网络安全日报 2023年11月09日
1、BlueNoroff组织使用新型macOS恶意软件ObjCShellz https://www.jamf.com/blog/bluenoroff-strikes-again-with-new-macos-malware/ BlueNorOff是一个以金融机构为目标的黑客组织,攻击加密货币交易所和全球范围内的风险投资公司、银行等金融机构。研究人员发现BlueNorOff组织针对苹果用户使用新的macOS恶意软件ObjCShellz,与BlueNorOff组织以往攻击中部署的其他恶意载荷不同,ObjCShellz还被设计用于在受感染的macOS系统上执行远程shell。 2、研究人员发现Jupyter Infostealer新变种 https://blogs.vmware.com/security/2023/11/jupyter-rising-an-update-on-jupyter-infostealer.html Jupyter Infostealer(又称Yellow Cockatoo、Solarmarker、Polazert)是一种恶意软件,最早在2020年底被发现。研究人员近期发现了新一轮的Jupyter Infostealer攻击活动,并从中发现Jupyter Infostealer新变种。在过去的两周里,研究人员观察到Jupyter Infostealer感染数量逐渐增多,发现了26个感染案例。 3、研究人员发现新型恶意软件GootBot https://securityintelligence.com/x-force/gootbot-gootloaders-new-approach-to-post-exploitation/ 研究人员发现了Gootloader的新变种——GootBot,它实现了隐蔽的横向移动,使Gootloader的攻击活动更加难以被检测。以前,攻击者通常将Gootloader作为初始阶段的恶意软件,然后利用Gootloader加载工具,如CobaltStrike,或使用RDP在内网在横向移动。现在攻击者将利用Gootloader下载GootBot载荷,GootBot是一个轻量级的混淆的PS脚本,能够以加密 4、新加坡滨海湾金沙酒店泄露66.5万客户的个人数据 https://www.bleepingcomputer.com/news/security/marina-bay-sands-discloses-data-breach-impacting-665-000-customers/ 新加坡滨海湾金沙(Marina Bay Sands,简称MBS)酒店披露一起数据泄露事件,此次事件涉及到其66.5万名顾客的个人数据。该酒店在声明中称,滨海湾金沙于2023年10月20日获悉一起数据安全事件,涉及到2023年10月19日和20日未经授权的第三方访问了部分客户的数据。在调查后确定,该攻击者访问了约66.5万名客户的数据。数据泄露中暴露的信息包括:姓名、 5、GitHub 通过 AI 增强安全能力 https://www.securityweek.com/github-enhances-security-capabilities-with-ai/ GitHub 添加了人工智能驱动的安全功能,帮助开发人员更快地识别和解决代码漏洞。微软旗下的代码托管平台 GitHub 今天宣布公开预览 GitHub Advanced Security 中的三项人工智能功能。高级安全性可供 GitHub Enterprise Cloud 和 Enterprise Server 客户使用,它提供了一系列功能来帮助维护和提高代码质量。其中一些功能(例如Dependabot)也可用于公共存储库。 6、Sumo Logic 披露安全漏洞并建议客户轮换凭证 https://securityaffairs.com/153882/security/sumo-logic-security-breach.html 安全公司 Sumo Logic 上周发现其 AWS 账户遭到泄露后,披露了一个安全漏洞。为了应对安全事件,该公司锁定了受影响的基础设施,并轮换了其基础设施的所有可能暴露的凭证。该网络安全公司建议客户轮换用于访问 Sumo Logic 或他们向公司提供的用于访问其他系统的凭据。 7、TRANSFORM 提供商遭受勒索软件攻击,加拿大五家医院受到影响 https://securityaffairs.com/153857/cyber-crime/canadian-hospitals-transform-ransomware-attack.html 加拿大五家医院成为勒索软件攻击的受害者,威胁者声称窃取并泄露了这些医院的数据。这些医院受到 10 月份当地服务提供商 TransForm Shared Service Organization 遭受勒索软件攻击的影响。TransForm 是一个非营利组织,为上述医院提供IT 服务。 8、研究人员在 Azure 自动化上发现了无法检测的恶意挖矿技术 https://thehackernews.com/2023/11/researchers-uncover-undetectable-crypto.html 网络安全研究人员利用 Microsoft Azure 自动化服务开发了第一个完全无法检测的基于云的加密货币挖矿程序。网络安全公司 SafeBreach 表示,它发现了三种不同的运行挖矿程序的方法,其中一种可以在受害者的环境中执行而不引起任何注意。 9、WhatsApp 推出新隐私功能以保护通话中的 IP 地址 https://thehackernews.com/2023/11/whatsapp-introduces-new-privacy-feature.html Meta 旗下的 WhatsApp 正式在其消息服务中推出一项名为“保护通话中的 IP 地址”的https://faq.whatsapp.com/2635108359972899/,该功能通过其服务器中继通话,向其他方隐藏用户的 IP 地址。 10、每条价格仅1美分,美国军人敏感信息正被低价售卖 https://www.freebuf.com/news/383183.html 杜克大学于11月6日发布的的一项新研究报告表明,网络攻击者可以轻松地从数据经纪人手中,以低廉的价格获取有关美国军人的敏感信息。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年11月08日
1、研究人员发现APT组织SideCopy的新一轮攻击活动 https://www.seqrite.com/blog/sidecopys-multi-platform-onslaught-leveraging-winrar-zero-day-and-linux-variant-of-ares-ratSideCopy组织被认为是一个与巴基斯坦相关的APT组织,自2019年以来一直针对南亚国家,主要是印度国防和阿富汗政府机构进行攻击活动,并被认为是是Transparent Tribe(APT36)的一个分支。研究人员在过去几个月里发现该组织多次针对印度政府和国防机构进行的攻击活动。该组织正在利用最新的WinRAR漏洞CVE-2023-38831传播Alla 2、攻击者利用CVE-2023-46604漏洞部署勒索软件TellYouThePass https://arcticwolf.com/resources/blog/tellmethetruth-exploitation-of-cve-2023-46604-leading-to-ransomware/2023年10月,研究人员发现多起涉及利用CVE-2023-46604漏洞的勒索软件攻击活动,该漏洞是Apache ActiveMQ中的一个远程代码执行漏洞。该漏洞于2023年10月27日被披露,攻击者能够利用该漏洞滥用ActiveMQ实施的OpenWire协议来执行任意代码。研究人员表示,CVE-2023-46604在2023年10月10日之前就已经在野外被利用,早于该漏洞的披露以及 3、研究人员发现名为Trap Stealer的窃密木马 https://cyble.com/blog/new-open-source-trap-stealer-pilfers-data-in-just-6-seconds/研究人员通过VirusTotal发现了一个名为“Trap Stealer”的新型窃密木马,并且已经确定其开发者在GitHub上公开分享了完整的源代码。Trap Stealer基于Python编写,通过一个开源构建器构建,具有各种功能,包括绕过安全措施以及窃取用户数据并回传给攻击者。这个窃取工具旨在秘密提取受感染系统中的各种敏感信息,包括Cookies、网络浏览器的浏览历史、Discord应用程序的令牌、剪贴板内容、加密钱包数据、W 4、Cyber Av3ngers 黑客组织声称攻陷十个以色列水处理厂 https://www.secrss.com/articles/60382伊朗背景的 Cyber Av3ngers 的黑客组织在社交媒体上宣布,他们已经入侵了以色列的十个水处理厂。受影响的城市包括赫德拉、帕尔马希姆、索雷克、阿什凯隆、海法、花拉子姆、卡法哈鲁夫、塔贝里亚、埃拉特和丹尼尔。 5、美国航空公司飞行员工会遭受勒索软件攻击 https://www.bleepingcomputer.com/news/security/american-airlines-pilot-union-hit-by-ransomware-attack/拥有美国航空公司 1.5 万名飞行员的大工会——美国飞行员协会(Allied Pilots Association,APA)近期披露其网络系统遭到勒索软件攻击。 6、《浙江省汽车数据处理管理规定》公布 https://www.secrss.com/articles/60379为了规范省内汽车数据处理活动,保护个人、组织的合法权益,维护国家安全和社会公共利益,促进汽车数据合理开发利用,根据《中华人民共和国网络安全法》《中华人民共和国数据安全法》《中华人民共和国个人信息保护法》《汽车数据安全管理若干规定(试行)》等法律法规和国家有关规定,结合浙江省实际情况,制定本规定。 7、德国爆发大规模勒索软件攻击,超 70 个城市市政服务瘫痪 https://www.secrss.com/articles/60347德国地方市政服务提供商 Südwestfalen IT 公司的服务器被未知的黑客团伙加密,为阻止恶意软件传播,该公司限制了 70 多个城市对基础设施的访问权限。 8、Socks5Systemz 代理服务感染全球 10000 个系统 https://www.bleepingcomputer.com/news/security/socks5systemz-proxy-service-infects-10-000-systems-worldwide/一个名为 "Socks5Systemz "的代理僵尸网络通过 "PrivateLoader "和 "Amadey "恶意软件加载器感染了全球计算机,目前受感染的设备已达 10000 台。 9、Android 11 月安全更新修复了 37 个漏洞 https://www.securityweek.com/37-vulnerabilities-patched-in-android-with-november-2023-security-updates/作为 2023 年 11 月 Android 安全更新的一部分,谷歌周一宣布修复 37 个漏洞,并针对 Pixel 设备发布了其他修复程序。 10、海淘网站Zhefengle暴露了数百万订单信息 https://techcrunch.com/2023/11/06/store-millions-chinese-citizen-identity-cards/一名安全研究人员表示,在一家电子商务商店(Zhefengle)将其数据库暴露在互联网上后,他发现数百万中国公民身份号码在网上泄露。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年11月07日
1、“Looney Tunables”Glibc 漏洞在云攻击中被利用 https://www.securityweek.com/looney-tunables-glibc-vulnerability-exploited-in-cloud-attacks/ 最近在 GNU C 库 (glibc) 中修补的一个严重权限升级漏洞已被一个以使用 Kinsing 恶意软件及其加密劫持操作而闻名的威胁组织用于云攻击。 该安全漏洞编号为 CVE-2023-4911,名为Looney Tunables,已被发现影响主要 Linux 发行版,包括 Debian、Gentoo、Red Hat 和 Ubuntu。它允许本地攻击者以提升的权限执行任意代码。 2、微软表示 ZDI 披露的 Exchange“零日漏洞”已经修补或并不紧急 https://www.securityweek.com/microsoft-says-exchange-zero-days-disclosed-by-zdi-already-patched-or-not-urgent/ 微软表示,趋势科技零日计划 (ZDI) 上周披露的四个 Exchange 漏洞要么已经得到修补,要么不需要立即关注。 3、勒索软件攻击利用严重 Confluence 漏洞(CVE-2023-22518) https://securityaffairs.com/153732/security/confluence-flaw-ransomware-attacks.html 专家警告威胁行为者开始利用 Confluence 数据中心和 Confluence 服务器中最近的严重缺陷 CVE-2023-22518 4、QNAP 修复了 QTS 操作系统和应用程序中的两个严重漏洞 https://securityaffairs.com/153714/security/qnap-command-injection-flaws.html 中国台湾供应商 QNAP 警告其 NAS 设备上的 QTS 操作系统和应用程序存在两个严重的命令注入漏洞。 5、攻击者滥用 GOOGLE 日历服务作为 C2 基础设施 https://securityaffairs.com/153700/hacking/google-calendar-rat-attacks.html 谷歌警告多个威胁参与者正在利用其日历服务作为命令和控制(C2)基础设施。多个威胁参与者共享一个名为“Google Calendar RAT”的公共概念验证(PoC)漏洞,该漏洞依赖日历服务来托管命令和控制(C2)基础设施。 6、Okta 最近的客户支持数据泄露影响了 134 名客户 https://thehackernews.com/2023/11/oktas-recent-customer-support-data.html 身份和身份验证管理提供商 Okta 周五透露,最近的支持案例管理系统漏洞影响了其 18,400 名客户中的 134 名。 7、研究人员发现名为Socks5Systemz的代理僵尸网络 https://www.bitsight.com/blog/unveiling-socks5systemz-rise-new-proxy-service-privateloader-and-amadey 研究人员发现了一个由恶意软件PrivateLoader和Amadey传播的代理僵尸网络,这两个加载器经常被攻击者用来传播一种恶意软件并建立僵尸网络,研究人员将此种用于构建代理僵尸网络的恶意软件命名为Socks5Systemz。这个代理恶意软件并不是新发现的,在Twitter上最早可以追溯到2016年。研究人员发现了与这个恶意软件相关的几个服务器,以及一个Telegram用户,他通过利用这个代 8、北约在5G演习中试用“抗量子”加密 https://www.secrss.com/articles/60270 根据主办方提供的一份新闻稿,重点领域之一就是让演示者展示如何利用虚拟现实技术、安全的后量子加密技术和传感器融合技术提高指挥和控制能力。 9、全球近50个国家签署倡议:承诺永不向网络犯罪团伙支付赎金 https://www.secrss.com/articles/60249 在华盛顿特区举办的第三届国际反勒索软件倡议峰会上,近50个国家将签署有史以来首个联合反勒索软件倡议政策声明——其政府机构将停止向勒索软件团伙支付赎金。 10、Microsoft承诺加强安全性,作为“安全未来”计划的一部分 https://www.bleepingcomputer.com/news/microsoft/microsoft-pledges-to-bolster-security-as-part-of-secure-future-initiative/ Microsoft宣布了“安全未来计划”,承诺提高其产品和平台的内置安全性,以更好地保护客户免受不断升级的网络安全威胁。如果该公司兑现其承诺,这将通过解决眼前的问题并预测全球日益复杂的攻击带来的未来挑战来增强客户安全性。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年11月06日
1、BlackCat勒索团伙声称对医疗公司Henry Schein进行攻击 https://www.bleepingcomputer.com/news/security/blackcat-ransomware-claims-breach-of-healthcare-giant-henry-schein/ BlackCat勒索团伙(ALPHV)将医疗公司Henry Schein添加到其数据泄露网站的受害者名单中,声称他们侵入了该公司的网络,并窃取了35TB的敏感文件,包括工资数据和股东信息。该团伙称,由于谈判未能成功,正当Henry Schein几乎完成了所有系统的恢复工作时,他们再次加密了公司的设备。BlackCat勒索团伙在其数据泄露网站上删除了有关Henry S 2、HelloyKitty勒索软件利用Apache ActiveMQ漏洞进行攻击 https://www.rapid7.com/blog/post/2023/11/01/etr-suspected-exploitation-of-apache-activemq-cve-2023-46604/ HelloKitty勒索软件正在利用Apache ActiveMQ远程代码执行(RCE)漏洞来侵入网络并进行勒索攻击。该漏洞被标记为CVE-2023-46604,是一个高危(CVSS v3评分:10.0)的RCE漏洞,允许攻击者通过利用OpenWire协议中的序列化类类型执行任意shell命令。该漏洞在2023年10月25日的安全更新中得到解决,但研究人员于10月27日发现攻击者正在 3、墨西哥克雷塔罗洲际机场遭受网络攻击 https://therecord.media/queretaro-international-airport-mexico-cyberattack 墨西哥克雷塔罗国际机场证实遭受网络攻击,表示此次攻击可追溯到一名员工下载的包含恶意软件的文件,并称机场的运营安全没有受到损害,应急小组已经控制并隔离了这次攻击,而且已经与相关机构进行联系。LockBit勒索团伙宣称对此次事件负责,并威胁将在11月27日泄露数据。 4、思科修复其网络安全产品中的27个安全漏洞 https://www.securityweek.com/cisco-patches-27-vulnerabilities-in-network-security-products/ 思科发布了一系列软件更新,以解决自适应安全设备(ASA)、Firepower管理中心(FMC)和Firepower威胁防御(FTD)产品中的27个安全漏洞。其中最严重的漏洞是CVE-2023-20048(CVSS评分为9.9),这是FMC中的一个命令注入漏洞,由Web服务接口发送的配置命令的授权不足而引起。其中的8个中危漏洞可能导致拒绝服务、任意文件下载、SAML声明劫持、跨站脚本(XSS)攻击、策略绕过、检测 5、美国航空公司飞行员工会遭受勒索软件攻击 https://www.bleepingcomputer.com/news/security/american-airlines-pilot-union-hit-by-ransomware-attack/ 美国飞行员协会(APA)披露了发生在其系统中的勒索软件攻击事件。该工会在一份声明中表示,10月30日该工会经历了一起网络安全事件。尽管调查仍在进行中,但已经确定了这次事件是由于勒索软件引起的,某些系统已被加密。APA尚未透露在攻击中是否泄漏了飞行员的个人信息或受影响的个人数量。 6、研究人员发现WhatsApp的第三方恶意组件 https://securelist.com/spyware-whatsapp-mod/110984/ 研究人员在WhatsApp的修改版本中发现恶意组件。篡改的客户端清单包含了在原始WhatsApp客户端中找不到的可疑组件(一个服务和一个广播接收器)。广播接收器用以监听系统和其他应用程序的广播消息,例如手机开始充电、收到短信或下载器完成下载等。当接收器收到这样的消息时,它调用事件处理程序。在WhatsApp间谍修改版本中,接收器运行一个服务,当手机开机或开始充电时启动间谍模块。该服务会查看恶意软件代码中的Application_DM常量,以选择受感染设备将连接的命令和控制(C&C)服务器。 7、微软Exchange受到0day漏洞的影响 https://www.bleepingcomputer.com/news/microsoft/new-microsoft-exchange-zero-days-allow-rce-data-theft-attacks/ Microsoft Exchange受到四个零日漏洞的影响,攻击者可以远程利用这些漏洞来执行任意代码或泄露敏感信息。研究人员向微软报告了这些漏洞,尽管微软证实了这些漏洞,但其安全工程师认为这些漏洞不足以立即提供服务,因此推迟了修复。所有这些漏洞都需要进行身份验证才能被利用,这导致这些漏洞的CVSS评分可能介于7.1和7.5之间。此外,需要身份验证才能进行漏洞利用可能是微软没 8、新加坡公共卫生服务受到DDoS攻击 https://therecord.media/singapore-public-health-services-ddos-attack 一家监督新加坡公共卫生机构的健康技术机构Synapxe表示,黑客通过分布式拒绝服务(DDoS)攻击中断了新加坡公共卫生保健机构的互联网连接。新加坡所有公共卫生保健集群的互联网连接中断始于周三,持续约七个小时。在此期间,员工无法访问网站、电子邮件和生产工具等服务。DDoS攻击通过向网站发送垃圾互联网流量来阻止合法用户访问它们,该机构表示,目前没有证据表明公共卫生保健或患者数据以及内部网络已经遭受了侵犯。根据该机构的说法,对新加坡卫生保健机构的DDoS攻击仍在 9、时隔八年,通用漏洞评分系统标准CVSS v4.0正式发布 https://thehackernews.com/2023/11/first-announces-cvss-40-new.html 近日,事故响应与安全团队论坛(FIRST)正式发布了通用漏洞评分系统标准CVSS v4.0,这个全新版本距离上一版 CVSS v3.0 已经过去了八年。 10、LAZARUS通过新的KANDYKORN MACOS 恶意软件瞄准区块链工程师 https://securityaffairs.com/153622/hacking/lazarus-kandykorn-malware.html Lazarus 组织正在使用新的 KandyKorn macOS 恶意软件来攻击区块链工程师。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年11月03日
1、APT组织DoNot利用恶意软件监听受害者的VoIP通话 https://cyble.com/blog/donot-apt-expands-its-arsenal-to-spy-on-victims-voip-calls/ DoNot,又名APT-C-35,是一个自2016年以来活跃的APT组织。这个APT组织持续针对政府和军事组织、外交部和南亚国家的大使馆进行网络公攻击动活动,并已被观察到针对Windows和安卓平台进行攻击。研究人与近期发现了DoNot组织使用的新版本安卓恶意软件,可能针对印度克什米尔地区的用户。该组织利用了GitHub上的一个开源项目,并添加了恶意代码以进行拓展。新版本的恶意软件现在含有更多功能,如录制VoIP通话,从消息和社 2、攻击者利用Citrix Bleed漏洞进行攻击活动 https://www.mandiant.com/resources/blog/session-hijacking-citrix-cve-2023-4966 Citrix Bleed(CVE-2023-4966)漏洞于10月10日被披露,被认为是影响Citrix NetScaler ADC和NetScaler Gateway的严重漏洞,攻击者能够利用该漏洞访问设备上的敏感信息.攻击者正在利用Citrix Bleed(CVE-2023-4966)漏洞,针对美洲、欧洲、非洲和亚太地区的政府、技术和法律组织进行攻击。研究人员称,有四个正在进行的攻击活动针对易受攻击的Citrix NetScaler 3、研究人员发现数十个易受攻击的Windows驱动程序 https://blogs.vmware.com/security/2023/10/hunting-vulnerable-kernel-drivers.html 研究人员发现数十个以前未知的易受攻击的内核驱动程序,这些驱动程序可能被攻击者用来更改固件或提升权限。研究人员使用Yara规则收集了大约18000个Windows驱动程序样本,在排除已知易受攻击的驱动程序后,研究人员识别出与34个独特的以前未知易受攻击的驱动程序相关的数百个文件哈希值,其中一些驱动程序属于主要的BIOS、PC和芯片制造商。研究人员向相关厂家进行了通报,但目前只有两家公司修复了漏洞。研究人员已经为一些易受攻击的驱动程序开 4、波音公司证实其零部件和分销业务受到网络攻击 https://www.theregister.com/2023/11/02/boeing_cyber_incident/ 在LockBit勒索团伙称从波音公司窃取了敏感数据的几天后,波音公司证实其遭受网络攻击。波音称,此次网络攻击事件没有影响飞行安全,并正在与相关机构协调调查此次事件。LockBit勒索团伙声称对这家航空巨头进行了网络攻击,将波音列为受害者之一,并给了该公司六天的时间进行谈判。该团伙称他们利用一种零日漏洞访问波音公司的系统。LockBit已从该网站中移除了波音,并表示这是因为他们开始与这家航空公司进行谈判。目前波音公司尚未发表事件的起因以及更多详细内容。 5、严重的 Apache ActiveMQ 漏洞被利用来传播勒索软件 https://www.securityweek.com/critical-apache-activemq-vulnerability-exploited-to-deliver-ransomware/ 最近修补的 Apache ActiveMQ 漏洞(编号为 CVE-2023-46604)正被用来传播勒索软件。CVE-2023-46604 已通过版本 5.15.16、5.16.7、5.17.6 和 5.18.3 的发布进行了修补,Apache ActiveMQ 用户应尽快安装这些版本。 6、思科修补网络安全产品中的 27 个漏洞 https://www.securityweek.com/cisco-patches-27-vulnerabilities-in-network-security-products/ 思科周三发布了软件更新,解决了自适应安全设备 (ASA)、Firepower 管理中心 (FMC) 和 Firepower 威胁防御 (FTD) 产品中总共 27 个漏洞。 7、被发现 117 个漏洞后,微软暂时禁用 SketchUp 支持 https://www.securityweek.com/microsoft-temporarily-disables-sketchup-support-after-discovery-of-117-vulnerabilities/ Zscaler 的 ThreatLabz 研究团队在 Microsoft 365 添加对 SketchUp (SKP) 文件的支持后,在 Microsoft 365 应用程序中发现了 117 个独特漏洞。 8、黑客正在利用 Citrix Bleed 漏洞攻击全球政府网络 https://www.freebuf.com/news/382563.html 黑客正在利用 "Citrix Bleed "漏洞(被追踪为 CVE-2023-4966)攻击美洲、欧洲、非洲和亚太地区的政府机构、技术和法律组织。 9、中国民航局回应“旅客信息泄露”:正编制文件加强数据保护 https://www.thepaper.cn/newsDetail_forward_25106423 近日,有网友呼吁严查旅客航班信息泄露及利用其诈骗问题,中国民用航空局在答复中表示,正在编制相关文件,进一步加强对重要数据的保护。 10、40个国家将承诺停止向勒索软件团伙支付赎金 https://www.bleepingcomputer.com/news/security/dozens-of-countries-will-pledge-to-stop-paying-ransomware-gangs/ 由 40 个国家组成的联盟将在华盛顿特区举行的第三届国际反勒索软件倡议年度峰会上签署承诺,停止支付网络犯罪组织索要的赎金。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年11月02日
1、攻击者利用恶意的NuGet包传播恶意程序 https://www.reversinglabs.com/blog/iamreboot-malicious-nuget-packages-exploit-msbuild-loophole NuGet是一个开源软件包管理器和软件分发系统,使开发人员能够下载并为其项目包含现成的.NET库。研究人员于2023年10月15日发现了最新的NuGet恶意活动,该活动利用多种不同的软件包传播恶意软件。此次攻击活动的特别之处在于,这些软件包没有使用在安装脚本中包含下载程序的标准方法,而是利用NuGet的MSBuild集成来执行代码。研究人员称,早期的攻击活动使用PowerShell脚本从GitHub存储库 2、研究人员公开Wyze Cam v3设备RCE漏洞的PoC https://www.bleepingcomputer.com/news/security/rce-exploit-for-wyze-cam-v3-publicly-released-patch-now/ 一位安全研究人员发布了一个针对Wyze Cam v3设备漏洞的概念验证(PoC)代码,该漏洞允许攻击者接管易受攻击的设备。该研究员在最新的Wyze Cam v3固件中发现了两个漏洞,这两个漏洞能够被联合利用,从而在易受攻击的设备上远程执行代码。漏洞经过测试并确认可在固件版本4.36.10.4054、4.36.11.4679和4.36.11.5859上使用。Wyze发布了固件更新版本4.3 3、印度医学研究委员会泄露8.15亿印度人的相关数据 https://thecyberexpress.com/covid-data-leak-sourced-icmr-samples-verified 攻击者在黑客论坛中发布帖子,声称出售8.15亿印度人的新冠肺炎检测数据,数据来源于印度医学研究委员会(ICMR),其中包括姓名、电话号码、地址,以及护照信息和身份号码。该攻击者在黑客论坛中的用户名为pwn001,于2023年10月9日发布了出售印度新冠病毒检测数据的帖子,并在其中附上部分数据样本。一名分析员确认这些数据中含有真正的身份号码,并且印度相关机构已验证泄露数据的真实性。印度计算机应急小组(Cert-In)已就ICMR新冠病毒数据泄露的消 4、英国国家图书馆遭受网络攻击 https://www.bleepingcomputer.com/news/security/british-library-knocked-offline-by-weekend-cyberattack/ 10月28日,英国国家图书馆遭受网络攻击,此次事件影响了其系统,导致其网站和许多服务发生重大IT中断。持续的IT中断还影响了其他服务,包括电话线和现场图书馆服务。一位发言人称该图书馆正在国家网络安全中心(NCSC)和网络安全专家的支持下调查这起事件,但没有说明事件中属于客户或员工的个人或财务信息是否被窃取,也还未提供有关攻击性质以及攻击者如何破坏其系统的详细信息。 5、Meta 在欧洲推出付费无广告订阅以满足隐私法 https://thehackernews.com/2023/10/meta-launches-paid-ad-free-subscription.html Meta 周一宣布计划为欧盟 (EU)、欧洲经济区 (EEA) 和瑞士的用户提供访问 Facebook 和 Instagram 的无广告选项,以遵守该地区“不断发展”的数据保护法规。 6、俄罗斯黑客访问美司法部、国防部超过 600,000 名雇员的数据 https://thecyberexpress.com/us-federal-employees-data-breach/ 黑客利用 MOVEit 中的弱点渗透到美国联邦雇员数据系统中,导致未经授权访问敏感数据。 7、美国总统拜登签署白宫首个生成式AI监管规定 https://www.secrss.com/articles/60173 要求对人工智能进行新的安全评估、公平和民权指引,以及对劳动力市场影响的研究。 8、英国NCSC敲响警钟:78%学校遭受网络攻击 https://www.anquanke.com/post/id/291126 为了应对教育领域日益严重的网络安全威胁,英国国家网络安全中心(NCSC) 宣布启动一项新举措 ,旨在防止学校网络用户访问恶意网站。 9、国家安全部:数百个非法涉外气象探测站点向境外传输数据 https://www.secrss.com/articles/60171 今年以来,国家安全机关会同气象、保密等部门在全国范围内依法开展涉外气象探测专项治理,调查境外气象设备代理商10余家,检查涉外气象站点3000余个,发现数百个非法涉外气象探测站点实时向境外传输气象数据,广泛分布在全国20多个省份,对我国家安全造成风险隐患。 10、MITRE 发布 ATT&CK v14,改进了检测、ICS、移动设备相关内容 https://www.securityweek.com/mitre-releases-attck-v14-with-improvements-to-detections-ics-mobile/ MITRE 周二宣布发布 ATT&CK 第 14 版,这是广泛使用的对手战术和技术知识库。ATT&CK v14 带来了与检测、工业控制系统 (ICS) 和移动相关的改进。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年11月01日
1、亲哈马斯黑客组织使用新型Linux擦除器攻击以色列 https://www.securityjoes.com/post/bibi-linux-a-new-wiper-dropped-by-pro-hamas-hacktivist-group 根据报道,亲哈马斯的黑客组织在以色列和哈马斯之间的战争期间,使用一种名为BiBi-Linux Wiper的新型Linux擦除器恶意软件,针对以色列的一些目标进行攻击。这种恶意软件是一个x64 ELF可执行文件,没有混淆或保护措施。它允许攻击者指定目标文件夹,并且如果以root权限运行,可能会破坏整个操作系统。研究人员自愿协助以色列公司应对战争危机,在取证调查过程中,发现了这种新型Linux擦除器恶意软件, 2、黑客利用GitHub窃取AWS密钥进行加密挖矿 https://unit42.paloaltonetworks.com/malicious-operations-of-exposed-iam-keys-cryptojacking/ 据报道,研究人员发现了一场持续多年的加密挖矿活动,该活动被命名为“EleKtra-Leak”。该活动的黑客能够自动克隆GitHub仓库,并窃取其中暴露的AWS密钥。研究人员称,黑客通常在AWS密钥在GitHub仓库中暴露后的五分钟内就能够获取它们,并在多个区域尽可能多地启动Amazon EC2实例来挖掘Monero。在8月30日至10月6日的一个多月时间里,研究人员发现了474个不同的挖矿程序,它们可能由黑客控 3、激活Microsoft应用程序方法可实现DCOM Excel横向移动 https://posts.specterops.io/lateral-movement-abuse-the-power-of-dcom-excel-application-3c016d0d9922 研究人员介绍了一种有趣的横向移动技术,即利用分布式组件对象模型(DCOM)Excel应用程序中的ActivateMicrosoftApp ()方法。DCOM是微软的一种解决方案,允许软件组件远程通信。COM对象必须在客户端和服务器端正确配置,Windows注册表存储了DCOM配置数据,包括类标识符(CLSID)、程序标识符(ProgID)和应用程序标识符(AppID)。客户端通过提供CLSID、 4、黑客利用Slack重定向功能诱导用户点击恶意链接 https://www.esentire.com/blog/the-wiki-slack-attack Wiki-Slack攻击是一种新型的网络钓鱼攻击,它利用了Slack平台的一个特性,即允许用户创建重定向链接,即以slack-redir.net为域名的链接,当用户点击这些链接时,会被重定向到目标网站。黑客可以通过在Slack上发送包含恶意网站的重定向链接来诱导用户点击,从而窃取用户的敏感信息或者安装恶意软件。这种攻击的危险性在于,用户可能会认为这些链接是来自Slack官方或者可信任的来源,而不会怀疑其真实性。而且,由于Slack平台广泛用于企业和组织的内部沟通,这种攻击可能会影响大量的用 5、RansomedVC勒索软件团伙宣布退出并出售其基础设施 https://www.hackread.com/ransomedvc-ransomware-quit-sell-infrastructure/ RansomedVC是一个2023年8月份出现的勒索软件团伙,它声称自己是为了揭露违反欧盟一般数据保护条例(GDPR)的企业而进行渗透测试,但实际上是为了敲诈受害者的钱财。该团伙曾声称侵入了索尼、NTT Docomo等大型日本企业,并在暗网上出售窃取的数据。然而,最近该团伙在其暗网站上发布了一则声明,称他们已经退出勒索软件行业,并将其基础设施(包括暗网网站、数据泄露站、加密器、解密器等)以比特币出售给感兴趣的买家。该团伙没有透露退出的原因,也没有提 6、Pwn2Own 大会落幕,三星多次被攻破,苹果和谷歌躲过一劫 https://www.bleepingcomputer.com/news/security/hackers-earn-over-1-million-for-58-zero-days-at-pwn2own-toronto/ Pwn2Own 多伦多 2023 黑客大赛落下帷幕,参赛团队在为期 3 天的比赛时间里,针对消费类产品进行了 58 次零日漏洞利用(以及多次漏洞碰撞),共获得了 103.85 万美元的奖金。 7、研究发现基于 XMPP 协议的社交软件面临严重窃听风险 https://thehackernews.com/2023/10/researchers-uncover-wiretapping-of-xmpp.html 一名安全研究人员声称他发现有人试图利用托管在德国 Hetzner和Linode(Akamai 的子公司)的服务器,秘密拦截来自基于 XMPP 的即时消息服务 jabber[.]ru(又名xmpp[.]ru)的流量。 8、Lazarus APT利用已知漏洞攻击软件供应商 https://www.anquanke.com/post/id/291090 Lazarus 集团被认为是一场新活动的幕后黑手,在该活动中,一家未透露姓名的软件供应商通过利用另一款备受瞩目的软件中的已知安全漏洞而受到损害。 9、HackerOne 已向白帽支付了超 3 亿美元漏洞赏金 https://www.bleepingcomputer.com/news/security/hackerone-paid-ethical-hackers-over-300-million-in-bug-bounties/ 知名网络安全公司 HackerOne 宣布,自 2012 年成立以来,其漏洞赏金计划已向白帽和漏洞研究人员发放了超 3 亿美元的奖励。 10、F5 修复了BIG-IP 身份验证绕过漏洞,允许远程代码执行攻击 https://www.bleepingcomputer.com/news/security/f5-fixes-big-ip-auth-bypass-allowing-remote-code-execution-attacks/ F5 BIG-IP 配置实用程序中存在一个严重漏洞(编号为 CVE-2023-46747),允许远程访问配置实用程序的攻击者执行未经身份验证的远程代码执行。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年10月31日
1、黑客利用MSIX应用程序包文件传播GHOSTPULSE恶意软件 https://www.elastic.co/security-labs/ghostpulse-haunts-victims-using-defense-evasion-bag-o-tricks 最近,一种新的网络攻击活动被发现,利用伪造的MSIX应用程序包文件,模仿一些流行的软件,如谷歌浏览器、微软Edge、Brave、Grammarly和Cisco Webex,来分发一种名为GHOSTPULSE的新型恶意软件加载器。目标用户可能通过一些已知的技术,如被入侵的网站、搜索引擎优化(SEO)污染或恶意广告,被诱导下载这些MSIX包文件。运行MSIX文件会打开一个Windows提示框,要求用户点 2、动态搜索广告传播恶意软件,危害用户安全 https://www.malwarebytes.com/blog/threat-intelligence/2023/10/malvertising-via-dynamic-search-ads-delivers-malware-bonanza 一种利用动态搜索广告(DSA)传播恶意软件的网络攻击活动近期被研究人员发现。网站所有者不知道的是,他们的一个广告是自动创建的,目的是宣传Python开发人员的流行程序,并且人们在Google上搜索该程序时可以看到该广告。点击广告的受害者会被带到一个被黑的网页,其中包含下载该应用程序的链接,结果却安装了十多个不同的恶意软件。动态搜索广告(DSA)是一种 3、乌克兰“IT军队”攻击俄罗斯运营商 https://securityaffairs.com/153192/hacktivism/it-army-of-ukraine-hit-russia-isp.html 乌克兰自愿“IT军队”是一支由政府领导的网络志愿者组织,旨在对抗俄罗斯的网络攻击和宣传。该组织通过Telegram频道发布任务,要求志愿者对俄罗斯的网站和基础设施进行分布式拒绝服务(DDoS)攻击,以干扰其正常运行。该组织还要求志愿者举报YouTube上散布关于乌克兰战争谎言的频道。乌克兰“IT军队”的目标包括俄罗斯的能源巨头Gazprom,俄罗斯的银行和政府网站,以及俄罗斯的新闻网站。该组织还将白俄罗斯作为俄罗斯的盟友之一 4、Hive勒索软件团伙疑似改名为Hunters International https://www.bleepingcomputer.com/news/security/new-hunters-international-ransomware-possible-rebrand-of-hive/ 据报道,一种名为Hunters International的新勒索软件服务品牌出现了,它使用了Hive勒索软件行动的代码,这让人有理由怀疑原来的团伙在换了个旗号后重新活跃起来。安全研究人员分析了Hunters International的样本,发现它与Hive勒索软件攻击中使用的代码有着惊人的相似之处。具体来说,研究人员首先发现了这种新的加密器,他得出结论认为Hunters 5、美国学区遭黑客攻击,学生数据被泄露并发送给家长 https://www.databreaches.net/hackers-escalate-leak-200k-ccsd-students-data-claim-to-still-have-access-to-ccsd-email-system/ 2023年10月5日,美国内华达州的克拉克县学区(CCSD)发现其电子邮件环境受到了未经授权的访问,随后启动了调查,并与执法部门合作。CCSD是美国第五大学区,拥有超过30万名学生和1.5万名教师。调查结果显示,黑客获取了部分学生、家长和员工的有限个人信息,包括学生照片、地址、学生ID号和电子邮件地址等。攻击发生后,CCSD禁止了外部账户访问其谷歌 6、加拿大禁止政府电话使用微信和卡巴斯基 https://www.securityweek.com/canada-bans-wechat-and-kaspersky-on-government-phones/ 加拿大周一以隐私和安全风险为由,禁止政府智能手机和其他移动设备使用流行的中国通讯应用微信和俄罗斯平台卡巴斯基。 7、波音公司正在调查勒索软件攻击事件 https://www.securityweek.com/boeing-investigating-ransomware-attack-claims/ 波音公司正在调查 LockBit 勒索软件团伙最近提出的勒索,称大量数据从这家航空航天巨头的网络中被泄露。 8、Apple推出联系人密钥验证提高 iMessage 安全性 https://www.securityweek.com/apple-improves-imessage-security-with-contact-key-verification/ 苹果周五推出了联系人密钥验证,这是一项旨在提高 iMessage 服务安全性的新功能。 9、一种复杂的恶意软件STRIPEDFLY感染了100 多万台设备 https://securityaffairs.com/153208/malware/stripedfly-complex-malware.html 被追踪为 StripedFly 的复杂恶意软件五年来一直未被发现,并感染了大约一百万台设备。 10、Kubernetes 的NGINX 入口控制器中发现新的高危漏洞 https://thehackernews.com/2023/10/urgent-new-security-flaws-discovered-in.html Kubernetes 的NGINX Ingress 控制器中披露了三个未修补的高严重性安全漏洞,威胁行为者可能会利用这些漏洞从集群中窃取秘密凭证。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年10月30日
1、研究人员揭露类似美国国安局代码的StripedFly恶意软件 https://securelist.com/stripedfly-perennially-flying-under-the-radar/110903/ 研究人员在周四发布的报告中,揭露了一种高度复杂的、持续多年的间谍框架,它与美国国家安全局(NSA)相关的恶意软件有相似之处。报告描述了一个名为StripedFly的框架,它能够截屏、获取系统版本信息、窃取网站登录用户名、密码和其他自动填充数据、访问Wi-Fi网络信息(包括密码)、录制麦克风音频,并识别和窃取敏感文件。StripedFly依赖于一个定制的EternalBlue漏洞利用程序——一种2016年泄露到网上的NSA恶意软件——来感染受 2、新型攻击利用苹果芯片漏洞窃取Safari浏览器敏感信息 https://ileakage.com/files/ileakage.pdf 研究人员发现了一种名为iLeakage的新型侧信道攻击,该攻击利用了运行在苹果iOS,iPadOS和macOS设备上的A系列和M系列ARM处理器的一个弱点,从而能够从Safari浏览器中提取敏感信息。研究人员称,“攻击者可以让Safari渲染任意网页,然后使用推测执行来恢复其中存在的敏感信息”。在一个实际的攻击场景中,这个弱点可以被一个恶意网页利用,来恢复Gmail收件箱内容,甚至恢复由凭证管理器自动填充的密码。iLeakage不仅是针对苹果硅芯片的第一例Spectre风格的推测执行攻击,而且由于苹果的App S 3、F5警告BIG-IP存在严重远程代码执行漏洞 https://my.f5.com/manage/s/article/K000137353 F5公司发布了一份安全公告,警告客户其BIG-IP产品存在一个严重的安全漏洞,可能导致未经身份验证的远程代码执行。该漏洞源于配置实用程序组件,已被分配CVE标识符CVE-2023-46747,其CVSS评分为10分中的9.8分。F5公司表示:“该漏洞可能允许未经身份验证的攻击者通过管理端口和/或自身IP地址访问BIG-IP系统,从而执行任意系统命令。这不会影响数据平面;这只是一个控制平面问题。”F5公司还提供了一些缓解措施,包括使用一个shell脚本和阻止配置实用程序通过自身IP地址或管理接口的访问。 4、Lazarus利用合法软件发起新一轮攻击 https://securelist.com/unveiling-lazarus-new-campaign/110888/ Lazarus是一个臭名昭著的网络攻击组织,其下属的一个分支Andariel近期发起了一系列新的攻击活动。这些攻击利用了另一个知名软件的漏洞,通过合法的安全软件传播恶意代码。这些漏洞并不是新发现的,但是由于软件开发商没有及时修复,或者用户没有及时更新,导致了Lazarus可以持续利用这些漏洞进行攻击。该软件开发商也曾多次成为Lazarus的攻击目标,可能是为了窃取其源代码或者破坏其软件供应链。在这些攻击中,Lazarus使用了一个名为SIGNBT的恶意软件,该软件具有复 5、俄罗斯黑客组织APT28破坏法国关键网络 https://www.cert.ssi.gouv.fr/uploads/CERTFR-2023-CTI-009.pdf 据法国国家信息系统安全局ANSSI(国家信息系统安全局)最新发布的一份报告显示,俄罗斯的APT28黑客组织(又名“Strontium”或“Fancy Bear”)自2021年下半年以来,对法国的政府、企业、学校、研究机构和智库进行了大规模的网络攻击。该黑客组织被认为是俄罗斯军事情报服务GRU的一部分,曾经参与过对美国、德国、乌克兰等国家的网络间谍和破坏活动。报告称,APT28利用了多种技术、策略和程序(TTP),包括暴力破解、钓鱼邮件、利用已知和零日漏洞等,来获取法国组织 6、Mirth Connect存在严重漏洞,危及医疗数据 https://www.horizon3.ai/nextgen-mirth-connect-remote-code-execution-vulnerability-cve-2023-43208/ Mirth Connect是NextGen HealthCare开发的一款开源数据集成平台,广泛应用于医疗行业。该平台在4.4.1版本之前存在一个未经身份验证的远程代码执行漏洞,编号为CVE-2023-43208。该漏洞是对之前报告的CVE-2023-37679漏洞的绕过。攻击者可以利用该漏洞在目标系统上执行任意命令,从而获取初始访问权限或窃取敏感的医疗数据。该漏洞影响了2015/2016年以来的所 7、Citrix Bleed漏洞可导致NetScaler账户被劫持 https://www.bleepingcomputer.com/news/security/citrix-bleed-exploit-lets-hackers-hijack-netscaler-accounts/ Citrix Bleed漏洞,编号为CVE-2023-4966,是一种未经认证的缓冲区相关漏洞,存在于Citrix设备中,可以被利用来获得对设备的无限制访问,并可能劫持用户账户。该漏洞影响了Citrix NetScaler ADC和NetScaler Gateway,这些设备提供了负载均衡、防火墙和VPN服务。该漏洞的利用方法是通过访问/oauth/idp/.well-known 8、智利电信巨头GTD遭Rorschach勒索软件攻击 https://www.bleepingcomputer.com/news/security/chilean-telecom-giant-gtd-hit-by-the-rorschach-ransomware-gang/ 智利电信公司GTD遭受了一场网络攻击,导致其多项服务受到影响,包括数据中心、互联网接入和网络电话。GTD在一份安全事件通知中表示,他们正在经历一场影响部分服务的网络安全事件。当天,智利内政部和公共安全部的计算机安全事件响应小组确认,GTD遭受了勒索软件攻击。该小组在其网站上发表了一份声明,称GTD向他们报告了一种影响其IaaS平台部分的勒索软件。虽然该小组没有透露攻击GTD 9、CCleaner用户数据遭MOVEit大规模黑客攻击 https://techcrunch.com/2023/10/27/ccleaner-says-hackers-stole-users-personal-data-during-moveit-mass-hack/ CCleaner是一款广受欢迎的优化软件,但其开发商Gen Digital近日向用户确认,该软件在5月份发生的MOVEit大规模黑客攻击中,泄露了大量付费用户的个人信息。据悉,黑客利用了MOVEit文件传输工具的一个漏洞,该工具被CCleaner和数千个组织用于在互联网上传输大量敏感数据。黑客窃取了用户的姓名、联系方式和购买的产品信息。Gen Digital的发言人Jess Mon 10、LockBit勒索软件团伙声称入侵了波音公司 https://securityaffairs.com/153149/cyber-crime/lockbit-ransomware-gang-boeing.html Lockbit勒索软件组织今天将波音公司添加到其Tor泄露网站的受害者名单中。该团伙声称从该公司窃取了大量敏感数据,并威胁如果波音不在截止日期(2023年11月2日13:25:39UTC)内联系他们,他们将公布这些数据。截至至10月29日时,该组织尚未发布任何样本。“波音公司是一家市值600亿美元的公司,与其子公司一起在全球范围内设计、开发、制造、销售、服务和支持商用喷气式客机、军用飞机、卫星、导弹防御、载人航天以及发射系统和服 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年10月27日
1、YoroTrooper组织伪装成阿塞拜疆人发动网络间谍攻击 https://blog.talosintelligence.com/attributing-yorotrooper/ YoroTrooper是一个自2022年6月起就活跃的网络间谍组织,主要针对独联体国家和土耳其等欧亚地区的政府机构。研究人员高度确定该组织的成员来自哈萨克斯坦,依据是他们使用哈萨克斯坦货币和精通哈萨克语和俄语。该组织试图掩盖他们的攻击来源,采用各种手段让他们的恶意活动看起来是来自阿塞拜疆,例如使用当地的VPN出口节点。YoroTrooper的攻击目标主要集中在独联体国家,该组织在2023年5月至8月期间入侵了多个国有网站和这些国家政府官员的账户。研究人员的发现还表明,除了常 2、恶意广告攻击巴西PIX支付系统 https://securelist.com/crimeware-report-gopix-lumar-rhysida/110871/ 近日,一场恶意广告攻击利用搜索引擎上的广告链接,诱导用户下载并安装GoPIX恶意软件,从而窃取巴西的PIX即时支付系统中的资金。据研究人员称,这场攻击自2022年12月以来一直在活跃,目标是那些在搜索引擎上搜索“WhatsApp web”的用户。如果用户点击了这些广告链接,他们就会被重定向到一个假冒的WhatsApp下载页面,然后下载一个包含恶意代码的安装程序。GoPIX恶意软件的主要功能是劫持PIX支付请求,并将其替换为攻击者控制的PIX字符串,这些字符串 3、OAuth存在严重漏洞,影响多个在线服务 https://salt.security/blog/oh-auth-abusing-oauth-to-take-over-millions-of-accounts OAuth是一种常用的跨应用访问机制,允许网站或应用访问其他网站上的用户信息,例如Facebook,但不需要提供密码。然而,近日,研究人员发现了多个在线服务的OAuth存在严重的安全漏洞,这些漏洞可能被恶意攻击者利用,获取访问令牌并劫持用户账户。这些受影响的在线服务包括Grammarly, Vidio, 和 Bukalapak等。这些漏洞已经在研究人员在2023年2月至4月期间进行负责任披露后被各自公司修复。其中,Vidio和B 4、VMWare紧急更新vCenter Server,修复两个高危漏洞 https://www.vmware.com/security/advisories/VMSA-2023-0023.html VMWare发布了一项更新,修复了其服务器管理软件vCenter Server中的一个越界写入和一个信息泄露漏洞。由于没有产品内部的解决方案,客户被建议尽快应用更新。受影响的产品是VMWare vCenter Server 7.0和8.0版本,以及VMWare Cloud Foundation 5.x和4.x版本。这两个漏洞在公共漏洞和暴露(CVE)数据库中被分别记录为CVE-2023-34048和CVE-2023-340561。CVE-2023-34048是一个越界 5、Redcliffe Labs数据泄露7TB,影响1200万患者信息 https://www.websiteplanet.com/news/redcliffe-breach-report/ Redcliffe Labs是印度最大的诊断中心之一,提供多种医疗检测服务,包括血液检测、基因检测、癌症检测等。该公司还提供移动应用程序,方便用户在线预约和查看检测结果。近日,网络安全研究员发现了一个没有密码保护的数据库,其中包含了超过1200万条医疗检测记录,涉及患者姓名、医生姓名、检测结果、诊断报告等敏感信息。这些记录总共占用了7TB的空间。研究人员立即向Redcliffe Labs发送了负责任的披露通知,并得到了该公司的回复和感谢。该公司在当天就限制了公共访问权限,但 6、国家数据局正式揭牌 https://www.news.cn/politics/2023-10/25/c_1129936737.htm 10月25日上午,国家数据局挂牌。根据《党和国家机构改革方案》,国家数据局负责协调推进数据基础制度建设,统筹数据资源整合共享和开发利用,统筹推进数字中国、数字经济、数字社会规划和建设等。 7、训练数据集“下毒”工具Nightshade可令 AI 模型“输入狗生成猫” https://www.ithome.com/0/727/542.htm 日前有黑客展示了一款名为 Nightshade 的工具,该工具可在不破坏观感的情况下轻微修改图片,若有 AI 模型在训练时使用了这些被“下毒”的图片,模型生图结果便会被毁坏。 8、调查称2023 年9月勒索软件攻击再破记录 https://www.bleepingcomputer.com/news/security/september-was-a-record-month-for-ransomware-attacks-in-2023/ NCC Group 数据显示,9 月份勒索软件组织发起了 514 次攻击。这超过了 2023 年 3 月的活动。 9、严重的 Mirth Connect 漏洞可能会暴露敏感的医疗数据 https://www.securityweek.com/critical-mirth-connect-vulnerability-could-expose-sensitive-healthcare-data/ 网络安全公司 Horizon3.ai 警告称,开源数据集成平台 Mirth Connect 受到远程代码执行漏洞的影响,无需身份验证即可利用该漏洞。 10、新的 iLeakage 侧通道攻击利用 Safari 窃取 Mac 和 iPhone 的敏感信息 https://www.securityweek.com/ileakage-attack-exploits-safari-to-steal-sensitive-data-from-macs-iphones/ 一组学术研究人员披露了一种新的 Spectre 式侧信道攻击的细节,该攻击利用 Safari 窃取 Mac、iPhone 和 iPad 上的敏感信息。这种新方法被描述为无计时器推测执行攻击并命名为iLeakage,可用于诱导 Safari 呈现任意网页并从该页面获取信息。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。