网络安全日报 2024年08月01日
1、ModiLoader钓鱼攻击针对波兰等国中小企业 https://www.welivesecurity.com/en/eset-research/phishing-targeting-polish-smbs-continues-modiloader/ 研究人员监测到一起针对波兰、罗马尼亚和意大利中小企业的网络钓鱼活动。此次攻击通过ModiLoader下载器传播了包括Rescoms、Agent Tesla和Formbook在内的多个恶意软件家族。研究人员在5月份特别关注了9起显著的ModiLoader钓鱼活动,这些活动通过传播多种恶意软件家族,对这些企业的网络安全构成了严重威胁。攻击者采用了先进的技术手段,通过之前被入侵的账户和服务器来散布恶 2、大规模跨国Android短信OTP窃取活动影响超过113个国家 https://www.zimperium.com/blog/unmasking-the-sms-stealer-targeting-several-countries-with-deceptive-apps/ 团队对一场波及全球的Android短信窃取活动进行了深入研究和跟踪。这场活动通过超过107000个恶意软件样本,利用欺骗性广告和Telegram机器人等手段,针对了多个国家的大量用户。这些恶意软件样本伪装成合法应用程序,请求用户授权短信读取权限,然后与C&C服务器建立联系,收集敏感短信数据,包括用于账户验证的一次性密码(OTP)。攻击者展示了高度的适应性和技术能力,不断更新其策略和工 3、研究人员发现与Zloader相关新PowerShell后门 https://www.infosecurity-magazine.com/news/walmart-powershell-backdoor-zloader/ 研究人员近期揭露了一个与Zloader恶意软件相关的新型PowerShell后门。该后门旨在通过侦察活动为攻击者提供进一步访问权限,并部署包括Zloader在内的其他恶意软件样本。该后门采用了高级混淆技术,可能与新变种的Zloader一起使用,Zloader最初是一种银行木马,但近年来已发展出新功能,并与多个俄罗斯勒索软件组织有关联。 4、研究人员利用OPSEC漏洞渗透了Medusa云存储数据 https://darkatlas.io/blog/medusa-ransomware-group-opsec-failure 研究人员对Medusa勒索软件集团的调查中,发现了该组织的一个OPSEC(操作安全)漏洞。这一失误使得研究人员能够渗透Medusa的云账户,访问并分析其窃取的数据。通过这次访问,研究人员不仅能够查看和下载Medusa从受害者那里窃取的所有数据,还开始删除敏感文件,并联系受害者协助他们恢复数据。为了帮助检测此类事件,研究人员还制定了sigma规则,并通过邮件联系了尽可能多的受害者,提供恢复帮助。 5、Dark Angels勒索软件团伙获7500万美元巨额赎金 https://www.bleepingcomputer.com/news/security/dark-angels-ransomware-receives-record-breaking-75-million-ransom/ 研究报告中披露,一家位列财富50强的公司在2024年年初向Dark Angels勒索软件团伙支付了7500万美元的巨额赎金,该金额刷新了勒索软件赎金的历史记录。此前,最大的一笔已知赎金是CNA保险公司支付的4000万美元。Dark Angels勒索软件行动自2022年5月发起,专注于全球范围内的企业网络,采用“大猎物狩猎”策略,通过入侵企业网络并加密设备,以此作为索要 6、勒索软件攻击 OneBlood 血库,扰乱医疗运营 https://www.securityweek.com/ransomware-attack-hits-oneblood-blood-bank-disrupts-medical-operations/ OneBlood 是一家为美国 300 多家医院提供服务的非营利性血库,目前遭受了破坏性勒索软件攻击。 7、新漏洞使攻击者能够伪造来自2000多万个域名的电子邮件 https://www.securityweek.com/vulnerabilities-enable-attackers-to-spoof-emails-from-20-million-domains/ 两个新发现的漏洞可能允许威胁行为者滥用托管电子邮件服务来欺骗发件人的身份并绕过现有的保护措施,发现这些漏洞的研究人员表示,数百万个域名受到影响。卡内基梅隆大学计算机应急响应小组 (CERT) 协调中心 (CERT/CC)在一份咨询报告中指出,这两个漏洞的编号为CVE -2024-7208和CVE-2024-7209,允许经过身份验证的攻击者伪造共享托管域的身份,并使用网络授权伪造电子邮件发 8、微软称最新的Azure中断是由对DDoS攻击防御引起的 https://www.securityweek.com/microsoft-says-azure-outage-caused-by-ddos-attack-response/ 微软对 Azure 遭受的 DDoS 攻击的响应不但没有减轻攻击的影响,反而扩大了攻击的影响,从而导致了中断。调查显示,针对其系统发起的 DDoS 攻击触发了保护机制,但这些防御机制中的实施错误导致攻击的影响被放大而不是减轻。 9、DigiCert因域名验证疏忽撤销了83,000 多个 SSL 证书 https://thehackernews.com/2024/07/digicert-to-revoke-83000-ssl.html 证书颁发机构 (CA) DigiCert 发出警告称,由于在验证数字证书是否颁发给域名合法所有者的方式上存在疏忽,它将在 24 小时内撤销部分 SSL/TLS 证书。该公司表示,将采取措施撤销没有适当域控制验证(DCV)的证书。 10、黑客窃取并公开了CrowdStrike的10万行IoC数据 https://hackread.com/hacker-scrapes-publishes-crowdstrike-ioc-list/ CrowdStrike对黑客USDoD的声明持审慎态度,并没有直接否定。公司确认了USDoD关于泄露威胁行为者和IoC列表的说法,并分析了黑客提供的样本数据。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年07月31日
1、Mandrake间谍软件潜入Google Play应用 https://securelist.com/mandrake-apps-return-to-google-play/113147/ 经过两年的隐蔽发展,Mandrake Android间谍软件再次在Google Play上被发现。这款恶意软件曾于2020年被分析,现在以新版本的形式回归,携带更高级的混淆和规避技术。在2022至2024年间,至少有五个Mandrake应用程序在Google Play上发布,总安装次数超过32000次,且未被其他安全供应商检测到。新版本恶意软件将核心功能隐藏在本机库中,使用证书固定技术进行C2通信,并通过多种测试来检测是否运行在root设备或模拟环境中。该间谍 2、乌克兰网络攻击致俄罗斯金融系统服务中断 https://hackread.com/ukraine-cyber-attack-disrupted-russian-atm-banking/ 乌克兰近期对俄罗斯发起了一系列网络攻击,这些攻击自7月23日开始,目标直指俄罗斯的金融系统,包括ATM服务和网上银行,造成大规模的服务中断。这场攻势是乌克兰网络战略的一部分,旨在通过网络战能力来对抗俄罗斯经济的关键基础设施。攻击影响了包括Sberbank和VTB银行在内的多家主要金融机构,冻结了客户的银行卡,中断了金融交易和公共交通支付系统。此外,移动和互联网服务提供商也遭受了攻击,影响了数百万用户。 3、Proofpoint漏洞引发EchoSpoofing大规模钓鱼攻击 https://labs.guard.io/echospoofing-a-massive-phishing-campaign-exploiting-proofpoints-email-protection-to-dispatch-3dd6b5417db6 安全研究人员揭露了一起名为“EchoSpoofing”的大规模网络钓鱼活动,该活动利用Proofpoint电子邮件保护服务的漏洞,向全球多家知名企业发送了数百万封伪造电子邮件。受影响的客户包括迪士尼、IBM、耐克等知名品牌。攻击者通过滥用Proofpoint的基础设施,成功绕过SPF和DKIM等主要安全措施,使得这些钓鱼邮件看起来如同官方邮 4、Specula利用Outlook漏洞执行远程代码 https://github.com/trustedsec/specula/wiki 安全机构最近发布了一款名为Specula的新型红队后利用框架,并展示如何将Microsoft Outlook变为C2信标执行远程代码。该框架利用了2017年修补的CVE-2017-11774漏洞,通过WebView创建自定义Outlook主页,即使在最新Office 365版本上也有效。攻击者可通过注册表值设置恶意主页,利用Outlook执行VBscript文件。Specula允许攻击者实现持久性和系统横向传播,且因outlook.exe受信任,易于逃避安全软件。 5、全球数百万网站面临OAuth实施缺陷与XSS结合攻击 https://salt.security/blog/over-1-million-websites-are-at-risk-of-sensitive-information-leakage---xss-is-dead-long-live-xss 安全研究团队近期发现,跨站点脚本(XSS)与OAuth结合后,形成了一种新的网络攻击手段,威胁着超过一百万网站的安全。这种攻击方式可以绕过传统的XSS防护措施,包括内容安全策略和HTTP-Only Cookie属性,通过OAuth流程中的URL重定向读取敏感的OAuth令牌,使攻击者能够完全控制用户账户。这一发现表明,即使网站采取了多种安全措施,仍 6、Apple推出 iOS、macOS等安全更新,修补数十个漏洞 https://www.securityweek.com/apple-rolls-out-security-updates-for-ios-macos/ 苹果公司周一宣布了一系列安全更新,修复了影响新旧 iOS 和 macOS 设备的数十个漏洞。iOS 17.6 和 iPadOS 17.6 针对最新一代 iPhone 和 iPad 设备发布,修复了 35 个安全缺陷,这些缺陷可能导致身份验证和策略绕过、应用程序意外终止或系统关闭、信息泄露、拒绝服务 (DoS) 和内存泄漏。 7、印度 APT 攻击多个国家港口和海事设施 https://www.securityweek.com/indian-apt-targeting-mediterranean-ports-and-maritime-facilities/ 被追踪的高级持续性威胁 (APT) 行为者SideWinder(也称Rattlesnake、Razor Tiger),自 2012 年以来一直活跃,主要针对巴基斯坦、阿富汗、中国和尼泊尔的政府、军队和企业进行网络间谍活动。 8、ClickFix式网络钓鱼活动针对微软OneDrive用户 https://securityaffairs.com/166312/hacking/microsoft-onedrive-phishing.html 攻击者使用社会工程学手段诱使用户运行 PowerShell 脚本,从而入侵他们的系统。诈骗从一封包含 HTML 文件的电子邮件开始,诱骗收件人点击按钮来修复虚假的 DNS 问题。 9、工信部:2024上半年我国信息安全领域收入909亿元 https://www.secrss.com/articles/68549 上半年,我国软件和信息技术服务业(以下简称“软件业”)运行态势良好,软件业务收入和利润均保持两位数增长,软件业务出口收入增速由负转正,主要大省持续向好发展。 10、法国当局启动行动从受感染的系统中删除PlugX恶意软件 https://thehackernews.com/2024/07/french-authorities-launch-operation-to.html 法国司法当局与欧洲刑警组织合作,启动了一项所谓的“消毒行动”,以清除一种名为PlugX的已知恶意软件的受感染主机。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年07月30日
1、针对拉丁美洲的恶意Chrome扩展程序激增 https://securityintelligence.com/posts/unveiling-latest-banking-trojan-threats-latam/ 最新研究揭示,拉丁美洲地区遭遇恶意Chrome扩展程序攻击激增,主要针对金融机构。这些扩展不仅收集技术信息、截图和剪贴板内容,还注入恶意脚本、窃取登录凭据,甚至绕过双因素认证。CyberCartel组织被指为幕后黑手,其利用现有恶意软件服务,针对高价值实体。攻击者通过Telegram更新C2配置,灵活控制恶意活动。地下市场亦出现恶意Chrome扩展程序构建器,降低犯罪门槛,加剧了银行木马威胁。 2、FBI发布关于朝鲜开展全球网络间谍活动的警告 https://www.cisa.gov/news-events/cybersecurity-advisories/aa24-207a 美国联邦调查局(FBI)联合多国网络安全机构发布警告,揭示了朝鲜侦察总局(RGB)第三局支持的网络组织在全球范围内的间谍活动。这些活动主要针对国防、航空航天、核能和工程实体,目的是获取敏感和机密的技术信息和知识产权,以推进朝鲜政权的军事和核计划。这些网络行动不仅局限于特定国家,而是对全球多个行业构成持续威胁。警告指出,这些组织通过勒索软件攻击美国医疗保健实体,为其间谍活动提供资金。此外,他们利用已知软件漏洞如Log4j,广泛获取初始访问权限,部署Web Sh 3、研究人员揭露利用生成式AI热潮进行网络诈骗 https://unit42.paloaltonetworks.com/cybersquatting-using-genai-keywords/ 在生成式人工智能(GenAI)技术快速发展的背景下,网络犯罪分子也试图通过这一热潮进行诈骗攻击。Palo Alto 安全研究人员注意到,自ChatGPT发布以来,含有GenAI相关关键词的新注册域名(NRD)数量显著增加,并且这些域名中相当一部分被标记为可疑。通过分析这些域名的流量和使用情况,研究人员发现了多种网络滥用行为,包括利用GenAI相关域名进行潜在有害程序的交付、垃圾邮件的分发以及通过域名停放进行的货币化操作。 4、CrowdStrike蓝屏故障引发全球网络钓鱼热潮 https://www.cyfirma.com/research/crowdstrike-falcon-sensor-update-worldwide-blue-screen-of-death-bsod-incident-update-ii/ CrowdStrike Falcon传感器的一次更新意外地在全球范围内触发了Windows计算机的蓝屏死机现象,导致众多用户遭遇服务中断。这一安全事件迅速被网络犯罪分子所利用,他们通过精心设计的网络钓鱼手段和恶意域名,试图误导并攻击用户。研究团队对这些攻击活动进行了持续监测和分析,识别出了攻击者所使用的多种恶意软件,包括但不限于Remcos远程访问木马 5、数百万网站可能因 OAuth 实施缺陷遭受 XSS 攻击 https://www.securityweek.com/millions-of-websites-susceptible-xss-attack-via-oauth-implementation-flaw/ API 安全公司 Salt Security 的研究部门 Salt Labs 发现并发布了跨站点脚本 (XSS) 攻击的详细信息,该攻击可能会影响全球数百万个网站。这不是一个可以集中修补的产品漏洞。它更像是 Web 代码和一款非常流行的应用程序(用于社交登录的OAuth)之间的实现问题。 6、微软称勒索软件团伙利用刚修补的VMware ESXi漏洞 https://www.securityweek.com/microsoft-says-ransomware-gangs-exploiting-just-patched-vmware-esxi-flaw/ VMware 为 ESXi 虚拟机管理程序中的一个严重漏洞发布补丁后不到一周,微软威胁情报团队表示,勒索软件团体正在利用该漏洞获取加入域的系统的完全管理访问权限。 7、网络钓鱼活动利用Proofpoint邮件路由漏洞进行欺骗 https://thehackernews.com/2024/07/proofpoint-email-routing-flaw-exploited.html 威胁行为者利用 Proofpoint 电子邮件保护服务中的问题来冒充知名品牌,作为大规模网络钓鱼活动的一部分。作为该活动的一部分,攻击者利用错误配置问题每天可以发送数百万条网络钓鱼消息并绕过电子邮件安全保护。 8、Gh0st RAT木马通过虚假Chrome网站攻击中国Windows用户 https://thehackernews.com/2024/07/gh0st-rat-trojan-targets-chinese.html 名为 Gh0st RAT 的远程访问木马由名为 Gh0stGambit 的“规避式植入程序”传播,是针对中文 Windows 用户的驱动下载计划的一部分。这些感染源自一个虚假网站(“chrome-web[.]com”),该网站伪装成谷歌的 Chrome 浏览器提供恶意安装程序包。 9、ATM机无法取钱,俄银行遭乌克兰大规模网络攻击 https://www.freebuf.com/news/407179.html 乌克兰和俄罗斯之间的网络战大幅升级,乌克兰网络特工针对俄罗斯顶级银行的自动取款机服务发起了大规模网络攻击。此次攻击始于 7 月 23 日上午,严重扰乱了俄罗斯各地的银行业务,导致客户无法提取现金和使用其他金融服务。 10、OpenStack Nova漏洞允许黑客未经授权访问云服务器 https://cybersecuritynews.com/openstack-nova-vulnerability/ 该漏洞被跟踪为 CVE-2024-40767,影响了 Nova 的多个版本,并对全球云基础设施构成严重风险。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年07月29日
1、APT45从网络间谍活动转向勒索软件攻击 https://cloud.google.com/blog/topics/threat-intelligence/apt45-north-korea-digital-military-machine APT45(又称Andariel),一个与朝鲜政府有联系的网络间谍组织,自2009年以来一直活跃在网络空间。该组织最初以政府机构和国防工业为目标进行间谍活动,但近年来已扩展至经济驱动的行动,包括开发勒索软件。APT45对金融部门、关键基础设施、医疗保健和制药行业以及核相关实体的攻击表明,其行动不仅为了自身利益,也可能为朝鲜的其他国家优先事项筹集资金。此外,APT45的活动与朝鲜侦察总局(RGB) 2、黑客组织对阿联酋银行发起创纪录DDoS攻击 https://www.darkreading.com/cyberattacks-data-breaches/pro-palestinian-actor-levels-six-day-ddos-on-uae-bank 黑客组织BlackMeta对阿联酋一家银行发起了长达六天的DDoS攻击,攻击强度平均每秒450万次请求,峰值达到每秒1470万次请求。攻击强度和持续时间创下记录,使合法网络请求的比例降至0.12%。研究报告显示,BlackMeta组织可能使用了InfraShutdown网络犯罪服务,该服务以每周500至625美元的价格提供攻击。 3、ServiceNow RCE漏洞被用于进行凭证窃取 https://www.resecurity.com/blog/article/cve-2024-4879-and-cve-2024-5217-servicenow-rce-exploitation-in-a-global-reconnaissance-campaign 研究团队通报了ServiceNow平台中被标识为CVE-2024-4879和CVE-2024-5217的严重安全漏洞,这些漏洞在全球范围内被侦察活动利用。这些漏洞的CVSSv4评分极高,分别达到9.3和9.2,意味着它们允许攻击者在Now Platform内远程执行代码,造成数据泄露和业务中断的风险。研究团队密切监视了这一活 4、研究人员揭露Confused Function漏洞 https://www.tenable.com/blog/confusedfunction-a-privilege-escalation-vulnerability-impacting-gcp-cloud-functions 研究人员揭露了一个名为ConfusedFunction的漏洞,该漏洞影响Google Cloud Platform的Cloud Functions服务。攻击者可以利用此漏洞通过Cloud Functions的部署过程提升权限,获取对Cloud Build服务账户的访问,进而可能滥用更高权限访问GCP资源。Google Cloud已经确认了该问题,并为新创建的Cloud 5、PKfail事件暴露了UEFI固件安全漏洞 https://www.binarly.io/blog/pkfail-untrusted-platform-keys-undermine-secure-boot-on-uefi-ecosystem 安全研究团队最近揭露了PKfail事件,事件中受影响的设备使用了一个未被替换的测试平台密钥,该密钥由American Megatrends International (AMI)生成,且被标记为“不信任”。这一问题使得攻击者能够绕过安全启动,进而安装恶意软件。受影响的设备制造商包括Acer、Aopen、Dell等知名品牌。Binarly建议供应商采取加密密钥管理最佳实践,并替换测试密钥以降低风险。 6、Meta公司打击尼日利亚金融勒索诈骗活动 https://about.fb.com/news/2024/07/combating-financial-sextortion-scams-from-nigeria/ Meta公司近期宣布,已成功删除约63000个Instagram账户和7200个Facebook资产,这些账户和资产与尼日利亚的金融性勒索诈骗活动有关。这些活动主要由Yahoo Boys执行,他们利用社交媒体平台组织和招募新的诈骗者。Meta公司通过开发新技术信号和专家团队的深入调查,识别并删除了这些账户,同时与执法部门合作,提高对这类犯罪行为的打击力度。 7、西班牙银行用户遭GXC团伙AI钓鱼攻击 https://www.group-ib.com/blog/gxc-team-unmasked/ GXC,一个新兴的网络犯罪团伙,利用人工智能技术针对西班牙银行用户发起攻击。该团伙开发并销售网络钓鱼工具包和能够拦截OTP代码的Android恶意软件,其服务模式为“恶意软件即服务”,客户可购买定制化网络钓鱼资源。据安全团队分析,至少有250个网络钓鱼域和9种Android恶意软件变体被检测到。GXC团伙的AI钓鱼工具不仅技术先进,而且通过集成语音呼叫功能,增加了诈骗的说服力。目前,全球30家机构和西班牙36家银行用户受到威胁。 8、Google修复Chrome密码管理器凭据消失错误 https://www.bleepingcomputer.com/news/google/google-fixes-chrome-password-manager-bug-that-hides-credentials/ 谷歌已修复Chrome浏览器密码管理器的一个错误,该错误导致全球约2%的Windows用户在超过18小时的时间内无法看到其存储的密码。问题始于Chrome 127版本更新后,用户报告密码消失或每次登录后被提示重新保存密码。谷歌发布初步分析报告,确认问题与产品行为改变有关,并已部署修复程序。用户被建议重启Chrome以确保修复生效,或通过特定命令行标志启动浏览器。 9、Acronis公布ACI平台安全漏洞并建议安装修复程序 https://www.bleepingcomputer.com/news/security/acronis-warns-of-cyber-infrastructure-default-password-abused-in-attacks/ Acronis警告客户存在一个严重的网络安全漏洞,该漏洞可能允许攻击者使用默认凭据绕过身份验证。该漏洞影响Acronis Cyber Protect (ACI)平台,该平台被超过20000家服务提供商使用,保护150多个国家的750000多家企业。漏洞CVE-2023-45249允许未经身份验证的攻击者在未修补的ACI服务器上执行远程代码。Acronis 10、GitHub CFOR漏洞允许访问已删除或私有存储库 https://trufflesecurity.com/blog/anyone-can-access-deleted-and-private-repo-data-github 安全研究人员发现GitHub存在设计缺陷,允许用户访问已删除和私有的存储库数据,这一漏洞被称为跨分叉对象引用(CFOR)。GitHub确认这是其有意设计的架构功能,并非错误。研究人员展示了三种场景,包括访问已删除分支数据、已删除仓库数据和私有存储库数据。攻击者可以通过GitHub的UI暴力破解提交哈希或利用公共事件API端点来访问数据。研究人员建议密钥轮换作为修复措施,并提醒用户更新秘密扫描工具。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年07月26日
1、研究人员揭露利用GitHub分发恶意软件服务 https://research.checkpoint.com/2024/stargazers-ghost-network/ 研究人员揭露了名为Stargazers Ghost Network(观星者幽灵网络)的复杂恶意软件分发服务。该网络利用GitHub平台,通过多个账户分发恶意链接和软件,伪装成合法项目以逃避检测。研究发现,此网络由Stargazer Goblin组织运营,涉及多种恶意软件家族,包括Atlantida Stealer和Rhadamanthys。自2022年起,该网络已通过高度自动化和面向受害者的策略,成功感染了数千名用户,估计非法收入高达10万美元。此外,研究还发现该网络 2、网络安全公司KnowBe4误聘朝鲜黑客引发安全威胁 https://blog.knowbe4.com/how-a-north-korean-fake-it-worker-tried-to-infiltrate-us 网络安全培训公司KnowBe4遭遇了一起精心策划的内部威胁事件。一名冒充软件工程师的朝鲜IT工作者通过伪造身份和AI增强照片成功应聘,企图渗透公司系统。尽管进行了视频面试和背景调查,该假冒者仍然未被发现。事件中,该公司的终端检测和响应(EDR)软件发挥了关键作用,及时检测到恶意行为并发出警报。通过与执法机构合作,KnowBe4揭露了这起由朝鲜支持的网络犯罪活动。 3、研究人员提示警惕新型恶意加载器Krampus https://cybersecuritynews.com/beware-of-new-krampus-loader/ 一种名为Krampus的新型恶意软件加载器在地下网站中流行开来,其多功能性和易用性受到威胁行为体的青睐。Krampus支持处理多种文件类型,包括存档文件和PowerShell脚本,并具备侧载加密货币挖掘软件的能力。此外,它还能够嵌入档案文件中逃避检测,支持安装合法软件以掩盖其恶意行为,并提供用户友好的面板界面。Krampus的文件未经签名且无需加密,这增加了其隐蔽性,使其成为一个重大的安全威胁。 4、CrowdStrike公布Windows蓝屏故障调查结果 https://www.crowdstrike.com/falcon-content-update-remediation-and-guidance-hub/ 2024年7月24日,网络安全公司CrowdStrike发布声明,解释了上周五导致数百万Windows设备崩溃的事件。该公司表示,问题出在7月19日UTC时间04:09发布的一个内容配置更新上,该更新旨在收集新威胁技术的遥测数据。不幸的是,更新中的错误导致了Windows系统崩溃。受影响的主要是安装了7.11及以上版本的Windows主机,而Apple macOS和Linux系统则未受影响。CrowdStrike已经采取措施修复问题, 5、攻击者利用漏洞绕过SmartScreen传播恶意软件 https://www.fortinet.com/blog/threat-research/exploiting-cve-2024-21412-stealer-campaign-unleashed 安全研究人员发现,利用CVE-2024-21412漏洞的数据窃取活动正在迅速蔓延。攻击者通过诱导用户点击恶意链接,下载并执行LNK文件,该文件携带HTA脚本,悄无声息地下载诱饵PDF和恶意shell代码注入器。受影响的Windows系统被用于传播包括HijackLoader、ACR窃取程序和Meduza Stealer在内的多种恶意软件。研究人员建议用户提高警惕,避免从不可信来源下载或运行文件。 6、研究人员发现LangChain AI框架存在高危漏洞 https://unit42.paloaltonetworks.com/langchain-vulnerabilities/ 最新研究发现,开源AI框架LangChain存在两个高危漏洞,编号分别为CVE-2023-46229与CVE-2023-44467,可能被攻击者利用来远程执行代码和窃取敏感信息。LangChain迅速响应,发布补丁修复了这些安全风险。研究人员建议所有使用LangChain的组织和开发者立即更新至最新版本。 7、BIND 更新解决高严重性 DoS 漏洞 https://www.securityweek.com/bind-updates-resolve-high-severity-dos-vulnerabilities/ 最新的 BIND 安全更新解决了导致拒绝服务的远程利用漏洞。 8、威胁行为者创建了3000多个GitHub账户用于传播恶意软件 https://www.securityweek.com/network-of-3000-github-accounts-used-for-malware-distribution/ Stargazer Goblin 创建了一个由 3,000 多个 GitHub 帐户组成的网络,通过网络钓鱼存储库分发恶意软件。 9、Nvidia 修补 AI、网络产品中的高危漏洞 https://www.securityweek.com/nvidia-patches-high-severity-vulnerabilities-in-ai-networking-products/ Nvidia 已修补其 Jetson、Mellanox OS、OnyX、Skyway 和 MetroX 产品中的高严重性漏洞。 10、多产的DDoS 市场DigitallStress被英国执法部门关闭 https://www.infosecurity-magazine.com/news/ddos-marketplace-shut-down-uk-law/ 英国执法机构已经渗透并摧毁了DigitallStress,这是世界上最多产的地下市场,提供分布式拒绝服务(DDoS)服务。国家犯罪局(NCA)表示,该局已于7月2日与北爱尔兰警察局(PSNI)合作接管并禁用了 digitalstress[.]su。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年07月25日
1、乌克兰科研机构遭遇APT28组织网络间谍攻击 https://cert.gov.ua/article/6280129 2024年7月,乌克兰科研机构成为了一起精心策划的网络钓鱼攻击的目标,攻击中使用了HATVIBE和CHERRYSPY两种恶意软件。乌克兰计算机应急响应小组(CERT-UA)将此次攻击归因于UAC-0063,一个与俄罗斯的APT28组织有联系的威胁行为者。攻击者通过获取该机构员工的电子邮件账户,向数十个收件人发送了带有恶意宏的Microsoft Word文档。当这些宏被启用时,它们会触发一个HTA文件的执行,该文件通过创建计划任务在受害者计算机上实现持久性,并为CHERRYSPY后门铺平了道路。 2、RA World勒索软件针对全球进行攻击 https://unit42.paloaltonetworks.com/ra-world-ransomware-group-updates-tool-set/ 安全研究人员对勒索软件组织RA Group(现更名为RA World)的活动进行了深入分析。自2024年3月以来,RA World的活动显著增加,其暗网泄密网站上约37%的帖子均为近期发布,突显了该组织作为新兴威胁的重要性。RA World采用多重勒索策略,先窃取敏感数据再加密,随后利用这些数据作为筹码威胁受害者支付赎金。该组织对医疗保健行业的组织特别感兴趣,但到2024年中期,制造业成为主要受害行业。美国是受攻击最严重的国家,其次是 3、DeFi交易所dYdX v3网站遭遇DNS劫持攻击 https://status.dydx.exchange/incidents/lzyhxm4wp22w DeFi加密货币交易所dYdX遭遇安全警报,其v3交易平台网站被DNS劫持。攻击者通过部署假冒网站,利用PERMIT2交易批准机制,试图盗取用户代币。dYdX迅速响应,通知用户不要访问受攻击的网站,并确保智能合约和用户资产安全。此次安全事件与一系列针对Squarespace注册商的DNS劫持攻击有关,暴露了在域名转移过程中MFA被关闭的安全漏洞。 4、研究人员发现针对HamsterKombat玩家的恶意软件 https://www.welivesecurity.com/en/eset-research/tap-estry-threats-targeting-hamster-kombat-players/ 研究人员揭露了针对流行的Telegram点击游戏HamsterKombat玩家的新型网络威胁。随着该游戏迅速走红,网络犯罪分子开始利用其热度进行多种恶意活动。研究发现,这些威胁包括伪装成HamsterKombat的Android间谍软件Ratel、虚假应用商店,以及在GitHub上伪装成游戏自动化工具实则传播LummaStealer恶意软件的加密器。这些恶意活动不仅针对Android用户,Win 5、Magento网站遭信用卡盗刷器攻击 https://thehackernews.com/2024/07/magento-sites-targeted-with-sneaky.html 网络安全研究人员揭露了一起针对Magento电子商务网站的新型信用卡盗刷攻击。攻击者巧妙地使用交换文件技术来隐藏其恶意软件,使得即使在多次清理尝试后,该恶意软件仍然能够存活。这种窃取器不仅能够捕获网站上所有信用卡表格的数据,还能将详细信息泄露到攻击者控制的域名。研究人员指出攻击者利用域名与流行产品和服务相似的策略来逃避检测。 6、R0bl0ch0n TDS-新型附属欺诈计划波及全球1.1亿互联网用户 https://www.freebuf.com/news/406861.html 世界观察组织的专家团队揭露了一种新型流量分配系统(TDS),该系统与附属营销紧密相关,并在多起欺诈计划中被积极利用。由于其URL重定向中独特的“0/0/0”序列,这一系统被命名为R0bl0ch0n TDS,已经对全球约1.1亿互联网用户造成了影响。 7、网约车外挂犯罪团伙被打掉:17 人被抓,22 万余个账号被封停 https://mp.weixin.qq.com/s/SZ7Fady2ZKFxTgNCeu65kA 阜新市居民李某在多个司机群以“外挂”软件能实现虚拟定位、优先抢单、随意变换计费路程等名义,发布出售“朱雀”、“猪猪侠”、“钵钵鸡”等多款网约车外挂非法获利。 8、微软为受 Crowdstrike 影响的机器发布恢复工具 https://techcommunity.microsoft.com/t5/intune-customer-success/new-recovery-tool-to-help-with-crowdstrike-issue-impacting/ba-p/4196959 微软对无法自动接收 Crowdstrike 最新补丁的机器提供了一个创建可启动 U 盘的恢复工具。该恢复工具通过 USB 启动到 Windows PE 环境,访问磁盘,然后自动删除有问题的 CrowdStrike 文件,从而允许计算机正常启动。 9、Docker修补了可追溯至2018 年的严重AuthZ插件绕过漏洞 https://www.securityweek.com/docker-patches-critical-authz-plugin-bypass-vulnerability-dating-back-to-2018/ Docker 发布了紧急安全公告,修复了某些版本 Docker Engine 中的一个严重漏洞,该漏洞允许攻击者在特定情况下绕过授权插件(AuthZ)。 该漏洞被标记为CVE-2024-41110,CVSS 严重性评分为 10/10,最初于 2018 年发现并修复,但令人费解的是,2019 年 1 月的补丁并未延续到后来的主要版本,导致漏洞回归。 10、Chrome 127 版本修复了 24 个漏洞 https://www.securityweek.com/chrome-127-patches-24-vulnerabilities/ 谷歌周二宣布向稳定版频道发布 Chrome 127,其中修补了 24 个漏洞,其中包括外部研究人员报告的 16 个漏洞。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年07月24日
1、黑客组织滥用Google Cloud进行网络钓鱼 https://thehackernews.com/2024/07/pineapple-and-fluxroot-hacker-groups.html 今日研究人员发现两个黑客组织PINEAPPLE和FLUXROOT滥用Google Cloud服务进行凭证网络钓鱼攻击。FLUXROOT,一个以拉丁美洲为基地的攻击者,利用Google Cloud无服务器项目策划网络钓鱼活动,意图收集与在线支付平台Mercado Pago相关的登录信息。PINEAPPLE组织则利用Google Cloud传播Astaroth(又名Guildma)窃取恶意软件,主要针对巴西用户。他们通过创建受感染的Google 2、SocGholish利用BOINC平台进行持久性攻击 https://www.huntress.com/blog/fake-browser-updates-lead-to-boinc-volunteer-computing-software 究人员揭露了一种名为SocGholish的恶意软件,该软件通过伪装成浏览器更新,利用BOINC(伯克利开放基础设施网络计算)项目进行隐蔽网络攻击。BOINC原本是一个由加州大学维护的志愿计算平台,旨在利用家庭计算机进行大规模分布式计算。攻击者通过控制域连接受感染主机,收集数据并推送命令。目前,已有超过一万个客户端被连接到恶意服务器,存在被进一步利用的风险。项目维护人员正在积极应对,寻找解决方案。 3、Ubuntu修复Azure云系统内核漏洞 https://tuxcare.com/blog/several-linux-kernel-azure-vulnerabilities-fixed-in-ubuntu 近日发布的安全更新针对Ubuntu 16.04 ESM和Ubuntu 18.04 ESM中的Linux内核漏洞进行了修复。这些漏洞主要影响Microsoft Azure云系统,攻击者可能利用它们导致系统崩溃、信息泄露或执行恶意代码。修复的漏洞包括但不限于CVE-2021-33631、CVE-2023-6270和CVE-2024-23307,严重性评分均较高。 4、Telegram安卓版修补零日漏洞EvilVideo https://www.bleepingcomputer.com/news/security/telegram-zero-day-allowed-sending-malicious-android-apks-as-videos/ 研究人员揭露了一个针对Telegram Android应用的安全漏洞“EvilVideo”。该漏洞允许攻击者通过伪装成视频文件的方式发送恶意Android APK。据称,该漏洞首次由一个名为“Ancryno”的黑客在6月6日的论坛上出售。研究人员在Telegram的一个公共频道上观察到了这个漏洞的演示,并确认了它在Telegram v10.14.4及更早版本中的存在 5、FrostyGoop ICS 恶意软件针对乌克兰关键基础设施 https://securityaffairs.com/166087/malware/frostygoop-ics-malware-modbus.html 2024 年 4 月,Dragos 研究人员发现了一种名为 FrostyGoop 的新 ICS 恶意软件,该恶意软件使用 Modbus 协议与工业控制系统交互。FrostyGoop 是发现的第九种 ICS 恶意软件,被国家行为者用于野外攻击。专家报告称,FrostyGoop 被用于 2024 年 1 月对乌克兰利沃夫一家供暖公司的攻击。与俄罗斯有关的威胁行为者利用了 Mikrotik 路由器的一个漏洞,导致 600 栋建筑近两天没有供暖。 6、Google 将在 Chrome 中保留第三方 Cookie https://www.securityweek.com/google-will-keep-third-party-cookies-in-chrome/ Google 不再计划在 Chrome 中弃用第三方 Cookie,并且正在研究更新的方法。 7、攻击者正滥用邮件网关URL保护服务来隐藏网络钓鱼链接 https://www.freebuf.com/news/406740.html 据网络安全公司Barracuda近期的一项研究报告,一些攻击者正滥用电子邮件安全服务隐藏恶意链接并传播钓鱼邮件,到目前为止这些攻击已针对至少数百家公司。 8、WPS:不存在文档被用作 AI 训练的情况,未与豆包合作 有网友在社交平台发文称“WPS 改版了用我们的文章喂给 AI 了”“WPS 疑似把我的审签内容喂给抖音豆包 AI”。对此 WPS 进行了回应,所有用户的文档不会被用于任何 AI 训练目的,也不会在未经用户同意的情况下用于任何场景。WPS AI 与豆包在 AI 层面目前并未开展任何形式的合作,不存在文档被用作 AI 训练的情况。 9、特朗普集会枪手手机被以色列公司的软件在 40 分钟内破解 https://9to5mac.com/2024/07/18/trump-shooter-android-phone-cellebrite/ 枪手使用的三星的一款较新型的 Android 手机,FBI 首先尝试利用以色列数据情报公司 Cellebrite 的软件去绕过或识别手机密码,但未能成功。FBI 随后直接联络 Cellebrite 寻求帮助。Cellebrite 之后提供了该公司仍然在开发中的新软件。FBI 利用新的软件在 40 分钟内解锁了手机。 10、尼日利亚指控Meta窃取个人数据,对其处以 2.2 亿美元罚款 https://www.ithome.com/0/783/210.htm 当地时间 7 月 20 日,尼日利亚政府宣布对 Meta 处以 2.2 亿美元的罚款,称其调查发现 Facebook 和 WhatsApp 上多次违反该国的数据保护和消费者权益法。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年07月23日
1、研究人员发现针对ESXi环境的Play勒索软件新变种 https://www.trendmicro.com/en_us/research/24/g/new-play-ransomware-linux-variant-targets-esxi-shows-ties-with-p.html 安全研究人员发现Play勒索软件组织已开发出针对ESXi环境的Linux变种,这表明该组织正在扩大其攻击范围。该变种在执行前会验证是否在ESXi环境中运行,如果检测到不在该环境中,它将终止并删除自身。此外,该勒索软件组织似乎正在使用ProlificPuma提供的服务和基础设施,这可能帮助他们增强绕过安全协议的能力。 2、俄罗斯多个组织遭双重恶意软件攻击 https://securelist.ru/phantomdl-darkwatchman-rat-targeted-attacks/109919/ 研究人员监测到两波针对俄罗斯组织的定向电子邮件攻击,主要影响制造业、政府、金融和能源行业的员工。攻击者利用PhantomDL和DarkWatchman RAT两种恶意软件,通过精心构造的电子邮件和RAR压缩包进行传播。PhantomDL后门使用Go语言编写,具备高度混淆和自定义UPX包装器,而DarkWatchman RAT则提供攻击者对受感染系统的远程访问。攻击者通过模仿合法域名和使用DGA算法生成C2域名,以逃避检测。此次攻击可能与名为Hea 3、OilAlpha恶意软件攻击也门人道救援组织网站 https://www.recordedfuture.com/research/oilalpha-spyware-used-to-target-humanitarian-aid-groups 最新研究揭露了OilAlpha恶意软件对也门人道主义援助组织的网站进行持续攻击。据分析这个亲胡塞武装的组织通过恶意Android应用程序,针对CARE International和挪威难民委员会等知名组织,企图窃取凭证和收集情报,进而可能影响援助分配。为了防范此类威胁,研究人员建议组织加强信息安全政策,提高社会工程和反网络钓鱼意识,同时使用强密码和多因素身份验证。 4、研究人员提示警惕新型僵尸网络CatDDoS和Zergeca https://explore.avertium.com/resource/botnets-to-watch-catddos-and-zergeca 安全研究人员警告称,新型僵尸网络CatDDoS和Zergeca对全球网络安全构成威胁。CatDDoS基于Mirai源代码,利用ChaCha20算法加密关键信息,并针对全球多个行业发动DDoS攻击。Zergeca则是一种基于Golang的僵尸网络,支持六种独特的攻击方法,并具备扫描、代理、持久性、自升级等功能。这两种僵尸网络展示了高级能力,从执行强大的DDoS攻击到通过复杂的加密和逃避技术躲避检测,积极针对全球网络发动攻击。 5、研究人员发现恶意软件通过假冒GTA VI测试版传播 https://hackread.com/grand-theft-auto-fake-gta-vi-beta-download-malware/ 研究人员发现一些Facebook广告正在推广假冒的GTA VI测试版下载,这些广告实际上是恶意软件。这些广告在7月16日至18日期间通过赞助广告发布,声称前100名用户可以免费访问GTA测试版。然而,这些广告引导用户下载的文件实际上是恶意软件,与FakeBat加载器恶意软件有许多相似之处。研究人员提醒玩家不要从社交媒体广告或帖子中下载游戏文件,尤其是备受期待的新发布。 6、多国联合启动打击加密货币诈骗行动Operation Spincaster https://www.chainalysis.com/blog/operation-spincaster/ 近日,安全团队宣布了一项名为Operation Spincaster的新计划,旨在全球范围内打击加密货币诈骗。该计划利用区块链技术的透明度,主动识别被盗钱包,联合六个国家的公共部门机构和17个加密货币交易所,共同阻止和预防诈骗。安全团队提供了Crypto Investigations解决方案的培训,帮助参与者识别和追踪被盗资金,成功分发了7000多条线索,涉及1.62亿美元的损失。此次行动不仅展示了公私合作的力量,也证明了区块链分析在预防和打击诈骗中的有效性。 7、LockBit 勒索软件集团两名成员在美国法庭认罪 https://www.securityweek.com/two-members-of-lockbit-ransomware-group-plead-guilty-in-us-court/ 一名俄罗斯公民和一名加拿大与俄罗斯双重国籍者在美国承认参与 LockBit 勒索软件攻击。 8、微软称850万台Windows设备受到CrowdStrike事件影响 https://www.securityweek.com/microsoft-says-8-5-million-windows-devices-impacted-by-crowdstrike-incident-publishes-recovery-tool/ 微软表示,大约有 850 万台 Windows 设备受到 CrowdStrike 错误软件更新的影响,并发布了一款工具来帮助管理员完成恢复过程。 9、BlackSuit勒索软件伪装成360杀毒软件组件规避检测 https://www.freebuf.com/news/406645.html 在最近发生的一系列中断主要业务的事件中,KADOKAWA 公司经历了延伸到多个网站的服务中断。最初看似技术故障的事件很快升级为由臭名昭著的 BlackSuit 勒索软件组织策划的全面勒索软件攻击。Deep Instinct 威胁实验室的深入分析显示,BlackSuit 的战术和技术发生了巨大演变。该勒索软件现在采用的是先进的混淆方法,包括将其有效载荷伪装成奇虎 360 杀毒软件的合法组件。与早期版本相比,最新的 BlackSuit 样本的检测率要低得多,这表明威胁行为者在刻意规避安全措施。 10、国家漏洞库CNNVD发布关于Oracle多个安全漏洞的通报 https://www.secrss.com/articles/68261 近日,Oracle官方发布了多个安全漏洞的公告,其中Oracle产品本身漏洞65个,影响到Oracle产品的其他厂商漏洞170个。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年07月22日
1、CrowdStrike更新引发大规模Windows用户蓝屏死机 https://cybersecuritynews.com/crowdstrike-update-bsod-loop/ CrowdStrike Falcon Sensor的更新导致全球范围内的Windows用户遭遇了严重的蓝屏死机(BSOD)循环问题。该问题主要影响安装了CrowdStrike端点安全软件的Windows 10和11系统。用户遭遇了反复出现的BSOD,错误信息提示为“DRIVER_OVERRAN_STACK_BUFFER”,导致系统无法正常启动。CrowdStrike已经确认了这一问题,并表示其工程团队正在紧急处理中。目前,企业客户受影响尤为严重,部分组织报告称数千台设备受到 2、TAG-100使用开源工具进行全球间谍活动 https://www.recordedfuture.com/research/tag-100-uses-open-source-tools-in-suspected-global-espionage-campaign 安全研究人员近期揭露了TAG-100组织通过使用开源工具进行的全球间谍活动。该组织不仅攻击了亚太地区的两个主要政府间机构,还影响了全球多个外交、贸易和私营部门实体。TAG-100利用Go后门Pantegana和SparkRAT等工具,针对包括CitrixNetScaler、F5BIG-IP在内的多种面向互联网的产品进行攻击。这一发现突显了使用开源工具进行网络间谍活动的增长趋势 3、黑客更新BeaverTail恶意软件攻击MacOS用户 https://thehackernews.com/2024/07/north-korean-hackers-update-beavertail.html 网络安全研究人员最近发现,与朝鲜有关的黑客组织更新了名为BeaverTail的恶意软件,目标是MacOS用户。这款恶意软件通过模仿合法视频通话服务MiroTalk的磁盘映像文件传播,窃取加密货币钱包、浏览器数据等敏感信息,并下载执行其他Python脚本。研究人员指出,朝鲜黑客利用社会工程学手段,通过假冒招聘会议等方式接触潜在受害者,进一步增强了攻击的隐蔽性和成功率。 4、RDGA通过注册数百万域名改变DNS威胁形势 https://blogs.infoblox.com/threat-intelligence/rdgas-the-next-chapter-in-domain-generation-algorithms/ 最新的安全报告揭示了一种新兴技术——注册域名生成算法(RDGA),它允许威胁行为者通过注册数百万个新域名来秘密改变DNS威胁形势。RDGA与传统基于恶意软件的DGA不同,威胁行为体使用算法一次性注册多个域名,用于恶意软件、网络钓鱼、垃圾邮件等多种犯罪活动。报告还特别指出了与XLoader恶意软件有关的Revolver Rabbit RDGA威胁行为体,以及Hancitor恶意软件多年来如何 5、MirrorFace组织利用NOOPDOOR攻击日本机构 https://blogs.jpcert.or.jp/en/2024/07/mirrorface-attack-against-japanese-organisations.html 自2022年以来,安全研究人员监测到MirrorFace组织的网络攻击活动,主要针对媒体、政治组织、智库和大学,2023年起转向制造商和研究机构。NOOPDOOR恶意软件通过注入合法应用程序执行,具有多种执行流程和混淆技术。攻击者使用多种技术访问网络凭据,进行横向移动,并利用Windows命令进行侦察。此外,攻击者使用工具如GOST进行代理通信,采用多种防御规避技术以隐藏其活动。 6、印度WazirX交易所遭黑客攻击损失2.3亿美元 https://thehackernews.com/2024/07/wazirx-cryptocurrency-exchange-loses.html 印度加密货币交易所WazirX近日遭遇重大安全漏洞,导致价值2.3亿美元的加密货币资产被盗。攻击源于其多重签名钱包的签名信息被篡改,钱包控制权被转移给攻击者。安全研究人员指出,此次攻击具有朝鲜威胁行为者的特征,攻击者利用去中心化服务将资产兑换为以太币,目前,WazirX团队正在全力追回被盗资金。 7、SolarWinds ARM软件修复11个安全漏洞 https://www.solarwinds.com/trust-center/security-advisories SolarWinds公司近日对其访问权限管理器(ARM)软件进行了紧急更新,修复了11个严重安全漏洞。这些漏洞的严重程度被评为“严重”和“高”,其中7个漏洞的CVSS评分高达9.6,其余4个评分为7.6。这些安全缺陷可能被攻击者利用来访问敏感信息或执行任意代码。SolarWinds ARM软件的目录遍历、信息泄露以及远程代码执行漏洞是此次更新的重点。 8、攻击者假冒CrowdStrike更新漏洞传播Remcos RAT https://www.crowdstrike.com/blog/likely-ecrime-actor-capitalizing-on-falcon-sensor-issues/ 网络攻击者针对CrowdStrike Falcon传感器更新问题进行的攻击活动。攻击者利用该问题,制作了一个名为crowdstrike-hotfix.zip的恶意ZIP文件,试图诱骗拉丁美洲的CrowdStrike客户下载执行,从而植入RemCos恶意软件。该攻击活动具有针对性,使用西班牙语文件名和说明,且在执行过程中通过DLL搜索顺序劫持的方式加载HijackLoader,进一步逃避检测。 9、HTTP新型漏洞影响数千个Google Cloud托管网站 https://www.bugcrowd.com/blog/unveiling-te-0-http-request-smuggling-discovering-a-critical-vulnerability-in-thousands-of-google-cloud-websites/ 安全研究人员发现了一种新型的HTTP请求走私漏洞(TE.0),该漏洞影响数千个Google Cloud托管网站。该漏洞利用了GCP负载均衡器的缺陷,允许攻击者绕过身份验证并可能接管用户账户。研究人员通过漏洞赏金计划发现并报告了此问题,Google已确认并修复了该漏洞,向研究人员支付了8500美元的赏金。 10、Azure配置错误引发Microsoft 365服务中断 https://www.bleepingcomputer.com/news/microsoft/major-microsoft-365-outage-caused-by-azure-configuration-change/ 近日,微软公司遭遇了一次严重的服务中断,影响了美国中部地区的Microsoft 365客户。此次中断由Azure配置更改引发,导致包括Microsoft Defender、Intune、Teams、PowerBI、OneDrive for Business、SharePoint Online等多个服务无法访问。微软迅速采取措施,将流量重新路由至替代系统以缓解影响。尽管大 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年07月19日
1、ScatteredSpider新增RansomHub和Qilin勒索软件 https://thehackernews.com/2024/07/scattered-spider-adopts-ransomhub-and.html ScatteredSpider是一个知名的网络犯罪组织,以其复杂的社会工程攻击手段而著称。最近,该组织在其攻击工具库中增加了两种新的勒索软件:RansomHub和Qilin。据微软公司透露,RansomHub是一种勒索软件即服务(RaaS)的形式,自今年2月首次出现以来,已经被越来越多的威胁行为者所采用。此外,ScatteredSpider的活动与其他一些被网络安全社区追踪的活动集群存在重叠,例如0ktapus、OctoTempest和UN 2、Life360数据泄露影响44万用户 https://hackread.com/family-location-tracker-app-life360-breach-data-leak/ 家庭位置追踪应用Life360遭遇重大数据泄露事件,443000名用户的个人信息被泄露。此次泄露包括用户的全名、电话号码、电子邮件地址等敏感数据。黑客利用API滥用手段,通过应用程序登录端点的漏洞窃取了这些信息。尽管密码、社会保险号和财务详细信息未被泄露,但用户的电子邮件和电话号码已被公开,增加了钓鱼攻击和短信钓鱼的风险。Life360已采取措施修复API漏洞,但用户仍需提高警惕,更改密码并启用多因素身份验证以增强账户安全。 3、罗马尼亚遭受地缘政治DDoS攻击 https://www.netscout.com/blog/asert/hacktivists-target-romania-latest-surge-geopolitical-ddos 研究人员发现罗马尼亚成为地缘政治DDoS攻击的最新受害者。攻击始于6月2日,罗马尼亚可能向乌克兰转移爱国者导弹之际,单日攻击次数激增至352次。6月5日,攻击总数达到峰值,单日攻击达1016次。多个黑客组织如CyberDragon和俄罗斯网络军声称对攻击负责,主要目标为政府网站和银行。 4、研究人员分析新型Shellcode加载器Jellyfish https://cyble.com/blog/investigating-the-new-jellyfish-loader/ 研究人员最近识别并分析了一种名为JellyfishLoader的新型Shellcode加载器。该加载器通过异步任务方法构建器执行代码,并利用Fody和Costura将依赖项嵌入可执行文件中。JellyfishLoader在首次感染时会发送系统信息,并在与命令和控制(C&C)服务器通信前进行SSL证书验证。该加载器还包含一个专门用于执行shellcode的函数,表明其具备处理和执行从远程C&C服务器接收的shellcode的能力。尽管目前尚无法明确确认该恶意软件与特定威 5、ChatGPT Enterprise 推出合规性 API 和集成 https://www.securityweek.com/openai-rolls-out-compliance-api-and-integrations-for-chatgpt-enterprise/ 这些工具对于帮助商业客户满足 FINRA、HIPAA 和 GDPR 等法规要求至关重要。 6、端口影子攻击允许 VPN 流量拦截和重定向 https://www.securityweek.com/port-shadow-attack-allows-vpn-traffic-interception-redirection/ 一组研究人员警告称,VPN 受到一个漏洞的影响,该漏洞可被利用来发动中间人 (MitM) 攻击,从而使威胁行为者能够拦截和重定向流量。这项研究由亚利桑那州立大学、新墨西哥大学、密歇根大学和多伦多大学公民实验室的代表进行。 该攻击技术名为Port Shadow,追踪编号为 CVE-2021-3773,基于 Benjamin Mixon-Baca 和 Jedidiah R. Crandall 于 2021 年首次 7、FIN7 黑客组织在暗网上大肆推广反EDR系统工具 https://securityaffairs.com/165863/cyber-crime/fin7-advertising-security-evasion.html 网络安全公司 SentinelOne 警告称,网络犯罪集团 FIN7 正在多个地下论坛上宣传一种安全规避工具。 8、SAP AI Core中的 SAPwned 漏洞可能会暴露客户数据 https://securityaffairs.com/165888/hacking/sap-ai-core-sapwned.html Wiz 的网络安全研究人员在SAP AI Core云平台中发现了五个安全漏洞,统称为 SAPwned 。攻击者可以利用这些漏洞获取访问令牌和客户数据。 9、Cisco SSM On-Prem曝严重漏洞,黑客可修改管理员密码 https://thehackernews.com/2024/07/alert-hotpage-adware-disguised-as-ad.html 近日,思科公司披露了其智能软件管理器本地版(SSM On-Prem)中的一个关键漏洞,该漏洞允许未经身份验证的远程攻击者更改任何用户的密码,包括管理员用户的密码。这个漏洞被追踪为 CVE-2024-20419,其严重程度评分为 10 分。 10、CDK Global向勒索软件团伙支付超1.8亿元赎金 https://www.secrss.com/articles/68159 因CDK公司遭遇勒索软件攻击,导致全美上万家汽车经销商业务系统瘫痪十余天;据知情人士透露,CDK通过专业勒索响应公司支付赎金后,约一周时间恢复系统上线;多位知情人士透露,CDK似乎向黑客支付了2500万美元(约合人民币1.81亿元)赎金。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。