网络安全日报 2024年05月09日
1、欧洲执法部门突袭摧毁12个大规模电话诈骗中心 https://www.europol.europa.eu/media-press/newsroom/news/operation-pandora-shuts-down-12-phone-fraud-call-centres 当局本周报告称,德国、阿尔巴尼亚、波斯尼亚和黑塞哥维那、科索沃和黎巴嫩的执法机构关闭了每天处理数千起诈骗电话的 12 个地点。根据欧洲刑警组织的一份声明,在 4 月中旬搜查嫌疑人的住宅和商业场所时,警方逮捕了 21 人,并扣押了他们的数据载体、文件、现金和资产,总计 100 万欧元(108 万美元)。欧洲刑警组织表示,一个犯罪网络通过虚假报警电话、投资欺诈或爱情骗局诈骗 2、LiteSpeed缓存漏洞能够完全控制WordPress网站 https://wpscan.com/blog/surge-of-javascript-malware-in-sites-with-vulnerable-versions-of-litespeed-cache-plugin/ 攻击者正在积极利用影响 WordPress LiteSpeed Cache 插件的高严重性缺陷在易受影响的网站上创建流氓管理员帐户。该漏洞(CVE-2023-40000,CVSS 评分:8.3)已被利用来设置名为 wpsupp-user 和 wp-configuser 的虚假管理员用户。研究人员于 2024 年 2 月披露的CVE-2023-40000是一个存储型跨站点 3、研究人员警告攻击者可能会利用慢跑应用程序来瞄准人群 https://www.cysecurity.news/2024/05/experts-warn-criminals-could-exploit.html 研究人员警告说,运行慢跑应用程序的用户应加强隐私设置,以阻止潜在的跟踪者和其他恶意行为者访问有关其活动的敏感信息。虽然 Strava 等平台使慢跑者和徒步旅行者能够与朋友和关注者分享路线详细信息和表现指标,但科技公司研究人员担心犯罪分子可能会构建用户日常活动的详细档案,包括他们的起点和终点,从而可能暴露他们的家地址。研究人员建议用户检查其安全设置,确保默认情况下不会公开共享敏感信息,并建议在必要时切换到私人设置。研究人员强调了跟踪和骚扰犯 4、移动医疗DocGo披露患者健康数据在遭受网络攻击后被窃取 https://www.sec.gov/ix?doc=/Archives/edgar/data/1822359/000182235924000037/dcgo-20240507.htm 移动医疗公司 DocGo 证实,在威胁行为者破坏其系统并窃取患者健康数据后,该公司遭受了网络攻击。DocGo 是一家医疗保健提供商,为美国 30 个州和英国各地的患者提供移动医疗服务、救护车服务和远程监控。在周二晚上向 SEC 提交的 FORM 8-K 文件中,DocGo 警告称,他们最近遭受了网络攻击,正在与第三方网络安全专家合作协助调查。DocGo 向 SEC 提交的文件中写道:“在检测到未经授权的活动后 5、新的"TunnelVision"技术可绕过任何 VPN 系统监视用户流量 https://www.securityweek.com/new-tunnelvision-technique-leaks-traffic-from-any-vpn-system/ Leviathan Security 研究人员最近发现了一种名为 TunnelVision 的新型攻击技术,可以绕过 VPN 封装。威胁参与者可以使用此技术,利用 DHCP(动态主机配置协议)的内置功能强制目标用户的流量离开其 VPN 隧道。 6、Android 更新修补了严重漏洞 https://www.securityweek.com/android-update-patches-critical-vulnerability/ Android 2024 年 5 月的安全更新修复了 38 个漏洞,其中包括系统组件中的一个严重错误。 7、悬赏1000万,LockBit 勒索软件主谋被揭露、被指控 https://www.securityweek.com/lockbit-ransomware-mastermind-unmasked-charged/ 一名俄罗斯国民被执法部门认定为臭名昭著的 LockBit 勒索软件操作的幕后策划者。 该男子名叫迪米特里·尤里耶维奇·霍罗舍夫 (Dimitry Yuryevich Khoroshev),31 岁,来自俄罗斯沃罗涅日,又名LockBitSupp、LockBit和putinkrab,他因创建和运营 LockBit 勒索软件而被美国司法部提起 26 项起诉。 8、针对英特尔CPU的新型"Pathfinder"攻击可恢复密钥和窃取数据 https://thehackernews.com/2024/05/new-spectre-style-pathfinder-attack.html 研究人员发现了两种针对高性能英特尔 CPU 的新颖攻击方法,可利用这些方法对高级加密标准 (AES) 算法发起密钥恢复攻击。 9、APT42 黑客冒充记者获取凭证并访问云数据 https://thehackernews.com/2024/05/apt42-hackers-pose-as-journalists-to.html 谷歌云子公司 Mandiant 在上周发布的一份报告中表示,攻击的目标包括西方和中东非政府组织、媒体组织、学术界、法律服务和活动人士。“据观察,伊朗APT42冒充记者和活动组织者,通过持续通信与受害者建立信任,并发送会议邀请或合法文件。 ” 10、 CISA 警告:GitLab 关键漏洞正在被利用,可实现账户接管 https://www.darkreading.com/application-security/critical-gitlab-bug-exploit-account-takeover-cisa KnowBe4 的安全意识倡导者 Erich Kron 说,如果攻击者选择更改被他们潜入的 GitLab 账户的合法关联电子邮件地址,那么他们就可以阻止合法账户所有者登录或使用密码恢复功能将其改回来。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年05月08日
1、ScalyWolf组织利用White Snake恶意软件攻击俄罗斯工业 https://bi.zone/eng/expertise/blog/scaly-wolf-primenyaet-stiler-white-snake-protiv-rossiyskoy-promyshlennosti/ 研究人员发现了 Scaly Wolf 组织针对俄罗斯和白俄罗斯组织发起的新活动。攻击者正在以联邦机构的名义分发网络钓鱼电子邮件。这些电子邮件包含合法文档作为附件。它的目的是降低收件人的警惕性,并提示他们打开另一个文件,即受密码保护的存档。通过代表政府机构发送的网络钓鱼电子邮件,受害者更有可能与恶意附件进行交互。 2、Tinyproxy存在严重漏洞超过五万台主机可被远程执行代码 https://tinyproxy.github.io/ 研究人员发现 90310 台主机中超过 50% 被发现在互联网上暴露了Tinyproxy 服务,该服务容易受到 HTTP/HTTPS 代理工具中未修补的严重安全漏洞的影响。该漏洞的编号为CVE-2023-49606,CVSS 评分为 9.8 分(满分 10 分),该问题将其描述为影响版本 1.10.0 和 1.11.1 的释放后使用错误。是最新版本。特制的 HTTP 标头可能会触发先前释放的内存的重用,从而导致内存损坏并可能导致远程代码执行。攻击者需要发出未经身份验证的 HTTP 请求才能触发此漏洞。换句话说,未经身份验证的威胁参与者 3、研究人员披露HijackLoader恶意软件本更新了其规避技术 https://www.zscaler.com/blogs/security-research/hijackloader-updates HijackLoader(又名 IDAT Loader)是一种恶意软件加载程序,最初于 2023 年发现,能够使用各种模块进行代码注入和执行。它使用模块化架构,这是大多数加载器所不具备的功能。研究人员最近分析了一个新的 HijackLoader 样本,该样本更新了规避技术。这些增强功能旨在提高恶意软件的隐蔽性,从而在更长的时间内保持不被发现。 HijackLoader 现在包含用于添加 Windows Defender 防病毒排除项、绕过用户帐户控制 (U 4、萨尔瓦多遭遇生物识别数据大规模泄露影响超500万公民 https://www.resecurity.com/blog/article/massive-dump-of-hacked-salvadorean-headshots-and-pii-highlights-growing-threat-actor-interest-in-biometric-data 研究人员发现了一起大规模泄露事件,涉及超过 500 万萨尔瓦多公民的个人身份信息 (PII) 在暗网上的暴露,影响到该国 80% 以上的人口。化名“CiberinteligenciaSV”的威胁行为者将 144 GB 的数据转储发布到 Breach 论坛,并写道,泄露的内容包括 5129518 5、阿联酋遭遇史上最大规模的网络攻击 https://thecyberexpress.com/hacker-makes-claim-of-largest-uae-attack/ 一名以“UAE”用户名运作的身份不明的威胁者声称对涉及阿拉伯联合酋长国政府的大规模数据泄露攻击负责,网络安全界陷入紧张状态。 6、谷歌宣布超 4 亿账户采用通行密钥 https://thehackernews.com/2024/05/google-announces-passkeys-adopted-by.html 谷歌(Google)周四宣布,在过去两年里,超过4亿个谷歌账户正在使用密码,验证用户身份的次数超过10亿次。密码匙易于使用,而且可以抵御网络钓鱼,只需依赖指纹、面部扫描或密码,比密码快50%。 7、Dropbox 报告其 Sign 产品的敏感身份验证数据遭到泄露 https://www.anquanke.com/post/id/296189 云存储和文件共享公司 Dropbox 披露了一个安全漏洞,导致未经授权访问敏感信息,包括密码和其他身份验证信息。特别是影响了 Dropbox Sign(以前称为 HelloSign),这是一个用于数字签名文档的平台。 8、微软推出零信任DNS https://www.secrss.com/articles/65818 为了治理DNS顽疾,上周五微软推出了一套安全DNS框架——零信任DNS(ZTDNS),企业可在Windows网络内部锁定域名解析。 9、美国四大电信运营商因未经同意分享用户数据被罚近2亿美元 https://www.secrss.com/articles/65759 经过调查发现,电信运营商 Verizon、AT&T、T-Mobile 和 Sprint 在未经用户同意的情况下,将用户位置数据访问权限出售给数据聚合商,后者又将数据转售给第三方。 10、小米、WPS Office安卓应用易受文件覆盖漏洞影响 https://thehackernews.com/2024/05/popular-android-apps-like-xiaomi-wps.html 谷歌Play商店中的几款流行安卓应用程序容易受到代号为Dirty Stream攻击的路径遍历相关漏洞的影响,恶意应用程序可利用该漏洞覆盖受影响应用程序主目录中的任意文件。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年05月07日
1、APT28组织利用Outlook漏洞攻击捷克和德国实体 https://mzv.gov.cz/jnp/en/issues_and_press/press_releases/statement_of_the_mfa_on_the_cyberattacks.html 捷克和德国周五透露,它们是与俄罗斯有联系的民族国家组织APT28进行的长期网络间谍活动的目标。捷克共和国外交部 (MFA) 在一份声明中表示,该国一些未透露姓名的实体因去年初曝光的 Microsoft Outlook 安全漏洞而遭到攻击。外交部表示:“针对政治实体、国家机构和关键基础设施的网络攻击不仅对国家安全构成威胁,而且破坏了我们自由社会所依赖的民主进程。 ”所涉及的安全漏洞是CVE 2、攻击者滥用微软 Graph API进行隐秘恶意软件通信活动递增 https://symantec-enterprise-blogs.security.com/blogs/threat-intelligence/graph-api-threats 攻击者越来越多地将Microsoft Graph API武器化以用于恶意目的,以逃避检测。自 2022 年 1 月以来,已观察到多个国家联盟的黑客组织使用 Microsoft Graph API 进行 C&C。其中包括被追踪为APT28、REF2924、Red Stinger、Flea、APT29和OilRig的威胁行为者。第一个已知的 Microsoft Graph API 滥用实例可以追溯到 2021 年 6 3、HPE Aruba设备存在四个严重漏洞面临远程代码执行攻击 https://www.arubanetworks.com/assets/alert/ARUBA-PSA-2024-004.txt HPE Aruba Networking(以前称为 Aruba Networks)已发布安全更新,以解决影响 ArubaOS 的严重缺陷,这些缺陷可能导致受影响系统上的远程代码执行 (RCE)。在这10 个安全缺陷中,有 4 个缺陷的严重程度被评为严重:CVE-2024-26304、CVE-2024-26305、CVE-2024-33511、CVE-2024-33512。 4、安卓漏洞可能会在启用VPN终止开关的情况下泄漏DNS流量 https://mullvad.net/en/blog/dns-traffic-can-leak-outside-the-vpn-tunnel-on-android Mulvad VPN 用户发现,即使通过“阻止没有 VPN 的连接”选项启用了“始终在线 VPN”功能,Android 设备在切换 VPN 服务器时也会泄漏 DNS 查询。“始终在线 VPN”旨在在设备启动时启动 VPN 服务,并在设备或配置文件打开时保持其运行。启用“阻止没有 VPN 的连接”选项(也称为终止开关)可确保所有网络流量和连接都通过始终连接的 VPN 隧道,从而阻止窥探者监视用户的 Web 活动。即使在最新操作系统 5、西门子软件中的反序列化漏洞可导致远程代码执行 https://claroty.com/team82/research/exploiting-a-classic-deserialization-vulnerability-in-siemens-simatic-energy-manager 研究人员详细介绍了用于监控工业环境中能源消耗的西门子软件中的反序列化漏洞,并将该缺陷归因于这家德国企业集团决定使用已知安全风险的编程方法。西门子在两年前修补了该漏洞(编号为CVE-2022-23450),对于西门子客户来说,时间足够长,可以在对他们发现的缺陷进行详细解释之前应用补丁。西门子 Simatic Energy Manager 中没有采取对策,该 6、研究人员发现遭遇入侵的路由器可以被多个黑客组织同时使用 https://www.trendmicro.com/en_hk/research/24/e/router-roulette.html 当攻击者识别出不安全的路由器时,他们会通过安装恶意软件来渗透它,从而为他们提供持久性、发起分布式拒绝服务 (DDoS) 攻击、隐藏恶意数据等的能力。然而当攻击者发现路由器已被敌对团伙渗透时,研究人员发现有以下两件事之一:一方允许另一方使用受损的基础设施进行收费,或者双方都找到了一种单独的技术来侵入设备并同时使用它。研究人员使用 Ubiquity 的 EdgeRouters 作为互联网路由器的示例,这些路由器同时被多个黑客组织利用,其中一些是国家资助的,另一些 7、研究人员披露针对macOS系统的新信息窃取程序Cuckoo https://www.sentinelone.com/blog/macos-adload-prolific-adware-pivots-just-days-after-apples-xprotect-clampdown/ 研究人员发现了一种针对 Apple macOS 系统的新信息窃取程序,旨在在受感染的主机上建立持久性并充当间谍软件。该恶意软件被称为Cuckoo,是一种通用的 Mach-O 二进制文件,能够在基于 Intel 和 Arm 的 Mac 上运行。目前尚不清楚确切的分发向量,尽管有迹象表明该二进制文件托管在 dumpmedia[.]com、tunesolo[.]com、fone 8、微软披露安卓应用严重漏洞,多个受App安装量超40亿 https://www.freebuf.com/news/400004.html 近日,研究人员披露了一个名为“Dirty Stream”的严重安全漏洞,该漏洞可能影响几款下载总量数十亿的 Android 应用程序。 9、英国成为首个禁止物联网设备默认使用弱密码的国家 https://therecord.media/united-kingdom-bans-defalt-passwords-iot-devices PSTI 明确禁止使用 "admin "或 "12345 "等弱密码或容易被猜到的默认密码,还要求制造商公布联系方式,以便用户报告漏洞。不符合规定的产品可能会被召回,负有责任的公司可能面临最高 1000 万英镑(1253 万美元)的罚款或其全球收入的 4%,以较高者为准。 10、波兰总检察长称前政府使用间谍软件 Pegasus 监视了数百人 https://www.solidot.org/story?sid=78045 总检察长表示间谍软件生成了被监视者“私人和职业生活”的大量信息。他强调波兰政府无法完全控制所收集的数据,因为该系统运行是基于是以色列公司授予的许可证。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年05月06日
1、攻击组织声称入侵白俄罗斯主要安全机构的网络系统 https://www.securityweek.com/hackers-claim-to-have-infiltrated-belarus-main-security-service 一个白俄罗斯攻击组织声称已经渗透到该国主要安全机构的网络,并访问了该机构8600多名员工的人事档案。当局尚未对这一说法发表评论,但该机构的网站在周五呈现一个空白页面,并显示“正在开发中”。攻击组织网络游击队(Belarus Cyber Partisans)在其Telegram页面中发布了该网站管理员、数据库和服务器日志的列表,并称从中获取了超过8600名雇员的个人文件。基于这些数据,网络游击队在Telegra 2、Palo Alto Networks针对严重的防火墙漏洞发布更新 https://security.paloaltonetworks.com/CVE-2024-3400 Palo Alto Networks (PAN) 针对可被利用的最严重漏洞发布更新修复信息。根据更新,该漏洞的编号为 CVE-2024-3400,CVSS 漏洞严重性评分为 10 分(满分 10 分),并且可以允许未经身份验证的威胁参与者在防火墙设备上以 root 权限执行任意代码。该缺陷存在于 PAN-OS 10.2、11.0 和 11.1 中,最初由研究人员发现后于 4 月 12 日披露。PAN 表示,利用此漏洞的攻击数量持续增长,并且“第三方已公开披露了此漏洞的概念证明”。 3、Judge0开源在线代码执行系统存在多个严重沙箱逃逸漏洞 https://tantosec.com/blog/judge0/ Judge0 开源在线代码执行系统中已披露多个严重安全漏洞,攻击者可利用这些漏洞在目标系统上获取代码执行权限。这三个缺陷本质上都很严重,允许“拥有足够访问权限的对手执行沙箱逃逸并获得主机的 root 权限”。Judge0(发音为“judge Zero”)被其维护者描述为“强大的、可扩展的、开源的在线代码执行系统”,可用于构建需要在线代码执行功能的应用程序,例如候选人评估、电子学习,以及在线代码编辑器和 IDE。据其网站称,该服务已被 AlgoDaily、CodeChum 和 PYnative 等 23 家客户使用。2024 4、微软修复了托管Windows环境中BitLocker加密错误的问题 https://www.bleepingcomputer.com/news/microsoft/microsoft-fixes-bug-behind-incorrect-bitlocker-encryption-errors/ Microsoft 修复了在某些托管 Windows 环境中导致 BitLocker 驱动器加密错误的已知问题。该公司表示,Intune 是受该漏洞影响的 MDM 平台之一,并确认第三方 MDM 解决方案也可能受到影响。目前修复的错误仅影响客户端平台,包括 Windows 11 21H2/22H2/23H2、Windows 10 21H2/22H2 和 Windows 5、Dropbox披露影响所有用户的数字签名服务漏洞 https://www.sec.gov/Archives/edgar/data/1467623/000146762324000024/dbx-20240429.htm 云存储服务提供商 Dropbox 周三披露,Dropbox Sign(以前称为 HelloSign)遭到身份不明的威胁者的攻击,这些威胁参与者访问了与数字签名产品所有用户相关的电子邮件、用户名和常规帐户设置。该公司在向美国证券交易委员会 (SEC) 提交的文件中表示,它于 2024 年 4 月 24 日意识到“未经授权的访问”。Dropbox于 2019 年 1 月宣布计划收购 HelloSign。表格 8-K 文件中表示: 6、Goldoon针对具有十年历史漏洞的D-Link路由器发起攻击 https://www.fortinet.com/blog/threat-research/new-goldoon-botnet-targeting-d-link-devices 据观察,一种新型的名为 Goldoon 的僵尸网络针对具有近十年历史的关键安全漏洞的 D-Link 路由器,其目标是利用受感染的设备进行进一步攻击。该漏洞为 CVE-2015-2051(CVSS评分:9.8),影响 D-Link DIR-645 路由器,并允许远程攻击者通过特制的 HTTP 请求执行任意命令。如果目标设备受到损害,攻击者可以获得完全控制权,从而能够提取系统信息,与 C2 服务器建立通信,然后使用这些 7、CISA警告严重的GitLab密码重置漏洞在野外积极利用 https://www.cisa.gov/news-events/alerts/2024/05/01/cisa-adds-one-known-exploited-vulnerability-catalog 美国网络安全和基础设施安全局 (CISA) 已将影响 GitLab 的严重漏洞添加到其已知被利用的漏洞 ( KEV ) 目录中。该漏洞在野外的积极利用。该漏洞的编号为 CVE-2023-7028(CVSS 评分:10.0),该漏洞可能通过向未经验证的电子邮件地址发送密码重置电子邮件来促进帐户被盗。GitLab 在今年 1 月初披露了该缺陷的详细信息,并表示该缺陷是作为 2023 年 5 月 8、研究人员披露新型Cuttlefish恶意软件可劫持路由器连接 https://blog.lumen.com/eight-arms-to-hold-you-the-cuttlefish-malware/ 一种名为 Cuttlefish 的新恶意软件针对小型办公室和家庭办公室 (SOHO) 路由器,其目标是秘密监控通过设备的所有流量,并从 HTTP GET 和 POST 请求收集身份验证数据。这种恶意软件是模块化的,主要目的是窃取从相邻局域网 (LAN) 传输路由器的 Web 请求中发现的身份验证材料。第二个功能使其能够执行 DNS 和 HTTP 劫持,以连接到与内部网络上的通信相关的私有 IP 空间。有源代码证据表明与另一个先前已知的名为 HiatusR 9、攻击者过去五年中在Docker Hub植入了数百万个恶意无镜像仓库 https://jfrog.com/blog/attacks-on-docker-with-millions-of-malicious-repositories-spread-malware-and-phishing-scams/ 研究人员发现了多个针对 Docker Hub 的活动,在过去五年中植入了数百万个恶意“无镜像”仓库。Docker Hub 中超过 400 万个存储库是无镜像的,除了存储库文档之外没有任何内容。更重要的是,该文档与公共仓库没有任何关系。相反,它是一个旨在引诱用户访问网络钓鱼或恶意软件托管网站的网页。在发现的 460 万个无图像 Docker Hub 仓库中,据说其中 10、法国医院CHC-SV称拒绝支付LockBit勒索软件组织的赎金 https://www.bleepingcomputer.com/news/security/french-hospital-chc-sv-refuses-to-pay-lockbit-extortion-demand/ 法国戛纳医院西蒙娜·韦伊医院 (CHC-SV) 宣布收到 Lockbit 3.0 勒索软件团伙的赎金要求,并表示他们拒绝支付赎金。4 月 17 日,这家拥有 840 个床位的医院宣布因网络攻击造成严重运营中断,迫使其所有计算机脱机并重新安排非紧急程序和预约。5 月 30 日,该机构在 X 上宣布,已收到 Lockbit 3.0 勒索软件操作的赎金要求,并将其转发给宪兵队和国 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年04月30日
1、GitLab发布安全更新以修复漏洞 https://cybersecuritynews.com/gitlab-account-takeover-flaw GitLab发布了适用于社区版和企业版的安全补丁,建议用户进行升级以修复漏洞。16.9.6、16.10.4和16.11.1之前的版本存在两个安全漏洞:一个是路径遍历漏洞(CVE-2024-2434,CVSS: 8.5),允许未经身份验证的攻击者读取受限制的文件并使应用程序崩溃(DoS);另一个是存在于项目文件搜索中漏洞(CVE-2024-2829,CVSS:7.5),其中特制的通配符筛选器可触发拒绝服务攻击。16.9.6之前的版本和某些更高版本中包含两个漏洞:第一个漏洞(CV 2、 Keras模型的Lambda层中存在安全漏洞 https://cybersecuritynews.com/lambda-layers-code-execution-supply-chain-ai-ml 在基于TensorFlow的Keras模型的Lambda层中存在一个新的供应链漏洞。此漏洞可能允许攻击者将任意代码注入任何AI/ML应用程序。在Keras 2.13版本之前构建的Lambda层都容易受到此类供应链攻击。攻击者可以向AI/ML开发人员创建和分发受木马攻击的流行模型。如果攻击成功,攻击者可以使用与正在运行的应用程序相同的权限在易受攻击的环境中执行不受信任的任意代码。 3、攻击者声称窃取印度电信公司BSNL的数据 https://thecyberexpress.com/bsnl-data-breach-2 2024年4月24日,一个名为“Perell”攻击者发布了一个据称属于BSNL的数据库。该数据库包含超过290万条记录。去年12月,Perell就曾在黑客论坛中声称窃取了BSNL的敏感数据。由于涉及的数据库数量庞大且具有敏感性,因此无法证实该事件的真实性。目前BSNL官方尚未发表任何官方声明或回应。 4、攻击者声称窃取新加坡在线招聘平台Glints的数据 https://thecyberexpress.com/glints-data-breach 2024年4月22日,一个攻击者在黑客论坛中声称窃取了一个数据库,其中包含与新加坡在线招聘平台Glints相关的员工记录。据称数据泄露包含大约1000条记录,其中包含Glint员工的个人身份信息(PII)。暴露的数据包括敏感详细信息,例如姓名、员工ID、职务、电子邮件地址、出生日期、实际地址、身份证号码,甚至银行账户信息。 5、DragonForce勒索软件可能由泄露的LockBit构建器生成 https://cyble.com/blog/lockbit-blacks-legacy-unraveling-the-dragonforce-ransomware-connection DragonForce勒索组织于2023年11月开始进行勒索攻击活动,并针对受害者采用双重勒索策略。研究人员最近发现了一个基于LOCKBIT Black勒索软件的DragonForce勒索软件样本。LOCKBIT Black是LOCKBIT勒索软件的第三种变体。研究人员对使用泄露的LOCKBIT勒索软件构建器生成的二进制文件和DragonForce勒索软件进行了比较,发现两者在代码结构和功能上存在很大的相似 6、监控无边界,英国将通过《调查权法案》修正案 https://www.freebuf.com/articles/399704.html securitylab网站消息,最近,尽管《调查权法案》修正案受到公民和人权倡导者的强烈反对,但英国现任国王还是对该法案予以批准。这意味着该法案即将获得通过,因为这是英国讨论和协调法案的最后一步。 7、Kaiser Permanente 数据泄露影响 1340 万患者 https://www.securityweek.com/kaiser-permanente-discloses-data-breach-impacting-13-4-million-patients/ 美国医疗保健巨头 Kaiser Permanente 通知 1340 万名现任和前任患者,他们的个人信息已暴露给第三方广告商。 8、新的 R 编程漏洞使项目面临供应链攻击 https://thehackernews.com/2024/04/new-r-programming-vulnerability-exposes.html R 编程语言中发现了一个安全漏洞,威胁参与者可能会利用该漏洞创建恶意 RDS(R 数据序列化)文件,从而在加载和引用时导致代码执行。 9、OKTA 警告在线服务面临前所未有的撞库攻击 https://securityaffairs.com/162464/hacking/okta-warned-spike-credential-stuffing-attacks.html 最近几周,Okta 观察到,在住宅代理服务、先前泄露的凭据列表(“组合列表”)和自动化工具的广泛普及的帮助下,针对在线服务的撞库攻击激增。 10、数千台Qlik Sense服务器受Cactus 勒索软件攻击 https://www.freebuf.com/news/399688.html 在安全研究人员警告 Cactus 勒索软件团伙利用 Qlik Sense 数据分析和商业智能 (BI) 平台中的三个漏洞的近五个月后,许多组织仍在面临该勒索团伙的威胁。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年04月29日
1、研究人员发现利用Electron制作的恶意程序 https://asec.ahnlab.com/en/64445 研究人员发现了一种由Electron制成的窃密木马样本。Electron应用程序使用NSIS安装程序,攻击者利用Electron将恶意程序打包在NSIS安装程序中。研究人员发现两种案例:一种是攻击者将恶意代码添加至JS脚本中,由于Electron通过node.js与操作系统交互,因此攻击者利用这一点执行恶意代码,窃取用户的信息;第二种则是恶意程序伪装成TeamViewer相关文件并将收集到的用户信息上传到gofile中,上传的数据包括系统信息、浏览器历史记录以及保存的ID和密码信息。 2、Brocade SANnav中存在多个安全漏洞 https://www.securityweek.com/vulnerabilities-expose-brocade-san-appliances-switches-to-hacking 研究人员称,Brocade SANnav存储区域网络(SAN)管理应用程序中的多个漏洞可能被利用来破坏设备和光纤通道交换机。研究人员在该设备中总共发现了18个安全漏洞,包括未经身份验证的漏洞,允许远程攻击者以root身份登录易受攻击的设备。其中,有9个漏洞被分配了CVE标识符:CVE-2024-2859和CVE-2024-29960到CVE-2024-29967。研究人员称,其中三个问题可能允许攻击者发送 3、攻击者针对Okta进行撞库攻击 https://www.bleepingcomputer.com/news/security/okta-warns-of-unprecedented-credential-stuffing-attacks-on-customers Okta警告说,针对其身份和访问管理解决方案的撞库攻击激增,一些客户帐户在攻击中遭到破坏。攻击者使用凭据填充来破坏用户帐户,方法是以自动方式尝试从网络犯罪分子那里购买的用户名和密码列表。Okta表示,这些攻击中似乎使用了与Cisco Talos此前报道的暴力破解和密码喷射攻击中相同的基础设施。在Okta观察到的所有攻击中,请求都来自 TOR匿名化网络以及多种代理( 4、Megazord勒索软件针对医疗和政府机构进行攻击 https://cybersecuritynews.com/megazord-ransomware-attacks Megazord是一种针对医疗保健、教育和政府机构、使用Rust开发的勒索软件。其传播通常始于鱼叉式网络钓鱼以及漏洞利用。其攻击者使用RDP和IP扫描器来检测受害者内部网络并横向移动,入侵后会在加密本地数据存储和文件之前终止进程和服务。该勒索软件对加密的文件添加“POWERRANGES”扩展名,并在每个受影响的文件夹中写入一个名为“powerranges.txt”的勒索信。该勒索信指示受害者使用唯一的Telegram频道链接通过TOX联系攻击者。此外,Megazord与Akir 5、朝鲜黑客组织攻击数十家韩国国防公司 https://therecord.media/south-korean-defense-companies-cyber-espionage-north-korea 韩国安全部门确定了三个平壤支持的组织对这些攻击负责,这些组织被全球执法和网络安全研究人员称为Lazarus、Kimsuky和Andariel。 6、英国莱斯特市遭遇网络攻击后城市路灯无法关闭 https://www.darkreading.com/cyberattacks-data-breaches/lights-on-in-leicester-city-streetlights-in-disarray-after-cyberattack 网络攻击后果的最新发展引起了当地人的关注,因为灯光使用的能源量很大,这可能会推高电力成本。埃文斯在一封电子邮件中被告知,灯光问题应在五月第一周结束前得到解决。 7、SpaceX 泄露近150GB数据,以及三千份图纸 https://www.freebuf.com/news/399567.html SpaceX 据称遭遇了一起网络安全事件。据报道,该事件与黑客组织 Hunters International 有关,该组织发布了 SpaceX 数据泄露的样本。此次泄露的数据为SpaceX 相对较旧的数据,Hunters International 在此次勒索事件中采用了 “指名道姓 ”的策略施加勒索压力。有趣的是,在 SpaceX 于 2023 年初面临的一次数据泄露事件中,也涉及到了这些样本,当时的泄露事件据称与 LockBit 勒索软件组织有关。 8、为遏制网络诈骗,日本警方在便利店投放虚假支付卡 https://www.freebuf.com/news/399593.html 由于近来网络诈骗较为猖獗,一些国家民众尤其是老年人难以具备充足的辨别能力,成为了网络诈骗分析的重点“集火”对象。对此,日本警方推出了一种假冒的”诈骗支付卡“,以提醒老年人不要上当受骗。这种卡片表面标有“病毒特洛伊木马清除支付卡”和“未付账单滞纳金支付卡”,目前已由日本福井县越前警察局制作并投放在了当地34家便利店。 9、印度ICICI银行暴露17000名客户的信用卡数据 https://securityaffairs.com/162479/security/icici-bank-technical-glitch.html ICICI 银行是印度领先的私人银行之一,意外地将数千张新信用卡的数据暴露给非预期接收者的客户。 10、伪造的npm 包用于诱骗软件开发人员安装恶意软件 https://thehackernews.com/2024/04/bogus-npm-packages-used-to-trick.html 一项正在进行的社会工程活动针对软件开发人员,以求职面试为幌子,使用伪造的 npm 软件包来诱骗他们下载 Python 后门。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年04月28日
1、研究人员发现一种名为“Brokewell”的新型安卓恶意软件 https://www.threatfabric.com/blogs/brokewell-do-not-go-broke-by-new-banking-malware 安全研究人员发现了一种新的安卓恶意软件,并将其命名为Brokewell。Brokewell仍在积极开发中,并具有设备接管和远程控制功能。研究人员在一个虚假的Chrome更新页面中发现了Brokewell,该页面将会诱导用户下载安装Brokewell。Brokewell的主要功能是窃取数据并为攻击者提供远程控制。研究人员称,Brokewell背后的开发人员是一个自称Baron Samedit的人。 2、研究人员称超过1400台CrushFTP服务器易受攻击 https://www.bleepingcomputer.com/news/security/over-1-400-crushftp-servers-vulnerable-to-actively-exploited-bug 研究人员发现,超过1400台在线暴露的CrushFTP服务器容易受到漏洞利用攻击,该漏洞曾被作为零日漏洞进行利用。CrushFTP在其托管文件传输软件中将CVE-2024-4040描述为VFS沙盒逃逸,攻击者能够利用该漏洞实现任意文件读取,未经身份验证的攻击者可以使用它在受影响的系统上进行远程代码执行(RCE)。安全研究人员发现了1401个存在该安全漏洞的在线CrushF 3、瑞典饮料供应商Skanlog遭受勒索软件攻击 https://cybernews.com/news/skanlog-ransomware-sweden-alcohol-supplier 瑞典饮料供应商Skanlog最近遭到勒索软件攻击。这次攻击影响了该公司的IT系统,导致3个大型饮料仓库无法将货物运送到Systembolaget的零售店。Systembolaget是一家国有连锁酒类商店,是瑞典唯一一家允许销售酒精含量超过3.5%的酒精饮料的连锁店。根据Systembolaget的声明,Skanlog的供应中断影响了该零售商四分之一的销售额。虽然目前不存在饮料短缺,但整体情况将取决于Skanlog恢复运营的速度。该供应商无法确定何时能够恢 4、攻击者滥用Autodesk Driver托管恶意PDF文件 https://www.netcraft.com/blog/autodesk-hosting-pdf-files-used-in-microsoft-phishing-attacks Autodesk Drive是一个数据共享平台,供组织在云中共享文档和文件。研究人员近期发现一个攻击活动,该活动滥用Autodesk Driver平台来托管恶意PDF文件,从而对受害者进行网络钓鱼攻击。攻击者针对目标用户发送钓鱼邮件,当受害者单击这些电子邮件中的Autodesk Driver链接时,他们将看到链接中的PDF文档,该文档中嵌入了另一个网络钓鱼链接,该链接指向一个虚假的微软登录页面中,旨在窃取受害者 5、谷歌推出Chrome 124以修复多个安全漏洞 https://cybersecuritynews.com/chrome-critical-security-update 谷歌宣布发布Chrome 124,在该版本中修复了四个漏洞,包括一个允许攻击者执行任意代码的关键安全问题。一个严重的安全漏洞是CVE-2024-4058,涉及ANGLE图形层引擎中的类型混淆。该漏洞可用于远程执行任意代码或执行有限的用户交互沙盒逃逸。此外,Chrome还修复了CVE-2024-4059、CVE-2024-4060高严重性漏洞。谷歌建议用户尽快将Chrome更新到最新版本,以降低安全风险。 6、PlugX又有新变种,感染250万个服务器 https://www.freebuf.com/news/399440.html bleepingcomputer网站消息,近日,网络安全公司Sekoia的研究人员成功接管了一个PlugX恶意软件变种的命令和控制(C2)服务器,六个月内监测到超过250万个独立IP地址的连接。自去年9月Sekoia公司捕获了与特定C2服务器相关联的唯一IP地址以来,这个服务器每天都会收到来自超过170个国家感染主机的9万多个请求。 7、OWASP 发布十大开源软件风险清单 https://www.freebuf.com/news/398276.html 近日,OWASP发文称,尽管软件供应链对开源软件 (OSS) 的依赖程度很高,但业内缺乏一致的用于了解和衡量OSS风险的方法。OSS 风险管理始于许可管理,之后延伸至CVE,但我们仍然缺乏与安全、法律和运营相关的全面的OSS风险管理方式。 8、从10到1000,“教父”系列银行木马变种近两年内疯狂激增 https://www.freebuf.com/news/399446.html 在全球广泛传播的“教父”(Godfather)系列银行木马已经衍生出超1000个变种样本,针对上百个移动端银行应用程序。“教父”银行木马首次发现于2022年,具备记录屏幕和键盘输入、拦截双因素身份验证(2FA)电话和短信、发起银行转账等功能,已迅速成为网络犯罪(尤其是移动网络犯罪)中最普遍的恶意软件即服务产品之一。 9、WP-Automatic插件因漏洞遭遇数百万次 SQL 注入攻击 https://www.freebuf.com/news/399427.html 黑客目前正积极利用 WordPress 的 WP Automatic 插件中的一个严重漏洞来创建具有管理权限的用户账户,并植入后门以实现长期访问。WP Automatic 现已被安装在 30000 多个网站上,让管理员自动从各种在线资源导入内容(如文本、图片、视频),并在WordPress 网站上发布。该漏洞被认定为 CVE-2024-27956,严重程度为9.9/10。 10、Google Chrome 再次推迟淘汰第三方 Cookie https://digiday.com/marketing/google-delays-third-party-cookie-demise-yet-again/ Google 今年一月开始按照计划对 1% 的 Chrome 用户禁用第三方 Cookie。根据 Google 的计划,初步测试完成之后 Google 将会逐步扩大范围,直到对所有用户完全禁用第三方 Cookie。这一计划预计会在年底完成。但本周 二 Google 再次宣布了推迟,最新的时间表是明年初。原因是第三方 Cookie 的替代隐私沙盒(Privacy Sandbox)面临更多的监管审查。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年04月26日
1、MuddyWater组织利用RMM工具传播恶意软件 https://harfanglab.io/en/insidethelab/muddywater-rmm-campaign/ 研究人员表示,至少至2021年以来,MuddyWater组织一直依赖合法的远程监控和管理(RMM)软件进行网络攻击活动,包括ScreenConnect、Syncro、SimpleHelp、RemoteUtilies以及最近的Atera Agent。近期MuddyWater组织在攻击活动中利用Atera的免费试用版本。在此活动中看到的Atera Agent使用了受感染的商业和私人电子邮件账户进行注册。研究人员认为攻击者可能通过各种方法获取这些帐户,例如密码喷射、利用重复 2、WordPress插件WP Datepicker中存在安全漏洞 https://cybersecuritynews.com/wordpress-plugin-flaw/ WordPress插件WP Datepicker中存在一个安全漏洞,影响了超过10000个使用该插件的网站。该漏洞被标记为CVE-2024-3895,CVSS评分为8.8。具有订阅者级及以上访问权限的经过身份验证的攻击者可利用该漏洞更新任意选项,并利用这些选项进行权限提升。此类攻击可能允许攻击者创建管理员帐户,从而对受影响的网站构成重大风险。该漏洞是在WP Datepicker插件中发现的,该插件是一种广泛使用的工具,用于管理WordPress表单中的日期和时间输入。该漏洞存在于2.1. 3、IBM QRadar套件中存在安全漏洞 https://cybersecuritynews.com/ibm-qradar-xss-flaw/ IBM QRadar Suite Software和Cloud Pak for Security中存在安全漏洞,允许攻击者执行任意JavaScript代码。攻击者可以通过存储的跨站点脚本将恶意的可执行脚本插入到网站的代码中,从而对受影响的产品造成影响。该漏洞被标记为CVE-2023-47731,CVSS评分为5.4,是一种中危XSS漏洞。该漏洞影响IBM Cloud Pak for Security的1.10.0.0至1.10.11.0版本以及IBM QRadar Suite Softwar 4、Progress Flowmon中存在安全漏洞 https://www.bleepingcomputer.com/news/security/maximum-severity-flowmon-bug-has-a-public-exploit-patch-now/ Progress Flowmon具备性能跟踪、诊断以及网络检测和响应功能,被全球1500多家公司使用。该产品中存在一个安全漏洞,被标记为CVE-2024-2389,CVSS评分为10/10。攻击者可利用该漏洞使用特制的API请求,获得对Flowmon Web界面的未经身份验证的远程访问并执行任意系统命令。Progress Software已就该漏洞发出警报,警告它会影响产品v12 5、数亿条 Discord 用户的个人信息正被出售 https://www.freebuf.com/news/399310.html 一家名为Spy.pet互联网搜索公司自 2023 年 11 月以来一直在抓取并收集 Discord 用户数据,数量已达40亿条,这些信息可公开访问,分别从 14201 台服务器上收集,而这些服务器上累计有超过6亿名用户。 6、美国通过Tiktok剥离法案,不剥离将被禁用 https://www.freebuf.com/news/399302.html 当地时间4月23日晚,美国参议院通过了《保护美国人免受外国对手控制的应用程序法案》(即“Tiktok剥离法案”),并于24日由美国总统拜登签署成为法律,并正式生效。根据该法,如果字节跳动公司一年内不肯剥离其在美国的业务,将面临被禁用的命运。 7、欧洲刑警组织就重大犯罪案件中访问加密数据寻求解决方案 https://thehackernews.com/2024/04/police-chiefs-call-for-solutions-to.html 欧洲刑警组织指出,当前推行的隐私措施,如端到端加密,将阻止科技公司看到其平台上发生的任何违法行为。这也将剥夺执法部门获取和运用这些证据以阻止和起诉最严重的犯罪行为,包括儿童性虐待、人口贩卖、毒品走私、凶杀案、经济犯罪和恐怖主义罪行。 8、GitHub曝漏洞,可被黑客利用伪装成“微软”分发恶意软件 https://www.ithome.com/0/763/606.htm GitHub 目前已经删除了部分恶意软件链接,对尚未完全修复该漏洞。对于开发者而言,现阶段没有足够有效的方法阻止这种滥用,唯一的方案就是完全禁用 comment。 9、输入法重大漏洞曝光,仅华为幸免,近10亿用户受影响 https://www.freebuf.com/news/399237.html 近日,Citizenlab研究人员调查了多家厂商的输入法应用安全漏洞并报告称:除华为以外,百度、荣耀、科大讯飞、OPPO、三星、腾讯、Vivo和小米等供应商的九款应用程序中有八款均存在安全漏洞。 10、DOJ 逮捕了混币器Samourai创始人,因协助20亿美元的非法交易 https://securityaffairs.com/162279/cyber-crime/doj-seized-crypto-mixer-samourai.html 美国司法部 (DoJ) 逮捕了加密货币混合器 Samourai 的两名联合创始人,并查封了该服务。这些指控包括协助超过 20 亿美元的非法交易和洗钱超过 1 亿美元的犯罪所得。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年04月25日
1、研究人员披露一种名为Sharpil RAT的恶意软件 https://www.gdatasoftware.com/blog/2024/04/37894-sharp-info-stealer Sharpil RAT由C#编写,运行后立即尝试与Telegram bot建立连接。攻击者利用Telegram bot与恶意软件进行通信,发送命令以收集系统信息以及计算机中已安装的浏览器信息(如Google Chrome、Yandex、Brave、Edge、Slimjet、Comodo和UR浏览器)。此外,它还从Minecraft游戏服务器“Vime World”收集受害者的地理位置和用户信息。该恶意软件中使用的Telegram bot指向一个使用俄语的攻击 2、黑客利用eScan更新机制中的缺陷传播GuptiMiner https://decoded.avast.io/janrubin/guptiminer-hijacking-antivirus-updates-for-distributing-backdoors-and-casual-mining/ 研究人员发现并分析了一个恶意软件活动,该活动劫持了反病毒产品eScan的更新机制中的缺陷,通过执行中间人攻击投放后门和挖矿程序。GuptiMiner是一种长期存在的恶意软件,可以追溯到2018年或者更早的时间。研究人员发现,通过观察Kimsuky使用的键盘记录器与GuptiMiner中部分操作之间的相似之处,GuptiMiner可能与APT组织Kimsuky 3、WordPress响应式主题中存在安全漏洞 https://cybersecuritynews.com/wordpress-responsive-theme-flaw-let-attackers-inject-malicious-html-scripts WordPress响应式主题中存在一个安全漏洞,允许攻击者将任意HTML内容注入至网站。该漏洞被标记为CVE-2024-2848,对网站完整性和用户安全构成严重风险。该漏洞是在响应式主题的页脚部分发现的,这个安全漏洞是由于save_footer_text_callback功能中缺少功能检查,攻击者可以在未经授权的情况下修改页脚文本而无需身份验证。响应式主题的开发人员已在最新更新中解决 4、UnitedHealth已向勒索组织支付赎金 https://www.bleepingcomputer.com/news/security/unitedhealth-confirms-it-paid-ransomware-gang-to-stop-data-leak UnitedHealth集团已确认向网络犯罪分子支付赎金,以保护在2月下旬勒索软件攻击期间被盗的敏感数据。该公司称,此次网络攻击造成了8.72亿美元的经济损失。研究人员检查了RansomHub勒索组织的数据泄露网站,可以确认攻击者已将UnitedHealth从其受害者名单中删除。该公司向患者保证,只有22张被盗文件的屏幕截图被发布在暗网上,其中一些包含个人身份信息,目前没有 5、LockBit声称从Tyler Technologies窃取数据 https://www.securityweek.com/ransomware-gang-leaks-data-allegedly-stolen-from-government-contractor LockBit勒索组织声称从政府承包商Tyler Technologies窃取了数据。该勒索组织声称拥有800Gb与DISB、美国证券交易委员会(SEC)、特拉华州银行机构和其他金融机构相关的数据,并威胁说除非支付赎金,否则将会泄露这些数据。这些数据似乎是在3月下旬从DISB的STAR系统客户端窃取的,当时该组织对公共部门的软件和服务提供商Tyler Technologies进行了网络攻击。在4 6、CoralRaider 利用 CDN 缓存传播恶意软件 https://www.freebuf.com/news/399090.html 近日,有研究人员发现,在针对美国、英国、德国和日本系统的攻击活动中,有黑客使用了网络缓存来传播恶意软件。研究人员认为,该活动的幕后黑手是 CoralRaider。该组织曾发起过多次窃取凭证、财务数据和社交媒体账户的攻击活动。此外该黑客还提供 LummaC2、Rhadamanthys 和 Cryptbot 信息窃取程序,这些信息窃取程序可在恶意软件即服务平台的地下论坛上获得,但需要支付订阅费。 7、北约举行全球规模最大的“锁定盾牌”年度网络安全演习 https://www.secrss.com/articles/65489 北约于4月22日至26日举行年度“锁定盾牌”网络安全演习,乌克兰将首次参加北约“锁定盾牌”网络演习。 8、谷歌修复了严重的 Chrome 漏洞 https://www.securityweek.com/google-patches-critical-chrome-vulnerability/ Google 修补了 CVE-2024-4058,这是一个关键的 Chrome 漏洞,研究人员因此获得了 16,000 美元的奖励。 9、思科针对“ArcaneDoor”零日攻击 ASA 防火墙平台发出警报 https://www.securityweek.com/cisco-raises-alarm-for-arcanedoor-zero-days-hitting-asa-firewall-platforms/ 思科警告称,国家支持的黑客正在利用其 ASA 防火墙平台中的至少两个零日漏洞在电信和能源部门网络上植入恶意软件。 10、美国悬赏1000万美元征集四名伊朗黑客的信息 https://securityaffairs.com/162205/cyber-warfare-2/162205us-sanctioned-4-iranian-nationals.html 美国财政部外国资产控制办公室 (OFAC) 对四名伊朗国民实施制裁,因为他们参与了针对美国的网络攻击。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年04月24日
1、APT28组织利用Windows Print Spooler漏洞进行攻击 https://www.microsoft.com/en-us/security/blog/2024/04/22/analyzing-forest-blizzards-custom-post-compromise-tool-for-exploiting-cve-2022-38028-to-obtain-credentials 研究人员称,APT28组织利用Windows Print Spooler漏洞进行攻击活动,并使用以前未知的黑客工具GooseEgg升级权限并窃取凭据和数据。APT28组织至少从2020年6月开始,最早可能在2019年4月,一直在使用此工具利用CVE-2022-38028 2、Sandworm组织针对乌克兰20个关键基础设施进行攻击 https://cert.gov.ua/article/6278706 根据乌克兰计算机应急响应小组(CERT-UA)的一份报告,俄罗斯黑客组织Sandworm针对乌克兰20个关键基础设施进行攻击。该组织也被称为BlackEnergy、Seashell Blizzard、Voodoo Bear和APT44。CERT-UA的报告称,2024年3月,Sandworm开展了针对乌克兰10个地区能源、水和供暖供应商的信息通信系统的攻击活动。Sandworm还将先前记录的恶意软件与新的恶意工具(适用于Linux的BIASBOAT和LOADGRIP)相结合,以获得访问权限并在网络中进行横向移动。 3、Citrix UberAgent工具中存在安全漏洞 https://cybersecuritynews.com/citrix-uberagent-privilege-escalation Citrix的uberAgent是一种监控工具,用于增强Citrix平台的性能和安全性,已被确定存在安全漏洞。该漏洞被标记为CVE-2024-3902,可能允许攻击者提升权限,从而对使用受影响软件版本的组织构成重大威胁。该漏洞影响Citrix uberAgent 7.1.2之前的版本。Citrix已向所有受影响的uberAgent版本的客户发出紧急公告,要求他们立即将其软件更新到版本7.1.2或更高版本。 4、医疗实验室Synlab Italia遭受勒索软件攻击 https://www.bleepingcomputer.com/news/security/synlab-italia-suspends-operations-following-ransomware-attack Synlab Italia遭受勒索软件攻击,并已暂停其所有医疗诊断和测试服务。该公司称在4月18日凌晨发生了安全事件,这迫使其关闭了所有计算机以限制网络攻击活动。受此事件影响,所有化验分析及样本采集服务均已暂停,恢复时间将另行通知。建议客户使用电话联系Synlab,因为其电子邮件通信服务处于离线状态。该公司在最新更新的公告中称,他们已开始逐步重新启动一些服务,包括专科门诊就诊和 5、在法国请求合作后,西班牙重启对Pegasus间谍软件案的调查 https://www.securityweek.com/spain-reopens-a-probe-into-a-pegasus-spyware-case-after-a-french-request-to-work-together/ 一名西班牙法官在收到与法国类似调查合作的请求后,重新启动了对西班牙首相手机涉嫌间谍活动的调查。 6、西门子工业产品受到PaloAlto防火墙漏洞的影响 https://www.securityweek.com/siemens-industrial-product-impacted-by-exploited-palo-alto-firewall-vulnerability/ Palo Alto Networks 防火墙漏洞 CVE-2024-3400 作为零日漏洞被利用,影响西门子工业产品。 7、美国政府成功举办第九次网络风暴演习 https://www.secrss.com/articles/65414 美国网络安全和基础设施安全局(CISA)宣布,第九次“网络风暴”演习(Cyber Storm IX)已于 4 月 16 -18 日成功举办,来自 100 多个组织超过 2000 名参与者参与实时演练。 8、BlackTech 瞄准亚太的科技、研究和政府部门 https://thehackernews.com/2024/04/blacktech-targets-tech-research-and-gov.html 作为最近网络攻击浪潮的一部分,亚太地区的技术、研究和政府部门已成为一个名为 BlackTech 的威胁攻击者的目标。 9、大语言模型存在多轮越狱漏洞,多个AI模型无一幸免 https://www.freebuf.com/articles/paper/398416.html 人工智能初创公司Anthropic于2024年04月03日发表的一篇针对人工智能安全的论文,该公司在本论文中宣布的一种新的“越狱”技术,名为Many-shot Jailbreaking(多轮越狱)。文章详细描述了目前大语言模型(LLM)中存在的一种安全漏洞,这种技术可以用来规避LLM开发人员所设置的安全护栏,而该漏洞可能会被威胁行为者利用并诱使AI模型提供原本被程序设定规避的回复。 10、报告称Microsoft 和谷歌是网络诈骗中被模仿最多的品牌 http://www.anquan419.com/knews/24/6806.html 根据 Check Point 的一份报告,Microsoft 和 Google 是 2024 年第一季度网络钓鱼攻击中最常被冒充的品牌。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。