网络安全日报 2024年01月08日
1、研究人员披露GXC Team团伙利用AI进行网络欺诈 https://www.resecurity.com/blog/article/cybercriminals-implemented-artificial-intelligence-ai-for-invoice-fraud 研究人员发现了一个名为“ GXC Team ”的网络犯罪派别,该派别专门制作用于网上银行盗窃、电子商务欺骗和互联网诈骗的工具。2023 年 11 月 11 日左右,该组织的领导者以别名“ googleXcoder ”运作,在暗网上发布了多项公告。除夕夜,该组织宣布大幅降价,为其在暗网上销售的产品提供高达 20% 的折扣。这些帖子介绍了一种新工具,该工具结合了人工智能 (A 2、研究人员发现宝马公司子域存在SAP重定向漏洞 https://securityaffairs.com/156843/reports/bmw-affected-by-redirect-vulnerability.html 研究人员发现两个 BMW 子域容易受到 SAP 重定向漏洞的影响。它们被用来访问宝马经销商的内部工作场所系统,并且可能对攻击者进行鱼叉式网络钓鱼活动或恶意软件分发有用。SAP 重定向漏洞是一个影响 SAP 产品(SAP NetWeaver 应用程序服务器 Java)的 Web 应用程序服务器的安全问题。这意味着任何人都可以通过添加如下字符串来使用这些子域伪造重定向链接:“sap/public/bc/icf/logoff? 3、Cross Switch遭遇数据泄露影包含360万条隐私记录 https://thecyberexpress.com/cross-switch-data-breach/ Cross Switch 是在线支付网关管理领域的领先公司,目前正在处理重大数据泄露的后果。据报道,Cross Switch 数据泄露事件是由一个名为 IntelBroker 的威胁行为者实施的,据称已泄露了 360 万用户的个人信息。这包括敏感详细信息,例如全名、电子邮件、电话号码、消息、物理位置、银行信息、不记名令牌、出生日期和用户名。由于泄露的数据包括大量的个人信息,这一事件对于受影响的用户来说尤其令人担忧。 4、研究人员发现3个针对Linux的恶意PyPI软件包 https://www.fortinet.com/blog/threat-research/malicious-pypi-packages-deploy-coinminer-on-linux-devices Python Package Index (PyPI) 开源存储库中发现了三个新的恶意软件包,它们能够在受影响的 Linux 设备上部署加密货币挖矿程序。这三个有害软件包分别名为 moduleseven、driftme 和 catme,在被删除之前的一个月内总共吸引了 431 次下载。这些软件包在初次使用时,会在 Linux 设备上部署 CoinMiner 可执行文件。该活动与之前的一次 5、Ivanti警告关键的EPM漏洞可导致攻击者劫持注册设备 https://www.bleepingcomputer.com/news/security/ivanti-warns-critical-epm-bug-lets-hackers-hijack-enrolled-devices/ Ivanti 修复了其端点管理软件 (EPM) 中的一个严重远程代码执行 (RCE) 漏洞,该漏洞可让未经身份验证的攻击者劫持注册设备或核心服务器。Ivanti EPM 可帮助管理运行各种平台(从 Windows 和 macOS 到 Chrome OS 和 IoT 操作系统)的客户端设备。该安全漏洞(追踪为CVE-2023-39366)影响所有受支持的 Ivanti 6、CISA警告Chrome和Excel解析库中存在被主动利用的漏洞 https://www.bleepingcomputer.com/news/security/cisa-warns-of-actively-exploited-bugs-in-chrome-and-excel-parsing-library/ 美国网络安全和基础设施安全局已在已知利用漏洞目录中添加了两个漏洞,一个是 Google Chrome 中最近修补的缺陷,另一个是影响开源 Perl 库的错误,该库用于读取名为 Spreadsheet:arseExcel 的 Excel 文件中的信息。美国网络防御机构已要求联邦机构在 1 月 23 日之前根据供应商指示缓解 CVE-2023-7024 和 7、Cisco ASA的远程命令注入漏洞在暗网以100万美元价格出售 https://thecyberexpress.com/cisco-remote-command-injection-vulnerability 据称,名为“xc7d2f4”的威胁参与者正在出售 Cisco ASA 的远程命令注入漏洞。威胁发起者声称该漏洞存在于所有 55XX 系列的思科自适应安全设备 (ASA) 上。远程命令注入是一种涉及未经授权执行操作系统命令的攻击方法。当应用程序不安全地处理不受信任的输入来构建操作系统命令时,就会发生这种情况,通常是由于数据清理不充分和/或外部程序调用不当造成的。自适应安全设备(或 ASA)结合了防火墙、防病毒、入侵防御和 VPN 功能。它提供主动威胁 8、贝鲁特国际机场遭受网络攻击 https://securityaffairs.com/157079/hacking/cyber-attack-hit-beirut-international-airport.html 威胁行为者袭击了黎巴嫩贝鲁特拉菲克·哈里里国际机场并破坏了航班信息显示系统(FIDS)。 9、Sea Turtle网络间谍活动针对荷兰 IT 和电信公司 https://thehackernews.com/2024/01/sea-turtle-cyber-espionage-campaign.html 荷兰的电信、媒体、互联网服务提供商 (ISP)、信息技术 (IT) 服务提供商和库尔德网站已成为土耳其关系威胁组织"Sea Turtle"发起的新网络间谍活动的一部分。 10、俄罗斯黑客摧毁了乌克兰最大电信运营商的系统 https://www.freebuf.com/news/388832.html 2023年12月,俄罗斯黑客攻破了乌克兰最大的电信服务提供商Kyivstar的系统,并清除了电信运营商核心网络上的所有系统。此次事件发生后,Kyivstar的移动和数据服务中断,导致其2500万移动和家庭互联网用户中的大多数失去了互联网连接。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年01月05日
1、攻击者劫持Orange Spain的RIPE帐户造成BGP配置更改 https://www.bleepingcomputer.com/news/security/hacker-hijacks-orange-spain-ripe-account-to-cause-bgp-havoc/ Orange Spain 今天遭遇互联网中断,原因是一名黑客侵入了该公司的 RIPE 帐户,错误配置了 BGP 路由和 RPKI 配置。互联网上的流量路由由边界网关协议 (BGP) 处理,该协议允许组织将其 IP 地址与自治系统 (AS) 编号相关联,并将其通告给它们所连接的其他路由器(称为对等方)。这些 BGP 通告创建一个路由表,该路由表传播到互联网上的所有其他边缘路由器,从 2、LastPass通知用户更改为12个字符的主密码以提高安全性 https://blog.lastpass.com/2024/01/lastpass-is-making-account-updates-heres-why/ LastPass今天通知客户,他们现在需要使用至少 12 个字符的复杂主密码,以提高帐户的安全性。尽管 LastPass 自 2018 年以来一再表示 主密码要求为 12 个字符,但用户仍然可以使用较弱的密码。自 2023 年 4 月起,LastPass 开始对新帐户或密码重置强制执行 12 个字符的主密码要求,但旧帐户仍可以使用少于 12 个字符的密码。从本月开始,LastPass 对所有帐户强制执行 12 个字符的主密码要求。此外 3、HealthEC遭遇数据泄露影响了450万患者 https://www.healthec.com/cyber-incident/ HealthEC LLC 是一家健康管理解决方案提供商,遭遇了数据泄露,影响了通过该公司客户之一接受护理的近 450 万人。HealthEC 提供了一个人口健康管理 (PHM) 平台,医疗保健组织可以使用该平台进行数据集成、分析、护理协调、患者参与、合规性和报告。12 月 22 日,该公司披露,其在 2023 年 7 月 14 日至 23 日期间遭遇数据泄露,导致其部分系统遭到未经授权的访问。对该事件的调查于 2023 年 10 月 24 日结束,调查显示入侵者从托管以下数据类型的受破坏系统中窃取了文件:姓名、 4、谷歌在 2024年首次 Chrome 更新中修复了6个漏洞 https://www.securityweek.com/google-patches-six-vulnerabilities-with-first-chrome-update-of-2024/ 谷歌发布了 Chrome 120 更新,以解决六个漏洞,其中包括外部研究人员报告的四个漏洞。 5、UAC-0050使用新的网络钓鱼策略来分发 Remcos RAT https://thehackernews.com/2024/01/uac-0050-group-using-new-phishing.html 名为 UAC-0050 的威胁行为者正在利用网络钓鱼攻击来使用新策略分发 Remcos RAT,以逃避安全软件的检测。 6、ChatGPT模型名被恶意注册域名超65万个 https://www.chinaz.com/ainews/4634.shtml 近期网络安全研究发现,黑客大规模注册与ChatGPT相似的域名,通过模糊用户判断,滥用ChatGPT模型信誉,引发恶意下载和信息泄露。 7、尼康、索尼和佳能用相机数字签名对抗 AI 作假 https://asia.nikkei.com/Business/Technology/Nikon-Sony-and-Canon-fight-AI-fakes-with-new-camera-tech 尼康、索尼和佳能正在开发在相机拍摄的照片中嵌入数字签名的技术,以区分日益复杂的 AI 图片。防篡改数字签名将包括日期、时间、地点和摄影师等信息。 8、欧洲央行将对银行进行网络压力测试评估抵御攻击的能力 https://www.inforisktoday.com/european-central-bank-to-put-banks-through-cyber-stress-test-a-24012 欧洲央行将从本月开始对银行进行网络压力测试,以确定其抵御网络攻击的能力。该机构要求欧洲 109 家银行在 2024 年中期之前进行漏洞评估和事件响应评估。 9、俄罗斯黑客潜伏于乌克兰电信巨头Kyivstar长达数月 https://www.secrss.com/articles/62502 路透伦敦1月4日 -乌克兰网络间谍负责人告诉路透,俄罗斯黑客至少从去年5月起就侵入了乌克兰电信巨头Kyivstar的系统,发起了一次网络攻击,这应该成为对西方的“重大警告”。这次黑客攻击是自近两年前俄罗斯全面入侵以来最严重的一次黑客攻击,从12月12日起,乌克兰最大的电信运营商为约2400万用户提供的服务中断了数天。 10、全球1100万SSH服务器面临"TerrapinAttack"威胁 https://www.secrss.com/articles/62479 安全威胁监控平台Shadowserver最近的一份报告警告说,互联网上有近1100万台SSH服务器(由唯一的IP地址标识),很容易受到水龟攻击(TerrapinAttack),从而威胁到某些SSH连接的完整性。“水龟攻击”是德国波鸿鲁尔大学安全研究人员开发的新攻击技术,。利用了SSH传输层协议的弱点,并结合了OpenSSH十多年前引入的较新的加密算法和加密模式。后者已被广泛的SSH实现所采用,因此影响当前的大多数SSH实例。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年01月04日
1、Steam放弃对Windows7和8.1的支持以提高安全性 https://help.steampowered.com/en/faqs/view/4784-4F2B-1321-800A 自 1 月 1 日起,Windows 7、Windows 8 和 Windows 8.1 不再支持 Steam,在此日期之后,这些操作系统上现有的 Steam 客户端安装将不再接收任何类型的更新,包括安全更新。该公司建议用户升级到更新的操作系统。该游戏公司去年警告称,Steam 客户端将在新年不受支持,并在游戏客户端顶部显示倒计时,显示距离游戏客户端将不再接收软件更新还有多少天。Steam 客户端现在显示还剩 0 天。Steam 支持将无法为用户提供与旧操作系统相关的 2、跨链平台Orbit Chain因安全漏洞损失8600万美元加密货币 https://www.bleepingcomputer.com/news/security/orbit-chain-loses-86-million-in-the-last-fintech-hack-of-2023/ Orbit Chain 经历了一次安全漏洞,导致加密货币损失 8600 万美元,特别是 Ether、Dai、Tether 和 USD Coin。Orbit Chain 是一个区块链平台,旨在充当多资产中心,支持各种区块链、去中心化应用程序 (DApp) 和服务之间的互操作性。该平台并不直接被投资者用来购买资产或服务,而更像是一个支持更广泛生态系统的区块链基础设施项目。由身份不 3、攻击者窃取伊朗23家领先保险公司上亿条记录 https://www.infostealers.com/article/mysterious-hacker-strikes-iran-with-major-cyberattacks-against-industry-leading-companies/ 研究人员报告称,12 月 20 日,一名名为“irleaks”的黑客宣布出售据称从伊朗 23 家领先保险公司窃取的超过 1.6 亿条记录。研究人员分析了样本数据并确认其似乎是真实的。目前尚不清楚黑客是如何同时针对如此多的保险公司的。12 月 30 日,irleaks 还声称入侵了伊朗最大的外卖平台 SnapFood,窃取了 3 TB 数据。 4、Google网上论坛将终止对Usenet的支持以打击垃圾邮件 https://www.bleepingcomputer.com/news/google/google-groups-is-ending-support-for-usenet-to-combat-spam/ 谷歌已正式宣布停止对其 Google Groups 平台上的 Usenet 群组的支持,此举部分归因于该平台与垃圾邮件内容的增多。即将发生的更改将于 2024 年 2 月 22 日生效,此后用户将无法再通过 Google 网上论坛发布、订阅或查看新的 Usenet 内容。但是,在此截止日期之前发布的历史 Usenet 内容仍可在平台上查看和搜索。这一变化主要是由于基于文本的 Usenet 5、Cactus勒索软件攻击了瑞典零售提供商COOP https://securityaffairs.com/156709/cyber-crime/cactus-ransomware-coop-sweden.html Cactus 勒索软件组织声称攻击了瑞典最大的零售和杂货提供商之一的 Coop。Coop是瑞典最大的零售和杂货供应商之一,在全国拥有约 800 家商店。这些商店由 29 个消费者协会的 350 万会员共同拥有。企业中创造的所有盈余都会返回给会员或重新投资于企业,从而形成循环。Cactus勒索软件组织声称已经入侵了 Coop,并威胁要披露大量个人信息,包括超过 21000 个目录。Cactus 勒索软件组织将 Coop 添加到其 T 6、2023 年出现 21 个新的 Mac 恶意软件家族 https://www.securityweek.com/21-new-mac-malware-families-emerged-in-2023/ 2023 年总共发现了 21 个针对 macOS 系统的新恶意软件家族,比 2022 年增加了 50%。 7、网络犯罪分子利用人工智能 (AI) 进行发票欺诈 https://securityaffairs.com/156863/cyber-crime/artificial-intelligence-tool-for-invoice-fraud.html Crooks 创建了一种新工具,该工具使用人工智能 (AI) 创建用于电汇欺诈和 BEC 的欺诈发票。 8、高通芯片漏洞可通过语音通话进行远程攻击 https://www.scmagazine.com/news/qualcomm-chip-vulnerability-enables-remote-attack-by-voice-call 高通公司宣布存在一个严重漏洞,该漏洞可能导致使用其芯片组的设备受到远程攻击。该漏洞编号为 CVE-2023-33025,涉及 VoLTE 通话期间的缓冲区溢出,允许攻击者远程执行代码。 9、《未成年人网络保护条例》2024年1月1日起施行 http://www.news.cn/politics/20240101/3a9b5ca671004d0d8af40e00378c8433/c.html 《未成年人网络保护条例》自2024年1月1日起正式施行,作为我国首部专门性的未成年人网络保护综合立法,这部条例的施行标志着我国未成年人网络保护法治建设进入新阶段。 10、中国抗量子密码战略与政策法律工作组成立 http://www.anquan419.com/knews/24/6497.html 据介绍,工作组将对抗量子密码技术、产业、业务的现状和相关国内外政策、法律法规进行研究,以公开或定向方式发表抗量子密码相关蓝皮书、要报、专题研究报告等成果,推动形成中国抗量子密码共识和行动方案。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年01月03日
1、DLL搜索顺序劫持新变体可绕过Win10和11系统保护 https://www.securityjoes.com/post/hide-and-seek-in-windows-closet-unmasking-the-winsxs-hijacking-hideout 安全研究人员详细介绍了动态链接库 ( DLL ) 搜索顺序劫持技术的新变体,威胁行为者可以利用该技术绕过安全机制并在运行 Microsoft Windows 10 和 Windows 11 的系统上执行恶意代码。该方法“利用受信任的 WinSxS 文件夹中常见的可执行文件,并通过经典的 DLL 搜索顺序劫持技术来利用它们” 。通过这样做,它允许攻击者在尝试在受感染的计算机上运行恶意代码 2、Terrapin新漏洞可能会降低SSH协议的安全性 https://terrapin-attack.com/ 波鸿鲁尔大学的安全研究人员发现了 Secure Shell ( SSH ) 加密网络协议中的一个漏洞,该漏洞可能允许攻击者通过破坏安全通道的完整性来降低连接的安全性。该漏洞被称为Terrapin(CVE-2023-48795,CVSS 评分:5.9),被描述为“有史以来第一个实际上可利用的前缀截断攻击”。SSH 是一种通过不安全的网络安全地向计算机发送命令的方法。它依靠加密技术来验证和加密设备之间的连接。这是通过握手来实现的,其中客户端和服务器就加密原语达成一致,并交换建立可提供机密性和完整性保证的安全通道所需的密钥。 3、公积金组织EPFO警告针对公积金账户的欺诈活动持续增长 https://www.cysecurity.news/2024/01/a-crucial-update-from-epfo-regarding.html 负责管理员工工资扣除的员工公积金组织 (EPFO) 已向其 6.5 亿成员发出关于网络犯罪威胁不断升级的警告。EPFO 发现与公积金 (PF) 账户相关的欺诈活动显着增加。诈骗者通过电话和短信冒充 EPFO 官员,欺骗个人泄露敏感的个人信息,使他们容易遭受各种形式的欺诈。为了应对这种日益严重的担忧,EPFO 敦促其成员保持高度警惕。EPFO 在监督雇员退休基金方面发挥着关键作用,雇主和雇员均向该基金缴款。雇员的 EPF 账户下的基本工资被 4、施乐公司遭INC RANSOM勒索软件攻击 https://securityaffairs.com/156679/cyber-crime/inc-ransom-ransomware-xerox-corp.html INC RANSOM 勒索软件组织声称对美国跨国公司施乐公司进行了黑客攻击。施乐公司在全球范围内提供文档管理解决方案。该公司的文档技术部门提供桌面单色和彩色打印机、多功能打印机、复印机、数字印刷机和轻型生产设备;以及用于图形通信市场和大型企业的生产印刷和出版系统。INC RANSOM 勒索软件组织声称对攻击美国跨国公司施乐公司负责,并威胁要披露涉嫌被盗的数据。INC 勒索组织将 Xerox 添加到其 Tor 泄露网站的受害者 5、TuneFab因错误配置而暴露其用户私人数据 https://securityaffairs.com/156659/security/spotify-music-converter-tunefab-data-leak.html TuneFab 转换器用于转换来自 Spotify、亚马逊 Audible 或 Apple Music 等流媒体平台的受版权保护的音乐,该转换器已暴露其用户的私人数据。该平台已暴露超过 1.51 亿条解析记录,其中包括用户的 IP 地址、用户区域、用户 ID、电子邮件和设备信息。此次泄露是由于 MongoDB(一个面向文档的数据库平台)的错误配置造成的,导致 TuneFab 的数据无密码且可公开访问。私人数据泄露 6、Black Basta 勒索软件免费解密器发布 https://www.securityweek.com/free-decryptor-released-for-black-basta-ransomware/ Black Basta 勒索软件加密算法中的漏洞允许研究人员创建免费解密器。 7、谷歌“隐身模式”追踪用户隐私诉讼达成和解赔偿50 亿美元 https://www.securityweek.com/google-settles-5-billion-privacy-lawsuit-over-tracking-people-using-incognito-mode/ 谷歌同意就一项价值 50 亿美元的隐私诉讼达成和解,该诉讼声称该公司继续监视在 Chrome 浏览器中使用“隐身”模式的用户。 8、伊朗多个组织遭到神秘黑客攻击 https://securityaffairs.com/156761/hacking/multiple-organizations-iran-hacked.html Hudson 研究人员报告称,12 月 20 日,一名名为“irleaks”的黑客宣布出售据称从伊朗 23 家领先保险公司窃取的超过 1.6 亿条记录。黑客声称,被盗数据包括名字、姓氏、出生日期、父亲姓名、电话号码、手机号码、国家代码、公司国家代码等。黑客还分享了数据样本,售价 60,000 美元。12 月 30 日,irleaks 还声称入侵了伊朗最大的外卖平台 SnapFood,窃取了 3 TB 数据。 9、Zeppelin2 勒索软件生成器在暗网上出售 https://thecyberexpress.com/zeppelin2-ransomware/ 地下论坛上的一名用户正在推销 Zeppelin2 勒索软件,提供其源代码和其构建工具的破解版本。Zeppelin2 自 2019 年以来一直使用,针对包括医疗保健和技术在内的各个领域。 10、谷歌OAuth验证系统曝零日漏洞,可被黑客用于账户劫持 https://www.freebuf.com/news/388434.html 近日,有多个窃取信息的恶意软件家族正在滥用一个未记录的名为 "MultiLogin "的谷歌 OAuth 端点恢复过期的身份验证 cookie 。通过这种方式黑客可以获取到用户账户信息,即使账户密码已被重置仍能成功登陆。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2024年01月02日
1、微软禁用恶意软件攻击中滥用的MSIX协议处理程序 https://www.microsoft.com/en-us/security/blog/2023/12/28/financially-motivated-threat-actors-misusing-app-installer/ 在多个出于经济动机的威胁团体滥用 MSIX ms-appinstaller 协议处理程序以恶意软件感染 Windows 用户后,微软再次禁用了 MSIX ms-appinstaller 协议处理程序。攻击者利用CVE-2021-43890 Windows AppX Installer 欺骗漏洞来规避安全措施,这些措施可以保护 Windows 用户免受恶意软件的侵 2、松下航空电子公司披露2022年12月网络攻击后数据泄露事件 https://www.documentcloud.org/documents/24238563-panasonic-avionics-corporation-consumer-notice-letter 飞行通信和娱乐系统的领先供应商松下航空电子公司在一年多前(即 2022 年 12 月)公司网络遭到破坏后,披露了一次数据泄露事件,影响人数不详。攻击者破坏了其公司网络上的部分设备,并获得了从受影响的个人及其雇主收集的信息的访问权限。尽管一些个人和健康信息在事件中被曝光,但松下尚未找到证据表明自袭击以来这些信息被滥用。泄露期间受影响的信息包括受影响个人的姓名、联系方式(电子邮件地址、邮寄地址 3、攻击者冒充招聘人员窃取区块链开发人员的加密货币 https://twitter.com/muratctp/status/1739224777955369420 一位区块链开发人员分享了他在假期期间的事件,当时一位“招聘人员”在 LinkedIn 上向他寻求一份网络开发工作。相关招聘人员要求开发人员从 GitHub 存储库下载 npm 包,几个小时后,开发人员发现他的 MetaMask 钱包已被清空。安塔利亚的区块链和网络开发人员Murat Çeliktepe本周分享了 LinkedIn 上一位“招聘人员”如何通过看似合法的 Upwork 招聘信息找到他。作为面试的一部分,招聘人员要求 Çeliktepe 下载并调试托管在 GitHub 存 4、Kroll发布2023年8月份数据泄露中影响的FTX客户信息 https://www.mass.gov/doc/assigned-data-breach-number-31103-kroll-restructuring-administration-llc-12-8-23/download 风险和财务咨询公司 Kroll 发布了有关 8 月份数据泄露的更多详细信息,该事件暴露了 FTX 破产申请人的个人信息。暴露的数据包括代币持有量和余额,这将使威胁行为者能够确定在加密货币市场进行大量投资的有吸引力的目标。该公司发布的信中提示到,这封信提供了重要信息,可以帮助保护您和您的数字资产免遭滥用您的个人数据,包括您的姓名、电子邮件地址、电话号码、地址、索赔编号 5、停车应用开发商EasyPark披露数据泄露可能影响数百万用户 https://www.easypark.com/en-de/comm 停车应用开发商 EasyPark 在其网站上发布了一份通知,警告其于 2023 年 12 月 10 日发现的数据泄露事件,该事件影响了其数百万用户中数量未知的情况。EasyPark 是一家瑞典公司,开发移动和网络应用程序,用作停车位定位器、预订管理器和电动汽车充电点查找器。该公司在20个国家和4000多个城市运营数字停车服务,覆盖欧洲大部分地区、美国、澳大利亚、新西兰和英国。ParkMobile 披露了 2021 年发生的大规模数据泄露事件 ,导致 2100 万客户的数据被盗。该数据库随后在黑客论坛上免费发布。 6、APT28组织使用新型恶意软件针对乌克兰发起网络攻击 https://cert.gov.ua/article/6276894 乌克兰计算机紧急响应小组 (CERT-UA) 警告称,与俄罗斯有关的 APT28 组织精心策划了一场新的网络钓鱼活动,该活动部署了 OCEANMAP、MASEPIE 和 STEELHOOK 等以前未记录的恶意软件,以获取敏感信息。该机构于 2023 年 12 月 15 日至 25 日期间发现了这一活动,该活动针对乌克兰政府实体和波兰组织,通过电子邮件敦促收件人点击链接查看文档。 7、信息窃取器利用新型Google OAuth2漏洞进行会话劫持 https://www.cloudsek.com/blog/compromising-google-accounts-malwares-exploiting-undocumented-oauth2-functionality-for-session-hijacking 研究人员警告说,多个恶意软件即服务信息窃取程序现在能够操纵身份验证令牌,使用户能够持续访问受害者的 Google 帐户,即使在用户重置密码后也是如此。2023 年 10 月,开发人员发现了一个关键漏洞,该漏洞允许通过令牌操作生成持久性 Google cookie。即使在用户重置密码后,此漏洞也可以持续访问 Google 服务。 8、阿尔巴尼亚的议会和电信公司遭受网络攻击 https://cesk.gov.al/deklarate-zyrtare-3/ 阿尔巴尼亚国家电子认证和网络安全局 (AKCESK) 本周透露,阿尔巴尼亚共和国议会和电信公司 One Albania 已成为网络攻击的目标。AKCESK表示:“根据现行立法,这些基础设施目前并未被归类为关键或重要的信息基础设施。”拥有近150万用户的 One Albania 在12月25日的 Facebook 帖子中表示,该公司已经处理了此次安全事件,没有出现任何问题,其包括移动、固定电话和 IPTV 在内的服务并未受到影响。AKCESK 进一步指出,入侵并非源自阿尔巴尼亚 IP 地址,并补充说它设法“实时识 9、新型Black Basta解密器使用勒索软件漏洞以恢复文件 https://github.com/srlabs/black-basta-buster 研究人员创建了一种解密器,该解密器利用 Black Basta 勒索软件中的漏洞,使受害者可以免费恢复其文件。该解密器允许 Black Basta 受害者从 2022 年 11 月到本月免费恢复他们的文件。然而Black Basta 开发人员大约一周前修复了其加密例程中的错误,从而防止了这种解密技术被用于新的攻击。“Black Basta Buster”解密器来自安全研究实验室发现勒索软件团伙的加密器使用的加密算法存在一个弱点,该弱点允许发现用于异或加密文件的 ChaCha 密钥流。 10、攻击者在暗网中发起Leaksmas活动泄露大量PII和受损数据 https://www.resecurity.com/blog/article/cybercriminals-launched-leaksmas-event-in-the-dark-web-exposing-massive-volumes-of-leaked-pii-and-compromised-data 平安夜,研究人员观察到暗网上有多个行为者泄露了大量数据。超过 5000 万条包含世界各地消费者 PII 的记录已被泄露。此活动造成的实际损失可能高达数百万美元。由于个人数据和数字身份之间错综复杂的互连,减轻这种损害尤其具有挑战性。对于普通消费者来说,在实践中更改这些信息是一个复杂且通常困 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景科技观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景科技无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景科技一律不予承担。
网络安全日报 2023年12月29日
1、iPhone三角测量攻击滥用了未记录的硬件功能 https://securelist.com/operation-triangulation-the-last-hardware-mystery/111669/ 自 2019 年以来,针对 iPhone 设备的三角测量行动间谍软件攻击利用了 Apple 芯片中未记录的功能来绕过基于硬件的安全保护。研究人员在过去一年中一直在对复杂的攻击链进行逆向工程,试图挖掘出支持他们最初于 2023 年 6 月发现的攻击活动的所有细节。发现和使用可能用于调试和工厂测试的不起眼的硬件功能来对 iPhone 用户发起间谍软件攻击表明,这是一个经验丰富的威胁行为者实施了该活动。三角测量行动是一种针对 Apple 2、DragonForce勒索软件针对俄亥俄州彩票发起网络攻击 https://ohiolottery.com/security 圣诞节前夕,一次网络攻击影响了数量不详的内部申请,俄亥俄州彩票被迫关闭了一些关键系统。虽然该事件目前正在调查中,并且彩票正在努力恢复所有受影响的服务,但其游戏系统仍然全面运行。该彩票在周三发布的新闻稿中表示:“超级零售商目前不提供移动兑现和 599 美元以上奖金兑现服务。”根据另一份公告,在事件调查和系统恢复上线期间,客户还可以查看俄亥俄州彩票网站和移动应用程序中的中奖号码。他们还可以在任何俄亥俄州彩票零售商网点兑现高达 599 美元的奖金,但超过 600 美元的奖金必须邮寄到俄亥俄州彩票中心办公室或使用数字索赔表领取。 3、Lockbit勒索软件针对德国医院发起攻击影响其紧急护理 https://www.kho.de/kho/index.php 德国医院网络 Katholische Hospitalvereinigung Ostwestfalen (KHO) 已证实,最近三家医院的服务中断是由 Lockbit 勒索软件攻击造成的。这次袭击发生在 2023 年 12 月 24 日星期六凌晨。它严重影响了支持德国比勒费尔德、雷达-维登布吕克和黑尔福德三家医院运营的系统。该医院发布的公告称身份不明的攻击者已经访问了医院 IT 基础设施的系统,并加密了数据。初步测试表明,这可能是 Lockbit 3.0 的网络攻击,目前解决时间无法预见。出于安全原因,所有系统一经发现立即关闭 4、抵押贷款公司LoanCare警告130万借款人称其数据泄露 https://capedge.com/filing/1331875/0001331875-23-000064/FNF-8K 抵押贷款服务公司 LoanCare 警告全美 1316938 名借款人,他们的敏感信息在其母公司 Fidelity National Financial 的数据泄露中遭到泄露。LoanCare 是一家次级服务和临时次级服务提供商,也是抵押贷款服务领域的重要参与者,处理着 120 万笔贷款中约 3900 亿美元的余额。上周,其母公司富达国家金融公司(美国著名的产权保险提供商)在美国 证券交易委员会的一份文件中披露了一次网络攻击。披露后,LoanCare 在其网站上发布了 5、澳大利亚最大的医疗保健提供商遭到网络攻击 https://www.freebuf.com/news/387994.html 近日,澳大利亚最大的医疗保健提供商——圣文森特健康澳大利亚在遭受网络攻击后导致数据泄露。 6、腾讯发布AI安全助手,助力企业智能化安全运营 http://www.anquan419.com/knews/24/6481.html 会上腾讯云安全发布“全域安全”解决方案,通过打造CNAPP+SIEM的安全一体化平台,结合首次对外发布的AI安全助手的应用,助力企业实现智能的统一安全运营。 7、 江海证券因网络安全问题被要求整改 http://www.anquan419.com/knews/24/6482.html 近日,黑龙江证监局发布公告表示,江海证券存在关于IT治理、网络安全管理的内部决策、执行机制不健全;公司App个人信息保护合规性检测不充分,App强制、频繁、过度索取权限等问题。 8、Google云解决了影响 Kubernetes 服务的权限升级漏洞 https://thehackernews.com/2023/12/google-cloud-resolves-privilege.html Google Cloud 已经解决了其平台中的一个中度安全漏洞,该漏洞可能被已经有权访问 Kubernetes 集群的攻击者滥用以升级其权限。 9、阿尔巴尼亚议会和电信公司遭受网络攻击 https://therecord.media/albanian-parliament-telecom-company-hit-by-cyberattacks 阿尔巴尼亚议会和一家电信公司成为来自阿尔巴尼亚境外的网络攻击的目标。这些攻击试图干扰基础设施并删除数据,但尚未将其归因于特定的威胁行为者。 10、攻击者通过 Play 商店分发Xamalicious Android 恶意软件 https://securityaffairs.com/156514/malware/xamalicious-android-backdoor.html 研究人员发现了一种名为 Xamalicious 的新 Android 恶意软件,它可以完全控制设备并执行欺诈操作。Xamalicious依靠社会工程来获得可访问权限,然后它连接到C2来评估是否下载第二阶段的有效负载。恶意有效负载在运行时作为程序集 DLL 动态注入,以完全控制设备并执行广泛的欺诈操作,例如点击广告和安装应用程序。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年12月28日
1、安全性较差的Linux SSH服务器易遭受加密货币挖矿攻击 https://asec.ahnlab.com/en/59972/ 安全性较差的 Linux SSH 服务器被不良行为者瞄准,安装端口扫描器和字典攻击工具,目的是瞄准其他易受攻击的服务器并将它们拉入网络以进行加密货币挖掘和分布式拒绝服务 (DDoS)攻击。威胁行为者还可以选择仅安装扫描仪,并在暗网上出售被泄露的 IP 和帐户凭据。在这些攻击中,攻击者试图通过运行用户名和密码的常用组合列表来猜测服务器的 SSH 凭据,这种技术称为字典攻击。如果暴力尝试成功,威胁行为者就会部署其他恶意软件(包括扫描程序)来扫描互联网上的其他易受影响的系统。具体来说,该扫描程序旨在查找端口 22(与 SSH 服务 2、攻击者使用Xamalicious安卓恶意后门发起网络攻击 https://www.mcafee.com/blogs/other-blogs/mcafee-labs/stealth-backdoor-android-xamalicious-actively-infecting-devices/ 研究人员发现了一个使用 Xamarin 实现的 Android 后门,Xamarin 是一个开源框架,允许使用 .NET 和 C# 构建 Android 和 iOS 应用程序。被称为 Android/Xamalicious 的它尝试通过社会工程获得可访问权限,然后与命令和控制服务器进行通信,以评估是否下载在运行时作为程序集 DLL 动态注入的第二阶段有效负载, 3、GitHub警告用户2024年1月19日之前启用2FA否则功能将会受限 https://github.blog/2022-05-04-software-security-starts-with-the-developer-securing-developer-accounts-with-2fa/ GitHub 警告用户,如果他们的帐户不启用双因素身份验证 (2FA),他们在网站上的功能很快就会受到限制。在平安夜发送给 GitHub 用户的电子邮件中,该公司警告说,所有在 GitHub.com 上贡献代码的用户都必须在 2024 年 1 月 19 日之前启用 2FA。电子邮件中写道:“这是一个提醒, 我们宣布要求用户在 GitHub.com 上贡献代码以启用双因素 4、Integris Health患者在该公司遭遇网络攻击后收到勒索邮件 https://integrisok.com/landing/cyber-event 俄克拉荷马州的 Integris Health 患者收到勒索电子邮件,称他们的数据在医疗保健网络的网络攻击中被盗,如果他们不支付勒索要求,这些数据将被出售给其他威胁行为者。Integris Health 是俄克拉荷马州最大的非营利性医疗网络,在全州运营医院、诊所和紧急护理服务。该医疗保健网络证实,他们在 11 月遭受了网络攻击,导致患者数据被盗。INTEGRIS Health 发现某些系统上存在潜在的未经授权的活动,在意识到可疑活动后,INTEGRIS Health 立即采取措施保护环境,并开始调查活动的性 5、攻击者利用Carbanak银行恶意软件发起勒索软件攻击 https://www.nccgroup.com/us/newsroom/ncc-group-monthly-threat-pulse-november-2023/ Carbanak的银行恶意软件被用于勒索软件攻击,其策略已更新。该恶意软件已经适应了攻击供应商和技术,以使其有效性多样化。Carbanak 上个月通过新的分销链返回,并通过受感染的网站进行分发,以冒充各种商业相关软件。一些模拟工具包括流行的业务相关软件,例如 HubSpot、Veeam 和 Xero。Carbanak至少自 2014 年起就在野外被发现,以其数据泄露和远程控制功能而闻名。它最初是一种银行恶意软件,后来被 FIN7 6、梭子鱼修复了新 ESG 设备零日漏洞 https://securityaffairs.com/156502/breaking-news/barracuda-fixed-a-new-esg-zero-day-exploited-by-chinese-group-unc4841.html 安全公司 Barracuda 解决了一个新的零日漏洞,该漏洞影响了其电子邮件安全网关 (ESG) 设备。 7、Apache OfBiz ERP 系统中的关键零日漏洞使企业面临攻击 https://thehackernews.com/2023/12/critical-zero-day-in-apache-ofbiz-erp.html Apache OfBiz(一个开源企业资源规划 (ERP) 系统)中发现了一个新的零日安全漏洞,可利用该漏洞绕过身份验证保护。 8、CyberAv3ngers 以 5 BTC 的价格出售 1TB 的以色列电力数据 https://thecyberexpress.com/iec-data-breach-israels-power-attack/ 黑客组织 CyberAv3ngers 声称已从以色列电力基础设施获取并出售 1TB 数据。他们在提供数据出售的平台上发布了一条消息。以色列电力公司(IEC)尚未做出回应。 9、LockBit 团伙攻击了会计师事务所 Xeinadin 并窃取了数据 https://securityaffairs.com/156303/cyber-crime/lockbit-gang-xeinadin.html LockBit 勒索软件组织已将目标锁定为拥有 60,000 多名客户的会计师事务所 Xeinadin,并威胁称,如果该公司不联系,将泄露 1.5 TB 的被盗客户数据。 10、谷歌 Chrome 现支持在后台扫描泄露的密码 https://www.bleepingcomputer.com/news/google/google-chrome-now-scans-for-compromised-passwords-in-the-background/ 谷歌表示,Chrome 安全检查功能将在后台运行,检查网络浏览器中保存的密码是否已被泄露。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年12月27日
1、研究人员披露Kimsuky组织使用的AppleSeed恶意软件 https://asec.ahnlab.com/ko/59933/ Kimsuky 组织自 2013 年以来一直活跃。最初对韩国的朝鲜相关研究机构进行了攻击,并确认了 2014 年对韩国能源机构的攻击, 2017 年以来,针对韩国以外国家的袭击也已得到证实。主要通过鱼叉式网络钓鱼攻击攻击国防、军工、媒体、外交、政府机构、学术领域,旨在窃取组织内部信息和技术。Kimsuky 组织通常使用鱼叉式网络钓鱼攻击作为初始渗透路线,但最近,许多攻击案例都是使用LNK格式的快捷方式恶意软件进行的。LNK 恶意软件在近期攻击中所占比例很高,但利用 JavaScript 恶意软件或恶意文档文件进行攻击的案例也 2、欧洲刑警组织警告443家网上商店遭受信用卡盗窃者攻击 https://www.group-ib.com/media-center/press-releases/digital-skimming-action/ 欧洲刑警组织已通知 400 多个网站,它们的网上商店遭到恶意脚本的攻击,这些脚本会窃取顾客购物时的借记卡和信用卡。浏览器是添加到结账页面或从远程资源加载以逃避检测的 JavaScript 代码小片段。它们旨在拦截和窃取支付卡号、有效期、验证码、姓名和送货地址,然后将信息上传到攻击者的服务器。攻击者利用窃取的数据执行未经授权的交易,例如在线购买,或将其转售给暗网市场上的其他网络犯罪分子。这些攻击可能在数周甚至数月内都未被发现,并且根据被破坏 3、攻击者利用恶意Chrome拓展程序针对俄语用户发起网络攻击 https://reasonlabs.com/research/the-cashback-extension-killer 三个冒充 VPN(虚拟专用网络)感染的恶意 Chrome 扩展程序被下载了 150 万次,充当浏览器劫持者、现金返还黑客工具和数据窃取者。它们是通过隐藏在《侠盗猎车手》、《刺客信条》和《模拟人生 4》等流行视频游戏的盗版副本中的安装程序进行传播的,这些游戏是从 torrent 网站分发的。研究人员将其调查结果通知了谷歌,这家科技巨头从 Chrome 网上应用店中删除了这些违规扩展,但前提是这些扩展的下载总量已达到 150 万次。具体来说,恶意扩展是 netPlus(10 4、Carbanak 恶意软件在勒索软件攻击中卷土重来 https://securityaffairs.com/156410/malware/carbanak-malware-ransomware-attacks.html NCC 集团的研究人员报告称,11 月,他们观察到臭名昭著的银行恶意软件 Carbanak 在勒索软件攻击中卷土重来。 5、Resecurity 发布 2024 年网络威胁格局预测 https://securityaffairs.com/156405/reports/2024-cyber-threat-landscape-forecast.html 网络安全公司 Resecurity 发布了 2024 年网络威胁形势预测。 6、Ubuntu 安全更新修复了 Vim 漏洞 https://tuxcare.com/blog/ubuntu-security-updates-fixed-vim-vulnerabilities 这些漏洞的范围从拒绝服务风险到任意代码执行可能性。它强调了定期更新 Vim 并应用安全补丁来减轻这些风险的重要性。 7、研究人员发现隐形 Android 后门 Xamalicious 主动感染设备 https://www.mcafee.com/blogs/other-blogs/mcafee-labs/stealth-backdoor-android-xamalicious-actively-infecting-devices/ 使用 Xamarin 实现的 Xamalicious 后门通过获取可访问权限并与 C2 服务器通信以下载第二阶段有效负载来针对 Android 设备,从而可能在未经用户同意的情况下实施欺诈行为。 8、盗版 WordPress 插件可能导致电子商务网站面临信用卡被盗风险 https://thehackernews.com/2023/12/rogue-wordpress-plugin-exposes-e.html 研究人员发现了一个流氓 WordPress 插件,它能够创建假管理员用户并注入恶意 JavaScript 代码以窃取信用卡信息。 9、全国公安机关视频会议:将依法打击查处各类涉网违法犯罪活动 http://www.anquan419.com/knews/24/6469.html 全国公安机关视频会议 12 月 23 日召开。会议指出,要严格落实网上巡控等措施,快速查处网络谣言和有害信息,依法打击查处各类涉网违法犯罪活动,有效治理网络乱象。 10、GTA 5 完整源代码被公开泄露 https://www.freebuf.com/news/387698.html 《GTA 5》的源代码在圣诞节前夕遭泄露,该文件包大小约为 4GB,包含大量 RAGE 引擎文件、概念和参考图像,还有《GTA5》圣安地列斯的早期地图。游戏源代码链接被黑客分发到了Discord、某暗网网站和一个 Telegram 频道等多个渠道。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年12月26日
1、研究人员披露利用Word文档传播基于Nim的恶意软件活动 https://www.netskope.com/blog/a-look-at-the-nim-based-campaign-using-microsoft-word-docs-to-impersonate-the-nepali-government 一个新的网络钓鱼活动正在利用诱饵 Microsoft Word 文档作为诱饵来提供用Nim 编程语言编写的后门。用不常见的编程语言编写的恶意软件使安全社区处于不利地位,因为研究人员和逆向工程师的不熟悉可能会阻碍他们的调查。NimzaLoader、Nimbda、IceXLoader等加载程序以及以Dark Power和Kanti名称追踪的勒索软件 2、研究人员发现GPU.zip技术可以从显卡中窃取敏感信息 https://blogs.blackberry.com/en/2023/12/sneaky-gpu-zip-technique-steals-sensitive-information-from-your-graphics-card 研究人员发现了一种新方法,威胁行为者可以在您上网并浏览某些网站时从您的显卡中偷偷访问视觉信息。研究人员将这种威胁称为“ GPU.zip ”,因为它利用现代图形处理单元 (GPU) 使用的隐藏数据压缩方法将视觉数据泄露给恶意第三方。在测试中,他们发现该技术可用于窃取目标的敏感视觉数据,例如用户名和密码,而用户不知道发生了什么。研究人员在一篇论文中写下了他们的概念 3、Akira勒索组织称对日产汽车澳大利亚分公司发起网络攻击 https://www.bleepingcomputer.com/news/security/nissan-australia-cyberattack-claimed-by-akira-ransomware-gang/ 在 12 月 22 日该行动的日期泄露博客中添加的新条目中,Akira 勒索软件团伙声称它侵入了日本汽车制造商日产汽车澳大利亚分公司 Nissan Australia 的网络。Akira 表示,其行动者据称从该汽车制造商的系统中窃取了约 100GB 的文件。攻击者威胁要在网上泄露敏感的业务和客户数据,因为日产拒绝参与或支付赎金后,与日产的赎金谈判失败。勒索软件组织表示。“您会 4、Mint Mobile遭遇数据泄露事件影响客户个人信息 https://twitter.com/CyleRickner/status/1738186087502168292 Mint Mobile 披露了一起新的数据泄露事件,该事件暴露了其客户的个人信息,包括可用于执行 SIM 交换攻击的数据。Mint 是一家移动虚拟网络运营商 (MVNO),提供预算预付费移动套餐。T-Mobile 提议支付 13 亿美元收购该公司。该公司于 12 月 22 日开始通过标题为“有关您帐户的重要信息”的电子邮件通知客户,称他们遭遇了安全事件,黑客获取了客户信息。Mint Mobile 数据泄露通知警告称:“我们写这封信是为了通知您我们最近发现的一起安全事件,其中未 5、CISA 警告 FXC 路由器、QNAP NVR 漏洞被广泛利用 https://www.securityweek.com/cisa-warns-of-fxc-router-qnap-nvr-vulnerabilities-exploited-in-the-wild/ CISA 发布了针对 FXC 路由器和 QNAP NRV 缺陷的 ICS 公告,并将其添加到其已知的利用漏洞目录中。 6、思科将收购 Isovalent,将 eBPF 技术添加到云产品组合中 https://www.securityweek.com/cisco-to-acquire-isovalent-add-ebpf-tech-to-cloud-portfolio/ 思科周四宣布计划收购硅谷网络和安全初创公司 Isovalent,以增强其云安全产品组合的能力。 7、恶意 GPT 可以钓鱼凭证,将其泄露到外部服务器 https://www.securityweek.com/malicious-gpt-can-phish-credentials-exfiltrate-them-to-external-server-researcher/ 研究人员展示了恶意行为者如何创建自定义 GPT,通过网络钓鱼获取用户凭据并将窃取的数据泄露到外部服务器。 8、RusticWeb 行动:基于 Rust 的恶意软件针对印度政府实体 https://thehackernews.com/2023/12/operation-rusticweb-rust-based-malware.html 印度政府实体和国防部门已成为网络钓鱼活动的目标,该活动旨在投放基于 Rust 的恶意软件以进行情报收集。该活动于 2023 年 10 月首次检测到,企业安全公司 SEQRITE 将该活动代号为“Operation RusticWeb”。 9、Cloud Atlas 针对俄罗斯农业和研究公司进行鱼叉式钓鱼攻击 https://thehackernews.com/2023/12/cloud-atlas-spear-phishing-attacks.html 被称为Cloud Atlas 的威胁行为者与一系列针对俄罗斯企业的鱼叉式网络钓鱼攻击有关。Cloud Atlas 是一个来源不明的网络间谍组织,至少从 2014 年开始活跃。该威胁行为者也被称为 Clean Ursa、Inception、Oxygen 和 Red October,以其针对俄罗斯、白俄罗斯、阿塞拜疆、土耳其和斯洛文尼亚的持续活动而闻名。 10、入侵 R 星泄露《GTA 6》源代码的少年黑客被判终生入院看护 https://www.ithome.com/0/740/882.htm 入侵 R 星泄露《GTA 6》源代码的黑客 Arion Kurtaj 被法院判处终生入院看护(indefinite hospital order),除非医生认为他不再构成威胁。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年12月25日
1、研究人员披露Predator间谍软件数百万美元许可模型 https://blog.talosintelligence.com/intellexa-and-cytrox-intel-agency-grade-spyware/ 复杂商业间谍软件Predator的一项新分析表明,其在重新启动之间持续存在的能力是作为“附加功能”提供的,并且取决于客户选择的许可选项。2021 年,Predator 间谍软件无法在受感染的 Android 系统上重新启动(iOS 上也有)。但是,到 2022 年 4 月,他们的客户就可以享受到这种功能了。Predator 可以针对 Android 和 iOS,被描述为一种“远程移动提取系统”,其以许可模式出售,根据初始访问所 2、APT33组织利用新的FalseFont恶意软件针对国防公司发起攻击 https://twitter.com/MsftSecIntel/status/1737895715911700830 伊朗网络间谍组织APT33正在使用最近发现的 FalseFont 后门恶意软件来攻击全球的国防承包商。微软观察到伊朗民族国家演员 Peach Sandstorm 试图向国防工业基地 (DIB) 部门的组织工作的个人提供一个新开发的名为 FalseFont 的后门。这些攻击的目标 DIB 部门包括超过 100000 家参与研究和开发军事武器系统、子系统和组件的国防公司和分包商。该黑客组织也被称为 Peach Sandstorm、HOLMIUM 或 Refined Kitten 3、诈骗者利用广告推送传播MS Drainer钓鱼网站盗取巨额加密货币 https://drops.scamsniffer.io/post/from-google-to-x-ads-tracing-the-crypto-wallet-drainers-58-million-trail/ 攻击者利用谷歌和 Twitter 的广告传播包含名为“MS Drainer”的加密货币流失程序的网站,该网站在过去 9 个月内已从 63210 名受害者那里窃取了 5900 万美元。从 2023 年 3 月至今,他们发现了超过一万个使用 MS Drainer 的网络钓鱼网站,其中 5 月、6 月和 11 月的活动激增。用户被带到一个看似合法的网络钓鱼网站,并被诱骗批准恶意合约,从 4、OpenAI针对ChatGPT数据泄露漏洞推出了不完善的修复程序 https://embracethered.com/blog/posts/2023/openai-data-exfiltration-first-mitigations-implemented/ OpenAI 缓解了 ChatGPT 中的数据泄露错误,该错误可能会将对话详细信息泄露到外部 URL。据发现该漏洞的研究人员称,缓解措施并不完美,因此攻击者在某些条件下仍然可以利用它。此外,ChatGPT 的 iOS 移动应用程序尚未实施安全检查,因此该平台上的风险仍未得到解决。安全研究人员发现了一种从 ChatGPT 中窃取数据的技术,并于 2023 年 4 月向 OpenAI 报告。该研究人员后 5、Ivanti发布了针对13个严重Avalanche RCE漏洞的补丁 https://forums.ivanti.com/s/article/Avalanche-6-4-2-Security-Hardening-and-CVEs-addressed Ivanti 发布了安全更新,修复了该公司 Avalanche 企业移动设备管理 (MDM) 解决方案中的 13 个关键安全漏洞。Avalanche 允许管理员通过互联网从一个中央位置管理超过 100000 台移动设备、部署软件并安排更新。这些安全缺陷是由WLAvalancheService 堆栈或基于堆的缓冲区溢出漏洞造成的。未经身份验证的攻击者可以在低复杂性攻击中利用它们,这些攻击不需要用户交互即可在未修补的系 6、攻击者利用伪造的F5 BIG-IP零日警告电子邮件部署数据擦除器 https://www.gov.il/he/Departments/publications/reports/alert_1687 以色列国家网络管理局警告称,假冒 F5 BIG-IP 零日安全更新的网络钓鱼电子邮件会部署 Windows 和 Linux 数据擦除器。以色列国家网络管理局 (INCD) 充当 CERT,负责保护国家免受网络威胁,并向组织和公民发出已知攻击的警告。自十月以来,以色列一直是亲巴勒斯坦和伊朗黑客活动分子的重点攻击目标,他们一直在对该国的组织进行数据盗窃和数据擦除攻击。11 月,研究人员发现了一种名为 BiBi Wiper 的新数据擦除器, 它同时针对 Linux 和 7、加密货币诈骗者滥用Twitter功能来冒充知名账户 https://twitter.com/XrplServices/status/1736432471166660814 加密货币诈骗者正在滥用合法的 Twitter“功能”来宣传诈骗、虚假赠品以及用于窃取您的加密货币和 NFT 的欺诈性 Telegram 频道。在 X(以前更广泛地称为 Twitter)上,帖子的 URL 由发推者的帐户名和状态 ID 组成。网站使用状态 ID 来确定应从网站数据库加载哪些帖子,而不去检查帐户名是否有效。这允许您获取推文的 URL 并将帐户名称修改为您想要的任何名称,甚至是高调的帐户。访问 URL 时,网站只会将您重定向到与 ID 关联的正确 URL。诈骗者在 8、安卓恶意软件Chameleon禁用指纹解锁以窃取PIN https://www.threatfabric.com/blogs/android-banking-trojan-chameleon-is-back-in-action Chameleon Android 银行木马以新版本重新出现,该版本使用一种棘手的技术来接管设备——禁用指纹和面部解锁来窃取设备 PIN。它通过使用 HTML 页面技巧来获取对辅助功能服务的访问权限,并使用一种破坏生物识别操作以窃取 PIN 并随意解锁设备的方法来实现此目的。今年 4 月发现的 Chameleon 早期版本冒充澳大利亚政府机构、银行和 CoinSpot 加密货币交易所,在受感染的设备上执行键盘记录、覆盖注入 9、Inhospitality恶意垃圾邮件活动针对酒店业发起攻击 https://news.sophos.com/en-us/2023/12/19/inhospitality-malspam-campaign-targets-hotel-industry/ 一项针对全球酒店的密码窃取恶意软件活动正在利用有关服务问题或信息请求的电子邮件投诉作为社会工程诱饵,以获取活动目标的信任,然后再向其发送链接恶意负载。攻击者最初通过电子邮件联系目标,该电子邮件只包含文本,但主题是服务面向企业(如酒店)会希望快速响应。只有在目标回复威胁行为者的初始电子邮件后,威胁行为者才会发送后续消息,链接到他们声称的有关其请求或投诉的详细信息。社会工程角度涵盖了各种各样的主题,但可以分 10、游戏巨头育碧正在调查数据泄露事件 https://securityaffairs.com/156331/data-breach/ubisoft-investigating-alleged-data-breach.html 游戏发行商育碧正在审查著名研究人员 vx-underground 披露证据后有关潜在数据泄露。研究人员报告称,2023 年 12 月 20 日,一名未知威胁参与者可以访问育碧基础设施大约 48 小时。管理员发现攻击后将入侵者锁定。目前尚不清楚攻击者如何入侵该公司,他们试图窃取 R6 Siege 用户数据,但没有成功。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。