,法国多家互联网服务提供商,包括Free和Alphalink,均出现了服务中断。法国数字化事务副部长Marina Ferrari证实了此次攻击,并 5、Cryptonator因洗钱和盗取加密货币被查封 https://www.trmlabs.com/post/us-and-german-authorities-seize-crypto-wallet-cryptonator-and-charge-administrator 美国和德国执法机构查封了加密货币钱包平台Cryptonator的域名,该平台被勒索软件团伙、暗网市场和其他非法服务利用,并起诉其运营者Roman Boss。Cryptonator于2014年推出,允许用户存储和在个人钱包内交换加密货币。区块链调查公司报告称,Cryptonator未能实施反洗钱控制,使得匿名或假名用户能够利用该服务进行非法活动。Cryptonator的主要 6、罗克韦尔自动化设备中的高危漏洞允许未经授权访问 https://claroty.com/team82/research/bypassing-rockwell-automation-logix-controllers-local-chassis-security-protection 研究人员披露了Rockwell Automation ControlLogix 1756设备中的一个高严重性安全绕过漏洞,该漏洞可能被利用来执行常见的工业协议(CIP)编程和配置命令。该漏洞被分配了CVE-2024-6242标识符,CVSS v3.1评分为8.4。美国网络安全和基础设施安全局(CISA)在一份公告中指出:“受影响产品中存在一个漏洞,允许威胁行为 7、新型SLUBStick攻击技术威胁Linux内核安全 https://www.securityweek.com/new-slubstick-attack-makes-linux-kernel-vulnerabilities-more-dangerous/ 奥地利格拉茨技术大学的一组研究人员发表了一篇关于 SLUBStick 的论文,SLUBStick 是一种新的 Linux 内核利用技术。 8、AWS 部署"Mithra"神经网络来预测和阻止恶意域名 https://www.securityweek.com/aws-deploying-mithra-neural-network-to-predict-and-block-malicious-domains/ 云计算巨头 AWS 表示,它正在使用具有 35 亿个节点和 480 亿条边的大型神经网络图模型来加快检测在其基础设施上托管的恶意域。 9、研究人员警告 Apache OFBiz 存在新的严重漏洞 https://securityaffairs.com/166612/hacking/critical-apache-ofbiz-flaw.html 专家敦促各组织解决 Apache OFBiz 中一个新严重漏洞,编号为 CVE-2024-38856。该漏洞是 Apache OFBiz 中的一个错误授权问题,影响 18.12.14 之前的版本,18.12.15 版本解决了该漏洞。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年08月05日
1、黑客利用免费TryCloudflare服务投放远程控制木马 https://www.proofpoint.com/us/blog/threat-insight/threat-actor-abuses-cloudflare-tunnels-deliver-rats 研究人员警告称,威胁行为者正越来越多地滥用Cloudflare Tunnel服务进行恶意软件活动,通常投放远程控制木马。此类活动首次于今年2月被检测到,黑客利用TryCloudflare免费服务分发多种RAT,包括AsyncRAT、GuLoader、VenomRAT、Remcos RAT和Xworm。在最新的攻击活动中,研究人员观察到,威胁行为者通过税务主题邮件引诱目标,邮件中的URL或附件 2、黑客通过开发者问答平台传播恶意Python包 https://checkmarx.com/blog/stackexchange-abused-to-spread-malicious-python-package-that-drains-victims-crypto-wallets/ 研究人员发现,黑客滥用问答平台Stack Exchange,引导开发者下载恶意Python包,这些包能够窃取加密货币钱包中的资金。研究人员报告称,这些恶意包在安装后会自动执行,启动一系列事件以控制受害者的系统,同时窃取数据并掏空其加密货币钱包。这场始于2024年6月25日的攻击活动,专门针对Raydium和Solana的加密货币用户。这些包已被从PyPI仓库 3、APT28利用汽车销售钓鱼邮件攻击外交官 https://unit42.paloaltonetworks.com/fighting-ursa-car-for-sale-phishing-lure/ 俄罗斯关联的威胁行为者APT28最近开展了一项新活动,通过汽车销售钓鱼诱饵传播模块化Windows后门程序HeadLace。研究人员指出,这项活动可能自2024年3月起开始,主要针对外交官。值得注意的是,自2023年7月以来,另一个俄罗斯国家支持的黑客组织APT29也使用过类似的汽车销售钓鱼诱饵,这表明APT28可能正在重新利用成功的策略用于其自身的攻击活动。 4、新型Windows后门BITSLOTH利用BITS进行隐秘通信 https://www.elastic.co/security-labs/bits-and-bytes-analyzing-bitsloth 研究人员发现了一种未被记录的Windows后门程序,利用内置功能Background Intelligent Transfer Service(BITS)作为命令和控制(C2)机制。这种新型恶意软件被研究人员命名为BITSLOTH,于2024年6月25日首次发现,关联到针对南美某政府外交部的网络攻击。该活动集群被追踪为REF8747。研究人员表示,最新版本的BITSLOTH后门具有包括键盘记录和屏幕捕获在内的35个处理函数。此外,BITSLOTH还具有 5、Facebook广告引流至虚假网站窃取信用卡信息 https://www.recordedfuture.com/research/eriakos-scam-campaign-detected Facebook用户近日成为一个复杂的电商诈骗网络的目标,该网络通过数百个假网站窃取个人和财务数据,利用品牌冒充和恶意广告手段进行诈骗。研究人员在2024年4月17日检测到这一活动,并因其使用的内容分发网络(CDN)命名为ERIAKOS。这些欺诈网站仅通过移动设备和广告诱饵访问,目的是规避自动检测系统。该活动专门针对通过Facebook广告诱饵访问诈骗网站的移动用户,这些广告有时依靠限时折扣吸引用户点击。这些假网站和广告主要冒充一个主要在线电商平台和一 6、英国关停诈骗数百万美元的“Russian Coms”诈骗平台 https://hackread.com/uk-shuts-down-russian-coms-fraud-platform/ 英国国家犯罪调查局(NCA)近日成功关闭了一个名为“Russian Coms”的诈骗平台,该平台在全球范围内造成了数千万英镑的经济损失。此次行动得到全球执法合作伙伴和欧洲刑警组织的支持,已逮捕三名嫌疑人,并破坏了数百名犯罪分子的各种诈骗计划。据NCA发布的新闻稿称,在三年时间里,该平台共进行了超过130万次电话呼叫,涉及超过50万个独特的英国电话号码,估计有17万名英国公民成为骗局的受害者。据研究人员报告,英国受害者的平均财务损失超过9400英镑。诈骗分子采用多种手 7、Mirai僵尸网络瞄准易受目录遍历攻击的OFBiz服务器 https://isc.sans.edu/diary/Increased%20Activity%20Against%20Apache%20OFBiz%20CVE-2024-32113/31132 研究人员发布报告显示,开源ERP框架OFBiz目前成为新的Mirai僵尸网络变种的目标。OFBiz是由Apache基金会支持的一个Java框架,用于创建ERP应用程序。尽管OFBiz的普及度较商业替代品低,但其同样承载着敏感的业务数据,其安全性至关重要。今年5月,OFBiz发布了一个关键安全更新,修复了一个目录遍历漏洞,该漏洞可能导致远程命令执行。受影响的OFBiz版本为18.12.13之前的版本。 8、黑客利用配置错误的Jupyter Notebooks进行DDoS攻击 https://www.aquasec.com/blog/panamorfi-a-new-discord-ddos-campaign/ 研究人员披露了一项针对配置错误的Jupyter Notebooks的新型分布式拒绝服务(DDoS)攻击活动。该活动由研究人员命名为“Panamorfi”,利用一个名为mineping的Java工具发起TCP洪水DDoS攻击。mineping最初是为Minecraft游戏服务器设计的DDoS工具。攻击链条包括利用暴露在互联网的Jupyter Notebook实例运行wget命令,从文件共享网站Filebin获取一个ZIP归档文件。该ZIP文件包含两个Java归 9、Chrome引入应用程序绑定加密保护Cookie免受恶意软件攻击 https://security.googleblog.com/2024/07/improving-security-of-chrome-cookies-on.html Google宣布在其Chrome浏览器中加入应用程序绑定加密(App-Bound Encryption),以防止信息窃取恶意软件在Windows系统上获取Cookie。Chrome安全团队的表示,尽管Windows上的数据保护API(DPAPI)可以保护静态数据免受其他用户或冷启动攻击,但无法防御能够以登录用户身份执行代码的恶意应用。应用程序绑定加密通过将应用程序的身份(如Chrome)与加密数据相结合,防止其他应用在尝试解 10、Linux内核受新型SLUBStick跨缓存攻击影响 https://www.stefangast.eu/papers/slubstick.pdf 研究人员披露了一种名为SLUBStick的新型Linux内核跨缓存攻击,该攻击能够将有限的堆漏洞转化为任意内存读写能力,具有99%的成功率,允许攻击者提升权限或逃脱容器。来自格拉茨理工大学的研究团队展示了这一攻击在Linux内核版本5.9和6.2(最新版本)上的有效性,覆盖32位和64位系统,表现出高度的通用性。SLUBStick能够绕过现代内核防御机制,如监督模式执行预防(SMEP)、监督模式访问预防(SMAP)和内核地址空间布局随机化(KASLR)。该攻击将在本月晚些时候的Usenix安全研讨会 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年08月02日
1、朝鲜黑客组织DEV#POPPER跨平台攻击开发者 https://www.securonix.com/blog/research-update-threat-actors-behind-the-devpopper-campaign-have-retooled-and-are-continuing-to-target-software-developers-via-social-engineering/近日,研究人员发现由朝鲜支持的黑客组织DEV#POPPER正在进行一场针对软件开发者的跨平台恶意软件攻击,目标包括Windows、Linux和macOS系统。该攻击活动主要针对韩国、北美、欧洲和中东的开发者,通过伪装成招聘面试引诱受害者下载受感染 2、XDSpy网络间谍组织对俄罗斯和摩尔多瓦公司开展钓鱼攻击 https://habr.com/ru/companies/f_a_c_c_t/news/831420/研究人员近日发现,一个名为XDSpy的网络间谍组织正在对俄罗斯和摩尔多瓦的公司进行钓鱼攻击。攻击链最终部署了一种名为DSDownloader的恶意软件。XDSpy首次被白俄罗斯计算机应急响应小组在2020年2月发现,其后续分析表明,该组织自2011年以来一直对东欧和巴尔干半岛的政府机构进行信息窃取攻击。最新攻击使用与协议相关的诱饵邮件传播包含合法可执行文件和恶意DLL文件的RAR档案。通过DLL旁加载技术,恶意DLL文件被执行,随后下载并运行DSDownloader。DSDownloader 3、全球领先白银生产商Fresnillo披露网络攻击事件 https://otp.tools.investis.com/clients/uk/fresnillo_plc4/rns/regulatory-story.aspx?cid=191&newsid=1848251&全球最大的白银生产商Fresnillo PLC近日披露,遭遇了一次网络攻击,导致其系统中的数据被未经授权访问。在发现攻击后,Fresnillo立即采取了应对措施来遏制数据泄露,并与外部法证专家合作调查和评估事件的影响。公司表示,此次网络攻击未对其运营产生影响,也不预期会有财务或实质性影响。Fresnillo强调:“所有业务单位继续运营,未经历或预见到任何重大运营或财务影响。情况将持续评 4、俄罗斯黑客利用Sitting Ducks漏洞劫持3万多域名 https://eclypsium.com/blog/ducks-now-sitting-dns-internet-infrastructure-insecurity/据研究人员报道,俄罗斯关联的犯罪分子正通过利用DNS服务漏洞,劫持了超过3万个域名。自2019年以来,这些黑客使用一种名为Sitting Ducks的技术,成功控制了大量域名。该技术最早在2016年由研究人员披露,当时他发现主要云服务提供商如AWS、谷歌和Digital Ocean存在DNS漏洞,导致12万个域名被劫持。Sitting Ducks漏洞源于不完善的商业流程,而非代码错误,因而难以解决。该技术比其他域名劫持方法更容易 5、西悉尼大学披露重大数据泄露事件,被窃取多达580TB数据 https://www.westernsydney.edu.au/news/cyber-incident澳大利亚西悉尼大学近日披露,一次重大数据泄露事件导致黑客在其Microsoft Office 365环境中窃取了多达580TB的数据,包括教职工和学生的个人信息。调查显示,黑客在2023年5月首次入侵,并持续到2024年1月,期间获悉黑客利用了大学的Solar Car实验室基础设施进行部分攻击。此次攻击还涉及大学的Isilon存储平台,黑客于2023年7月入侵,并在2024年3月16日前持续访问存储数据。受影响的数据包括个人身份信息如姓名、联系方式、出生日期、健康信息、政府身份证明文件、税号 6、被利用的漏洞影响2 万个在网上暴露的VMware ESXi实例 https://www.securityweek.com/exploited-vulnerability-could-impact-20k-internet-exposed-vmware-esxi-instances/Shadowserver Foundation 的数据显示,大约有 20,000 台未针对被利用的漏洞进行修补的 VMware ESXi 服务器可通过互联网访问。该漏洞编号为 CVE-2024-37085(CVSS 评分为 6.8),是一种中等严重程度的身份验证绕过漏洞,可让威胁行为者获得对易受攻击的 ESXi 实例的完全访问权限。 7、安全审计发现Homebrew 中的15个漏洞,含多个严重漏洞 https://www.securityweek.com/homebrew-security-audit-finds-25-vulnerabilities/Trail of Bits 安全审计发现,Homebrew 中的多个漏洞可能允许攻击者加载可执行代码并修改二进制构建,从而可能控制 CI/CD 工作流执行并泄露机密。 8、制药巨头 Cencora 的客户个人和健康信息被窃取 https://www.securityweek.com/personal-health-information-stolen-from-pharma-giant-cencora/制药巨头 Cencora 本周证实,个人身份信息 (PII) 和受保护的健康信息 (PHI) 在 2024 年 2 月的网络攻击中遭到窃取。 9、安卓木马BingoMod从受害者银行账户窃取资金并擦除数据 https://securityaffairs.com/166410/malware/bingomod-android-rat.htmlBingoMod 是一种新型 Android 恶意软件,它可以在窃取受害者银行账户中的资金后清除设备数据。 10、巴黎奥运会应用过度收集用户信息并出售给广告商和科技公司 https://cybernews.com/security/paris-2024-olympic-apps-eavesdropping-on-users/2024年巴黎奥运会的应用程序正在追踪用户、提取私人数据,并将其出售给广告商和大型科技公司。此外,它们的过度收集信息超出了所声明的范围。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。