网络安全日报 2024年04月23日
1、Octapharma Plasma遭受BlackSuit勒索软件攻击 https://www.theregister.com/2024/04/18/ransomware_octapharma_plasma 由于遭受网络攻击,Octapharma Plasma在美国各地的150多个中心的网络系统持续关闭。一位知情人士表示,Octapharma Plasma遭受的是BlackSuit勒索软件攻击,攻击者通过入侵该公司的VMware系统投放该勒索软件。BlackSuit是一种相对较新的勒索软件,它与Royal共享代码,甚至可能是该勒索组织的重塑。 2、Mobile Guardian发生数据泄露事件 https://www.straitstimes.com/singapore/app-managing-students-personal-learning-devices-at-127-schools-hacked-names-e-mail-addresses-leaked-moe 新加坡教育部在其网站上的一份声明中表示,Mobile Guardian的用户管理门户在其总部因未经授权的访问事件而受到损害,这导致新加坡5所小学和122所中学的家长和教师的姓名及电子邮件地址泄露。这意味着新加坡大约三分之一的中小学受到这次事件的影响。泄露的信息包括父母的名字和姓氏,他们的电子邮件地址,学生就读的 3、纽约州立法机构遭受网络攻击 https://uk.news.yahoo.com/cyberattack-hits-ny-capitol-amid-012534971.html 纽约州立法机构的计算机基础设施遭到了网络攻击,该事件减缓了已经逾期数周的州预算谈判的进展,并迫使该州转向使用20世纪的备份系统。为了应对此次事件,法案起草办公室使用1994年过时的计算机归档系统,该系统在20多年前被替换。此次事件的确切原因或动机尚不清楚。 4、攻击者声称窃取World-Check数据库中的数据 https://www.databreachtoday.com/hacker-threatens-to-expose-sensitive-world-check-database-a-24909 攻击者声称窃取了伦敦证券交易所维护的关键数据库World-Check中的数据。World-Check是银行和其他机构用来打击金融犯罪数据库。名称为“GhostR”的攻击者表示窃取了该数据库中的530万条记录,并很快将公开其中的一部分。攻击者称其通过一家具有World-Check访问权限的新加坡公司访问了该数据库,该公司有一个持续集成服务器,默认情况下具有管理访问权限。伦敦证券交易所集团向证实了第三方 5、研究人员在Chirp Systems的应用中发现安全漏洞 https://www.securitylab.ru/news/547516.php 研究人员在由Chirp Systems软件控制的智能锁中发现安全漏洞。攻击者可以利用该漏洞进行远程解锁。该漏洞是由于Chirp安卓应用程序中具有硬编码的密码和私钥,这些数据可用于访问智能锁的API,从而对智能锁进行远程管理。目前该漏洞已经被标识为CVE-2024-2197,CVSS评分为9.1/10。美国网络安全和基础设施保护局(CISA)也就该漏洞发出警告,指出Chirp尚未采取必要措施来解决该漏洞。 6、Akira 勒索软件肆虐,250 多家机构惨遭毒手 https://www.freebuf.com/news/398648.html 据美国联邦调查局(FBI)和其他当局称,在不到一年的时间里,以多重勒索策略著称的 "Akira "勒索软件团伙已从250多个受影响的组织中获得了约 4200 万美元的勒索软件收益。 7、GPT-4 会自己发起漏洞攻击,成功率高达87% https://www.freebuf.com/news/398651.html 近日,伊利诺伊大学香槟分校的研究团队揭示了一项关于人工智能模型进行黑客攻击的新研究:只需要阅读CVE漏洞描述,GPT-4就可以瞬间化身黑客,成功实施漏洞攻击,综合成功率达到了惊人的87%。 8、Quishing 网络钓鱼攻击猛增十倍,附件有效载荷减半 https://www.infosecurity-magazine.com/news/quishing-attacks-tenfold/ Egress发布的报告显示,冒充攻击仍然普遍存在,其中77%冒充知名品牌,尤其是DocuSign和Microsoft。社会工程学策略有所加强,占网络钓鱼攻击的 16.8%,而网络钓鱼电子邮件的长度自 2021 年以来增长了三倍,这可能归因于生成式人工智能的使用。 9、《严阵以待》遭黑客攻击,数据库被洗劫一空 https://news.zol.com.cn/866/8665548.html 据了解,这次数据泄露事件的主要内容包括《严阵以待》游戏的所有源代码,其中涉及到该游戏在PlayStation 4测试工具上运行的图片以及构建数据,还有Xbox One、Xbox Series X|S和PlayStation 5上的构建数据。 10、OfflRouter 恶意软件在乌克兰躲避检测近十年 https://www.anquanke.com/post/id/295771 OfflRouter 的作案手法几乎保持不变,VBA 宏嵌入的 Microsoft Word 文档会删除名为“ctrlpanel.exe”的 .NET 可执行文件,然后该文件会感染系统和其他设备上发现的具有 .DOC(而非 .DOCX)扩展名的所有文件。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年04月22日
1、攻击者通过虚假的游戏作弊器传播Redline窃密木马 https://www.mcafee.com/blogs/other-blogs/mcafee-labs/redline-stealer-a-novel-approach/ 研究人员称,新的Redline窃密木马利用Lua字节码来规避检测,将恶意软件注入合法进程,并利用即时(JIT)编译。攻击者通过虚假的“Cheat Lab”和“Cheater Pro”的游戏作弊工具传播Reline窃密木马。该恶意软件以ZIP文件的形式进行传播,其中包含一个MSI安装程序,该安装程序在启动时解压缩两个文件(compiler.exe和lua51.dll),并释放一个包含恶意Lua字节码的“readme.txt 2、研究人员披露一种名为“MadMxShell”的后门 https://www.zscaler.com/blogs/security-research/malvertising-campaign-targeting-it-teams-madmxshell 从2024年3月开始,研究人员发现攻击者利用一组伪装成合法IP扫描软件的网站,传播一种未曾发现的后门。攻击者使用拼写错误的手段注册了多个相似的域名,并利用Google广告将这些恶意域名推送到针对特定搜索关键字的搜索引擎结果顶部,从而引诱受害者访问这些网站。此次新发现的后门使用了多种技术,例如DLL侧加载、滥用DNS协议与命令和控制(C2)服务器通信、以及规避内存取证。研究人员将此后门命名为“Ma 3、R00TK1T组织声称窃取了雀巢公司的机密数据 https://cybersecuritynews.com/r00tk1t-claims/ 名为R00TK1T的黑客组织称,他们成功进入雀巢公司的系统,并获得了机密数据,但该组织尚未公布有关该事件的更多细节。雀巢公司尚未就该事件发表正式声明。然而,公司内部消息人士表示,内部调查正在进行中。 4、美国医疗保健供应商Cherry Health遭受勒索软件攻击 https://cybernews.com/news/cherry-health-ransomware-attack/ 在2024年4月16日的数据泄露通知信中,Cherry Health表示,他们经历了一起涉及患者个人数据的数据泄露事件。Cherry Health遭受了勒索软件攻击,勒索组织渗透受害者的网络、窃取和加密数据,然后要求支付赎金以换取失窃数据。涉及的数据包括名字和姓氏以及以下一个或多个数据元素的组合:名字、地址、电话号码、出生日期、健康保险信息、健康保险身份证号码、患者 ID 号、提供程序名称、服务日期、诊断/治疗信息、处方信息、财务账户信息、社会安全号码。 5、Junos OS中存在多个安全漏洞 https://cybersecuritynews.com/juniper-networks-flaws/ Junos OS中存在多个与拒绝服务(DoS)、路径遍历和跨站点脚本(XSS) 相关的安全漏洞。这些漏洞分别是CVE-2024-30409、CVE-2020-1606 和 CVE-2020-1607。这些漏洞的严重性介于5.3(中)到 7.5(高)之间。瞻博网络已经对这些漏洞进行了修复,并发布了相关的安全更新来解决这些问题。建议使用Junos OS和Junos OS演进产品的用户升级到最新版本,以防止攻击者利用这些漏洞。 6、网络钓鱼即服务平台LabHost被执法部门关闭,37人被捕 https://cybernews.com/news/labhost-seized-by-law-enforcement/ 网络钓鱼即服务平台LabHost已被执法部门关闭,并有37名嫌疑人被逮捕。根据欧洲刑警组织的说法,LabHost曾经是全球网络犯罪分子的重要工具,因为网络犯罪即服务已成为犯罪世界中发展最快的商业模式之一。通过按月订阅,LabHost提供了网络钓鱼工具包、用于托管页面的基础设施、用于与受害者互动的交互式功能以及活动概述服务。在2024年4月14日至17日期间,37名嫌疑人被确认并被逮捕。 7、HelloKitty勒索组织更名为HelloGookie https://www.bleepingcomputer.com/news/security/hellokitty-ransomware-rebrands-releases-cd-projekt-and-cisco-data HelloKitty勒索组织声称他们将名称更改为“HelloGookie”,并公开了以前窃取的CD Projekt源代码、思科网络信息和一些解密密钥。发布该公告的攻击者名为“Gookee/kapuchin0”,声称是现已解散的HelloKitty勒索组织的原创始人。攻击者同时发布了4个可用于解密旧攻击活动中加密文件的解密密钥、2022年从思科窃取的内部信息,以及2021 8、联合国开发计划署遭受网络攻击 https://www.bleepingcomputer.com/news/security/united-nations-agency-investigates-ransomware-attack-claimed-by-8Base-gang/ 联合国开发计划署(UNDP)正在调查一起网络攻击事件。该组织透露,攻击者于3月下旬入侵了哥本哈根的IT基础设施。3月27日,联合国开发计划署收到威胁情报,称有攻击者窃取了数据,其中包括某些人力资源和采购信息。虽然UNDP尚未将这次攻击事件与特定的攻击组织联系起来,但8Base勒索组织于3月27日在其暗网数据泄露网站上将UNDP列为受害者。UNDP目前 9、CrushFTP更新修复了一个被利用的零日漏洞 https://www.bleepingcomputer.com/news/security/crushftp-warns-users-to-patch-exploited-zero-day-immediately/ CrushFTP在发布的新版本中修复了一个被积极利用的零日漏洞,并敦促使用该产品的用户立即更新。该零日漏洞能使未经身份验证的攻击者逃脱用户的虚拟文件系统(VFS)并下载系统文件。该公司警告服务器仍在运行CrushFTP v9的客户立即升级到v11或通过仪表板进行更新。安全研究团队已经看到CrushFTP零日漏洞被用于有针对性的攻击。攻击者的目标是多个美国组织的CrushFTP服 10、MITRE表示攻击者通过Ivanti零日漏洞入侵其网络 https://medium.com/mitre-engenuity/advanced-cyber-threats-impact-even-the-most-prepared-56444e980dc8 MITRE Corporation表示,一个攻击组织于2024年1月通过两个Ivanti VPN零日漏洞入侵了其系统。该事件是在MITRE的网络实验、研究和虚拟化环境(NERVE)上检测到可疑活动后发现的。攻击者还通过使用会话劫持来绕过多因素身份验证(MFA)防御,这允许他们使用被劫持的管理员帐户横向移动被破坏网络的VMware基础架构。在整个事件中,攻击者结合使用了复杂的Web Shell和 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年04月19日
1、FIN7组织针对美国汽车行业进行网络钓鱼攻击活动 https://blogs.blackberry.com/en/2024/04/fin7-targets-the-united-states-automotive-industryfin7-targets-american-automakers-it-staff-in-phishing-attacks/ FIN7组织针对一家美国大型汽车制造商,向其IT部门的员工发送鱼叉式网络钓鱼电子邮件,以投递Anunak后门。电子邮件中的链接将指向“advanced-ip-sccanner[.]com”,该域名对合法域名“advanced-ip-scanner[.]com”进行了模仿。研究人员发现,该虚假 2、攻击者针对存在漏洞的Atlassian服务器部署Cerber勒索软件 https://www.cadosecurity.com/blog/cerber-ransomware-dissecting-the-three-heads 攻击者正在针对存在漏洞的Atlassian服务器部署Cerber(又名C3RB3R)勒索软件的Linux变种。这些攻击利用了CVE-2023-22518(CVSS 评分:9.1),这是一个影响Atlassian Confluence数据中心和服务器的严重安全漏洞,允许未经身份验证的攻击者重置Confluence并创建管理员帐户。研究人员称,已观察到出于经济动机的网络犯罪组织滥用新创建的管理员帐户来安装Effluence Web shel 3、研究人员披露名为SoumniBot的新型安卓恶意软件 https://securelist.com/soumnibot-android-banker-obfuscates-app-manifest/112334 研究人员近期发现一种名为“SoumniBot”的新安卓恶意软件,使用一种不太常见的混淆方法,该方法使SoumniBot能够规避安卓手机中的标准安全措施并执行信息窃取操作。清单文件(“AndroidManifest.xml”)位于每个应用的根目录中,包含有关组件(服务、广播接收器、内容提供商)、权限和应用数据的详细信息。恶意APK可以使用Zimperium的各种压缩技巧来欺骗安全工具并规避分析,但研究人员发现,SoumniBot使用了三种 4、僵尸网络利用TP-LINK AX21漏洞CVE-2023-1389进行大规模传播 https://www.fortinet.com/blog/threat-research/botnets-continue-exploiting-cve-2023-1389-for-wide-scale-spread 2023年,研究人员披露了一个命令注入漏洞CVE-2023-1389,并为TP-Link Archer AX21(AX1800)的 Web管理界面开发了修复程序。最近,研究人员观察到针对该漏洞的多次攻击活动,主要涉及Moobot、Miori、基于Golang的代理“AGoent”和Gafgyt Variant等僵尸网络。尽管漏洞CVE-2023-1389已在去年被披露,但许多 5、Oracle发布2024年4月安全更新解决了372个漏洞 https://cybersecuritynews.com/alert-oracle-releases-critical-patch-update-2024 Oracle发布了2024年4月的安全更新,解决了多个产品中的372个漏洞。关键补丁更新修复了Oracle产品中的安全漏洞,包括数据库服务器、融合中间件、企业管理器、电子商务套件、供应链产品套件、Siebel CRM、Oracle Sun产品、Java SE等。此次更新包括对几个关键安全漏洞的修复,这些漏洞可能允许攻击者远程执行代码、操作数据或未经授权访问系统。修复的漏洞跨越多个严重级别,其中34个被归类为“Critical”,这意味着 6、美国最大的医疗服务提供商因网络攻击损失 8.72 亿美元 https://www.freebuf.com/news/398310.html 联合健康集团(UnitedHealth Group)报告称,自 2 月份以来,勒索软件攻击扰乱了美国的医疗系统,并已经给其造成了 8.72 亿美元的损失。勒索软件攻击造成的影响包括 5.93 亿美元的直接网络攻击响应成本和 2.79 亿美元的业务中断成本。 7、研究表明,全球互联网流量竟有一半来自机器人 https://cybernews.com/news/most-internet-traffic-comes-from-bots/ 报告称,早期的恶意机器人规避技术依赖于伪装成合法人类用户常用的用户代理(浏览器),现在,伪装成移动用户的机器人将占到了所有机器人流量的 44%。 8、Chirp Systems软件控制的智能锁被发现严重的安全漏洞 https://www.securitylab.ru/news/547516.php 该漏洞是由于密码和私钥被硬编码在 Chirp Android 应用程序中。这些数据可用于访问智能锁供应商奥古斯特的 API,从而远程控制锁具。 9、Kimsuky 利用许可性 DMARC 政策伪造电子邮件 https://www.inforisktoday.com/kimsuky-uses-permissive-dmarc-policies-to-spoof-emails-a-24857 Kimsuky 黑客利用电子邮件诱使受害者下载携带恶意软件的文档,同时将其作为主要情报收集工具,通过冒充记者或智库工作人员向目标征求分析意见。 10、Meta虚假信息泛滥,俄罗斯被指借此干预欧盟选举 https://www.freebuf.com/news/398315.html 据非营利性分析机构 AI Forensics 的一份新报告称,一个已知网络一直在 Meta 平台(Facebook、Instagram、Messenger 和 Threads)上针对法国和德国的欧盟选举进行亲俄宣传。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年04月18日
1、VPN软件Libreswan存在安全漏洞,影响数百万用户 https://cybersecuritynews.com/popular-vpn-software-flaw/ 流行的虚拟专用网络(VPN)软件Libreswan中存在一个严重漏洞,使数百万用户处于危险之中。该漏洞被标记为CVE-2024-3652,可能允许攻击者使受影响的系统崩溃,从而可能中断关键服务并泄露敏感数据。该漏洞影响Libreswan的3.22至4.14版本,该问题已在该软件的高版本中得到解决,Libreswan 3.0 – 3.21、4.15及更高版本以及5.0及更高版本不受该漏洞的影响。 2、Ivanti警告其Avalanche MDM中存在安全缺陷 https://www.bleepingcomputer.com/news/security/ivanti-warns-of-critical-flaws-in-its-avalanche-mdm-solution/ Ivanti近期发布了安全更新,以修复其Avalanche移动设备管理(MDM)解决方案中的27个漏洞,其中2个安全漏洞可被用于进行远程命令执行。这两个关键的安全漏洞分别是CVE-2024-24996和CVE-2024-29204。它们都是由基于堆的缓冲区溢出引起的,这些漏洞可让未经身份验证的远程攻击者在不需要用户交互的低复杂度攻击中对易受攻击的系统执行任意命令。Ivanti还 3、思科披露针对VPN及SSH服务的大规模暴力破解攻击活动 https://blog.talosintelligence.com/large-scale-brute-force-activity-targeting-vpns-ssh-services-with-commonly-used-login-credentials/ 思科警告说,攻击者正在针对全球思科、CheckPoint、Fortinet、SonicWall和Ubiquiti设备上的VPN和 SSH服务进行大规模的凭据暴力破解活动。该攻击活动中的暴力破解尝试组合使用通用用户名和特定组织的有效用户名。这些攻击的目标似乎不是针对特定地区或行业的。用于进行攻击的一些服务包括且不限于TOR、VPN 4、Chrome 124、Firefox 125 修补高严重性漏洞 https://www.securityweek.com/chrome-124-firefox-125-patch-high-severity-vulnerabilities/ Chrome 和 Firefox 安全更新解决了超过 35 个漏洞,其中包括十几个高严重性错误。 5、Cerber 勒索软件的 Linux 变体针对 Atlassian 服务器 https://securityaffairs.com/161962/cyber-crime/cerber-ransomware-cve-2023-22518-atlassian.html 威胁参与者正在利用 Atlassian 服务器中的 CVE-2023-22518 缺陷来部署 Cerber(又名 C3RB3R)勒索软件的 Linux 变体 6、研究表明,全球互联网流量竟有一半来自机器人 https://www.freebuf.com/news/398215.html 据Cyber News消息,Thales Imperva Bad Bot近期做了一份报告,显示在2023年有49.6%的互联网流量竟来自机器人,比上一年增长 2%,达到自2013年以来观察到的最高水平。 7、乌克兰黑客声称已入侵俄罗斯无人机开发商 Albatross https://therecord.media/russia-albatross-drones-alleged-data-leak-ukraine-cyber-resistance 乌克兰黑客声称入侵了俄罗斯无人机开发商 Albatross,泄露了 100 千兆字节的数据,包括内部文档、技术数据和各种无人机的图纸。 8、Muddled Libra将勒索攻击的重点转向SaaS和云计算 https://thehackernews.com/2024/04/muddled-libra-shifts-focus-to-saas-and.html 该威胁行为者战术演变的关键方面是利用侦察技术识别管理用户,伪装成技术支持人员通过电话获取其密码时进行定位。 9、Debian 修复了多个 GTKWave 漏洞 https://tuxcare.com/blog/several-gtkwave-vulnerabilities-fixed-in-debian/ 最近,Debian 安全团队修复了 GTKWave(VCD 文件的开源波形查看器)中的几个问题。这些漏洞如果被利用,可能会导致执行任意代码,给用户带来重大风险。 10、《网络安全运维实施指南》等3项国家标准公开征求意见 https://www.secrss.com/articles/65260 全国网络安全标准化技术委员会归口的《网络安全技术 网络安全运维实施指南》等3项国家标准现已形成标准征求意见稿。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年04月17日
1、开源流处理平台Apache Kafka存在安全漏洞 https://cybersecuritynews.com/apache-kafka-security-flaw Apache Kafka是一个开源流处理平台,提供高性能的流式处理分析、数据集成和其他用途。研究人员在Apache Kafka中发现了一个新的不正确的访问控制漏洞,该漏洞可能允许攻击者破坏受影响资源上的CIA(机密性、完整性和可用性)。该漏洞被标记为CVE-2024-27309。受此漏洞影响的产品包括Apache Kafka版本3.5.0、3.5.1、3.5.2、3.6.0和3.6.1。建议使用Apache Kafka的用户升级到最新版本,以防止攻击者利用此漏洞。 2、美国环境保护署正对数据泄露事件进行调查 https://cybernews.com/news/epa-data-leak-investigation-already-public-info/ 美国环境保护署(EPA)证实,他们正在调查上周末由攻击者在黑客论坛上发布的涉嫌数据泄露的内容。该攻击者的用户名为“USDoD”,声称拥有三个EPA数据库文件,其中包含从世界各地的关键基础设施收集的联系信息。在进行初步分析后,美国环保署表示,这些数据似乎是已经向公众公开的业务联系信息。美国环保署没有提供进一步的信息,并表示他们仍在对此事进行调查。 3、沃尔玛证实其数据遭到泄露 https://cybernews.com/news/walmart-employee-data-breach/ 沃尔玛表示,一名员工在2023年9月至2024年3月期间访问了同事的就业管理账户。通过访问这些账户,该员工可能已经查看了某些工资单记录,并更改了一些员工的工资单信息,以进行工资欺诈活动。沃尔玛声称,一些敏感的员工数据可能遭到泄露,如名字、、电话号码、电子邮件地址、邮寄地址、社会安全号码、出生日期、银行帐号和路由号码。 4、LastPass公司称有攻击者对其进行Deepfake攻击 https://cybernews.com/news/password-manager-lastpass-deepfake-scam/ LastPass称他们经历了一次未遂的深度伪造攻击。该公司的一名员工收到了一系列电话、短信和至少一封语音邮件,其中包含攻击者在WhatsApp上冒充公司首席执行官卡里姆·图巴(Karim Toubba)的音频深度伪造。由于WhatsApp不是该公司常用的沟通渠道,因此此次事件引起了该员工的怀疑,并向安全团队报告了这一事件。该公司的安全团队表示,此次事件未对公司的整体安全造成影响。 5、Daixin勒索组织声称攻击Omni Hotels https://www.bleepingcomputer.com/news/security/daixin-ransomware-gang-claims-attack-on-omni-hotels Daixin Team勒索组织声称最近对Omni Hotels & Resorts进行了网络攻击,并威胁受害者支付赎金。尽管Daixin Team现在已将这家连锁酒店添加到他们的数据泄漏站点,但攻击者尚未发布能够证实他们说法数据样本,只是称他们将很快泄露据从Omni Hotels服务器中窃取的信息。该团伙还声称窃取的数据中包括敏感数据,包括从2017年至今所有访客的记录。 6、严重的 PuTTY 漏洞允许密钥恢复 https://www.securityweek.com/critical-putty-vulnerability-allows-secret-key-recovery/ PuTTY 的开发人员发布了一个更新来修补一个可用于恢复密钥的严重漏洞。 PuTTY 是一个适用于 SSH、Telnet 和其他网络协议的开源客户端程序,支持与远程服务器的连接和文件传输。 德国波鸿鲁尔大学的两名研究人员发现,客户端和相关组件“在NIST P-521的情况下生成严重偏差的 ECDSA 随机数”,从而实现完全密钥恢复。该漏洞被追踪为CVE-2024-31497。 7、多个云平台命令行工具存在数据泄露风险 https://www.securityweek.com/cloud-users-warned-of-data-exposure-risk-from-command-line-tools/ 云安全专家发现与 Azure、AWS 和 Google Cloud 命令行工具相关的数据暴露风险。 8、iOS 间谍软件LightSpy 再次针对南亚开展间谍活动 https://securityaffairs.com/161908/intelligence/ios-spyware-lightspy-asia.html 研究人员警告称,苹果 iOS 间谍软件 LightSpy 将再次针对南亚用户发起网络间谍活动。这种复杂的移动间谍软件在沉寂几个月后重新出现,新版本的 LightSpy 被称为“F_Warehouse”,支持具有广泛间谍功能的模块化框架。 9、微软将限制Exchange Online批量电子邮件以打击垃圾邮件 https://www.bleepingcomputer.com/news/microsoft/microsoft-will-limit-exchange-online-bulk-emails-to-fight-spam/ Exchange Online 强制执行 10,000 个收件人的收件人速率限制。2,000 个 ERR 限制将成为这 10,000 个收件人速率限制内的子限制。 10、新的 SteganoAmor 攻击利用隐写术攻击全球 320 个组织 https://www.bleepingcomputer.com/news/security/new-steganoamor-attacks-use-steganography-to-target-320-orgs-globally TA558 黑客组织开展的一项新活动正在使用隐写术将恶意代码隐藏在图像内,从而将各种恶意软件工具传递到目标系统上。这些攻击从包含看似无害的文档附件(Excel 和 Word 文件)的恶意电子邮件开始,这些附件利用了 CVE-2017-11882 缺陷,这是 2017 年修复的一个常见目标 Microsoft Office 公式编辑器漏洞。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年04月16日
1、研究人员披露名为DarkBeatC2的攻击框架 https://www.deepinstinct.com/blog/darkbeatc2-the-latest-muddywater-attack-framework 研究人员称发现了一个以前未报告的C2框架,并认为APT组织MuddyWater使用了该攻击框架。与MuddyWater以前使用的C2框架相似,它是管理所有受感染计算机的中心点。攻击者通常通过以下几种方式建立与C2服务器的连接:1、手动执行PowerShell代码,以便在通过其他方法获得初始访问权限后与C2建立连接;2、以鱼叉式网络钓鱼邮件的形式传播恶意载荷;3、通过伪装合法应用程序来侧加载恶意DLL以执行代码,从而建立C2连接 2、比特梵德修复其GravityZone安全平台中的安全漏洞 https://cybersecuritynews.com/bitdefender-vulnerabilities-attack-control 比特梵德的GravityZone安全平台存在一个安全漏洞,CVSS评分为8.1,该漏洞可能允许攻击者远程访问并以低权限攻击服务器。该漏洞可使攻击者完全控制服务器的机密性、完整性和可用性。另一个漏洞与不正确的正则表达式相关,攻击者可以伪造服务器端请求并操纵更新中继配置。比特梵德发布了安全更新,以修复GravityZone中的这两个漏洞,即CVE-2024-2223和 CVE-2024-2224。 3、攻击者利用FatalRAT针对加密货币用户进行攻击 https://cyble.com/blog/fatalrats-new-prey-cryptocurrency-users-in-the-crosshairs 研究人员近期发现了一种针对加密货币用户的网络钓鱼活动。该活动传播了FatalRAT以及其他恶意功能模块,例如Clipper和Keylogger,并使用DLL侧加载技术来加载这些恶意软件及恶意功能模块。FatalRAT是一种远控木马,此次攻击活动攻击者传播的远控木马中包含一个Clipper模块,表示攻击者更加侧重于针对加密货币用户进行攻击。 4、美国资讯公司GMA披露数据泄露事件 https://cybernews.com/news/social-security-numbers-data-breach-gma 由于某种原因在花了九个月的时间后,美国咨询公司Greylock McKinnon Associates(GMA)披露了数据泄露事件,并表示该事件影响340000个社会安全号码。据该公司称,受影响的信息可能包括姓名、出生日期、地址、医疗保险索赔号码(包含与成员相关的社会安全号码)以及其他医疗或健康保险数据。有关此次事件的更多细节尚未公布。 5、美国富国银行向其客户通报数据泄露事件 https://cybernews.com/news/wells-fargo-suffers-data-breach 美国跨国银行富国银行(Wells Fargo)已向其客户通报了数据泄露事件。涉及的信息包括客户姓名和抵押贷款帐号。富国银行发言人表示,一名员工违反公司政策,将信息发送到他的个人帐户。此人已不再受雇于富国银行,并且有两名客户收到了有关数据泄露的通知。目前尚不清楚攻击何时发生,以及未经授权的个人可能访问了这些敏感信息多长时间。 6、Node.js中的高危漏洞,影响Windows平台中的多个版本 https://cybersecuritynews.com/node-js-flaw-malicious-code Node.js项目披露了一个高危安全漏洞,该漏洞影响了其在Windows平台中的多个发布版本。该漏洞被标识为CVE-2024-27980,攻击者能够利用该漏洞在受影响的系统上执行任意命令,对基于Node.js构建的应用程序和服务构成严重风险。鉴于该漏洞较为严重,建议Node.js用户立即更新至最新版本。 7、勒索软件组织声称从芯片制造商Nexperia窃取了大量数据 https://www.securityweek.com/ransomware-group-claims-theft-of-data-from-chipmaker-nexperia/ Dark Angels (Dunghill) 勒索软件组织声称从 Nexperia 窃取了 1 Tb 数据,目前 Nexperia 正在调查该事件。芯片制造商 Nexperia 已确认成为黑客的目标,此前一个已知的勒索软件组织声称从该公司的系统中窃取了大量数据。 8、乌克兰使用破坏性ICS恶意软件“Fuxnet”攻击俄基础设施 https://www.securityweek.com/destructive-ics-malware-fuxnet-used-by-ukraine-against-russian-infrastructure/ 工业和企业物联网网络安全公司 Claroty 对 Fuxnet 进行了分析,Fuxnet 是乌克兰黑客最近在针对俄罗斯地下基础设施公司的攻击中使用的一款工业控制系统 (ICS) 恶意软件。 9、Juniper发布数十个安全公告修补多个产品漏洞 https://www.securityweek.com/juniper-networks-publishes-dozens-of-new-security-advisories/ 瞻博网络上周发布了数十份公告,详细介绍了 Junos OS、Junos OS Evolved 和其他产品中的一百多个漏洞。 10、英特尔和联想 BMC 存在未修补的 Lighttpd 漏洞 https://thehackernews.com/2024/04/intel-and-lenovo-bmcs-contain-unpatched.html Binarly 的新发现显示,英特尔和联想等设备供应商仍未修补影响底板管理控制器 ( BMC )中使用的 Lighttpd Web 服务器的安全漏洞。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年04月15日
1、攻击者通过WSF脚本文件传播Raspberry Robin恶意软件 https://threatresearch.ext.hp.com/raspberry-robin-now-spreading-through-windows-script-files Raspberry Robin于2021年底首次被发现,是一种Windows蠕虫。研究人员发现攻击者传播Raspberry Robin的方式发生了变化。该恶意软件现在通过Windows脚本文件(WSF)进行传播。这些脚本经过高度混淆处理,并使用了一系列反分析技术,使恶意软件能够逃避检测。感染后,该恶意软件通过Tor与其命令和控制(C2)服务器进行通信。Raspberry Robin能够下载和执行额外的载荷文件 2、TA547使用Rhadamanthys窃密木马针对德国企业进行攻击 https://www.proofpoint.com/us/blog/threat-insight/security-brief-ta547-targets-german-organizations-rhadamanthys-stealer 研究人员发现TA547针对德国组织开展了钓鱼邮件攻击活动,以传播Rhadamanthys窃密木马。这是研究人员首次观察到TA547使用Rhadamanthys,这是一种被多个攻击者所使用的窃密木马。 此外,TA547使用了恶意的PowerShell脚本,研究人员认为该脚本是由 ChatGPT、Gemini、CoPilot等大型语言模型(LLM)生成的。 3、法国足球俱乐部巴黎圣日耳曼遭受网络攻击 https://cybersecuritynews.com/french-football-club-cyber-attack/ 4月3日,法国足球俱乐部巴黎圣日耳曼(PSG)的信息系统部门检测到了对其俱乐部票务系统的“异常访问”。该俱乐部表示,目前没有证据表明任何数据被攻击者提取或利用。然而,此次事件确实暴露了某些类型的身份数据,包括姓名、电子邮件和邮政地址、手机号码、出生日期、账户状态以及部分模糊的IBAN。俱乐部向支持者保证,他们已采取一切必要措施来解决这种情况并防止此类事件再次发生。 4、思科NX-OS网络管理平台存在安全漏洞 https://cybersecuritynews.com/cisco-nexus-dashboard-vulnerability/ Cisco Nexus Dashboard Fabric Controller是适用于所有支持NX-OS的网络管理平台。研究人员在Cisco Nexus Dashboard交换矩阵控制器中发现一个新漏洞,该漏洞与带外(OOB)即插即用(PnP)功能相关。该漏洞允许未经身份验证的远程攻击者读取受影响设备上的任意文件。思科已经对该漏洞进行了修复,并发布了相关安全公告。该漏洞的CVE编号为CVE-2024-20348,评分为7.5。 5、Fortinet修复了其产品中的安全漏洞 https://securityaffairs.com/161674/security/forticlientlinux-rce.html Fortinet解决了FortiOS和其他产品中的多个漏洞,包括FortiClientLinux中的一个关键远程代码执行漏洞。该漏洞被标记为CVE-2023-45590,CVSS评分为9.4。该漏洞是FortiClientLinux中存在的代码生成控制不当(“代码注入”)问题。未经身份验证的攻击者可诱导FortiClientLinux用户访问特制网站,从而触发该漏洞以执行任意代码。 6、Palo Alto 称其防火墙中的漏洞被恶意利用 https://www.bleepingcomputer.com/news/security/palo-alto-networks-warns-of-pan-os-firewall-zero-day-used-in-attacks/ Palo Alto Networks警告称,其PAN-OS防火墙中未修补的关键命令注入漏洞正在被攻击者恶意利用。该漏洞被标记为CVE-2024-3400,是一个命令注入漏洞,其CVSS评分为10.0,因为它不需要特殊权限或用户交互即可利用。研究人员称,目前有82000台暴露的在线设备可能容易受到CVE-2024-34000的攻击。 7、Roku警告576000个账号遭受撞库攻击的影响 https://www.bleepingcomputer.com/news/security/roku-warns-576-000-accounts-hacked-in-new-credential-stuffing-attacks Roku警告称,在3月初披露了一起入侵15000个账号的事件后,有576000个账号在新的撞库攻击中被黑客入侵。该公司表示,攻击者使用从其他在线平台窃取的登录信息,在撞库攻击中入侵尽可能多的活跃Roku账号。在发现第二波撞库攻击后,Roku已经重置了所有受影响账号的密码,并直接将该事件通知受影响的客户。 8、微软修复了两个被积极利用的安全漏洞 https://securityaffairs.com/161692/security/two-zero-day-malware-attacks.html 微软修复了两个零日漏洞,分别被标记为CVE-2024-29988和CVE-2024-26234,攻击者正在利用这些漏洞来传播恶意软件。CVE-2024-29988是SmartScreen安全提示功能绕过漏洞,该漏洞在野外被积极利用,但微软尚未在公告中证实。CVE-2024-26234是一种代理驱动程序欺骗漏洞,恶意的驱动程序将会使用有效的微软硬件发布者证书签名,以部署后门程序。 9、德国数据库公司Genios确认遭受勒索软件攻击 https://therecord.media/genios-germany-ransomware-attack GBI Genios是一家被德国众多媒体机构使用的数据库公司,该公司称其服务器遭受黑客攻击,并证实该事件是勒索软件攻击。这家总部位于慕尼黑的公司是“法兰克福汇报”和德国商报媒体集团的子公司。除媒体实体外,该公司的数据库还被大学和图书馆广泛使用。“法兰克福汇报”的一位发言人表示,其系统及其子公司没有受到影响。目前受害公司尚未针对此事透露更多细节。 10、研究人员称LockBit勒索组织可能更名为DarkVault https://cybernews.com/news/lockbit-dark-vault-rebrand 研究人员称,LockBit勒索组织似乎正计划更名为DarkVault。研究人员在查看DarkVault最近推出的网站时,发现其网站的一些部分存在与LockBit网站相似的元素,这可能是由于攻击者的失误而导致。在某一时刻,LockBit一定意识到了这个错误,现在DarkVault网站中与Lockbit相似的元素都已经消失了。目前DarkVault网站中尚未列出受害者列表。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年04月12日
1、8220挖矿组织利用ScrubCrypt加载器传播VenomRAT https://www.fortinet.com/blog/threat-research/scrubcrypt-deploys-venomrat-with-arsenal-of-plugins 研究人员最近发现一个由攻击者分发的包含恶意SVG文件的网络钓鱼电子邮件。该电子邮件引诱受害者点击附件,该附件会下载一个ZIP文件,其中包含使用BatCloak工具混淆的Batch文件,然后使用ScrubCrypt加载器投放最终有效载荷VenomRAT,同时保持与命令和控制(C2)服务器的连接,以在受害者的环境中下载执行其他恶意软件,包括其他版本的VenomRAT、Remcos、XWorm、NanoC 2、攻击者利用恶意Visual Studio项目传播Keyzetsu恶意软件 https://www.bleepingcomputer.com/news/security/malicious-visual-studio-projects-on-github-push-keyzetsu-malware/ 攻击者正在滥用GitHub自动化功能和恶意Visual Studio项目来传播“Keyzetsu”剪贴板劫持器的新变种以窃取加密货币。该恶意软件活动使用了多个以热门主题和项目命名的GitHub存储库,攻击者利用GitHub Actions修改日志文件并进行微小的随机更改,以非常高的频率自动更新这些存储库。这样做是为了让存储库在按“最近更新”排序的搜索结果中排名靠前。另一 3、研究人员披露Pikabot恶意软件使用的混淆手段 https://www.zscaler.com/blogs/security-research/automating-pikabot-s-string-deobfuscationes/ Pikabot是一种恶意软件加载器,最初于2023年初出现,其突出功能之一是代码混淆,用以规避检测并阻止安全人员进行逆向分析。Pikabot采用混淆手段来加密二进制字符串,包括命令和控制(C2)服务器的地址。研究人员发现,在2024年初出现的Pikabot新变种中,混淆手段出现了变化:以前版本的Pikabot使用由AES-CBC和RC4 算法组合的加密技术,而这些技术已被更简单的算法所取代。 4、研究人员披露Spectre V2漏洞,影响英特尔CPU+Linux组合 https://www.bleepingcomputer.com/news/security/new-spectre-v2-attack-impacts-linux-systems-on-intel-cpus/ 研究人员已经证明了Spectre V2漏洞,该漏洞是一种新的推测执行侧信道漏洞,该漏洞会影响在许多Intel CPU上运行的Linux系统。推测执行是一种性能优化技术,现代处理器可以猜测接下来将执行哪些指令,并在知道需要它们之前开始实现它们。虽然此功能提高了性能,但它也会在CPU缓存中留下特权数据的痕迹,从而引入安全风险,包括帐户密码、加密密钥、敏感的个人或公司信息、软件代码等。两种 5、新的勒索组织Muliaka针对俄罗斯企业进行攻击 https://therecord.media/muliaka-ransomware-group-targeting-russian-businesses-conti 一个以前不为人知的勒索组织在使用Conti黑客组织泄露的源代码,使用勒索软件攻击俄罗斯企业。研究人员将该组织称为“Muliaka”,意为“浑水”,其攻击留下的痕迹很少,但可能至少自2023年12月以来就一直活跃。攻击者通过加密Windows系统和VMware ESXi虚拟基础设施来攻击一家未具名的俄罗斯企业。为了远程访问受害者的设备,攻击者使用了该公司的虚拟专用网络(VPN)服务,并将勒索软件伪装成安装在公司计算机上的流行企业 6、谷歌将删除收集的数百万用户的浏览器搜索记录 https://www.secrss.com/articles/65108 美国加利福尼亚州的三名原告提起了一项集体诉讼,称谷歌可能违反了联邦窃听法和加利福尼亚州的隐私法,并提出了至少 50 亿美元的赔偿请求。 7、美国环保署遭黑客攻击,近千万用户数据泄露 https://www.hackread.com/us-environmental-protection-agency-hacked-data-leaked/ 美国环境保护署(EPA)发生大规模数据泄露事件,超过 850 万用户数据遭泄露。化名“USDoD”的黑客上周日宣布对该事件负责,并声称泄露了 EPA 的客户和承包商的个人敏感信息。 8、Crowdfense扩大零日漏洞收购规模,预算高达3000万美元 https://www.secrss.com/articles/65139 零日漏洞经纪公司Crowdfense近日宣布更新其漏洞收购计划,报价高达3000万美元(约合人民币2.17亿元)。 9、eXotic Visit间谍软件活动针对印度和巴基斯坦的安卓用户 https://thehackernews.com/2024/04/exotic-visit-spyware-campaign-targets.html 一个名为 eXotic Visit 的活跃 Android 恶意软件活动主要针对南亚用户,特别是印度和巴基斯坦的用户,恶意软件通过专门网站和 Google Play 商店分发。 10、Fortinet 推出针对FortiClientLinux漏洞的安全补丁 https://thehackernews.com/2024/04/fortinet-has-released-patches-to.html Fortinet 已发布补丁来解决影响 FortiClientLinux 的关键安全漏洞,该漏洞可被利用来实现任意代码执行。该漏洞的编号为 CVE-2023-45590,CVSS 评分为 9.4 分(满分 10 分)。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年04月11日
1、研究人员发现名为RUBYCARP的僵尸网络 https://sysdig.com/blog/rubycarp-romanian-botnet-group/ 研究人员最近发现了一个由罗马尼亚攻击者组织运营的僵尸网络,并将其命名为RUBYCARP。有证据表明,该攻击者已经活跃了至少10年,其主要攻击方法是利用各种公共漏洞和暴力破解攻击来部署僵尸网络。该攻击者通过公共和私人IRC网络进行通信,开发网络武器,并利用其僵尸网络进行挖矿以及发起网络钓鱼攻击获得,以此获取经济利益。 2、威斯康辛州医疗中心GHC-SCW遭受勒索组织攻击 https://www.bleepingcomputer.com/news/security/ghc-scw-ransomware-gang-stole-health-data-of-533-000-people/ 非营利性医疗保健服务提供商威斯康星州中南部团体健康合作社(GHC-SCW 披露,一个勒索组织在1月份入侵了其网络,窃取了包含超过500000人的个人和医疗信息的文件。但是,攻击者未能对受感染的机器进行加密。收到此次事件影响的健康数据包括个人的姓名、地址、电话号码、电子邮件地址、出生或死亡日期、社会安全号码、会员号码以及医疗保险或医疗补助号码。GHC-SCW尚未透露具体的攻击者,但 3、微软于4月份周二补丁日修复多个安全漏洞 https://www.bleepingcomputer.com/news/microsoft/microsoft-april-2024-patch-tuesday-fixes-150-security-flaws-67-rces/ 微软于2024年4月周二补丁日修复多个安全漏洞,涉及针对150个漏洞和67个远程代码执行漏洞的安全更新。在本次的周二补丁日中,只有3个关键漏洞被修复,但有超过67个远程代码执行(RCE)漏洞。超过一半的RCE漏洞是在Microsoft SQL驱动程序中发现的。 4、研究人员在SharePoint中发现安全漏洞 https://www.bleepingcomputer.com/news/security/new-sharepoint-flaws-help-hackers-evade-detection-when-stealing-files/ Microsoft SharePoint是一个基于Web的协作平台,与Microsoft Office和365集成,主要作为文档管理和数据存储系统。研究人员发现了两种技术,可以使用户能够绕过审计日志或通过以某种方式下载数据或将其伪装成数据同步操作来生成不太敏感的事件。统计人员在2023年11月披露了这些漏洞,但是,这些问题被评估为中等严重性,因此不会立即得到修 5、Rust标准库中存在高危漏洞 https://www.bleepingcomputer.com/news/security/critical-rust-flaw-enables-windows-command-injection-attacks/ Rust标准库中存在高危漏洞,攻击者可以利用Rust标准库中的安全漏洞,以Windows系统为目标进行命令注入攻击。该漏洞被标记为CVE-2024-24576,是由于操作系统命令和参数注入漏洞造成的,这些漏洞可能让攻击者在操作系统上执行恶意命令。GitHub将此漏洞评估为高危,CVSS评分为10/10。未经身份验证的攻击者可以在低复杂度攻击中远程利用它,而无需用户交互。 6、LG智能电视WebOS系统存在安全漏洞 https://www.bleepingcomputer.com/news/security/over-90-000-lg-smart-tvs-may-be-exposed-to-remote-attacks/ 安全研究人员发现了四个漏洞,这些漏洞影响了LG智能电视WebOS系统的多个版本。这些漏洞允许对受影响的模型进行不同程度的未经授权的访问和控制,包括绕过授权、权限提升和命令注入。这些安全漏洞被标记为:CVE-2023-6317 、CVE-2023-6318、CVE-2023-6319、CVE-2023-6320。 7、芬兰阿尔托大学一项新研究表明苹果“强制”收集用户数据 https://www.freebuf.com/news/397382.html 研究人员研究了八款应用程序,分别是Safari,Siri,家庭共享,iMessage,FaceTime,定位服务,查找和Touch ID。他们发现,无论是iPhone、iPad或MacBook,默认应用程序即使在显示为禁用状态时也会收集用户数据,这表明苹果用户无法完全控制他们的隐私。 8、遭受网络攻击后,日本公司 Hoya 被迫暂停生产 https://cybernews.com/news/hoya-cyberattack-affects-production/ 此次网络攻击的全部范围尚未确定。不过,漏洞已经影响到 Hoya 产品的生产和销售。 9、第二个团伙 RansomHub 勒索美国联合健康集团 https://www.inforisktoday.com/second-gang-shakes-down-unitedhealth-group-for-ransom-a-24803 RansomHub声称被盗的Change Healthcare数据涉及“数百万”名美国现役军人和海军人员、医疗和牙科记录、付款和索赔信息、患者社会安全号码等个人信息,以及保险记录、3000多个Change Healthcare解决方案的源代码文件等。 10、随手分享的APP链接,可能会让你“大型社死” https://www.freebuf.com/articles/neopoints/397225.html 除了小红书以外,根据网站开发者的描述,日常中我们耳熟能详的、使用率极高的大部分APP,包括微博、网易云音乐、QQ音乐、全民K歌、喜马拉雅、雪球、Keep、汽水音乐、百度、小宇宙、知乎......等等,无一例外,都可能会透过分享链接轻松识别你的账号ID。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年04月10日
1、攻击者利用虚假电子商务网站传播恶意安卓应用 https://cyble.com/blog/elevating-the-stakes-the-enhanced-arsenal-of-the-fake-e-shop-campaign/ 2022年9月,研究人员注意到利用虚假电子商务网站的攻击活动大幅上升,该活动一直积极地针对马来西亚、越南和缅甸。该活动始于2021年,主要针对马来西亚的多家银行,后来其范围扩大至包括越南和缅甸的实体。研究人员最近发现此类相关网络钓鱼网站有所增加,并确定了10多个主动传播恶意APK的网站。最初,该活动分发的APK文件主要利用网络钓鱼技术以及SMS窃取程序来窃取用户凭据。但是,该恶意软件的最新版本已对功能进行升 2、研究人员在Hugging Face中发现安全漏洞 https://www.infosecurity-magazine.com/news/wiz-discovers-flaws-generative-ai Hugging Face是共享AI模型和应用程序的中心,研究人员在上传到Hugging Face的生成式AI模型中发现了两个关键的架构缺陷。在分析了上传到Hugging Face上的几个AI模型后,研究人员发现,其中一些模型正在共享推理基础设施。研究人员表示,推理基础设施经常运行不受信任的、潜在的恶意模型。研究人员还描述了攻击者可以采取一些方法来利用这两种风险,包括:使用导致模型产生错误预测的输入、使用输入生成在应用程序中不安全使用的正确预 3、勒索组织Hunters International声称攻击贝纳通集团 https://cybernews.com/news/benetton-group-claimed-by-hunters-international/ 据称,全球时尚公司贝纳通集团遭到勒索组织Hunters International的攻击,网络犯罪分子声称窃取了433GB的数据。根据该组织发布的暗网消息,包含33.8MB客户数据的10个文件将在1天16小时后披露,该组织暂未提供数据示例。目前该集团尚未确认此次事件。 4、微软修补了Azure Kubernetes服务容器中的漏洞 https://www.securityweek.com/microsoft-plugs-gaping-hole-in-azure-kubernetes-service-confidential-containers/ 星期二补丁:微软警告未经身份验证的黑客可以完全控制 Azure Kubernetes 集群。 5、超过9.1万台运行WEBOS的 LG智能电视易受到黑客攻击 https://securityaffairs.com/161651/hacking/lg-smart-tvs-vulnerable.html 研究人员在智能电视上运行的 LG webOS 中发现了多个漏洞,可能允许攻击者获得设备的 root 访问权限。 6、Google 宣布推出 V8 Sandbox 来保护 Chrome https://securityaffairs.com/161622/security/google-v8-sandbox.html 谷歌宣布在 Chrome 网络浏览器中支持 V8 沙箱,以保护用户免受触发内存损坏问题的攻击。 7、ScrubCrypt 使用大量插件部署 VenomRAT https://www.fortinet.com/blog/threat-research/scrubcrypt-deploys-venomrat-with-arsenal-of-plugins 网络安全研究人员发现了一种复杂的多阶段攻击,该攻击利用以发票为主题的网络钓鱼诱饵来传播各种恶意软件,例如 Venom RAT、Remcos RAT、XWorm、NanoCore RAT 以及针对加密钱包的窃取程序。 8、工信部发布关于防范利用xz-utils植入漏洞风险提示 https://www.secrss.com/articles/65023 近日,工业和信息化部网络安全威胁和漏洞信息共享平台(NVDB)监测发现,Linux压缩工具xz-utils存在恶意代码植入漏洞,可被恶意利用实施网络攻击。 9、越南黑客瞄准亚洲各地的金融数据 https://www.inforisktoday.com/vietnamese-threat-actor-targeting-financial-data-across-asia-a-24796 思科Talos的研究人员发现了一组黑客活动,黑客攻击印度,中国,韩国,孟加拉国,巴基斯坦,印度尼西亚和国内目标,并带有渗透恶意软件,其目的是收集公司证书和财务数据,以便在在线犯罪市场转售。 10、Hugging Face 与 Wiz 合作开发 AI 安全 https://cybernews.com/security/hugging-face-partners-with-wiz/#google_vignette 网络安全公司 Wiz 与 Hugging Face 合作,修补 AI 云提供商架构中的漏洞,这些漏洞可能使其客户数据面临风险。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。