网络安全日报 2023年10月12日
1、Mirai变种利用13个路由器漏洞扩大攻击范围 https://www.fortinet.com/blog/threat-research/Iz1h9-campaign-enhances-arsenal-with-scores-of-exploits Mirai是一种基于Linux的DDoS恶意软件,它可以感染各种物联网设备,如摄像头、路由器、打印机等,将它们组成僵尸网络,用于发动大规模的DDoS攻击。近日,一种名为IZ1H9的Mirai变种被发现,它利用了13个路由器漏洞,可以攻击D-Link、Zyxel、TP-Link、TOTOLINK等品牌的路由器。IZ1H9通过暴力破解或利用硬编码的弱口令,远程执行代码,感染目标设备。然后,它会将 2、D-Link WiFi 6扩展器被发现存在严重的命令注入漏洞 https://www.bleepingcomputer.com/news/security/d-link-wifi-range-extender-vulnerable-to-command-injection-attacks/ D-Link DAP-X1860是一款流行的WiFi 6扩展器,它可以增强无线信号的覆盖范围和稳定性。然而,近日,安全研究人员发现,该设备存在一个严重的命令注入漏洞,可以让攻击者在设备上执行任意代码,进行拒绝服务或远程控制攻击。该漏洞的原理是,当设备扫描附近的WiFi网络时,如果遇到一个包含单引号和双和符号的SSID(如“Test’ && uname -a &&”) 3、微软为阻止恶意软件传播,将在Windows中废除VBScript https://www.bleepingcomputer.com/news/security/microsoft-to-kill-off-vbscript-in-windows-to-block-malware-delivery/ VBScript(也称为Visual Basic Script或Microsoft Visual Basic Scripting Edition)是一种类似于Visual Basic或Visual Basic for Applications(VBA)的编程语言,于1996年8月推出,已有近30年的历史。它主要用于在Internet Explorer浏览器中运行客 4、欧洲航空公司Air Europa遭遇数据泄露 https://www.bleepingcomputer.com/news/security/air-europa-data-breach-customers-warned-to-cancel-credit-cards/ Air Europa航空公司是西班牙最大的航空公司之一,近日遭到了一场严重的数据泄露事件,导致数千名客户的个人信息和信用卡信息被黑客窃取。该公司在其官方网站上发布了一份声明,承认了数据泄露的事实,并表示已经采取了相应的措施,包括通知有关当局和信用卡公司。该公司还建议受影响的客户尽快取消或更换他们的信用卡,以防止进一步的损失。泄露事件中暴露的信用卡详细信息包括卡号、有效期以及 5、谷歌发布Chrome 118 修补了 20 个漏洞 https://www.securityweek.com/chrome-118-patches-20-vulnerabilities/ 谷歌周二宣布向稳定渠道发布 Chrome 118,修复了 20 个漏洞,其中包括外部研究人员报告的 14 个漏洞。外部报告的缺陷中最严重的是 CVE-2023-5218,这是一个严重错误,被描述为站点隔离中的释放后使用问题,站点隔离是 Chrome 的组件,负责防止站点窃取其他站点的数据。 6、cURL/libcurl中的严重漏洞使企业系统面临风险 https://www.securityweek.com/critical-socks5-vulnerability-in-curl-puts-enterprise-systems-at-risk/ cURL 数据传输项目的维护者周三推出了针对严重内存损坏漏洞的补丁,该漏洞使数百万企业操作系统、应用程序和设备面临恶意黑客攻击。 7、美国CISA警告 Adobe Acrobat Reader 漏洞被积极利用 https://thehackernews.com/2023/10/us-cybersecurity-agency-warns-of.html 美国网络安全和基础设施安全局 (CISA) 周二将Adobe Acrobat Reader 中的一个高严重性缺陷添加到其已知被利用的漏洞 ( KEV ) 目录中,并引用了主动利用的证据。 8、杭州亚运会大火背后,是网安和黑产的疯狂对抗 https://www.freebuf.com/news/380146.html 杭州亚运会是史上设项最多、参赛人数最多、竞赛组织难度最高的亚运会,已成为全世界最复杂的综合性体育赛事之一。在开幕前,网络安全团队便开启了细致的安全整理工作,共处置公共互联网恶意IP地址和域名6.4万余个,清除移动互联网恶意程序 6500余个。组织建立与79个重点保障对象的“一对一”对接协调机制,实时监测120余个重要域名、2100余个重要IP地址,全力做好了攻击流量清洗及域名安全保障。但在亚运会开赛后,网络威胁风险仍然不可避免地增加。为了消除隐患,根据工信部披露的数据,在赛事期间共处置公共互联网恶意IP地址和域 9、全球众多黑客组织加入巴以冲突数字斗争战局 https://www.secrss.com/articles/59473 全球黑客组织正在“选边站队”,对以色列和巴勒斯坦数字基础设施开展网络攻击,在网络空间塑造了巴以冲突的第二战场。 10、黑客通过修改网上商店的404页面来窃取信用卡 https://www.bleepingcomputer.com/news/security/hackers-modify-online-stores-404-pages-to-steal-credit-cards/ 这种技术是Akamai安全情报小组的研究人员观察到的三种变体之一,另外两种变体将代码隐藏在HTML图像标签的“onerror”属性和图像二进制中,使其显示为元像素代码片段。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年10月11日
1、佛罗里达州巡回法院遭ALPHV勒索软件攻击 https://www.bleepingcomputer.com/news/security/alphv-ransomware-gang-claims-attack-on-florida-circuit-court/ 据报道,ALPHV(又名BlackCat)勒索软件团伙声称对佛罗里达州西北部的州立法院发动了一次攻击,这些法院属于第一司法巡回法院。据称,威胁者获取了包括法官在内的员工的个人信息,如社会保障号和简历。研究人员表示,ALPHV是今年最复杂的勒索软件之一,具有高度可定制的功能集,可以对各种目标进行攻击。ALPHV团伙在其暗网网站上公布了部分被盗数据的截图,并要求受害者支付赎金,否则 2、Volex PLC遭黑客入侵部分IT系统和数据 https://www.hackread.com/uk-power-data-manufacturer-volex-cyberattack/ Volex PLC是一家总部位于英国的电力和数据传输产品制造商,其产品广泛应用于汽车、医疗、工业和消费电子领域。报道称,该公司近日遭受了一次网络攻击,导致攻击者未经授权地访问了该公司的部分IT 统和数据。Volex PLC表示,该公司在发现攻击后迅速采取了应对措施,并实施了一项事件响应计划。该公司还声称,目前没有证据表明该事件造成了“重大财务影响”,也没有影响到其客户或供应商的数据。Volex PLC表示,该公司正在与相关当局合作,调查事件的原因和影响 3、libcue库漏洞导致GNOME Linux系统遭受远程代码执行攻击 https://github.blog/2023-10-09-coordinated-disclosure-1-click-rce-on-gnome-cve-2023-43641/ libcue是一个用于解析cue文件的库,它被集成到了GNOME Linux系统中的一款搜索引擎工具Tracker Miners中。Tracker Miners可以对系统中的文件进行索引,方便用户访问。然而,近日发现libcue库存在一个严重的内存损坏漏洞,编号为CVE-2023-43641,CVSS评分为8.8。该漏洞影响了2.2.1及之前的版本,如果被利用,可能导致远程代码执行(RCE)。该漏洞的利用方式非常 4、HelloKitty勒索软件源代码在黑客论坛上泄露 https://securityaffairs.com/152182/malware/hellokitty-ransomware-source-code-leaked.html HelloKitty是一种针对企业的勒索软件,它会在加密受害者的文件后,将解密密钥发送给攻击者,从而让他们控制受害者的数据。据报道,HelloKitty勒索软件的源代码在一个黑客论坛上被泄露,该论坛的管理员称,他们从一个名为“L0ckBit”的用户那里获得了源代码,并将其公开分享给其他用户。据悉,该源代码包含了HelloKitty勒索软件的主要功能模块,以及用于加密和解密文件的算法。该事件引起了安全界的关注,因为He 5、新的DDoS攻击"HTTP/2快速重置"达到了创记录的每秒 3.98 亿次请求 (rps) https://securityaffairs.com/152278/hacking/ddos-http-2-rapid-reset-technique.html Google Cloud 本周发布博客介绍最近一段时间新出现的攻击类型:HTTP/2 快速重置。攻击者利用这个方法从 8 月份开始对谷歌云平台的客户发起攻击,其中攻击者在某次攻击中在 1 秒内发出了高达 3.98 亿个请求,这也是目前有记录以来的每秒请求数最高的一次攻击。 6、curl&libcurl 高危漏洞今日发布修复补丁 https://www.freebuf.com/news/380169.html curl项目的作者bagder(Daniel Stenberg)在GitHub中发布消息称,将在2023年10月11日发布curl的8.4.0版本。同时,他们还将公开两个漏洞:CVE-2023-38545和CVE-2023-38546。 7、微软修复了 WordPad、Skype for Business 中被利用的零日漏洞 https://www.securityweek.com/microsoft-fixes-exploited-zero-days-in-wordpad-skype-for-business/ 微软安全响应团队周二推出了大量软件和操作系统更新,以覆盖 Windows 生态系统中的 100 多个漏洞,并警告称其中 3 个漏洞已被利用。 8、最新的 Balada 注入器活动针对未修补的 tagDiv 插件 https://cyware.com/news/latest-balada-injector-campaign-targets-unpatched-tagdiv-plugin-37f55318 Balada Injector 的基础设施和攻击方法迅速发展,导致大量 WordPress 网站遭到入侵。Balada 恶意软件注入攻击被发现利用易受攻击的 tagDiv 高级主题插件来针对报纸和新闻网站。 9、巴以冲突中双方黑客将 SCADA 和 ICS 系统作为攻击目标 https://securityaffairs.com/152224/hacktivism/hacktivists-palestine-israel-after-scada-ics.html 亲以色列和亲巴勒斯坦的黑客活动分子都加入了战斗,并将 SCADA 和 ICS 系统作为攻击目标。 10、 金融监管部门提示:谨防“AI 换脸”等新型诈骗手段 https://www.ithome.com/0/723/619.htm 国家金融监督管理总局北京监管局近日发布风险提示,提醒消费者近期重点防范三种新型欺诈手段,守护家人亲朋财产安全。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年10月10日
1、北约遭黑客组织SiegedSec攻击泄露文件 https://securityaffairs.com/152007/hacking/nato-investigating-new-siegedsec-attack.html 北约官方表示,正在调查一个名为SiegedSec的黑客组织声称对其系统进行的网络攻击,并在网上泄露了一批未分类的文件。这些文件涉及高超音速武器、无人机威胁、放射性废物测试等话题。北约表示,这些事件只影响了一些未分类的北约网站,没有影响北约的任务、行动和军事部署。北约还表示,已经采取了额外的网络安全措施,并且认真对待网络威胁。SiegedSec是一个以政治动机为驱动的黑客组织,曾经多次攻击美国的州和地方政府网站。该组织在 2、加沙黑客组织Storm-1133攻击以色列能源和国防部门 https://thehackernews.com/2023/10/gaza-linked-cyber-threat-actor-targets.html 微软在其第四届数字防御报告中披露了一个名为Storm-1133的加沙地带的威胁行为者,针对以色列的私营能源、国防和电信组织发起了一系列网络攻击。微软认为,这个组织是为哈马斯(加沙地带的实际执政权力)的利益服务,因为其攻击的对象主要是哈马斯认为敌对的组织。这些对象包括以色列能源和国防部门,以及忠于法塔赫(巴勒斯坦民族主义和社会民主政党)的实体。Storm-1133的攻击链涉及社会工程学和LinkedIn上的伪造个人资料,这些个人资料伪装成以 3、Google新反垃圾邮件规则或影响Microsoft 365邮件 https://www.bleepingcomputer.com/news/security/microsoft-365-admins-warned-of-new-google-anti-spam-rules/ Google在其官方博客中宣布,将于2023年10月18日开始执行一项新的反垃圾邮件规则,该规则可能会影响Microsoft 365管理员和用户收到的电子邮件。该规则要求所有发送到Gmail的电子邮件必须使用DMARC(域名消息验证报告和遵从)协议进行身份验证,否则将被标记为垃圾邮件或拒绝。DMARC是一种电子邮件身份验证协议,旨在防止欺诈和欺骗性的电子邮件,例如钓鱼和伪造。DMAR 4、Flagstar Bank三年内第三次遭遇数据泄露 https://www.bleepingcomputer.com/news/security/third-flagstar-bank-data-breach-since-2021-affects-800-000-customers/ Flagstar Bank是一家美国的金融机构,拥有超过150个分支机构,服务于消费者和企业客户。该银行在2021年和2022年分别遭受了两次严重的数据泄露事件,影响了约150万客户的个人信息,包括姓名、电话号码、社会安全号和税务记录。这些事件都与Accellion的文件传输软件MOVEit Transfer有关,该软件存在一个已被修复的零日漏洞,被俄罗斯的勒索 5、土耳其黑客团队宣称攻击美国中部银行 https://thecyberexpress.com/mid-america-bank-cyberattack-by-turk-hack-team/ 美国中部银行(Mid America Bank)近日遭到土耳其黑客团队(Turk Hack Team)的网络攻击,导致其官方网站被篡改,显示出一些反美和亲土耳其的信息。据报道,这次攻击是土耳其黑客团队为了纪念2016年7月15日土耳其未遂政变而发起的一系列网络行动的一部分。该黑客团队在其数据泄露网站上宣称,他们已经入侵了美国中部银行的数据库,并威胁要公开其中的敏感信息,除非美国政府向土耳其道歉。美国中部银行是一家总部位于威斯康星州的社区银行, 6、AWS将于2024年起对所有高权限账户启用MFA https://www.infosecurity-magazine.com/news/aws-multifactor-authentication-2024/ AWS是亚马逊旗下的云计算服务提供商,拥有数百万的客户和用户。为了提高客户环境的默认安全性和降低账户被劫持的风险,AWS宣布将于2024年中期开始,对所有高权限账户(如根用户)强制要求使用MFA。MFA是一种增强账户安全的简单有效的方法,它可以在用户登录时要求输入额外的验证信息,如密码、验证码或安全密钥,从而防止未经授权的个人访问系统或数据。AWS表示,将通过多种渠道通知需要启用MFA的客户,并在他们登录控制台时提示他们即将发生的变化 7、Curl库10月11日修复两个被利用的漏洞 https://thehackernews.com/2023/10/security-patch-for-two-new-flaws-in.html Curl库是一个用于传输数据的流行命令行工具,支持多种协议,如FTP、HTTP、IMAP等。该库的维护者发布了一个预警,称将在10月11日发布更新,修复两个已被利用的安全漏洞。这两个漏洞分别被标记为CVE-2023-38545和CVE-2023-38546,严重程度分别为高和低。由于担心泄露信息可能会帮助攻击者准确地识别出问题所在,维护者没有透露漏洞的具体细节和受影响的版本范围。但据称,该库的近几年的版本都存在问题。CVE-2023-38545 8、巴以冲突舆论、网络战同时开打,多国黑客组织下场 https://www.freebuf.com/news/379971.html 在双方热战的同时,巴以双方的舆论战及网络战也同时打响。 9、QAKBOT 威胁行为者在 8 月下架后仍在运行 https://securityaffairs.com/152087/cyber-crime/qakbot-threat-actors-still-operational.html QakBot 恶意软件背后的威胁行为者仍然活跃,自 8 月以来,他们正在开展网络钓鱼活动,提供 Ransom Knight 勒索软件和 Remcos RAT。 10、美国国家安全局即将设立人工智能安全中心 https://zhuanlan.kanxue.com/article-24584.htm 美国网络司令部司令兼国家安全局局长保罗•中曾根(Paul M. Nakasone)表示,美国国家安全局(NSA)将设立人工智能安全中心,该中心致力于监督美国国家安全系统中人工智能能力的开发和整合。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年10月09日
1、23andMe用户数据被盗,涉及数百万用户 https://www.bleepingcomputer.com/news/security/genetics-firm-23andme-says-user-data-stolen-in-credential-stuffing-attack/ 23andMe是一家提供基因检测服务的公司,用户可以通过唾液样本来了解自己的遗传特征和健康风险。最近,该公司证实,其部分用户的数据被黑客窃取,并在黑客论坛上公开和出售。该公司表示,这是一次“凭证填充攻击”,即黑客利用其他网站泄露的用户名和密码来尝试登录23andMe的用户账户。该公司称,其系统没有被入侵,而是黑客通过猜测一部分用户的登录凭证,然后利用一 2、MGM遭受勒索软件攻击,影响多个系统和服务 https://securityaffairs.com/152077/cyber-crime/mgm-resorts-ransomware-attack.html MGM度假村国际(MGM Resorts International)是一家全球知名的酒店和赌场运营商,拥有多个品牌和地点,如贝拉吉奥(Bellagio)、美高梅大酒店(MGM Grand)、曼德勒湾(Mandalay Bay)等。最近,该公司发现了一起严重的网络安全事件,导致其部分网络系统被关闭,以保护其系统和数据。据报道,该事件是由一个名为Scattered Spider的黑客组织发起的一场勒索软件攻击,该组织使用了一个名为B 3、Storm-0324利用微软Teams发送钓鱼邮件并部署勒索软件 https://gbhackers.com/storm-0324-abusing-microsoft-teams/ Storm-0324是一个以金钱为驱动的威胁行为者组织,最近被发现利用微软Teams发送钓鱼邮件,试图获取受害者系统的初始访问权限。该组织过去曾被指控发送包含远程代码执行的钓鱼邮件,以便在感染的系统上执行恶意操作。在获得访问权限后,Storm-0324通常会将其出售给TA543和著名的勒索软件组织Sangria Tempest(也被称为FIN7,Carbon Spider),后者经常利用这些访问权限进行勒索软件攻击。研究人员表示,该组织最新的攻击技术针对那些使用Teams IM 4、超微BMC固件多个高危漏洞可导致权限提升和恶意代码执行 https://thehackernews.com/2023/10/supermicros-bmc-firmware-found.html 超微公司是一家专业生产服务器主板的公司,其基板管理控制器(BMC)的智能平台管理接口(IPMI)固件被发现存在多个高危漏洞,这些漏洞可能导致受影响系统上的权限提升和恶意代码执行。这些漏洞共有七个,编号为CVE-2023-40284至CVE-2023-40290,严重程度从高到临界不等,根据研究人员的报告,这些漏洞可以让未经授权的攻击者以BMC用户的身份执行任意JavaScript代码,或者以具有管理员权限的用户身份执行操作系统命令。超微公司已经发布了BM 5、以色列总统Telegram账号被黑客入侵 https://www.darkreading.com/dr-global/suspected-crime-gang-hacks-israeli-president-telegram-account 以色列总统赫尔佐格的Telegram账号近日遭到了一个疑似犯罪团伙的黑客入侵。据报道,这次黑客攻击与一起在线诈骗案有关,黑客利用了Telegram的一个漏洞,通过发送恶意链接来窃取用户的登录凭证。在黑客入侵后不久,总统府发现并恢复了账号的访问权限,并表示没有任何敏感信息被泄露或损坏。目前尚不清楚黑客入侵总统账号的动机和目的,也不清楚他们是否与其他政治或恐怖组织有联系。总统府表示,已经向相关部门报 6、Facebook官方页面遭“Release Imran Khan”黑客攻击 https://www.hackread.com/facebooks-official-page-hacked-release-imran-khan/ Facebook的官方页面在10月7日遭到了一个名为“Release Imran Khan”的黑客组织的攻击。该组织在Facebook的页面上发布了一些带有反印度和亲巴基斯坦的口号和图片的帖子,要求释放巴基斯坦总理伊姆兰·汗,声称他被印度军队绑架。这些帖子很快就被删除,Facebook表示正在调查这起事件,并道歉给受影响的用户。“Release Imran Khan”是一个不知名的黑客组织,其背景和动机尚不清楚。研究人员认为,这可能是一个恶作 7、CDW公司与LockBit谈判失败,数据遭泄露威胁 https://www.theregister.com/2023/10/06/cdw_lockbit_negotiations/ CDW公司是全球最大的IT产品和服务经销商之一,近日遭到了LockBit黑客组织的攻击,导致其数据被窃取。LockBit是一个勒索软件团伙,专门对企业和机构进行加密和勒索攻击。据LockBit的一位发言人称,CDW公司在谈判过程中提出了一个非常低的赎金金额,让黑客感到不满。因此,LockBit决定在10月11日早上公开CDW公司的数据。CDW公司尚未对这起事件发表任何评论,也没有向英国信息专员办公室(ICO)报告任何数据泄露事件。目前不清楚CDW公司的数据包含了哪 8、新窃密软件 NodeStealer 可以窃取所有浏览器 Cookie https://www.freebuf.com/articles/network/378700.html Netskope 的研究人员正在跟踪一个使用恶意 Python 脚本窃取 Facebook 用户凭据与浏览器数据的攻击行动。攻击针对 Facebook 企业账户,包含虚假 Facebook 消息并带有恶意文件。攻击的受害者主要集中在南欧与北美,以制造业和技术服务行业为主。 9、全球网络安全专家联名抗议欧盟“24 小时”漏洞披露规定 https://www.secrss.com/articles/59386 来自 Google、电子前沿基金会、CyberPeace Institute、ESET、Rapid7、Bugcrowd 和趋势科技等多个组织的数十位网络安全专家联名签署并发表了一封公开信,反对欧盟《网络韧性法案》中关于“漏洞利用后24 小时内披露”的要求,声称该漏洞披露规定会适得其反,制造新的威胁,并损害数字产品及其用户的安全。 10、Sonatype:市面上 1/8 的开源组件存在已知漏洞 https://www.ithome.com/0/723/234.htm 截至 2023 年 9 月,研究团队共发现了 245032 个恶意软件包,是往年总和的 2 倍,1/8 的开源下载存在已知风险,且仍有 23% 的 Log4j 下载存在严重漏洞。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年10月08日
1、苹果紧急更新修复了用于破解iPhone的新零日漏洞 https://support.apple.com/en-us/HT213961 Apple 发布了紧急安全更新,以修补针对 iPhone 和 iPad 用户的攻击中利用的新的零日安全漏洞。该公司在周三发布的一份咨询报告中表示:“苹果公司了解到有报告称,iOS 16.6 之前的 iOS 版本可能已积极利用此问题。”零日漏洞 (CVE-2023-42824) 是由 XNU 内核中发现的一个漏洞引起的,该漏洞使本地攻击者能够在未修补的 iPhone 和 iPad 上升级权限。尽管苹果表示已通过改进检查解决了 iOS 17.0.3 和 iPadOS 17.0.3 中的安全问题,但尚未透露是谁发现并 2、Atlassian修补攻击中利用的关键Confluence零日漏洞 https://confluence.atlassian.com/security/cve-2023-22515-privilege-escalation-vulnerability-in-confluence-data-center-and-server-1295682276.html 澳大利亚软件公司 Atlassian 发布了紧急安全更新,以修复其 Confluence 数据中心和服务器软件中已被利用的最高严重性零日漏洞。该公司表示:“Atlassian 已意识到少数客户报告的一个问题,外部攻击者可能利用可公开访问的 Confluence 数据中心和服务器实例中以前未知的漏洞来创建未经 3、思科修复了紧急响应程序中的硬编码根凭据 https://www.bleepingcomputer.com/news/security/cisco-fixes-hard-coded-root-credentials-in-emergency-responder/ 思科发布了安全更新来修复思科紧急响应程序 (CER) 漏洞,该漏洞允许攻击者使用硬编码凭据登录未修补的系统。CER 通过实现 IP 电话的准确位置跟踪来帮助组织有效应对紧急情况,从而将紧急呼叫路由到适当的公共安全应答点 (PSAP)。该安全漏洞编号为 CVE-2023-20101,允许未经身份验证的攻击者使用 root 账户访问目标设备,该账户具有无法修改或删除的默认静态凭 4、黑客通过被攻破的SQL服务器破坏Azure云虚拟机 https://www.microsoft.com/en-us/security/blog/2023/10/03/defending-new-vectors-threat-actors-attempt-sql-server-to-cloud-lateral-movement/ 据观察,黑客试图通过容易受到 SQL 注入攻击的 Microsoft SQL Server 来破坏云环境。微软的安全研究人员报告称,这种横向移动技术之前曾在针对虚拟机和 Kubernetes 集群等其他服务的攻击中出现过。安全研究人员观察到的攻击始于利用目标环境中应用程序中的 SQL 注入漏洞,这使得威胁参与者能够访问 5、攻击者利用数百个恶意Python包窃取敏感数据 https://checkmarx.com/blog/the-evolutionary-tale-of-a-persistent-python-threat/ 研究人员观察到,过去半年里,攻击者发起了一场复杂的恶意活动。该活动已在开源平台上植入了数百个信息窃取包,下载量约为 75000 次。自 4 月初以来,Checkmarx 供应链安全团队的分析师一直在监控该活动,他们发现了 272 个包含用于从目标系统窃取敏感数据的代码的软件包。自首次发现以来,这种攻击已经发生了显著的变化,软件包作者实施了越来越复杂的混淆层和检测规避技术。恶意软件可以截取屏幕截图并从受感染的系统中窃取单个文件,例如桌面 6、Qakbot黑客团伙传播Ransom Knight勒索软件 https://blog.talosintelligence.com/qakbot-affiliated-actors-distribute-ransom/ Qakbot恶意软件背后的威胁行为者自2023年8月初以来一直在开展活动,通过网络钓鱼电子邮件分发Ransom Knight勒索软件和Remcos后门。研究人员将此新活动归因于Qakbot附属机构,因为此活动中使用的LNK文件中发现的元数据与之前Qakbot活动“AA”和“BB”中使用的机器的元数据相匹配。由于这项新行动自2023年8月初以来一直在持续,并且在被关闭后并未停止,因此研究人员认为FBI行动并未影响Qakbot的网络钓鱼电子 7、Lorenz勒索软件团伙自身泄露两年的联系人数据 https://www.theregister.com/2023/10/05/lorenz_ransomware_group_leaks_details/ Lorenz勒索软件团伙是一群自2021年2月起活跃的网络犯罪分子,他们采用双重勒索的手段,即在加密受害者的文件之前,先窃取数据,并威胁如果不支付赎金,就会在暗网上泄露数据。他们主要针对美国、中国和墨西哥的中小型企业,利用Mitel的VoIP漏洞(CVE-2022-29499)等关键漏洞进行攻击。然而,Lorenz团伙最近却陷入了自身数据泄露的尴尬境地。研究人员发现,Lorenz团伙的暗网博客泄露了后端代码,并将数据从网站上拉取下来,上传 8、朝鲜黑客攻击韩国造船业窃取军事机密 https://www.nis.go.kr:4016/resources/synap/skin/doc.html?fn=NIS_FILE_1696403626891 韩国国家情报院观察到朝鲜黑客在八月和九月对韩国造船厂进行了“密集的黑客攻击”。该机构表示,它正在向造船商通报其系统和网络受到的威胁,并建议主要造船厂进行独立的安全审计,以堵塞数字基础设施中的安全漏洞。韩国国家情报局没有透露目标造船厂的名称,但表示,国家支持的黑客向目标造船厂的内部员工发送了网络钓鱼电子邮件,试图将恶意代码安装到他们的系统中。微软在9月的东亚威胁报告中表示,自2023年1月以来,朝鲜黑客组织还对巴西、捷克共和国、芬 9、Lazarus组织洗钱9亿美元的加密货币 https://www.elliptic.co/blog/record-7-billion-in-crypto-laundered-through-cross-chain-services 据研究人员表示,从2022年7月到2023年7月,朝鲜的Lazarus组织通过跨链犯罪非法洗掉了约9亿美元的加密货币。跨链犯罪是指将加密资产从一个代币或区块链转换到另一个,通常是在很短的时间内,以试图掩盖其来源,这是一种对于加密货币盗窃者来说非常有利的洗钱方法,也是混合器(mixer)等传统手段的替代方案。Lazarus组织利用跨链桥的方式导致了通过这种服务发送的资金比例增加了111%。该黑客组织估计自2 10、 WinRAR漏洞让非法内容消费者面临恶意软件风险 https://cyble.com/blog/winrar-vulnerability-puts-illicit-content-consumers-at-risk-of-apanyan-stealer-murk-stealer-asyncrat/ WinRAR是一款广泛使用的文件压缩和解压缩软件,支持多种压缩格式,如RAR、ZIP、CAB、ARJ、LZH、TAR、GZip、UUE、ISO、BZIP2、Z和7-Zip。最近,WinRAR修复了一个严重的远程代码执行漏洞(CVE-2023-40477),该漏洞可能允许远程攻击者通过让用户打开一个恶意的压缩文件来在目标系统上执行任意代码。然而,研 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年10月07日
1、研究人员披露基于Node.js语言的Lu0Bot恶意软件 https://any.run/cybersecurity-blog/lu0bot-analysis/ Lu0Bot是一种Node.js语言编写的恶意软件,最初出现于2021年2月,早期它似乎是一个用于DDOS攻击的常规僵尸网络木马,如今Lu0Bot开始充当僵尸网络中的终端Bot,等待来自C2服务器的命令并将加密的基本系统信息发送回该服务器。Lu0Bot使用Node.js语言编写是基于现代Web应用程序中常用的运行时环境,其所使用的特定代码和库使得在运行时与操作系统的平台无关,且通常允许更大的多功能性,比如采用JavaScript代码的多层混淆技术。研究人员称如果Lu0bot的活动规模扩大并 2、攻击者利用Openfire漏洞入侵服务器并挖矿 https://nvd.nist.gov/vuln/detail/CVE-2023-32315 黑客正在积极利用 Openfire 消息传递服务器中的一个高严重性漏洞,使用勒索软件加密服务器并部署加密挖矿程序。Openfire 是一种广泛使用的基于 Java 的开源聊天 (XMPP) 服务器,下载量达 900 万次,广泛用于安全的多平台聊天通信。该漏洞编号为 CVE-2023-32315,是一种影响 Openfire 管理控制台的身份验证绕过方式,允许未经身份验证的攻击者在易受攻击的服务器上创建新的管理员帐户。攻击者使用这些帐户安装恶意 Java 插件(JAR 文件),这些插件执行通过 GE 3、攻击者利用开源窃取程序Exela针对Discord用户发起攻击 https://cyble.com/blog/exela-stealer-spotted-targeting-social-media-giants/ 研究人员发现基于 Python 的开源窃取程序Exela Stealer,它具有广泛的反调试和反虚拟机 (VM) 技术,使其成为攻击者的有力工具。Exela 主要针对 Discord 用户,通过修改 Windows Discord 客户端来窃取敏感信息,包括登录凭据、个人数据,甚至可能是财务信息。Exela 窃取程序还旨在针对多个浏览器的数据和凭据。它还可以从各种应用程序中窃取会话详细信息,包括流行的社交媒体平台和游戏平台。通过 Discor 4、研究人员披露新型ZeroFont网络钓鱼技术 https://isc.sans.edu/diary/A+new+spin+on+the+ZeroFont+phishing+technique/30248/ 攻击者正在利用一种新技巧,即在电子邮件中使用零点字体,使恶意电子邮件看起来像是被 Microsoft Outlook 中的安全工具安全扫描过的。正在利用一种新技巧,即在电子邮件中使用零点字体,使恶意电子邮件看起来像是被 Microsoft Outlook 中的安全工具安全扫描过的。正在利用一种新技巧,即在电子邮件中使用零点字体,使恶意电子邮件看起来像是被 Microsoft Outlook 中的安全工具安全扫描过的。研究人员发现的一封 5、ZenRAT远控木马通过虚假Bitwarden密码管理软件传播 https://www.proofpoint.com/us/blog/threat-insight/zenrat-malware-brings-more-chaos-calm 研究人员近期发现一款称为ZenRAT的新型远控木马家族,该家族隐藏在虚假的软件安装程序中,已被发现的历史活动利用SEO中毒、广告软件捆绑或电子邮件进行传播。ZenRAT最初是在一个外表与Bitwarden密码管理器软件相关的虚假网站上发现的,该网站与真实的bitwarden非常相似,该家族甚至克隆了Scott Nesbitt 从Opensource上发表的一篇有关Bitwarden密码管理器的文章。该恶意软件是一种模块 6、谷歌将libwebp中的严重漏洞评定为最高危险级别 https://nvd.nist.gov/vuln/detail/CVE-2023-4863 近日Google为libwebp安全漏洞分配了一个新的CVE编号(CVE-2023-5129),该漏洞被用作攻击中的零日漏洞,漏洞存在于libwebp用于无损压缩的霍夫曼编码算法中,它使攻击者能够使用制作的恶意HTML页面执行越界内存写入。该漏洞由Apple安全工程与架构部门(SEAR)和多伦多大学Munk学院的公民实验室于9月6日星期三联合报告,不到一周后Google修复了该漏洞,安全咨询公司创始人Ben Hawke(曾领导Google零项目团队)还将CVE-2023-4863与Apple于9月7 7、研究人员称LostTrust勒索软件与MetaEncryptor存在关联 https://www.bleepingcomputer.com/news/security/meet-losttrust-ransomware-a-likely-rebrand-of-the-metaencryptor-gang 研究人员称,由于利用了几乎相同的数据泄露网站和加密器,LostTrust勒索软件被认为与MetaEncryptor存在关联。LostTruat勒索团伙于2023年3月份开始进行攻击,并于9月份开始被人们发现。目前,该勒索组织已经在其数据泄露网站中列出了53个受害者,其中一些受害组织因未支付赎金而遭到数据泄露。MetaEncryptor勒索组织于2022年8月份开始 8、俄罗斯航班预定系统遭受网络攻击 https://therecord.media/russia-flight-booking-system-leonardo-ddos 俄罗斯的一个航班预订系统遭到网络攻击,导致机场延误。据当地航空预订系统Leonardo的开发商之一、俄罗斯国家国防公司Rostec称,该系统遭到了大规模的分布式拒绝服务(DDoS)攻击。这起事件持续了大约一个小时,影响了几位Leonardo客户的运营,其中包括俄罗斯航空公司Rossiya Airlines、Pobeda和旗舰航空公司Aeroflot。据俄罗斯国际航空公司称,这起事件导致该国最繁忙的莫斯科谢列梅捷沃国际机场的起飞延误长达一个小时。乌克兰黑客组织I 9、攻击者利用EvilProxy对美国高管发起钓鱼活动 https://www.menlosecurity.com/blog/evilproxy-phishing-attack-strikes-indeed/ EvilProxy是一种钓鱼服务工具包,可以通过反向代理和会话劫持的技术,绕过多数在线服务的二次验证保护,窃取用户的凭证。这种工具包在暗网市场上出售,任何网络犯罪者都可以购买并使用。研究人员介绍了一起针对高层管理人员的钓鱼攻击案例,该案例利用了求职平台“indeed.com”的一个开放重定向漏洞,将受害者引导到伪造的Microsoft登录页面。该页面实际上是一个反向代理服务器,可以拦截用户输入的账号、密码和二次验证代码,并立即使用它们登录用 10、Linux新漏洞“Looney Tunables”可让攻击者获取root权限 https://www.bleepingcomputer.com/news/security/new-looney-tunables-linux-bug-gives-root-on-major-distros/ 近日,安全研究人员发现了一个新的Linux漏洞,它被称为“Looney Tunables”,因为它可以通过修改一些名为“tunables”的环境变量来触发。这些环境变量是GNU C库(glibc)的一部分,它是GNU系统的C库,也是大多数基于Linux内核的系统中的基本组件。它提供了一些基本的功能,如字符串处理、数学运算、输入输出等。glibc中的ld.so动态加载器负责加载程序所需 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年09月28日
1、研究人员称近五年来教育机构遭勒索攻击损失高达530亿美元 https://www.comparitech.com/blog/vpn-privacy/school-ransomware-attacks-worldwide/ 从2018年到2023年9月中旬,已有561家教育机构遭受勒索软件攻击。我们估计,仅因这些攻击造成的停机时间就给世界经济造成了超过 530 亿美元的损失。虽然其他行业的勒索软件攻击在 2022 年有所下降,但教育领域的情况却并非如此。事实上,过去四年来,对该行业的攻击一直居高不下。然而,2023 年看起来将是破纪录的一年,迄今为止发生的攻击数量将大幅增加。2023 年上半年,研究人员记录了 85 起针对全球学校和学院/大学的勒索软 2、ALPHV勒索软件组织声称入侵了CLARION https://securityaffairs.com/151299/data-breach/alphv-ransomware-hacked-clarion.html Alphv 勒索软件组织声称入侵了全球汽车和其他车辆音频和视频设备制造商 Clarion。Alphv 勒索软件组织将汽车和其他车辆音频和视频设备的全球制造商 Clarion 添加到其 Tor 泄露网站的受害者名单中。Clarion Japan 是 Clarion Co., Ltd. 的日本子公司,Clarion Co., Ltd. 是汽车和其他车辆音频和视频设备的全球制造商。该公司开发、制造和销售各种产品,包括汽车导航系统、音 3、CISA警告影响三星和Realtek等产品的安全漏洞已被攻击者利用 https://therecord.media/cisa-adds-owl-labs-samsung-realtek-bugs-to-kev-list 本周一和周二美国网络安全和基础设施安全局 (CISA) 警告称MinIO、三星、Realtek、Zyxel、Laravel和Owl Labs等厂商产品的9个安全漏洞已经存在被在野攻击者利用,其中包括Owl Labs 生产支持视频会议等功能的智能设备存在的四个漏洞(CVE-2022-31459、CVE-2022-31461、CVE-2022-31462 和 CVE-2022-31463),以及其芯片组被应用于于多种主流产品中的Realtek 也 4、Firefox 118 修复了六个高危漏洞 https://www.securityweek.com/firefox-118-patches-high-severity-vulnerabilities/ Mozilla 周二宣布了 Firefox 和 Thunderbird 的安全更新,解决了其产品中的总共 9 个漏洞,其中包括高严重性缺陷。 5、谷歌开源二进制文件比较工具BinDiff https://www.securityweek.com/google-open-sources-binary-file-comparison-tool-bindiff/ 谷歌宣布,该公司维护了十多年的流行文件比较工具 BinDiff 现已开源。BinDiff 由 zynamics.com(2011 年被 Google 收购)开发,是一个二进制文件比较实用程序,允许用户识别反汇编代码中的相似点和差异。该工具支持 IDA Pro、Binary Ninja 和 Ghidra,可用于比较多个架构的二进制文件、识别相同或相似的功能、发现潜在的代码盗窃、识别版本之间的更改等。 6、苹果发布macOS 14 Sonoma, 修补了 60 多个漏洞 https://www.securityweek.com/macos-14-sonoma-patches-60-vulnerabilities/ 苹果周二宣布发布 macOS 14 Sonoma。最新版本的操作系统修复了 60 多个漏洞。这些缺陷可被利用来获取潜在的敏感信息(位置、日历、联系人、照片、凭据)、以提升的权限执行任意代码、逃离沙箱、读取任意文件、导致拒绝服务 (DoS) 情况、升级权限、绕过安全机制、删除文件、修改文件系统的受保护部分以及进行 UI 欺骗。 7、新的 GPU 侧通道攻击允许恶意网站窃取数据 https://www.securityweek.com/new-gpu-side-channel-attack-allows-malicious-websites-to-steal-data/ 来自美国多所大学的一组研究人员表示,几乎所有现代图形处理单元 (GPU) 都容易受到新型旁道攻击的影响,这种攻击可被用来获取敏感信息。 8、libwebp库中的漏洞CVE-2023-5129 影响数百万应用程序 https://securityaffairs.com/151576/hacking/cve-2023-5129-libwebp-flaw.html Google 为 libwebp 图像库中用于以 WebP 格式渲染图像的关键安全漏洞(编号为 CVE-2023-5129)分配了最高分。Google 在 libwebp 图像库中为一个关键漏洞分配了一个新的 CVE 标识符,跟踪为 CVE-2023-5129(CVSS 评分 10,0),用于以 WebP 格式渲染图像。该缺陷最初被追踪为CVE-2023-4863,因为研究人员认为它只影响 Google Chrome 浏览器。在发现该问题影响每 9、乌克兰黑客入侵俄罗斯航空巨头,窃取超 41 亿条乘客信息 https://www.secrss.com/articles/59218 乌克兰黑客声称已侵入俄罗斯公司 Sirena-Travel 的数据库,该数据库包含数亿次航空旅行的信息以及乘客保险以及其他个人数据。 10、勒索软件组织声称已经攻破索尼所有系统,数据正在出售 https://www.ithome.com/0/721/608.htm 据 Cyber Security Connect 报道,一个自称 Ransomed.vc 的勒索软件团伙声称已经成功入侵了日本公司索尼集团,并威胁要出售从该公司窃取的一批数据。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年09月27日
1、研究人员披露Turla组织近年使用的主要武器库 https://www.trendmicro.com/en_us/research/23/i/examining-the-activities-of-the-turla-group.html 总部位于俄罗斯的 Turla 组织被视为高度复杂的高级持续威胁 (APT) 组织,至少从 2004 年起就被怀疑在运作。Turla 的组织名称因其顶级 Rootkit 而臭名昭著,例如 Snake、Venomous Bear、WhiteBear、Uroburos、Group 88 和 Waterbug,所有这些都以政府实体、情报机构以及军事、教育、研究和组织为目标。世界各地的制药工业。与其他 APT 组 2、Atlassian发布针对Confluence等产品中严重漏洞的修复更新 https://confluence.atlassian.com/security/security-bulletin-september-19-2023-1283691616.html Atlassian 和互联网系统联盟 (ISC) 披露了影响其产品的多个安全漏洞,这些漏洞可被利用来实现拒绝服务 (DoS) 和远程代码执行。这四个严重漏洞已在上个月发布的新版本中得到修复。这包括CVE-2022-25647(CVSS 评分:7.5),Google Gson 包中的反序列化缺陷影响 Jira Service Management 数据中心和服务器中的补丁管理。CVE-2023-22512(C 3、达拉斯市政府声称被Royal勒索软件盗用帐户并破坏网络 https://www.cbsnews.com/texas/news/possible-cyber-attack-hampering-dallas-police-operations/ 德克萨斯州达拉斯市本周表示,Royal 勒索软件攻击迫使其关闭所有 IT 系统,原因是账户被盗。Royal 在 4 月初使用被盗的域服务帐户访问了该市的网络,并在 4 月 7 日至 5 月 4 日期间保持了对受感染系统的访问。在此期间,根据市政府官员和外部网络安全专家进行的系统日志数据分析,他们成功收集并窃取了价值 1.169 TB 的文件。该组织还通过在整个城市系统中投放 Cobalt Strike 命令和 4、加拿大 FLAIR 航空公司的用户数据泄露数月 https://securityaffairs.com/151512/data-breach/canadian-flair-airlines-data-leak.html Cybernews 研究团队发现,加拿大 Flair 航空公司将敏感数据库和电子邮件地址的凭据开放至少七个月。这增加了乘客的个人信息(例如电子邮件、姓名或地址)落入坏人之手的风险。 5、RansomedVC 勒索组织声称入侵了索尼,该公司正在调查 https://securityaffairs.com/151518/data-breach/threat-actors-claim-sony-hack.html 在 RansomedVC 勒索组织声称入侵了该公司并将该公司添加到其 Tor 泄露网站后,索尼宣布正在调查数据泄露指控。勒索软件组织发布了一些文件作为黑客攻击的证据,但尚不清楚威胁行为者是否能够破坏公司的所有系统。 6、RHYSIDA 勒索软件攻击了科威特财政部 https://securityaffairs.com/151501/cyber-crime/rhysida-ransomware-kuwait-ministry-of-finance.html 本周,Rhysida 勒索软件组织声称科威特财政部遭到黑客攻击,并将其添加到其 Tor 泄露网站中。 7、微软为 Windows 11 23H2添加新的安全功能 https://www.securityweek.com/microsoft-adding-new-security-features-to-windows-11/ 微软周二宣布了将在最新版本的 Windows 11 中提供的新安全功能。 Windows 11 功能更新于每年下半年发布。最新的更新 23H2 正在逐步向用户推出,微软预计新功能将在 2023 年 11 月安全更新发布时覆盖所有设备。 8、Xenomorph 安卓银行木马针对美国、加拿大用户 https://www.securityweek.com/xenomorph-android-banking-trojan-targeting-users-in-us-canada/ 在线欺诈检测公司 ThreatFabric 报告称,最近发现的 Xenomorph Android 银行木马样本显示了扩大的目标列表,现在包括北美用户。 9、黑客积极利用 Openfire 漏洞加密服务器 https://www.bleepingcomputer.com/news/security/hackers-actively-exploiting-openfire-flaw-to-encrypt-servers/ 该漏洞 CVE-2023-32315 允许攻击者绕过身份验证并创建新的管理员帐户,从而使他们能够安装恶意 Java 插件并在受感染的服务器上执行任意代码。 10、“两高一部”出台关于依法惩治网络暴力违法犯罪的指导意见 https://www.ithome.com/0/721/492.htm 随着全媒体时代的到来,网络暴力问题日益突出。最高人民法院、最高人民检察院、公安部 25 日联合发布《关于依法惩治网络暴力违法犯罪的指导意见》 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年09月26日
1、APT29组织针对多国驻乌克兰大使馆发起网络钓鱼 https://www.mandiant.com/resources/blog/apt29-evolving-diplomatic-phishing 2023年上半年,具备俄罗斯背景的APT29组织针对全球多国驻乌克兰大使馆的网络攻击行动有所加强,在这些攻击活动中,APT29优先考虑欧洲国家的外交部和大使馆。在2023年3月的一次网络钓鱼活动中,APT29组织通过鱼叉式电子邮件投递PDF附件,PDF以邀请受害者参加西班牙大使馆举办的“国际经济关系的未来”活动酒会为诱导主题,引导受害者从受感染的网站服务器中下载包含MUSKYBEAT木马(也称为 QUARTERRIG)的恶意文件并执行,在另一次 2、伊朗背景OilRig组织针对以色列发起网络攻击 https://www.welivesecurity.com/en/eset-research/oilrigs-outer-space-juicy-mix-same-ol-rig-new-drill-pipes/ OilRig(又名APT34、Cobalt Gypsy、Hazel Sandstorm和Helix Kitten)是具有伊朗官方背景的APT组织,研究人员发现该组织曾在2021年和2022年策划了两起针对以色列目标的网络攻击活动,这些活动被研究人员命名为Outer Space和Juicy Mix。两起攻击活动具有相同的策略,OilRig 组织首先入侵一个合法网站用作C&C服务器,然 3、Stealth Falcon组织使用新型高级后门Deadglyph https://www.welivesecurity.com/en/eset-research/stealth-falcon-preying-middle-eastern-skies-deadglyph/ Stealth Falcon组织(又名FruityArmor、 Project Raven)于2016年首次被公民实验室曝光,该组织长期在中东地区展开一系列有针对性的间谍软件攻击,近期研究人员发现了一个名为Deadglyph的先前未记录的高级后门出现在Stealth Falcon组织的攻击活动中。Deadglyph后门由两个协作组件组成:一个是原生x64执行器,另一个是.NET后门程序,这 4、网络军火商Cytrox针对埃及议员发起间谍软件攻击 https://citizenlab.ca/2023/09/predator-in-the-wires-ahmed-eltantawy-targeted-with-predator-spyware-after-announcing-presidential-ambitions/ 2023年5月至9月期间,前埃及议员Ahmed Eltantawy在公开宣布计划预计在2024年竞选埃及总统后,其本人的通讯设备遭遇到了网络军火商Cytrox通过短信和WhatsApp等途径发送的Predator间谍软件攻击链接。研究人员在调查过程与Google威胁分析小组(TAG)合作获取了一个针对iPhone设备 5、890所学校受影响,美国学生信息交换中心遭Clop勒索攻击发生数据泄露 https://www.freebuf.com/news/379112.html 美国非营利性教育机构全国学生信息交换中心(National Student Clearinghouse)近期披露一起数据泄露事件,全美 890 所使用其服务的学校受到影响。由于赎金要求过高,预计 Clop 勒索软件网络犯罪团伙将收取约 7500 万至 1 亿美元的赎金。 6、苹果紧急更新修复了 3 个新的零日漏洞 https://www.bleepingcomputer.com/news/apple/apple-emergency-updates-fix-3-new-zero-days-exploited-in-attacks/ 苹果公司发布了紧急安全更新,以修补针对 iPhone 和 Mac 用户的攻击中利用的三个新零日漏洞,今年共修复了 16 个零日漏洞。 7、Atlassian 产品和 ISC BIND 服务器中发现高危漏洞 https://thehackernews.com/2023/09/high-severity-flaws-uncovered-in.html Atlassian 和互联网系统联盟(ISC)披露了影响其产品的几个安全漏洞,这些漏洞可能被用来实现拒绝服务(DoS)和远程代码执行。 8、FBI 和 CISA 联合发布针对“Snatch”的警告 http://www.anquan419.com/knews/24/5875.html 外媒消息, FBI 和 CISA 联合发布针对 “Snatch”的警告。警告称,Snatch 主要针对关键的基础设施领域,包括国防工业基地(DIB)、粮食和农业以及信息技术行业。 9、边检延误超 1 小时!网络攻击迫使加拿大边境检查站系统中断服务 https://www.secrss.com/articles/59091 加拿大边境服务署计算机遭到 DDoS 攻击,导致边检设备故障,延误时间超过一个小时之久。奇怪的是,据悉遭受攻击的系统应该处于隔离网,不知是如何被攻击的。 10、黑客从 MIXIN NETWORK 窃取了价值 2 亿美元的资产 https://securityaffairs.com/151433/hacking/mixin-network-200m-cyber-heist.html Mixin Network 是一家总部位于香港的加密货币公司,其提供免费、快如闪电的去中心化数字资产传输网络,该公司宣布遭遇 2 亿美元的网络盗窃。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年09月25日
1、APT37组织利用朝韩政治社会话题发起网络钓鱼攻击 https://blog.alyac.co.kr/5251 Geumseong121 组织是朝鲜支持的 APT 攻击组织,也称 APT37 、 Group123 、 RedEyes 和 ScarCruft。攻击者将其伪装成一名与朝鲜有关的国内活动人士关于朝鲜领导人金正恩于 9 月 12 日至 17 日访问俄罗斯的手稿,从而引起了用户的兴趣。此次攻击中使用的文件包含大量虚拟值,这是攻击者通常用来逃避反病毒检测的方法之一。朝鲜黑客组织针对国内涉朝组织或活动人士的鱼叉式网络攻击变得越来越复杂和有针对性。 2、研究人员披露BBTok银行木马新变种 https://research.checkpoint.com/2023/behind-the-scenes-of-bbtok-analyzing-a-bankers-server-side-components/ 研究人员最近发现一个活跃的活动在拉丁美洲运营和部署 BBTok 银行木马的新变种。在这项研究中,研究人员重点介绍了新发现的感染链,这些感染链使用了一种独特的靠地二进制文件 (LOLBins) 组合。这导致检测率较低,尽管 BBTok 银行木马至少自 2020 年以来一直在运营。在研究人员分析该活动时,发现了攻击者在攻击中使用的一些服务器端资源,目标是巴西和墨西哥的数百名用户。 3、研究人员披露LUCR-3勒索软件组织 https://permiso.io/blog/lucr-3-scattered-spider-getting-saas-y-in-the-cloud LUCR-3 与 Scattered Spider、Oktapus、UNC3944 和 STORM-0875 等组织重叠,是一个出于经济动机的攻击者,利用身份提供商 (IDP) 作为环境的初始访问权限,目的是窃取知识产权 (IP)勒索。LUCR-3 针对各个行业的财富 2000 强公司,包括但不限于软件、零售、酒店、制造和电信。LUCR-3 并不严重依赖恶意软件甚至脚本,而是 LUCR-3 熟练地使用受害者自己的工具、应用程序和资源来实现其目 4、Gold Melody攻击组织向勒索软件出售攻陷网络访问权限 https://www.secureworks.com/research/gold-melody-profile-of-an-initial-access-broker 出于经济动机的攻击者Gold Melody组织已被揭露为初始访问经纪人(IAB),该经纪人向其他对手出售受感染组织的访问权限,以实施勒索软件等后续攻击。这个出于经济动机的组织至少从 2017 年起就一直活跃,通过利用未修补的面向互联网的服务器中的漏洞来危害组织。受害者学表明,这是为了经济利益而进行的机会主义攻击,而不是由国家支持的威胁组织进行的旨在从事间谍活动、破坏或破坏的有针对性的活动。据观察,截至 2020 年中期,该网 5、攻击者在GitHub发布虚假WinRAR漏洞POC以传播Venom远控 https://unit42.paloaltonetworks.com/fake-cve-2023-40477-poc-hides-venomrat/ 恶意行为者针对 GitHub 上最近披露的 WinRAR 漏洞发布了虚假概念验证 (PoC) 漏洞,目的是用 Venom RAT 恶意软件感染下载代码的用户。攻击者利用此 WinRAR 漏洞的虚假 PoC 是基于公开可用的 PoC 脚本,该脚本利用了名为 GeoServer 的应用程序中的 SQL 注入漏洞,该漏洞被跟踪为 CVE-2023-25157。托管该存储库的GitHub 帐户halersplonk不再可访问。据称该 PoC 于 20 6、T-Mobile应用程序故障可允许用户查看他人帐户信息 https://www.bleepingcomputer.com/news/security/t-mobile-app-glitch-let-users-see-other-peoples-account-info/ T-Mobile 客户表示,他们在登录该公司的官方移动应用程序后可以看到其他人的帐户和账单信息。根据社交媒体上的用户报告,暴露的信息包括客户的姓名、电话号码、地址、账户余额以及信用卡详细信息,例如到期日期和最后四位数字。一些受此问题影响的客户在登录自己的帐户时可能会看到其他多人的敏感信息。虽然今天早些时候 Reddit 和 Twitter 上开始出现大量报告,但一些 T-Mob 7、新加坡警方警告新型安卓恶意软件诈骗规模逾1000万新元 https://www.channelnewsasia.com/singapore/android-malware-scam-factory-reset-phone-police-3785801 新加坡警方发布了有关安卓恶意软件诈骗新变种的通报,其中,当恶意软件在手机的网上银行应用程序上执行未经授权的交易后,诈骗者会在受感染的设备上启动恢复出厂设置。2023 年上半年,已有超过 750 起受害者将恶意软件下载到手机中的案例,损失至少为 1000 万新元(730 万美元)。受害者会在 Facebook 和 Instagram 等社交媒体平台上看到各种服务的广告,例如家庭清洁和宠物美容以及食品购 8、研究人员披露XWorm远控木马新变种的攻击活动 https://thehackernews.com/2023/09/inside-code-of-new-xworm-variant.html XWorm 是远程访问木马群体中相对较新的代表,它已经成为全球最持久的威胁之一。自 2022 年研究人员首次观察到它以来,它经历了多次重大更新,显着增强了其功能并巩固了其持久力。研究人员发现了该恶意软件的最新版本,因此无法拒绝将其拆开以检查 XWorm 机制配置的机会。该样本最初是通过文件托管服务 MediaFire 分发的。该恶意软件打包在 RAR 存档中并受密码保护。执行后,Suricata 规则立即检测到该威胁,并将其识别为 XWorm。 9、Atos Unify安全性产品存在严重远程代码执行漏洞 https://www.securityweek.com/atos-unify-vulnerabilities-could-allow-hackers-to-backdoor-systems Atos Unify 产品中发现的两个漏洞可能允许恶意行为者造成破坏,甚至对目标系统建立后门访问。研究人员在统一通信和协作解决方案中发现了这些漏洞。SEC Consult 是一家总部位于奥地利的网络安全咨询公司,隶属于 Atos Group 的 Eviden 业务。这些漏洞影响为统一通信提供安全性的 Atos Unify 会话边界控制器 (SBC)、用于远程办公室的 Unify OpenScape Br 10、Omron公司修补被工控恶意软件利用过的PLC和工程软件漏洞 https://www.securityweek.com/omron-patches-plc-engineering-software-flaws-discovered-during-ics-malware-analysis/ 日本电子公司Omron最近修补了工业网络安全公司 Dragos 在分析复杂恶意软件时发现的可编程逻辑控制器 (PLC) 和工程软件漏洞。去年,美国网络安全机构 CISA 向组织通报了影响 Omron NJ 和 NX 系列控制器的三个漏洞。这些漏洞之一是 CVE-2022-34151 的关键硬编码凭据问题,可用于访问欧姆龙 PLC。Pipedream 被认为是一个国家支 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。