网络安全日报 2023年12月22日
1、研究人员披露Terrapin攻击可降低OpenSSH连接的安全性 https://terrapin-attack.com/ 学术研究人员开发了一种名为 Terrapin 的,该攻击会在握手过程中操纵序列号,从而在使用某些广泛使用的加密模式时破坏 SSH 通道的完整性。这种操作使攻击者可以删除或修改通过通信通道交换的消息,从而导致 OpenSSH 9.5 中用于用户身份验证的公钥算法降级或禁用针对击键计时攻击的防御。Terrapin 攻击利用了 SSH 传输层协议的弱点,并结合了 OpenSSH 十多年前引入的较新的加密算法和加密模式。Terrapin 攻击会在客户端或服务器不注意的情况下截断重要的协商消息,从而降低已建立连接的安全性。 2、研究人员披露零点击Outlook RCE漏洞的新细节 https://www.akamai.com/blog/security-research/chaining-vulnerabilities-to-achieve-rce-part-two 研究人员披露有关微软 Windows 系统中两个现已修补的安全漏洞的技术细节,攻击者可能会利用这些漏洞在 Outlook 电子邮件服务上实现远程代码执行,而无需任何用户交互。互联网上的攻击者可以将这些漏洞链接在一起,针对 Outlook 客户端创建完整的零点击远程代码执行 (RCE) 漏洞。Microsoft 于8 月和 2023 年 10 月解决了安全问题下面分别列出了CVE-2023-35384(CV 3、Vans和North Face的总公司VF Corp遭受勒索软件攻击 https://www.sec.gov/ix?doc=/Archives/edgar/data/0000103379/000095012323011228/d659095d8k.htm 美国全球服装和鞋类巨头 VF 公司(旗下拥有 Supreme、Vans、Timberland 和 The North Face 等品牌)披露了一起导致运营中断的安全事件。VF Corp. 是一家总部位于科罗拉多州的服装公司,拥有 13 个全球知名品牌。该公司拥有 35000 名员工,年收入达 116 亿美元。除上述品牌外,VF Corp. 还拥有 Dickies、Eastpak、Kipling、Napapij 4、ESET 修复安全流量扫描功能中的高严重性漏洞 https://www.securityweek.com/eset-patches-high-severity-vulnerability-in-secure-traffic-scanning-feature/ ESET 已为其多个端点和服务器安全产品发布了补丁,以解决一个高严重性漏洞,该漏洞可能被利用导致 Web 浏览器信任不应信任的网站。 5、Ivanti 修补了 Avalanche MDM 产品中的十几个关键漏洞 https://www.securityweek.com/ivanti-patches-dozen-critical-vulnerabilities-in-avalanche-mdm-product/ Ivanti 向客户通报其 Avalanche 企业移动设备管理 (MDM) 产品中已修复的 20 个漏洞,其中包括十多个严重程度为“严重”的漏洞。 6、谷歌发布紧急更新解决了一个新的被利用的Chrome零日漏洞 https://securityaffairs.com/156231/security/google-addressed-a-new-actively-exploited-chrome-zero-day.html 谷歌发布了紧急更新,以解决其网络浏览器 Chrome 中的一个新的零日漏洞(编号为 CVE-2023-7024)。 7、钓鱼活动利用旧的MS Excel 漏洞传播 Agent Tesla 恶意软件 https://thehackernews.com/2023/12/hackers-exploiting-old-ms-excel.html 作为网络钓鱼活动的一部分,攻击者正在利用旧的 Microsoft Office 漏洞来传播名为Agent Tesla的恶意软件。感染链利用以发票为主题的消息中附加的诱饵 Excel 文档来诱骗潜在目标打开它们并激活 CVE-2017-11882(CVSS 评分:7.8)的利用,这是 Office 公式编辑器中的内存损坏漏洞,可能会导致代码以用户权限执行。 8、数据泄露暴露了 15 亿条房产记录,包括特朗普、马斯克等名人 https://www.hackread.com/data-leak-exposes-real-estate-records-elon-musk-trump 由于云服务器配置错误,纽约坎贝尔的一家名为房地产财富网平台暴露了大量房地产记录。暴露的数据库保存了 15 亿条记录,其中包括数百万人的房地产所有权数据。从埃隆·马斯克和凯莉·詹纳到布兰妮·斯皮尔斯、唐纳德·J·特朗普和弗洛伊德·梅威瑟,顶级名人和普通房主的房地产记录在没有任何安全认证或密码的情况下在网上公开。 9、新型网络钓鱼攻击能绕过 Instagram 2FA 验证! https://www.freebuf.com/articles/387283.html 一种新型网络钓鱼活动伪装成 "版权侵权 "电子邮件,试图窃取 Instagram 用户的备份代码,以帮助威胁攻击者绕过账户上配置的双因素身份验证(2FA)。 10、网信披露:四川省某医院遭受网络攻击导致全院系统瘫痪 http://www.anquan419.com/knews/24/6454.html 据网信四川近日披露,四川省某医院遭受网络攻击导致全院系统瘫痪,公安机关迅速调集技术力量赶赴现场,指导相关单位开展事件调查和应急处置工作。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年12月21日
1、伊朗攻击者利用MuddyC2Go在非洲各地实施电信间谍攻击 https://symantec-enterprise-blogs.security.com/blogs/threat-intelligence/iran-apt-seedworm-africa-telecoms2、新型恶意广告活动伪装成流行软件PikaBot进行分发 https://www.malwarebytes.com/blog/threat-intelligence/2023/12/pikabot-distributed-via-malicious-adsPikaBot 恶意软件加载程序作为恶意广告活动针对搜索用户的一部分进行分发适用于 AnyDesk 等合法软件。PikaBot 以前仅通过与 QakBot 类似的恶意垃圾邮件活动进行分发,并成为名为 TA577 的威胁参与者的首选有效负载之一。该恶意软件家族于 2023 年初首次出现,由加载程序和核心组成模块,允许其作为后门以及其他有效负载的分发者运行。这使攻击者能够获得对受感染系统的未经授权的远程 3、攻击者滥用GitHub来逃避检测和控制受感染的主机 https://www.reversinglabs.com/blog/malware-leveraging-public-infrastructure-like-github-on-the-rise攻击者越来越多地通过新方法利用 GitHub 进行恶意目的,包括滥用秘密 Gists 以及通过 git commit 消息发出恶意命令。恶意软件作者偶尔会将他们的样本放置在 Dropbox、Google Drive、OneDrive 和 Discord 等服务中,以托管第二阶段恶意软件和回避检测工具。最近,研究人员发现越来越多的人使用 GitHub 开源开发平台来托管恶意软件。已知使用合法公共服务攻 4、微软确认Windows 11更新后存在Wi-Fi连接问题 https://support.microsoft.com/en-us/topic/december-4-2023-kb5032288-os-builds-22621-2792-and-22631-2792-preview-538fbe4a-e9de-4312-85cd-d870444341d0Microsoft 已确认某些 Windows 11 设备在安装最近的累积更新后遇到 Wi-Fi 连接问题。尽管该公司仅提到KB50532288可选预览更新作为这些 Wi-Fi 网络连接问题的原始更新,但大多数受影响的客户在安装本月补丁星期二期间发布的KB5033375累积更新后受到了影响。据报道,如果 5、Xfinity遭遇数据泄露影响超过3500万个人信息 https://www.businesswire.com/news/home/20231218979935/en/Notice-To-Customers-of-Data-Security-Incident/康卡斯特有线通信公司(以 Xfinity 名义开展业务)周一透露,10 月份入侵其 Citrix 服务器的攻击者还从其系统中窃取了客户敏感信息。10 月 25 日,即 Citrix发布安全更新以解决现在称为Citrix Bleed并追踪为 CVE-2023-4966 的严重漏洞大约两周后,这家电信公司发现了 10 月 16 日至 19 日期间其网络上存在恶意活动的证据。至少从 2023 年 6、Mozilla 修补 Firefox 漏洞,这些漏洞允许远程执行代码、沙箱逃逸 https://www.securityweek.com/mozilla-patches-firefox-vulnerability-allowing-remote-code-execution-sandbox-escape/Mozilla 周二宣布了 Firefox 和 Thunderbird 的安全更新,以解决 20 个漏洞,其中包括多个内存安全问题。 7、德国警方查获暗网市场 Kingdom Market https://securityaffairs.com/156218/cyber-crime/police-seized-kingdom-market.html德国联邦刑事警察局 (BKA) 和法兰克福打击网络犯罪单位 (ZIT) 以及多个国家(美国、瑞士、摩尔多瓦和乌克兰)的执法机构开展了一项行动,查封了暗网市场 Kingdom Market。 8、国际刑警反诈执法行动"HAECHI IV"查获 3 亿美元逮捕约3,500 名嫌疑人 https://securityaffairs.com/156209/cyber-crime/haechi-iv-operation-interpol.html国际刑警组织本周宣布,一项名为“HAECHI IV”的国际执法行动逮捕了约 3,500 名嫌疑人,并没收了价值约 3 亿美元的资产。这项为期六个月的行动(2023 年 7 月至 12 月)针对涉及七种类型在线诈骗的组织:商业电子邮件泄露(BEC)、电子商务欺诈、投资欺诈、语音网络钓鱼、与非法在线赌博相关的洗钱、浪漫诈骗和在线诈骗。性勒索计划。 9、复杂的 JaskaGO 信息窃取程序针对 macOS 和 Windows https://securityaffairs.com/156185/malware/jaskago-information-stealer-macos-windows.html专家警告说,JaskaGO 是一种基于 Go 的新型信息窃取恶意软件,针对 Windows 和 Apple macOS 系统。 10、Play勒索软件已完成RaaS业务转型,曾袭击全球超300家企业机构 https://www.freebuf.com/news/387140.html据澳大利亚和美国发布的最新联合网络安全公告称,截至今年 10 月,Play 勒索软件已影响了约 300 家企业。据悉,Play 勒索软件采用双重勒索模式,会在数据外流后对系统进行加密,现已对北美、南美、欧洲和澳大利亚等众多企业和关键基础设施组织造成了影响。Play 又名 Balloonfly / PlayCrypt,最早出现于 2022 年,曾利用微软 Exchange 服务器(CVE-2022-41040 和 CVE-2022-41082)和 Fortinet 设备(CVE-2018-13379 和 CVE-20 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年12月20日
1、VoIP通信公司3CX警告客户禁用SQL数据库集成 https://www.3cx.com/blog/news/sql-database-integration/ VoIP 通信公司 3CX 今天警告客户禁用 SQL 数据库集成,因为它所描述的潜在漏洞存在潜在风险。尽管今天发布的安全公告缺乏有关该问题的任何具体信息,但它建议客户通过禁用 MongoDB、MsSQL、MySQL 和 PostgreSQL 数据库集成来采取预防措施。该安全问题仅影响 3CX 互联网语音协议 (VOIP) 软件的版本 18 和 20。此外,并非所有基于 Web 的 CRM 集成都会受到影响。 2、QakBot恶意软件针对酒店业发起网络钓鱼攻击 https://twitter.com/MsftSecIntel/status/1735856754427047985 微软现警告 QakBot 再次在网络钓鱼活动中分发,伪装成来自 IRS 员工的电子邮件。微软表示,它于 12 月 11 日在一次针对酒店业的小型活动中首次观察到网络钓鱼攻击。电子邮件中附有一个伪装成来宾名单的 PDF 文件,上面写着“文档预览不可用”。然后提示用户下载 PDF 才能正常查看。然而,当点击下载按钮时,接收者将下载一个 MSI,安装后会将 Qakbot 恶意软件 DLL 启动到内存中。 3、微软新推出更安全的Windows保护打印模式 https://techcommunity.microsoft.com/t5/security-compliance-and-identity/a-new-modern-and-secure-print-experience-from-windows/ba-p/4002645 Microsoft 宣布推出新的 Windows 保护打印模式 (WPP),为 Windows 打印系统引入了显着的安全增强功能。WPP 构建于现有的 IPP 打印堆栈之上,仅支持 Mopria 认证的打印机,并禁用加载第三方驱动程序的功能。打印错误在 Stuxnet 和 Print Nightmare 中发挥了重要作 4、美国贷款巨头库珀先生泄露了1470万名客户数据 https://www.freebuf.com/news/387030.html 美国抵押贷款巨头库珀先生(Mr.Cooper )发出通告称,近期的一次网络攻击已经泄露了 1470 万曾在该公司抵押贷款的客户数据。 5、微软在 Perforce Helix 核心服务器中发现4个安全漏洞 https://www.freebuf.com/news/387010.html 微软分析师在对Perforce Helix的游戏开发工作室产品进行安全审查时,发现为游戏、政府、军事和技术等部门广泛使用的源代码管理平台 Perforce Helix Core Server 存在四大漏洞,并于今年 8 月底向 Perforce 报告了这些漏洞,其中一个漏洞被评为严重漏洞。 6、工信部推出针对数据安全事件的彩色编码行动计划 https://thehackernews.com/2023/12/chinas-miit-introduces-color-coded.html 中国工业和信息化部(MIIT)周五公布了提案草案,详细说明了其使用颜色编码系统解决中国数据安全事件的计划。该部门表示,这项工作旨在“提高对数据安全事件的综合反应能力,确保及时有效地控制、减轻和消除数据安全事件造成的危害和损失,保护个人和组织的合法权益,维护国家安全和公共利益。 7、新疆公安机关公布8起网络违法犯罪典型案例 https://www.secrss.com/articles/61840 为切实净化网络环境,有效维护网络空间清朗,新疆公安机关依法持续严打涉网违法犯罪,侦办了一批网络违法犯罪案件。 8、从电子消费巨头到美国法院,BlackCat 向全球目标发起攻击 https://www.freebuf.com/news/topnews/386935.html BlackCat勒索软件(又名AlphaVM、AlphaV或ALPHV)于2021年11月中旬首次被Malwarehuntertam研究人员披露,是第一个基于RUST语言编写的专业勒索软件家族系列,并因其高度定制化和个性化的攻击而迅速赢得市场。该软件不仅能够在各种企业环境进行攻击,还在短期内成功执行了多次引人注目的攻击,受害者包括汽车消费电子巨头 Voxx Electronics、美国法院、知名手表品牌Seiko等等。 9、国家数据局《“数据要素×”三年行动计划 》公开征求意见 https://www.secrss.com/articles/61824 充分发挥数据要素的放大、叠加、倍增作用,构建以数据为关键要素的数字经济,是推动高质量发展的必然要求。为深入贯彻落实习近平总书记关于发挥数据要素作用的重要指示精神和党中央、国务院决策部署,发挥数据要素乘数效应,赋能经济社会发展,特制订本行动计划。 10、FBI 声称已捣毁 ALPHV/BLACKCAT 勒索软件Tor 泄露站点 https://securityaffairs.com/156124/cyber-crime/alphv-blackcat-ransomware-group-seizure.html 美国联邦调查局 (FBI) 宣布查获 AlphV/Blackcat 勒索软件组织的 Tor 泄露站点。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年12月19日
1、谷歌Chrome测试新的跟踪保护可阻止第三方Cookie https://blog.google/products/chrome/privacy-sandbox-tracking-protection/ Google 周四宣布将开始测试一项名为“跟踪保护”的新功能。从 2024 年 1 月 4 日开始,向 1% 的 Chrome 用户提供此服务,作为其在网络浏览器中弃用第三方 Cookie 的一部分。该设置旨在限制“默认情况下限制网站访问第三方 Cookie 的跨站点跟踪”。跟踪保护的参与者将被随机选择,选定的用户将在桌面或安卓设备上打开 Chrome 时收到通知。其目标是默认限制第三方 Cookie(也称为“非必需 Cookie”),防止它们被用 2、CISA敦促制造商消除默认密码以减轻网络威胁 https://www.cisa.gov/news-events/alerts/2023/12/15/cisa-secure-design-alert-urges-manufacturers-eliminate-default-passwords 美国网络安全和基础设施安全局 (CISA) 敦促制造商完全废除互联网暴露系统上的默认密码,理由是攻击者可能会利用这些严重风险来获得对组织的初始访问权限并在组织内横向移动。在上周发布的警报中,该机构谴责隶属于伊斯兰革命卫队(IRGC)的伊朗威胁行为者利用带有默认密码的操作技术设备来访问美国的关键基础设施系统。默认密码是指嵌入式系统、设备和设备的出厂默 3、MongoDB承认遭遇网络攻击导致客户数据泄露 https://twitter.com/vxunderground/status/1736134217321370109 MongoDB 警告称,该公司本周早些时候检测到的一次网络攻击中,其公司系统遭到破坏,客户数据遭到泄露。该公司表示,他们检测到他们的系统在周三晚上(12 月 13 日)遭到黑客攻击,并开始调查该事件。MongoDB 正在调查涉及未经授权访问某些 MongoDB 公司系统的安全事件。这包括暴露客户帐户元数据和联系信息。目前,他们不知道客户存储在 MongoDB Atlas 中的数据有任何泄露。该公司不认为黑客访问了 MongoDB Atlas 中存储的任何客户数据。然而,M 4、微软警告Storm-0539节日礼品卡诈骗活动持续增加 https://twitter.com/MsftSecIntel/status/1735351713907773711 微软警告称,其追踪的新兴威胁集群中的恶意活动有所增加Storm-0539,用于精心策划礼物在假日购物季期间,通过高度复杂的电子邮件和短信网络钓鱼攻击零售实体进行银行卡欺诈和盗窃。攻击的目标是传播诱杀链接,将受害者引导至能够获取其凭据和会话令牌的中间对手 (AiTM) 网络钓鱼页面。获得初始会话和令牌的访问权限后,Storm-0539 会注册自己的设备以进行后续的二次身份验证提示,绕过 MFA 保护并使用完全受损的身份持续存在于环境中。以这种方式获得的立足点进一步充当了特权升 5、攻击者针对WordPress托管提供商Kinsta发起谷歌广告钓鱼活动 https://www.bleepingcomputer.com/news/security/wordpress-hosting-service-kinsta-targeted-by-google-phishing-ads/ WordPress 托管提供商 Kinsta 警告客户,已观察到 Google 广告宣传钓鱼网站以窃取托管凭证。Kinsta 表示,网络钓鱼攻击的目的是窃取 MyKinsta 的登录凭据,MyKinsta 是该公司提供的一项关键服务,用于管理 WordPress 和其他基于云的应用程序。Kinsta 在发送给客户的电子邮件中表示,它已发现攻击者正在利用 Google A 6、网络攻击导致伊朗大部分加油站瘫痪 https://www.securityweek.com/a-suspected-cyberattack-paralyzes-the-majority-of-gas-stations-across-iran/ 据伊朗国家电视台报道,伊朗近 33,000 个加油站中的近 70% 周一因可能遭受网络攻击而停止服务。 7、SMTP 走私攻击允许欺骗性电子邮件绕过身份验证协议 https://www.securityweek.com/smtp-smuggling-allows-spoofed-emails-to-bypass-authentication-protocols/ 一种名为 SMTP 走私的新攻击技术可以允许恶意行为者发送绕过身份验证机制的欺骗性电子邮件。 8、研究人员披露Radamanthys信息窃取恶意软件新功能 https://blog.checkpoint.com/security/unveiling-the-new-threats-rhadamanthys-v0-5-0-a-research-overview-by-check-point-research-cpr/ Rhadamanthys 信息窃取恶意软件的开发人员最近发布了两个主要版本,全面添加改进和增强功能,包括新的窃取功能和增强的规避功能。Rhadamanthys 是一种 C++ 信息窃取程序,于 2022 年 8 月首次出现,目标是电子邮件、FTP 和在线银行服务帐户凭据。该窃取程序通过订阅模式出售给网络犯罪分子,因此它会通过各种渠道 9、InfectedSlurs 僵尸网络针对 QNAP VioStor NVR 漏洞 https://securityaffairs.com/155972/hacking/infectedslurs-botnet-qnap-viostor-nvr.html 基于 Mirai 的僵尸网络 InfectedSlurs 被发现主动利用两个零日漏洞针对 QNAP VioStor NVR(网络录像机)设备。研究人员于 2023 年 10 月发现了该僵尸网络,但他们认为该僵尸网络至少从 2022 年起就一直活跃。专家们向各自的供应商报告了这两个漏洞,但他们计划在 2023 年 12 月发布修复程序。 10、游戏开发商Insomniac遭黑客入侵,《金刚狼》相关数据疑被泄露 https://www.secrss.com/articles/61726 漫威蜘蛛侠》系列开发商Insomniac Games最近遭到一个名为Rhysida的黑客组织攻击,该勒索软件团伙声称他们窃取到了即将推出的《金刚狼》游戏的详细信息以及一些前任和现任员工的数据。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年12月18日
1、伊朗OilRig组织部署3个新的恶意软件下载程序 https://www.welivesecurity.com/en/eset-research/oilrig-persistent-attacks-cloud-service-powered-downloaders/ 伊朗国家资助的威胁组织OilRig在 2022 年部署了三种不同的下载器恶意软件,以维持对位于以色列的受害者组织的持续访问。斯洛伐克网络安全公司 ESET 将这三个新下载程序命名为 ODAgent、OilCheck 和 OilBooster。这些攻击还涉及使用名为 SampleCheck5000(或 SC5k)的已知 OilRig 下载程序的更新版本。通过使用知名云服务提供商进 2、谷歌使用Clang Sanitizers保护安卓用户免受蜂窝基带漏洞的影响 https://security.googleblog.com/2023/12/hardening-cellular-basebands-in-android.html 谷歌强调Clang Sanitizers在强化移动基带安全性方面发挥的作用安卓操作系统,并防止特定类型的漏洞。这包括 Integer Overflow Sanitizer (IntSan) 和 BoundsSanitizer (BoundSan),两者都是 UndefinedBehaviorSanitizer (UBSan) 工具的一部分旨在捕获程序执行期间的各种未定义行为。它们与架构无关,适合裸机部署,并且应该在现有的 C 3、美国核研究实验室证实数据泄露影响超过四万条个人信息 https://apps.web.maine.gov/online/aeviewer/ME/40/ff925db5-9987-4a47-a5bc-a89c94f794f5.shtml 爱达荷国家实验室 (INL) 证实,攻击者上个月突破其基于云的 Oracle HCM HR 管理平台后,窃取了超过 45000 人的个人信息。INL 是美国能源部 (DOE) 17 个国家实验室之一,拥有 6,100 名研究人员和支持人员,从事国家安全和核研究。11 月 20 日,确认发生“网络安全数据泄露”事件。一天前,该事件影响了其异地 Oracle HCM 系统。作为正在进行的联合调查的一部分,CISA 4、新型NKAbuse恶意软件滥用NKN区块链进行隐秘通信 https://securelist.com/unveiling-nkabuse/111512/ 一种新的基于 Go 的多平台恶意软件被识别为“NKAbuse”是第一个滥用 NKN(新型网络)技术进行数据交换的恶意软件,使其成为一种隐形威胁。NKN 是一种相对较新的去中心化点对点网络协议,利用区块链技术来管理资源并维护安全透明的网络运营模型。NKN 的目标之一是优化整个网络的数据传输速度和延迟,这可以通过计算有效的数据包传输路径来实现。个人可以通过运行节点来参与NKN网络,类似于Tor网络,目前大约有60710个节点。 5、研究人员披露针对985个银行应用的10个新型安卓银行木马 https://www.zimperium.com/resources/zimperiums-2023-mobile-banking-heists-report-finds-29-malware-families-targeted-1800-banking-apps-across-61-countries-in-the-last-year/ 今年出现了 10 个新的 Android 银行恶意软件家族,这些恶意软件家族共同针对来自 61 个国家/地区的金融机构的 985 个银行和金融科技/交易应用程序。银行木马是一种恶意软件,通过窃取凭证和会话 cookie、绕过 2FA 保护、有时甚至自动执 6、Discord为所有用户添加了安全密钥支持以增强安全性 https://www.bleepingcomputer.com/news/security/discord-adds-security-key-support-for-all-users-to-enhance-security/ Discord 已为平台上的所有帐户提供安全密钥多重身份验证 (MFA),为其 5 亿多注册用户带来显着的安全和反网络钓鱼优势。这家热门社交平台于 2023 年 8 月首次强调了使用 WebAuthn 安全密钥的好处,当时它为其员工推出了额外的帐户保护。Discord 现已为所有 Discord 用户带来了 WebAuthn 功能,允许用户替换依赖基于时间的一次性 7、研究人员披露QR网络钓鱼可导致Microsoft 365帐户被盗 https://www.secureworks.com/blog/qr-phishing-leads-to-microsoft-365-account-compromise 事件响应人员调查了源自包含 PDF 附件的网络钓鱼电子邮件的网络入侵。该 PDF 包含一个 QR 码,可将收件人引导至星际文件系统 (IPFS) 网关上托管的恶意内容。使用此网关可以让威胁行为者节省与托管自己的基础设施相关的成本和精力,并使执法部门难以取缔恶意内容。使用移动设备扫描二维码会将受害者引导至特定 URL,该 URL 会窃取会话令牌并重定向到 ipfs 。 io 网关托管恶意登录页面以获取 Microsoft 8、研究人员披露UNC2975恶意广告部署后门活动 https://www.mandiant.com/resources/blog/detecting-disrupting-malvertising-backdoors 研究人员发现了一场 UNC2975 恶意广告活动,该活动宣传以无人认领资金为主题的恶意网站。该活动至少可以追溯到 2023 年 6 月 19 日,滥用搜索引擎流量并利用恶意广告影响多个组织,导致 DANABOT 和 DARKGATE 后门的传播。在这次 UNC2975 活动中,恶意网站传播了 PAPERDROP 和 PAPERTEAR 下载器恶意软件,最终导致 DANABOT 和 DARKGATE 后门恶意软件。 9、攻击者利用公开的漏洞利用代码针对Apache Struts漏洞发起攻击 https://www.bleepingcomputer.com/news/security/hackers-are-exploiting-critical-apache-struts-flaw-using-public-poc/ 黑客正试图利用 Apache Struts 中最近修复的一个严重漏洞 (CVE-2023-50164),该漏洞会导致远程代码执行,从而进行依赖公开可用的概念验证漏洞利用代码的攻击。攻击者似乎才刚刚开始,该平台的研究人员观察到少数 IP 地址正在进行利用尝试。Apache Struts 是一个开源 Web 应用程序框架,旨在简化 Java EE Web 应用程序的开 10、卡夫亨氏回应黑客攻击事件称其系统正常运行 https://www.bleepingcomputer.com/news/security/kraft-heinz-investigates-hack-claims-says-systems-operating-normally/ 卡夫亨氏已确认他们的系统运行正常,并且没有证据表明他们在勒索组织将其列在数据泄露网站上后遭到破坏。卡夫亨氏是全球最大的食品和饮料公司之一,在 40 个国家/地区拥有超过 37000 名员工。该公司拥有众多知名品牌,包括 Oscar Mayer、Kool-Aid、Philadelphia、Lunchables、Maxwell House 等。在 Snatch 勒索 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年12月15日
1、OAuth应用程序用于自动化BEC和加密货币挖矿攻击 https://www.microsoft.com/en-us/security/blog/2023/12/12/threat-actors-misuse-oauth-applications-to-automate-financially-driven-attacks/ Microsoft警告称,出于经济动机的威胁行为者正在使用OAuth应用程序来自动执行BEC和网络钓鱼攻击、推送垃圾邮件以及部署虚拟机进行加密挖矿。OAuth(开放授权的缩写)是一种开放标准,用于通过基于令牌的身份验证和授权,根据用户定义的权限授予应用程序对服务器资源的安全委派访问权限,而无需提供凭据。微软威胁情报专家最近 2、戴尔敦促客户修补 PowerProtect 产品中的漏洞 https://www.securityweek.com/dell-urges-customers-to-patch-vulnerabilities-in-powerprotect-products/ 戴尔敦促其PowerProtect产品的客户查看新发布的安全公告并修补一系列潜在的严重漏洞。漏洞影响 PowerProtect Data Domain (DD) 系列设备,这些设备旨在帮助组织大规模保护、管理和恢复数据。 APEX Protect Storage、PowerProtect DD Management Center、PowerProtect DP 系列设备和 PowerProte 3、微软破坏了创建了 7.5 亿个欺诈帐户的网络犯罪服务Storm-1152 https://www.securityweek.com/microsoft-disrupts-cybercrime-service-that-created-750-million-fraudulent-accounts/ 微软周三宣布破坏 Storm-1152,这是一个网络犯罪即服务 (CaaS) 生态系统,该生态系统创建了 7.5 亿个欺诈性 Microsoft 帐户,以支持网络钓鱼、身份盗窃和其他计划。 4、GambleForce 使用 SQL 注入攻击窃取亚太地区公司的数据 https://www.securityweek.com/new-threat-actor-uses-sql-injection-attacks-to-steal-data-from-apac-companies/ 威胁追踪和情报公司 Group-IB 报道,自 9 月以来,一个新的威胁行为者已针对 8 个国家(主要位于亚太地区)的 24 个组织发起攻击。名为 GambleForce,该黑客组织一直使用 SQL 注入并利用赌博组织的内容管理系统 (CMS) 中的漏洞、政府、零售和旅游部门,窃取敏感信息,包括用户凭证。该黑客组织完全依赖开源和其他公开可用的工具来进行初始访问、侦察和数据盗窃,并 5、Ubiquiti 用户声称可以访问其他人的设备 https://securityaffairs.com/155871/security/ubiquiti-wifi-products-issue.html Ubiquiti WiFi 产品的用户开始报告称,他们在登录自己的帐户时正在访问其他人的设备。 6、与俄罗斯有关的 APT29 针对 JETBRAINS TEAMCITY 服务器 https://securityaffairs.com/155846/apt/apt29-targeting-jetbrains-teamcity-servers.html 专家警告称,已观察到与俄罗斯有关的 APT29 组织以 JetBrains TeamCity 服务器为目标,以获取对目标网络的初始访问权限。利用了该缺陷CVE-2023 -42793 在 TeamCity 中执行多种恶意活动。 7、PyPI 存储库中发现 116 个恶意包可感染 Windows 和 Linux 系统 https://thehackernews.com/2023/12/116-malware-packages-found-on-pypi.html 网络安全研究人员在 Python 包索引 (PyPI) 存储库中发现了一组 116 个恶意包,这些包旨在通过自定义后门感染 Windows 和 Linux 系统。最终的有效负载是臭名昭著的W4SP Stealer的变体,或者是用于窃取加密货币的简单剪贴板监视器,或两者兼而有之。 8、索尼正在调查 Insomniac 子部门的勒索软件攻击事件 https://therecord.media/sony-investigating-ransomware-insomniac-games 索尼子公司 Insomniac Games 目前正在调查 Rhysida 团伙发起的勒索软件攻击事件,该团伙过去曾针对多个政府机构和医疗机构发起勒索软件攻击。 9、法国警方逮捕与 Hive 勒索软件有关的俄罗斯籍嫌疑人 https://www.bleepingcomputer.com/news/security/french-police-arrests-russian-suspect-linked-to-hive-ransomware/ 法国警方在巴黎逮捕了一名涉嫌帮助 Hive 勒索软件团伙洗钱的俄罗斯公民。嫌疑人因与从可疑来源接收数百万美元的数字钱包相关联而被捕。 10、2023 年 微软共修补了 909 个漏洞 http://www.anquan419.com/knews/24/6429.html Tenable Research 团队统计了 2023 年微软星期二补丁数据指出,2023 年微软共修补了 909 个漏洞,比2022 年的 917 个漏洞略微下降 0.87%。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年12月14日
1、Lazarus组织利用Log4j漏洞部署远程访问木马 https://blog.talosintelligence.com/lazarus_new_rats_dlang_and_telegram/ Lazarus组织利用Log4j中的安全缺陷,在受感染的主机上部署以前未记录的远程访问木马(RAT)。研究人员正在以“Operation Blacksmith”的名义跟踪该活动,注意到使用了三个基于DLang的恶意软件系列,其中包括一种名为NineRAT的RAT(利用Telegram进行命令和控制 (C2))、DLRAT和一个名为BottomLoader的下载程序。 2、苹果发布安全更新以修补严重的iOS和macOS安全漏洞 https://support.apple.com/en-us/HT201222 苹果周一发布了针对iOS、iPadOS、macOS、tvOS、watchOS和Safari网络浏览器的安全补丁,以解决多个安全漏洞,此外还将针对最近披露的两个零日漏洞的修复程序向后移植到旧设备。其中包括针对iOS和iPadOS中12个安全漏洞的更新,涉及AVEVideoEncoder、ExtensionKit、Find My、ImageIO、Kernel、Safari Private Browsing和WebKit。macOS Sonoma 14.2本身解决了39个缺陷,其中有6个影响ncurses库的错误。其 3、18个恶意贷款应用程序诈骗数百万安卓用户 https://www.welivesecurity.com/en/eset-research/beware-predatory-fintech-loan-sharks-use-android-apps-reach-new-depths/ 网络安全研究人员在Google Play商店中发现了18个安卓恶意贷款应用程序,这些应用程序的总下载量已超过1200万次。尽管这些服务的外表很吸引人,但实际上是为了欺骗用户,向他们提供带有欺骗性描述的高利率贷款,同时收集受害者的个人和财务信息来敲诈他们,最终获得他们的资金。它们旨在针对东南亚、非洲和拉丁美洲的潜在借款人。 4、Sophos 修补 EOL 防火墙严重漏洞以防止被利用 https://www.securityweek.com/sophos-patches-eol-firewalls-against-exploited-vulnerability/ 网络安全公司 Sophos 本周宣布针对已达到生命周期 (EOL) 的防火墙版本中的一个被利用漏洞提供补丁。该严重缺陷(编号为 CVE-2022-3236)被发现影响 19.0 MR1 (19.0.1) 及更早版本的产品。它最初于 2022 年 9 月进行了修补,但仅限于受支持的 Sophos Firewall 版本。 5、BazaCall 网络钓鱼诈骗者利用 Google 表单进行欺骗 https://thehackernews.com/2023/12/bazacall-phishing-scammers-now.html 据观察, BazaCall网络钓鱼攻击背后的威胁行为者利用 Google Forms 为该计划披上可信的外衣。 6、Chrome 120 更新修补高严重性漏洞 https://www.securityweek.com/chrome-120-update-patches-high-severity-vulnerabilities/ Chrome 120 安全更新解决了 9 个漏洞,其中包括外部报告的 5 个高严重性缺陷。 7、CS2游戏中的 HTML 注入漏洞暴露了玩家 IP 地址 https://www.bleepingcomputer.com/news/security/counter-strike-2-html-injection-bug-exposes-players-ip-addresses/ Valve 修复了 CS2 中的一个 HTML 注入缺陷,该缺陷如今被严重滥用,将图像注入游戏并获取其他玩家的 IP 地址。 8、冷藏企业巨头 Americold 遭受勒索软件攻击 https://therecord.media/ransomware-attack-on-americold-cold-storage 该公司近日披露,4 月份针对公司的勒索软件攻击影响了近 13 万人。 9、Apple 测试 iPhone 的新被盗设备保护功能 https://www.securityweek.com/apple-testing-new-stolen-device-protection-feature-for-iphones/ 苹果正在测试一项新的安全功能,该功能将限制 iPhone 窃贼对被盗手机的操作,即使他们拥有密码。 10、俄乌网络战再升级:乌克兰全国断网、俄罗斯税务系统瘫痪 https://www.secrss.com/articles/61696 本周俄乌网络战全面升级,双方的网络攻击火力全开,给对方的关键基础设施造成了开战以来损失最为惨重,影响最为深远的沉重打击。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年12月13日
1、研究人员披露AutoSpill攻击可从安卓密码管理器窃取凭据 https://www.blackhat.com/eu-23/briefings/schedule/index.html#autospill-zero-effort-credential-stealing-from-mobile-password-managers-34420 安全研究人员开发了一种新的攻击,他们将其命名为AutoSpill,在自动填充操作期间窃取安卓上的帐户凭据。研究人员表示,他们的测试表明,即使没有JavaScript注入,大多数安卓密码管理器也容易受到AutoSpill的攻击。安卓应用程序通常使用WebView控件来呈现Web内容,例如应用程序内的登录页面,而不是将用户 2、研究人员称超过一半的内部攻击使用特权提升漏洞 https://www.crowdstrike.com/blog/how-malicious-insiders-use-known-vulnerabilities-against-organizations/ 特权提升缺陷是企业内部人员在网络上进行未经授权的活动时最常见的漏洞,无论是出于恶意目的还是以危险的方式下载有风险的工具。根据2021年1月至2023年4月期间收集的数据发布的一份报告显示,内部威胁正在上升,而利用权限升级漏洞是未经授权活动的重要组成部分。该报告称,该公司记录的内部威胁中有55%依赖于权限升级漏洞,而其余45%通过下载或滥用攻击性工具无意中引入了风险。利用权限升级漏洞来获 3、研究人员发现针对主要金融机构的加密npm恶意软件包 https://blog.phylum.io//encrypted-npm-packages-found-targeting-major-financial-institution/ 2023年11月上旬,研究人员开始跟踪npm上的可疑出版物。有问题的包包含一个加密的blob,该blob似乎是针对目标计算机的密钥:只有使用一些本地计算机信息和解密密钥才能解密。然后将解密的blob传递给eval(...)执行。研究人员解密此负载,发现密钥是一家主要金融机构的domain.tld。此解密的有效负载包含一个嵌入的二进制文件,该二进制文件巧妙地将用户凭据泄露到相关目标公司内部的Microsoft T 4、网络攻击使乌克兰最大的电信运营商陷入瘫痪 https://www.securityweek.com/cyberattack-cripples-ukraines-largest-telcom-operator/ 乌克兰最大的移动网络运营商 Kyivstar 周二遭受大规模网络攻击,导致数百万公民的移动和互联网通信中断。 5、微软周二补丁日:修复严重的欺骗和远程代码执行漏洞 https://www.securityweek.com/microsoft-patch-tuesday-critical-spoofing-and-remote-code-execution-flaws/ 微软周二推出了针对Windows生态系统中几个关键安全漏洞的修复程序,并警告称,黑客可能会针对这些问题来完全控制未打补丁的机器。作为其常规补丁星期二发布的一部分,微软记录了一系列产品中的至少 33 个漏洞,并呼吁紧急关注 MSHTML 平台、Microsoft Power Platform 连接器和 Internet 连接共享 (ICS) 组件中的远程代码执行漏洞。 6、Apple 推出iMessage 联系人密钥验证的新功能以阻止冒充者 https://www.securityweek.com/apple-sets-trap-to-catch-imessage-impersonators/ Apple 最新的 iOS 和 macOS 平台更新带来的不仅仅是紧急安全补丁。该公司激活了一项名为iMessage 联系人密钥验证的新功能,以阻止冒充者和复杂的威胁行为者滥用其 iMessage 服务器基础设施。 7、西门子和施耐德电气解决了影响其工业产品的数十个漏洞 https://www.securityweek.com/ics-patch-tuesday-electromagnetic-fault-injection-critical-redis-vulnerability/ 西门子和施耐德电气发布了 2023 年 12 月的周二补丁公告,解决了影响其产品的数十个漏洞。 8、乌克兰军事情报部门入侵俄罗斯联邦税务局 https://securityaffairs.com/155727/cyber-warfare-2/ukraine-hacked-russian-federal-taxation-service.html 乌克兰国防部主要情报局的黑客宣布他们已经入侵了俄罗斯联邦税务局(FNS),军事情报部门表示,此次黑客攻击是俄罗斯境内一次成功的特别行动的结果。乌克兰国防情报局 (GUR) 感染了俄罗斯税务部门的数千台服务器,并清除了数据库和备份。 9、超过 1,450 个 pfSense 服务器易遭受 Bug 链 RCE 攻击 https://www.bleepingcomputer.com/news/security/over-1-450-pfsense-servers-exposed-to-rce-attacks-via-bug-chain 在线暴露的大约 1,450 个 pfSense 实例容易受到命令注入和跨站点脚本漏洞的攻击,这些漏洞如果链接起来,可能使攻击者能够在设备上执行远程代码。 10、国际航空运输协会:导航系统被攻击导致多架飞机偏离航线 https://www.secrss.com/articles/61594 国际航空运输协会官员表示,鉴于近期网络攻击者误导飞机导航系统,导致飞机偏离航线的事件越来越多,全球航空业巨头计划明年 1 月开会讨论由此引发的安全问题。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年12月12日
1、Kimsuky组织针对韩国研究机构进行后门攻击 https://asec.ahnlab.com/en/59387/ Kimsuky的朝鲜攻击者将韩国的研究机构作为鱼叉式网络钓鱼活动的一部分,其最终目标是在受感染的系统上分发后门。攻击者最终会利用后门窃取信息并执行命令。攻击链以导入声明诱饵开始,该诱饵实际上是一个恶意JSE文件,其中包含混淆的PowerShell脚本、Base64编码的有效负载和诱饵PDF文档。下一阶段需要打开PDF文件作为牵制策略,同时PowerShell脚本在后台执行以启动后门。 2、攻击者通过破解版Mac软件传播的新型Trojan-Proxy恶意软件 https://securelist.com/trojan-proxy-for-macos/111325/ 未经授权的网站分发木马版本的破解软件已被发现使用新的Trojan-Proxy恶意软件感染苹果macOS用户。攻击者可以利用此类恶意软件通过构建代理服务器网络来获取金钱,或代表受害者实施犯罪行为:对网站、公司和个人发起攻击,购买枪支、毒品和其他非法商品。该恶意软件是一种跨平台威胁,因为在Windows和Android上发现了利用盗版工具的工件。macOS变体打着合法多媒体、图像编辑、数据恢复和生产力工具的幌子传播。这表明搜索盗版软件的用户是该活动的目标。与以磁盘映像(.DMG)文件形式提 3、超三成的应用程序使用Log4J库的易受攻击版本 https://www.bleepingcomputer.com/news/security/over-30-percent-of-log4j-apps-use-a-vulnerable-version-of-the-library/ 大约38%使用Apache Log4j库的应用程序使用的版本容易出现安全问题,其中包括Log4Shell,这是一个被识别为CVE-2021-44228的严重漏洞,尽管补丁已经发布了两年多,但其严重程度最高。Log4Shell是一个未经身份验证的远程代码执行漏洞,允许使用Log4j 2.0-beta9和最高版本2.15.0完全控制系统。该漏洞于2021年 12 4、Apple 发布 iOS 17.2 并附带紧急安全补丁 https://www.securityweek.com/apple-ships-ios-17-2-with-urgent-security-patches/ 最新的iOS 17.2 和 iPadOS 17.2包含至少 11 个已记录的安全缺陷的修复程序,其中一些缺陷严重到足以导致任意代码执行或应用程序沙箱逃逸。 5、BlackCat/Alphv 勒索软件泄密网站已被执法部门关闭 https://www.securityweek.com/law-enforcement-reportedly-behind-takedown-of-blackcat-alphv-ransomware-website/ 勒索软件组织 BlackCat 和 Alphv 的官方泄密网站已经离线数天,据信执法部门是此次关闭的幕后黑手。基于 Tor 的BlackCat/Alphv泄露网站自 12 月 7 日起就无法访问。威胁情报公司 RedSense 第二天报告称,该网站已被执法部门关闭。 6、谷歌修补了HardPwn USA 2023中被利用的 Chromecast 漏洞 https://www.securityweek.com/google-patches-chromecast-vulnerabilities-exploited-at-hacking-contest/ 谷歌已经修复了今年早些时候在黑客竞赛中展示的几个高度和中等严重程度的 Chromecast 漏洞。 7、Apache 修补 Struts 2 中的关键 RCE 漏洞 https://www.securityweek.com/apache-patches-critical-rce-vulnerability-in-struts-2/ Apache 软件基金会周末宣布了安全更新,解决了 Struts 2 开源开发框架中的一个严重性文件上传漏洞,并警告称该漏洞可能被利用来远程执行任意代码。该问题编号为CVE-2023-50164,被描述为文件上传逻辑中的缺陷,可能允许“攻击者启用具有遍历的路径”。尚未公布任何技术细节。Apache 在其公告中解释道:“攻击者可以操纵文件上传参数来实现路径遍历,在某些情况下,这可能会导致上传可用于执行远程代码执行的恶意文件。” 8、丰田金融服务公司披露数据泄露事件 丰田金融服务公司 (TFS) 披露了一起数据泄露事件,威胁行为者访问了其敏感的个人和财务数据。 9、日本汽车制造商Nissan遭遇网络攻击 https://securityaffairs.com/155360/security/nissan-oceania-suffers-cyberattack.html 日产大洋洲宣布遭受了网络攻击,并对此事件展开了调查。公司称已经通知了澳大利亚网络安全中心和新西兰国家网络安全中心。 10、国家网信办《网络安全事件报告管理办法》公开征求意见 https://www.secrss.com/articles/61529 为了规范网络安全事件的报告,减少网络安全事件造成的损失和危害,维护国家网络安全,依据《中华人民共和国网络安全法》等法律法规,国家互联网信息办公室起草了《网络安全事件报告管理办法(征求意见稿)》,现向社会公开征求意见。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年12月11日
1、Meta在Messenger上启动聊天和通话为默认端到端加密 https://about.fb.com/news/2023/12/default-end-to-end-encryption-on-messenger/ Meta已正式开始在Messenger中默认支持个人通话和一对一个人消息的端到端加密(E2EE)。该公司副总裁在社交媒体上称,此次不是例行的安全更新,他们与隐私和安全专家密切协商,从头开始重建了该应用程序。Messenger中群组消息传递的E2EE仍处于测试阶段。Meta升级了100多项功能以纳入加密,还通过构建名为Labyrinth的新加密存储系统,为用户开发了管理设备之间消息历史记录的新方法,例如设置PIN。PIN用作Messenge 2、攻击者可以利用AWS STS渗透云帐户 https://redcanary.com/blog/aws-sts/ 攻击者可以利用Amazon Web Services安全令牌服务(AWS STS)作为渗透云帐户并进行后续攻击的方式。AWS STS是一项Web服务,使用户能够请求临时的、有限权限的凭证,以便用户访问AWS资源,而无需创建AWS身份。这些STS令牌的有效期为15分钟到36小时。攻击者可以通过恶意软件感染、公开暴露的凭据和网络钓鱼电子邮件等多种方法窃取长期IAM令牌,然后通过API调用使用它们来确定与这些令牌关联的角色和权限。 3、攻击者可使用新型蓝牙漏洞控制多平台设备 https://github.com/skysafe/reblog/tree/main/cve-2023-45866 攻击者可能会利用一个关键的蓝牙安全漏洞来控制Android、Linux、macOS和iOS设备。该漏洞编号为CVE-2023-45866,涉及身份验证绕过的情况,该情况使攻击者能够连接到易受影响的设备并注入击键以实现作为受害者的代码执行。多个蓝牙堆栈存在身份验证绕过漏洞,允许攻击者在无需用户确认的情况下连接到可发现的主机并注入击键。 4、研究人员披露针对泰国电信公司的新型Krasue恶意软件 https://www.group-ib.com/blog/krasue-rat/ 自 2021 年以来,攻击者观察到一种名为Krasue的新型的Linux远程访问木马以泰国电信公司为目标,主要用于秘密访问受害者网络。目前尚不清楚用于部署 Krasue 的确切初始访问向量,但怀疑它可能是通过漏洞利用、凭证暴力攻击或作为虚假软件包或二进制文件的一部分下载的。该恶意软件的核心功能是通过一个rootkit实现的,该rootkit伪装成未签名的VMware驱动程序,并允许其在主机上保持持久性而不引起任何注意。Rootkit源自Diamorphine、Suterusu和Rooty等开源项目。 5、研究人员披露BlueNoroff组织针对macOS用户的新恶意软件 https://securelist.com/bluenoroff-new-macos-malware/111290/ 研究人员发现了一种针对macOS的新型恶意加载程序,可能与BlueNoroff APT组织及其正在进行的名为RustBucket的活动有关。攻击者常常会攻击金融组织,特别是其活动与加密货币有任何关系的公司,以及持有加密资产或对该主题感兴趣的个人。有关新加载程序变体的信息首先出现在X以前称为Twitter)帖子中。 6、美国海军承包商Austal承认数据泄露且遭受网络攻击 https://www.bleepingcomputer.com/news/security/navy-contractor-austal-usa-confirms-cyberattack-after-data-leak/ 美国造船公司Austal USA是美国国防部(DoD)和国土安全部(DHS)的承包商,证实遭受了网络攻击,目前正在调查该事件的影响。该公司总部位于澳大利亚,专门生产高性能铝制容器。其美国子公司Austal USA签订了多个项目合同,其中包括为美国海军建造独立级濒海战斗舰,这些舰艇长127米,每艘造价3.6亿美元。Austal还拥有一份价值33亿美元的有效合同,为美国海岸警 7、Atlassian修复多个产品中的关键远程代码执行漏洞 https://confluence.atlassian.com/security/security-advisories-bulletins-1236937381.html Atlassian发布了针对影响Confluence、Jira和Bitbucket服务器以及macOS配套应用程序的四个关键远程代码执行(RCE)漏洞的安全公告。根据Atlassian的内部评估,所有解决的安全问题的严重程度至少为9.0分(满分10分)。不过,该公司建议企业根据自己的IT环境评估适用性。该公司没有将任何安全问题标记为在野外被利用。然而,由于Atlassian产品的流行及其在企业环境中的广泛部署,系统管理 8、研究人员发现了ANDROID 14 和 13 的锁屏绕过漏洞 https://securityaffairs.com/155588/hacking/android-14-13-lock-screen-bypass.html 研究人员在 Android 14 和 13 中发现了一个锁屏绕过漏洞,可能会泄露用户 Google 帐户中的敏感数据。 9、新的 5G 调制解调器漏洞影响主要品牌的Android手机和 iOS 设备 https://thehackernews.com/2023/12/new-5g-modems-flaws-affect-ios-devices.html 联发科和高通等主要芯片组供应商的 5G 移动网络调制解调器固件实现中存在一系列安全漏洞,影响 USB 和物联网调制解调器以及数百种运行 Android 和 iOS 的智能手机型号。 10、俄罗斯Fancy Bear组织发起大规模凭证收集活动 https://www.csoonline.com/article/1251293/russias-fancy-bear-launches-mass-credential-collection-campaigns-exploiting-outlook-and-winrar-flaws.html 俄罗斯军事情报部门相关的威胁组织Fancy Bear发起大规模凭证收集活动,这些攻击活动利用Outlook和WinRAR中的已知漏洞从欧洲和北美的组织收集Windows NTLM凭据哈希值。对于网络间谍组织来说,大量电子邮件的发送是不寻常的,因为网络间谍组织在选择受害者时通常具有高度针对性。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。