网络安全日报 2024年06月05日
1、DarkGate恶意软件从AutoIt脚本转向AutoHotkey机制 https://www.trellix.com/blogs/research/darkgate-again-but-improved/ 涉及DarkGate恶意软件即服务(MaaS)操作的网络攻击已从AutoIt脚本转向AutoHotkey机制来进行最后阶段。DarkGate是一种功能齐全的远程访问木马,配备命令和控制和rootkit功能,并包含用于凭证盗窃、键盘记录、屏幕捕获和远程桌面的各种模块。DarkGate活动往往适应得非常快,修改不同的组件以试图避开安全解决方案。这是研究人员第一次发现DarkGate使用不太常见的脚本解释器AutoHotKey来启动DarkGate。 2、研究人员发现针对Gulp用户传播远控的npm软件包 https://blog.phylum.io/sophisticated-rat-shell-targeting-gulp-projects-on-npm/ 网络安全研究人员发现了一个上传到npm包注册表的新可疑包,该包旨在向受感染的系统投放远程访问木马(RAT)。有问题的软件包是glup-debugger-log,它伪装成“gulp和gulp插件的记录器”,针对gulp工具包的用户。迄今为止,它已被下载175次。该软件配备了两个混淆文件,它们协同工作以部署恶意负载。其中一个脚本充当初始植入程序,为恶意软件攻击活动做好准备,如果目标机器满足某些要求,就会感染该机器,然后下载其他恶意软件组件; 3、CISA警告Oracle WebLogic存在被利用的安全漏洞 https://www.cisa.gov/known-exploited-vulnerabilities-catalog 美国网络安全和基础设施安全局(CISA)周四将影响Oracle WebLogic Server的安全漏洞添加到已知利用漏洞(KEV)目录中,并指出有证据表明存在主动利用。该问题被标记为CVE-2017-3506(CVSS评分:7.4),涉及操作系统命令注入漏洞,可被利用来获取对易受攻击的服务器的未授权访问并完全控制。CISA表示:“Fusion Middleware套件中的一款产品Oracle WebLogic Server存在操作系统命令注入漏洞,允许攻击者通过包含恶意 4、微软官方X账户在Roaring Kitty加密货币骗局中被劫持 https://www.bleepingcomputer.com/news/security/microsoft-indias-x-account-hijacked-in-roaring-kitty-crypto-scam-to-push-wallet-drainers/ 拥有超过211000名关注者的微软印度公司官方Twitter账号被加密货币骗子劫持,并冒充著名的模因股票交易员Keith Gill使用的用户名Roaring Kitty。微软印度的X账户作为该平台上官方认证的组织,拥有黄金支票,这使得劫持者的帖子更具合法性。威胁行为者利用Gill最近的复出来引诱潜在受害者,并用加密货币钱包 5、债务催收机构FBCS将数据泄露涉及人数增加到320万 https://www.securityweek.com/number-of-people-impacted-by-fbcs-data-breach-increases-to-3-2-million/ 债务催收机构金融商业和消费者解决方案(FBCS)表示,2月份发生的数据泄露事件已影响到320多万人。FBCS是美国一家全国性持牌债务催收机构,专门负责收取消费信贷、医疗保健、商业、汽车贷款和租赁、学生贷款和公用事业领域的未付债务。4月底,该公司报告称,2024年2月14日发生的一次数据泄露事件中,美国约有190万人的敏感个人信息遭到泄露。目前该公司已向缅因州检察长办公室提交了补充通知,称受影响 6、Atlassian Confluence RCE 漏洞详情披露 https://www.securityweek.com/details-of-atlassian-confluence-rce-vulnerability-disclosed/ SonicWall 分享了有关最近解决的 Confluence 高严重性远程代码执行漏洞的技术细节。 7、新型 V3B 网络钓鱼工具包瞄准 54 家欧洲银行的客户 https://www.bleepingcomputer.com/news/security/new-v3b-phishing-kit-targets-customers-of-54-european-banks/ 网络犯罪分子正在 Telegram 上推广一种名为“V3B”的新型网络钓鱼工具包,目前该工具包的目标是爱尔兰、荷兰、芬兰、奥地利、德国、法国、比利时、希腊、卢森堡和意大利的 54 家主要金融机构的客户。该网络钓鱼工具包的价格在每月 130 至 450 美元之间,具体取决于购买的内容,具有高级混淆、本地化选项、OTP/TAN/2FA 支持、与受害者的实时聊天以及各种逃避机制。 8、电信巨头Frontier遭到勒索攻击,200 多万用户数据泄露 https://securityaffairs.com/164126/data-breach/ransomhub-gang-hacked-frontier-communications.html RansomHub 勒索软件组织声称窃取了美国电信公司 Frontier Communications 超过 200 万客户的信息。RansomHub 组织声称窃取了这家电信巨头的 5GB 数据。被盗数据包括姓名、电子邮件地址、社会保险号、信用、分数、出生日期和电话号码。 9、全球刑警展开“终结行动”,打击了多个僵尸网络 https://www.ithome.com/0/772/576.htm 欧洲刑警组织 Europol 近日联合美国、英国等数十国家地区刑警面向几款臭名昭著的网络僵尸病毒展开“终结行动(Operation Endgame)”打击,在 5 月 27 日至 29 日期间关闭超过 100 台服务器、扣押了 2000 多个域名,同时逮捕了 4 名嫌犯,并对 8 名嫌犯展开全球通缉。 10、Hugging Face 称黑客窃取了Spaces平台的身份验证令牌 https://huggingface.co/blog/space-secrets-disclosure Hugging Face 官方博客披露黑客窃取了其 Spaces 平台的身份验证令牌。Hugging Face 表示已撤销泄露的身份验证令牌,并发送邮件通知受影响的用户。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年06月04日
1、Andariel组织使用新型Dora RAT恶意软件攻击韩国机构 https://asec.ahnlab.com/en/66088/ 与朝鲜有关的威胁行为者Andariel在其针对韩国教育机构、制造公司和建筑企业的攻击中,使用了一种新的基于Golang的后门程序Dora RAT。这些攻击使用了键盘记录器、信息窃取工具和代理工具等恶意软件,可能用于控制并窃取感染系统中的数据。这些攻击的特点是利用一个存在漏洞的Apache Tomcat服务器来分发恶意软件。韩国的这家网络安全公司指出,该系统运行的是2013年版本的Apache Tomcat,容易受到多种漏洞的攻击。Andariel也被称为Nicket Hyatt、Onyx Sleet和Silent Choll 2、APT28使用HeadLace恶意软件和凭证收集工具攻击欧洲 https://www.recordedfuture.com/grus-bluedelta-targets-key-networks-in-europe-with-multi-phase-espionage-camp 俄罗斯GRU支持的威胁行为者APT28被指控在一系列攻击活动中,使用HeadLace恶意软件和凭证收集网页,针对欧洲的网络进行攻击。APT28,也被称为BlueDelta、Fancy Bear、Forest Blizzard、FROZENLAKE、Iron Twilight、ITG05、Pawn Storm、Sednit、Sofacy和TA422,是与俄罗斯战略军事情报单位GR 3、攻击者利用伪造浏览器更新传播BitRAT和Lumma恶意软件 https://www.esentire.com/blog/fake-browser-updates-delivering-bitrat-and-lumma-stealer 假浏览器更新正在用于传播远程访问木马(RATs)和信息窃取恶意软件,如BitRAT和Lumma Stealer(又名LummaC2)。假浏览器更新已经导致了众多恶意软件感染,包括著名的SocGholish恶意软件。在2024年4月,我们观察到FakeBat通过类似的假更新机制进行分发。攻击链开始于潜在目标访问一个被植入JavaScript代码的陷阱网站,这些代码旨在将用户重定向到一个伪造的浏览器更新页面(“chatgpt 4、Pumpkin Eclipse网络攻击导致美国60余万路由器断网 https://blog.lumen.com/the-pumpkin-eclipse/ 超过60万台小型办公室/家庭办公室(SOHO)路由器因神秘的网络攻击而被破坏并离线,导致用户无法访问互联网。这一神秘事件发生在2023年10月25日至27日之间,影响了美国的一家互联网服务提供商(ISP),研究人员命名为“南瓜日食”(Pumpkin Eclipse)。此次攻击特别影响了ISP发行的三款路由器型号:ActionTec T3200、ActionTec T3260和Sagemcom。这一事件发生在10月25日至27日的72小时内,使受感染的设备永久无法使用,并需要进行硬件更换。此次断网事件非常重 5、研究人员警告互联网暴露的OT设备遭遇的网络攻击激增 https://www.microsoft.com/en-us/security/blog/2024/05/30/exposed-and-vulnerable-recent-attacks-highlight-critical-need-to-protect-internet-exposed-ot-devices/ 微软强调了保护互联网暴露的运营技术(OT)设备的重要性,因为自2023年末以来,针对这些环境的网络攻击激增。这些针对OT设备的反复攻击强调了提高OT设备安全姿态的关键需求,并防止关键系统成为容易攻击的目标。该公司指出,对OT系统的网络攻击可能使恶意行为者篡改用于工业过程的关键参数 6、Check Point VPN 零日漏洞PoC 代码已经公开 https://www.securityweek.com/poc-published-for-exploited-check-point-vpn-vulnerability/ 针对影响 Check Point 安全网关多个迭代的、被积极利用的零日漏洞,概念验证 (PoC) 代码已经发布。该问题于 5 月 27 日披露,编号为 CVE-2024-24919(CVSS 评分为 8.6),被描述为启用了 IPSec VPN 或移动访问网关中的任意文件读取问题。 7、Apache Log4j2 严重漏洞仍威胁全球金融 https://securityaffairs.com/163984/hacking/critical-apache-log4j2-flaw-still-threatens-global-finance.html 尽管严重的 Apache Log4j2 漏洞 (CVE-2021-44832) 是在一年多前发现并修补的,但它仍然对全球金融业构成重大威胁。 8、普华永道数据遭泄露,海量内部文件曝光 https://www.secrss.com/articles/66638 “四大”会计师事务所之一普华永道的18900份内部档案被公开,文件大小共222GB。泄露的文件包括客户评审文件、人力资源文件和员工文件。 9、英国BBC数据泄露,现任和前任雇员均受影响 https://www.bleepingcomputer.com/news/security/bbc-suffers-data-breach-impacting-current-former-employees/ 英国广播公司(BBC)披露了 5 月 21 日发生的一起数据安全事件,该事件涉及未经授权访问托管在云服务上的文件,从而泄露了 BBC 养老金计划成员的个人信息。 10、59% 公共部门的应用程序长期存在安全漏洞 https://www.helpnetsecurity.com/2024/05/30/public-sector-applications-security-debt/ Veracode 在一份报告中,详细调查分析了全球超过 25 个国家的公共部门组织,最终发现 59% 的公共部门应用程序存在安全漏洞(超过一年仍未修复的安全漏洞)。值得一提的是,把调查对象扩展到社会各个行业面上,这一比例为 42%。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年06月03日
1、攻击者滥用Stack Overflow网站推广恶意Python包 https://www.sonatype.com/blog/pypi-crypto-stealer-targets-windows-users-revives-malware-campaign 网络安全研究人员警告称,Python Package Index (PyPI) 存储库中发现了一个新的恶意Python包,该包作为更大范围的加密货币盗窃活动的一部分。该恶意包名为 pytoileur,截至撰写本文时已被下载316次。有趣的是,包的作者名为PhilipsPY,在PyPI维护者于2024年5月28日撤下之前的版本(1.0.1)后,上传了具有相同功能的新版本(1.0.2)。恶意代码嵌入在包的 2、LilacSquid组织针对IT和能源以及制药行业发起网络攻击 https://blog.talosintelligence.com/lilacsquid/ 一个名为LilacSquid的前所未有的网络间谍威胁行为者被发现自2021年以来一直对美国、欧洲和亚洲的各个行业进行有针对性的攻击,目的是窃取数据。研究人员在今天发布的一份新技术报告中表示:“这次活动旨在建立对受害者组织的长期访问,以便LilacSquid能够将感兴趣的数据转移到攻击者控制的服务器上。”受攻击的目标包括在美国为研究和工业部门开发软件的信息技术组织、欧洲的能源公司以及亚洲的制药行业,显示出广泛的受害者分布。攻击链已知利用公开的漏洞来入侵面向互联网的应用服务器,或使用被攻陷的远程桌面协议 3、FlyingYeti利用WinRAR漏洞在乌克兰传播COOKBOX恶意软件 https://blog.cloudflare.com/disrupting-flyingyeti-campaign-targeting-ukraine 研究人员已经采取措施破坏一个由俄罗斯支持的名为FlyingYeti的威胁行为者针对乌克兰长达一个月的网络钓鱼活动。研究人员在今天发布的一份新报告中表示:“FlyingYeti活动利用人们对失去住房和公共设施访问的担忧,通过债务主题诱饵引诱目标打开恶意文件。”一旦打开,这些文件将导致感染名为COOKBOX的PowerShell恶意软件,使FlyingYeti能够支持后续目标,例如安装其他负载并控制受害者的系统。FlyingYeti是该网络基础 4、5.6亿Ticketmaster客户的数据在疑似泄露后被出售 https://www.bleepingcomputer.com/news/security/data-of-560-million-ticketmaster-customers-for-sale-after-alleged-breach/ 一名被称为ShinyHunters的威胁行为者在最近复活的BreachForums黑客论坛上以50万美元的价格出售他们声称是5.6亿Ticketmaster客户的个人和财务信息。据称被盗的数据库最初在俄罗斯黑客论坛Exploit上出售,据称包含1.3TB的数据和客户的完整详细信息(即姓名、家庭和电子邮件地址、电话号码)、票务销售、订单和活动信息。这些数据 5、RedTail挖矿恶意软件利用Palo Alto防火墙漏洞发起攻击 https://www.akamai.com/blog/security-research/2024-redtail-cryptominer-pan-os-cve-exploit RedTail加密货币挖矿恶意软件的背后威胁行为者已将最近披露的影响Palo Alto Networks防火墙的安全漏洞添加到其利用武器库中。该恶意软件的工具包中增加了PAN-OS漏洞,并且恶意软件本身也进行了更新,现已包含新的反分析技术。攻击者通过使用私有加密货币挖矿池来更好地控制挖矿结果,尽管这增加了操作和财务成本。Akamai发现的感染序列利用了一个现已修补的PAN-OS漏洞(CVE-2024-3400,CV 6、攻击者利用种子网站上的盗版微软Office版本以传播恶意软件 https://asec.ahnlab.com/en/66017/ 网络犯罪分子通过在种子网站上推广的盗版微软Office版本向用户传播各种恶意软件。向用户传播的恶意软件包括远程访问木马(RAT)、加密货币矿工、恶意软件下载器、代理工具和反AV程序。研究人员发现,攻击者使用多种诱饵,包括微软Office、Windows和在韩国流行的Hangul文字处理器。这个破解的微软Office安装程序具有精心设计的界面,让用户可以选择要安装的版本、语言,以及是否使用32位或64位版本。 7、研究人员披露Pumpkin Eclipse僵尸网络在2023年的攻击活动 https://blog.lumen.com/the-pumpkin-eclipse/ 一个名为“Pumpkin Eclipse”的恶意软件僵尸网络在2023年进行了一次神秘的破坏性事件,摧毁了60万台办公/家庭办公(SOHO)互联网路由器,导致客户的互联网连接中断。研究人员观察到,这次事件在2023年10月25日至10月27日期间,导致美国中西部多个州的互联网接入中断。这使得受感染设备的所有者别无选择,只能更换路由器。尽管此次事件规模庞大,但影响范围集中,仅影响了一家互联网服务提供商(ISP)和该公司使用的三种型号的路由器:ActionTec T3200s、ActionTec T3260s 8、微软警告客户称Windows 11预览更新可能导致任务栏崩溃 https://www.bleepingcomputer.com/news/microsoft/microsoft-may-2024-kb5037959-windows-11-preview-update-causes-taskbar-crashes/ 微软周四警告客户,Windows 11的2024年5月非安全预览更新导致任务栏崩溃和故障。本月的KB5037853可选更新于周四发布,修复了多个文件资源管理器问题和其他32个问题。今天,在推出这一累积更新的一天后,雷德蒙德在KB5037853支持文档中添加了一个新的已知问题,确认Windows 11 22H2和23H2用户可能会遇到任务栏问题 9、Cooler Master确认数据泄露事件导致客户信息被盗取 https://www.bleepingcomputer.com/news/security/cooler-master-confirms-customer-info-stolen-in-data-breach/ 知名电脑硬件制造商Cooler Master确认其于5月19日遭遇数据泄露,导致客户数据被窃取。Cooler Master是一个知名的电脑硬件制造商,产品涵盖散热设备、电脑机箱、电源和其他外设。一名自称'Ghostr'的攻击者称,他们在5月18日攻破了该公司的Fanzone网站,并下载了相关数据库。Cooler Master的Fanzone网站用于产品保修注册、申请RMA或提交支持 10、Snowflake遭遇数据泄露影响全球数百家知名企业 https://www.bleepingcomputer.com/news/security/snowflake-account-hacks-linked-to-santander-ticketmaster-breaches/ 一个威胁组织声称在攻击云存储公司Snowflake的一名员工账户后窃取了该公司的用户数据。然而,Snowflake反驳了这些说法,称最近的入侵是由安全措施不力的客户账户造成的。据网络安全公司HudsonRock称,威胁行为者还使用Snowflake的云存储服务获取了其他知名公司的数据,包括Anheuser-Busch、StateFarm、三菱、Progressive、 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年05月31日
1、Check Point发布VPN零日漏洞的紧急修复 https://support.checkpoint.com/results/sk/sk182336 Check Point已发布针对此前在攻击中利用的VPN零日漏洞的热修复程序,该漏洞被用来远程访问防火墙并试图入侵企业网络。 周一,该公司首次警告VPN设备攻击激增,并分享了管理员如何保护其设备的建议。后来发现问题的根源是一个零日漏洞,黑客利用该漏洞对其客户进行攻击。该漏洞编号为CVE-2024-24919,是一个高严重性的信息泄露漏洞,使攻击者能够读取在暴露于互联网的Check Point安全网关上启用了远程访问VPN的某些信息。"该漏洞可能允许攻击者读取在互联网连接的网关上启用了远程访问 2、Okta警告Customer Identity Cloud可受到凭证填充攻击 https://sec.okta.com/articles/2024/05/detecting-cross-origin-authentication-credential-stuffing-attacks Okta警告称,Customer Identity Cloud (CIC)中的跨源身份验证功能易受威胁行为者发起的凭证填充攻击。可疑活动始于2024年4月15日,公司表示已“主动”通知了启用该功能的客户。但未透露受到攻击影响的客户数量。凭证填充是一种网络攻击类型,对手尝试使用从之前的数据泄露、网络钓鱼或恶意软件活动中获得的用户名和密码列表登录在线服务。作为推荐的应对措施,用户被要求检查租 3、Moonstone Sleet组织与FakePenny勒索软件攻击有关联性 https://www.microsoft.com/en-us/security/blog/2024/05/28/moonstone-sleet-emerges-as-new-north-korean-threat-actor-with-new-bag-of-tricks/ 微软将其追踪的一个朝鲜黑客组织Moonstone Sleet与FakePenny勒索软件攻击联系起来,这些攻击导致数百万美元的赎金要求。虽然该威胁组织的战术、技术和程序(TTP)在很大程度上与其他朝鲜攻击者重叠,但它也逐渐采用了新的攻击方法以及其自定义的基础设施和工具。此前被追踪为Storm-17的Moonstone S 4、研究人员发布了高危Fortinet RCE的漏洞利用代码 https://www.fortiguard.com/psirt/FG-IR-23-130 安全研究人员已发布了Fortinet安全信息和事件管理(SIEM)解决方案的最高严重性漏洞的概念验证(PoC)利用代码,该漏洞已于今年二月修补。追踪编号为CVE-2024-23108,允许无需身份验证的远程命令执行并以root权限运行。“FortiSIEM主管中的多个操作系统命令中特殊元素中和不当漏洞[CWE-78]可能允许远程未经身份验证的攻击者通过精心构造的API请求执行未经授权的命令,”Fortinet表示。CVE-2024-23108影响FortiClient FortiSIEM 6.4.0及 5、处方管理公司Sav-Rx通报影响280万美国人的数据泄露事件 https://apps.web.maine.gov/online/aeviewer/ME/40/8912d568-e577-49a3-93ba-f9341533d332.shtml 处方管理公司Sav-Rx正在警告美国280多万人,他们的个人数据在2023年一次网络攻击中被盗。A&A Services,以Sav-Rx名义经营,是一家药品福利管理(PBM)公司,向美国各地的雇主、工会和其他组织提供处方药管理服务。上周五,该公司向缅因州总检察长办公室通报了2023年10月的一起网络安全事件,该事件暴露了2812336人的数据。“在2023年10月8日,我们发现了计算机网络的中断。因此,我们立即 6、专家发现了 macOS 版本的复杂 LightSpy 间谍软件 https://securityaffairs.com/163888/malware/lightspy-macos-version.html 研究人员发现 macOS 版本的 LightSpy 监视框架至少自 2024 年 1 月以来一直在野外活跃。 7、国际执法行动"终局行动"针对了多个僵尸网络 https://securityaffairs.com/163876/cyber-crime/operation-endgame.html 2024 年 5 月 27 日至 29 日,由欧洲刑警组织协调的代号为“终局行动”的国际执法行动,针对的是IcedID、SystemBC、Pikabot、Smokeloader、Bumblebee和Trickbot等恶意软件投放器。是有史以来针对僵尸网络的最大规模执法行动。 8、CISA 提醒联邦机构修补被利用的 Linux 内核漏洞 https://thehackernews.com/2024/05/cisa-alerts-federal-agencies-to-patch.html 美国网络安全和基础设施安全局 (CISA) 周四将影响 Linux 内核的安全漏洞添加到已知利用漏洞 ( KEV ) 目录中,并指出有证据显示该漏洞存在主动利用。该高严重性问题被标记为CVE-2024-1086(CVSS 评分:7.8),与 netfilter 组件中的释放后使用错误有关,该错误允许本地攻击者将权限从普通用户提升到 root 并可能执行任意代码。 9、互联网档案馆连续多日遭遇DDoS 攻击 https://www.theregister.com/2024/05/29/ddos_internet_archive/ 互联网档案馆自周日以来一直遭受分布式拒绝服务 (DDoS) 攻击,并且正在努力维持服务。攻击者每秒发起了“数以万计的虚假信息请求”。 10、新版本 Redline 木马使用 Lua 字节码逃避检测 https://www.mcafee.com/blogs/other-blogs/mcafee-labs/redline-stealer-a-novel-approach/ 近日,研究人员观察到 Redline Stealer 木马的新变种,开始利用 Lua 字节码逃避检测。根据遥测数据,Redline Stealer 木马已经日渐流行,覆盖北美洲、南美洲、欧洲和亚洲甚至大洋洲。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年05月30日
1、攻击者滥用WordPress插件从电商网站窃取信用卡数据 https://blog.sucuri.net/2024/05/server-side-credit-card-skimmer-lodged-in-obscure-plugin.html 未知的威胁行为者正在滥用较少人知的WordPress代码片段插件,在受害者网站中插入恶意PHP代码,以收集信用卡数据。2024年5月11日,一场活动中滥用了名为Dessky Snippets的WordPress插件,该插件允许用户添加自定义PHP代码。目前有超过200个活跃安装。此类攻击通常利用先前披露的WordPress插件漏洞或容易猜到的凭证,获得管理员访问权限并安装其他插件(无论是合法的还是其他的)进 2、研究人员在Google Play上发现超过90个恶意Android应用 https://www.zscaler.com/blogs/security-research/technical-analysis-anatsa-campaigns-android-banking-malware-active-google 研究人员在Google Play上发现了超过90个恶意Android应用程序,这些应用程序总共被安装了超过550万次,用于传播恶意软件和广告软件。其中,Anatsa银行木马最近活动激增。Anatsa(又称“Teabot”)是一种银行木马,针对欧洲、美国、英国和亚洲的650多家金融机构的应用程序。它试图窃取人们的电子银行凭证以进行欺诈交易。自去年底以来, 3、新型ShrinkLocker勒索软件使用BitLocker加密文件 https://usa.kaspersky.com/about/press-releases/2024_kaspersky-uncovers-new-bitlocker-abusing-ransomware 一种名为ShrinkLocker的新型勒索软件通过使用Windows BitLocker创建新的启动分区来加密企业系统的文件。ShrinkLocker之所以得名,是因为它通过缩小可用的非启动分区来创建启动卷。它已被用于攻击政府机构以及疫苗和制造业部门的公司。使用BitLocker加密计算机的勒索软件并不新鲜。一名威胁行为者曾使用Windows的这一安全功能加密了比利时一家医院40台服务器 4、研究人员警告滥用Cloudflare Workers服务的网络钓鱼活动 https://www.netskope.com/blog/phishing-with-cloudflare-workers-transparent-phishing-and-html-smuggling 网络安全研究人员正在警告一种滥用Cloudflare Workers服务的网络钓鱼活动,该活动用于部署钓鱼网站,收集与Microsoft、Gmail、Yahoo!和cPanel Webmail相关的用户凭证。这种攻击方法称为透明钓鱼或中间人攻击(AitM)钓鱼,研究人员在一份报告中表示,“利用Cloudflare Workers充当合法登录页面的反向代理服务器,拦截受害者和登录页面之间的流 5、First American金融公司披露12月数据泄露影响44000人 https://www.sec.gov/Archives/edgar/data/1472787/000095017024065359/faf-20240521.htm First American Financial Corporation是美国第二大产权保险公司,该公司于周二披露,12月份的一次网络攻击导致44000人受影响。该公司成立于1889年,为房地产专业人士、购房者和卖方提供金融和结算服务,涉及住宅和商业物业交易。这家总部位于加利福尼亚的公司拥有超过21000名员工,去年总收入为60亿美元。该金融服务公司在12月21日发布的声明中透露了一些有关事件性质的少量细节。为了遏制网络攻击的 6、Eclipse ThreadX 中的漏洞可能导致代码执行 https://www.securityweek.com/vulnerabilities-in-eclipse-threadx-could-lead-to-code-execution/ Humanativa Group 发布了有关 Eclipse ThreadX(一种用于物联网设备的实时操作系统)中发现的多个漏洞的信息。 7、Check Point 警告其 VPN 网关产品可能遭受零日攻击 https://thehackernews.com/2024/05/check-point-warns-of-zero-day-attacks.html Check Point 警告称,其网络安全网关产品中存在零日漏洞,威胁行为者已在野利用该漏洞。该问题被标记为CVE-2024-24919,影响 CloudGuard Network、Quantum Maestro、Quantum Scalable Chassis、Quantum Security Gateways 和 Quantum Spark 设备。 8、 BreachForums 在FBI执法行动后重新复活上线 https://securityaffairs.com/163841/cyber-crime/breachforums-resurrected-after-fbi-seizure.html 网络犯罪论坛 BreachForums 在执法行动查封其基础设施两周后重新恢复运行。 9、CatDDoS僵尸网络利用80多个已知安全漏洞发起 DDoS攻击 https://thehackernews.com/2024/05/researchers-warn-of-catddos-botnet-and.html 奇安信在过去3个月内发现名为CatDDoS 的恶意软件僵尸网络利用80多个漏洞对各类软件实施攻击,包括分布式拒绝服务 (DDoS) 攻击。奇安信X实验室团队发现,这些漏洞影响了Apache(ActiveMQ、Hadoop、Log4j 和 RocketMQ)、Cacti、Cisco、D-Link、DrayTek、FreePBX、GitLab、Gocloud、Huawei、Jenkins、Linksys、Metabase、NETGEAR、Re 10、俄罗斯最大快递公司CDEK遭黑客攻击,导致业务全面停摆 https://therecord.media/russian-delivery-company-cdek-down-cyberattack 近日,俄罗斯最大的快递公司之一 CDEK 遭遇了网络攻击负责,这次攻击导致该公司的服务中断数日。事件发生后,有一些自称 “Head Mare ”的俄语黑客声称对此次攻击负责,他们用勒索软件加密了该公司的服务器,并销毁了公司系统的备份副本。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年05月29日
1、BLOODALCHEMY恶意软件针对南亚和东南亚政府发起攻击 https://blog-en.itochuci.co.jp/entry/2024/05/23/090000 网络安全研究人员发现,用于攻击南亚和东南亚政府组织的BLOODALCHEMY恶意软件实际上是Deed RAT的更新版本,后者被认为是ShadowPad的继任者。BLOODALCHEMY和Deed RAT的起源是ShadowPad,考虑到ShadowPad在众多APT攻击活动中的历史,特别关注这种恶意软件的使用趋势是至关重要的。BLOODALCHEMY首次是在2023年10月记录,当时与其追踪的REF5961入侵组织在东南亚国家联盟(ASEAN)国家的攻击活动有关。这是一个用C语言编写 2、攻击者利用木马化扫雷游戏的Python版本攻击金融组织 https://cert.gov.ua/article/6279419 黑客利用微软经典扫雷游戏的Python克隆代码,在针对欧洲和美国金融机构的攻击中隐藏恶意脚本。研究人员将这些攻击归因于被追踪为“UAC-0188”的威胁行为者,后者使用合法代码隐藏下载并安装SuperOps RMM的Python脚本。SuperOps RMM是一款合法的远程管理软件,能够使远程攻击者直接访问受感染系统。在最初发现此次攻击后,研究显示在欧洲和美国的金融和保险机构中,至少有五次潜在的入侵由相同的文件导致。 3、恶意谷歌推广广告利用新发布的Arc浏览器发起攻击 https://www.threatdown.com/blog/threat-actors-ride-the-hype-for-newly-released-arc-browser/ 与Arc浏览器Windows版发布同时进行的一场谷歌广告恶意软件活动,诱骗用户下载被植入木马的安装程序,从而感染恶意软件。Arc浏览器是一款具有创新用户界面设计的新型网络浏览器,与传统浏览器不同。在2023年7月发布macOS版本后,获得了科技媒体和用户的高度评价,其近期在Windows上的发布备受期待。网络犯罪分子为产品发布做了准备,在谷歌搜索上设置恶意广告,诱骗想要下载新浏览器的用户。谷歌的广告平台存在一个 4、Cencora遭遇数据泄露暴露了11家制药公司的美国患者信息 https://www.bleepingcomputer.com/news/security/cencora-data-breach-exposes-us-patient-info-from-11-drug-companies/ 由于Cencora在2024年2月遭受的网络攻击,一些全球最大的制药公司披露了数据泄露事件。Cencora是他们在制药和业务服务方面的合作伙伴。Cencora,前身为AmerisourceBergen,是一家专注于药品分销、特殊药房、咨询和临床试验支持的制药服务提供商。这家总部位于宾夕法尼亚州的公司在50个国家开展业务,拥有46000名员工,2023年收入为2620 5、微软Copilot在全球停机24小时后恢复正常 https://www.bleepingcomputer.com/news/microsoft/microsoft-copilot-fixed-worldwide-after-24-hour-outage/ 在超过24小时的停机后,微软的Bing、Copilot和Windows中的Copilot服务已在全球范围内恢复正常,但尚未发布有关导致问题的原因的信息。这次大规模停机始于周四凌晨3点(美国东部时间),主要影响亚洲和欧洲的用户,导致许多人无法访问这些服务。在停机期间,Bing.com显示空白页面或429 HTTP错误代码,但直接的Bing搜索仍然可用。微软在一天内不断分享更新,最初表示,“ 6、OpenAI 成立安全委员会,开始训练最新的人工智能模型 https://www.securityweek.com/openai-forms-safety-committee-as-it-starts-training-latest-artificial-intelligence-model/ OpenAI 正在成立一个新的安全委员会,并已开始训练一种新的人工智能模型,以取代其 ChatGPT 聊天机器人所依赖的 GPT-4 系统。 7、TP-Link 游戏路由器漏洞使用户面临远程代码攻击 https://thehackernews.com/2024/05/tp-link-gaming-router-vulnerability.html TP-Link Archer C5400X 游戏路由器被披露存在一个最高严重性安全漏洞,该漏洞可能通过发送特制的请求导致易受攻击的设备执行远程代码。该漏洞被标记为CVE-2024-5035,CVSS 评分为 10.0。它会影响路由器固件的所有版本,包括 1_1.1.6 及之前版本。该漏洞已在2024 年 5 月 24 日发布的1_1.1.7 版本中得到修补。 8、SingCERT 警告称,多个 WordPress 插件中发现严重漏洞 https://thecyberexpress.com/wordpress-plugin-vulnerabilities/ SingCERT 报告了 9 个严重的 WordPress 插件漏洞,并分享了缓解策略以避免被威胁行为者利用。 9、白宫宣布计划在年底前改革数据路由安全 https://www.nextgov.com/cybersecurity/2024/05/white-house-announces-plans-revamp-data-routing-security-year-end/396886/ 白宫网络官员周四表示,到今年年底,联邦机构拥有和使用的 50% 以上的 IP 地址将采用增强的数据路由安全措施,以帮助防止黑客劫持进入政府网络的数字通道。 10、印度军方和警方生物识别数据遭泄露 https://www.anquanke.com/post/id/296855 网络安全研究员 Jeremiah Fowler 发现并向WebsitePlanet报告了一个未受密码保护的数据库,其中包含 160 多万份文件,这些文件属于印度一家领先的生物特征认证解决方案提供商,该提供商在美国和澳大利亚设有办事处。暴露的记录包括警察、军队、教师和铁路工人的生物特征身份信息。同时,这些数据似乎可能在暗网相关的 Telegram 群组中出售。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年05月28日
1、Replicate AI服务漏洞可导致暴露客户模型和数据 https://www.wiz.io/blog/wiz-research-discovers-critical-vulnerability-in-replicate 网络安全研究人员发现了人工智能即服务提供商Replicate的一个关键安全漏洞,该漏洞可能允许威胁行为者访问专有的AI模型和敏感信息。利用这一漏洞可能允许未经授权访问所有Replicate平台客户的AI提示和结果。问题的根源在于AI模型通常以允许任意代码执行的格式打包,攻击者可以利用这种格式通过恶意模型执行跨租户攻击。Replicate使用一个名为Cog的开源工具来容器化和打包机器学习模型,这些模型可以在自托管环境中或部署到Re 2、攻击者在针对MITRE网络攻击中创建了恶意虚拟机来逃避检测 https://medium.com/mitre-engenuity/infiltrating-defenses-abusing-vmware-in-mitres-cyber-intrusion-4ea647b83f5b MITRE公司透露,在2023年12月底针对这家非营利公司的网络攻击中,黑客利用Ivanti Connect Secure (ICS)的零日漏洞,通过在其VMware环境中创建恶意虚拟机来进行攻击。对手在VMware环境中创建了自己的恶意虚拟机,利用了被攻陷的vCenter Server访问权限。攻击者在vCenter Server的Tomcat服务器下编写并部署了一个名为 3、研究人员披露假冒杀软网站传播安卓和Windows恶意软件 https://www.trellix.com/blogs/research/a-catalog-of-hazardous-av-sites-a-tale-of-malware-hosting/ 威胁行为者被发现利用假冒合法杀毒解决方案(如Avast、Bitdefender和Malwarebytes)的虚假网站传播恶意软件,这些恶意软件能够窃取安卓和Windows设备上的敏感信息。通过看似合法的网站托管恶意软件对普通消费者具有侵害性,尤其是那些希望保护设备免受网络攻击的人。这些网站包括:avast-securedownload[.]com,用于以Android软件包文件形式("Avast.a 4、谷歌针对Chrome浏览器的零日漏洞推出了修复程序 https://thehackernews.com/2024/05/google-detects-4th-chrome-zero-day-in.html 谷歌在周四推出了修复程序,以解决其Chrome浏览器中的一个高严重性安全漏洞,该漏洞已在野外被利用。该漏洞被分配了CVE标识符CVE-2024-5274,涉及V8 JavaScript和WebAssembly引擎中的类型混淆错误。该漏洞于2024年5月20日报告。类型混淆漏洞发生在程序试图以不兼容的类型访问资源时。这可能会导致严重后果,因为它允许威胁行为者执行越界内存访问、引发崩溃以及执行任意代码。这是自本月初以来谷歌修补的第四个零日漏洞, 5、Windows 24H2版本将移除Cortana和WordPad应用 https://blogs.windows.com/windows-insider/2024/05/22/releasing-windows-11-version-24h2-to-the-release-preview-channel/ 微软表示,系统升级到即将发布的Windows 11 24H2版本后,Cortana、Tips和WordPad应用程序将自动移除。这一消息在周四的博客中公布,宣布Windows 11版本24H2(Build 26100.712)现在可供Release Preview Channel的内部人员使用。公司在10月初发布的Canary Channel内部版本2596 6、新的ATM恶意软件家族出现,称能够入侵欧洲 99% 的设备 https://securityaffairs.com/163732/malware/eu-atm-malware.html 一名威胁者正在宣传一种新的 ATM 恶意软件家族,声称能够入侵欧洲 99% 的设备。该威胁者以 30,000 美元的价格出售该恶意软件,他声称“欧盟 ATM 恶意软件”是从头设计的,还可以攻击 全球约 60% 的 ATM。 7、思科 FIREPOWER 管理中心存在高危漏洞 https://securityaffairs.com/163718/security/a-high-severity-vulnerability-affects-cisco-firepower-management-center.html 思科解决了 Firepower 管理中心 (FMC) 软件基于 Web 的管理界面中的 SQL 注入漏洞。 8、网络犯罪分子利用云存储进行短信钓鱼诈骗 https://www.infosecurity-magazine.com/news/cloud-storage-exploited-sms/ 安全研究人员揭露了一系列利用 Amazon S3、Google Cloud Storage、Backblaze B2 和 IBM Cloud Object Storage 等云存储服务的犯罪活动。这些活动由未具名的威胁行为者推动,旨在将用户重定向到恶意网站,然后使用短信窃取他们的信息。通过利用云存储平台托管嵌入垃圾邮件 URL 的静态网站,攻击者可以使其消息看起来合法并避开常见的安全措施。 9、《2024年DDoS趋势报告》:DDoS攻击规模飙升233.33% https://www.nexusguard.com/file/nexusguard-ddos-trend-report-2024 Nexusguard 《2024年度DDoS趋势报告》提供了一份深刻的分析,显示攻击频率下降了54.74%,但平均攻击规模却显著上升了233.33%,这表明攻击的破坏性越来越大。尽管基于UDP、TCP、放大(Amplification)和应用层攻击的流行率有所下降,但2023年最大的攻击达到了700Gbps,比上年增长了93.42%。 10、工信部印发《工业和信息化领域数据安全风险评估实施细则(试行)》 https://www.miit.gov.cn/zwgk/zcwj/wjfb/tz/art/2024/art_414d957b786c4a549c37acd5c6e80c71.html 为引导工业和信息化领域数据处理者规范开展数据安全风险评估工作,提升数据安全管理水平,维护国家安全和发展利益,保障国家关键信息基础设施的安全稳定,推动数字经济的健康发展,工业和信息化部根据《中华人民共和国数据安全法》《中华人民共和国网络安全法》等法律,按照《工业和信息化领域数据安全管理办法(试行)》有关要求,印发了《工业和信息化领域数据安全风险评估实施细则(试行)》(以下简称《细则》),自 2024 年 6 月 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年05月27日
1、攻击者利用Foxit PDF 阅读器漏洞传播多种恶意软件 https://research.checkpoint.com/2024/foxit-pdf-flawed-design-exploitation/ 多个威胁行为者正在利用Foxit PDF Reader中的设计漏洞,传播各种恶意软件,如Agent Tesla、AsyncRAT、DCRat、NanoCore RAT、NjRAT、Pony、Remcos RAT和XWorm。该漏洞触发的安全警告可能会欺骗毫无防备的用户执行有害命令。值得注意的是,Adobe Acrobat Reader,更常见于沙箱或杀毒解决方案中,不易受此特定漏洞的影响,这也导致了该活动的低检测率。当用户被要求在启用某些功能之 2、GhostEngine挖矿利用漏洞驱动程序关闭EDR安全功能 https://thehackernews.com/2024/05/ghostengine-exploits-vulnerable-drivers.html 恶意加密挖矿活动代号'REF4578',部署名为GhostEngine的恶意负载,利用漏洞驱动程序关闭安全产品并部署XMRig矿工。安天的研究人员和国外厂商在分别发布的报告中指出了这些加密挖矿攻击的非同寻常的复杂性,并分享了检测规则以帮助防御者识别和阻止这些攻击。两份报告均未将该活动归因于已知的威胁行为者,也未分享有关目标或受害者的详细信息,因此该活动的来源和范围仍不明。 3、 LockBit声称针对加拿大连锁药店London Drugs进行了攻击 https://www.bleepingcomputer.com/news/security/lockbit-says-they-stole-data-in-london-drugs-ransomware-attack/ LockBit勒索软件团伙声称他们是四月对加拿大连锁药店London Drugs进行网络攻击的幕后黑手,并威胁将在谈判失败后公开被盗数据。London Drugs在阿尔伯塔省、萨斯喀彻温省、马尼托巴省和不列颠哥伦比亚省的80多家门店中拥有超过9000名员工,提供医疗保健和药房服务。4月28日的一次网络攻击迫使London Drugs关闭了整个加拿大西部的所有零售店。该公司表 4、Atlassian Bitbucket工件文件可能泄露明文身份验证密钥 https://cloud.google.com/blog/topics/threat-intelligence/bitbucket-pipeline-leaking-secrets 研究人员发现攻击者利用在Atlassian Bitbucket工件对象中以明文形式泄露的身份验证密钥入侵AWS账户。研究人员在调查最近曝光的Amazon Web Services (AWS)机密时发现了这个问题,威胁行为者利用这些机密获得了对AWS的访问权限。尽管这个问题是在调查背景下发现的,但它说明了以前被认为是安全的数据如何以明文形式泄露到公共存储库中。Bitbucket是由Atlassian运营的一个与G 5、OmniVision在2023年勒索软件攻击后披露数据泄露事件 https://www.documentcloud.org/documents/24674250-omnivision 总部位于加利福尼亚的成像传感器制造商OmniVision警告称,去年该公司遭遇了Cactus勒索软件攻击,导致数据泄露。OmniVision是中国韦尔半导体的子公司,设计和开发用于智能手机、笔记本电脑、网络摄像头、汽车、医疗成像系统等领域的成像传感器。2023年,该公司拥有2200名员工,年收入达14亿美元。上周五,OmniVision通知了加利福尼亚州当局,称该公司在2023年9月4日至9月30日期间发生了一起安全漏洞事件,当时其系统被勒索软件加密。“2023年9月30日 6、勒索软件攻击遵循既定的模式利用VMware ESXi漏洞 https://www.sygnia.co/blog/esxi-ransomware-attacks/ 无论部署了何种文件加密恶意软件,针对VMware ESXi基础设施的勒索软件攻击都遵循既定模式。虚拟化平台是组织IT基础设施的核心组成部分,但它们往往存在固有的错误配置和漏洞,使其成为威胁行为者滥用的有利且高效的目标。研究人员通过其涉及各种勒索软件家族(如LockBit、HelloKitty、BlackMatter、RedAlert (N13V)、Scattered Spider、Akira、Cactus、BlackCat和Cheerscrypt)的事件响应工作发现,对虚拟化环境的攻击遵循 7、CISA警告Apache Flink安全漏洞正在被积极利用 https://www.cisa.gov/news-events/alerts/2024/05/23/cisa-adds-one-known-exploited-vulnerability-catalog 美国网络安全和基础设施安全局(CISA)周四将影响Apache Flink的安全漏洞添加到其已知被利用漏洞(KEV)目录中,引用了活跃利用的证据。该漏洞被追踪为CVE-2020-17519,涉及不当访问控制,可能允许攻击者通过JobManager的REST接口读取本地文件系统上的任何文件。这也意味着远程未经身份验证的攻击者可以发送精心构造的目录遍历请求,从而允许未经授权访问敏感信息。该漏洞 8、 Windows 11的Recall AI功能将记录用户在PC上的所有活动 https://blogs.microsoft.com/blog/2024/05/20/introducing-copilot-pcs/ 微软宣布在Windows 11中推出一项名为“Recall”的新AI功能,该功能记录用户在PC上的所有活动,并允许用户搜索历史活动。Recall就像你的PC的照片记忆,让用户能够通过使用母语查询的方式,有条理地访问用户在电脑上看到或做过的所有事情。通过Recall,用户可以滚动浏览你的时间轴,找到用户曾打开过的任何应用程序、网站或文档的内容。该功能利用快照根据识别到的内容建议操作,使用户能够轻松返回到Outlook中的特定电子邮件或Teams中的正确聊天记 9、Ivanti修补了Endpoint Manager中的关键远程代码执行漏洞 https://thehackernews.com/2024/05/ivanti-patches-critical-remote-code.html Ivanti在周二推出了多项修复,以解决Endpoint Manager (EPM)中可能在特定情况下被利用实现远程代码执行的多个关键安全漏洞。在这10个漏洞中,有6个漏洞(CVE-2024-29822至CVE-2024-29827,CVSS评分:9.6)涉及SQL注入漏洞,允许同一网络中的未经身份验证的攻击者执行任意代码。剩余的4个漏洞(CVE-2024-29828、CVE-2024-29829、CVE-2024-29830和CVE-2024 10、JAVS法庭录音软件在供应链攻击中被植入后门 https://www.rapid7.com/blog/post/2024/05/23/cve-2024-4978-backdoored-justice-av-solutions-viewer-software-used-in-apparent-supply-chain-attack/ 攻击者在广泛使用的Justice AV Solutions (JAVS)法庭视频录音软件的安装程序中植入了后门恶意软件,能够接管受感染的系统。开发该软件的公司JAVS表示,这款数字录音工具目前在全球众多法庭、律师事务所、监狱和政府机构中已有超过10000次安装。JAVS已从其官方网站上移除受感染版本,并表示包 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年05月24日
1、llama_cpp_python Python包存在严重漏洞 https://checkmarx.com/blog/llama-drama-critical-vulnerability-cve-2024-34359-threatening-your-software-supply-chain/ 研究人员在llama_cpp_python Python包中披露了一个关键的安全漏洞,可能被威胁行为者利用来实现任意代码执行。该漏洞编号为CVE-2024-34359(CVSS评分:9.7),由软件供应链安全公司Checkmarx命名为Llama Drama。如果被利用,它可能允许攻击者在您的系统上执行任意代码,从而破坏数据和操作。llama_cpp_pytho 2、Windows 11将淘汰NTLM并新增AI驱动的应用控制和安全防护 https://www.microsoft.com/en-us/security/blog/2024/05/20/new-windows-11-features-strengthen-security-to-address-evolving-cyberthreat-landscape/ 微软在周一确认计划在今年下半年逐步淘汰Windows 11中的NT LAN Manager(NTLM),并宣布了一系列新的安全措施,以增强广泛使用的桌面操作系统的安全性。“淘汰NTLM一直是我们的安全社区的巨大需求,因为它将加强用户身份验证,计划于2024年下半年实施,”这家科技巨头表示。微软最初在2023年 3、与伊朗相关的攻击者对阿尔巴尼亚和以色列进行了网络攻击 https://research.checkpoint.com/2024/bad-karma-no-justice-void-manticore-destructive-activities-in-israel/ 一个与伊朗情报和安全部(MOIS)有关的威胁行为者被认为是针对阿尔巴尼亚和以色列进行破坏性擦除攻击的幕后黑手,分别以“Homeland Justice”和“Karma”的名义进行活动。研究人员将这一活动追踪为“Void Manticore”。Void Manticore和Scarred Manticore的目标之间有明显的重叠,表明这两个组织在决定对Scarred Manticor 4、严重 SQL 注入漏洞影响 Ivanti Endpoint Manager https://securityaffairs.com/163587/security/ivanti-endpoint-manager-critical-sql-injection.html Ivanti 修复了 Endpoint Manager (EPM) 中的多个漏洞,包括远程代码执行漏洞。Ivanti 本周推出了安全补丁,以修复多个严重漏洞。 5、CISA 警告 Apache Flink 安全漏洞可能被利用 https://thehackernews.com/2024/05/cisa-warns-of-actively-exploited-apache.html 美国网络安全和基础设施安全局 (CISA) 周四将影响开源统一流处理和批处理框架 Apache Flink 的安全漏洞添加到已知利用漏洞 ( KEV ) 目录中,并指出有证据表明该漏洞被主动利用。 6、苹果 Wi-Fi 定位系统被滥用来追踪全球各地的人们 https://www.theregister.com/2024/05/23/apple_wifi_positioning_system/ 深入学者认为,苹果的Wi-Fi定位系统(WPS)可能被滥用,从而造成全球隐私噩梦。 7、逾 20 万个Confluence 数据中心实例面临远程代码执行风险 https://www.freebuf.com/news/401663.html 近日,数十万个可能存在漏洞的 Atlassian Confluence Data Center 和 Confluence Server 实例暴露在互联网山,威胁攻击者能够在这些实例上远程运行任意代码。研究人员在两款 Atlassian 产品中发现了一个安全漏洞 CVE-2024-21683( CVSS 得分为 8.3),经过仔细分析得出,威胁攻击者可以对受影响的系统实施远程代码执行 (RCE) 攻击。 8、微软计划于 2024 年下半年逐步弃用 VBScript https://www.freebuf.com/news/401655.html 近日微软宣布将于 2024 年下半年开始弃用 VBScript,可能会先把该功能列为按需功能,后面会逐步删除。 9、四部门制定《互联网政务应用安全管理规定》 https://www.freebuf.com/news/401719.html  由中央网络安全和信息化委员会办公室、中央机构编制委员会办公室、工业和信息化部、公安部制定的《互联网政务应用安全管理规定》近日印发。规定要求,建设运行互联网政务应用应当依照有关法律、行政法规的规定以及国家标准的强制性要求,采取技术措施和其他必要措施,防范内容篡改、攻击致瘫、数据窃取等风险,保障互联网政务应用安全稳定运行和数据安全。 10、微软必应全球宕机波及 ChatGPT、Copilot、DuckDuckGo等服务 https://www.ithome.com/0/770/260.htm 微软全球必应搜索服务出现宕机事件,且持续了 1 天时间,但影响并不仅仅局限于必应搜索网站,很多调用必应搜索 API 的服务也因此受到影响。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年05月23日
1、研究人员披露CLOUD#REVERSER恶意攻击活动 https://www.securonix.com/blog/analysis-and-detection-of-cloudreverser-an-attack-involving-threat-actors-compromising-systems-using-a-sophisticated-cloud-based-malware/ 研究人员发现了一项名为CLOUD#REVERSER的新攻击活动,该活动利用Google Drive和Dropbox等合法的云存储服务来放置恶意负载。CLOUD#REVERSER中的VBScript和PowerShell脚本本质上涉及使用Google Drive 2、攻击者利用MS Exchange Server漏洞部署恶意键盘记录器 https://www.ptsecurity.com/ww-en/analytics/pt-esc-threat-intelligence/positive-technologies-detects-a-series-of-attacks-via-microsoft-exchange-server/ 一个未知的威胁行为者正在利用Microsoft Exchange Server中的已知安全漏洞,部署键盘记录器恶意软件,攻击目标是非洲和中东的实体。研究人员已经发现了超过30个受害者,涵盖政府机构、银行、IT公司和教育机构。首次入侵可追溯到2021年。该键盘记录器将账户凭证收集到一个可以通过互联 3、QNAP公司修复了NAS设备QTS和QuTS Hero中的新漏洞 https://www.qnap.com/en/security-advisory/qsa-24-23 QNAP公司已经发布了一系列中等严重性漏洞的修复补丁,这些漏洞影响了QTS和QuTS hero,其中一些可能被利用在其网络附加存储(NAS)设备上执行代码。这些问题影响QTS 5.1.x和QuTS hero h5.1.x,CVE-2024-21902:一个关键资源权限分配不当的漏洞,可能允许经过身份验证的用户通过网络读取或修改资源。CVE-2024-27127:一个双重释放漏洞,可能允许经过身份验证的用户通过网络执行任意代码。CVE-2024-27128、CVE-2024-27129和CV 4、Veeam存在严重漏洞可允许攻击者身份验证绕过 https://www.veeam.com/kb4581 研究人员发现了一个关键的安全漏洞,可能允许对手绕过身份验证保护。该漏洞编号为CVE-2024-29849(CVSS评分:9.8),可能允许未经身份验证的攻击者以任何用户身份登录Veeam Backup Enterprise Manager的Web界面。该公司还披露了影响同一产品的其他三个缺陷:CVE-2024-29850(CVSS评分:8.8),允许通过NTLM中继进行账户接管。CVE-2024-29851(CVSS评分:7.2),允许特权用户窃取Veeam Backup Enterprise Manager服务账户的NTLM哈希值, 5、严重GitHub Enterprise Server身份验证绕过漏洞已被修复 https://www.securityweek.com/critical-authentication-bypass-resolved-in-github-enterprise-server/ GitHub Enterprise Server 中的严重漏洞允许未经身份验证的攻击者获取管理权限。 6、英国研究人员发现人工智能聊天机器人极易越狱 https://www.infosecurity-magazine.com/news/ai-chatbots-vulnerable-jailbreaks/ 英国人工智能安全研究所 (AISI) 的研究人员发现,四种最常用的生成式人工智能聊天机器人很容易受到基本的越狱攻击。在英国和韩国于 5 月 21 日至 22 日联合主办的 2024 年人工智能首尔峰会之前发布的 2024 年 5 月更新中,英国 AISI 分享了对五个领先的人工智能聊天机器人进行的一系列测试的结果。 7、中国电信设备(华为和中兴)可能在德国被禁止 https://www.theregister.com/2024/05/20/huawei_germany_ban/ 出于国家安全考虑,德国正在考虑禁止在其 5G 网络中使用华为和中兴设备,尽管业界反对,而且取消中国制造的技术可能会带来高昂的成本。 8、美国证券机构新规!发现数据违规后需在 30 天内披露 https://www.secrss.com/articles/66279 SEC 通过修正案,对管理消费者个人信息处理工作的《S-P 条例》进行了修改。修正案要求,机构在发现未经授权的网络访问或客户数据使用后,必须“尽快在不超过 30 天”内通知受影响个人。 9、工信部:调用安卓FileProvider组件的移动应用存在高危漏洞 https://www.secrss.com/articles/66240 工业和信息化部网络安全威胁和漏洞信息共享平台监测发现,多个调用安卓操作系统 FileProvider 组件的移动互联网应用程序(以下简称APP)存在路径遍历高危漏洞,可被恶意利用实施网络攻击。 10、特斯拉汽车的开源数据记录器 TeslaLogger 中发现漏洞 https://cybersecuritynews.com/30-tesla-cars-hacked/ 一名安全研究人员发现 TeslaLogger(用于从 Tesla 车辆收集数据的第三方软件)中存在一个漏洞,该漏洞利用不安全的默认设置,可被利用来获得对 TeslaLogger 实例的未经授权的访问。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。