网络安全日报 2024年02月26日
1、俄罗斯政府软件被植入后门并部署Konni RAT https://medium.com/@DCSO_CyTec/to-russia-with-love-assessing-a-konni-backdoored-suspected-russian-consular-software-installer-ce618ea4b8f3 研究人员发现俄罗斯外交部领事司 (MID) 可能使用的工具安装程序已被植入后门,可传播名为Konni RAT(又名UpDog)的远程访问木马。研究人员将此次活动与源自朝鲜民主主义人民共和国 (DPRK) 的针对俄罗斯的关联行为者联系起来。Konni(又名 Opal Sleet、Osmium 或TA406)活动集群有针对 2、Lucifer僵尸网络新变种针对Apache进行攻击 https://www.aquasec.com/blog/lucifer-ddos-botnet-malware-is-targeting-apache-big-data-stack/ 威胁行为者正在针对运行 Apache Hadoop 和 Apache Druid 大数据技术以及新版本 Lucifer 僵尸网络的组织,Lucifer 僵尸网络是一种已知的恶意软件工具,结合了加密劫持和分布式拒绝服务 (DDoS) 功能。该活动采用了著名的 DDoS 僵尸网络的新变体,该变体专注于易受攻击的 Linux 系统,将其转变为门罗币加密挖矿机器人,称为 Lucifer 恶意软件,研究人员深入研究攻击 3、LockBit勒索软件秘密构建下一代加密器 https://www.trendmicro.com/en_us/research/24/b/lockbit-attempts-to-stay-afloat-with-a-new-version.html 研究人员发现LockBit 勒索软件开发人员正在秘密构建新版本的文件加密恶意软件,称为 LockBit-NG-Dev,很可能成为 LockBit 4.0,虽然以前的 LockBit 恶意软件是用 C/C++ 构建的,但最新的示例是用 .NET 编写的正在进行的工作,似乎是使用 CoreRT 编译的,并使用 MPRESS 打包。该版本似乎处于最后的开发阶段,已经提供了大部分预期功能功能。研究 4、Linux修复多个内核中的竞争条件漏洞 https://tuxcare.com/blog/multiple-race-condition-vulnerabilities-fixed-in-the-linux-kernel/ Linux中发现了多个漏洞,揭示了 KSMBD 实现中的竞争条件。该缺陷可能被远程攻击者利用导致拒绝服务或执行任意代码,从而对系统稳定性和安全性构成重大威胁。分配的 CVE 编号为CVE-2023-32250、CVE-2023-32252和CVE-2023-32257。竞争条件漏洞通常发生在并发或多线程程序中,其中多个进程或线程在没有适当同步的情况下访问共享资源。这可能会导致不可预测的结果,例如数据损坏、系统崩 5、AT&T大规模中断影响美国移动用户 https://www.bleepingcomputer.com/news/mobile/massive-atandt-outage-impacts-us-mobile-subscribers/ 近日,来自 Verizon、T-Mobile 和 AT&T 的数万名美国客户抱怨缺乏无线服务或服务中断。拨出和拨入的电话似乎都受到了影响,包括该国某些地区的 911 紧急服务电话。网络服务提供商指出,从 UTC 时间 08:48 开始,AT&T 记录了流量(移动 IPv6 和 IPv4)的重大数据丢失,影响了美国多个城市(例如达拉斯、芝加哥、洛杉矶)的 AT&T 用户。中断原因尚不清楚。媒体已联系移 6、研究人员分析Apple Shortcuts零点击快捷方式漏洞 https://www.bitdefender.com/blog/labs/details-on-apples-shortcuts-vulnerability-a-deep-dive-into-cve-2024-23204/ 研究人员在 Apple Shortcuts 中发现了一个漏洞,潜在的攻击者可以通过该漏洞在不提示用户的情况下通过某些操作访问敏感数据。该漏洞的编号为CVE-2024-23204(CVSS 评分:7.5),分别影响运行 macOS Sonoma 14.3 之前版本的 Mac OS 和 iOS 设备以及运行 iOS 17.3 和 iPadOS 17.3 之前版本的 Mac 7、黑客利用Google Cloud Run传播多款银行木马 https://blog.talosintelligence.com/google-cloud-run-abuse/ Google Cloud Run是 Google 提供的一项服务,使客户能够构建和部署位于 Google Cloud 中的 Web 服务。研究人员发现自 2023 年 9 月以来,利用 Google Cloud Run 服务向潜在受害者感染银行木马的恶意电子邮件数量显着增加。最近观察到的一些最大数量的活动被用来向主要位于拉丁美洲国家的受害者传送Astaroth、Mekotio和Ousaban银行木马。目前的 Astaroth 变体针对 15 个拉丁美洲国家的 300 多家机构 8、研究人员发现针对石油和天然气行业新的恶意活动 https://cofense.com/blog/new-maas-infostealer-malware-campaign-targeting-oil-gas-sector/ 研究人员正在跟踪一项高级活动,该活动已成功实现攻击石油和天然气行业的预期目标。该活动提供了一种不常见但先进的恶意软件即服务信息窃取程序,即Rhadamanthys Stealer。在执法部门取缔 LockBit 勒索软件组织(最活跃的勒索软件即服务 (RaaS) 之一)后的几天内,这种新的高级网络钓鱼活动采用了最近更新的恶意软件即服务 (MaaS)。该恶意软件家族最近在黑市上出现重大更新,这可能是在如此高级的活动中看 9、Akira勒索软件集团声称攻击Quik金融服务公司 https://thecyberexpress.com/quik-pawn-shop-cyberattack Quik Pawn Shops 成立于 1978 年,该公司提供一系列金融服务,包括典当贷款、产权贷款、现金垫款、分期贷款和支票兑现,一直是许多需要快速金融解决方案的人值得信赖的资源。Akira 勒索软件组织声称对暗网上的 Quik Pawn Shop 网络攻击负责,Quik Pawn Shop 于 2024 年 2 月 22 日发生网络攻击,导致 Quik Pawn Shop 陷入数据泄露的后果之中。此次攻击背后的网络犯罪分子声称从 Quik Pawn Shop 的系统中获取了 1 10、微软发布用于识别AI风险的红队工具PyRIT https://github.com/Azure/PyRIT 微软发布了一个名为PyRIT(Python 风险识别工具的缩写)的开放访问自动化框架,用于主动识别生成人工智能 (AI) 系统中的风险。PyRIT 可用于评估大语言模型 (LLM) 端点针对不同伤害类别的稳健性,例如捏造(例如幻觉)、滥用(例如偏见)和禁止内容(例如骚扰)。它还可用于识别从恶意软件生成到越狱的安全危害,以及身份盗窃等隐私危害。此外,该工具允许研究人员迭代和改进针对不同危害的缓解措施。例如,在 Microsoft,正在使用此工具来迭代产品的不同版本(及其元提示),以便更有效地防范提示注入攻击。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年02月23日
1、SSH-Snake恶意软件窃取SSH密钥并在网络中传播 https://sysdig.com/blog/ssh-snake/ 研究团队发现了对 2024 年 1 月 4 日发布的名为SSH-Snake的新网络映射工具的恶意使用。SSH -Snake 是一种自我修改蠕虫,它利用在受感染系统上发现的 SSH 凭据来启动在整个网络中传播。该蠕虫会自动搜索已知的凭据位置和 shell 历史文件以确定其下一步行动。当前SSH-Snake 被威胁行为者积极用于攻击行动。 SSH-Snake 活动可以通过运行时威胁检测工具来识别,例如 Sysdig Secure 或Open Source Falco。研究人员提取几条可用于检测此威胁的Falco规则。 2、VietCredCare窃取者瞄准越南Facebook广告商 https://www.group-ib.com/blog/vietcredcare-stealer/ 至少从 2022 年 8 月起,越南的 Facebook 广告商就成为了一个名为VietCredCare 的未知信息窃取者的目标。研究人员表示,该恶意软件“因其能够自动过滤掉从受感染设备窃取的 Facebook 会话 cookie 和凭据,并评估这些帐户是否管理业务资料以及是否保持正元广告信用余额而闻名”。当前大量著名的越南公共和私营部门组织面临受到损害的风险。VietCredCare 泄露了9 个越南政府机构、12 个省市的国家公共服务门户、65所大学、4 个电子商务平台、21 家银行、 3、研究人员披露利用垃圾邮件的攻击活动Texonto https://www.welivesecurity.com/en/eset-research/operation-texonto-information-operation-targeting-ukrainian-speakers-context-war/ 网络安全研究人员发现了一系列针对乌克兰的新影响行动,该行动利用垃圾邮件传播与战争相关的虚假信息。Texonto 行动(整个活动的代号)并未归因于特定的威胁行为者,尽管其中的某些要素(尤其是鱼叉式网络钓鱼攻击)与COLDRIVER重叠,后者有通过虚假登录获取凭据的历史页。虚假信息操作在 2023 年 11 月和 12 月发生了两波,电子邮 4、VMware提示用户立即卸载增强型身份验证插件EAP https://www.vmware.com/security/advisories/VMSA-2024-0003.html 在发现严重安全漏洞后,VMware 敦促用户卸载已弃用的增强型身份验证插件 (EAP)。该漏洞编号为CVE-2024-22245(CVSS 评分:9.6),被描述为任意身份验证中继错误。EAP是一个软件包,旨在允许通过 Web 浏览器直接登录 vSphere 的管理界面和工具,自 2021 年 3 月起已弃用。默认情况下不包含它,也不属于 vCenter Server、ESXi 或 Cloud Foundation。该公司表示,这些漏洞不会得到解决,而是建议用户完全删 5、英国多所大学遭受针对性DDoS攻击 https://www.infosecurity-magazine.com/news/universities-recovering-ddos-attack/ 英国多所大学的服务受到 DDoS 攻击的影响,剑桥大学临床学校计算服务中心2 月 19 日在其 X(前身为 Twitter)帐户上发帖披露了这一事件,并表示互联网访问将出现间歇性。据称,攻击于 2 月 19 日格林尼治标准时间 15 点开始,“多所大学”受到影响。匿名苏丹黑客组织声称对此负责,黑客追踪者X账户CyberKnow分享了该团伙的帖子截图,其中他们引用英国政府支持以色列在加沙的军事行动和轰炸也门胡塞运动作为袭击的原因。研究机 6、Knight勒索软件源代码在黑客论坛出售 https://www.bleepingcomputer.com/news/security/knight-ransomware-source-code-for-sale-after-leak-site-shuts-down/ Knight勒索组织的一名代表正在黑客论坛上向单个买家出售所谓的 Knight 勒索软件第三次迭代的源代码。Knight 勒索软件于 2023 年 7 月末作为 Cyclops 操作的重新命名推出,针对 Windows、macOS 和 Linux/ESXi 系统。帖子中表示:“出售 Knight 3.0 勒索软件的源代码,这将包括面板和储物柜的源代码,所有源代码均由 7、新曝光的恶意PyPI软件包使用隐蔽侧载手段进行攻击 https://thehackernews.com/2024/02/new-malicious-pypi-packages-caught.html ReversingLabs的研究员Petar Kirhmajer在与《黑客新闻》分享的报告中表示:“最新发现的案例展示了一个开源包执行DLL侧加载的情形,这表明软件供应链威胁的范围正在不断扩大。” 8、微软Exchange曝高危漏洞近10万台服务器面临风险 https://www.secrss.com/articles/63764 编号为CVE-2024-21410,该漏洞严重威胁到全球大量邮件服务器的安全,目前已经有黑客开始积极野外利用。 9、Wyze摄像头故障,13000名用户观看到了其他人家中的影像 https://www.hackread.com/wyze-cameras-glitch-users-saw-home-footage/ Wyze表示,此次隐私泄露事件与一个第三方缓存客户端库有关,该库在网络负载较高和多台设备同时在线的情况下出现了问题,导致设备ID和用户ID的对应关系混乱,数据被错误地发送到了错误的账户。 10、FTC 指控 Avast 向广告商出售客户浏览数据 https://www.securityweek.com/ftc-accuses-avast-of-selling-customer-browsing-data-to-advertisers/ 欧洲安全供应商 Avast 被指控通过其浏览器扩展和防病毒软件收集消费者网络浏览数据,并“在没有充分通知和未经消费者同意的情况下出售这些数据”。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年02月22日
1、新的Migo恶意软件针对Redis服务器开展挖矿活动 https://www.cadosecurity.com/migo-a-redis-miner-with-novel-system-weakening-techniques/ 研究人员最近遇到了一种针对 Redis 进行初始访问的新型恶意软件活动。虽然 Redis 对于 Linux 和云攻击者的利用并不陌生,但这次特殊的攻击活动涉及使用许多新颖的系统削弱技术来攻击数据存储本身。 该恶意软件被开发人员命名为 Migo,是一种 Golang ELF 二进制文件,具有编译时混淆功能并能够在 Linux 机器上持久存在。旨在破坏 Redis 服务器,以便在底层 Linux 主机上挖掘加密货币。 研究 2、研究人员发现攻击者利用PyPI旁加载恶意DLL https://www.reversinglabs.com/blog/attackers-leverage-pypi-to-sideload-malicious-dlls 网络安全研究人员在Python包索引 (PyPI) 存储库中发现了两个恶意包,这些包利用一种称为DLL 侧面加载的技术来规避安全软件的检测并运行恶意代码。这些名为NP6HelperHttptest和NP6HelperHttper 的软件包在被删除之前分别被下载了537 次和166 次。研究人员表示:“最新发现是由开源包执行的 DLL 侧载示例,这表明软件供应链威胁的范围正在扩大。”研究人员对这两个软件包的发现方式,以及对开 3、NCA联合国际执法行动破坏LockBit设施并发布解密密钥 https://www.nationalcrimeagency.gov.uk/news/nca-leads-international-investigation-targeting-worlds-most-harmful-ransomware-group 美国国家犯罪局于2 月 20 日公布了针对世界上危害最大的网络犯罪组织 LockBit 的国际破坏活动的详细信息。 在渗透到该组织的网络后,NCA 已经控制了 LockBit 的服务,从而损害了他们的整个犯罪事业。LockBit 已经运行四年了,该组织向全球黑客或“附属机构”网络提供勒索软件即服务,为他们提供实施攻击所需的工具和基础设施。 4、苹果为 iMessage 添加后量子加密协议PQ3 https://www.securityweek.com/apple-adds-post-quantum-encryption-to-imessage/ 苹果周三推出了 PQ3,这是一种新的 iMessage 后量子加密协议,旨在保护加密通信,甚至免受未来量子计算攻击。 5、VoltSchemer攻击利用无线充电器注入语音命令,炸毁手机 https://www.securityweek.com/researchers-devise-voltschemer-attacks-targeting-wireless-chargers/ 来自佛罗里达大学的一组学术研究人员和 Web3 智能合约审核员 CertiK 设计了新的攻击,通过电源电压操纵导致无线充电器接管。这种名为VoltSchemer (PDF)的理论攻击针对的是无线充电系统中的漏洞,这些漏洞可能使攻击者能够损坏充电设备、操纵语音助手并绕过 Qi 标准的机制来损坏暴露在强磁场中的物品。 6、Chrome 122、Firefox 123 修补高严重性漏洞 https://www.securityweek.com/chrome-122-firefox-123-patch-high-severity-vulnerabilities/ 谷歌和 Mozilla 本周发布了 Chrome 和 Firefox 软件更新,以解决这两种浏览器中的多个漏洞,包括高严重性内存安全漏洞。 7、波兰新总理称前任政府非法使用间谍软件 Pegasus https://apnews.com/article/poland-government-pegasus-spyware-tusk-duda-78420fc7099401926d28b5be98669192 去年 12 月就任波兰总理的公民纲领党主席 Donald Tusk 上周表示,他有文件证明前任政府非法使用了间谍软件 Pegasus。 8、20家大型科技公司签署“协议”打击人工智能选举深度造假 https://cybernews.com/tech/big-tech-signs-accord-to-battle-2024-election-ai-deepfakes/ 至少 20 家大型科技公司(包括 Google、Meta Platforms、微软和 OpenAI)已签署一项新的“技术协议”,旨在防止 2024 年全球选举周期期间传播欺骗性人工智能内容。 9、Android 银行木马 Anatsa正在欧洲多国扩散 https://securityaffairs.com/159344/malware/anatsa-banking-trojan-resurgence.html 该恶意软件此前主要针对英国、德国和西班牙进行活动,但最新的活动针对的是斯洛伐克、斯洛文尼亚和捷克,这表明其运营策略发生了转变。 10、欧盟因儿童保护和隐私问题对 TikTok 展开调查 https://www.infosecurity-magazine.com/news/eu-investigation-tiktok-privacy/ 出于对未成年人保护、广告政策和隐私的担忧,欧盟委员会于 2 月 19 日宣布,将启动正式程序,评估该社交媒体平台是否违反了欧盟《数字服务法》(DSA)。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年02月21日
1、网络犯罪分子利用PDF传播WikiLoader等恶意软件 https://www.infosecurity-magazine.com/news/pdf-malware-on-the-rise 研究人员发现随着网络犯罪分子通过 PDF 传播恶意软件(包括 WikiLoader、Ursnif 和 DarkGate),PDF 威胁呈上升趋势。与同年第一季度相比,2023 年第四季度 PDF 威胁增加了 7%。它指出,以前 PDF 诱饵曾被用来通过网络钓鱼获取受害者的凭据和财务详细信息。现在恶意软件正在通过这些文档传播。研究人员表示,一个值得注意的例子是 WikiLoader 活动使用虚假包裹递送 PDF 来诱骗用户安装 Ursnif 恶意软件。用于加剧攻 2、Anatsa木马绕过Google Play检测并扩大影响范围 https://www.threatfabric.com/blogs/anatsa-trojan-returns-targeting-europe-and-expanding-its-reach 近期研究人员发现名为Anatsa的 Android 银行木马已将其关注范围扩大到斯洛伐克、斯洛文尼亚和捷克。一份报告中表示:“尽管 Google Play 增强了检测和保护机制,但该活动中的一些植入程序仍成功利用了无障碍服务。 ”, 该活动总共涉及 5 个植入程序,总安装量超过 100,000 次。Anatsa 也被称为 TeaBot 和 Toddler,Anatsa 的活动可以归类为“有针对性”的 3、Meta警告8家间谍软件公司针对iOS等设备 https://thehackernews.com/2024/02/meta-warns-of-8-spyware-firms-targeting.html Meta Platforms 表示,它采取了一系列措施来遏制来自意大利、西班牙和阿拉伯联合酋长国 (UAE) 的八家不同公司的恶意活动,这些公司从事租赁监控行业。这些调查结果是其2023 年第四季度对抗威胁报告的一部分。该间谍软件针对 iOS、Android 和 Windows 设备。该公司表示:“他们的各种恶意软件包括收集和访问设备信息、位置、照片和媒体、联系人、日历、电子邮件、短信、社交媒体和消息应用程序,以及启用麦克风、摄像头和屏 4、德国电池制造商 VARTA AG 遭到网络攻击导致停产 https://www.anquanke.com/post/id/293242 德国电池制造商 VARTA AG 面临 网络攻击,迫使该公司五个工厂暂时停止生产。由于部分IT基础设施遭到攻击,该公司不得不停止运行IT系统并断开与互联网的连接,以确保安全。 5、德韩情报机构披露朝鲜黑客与国防部门供应链攻击有关 https://www.bleepingcomputer.com/news/security/north-korean-hackers-linked-to-defense-sector-supply-chain-attack/ 德国联邦情报机构 (BfV) 和韩国国家情报局 (NIS) 在今天的一份公告中警告称,朝鲜政府正在针对全球国防部门开展网络间谍活动。这些攻击旨在窃取先进的军事技术信息,帮助朝鲜实现常规武器现代化并发展新的军事能力。公告重点介绍了朝鲜行为者(其中之一是 Lazarus 组织)发起的两个案例,以提供攻击者使用的战术、技术和程序 (TTP)。 6、俄罗斯黑客通过Roundcube漏洞瞄准80多个组织 https://www.recordedfuture.com/russia-aligned-tag-70-targets-european-government-and-military-mail 与白俄罗斯和俄罗斯利益一致的威胁行为者与一项新的网络间谍活动有关,该活动可能利用 Roundcube 网络邮件服务器中的跨站脚本 (XSS) 漏洞来针对 80 多个组织。据 Recorded Future 称,这些实体主要位于格鲁吉亚、波兰和乌克兰,该公司将这次入侵归因于名为 Winter Vivern 的威胁行为者,该威胁者也被称为 TA473 和 UAC0114。该网络安全公司正在追踪名为“威 7、新的零日漏洞可能会影响多达 97,000 台Exchange 服务器 https://www.securityweek.com/recent-zero-day-could-impact-up-to-97000-microsoft-exchange-servers/ 非营利网络安全组织 Shadowserver 基金会周一警告称,有超过 28,000 台可通过互联网访问的 Microsoft Exchange 服务器受到最近披露的零日漏洞的影响。Shadowserver 表示,大约 68,000 个其他 Exchange 实例被认为“可能”易受攻击,这意味着它们安装了缓解措施,这使得潜在可利用的服务器总数达到大约 97,000 个。 8、Lockbit勒索软件被国际执法行动重创,解密器已发布 https://securityaffairs.com/159388/cyber-crime/operation-cronos-against-lockbit.html 国际执法行动控制了他们的基础设施,获取了他们的源代码,并获得了帮助受害者解密他们系统的密钥。Lockbit 勒索软件的免费解密器可以从"No More Ransom"下载。 9、CACTUS勒索软件团伙声称施耐德电气窃取了1.5TB 数据 https://securityaffairs.com/159353/hacking/cactus-ransomware-gang-schneider-electric.html Cactus 勒索软件团伙声称从能源管理和工业自动化公司施耐德电气窃取了 1.5TB 的数据。这次攻击影响了施耐德电气资源顾问云平台的服务,导致服务中断。施耐德电气表示,公司其他部门并未受到网络攻击的影响。 10、WordPress Bricks Builder 主题存在RCE漏洞 https://www.bleepingcomputer.com/news/security/hackers-exploit-critical-rce-flaw-in-bricks-wordpress-site-builder/ Bricks Builder 主题是一个高级 WordPress 主题,被描述为创新的、社区驱动的可视化网站构建器。该产品拥有约 25,000 个活跃安装量,促进了网站设计的用户友好性和定制化。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年02月20日
1、伊朗黑客利用新的BASICSTAR后门瞄准中东政策专家 https://www.hackread.com/tictactoe-dropper-steals-data-windows-threats/ 研究人员发现名为 Charming Kitten 的伊朗裔威胁行为者通过创建一个虚假的网络研讨会门户,通过名为BASICSTAR的新后门,与一系列针对中东政策专家的新攻击有关。Charming Kitten,也称为 APT35、CharmingCypress、Mint Sandstorm、TA453 和 Yellow Garuda,有着策划各种社会工程活动的历史,这些活动在其目标上撒下了广泛的网络,通常专门针对智囊团、非政府组织和记者。研究人员表示: 2、新的Chrome功能可阻止针对家庭网络的攻击 https://www.bleepingcomputer.com/news/google/new-google-chrome-feature-blocks-attacks-against-home-networks/ 谷歌正在测试一项新功能,以防止恶意公共网站通过用户浏览器攻击内部专用网络上的设备和服务。谷歌计划防止互联网上的不良网站攻击访问者家中或计算机上的设备(如打印机或路由器)。人们通常认为这些设备是安全的,因为它们不直接连接到互联网并受到路由器的保护。在 Google 提供的示例中,开发人员展示了公共网站上的 HTML iframe,该框架执行 CSRF 攻击,从而更改访问者本地网络 3、大规模公共事业诈骗活动通过Google在线广告传播 https://www.malwarebytes.com/blog/threat-intelligence/2024/02/massive-utility-scam-campaign-spreads-via-online-ads 研究人员发现通过 Google 搜索向用户展示的大量欺诈广告活动。并发现的广告数量超过了在之前的恶意广告案例中发现的数量。研究人员对此种诈骗手段进行分析期望达到两个目的,第一个目的是通过展示这个问题的工作原理来引起人们对这个问题的认识。其次,收集并分享了尽可能多的广告和虚假网站,希望有关部门能够采取行动,并令诈骗者付出一些代价。 4、黑客声称盗取Robert Half公司数据并进行非法销售 https://www.hackread.com/hackers-claim-robert-half-data-breach/ 目前,被盗数据恶意论坛上以 20,000 美元的门罗币 (XMR) 加密货币价格出售。值得注意的是,该数据列表最初出现于 2024 年 2 月 8 日星期四,此后一直保持活跃状态。黑客声称他们在同一天入侵了 RobertHalf.com,这表明这次所谓的数据泄露与 2022 年发生的前一次数据泄露事件不同。但是,目前尚不确定这些黑客是否是对之前的泄露事件负责的同一位黑客。黑客还分享了据称显示被盗数据、Git 存储库和 AWS 相关系统设置的屏幕截图。2022 年 6 5、 NSO 集团使用的神秘“彩信指纹”黑客行为曝光 https://www.securityweek.com/mysterious-mms-fingerprint-hack-used-by-spyware-firm-nso-group-revealed/ NSO 与加纳电信监管机构之间的合同中的一行内容表明,间谍软件公司 NSO Group 使用了一种以前未知的感染技术。该合同包含在 WhatsApp 和 NSO 之间正在进行的法庭案件的文件中。 “感染辅助工具”下标有一个标题为“MMS 指纹”的条目。 NSO 声称它可以揭示目标设备和目标设备的操作系统,“无需用户交互、参与或打开消息”,并且可用于针对 Android、黑莓和 iOS。 6、代号“克罗诺斯行动”的国际执法行动破坏了LockBit 勒索软件 https://securityaffairs.com/159360/cyber-crime/operation-cronos-disrupted-lockbit-operation.html 来自 11 个国家的执法机构开展的代号为“克罗诺斯行动”的联合执法行动扰乱了LockBit 勒索软件的运作。 7、Meta警告8家间谍软件公司针对 iOS/安卓和Windows 设备 https://thehackernews.com/2024/02/meta-warns-of-8-spyware-firms-targeting.html Meta Platforms 表示,它采取了一系列措施来遏制来自意大利、西班牙和阿拉伯联合酋长国 (UAE) 的八家不同公司的恶意活动,这些公司从事租赁监控行业。该公司表示:“他们的各种恶意软件包括收集和访问设备信息、位置、照片和媒体、联系人、日历、电子邮件、短信、社交媒体和消息应用程序,以及启用麦克风、摄像头和屏幕截图功能的功能。”这八家公司是 Cy4Gate/ELT Group、RCS Labs、IPS Intelligence、V 8、美国对疑似伊朗军事间谍船开展网络攻击 https://www.secrss.com/articles/63700 美媒报道称,作为对伊朗支持的胡塞武装 1 月攻击美军驻约旦后勤基地的报复行动,美国近日对伊朗军事间谍船贝赫沙德号开展了网络攻击。 9、宝马确认发生数据泄露事件:云存储服务器配置错误 https://www.ithome.com/0/750/672.htm 据外媒 TechCrunch 近日报道,汽车巨头宝马的云存储服务器发生配置错误事件,导致私钥和内部数据等敏感信息暴露。 10、公安部门提醒:快递盒里的红包“暗藏玄机”,千万不要扫 https://www.ithome.com/0/750/584.htm 诈骗分子通过在快递上,放置或粘贴二维码引诱收货人去扫码,诱导收货人,下载涉诈 App 或进入涉诈网址,进而对收货人实施刷单或虚假投资理财类诈骗。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年02月19日
1、SpyNote安卓间谍软件冒充合法加密钱包窃取资金 https://www.hackread.com/spynote-android-spyware-legit-crypto-wallets 研究人员最新研究显示,Android 间谍软件 SpyNote 开发人员现在正在考虑加密货币,不仅仅是凭证间谍,还可以启动加密货币传输。研究人员指出,Spynote 是一种臭名昭著的远程访问木马 ( RAT ),现在通过滥用 Accessibility API 瞄准“著名的加密钱包”。该 API 的工作是自动执行 UI 操作,例如记录设备解锁手势,主要对残障人士有帮助。恶意代码滥用 Accessibility API 自动填写表格并将加密货币转移给网络犯 2、Kryptina RaaS勒索工具从付费服务变为公开可用 https://www.sentinelone.com/blog/kryptina-raas-from-underground-commodity-to-open-source-threat/ 过去五年多来,勒索软件攻击激增的关键驱动因素之一是勒索软件即服务模式的发展和扩散,这种模式为网络犯罪分子提供易于使用、低成本的工具,开展和管理勒索软件活动。研究人员最近观察到的 Kryptina Raas 是一个专用的 Linux 攻击框架,它为该模型添加了新的变化:从付费服务转变为公开可用的工具。。本文探讨了 Kryptina RaaS 的发展、技术细节和影响及其向开源犯罪软件的发展,并深入探讨防御 3、研究人员发现DNSSEC中设计漏洞KeyTrap https://www.athene-center.de/en/news/press/key-trap 研究人员发现,域名系统安全扩展 (DNSSEC) 功能中名为 KeyTrap 的严重漏洞可能会被利用来长时间拒绝应用程序的互联网访问。KeyTrap 的编号为 CVE-2023-50387,它是 DNSSEC 中的一个设计问题,会影响所有流行的域名系统 (DNS) 实施或服务。它允许远程攻击者通过发送单个 DNS 数据包在易受攻击的解析器中造成长期持续的拒绝服务 (DoS) 情况。黑客只需一个 DNS 数据包就可以阻止所有广泛使用的 DNS 实施和公共 DNS 提供商。利用此攻击将对任何使 4、新的Wi-Fi身份验证绕过漏洞暴露家庭和企业网络 https://www.top10vpn.com/research/wifi-vulnerabilities/ 研究人员发现开源 WiFi 软件中的两个新漏洞允许攻击者诱骗受害者连接到受信任网络的恶意克隆并拦截其流量,并无需密码即可加入其他安全网络。其中一个漏洞影响连接到企业 WiFi 网络的 Android、ChromeOS 和 Linux 设备,另一个漏洞影响使用 Linux 设备作为无线接入点的家庭 WiFi。 5、RansomHouse利用新工具MrAgent自动执行网络攻击 https://www.trellix.com/blogs/research/ransomhouse-am-see/ RansomHouse 勒索软件操作创建了一个名为“MrAgent”的新工具,可以跨多个 VMware ESXi 虚拟机管理程序自动部署其数据加密器。RansomHouse 是一种勒索软件即服务 (RaaS) 操作,于 2021 年 12 月出现,采用双重勒索策略。该组织被发现使用一种名为 Mario ESXi 的独特勒索软件变体以及 MrAgent,针对基于 Windows 和 Linux 的系统。该勒索软件与 Babuk 共享代码,这在逆向两个样本时变得显而易见。鉴于 B 6、谷歌开源 Magika人工智能驱动的文件识别工具 https://thehackernews.com/2024/02/google-open-sources-magika-ai-powered.html 谷歌宣布开源Magika,这是一款人工智能 (AI) 支持的文件类型识别工具,可帮助防御者准确检测二进制和文本文件类型。 7、ESET修复了Windows产品中的高危提权漏洞 https://securityaffairs.com/159280/breaking-news/eset-local-privilege-escalation-windows.html 网络安全公司 ESET 已解决其 Windows 安全解决方案中的高严重性特权提升漏洞。 编号为 CVE-2024-0353。 8、FBI 通缉犯 Zeus 和 IcedID 恶意软件主谋认罪 https://thehackernews.com/2024/02/fbis-most-wanted-zeus-and-icedid.html 一名乌克兰公民在美国承认自己在 2009 年 5 月至 2021 年 2 月期间参与了两个不同的恶意软件计划(Zeus 和 IcedID)。IcedID 恶意软件团伙头目 Zeus 认罪,面临 40 年监禁 9、SolarWinds 曝出五个严重的RCE漏洞 https://www.freebuf.com/news/391895.html SolarWinds 近期修补了 Access Rights Manager (ARM) 解决方案中的五个远程代码执行 (RCE) 漏洞,其中包括三个允许未验证利用的严重漏洞! 10、某军民融合企业平台存安全漏洞被境外“网络间谍”入侵 https://www.thepaper.cn/newsDetail_forward_26367406 国家安全机关工作发现,近年来,境外“网络间谍”利用我重要单位安全防范不到位、工作疏忽、贪图便利等机会,持续通过各种方式,攻击我境内重点要害单位、部门、企业的信息化系统,并建立隐蔽传输通道,持续窃取我重要敏感数据,危害我国数据安全、网络安全。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年02月18日
1、恶意脚本SNS Sender滥用AWS进行批量短信攻击 https://www.sentinelone.com/labs/sns-sender-active-campaigns-unleash-messaging-spam-through-the-cloud/ 一种名为SNS Sender 的恶意 Python 脚本被宣传为威胁行为者通过滥用 Amazon Web Services (AWS) 简单通知服务 ( SNS ) 发送批量短信的一种方式。短信网络钓鱼消息旨在传播恶意链接,这些链接旨在捕获受害者的个人身份信息 (PII) 和支付卡详细信息,研究人员将其归因于名为 ARDUINO_DAS 的威胁行为者。SNS Sender 也是在野观察到的 2、朝鲜黑客通过YoMix Tumbler清洗被盗的加密货币 https://www.chainalysis.com/blog/2024-crypto-money-laundering/ 朝鲜黑客组织 Lazarus 因多年来实施多次大规模加密货币盗窃而臭名昭著,现已转而使用 YoMix 比特币混合器来洗钱被盗收益。研究人员表示,2023 年,YoMix 出现了大量资金涌入,这并不是因为人气增加,而是因为 Lazarus 的活动。然而,每当一个平台受到制裁并与加密货币空间隔离时,拉撒路就会转向一个新的平台。 YoMix 是朝鲜威胁行为者使用的最新服务。研究人员对2023年洗钱活动向到更多服务存款地址蔓延,加上 Lazarus 集团的新策略,进行了深入分 3、大规模云数据库Zenlayer涉嫌泄露3.8亿条数据 https://www.hackread.com/massive-cloud-database-leak-exposes-380-records 网络安全研究员发现属于全球网络服务提供商 Zenlayer 的云数据库泄漏,该数据库未受到保护且配置错误。其中包含的敏感数据数量多达 3.8 亿条记录。在进一步深入服务器后发现,泄露的信息不仅涵盖了公司的内部运作,而且包含大量是客户数据。总共有 384,658,212 条记录,总计 57.46 GB。这个数据宝库没有受到基本密码的保护。它是公开的,任何人都可以访问,为威胁行为者的潜在利用敞开了大门。Zenlayer 是一家全球网络服务提供商,为电信 4、Zoom修补Windows应用程序中的关键权限提升漏洞 https://www.zoom.com/en/trust/security-bulletin/ZSB-24008/ Zoom 桌面和 VDI 客户端以及 Windows 会议 SDK 容易受到不正确的输入验证缺陷的影响,该缺陷可能允许未经身份验证的攻击者通过网络对目标系统进行权限升级。新披露的漏洞编号为CVE-2024-24691,由 Zoom 的进攻安全团队发现,CVSS v3.1 得分为 9.6,评级为“严重”。Zoom 会自动提示用户更新到最新版本。用户也可以手动下载并安装最新版本的 Windows 桌面客户端版本 5.17.7 。本次更新中除了解决验证不当的缺陷外,最新的 Zoom 5、黑客利用PlayDapp平台被盗私钥窃取17.9亿个加密代币 https://www.bleepingcomputer.com/news/security/hackers-mint-179-billion-crypto-tokens-from-playdapp-gaming-platform/ 黑客使用被盗的私钥铸造并窃取了超过 17.9 亿个 PLA 代币,这是 PlayDapp 生态系统中使用的加密货币。PlayDapp 是一个基于区块链的平台,可在游戏中使用和交易不可替代代币 (NFT),允许用户无需中介即可在各种游戏中购买、出售和交易数字资产。2024 年 2 月 9 日,一个未经授权的钱包铸造了 2 亿枚 PLA 代币,当时价值 3650 万 6、Glupteba僵尸网络利用未记录的UEFI Bootkit逃避检测 https://unit42.paloaltonetworks.com/glupteba-malware-uefi-bootkit/ 研究人员发现Glupteba 僵尸网络包含了之前未记录的统一可扩展固件接口 ( UEFI ) bootkit 功能,为恶意软件增加了另一层复杂性和隐蔽性。这个 bootkit 可以干预和控制 [操作系统] 启动过程,使 Glupteba 能够隐藏自身并创建一种极难检测和删除的隐秘持久性。Glupteba 是一个功能齐全的信息窃取程序和后门,能够促进非法加密货币挖掘并在受感染的主机上部署代理组件。它利用比特币区块链作为备份命令和控制 (C2) 系统,使其能够适应 7、FCC要求电信运营商在30天内报告PII数据泄露事件 https://www.bleepingcomputer.com/news/security/fcc-orders-telecom-carriers-to-report-pii-data-breaches-within-30-days/ 美国联邦通信委员会(FCC)从 2024年 3 月 13 日开始,电信公司必须根据 FCC 更新的数据泄露报告要求,在 30 天内报告影响客户个人身份信息的数据泄露事件。FCC 的最终规则是在2024 年 1 月(一年前的2023 年1 月)发布的几项提案之后制定的,并于 2022 年 1 月首次分发,重点是使委员会的违规通知规则现代化,以便电信运营商必须尽 8、研究人员破解Rhysida勒索软件并免费发布解密工具 https://arxiv.org/abs/2402.06440 研究人员对 2023 年下半年造成重大损害的 Rhysida 勒索软件进行了调查,并提出了一种解密方法。Rhysida与另一个名为 Vice Society 的勒索软件团队有重叠,利用一种称为双重勒索的策略,通过威胁公布被盗数据来向受害者施加压力,迫使其付款。Rhysida 勒索软件采用安全随机数生成器来生成加密密钥,然后对数据进行加密。然而,该勒索软件存在一个实现漏洞,使能够在感染时重新生成随机数生成器的内部状态。研究人员使用重新生成的随机数生成器成功解密了数据。据知,这是 Rhysida 勒索软件首次成功解密。该研究也是继 9、攻击者利用Ivanti漏洞在670多个IT基础设施上安装后门 https://thehackernews.com/2024/02/ivanti-vulnerability-exploited-to.html 攻击者正在利用最近披露的影响 Ivanti Connect Secure、Policy Secure 和 ZTA 网关的安全漏洞,在易受影响的设备上部署代号为DSLog 的后门。研究人员表示在公开发布概念验证 (PoC) 代码后的几个小时内,就观察到了 CVE-2024-21893 的利用情况。DSLog 植入程序有自己的技巧来阻碍分析和检测,包括为每个设备嵌入一个唯一的哈希值,从而使得无法使用该哈希值来联系另一台设备上的相同后门。攻击者向设备发出 10、研究人员持续关注针对Microsoft Azure攻击活动 https://www.darkreading.com/cloud-security/senior-executives-targeted-ongoing-azure-account-takeover 在针对Microsoft Azure 企业云的持续攻击活动中,数十个环境和数百个个人用户帐户已受到损害。该活动在某些方面是分散的而经过精心设计的,涉及数据泄露、财务欺诈、冒充等,针对不同地理区域和行业垂直领域的组织,并针对沿途具有高度战略意义的个人进行量身定制的网络钓鱼。虽然攻击者的做法可能显得投机取巧,但广泛的妥协后活动表明攻击者的复杂程度越来越高。威胁行为者通过从不同的工具包中选择适当的工 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年02月07日
1、RAT恶意软件伪装成赌博相关内容进行传播 https://asec.ahnlab.com/ko/61250/ 研究人员发现RAT恶意软件正在伪装成非法赌博相关文件进行传播。与上个月发布的 VenomRAT 分发方法相同,它通过快捷方式(.lnk)文件进行分发,并直接从 HTA 下载 RAT 恶意软件。确认分发的快捷方式文件包含恶意Powershell命令,并运行MSHTA下载恶意脚本。已确认的诱饵文件还包含与赌博网站相关的信息,并包括一些用户的个人信息。 2、黑客声称窃取HPE公司数据并在黑客论坛出售 https://www.bleepingcomputer.com/news/security/hpe-investigates-new-breach-after-data-for-sale-on-hacking-forum/ 威胁行为者将涉嫌窃取的数据在黑客论坛上出售,声称其中包含 HPE (慧与公司)凭据和其他敏感信息,并在 IntelBroker 分享了一些据称被盗的 HPE 凭证的屏幕截图,这些数据包括:CI/CD 访问、系统日志、配置文件、访问令牌、HPE StoreOnce 文件(序列号授权等)和访问密码。(还包括电子邮件服务)。”慧与公司 (HPE) 正在调查潜在的新漏洞。该公司 3、Pegasus间谍软件攻击约旦记者等活动人士iPhone设备 https://www.accessnow.org/press-release/pegasus-spyware-jordan/ 根据 Access Now 和 Citizen Lab 的联合调查结果,约旦近三成记者、活动人士、人权律师和民间社会成员的 iPhone 已成为 NSO Group 的 Pegasus 间谍软件的目标。35 人中有 9 人已被公开确认为攻击目标,受害者的设备受到了监控软件工具的攻击。NSO 集团表示:“从技术上来说,Pegasus 不可能添加、更改、删除或以其他方式操纵目标移动设备上的数据,或者执行除查看和/或提取某些数据之外的任何其他活动。”尽管做出了这些保证,但 4、Linux基金会与AWS等科技巨头成立后量子密码学联盟 https://www.securityweek.com/tech-giants-form-post-quantum-cryptography-alliance/ Linux 基金会今天宣布成立后量子密码学联盟 (PQCA),该联盟旨在推进和推动后量子密码学的采用。PQCA由 AWS、思科、IBM、IntellectEU、Nvidia、QuSecure、SandboxAQ 和滑铁卢大学创立,将专注于解决量子计算带来的安全挑战。 5、佳能修补小型办公打印机中的 7 个严重漏洞 https://www.securityweek.com/canon-patches-7-critical-vulnerabilities-in-small-office-printers/ 日本电子产品制造商佳能周一宣布了软件更新,修复了影响几种小型办公打印机型号的七个严重漏洞。这些被描述为缓冲区溢出错误的问题可以通过网络进行远程代码执行 (RCE) 或导致易受攻击的产品变得无响应。 6、Android 中的严重远程代码执行漏洞已修复 https://www.securityweek.com/critical-remote-code-execution-vulnerability-patched-in-android/ 谷歌周一宣布修复 Android 中的 46 个漏洞,其中包括一个导致远程代码执行的严重错误。该漏洞编号为 CVE-2024-0031,影响 Android 开源项目 (AOSP) 版本 11、12、12L、13 和 14,已在平台的系统组件中发现。 7、谷歌 TAG 发现的大多数零日漏洞幕后都是商业间谍软件供应商 https://securityaffairs.com/158750/hacking/commercial-spyware-vendors-zero-day.html 谷歌威胁分析小组(TAG)发布的最新报告,题为“购买间谍活动,一份深入报告,深入了解商业监视供应商(CSV)”,商业间谍软件供应商 (CSV) 是 2023 年发现的大多数零日漏洞的幕后黑手。 8、Fortinet FortiSIEM产品中发现两个高危漏洞 https://www.theregister.com/2024/02/06/fortinet_fortisiem_vulns Fortinet 的 FortiSIEM 产品被发现存在两个新的严重漏洞:CVE-2024-23108 和 CVE-2024-23109,允许未经身份验证的攻击者远程执行代码。 9、2023 年教育行业勒索软件攻击激增 92% https://www.freebuf.com/articles/network/390823.html 2023 年是教育行业有记录以来勒索威胁最严重的一年。根据 ThreatDown 的数据,教育行业遭到的勒索攻击在过去的一年中激增 70%。从 2022 年的 129 起事件,增加到 2023 年的 265 起。 10、 数以千计被盗的 AnyDesk 登录凭证在暗网上出售 https://www.hackread.com/anydesk-logins-credentials-sold-on-dark-web/ 网络安全研究人员在俄语暗网论坛上发现了多个黑客,他们正在积极出售 AnyDesk 帐户,帐户数量从 18000 个到 30000 个不等。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年02月06日
1、攻击者利用假语音邮件作为凭据收集的诱饵 https://www.avanan.com/blog/fake-voicemail-as-credential-harvesting-lure 黑客会尝试一切手段来让受害者点击恶意链接。近期一种策略是使用语音邮件作为诱饵来吸引用户点击。许多公司电话系统都与电子邮件绑定在一起——可以通过电子邮件收听留在电话上的语音邮件。黑客正在利用这一点,将看似语音邮件录音的内容添加到恶意页面的超链接中。 在过去两周内,研究人员发现了 1,000 起此类攻击。 黑客利用虚假的语音邮件链接来窃取凭据。在电子邮件中嵌入 MP3 播放器等模仿语音邮件。 但当单击它时,会被重定向到一个网页,即凭据收集页面。 建议通 2、在多国联合打击全球网络犯罪行动中共31人被捕 https://www.interpol.int/en/News-and-Events/News/2024/INTERPOL-led-operation-targets-growing-cyber-threats 50 个国家/地区的执法部门在针对勒索软件、银行恶意软件和网络钓鱼的全球行动中逮捕了 31 人。该行动名为 Synergia,于 2023 年 9 月至 11 月期间运行,识别出 1,300 多个可疑命令与控制 (C&C) 服务器,其中 70% 已被关闭。国际刑警组织牵头的行动扩展到亚太地区、欧洲、中东和非洲等地区,涉及 50 个参与国家的 60 个执法机构。大多数被关闭的 C&C 3、Uber因处理个人数据缺乏透明度被处以1000万欧元罚款 https://www.securityweek.com/netherlands-fines-uber-over-data-protection/ 荷兰监管机构 (DPA) 对打车应用 Uber 处以 1000 万欧元(1080 万美元)罚款,原因是其司机个人数据处理缺乏透明度。该机构在一份声明中表示:“DPA 发现 Uber 让司机提交查看或接收个人数据副本的请求变得不必要的复杂化。”。Uber当前已采取措施改善情况,并对这一决定提出上诉。该公司在一份声明中表示,DPA“承认 Uber 解决了司机提出的少数‘低影响’问题,同时驳回了他们的绝大多数说法,认为这些说法毫无根据。” 4、三菱电机工厂自动化漏洞允许远程攻击工程工作站 https://www.securityweek.com/mitsubishi-electric-factory-automation-flaws-expose-engineering-workstations/ 日本电子和电气设备制造公司三菱电机生产的工厂自动化产品中发现了两个潜在的严重漏洞。三菱电机在上周发布的一份公告中表示,一些工厂自动化 (FA) 产品受到高严重性身份验证绕过和关键远程代码执行漏洞的影响。 5、谷歌开源基于人工智能辅助的Fuzz框架 https://www.securityweek.com/google-open-sources-ai-aided-fuzzing-framework/ 为了帮助开发人员和研究人员更快地发现漏洞,谷歌发布了开源的人工智能辅助模糊测试框架。该工具利用大型语言模型 (LLM) 为现实世界的 C 和 C++ 项目生成模糊目标,并使用 Google 的 OSS-Fuzz 服务对其进行基准测试,该服务长期以来一直用于自动发现开源软件中的漏洞。 6、专家警告针对 Ivanti SSRF 漏洞的攻击激增 https://securityaffairs.com/158677/hacking/ivanti-ssrf-cve-2024-21893-under-attack.html 编号为 CVE-2024-21893 的 Ivanti SSRF 漏洞在野外攻击中被多个威胁参与者积极利用。上周,Ivanti 警告 其 Connect Secure 和 Policy Secure 解决方案中存在两个新的高严重性漏洞,分别为 CVE-2024-21888(CVSS 评分:8.8)和 CVE-2024-21893(CVSS 评分:8.2)。该软件公司还警告说,这两个漏洞之一正在被积极利用。 7、骗子用"深度伪造"视频通话从一家跨国公司窃取了2550万美元 https://securityaffairs.com/158651/cyber-crime/cyber-heist-with-deepfake-tech.html 诈骗者利用深度伪造视频通话欺骗员工转移资金,成功从香港一家跨国公司窃取了 2 亿港元(约合 2550 万美元)。该员工参加了一次视频电话会议,视频中显示了公司首席财务官 (CFO) 和其他员工,指示他转移资金。 8、新的Mispadu银行木马利用Windows SmartScreen漏洞 https://unit42.paloaltonetworks.com/mispadu-infostealer-variant/ Windows SmartScreen 漏洞 CVE-2023-36025 允许威胁行为者绕过警告并使用精心设计的 .url 文件执行恶意负载,从而给 Windows 用户带来重大安全风险。 9、Windows Server 2025即将引入Linux sudo 功能 https://www.freebuf.com/news/391509.html 目前,微软正在将 Linux 的 "sudo "功能引入 Windows Server 2025,为管理员提升控制台应用程序的权限提供了一种新方法。 10、美国清洁用品巨头高乐氏因网络攻击损失 4900 万美元 https://www.bleepingcomputer.com/news/security/clorox-says-cyberattack-caused-49-million-in-expenses/ 高乐氏公司称去年 9 月的一次网络攻击迄今已造成该公司 4900 万美元的损失,高乐氏作为一家美国消费和专业清洁产品制造商,拥有 8700 名员工,2023 年收入近 75 亿美元。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年02月05日
1、Cloudflare内部服务器Atlassian遭到网络攻击 https://blog.cloudflare.com/thanksgiving-2023-security-incident Cloudflare披露,其内部 Atlassian 服务器被一名疑似“民族国家攻击者”入侵,该攻击者访问了其 Confluence wiki、Jira 错误数据库和 Bitbucket 源代码管理系统。并使用 ScriptRunner for Jira 建立了对Atlassian 服务器的持久访问,获得了源代码管理系统(使用 Atlassian Bitbucket)的访问权限,并尝试访问有权访问 Atlassian 服务器的控制台服务器,但没有成功。此次攻击行为并 2、HeadCrab新变种实现无文件化持续攻击Redis服务器 https://blog.aquasec.com/headcrab-2.0-evolving-threat-in-redis-malware-landscape 研究人员发现 HeadCrab 恶意软件新变种,该恶意软件自 2021 年 9 月初以来一直以全球的 Redis 数据库服务器为目标,并将其编入僵尸网络以非法挖掘加密货币,同时还以允许威胁参与者执行 shell 命令、加载无文件内核模块以及将数据渗漏到远程的方式利用访问权限。研究人员分析了 HeadCrab 2.0 的复杂细节,揭示了其先进的机制,并表示新变种能够以合法命令的名义伪装其恶意活动,这给检测带来了新的问题。与去年相比,受 3、新型恶意软件CommandoCat定向攻击暴露的Docker API端点 https://thehackernews.com/2024/02/exposed-docker-apis-under-attack-in.html 研究人员发现一种名为“Commando Cat”的新型恶意软件活动,其目标是暴露的 Docker API 端点。Commando Cat 是一个加密劫持活动,利用 Docker 作为初始访问向量,并(ab)使用该服务挂载主机的文件系统,然后直接在主机上运行一系列相互依赖的有效负载。 这些负载负责注册持久性、启用后门、泄露各种云服务提供商凭证文件并执行矿工本身,该恶意软件展示的许多规避技术,包括不寻常的进程隐藏机制。 该组织有可能是众多模仿 Te 4、ALPHV勒索组织声称窃取Technica机构300GB数据并威胁泄露 https://cyberscoop.com/technica-pentagon-alphv-ransomware/ ALPHV或BlackCat的勒索软件组织声称,已经从Technica窃取300 GB 的关于国防情报和安全局相关的数据。Technica 是一家总部位于弗吉尼亚州的 IT 服务机构,负责进行背景调查和内部威胁分析。ALPHV 勒索组织发布了二十多张据称被盗文件的屏幕截图,其中包含数十人的姓名、社会安全号码、许可级别以及角色和工作地点。这些屏幕截图包括账单发票、从联邦调查局到美国空军等实体的合同,以及与美国政府签订合同的私人实体和设施的相关信息。该组织在与文件一起发布的消息中 5、与印度有关的黑客利用间谍软件进行定向攻击 https://therecord.media/india-linked-hackers-target-pakistan-with-spyware 研究人员发现疑似印度国家资助的黑客利用爱情骗局来引诱巴基斯坦的受害者安装恶意应用程序,从而用间谍恶意软件感染他们的设备。该组织名为 Patchwork,创建了至少 12 个恶意 Android 应用程序,包括 MeetMe、Let's Chat、Quick Chat 和 Rafaqat,并通过 Google Play 和其他平台分发这些应用程序。据统计这些应用程序被下载了 1,400 多次,目前已被谷歌标记为恶意并删除。一些黑客的受害者位于马来西 6、DarkGate恶意软件利用Microsoft Teams进行分发 https://cyware.com/news/darkgate-malware-delivered-via-microsoft-teams-f7b25750 研究人员发现了一次网络钓鱼攻击,该攻击利用 Microsoft Teams 聊天组将 DarkGate 恶意软件推送到受害者的系统上。攻击者使用名为 .onmicrosoft.com 的域发送网络钓鱼消息,诱骗用户下载欺骗性文件。据研究人员称,攻击者利用受感染的域发送了 1000 多个恶意 Teams 群聊邀请。 一旦收件人接受聊天请求,攻击者就会说服他们下载带有欺骗性双扩展名的文件:“Navigating Future Change 7、AnyDesk证实黑客入侵了其生产服务器并重置了密码 https://anydesk.com/en/public-statement AnyDesk证实最近遭受了一次网络攻击黑客访问该公司的生产系统,研究人员获悉,其源代码和私有代码签名密钥在攻击期间被盗。AnyDesk 是一种远程访问解决方案,允许用户通过网络或互联网远程访问计算机,用户企业使用它来提供远程支持或访问托管服务器。AnyDesk 表示他们已吊销与安全相关的证书,并根据需要修复或更换系统。他们还向客户保证 AnyDesk 可以安全使用,并且没有证据表明最终用户设备受到该事件的影响。虽然该公司表示没有身份验证令牌被盗,但出于谨慎考虑,AnyDesk 正在撤销其门户网站的所有密码,并建 8、后门激活恶意软件在macOS应用程序中泛滥 https://www.sentinelone.com/blog/backdoor-activator-malware-running-rife-through-torrents-of-macos-apps/ Activator macOS 后门背后的威胁参与者正在使用盗版应用程序来分发恶意软件,这可能是僵尸网络构建操作。此次活动不同之处在于其庞大的规模和新颖的多级有效负载传输技术。另外值得注意的是,威胁行为者使用破解的 macOS 应用程序,这些应用程序的标题可能是企业用户感兴趣的,因此不限制用户下载内容的组织也可能面临风险。 9、关键漏洞允许攻击者远程接管Mastodon账户 https://www.theregister.com/2024/02/02/critical_vulnerability_in_mastodon_is/ Mastodon 是免费开源的去中心化社交网络平台,近期修复了一个严重漏洞,该漏洞标记为CVE-2024-23832,在 CVSS v3.1 中的评级为 9.4,影响 3.5.17、4.0.13、4.1.13 和 4.2.5 之前的所有 Mastodon 版本,允许攻击者冒充并接管任何远程帐户。该漏洞已于发布的 4.2.5 版本中得到修复,建议所有 Mastodon 服务器管理员尽快升级到该版本以保护用户。Mastodon 暂时隐瞒了技术 10、Clorox公司确认2023年因网络攻击造成4900万美元损失 https://www.bleepingcomputer.com/news/security/clorox-says-cyberattack-caused-49-million-in-expenses/ 高乐氏 (Clorox) 披露,到 2023 年底,该公司因网络攻击而产生了 4900 万美元的费用。“产生的成本主要与第三方咨询服务有关,包括 IT 恢复和取证专家以及为调查和补救攻击而产生的其他专业服务,以及因公司业务运营中断而产生的增量运营成本,”虽然 Clorox 没有提供有关此次攻击的更多细节,但据悉此次攻击是由名为Scattered Spider(分散蜘蛛) 的黑客组织实施的 。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。