网络安全日报 2024年04月09日
1、攻击者通过虚假的NordVPN传播恶意软件SecTopRAT https://www.malwarebytes.com/blog/threat-intelligence/2024/04/bing-ad-for-nordvpn-leads-to-sectoprat 研究人员通过必应搜索引擎搜索“nord vpn”时,发现了一个冒充NordVPN的恶意广告,该虚假网站看起来与被冒充的官方网站相同。下载的文件名称为NordVPNSetup.exe并经过数字签名,但是签名无效。该文件包含NordVPN的安装程序和恶意软件有效负载。NordVPN的安装程序旨在让受害者产生一种错觉,让他们认为正在安装一个真实的程序。恶意软件的有效负载被注入至MSBuild.exe 2、HTTP/2协议漏洞可导致拒绝服务攻击 https://www.bleepingcomputer.com/news/security/new-http-2-dos-attack-can-crash-web-servers-with-a-single-connection/ 名为“CONTINUATION Flood”的HTTP/2协议漏洞可导致拒绝服务(DoS) 攻击,在某些实现中使具有单个TCP连接的Web服务器崩溃。研究人员称,该漏洞与HTTP/2 CONTINUATION帧的使用有关,这些帧在协议的许多实现中都没有得到适当的限制或检查。研究人员称,在某些实现中,内存不足的情况可能会导致使用单个HTTP/2 TCP连接的服务器 3、电子商务平台Magento中存在安全漏洞 https://cybersecuritynews.com/magento-backdoor-injection/ Magento电子商务平台中的一个安全漏洞已被揭露,该漏洞被识别为CVE-2024-20720,允许攻击者将持久的后门注入Magento服务器,从而危及电子商务网站的安全性。已发现攻击者将恶意XML代码插入layout_update数据库表中,然后在客户每次访问结账购物车时执行该表。执行的特定命令用于向CMS控制器添加后门,确保即使在手动修复或系统重新编译后也能重新注入恶意软件。 4、Vmware修复VMware SD-WAN中的多个安全漏洞 https://cybersecuritynews.com/vmware-sd-wan-vulnerabilities/ VMware修复了影响VMware SD-WAN的多个安全漏洞,这些漏洞允许攻击者在目标系统上执行任意命令。相关漏洞被标记为CVE-2024-22246、CVE-2024-22247和CVE-2024-22248。VMware已针对这些漏洞进行修复,因此,VMware强烈建议使用VMware SD-WAN的用户立即使用可用的修复程序进行安全修复。 5、攻击者声称物流公司XpressBees的数据泄露 https://cybersecuritynews.com/claiming-xpressbees-data-leak/ 物流公司XpressBees成为数据泄露的最新受害者,名为“IntelBroker”的用户在黑客论坛中声称对该泄漏负责,据称该泄漏暴露了多达95000名用户的个人信息。泄露的数据包括可能被滥用于身份盗用、金融欺诈和其他恶意活动的敏感个人信息。虽然泄露数据的细节尚未完全披露,但黑客通常会在此类违规行为中获取姓名、地址、电子邮件地址、电话号码,有时甚至是信用卡详细信息或银行帐号等财务信息。损坏的程度仍在评估中,XpressBees尚未确认泄露数据的确切性质。 6、家得宝确认其员工数据泄露 https://www.bleepingcomputer.com/news/security/home-depot-confirms-third-party-data-breach-exposed-employee-info/ 一个名为IntelBroker的攻击者在一个黑客论坛上泄露了大约10000名家得宝员工的数据。家得宝(Home Depot)确认了此次事件,称第三方软件即服务(SaaS)供应商在测试其系统期间无意中公开了家得宝员工的姓名,工作电子邮件地址和用户ID的一小部分样本。虽然这些数据不是高度敏感的,只暴露了公司 ID、姓名和电子邮件地址,但威胁行为者可能会使用它对Home D 7、Rhadamanthys 针对石油和天然气行业发起网络钓鱼攻击 https://www.freebuf.com/news/397145.html 近日,有黑客利用一种名为 Rhadamanthys 的信息窃取恶意软件发起网络钓鱼活动,专门针对石油和天然气行业。Cofense研究员 Dylan Duncan 表示:这些钓鱼邮件使用了比较独特的车辆事故作为“诱饵”,并在感染链的后期阶段,用一个PDF文件诱骗联邦运输局,其中提到了对事故的巨额罚款。 8、美国环境保护局遭黑客攻击,850万用户数据泄露 https://www.freebuf.com/articles/397144.html 据hackread网站消息,美国环境保护局(EPA)近期遭遇了一起重大的数据泄露事件。此次事件可能由一名被称为USDoD的黑客所为,涉及超过850万用户(包括客户和承包商)的个人敏感信息外泄,引发了对身份盗用、网络间谍活动以及环境报告产生的不良影响的担忧。 9、YouTube 被用于传播恶意软件 https://cybernews.com/security/youtube-used-to-distribute-malware/ 网络安全公司 Proofpoint 警告称,信息窃取恶意软件正在以盗版软件和视频游戏破解的“幌子”通过 YouTube 传播。该公司在调查后透露,包括 Vidar、StealC 和 Lumma Stealer 在内的恶意软件已以视频游戏破解的形式在 YouTube 上传播。 10、Facebook、Instagram将显著标记由AI生成的音视频内容 https://www.freebuf.com/news/397077.html Meta于4月5日宣布将对旗下Facebook 和 Instagram平台上的数字创建和更改媒体政策进行调整,以遏制在美国大选前利用人工智能进行的深度伪造内容传播。据Meta内容政策副总裁莫妮卡-比克特(Monika Bickert)透露,这一政策将从今年5月起生效,其平台上发布的由人工智能生成的视频、图片和音频将被打上相应的标签,以进行显著区分。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年04月08日
1、攻击者通过推广虚假的人工智能服务传播恶意软件 https://www.bitdefender.com/blog/labs/ai-meets-next-gen-info-stealers-in-social-media-malvertising-campaigns/ 攻击者正在利用Facebook广告和被劫持的页面来推广虚假的人工智能服务,例如MidJourney、OpenAI的 SORA和ChatGPT-5以及DALL-E,用以传播恶意软件,包括Rilide、Vidar、IceRAT和Nova等窃密木马。攻击者利用这些窃密木马从受害者的浏览器中窃取数据,包括存储的凭据、cookie、加密货币钱包信息、自动完成数据和信用卡信息。 2、Ivanti产品中存在远程代码执行漏洞 https://www.bleepingcomputer.com/news/security/new-ivanti-rce-flaw-may-impact-16-000-exposed-vpn-gateways/ CVE-2024-21894,是Ivanti Connect Secure9.x和22.x的IPSec组件中的高危堆溢出漏洞,可能允许未经身份验证的攻击者通过发送特制请求来导致拒绝服务(DoS)或实现远程代码执行。Ivanti表示,目前没有看到客户被该漏洞攻击的迹象,但该公司敦促系统管理员尽快应用更新。 3、Acuity公司确认攻击者从其GitHub中窃取了非敏感数据 https://www.bleepingcomputer.com/news/security/acuity-confirms-hackers-stole-non-sensitive-govt-data-from-github-repos/ 与美国政府机构合作的联邦承包商Acuity证实,攻击者入侵了其GitHub存储库并窃取了包含旧数据和非敏感数据的文档。该公司表示,在发现该攻击事件后,Acuity立即应用了供应商的安全更新,并根据供应商的指导执行了缓解措施。在进行内部分析并经过第三方网络安全专家调查后,Acuity没有看到任何对其客户的敏感数据产生影响的证据。 4、研究人员发现名为Red CryptoApp的新勒索组织 https://www.hackread.com/red-ransomware-group-red-cryptoapp-wall-of-shame 安全研究人员发现了一个名为Red Ransomware Group(Red CryptoApp)的新勒索软件组织。Red CryptoApp勒索组织的开始时间尚不清楚,但据信该组织于2024年2月开始运营。研究人员注意到该组织此前使用的一种勒索信与Maze勒索组织曾使用的存在一些相似之处,这可能是一个巧合,目前尚不清楚Red Ransomware Group是否是Maze勒索组织的衍生组织。 5、研究人员发现恶意软件JSOutProx的新变种 https://www.resecurity.com/blog/article/the-new-version-of-jsoutprox-is-attacking-financial-institutions-in-apac-and-mena-via-gitlab-abuse 研究人员发现 恶意软件JSOutProx的新变种,攻击者针对亚太地区和中东、北非地区的金融服务组织进行攻击。JSOutProx是一个基于JavaScript和.NET的攻击框架。该恶意软件于2019年首次被发现,它使用.NET反序列化功能与受害者计算机上运行的核心JavaScript模块进行交互。一旦执行,恶意软件能够 6、100万+站点使用的WordPress插件LayerSlider存在高危漏洞 https://www.bleepingcomputer.com/news/security/critical-flaw-in-layerslider-wordpress-plugin-impacts-1-million-sites 一个名为LayerSlider的高级WordPress插件被100多万个站点使用,该插件中存在高危漏洞,容易受到未经身份验证的SQL注入,网站管理员需要尽快为该插件应用安全更新。该漏洞被标记为CVE-2024-2879,CVSS评分为9.8,该漏洞会影响插件的7.9.11至7.10.0版本,可能允许攻击者从站点的数据库中提取敏感数据,例如密码哈希,使他们面临完全 7、美国癌症中心City of Hope确认患者数据泄露 https://www.bleepingcomputer.com/news/security/us-cancer-center-data-breach-exposes-info-of-827-000-patients 癌症治疗和研究中心City of Hope警告称,数据泄露事件导致超过820000名患者的敏感信息泄露。本周早些时候,这家医疗机构在其网站上发布了一份数据安全事件通知,告知其在去年9月至10月期间遭受了安全事件。该公司确定未经授权的攻击者访问了系统的一部分并获得了一些文件的副本,涉及的数据包括全名、电子邮件地址、电话号码、出生日期、社会安全号码、驾照、政府签发的身份证件、银行帐 8、思科警告已停产的小型企业路由器存在漏洞 https://www.securityweek.com/cisco-warns-of-vulnerability-in-discontinued-small-business-routers/ 思科表示,不会针对影响小型企业路由器报废的跨站点脚本漏洞发布补丁。 9、超过9万个公开的D-Link NAS设备存在漏洞容易被黑客攻击 https://securityaffairs.com/161549/hacking/d-link-nas-flaw.html 一名研究人员披露了多个报废的 D-Link NAS 型号中存在任意命令注入和硬编码后门问题。 10、Magento 漏洞被利用部署持久后门 https://www.securityweek.com/magento-vulnerability-exploited-to-deploy-persistent-backdoor/ 攻击者正在利用 Magento 最近的漏洞在电子商务网站上部署持久后门。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年04月07日
1、比特梵德修复其产品中的安全漏洞 https://cybersecuritynews.com/bitdefender-security-privilege-escalation-patch-now/ 网络安全公司Bitdefender修复了一个可能导致权限提升的漏洞,该漏洞会影响其产品,包括Bitdefender Internet Security、Bitdefender Antivirus Plus、Bitdefender Total Security和Bitdefender Antivirus Free。该漏洞被标记为CVE-2023-6154,CVSS评分为7.8,可能导致权限提升,使攻击者完全控制他们所针对的系统。该 2、Octopus Server存在权限提升漏洞 https://cybersecuritynews.com/octopus-server-flaw/ Octopus Server是一种用于部署、操作运行手册和开发任务的流行自动化工具,其中存在一个严重的安全漏洞。该漏洞被标记为CVE-2024-2975,可能允许攻击者提升权限。该漏洞于2024年2月20日被发现,补丁程序于2024年3月21日发布。Octopus Deploy在2024年4月2日发布了一份公告,对该漏洞进行了详细介绍。 3、宜必思酒店的自助入住机存在安全漏洞 https://www.hackread.com/ibis-budget-guest-room-codes-hacker-vulnerability/ 来自瑞士的安全团队在德国一家宜必思酒店的自助入住机中发现漏洞,该漏洞能够使办理入住后的房门密码直接显示在屏幕上,从而可能危及任何使用该自助入住机的用户安全。尽管安全人员仅在一家德国的酒店中确认了该漏洞,但他们认为该漏洞可能会影响更多的宜必思快捷酒店。安全团队称,他们已及时将该安全漏洞通报给雅高酒店集团。雅高酒店集团迅速做出了响应,并在一个月内推出了补丁程序,修复漏洞并防止房门密码进一步泄露。 4、研究人员披露攻击者利用Agent Tesla进行网络攻击活动 https://research.checkpoint.com/2024/agent-tesla-targeting-united-states-and-australia 研究人员发现近期针对美国和澳大利亚组织的Agent Tesla恶意软件攻击活动。2023年11月 7日,攻击者开始针对澳大利亚组织进行攻击活动。攻击者发起网络钓鱼活动以窃取组织的电子邮件凭据,以访问组织并开展后续的攻击活动,并执行恶意软件Agent Tesla。攻击者发送了62000封钓鱼邮件,并随后在11月8日和30日发起2轮钓鱼邮件攻击活动。经过进一步调查,研究人员追踪到两名攻击者,并在报告中列举了相关证据。 5、攻击者通过YouTube视频传播恶意软件 https://www.proofpoint.com/us/blog/threat-insight/threat-actors-deliver-malware-youtube-video-game-cracks 研究人员近期发现了多个YouTube频道,这些频道通过推广破解程序和盗版游戏内容来传播恶意软件,这些视频声称可以教用户免费下载软件或游戏,但视频描述中的链接却指向恶意软件,包括Vidar、StealC和Lumma Stealer等窃密木马。许多上传了恶意视频的账号是被窃取的合法用户账号,但研究人员发现了一些可能是攻击者创建和控制的账号,这些账号只活跃几个小时,专门用于传播恶意软件。 6、谷歌修复了Pixel手机中的两个零日漏洞 https://www.bleepingcomputer.com/news/security/google-fixes-two-pixel-zero-day-flaws-exploited-by-forensics-firms/ 谷歌修复了两个被取证公司利用的Google Pixel中的零日漏洞,这些漏洞可以让取证公司无需PIN码即可解锁手机并访问存储其中的数据。CVE-2024-29745被标记为Pixel启动加载程序中的严重信息泄露漏洞,而CVE-2024-29748被描述为Pixel固件中的严重权限提升漏洞。研究人员发现取证公司积极利用了这些漏洞,这些漏洞允许公司解锁并访问Google 7、攻击者声称窃取了美国联邦雇员的数据信息 https://cybernews.com/news/acuity-allegedly-breached-confidential-data/ 攻击者声称已经入侵了与美国国家和公共安全当局合作的技术咨询公司Acuity公司尚未针对此事发布声明,。据称,联邦特工的数据和机密文件被泄露。攻击者在一个数据泄露论坛中发布了相关消息,被盗细节包括大量信息,涉及联邦调查局、国务院、司法部和国土安全部的雇员详细信息,以及美国及其盟国之间的高度机密信息。。研究团队对数据样本进行了调查,并称虽然其中可能包含一些敏感数据,但泄露的规模被夸大了。例如,信息据称被盗取的数据库表明数据可能是测试数据。该团队称,数据转 8、研究人员披露与Pikabot恶意软件相关的攻击活动 https://www.mcafee.com/blogs/other-blogs/mcafee-labs/distinctive-campaign-evolution-of-pikabot-malware/ Pikabot是一种恶意后门,自2023年初以来一直处于活动状态。该后面使用模块化设计,由加载机和核心模块组成。核心模块执行恶意操作,允许执行命令和从命令和控制服务器注入有效载荷。该恶意软件使用代码注入器来解密核心模块并将其注入合法进程。在2024年2月期间,研究人员发现传播Pikabot的活动发生了变化。Pikabot通过多种文件类型分发,具体取决于攻击的目标和性质。使用多种文件类型允 9、IxMetro Powerhost遭受新型勒索软件SEXi攻击 https://www.bleepingcomputer.com/news/security/hosting-firms-vmware-esxi-servers-hit-by-new-sexi-ransomware 位于智利的数据服务提供商IxMetro Powerhost遭到一个名为SEXi的新勒索组织攻击。该组织对公司的VMware ESXi服务器及其备份进行了加密。目前,托管于受影响服务器上的网站或服务都无法访问,该公司正在尝试从备份中恢复数据。在最新更新中,PowerHost向客户道歉,并警告由于备份也已被加密,可能无法恢复服务器。在尝试与攻击者谈判获取解密密钥时,该勒索组织要求每个 10、谷歌修复Chrome浏览器中的一个零日漏洞 https://securityaffairs.com/161445/hacking/google-chrome-zero-day-pwn2own.html 谷歌修复了Chrome浏览器中的一个零日漏洞,该漏洞为CVE-2024-3159,并在2024年3月的Pwn2Own黑客竞赛中被利用。CVE-2024-3159漏洞是V8 JavaScript引擎中的越界内存访问漏洞,攻击者可以通过诱骗受害者访问精心制作的HTML页面来利用此漏洞,从而访问超出内存缓冲区的数据,并触发堆损坏。利用此漏洞可能会导致敏感信息泄露或崩溃。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年04月03日
1、英国杂志社THE BIG ISSUE遭受勒索软件攻击 https://therecord.media/ransomware-gang-attacks-big-issue-street-paper 英国杂志社THE BIG ISSUE近日确认遭遇了网络攻击。该公司的信息出现在了勒索组织Qilin的暗网勒索网站上。该组织声称窃取了550GB的机密数据,其中包括商业和人事运营相关文件。该杂志社证实了此次攻击事件,并表示已经开始恢复系统运行,杂志的出版和发行并未受到此事件影响。 2、游艇销售商MarineMax确认其数据泄露 https://www.bleepingcomputer.com/news/security/yacht-retailer-marinemax-discloses-data-breach-after-cyberattack/ 游艇零售商MarineMax表示,攻击者在3月份的网络攻击中,入侵其系统后窃取了员工和客户数据。MarineMax表示,经调查,该公司已确定一个网络犯罪组织访问了我们零售业务相关的信息环境的一部分,该组织窃取了少量数据,其中包括一些客户和员工信息,包含个人身份信息。虽然该公司没有指明攻击者是谁,但名为Rhysida的勒索组织声称对该攻击事件负责,目前正在暗网上以15个比 3、新加坡宝兴珠宝公司确认数据泄露事件 https://www.channelnewsasia.com/singapore/poh-heng-jewellery-data-breach-customer-information-leaked-4231691 新加坡宝兴珠宝(Poh Heng)通知顾客其数据库在3月25日发生泄露事件,未经授权的访问可能泄露了会员的个人信息,这可能包括用户的姓名、电话号码、电子邮件和居住地址、会员 ID、以及出生日期和居住国家/地区。该公司确认没有密码和付款信息泄露。 4、英国通信工人工会确认遭受网络攻击 https://www.theregister.com/2024/03/25/cwu_security_incident/ 英国通信工人工会(CWU)确认其遭受网络攻击,并且导致电子右键系统停止运行,攻击的全部范围仍在评估中。一些CWU会员数据存储在遭受攻击的IT系统中,目前该工会不确定这些个人数据是否泄露。虽然目前尚不清楚该事件是否泄露了任何数据,但考虑到CWU 18.5万名的会员人数,任何可能的泄露都可能导致严重的后果。 5、WP-Members 插件中的安全漏洞导致脚本注入 https://www.securityweek.com/security-flaw-in-wp-members-plugin-leads-to-script-injection/ WP-Members 会员插件中的跨站点脚本漏洞可能允许攻击者将脚本注入用户配置文件页面。 6、Chrome 将通过设备绑定会话凭证来打击 Cookie 盗窃行为 https://www.securityweek.com/chrome-to-fight-cookie-theft-with-device-bound-session-credentials/ 谷歌正在为 Chrome 带来新功能,将浏览器会话绑定到设备并保护用户免遭 cookie 盗窃。 7、谷歌将清除数十亿浏览器记录以解决Chrome 隐私案件 https://www.securityweek.com/google-to-purge-billions-of-files-containing-personal-data-in-settlement-of-chrome-privacy-case/ 谷歌同意清除数十亿条记录,其中包含从使用其 Chrome 网络浏览器的超过 1.36 亿人收集的个人信息,作为指控其非法监控的诉讼和解的一部分。 8、PandaBuy 数据泄露据称影响了超过 130 万客户 https://securityaffairs.com/161355/data-breach/pandabuy-data-breach.html 威胁行为者声称 PandaBuy 在线购物平台遭到黑客攻击,并泄露了超过 130 万客户的数据。 9、微软和 OpenAI 计划建立数据中心和 ‘Stargate’ 超级计算机 https://cybernews.com/news/microsoft-openai-100-billion-data-center-stargate-supercomputer/ 据消息人士称,微软-OpenAI 合资公司的成本将是目前运行的最大数据中心的 100 倍,并包含 "数百万个 GPU"。 10、针对安卓系统的Vultur银行恶意软件冒充McAfee安全应用 https://www.anquanke.com/post/id/295180 研究人员分析的最新版本的Vultur恶意软件保留了旧版本的几个关键功能,例如屏幕记录,键盘记录以及通过AlphaVNC和ngrok进行远程访问,允许攻击者实时监视和控制。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年04月02日
1、研究人员发现100多个针对机器学习库的恶意Python软件包 https://www.mend.io/blog/over-100-malicious-packages-target-popular-ml-pypi-libraries 研究人员近期发现100多个针对流行机器学习 (ML) 库的恶意软件包,其中包括PyTorch、Matplotlib 和Selenium等库。攻击者利用拼写错误的方式,通过故意拼写错误的域名或软件包名称来诱导开发人员下载这些软件包的恶意版本,例如“Matplotltib”、“selennim”和“PyToich”。这些恶意软件包使用Fernet加密机制来解密其恶意脚本。解密后,脚本会根据其指令获取进一步的攻击阶段。研究人员分 2、研究人员披露新的Linux提权漏洞 https://www.theregister.com/2024/03/29/linux_kernel_flaw 安全研究人员近期发现一个新的Linux提权漏洞,影响了Linux 5.14至6.6.14之间的内核版本。该漏洞影响Debian、Ubuntu、Red Hat、Fedora等Linux发行版。研究人员本周发布了关于该漏洞的详细技术报告,并表示他们提供的漏洞利用程序在内核6.4.16上的成功率为99.4%。该漏洞被标记为CVE-2024-1086,CVSS评分为7.8(满分 10)。漏洞已于1月底修复,相关安全补丁正在陆续发布。 3、思科修复其IOS和IOS XE中的多个安全漏洞 https://securityaffairs.com/161181/security/cisco-ios-and-ios-xe-software-flaws.html 思科本周发布了安全补丁,用于修复多个IOS和IOS XE软件漏洞。未经身份验证的攻击者可以利用这些漏洞进行拒绝服务 (DoS) 攻击。严重的安全漏洞包括CVE-2024-20311(CVSS评分8.6)、CVE-2024-20314(CVSS评分8.6)、CVE-2024-20307 - CVE-2024-20308(CVSS评分8.6) 、CVE-2024-20259(CVSS评分8.6)、CVE-2024-20303(C 4、美国联合健康集团承认其患者数据泄露 https://www.healthcareinfosecurity.com/unitedhealth-admits-patient-data-was-taken-in-mega-attack-a-24728 联合健康集团公开承认,其Change Healthcare部门在遭受网络攻击后数据遭到窃取。联合健康集团在3月27日发布的最新事件更新中表示,他们正在优先审查受影响的数据,该公司认为这些数据可能包含健康信息、个人身份信息、索赔和资格信息或财务信息。到目前为止,联合健康集团尚未发现任何被盗数据被发布在暗网中。由于Change Healthcare部门的系统遭到攻击导致难以访问,因此审查上 5、思科称攻击者正针对防火墙设备RAVPN服务进行密码喷射攻击 https://www.bleepingcomputer.com/news/security/cisco-warns-of-password-spraying-attacks-targeting-vpn-services/ 近期思科为客户提供了一组建议,以缓解针对思科防火墙设备上配置的远程访问VPN(RAVPN)服务的密码喷射攻击。该公司表示,这些攻击还针对其他远程访问VPN服务。攻击者会尝试使用多个帐户使用相同的密码以尝试登录,从而进行密码喷射攻击。思科提供了此活动的入侵指标 (IoC),以帮助用户检测和阻止攻击。 6、卡巴斯基报告称12%的人曾在伴侣手机上安装跟踪软件 https://www.freebuf.com/articles/paper/395070.html 《跟踪软件状态》(The State of Stalkerware)是卡巴斯基的一份年度报告,旨在更好地了解全球受这种数字跟踪形式影响的人数。卡巴斯基最新数据揭示,2023年,全球共有31031名个人用户受到跟踪软件的影响,较2022年(29312名受影响用户)有所增加。这种趋势突出了全球范围内的数字跟踪状态,并表明这个问题不会自行消失。全球23%的人表示,他们曾遭遇过来自约会对象的某种形式的在线跟踪。 7、微软 SaaS 版 Copilot for Security正式上线 https://www.freebuf.com/articles/396283.html 4月1日,微软正式上线订阅模式(SaaS)的人工智能安全服务——Microsoft Copilot for Security。据微软发布的信息,Copilot for Security 经过迭代升级,是迄今为止全球网络安全行业首个独立的生成式 AI 解决方案,可帮助安全和 IT 专业人员增强其技能、进行更多协作、查看更多内容并更快地做出响应。Copilot for Security 基于 GPT-4 模型和微软专有安全大模型。Copilot for Security 采用与微软 Azure 绑定的“按使 8、NIST 成立新联盟来运营其国家漏洞数据库 https://www.anquanke.com/post/id/295128 美国国家标准与技术研究院 (NIST) 正式宣布将把世界上使用最广泛的软件漏洞存储库的部分管理工作移交给行业联盟。 9、美国国防部发布《2024 年国防工业基础网络安全战略》 https://www.secrss.com/articles/64817 美国防部 3 月 28 日正式发布《2024 年国防工业基础(DIB)网络安全战略》,旨在加强美国防部与 DIB 合作,进一步协调和统筹资源,以提高美国国防供应商和生产商的网络安全。 10、OWASP 披露成员数据泄露事件 https://securityaffairs.com/161371/data-breach/owasp-data-breach.html OWASP 基金会披露了由于旧 Wiki Web 服务器配置错误而影响部分成员的数据泄露事件。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年04月01日
1、DinodasRAT Linux植入程序针对全球实体发起攻击 https://securelist.com/dinodasrat-linux-implant/112284/ 研究人员的报告揭示了DinodasRAT(也称为XDealer)的Linux版本,这是一个用C++编写的多平台后门,主要针对基于Red Hat和Ubuntu Linux的系统。该后门通过创建隐藏文件确保仅运行一个实例,并利用SystemV或SystemD启动脚本来建立持久性。它收集有关受感染机器的信息来创建唯一标识符,而不会收集任何特定于用户的数据。后门通过与C2服务器的TCP或UDP通信来执行各种命令,如文件操作、服务控制、进程枚举和远程shell执行。Linux版本的Dinod 2、PyPI暂停新项目和用户注册以应对恶意软件攻击 https://checkmarx.com/blog/pypi-is-under-attack-project-creation-and-user-registration-suspended/ 2024年3月28日,Python Package Index (PyPI)宣布暂停新用户注册和项目创建,以应对Checkmarx安全团队发现的一系列恶意软件包。这些恶意软件包利用“误植”漏洞,通过仿冒域名诱骗用户安装,进而窃取加密货币钱包、浏览器数据和登录凭据。PyPI的这一举措旨在保护Python开发者社区,同时为平台提供时间实施更强大的安全措施。恶意代码位于每个包的setup.py文件中,可在 3、Facebook被指控拦截Snapchat用户流量涉嫌反竞争行为 https://images.law.com/contrib/content/uploads/documents/403/56855/Facebook-antitrust-class-action-complaint.pdf 近日的报道揭露了Facebook在2016年至2019年间通过一个名为“应用内操作面板”(IAAP)的秘密项目,利用名为“捉鬼敢死队”的技术拦截和解密Snapchat、YouTube和Amazon的SSL加密流量。这个项目的目的是为了获取竞争对手的数据,以支持Facebook的竞争决策。Facebook鼓励用户安装套件,这些套件冒充官方服务器并解密流量,使Faceboo 4、XZ实用程序中发现后门漏洞,可破坏sshd身份验证 https://www.openwall.com/lists/oss-security/2024/03/29/4 红帽公司最近发出警告,指出大多数Linux发行版中包含的XZ格式压缩实用程序XZ Utils存在一个严重漏洞(CVE-2024-3094)。这个漏洞可能允许恶意行为者破坏sshd身份验证,并远程获得对整个系统的未经授权的访问。这个漏洞是由于xz库的5.6.0和5.6.1版本中存在恶意代码,这是由PostgreSQL开发人员Andres Freund在微软发现的。红帽表示,这些版本的库中的恶意注入已被混淆,并且仅完整包含在下载包中。此外,红帽还指出,这些易受攻击的版本尚未被Linu 5、新的Linux漏洞可能导致密码泄露和剪贴板劫持 https://pwning.tech/nftables/ 研究人员发现了一个影响util-linux软件包中的“wall”命令的漏洞,编号为CVE-2024-28085,代号为WallEscape。这个漏洞可能导致用户密码泄露或剪贴板内容被更改。在满足特定条件(如mesg设置为“y”和wall设置为setgid)的情况下,攻击者可以利用未正确过滤的转义序列在用户的终端上创建虚假的sudo提示符,诱骗用户输入密码。Ubuntu 22.04和Debian Bookworm易受此攻击,而CentOS由于wall命令没有setgid权限而不易受攻击。建议用户更新到util-linux版本2.40以 6、新的ZenHammer攻击可绕过AMD CPU的RowHammer防御 https://comsec.ethz.ch/research/dram/zenhammer/ 苏黎世联邦理工学院的网络安全研究人员开发了名为ZenHammer的新型DRAM(动态随机存取存储器)攻击变体,这种攻击可以绕过AMD Zen 2和Zen 3系统上的目标行刷新(TRR)等缓解措施。该攻击首次在DDR5设备上触发RowHammer位翻转,尽管制造商已经采取了针对该问题的缓解措施。研究人员表示,AMD系统与Intel系统一样容易受到Rowhammer攻击,这增加了攻击面。研究人员还提供了最佳的锤击指令序列,以提高行激活率,从而促进更有效的锤击。AMD表示正在评估DDR5设备上的RowH 7、AT&T确认7300万客户数据泄露 https://www.att.com/support/article/my-account/000101995?bypasscache=1 AT&T确认了一起影响约7300万现有和前任客户的数据泄露事件。尽管公司之前否认了数据泄露,但最终确认泄露的数据集似乎来自2019年或更早,影响了大约760万当前账户持有者和大约6540万前账户持有者。泄露的数据包括姓名、地址、电话号码,部分客户的社会安全号码和出生日期也被泄露。这些数据最初在2021年由一个名为Shiny Hunters的威胁者声称出售。现在,另一个威胁行为者在黑客论坛上泄露了相同的数据集。AT&T表示,760万客户的安全密码也被泄露 8、动视建议启用2FA保护受恶意软件窃取影响的账户 https://www.bleepingcomputer.com/news/security/activision-enable-2fa-to-secure-accounts-recently-stolen-by-malware/ 动视暴雪建议用户启用双因素身份验证(2FA)来保护其账户,此前有报告称大量游戏玩家的账户信息在恶意软件活动中被窃取。这些账户信息主要涉及使用作弊或付费作弊服务的玩家。数据库中包含数百万游戏玩家的凭据,尤其是《使命召唤》和《反恐精英》玩家。虽然动视暴雪的服务器未受损害,但为了防止潜在的风险,公司推荐用户更改密码并启用2FA。此外,动视暴雪正在与作弊软件开发者协调,以 9、新的Darcula网络钓鱼服务通过iMessage针对iPhone用户 https://www.bleepingcomputer.com/news/security/new-darcula-phishing-service-targets-iphone-users-via-imessage/ Darcula 已被用于各种服务和组织,从邮政、金融、政府、税务部门到电信公司、航空公司、公用事业,为欺诈者提供 200 多种模板供您选择 10、JetBrains 修补了 TeamCity 中的 26 个安全问题 https://www.securityweek.com/26-security-issues-patched-in-teamcity/ JetBrains 已修复其 TeamCity 构建管理和持续集成服务器中的 26 个安全问题,并已采取措施降低漏洞被恶意攻击的风险。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年03月29日
1、近期出现针对Apple设备用户的新型MFA网络钓鱼攻击 https://krebsonsecurity.com/2024/03/recent-mfa-bombing-attacks-targeting-apple-users/ 近期,Apple设备用户成为了一种新型网络钓鱼攻击的靶标,该攻击利用了多重身份验证(MFA)机制。攻击者通过Apple的密码重置工具向受害者发送大量通知,诱使他们重置Apple ID密码。受害者点击“允许”后,攻击者便可接近重置其凭据。即使受害者选择“不允许”,攻击者仍可能通过伪装成苹果支持团队致电受害者,试图获取密码重置代码。此类攻击不仅限于特定类型的Apple设备,而且目前没有简单的防范方法。一些受害者尝试联系Appl 2、黑客开发恶意大型语言模型以绕过现有安全限制 https://www.recordedfuture.com/adversarial-intelligence-red-teaming-malicious-use-cases-ai 在发现现有工具如WormGPT等无法满足其高级入侵功能的需求后,网络骗子正在寻求开发自定义的恶意大型语言模型(LLM)。安全研究人员指出,地下论坛上充满了黑客讨论如何利用OpenAI和谷歌旗下Gemini开发的人工智能聊天机器人设置的护栏。例如,一位名为Poena的俄语威胁行为者在Telegram上发布了招聘人工智能和机器学习专家的广告,以开发恶意的LLM产品。此外,勒索软件和其他恶意软件运营商也显示出对这一趋势 3、Microsoft Edge安全漏洞可能允许静默安装恶意扩展 https://labs.guard.io/cve-2024-21388-microsoft-edges-marketing-api-exploited-for-covert-extension-installation-879fe5ad35ca 研究人员发现了一个Microsoft Edge浏览器中的安全漏洞(CVE-2024-21388),该漏洞可能允许攻击者在用户不知情的情况下秘密安装具有广泛权限的浏览器扩展。这个权限升级缺陷涉及利用浏览器对某些私有API的特权访问,特别是edgeMarketingPagePrivate API,它可以从属于Microsoft的特定白名单网站访问。攻击 4、INC勒索软件团伙攻击苏格兰NHS并窃取3TB数据 https://securityaffairs.com/161143/data-breach/inc-ransom-hacked-national-health-service-of-scotland.html INC勒索软件组织对苏格兰国家医疗服务体系(NHS)发起了网络攻击,并声称窃取了3TB的数据。该组织在其Tor泄露网站上发布了苏格兰NHS的受害者名单,并威胁要公开这些数据。此次攻击发生于2023年3月15日,影响了NHS邓弗里斯和加洛韦,导致至少有“有限数量”的患者数据被黑客获取。苏格兰NHS已确认将与苏格兰警察局、国家网络安全中心、苏格兰政府和其他机构合作,以应对这一事件。INC 5、Facebook被指控曾利用用户设备监视竞品软件 https://www.freebuf.com/news/396187.html 近来,Facebook母公司Meta陷入了一起法律诉讼。据 TechCrunch 报道,Meta 被指控在其数据收集活动上撒谎,并利用其从用户那里“欺骗性地提取”数据进行不公平的斗争。诉讼称,Meta在2016 年 6 月至 2019 年 5 月之间曾使用一种名为“SSL man-in-the-middle”的网络攻击方法来拦截和解密竞品软件 Snapchat、YouTube 和 Amazon 加密的分析流量。 6、印度国防部被黑客打穿,泄露8.8GB数据 https://www.freebuf.com/news/396179.html (3月27日),EclecticIQ 研究人员发布了一份报告称:黑客攻击了印度政府和能源公司,目的是传播一种名为 HackBrowserData 的开源信息窃取恶意软件。该软件能够在某些情况下利用 Slack 作为命令与控制(C2)泄露敏感信息。黑客已经成功入侵了私营能源公司,并获取了财务文件、员工个人资料以及石油和天然气钻探活动的详细信息,攻击行动导致约 8.81 GB 的数据被泄露。 7、数千家使用 Ray 框架的公司面临网络攻击威胁 https://therecord.media/thousands-exposed-to-ray-framework-vulnerability 据 Ray 的开发商 Anyscale 称,Uber、亚马逊和 OpenAI 等大型科技公司都在使用该框架。 8、攻击者利用人工智能生成虚假讣告,进行网络钓鱼攻击 https://www.hackread.com/ai-generated-fake-obituary-websites-target-users/ 他们的最终目的可能是窃取个人数据、通过虚假事件的募捐进行诈骗,或将恶意软件植入访问者的设备。 9、14GB Minecraft玩家个人数据在非法论坛上免费发布 https://cybernews.com/news/minecraft-14gb-data-leak/ 据 Cybernews 研究团队称,共享数据库由 700 多份小型文件组成,这些文件似乎是根据之前的多次泄露和入侵事件汇编而成的。 10、违规使用数据训练大模型 谷歌被罚5亿欧元 http://www.anquan419.com/knews/24/6747.html 由于谷歌公司在未经许可的情况下,使用法国新闻机构和出版商提供的内容训练其旗下人工智能服务Bard的基础模型,违反了欧盟版权法相关规定。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年03月28日
1、针对Ray人工智能框架的新ShadowRay攻击行动 https://www.oligo.security/blog/shadowray-attack-ai-workloads-actively-exploited-in-the-wild 近日,研究人员披露了一起名为"ShadowRay"的全球性网络攻击活动,这是首次有记录的针对广泛应用的开源人工智能框架Ray的活动性攻击。关键安全漏洞CVE-2023-48022自七个月前以来一直未被修补,该漏洞使得数千家公司的人工智能基础设施面临被恶意利用的风险,攻击者不仅能劫持计算资源进行加密货币挖矿,还有可能泄露敏感数据。受影响的行业包括教育、金融和医疗保健,Uber、亚马逊和Netflix等大公司也使 2、TheMoon变种植入4万多台设备助力匿名代理服务 https://blog.lumen.com/the-darkside-of-themoon/ 据研究人员报道,TheMoon恶意软件的一种新变体近期在全球范围内感染了数万台过时的小型办公和家庭路由器以及物联网(IoT)设备。其目标为已到使用寿命的家用/小型办公室(SOHO)路由器和IoT设备,1月和2月期间,有超过40000台过期设备在88个国家受到感染。TheMoon僵尸网络自2014年首次被发现活动,其运营者自2017年起至少在该恶意软件代码中加入了6种IoT设备的漏洞利用代码。该网络瞄准的是来自多家供应商的宽带调制解调器或路由器,包括Linksys、ASUS、MikroTik、D-L 3、最新报告表明API调用安全风险增加 https://thehackernews.com/2024/03/apis-drive-majority-of-internet-traffic.html 根据Imperva的《2024年API安全状况报告》,在2023年,互联网流量中高达71%源自应用程序编程接口(API)调用。企业网站在2023年平均经历了约15亿次API调用。随着数字服务向客户更快更高效的提供压力不断增加,尽管采用了shift-left框架和软件开发生命周期(SDLC)流程,API仍然在未编目、未认证或未审核的情况下上线。平均而言,组织在生产中有613个API端点,并且这一数字在迅速增长,时间推移这些API可能变成高 4、恶意NuGet软件包曝光针对开发人员 https://www.reversinglabs.com/blog/suspicious-nuget-package-grabs-data-from-industrial-systems 研究人员最近发现NuGet包管理器中出现了一个可疑软件包SqzrFramework480,这个软件包很可能是为了瞄准使用精密工业和数字设备制造商工具的开发者而设计。研究人员指出,该软件包自2024年1月24日首次发布以来,已被下载2999次。该安全公司表示目前没有发现其他具有相似行为的软件包。这一行动被推测很可能用于对装备了摄像头、机器视觉和机械臂的系统进行工业间谍活动。SqzrFramework480软 5、新型网络钓鱼攻击伪装银行通知传播键盘记录器 https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/agent-teslas-new-ride-the-rise-of-a-novel-loader/ 研究人员发现了一场新型网络钓鱼攻击,威胁者通过伪装成银行支付通知的电子邮件,诱导用户打开附加的压缩文件。该压缩文件隐藏了一个恶意加载程序,用于在受害主机上部署一个称为Agent Tesla的信息窃取器和键盘记录器。这一加载程序运用了混淆技术来逃避检测,并利用复杂的解密方法和多态行为。它能够绕过杀毒软件防御,通过代理服务器和特定的URLs以及用户代理来检索其有效载荷,以 6、NVIDIA 修补了 Windows 版 ChatRTX 中高危漏洞 https://www.securityweek.com/code-execution-flaws-haunt-nvidia-chatrtx-for-windows/ 人工智能计算巨头 NVIDIA 周三针对其 ChatRTX for Windows 应用程序中的两个软件缺陷推出了紧急补丁,同时警告用户面临代码执行和数据篡改攻击的风险。 7、Chrome 更新修复了Pwn2Own所利用的零日漏洞 https://www.securityweek.com/chrome-update-patches-zero-day-vulnerabilities-exploited-at-pwn2own/ 谷歌周二发布了 Chrome 浏览器安全更新,以解决七个漏洞,其中四个是外部研究人员报告的。 8、Google Play上的免费VPN应用将设备变成代理 https://www.securityweek.com/vpn-apps-on-google-play-turn-android-devices-into-proxies/ 据 Human Security 报道,数十个将 Android 设备转变为住宅代理的 VPN 应用程序已进入 Google Play 商店。所有已识别的恶意应用程序都包含一个 Golang 库,负责将设备注册为代理节点,并且似乎链接到住宅代理卖家 Asocks。 9、空客通过收购 INFODAS 增强网络安全产品 https://fintech.global/2024/03/27/airbus-enhances-cybersecurity-offerings-with-infodas-acquisition/ 此次收购有望显着增强空客的网络安全产品组合,这是其战略愿景的重要组成部分,旨在增强欧洲和全球客户的数字保护。 10、CISA警告:黑客积极攻击微软SharePoint漏洞 https://thehackernews.com/2024/03/cisa-warns-hackers-actively-attacking.html 美国网络安全和基础设施安全局 (CISA)根据野外活跃利用的证据,已将影响 Microsoft Sharepoint Server 的安全漏洞添加到其已知被利用的漏洞 ( KEV )目录中。该漏洞编号为 CVE-2023-24955(CVSS 评分:7.2),是一个严重的远程代码执行缺陷,允许具有站点所有者权限的经过身份验证的攻击者执行任意代码。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年03月27日
1、新型钓鱼工具Tycoon 2FA可绕过多重身份验证 https://blog.sekoia.io/tycoon-2fa-an-in-depth-analysis-of-the-latest-version-of-the-aitm-phishing-kit/ 近期网络威胁情报显示,名为"Tycoon 2FA"的新型钓鱼工具正被黑客用于针对Microsoft 365和Gmail账户,并绕过双因素身份验证(2FA)保护。目前,Tycoon 2FA服务利用了1100个域名,在成千上万的钓鱼攻击中被观察到。该工具涉及一个多步骤过程,其中威胁行为者通过托管钓鱼网页的反向代理服务器盗取会话cookie,拦截受害者输入并转发至合法服务。一旦用户完成MFA挑战 2、近17万用户受伪装Python包供应链攻击影响 https://checkmarx.com/blog/over-170k-users-affected-by-attack-using-fake-python-infrastructure/ 研究人员披露,超过17万用户受到了一次针对Discord机器人开发者社区Top.gg用户群体的供应链攻击。该攻击主要通过伪装的Python PyPI软件包传播带有恶意软件的代码,这些恶意软件能够从受害者的浏览器、Discord应用、加密钱包以及包含特定关键字的文件中窃取数据。攻击者利用了多种供应链攻击技术,其中包括复制流行的Python软件包(如Colorama)、使用与Python官方站点极为相似的钓 3、GEOBOX黑客工具劫持Raspberry Pi伪造地理位置 https://www.resecurity.com/blog/article/cybercriminals-transform-raspberry-pi-into-a-tool-for-fraud-and-anonymization-geobox-discovery 据研究人员的报告,一个名为GEOBOX的新黑暗网工具通过劫持树莓派设备,让黑客们能够伪造地理位置并逃避检测。GEOBOX被设计来攻击树莓派4 B型号设备,使犯罪分子实现匿名化和欺诈。这一发现源自对一起在线银行盗窃案件的调查,涉及某财富100强金融公司的高净值客户。GEOBOX让犯罪分子可以操纵GPS数据,模拟网络,模仿Wi-F 4、CISA警告三大漏洞遭积极利要求机构紧急修补 https://www.cisa.gov/known-exploited-vulnerabilities-catalog 据一份新闻报道,美国网络安全和基础设施安全局(CISA)更新了其已知被利用的漏洞(KEV)目录,新添加了三个正被积极利用的安全漏洞。这些漏洞包括Fortinet的FortiClient EMS SQL注入漏洞(CVE-2023-48788, CVSS评分9.3)、Ivanti的Endpoint Manager Cloud Service Appliance代码注入漏洞(CVE-2021-44529, CVSS评分9.8)以及Nice的Linear eMerge E3系列的 5、新的ZenHammer内存攻击影响AMD Zen系列CPU https://comsec.ethz.ch/wp-content/files/zenhammer_sec24.pdf 研究人员开发了首个针对AMD Zen微架构CPU的Rowhammer变体攻击——ZenHammer,该攻击漏洞针对DDR4和DDR5内存芯片上的物理地址映射。尽管AMD Zen芯片和DDR5内存模块之前被认为对Rowhammer较不敏感,但最新研究发现挑战了这一观点。ZenHammer利用内存单元物理特性,通过重复访问("锤击")特定内存单元行来改变比特值,称为"比特翻转"。通过在特定位置诱发比特翻转,攻击者可能获取敏感数据或提升权限。研究人员通过逆向工程解决了AMD平台的 6、滑板品牌Vans警告顾客数据泄露 https://view.news.vans.com/?qs=ccb3da58015c46135093fc75f9499b6bbcce99c4171e5e5ada89c8e517e03e17679f64b6aefa0fb2ab3b1f4f3731248c5b14eb620f6ac9737c9838d904eb5aa2624b218e0feae8700cb4365083fc0054&& 滑板品牌Vans于2024年3月通知客户遭受了一次“数据事故”,导致个人信息可能泄露。2023年12月13日,Vans检测到其IT系统存在未经授权的活动,调查显示这一事故涉及客户的个人信息,包括邮箱地址、全名、 7、美国上千万卡车容易受蠕虫攻击 https://www.theregister.com/2024/03/22/boffins_tucktotruck_worm/ 科罗拉多州立大学研究人员发现,美国商用卡车使用的 Electronic Logging Devices(ELDs)存在安全漏洞,可被用于控制卡车,甚至在卡车之间传播蠕虫。 8、欧罗巴航空宣布客户数据可能遭到泄露 https://cybersecuritynews.com/air-europa-compromise-of-customer-data 西班牙著名航空公司欧罗巴航空公司(Air Europa)宣布,在去年10月发现安全事件后,其客户数据可能会遭到泄露。 9、Apple 修补了 iOS、macOS 中的代码执行漏洞 https://www.securityweek.com/apple-patches-code-execution-vulnerability-in-ios-macos/ Apple 发布了针对 iOS 和 macOS 设备的新安全更新,以解决任意代码执行漏洞。该问题被追踪为 CVE-2024-1580,被描述为导致越界写入的整数溢出,影响 iOS 和 macOS 的 CoreMedia 和 WebRTC 组件,并可能在图像处理过程中触发。 10、TheMoon僵尸网络在1-2月份感染了超过40,000 台设备 https://securityaffairs.com/161091/malware/themoon-malware-targets-soho.html Lumen Technologies 的 Black Lotus 实验室团队发现了“ TheMoon ”机器人的更新版本,该机器人针对报废 (EoL) 小型家庭/小型办公室 (SOHO) 路由器和物联网设备。该僵尸程序的新版本已被发现感染了 88 个国家/地区的数千台过时设备。TheMoon僵尸网络的活动 于 2014 年首次被发现,自 2017 年以来,其运营商在该僵尸网络的代码中添加了至少 6 个物联网设备漏洞。该僵尸网络针对多家供应商 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年03月26日
1、俄罗斯黑客利用TinyTurla-NG入侵欧洲NGO网络 https://blog.talosintelligence.com/tinyturla-full-kill-chain/ 据研究人员最新发布的报告,与俄罗斯有关联的网络威胁行动组织Turla,成功侵入了一个未命名欧洲非政府组织(NGO)的多个系统,并部署了名为TinyTurla-NG(TTNG)的后门程序。攻击者首次渗透系统后,建立了持久性并修改了端点上运行的防病毒产品设置。此后,通过一个名为Chisel的通讯渠道来窃取数据,并向网络中其他可访问的系统拓展其控制范围。有证据显示,这些系统最早在2023年10月就已遭到破坏,Chisel在2023年12月部署,数据窃取活动在2024年1月12 2、StrelaStealer网络钓鱼攻击影响逾百个欧美机构 https://unit42.paloaltonetworks.com/strelastealer-campaign/ 研究人员最新发现了一波针对性的网络钓鱼攻击,这次攻击主要通过传播名为StrelaStealer的信息窃取恶意软件。据研究人员发布的报告,这次攻击波及了超过100家欧盟和美国的组织。研究者发现,攻击者通过垃圾邮件附件的形式散布恶意软件,并不断更换邮件附件文件格式以躲避安全检测。StrelaStealer主要用于盗取知名邮件客户端的登录数据,并将其传送至攻击者控制的服务器。自2022年11月首次揭露StrelaStealer以来,研究人员在2023年11月和2024年1月监测到 3、AWS修复Apache Airflow严重的“FlowFixation”会话劫持漏洞 https://www.tenable.com/blog/flowfixation-aws-apache-airflow-service-takeover-vulnerability-and-why-neglecting-guardrails 亚马逊网络服务(AWS)近期修复了其托管的Apache Airflow(MWAA)服务中的一个关键安全漏洞。根据研究人员的报告,此漏洞允许恶意攻击者劫持用户会话,并可能在底层实例上实现远程代码执行。这一漏洞被Tenable公司命名为FlowFixation,并已由AWS地址解决。Tenable的高级安全研究员在一项技术分析中指出,攻击者在接管受害者账户 4、GoFetch攻击威胁苹果M系列芯片可致安全加密遭泄露 https://gofetch.fail/ 一种名为"GoFetch"的新型旁道攻击手段影响了苹果的M1、M2和M3处理器,此攻击手段可用于从CPU缓存中窃取密钥。GoFetch攻击利用现代苹果CPU中的数据存储器依赖预取器(DMPs),并瞄准了执行时间恒定的密码实现,从而重建包括OpenSSL Diffie-Hellman、Go RSA、CRYSTALS Kyber和Dilithium在内的多种算法的私钥。这一攻击由来自美国多所大学的七名研究人员开发,并于2023年12月5日向苹果报告了他们的发现。然而,由于这是一个基于硬件的漏洞,目前无法在受影响的CPU中修复它。虽然可以通过软件修复来减 5、KDE警告官方主题或存在擦除用户文件风险 https://www.bleepingcomputer.com/news/linux/kde-advises-extreme-caution-after-theme-wipes-linux-users-files/ KDE团队警告Linux用户安装全局主题时要极为谨慎,哪怕是从官方KDE Store下载。这些主题通过运行任意代码来自定义桌面外观,但KDE Store目前允许任何人上传新的主题和插件,且没有恶意行为检查机制。KDE坦言,目前缺乏资源去审查提交到官方商店中每个全局主题的代码。如果这些主题存在缺陷或恶意设计,可能会导致不可预料的后果。在一个Reddit帖子中,至少有一名用户在安装 6、联合国调查58起朝鲜涉嫌盗窃加密货币案件,价值 30 亿美元 https://therecord.media/north-korea-cryptocurrency-hacks-un-experts 在 3 月 7 日发布的一份报告中,联合国专家表示,他们追踪了 2017 年至 2023 年间“隶属于侦察总局 (RGB) 的网络威胁行为者,包括 Kimsuky、Lazarus Group、Andariel 和 BlueNoroff”的活动。 7、国家网信办公布《促进和规范数据跨境流动规定》 https://www.freebuf.com/articles/395806.html 3 月 22 日,国家互联网信息办公室公布《促进和规范数据跨境流动规定》,自公布之日起施行。 8、新型Loop DOS攻击可能针对30万个脆弱主机 https://securityaffairs.com/160851/hacking/loop-dos-attack.html 该攻击通过配对使用UDP协议的服务器,并利用IP伪造技术,诱导它们进入一个无限循环的通信状态。 9、影响全球300万间酒店客房dormakaba门锁被曝高危漏洞 https://www.ithome.com/0/757/461.htm 专家表示该漏洞存在于多玛凯拔的 Saflok MT 系列、Quantum 系列、RT 系列、Saffire 系列、Confidant 系列和所有其它 Saflok 品牌的锁产品。 10、Sign1 恶意软件感染了9 万个 WordPress 网站 https://www.bleepingcomputer.com/news/security/evasive-sign1-malware-campaign-infects-39-000-wordpress-sites/ 在对 Sign1 恶意软件详细分析后,Sucuri 指出该恶意软件使用了基于时间戳的随机化生成动态 URL,每 10 分钟就会更新一次,以躲避安全拦截。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。