网络安全日报 2024年07月04日
1、Censys:仍有超过 38 万台主机引用恶意Polyfill域名 https://www.securityweek.com/over-380k-hosts-still-referencing-malicious-polyfill-domain-censys/ 攻击面管理公司 Censys 报告称,引用最近暂停的 polyfill.io 域的 JavaScript 脚本存在于超过 380,000 台暴露在互联网上的主机上。 2、英特尔称无需采取新的缓解措施来应对Indirector攻击 https://www.securityweek.com/intel-says-no-new-mitigations-required-for-indirector-cpu-attack/ 研究人员披露了一种名为 Indirector 的新型高精度分支目标注入攻击方法,但英特尔表示不需要采取新的缓解措施。 3、研究人员称,新勒索软件组织利用电话向受害者施压 https://therecord.media/ransomware-group-volcano-demon-lukalocker 研究人员发现了一个名为 Volcano Demon 的新勒索软件组织,该组织最近成功对制造业和物流行业的公司发动了两次攻击。这个勒索软件组织的有趣之处在于,它没有公开泄密网站,而是使用电话恐吓受害者组织的领导层并与他们协商付款。研究人员表示,这些电话来自身份不明的号码,通常带有威胁的语气。 4、报告发现网络安全已成为汽车行业最关注的问题 https://www.cybersecuritydive.com/news/cybersecurity-top-concern-auto-industry-rockwell-automation/720453/ 根据罗克韦尔自动化的一项调查,汽车和汽车供应制造商将网络安全列为他们最大的外部担忧。仅在 2023 年上半年,网络攻击就造成了 118 亿美元的损失。 5、Xbox 服务全球瘫痪,多个平台用户受影响 https://www.freebuf.com/news/405076.html 近日,Xbox Live 服务因重大故障而瘫痪,全球用户受到影响,无法登录 Xbox 账户和玩游戏。 6、Meta 的 "付费或同意 "数据模式违反欧盟法律 https://www.infosecurity-magazine.com/news/meta-pay-consent-data-breach/ 欧盟委员会的初步意见是,这家科技巨头的新做法不符合《数字市场法》(DMA)第 5(2)条的规定。该条款要求把关人在指定的核心平台服务和其他服务之间合并用户的个人数据时,必须征得用户的同意。如果用户拒绝同意,则应获得个性化程度较低但等效的替代服务。 7、利用云助手进行黑产攻击事件频发 https://www.secrss.com/articles/67624 微步情报局通过近期的威胁狩猎发现了多起利用具备“远控”功能的合法软件进行攻击的攻击事件,相关事件既包括真实的黑产攻击事件,也包括各类攻防演练活动相关的攻击事件。通过微步情报局的监测,相关被滥用的合法软件包括阿里云助手、长亭云助手、IP-Guard、山东固信、360云管理等软件。 8、日本动漫游戏巨头 Kadokawa 承认遭勒索攻击后数据泄露 https://therecord.media/japan-anime-giant-data-leak-ransomware 该公司在周六的一份声明中说,泄露的数据包括商业伙伴的信息,合同和其他文件,以及公司内部数据,如其子公司 Dwango 所有员工的个人信息,该公司运营着日本流行的视频共享网站 Niconico。 9、LockBit宣布攻击克罗地亚最大的医院 KBC-Zagreb https://www.anquanke.com/post/id/297636 上周四,克罗地亚萨格勒布大学医院中心宣布遭受网络攻击,不到一周时间,该中心就被 LockBit 勒索软件组织占领。 10、CDK Global网络攻击导致美国汽车销售陷入瘫痪 https://www.anquanke.com/post/id/297626 CDK Global 网络攻击导致美国汽车行业陷入瘫痪已近两周,许多汽车销售网点仍在艰难恢复正常。CDK Global 网络攻击给经销商造成了数百万美元的损失。据CNN报道,网络汽车公司表示,此次网络攻击使得经销商难以跟踪客户互动、订单和销售情况。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年07月03日
1、新型Indirector侧信道攻击威胁英特尔CPU安全 https://www.bleepingcomputer.com/news/security/latest-intel-cpus-impacted-by-new-indirector-side-channel-attack/ 研究人员发现现代英特尔CPU,包括第12代和第13代酷睿处理器,面临Indirector侧信道攻击的威胁。Indirector攻击的机制包括利用iBranchLocator识别分支索引和标签,英特尔已获悉此攻击风险并提出缓解措施,研究人员将在8月举行的USENIX安全研讨会上展示Indirector攻击,目前已经在GitHub上发布了相关概念验证代码和工具。 2、虚假IT网站借Windows漏洞传播Vidar恶意软件 https://www.bleepingcomputer.com/news/security/fake-it-support-sites-push-malicious-powershell-scripts-as-windows-fixes/ 近日,网络安全研究人员发现了一系列虚假IT支持网站,这些网站宣传所谓的“修复”方案,针对Windows更新中常见的0x80070643错误。这些所谓的“解决方案”实际上是恶意PowerShell脚本,一旦执行,就会在用户设备上安装Vidar信息窃取恶意软件。这些虚假网站通过已被劫持的YouTube频道进行推广,以增加其可信度。研究人员警告用户,应避免从不 3、谷歌修复了25 个 Android漏洞,包括严重的提权漏洞 https://www.securityweek.com/google-patches-25-android-flaws-including-critical-privilege-escalation-bug/ 谷歌已发布针对 Android 操作系统中 25 个已记录安全漏洞的补丁,其中包括框架组件中的一个严重漏洞。该严重漏洞被标记为 CVE-2024-31320,影响 Android 12 和 12L 版本,允许攻击者提升易受攻击的设备上权限。 4、CapraRAT间谍软件伪装成热门应用瞄准 Android 用户 https://siliconangle.com/2024/07/01/sentinellabs-uncovers-new-caprarat-spyware-targeting-android-users/ 上市网络安全公司SentinelOne Inc.的研究部门 SentinelLabs 今天发布了一份新报告 ,警告称 CapraRAT 间谍软件再次兴起,通过恶意 Android 应用程序针对手机游戏玩家和武器爱好者进行攻击。 5、近4000人在国际执法打击网络诈骗网络的行动中被捕 https://therecord.media/4000-arrested-in-global-cybercrime-scam-crackdown-interpol 国际执法部门6月27日表示,他们捣毁了几个国家的在线诈骗网络,逮捕了3900多名嫌疑人,并没收了2.57亿美元的非法资产。 6、Infosys McCamish称被LockBit 窃取了600万人数据 https://www.bleepingcomputer.com/news/security/infosys-mccamish-says-lockbit-stole-data-of-6-million-people/ Infosys McCamish Systems (IMS) 透露,今年早些时候曾遭受 LockBit 勒索软件攻击,窃取了超过 600 万人的敏感信息。 7、可获root权限,思科NX-OS 零日漏洞修复已发布 https://www.freebuf.com/news/404980.html 思科修补了 4 月份曝出的 NX-OS 零日漏洞,威胁攻击者可以利用该漏洞在受影响的交换机上以 root 身份,安装未知恶意软件。 8、韩国ERP供应商的更新系统遭破坏并爆发恶意软件 https://www.theregister.com/2024/07/02/korean_erp_backdoor_malware_attack/ 据韩国网络安全公司 AhnLab 称,一家韩国 ERP 供应商的产品更新服务器遭到攻击者入侵,攻击者利用该服务器分发恶意软件而不是合法更新。 9、Splunk修补了企业产品中的高严重性漏洞 https://www.securityweek.com/splunk-patches-high-severity-vulnerabilities-in-enterprise-product/ Splunk 周一宣布修补 Splunk Enterprise 和 Cloud Platform 中的 16 个漏洞,其中包括 6 个高严重程度的漏洞。 10、强对抗的 SquidLoader 针对中国企业发起攻击 https://www.freebuf.com/articles/network/404478.html 研究人员近期发现了一种高对抗强度的 Loader,其通过钓鱼邮件附件传递给受害者。根据恶意软件所具备的引诱和规避行为,研究人员将其命名为 SquidLoader。SquidLoader 最早在 2024 年 4 月下旬被发现,但研究人员认为其至少已经活跃了一个月以上。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年07月02日
1、OpenSSH发布安全更新及未来弃用DSA密钥计划 https://www.openssh.com/releasenotes.html OpenSSH项目团队7月1日发布了OpenSSH 9.8版本,其中修复了两个关键安全问题,包括一个影响sshd服务的严重漏洞(CVE-2021-32604)和一个逻辑错误ObscureKeystrokeTiming。此外,OpenSSH宣布计划于2025年初完全弃用DSA密钥,因其安全性已不再符合当前标准。新版本还引入了多项功能改进和错误修复,提高了SSH协议的安全性和用户体验。用户被建议尽快更新至最新版本,以确保其系统的安全性。 2、新型勒索软件Brain Cipher攻击印尼数据中心 https://www.bleepingcomputer.com/news/security/meet-brain-cipher-the-new-ransomware-behind-indonesia-data-center-attack/ 一款名为Brain Cipher的勒索软件对印度尼西亚的国家数据中心发起攻击,造成移民服务、护照管制等关键政府服务中断。该勒索软件团伙索要高达800万美元的门罗币作为解密赎金,并威胁若不支付将公开被盗数据。Brain Cipher基于泄露的LockBit 3.0源代码,但进行了定制化修改,包括加密文件名和创建特定的勒索信。此外,该团伙还启动了数据泄露网站 3、UAC-0184组织在DLL侧载分发XWorm远程访问木马 https://cyble.com/blog/uac-0184-abuses-python-in-dll-sideloading-for-xworm-distribution/ 研究人员发现一个名为UAC-0184的威胁行为体利用一种新的技术手段,通过DLL侧载和Python相关文件,针对乌克兰发动了恶意软件攻击活动。该活动使用了XWorm远程访问木马(RAT),通过伪装的诱饵文件和精心设计的PowerShell脚本进行传播。攻击者可能通过网络钓鱼或垃圾邮件传播带有ZIP附件的恶意软件。研究人员警告一旦设备被XWorm RAT感染,攻击者将获得远程访问权限,可能用于数据盗窃、DDoS攻击等恶 4、类似Mirai的僵尸网络利用漏洞攻击Zyxel NAS设备 https://hackread.com/mirai-botnet-zyxel-nas-devices-europe-ddos-attacks/ 研究人员近期揭露了一个与Mirai僵尸网络相似的新僵尸网络,它正针对两款已停产的Zyxel网络附加存储(NAS)设备发起攻击。2024年3月,漏洞研究部门已向Zyxel通报了NAS端点的三个严重安全漏洞。目前,这个僵尸网络正利用这些漏洞,将易受攻击的设备纳入其控制之下,这些设备一旦被攻陷,可能被用于对关键基础设施和企业进行DDoS攻击。研究人员建议Zyxel NAS的用户识别自己的设备型号和版本,对于存在漏洞的设备,应立即下载并安装最新的安全补丁, 5、MerkSpy间谍软件利微软Office漏洞渗透系统 https://www.fortinet.com/blog/threat-research/merkspy-exploiting-cve-2021-40444-to-infiltrate-systems 2024年6月27日,安全研究人员揭露了一起攻击活动,该活动利用了Microsoft Office中的CVE-2021-4044漏洞。攻击者通过伪装的Word文档传播MerkSpy间谍软件,该软件能够秘密监控用户行为、捕获敏感信息,并在受感染的系统上建立持久性。攻击流程包括下载恶意HTML文件、执行shellcode、解码注入MerkSpy间谍软件,以及将窃取的数据上传到远程服务器。研究人员 6、数百万 OpenSSH 服务器面临regreSSHion攻击 https://www.securityweek.com/millions-of-openssh-servers-potentially-vulnerable-to-remote-regresshion-attack/ 由于被追踪为 regreSSHion 和 CVE-2024-6387 的漏洞,数百万 OpenSSH 服务器可能容易受到未经身份验证的远程代码执行。 7、Google为新的KVM漏洞赏金计划提供最高25万美元奖励 https://www.securityweek.com/google-offering-250000-for-full-vm-escape-in-new-kvm-bug-bounty-program/ 谷歌宣布了一项新的漏洞赏金计划,对在基于内核的虚拟机 (KVM) 管理程序中发现的漏洞将提供丰厚的奖励。完整的虚拟机逃逸最高可获得 25 万美元的奖励。任意内存写入漏洞可获得 10 万美元,任意内存读取漏洞或相对内存写入漏洞可获得 5 万美元。DoS 攻击最高可获得 2 万美元,相对内存读取漏洞最高可获得 1 万美元。 8、影响大量路由器,Juniper曝严重的“身份验证”漏洞 https://www.freebuf.com/news/404900.html 近日,Juniper Networks被曝存在一个极其严重的“身份验证”漏洞,对Session Smart 路由器(SSR)、Session Smart Conductor和WAN Assurance 路由器等产品造成比较明显的影响。目前,Juniper已紧急发布了相应的漏洞补丁,用户可及时进行系统更新。 9、CocoaPods中的严重漏洞可导致数百万苹果应用遭供应链攻击 https://thehackernews.com/2024/07/critical-flaws-in-cocoapods-expose-ios.html Swift 和 Objective-C Cocoa 项目的CocoaPods依赖管理器中发现了三个安全漏洞,可能被利用来发起软件供应链攻击,使下游客户面临严重风险。EVA 信息安全研究人员 Reef Spektor 和 Eran Vaknin在今天发布的一份报告中表示,这些漏洞允许“任何恶意行为者声称拥有数千个无人认领的 pod,并将恶意代码插入许多最受欢迎的 iOS 和 macOS 应用程序中”。 10、报告称75% 的新漏洞在 19 天内被利用,每周600个新漏洞 https://www.helpnetsecurity.com/2024/06/27/nvd-vulnerabilities/ 去年,Skybox Security 报告称,新漏洞超过 30,000 个,平均每 17 分钟就会出现一个新漏洞。这相当于每周出现约 600 个新漏洞。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年07月01日
1、安卓版Chrome浏览器测试新的身份信息验证功能 https://source.android.com/docs/security/features/identity-credentials 谷歌正在为Android版的Chrome浏览器测试一项名为“数字凭证 API”的新功能,该功能允许网站安全地请求存储在移动钱包中的身份信息。根据Google的官方文档,Identity Credential API提供了一个接口,可以访问一个安全存储区,该存储区存储着现实世界的身份证明文件,包括可以是护照、驾驶执照、或者用户上传的任何其他身份证明文件。目前尚不清楚该功能何时可正式推出,谷歌仍在试验该想法。 2、Fortra FileCatalyst工作流应用存在严重SQL注入漏洞 https://www.fortra.com/security/advisory/fi-2024-008 工作流传输应用Fortra FileCatalyst Workflow存在严重的安全漏洞,该漏洞允许攻击者通过工作流Web应用程序的各个URL端点中的JOBID参数执行SQLi,修改包括创建管理用户以及删除或修改应用程序数据库中的数据。该漏洞编号为CVE-2024-5276,CVSS评分为9.8,它影响FileCatalyst Workflow版本5.1.6 Build135及更早版本。该漏洞已在版本5.1.6 build139中得到解决。 3、CISA警告大多数开源项目未使用内存安全代码 https://www.cisa.gov/sites/default/files/2024-06/joint-guidance-exploring-memory-safety-in-critical-open-source-projects-508c.pdf 美国网络安全和基础设施安全局(CISA)澳大利亚(ASD、ACSC)和加拿大组织(CCCS)共同签署了一项研究报告,调查了172个知名的开源项目是否容易受到内存安全缺陷的影响。内存安全语言是旨在防止常见内存相关错误(例如缓冲区溢出、释放后使用和其他类型的内存损坏)的编程语言。相关研究项目是对2023年12月发布的“内存安全路线图案例”的 4、新型信用卡网络盗刷器针对多款内容管理系统目标 https://blog.sucuri.net/2024/06/caesar-cipher-skimmer.html 研究人员发现名为Caesar Cipher Skimmer的新型信用卡网络盗刷器已将WordPress、Magento和OpenCart等多个内容管理系统(CMS)平台作为攻击目标,信用卡网络盗刷器是指注入电子商务网站以窃取财务和支付信息的恶意软件。攻击者对包括与WordPress的WooCommerce插件相关的结帐PHP文件(“form-checkout.php”)进行恶意修改,以窃取信用卡详细信息。 5、TeamViewer检测到内部IT环境疑似遭到入侵 https://thehackernews.com/2024/06/teamviewer-detects-security-breach-in.html TeamViewer公司在一份声明中表示在2024年6月26日检测到其内部IT环境在“异常”,并立即启动了响应团队和响应程序。该公司进一步指出,其企业IT环境与产品环境完全隔绝,没有证据表明任何客户数据因该事件受到影响,目前正与全球知名的网络安全专家团队一起展开调查,并实施了必要的补救措施。TeamViewer公司没有透露此次入侵背后的黑手和如何实施的细节,但表示正在进行调查,并将在获得新信息时及时更新。 6、BlackSuit勒索组织声称对KADOKAWA发动攻击 https://tp.kadokawa.co.jp/.assets/240627_release_en_wD9vY5XU.pdf BlackSuit勒索软件团伙声称最近对KADOKAWA公司发动了网络攻击,KADOKAWA是一家日本媒体集团,旗下经营着多家电影、出版和游戏行业的公司。KADOKAWA公司报告称由于6月8日遭受的网络攻击,集团的多个网站目前正在经历服务中断,该事件影响了该公司及其子公司的大部分业务,因为它们托管在同一个数据中心,这些数据中心被勒索软件加密。BlackSuit勒索软件团伙威胁说如果不支付赎金,他们将公布被盗数据。 7、GitLab严重漏洞允许以任何用户权限运行管道 https://about.gitlab.com/releases/2024/06/26/patch-release-gitlab-17-1-1-released/#run-pipelines-as-any-user 影响GitLab社区版和企业版产品的某些版本存在的严重漏洞可被攻击者利用以任何用户的身份运行管道功能。GitLab是一款流行的基于Web的开源软件项目管理和工作跟踪平台,据估计拥有100万活跃的许可用户。安全漏洞编号为CVE-2024-5655,严重程度评分为9.6(满分10分),GitLab管道是持续集成/持续部署(CI/CD)系统的一项功能,用户能够自动并行或按顺序运行流程 8、Kimsuky组织使用恶意Chrome扩展窃取数据 https://www.zscaler.com/blogs/security-research/kimsuky-deploys-translatext-target-south-korean-academia APT组织Kimsuky使用名为TRANSLATEXT的新恶意Google Chrome扩展程序窃取敏感信息进行情报收集工作。TRANSLATEXT扩展程序伪装成Google翻译,它整合了JavaScript代码以绕过Google、Kakao和Naver等服务的安全措施,窃取电子邮件地址、用户名、密码、cookie,还可以从Blogger Blogspot URL获取命令,以便截取新打 9、SnailLoad侧信道攻击利用延迟推断用户网络活动 https://snailload.com/ 研究人员发现了一种名为SnailLoad的新型侧信道攻击,可用于远程推断用户的网络活动。这一安全问题存在于所有的互联网连接中,通过利用网络数据包的延迟,攻击者能够推断其他人互联网连接上的当前网络活动,包括使用此信息推断用户访问的网站或用户观看的视频。该攻击方法的一个显著特点是,它无需进行中间人(AitM)攻击或在物理上接Wi-Fi 连接来嗅探网络流量,而是诱骗目标从威胁行为体控制的服务器加载无害资产(例如文件、图像或广告),然后利用受害者的网络延迟作为侧信道来确定受害者系统上的网络活动。研究人员表示,OpenWrt社区以及360、华为、Links 10、Google浏览器将于11月起屏蔽Entrust证书 https://security.googleblog.com/2024/06/sustaining-digital-certificate-security.html 谷歌宣布,将从2024年11月1日左右开始在其Chrome浏览器127版及更高版本开始屏蔽使用Entrust证书的网站,理由是这些网站不符合合规性,且该证书颁发机构无法及时解决安全问题。过去几年中,公开披露的事件报告突显了Entrust的一系列令人担忧的行为,这些行为未能达到安全预期,并且削弱了人们对其作为公众信任的证书颁发机构所有者的能力、可靠性和诚信的信心。预计屏蔽措施将涵盖Windows、macOS、ChromeOS、 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年06月28日
1、T-Mobile称泄露数据源自于其第三方供应商 https://www.bleepingcomputer.com/news/security/t-mobile-denies-it-was-hacked-links-leaked-data-to-vendor-breach/名为IntelBroker的攻击组织声称已窃取并正在出售德国电信公司T-Mobile的数据,并在黑客论坛上发布了几个截图显示攻击者能够以管理权限访问Confluence服务器和公司内部供开发人员使用的Slack频道,威胁行为体将他们出售的数据内容描述为“源代码、SQL 文件、图像、Terraform数据、t-mobile.com认证、Siloprograms”。T-Mobi 2、FBI警告伪装成律师事务所咨询服务的加密货币骗局 https://www.ic3.gov/Media/Y2024/PSA240624联邦调查局警告称网络犯罪分子冒充律师事务所和律师向投资诈骗的受害者提供加密货币追回服务,意图窃取资金和个人信息。诈骗者声称与美国联邦调查局、消费者金融保护局(CFPB)等政府机构有合作欺骗受害者信任,诈骗分子常见的谎言包括:要求受害者提供个人或银行信息以取回他们的钱。要求受害者预先支付部分费用,并在收回资金时支付余额。指示受害者补缴税款和其他费用以收回他们的资金。 3、安卓版Chrome浏览器测试新的身份信息验证功能 https://source.android.com/docs/security/features/identity-credentials谷歌正在为Android版的Chrome浏览器测试一项名为“数字凭证 API”的新功能,该功能允许网站安全地请求存储在移动钱包中的身份信息。根据Google的官方文档,Identity Credential API提供了一个接口,可以访问一个安全存储区,该存储区存储着现实世界的身份证明文件,包括可以是护照、驾驶执照、或者用户上传的任何其他身份证明文件。目前尚不清楚该功能何时可正式推出,谷歌仍在试验该想法。 4、Fortra FileCatalyst工作流应用存在严重SQL注入漏洞 https://www.fortra.com/security/advisory/fi-2024-008工作流传输应用Fortra FileCatalyst Workflow存在严重的安全漏洞,该漏洞允许攻击者通过工作流Web应用程序的各个URL端点中的JOBID参数执行SQLi,修改包括创建管理用户以及删除或修改应用程序数据库中的数据。该漏洞编号为CVE-2024-5276,CVSS评分为9.8,它影响FileCatalyst Workflow版本5.1.6 Build135及更早版本。该漏洞已在版本5.1.6 build139中得到解决。 5、苹果修复AirPods产品中可能导致窃听的蓝牙漏洞 https://support.apple.com/en-us/106340Apple发布AirPods的固件更新修补可能会允许恶意行为体以未经授权的方式访问耳机的安全漏洞,该安全问题编号为CVE-2024-27867,影响AirPods(第二代及更新版本)、AirPods Pro(所有型号)、AirPods Max、Powerbeats Pro和Beats Fit Pro等产品。当你的耳机正在向之前配对的设备之一发出连接请求时,蓝牙范围内的攻击者可能会伪造预期的源设备并获取你耳机的访问权限。换句话说,物理距离较近的对手可以利用此漏洞窃听私人谈话。 6、GitLab安全更新补丁修复了14个漏洞 https://www.securityweek.com/gitlab-security-updates-patch-14-vulnerabilities/GitLab 周三宣布了针对 GitLab 社区版(CE)和企业版(EE)的安全补丁,修复了 14 个漏洞,包括一个严重漏洞和三个高严重漏洞。 7、Vanna AI 中的提示注入漏洞导致数据库遭受RCE攻击 https://thehackernews.com/2024/06/prompt-injection-flaw-in-vanna-ai.html网络安全研究人员披露了 Vanna.AI 库中的一个高严重性安全漏洞,该漏洞可被利用通过提示注入技术实现远程代码执行漏洞。 8、南非国家卫生实验室遭遇勒索软件攻击 https://therecord.media/south-africa-lab-ransomware-mpox-outbreakNHLS 在南非各地运营着 265 个实验室,为南非九个省的公共医疗机构提供检测服务。发言人拒绝透露此次事件的幕后黑手是哪个勒索软件组织,也拒绝透露是否需要支付赎金。 9、P2PInfect僵尸网络向受控节点分发勒索软件模块 https://www.cadosecurity.com/blog/from-dormant-to-dangerous-p2pinfect-evolves-to-deploy-new-ransomware-and-cryptominer原本潜伏的、动机不明的点对点恶意软件僵尸网络P2PInfect最近开始变得活跃起来,在对Redis服务器的攻击中部署了勒索软件模块和加密矿工,研究人员声称有证据表明该恶意软件以“雇佣僵尸网络”的形式运行。从2024年5月16日开始,感染P2PInfect的设备开始收到从指定URL下载并运行勒索软件负载(rsagen)的指令,该命令有效期至2024年12月17日, 10、影响 Linux内核的UAF零日漏洞在暗网出售,售价15万美元 https://www.freebuf.com/news/404615.html一个恶意行为者在著名的暗网论坛 BreachForum 上宣布出售影响 Linux 内核的(UAF)零日漏洞。该漏洞允许低权限用户执行高权限代码,对受影响系统构成严重威胁。漏洞利用者指出该漏洞影响 6.6.15 - amd64 版本的 Linux 内核。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年06月27日
1、新型Medusa安卓木马针对欧美7国银行用户 https://www.cleafy.com/cleafy-labs/medusa-reborn-a-new-compact-variant-discovered 研究人员发现一款名为Medusa(又名TangleBot)的针对Android系统的复杂银行木马,该木马的最新版本仅需要轻量级的权限集以逃避检测,具有读取短信、记录按键、截取屏幕截图、记录通话、实时共享设备屏幕、执行未经授权的资金转账、窃取银行凭证等功能。自2024年5月被发现以来,Medusa木马已用于攻击加拿大、法国、意大利、西班牙、土耳其、英国和美国的银行用户。 2、Polyfill供应链劫持攻击影响超11万个网站 https://sansec.io/research/polyfill-supply-chain-attack Polyfill是一个流行的JavaScript库,研究人员近期发现今年2月初,该代码库的官方域名被中国内容交付网络公司Funnull收购,并修改了JavaScript库(“polyfill.js”)的代码内容,导致代码库的用户被重定向到恶意和诈骗网站。已知超过110000个嵌入图书馆和电子商务的站点受到供应链攻击的影响,Polyfill项目的原创者Andrew Betts敦促网站的所有者立即将其删除。 3、Boolka组织通过SQLi攻击部署BMANAGER木马 https://www.group-ib.com/blog/boolka/ 研究人员发现一个之前未被记录的名为Boolka的威胁行为体正在利用Web攻击脚本入侵网站,以传播代号为BMANAGER的模块化木马。该组织至少从2022年开始就一直在对各个国家的网站进行机会性SQL注入攻击,包括用恶意JavaScript脚本感染易受攻击的网站,这些脚本能够拦截在受感染网站上输入的任何数据,来获取凭证和其他个人信息等敏感详细信息。此外,攻击者还会将用户重定向到一个虚假的加载页面,提示受害者下载并安装BMANAGER木马程序。 4、奢侈品零售商Neiman Marcus遭数据泄露攻击 https://www.bleepingcomputer.com/news/security/neiman-marcus-confirms-data-breach-after-snowflake-account-hack/ 奢侈品零售商Neiman Marcus证实,黑客组织正在试图出售最近从该公司Snowflake账户中窃取的数据。在2024年4月至5月期间,未经授权的第三方获得了Neiman Marcus 集团使用的数据库平台的访问权限。根据调查,攻击者获取了存储在数据库平台中的某些个人信息,该公司表示,此次泄露影响了64472用户信息,包括姓名、联系信息、出生日期以及Neiman Ma 5、P2Pinfect 蠕虫正在向 Redis 服务器投放勒索软件 https://www.securityweek.com/p2pinfect-worm-now-dropping-ransomware-on-redis-servers/ Cado Security 报告称,P2Pinfect 是一种针对 Redis 服务器的点对点 (P2P) 蠕虫,最近进行了更新,以部署勒索软件和恶意挖矿。该蠕虫病毒以 Rust 编程语言编写,于 2023 年 7 月首次发现,并传播到受较旧的 Lua 沙箱逃逸漏洞 (CVE-2022-0543,CVSS 评分为 10) 影响的 Redis 服务器。 6、新的MOVEit Transfer漏洞已被威胁行为者织利用 https://www.securityweek.com/exploitation-attempts-target-new-moveit-transfer-vulnerability/ Progress Software 本周公开宣布了针对影响其 MOVEit Transfer 文件传输软件的两个严重身份验证绕过漏洞的补丁,其中一个漏洞已被发现遭到利用。Progress 于 6 月 25 日发布了单独的公告,告知客户有关CVE-2024-5805和CVE-2024-5806 的信息,这两个漏洞被描述为 MOVEit Transfer 产品的 SFTP 模块中存在的身份验证不当问题。攻击者可利 7、维基解密创始人朱利安·阿桑奇认罪后已获释 https://securityaffairs.com/164916/security/julian-assange-is-free.html 在贝尔马什监狱服刑五年后,维基解密创始人朱利安·阿桑奇终于重获自由,他已从英国获释,在北马里亚纳群岛的塞班岛出庭认罪,承认违反美国《间谍法》后获释,随后飞往澳大利亚,成为自由人。 8、Apple 修复 AirPods蓝牙漏洞,该漏洞可导致被窃听 https://thehackernews.com/2024/06/apple-patches-airpods-bluetooth.html Apple 发布了AirPods 的固件更新,这可能会允许恶意行为者以未经授权的方式访问耳机。该身份验证问题编号为 CVE-2024-27867,影响 AirPods(第二代及更新版本)、AirPods Pro(所有型号)、AirPods Max、Powerbeats Pro 和 Beats Fit Pro。 9、过去3年中有2.8 亿人安装了危险的Chrome扩展程序 https://www.techspot.com/news/103522-researchers-280-million-people-installed-malware-infected-chrome.html 据最新的报告,过去三年时间里,有 2.8 亿人安装了受恶意软件感染的 Chrome 浏览器扩展。但根据谷歌方面的数据,只有不到1%的扩展中存在恶意软件。 10、西门子电力自动化产品存在多个漏洞 https://sec-consult.com/vulnerability-lab/advisory/multiple-vulnerabilities-in-siemens-power-automation-products-cp-8000-cp-8021-cp8-022-cp-8031-cp-8050-sicore/ 西门子能源自动化产品中发现多个漏洞。信息可能通过未经身份验证的缓冲区覆盖而泄露。此外,通过缺少输入清理,可以实现经过身份验证的特权升级。攻击者能够通过硬件攻击或 shell 访问读取不安全存储的 MQTT 密码。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年06月26日
1、BlackSuit勒索团伙攻击CDK Global造成服务中断 https://www.bleepingcomputer.com/news/security/cdk-global-outage-caused-by-blacksuit-ransomware-attack/ 研究人员发现BlackSuit勒索软件团伙是造成CDK Global公司大规模IT服务中断以及北美各地汽车经销店中断的幕后黑手。不愿透露姓名的消息人士声称CDK目前正在与勒索软件团伙谈判,以获得解密器并避免被盗数据泄露。由于CDK Global服务平台目前已关闭,汽车经销商不得不改用纸笔来开展业务。CDK警告相关客户,威胁行为体正在致电冒充CDK代理或附属公司经销商的名义发起攻击,以获取 2、WordPress插件被植入后门创建恶意管理账户 https://www.wordfence.com/blog/2024/06/supply-chain-attack-on-wordpress-org-plugins-leads-to-5-maliciously-compromised-wordpress-plugins/ 研究人员发现多款WordPress插件被植入后门恶意代码,攻击者试图创建一个新的管理用户帐户,然后可以执行任意操作,包括将系统的详细信息发送回攻击者控制的服务器。此外威胁行为体似乎还在网站页脚中注入了恶意JavaScript代码,似乎会在整个网站中实现垃圾邮件SEO攻击功能。攻击者创建的管理员帐户的用户名为“Option 3、Chrome 126 更新修复了高危内存安全漏洞 https://www.securityweek.com/chrome-126-update-patches-memory-safety-bugs/ 谷歌周一宣布了新的 Chrome 安全更新,该更新解决了外部研究人员报告的四个高严重性内存安全漏洞。是影响该流行浏览器的 Dawn 和 Swiftshader 组件的释放后使用漏洞。 4、印度尼西亚国家数据中心遭勒索攻击被索要 800万美元赎金 https://www.securityweek.com/indonesia-says-a-cyberattack-has-compromised-its-data-center-but-it-wont-pay-the-8-million-ransom/ 印度尼西亚当局周一表示,印度尼西亚国家数据中心遭到黑客组织攻击,该组织索要 800 万美元赎金,但政府不会支付。 5、Zyxel NAS 漏洞近期被僵尸网络利用 https://www.securityweek.com/recent-zyxel-nas-vulnerability-exploited-by-botnet/ Shadowserver Foundation 警告称,已停产的 Zyxel NAS 设备中最近披露的严重漏洞已被用于僵尸网络攻击。 6、新的攻击技术利用 Microsoft 管理控制台文件 https://thehackernews.com/2024/06/new-attack-technique-exploits-microsoft.html 威胁行为者正在利用一种新颖的攻击技术,该技术利用特制的管理保存控制台 (MSC) 文件来使用 Microsoft 管理控制台 ( MMC ) 获得完整的代码执行并逃避安全防御。 7、澳大利亚 Ticketek 发生云泄露,约 3000 万人受影响 https://www.darkreading.com/cloud-security/30m-affected-tickettek-australia-cloud-breach Darkreading 网站消息,与最近的 Ticketmaster 入侵事件直接相似的事件中,澳大利亚一家现场活动票务巨头 Ticketek 表示,它是通过第三方云提供商被入侵的,而 ShinyHunters 则是罪魁祸首。 8、Rafel RAT 恶意软件盯上了”过时“安卓手机 https://www.bleepingcomputer.com/news/security/ratel-rat-targets-outdated-android-phones-in-ransomware-attacks/ Rafel RAT 恶意软件的攻击目标主要是政府和军事部门,大多数受害者位于美国、中国和印度尼西亚。其中一些攻击活动是由 APT-C-35(DoNot Team)等知名勒索软件组织发起,伊朗和巴基斯坦疑似为恶意活动的源头。 9、OpenAI宣布停止不支持国家API服务 https://www.secrss.com/articles/67419 6月25日,全球知名的人工智能公司OpenAI宣布,为了维护服务质量和安全性,将采取额外措施来限制来自当前不支持的国家和地区的API流量。 10、Coinstats 称朝鲜黑客入侵了 1,590 个加密钱包 https://www.bleepingcomputer.com/news/cryptocurrency/coinstats-says-north-korean-hackers-breached-1-590-crypto-wallets/ CoinStats 是一款拥有 150 万用户的加密货币投资组合应用程序,它遭遇了重大安全漏洞,影响了 1,590 个加密货币钱包。朝鲜威胁行为者被怀疑是此次攻击的幕后黑手。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年06月25日
1、多个威胁组织利用开源RafelRAT攻击安卓设备 https://research.checkpoint.com/2024/rafel-rat-android-malware-from-espionage-to-ransomware-operations/ 研究人员发现包括DoNot(又名APT-C-35、Brainworm或Origami Elephant)APT组织在内的多个威胁行为体正在使用名为Rafel RAT的开源Android远程管理工具来进行网络攻击。Rafel RAT拥有广泛的功能,例如擦除SD卡、删除通话记录、窃取信息通知,甚至充当勒索软件等,DoNot组织利用Foxit PDF Reader的设计缺陷诱骗用户点击下载恶意 2、恶意广告活动伪装软件应用传播AdsExhaust木马 https://www.esentire.com/blog/adsexhaust-a-newly-discovered-adware-masquerading-oculus-installer 研究人员发现威胁行为体使用搜索引擎优化(SEO)投毒技术在Google搜索结果页面上显示虚假网站,诱导毫无戒心的网站访问者下载包含Windows批处理脚本的ZIP存档,最终安装一个名为AdsExhaust的恶意广告软件,该广告软件能够从受感染的设备中窃取截图,并使用模拟按键与浏览器进行交互,例如自动点击广告或将浏览器重定向到特定的URL,从而为广告软件运营商创造收入。 3、SolarWinds Serv-U高危漏洞正被威胁组织利用 https://www.rapid7.com/blog/post/2024/06/11/etr-cve-2024-28995-trivially-exploitable-information-disclosure-vulnerability-in-solarwinds-serv-u/ 研究人员发现最近修补的一个影响SolarWinds Serv-U文件传输软件的高严重性漏洞正被野外威胁行为体积极利用。该漏洞编号为CVE-2024-28995(CVSS评分:8.6),属于目录横向迁移漏洞,可能允许攻击者读取主机上的敏感文件。该漏洞影响Serv-U 15.4.2 HF1之前的所有软件版本,该公 4、开源电商平台模块漏洞被利用窃取信用卡信息 https://security.friendsofpresta.org/modules/2024/06/18/pkfacebook.html 研究人员发现威胁行为体正在利用开源电子商务平台PrestaShop的Facebook高级模块(pkfacebook)中的漏洞,在易受攻击的电子商务网站上部署信用卡盗刷器,并窃取永余的支付信用卡的详细信息。PrestaShop是一个开源的电子商务平台,允许个人和企业创建和管理在线商店。截至2024年,全球约有300000家在线商店使用该平台。该严重漏洞编号为CVE-2024-36680,是 pkfacebook模块的facebookConnect.ph 5、新的 SnailLoad 攻击依靠网络延迟变化来猜测用户活动 https://www.securityweek.com/new-snailload-attack-relies-on-network-latency-variations-to-infer-user-activity/ 名为 SnailLoad 的新攻击允许远程攻击者无需直接访问网络流量即可猜测用户浏览的网站和视频。 6、LockBit称入侵了美国联邦储备银行窃取了33TB敏感数据 https://securityaffairs.com/164873/cyber-crime/lockbit-claims-hacked-us-federal-reserve.html Lockbit 勒索软件组织宣布已入侵美国联邦储备银行并窃取了 33 TB 的敏感数据。 7、Ollama AI 工具中发现严重远程代码执行漏洞 https://thehackernews.com/2024/06/critical-rce-vulnerability-discovered.html 该漏洞被追踪为 CVE-2024-37032 并被称为 Probllama,已在 2024 年 5 月 7 日发布的 0.1.34 版本中得到修补。Ollama 是一种用于在 Windows、Linux 和 macOS 设备上本地运行大型语言模型的服务。 8、谷歌推出 Naptime 项目,用于人工智能漏洞研究 https://thehackernews.com/2024/06/google-introduces-project-naptime-for.html 谷歌开发了一个名为Project Naptime的新框架,据称该框架可使大型语言模型 (LLM) 开展漏洞研究,旨在改进自动发现方法。 9、疑似 Kimsuky (APT-Q-2) 以军工招聘为饵攻击欧洲 https://www.secrss.com/articles/67272 近期奇安信威胁情报中心发现一批以美国军工企业在德国地区的招聘为诱饵的攻击样本,同时其他安全研究人员也对相关样本进行了公开披露 。 10、朱利安·阿桑奇将与美国达成协议承认指控 https://www.securityweek.com/wikileaks-founder-julian-assange-will-plead-guilty-in-deal-with-us-and-return-to-australia/ 维基解密创始人朱利安·阿桑奇将与美国司法部达成协议,承认一项重罪指控,美国司法部在提交给法庭的一封信中表示,阿桑奇定于在美国西太平洋联邦区马里亚纳群岛的联邦法院出庭,承认根据《间谍法》提出的密谋非法获取和传播机密国防信息的指控。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年06月24日
1、Mailcow开源邮件套件存在远程代码执行漏洞 https://www.sonarsource.com/blog/remote-code-execution-in-mailcow-always-sanitize-error-messages/ 研究人员披露了开源邮件服务器套件Mailcow存在的两个安全漏洞,威胁行为体可以利用这些漏洞在易受攻击的实例上执行任意代码。这两个安全漏洞影响2024年4月4日发布的Mailcow开源邮件服务器套件2024-04版之前的所有软件版本,攻击者可以利用漏洞通过使用特制的输入触发异常将恶意脚本注入管理面板,从而劫持会话并在管理员面板中执行特权操作。 2、T-Mobile称泄露数据源自于其第三方供应商 https://www.bleepingcomputer.com/news/security/t-mobile-denies-it-was-hacked-links-leaked-data-to-vendor-breach/ 名为IntelBroker的攻击组织声称已窃取并正在出售德国电信公司T-Mobile的数据,并在黑客论坛上发布了几个截图显示攻击者能够以管理权限访问Confluence服务器和公司内部供开发人员使用的Slack频道,威胁行为体将他们出售的数据内容描述为“源代码、SQL 文件、图像、Terraform数据、t-mobile.com认证、Siloprograms”。T-Mo 3、网络犯罪组织利用免费软件诱饵传播窃密软件 https://www.trellix.com/blogs/research/how-attackers-repackaged-a-threat-into-something-that-looked-benign/ 研究人员发现威胁行为者使用免费或盗版的商业软件作为诱饵攻击毫无戒心的用户,例如攻击者设法诱骗用户下载受密码保护的存档文件,其中包含了被木马感染的Cisco Webex Meetings应用程序,Cisco Webex Meetings应用程序会秘密加载隐秘的名为Hijack Loader的恶意软件加载程序,然后部署名为Vidar Stealer的信息窃取程序,甚至利用额外的有效载 4、新型Fickle窃密木马可绕过系统UAC防护 https://www.fortinet.com/blog/threat-research/fickle-stealer-distributed-via-multiple-attack-chain 研究人员披露一种名为Fickle Stealer的基于Rust语言的新型信息窃取恶意软件正通过多种攻击链进行传播,已发现四种不同的传播方法包括VBA投放器、VBA下载器、链接下载器和可执行下载器,其中一些使用PowerShell脚本绕过用户帐户控制(UAC)来执行Fickle Stealer。PowerShell脚本(如名为“bypass.ps1”或“u.ps1”)还会定期向攻击者控制的Teleg 5、高风险CosmicSting漏洞影数百万商务网站 https://sansec.io/research/cosmicsting CosmicSting(又名CVE-2024-34102)是两年来Magento和Adobe Commerce商店遭遇的最严重的漏洞,数百万个网站在“CosmicSting”漏洞安全更新发布九天后仍未得到修补,这使它们面临XML外部实体注入(XXE)和远程代码执行(RCE)的风险。漏洞允许任何人读取私人文件(例如带有密码的文件),结合Linux中最近的iconv错误可以组合实现远程代码执行。 6、研究人员发现影响多款英特尔CPU的UEFI漏洞 https://eclypsium.com/blog/ueficanhazbufferoverflow-widespread-impact-from-vulnerability-in-popular-pc-and-server-firmware 研究人员披露了影响多个系列的英特尔酷睿台式机和移动处理器,这些现已修复的安全漏洞存在于Phoenix SecureCore UEFI 固件中。UEFIcanhazbufferoverflow漏洞的编号为CVE-2024-0762(CVSS 评分:7.5),它被描述为一种缓冲区溢出的类型,源于在受信任平台模块 (TPM)配置中使用不安全变量可能导致执行 7、RansomHub勒索软件针对VMware ESXi虚拟机 https://www.recordedfuture.com/ransomhub-draws-in-affiliates-with-multi-os-capability-and-high-commission-rates RansomHub勒索软件于2024年2月开始活跃,其代码与组织成员与ALPHV/BlackCat和Knight 勒索软件有关联。由于可以更好地管理CPU、内存和存储资源,大量企业采用虚拟机来托管其服务器,研究人员近期发现RansomHub威胁组织在其武器库中还有一个专门针对VMware ESXi虚拟机Linux环境的变体,在加密完成后还会禁用系统日志和其他关键服务以阻碍 8、美国以国家安全风险理由封杀卡巴斯基软件 https://www.bis.gov/press-release/commerce-department-prohibits-russian-kaspersky-software-us-customers 美国商务部工业安全局(BIS)周四宣布了一项“史无前例”的禁令,禁止卡巴斯基实验室美国子公司直接或间接在该国提供其安全软件商业活动,封锁还扩展到该网络安全公司的附属公司、子公司和母公司。根据禁令,从7月20日起,卡巴斯基将被禁止向美国消费者和企业销售其软件。不过,该公司仍可在9月29日之前向现有客户提供软件和防病毒签名更新。 9、未修补漏洞允许冒充微软企业电子邮件账户 https://securityaffairs.com/164675/hacking/expert-warns-of-a-spoofing-bug.html 研究人员Vsevolod Kokorin(@Slonser)发现漏洞允许攻击者冒充微软公司电子邮件帐户并发起网络钓鱼攻击,并已向微软报告了该漏洞,但微软公司回复称无法重现他的发现。随后该研究人员在X上公开了的这一漏洞,但并未透露该漏洞的技术细节,以防止恶意黑客利用它。目前该问题尚未得到解决,并且尚不清楚是否有威胁行为体已在野外攻击中利用该漏洞。 10、黑客组织窃取埃森哲企业3万员工数据 https://hackread.com/hacker-leaks-accenture-employees-data-breach/ 代号为“888”的黑客组织最近泄露了一份文件包含埃森哲32828名现任和前任员工个人联系方式与信息。埃森哲企业总部位于爱尔兰都柏林,是一家全球专业服务公司,专门从事IT服务和咨询,业务遍及120多个国家。2024年6月19日星期三,这些数据被发布在臭名昭著的黑客论坛Breach Forums上,此次泄露事件中没有涉及用户的密码凭证,黑客组织声称这些数据是在一次涉及埃森哲第三方合作公司的入侵中获得的。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年06月21日
1、CDK Global遭网络攻击影响数千家美国汽车经销商 https://www.bleepingcomputer.com/news/security/cdk-global-cyberattack-impacts-thousands-of-us-car-dealerships/ 汽车经销商软件服务提供商CDK Global遭受大规模网络攻击,导致公司关闭系统,客户无法正常开展业务。CDK Global为汽车行业的客户提供SaaS平台,处理汽车经销商运营的各个方面,包括CRM、融资、工资单、支持和服务、库存以及后台运营。遭受网络攻击后CDK Global关闭了其IT系统、电话和应用程序以防止攻击蔓延,包括在昨晚凌晨2点左右关闭了其两个数据中心。 2、攻击者创建虚假软件报错信息传播恶意窃密软件 http://www.proofpoint.com/us/blog/threat-insight/clipboard-compromise-powershell-self-pwn 研究人员发现名为TA571的威胁行为体通过引诱用户访问一个被感染的网站,网站中通过币安的智能链合约加载托管在区块链上的恶意脚本,脚本会执行一些检查,并显示虚假的Google Chrome网页错误警告弹框,对话框提示访问者通过将PowerShell脚本复制到剪贴板并在Windows PowerShell(管理)控制台中运行来修复错误,实际会下载Matanbuchus或DarkGate家族的窃密软件。 3、Void Arachne组织利用虚假VPN软件安装器针对中文用户 https://www.trendmicro.com/en_us/research/24/f/behind-the-great-wall-void-arachne-targets-chinese-speaking-user.html 研究人员发现代号为Void Arachne的前所未见的威胁行为体正在使用搜索引擎优化投毒、社交媒体消息平台等手段传播恶意软件,包括伪装成虚拟专用网络(LetsVPN、QuickVP)、Google Chrome、简体中文版Telegram语言包、AI语音转换器、深度色情伪造器等流行软件的恶意Windows安装程序,最终植入Winos 4.0远控框架,Winos 4、美国以国家安全风险为由禁止销售卡巴斯基产品 https://securityaffairs.com/164753/laws-and-regulations/us-bans-sale-of-kaspersky-products.html 拜登政府宣布将禁止销售卡巴斯基杀毒软件,原因是俄罗斯对美国国家安全构成风险。美国政府正在利用特朗普政府时期建立的权力实施一项新规定,以俄罗斯对美国国家安全构成风险为由禁止销售卡巴斯基软件。 5、ATLASSIAN 修复了CONFLUENCE 中的六个高危漏洞 https://securityaffairs.com/164743/security/atlassian-confluence-crucible-jira-flaws.html 澳大利亚软件公司 Atlassian 解决了其 Confluence、Crucible 和 Jira 解决方案中的多个高严重漏洞。 6、新型信息窃取程序 FICKLE STEALER 通过多种攻击方式进行传播 https://securityaffairs.com/164726/malware/fickle-stealer-attack-methods.html Fortinet FortiGuard 实验室的研究人员检测到一种基于 Rust 的新型信息窃取程序,名为 Fickle Stealer,它通过多种攻击媒介传播。该恶意软件代码复杂,依赖多种策略进行传播,包括 VBA 投放器、VBA 下载器、链接下载器和可执行文件下载器。 7、研究人员发现影响多款英特尔 CPU 的 UEFI 漏洞 https://www.securityweek.com/hundreds-of-pc-server-models-possibly-affected-by-serious-phoenix-uefi-vulnerability/ Phoenix 的 SecureCore UEFI 固件解决方案中最近发现一个高严重漏洞,数百种使用英特尔处理器的 PC 和服务器型号可能会受到该漏洞的影响。该漏洞的编号为 CVE-2024-0762,又名UEFIcanhazbufferoverflow,本地攻击者可以利用此安全漏洞在运行时提升权限并在 UEFI 固件中执行任意代码。 Phoenix Technol 8、命令行程序 wget 中发现一个严重漏洞 https://borncity.com/win/2024/06/18/critical-vulnerability-cve-2024-38428-in-wget/ 命令行程序 wget 中发现一个严重漏洞,CVSS 基本评分为 10.0。该漏洞存在于 9、AMD多项内部数据被黑客挂到暗网出售 https://www.bleepingcomputer.com/news/security/amd-investigates-breach-after-data-for-sale-on-hacking-forum/ AMD正在调查一起数据泄露事件,该事件可能有网络攻击导致,攻击者已将窃取的数据泄露至黑客论坛出售,声称其中包含AMD员工信息、财务文件和其他机密信息。 10、苹果公司遭黑客入侵,部分工具源代码被盗 https://www.freebuf.com/news/403976.html 6 月份,Intel Broker 非法“访问”苹果公司的网络系统,盗取了 AppleConnect-SSO、AppleMacroPlugin、Apple-HWE-Confluence-Advanced 等工具的源代码。苹果方面指出,此次网络攻击事件不会对苹果公司的客户信息造成任何影响。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。