网络安全日报 2023年12月08日
1、微软披露APT28组织利用Outlook漏洞发起攻击 https://www.microsoft.com/en-us/security/blog/2023/03/24/guidance-for-investigating-attacks-using-cve-2023-23397/ 微软周一表示,它检测到俄罗斯背景的APT28组织利用其Outlook电子邮件服务中现已修补的关键安全漏洞,对Exchange服务器内的受害者帐户进行未经授权的访问。所涉及的安全漏洞是CVE-2023-23397(CVSS评分:9.8),这是一个严重的权限提升错误,可能允许攻击者访问用户的Net-NTLMv2哈希,然后利用该哈希对其他服务进行中继攻击以用户身份进行身份验 2、研究人员披露针对iPhone用户的伪造锁定模式 https://www.jamf.com/blog/fake-lockdown-mode/ 攻击者可能会滥用一种新的“后利用篡改技术”,从视觉上欺骗目标,让其相信他们的苹果iPhone正在运行在锁定模式下,而事实上攻击者进行秘密攻击。目标是在攻击者通过其他方式(例如可能触发任意代码执行的未修补的安全缺陷)受到损害的设备上实施假锁定模式。苹果去年在iOS 16中推出的锁定模式是一项增强的安全措施,旨在通过最大限度地减少攻击面来保护高风险个人免受雇佣间谍软件等复杂的数字威胁。对于受感染的手机,无论用户是否激活锁定模式,都没有适当的保护措施来阻止恶意软件在后台运行。 3、攻击者暴力破解MSSQL后部署BlueSky勒索软件 https://thedfirreport.com/2023/12/04/sql-brute-force-leads-to-bluesky-ransomware/ 2022年12月,研究人员观察到面向公众的MSSQL Server遭到入侵,导致受害者遭遇BlueSky勒索软件攻击。BlueSky勒索软件于2022年6月首次发现,具有Conti和Babuk勒索软件的代码链接。攻击者通过MSSQL暴力攻击获得了访问权限。然后,攻击者利用Cobalt Strike和Tor2Mine执行攻击后活动。攻击者访问网络后一小时内,在整个网络中部署了BlueSky勒索软件。 4、研究人员披露Sierra:21漏洞影响关键基础设施路由器 https://www.forescout.com/research-labs/sierra21/ 一组新发现的21个漏洞影响Sierra OT/IoT路由器,并通过远程代码执行、未经授权的访问、跨站点脚本、身份验证绕过和拒绝服务攻击威胁关键基础设施。研究人员发现的缺陷影响Sierra Wireless AirLink蜂窝路由器以及TinyXML和OpenNDS(开放网络划分服务)等开源组件。研究人员在Sierra AirLink蜂窝路由器以及TinyXML和OpenNDS组件中发现了21个新漏洞,这些组件也是其他产品的一部分。只有一个安全问题被评为严重,其中八个获得了高严重性评分,还有十几 5、研究人员发现英特尔、AMD 和 Arm CPU 容易受到新的“SLAM”攻击 https://www.securityweek.com/future-intel-amd-and-arm-cpus-vulnerable-to-new-slam-attack-researchers/ 学术研究人员披露了针对现代 CPU 的新型攻击的详细信息,特别是英特尔、AMD 和 Arm 的未来产品。 该攻击被命名为 SLAM,代表“基于线性地址掩码的幽灵”,由荷兰阿姆斯特丹自由大学系统和网络安全小组 VUSec 的研究人员发现。 6、五眼联盟政府机构发布消除内存安全漏洞指南 https://www.securityweek.com/five-eyes-agencies-publish-guidance-on-eliminating-memory-safety-bugs/ 美国、英国、加拿大、澳大利亚和新西兰的政府机构已发布指导软件制造商消除内存安全漏洞。该文档名为“内存安全路线图案例” ,建议采用内存安全编程语言 (MSL),这将有助于消除威胁行为者在恶意攻击中经常利用的众所周知的常见编码错误。 7、新的 KRASUE LINUX RAT 针对泰国电信公司 https://securityaffairs.com/155361/malware/krasue-rootkit-targets-thailand.html Group-IB 研究人员发现,之前未被检测到的名为 Krasue 的 Linux 远程访问木马已被用于针对泰国电信公司的攻击。 8、研究人员发现新型攻击方式,可通过图像和音频操纵大模型 https://www.darkreading.com/vulnerabilities-threats/llms-open-manipulation-using-doctored-images-audio 随着大语言模型(LLM)开始整合多模态功能,攻击者可能会在图像和音频中隐藏恶意指令,利用这些指令操纵AI聊天机器人(例如ChatGPT)背后的 LLM 对用户提示的响应。在 2023 年欧洲黑帽大会上表示,研究人员指出,这样的攻击方式将很快称为现实。 9、Windows 10 将向个人用户提供额外的三年付费支持 https://www.solidot.org/story?sid=76810 Windows 10 将于 2025 年 10 月 14 日终止支持,此后微软将停止提供安全更新。Windows 10 仍然是目前最流行的操作系统,微软也为那些想要继续使用该操作系统的用户提供了额外三年的付费安全更新支持 Extended Security Updates(ESU)。 10、AI 平台 Hugging Face 现 API 令牌漏洞 https://www.ithome.com/0/737/128.htm 安全公司 Lasso Security 日前发现 AI 模型平台 Hugging Face 上存在 API 令牌漏洞,黑客可获取微软、谷歌、Meta 等公司的令牌,并能够访问模型库,污染训练数据或窃取、修改 AI 模型。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年12月07日
1、研究人员披露Teal Kurma组织SnappyTCP恶意软件 https://www.pwc.com/gx/en/issues/cybersecurity/cyber-threat-intelligence/tortoise-and-malwahare.html 研究人员披露来自土耳其相关联的攻击者,即Teal Kurma(又名Sea Turtle、Marbled Dust、Cosmic Wolf)。Teal Kurma组织主要攻击目标为整个欧洲和中东地区。2021年至2023年间,攻击者者使用了SnappyTCP,这是一种适用于Linux/Unix的简单反向TCP shell,具有基本的C2功能,也用于在系统上建立持久性。该恶意软件至少有两个主要变体 2、研究人员披露针对WordPress用户的网络钓鱼活动 https://www.wordfence.com/blog/2023/12/psa-fake-cve-2023-45124-phishing-scam-tricks-users-into-installing-backdoor-plugin/ 研究人员最近获悉针对WordPress用户的网络钓鱼活动。该网络钓鱼电子邮件声称来自WordPress团队,并警告用户网站上存在标识符为CVE-2023-45124的远程代码执行漏洞,该漏洞目前不是有效的CVE。该电子邮件提示受害者下载“补丁”插件并安装。下载插件链接将受害者重定向到虚假登陆页面en-gb-wordpress[.]org。针对Word 3、芯片制造商高通发布芯片漏洞的详细信息 https://docs.qualcomm.com/product/publicresources/securitybulletin/december-2023-bulletin.html 芯片制造商高通公司发布了有关三个高严重性安全漏洞的更多信息,称这些漏洞早在2023年10月就受到了有针对性的利用。漏洞分别为:CVE-2023-33063(CVSS评分:7.8),从HLOS到DSP的远程调用期间DSP服务中的内存损坏。CVE-2023-33106(CVSS分数:8.4),在向 IOCTL_KGSL_GPU_AUX_COMMAND提交AUX命令中的大量同步点列表时,图形内存损坏。CVE-2 4、近期针对Cisco IOS XE 漏洞的利用激增 https://www.securityweek.com/exploitation-of-recent-cisco-ios-xe-vulnerabilities-spikes/ 非营利网络安全组织 Shadowserver Foundation 发现,通过最近修补的 Cisco IOS XE 漏洞遭到黑客攻击的设备数量激增。这些漏洞被追踪为 CVE-2023-20198(CVSS 得分为 10)和 CVE-2023-20273(CVSS 得分为 7.2),并于 10 月份进行了修补,当时思科警告称,这些漏洞已被作为零日 漏洞利用。 5、谷歌在稳定版频道发布了Chrome 120 ,修补了 10 个漏洞 https://www.securityweek.com/chrome-120-patches-10-vulnerabilities/ 谷歌周二宣布向稳定渠道发布 Chrome 120,并修复了 10 个漏洞。根据Google 的公告,在已解决的问题中,有 5 个是由外部研究人员报告的,他们获得了总计 15,000 美元的错误赏金奖励。根据所发放的奖励,最严重的缺陷是 CVE-2023-6508,这是 Media Stream 中的一个高严重性的释放后使用问题。 6、CISA 敦促联邦机构修补被利用的高通漏洞 https://www.securityweek.com/cisa-urges-federal-agencies-to-patch-exploited-qualcomm-vulnerabilities/ 美国网络安全机构 CISA 周二在其已知利用漏洞 (KEV) 目录中添加了影响多个高通芯片组的四个漏洞。其中三个缺陷(编号为 CVE-2023-33106、CVE-2023-33107 和 CVE-2023-33063)于2023 年 10 月作为零日漏洞进行了修补。所有三个漏洞都被描述为内存损坏错误。这些类型的缺陷会导致崩溃或意外行为,并可能允许攻击者未经授权访问系统,甚至执行任意代码。第 7、ATLASSIAN 解决了其产品中的四个新的RCE 漏洞 https://securityaffairs.com/155351/security/atlassian-addressed-four-rce.html Atlassian 发布了安全补丁,以解决其产品中的四个关键远程代码执行漏洞。 8、Sierra:21:Sierra 无线路由器的21个漏洞使关键部门易遭受网络攻击 https://thehackernews.com/2023/12/sierra21-flaws-in-sierra-wireless.html Sierra Wireless AirLink 蜂窝路由器以及TinyXML和OpenNDS等开源软件组件中发现了 21 个安全漏洞。据 Forescout Vedere Labs 称,这些问题统称为Sierra:21,使能源、医疗保健、废物管理、零售、紧急服务和车辆跟踪等关键领域的 86,000 多台设备面临网络威胁。这些设备大部分位于美国、加拿大、澳大利亚、法国和泰国。 9、黑客利用 ColdFusion 漏洞入侵美国联邦机构服务器 https://thehackernews.com/2023/12/hackers-exploited-coldfusion.html 美国网络安全和基础设施安全局 (CISA) 警告称,身份不明的威胁参与者正在积极利用高严重性的 Adobe ColdFusion 漏洞(CVE-2023-26360) 来获取对政府服务器的初始访问权限。 10、Kali Linux 2023.4 发布,附带 GNOME 45 和 15 个新工具 https://www.kali.org/blog/kali-linux-2023-4-release/ Kali Linux 2023.4 是面向道德黑客和网络安全专业人员的 Linux 发行版,现已发布。它包括 15 个新工具和 GNOME 45 桌面环境。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年12月06日
1、Rare Wolf组织针对俄罗斯发起网络钓鱼攻击 https://bi.zone/expertise/blog/rare-wolf-okhotitsya-za-privatnymi-dannymi-s-pomoshchyu-falshivykh-nakladnykh-1s-predpriyatie/ 研究人员发现了一个至少自2019年以来一直活跃的Rare Wolf组织针对俄罗斯发起钓鱼网络攻击。攻击者使用网络钓鱼电子邮件在目标设备上安装合法的跟踪工具Mipko Employee Monitor,窃取机密文档和密码,并获得对Telegram Messenger的访问权限。攻击者继续使用军民两用软件和合法工具来实施有针对性的攻击。这通常使它们 2、Storm-0216组织使用Danabot银行木马部署勒索软件 https://twitter.com/MsftSecIntel/status/1730383711437283757 俄罗斯勒索软件攻击者Storm-0216(又名 Twisted Spider,UNC2198)正在使用高级银行木马Danabot来部署Cactus勒索软件。Danabot银行木马通过恶意广告进行传播。当前的Danabot活动于11月首次观察到,推测使用的是信息窃取恶意软件的私人版本,而不是恶意软件即服务产品。Danabot收集发送给命令和控制的用户凭据和其他信息,然后通过RDP登录尝试进行横向移动,最终发送给Storm-0216组织。 3、美国卫生部敦促医院修补高危Citrix Bleed漏洞 https://www.aha.org/system/files/media/file/2023/12/202311301200_Citrix-Bleed-Vulnerability-Sector-Alert-TLPCLEAR.pdf 美国卫生与公众服务部本周警告医院修补Netscaler攻击中经常利用的关键Citrix Bleed漏洞。勒索软件组织已经在使用Citrix Bleed(追踪为 CVE-2023-4966)通过规避登录要求和多因素身份验证保护来破坏目标网络。安全团队卫生部门网络安全协调中心周四发布了部门警报,敦促所有美国医疗机构确保易受攻击的NetScaler ADC和NetS 4、未修补的 Loytec 楼宇自动化漏洞在发现两年后被披露 https://www.securityweek.com/unpatched-loytec-building-automation-flaws-disclosed-2-years-after-discovery/ 工业网络安全公司 TXOne Networks 披露了其研究人员两年多前在奥地利公司 Loytec 生产的楼宇自动化产品中发现的 10 个未修补漏洞的详细信息。 5、基因检测公司23andMe证实黑客窃取了数百万用户的数据 https://www.securityweek.com/23andme-says-hackers-saw-data-from-millions-of-users/ 23andMe 周二证实,黑客使用窃取的密码访问了该公司 690 万名会员的个人信息。 6、谷歌修复了 Android 中关键的零点击 RCE漏洞 https://securityaffairs.com/155232/mobile-2/google-android-critical-zero-click-rce.html Google 通过发布 2023 年 12 月 Android 安全更新修复了一个严重的零点击 RCE 漏洞 (CVE-2023-40088)。Google 2023 年 12 月 Android 安全更新解决了 85 个漏洞 7、GitHub 上 15,000 个 Go 模块仓库容易遭受 Repojacking 攻击 https://thehackernews.com/2023/12/15000-go-module-repositories-on-github.html 新研究发现 GitHub 上超过 15,000 个 Go 模块存储库容易受到名为 repojacking 的攻击。Repojacking是“存储库”和“劫持”的组合,是一种攻击技术,允许不良行为者利用帐户用户名更改和删除来创建具有相同名称和预先存在的用户名的存储库来上演开源软件供应链攻击。 8、会计软件巨头 Tipalti 调查勒索软件攻击事件 https://www.cybersecuritydive.com/news/tipalti-investigates-ransomware-supply-chain-attack/701516/ ALHV称获得了对多个 Tipalti 系统的持续访问权限,并窃取了超过 265GB 的数据,并声称有内部人员参与了这些攻击。 9、恶意广告攻击依靠 DanaBot 木马传播 CACTUS 勒索软件 https://securityaffairs.com/155184/cyber-crime/danabot-spread-cactus-ransomware.html 微软警告称,持续存在利用 DanaBot 恶意软件部署 CACTUS 勒索软件的恶意广告攻击。 10、俄罗斯黑客利用 Outlook 漏洞劫持 Exchange 账户 https://www.freebuf.com/news/385687.html 微软威胁情报团队近期发布警告称,疑似具有俄罗斯国家背景的网络攻击组织 APT28(又名 "Fancybear "或 "Strontium")正在积极利用 CVE-2023-23397 Outlook 漏洞,劫持微软 Exchange 账户并窃取敏感信息。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年12月05日
1、研究人员披露针对俄罗斯的Decoy Dog恶意软件 https://www.ptsecurity.com/ww-en/analytics/pt-esc-threat-intelligence/hellhounds-operation-lahat/ 研究人员发现某电力公司受到Decoy Dog木马的攻击。至少自2022年9月起,Decoy Dog就一直被积极用于针对俄罗斯公司和政府组织的网络攻击。研究人员在受害者主机上发现的样本是木马的新修改,攻击者对其进行了修改,使其更难以检测和分析。研究人员将该样本归因到Hellhounds APT组织,该组织仅针对位于俄罗斯发起网络攻击。 2、AeroBlade组织针对美国航空航天工业发起网络攻击 https://blogs.blackberry.com/en/2023/11/aeroblade-on-the-hunt-targeting-us-aerospace-industry 研究人员发现一个新组织AeroBlade,其目标是美国的一家航空航天组织,其明显目标是进行商业和竞争性网络间谍活动。攻击者使用鱼叉式网络钓鱼作为交付机制:以电子邮件附件形式发送的武器化文档,包含嵌入式远程模板注入技术和恶意VBA宏代码,以交付下一阶段的最终有效负载执行。攻击者的网络基础设施和武器化在2022年9月左右投入运行。研究人员评估,攻击的进攻阶段发生在2023年7月。攻击者在此期间改进了其工具集,使 3、基因检测公司23andMe承认客户数据遭遇泄露 https://techcrunch.com/2023/12/01/23andme-says-hackers-accessed-significant-number-of-files-about-users-ancestry/ 基因检测公司23andMe周五宣布,在该公司最近的数据泄露事件中,黑客访问了大约14000个客户账户。该公司在周五向美国证券交易委员会提交的一份新文件中表示,根据对该事件的调查,该公司已确定黑客侵入了其0.1%的客户群。根据该公司最新的年度收益报告,23andMe在全球拥有超过1400万客户,这意味着0.1%约为14000名。但该公司还表示,通过访问这些帐户,黑客还能 4、新的 P2PInfect 僵尸网络 MIPS 变体瞄准路由器和物联网设备 https://thehackernews.com/2023/12/new-p2pinfect-botnet-mips-variant.html 网络安全研究人员发现了一种名为P2PInfect的新兴僵尸网络的新变种,它能够针对路由器和物联网设备。 5、LogoFAIL:UEFI 漏洞使设备遭受隐形恶意软件攻击 https://thehackernews.com/2023/12/logofail-uefi-vulnerabilities-expose.html 人们发现,来自各个独立固件/BIOS 供应商 (IBV)的统一可扩展固件接口 ( UEFI ) 代码很容易受到嵌入到固件中的图像解析库中的高影响力缺陷的潜在攻击。这些缺陷被 Binarly 统称为LogoFAIL,“可以被威胁行为者用来传递恶意负载并绕过安全启动、Intel Boot Guard 和其他设计安全技术。” 6、BlackCat 勒索软件攻击胡志明市电力公司 https://thecyberexpress.com/vietnam-electricity-data-breach/ BlackCat 勒索软件组织持续发起的疯狂攻击不仅限于越南电力公司,Roblox 和 Twitch 等社交媒体平台也可能成为下一个目标。 7、占星网站 WeMystic 暴露了超过 1300 万条用户记录 https://securityaffairs.com/155102/security/wemystic-website-data-leak.html 由于开放且无密码的 MongoDB 数据库,占星术和精神内容平台 WeMystic 暴露了其用户的敏感数据,包括姓名、电子邮件地址和出生日期。 8、国准《信息安全技术 政务计算机终端核心配置规范》征求意见稿发布 https://www.freebuf.com/news/385605.html 2023年12月4日,全国信安标委发布国家标准《信息安全技术 政务计算机终端核心配置规范》征求意见稿。起草单位包括神州网信技术有限公司、国家信息中心、阿里云计算有限公司、电子政务云应用国家实验室、中国软件评测中心、北京天融信网络安全技术有限公司等。 9、法国禁止政府要员使用外国聊天应用 https://www.freebuf.com/news/385573.html 据BleepingComputer消息,法国总理伊丽莎白·博尔内近期签署了一份备忘录,要求所有政府公务人员在 2023 年 12 月 8 日之前卸载 Signal、WhatsApp 和 Telegram 等外国通讯软件,使用本国开发的替代产品“Olvid”。 10、客户请谨慎使用,微软 MVP 示警 Copilot 商业化存 3 大风险 https://www.ithome.com/0/736/559.htm 微软 MVP Loryan Strant 近日发布专栏文章,建议企业客户不要太相信 Copilot 提供相关信息。这主要是因为三方面的原因,其一是当前部署力度还不够,其二是存在幻觉问题;第三就是可能泄露用户的个人信息。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年12月04日
1、研究人员披露Lazarus组织已窃取价值30亿美元加密货币 https://go.recordedfuture.com/hubfs/reports/cta-2023-1130.pdf 至少自2017年以来,来自朝鲜的Lazarus组织越来越多地将加密货币行业作为主要创收机制,以规避对该国实施的制裁。据估计,该国的攻击者在过去六年中窃取了价值30亿美元的加密资产,仅2022年就被盗了约17亿美元。这些被盗资产大部分被用来直接资助隐士王国的大规模杀伤性武器(WMD)和弹道导弹计划。朝鲜黑客以擅长利用社交工程技巧来针对在线加密货币交易所的员工,然后以利润丰厚的工作承诺来引诱受害者分发允许远程访问公司网络的恶意软件,最终使他们耗尽所有可用资产并将它们转移到朝 2、Cactus勒索软件利用Qlik Sense漏洞进行网络攻击 https://www.arcticwolf.com/resources/blog/qlik-sense-exploited-in-cactus-ransomware-campaign/ CACTUS勒索软件活动利用最近披露的名为Qlik Sense的云分析和商业智能平台中的安全漏洞,在目标环境中获得初始访问。这些攻击很可能利用了过去三个月中披露的三个漏洞:CVE-2023-41265(CVSS评分:9.9)HTTP 请求隧道漏洞,允许远程攻击者提升其权限并发送由托管存储库应用程序的后端服务器执行的请求。CVE-2023-41266(CVSS评分:6.5)路径遍历漏洞,允许未经身份验证的远程 3、安卓恶意软件FjordPhantom利用虚拟化来逃避检测 https://promon.co/security-news/fjordphantom-android-malware/ 研究人员发现了一种名为FjordPhantom的新安卓恶意软件,它利用虚拟化在容器中运行恶意代码并逃避检测。该恶意软件目前通过电子邮件、短信和消息应用程序传播,目标是印度尼西亚、泰国、越南、新加坡和马来西亚的银行应用程序。受害者被诱骗下载看似合法的银行应用程序,但其中包含在虚拟环境中运行的恶意代码,以攻击真正的银行应用程序。FjordPhantom旨在窃取在线银行帐户凭据并通过执行设备欺诈来操纵交易。 4、ScamClub组织伪造安全扫描页面进行恶意重定向活动 https://www.malwarebytes.com/blog/threat-intelligence/2023/11/associated-press-espn-cbs-among-top-sites-serving-fake-virus-alerts ScamClub组织自2018年以来一直参与恶意广告活动。受影响的出版商名单包括美联社、ESPN 和 CBS,读者会自动重定向到与恶意McAfee附属机构相关的虚假安全警报。研究人员无法准确识别哪个实体投放了该广告,但已向Cloudflare报告了用于运行虚假扫描仪的网站,Cloudflare立即采取了行动并将其标记为网络钓鱼。 5、攻击者利用多层虚假发票活动部署LUMMA恶意软件 https://perception-point.io/blog/behind-the-attack-lumma-malware/ 研究人员披露攻击者利用多层虚假发票活动来分发LUMMA恶意软件。在此活动中,攻击者冒充金融服务公司并向目标发送包含虚假发票的电子邮件。此次攻击中使用的恶意软件是LUMMA,是一种用C语言编写的信息窃密恶意软件,并通过恶意软件即服务模型进行分发。该恶意软件故意选择父进程和特定进程ID增加了攻击的复杂性,旨在混淆恶意活动。 6、VMware发布Cloud Director身份验证绕过漏洞补丁 https://www.vmware.com/security/advisories/VMSA-2023-0026.html VMware修复了Cloud Director设备部署中的一个严重身份验证绕过漏洞,该漏洞自11月14日披露以来已两周多没有得到修补。Cloud Director是一个VMware平台,使管理员能够将分布在多个位置的数据中心作为虚拟数据中心进行管理。身份验证绕过安全漏洞(CVE-2023-34060)仅影响运行之前从旧版本升级的VCD Appliance 10.5的设备。不过,VMware表示,这不会影响新的VCD Appliance 10.5安装、Linux部署和其 7、数万台开放的Exchange服务器存在漏洞易遭受网络攻击 https://www.bleepingcomputer.com/news/security/over-20-000-vulnerable-microsoft-exchange-servers-exposed-to-attacks/ 欧洲、美国和亚洲的数万台Microsoft Exchange电子邮件服务器容易受到远程代码执行缺陷的影响。邮件系统运行的软件版本目前不受支持,并且不再接收任何类型的更新,容易受到多个安全问题的影响,其中一些问题的严重程度非常严重。目前可通过公共互联网访问的近20000台Microsoft Exchange服务器已达到生命周期结束阶段。 8、新的 AGENT RACCOON 恶意软件针对中东、非洲和美国 https://securityaffairs.com/155137/malware/agent-raccoon-malware.html Unit42 研究人员发现了一个名为 Agent Raccoon 的新后门,该后门正被用于针对中东、非洲和美国组织的攻击。该恶意软件被用于针对多个行业的攻击,包括教育、房地产、零售、非营利组织、电信公司和政府。 9、专家警告针对MACOS 的TURTLE 勒索软件 https://securityaffairs.com/155075/security/turtleransom-macos-ransomware.html 网络安全研究员 Patrick Wardle 发表了对新的 macOS 勒索软件 Turtle 的详细分析。 10、研究人员发现一种简单的攻击技术可以提取 ChatGPT 训练数据 https://www.darkreading.com/cyber-risk/researchers-simple-technique-extract-chatgpt-training-data ChatGPT 一遍又一遍地重复同一个单词是否会导致其重复大量训练数据,包括个人身份信息和从网络上抓取的其他数据?谷歌 DeepMind、康奈尔大学和其他四所大学的一组研究人员测试了广受欢迎的生成式人工智能聊天机器人在以特定方式提示时泄露数据的敏感性,答案是肯定的。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年12月01日
1、Arcserve修复其产品中的安全漏洞 https://www.helpnetsecurity.com/2023/11/29/arcserve-udp-vulnerabilities-pocs Arcserve已修复其Unified Data Protection (UDP)中的安全漏洞(CVE-2023-41998、CVE-2023-41999、CVE-2023-42000),这些漏洞的PoCs于周一由研究人员公开披露。CVE-2023-41998是UDP中com.ca.arcflash.rps.webservice.RPSService4CPMImpl接口的漏洞,可能允许未经身份验证的远程攻击者通过接口内的downloadAn 2、研究人员发现新型远控木马Saw RAT https://cyble.com/blog/uncovering-the-new-java-based-saw-rats-infiltration-strategy-via-lnk-files/ 11月22日,研究人员在VirusTotal上发现了一个ZIP压缩文件。经分析发现,ZIP文件包含一个带有Adobe图标的快捷方式文件(.lnk),以执行一种新型基于Java的远控木马,该远控木马隐藏在Java Runtime Environment(JRE)目录中。由于该远控木马使用了名为“saw.chain"的包,研究人员将其命名为Saw RAT。该远控木马与C2服务器建立连接,从而使攻击者向 3、研究人员发现DJvu勒索软件的新变种Xaro https://www.cybereason.com/blog/threat-alert-djvu-variant-delivered-by-loader-masquerading-as-freeware DJvu勒索软件是STOP勒索软件的变种,研究人员近期发现DJvu勒索软件的新变种,并将其命名为Xaro。攻击者利用伪装成提供正常软件的钓鱼网站进行攻击活动,并诱导用户下载执行伪装成正常应用的恶意程序PrivateLoader。PrivateLoader执行后与C2服务器连接,以获取其他的窃密木马,并释放Xaro勒索软件。Xaro会加密感染主机上的文件,并释放勒索信,要求受害者与攻击者联系 4、Apple 修补了iOS 16.7.1版本之前被利用的严重 WebKit 漏洞 苹果公司周四为其旗舰 macOS 和 iOS 平台推出了安全更新,以修复旧系统移动设备上已经被利用的两个严重漏洞。这些在 WebKit 浏览引擎中标记的漏洞可被用来劫持敏感内容或发起任意代码执行攻击。该公司推出了iOS 17.1.2 和 iPadOS 17.1.2,修复了 WebKit 缺陷,并警告称,可以通过恶意网页内容发起漏洞利用。该公司表示:“苹果公司已获悉一份报告,称该问题可能已被针对 iOS 16.7.1 之前的 iOS 版本所利用。” 5、Zyxel 修补了防火墙、NAS设备中的至少 15 个安全漏洞 https://www.securityweek.com/major-security-flaws-in-zyxel-firewalls-access-points-nas-devices/ 中国台湾网络设备供应商 Zyxel 已针对困扰其防火墙、接入点和网络访问存储 (NAS) 设备用户的重大漏洞发布了安全警告。 6、Zoom 中的一个严重漏洞允许攻击者接管会议并窃取敏感数据 https://securityaffairs.com/155011/hacking/critical-zoom-room-bug.html AppOms 的研究人员在HackerOne 实时黑客活动 H1-4420中发现了 Zoom Room 中的一个漏洞。专家们于 2023 年 6 月发现了该漏洞,他们警告说,攻击者可以接管 Zoom Room 的服务帐户并获得对受害者组织租户的访问权限。攻击者还可以无形地访问团队聊天、白板和其他 Zoom 应用程序中的机密信息。该公司及时解决了该问题,并澄清该漏洞对生产租户没有影响。 7、DOCKER HUB 上的应用程序镜像中泄露了数千个密钥或凭据 https://securityaffairs.com/154957/security/secrets-exposed-on-docker-hub.html Docker Hub 存储至少有 5,493 个包含敏感信息的容器镜像,可被视为暴露敏感信息。这占 Cybernews 研究团队分析的 10,178 个 Docker Hub 镜像的 54%。分析后的泄漏容器被广泛使用的平台上的其他用户下载了超过 1320 亿次。 8、Google 推出 RETVec - 用于针对垃圾邮件和恶意电子邮件的新防御措施 https://thehackernews.com/2023/11/google-unveils-retvec-gmails-new.html 谷歌推出了一款名为RETVec(Resilient and Efficient Text Vectorizer 的缩写)的新型多语言文本矢量化器,可帮助检测Gmail 中的潜在有害内容,例如垃圾邮件和恶意电子邮件。 9、GoTitan 僵尸网络利用了最近的 Apache ActiveMQ 漏洞 https://thehackernews.com/2023/11/gotitan-botnet-spotted-exploiting.html 最近披露的影响 Apache ActiveMQ 的重大安全漏洞正被威胁者积极利用,以传播一种名为 GoTitan 的基于 Go 的新型僵尸网络,以及一种名为 PrCtrl Rat 的 .NET 程序,该程序能够远程控制受感染的主机。 10、美国政府秘密协调思科支持乌克兰加强电网网络安全防护 https://www.secrss.com/articles/61166 美媒称,美国政府曾秘密协调思科公司研发新版交换机,并提供给乌克兰国有电力运营商 Ukrenergo,以加强乌克兰电网的网络防护能力。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年11月30日
1、Okta扩大了数据泄露的范围:所有客户支持用户都受到影响 https://www.securityweek.com/okta-broadens-scope-of-data-breach-all-customer-support-users-affected/ Okta 表示,闯入其支持案例管理系统的黑客窃取了所有客户支持系统用户的姓名和电子邮件地址,这一承认大大扩大了 10 月份事件的影响。Okta 最初声称只有 134 名客户(不到其客户群的 1%)受到影响,但在周三发布的最新更新中,Okta 安全主管 David Bradbury 表示,威胁行为者劫持了所有员工身份云 (WIC) 和客户身份解决方案的数据(CIS) 客户,特定政府级环境中的客户 2、Google 修补了 2023 年第七个 Chrome 零日漏洞 https://www.securityweek.com/google-patches-seventh-chrome-zero-day-of-2023/ 谷歌周二宣布了一项安全更新,解决了 Chrome 浏览器中的零日漏洞。这个高严重性问题被追踪为 CVE-2023-6345。该漏洞是由 Google 威胁分析小组 (TAG) 的 Benoît Sevens 和 Clément Lecigne 报告的,这表明该漏洞可能被间谍软件供应商利用。 3、DP World集团证实其数据遭到泄露 https://www.bleepingcomputer.com/news/security/dp-world-confirms-data-stolen-in-cyberattack-no-ransomware-used/ 2023年11月10日,DP World Australia遭受网络攻击。该集团表示,港口于11月13日恢复工作,并于11月17日恢复正常状态。超过三万个集装箱的积压在2023年11月20日完全清除。DP World集团已确认此次事件仅影响其澳大利亚的业务。同时,经过调查后,没有发现任何勒索软件的部署迹象。但是,DP World的调查确定其系统中的数据已被窃取。调查表明客 4、北德克萨斯州市政水务区遭受勒索软件攻击 https://securityaffairs.com/154881/cyber-crime/daixin-team-north-texas-municipal-water-district.html Daixin Team勒索团伙声称攻击了北德克萨斯州市政水务区(NTMWD),将NTMWD添加到其Tor泄漏站点的受害者列表上中,并声称从该机构窃取了大量数据并威胁要发布它。该团伙声称共窃取了33844个文件,包括董事会会议纪要、内部项目文件、人员详细信息、审计报告等数据,并在其网站中发布了窃取文件的列表文件。目前,NTMWD称他们只是电话服务中断,未透露更多信息。 5、研究人员发现蓝牙的底层安全漏洞影响蓝牙4.2到5.4版本 https://www.bleepingcomputer.com/news/security/new-bluffs-attack-lets-attackers-hijack-bluetooth-connections/ 研究人员开发了针对蓝牙的六种新攻击方式,并统称为“BLUFFS”,可以破解蓝牙会话的机密性,使设备容易受到冒充和中间人攻击(MitM)。研究人员表示,BLUFFS利用了蓝牙标准中两个先前未知的漏洞,这些漏洞与如何派生用于交换数据的会话密钥有关。这些漏洞不特定于硬件或软件配置,而是在体系结构层面上发生,这意味着它们影响了蓝牙的基本层次。该漏洞被标记为CVE-2023-24023 6、Qilin勒索软件声称攻击了汽车内饰巨头延锋 https://www.bleepingcomputer.com/news/security/qilin-ransomware-claims-attack-on-automotive-giant-yanfeng Qilin勒索软件组织声称对全球最大的汽车零部件供应商之一延锋汽车内饰(延锋)的网络攻击负责。延锋是一家专注于内饰零部件的中国汽车零部件开发商和制造商,在全球 240 个地点拥有超过 57,000 名员工。该公司向通用汽车、大众集团、福特、Stellantis(菲亚特、克莱斯勒、吉普、道奇)、宝马、戴姆勒、丰田、本田、日产和上汽集团销售内饰零部件。该公司构成了这些汽车制造商供应链的重 7、日本宇宙航空研究开发机构遭受网络攻击 https://www.theregister.com/2023/11/29/jaxa_cyberattack/ JAXA 在外部组织进行内部审计后才得知此次攻击。目前正在对这起黑客攻击事件进行详细调查,但尚未透露是谁策划了这起事件。 8、N. Korean Hackers“混合”macOS 恶意软件策略以逃避检测 https://thehackernews.com/2023/11/n-korean-hackers-mixing-and-matching.html 据观察,macOS 恶意软件(如 RustBucket 和 KANDYKORN)背后的朝鲜威胁行为者“混合和匹配”了两个不同攻击链的不同元素,利用 RustBucket 投放器来提供 KANDYKORN。 9、黑客通过暴露的 Unitronics PLC 入侵美国供水设施 https://www.bleepingcomputer.com/news/security/hackers-breach-us-water-facility-via-exposed-unitronics-plcs/ CISA(网络安全和基础设施安全局)警告称,威胁行为者通过侵入在线暴露的 Unitronics 可编程逻辑控制器 (PLC) 破坏了美国的供水设施。 10、美国查获朝鲜 Lazarus 黑客使用的 Sinbad 加密货币混合服务 https://www.bleepingcomputer.com/news/security/us-seizes-sinbad-crypto-mixer-used-by-north-korean-lazarus-hackers/ 美国财政部外国资产控制办公室 (OFAC) 对 Sinbad.io (Sinbad) 进行了制裁,因为该网站涉嫌被朝鲜黑客利用,实施大规模加密货币盗窃,导致数亿美元的损失。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年11月29日
1、游戏开发商Gellyberry Studios遭受勒索软件攻击 https://www.bleepingcomputer.com/news/security/ransomware-attack-on-indie-game-maker-wiped-all-player-accounts/ Ethyrial: Echoes of Yore是由独立游戏发行商Gellyberry Studios开发的一款大型多人在线角色扮演游戏(MMORPG),该游戏的主服务器遭受勒索软件攻击,攻击者加密了所有数据,包括本地备份驱动器,并要求支付赎金以获取解密密钥。该游戏开发商不相信支付赎金能够获得解密密钥,因此他们决定手动恢复所有受影响的系统。此次事件影响了该游戏的17000 2、医疗公司Henry Schein再次遭受BlackCat勒索团伙攻击 https://www.bleepingcomputer.com/news/security/healthcare-giant-henry-schein-hit-twice-by-blackcat-ransomware/ 美国医疗公司Henry Schein本月第二次报告遭到BlackCat/ALPHV勒索软件团伙的网络攻击。11月22日,该公司表示,由BlackCat勒索团伙进行的另一次攻击导致其一些应用程序和电子商务平台再次关闭。今天,公司透露已经恢复了其美国电子商务平台,并预计其加拿大和欧洲平台也将很快恢复在线。Henry Schein已确定事件发生的原因,并且先前披露的BlackCa 3、斯洛文尼亚的电力公司HSE遭受勒索软件攻击 https://www.bleepingcomputer.com/news/security/slovenias-largest-power-provider-hse-hit-by-ransomware-attack/ 斯洛文尼亚电力公司Holding Slovenske Elektrarne(HSE)遭受了一次勒索软件攻击,导致其系统被攻击且文件被加密。HSE是斯洛文尼亚最大的发电公司,约占国内生产的60%,被认为是该国的关键基础设施。该公司于11月24日控制住此次事件,到目前为止,该公司尚未收到勒索赎金要求。此事件并未影响电力生产,且未导致运营中断或重大经济损失。有消息称Rhysida勒 4、Ray AI 框架中发现严重漏洞 https://www.securityweek.com/critical-vulnerability-found-in-ray-ai-framework/ 网络安全公司 Bishop Fox 警告称,人工智能开源计算框架 Ray 中的一个严重漏洞可能允许对所有节点进行未经授权的访问。该错误的编号为 CVE-2023-48023,其存在是因为 Ray 未在其至少两个组件(即仪表板和客户端)上正确强制执行身份验证。 5、严重的 ownCloud 漏洞开始被利用 https://www.securityweek.com/exploitation-of-critical-owncloud-vulnerability-begins/ 开源文件共享和协作软件 ownCloud 公开披露后仅几天,威胁行为者就开始利用该漏洞。该漏洞编号为CVE-2023-49103,影响 Graphapi 应用程序,允许攻击者检索敏感环境变量,包括凭据、许可证密钥和其他系统信息。 6、一项国际执法行动捣毁了一个在乌克兰运作的勒索软件组织 https://securityaffairs.com/154897/cyber-crime/ukraine-based-ransomware-group-dismantled.html 一项国际执法行动捣毁了一个在乌克兰运作的勒索软件组织的核心。由欧洲刑警组织和欧洲司法组织领导的联合执法行动,在七个国家警方的支持下,在乌克兰逮捕了勒索软件组织的核心成员。警方在乌克兰逮捕了这名主犯以及其他四名嫌疑人。共搜查30处,查获数码设备工具百余件。该组织使用多个勒索软件系列针对 71 个国家/地区的组织,包括LockerGoga、MegaCortex、HIVE和Dharma。该勒索软件组织针对的是大型 7、Google Workspace中的设计缺陷可让攻击者获得未经授权的访问 https://thehackernews.com/2023/11/design-flaw-in-google-workspace-could.html 网络安全研究人员详细介绍了 Google Workspace 的全域委托 ( DWD ) 功能中的“严重设计缺陷”,威胁行为者可能会利用该缺陷来促进权限升级,并在没有超级管理员权限的情况下获得对 Workspace API 的未经授权的访问。 8、孟加拉国国家电信监控系统泄露公民数据后,遭数据擦除勒索 https://www.secrss.com/articles/61092 孟加拉国国家电信监测中心(NTMC)是一家情报机构,参与收集人们的手机和互联网活动。几个月来,该中心通过一个与其系统相关联的不安全数据库公开了大量个人信息。就在本月上旬,匿名黑客袭击了暴露的数据库,删除了系统中的各类详细信息,并声称已窃取这些信息。 9、龙芯 3A6000 国产桌面通用处理器发布 https://www.ithome.com/0/735/469.htm 11 月 28 日的 2023 龙芯产品发布暨用户大会上,龙芯 3A6000 国产桌面通用处理器正式发布,拥有四个物理核 / 八个逻辑核,主频 2.0-2.5GHz。片内集成安全可信模块,支持安全启动和国密算法(SM2、SM3、SM4)等。 10、谷歌云盘发生未知故障,部分用户丢失近半年数据 https://www.secrss.com/articles/61163 从上周开始,谷歌支持论坛上陆续有大量谷歌云盘(Google Drive)用户报告丢失了最近半年的数据,云盘中的数据和文件夹结构被回滚到了今年5月份。根据投诉用户的反馈,帐户的活动日志可以确认用户自己没有意外删除数据,是谷歌云盘自身系统出现问题导致用户本地设备和谷歌云之间的数据在某些时候无法同步。一些丢失数据的用户的设备中还留有丢失数据的脱机缓存,但目前包括谷歌云的工程师在内,还没人想出恢复设备缓存数据的方法。一位谷歌技术支持工程师在给用户的回复中确认,在一次产品更新后,确实发生了用户数据丢失问题,谷歌已经在调查该事件 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年11月28日
1、研究人员发现新型窃密木马Rude Stealer https://cyble.com/blog/new-java-based-rude-stealer-abuses-directx-diagnostic-tool/ 研究人员最近发现了一种新型窃密木马Rude Stealer,该窃密木马使用Java进行编写。Rude Stealer从各种浏览器中提取数据,获取Discord令牌、Steam ID以及有关安装游戏的信息,同时具备获取屏幕截图的功能。此外,它利用DirectX诊断工具(DxDiag)提取系统详细信息,包括主机名、操作系统版本、BIOS信息等。 2、IT公司Appscook因系统配置错误泄露数据信息 https://securityaffairs.com/154743/security/app-used-by-hundreds-of-schools-leaking-childrens-data.html 研究人员发现IT公司Appscook的系统配置错误,导致其开发的应用程序泄露了大量敏感数据。DigitalOcean存储桶包含一百万个敏感文件,未经身份验证的任何人都可以进行访问,泄露的数据包括学生的姓名、父母的姓名、小学、初中和高中的学生照片、儿童所在学校的名称、出生证明、费用收据、学生成绩单/考试结果、家庭地址、电话号码。 3、研究人员在公共存储库中发现多家公司的敏感信息 https://blog.aquasec.com/the-ticking-supply-chain-attack-bomb-of-exposed-kubernetes-secrets 研究人员发现被上传到公共存储库的、编码的Kubernetes配置信息,并表示公开暴露的Kubernetes配置信息可能会使组织面临供应链攻击的风险。根据研究人员的说法,受影响的公司包括两家顶级区块链公司和其他一些500强公司。 4、海湾航空公司遭受网络攻击 https://www.reuters.com/business/aerospace-defense/gulf-air-exposed-data-breach-vital-operations-not-affected-2023-11-25 巴林新闻社(BNA)报道称,海湾航空公司表示其数据在11月24日遭到泄露,但其业务和关键系统未受影响。该公司表示,由于这次非法入侵,该公司的电子邮件系统和客户数据库的一些信息可能会受到损害,并已部署紧急计划以遏制这次入侵事件。 5、伊朗黑客劫持美国自来水公司的工业控制系统 https://www.securityweek.com/hackers-hijack-industrial-control-system-at-us-water-utility/ 宾夕法尼亚州阿利基帕市水务局证实,黑客周末控制了与升压站相关的系统,但表示供水不存在风险。 6、美英网络安全机构发布人工智能发展指南 https://www.ncsc.gov.uk/files/Guidelines-for-secure-AI-system-development.pdf 美国和英国网络安全机构 CISA 和 NCSC 为利用人工智能的系统开发人员发布了以安全为重点的指南。该文件名为《安全人工智能系统开发指南》,促进实施安全设计原则以及透明度和问责制,并优先考虑客户对安全结果的所有权。两家机构指出,这些指南适用于所有类型的人工智能/机器学习系统,无论是从头开始构建还是在第三方资源之上构建,以解决与人工智能、网络安全和关键基础设施相关的问题。该文件与20多个国内外网络安全组织合作制定,分为四个部分,涵盖人工智 7、乌克兰情报部门黑客入侵俄罗斯联邦航空运输局 Rosaviatsia https://securityaffairs.com/154839/cyber-warfare-2/ukraine-hacked-russia-rosaviatsia.html 乌克兰情报部门宣布,他们已经入侵了俄罗斯联邦航空运输局“Rosaviatsia”。这次攻击是复杂的特殊网络行动的结果。乌克兰国防情报局表示,由于在网络空间进行了一次成功的复杂特种行动, 俄罗斯交通部下属机构——联邦航空运输局(Rosaviatsia)的大量机密文件现已被获取。 8、KyberSwap 称 5470 万美元的加密货币在攻击中被盗 https://therecord.media/kyberswap-crypto-platform-54-million-hack 加密货币平台 KyberSwap 周五表示,在本周早些时候宣布的网络攻击中,价值约 5400 万美元的加密货币被盗。 9、通用电气疑被黑客入侵开发环境,泄露美国军事机密 https://www.freebuf.com/articles/384955.html 美国通用电气公司正在调查一名攻击者在网络攻击中侵入公司的开发环境,并泄露所谓被盗数据的指控。通用电气(GE)是一家业务涵盖电力、可再生能源及航空工业的美国跨国企业。本月早些时候,自称为IntelBroker的攻击者在一个黑客论坛上,试图以500美元的价格出售进入通用电气“开发和软件管道”的通道。在未能出售所谓的访问权限之后,该威胁行为者再次发布消息称,他们现在出售网络访问权限和被盗数据。该攻击者在黑客论坛上发帖称,“数据包括大量与DARPA(美国国防高级研究计划局)相关的军事信息、文件、SQL文件、文档 10、国内某企业2000多万条地图数据遭数据公司盗取 https://www.secrss.com/articles/60959 近期,在市局网安总队的指导下,普陀警方在纵深推进净网2023、砺剑2023等专项工作中,破获一起非法获取计算机信息系统数据案。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年11月24日
1、攻击者通过虚假的浏览器更新向Mac用户传播Atomic窃密木马 https://www.malwarebytes.com/blog/threat-intelligence/2023/11/atomic-stealer-distributed-to-mac-users-via-fake-browser-updates Atomic窃密木马,又被称为AMOS,是针对macOS的一种窃密木马。研究人员近期发现,AMOS现在通过一个名为ClearFake的虚假浏览器更新攻击链针对Mac用户进行传播。ClearFake是一种利用受损网站分发虚假浏览器更新的新型恶意软件攻击活动,目前攻击者正在通过模仿称Safari、Chrome更新的虚假网站传播AMOS。AMOS窃 2、医疗服务提供商Welltok泄露850万患者的数据 https://www.bleepingcomputer.com/news/security/welltok-data-breach-exposes-data-of-85-million-us-patients/ Welltok称,在一次数据窃取攻击中,该公司使用的文件传输程序被黑客攻击,导致近850万名美国患者的个人数据曝光。Welltok称其MOVEit Transfer服务器于2023年7月26日遭到侵犯。在此次事件中,患者的个人数据被曝光,包括全名、电子邮件地址、物理地址和电话号码。对于一些人,还包括社会安全号码(SSN)、Medicare/Medicaid ID号码和某些健康保险信 3、开源3D设计软件Blender的服务器遭受DDoS攻击 https://www.bleepingcomputer.com/news/security/open-source-blender-project-battling-ddos-attacks-since-saturday/ Blender项目团队表示,自11月18日以来,blender.org服务器一直遭受DDoS攻击,攻击者通过向服务器发送过载的请求来使其宕机。Blender的首席运营官分享的统计数据显示,攻击仍在进行中,已有超过2.4亿个虚假请求指向该项目的服务器。目前尚不清楚攻击者的意图以及动机。 4、汽车零件巨头 AutoZone 披露 MOVEit 遭黑客攻击后数据泄露 https://securityaffairs.com/154633/data-breach/autozone-data-breach-after-moveit-hack.html AutoZone 透露,网络犯罪分子利用 MOVEit Transfer 托管文件传输应用程序中的漏洞窃取了包括社会安全号码在内的信息。然而,该公司尚不清楚所暴露的信息被用于欺诈的情况。 5、与朝鲜有关的 APT 组织利用CyberLink发起供应链攻击 https://securityaffairs.com/154652/apt/diamond-sleet-supply-chain-attack-cyberlink.html 微软威胁情报研究人员发现,与朝鲜有关的 APT Diamond Sleet (ZINC) 发起的供应链攻击涉及 CyberLink 软件的木马变体。攻击者使用了合法讯连科技应用程序安装程序的恶意软件版本,该安装程序使用颁发给讯连科技公司的有效证书进行签名。该安装程序托管在软件公司讯连科技拥有的合法更新基础设施上,并包括限制执行时间窗口的检查并逃避安全产品的检测。 6、Lumma 恶意软件可以恢复过期的 Google 身份验证 Cookie https://www.bleepingcomputer.com/news/security/lumma-malware-can-allegedly-restore-expired-google-auth-cookies/ Lumma 信息窃取恶意软件(又名“LummaC2”)正在推广一项新功能,据称该功能允许网络犯罪分子恢复过期的 Google cookie,该 cookie 可用于劫持 Google 帐户。 7、Microsoft 推出 Defender 赏金计划,最高奖励20,000 美元 https://www.bleepingcomputer.com/news/microsoft/microsoft-launches-defender-bounty-program-with-20-000-rewards/ Microsoft推出了一项针对Microsoft Defender安全平台的新漏洞赏金计划,奖励在500美元至20,000美元之间。 8、黑客利用Apache ActiveMQ漏洞部署Linux Rootkit https://thehackernews.com/2023/11/kinsing-hackers-exploit-apache-activemq.html Kinsing 威胁行为者正在积极利用易受攻击的 Apache ActiveMQ 服务器中的关键安全漏洞,用加密货币矿工和 rootkit 感染 Linux 系统。 9、MOVEit黑客攻击已经波及2600多家企业 https://www.secrss.com/articles/61023 根据新西兰网络安全公司Emsisoft的最新报告,今年5月以来,文件传输服务MOVEit遭黑客攻击后波及了约2620家企业用户和7720万人。 10、I Doc View在线文档预览系统存在代码执行漏洞 https://www.secrss.com/articles/60990 近日,奇安信CERT监测到I Doc View在线文档预览系统代码执行漏洞(QVD-2023-45061),远程未经身份验证的攻击者可通过构造特殊请求,目标应用将下载恶意文件,成功利用此漏洞可能在目标服务器上执行任意代码。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。