网络安全日报 2024年07月18日
1、Killer Ultra恶意软件绕过EDR强化勒索攻击 https://www.binarydefense.com/resources/blog/technical-analysis-killer-ultra-malware-targeting-edr-products-in-ransomware-attacks/ 安全研究团队分析了一种名为“Killer Ultra”的恶意软件,该软件被设计用来绕过和终止流行的端点检测和响应(EDR)以及防病毒(AV)工具。Killer Ultra通过利用Zemana AntiLogger中的一个已知漏洞CVE-2024-1853,获取内核级权限,以终止关键安全进程。此外,该恶意软件还具备清除事件日志、持久化以 2、研究人员揭露Kubelet API安全隐患 https://www.aquasec.com/blog/kubernetes-exposed-exploiting-the-kubelet-api/ 安全研究人员揭露了Kubernetes集群中Kubelet API的安全隐患。Kubelet API负责管理节点上的Pod和容器,通常不直接面向用户,但若被错误配置暴露于互联网,将带来严重的安全风险。通过蜜罐技术,研究人员观察到了攻击者利用Kubelet API进行的各种恶意活动,包括但不限于环境映射、网络扫描和秘密信息的搜集。为了应对这些威胁,研究人员提出了一系列安全措施,包括限制对Kubelet API的访问、加强身份验证机制、持续监控和 3、研究人员揭露Konfety广告欺诈活动 https://www.humansecurity.com/learn/blog/the-partys-over-humans-satori-threat-intelligence-and-research-team-cleans-up-konfety-mobile-ad-fraud-campaign 安全研究团队近日揭露了一起名为“Konfety”的大规模广告欺诈活动。该活动通过在Google Play Store上部署超过250个无害的诱饵应用程序,通过其“邪恶双胞胎”进行广告欺诈、监控网络搜索、安装浏览器扩展程序等恶意行为。研究人员指出,这种“诱饵/邪恶双胞胎”混淆机制是威胁行为体将欺 4、伪造的AWS npm软件包通过JPEG藏匿C2通信 https://blog.phylum.io/fake-aws-packages-ship-command-and-control-malware-in-jpeg-files/ Phylum平台发现npm软件包注册表中出现伪造的AWS软件包,这些软件包表面看似合法,实则在JPEG文件中隐藏了命令和控制(C2)功能。安全研究团队对此进行了深入分析,发现攻击者通过合法项目aws-s3-object-multipart-copy克隆并植入恶意脚本。通过分析loadformat.js文件,揭露了攻击者在图像文件中隐藏恶意代码的手法,这些代码在软件包安装时执行,实现对受害者机器的远程控制。 5、Atlassian 修补了Confluence 和 Jira 中的高危漏洞 https://www.securityweek.com/atlassian-patches-high-severity-vulnerabilities-in-bamboo-confluence-jira/ Atlassian 发布安全主题更新,修复其 Bamboo、Confluence 和 Jira 产品中的几个高严重漏洞。 6、国际刑警组织在全球打击西非犯罪集团行动中逮捕 300 人 https://www.securityweek.com/interpol-arrests-300-people-in-a-global-crackdown-on-west-african-crime-groups-across-5-continents/ 国际刑警组织在全球打击专门从事网上金融诈骗的西非犯罪集团中逮捕了 300 人。 7、Apache HugeGraph 高危漏洞遭野外利用 https://www.securityweek.com/apache-hugegraph-vulnerability-exploited-in-wild/ 威胁行为者似乎正试图利用最近修补的 Apache HugeGraph 漏洞。其开发人员于 4 月向用户通报了 HugeGraph-Server 中存在一个严重程度较高的漏洞,可导致远程命令执行。该漏洞编号为CVE-2024-27348,已在 1.3.0 版本发布时进行了修补。 8、Chrome 126 更新修补高危漏洞 https://www.securityweek.com/chrome-126-updates-patch-high-severity-vulnerabilities/ 谷歌周二宣布了 Chrome 126 的安全更新,修复了 10 个漏洞,其中包括外部研究人员报告的 8 个高严重性漏洞。 9、WP Time Capsule 插件存在严重安全漏洞 https://www.infosecurity-magazine.com/news/wp-time-capsule-plugin-flaw/ 通过利用此漏洞,攻击者可以绕过关键的身份验证检查,操纵 JSON 编码的 POST 数据来提升他们的权限并有效地以网站管理员身份登录。 10、知名工具Trello被黑客攻击,泄露1500 万用户数据 https://www.freebuf.com/news/406218.html Trello 是 Atlassian 旗下的一款在线项目管理工具,企业通常使用它将数据和任务组织到板块、卡片和列表中。近日,有黑客发布了与 Trello 账户相关的 1500 万个电子邮件地址,这些地址是今年 1 月被 API 收集到的。当时有一个名为 “emo ”的威胁行为者在一个流行的黑客论坛上出售 15 万个 Trello 会员的资料。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年07月17日
1、MuddyWater组织部署新后门BugSleep https://research.checkpoint.com/2024/new-bugsleep-backdoor-deployed-in-recent-muddywater-campaigns/ MuddyWater,一个与伊朗有关联的网络威胁行为体,自2023年10月起尤其在以色列的活动激增,其攻击范围亦扩展至沙特阿拉伯、土耳其等多国。该组织通过网络钓鱼邮件传播合法的远程管理工具,如Atera Agent和Screen Connect,同时部署了一种新的定制后门BugSleep。BugSleep后门目前仍在开发中,具备执行攻击者命令和在受感染计算机与C&C服务器间传输文件的能力。 2、CheckPoint安全网关漏洞被黑客利用 https://www.cyfirma.com/research/threat-actors-actively-exploiting-cve-2024-24919-underground-forums-share-ip-addresses-of-vulnerable-check-point-security-gateway-devices/ 安全研究人员发现CheckPoint安全网关的严重漏洞CVE-2024-24919被“GhostClanMalaysia”黑客组织在地下论坛中积极利用。此漏洞CVSS评分8.6,影响配置IPSecVPN、远程访问VPN或移动访问软件等设备,允许未授权远程 3、法国电信巨头SFR遭遇数据泄露 https://thecyberexpress.com/french-telecom-giant-sfr-data-breached-claims/ 法国电信公司SFR近期被报道遭遇重大数据泄露事件。据称,黑客“KevAdams”在Breachforums论坛上公开了SFR超过140万固定电话用户的敏感信息,并提出以850美元的价格出售。这些信息包括客户的姓名、电话号码、地址等。虽然SFR官方尚未对此事作出回应,但数据泄露的潜在影响已经引起了公众和媒体的广泛关注。目前,SFR的数据泄露事件仍在调查中,其真实性和影响范围尚待进一步确认。 4、研究人员揭露BianLian勒索软件 https://socradar.io/threat-actor-profile-bianlian-the-shape-shifting-ransomware-group/ BianLian勒索软件组织以其快速适应性和战术多变而在全球网络安全领域引起了广泛关注。自2019年作为银行木马出现以来,该组织不断演进,形成了一系列复杂的攻击策略,针对全球多个关键行业和领域。通过精心设计的网络钓鱼和社会工程手段,BianLian获得目标网络的初始访问权,并利用自定义后门和远程管理工具深化其在受害者网络中的立足点。该组织还展现出通过不断改进其攻击方法以逃避安全检测的能力,使其成为全球组织必须严肃对待的网 5、“Konfety”广告欺诈利用250多个Google Play诱饵应用 https://thehackernews.com/2024/07/konfety-ad-fraud-uses-250-google-play.html 有关“大规模广告欺诈行为”的详细信息已经浮出水面,该行为利用 Google Play Store 中的数百个应用程序执行一系列恶意活动。虽然这些诱饵应用程序(总数超过 250 个)是无害的并通过 Google Play 商店分发,但它们各自的“邪恶双胞胎”却是通过恶意广告活动传播的,旨在促进广告欺诈、监控网络搜索、安装浏览器扩展程序和将 APK 文件代码侧载到用户的设备上。 6、CISA警告 GeoServer 漏洞可能被利用 https://www.securityweek.com/organizations-warned-of-exploited-geoserver-vulnerability/ 美国网络安全机构 CISA 敦促联邦机构尽快修补 GeoServer 中的严重漏洞,并警告有证据表明该漏洞正在被积极利用。该漏洞被标记为CVE-2024-36401(CVSS 评分为 9.8),它被描述为将属性名称作为 XPath 表达式进行不安全的评估,这可能允许未经身份验证的攻击者通过针对默认 GeoServer 安装的精心设计的输入来远程执行代码。 7、卡巴斯基因美国禁令而退出美国市场 https://securityaffairs.com/165799/breaking-news/kaspersky-is-leaving-the-u-s-market.html 卡巴斯基因美国商务部最近对其软件的销售实施禁令而退出美国市场。俄罗斯网络安全公司卡巴斯基宣布退出美国市场。 8、Void Banshee 利用MSHTML漏洞攻击 Windows 用户 https://www.trendmicro.com/en_us/research/24/g/CVE-2024-38112-void-banshee.html 2024 年 5 月,趋势科技发现了漏洞 CVE-2024-38112,该漏洞被利用作为使用互联网快捷方式文件的多阶段攻击链的一部分。该活动在整个 2024 年都很活跃。漏洞 CVE-2024-38112 (ZDI-CAN-24433) 被用作零日漏洞,可使用 MSHTML 通过已禁用的 Internet Explorer 访问和执行文件。作为 Void Banshee 攻击链的一部分,CVE-2024-38112 被用来通过 Atl 9、用户密码强度分析:59%的密码可以在一小时内被猜出 https://www.freebuf.com/articles/paper/405798.html 卡巴斯基的研究调查了在各种暗网网站上发现的1.93亿个密码,并估计了使用暴力和各种高级算法(如字典攻击和/或常见字符组合枚举)从哈希中猜测密码所需的时间。卡巴斯基实验室对暴力攻击抵抗力的研究发现,很大比例的密码(59%)可以在一小时内被破解。 10、德国计划在2029年底前将华为设备清除出其5G移动网络 https://www.secrss.com/articles/68036 德国计划在2029年底之前,从其5G移动网络中完全移除中国制造的组件。这一决定旨在解决多年来的争论,并回应美国对该问题的安全警告。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年07月16日
1、研究人员发现新型社会工程学攻击策略ClickFix https://www.mcafee.com/blogs/other-blogs/mcafee-labs/clickfix-deception-a-social-engineering-tactic-to-deploy-malware/ 安全研究人员最近发现了一种新型的网络攻击手段,即“ClickFix”社会工程策略。这种策略利用用户对合法网站的信任,通过精心设计的虚假错误提示,诱导用户执行恶意脚本,从而在不知情的情况下下载并执行恶意软件。攻击者首先入侵合法网站,然后在用户访问时重定向他们到托管虚假弹出窗口的域。这些弹出窗口指示用户将恶意脚本粘贴到PowerShell终端中,一旦执行,恶意软 2、Akira针对拉丁美洲航空公司发动网络攻击 https://blogs.blackberry.com/en/2024/07/akira-ransomware-targets-the-latam-airline-industry Akira勒索软件组织针对拉丁美洲一家航空公司网站发动攻击。该组织利用SSH协议入侵网络,窃取关键数据,并部署Akira勒索软件进行加密。此次攻击中,攻击者可能基于Linux,通过DNS查询与Remmina关联的域。Akira组织自2023年3月被发现以来,已攻击多个行业,收到超过4200万美元赎金。安全研究团队深入分析了Akira的攻击链和相关技术细节。 3、Braodo Stealer恶意软件威胁越南及全球用户 https://www.cyfirma.com/research/braodo-info-stealer-targeting-vietnam-and-abroad/ 研究人员发现了一个名为Braodo Stealer的恶意软件,它自2024年初开始在全球范围内活跃。该软件主要针对越南用户,但也已扩散至其他国家和地区。Braodo Stealer利用网络钓鱼和鱼叉式网络钓鱼邮件进行传播,并通过GitHub和位于新加坡的VPS服务器来托管和分发其恶意代码。该恶意软件由越南的网络犯罪分子开发,并通过Telegram机器人窃取用户在多个浏览器上的互联网浏览器数据,包括金融平台和社交媒体账户的凭证。 4、黑客组织NullBulge声称入侵迪士尼Slack系统 https://hackread.com/disneys-internal-slack-breached-nullbulge-leak-data/ NullBulge黑客组织宣称对迪士尼内部Slack系统进行了入侵,并在Breach Forums上声称泄露了1.1 TiB的数据。该组织自称其行动是为了声援艺术家,确保他们的作品得到公正的报酬,这与迪士尼近年来面临的支付艺术家版税的争议相呼应。尽管NullBulge黑客的起源不明,但有猜测称其可能与LockBit勒索软件有关。 5、数百万 mSpy 客户数据遭网上泄露 https://www.securityweek.com/data-of-millions-of-mspy-customers-leaked-online/ 超过 310 GB 的 mSpy 数据(包括 240 万个电子邮件地址和其他用户数据)被网上泄露。 6、AT&T针对数据泄露已支付 37 万美元赎金 https://www.securityweek.com/att-breach-linked-to-american-hacker-telecom-giant-paid-370k-ransom-reports/ 最近披露的 AT&T 数据泄露事件与一名居住在土耳其的美国黑客有关,据报道,该电信巨头支付了一大笔赎金以确保删除被盗信息。据报道,黑客向 AT&T 索要 100 万美元赎金,但最终他只同意了这么少的赎金。黑客向 AT&T 提供了一段视频,显示他已经删除了被盗数据。 7、GitHub Token泄露致Python核心存储库面临潜在攻击 https://thehackernews.com/2024/07/github-token-leak-exposes-pythons-core.html 网络安全研究人员表示,他们发现了一个意外泄露的 GitHub 令牌,该令牌可以授予对 Python 语言、Python 包索引 (PyPI) 和 Python 软件基金会 (PSF) 存储库的提升访问权限。 8、FIN7黑客组织使用超过 4000 个域名模仿热门品牌 https://cybersecuritynews.com/fin7-domains-mimic-brands-uncovered/ 通过瞄准科技公司和金融行业参与者等知名品牌,FIN7 参与者部署重定向、多阶段网络钓鱼活动并冒充开放目录来传播恶意软件。 9、恶意活动利用虚假 Teams 广告诱骗 Mac 用户 https://thecyberexpress.com/malvertising-campaign-lures-macos-users-teams/ 该恶意广告活动采用了先进的过滤技术来逃避检测,并出现在 Microsoft Teams 的搜索结果中。尽管 URL 显示为 microsoft.com,但它通过欺骗性链接重定向用户。 10、苹果向全球98国用户发出警告:警惕iPhone被间谍软件控制 https://www.ithome.com/0/781/218.htm 苹果公司最近警告全球 98 个国家的大量 iPhone 用户,他们可能成为“雇佣间谍软件”攻击的目标,这种攻击手段几乎可以窃取设备上的所有个人数据。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年07月15日
1、Exim严重漏洞可让攻击者向邮箱发送恶意可执行文件 https://www.securityweek.com/critical-exim-flaw-allows-attackers-to-deliver-malicious-executables-to-mailboxes/ 2、AT&T确认几乎所有无线用户的数据遭泄露 https://www.securityweek.com/att-data-breach-nearly-all-wireless-customers-exposed-in-massive-hack/ 数据泄露暴露了几乎所有 AT&T 无线客户的通话和短信互动记录,并且与最近针对 Snowflake 客户的攻击有关。 3、印度遭大规模短信网络钓鱼窃取个人信息和支付数据 https://securityaffairs.com/165632/cyber-crime/smishing-triad-is-targeting-india.html Resecurity 发现了 Smishing Triad 发起的一项新活动,该活动针对印度,大规模窃取个人和支付数据。 4、恶意软件DarkGate利用Excel文件进行传播 https://unit42.paloaltonetworks.com/darkgate-malware-uses-excel-files/ 在2024年初,一种名为DarkGate的恶意软件通过精心设计的Excel文件在互联网上迅速传播。这种文件利用了面向公众的SMB文件共享服务,诱使毫无戒心的用户下载并执行其中的恶意宏。DarkGate恶意软件自2018年被发现以来,现已发展成为一个成熟的恶意软件即服务(MaaS)产品,提供包括隐藏虚拟网络计算、远程代码执行和加密挖掘在内的多种功能。研究人员对该恶意软件对合法工具Excel的利用进行了深入分析。 5、Citrix NetScaler发布高危漏洞修补通知 https://support.citrix.com/article/CTX677998/netscaler-console-agent-and-sdx-svm-security-bulletin-for-cve20246235-and-cve20246236 近期,Citrix公司、美国网络安全和基础设施安全局(CISA)以及爱尔兰国家网络安全中心(NCSC)联合发布了关于Citrix NetScaler控制台中存在严重漏洞的警告。该漏洞编号为CVE-2024-6235,评分高达9.4。漏洞源于控制台内身份验证控制不当,可能允许攻击者绕过安全措施,访问敏感数据。受影响的版本包括NetSca 6、DNS劫持针对在Squarespace注册的加密平台 https://www.bleepingcomputer.com/news/security/dns-hijacks-target-crypto-platforms-registered-with-squarespace/ 近日,Squarespace作为注册商遭遇了一系列DNS劫持攻击,影响了多个DeFi加密货币平台。这些攻击通过修改DNS记录,将用户流量重定向至网络钓鱼网站,攻击者企图利用这些网站窃取用户的加密货币和NFT。Compound Finance、Celer Network和Pendle等平台均受到波及,尽管它们迅速采取措施以保护用户资产,但部分用户可能已在钓鱼网站上泄露了敏感 7、Netgear修复WiFi 6路由器存储型XSS漏洞 https://kb.netgear.com/000066264/Security-Advisory-for-Stored-Cross-Site-Scripting-on-Some-Routers-PSV-2023-0122 Netgear近日发布安全公告,提示用户更新其WiFi 6路由器至最新固件版本,以修补存储型XSS和身份验证绕过漏洞。XR1000 Nighthawk游戏路由器中的XSS漏洞(PSV-2023-0122)已在1.0.0.72版本中修复,攻击者可能利用此漏洞进行恶意活动。Netgear建议用户按照其安全公告中的步骤下载并安装最新固件,并声明对于未遵循建议步骤而产生的后果不 8、威胁行为体公开出售韩国国家警察局访问权限 https://thecyberexpress.com/korean-national-police-agency-cyberattack/ 威胁行为体IntelBroker在BreachForums平台的声称,其已成功入侵韩国国家警察局(KNPA),并提供对该机构管理门户、用户数据库和中央命令面板的非法访问权限,售价4000美元,通过加密货币Monero交易。尽管KNPA近年来频繁遭受黑客攻击,但此次事件的真实性尚未得到官方确认。研究人员将继续关注此事件的发展。 9、Palo Alto修复Expedition工具安全漏洞 https://security.paloaltonetworks.com/ Palo Alto Networks最近发布了一项关键安全更新,以修复其Expedition迁移工具中的一个高危漏洞(CVE-2024-5910),该漏洞的CVSS评分高达9.3。该漏洞允许未经身份验证的攻击者接管管理员账户,从而危及配置机密、凭证和其他敏感数据。受影响的产品版本为1.2.92之前的所有版本,而最新版本已包含修复。此外,该公司还解决了RADIUS协议中的BlastRADIUS漏洞(CVE-2024-3596),该漏洞可能使攻击者在PAN-OS防火墙和RADIUS服务器之间发起中间人攻击,绕过身份验证 10、黑客组织利用SSH-Snake蠕虫部署挖矿软件 https://sysdig.com/blog/crystalray-rising-threat-actor-exploiting-oss-tools/ 研究人员追踪发现,CRYSTALRAY黑客组织通过SSH-Snake这一开源蠕虫工具扩大其攻击范围,目前已知有超过1500个系统的凭证被盗,并被部署了加密货币挖矿软件。SSH-Snake能够窃取受感染服务器上的SSH私钥,利用这些密钥在网络中进行横向移动,同时投放额外的有效载荷。CRYSTALRAY黑客组织的行为对网络安全构成了严重威胁,需要采取有效的预防和检测措施来抵御此类攻击。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年07月12日
1、安全机构揭露百亿级洗钱平台Huione Guarantee https://www.elliptic.co/blog/cyber-scam-marketplace 安全机构最新报告揭露了Huione Guarantee,一个看似合法的在线市场,实际上是一个涉及至少110亿美元交易的网络犯罪洗钱平台。该平台被用于多种网络犯罪活动,包括‘杀猪’投资诈骗、个人数据销售等。Huione Guarantee由柬埔寨的Huione Group拥有,调查还发现,Huione Group的子公司之一积极参与洗钱活动,凸显了该平台在东南亚诈骗运营商中的关键作用。 2、攻击者利用巴黎奥运会门票进行欺诈活动 https://quointelligence.eu/2024/07/ticket-heist-olympic-games-and-sporting-events-at-risk/ 随着2024年巴黎奥运会的临近,针对全球观众的欺诈门票销售计划正在增加。研究发现,一个名为Ticket Heist的欺诈活动已经建立了708个域名,主要针对俄语用户和东欧国家。这些欺诈网站模仿官方票务平台,使用Stripe支付系统,意图在用户卡上资金充足时完成交易。该活动的影响可能包括个人经济损失、组织者声誉受损和公众对大型活动信任度的下降。安全研究人员建议持续监控和分析,以有效检测和拆除这些欺诈网络。 3、黑客在犯罪论坛公开泄露诺基亚和微软员工数据 https://hackread.com/hacker-leaks-microsoft-nokia-employee-details/ 近期,一位名为'888'的黑客在网络犯罪论坛Breach Forums上泄露了数千名诺基亚和微软员工的个人信息。这次数据泄露据称是由于第三方承包商的安全漏洞,而非诺基亚和微软服务器的直接入侵。泄露的数据包括员工的职称、全名、电话号码和电子邮件地址,微软员工的数据还包括LinkedIn个人资料链接。尽管没有密码或支付数据被泄露,但公开的联系信息仍可能被用于身份盗窃和社会工程攻击。 4、印度Android用户遭遇虚假通知网络钓鱼攻击 https://cyble.com/blog/regional-transport-office-phishing-scam-targets-android-users-in-india 研究人员发现了一种针对印度Android用户的网络钓鱼攻击,该攻击冒充地区交通办公室(RTO)。攻击者利用WhatsApp传播虚假的RTO通知,诱骗用户下载并安装恶意APK,从而收集设备和联系人信息。这种恶意软件通过Telegram和Firebase服务发送窃取的信息,增加了攻击的隐蔽性。研究人员对该威胁进行了深入分析,并揭露了攻击者可能使用的恶意软件即服务(MaaS)模型。 5、勒索软件Estate利用Veeam漏洞发起攻击 https://www.group-ib.com/blog/estate-ransomware/ 安全研究人员揭露了一起Estate勒索软件组织,利用Veeam Backup&Replication软件中的已修补漏洞CVE-2023-27532进行的攻击事件。该漏洞于2023年3月被披露,Veeam迅速发布了补丁,但一些组织因延迟更新和缺乏定期审查而遭受攻击。研究人员深入分析了此次事件,揭示了攻击者如何利用未修补的Veeam Backup&Replication软件,通过FortiGate SSL VPN进行初始访问,进而部署后门并横向移动。安全研究人员建议加强补丁管理和多因素认证,以预防类 6、官方强烈建议升级,GitLab曝严重的账户接管漏洞 https://www.freebuf.com/news/405728.html 7月10日,GitLab警告称,其产品GitLab社区和企业版本中存在一个严重漏洞,允许攻击者以任何其他用户的身份运行管道作业。 7、多个威胁行为者利用PHP漏洞CVE-2024-4577传播恶意软件 https://securityaffairs.com/165586/hacking/php-flaw-cve-2024-4577-actively-exploited.html Akamai 安全情报响应团队 (SIRT) 警告称,多个威胁行为者正在利用 PHP 漏洞C VE-2024-4577来传播多个恶意软件家族,包括Gh0st RAT、RedTail 和 XMRig。 8、富士通确认客户数据在三月份网络攻击中暴露 https://www.bleepingcomputer.com/news/security/fujitsu-confirms-customer-data-exposed-in-march-cyberattack/ 富士通隔离了受影响的计算机,并在外部专家的帮助下启动了调查,以确定此次数据泄露的范围。在最新一份声明中,公司表示已经完成了对事件的调查,并确认数据是被恶意软件窃取的,该恶意软件从单一的入侵点传播到了49台计算机。 9、谷歌开放“暗网报告”功能:通知用户信息泄露 https://www.ithome.com/0/780/756.htm “暗网报告”功能此前仅限于购买 Google One 订阅的功能,主要监控常规网络方式无法访问的网络部分,除了排查个人信息是否已经泄露之外,还可以搜索相关漏洞信息。 10、Apple地理定位API暴露了全球WiFi接入点 https://www.darkreading.com/endpoint-security/apple-geolocation-api-exposes-wi-fi-access-points-worldwide 在 2024 年黑帽大会的演讲中,马里兰大学研究员 Erik Rye 将演示他是如何在几天内绘制出数亿个接入点的地图的,而在绘制过程中甚至不需要苹果设备或任何权限。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年07月11日
1、黑客利用Jenkins配置错误进行挖矿攻击 https://www.trendmicro.com/en_us/research/24/g/turning-jenkins-into-a-cryptomining-machine-from-an-attackers-pe.html 安全研究人员对Jenkins服务器在配置不当时可能面临的加密货币挖矿攻击进行了深入分析,发现攻击者可以利用Jenkins脚本控制台执行恶意的Groovy脚本,通过不当配置的权限实现远程代码执行(RCE)。通过Shodan搜索引擎,研究人员发现许多Jenkins服务器暴露在互联网上,容易受到攻击。此外,研究人员还详细说明了攻击者如何利用Jenkins Groovy 2、研究人员揭露ViperSoftX恶意软件运行机制 https://www.trellix.com/blogs/research/the-mechanics-of-vipersofts-exploiting-autoit-and-clr-for-stealthy-powershell-execution/ ViperSoftX自2020年首次发现以来不断进化的高级恶意软件,利用AutoIt和CLR技术实现隐蔽的PowerShell命令执行,其复杂性和高级功能使其成为网络安全的重大威胁。ViperSoftX的感染流程包括从Torrent陷阱开始,自动执行命令,收集系统信息,并与C2服务器通信。其高级功能包括剪贴板内容捕获、动态下载执行负载、反恶 3、研究人员揭露针对中东监控软件GuardZoo https://www.lookout.com/threat-intelligence/article/guardzoo-houthi-android-surveillanceware 安全团队揭露了一款名为GuardZoo的Android监控软件,该软件自2019年10月起针对中东国家的军事人员进行监控活动,并持续活跃至2024年。该软件通过军事主题诱饵吸引受害者,收集照片、文档、位置数据等敏感信息,GuardZoo基于Dendroid RAT,使用ASP.NET创建的C2后端,具备60多个自定义命令,允许攻击者在受感染设备上部署其他侵入性恶意软件。安全团队将此活动归咎于与也门胡塞武装有关 4、BlastRADIUS漏洞威胁RADIUS协议安全 https://kb.cert.org/vuls/id/456537 安全研究人员近日发现RADIUS网络身份验证协议存在名为BlastRADIUS的重大安全漏洞。该漏洞使得攻击者能够通过中间人攻击修改数据包,绕过完整性检查。RADIUS是一种自1997年以来就被广泛使用的轻量级身份验证协议,支持从基本网络交换机到复杂的VPN解决方案的设备。研究人员建议制造商和网络运营商更新软件和配置,采用更安全的通信协议,如TLS或DTLS,并实施网络隔离和VPN隧道通信,以减轻这一风险。 5、Microsoft Outlook中发现零点击RCE漏洞 https://blog.morphisec.com/cve-2024-38021-microsoft-outlook-moniker-rce-vulnerability 研究人员披露了Microsoft Outlook中的一个零点击远程代码执行(RCE)漏洞CVE-2024-38021,该漏洞影响大多数Outlook应用程序。与6月份披露的CVE-2024-30103不同,新漏洞无需身份验证即可被利用,被评为“重要”级别。微软已发布补丁,但研究人员建议重新评估其严重性至“严重”。鉴于漏洞的广泛影响和零点击特性,攻击者可以轻易利用此漏洞进行未授权访问和恶意活动。建议立即更新Outlook和O 6、五年前泄露的Truecaller用户数据库再次被发现 https://cyberpress.org/273-million-truecaller-india-database-leaked-online/ 五年前,Truecaller的用户数据库曾发生泄露事件,而现在,研究人员发现该数据库再次被公开。这次泄露涉及2.73亿印度用户的敏感数据,包括电话号码、全名和位置等信息。这些信息可能被恶意利用,用于网络钓鱼、发送垃圾信息、身份盗窃等不法活动。受影响的电信公司包括印度的主要服务提供商,如Reliance Jio、沃达丰、Airtel和BSNL等。尽管Truecaller声称这些数据并非来源于其数据库,并已经进行了内部调查,但这一事件再次凸显了数 7、VMware 修补了Aria Automation 中的严重 SQL 注入漏洞 https://www.securityweek.com/vmware-patches-critical-sql-injection-flaw-in-aria-automation/ VMware 警告称,经过身份验证的恶意用户可以输入特制的 SQL 查询并在数据库中执行未经授权的读/写操作。 8、Citrix 修补了严重的 NetScaler 控制台漏洞 https://www.securityweek.com/citrix-patches-critical-netscaler-console-vulnerability/ Citrix 推出了针对多个安全漏洞的补丁,包括 NetScaler 产品线中的严重和高严重性问题。 9、OPENSSH 的一个新漏洞可能导致远程代码执行 一个漏洞影响 OpenSSH 安全网络套件的某些版本,可能会导致远程代码执行。漏洞CVE-2024-6409(CVSS 评分:7.0)影响 OpenSSH 安全网络套件的部分版本,可被利用来实现远程代码执行 (RCE)。该问题是 openssh 的 privsep 子进程中的 cleanup_exit() 中可能存在竞争条件,从而影响 openssh 版本 8.7p1 和 8.8p1。 10、新勒索软件组织利用 Veeam 备份软件漏洞 https://thehackernews.com/2024/07/new-ransomware-group-exploiting-veeam.html Veeam Backup & Replication 软件中一个现已修补的安全漏洞正被一个名为 EstateRansomware 的新兴勒索软件所利用。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年07月10日
1、Kimsuky组织针对日本机构发起电子邮件攻击 https://blogs.jpcert.or.jp/en/2024/07/attack-activities-by-kimsuky-targeting-japanese-organizations.html 近日,安全研究机构揭露了Kimsuky攻击组织对日本的定向网络攻击。该组织通过发送带有伪装扩展名的恶意附件的电子邮件,诱使目标下载并执行EXE文件,从而启动了一系列复杂的感染流程。这些流程不仅包括从远程服务器下载和执行VBS脚本,还涉及收集系统信息、进程列表、网络信息以及用户数据,并将这些信息发送到攻击者控制的服务器。此外,攻击还包括键盘记录功能,进一步增强了攻击者的信息窃取能力。鉴于 2、研究人员发布DoNex勒索软件免费解密器 https://decoded.avast.io/threatresearch/decrypted-donex-ransomware-and-its-predecessors/ 研究人员发布报告披露了DoNex勒索软件及其前身的加密缺陷,并宣布自3月以来一直在秘密地向受害者提供解密器。DoNex勒索软件自首次出现以来,经过多次更名,包括Muse、假冒LockBit 3.0、DarkRace,直至最终定名为DoNex。研究人员指出,DoNex在美国、意大利和比利时特别活跃,其加密方案存在漏洞,允许使用特定方法解密被加密的文件。勒索软件的配置文件包含用于加密过程的详细设置,包括白名单和要终止的服 3、npm平台遭遇木马化jQuery供应链攻击 https://blog.phylum.io/persistent-npm-campaign-shipping-trojanized-jquery/ 安全研究团队持续跟进并揭露了一起针对npm平台的复杂供应链攻击。攻击者在npm上散布了多个包含被木马感染的jQuery库的软件包,这些软件包在一个月内被多次发布。攻击者修改了jQuery的end函数,该函数在调用时会将表单数据发送到远程服务器。此外,他们还利用了fadeTo函数的普及性,增加了恶意代码的触发机会。这次攻击的复杂性和持久性表明了供应链攻击者日益增长的技术能力和潜在的广泛影响。 4、硬件制造商Zotac因配置错误导致信息泄露 https://www.bleepingcomputer.com/news/security/computer-maker-zotac-exposed-customers-rma-info-on-google-search/ 计算机硬件制造商Zotac因配置错误导致其网络文件夹中的退货授权(RMA)请求及相关文件被公开,敏感的客户信息因此泄露。这些信息包括发票、地址、请求详情和联系信息,可通过Google搜索查询到。YouTube技术频道观众发现了这一漏洞,并已通知Zotac及其合作伙伴。Zotac已采取措施,禁用了RMA门户上的文档上传功能,改为通过电子邮件接收文件,以保护客户信息。 5、美国国家安全局(NSA)1.4GB机密数据发生泄露 https://cyberpress.org/1-4-gb-nsa-data-leaked-online/ 研究人员在数据泄露论坛上发现了1.4 GB的美国国家安全局(NSA)机密数据泄露。这些数据据称来自与美国政府及其盟友密切合作的Acuity Inc.公司。泄露的数据包括政府官员的全名、电子邮件地址、电话号码以及机密通信内容。此次事件不仅暴露了政府承包商网络安全措施的漏洞,也对NSA员工的个人安全和国家安全行动构成严重风险。目前,Acuity Inc.或五眼联盟成员国尚未就文件真实性或事件严重性发表官方声明。 6、微软警告称 Windows Hyper-V 零日漏洞正被利用 https://www.securityweek.com/microsoft-warns-of-windows-hyper-v-zero-day-being-exploited/ 补丁星期二:微软修补了 Windows 生态系统中的 140 多个安全漏洞,包括两个被利用的零日漏洞。 7、RADIUS协议爆出已存在30年历史的严重漏洞 https://www.securityweek.com/blastradius-attack-exposes-critical-flaw-in-30-year-old-radius-protocol/ 安全供应商 InkBridge Networks 周二呼吁紧急关注 RADIUS 协议中发现的一个已有三十年历史的设计缺陷,并警告说高级攻击者可以发起漏洞来验证本地网络上的任何人,绕过任何多因素身份验证 (MFA) 保护。该公司发布了BlastRADIUS 攻击的技术描述,并警告企业内部网络、互联网服务提供商 (ISP) 和电信公司 (telcos) 等企业网络面临重大风险。 8、Evolve Bank 数据泄露影响 760 万人 https://www.securityweek.com/evolve-bank-data-breach-impacts-7-6-million-people/ Evolve Bank 表示,超过 760 万人的个人信息在勒索软件攻击中遭到泄露。 9、Neiman Marcus 数据泄露导致超过 3100 万客户邮箱地址被泄露 https://securityaffairs.com/165492/data-breach/neiman-marcus-data-breach-2.html 美国奢侈品百货连锁店 Neiman Marcus 最近遭遇数据泄露,泄露了超过 3100 万个客户电子邮件地址。 10、研究人员发现也门黑客正在监视中东军用电话 https://cyberscoop.com/researchers-catch-yemeni-hackers-spying-on-middle-east-military-phones/ 网络安全公司 Lookout 称,一个与胡塞运动有关联的也门黑客组织一直在通过在军事人员的手机中植入监控软件来监视中东的军事人员。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年07月09日
1、恶意软件Turla利用LNK文件逃避技术发动新攻击 https://www.gdatasoftware.com/blog/2024/07/37977-turla-evasion-lnk-files 研究人员发现,恶意软件Turla利用恶意LNK文件发动新攻击。该攻击使用快捷方式文件执行无文件后门,通过内存修补、绕过AMSI、禁用系统事件日志等手段逃避检测。感染始于一个被入侵的菲律宾媒体网站,通过伪装成PDF文档的LNK文件进行传播。该恶意软件利用msbuild.exe加载后门,创建计划任务以达成持久化驻留。 2、Anatsa恶意软件利用Google Play应用进行传播 https://cybersecuritynews.com/malicious-qr-reader 研究人员最近在Google Play上发现了一个恶意二维码阅读器应用,该应用传播了Anatsa银行恶意软件,这是一种专门窃取用户敏感银行信息的恶意程序。目前该应用下载次数已达数千,对用户财务数据构成严重威胁。Anatsa恶意软件具备键盘记录、覆盖攻击和远程访问等高级功能,难以被传统安全措施检测。谷歌已迅速响应,从Play Store中移除了该应用,并加强了应用审查流程。 3、研究人员揭露Eldorado勒索软件新动态 https://www.group-ib.com/blog/eldorado-ransomware/ Eldorado勒索软件自3月份起便成为网络安全的新威胁,其RaaS模式已导致16家公司遭受攻击,主要在美国,影响房地产、教育、医疗保健和制造业等行业。研究人员发现,Eldorado的犯罪团伙在RAMP论坛上积极推广其恶意服务,并寻求合作伙伴。该勒索软件基于Go语言,能够加密Windows和Linux平台,在加密过程中会生成独特的密钥,并将勒索信放置在用户的文档和桌面文件夹中。研究人员强调Eldorado是一个独立的新威胁,并非现有勒索软件组织的分支。 4、Ghostscript存在沙盒绕过远程代码执行漏洞 https://codeanlabs.com/blog/research/cve-2024-29510-ghostscript-format-string-exploitation/ 近日,一个被标记为中等严重性的Ghostscript漏洞(CVE-2024-29510)引发了安全研究人员的关注。研究人员揭露了一种攻击者可以绕过 Ghostscript默认沙盒设置并实现远程代码执行的方法。由于Ghostscript广泛用于Web应用程序和云服务中,用于文档转换和预览,因此该漏洞对这些服务构成了重大安全威胁。随着PoC的发布和漏洞受到更多关注,专家们强调了立即更新Ghostscript的紧迫性 5、研究人员公布Mallox勒索软件新变种解密器 https://www.uptycs.com/blog/mallox-ransomware-linux-variant-decryptor-discovered 网络安全研究人员公布了一种针对Linux系统,名为Mallox的勒索软件变种,目前其解密器已被发现。Mallox勒索软件自2021年中期以来一直活跃,此次变种使用Python脚本进行数据加密,并通过TOR网络进行数据泄露威胁。攻击者通过自定义脚本创建勒索软件加密器和解密器,加密文件后附加.lmallox扩展名,研究人员提供了寻找Mallox基础设施的方法,包括在FOFA和Censys上执行特定查询。 6、多国政府邮件服务器遭ProxyLogon与ProxyShell漏洞攻击 https://hunt.io/blog/proxylogon-and-proxyshell-used-to-target-government-mail-servers-in-asia-europe-and-south-america 据网络安全研究人员分析,一系列政府邮件服务器近期遭受了利用ProxyLogon和ProxyShell漏洞的网络攻击。这些攻击影响了多个国家和地区的政府机构,包括阿富汗、格鲁吉亚、阿根廷和老挝。攻击者通过一个在DigitalOcean上的服务器,通过公开的漏洞成功获取了对邮件服务器的未授权访问,并下载了官员间的通信记录。这一事件暴露了即使在漏洞被广泛知晓后,由 7、Microsoft SmartScreen漏洞被用于垃圾邮件攻击 https://cyble.com/blog/increase-in-the-exploitation-of-microsoft-smartscreen-vulnerability-cve-2024-21412/ 研究人员发现一个利用Microsoft SmartScreen漏洞(CVE-2024-21412)的垃圾邮件攻击活动正在增加。攻击者通过精心设计的电子邮件诱饵,包括医疗保险、交通通知和税务相关主题,诱导用户下载并执行恶意负载。攻击链涉及多阶段利用,包括forfiles.exe、PowerShell、mshta等合法工具,以及DLL侧加载和IDATLoader技术,最终部署Lumma 8、Roblox公司由于第三方服务商导致数据泄露 https://thecyberexpress.com/third-party-data-breach-exposes-roblox-data/ Roblox公司经历了一起数据泄露事件,该事件源自其年度开发者大会的第三方服务提供商。这次泄露涉及了通过第三方平台注册的现场和在线与会者的数据,包括全名、电子邮件和IP地址。Roblox公司,作为一家拥有超过2.14亿月活跃玩家的视频游戏开发商,主要用户群体为青少年,其数据安全尤为重要。尽管公司未确认是否有其他数据受到影响,但已在努力加强安全措施,以避免未来发生类似事件。与此同时,其他游戏平台如Teenpatti.com、Mobile Premie 9、Splunk修复关键远程代码执行漏洞 https://thecyberexpress.com/updates-released-for-splunk-vulnerability/ Splunk公司发布了一系列安全更新,以解决其Splunk Enterprise和云平台上的16个漏洞,其中包括高严重漏洞CVE-2024-36985,这是一个通过外部查找机制导致的远程代码执行(RCE)漏洞。此漏洞影响9.0.10、9.1.5和9.2.2之前的版本,攻击者可以利用它执行任意命令。Splunk建议用户立即更新至最新版本或暂时禁用受影响的应用程序以降低风险。此外,还包括了对跨站点脚本(XSS)、命令注入、拒绝服务(DoS)和不安全文件上传 10、南非国家医疗实验室遭勒索软件攻击,所有备份被清空 https://www.freebuf.com/news/405387.html 南非国家卫生实验室服务局(NHLS)是由政府运营的医疗检测实验室网络,该机构在从勒索软件攻击中恢复的过程中继续奋战,勒索软件攻击破坏了系统并删除了备份。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年07月08日
1、APT44等组织对丹麦多个机构发起DDoS攻击 https://thecyberexpress.com/alleged-ddos-attack-on-denmark/ 安全研究人员发现丹麦遭遇了一系列DDoS攻击,据称由APT44和NoName057策划。这些攻击被认为是对丹麦空军司令Jan Dam宣布的再训练50名乌克兰F-16飞行员计划的回应。受影响的组织包括24tech.dk、丹麦税务局、丹麦国家银行、MitID和丹麦政府采购网站udbud.dk。这些攻击不仅影响了丹麦,也可能对整个欧洲和英国产生影响。目前,受影响组织尚未发表声明,攻击的真实性尚未得到证实。 2、研究人员发现针对HTTP文件服务器大规模攻击事件 https://asec.ahnlab.com/ko/67571/ 近日,安全研究人员发现针对HTTP文件服务器(HFS)的大规模攻击事件。HFS的2.3m版本被发现存在远程代码执行漏洞CVE-2024-23692,该漏洞允许攻击者通过发送恶意数据包来执行命令。概念验证(PoC)的发布加速了攻击的扩散,导致多种恶意软件如CoinMiner、RAT等被植入受影响的服务器。攻击者利用这一漏洞安装了XMRig CoinMiner进行加密货币挖掘,同时部署了LemonDuck等后门软件,进一步控制受感染的系统。研究人员警告,HFS用户应立即更新至最新版本,并加强网络安全防护措施,以防止此类攻击。 3、三菱电机发布漏洞列表并呼吁用户更新补丁 https://jvn.jp/vu/JVNVU98894016/ 近日,三菱电机的GENESIS64和MC Works64软件被披露存在多个重大安全漏洞,这些漏洞可能对工业控制系统的完整性和可用性构成威胁。具体漏洞包括资源分配不当、数字签名验证不足以及文件搜索路径控制缺陷,可能导致拒绝服务攻击和未授权程序执行。这些漏洞已被分配了CVE标识符,并通过CVSS评分系统进行了严重性评估。三菱电机建议用户立即应用安全补丁,加强网络安全措施,包括部署防火墙、限制物理访问、警惕未知来源的电子邮件附件和链接。 4、黑客组织声称窃取44万张Taylor Swift演唱会门票 https://hackread.com/ticketmaster-breach-shinyhunters-leak-taylor-swift-eras-tour-tickets/ ShinyHunters黑客组织披露了对Ticketmaster的大规模数据泄露事件,其中包括440000张泰勒·斯威夫特时代巡回演唱会门票的条形码,总计1.93亿条,涉及金额高达220亿美元。泄露的数据不仅包括门票信息,还有销售订单、订单详情、客户查询记录、电子邮件地址、信用卡信息等敏感数据。此次事件被认为是公开披露的最大规模客户个人信息泄露之一,对Ticketmaster的声誉和客户信任造成了严重损害,并使数 5、Shopify数据泄露事件疑与Evolve银行被入侵有关 https://thecyberexpress.com/hacker-shopify-data-breach/ 近日,一名自称为“888”的网络威胁行为体在BreachForums上分享了据称从Shopify平台窃取的数据,暗示此次数据泄露可能与Shopify Balance的合作伙伴Evolve Bank and Trust近期遭受的网络安全事件有关。据称,泄露的数据包括用户的个人详细信息、电子邮件订阅以及订单信息。Shopify是一家提供电子商务平台和集成服务的加拿大跨国企业,此次泄露的数据量高达179,873条记录。Evolve Bank and Trust作为Shopify Bala 6、以太坊邮件泄露引发3万多用户面临网络钓鱼风险 https://blog.ethereum.org/2024/07/02/blog-incident 以太坊社区(ethereum)遭遇了一起严重的网络安全事件。一名黑客成功入侵了以太坊的邮件列表提供商,并向35794个地址发送了包含恶意链接的钓鱼邮件。邮件伪装成来自ethereum.org的官方通知,诱使用户访问一个假冒网站,该网站部署了加密货币消耗器,意图清空用户的数字钱包。以太坊迅速响应,内部安全团队展开调查,并及时阻止了进一步的邮件发送。同时,通过社交媒体向社区发出警告,并与Web3钱包提供商合作,将恶意链接加入黑名单,避免了用户损失。 7、针对拉丁美洲金融系统Mekotio木马使用量激增 https://www.trendmicro.com/en_us/research/24/g/mekotio-banking-trojan.html 网络安全研究人员发现,一种名为Mekotio的银行木马病毒在拉丁美洲的金融系统中使用量激增。自2015年起,该恶意软件便活跃于巴西、智利、墨西哥、西班牙和秘鲁等国,专门窃取银行凭证等敏感信息。Mekotio通过伪装成税务机构的网络钓鱼邮件,诱使受害者下载并执行恶意软件,进而收集系统信息、执行凭证盗窃、信息收集以及维持其在受感染系统中的持久性。研究人员警告,Mekotio可能使受害者无法访问合法银行网站,并建议采取一系列预防措施,包括对未经请求的 8、开源云计算平台OpenStack组件中发现严重安全漏洞 https://cybersecuritynews.com/openstack-arbitrary-file-access-flaw/ 开源云计算平台OpenStack的Nova和Glance组件中发现严重安全漏洞CVE-2024-32498,允许攻击者未经授权访问主机系统上的任意文件。此漏洞可能暴露敏感数据,如用户数据、系统配置和安全凭证,增加数据泄露和系统完整性受损的风险。Red Hat将该漏洞评为严重,并由CVSS分配高严重性分数。Red Hat和OpenStack社区已发布补丁,建议用户立即更新并加强安全配置和监控,以保护云数据安全。 9、GeoServer和GeoTools修复严重XPath注入漏洞 https://thecyberexpress.com/xpath-expression-injection-vulnerabilities/ 开源地理空间数据处理工具GeoServer和GeoTools近期解决了两个严重的XPath表达式注入漏洞,这些漏洞被标识为CVE-2024-36401和CVE-2024-36404,存在远程代码执行的风险。漏洞允许攻击者通过OGC请求参数注入恶意XPath表达式,从而可能损害地理空间数据的安全性。受影响的版本包括GeoServer的2.23.6之前版本、2.24.0至2.25.1版本,以及GeoTools的29.6之前版本、30.0至31.1版本。官 10、Cloudflare将服务器中断归咎于BGP劫持事件 https://www.bleepingcomputer.com/news/security/cloudflare-blames-recent-outage-on-bgp-hijacking-incident/ Cloudflare近期遭遇了一次服务中断,其的1.1.1.1 DNS解析器服务在多个国家无法访问或性能下降。该事件归因于边界网关协议(BGP)劫持和路由泄漏,影响了70个国家的300个网络。Cloudflare迅速响应,通过与相关网络沟通和禁用问题对等会话来减轻影响,并在两小时内解决了劫持问题,路由泄漏也在数小时内得到修复。Cloudflare在其事后报告中提出了一系列长期解决方案 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年07月05日
1、APT 36组织针对游戏与武器爱好者投放间谍软件 https://www.sentinelone.com/labs/capratube-remix-transparent-tribes-android-spyware-targeting-gamers-weapons-enthusiasts/ 安全研究人员揭露了APT 36组织(又名Transparent Tribe或透明部落组织)的新动向,该组织自2016年起活跃,针对印度政府和军事人员。最新发现的CapraRAT APK攻击活动通过伪装成视频浏览应用,将间谍软件瞄准了手机游戏玩家、武器爱好者和TikTok用户。这些APK利用WebView技术启动YouTube或游戏网站,同时更新了底层代 2、Xctdoor恶意软件通过ERP更新服务在韩国传播 https://asec.ahnlab.com/en/67558/ 安全研究人员近期揭露了一起针对韩国国防和制造业的网络攻击事件,攻击者利用Xctdoor恶意软件通过韩国ERP解决方案的更新服务器进行传播。该恶意软件与2017年发现的Andariel组织使用的HotCroissant后门有相似之处。Xctdoor采用DLL格式,使用Go语言开发,具备多种信息窃取功能,包括屏幕截图、键盘记录等,并通过HTTP协议与C&C服务器通信。 3、FakeBat恶意软件通过驱动下载技术进行传播 https://blog.sekoia.io/exposing-fakebat-loader-distribution-methods-and-adversary-infrastructure/ 网络安全研究人员通过分析,揭露了FakeBat的多个分发活动和其背后的基础设施。此外还发现,FakeBat的运营商在网络犯罪论坛上积极推广其服务,并且为客户提供了一种按安装付费的模式(LaaS)。为了对抗这种威胁,安全研究人员将持续监控FakeBat的C2服务器,并分享了入侵指标和跟踪方法,以帮助网络安全领域更好地防御此类攻击。 4、Orcinius木马利用VBA Stomping技术进行隐蔽攻击 https://blog.sonicwall.com/en-us/2024/06/new-orcinius-trojan-uses-vba-stomping-to-mask-infection/ 近日,安全研究人员详细分析了Orcinius木马的感染机制。该木马通过一个伪装成日历的Excel文件进行传播,该文件含有模糊处理的VBA宏,利用VBA Stomping技术隐藏其真实代码。当受害者打开该Excel文件时,宏被执行,进而修改注册表、枚举当前窗口、设置持久性,并尝试从特定URL下载额外的恶意负载。此外,Orcinius木马还涉及监视键盘输入和激活下载。安全研究人员发布了针对此恶意软件的防 5、澳大利亚四大银行遭遇持续网络攻击威胁 https://thecyberexpress.com/national-australia-bank-warn-cyber-threats/ 澳大利亚国民银行近日发出警告,澳大利亚四大银行正面临持续的网络攻击威胁。这些攻击由各种威胁行为体发起,包括业余黑客、有组织的跨国犯罪集团,甚至包括国家支持的威胁行为体。这些攻击形式多样,包括恶意代码分发、安全漏洞利用和拒绝服务活动等。攻击目的是窃取客户敏感信息和资金。据估计,澳大利亚每年因网络诈骗损失高达30亿美元。澳大利亚银行业协会也承认了当前形势的严重性,并将其称为“诈骗战争”,同时呼吁客户保持警惕,以防止资金落入犯罪分子手中。 6、研究人员披露PelView Plus设备高危漏洞 https://www.microsoft.com/en-us/security/blog/2024/07/02/vulnerabilities-in-panelview-plus-devices-could-lead-to-remote-code-execution/ 近日,微软威胁情报团队披露了罗克韦尔自动化PanelView Plus设备中的两个关键漏洞。这些漏洞允许未经身份验证的远程攻击者执行代码(RCE)和拒绝服务(DoS),这些漏洞可能被远程攻击者利用来执行代码和造成服务中断。在2023年5月和7月微软向罗克韦尔自动化通报了这些漏洞,并在同年9月和10月获得了相应的安全补丁。本次 7、威胁行为者公开出售NPM账户接管漏洞 https://thecyberexpress.com/account-takeover-vulnerability/ 近日,一名名为Alderson1337的威胁行为体在BreachForums上公开出售针对npm账户的接管漏洞。并宣称该漏洞允许攻击者入侵特定组织员工的npm账户,并在软件包中注入难以检测的后门。为保持漏洞的机密性,威胁行为体选择私下交流而非公开披露PoC信息。npm作为JavaScript的关键包管理器,由GitHub的子公司npm, Inc.管理,其账户安全对全球开发者和组织至关重要。目前,npm Inc.尚未对此事发表官方回应,也未证实账户接管漏洞的存在。 8、Twilio旗下Authy应用遭入侵导致数千万用户数据泄露 https://www.twilio.com/en-us/changelog/Security_Alert_Authy_App_Android_iOS Twilio旗下双因素认证应用Authy遭遇数据泄露,数百万用户电话号码被泄露。攻击者利用Authy中的一个未授权端点,获取了与账户相关的敏感数据,包括数百万用户的手机号码。在7月1日发布的安全警报中,Twilio表示没有证据显示攻击者获得了对Twilio系统或其他敏感数据的访问权限。然而,出于安全考虑,建议用户更新至Android 25.1.0或iOS 26.1.0及以上版本的应用程序,并提高对潜在网络钓鱼和短信钓鱼攻击的警惕。 9、多国执法关闭了600台与网络犯罪有关的Cobalt Strike服务器 https://www.nationalcrimeagency.gov.uk/news/national-crime-agency-leads-international-operation-to-degrade-illegal-versions-of-cobalt-strike 全球警方在代号为MORPHEUS的行动中成功关闭了近600台与Cobalt Strike相关的网络犯罪服务器。这次协调的执法行动由英国国家犯罪局(NCA)领导,得到了27个国家的在线服务提供商的协助,以及多国执法部门的参与。Cobalt Strike是一款被广泛用于对手模拟和渗透测试的工具,但其破解版本被恶意行为体 10、巴西数据保护机构禁止Meta使用来自该国的数据训练AI模型 https://securityaffairs.com/165216/social-networks/brazil-data-protection-authority-banned-meta-ai.html 巴西数据保护机构暂时禁止 Meta 使用来自该国的数据来训练其人工智能。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。