网络安全日报 2024年03月11日
1、Play勒索软件组泄露瑞士政府机密数据 https://www.ncsc.admin.ch/ncsc/en/home/aktuell/im-fokus/2024/bericht-datenanalyse-xplain.html 瑞士IT服务提供商Xplain于2023年6月遭受了Play勒索软件团伙的网络攻击。攻击者通过利用漏洞锁定Xplain为州服务托管的服务器,要求支付赎金以换取解锁工具。波及影响包括联邦警察局、联邦海关和边境保护办公室、瑞士联邦铁路和阿尔高州政府。此外,6月瑞士联邦政府网站及瑞士联邦铁路在线门户也遭遇了DDoS攻击,数个网站因此不可访问,负责攻击的是自称为亲俄团体“NoName”。Play勒索软件团伙在其暗网 2、嵌入式PLC恶意软件威胁扩展至工控系统 https://www.ndss-symposium.org/wp-content/uploads/2024-49-paper.pdf 研究人员发表的一篇论文中指出,嵌入到工业固件中的Web服务器可能为黑客提供了一个攻击的新途径。这些Web服务器被嵌入到以往依赖串行通信协议的可编程逻辑控制器(PLC)中,是目前占据全球市场80%份额的每一家大型PLC供应商的产品。这种嵌入Web服务的便利性深刻而不可逆转地改变了工业控制系统(ICS)生态系统。攻击者可以利用嵌入式Web PLC恶意软件来伪造传感器读数、禁用安全警报、操作物理执行器,甚至造成人员伤亡等灾难性事件。传统的PLC恶意软件受固有硬件约 3、新APT组织Lotus Bane攻击越南金融机构 https://www.group-ib.com/media-center/press-releases/hi-tech-crime-trends-2023-2024/ 最近,越南金融机构遭受了一个名为Lotus Bane的新型先进持续性威胁(APT)组织的攻击。这一攻击行动于2023年3月首次被检测到,据研究人员分析,该黑客组织自2022年起即活跃于网络空间。虽然感染链的具体细节暂时未知,但攻击中使用了多种恶意工具作为后续行动的基础。研究人员表示,Lotus Bane所使用的技巧与一个名为OceanLotus(又称APT32、Canvas Cyclone、Cobalt Kitty)的与越南 4、JetBrains TeamCity漏洞遭积极利用致威胁增加 https://cyble.com/blog/jetbrains-teamcity-authentication-bypass-vulnerability-under-active-exploitation/ 根据研究人员的监测,自2024年3月5日起,JetBrains TeamCity的身份验证绕过漏洞(CVE-2024-27198和CVE-2024-27199)正遭到积极的利用。这些漏洞适用于所有2023年11月4日之前版本的TeamCity On-Premises。研究人员团队曝光了涉及漏洞的初步利用代码。受影响的路径包括但不限于/res/、/update/和/.well-known 5、俄罗斯黑客成功获取微软源代码 https://msrc.microsoft.com/blog/2024/03/update-on-microsoft-actions-following-attack-by-nation-state-actor-midnight-blizzard/ 近日,微软在其安全博客及向证券交易委员会提交的报告中宣布了一个关于网络安全的严重发现:俄罗斯黑客组织Cozy Bear(微软称之为Midnight Blizzard)不仅在去年11月通过密码喷射攻击侵入了一个非生产测试租户账号,而且在随后的行动中成功访问了公司的一些内部系统及源代码库。在这个持续的安全冲突中,微软正与这些攻击者斗争,试图将他们从 6、CISA因Ivanti安全漏洞紧急下线两系统 https://therecord.media/cisa-takes-two-systems-offline-following-ivanti-compromise 二月份,据美国网络安全与基础设施安全局(CISA)披露,黑客通过利用Ivanti产品漏洞成功侵入了其系统。CISA发现Ivanti产品中的安全漏洞被利用后,迅速采取措施下线了两个系统。CISA拒绝透露有关事件详细信息,但消息来源指出,被妥协的系统包括存储关键美国基础设施互依信息的基础设施保护门户和存放私营领域化学安全计划的化学安全评估工具。尽管没有证实这些系统是否已被下线,CISA建议各组织紧急查看其发布的有关警告,并采取高度警 7、MiTM攻击可让攻击者解锁并窃取特斯拉汽车 https://www.bleepingcomputer.com/news/security/mitm-phishing-attack-can-let-attackers-unlock-and-steal-a-tesla/ 研究人员演示了如何进行中间人(MiTM)网络钓鱼攻击,以危害Tesla帐户、解锁汽车并启动汽车。该攻击适用于最新的Tesla应用程序版本4.30.6和Tesla软件版本11.12024.2.7。作为此次攻击的一部分,研究人员注册了一个新的“电话密钥”,可用于访问Tesla。虽然研究人员使用FlipperZero执行这种网络钓鱼攻击,但也可以使用其他设备轻松完成,例如计算机 8、AnyCubic使用新固件修复了3D打印机零日漏洞 https://store.anycubic.com/blogs/news/security-issue-of-anycubic-cloud AnyCubic发布了新的Kobra2固件,以修复上个月在全球3D打印机上打印安全警告的零日漏洞。2月底,AnyCubic打印机用户开始报告称,他们的Kobra3D打印机被一项打印作业攻击,该作业警告他们的设备容易受到严重漏洞的影响。该漏洞使攻击者能够滥用公司MQTT服务API中的不安全权限向打印机发送命令。这使得攻击者能够将名为“hacked_machine_readme.gcode”的G代码文件排队,当在文本编辑器中打开该文件时,其中包含一条警告, 9、加拿大反洗钱机构因网络攻击而关闭 https://fintrac-canafe.canada.ca/new-neuf/statement-declaration-eng 加拿大金融交易和报告分析中心(FINTRAC)宣布,作为预防措施,一次“网络事件”迫使其公司系统下线。FINTRAC是加拿大的一个政府机构,作为该国的金融情报机构运作。它从事洗钱调查,每年追踪数百万笔可疑交易,并向警方披露数千起非法资金流向。该机构在其网站上发表了一份简短的新闻声明,指出该中心的情报或机密系统未被访问,因此与其核心任务相关的敏感信息和操作能力仍然安全。作为预防措施,FINTRAC已将其公司系统关闭,以确保其完整性并保护中心维护的信息。 10、超22.5万个被盗的ChatGPT凭证在暗网市场上出售 https://www.secrss.com/articles/64185 Group-IB 调查结果显示,2023 年 1 月至 10 月期间,超过 225000 个含有泄露的 OpenAI ChatGPT 凭证的日志在地下市场上售出。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年03月08日
1、新型Linux恶意软件攻击Docker和其他关键应用程序 https://www.cadosecurity.com/spinning-yarn-a-new-linux-malware-campaign-targets-docker-apache-hadoop-redis-and-confluence/ 近期,研究人员现了一种名为SpinningYarn的新型Linux恶意软件活动,其目标是运行ApacheHadoopYARN、Docker、Confluence和Redis面向Web服务的配置错误的服务器。SpinningYarn是一种恶意活动,利用了各行业企业使用的流行Linux软件的弱点。这些服务是组织IT基础设施中的重要组成部分。Docker对 2、GhostSec与Stourmous联手发起勒索软件攻击 https://blog.talosintelligence.com/ghostsec-ghostlocker2-ransomware/ 研究人员最新的报告指出,两个黑客团伙GhostSec和Stourmous正在联合进行一场勒索软件攻击。这场攻击利用了新的GhostLocker2.0勒索软件,该软件是GhostLocker勒索软件的Golang版本。这两个团伙启动了一个名为STMX_GhostLocker的勒索软件即服务(RaaS)运营,为其附属成员提供多种选项。这一发现表明,勒索软件攻击者正在不断创新其攻击手段,以适应不断变化的网络安全环境。GhostSec和Stourmous通过这种合 3、BlackCat勒索软件疑似复苏 https://www.trustwave.com/en-us/resources/blogs/spiderlabs-blog/resurgence-of-blackcat-ransomware/ 2024年3月6日,研究人员发布了关于BlackCat勒索软件的复苏的报道。美国司法部在2023年12月19日对该组织进行了打击,但最近的观察显示,BlackCat组织在被打击后不久便卷土重来。他们在2月21日对ChangeHealthcare发起了重大攻击,ChangeHealthcare是Optum的一部分,隶属于UnitedHealthGroup。据报道,该组织声称从ChangeHealth 4、VMware发布Workstation、ESXi等关键安全补丁 https://www.vmware.com/security/advisories/VMSA-2024-0006.html 近日,VMware已发布补丁来解决影响ESXi、Workstation和Fusion的四个安全缺陷,其中包括两个可能导致代码执行的严重缺陷。这些漏洞被追踪为CVE-2024-22252和CVE-2024-22253,被描述为XHCIUSB控制器中的释放后使用错误。Workstation和Fusion的CVSS得分为9.3,ESXi系统的CVSS得分为8.4。研究人员表示,在虚拟机上拥有本地管理权限的恶意行为者可能会利用此问题在主机上运行虚拟机的VMX进程时执行代码。在 5、思科修补 VPN 产品中的高严重性漏洞 https://www.securityweek.com/cisco-patches-high-severity-vulnerabilities-in-vpn-product/ 思科周三发布了针对 Secure Client 中两个高严重性漏洞的补丁,Secure Client 是一款企业 VPN 应用程序,还包含安全和监控功能。 6、FBI发布互联网犯罪报告称2023 年网络犯罪损失达 125 亿美元 https://securityaffairs.com/160142/cyber-crime/2023-fbi-internet-crime-report.html FBI 网络犯罪投诉中心 (IC3) 发布的《2023 年网络犯罪报告》显示,2023 年报告的网络犯罪损失达到 125 亿美元。与 2022 年相比,这一数字标志着报告的损失激增 22%。 7、Snak信息窃取恶意程序通过Facebook消息传播 https://securityaffairs.com/160131/malware/snake-info-stealer.html Cybereason 研究人员警告称,威胁行为者正在利用 Facebook 消息传播 Snake 恶意软件,这是一种基于 Python 的信息窃取程序。 8、CISA 将 iOS内存破坏漏洞添加到其已知被利用的漏洞目录中 https://securityaffairs.com/160124/security/cisa-apple-ios-and-ipados-bugs-to-its-known-exploited-vulnerabilities-catalog.html 美国网络安全和基础设施安全局 (CISA) 在其已知利用漏洞 (KEV) 目录中添加了 以下漏洞 :CVE-2024-23225 和 CVE-2024-23296。 9、韩国警方开发 Deepfake 检测工具 https://www.infosecurity-magazine.com/news/south-korea-police-deepfake/ 该工具将能够在大约 5 到 10 分钟内确定视频内容是否是使用 AI 技术人工生成的。警方表示,该软件有 80% 的概率检测视频是否真实。 10、台湾省中华电信发生数据泄露事件 http://www.anquan419.com/knews/24/6662.html 台湾省当地最大的电信服务提供商中华电信股份有限公司发生数据泄露事件,目前被黑客窃取的 1.7TB 数据已出现在暗网黑客论坛中。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年03月07日
1、乌克兰情报部门宣称成功入侵俄罗斯国防部 https://gur.gov.ua/content/soft-shyfry-sekretni-dokumenty-kiberfakhivtsi-hur-zlamaly-minoborony-rosii.html 乌克兰国防部主要情报总局(GUR)宣布,其网络专家成功侵入俄罗斯国防部的服务器,并获得了大量机密文件。这些文件披露了俄罗斯国防部的领导层,包括俄罗斯国防部各部门的其他高级官员。这包括代表、助理和专家,以及使用被称为“官僚”的电子文件管理系统的个人。据悉,这些文件包括俄国防部副部长Timur Vadimovich Ivanov的官方文件。GUR表示,这次网络攻击的成功,使得乌克兰情报 2、新的CHAVECLOAK银行木马通过恶意PDF针对巴西用户 https://www.fortinet.com/blog/threat-research/banking-trojan-chavecloak-targets-brazil 研究人员近日发现,一种名为“CHAVECLOAK”的新型银行木马正在通过恶意PDF文件针对巴西用户。这种攻击涉及下载ZIP文件,并使用DLL侧加载技术执行最终的恶意软件。CHAVECLOAK专门设计用来窃取与金融活动相关的敏感信息。攻击流程如下:受害者被诱导点击PDF中的按钮以查看和签署附件文档,但实际上PDF中嵌入了恶意下载链接。这个链接通过“Goo.su”这样的免费链接缩短服务进行处理,最终重定向到一个ZIP文件的下 3、TA577组织转向盗取NTLM认证信息 https://www.proofpoint.com/uk/blog/threat-insight/ta577s-unusual-attack-chain-leads-ntlm-data-theft 研究人员发现,TA577这一威胁行为体现出不寻常的攻击链路,其目标是盗取NT LAN Manager(NTLM)认证信息。TA577通过电子邮件中的压缩HTML附件,对全球数百个组织发起了数万条信息攻击。这些附件一旦被打开,就会触发系统尝试连接到外部的Server Message Block(SMB)服务器。TA577的目的是从SMB服务器获取NTLMv2挑战/响应对,以窃取NTLM哈希值。这些 4、研究人员发现一种自传播的零点击Gen AI蠕虫 https://sites.google.com/view/compromptmized 研究人员发现了一种名为“Morris II”的新型Gen AI蠕虫,它能够通过智能提示工程和注入技术欺骗生成式AI应用程序,从而传播恶意软件。这种蠕虫利用对抗性自复制提示,导致生成式AI系统在响应时复制输入作为输出,进而将恶意软件传播给其他AI代理。研究人员强调,设计生成式AI生态系统时,应考虑到由底层Gen AI层引起的威胁。这种蠕虫的自我复制能力使其能够在网络中自主传播,无需攻击者进一步操作。研究人员展示了“Morris II”如何渗透并利用生成式AI驱动的电子邮件系统,展示了其在没有直接人类监督的 5、黑客滥用QEMU隧道隐藏网络流量 https://securelist.com/network-tunneling-with-qemu/111803/ 研究人员发现,黑客在针对一家大型公司的网络攻击中滥用开源虚拟化平台QEMU作为隧道工具。这种攻击涉及使用“Angry IP Scanner”进行网络扫描、“mimikatz”进行凭证盗窃,并利用QEMU创建复杂的网络隧道设置,以建立隐蔽的通信渠道。这种隧道通常加密流量,以逃避防火墙和入侵检测系统的监控。研究人员指出,攻击者利用QEMU的能力来模拟操作系统和硬件平台,将其操纵为创新的隧道机制。这一发现突显了网络安全领域中的新挑战,以及保护组织免受此类隐蔽攻击的重要性。 6、苹果修复iPhone遭攻击的两个零日漏洞 https://support.apple.com/en-us/HT214081 苹果公司近日发布了紧急安全更新,修复了两个在攻击中被利用的iOS零日漏洞。这两个漏洞被发现存在于WebKit浏览器引擎和操作系统的核心——内核中。第一个零日漏洞(追踪编号CVE-2024-23225)允许拥有内核读写权限的攻击者绕过内核内存保护。同样,第二个零日漏洞(追踪编号CVE-2024-23296)存在于运行在所有苹果芯片或嵌入式设备上的RTKitOS中。如果被具有内核读写权限的攻击者利用,这个漏洞也能被用来绕过内核内存保护。尽管苹果公司目前对这些漏洞的具体细节保持谨慎,以便用户有时间更新他们的设备,但强 7、韩国情报机关称两家芯片公司数据被朝鲜黑客窃取 https://www.nis.go.kr:4016/CM/1_4/view.do?seq=286 据韩国国家情报院(NIS)透露,朝鲜黑客侵入了韩国的两家芯片设备制造商的服务器,窃取了产品设计图和设施照片。这次网络攻击发生在去年12月和今年2月,被认为是朝鲜为了规避国际制裁并自行生产用于武器计划的半导体芯片所采取的行动。NIS表示,朝鲜可能正面临由于制裁而难以获取半导体的困境,因此试图自产芯片,尤其是用于其卫星和导弹等武器计划的芯片。此外,NIS还警告其他芯片制造业公司提防可能的网络攻击。朝鲜一直否认参与网络犯罪,但韩国多次指责其黑客通过网络攻击窃取大量资金,通常是加密货币,以资助其政权和 8、JetBrains TeamCity关键漏洞在近日被修复 https://www.rapid7.com/blog/post/2024/03/04/etr-cve-2024-27198-and-cve-2024-27199-jetbrains-teamcity-multiple-authentication-bypass-vulnerabilities-fixed/ 近日,研究人员发现JetBrains TeamCity CI/CD服务器存在两个严重的身份验证绕过漏洞,分别为CVE-2024-27198和CVE-2024-27199。CVE-2024-27198是由于替代路径问题导致的身份验证绕过漏洞,其CVSS基础评分为9.8(严重)。CVE-20 9、针对亚太地区!iOS 木马开始窃取面部识别数据 https://www.freebuf.com/articles/network/392979.html 2023 年 10 月,针对越南五十余家金融机构进行攻击的安卓银行木马 GoldDigger 浮出水面。通过对其持续跟踪分析,研究人员发现一整套针对亚太地区的银行木马。其中,研究人员发现了一个专门针对 iOS 用户的新型木马,被命名为 GoldPickaxe.iOS。GoldPickaxe 不仅有安卓版本,也覆盖了 iOS 平台。GoldPickaxe.iOS 木马的典型特征就是能够收集面部识别数据、身份的证件并拦截短信,尽管安卓平台的木马早就有这些功能。 10、全国首部公共安全摄像头管理地方性法规施行 https://www.thepaper.cn/newsDetail_forward_26542371 《株洲市公共安全视频图像信息系统管理条例》3月1日起在湖南省株洲市施行,这被称作是全国第一部管理公共安全摄像头的地方性法规。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年03月06日
1、朝鲜黑客入侵两家韩国芯片公司窃取工程数据 https://www.nis.go.kr:4016/CM/1_4/view.do?seq=286 据韩国国家情报院(NIS)透露,朝鲜黑客侵入了韩国的两家芯片设备制造商的服务器,窃取了产品设计图和设施照片。这次网络攻击发生在去年12月和今年2月,被认为是朝鲜为了规避国际制裁并自行生产用于武器计划的半导体芯片所采取的行动。NIS表示,朝鲜可能正面临由于制裁而难以获取半导体的困境,因此试图自产芯片,尤其是用于其卫星和导弹等武器计划的芯片。此外,NIS还警告其他芯片制造业公司提防可能的网络攻击。朝鲜一直否认参与网络犯罪,但韩国多次指责其黑客通过网络攻击窃取大量资金,通常是加密货币,以资助其政权和 2、JetBrains TeamCity关键漏洞在近日被修复 https://www.rapid7.com/blog/post/2024/03/04/etr-cve-2024-27198-and-cve-2024-27199-jetbrains-teamcity-multiple-authentication-bypass-vulnerabilities-fixed/ 近日,研究人员发现JetBrains TeamCity CI/CD服务器存在两个严重的身份验证绕过漏洞,分别为CVE-2024-27198和CVE-2024-27199。CVE-2024-27198是由于替代路径问题导致的身份验证绕过漏洞,其CVSS基础评分为9.8(严重)。CVE-20 3、Hugging Face平台发现百余恶意AI模型 https://jfrog.com/blog/data-scientists-targeted-by-malicious-hugging-face-ml-models-with-silent-backdoor/ 研究人员在Hugging Face平台上发现了超过100个恶意的人工智能/机器学习(AI/ML)模型。这些模型中的一些能够在受害者的机器上执行代码,为攻击者提供了持久的后门。研究人员表示,这些模型的载荷使攻击者能够在受害者的机器上获得一个shell,从而完全控制受害者的机器,这被通常称为“后门”。这种悄无声息的渗透可能会让攻击者接触到关键的内部系统,并为大规模数据泄露甚至企业间谍活动 4、印度UPI系统遭洗钱应用程序滥用 https://www.cloudsek.com/whitepapers-reports/shadow-banking-in-your-pocket-exposing-android-app-used-by-money-mules 据研究人员的报告,网络犯罪分子正在利用一个名为XHelper的Android应用程序,在印度招募“洗钱骡子”,策划一场大规模的洗钱计划。这个恶意应用程序是招募和管理这些洗钱骡子的“关键工具”。通过这个应用程序,犯罪分子能够在不知情的用户中间转移资金,从而进行洗钱活动。这个洗钱计划的揭露,凸显了印度统一支付接口(UPI)系统面临的安全挑战。UPI作为一个创新的支付系 5、美国运通信用卡遭遇第三方数据泄露 https://www.mass.gov/doc/assigned-data-breach-number-2024-210-american-express-travel-related-services-company-inc/download 美国运通公司近日发布数据泄露通知,披露其第三方商户的支付硬件遭黑客攻击,导致客户信用卡信息可能被泄露。据《数字趋势》报道,这次数据泄露发生在马萨诸塞州,涉及美国运通旅游相关服务公司。受影响的商户遭受了未经授权的系统访问,客户的信用卡信息,包括账号、姓名和卡片有效期数据可能已经暴露。美国运通强调,被黑客攻击的是接受支付的硬件,而非美国运通直接控制的服 6、CrowdStrike全球威胁报告:云入侵上升75% https://www.freebuf.com/articles/paper/393157.html 近日,CrowdStrike发布了《2024年全球威胁报告》,揭示了网络攻击的最新趋势。报告指出,网络攻击生态系统仍在持续增长,CrowdStrike在2023年观察到了34个新的威胁参与者。同时,攻击者正越来越多地瞄准云环境,以满足其牟利需求,某些情况下甚至允许攻击者到达内部部署的服务器。 7、德国警方关闭该国最大的地下犯罪市场论坛 https://www.freebuf.com/news/393368.html inforisktoday网站消息,德国警方表示,在历时2年的调查后,他们逮捕了该国最大的网络犯罪地下市场之一的幕后操纵者,并查封了其网站域名。 8、乌克兰GUR称入侵了俄罗斯国防部服务器 https://www.freebuf.com/news/393297.html 近日,乌克兰国防部情报总局(GUR)声称入侵了俄罗斯国防部(Minoborony)的内部服务器,并成功窃取大量敏感文件。 9、研究表明14%的代码库存在超过10年的漏洞 http://www.anquan419.com/knews/24/6657.html 新思科技(Synopsys)发布的“开源安全和风险分析”(OSSRA) 报告分析了来自17个行业的1,000多个商业代码库,该研究表明91%的代码库被发现包含10个或更多版本过时的组件,有49%的代码库包含在过去两年内没有开发活动的组件,14%的代码库存在超过10年的漏洞。这意味着企业需要实施强大的安全策略,以更好地管理使用这些库所带来的风险。 10、亚马逊在售数10 余款智能门铃曝安全漏洞 https://www.consumerreports.org/home-garden/home-security-cameras/video-doorbells-sold-by-major-retailers-have-security-flaws-a2579288796/ 每月有数千个这样的视频门铃在亚马逊和其他在线市场上销售,包括沃尔玛、西尔斯以及全球受欢迎的市场Shein和Temu。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年03月05日
1、Lazarus组织利用Windows零日漏洞获取内核权限 https://decoded.avast.io/janvojtesek/lazarus-and-the-fudmodule-rootkit-beyond-byovd-with-an-admin-to-kernel-zero-day/ 据研究人员披露,Lazarus组织利用了Windows AppLocker驱动程序(appid.sys)的一个未知的零日漏洞,获取了目标系统的内核级别的权限,并关闭了可能检测到他们的安全工具。该漏洞被微软标记为CVE-2024-21338,并在2月份的补丁更新中修复。该漏洞存在于Windows AppLocker驱动程序的IOCTL分发器中,可以让攻击者在内核 2、Predator间谍软件在曝光后仍在活跃 https://go.recordedfuture.com/hubfs/reports/cta-2024-0301.pdf Predator间谍软件是一种针对高价值目标的手机监控工具。Predator间谍软件可以利用零日漏洞攻击Android和iOS设备,获取设备上的所有数据和权限。2021年8月至10月,研究人员发现了三起利用Predator间谍软件的网络攻击活动,目标包括欧盟议会主席、台湾总统、美国国会议员和德国驻美国大使等。这些攻击都是通过发送伪装成URL缩短服务的一次性链接来实施的,一旦用户点击链接,就会被重定向到攻击者控制的域名,从而触发零日漏洞并下载Predator间谍软件。Pr 3、Savvy Seahorse利用DNS骗局诱导投资者进入假冒平台 https://insights.infoblox.com/resources-whitepaper/infoblox-report-blog-beware-the-shallow-waters-savvy-seahorse-lures-victims-to-fake-investment-platforms-through-facebook-ads Savvy Seahorse是一个网络威胁行为者,专门针对投资平台进行DNS骗局,诱导用户进入伪造的网站,然后窃取他们的资金和个人信息。Savvy Seahorse使用Facebook广告,假冒知名公司如Tesla和Facebook/Meta, 4、数据库暴露导致世界科技巨头的2FA代码泄露 https://techcrunch.com/2024/02/29/leaky-database-two-factor-codes/ 根据报道,一家在全球范围内提供短信转发服务的亚洲科技和互联网公司YX International,因为未对其内部数据库进行密码保护,导致其数据库被公开暴露在互联网上,任何人都可以通过浏览器访问其中的敏感数据。这些数据包括了为用户发送的一次性验证码和密码重置链接,这些验证码和链接可能被用于访问用户的Facebook、Google、TikTok等账户。YX International是一家生产移动网络设备和提供短信转发服务的公司。短信转发服务可以帮助将及时的短信信 5、欧洲零售巨头Pepco遭遇钓鱼攻击损失1550万欧元 https://www.pepcogroup.eu/media-news/pepco-group-n-v-notice-regarding-hungarian-business/ Pepco集团(Pepco或Group)是一家在欧洲16个国家经营超过3000家折扣店的零售公司。该公司近日公布,其在匈牙利的业务遭到了一场复杂的钓鱼攻击,导致约1550万欧元的现金损失。据报道,攻击者冒充Pepco的高管,通过电子邮件诱骗员工转账给一个虚假的账户。Pepco表示,这起事件已经报告给了相关的执法机构,并正在与保险公司合作,以尽可能地挽回损失。Pepco还表示,这起攻击并未影响其业务运营,也没有泄露任 6、GitHub遭大规模攻击,超过 10 万个存储库被感染 https://www.freebuf.com/news/393211.html 网络安全公司 Apiiro 报告称,GitHub 遭受了大规模攻击,可能影响成千上万的人。这种攻击涉及克隆安全且干净的存储库,添加恶意的、模糊的代码后重新上传。 7、美国法院命令NSO集团将其间谍软件代码交给WhatsApp https://www.freebuf.com/news/393207.html 近日,美国法院下令要求以色列间谍软件开发商NSO集团将其Pegasus间谍软件的代码交给WhatsApp。2019年,NSO集团利用WhatsApp的安全漏洞对1400名用户进行了为期两周的监视。同年,WhatsApp向该公司提起了法律诉讼。自那时起,诉讼一直在进行。 8、史上首次:美国禁止向中国跨境传输数据 https://www.secrss.com/articles/64022 美国方面依据《国际紧急经济权力法》发布了一项保护美国人个人敏感数据免遭“受关注国家”利用的行政命令,尽管详细信息还没有披露出,但从已有信息已经可以判断,美国政府决意切断某些敏感数据向中国和其他几个同样被美国视为“外国敌手”的国家的跨境传输。 9、海康威视修补安全管理系统中的高危漏洞 https://www.securityweek.com/hikvision-patches-high-severity-vulnerability-in-security-management-system/ 视频监控设备制造商海康威视宣布修补其安全管理系统 HikCentral Professional 中的两个漏洞。这些缺陷中最重要的是 CVE-2024-25063,这是一个高严重性缺陷,可能导致对某些 URL 进行未经授权的访问。该错误影响 HikCentral Professional 版本 2.5.1 及更低版本。 10、美国指控伊朗黑客,悬赏1000万美元抓获 https://thehackernews.com/2024/03/us-charges-iranian-hacker-offers-10.html 美国司法部 (DoJ) 周五公布了对一名伊朗国民的起诉书,该名伊朗国民涉嫌参与旨在损害美国政府和私人实体的多年网络活动。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年03月04日
1、Bifrost恶意软件伪装成VMware域名进行逃避 https://unit42.paloaltonetworks.com/new-linux-variant-bifrost-malware/ Bifrost是一种远程访问木马(RAT),可以让攻击者控制受感染的系统。最近,研究人员发现了一种新的Bifrost Linux变种,它采用了一些新颖的逃避技术,包括使用一个欺骗性的域名,让人误以为是VMware的一部分。该域名为download.vmfare[.]com,与VMware的合法域名非常相似,因此可能在检查时被忽略。该恶意软件通过该域名与其命令和控制服务器通信,接收指令和发送数据。此外,该恶意软件还具有自删除功能,可以在执行完毕后清除自身 2、GTPDOOR恶意软件利用GPRS隧道攻击电信网络 https://doubleagent.net/telecommunications/backdoor/gtp/2024/02/27/GTPDOOR-COVERT-TELCO-BACKDOOR 研究人员最近发现了一款名为GTPDOOR的新型Linux恶意软件,专为部署在与GPRS漫游交换(GRX)网络相邻的电信网络中设计。该恶意软件在利用GPRS隧道协议(GTP)进行指挥控制(C2)通信方面独树一帜。GPRS漫游允许用户在远离其主手机网络时访问GPRS服务,由GRX转运使用GTP在来访和主公共陆地移动网络(PLMN)之间传递漫游流量。研究人员分析认为这一后门与已知的威胁行为者LightBas 3、新型Silver SAML攻击规避身份系统内部Golden SAML防御 https://www.semperis.com/blog/meet-silver-saml/ 研究人员披露了一种名为Silver SAML的新攻击技术,即使在已对Golden SAML攻击采取了缓解措施的情况下,该技术也能成功执行攻击。Silver SAML利用SAML漏洞,允许攻击者从诸如Entra ID这样的身份提供商对配置它用于身份验证的应用程序(例如Salesforce)发起攻击。Golden SAML(安全声明标记语言的简称)首次由CyberArk在2017年记录。简言之,这种攻击手段涉及滥用互操作身份验证标准来冒充组织中几乎任何身份。这也类似于Golden Ticket攻击,因 4、研究人员发现零点击Facebook账号接管漏洞 https://infosecwriteups.com/0-click-account-takeover-on-facebook-e4120651e23e 研究人员警告说,Facebook的一个关键漏洞可能允许网络威胁行为者劫持任何Facebook账户。研究人员把这个漏洞描述为Facebook密码重置流程特定端点的速率限制问题。攻击者本可以利用这个漏洞通过暴力破解特定类型的一次性数字(nonce)来接管任何Facebook账户。研究人员发现该问题影响Facebook的密码重置程序,当用户选择“通过Facebook通知发送代码”时。分析易受攻击的端点,研究人员发现三个条件为暴力攻击打开了大门: 5、CutOut.Pro AI工具否认被黑客入侵泄露2000万用户信息 https://www.hackread.com/hacker-cutout-pro-ai-tool-data-breach/ CutOut.Pro AI工具是一个提供AI照片和视频编辑功能的在线平台。近日,有黑客声称已经入侵了该平台的系统,并窃取了2000万用户的敏感信息,包括姓名、邮箱、密码、IP地址、支付方式等。黑客还在暗网上出售这些信息,每条信息的价格为0.01比特币。然而,CutOut.Pro AI工具对此事进行了否认,称黑客的说法是“明显的骗局”,并表示他们的系统没有遭到任何入侵或泄露。该平台还提供了一份声明,解释了他们的安全措施和用户数据保护政策。 6、研究人员发现PDF文件中的恶意代码激增 https://www.mcafee.com/blogs/other-blogs/mcafee-labs/rise-in-deceptive-pdf-the-gateway-to-malicious-payloads/ 研究人员发现了PDF文件中的恶意代码的显著增长,这些PDF文件通常通过电子邮件附件的形式传播,隐藏在各种主题下,如发票、紧急通知、诱导性的按钮等,诱骗用户打开或点击。这些PDF文件利用了PDF文件的复杂结构和JavaScript功能,可以直接或间接地执行嵌入的恶意脚本,从而启动PowerShell,注入进程,或者跳转到恶意网站,下载恶意载荷。研究人员表示,这些PDF文件中的恶 7、德国警方查封最大的德语网络犯罪市场 https://securityaffairs.com/159813/cyber-crime/germany-police-seized-crimemarket.html 近日,德国杜塞尔多夫警方宣布,一场大规模的国际执法行动成功查封了最大的德语网络犯罪市场Crimemarket,并逮捕了其中一名运营者。该网络犯罪市场已经存在了超过15年,提供了各种网络犯罪服务,如销售恶意软件、黑客工具、盗取的数据、假身份证、假钞等。据报道,Crimemarket拥有超过50万名注册用户,其中包括许多知名的网络犯罪分子,如Emotet、Trickbot、Ryuk等恶意软件的运营者。该网络犯罪市场的特点是采用 8、CISA等机构联合发布关于Phobos勒索软件防御指南 https://www.cisa.gov/sites/default/files/2024-02/aa24-060a-stopransomware-phobos-ransomware_1.pdf CISA,FBI和MS-ISAC发布了一份关于Phobos勒索软件的联合网络安全指南,该活动旨在发布一些针对网络防御者的咨询,详细介绍了各种勒索软件变体和勒索软件威胁行为者。这些防御指南内容包括了最近和历史上观察到的TTPs和IOCs,以帮助组织防范勒索软件。Phobos勒索软件是一种RaaS模式的勒索软件,自2019年5月以来,MS-ISAC就经常收到影响州,地方,部落和领土(SLTT)政府的Ph 9、IBM 发布全新AI SSD,60 秒内检测并清除勒索软件 https://www.ithome.com/0/752/804.htm IBM 公司近日发布新闻稿,宣布推出新版 FlashCore Module 存储硬盘和新版 Storage Defender 软件,两者结合可提高客户检测和应对网络攻击或勒索软件的能力。 10、LockBit利用新的服务器和加密器再次发起攻击 https://www.bleepingcomputer.com/news/security/lockbit-ransomware-returns-to-attacks-with-new-encryptors-servers/ 在不久前因联合执法行动而中断服务后,LockBit 勒索软件团伙使用更新后的加密器和链接到新服务器的勒索票据再次发起攻击。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年03月01日
1、与伊朗有关的黑客瞄准中东航空航天和国防部门 https://thehackernews.com/2024/02/iran-linked-unc1549-hackers-target.html 研究人员发现针对中东国家(包括以色列和阿拉伯联合酋长国(UAE),可能还有土耳其、印度和阿尔巴尼亚)的航空航天和国防工业的涉嫌与伊朗有联系的间谍活动。 研究人员将这一活动归因于伊朗攻击者 UNC1549 ,该攻击者与Tortoiseshell重叠 ,Tortoiseshell是一个已公开 与 伊朗伊斯兰革命卫队 (IRGC)有联系的威胁攻击者。这一可疑的 UNC1549 活动至少自 2022 年 6 月以来一直活跃,并且截至 2024 年 2 月 2、TimbreStealer恶意软件以税务为主题针对墨西哥用户 https://blog.talosintelligence.com/timbrestealer-campaign-targets-mexican-users/ 据观察,该威胁行为者至少从 2023 年 11 月开始,通过使用墨西哥税务相关主题的垃圾邮件活动来分发 TimbreStealer。该威胁行为者之前曾使用类似的策略、技术和程序 (TTP) 来分发名为“Mispadu”的银行木马。TimbreStealer 是一种新的模糊信息窃取程序,针对墨西哥的受害者。它包含多个嵌入式模块,用于编排、解密和保护恶意软件二进制文件。网络钓鱼活动使用地理围栏技术仅针对墨西哥的用户,任何从其他位置联系有 3、Agent Tesla恶意软件利用邮件传播恶意载荷 https://www.forcepoint.com/blog/x-labs/agent-tesla-malware-attacks-travel-industry 研究人员发现Agent Tesla 恶意软件活动在大流行开始时有所增加,并不断发展技术并使用新策略交付和执行。攻击者利用电子邮件仿冒品牌,寻求在Booking.com上进行的预订退款,并要求收件人检查随附的 PDF 格式的卡对账单。感染过程之后会出现带有 PDF 附件形式的预订发票的虚假电子邮件,该电子邮件会下载恶意JavaScript,在执行时会下载 PowerShell 脚本。PowerShell 脚本具有复杂的多阶段混淆策 4、德国黑森州消费者中心遭受勒索软件攻击 https://www.verbraucherzentrale-hessen.de/pressemeldungen/verbraucherzentrale/hackerangriff-auf-verbraucherzentrale-hessen-92732 黑森州是德国中部的一个州,人口超过 600 万,涵盖德国第二大都市区和主要金融中心法兰克福。黑森州消费者中心是一个非营利组织,旨在向黑森州居民提供有关消费者法、电话和互联网、金融和保险、节能、健康和护理、食品和营养等方面的公正和中立的建议。 近日,黑森州消费者咨询中心的 IT 基础设施遭到攻击。黑森州消费者咨询中心暂时无法使用或只能在有限 5、medQ软件平台确认被黑客攻击导致数据泄露 https://www.jdsupra.com/legalnews/medq-confirms-data-breach-after-8682976/ 2024 年 2 月 23 日,研究人员发现黑客访问并加密了 medQ 使用的软件平台后,向缅因州总检察长提交了数据泄露通知。通知中表示该事件导致未经授权的一方能够访问消费者的敏感信息,其中包括他们的姓名、社会安全号码、驾驶执照号码、出生日期、健康信息、诊断、实验室结果、药物、治疗信息以及健康保险和索赔信息。调查完成后,medQ 开始向所有信息受到最近数据安全事件影响的个人发送数据泄露通知信。 6、Anycubic 3D打印机在全球范围内遭到黑客攻击 https://www.bleepingcomputer.com/news/security/anycubic-3d-printers-hacked-worldwide-to-expose-security-flaw/ 根据 Anycubic 的一波在线报告,有人入侵了他们的 3D 打印机,并警告这些设备面临攻击。据称,此漏洞使潜在攻击者能够使用该公司的 MQTT 服务 API 控制任何受此漏洞影响的 Anycubic 3D 打印机。部分受害机器会收到提醒消息“您的机器存在严重漏洞,对您的安全构成重大威胁。强烈建议立即采取行动,以防止潜在的利用,”建议收到此警告消息的客户断开打印机与互联网的 7、Windows 零日漏洞正在被黑客利用以获取内核权限 https://www.freebuf.com/news/392838.html 研究人员近期发现,Lazarus 黑客组织正在试图利用 Windows AppLocker 驱动程序 appid.sys 中的零日漏洞 CVE-2024-21338,获得内核级访问权限并关闭安全工具,从而能够轻松绕过 BYOVD(自带漏洞驱动程序)技术。 8、针对苹果 macOS 的 Atomic Stealer 恶意变种曝光 https://www.ithome.com/0/752/468.htm Atomic Stealer 的目标是与已安装的加密钱包扩展和应用程序、浏览器数据、系统信息和密码相关的文件。 9、勒索软件攻击已是企业主要的规模级威胁 https://www.proofpoint.com/us/newsroom/press-releases/proofpoints-2024-state-phish-report-68-employees-willingly-gamble Proofpoint 2024年网络钓鱼状况报告显示,超过三分之二 (69%) 的组织在过去一年中经历了一次成功的勒索软件事件,与上一年相比增加了五个百分点。 10、Hugging Face “惊现”上百个恶意ML模型 https://www.freebuf.com/news/392830.html 近日,JFrog 的安全团队发现Hugging Face 平台上至少 100 个恶意人工智能 ML 模型实例,其中一些可以在受害者的机器上执行代码,为攻击者提供了一个持久的后门,构成了数据泄露和间谍攻击的重大风险。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年02月29日
1、研究人员发现AMOS窃取程序新变种 https://www.bitdefender.com/blog/labs/when-stealers-converge-new-variant-of-atomic-stealer-in-the-wild/ 研究人员重新审视恶意软件旧样本(或挖掘新样本),隔离多个可疑且未被检测到的 macOS 磁盘映像文件,经过分析发现 AMOS(原子)窃取程序的新变种。新变种删除并使用 Python 脚本来保持隐蔽。研究人员正在分享检测指标和规则,以帮助识别并阻止这种威胁。该恶意软件会获取浏览器中存储的信息和系统上的特殊文件,还会采用策略窃取本地用户帐户密码。 2、黑客劫持Ubiquiti路由器发起隐秘攻击 https://www.bleepingcomputer.com/news/security/russian-hackers-hijack-ubiquiti-routers-to-launch-stealthy-attacks/ FBI在联合咨询中表示,俄罗斯军事黑客正在使用受损的 Ubiquiti EdgeRouter 来逃避检测。该网络间谍追溯为俄罗斯总参谋部主要情报局 (GRU) 的一部分,被追踪为 APT28 和 Fancy Bear,正在使用这些被劫持且流行的路由器来构建广泛的僵尸网络,帮助窃取凭据、收集 NTLMv2 摘要和代理恶意流量。此外还在针对全球军队、政府和其他组织的秘密 3、多个勒索软件组织利用ScreenConnect漏洞攻击 https://www.trendmicro.com/en_us/research/24/b/threat-actor-groups-including-black-basta-are-exploiting-recent-.html Black Basta 和 Bl00dy 勒索软件团伙加入了针对未针对最高严重性身份验证绕过漏洞修补的 ScreenConnect 服务器的广泛攻击。此严重缺陷 (CVE-2024-1709) 允许攻击者在暴露于 Internet 的服务器上创建管理员帐户、删除所有其他用户并接管任何易受攻击的实例。这些漏洞被利用来部署勒索软件,从而对依赖该软件的企业造成相当大的 4、Hugging Face漏洞使人工智能模型面临供应链风险 https://hiddenlayer.com/research/silent-sabotage/ Hugging Face 是一个流行的协作平台,可帮助用户托管预先训练的机器学习模型和数据集,以及构建、部署和训练它们。研究人员发现,Hugging Face Safetensors 转换服务有可能遭到破坏,最终劫持用户提交的模型并导致供应链攻击。报告中表示:“可以将含有攻击者控制数据的恶意拉取请求从 Hugging Face 服务发送到平台上的任何存储库,并劫持通过转换服务提交的任何模型。”反过来,这可以使用旨在由服务转换的劫持模型来完成,从而允许恶意行为者通过伪装成转换机器人来请求对平台上 5、制药巨头Cencora在网络攻击中发生数据泄露 https://www.sec.gov/Archives/edgar/data/1140859/000110465924028288/tm247267d1_8k.htm 制药巨头 Cencora 表示他们遭受了网络攻击,威胁者从企业 IT 系统中窃取了数据。Cencora 以前称为 AmerisourceBergen,专门从事制药服务,为医生办公室、药房和动物保健提供药物分销和解决方案。 该公司 2023 财年的收入为 2,622 亿美元,拥有约 46,000 名员工。Cencora 表示,他们尚未确定该事件是否会对他们的财务或运营产生重大影响。目前,还没有关于谁入侵了 Cencora 的进 6、英特尔酷睿 Ultra vPro 平台带来新的安全功能 https://www.securityweek.com/intel-core-ultra-vpro-platform-brings-new-security-features/ 英特尔周二宣布通过最新的 vPro 平台和该公司的优质 Core Ultra 处理器推出新的和改进的安全功能。 7、WP LiteSpeed插件漏洞使 500 万个网站面临风险 https://thehackernews.com/2024/02/wordpress-litespeed-plugin.html WordPress 的 LiteSpeed Cache 插件中披露了一个安全漏洞,该漏洞可能使未经身份验证的用户能够升级其权限。该漏洞编号为CVE-2023-40000,已于 2023 年 10 月在版本 5.7.0.1 中得到解决。 8、许多主要新闻媒体正屏蔽 OpenAI 爬虫 https://www.freebuf.com/news/392764.html 自OpenAI的内容生成式人工智能模型面世以来,大量互联网数据成为了不断训练和优化模型的“饵料”,但据路透社研究所的一项调查,有越来越多的新闻媒体已对OpenAI的数据爬取说“不”,在传统媒体领域,这一比例甚至超过了50%。 9、黑客借助LabHost平台对加拿大银行用户发起大规模钓鱼攻击 https://www.freebuf.com/news/392751.html 网络钓鱼即服务(PhaaS)平台 "LabHost "一直在帮助网络犯罪分子攻击北美银行,尤其是加拿大的金融机构,近日的攻击活动明显增加。 10、工信部印发《工业领域数据安全能力提升实施方案(2024-2026年)》 https://wap.miit.gov.cn/zwgk/zcwj/wjfb/tz/art/2024/art_1a556c20db1b4e19a12578044db0558e.html 工业和信息化部近日印发《工业领域数据安全能力提升实施方案(2024—2026年)》,提出到2026年底,我国工业领域数据安全保障体系基本建立。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年02月28日
1、8000多个品牌域名被劫持用于传播大规模垃圾邮件 https://labs.guard.io/subdomailing-thousands-of-hijacked-major-brand-subdomains-found-bombarding-users-with-millions-a5e5fb892935 研究人员发现了一场规模庞大的子域名劫持活动,已损害了来自知名品牌和机构的8,000多个域名,包括MSN、VMware、McAfee、《经济学人》、康奈尔大学、CBS、Marvel、eBay等。这种被称为“SubdoMailing”的恶意活动利用与这些域相关的信任,每天传播数以百万计的垃圾邮件和恶意网络钓鱼电子邮件,利用其可信度和被盗资源 2、钢铁巨头蒂森克虏伯证实汽车部门遭受网络攻击 https://www.bleepingcomputer.com/news/security/steel-giant-thyssenkrupp-confirms-cyberattack-on-automotive-division/ 蒂森克虏伯股份公司是全球最大的钢铁生产商之一,是全球产品供应链的重要组成部分,这些产品使用钢铁作为材料,应用于机械、汽车、电梯和自动扶梯、工业工程、可再生能源和建筑等各个领域拥有超过 10 万名员工,年收入超过 444 亿美元(2022 年)。钢铁巨头蒂森克虏伯证实,黑客入侵了其汽车部门的系统,当前采取了各种安全措施,暂时下线了某些应用程序和系统。没有其他业务部 3、新IDAT加载程序使用隐写术推送商业木马 https://blog.morphisec.com/unveiling-uac-0184-the-remcos-rat-steganography-saga 总部位于芬兰的乌克兰实体已成为恶意活动的一部分,该活动使用名为 IDAT Loader 的恶意软件加载程序分发名为 Remcos RAT 的商业远程访问木马。此次攻击研究人员追踪到,名为 UAC-0184 的威胁行为者所为。研究人员探讨了攻击的更广泛的执行过程,强调了关键的独特方面,包括 IDAT 加载程序的使用以及针对芬兰乌克兰实体的攻击。CERT-UA(在乌克兰编写)和Uptycs之前已审查了相关 Remcos RAT 攻击的详细 4、黑客利用已停更的CMS编辑器攻击政府和教育网站 https://www.bleepingcomputer.com/news/security/hackers-exploit-14-year-old-cms-editor-on-govt-edu-sites-for-seo-poisoning/ 威胁行为者正在利用 14 年前停止使用的 CMS 编辑器来危害世界各地的教育和政府实体,通过恶意网站或诈骗来篡改搜索结果。开放重定向是指网站允许任意重定向请求,在没有充分验证或安全检查的情况下将用户从原始站点带到外部 URL。攻击者滥用这些开放重定向来执行网络钓鱼攻击、传播恶意软件或欺骗用户,同时看似来自合法域。由于 URL 托管在受信任的域上,因此 5、美国及其盟友警告APT29组织转向云攻击 https://www.cisa.gov/news-events/cybersecurity-advisories/aa24-057a 五眼 (FVEY) 情报联盟成员警告称,APT29 俄罗斯对外情报局 (SVR) 黑客现在正转向针对受害者的云服务进行攻击。APT29 (也被称为 Cozy Bear、Midnight Blizzard、The Dukes)在三年多前精心策划的SolarWinds 供应链攻击之后,入侵了多个美国联邦机构。APT29 最初的云漏洞向量还包括使用被盗的访问令牌(使他们能够在不使用凭据的情况下劫持帐户)、受感染的住宅路由器来代理其恶意活动、绕过多因素身份验证 (M 6、NIST网络安全框架2.0正式发布 https://www.securityweek.com/nist-cybersecurity-framework-2-0-officially-released/ NIST 发布了网络安全框架 2.0,这是自十年前 CSF 创建以来的首次重大更新。该网络安全框架最初针对关键基础设施组织,但已得到广泛使用和广泛推荐,NIST 强调CSF 2.0旨在帮助所有组织降低风险,无论行业、规模或安全复杂程度如何。 7、LiteSpeed Cache插件中XSS漏洞影响数百万wp网站 https://securityaffairs.com/159667/hacking/litespeed-cache-plugin-xss.html 研究人员警告 WordPress Patchstack 的 LiteSpeed Cache 插件中存在一个 XSS 漏洞,追踪为 CVE-2023-40000 研究人员警告称存在未经身份验证的站点范围内存储的 XSS 漏洞。 8、Optum Solutions 遭Blackcat勒索软件攻击影响美国药房 https://securityaffairs.com/159641/cyber-crime/blackcat-ransomware-attack-optum-solutions.html 联合健康集团子公司 Optum 遭受 BlackCat 勒索软件攻击,导致 Change Healthcare 支付交易平台发生中断。 9、开源 Xeno RAT 木马成为 GitHub 上的潜在威胁 https://thehackernews.com/2024/02/open-source-xeno-rat-trojan-emerges-as.html 一种名为Xeno RAT的“精心设计”的远程访问木马 (RAT)已在 GitHub 上发布,其他参与者无需额外付费即可使用该木马。该开源 RAT 采用 C# 编写,与 Windows 10 和 Windows 11 操作系统兼容,配备了“用于远程系统管理的全面功能”,其开发人员(其名称为 moom825)表示。 10、《中华人民共和国保守国家秘密法》修订发布5月1日正式实行 https://www.freebuf.com/news/392731.html 2024 年 2 月 27 日,中华人民共和国第十四届全国人民代表大会常务委员会第八次会议修订通过《中华人民共和国保守国家秘密法》,自 2024 年 5 月 1 日起施行。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年02月27日
1、研究人员利用漏洞解密HomuWitch勒索软件 https://decoded.avast.io/threatresearch/decrypted-homuwitch-ransomware/ HomuWitch 是一种勒索软件最初出现于 2023 年 7 月。与当前大多数勒索软件病毒不同,HomuWitch 的目标目标是最终用户(个人),而不是机构和公司。它的流行率并不是特别高,所要求的赎金金额也不是很大,这使得该恶意软件迄今为止一直处于相对低调的状态。在调查威胁过程中,研究人员发现了一个漏洞,该漏洞能够为所有 HomuWitch 受害者创建免费解密工具。现在公开共享此工具,以帮助受影响的个人免费解密文件。 2、LockBit勒索组织发布声明并重建泄露网站 https://www.govinfosecurity.com/ransomware-operation-lockbit-reestablishes-dark-web-leak-site-a-24442 LockBit 团伙正在新的基础设施上重新启动勒索软件操作,并威胁将更多的攻击集中在政府部门。俄语勒索软件组织 LockBit 周六下午重新建立了一个暗网泄露网站,并发布了一篇显然是由其领导人撰写的长文,声称不会退出地下犯罪世界。LockBit 领导人在一封长信中表示,FBI 似乎利用了 Web 脚本语言 PHP 中的一个漏洞(编号为CVE-2023-3824)来渗透勒索软件即服务操作的服务 3、洛杉矶国际机场250万私人飞机所有者数据泄露 https://www.hackread.com/hackers-leak-private-plane-owners-data-la-airport-breach/ 黑客IntelBroker 声称已经入侵了洛杉矶国际机场的数据库,窃取了属于私人飞机所有者的大量机密用户数据。其中包括敏感信息,IntelBroker 声称利用洛杉矶国际机场使用的 CRM 系统之一中的漏洞成功实施了数据泄露。需要强调的是,泄露的详细信息将黑客行为归咎于名为“kwillsy”的用户。然而,IntelBroker 在声明中澄清,“kwillsy”与此次泄露无关,他们对此次黑客攻击承担全部责任。 4、报告称绕过安全邮件网关的恶意邮件增加了105% https://www.freebuf.com/articles/paper/392602.html 近日,电子邮件安全公司Cofense发布的《2024年度邮件安全报告》指出,在2023年,绕过安全电子邮件网关(SEG)的恶意电子邮件威胁增加了100%以上。换句话说,电子邮件安全解决方案并未有效地阻止威胁。 5、著名杀软厂商Avast被指控向广告商出售用户浏览数据 https://www.securityweek.com/ftc-accuses-avast-of-selling-customer-browsing-data-to-advertisers/ 著名安全厂商 Avast 被美国联邦贸易委员会 (FTC) 指控通过其浏览器扩展和防病毒软件收集消费者网络浏览数据,并在没有充分通知和未经消费者同意的情况下出售这些数据。 6、Zyxel 修补防火墙产品中的远程代码执行漏洞 https://www.securityweek.com/zyxel-patches-remote-code-execution-bug-in-firewall-products/ 台湾地区网络供应商 Zyxel 确认防火墙和接入点中的安全缺陷使用户面临远程代码执行攻击的风险。 7、朝鲜黑客利用恶意 npm 软件包瞄准开发人员 https://thehackernews.com/2024/02/north-korean-hackers-targeting.html 这些恶意软件包包含能够从网络浏览器窃取凭据、下载其他有害脚本以及与已知的朝鲜威胁行为者建立连接的脚本。 8、OWASP发布AI大模型应用网络安全治理检查清单v1.0 https://www.secrss.com/articles/63924 日前,全球开源安全组织OWASP(Open Web Application Security Project)发布了《AI大模型应用网络安全治理检查清单(V1.0)》(以下简称为《检查清单》)。在这份长达32页的《检查清单》中,较完整地介绍了AI大模型部署应用时的安全原则、部署策略和检查对照表,适用于那些希望在快速发展的AI领域中保持领先地位的组织和机构,使他们能够在制定大型语言模型战略时,专注于制定一份全面的关键领域和任务清单。 9、Joomla发现 5 个漏洞可执行任意代码 https://www.anquanke.com/post/id/293403 Joomla 内容管理系统中发现了五个漏洞,可用于在易受攻击的网站上执行任意代码。开发人员已经通过 在版本 5.0.3 和 4.4.3 中 发布 CMS修复程序来修复这些影响 Joomla 多个版本的安全问题。 10、美国卫生与公众服务部 (HHS) 达成第二次勒索软件和解 https://www.cybersecuritydive.com/news/hhs-ransomware-settlement/708236/ 在勒索软件攻击泄露了 14,000 多人的健康信息后,美国卫生与公众服务部 (HHS) 与 Green Ridge Behavioral Health 达成和解。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。