网络安全日报 2023年09月22日
1、攻击者利用商业软件Remcos和GuLoader进行网络攻击 https://research.checkpoint.com/2023/unveiling-the-shadows-the-dark-alliance-between-guloader-and-remcos/ 标榜合法的软件已成为网络犯罪分子的首选武器。此行为的两个著名示例是 Remcos RAT(远程管理工具)和 GuLoader(也称为 CloudEyE Protector)。这些程序被定位为合法工具,经常被用于攻击,并在最流行的恶意软件排名中占据前列。虽然卖家声称这些工具只能合法使用,但更深层次的事实是,他们的主要客户正是网络犯罪分子。由于 Remcos 很容易被防病毒解决方案检测到 2、攻击者针对Celsius加密货币破产案的索赔人发起钓鱼攻击 https://twitter.com/search?q=%22case-stretto.com 诈骗者冒充加密货币贷款机构 Celsius 的破产索赔代理人进行网络钓鱼攻击,试图从加密货币钱包中窃取资金。2022 年 7 月,加密货币贷款机构 Celsius 申请破产并冻结用户账户提款。此后,客户向该公司提出索赔,希望收回部分资金。在过去的几天里,用户报告说收到了冒充来自 Celsius 破产程序索赔代理人 Stretto 的网络钓鱼电子邮件。如果您收到一封声称与摄氏度有关的电子邮件,请忽略它,并在合法的网站上检查该案件的最新更新 。不幸的是,如果您已经访问过这些网络钓鱼网站之一,并且在连 3、研究人员披露基于Rust恶意软件针对阿塞拜疆的攻击活动 https://www.deepinstinct.com/blog/operation-rusty-flag-a-malicious-campaign-against-azerbaijanian-targets 研究人员正在以 Operation Rusty Flag 的名义追踪此次行动。位于阿塞拜疆的目标已被挑选为新活动的一部分,该活动旨在在受感染的系统上部署基于 Rust 的恶意软件。它尚未与任何已知的攻击者或组织相关联。该操作至少有两个不同的初始访问向量。这次行动中使用的诱饵之一是 Storm-0978 组织使用的一份修改过的文件。这可能是故意的‘假旗’。这一行动看起来像是一次故意的虚 4、研究人员披露FIN12勒索软件组织攻击活动 https://www.cert.ssi.gouv.fr/uploads/CERTFR-2023-CTI-007.pdf 2023 年 3 月 9 日星期四,研究人员发布布雷斯特大学医院中心 (CHU) 的一台服务器遭到入侵报告。卫生机构的响应能力使得能够快速将信息系统与互联网隔离,并阻碍攻击者作案手法(MOA)的进展,从而防止数据外泄和信息系统的加密“信息”。研究人员发现了与在法国周边观察到并在公开来源中报告的一系列事件的联系,从而将这次攻击与 FIN12 网络犯罪作案手法联系起来。FIN12 的运营商对法国领土上发生的大量勒索软件攻击负有责任。 2020 年至 2023 年间,他们会先使 5、GitLab提示用户安装针对关键管道漏洞的安全更新 https://about.gitlab.com/releases/2023/09/18/security-release-gitlab-16-3-4-released/ GitLab 发布了安全更新,以解决一个严重严重的漏洞,该漏洞允许攻击者通过计划的安全扫描策略以其他用户的身份运行管道。GitLab 是一个流行的基于网络的开源软件项目管理和工作跟踪平台,提供免费和商业版本。该漏洞被指定为 CVE-2023-5009 (CVSS v3.1 评分:9.6),影响 GitLab 社区版 (CE) 和企业版 (EE) 版本 13.12 至 16.2.7 以及版本 16.3 至 16.3.4。在用 6、LockBit 要求将受害公司收入的 3% 作为赎金 https://cybersecuritynews.com/lockbit-demands-3-revenue-ransom/ LockBit内部拟要求对受害公司收取其收入的3%作为赎金,以统一其附属组织不一致的赎金标准。 7、OpenAI 宣布推出“红队网络”,旨在提高其 AI 模型安全性 https://www.ithome.com/0/720/350.htm 美国人工智能研究公司 OpenAI 宣布推出“红队网络”(Red Teaming Network),并邀请各领域专家加入其“红队网络”,以提高其人工智能(AI)模型的安全性。 8、Apple 发布紧急更新以解决 3 个新的被积极利用的零日漏洞 https://securityaffairs.com/151174/hacking/apple-zero-days.html Apple 发布了紧急安全更新,以解决三个新的零日漏洞(CVE-2023-41993、CVE-2023-41991、CVE-2023-41992),这些漏洞已在野外攻击中被利用。这三个缺陷是由多伦多大学蒙克学院公民实验室的 Bill Marczak 和谷歌威胁分析小组的 Maddie Stone 发现的。 9、乌克兰黑客是Free Download Manager供应链攻击的幕后黑手 https://securityaffairs.com/151157/hacking/free-download-manager-supply-chain-attack-2.html 最近发现的免费下载管理器 (FDM) 供应链攻击始于 2020 年,该攻击分发 Linux 恶意软件。现在,免费下载管理器 (FDM) 的维护者分享了他们的调查结果。他们发现乌克兰黑客组织破坏了其网站上的特定网页,然后用它来传播恶意软件。 10、新的“Sandman”APT 组织利用罕见的 LuaJIT 恶意软件攻击电信公司 https://www.securityweek.com/new-sandman-apt-group-hitting-telcos-with-rare-luajit-malware/ 根据 SentinelLabs 和 QGroup GmbH 的联合调查,发现一个新的神秘 APT 组织以欧洲和亚洲的电信服务提供商为目标,这似乎是网络间谍活动的一部分。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年09月21日
1、研究人员披露基于ERMAC木马的Hook家族银行木马 https://research.nccgroup.com/2023/09/11/from-ermac-to-hook-investigating-the-technical-differences-between-two-android-malware-variants/ 研究人员发现 ERMAC 源代码被用作 Hook 的基础。恶意软件操作者可以发送到感染 ERMAC 恶意软件的设备的所有命令(总共 30 个)也存在于 Hook 中。这些命令的代码实现几乎相同。研究人员于 2023 年 1 月首次记录了 Hook ,将其描述为“ERMAC分叉”,每月售价 7000 美元。这两种病毒都是恶 2、趋势科技修复了端点保护服务中远程代码执行零日漏洞 https://thehackernews.com/2023/09/trend-micro-releases-urgent-fix-for.html 趋势科技修复了趋势科技 Apex One 端点保护解决方案中的远程代码执行零日漏洞,该漏洞在攻击中被积极利用。Apex One 是一款适合各种规模企业的端点安全解决方案,“无忧企业安全”套件专为中小型企业设计。该任意代码执行缺陷被跟踪为 CVE-2023-41179,根据 CVSS v3,其严重程度评级为 9.1,将其归类为“严重”。该漏洞存在于安全软件附带的第三方卸载程序模块中。趋势科技观察到至少有一次针对此漏洞的潜在攻击活动 。强烈鼓励客户 3、研究人员发现 Nagios XI 网络监控软件存在严重漏洞 https://securityaffairs.com/151138/security/nagios-xi-flaws.html 研究人员在 Nagios XI 网络和 IT 基础设施监控解决方案中发现了四个漏洞(CVE-2023-40931、CVE-2023-40932、CVE-2023-40933、CVE-2023-40934),这些漏洞可能导致信息泄露和权限升级。Nagios XI 提供对所有关键任务基础设施组件的监控,包括应用程序、服务、操作系统、网络协议、系统指标和网络基础设施。它被全球数千个组织使用。 4、芬兰警方捣毁暗网毒品市场 PIILOPUOTI https://securityaffairs.com/151131/deep-web/finnish-police-seized-piilopuoti-marketplace.html 芬兰海关宣布查封暗网市场 Piilopuoti,作为国际执法行动的一部分。据欧洲刑警组织称,调查仍在进行中,执法机构正在努力查明该平台上的卖家和用户的身份。 5、国际刑事法院遭受网络攻击 https://securityaffairs.com/151115/hacking/international-criminal-court-cyber-attack.html 国际刑事法院(ICC)本周披露了一次网络攻击,其系统上周遭到破坏。 6、GITLAB 修复了严重漏洞 CVE-2023-5009 https://securityaffairs.com/151107/security/gitlab-critical-vulnerability-cve-2023-5009.html GitLab 已发布安全补丁来解决一个严重漏洞,编号为 CVE-2023-5009 (CVSS 评分:9.6),该漏洞允许攻击者以其他用户身份运行管道。 7、Signal Messenger 推出 PQXDH 抗量子加密 https://thehackernews.com/2023/09/signal-messenger-introduces-pqxdh.html 加密消息应用程序 Signal 宣布更新 Signal 协议,通过将扩展三重 Diffie-Hellman ( X3DH ) 规范升级为后量子扩展 Diffie-Hellman ( PQXDH ) 来增加抗量子攻击支持。 8、Sainbox RAT、ValleyRAT 和 Gh0stRAT 针对中国用户 自 2023 年初以来,Proofpoint 观察到与可疑的中国网络犯罪活动相关的恶意软件的电子邮件分发有所增加。这包括尝试传递 Sainbox 远程访问木马 (RAT)(商品木马 Gh0stRAT 的变种)以及新发现的 ValleyRAT 恶意软件。 9、恶意 NPM 包窃取 Kubernetes 配置、SSH 密钥 https://blog.sonatype.com/npm-packages-caught-exfiltrating-kubernetes-config-ssh-keys 恶意软件包冒充合法的 JavaScript 库和组件,但在安装后,它们会运行混淆代码来收集和窃取敏感文件。 10、马自达服务器被"黑" 或有超10万人信息被泄露 https://news.mydrivers.com/1/935/935571.htm 马自达汽车前几日表示,该公司内部系统服务器遭到外部入侵,导致公司员工及合作方人员的姓名及电话号码共计约104732份信息可能被泄露。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年09月20日
1、1.2W个 Juniper SRX 防火墙和 EX 交换机受 CVE-2023-36845 影响 https://securityaffairs.com/151037/hacking/12000-juniper-devices-cve-2023-36845.html 研究人员发现大约 12,000 个Juniper网络 SRX 防火墙和 EX 交换机容易受到最近披露的 CVE-2023-36845 RCE 缺陷的影响。 2、SHROUDEDSNOOPER 威胁行为者针对中东电信公司 https://securityaffairs.com/151055/apt/shroudedsnooper-targeting-telco-in-middle-east.html ShroudedSnooper 威胁行为者通过名为 HTTPSnoop 的后门瞄准中东的电信服务提供商。思科 Talos 研究人员最近发现了一种名为 HTTPSnoop 的新隐形植入物,该植入物被用于针对中东电信提供商的攻击。 3、最近的网络攻击导致 CLOROX 产品短缺 https://securityaffairs.com/151046/security/clorox-products-shortage.html 高乐氏公司是一家跨国消费品公司,专门生产和销售各种家用和专业清洁、健康和个人护理产品。这家清洁产品巨头于 8 月中旬宣布,它是网络安全事件的受害者,迫使其部分系统下线。 4、新的 AMBERSQUID 恶意挖矿行动针对不常见的 AWS 服务 https://thehackernews.com/2023/09/new-ambersquid-cryptojacking-operation.html 一种新颖的云原生加密劫持操作将目光投向了不常见的 Amazon Web Services (AWS) 产品,例如 AWS Amplify、AWS Fargate 和 Amazon SageMaker,以非法开采加密货币。 5、APT36组织利用伪造的YouTube应用程序感染安卓设备 https://www.sentinelone.com/labs/capratube-transparent-tribes-caprarat-mimics-youtube-to-hijack-android-phones/ APT36 黑客组织(又名“透明部落”)使用至少三个模仿 YouTube 的 Android 应用程序,通过其签名远程访问木马“CapraRAT”感染设备。一旦恶意软件安装在受害者的设备上,它就可以收集数据、记录音频和视频或访问敏感通信信息,本质上就像间谍软件工具一样运行。 6、软件开发公司Retool遭遇钓鱼攻击影响27个云客户端 https://retool.com/blog/mfa-isnt-mfa/ 软件开发公司 Retool 披露,其 27 名云客户的账户在一次有针对性的基于短信的社会工程攻击后遭到泄露。这家总部位于旧金山的公司指责2023 年 4 月最近推出的Google 帐户云同步功能使泄露事件变得更严重,称其为“黑暗模式”。该公司工程主管称,Google Authenticator 同步到云端的事实是一种新颖的攻击媒介。该公司最初实施的是多重身份验证。但通过这次 Google 更新,以前的多重身份验证已悄然变成了单因素身份验证。该事件发生于 2023 年 8 月 27 日,不允许对本地或托管帐户进行未经授 7、BlackCat勒索软件利用Sphynx加密器攻击Azure云存储 https://infosec.exchange/@SophosXOps/111059622083722634 BlackCat (ALPHV) 勒索软件团伙现在使用被盗的 Microsoft 帐户和最近发现的 Sphynx 加密器来加密目标的 Azure 云存储。在调查最近的一次违规行为时,Sophos X-Ops 事件响应人员发现攻击者使用了新的 Sphynx 变体,并增加了对使用自定义凭据的支持。 使用被盗的一次性密码获得对 Sophos Central 帐户的访问权限后,他们禁用了防篡改功能并修改了安全策略。使用 LastPass Chrome 扩展从受害者的 LastPass 金库 8、LOCKBIT勒索软件组织针对两家纽约医院发起网络攻击 https://securityaffairs.com/150835/cyber-crime/lockbit-ransomware-carthage-area-hospital.html Lockbit 勒索软件组织声称入侵了两家主要医院:迦太基地区医院和克拉克斯顿-赫本医疗中心。这两家医院为纽约州北部的数十万人提供服务。这次网络攻击发生在八月底,过去几周对两家医院造成了严重影响。电话系统于 9 月 2 日恢复,但网络攻击影响了其他几项服务。作为预防措施,迦太基和克拉克斯顿的急诊室已被转移,患者被劫持到其他地区医院,大部分预约也被重新安排。两家医院仍在努力从网络攻击中恢复过来。本周,Lock 9、攻击者使用NodeStealer恶意软件针对Facebook企业帐户发起攻击 https://www.netskope.com/blog/new-python-nodestealer-goes-beyond-facebook-credentials-now-stealing-all-browser-cookies-and-login-credentials 研究人员披露一项正在进行的活动正在针对 Facebook Business 帐户发送虚假消息,使用基于 Python 的NodeStealer 变体获取受害者的凭据,并可能接管他们的帐户以进行后续恶意活动。这些攻击的受害者主要分布在南欧和北美的不同领域,其中以制造服务和技术行业为首。研究人员于 2023 年 5 月 10、谷歌同意就加州位置隐私诉讼达成 9300 万美元和解 https://thehackernews.com/2023/09/google-agrees-to-93-million-settlement.html 谷歌已同意支付 9300 万美元,以解决美国加利福尼亚州就其位置隐私行为误导消费者和违反消费者保护法的指控提起的诉讼。 声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年09月19日
1、Lazarus组织涉嫌盗取CoinEx交易所3100万美元的加密货币 https://thehackernews.com/2023/09/north-koreas-lazarus-group-suspected-in.html 自 2023 年 6 月以来,朝鲜附属的 Lazarus 集团已窃取近 2.4 亿美元的加密货币,标志着其黑客攻击大幅升级。根据已发布的多份报告,据该APT组织涉嫌于 2023 年 9 月 12 日从CoinEx 交易所盗窃了 3100 万美元的数字资产。针对 CoinEx 的加密货币盗窃案是近期针对 Atomic Wallet(1 亿美元)、CoinsPaid(3730 万美元)、Alphapo(6000 万美元)和 Stake.co 2、研究人员披露Turla组织最近活跃的十种恶意软件 https://unit42.paloaltonetworks.com/turla-pensive-ursa-threat-assessment/ Turla(又名 Peptic Ursa、Uroburos、Snake)是一个总部位于俄罗斯的威胁组织,至少自 2004 年起就开始活动,与俄罗斯联邦安全局 (FSB) 有联系。研究人员介绍 Peptic Ursa 武器库中最近活跃的 10 种恶意软件类型:Capibar、Kazuar、Snake、Kopiluwak、QUIETCANARY/Tunnus、Crutch、ComRAT、Carbon、HyperStack 和 TinyTurla。 3、研究人员披露Bumblebee恶意软件的网络攻击活动 https://intel471.com/blog/bumblebee-loader-resurfaces-in-new-campaign Bumblebee 是一种加载程序,越来越多地被与勒索软件相关的攻击者使用,其中包括现已不复存在的 Conti 病毒和相对较新的 Akira。Bumblebee 采用 C++ 编程语言编写,被多个威胁参与者用来确保在高价值企业环境中获得初步立足点。Bumblebee 最近中断了两个月,这通常发生在攻击者暑假期间。但在 2023 年 8 月底,Bumblebee 的运营商恢复了活动。英特尔 471 恶意软件情报系统发现了利用新技术传播 Bumblebee 4、研究人员披露Akira勒索软件利用虚拟机以绕过EDR https://cybercx.com.au/blog/akira-ransomware/ Akira 勒索软件组织自 2023 年 4 月以来一直在攻击受害者。研究人员观察到的一项新技术利用了将勒索软件部署到 Windows Hyper-V 虚拟机管理程序系统上,导致连接的虚拟机 ( VM )受到严重损坏。即使基于 Windows 的虚拟机管理程序和目标虚拟机正在运行重要的端点检测和响应 ( EDR ) 工具,威胁行为者也会通过在虚拟机管理程序上创建新的、不受监控的虚拟机来规避这一点,他们可以从中导航虚拟机管理程序上的目录并执行他们的勒索软件。 5、微软AI研究部门意外泄露38TB敏感数据 https://securityaffairs.com/151004/data-breach/microsoft-ai-data-leak.html 网络安全公司 Wiz 发现,微软 AI 研究部门在 GitHub 上发布一桶开源训练数据时,意外泄露了 38TB 的敏感数据。暴露的数据暴露了两名员工工作站的磁盘备份,其中包含机密、私钥、密码和超过 30,000 条内部 Microsoft Teams 消息。 6、名为"USDOD"的威胁行为者宣布泄露高度敏感的 TRANSUNION 数据 https://securityaffairs.com/150968/data-breach/transunion-data-leak.html TransUnion 是一家美国消费者信用报告机构。TransUnion 收集并汇总了 30 多个国家/地区超过 10 亿个人消费者的信息,其中包括“2 亿份文件,分析了美国几乎所有信用活跃的消费者”。一个绰号为“ USDoD ”的威胁行为者宣布泄露了据称从信用报告机构窃取的高度敏感数据。泄露的数据库大小超过 3GB,包含约 58,505 人的敏感 PII,遍布全球,包括美国和欧洲。 7、Fortinet 修补FortiOS、FortiProxy、FortiWeb中的高危漏洞 https://www.securityweek.com/fortinet-patches-high-severity-vulnerabilities-in-fortios-fortiproxy-fortiweb-products/ Fortinet 已针对影响多个 FortiOS 和 FortiProxy 版本的高严重性跨站脚本 (XSS) 漏洞发布了补丁。 8、Clop 勒索团伙窃取北卡罗来纳州主要医院的数据 https://securityaffairs.com/150949/cyber-crime/north-carolina-hospitals-data-breach.html 微软旗下的医疗技术公司 Nuance 透露,作为 Progress MOVEit Transfer 活动的一部分,Clop 勒索团伙窃取了北卡罗来纳州主要医院的个人数据。 9、Google 将 Chromebook 的安全更新支持期限延长 10 年 https://www.bleepingcomputer.com/news/security/google-extends-security-update-support-for-chromebooks-to-10-years/ 谷歌表示,从 2024 年开始,2021 年之后发布的所有 Chromebook 将自动获得为期十年的安全更新,每四个星期自动向设备发送一次。 10、N-Able曝高危漏洞,能任意删除Windows系统文件 https://www.freebuf.com/news/378432.html Google 旗下威胁情报公司Mandiant近期披露了在N-Able Take Control Agent 中发现的一个高严重性安全漏洞,本地非特权攻击者可以利用该漏洞来获取Windows系统权限。该漏洞被追踪为CVE-2023-27470(CVSS 评分:8.8),与 TOCTOU 竞争条件漏洞有关。TOCTOU属于软件缺陷类别漏洞,其中程序会检查资源状态的特定值,但该值在实际使用之前发生变化,从而使检查结果无效。利用此类缺陷可能会导致完整性丧失,并诱骗程序执行不应执行的操作,从而允许攻击者访问未经授权的资 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年09月18日
1、APT33组织利用密码喷洒攻击针对美国卫星国防机构 https://www.microsoft.com/en-us/security/blog/2023/09/14/peach-sandstorm-password-spray-campaigns-enable-intelligence-collection-at-high-value-targets/ 研究人员表示,自 2023 年 2 月以来,一个伊朗支持的威胁组织已针对美国和世界各地的数千个组织发起了密码喷洒攻击。国家黑客还从国防、卫星和制药领域的有限数量的受害者那里窃取了敏感信息。该网络间谍组织被追踪为 APT33(又名 Peach Sandstorm、HOLMIUM 或 Refine 2、攻击者滥用Google广告冒充知名品牌传播DanaBot僵尸网络 https://www.malwarebytes.com/blog/threat-intelligence/2023/09/ongoing-webex-malvertising-drops-batloader 威胁行为者利用 Google Ads 跟踪模板作为漏洞来创建令人信服的 Webex 软件搜索广告,将用户重定向到分发 BatLoader 恶意软件的网站。Webex 是一个视频会议和联络中心套件,是思科协作产品组合的一部分,被全球的公司和企业使用。恶意广告活动已在 Google 搜索中活跃一周,攻击者似乎来自墨西哥。恶意 Google 广告冒充官方 Webex 下载门户,在“webex 3、新西兰地方交通局疑似因勒索软件攻击大范围停电 https://at.govt.nz/bus-train-ferry/service-announcements/at-hop-technical-outage 新西兰奥克兰交通局 (AT) 正在处理因网络事件造成的大范围停电,影响了广泛的客户服务。AT 是奥克兰地区政府拥有的地区交通管理局,负责渡轮、公共汽车和火车等公共交通,以及设计和建设道路和其他基础设施。该公司今天宣布,由于网络事件影响了部分网络,其 HOP 服务(集成票务和票价系统)遇到问题。AT 服务已因攻击而受到影响。例如,在线充值以及使用 AT 网站上的 MyAT HOP 的其他 AT HOP 服务。售票机和充值机仅接受现金付 4、英国曼彻斯特警察数据在勒索软件攻击中泄露 https://www.gmp.police.uk/news/greater-manchester/news/news/2023/september/greater-manchester-police-statement-on-data-breach/ 英国大曼彻斯特警察局 (GMP) 今天早些时候表示,其部分员工的个人信息受到第三方供应商勒索软件攻击的影响。今天发布的声明中未提及受影响的组织,该组织是 GMP 和英国其他组织的服务供应商。GMP 认为被黑客入侵的系统上的数据不包含属于警察局员工的财务信息。助理警长称,他们意识到勒索软件攻击影响了英国各个组织的第三方供应商,其中包括 GMP, 5、美国联邦政府警告医疗保健部门警惕Akira勒索软件威胁 https://www.healthcareinfosecurity.com/feds-warn-healthcare-sector-akira-ransomware-threats-a-23073 联邦当局就 Akira 构成的威胁向卫生部门发出警告,Akira 是一个勒索软件即服务组织,大约六个月前出现,与许多行业中以中小型实体为主的数十起攻击有关。美国卫生与公众服务部卫生部门网络安全协调中心在周二发布的威胁警报中表示,该组织似乎更青睐尚未在虚拟专用网络上部署多因素身份验证的组织。Akira 进行双重勒索攻击,涉及数据盗窃,然后进行勒索软件加密,似乎通过多种方法获得初始恶意软件交付,包括 6、研究人员发现ncurses库中影响Linux和macOS系统的漏洞 https://thehackernews.com/2023/09/microsoft-uncovers-flaws-in-ncurses.html 在ncurses(新的curses的缩写)编程库中发现了一组内存损坏缺陷,威胁者可以利用这些缺陷在易受攻击的 Linux 和 macOS 系统上运行恶意代码。通过篡改环境变量,攻击者可以串联这些漏洞来提升权限并在目标程序的上下文中运行代码或执行其他恶意操作。这些漏洞统称为CVE-2023-29491(CVSS 评分为 7.8),已于 2023 年 4 月得到解决。微软表示,它还与苹果合作解决与这些缺陷相关的 macOS 特定问题。环境变量是用户 7、荷兰足球协会承认为被盗员工数据向攻击者支付赎金 https://therecord.media/dutch-football-association-paid-ransom-lockbit 荷兰足球管理机构本周表示,它已向今年早些时候入侵其系统并窃取超过 120 万名员工和会员敏感数据的黑客支付了赎金。荷兰皇家足球协会 (KNVB) 并未透露赎金金额有多大,但它证实, LockBit 勒索软件团伙确实是此次攻击的幕后黑手。总部位于宰斯特的 KNVB 负责管理该国主要的职业联赛、荷兰男子和女子国家队、荷兰杯和业余联赛。4 月份,KNVB 领导层宣布了这一事件,称该组织的业务运营没有受到影响,但入侵者已经获取了个人数据。荷兰执法机构和荷兰数据 8、米高梅ESXi服务器遭遇勒索软件加密攻击 https://www.bleepingcomputer.com/news/security/mgm-casinos-esxi-servers-allegedly-encrypted-in-ransomware-attack/ BlackCat 勒索软件组织的一个附属机构(也称为 APLHV)是此次攻击的幕后黑手,该攻击扰乱了米高梅度假村的运营,迫使该公司关闭 IT 系统。BlackCat 勒索软件组织在今天的一份声明中声称,自周五以来,他们已经渗透到 MGM 的基础设施中,并在该公司摧毁了内部基础设施后对 100 多个 ESXi 虚拟机管理程序进行了加密。该攻击组织表示,他们已经从网络中窃 9、凯撒娱乐公司向攻击者支付赎金避免被盗数据泄露 https://www.wsj.com/business/hospitality/caesars-paid-ransom-after-suffering-cyberattack-7792c7f0 凯撒娱乐公司自称是美国最大的连锁赌场,拥有业内最广泛的忠诚度计划,该公司表示,它支付了赎金,以避免在最近的网络攻击中被盗的客户数据在线泄露。Caesars 于 9 月 7 日发现,攻击者窃取了其忠诚度计划数据库,该数据库存储了许多客户的驾驶执照号码和社会安全号码。凯撒周四向美国证券交易委员会提交的一份 8-K 表格称,凯撒娱乐仍在调查未经授权的行为者获取的文件中包含的任何其他个人或其他敏感信息的范围 10、TIKTOK 因儿童隐私问题被爱尔兰 DPC 罚款 3.45 亿欧元 https://securityaffairs.com/150918/breaking-news/tiktok-fined-e345m-irish-dpc.html 爱尔兰数据保护委员会 (DPC)因侵犯儿童隐私而对 TikTok 处以 3.45 亿欧元罚款。爱尔兰数据监管机构发现,这款流行的视频共享应用程序允许成年人向某些与他们没有家庭联系的青少年发送直接消息。DPC 进行的调查显示,TikTok 的“家庭配对”功能存在严重缺陷,可能会被滥用,将儿童账户与“未经验证”的成年人关联起来。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年09月15日
1、俄罗斯记者的苹果手机遭到零点击间谍软件(Pegasus)的攻击 https://thehackernews.com/2023/09/russian-journalists-iphone-compromised.html 俄罗斯著名记者兼政府批评者 Galina Timchenko 的 iPhone 遭到了 NSO Group 的 Pegasus 间谍软件的攻击。据说渗透发生在 2023 年 2 月 10 日左右。目前尚不清楚是谁在设备上部署了恶意软件。在感染期间,她的设备定位于 GMT+1 时区,她报告说她在德国柏林。感染后的第二天,她计划与在欧洲的其他俄罗斯独立媒体负责人一起参加一次私人会议,讨论如何应对普京政权的威胁和审查制度。此次泄露是通过一种名为 2、Rollbar公司披露黑客窃取其访问令牌后导致数据泄露 https://twitter.com/troyhunt/status/1700531521835454502 软件错误跟踪公司 Rollbar 在 8 月初未知攻击者入侵其系统并获得客户访问令牌后,披露了一次数据泄露事件。Rollbar 于 9 月 6 日在审查数据仓库日志时发现了这一安全漏洞,该日志显示服务帐户被用来登录基于云的错误监控平台。一旦进入 Rollbar 的系统,威胁行为者就会在该公司的数据中搜索云凭证和比特币钱包。Rollbar 的后续调查发现,攻击者在 2023 年 8 月9 日至 8 月11日的三天内访问了其系统。在 Rollbar 的服务器内部,他们访问了敏感的客户信 3、研究人员披露Gamaredon组织的基础设施 https://www.silentpush.com/blog/from-russia-with-a-71 Gamaredon(也称为 Primitive Bear、Actinium 或 Shuckworm)是一个俄罗斯高级持续威胁 (APT) 组织,至少自 2013 年以来一直活跃,历史上遍及美国和印度次大陆,最近又在乌克兰,包括据报道对乌克兰发动的攻击西方政府实体。Gamaredon 是一个高度好战的威胁组织,他们与其他 APT 组织使用的标准打了就跑的战术不同,它传播严重混淆且具有独特攻击性的持续攻击。该组织利用鱼叉式网络钓鱼和社会工程来传播隐藏在 MS Word 文档中的恶意软件。一 4、腾讯QQ平台“小世界”版块存在大量色情等违法信息被罚100万 https://www.freebuf.com/news/378038.html 近日,针对腾讯QQ平台“小世界”版块存在大量色情等违法信息,危害未成年人身心健康问题,国家网信办指导广东省网信办,依法约谈腾讯公司相关负责人,依据《未成年人保护法》第一百二十七条,实施行政处罚,责令暂停“小世界”版块信息更新30日,没收违法所得并处100万元罚款。 5、Microsoft警告新的网络钓鱼活动通过Teams消息针对公司 https://thehackernews.com/2023/09/microsoft-warns-of-new-phishing.html Microsoft警告说,初始访问代理将进行新的网络钓鱼活动,该活动涉及使用Teams消息作为诱饵渗透公司网络。 6、以太坊联合创始人Buterin的X帐户在T-Mobile SIM卡交换中被黑客入侵 https://cybernews.com/security/ethereums-buterin-says-x-account-hacked-in-t-mobile-sim-swap/ 以太坊联合创始人Vitalik Buterin表示,有人“通过社会工程”T-Mobile接管了他的电话号码,这足以入侵他的X(Twitter)帐户。 7、斯里兰卡国家政务云被黑,近 4 个月数据丢失 https://www.secrss.com/articles/58734 使用“停服”软件、遭遇勒索软件攻击、缺失数据备份计划,多种因素叠加,导致斯里兰卡政府云系统丢失了近 4 个月的数据。 8、RedLine 和 Vidar 窃取者滥用 EV 证书分发窃密恶意软件和勒索软件 https://www.trendmicro.com/en_us/research/23/i/redline-vidar-first-abuses-ev-certificates.html 威胁行为者正在使用 EV 代码签名证书来分发信息窃取恶意软件和勒索软件,这表明操作的简化和更强大的安全措施的需要。 9、SAP 修补了影响 NetWeaver、S/4HANA 的严重漏洞 https://www.securityweek.com/sap-patches-critical-vulnerability-impacting-netweaver-s-4hana/ 本月发布的 SAP 安全说明中有五项被评为“热点新闻”,这是这家德国软件公司的最高评级。不过,其中三个是之前发布的安全说明的更新。 10、APT36组织利用ElizaRAT恶意软件针对印度政府部门发起网络攻击 https://www.zscaler.com/blogs/security-research/peek-apt36-s-updated-arsenal 2023 年 7 月,研究人员发现巴基斯坦高级持续威胁组织 (APT36) 持续进行的新恶意活动。APT36 是一个复杂的网络威胁组织,有在南亚开展有针对性的间谍活动的历史。研究人员观察到 APT36 针对印度政府部门使用了以前未记录的 Windows RAT、新的 Linux 网络间谍实用程序、新的分发机制以及针对 Linux 环境的新攻击向量。 APT36 组织使用的自定义 RAT(称为 ElizaRAT)已合并到该组织工具包中。Eli 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年09月14日
1、新型Go语言窃密木马MetaStealer针对macOS平台发起攻击 https://www.sentinelone.com/blog/macos-metastealer-new-family-of-obfuscated-go-infostealers-spread-in-targeted-attacks/ 在过去的几个月里,研究人员一直在跟踪被命名为MetaStealer木马家族的一系列信息窃密攻击活动,已经观察到的许多 MetaStealer家族样本都存在于在磁盘映像格式(.dmg)中包含的恶意应用程序包中,磁盘映像使用以下名称如“Advertising terms of reference (MacOS presentation).dmg”、“CONCE 2、攻击者利用Remcos远控针对哥伦比亚企业发起大规模钓鱼攻击 https://research.checkpoint.com/2023/guarding-against-the-unseen-investigating-a-stealthy-remcos-malware-attack-on-colombian-firms/ 研究人员近期发现一批针对哥伦比亚多个行业40多家知名公司的大规模网络钓鱼活动,攻击者以紧急通知、逾期债务报告或诱人的报价等欺骗性题材向目标发送恶意电子邮件,通过各种形式的恶意附件文件诱导受害者点击运行,最终在受害者的计算机上谨慎地安装臭名昭著的“Remcos”恶意软件。Remcos是一种复杂远程控制木马,它使攻击者能够完全控制受感染 3、Linux 应用 Free Download Manager 被秘密植入后门三年之久 https://securelist.com/backdoored-free-download-manager-linux-malware/110465/ 研究人员发现一批可疑域名托管名为“Free Download Manager”软件的Debian存储库,该Debian软件包包含受感染的postinst脚本,脚本运行时将两个ELF文件放入路径/var/tmp/crond和/var/tmp/bs,然后创建一个cron任务每隔10分钟启动后门程序/var/tmp/crond。crond后门向C2域名发出A类DNS请求,启动反向shell与C2服务器通信,最后攻击者通过反向shell部署Bas 4、研究人员发现基于Rust语言编写的新型勒索软件 https://thehackernews.com/2023/09/rust-written-3am-ransomware-sneak-peek.html 研究人员在一次安全响应事件中发现了一个名为3AM的新型勒索软件家族,攻击者在尝试于目标网络中部署LockBit(又名 Bitwise Spider或Syphid)失败后部署了该勒索软件。3AM因其在勒索信中被提及而得名,该软件的加密文件附加扩展名为 .Threeamtime,勒索软件在开始加密文件之前会尝试停止受感染计算机上的多项服务如各种安全和备份相关软件,加密完成符合预定义条件的文件后,它会尝试删除卷影 (VSS) 副本。目前尚不清楚 5、微软发布补丁修复两个正被在野积极利用的零日漏洞 https://thehackernews.com/2023/09/microsoft-releases-patch-for-two-new.html 近日微软发布软件修复程序来修复其产品组合中的59个错误,其中包括两个已被恶意网络攻击者积极利用的零日漏洞,分别是CVE-2023-36761(Microsoft Word 信息泄露漏洞,CVSS评分6.2),以及CVE-2023-36802(Microsoft 流服务代理特权提升漏洞,CVSS评分7.8)。微软在公告中表示,利用CVE-2023-36761漏洞可能会泄露NTLM 哈希值,CVE-2023-36802可能会被滥用获取系统权限,目 6、Mozilla 紧急修补 Firefox 和 Thunderbird 中的 WebP 严重零日漏洞 https://www.freebuf.com/articles/377938.html Mozilla 周二发布了安全更新,修复了 Firefox 和 Thunderbird 中的一个关键零日漏洞。该漏洞被标记为 CVE-2023-4863,是 WebP 图像格式中的堆缓冲区溢出漏洞,在处理特制图像时可能导致任意代码执行。Mozilla 在一份公告中说,打开恶意 WebP 图像可能导致内容进程中的堆缓冲区溢出,这个漏洞在其他产品中被广泛利用。 7、空客遭黑客攻击导致数据泄露 https://www.securityweek.com/airbus-launches-investigation-after-hacker-leaks-data/ 空客公司在一名黑客泄露了据称从这家法国航空航天巨头系统中窃取的信息后展开了调查。网络犯罪情报公司 Hudson Rock 周二报道称,一名在线绰号为“USDoD”的黑客本月早些时候在一个网络犯罪论坛上声称,他们入侵了空中客车公司。 8、新的 Kubernetes 漏洞可对 Windows 端点进行远程攻击 https://thehackernews.com/2023/09/alert-new-kubernetes-vulnerabilities.html 可以利用 Kubernetes 中发现的三个相互关联的高严重性安全漏洞,在集群内的 Windows 端点上以提升的权限实现远程代码执行。这些问题编号为 CVE-2023-3676、CVE-2023-3893和 CVE-2023-3955,CVSS 分数为 8.8,影响所有具有 Windows 节点的 Kubernetes 环境Akamai 于 2023 年 7 月 13 日负责任地披露后,于 2023 年 8 月 23 日发布了这些漏洞的修复 9、Adobe发布补丁修补正被在野主动利用的关键安全漏洞 https://thehackernews.com/2023/09/update-adobe-acrobat-and-reader-to.html Adobe于2023年9月星期二发布的补丁更新附带了针对Acrobat和Reader中被攻击者主动利用的关键安全漏洞,该漏洞的编号为 CVE-2023-26369,CVSS评分严重程度为7.8,影响Windows和macOS版的Acrobat DC、Acrobat Reader DC、Acrobat 2020和 Acrobat Reader 2020等软件,该漏洞被描述为越界写入,成功利用该漏洞可能会实现打开特制的PDF 文档来导致远程执行代码, 10、Windows Update 将在4年内逐步禁止第三方打印机驱动 https://learn.microsoft.com/en-us/windows-hardware/drivers/print/end-of-servicing-plan-for-third-party-printer-drivers-on-windows 微软公布了 Windows Update 在四年内逐步禁用第三方打印机驱动的计划,此举旨在增强 Windows 生态系统的安全性,因为影响数以百计型号的打印机驱动漏洞常常被忽视数年之久,给用户造成严重安全隐患。Windows 未来将默认使用新的打印模式,禁用第三方打印驱动。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年09月13日
1、新型WiKI-Eve攻击可通过WiFi窃取数字密码 https://arxiv.org/pdf/2309.03492.pdf 一种名为“WiKI-Eve”的新攻击可以拦截连接到现代 WiFi 路由器的智能手机的明文传输,并以高达 90% 的准确率推断出单个数字击键,从而使数字密码被窃取。WiKI-Eve 利用 BFI(波束成形反馈信息),这是 2013 年随 WiFi 5 (802.11ac) 引入的一项功能,它允许设备向路由器发送有关其位置的反馈,以便后者可以更准确地引导其信号。BFI 的问题在于,信息交换包含明文形式的数据,这意味着这些数据可以被拦截并轻松使用,而无需硬件黑客攻击或破解加密密钥。这个安全漏洞是由中国和新加坡的一组大学研究人 2、米高梅酒店集团在网络攻击后被迫关闭IT系统 https://twitter.com/MGMResortsIntl/status/1701256032369164399 米高梅国际酒店集团 (MGM Resorts International) 今天披露,该公司正在处理影响其部分系统的网络安全问题,包括其主要网站、在线预订以及 ATM 机、老虎机和信用卡机等赌场内服务。“米高梅度假村最近发现了一个影响公司部分系统的网络安全问题,”该公司在 X(以前称为 Twitter)上的个人资料页面上宣布。该公司表示, 在发现问题后立即开始调查,“并立即采取行动保护我们的系统和数据,包括关闭某些系统。”停电似乎是从周日晚上开始的,度假村的计算机系统目 3、Charming Kitten组织利用Sponsor后门发起网络攻击 https://www.welivesecurity.com/en/eset-research/sponsor-batch-filed-whiskers-ballistic-bobcats-scan-strike-backdoor/ 伊朗组织Charming Kitten使用先前未记录的名为 Sponsor 的后门针对巴西、以色列和阿联酋不同实体的发起了新一波攻击。该组织主要针对教育、政府和医疗保健组织,以及人权活动家和记者。Sponsor 后门使用存储在磁盘上的配置文件。这些文件是通过批处理文件谨慎部署的,并故意设计成无害的,从而试图逃避扫描引擎的检测。该活动被称为“Sponsoring 4、ADOBE 修复了 ACROBAT 和 READER 中被利用的零日漏洞 https://securityaffairs.com/150733/security/adobe-zero-day-acrobat-reader.html 软件巨头 Adobe 警告 PDF Acrobat 和 Reader 中存在严重安全漏洞,该漏洞已被广泛利用。该漏洞编号为CVE-2023-26369,是一个越界写入内存安全问题,可被利用在易受攻击的安装上执行任意代码。 5、一种新的 REPOJACKING 攻击可导致 4,000 多个 GITHUB 项目被攻击 https://securityaffairs.com/150713/hacking/repojacking-attack-github-repositories.html Checkmarx 研究人员发现 GitHub 中的一个新漏洞可能导致 4,000 多个软件包遭受重新劫持 攻击。在RepoJacking攻击中,攻击者在合法创建者更改用户名后索取存储库的旧用户名,然后发布同名的恶意存储库以诱骗用户下载其内容,Checkmarx 发现攻击者可以利用在 GitHub 上创建存储库和重命名用户名的进程之间的竞争条件。 6、Anonymous sudan对 Telegram 发起 DDoS 攻击 https://securityaffairs.com/150690/hacking/anonymous-sudan-ddos-on-telegram.html 在 Telegram 暂停该组织的账户后,Anonymous sudan对 Telegram 发起了 DDoS 攻击。 7、为监控用户,纽约警方花费数百万美元抓取社交媒体数据 https://www.freebuf.com/news/377785.html 据Cyber News披露,美国纽约警方为了监视社交媒体上的用户及内容,花费数百万美元与一家曾被指控不当抓取平台数据的监控公司签订了合同。 8、Facebook 惊现网络钓鱼浪潮,每周攻击 10 万个账户 https://www.freebuf.com/news/377769.html Bleeping Computer 网站披露,某黑客组织通过一个伪造和受损的 Facebook 账户网络,发送数百万条 Messenger 钓鱼信息,利用密码窃取恶意软件攻击 Facebook 企业账户。 9、谷歌推出隐私沙盒,将Chrome浏览记录用于广告 https://www.bleepingcomputer.com/news/google/google-rolls-out-privacy-sandbox-to-use-chrome-browsing-history-for-ads/ 谷歌已经开始推出其新的基于兴趣的广告平台,称为隐私沙盒,将用户兴趣的跟踪从第三方cookie转移到Chrome浏览器。 10、黑客利用G20峰会通过虚假政府网站诈骗 https://thecyberexpress.com/g20-summit-india-2023-hackers-g20-scams/ 一些网络安全机构、政府和非政府机构以及记者正在密切关注这一事件,以阻止针对G20峰会的任何威胁。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年09月12日
1、研究人员披露利用Teams推送DarkGate恶意软件网络钓鱼攻击 https://www.truesec.com/hub/blog/darkgate-loader-delivered-via-teams 一个新的网络钓鱼活动正在滥用 Microsoft Teams 消息来发送安装 DarkGate Loader 恶意软件的恶意附件。该活动于 2023 年 8 月下旬开始,当时发现两个受感染的外部 Office 365 帐户向其他组织发送了 Microsoft Teams 网络钓鱼消息。这些帐户被用来诱骗其他 Microsoft Teams 用户下载并打开名为“Changes to the vacation schedule.”的 ZIP 文件。单击附件会触 2、思科警告勒索软件利用其设备VPN零日漏洞发起网络攻击 https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-asaftd-ravpn-auth-8LyfCkeC#fs 思科警告称,其思科自适应安全设备 (ASA) 和思科 Firepower 威胁防御 (FTD) 中存在 CVE-2023-20269 零日漏洞,勒索软件操作会积极利用该漏洞来获取对企业网络的初始访问权限。中等严重性的零日漏洞影响 Cisco ASA 和 Cisco FTD 的 VPN 功能,允许未经授权的远程攻击者对现有帐户进行暴力攻击。通过访问这些帐户,攻击者 3、研究人员披露新型HijackLoader模块化恶意软件加载程序 https://thehackernews.com/2023/09/new-hijackloader-modular-malware-loader.html 一种名为 HijackLoader 的新型恶意软件加载程序正在网络犯罪社区中获得关注,它可以提供各种有效负载,例如DanaBot、SystemBC和RedLine Stealer。尽管 HijackLoader 不包含高级功能,但它能够使用各种模块进行代码注入和执行,因为它使用模块化架构,这是大多数加载器不具备的功能。研究人员于 2023 年 7 月首次发现该恶意软件,它采用了多种技术来隐藏在雷达之下。这涉及使用系统调用来逃避安全解决方 4、谷歌修复了 2023 年第四个 Chrome 零日漏洞 https://securityaffairs.com/150657/hacking/google-fixed-the-fourth-chrome-zero-day-of-2023.html Google 推出了紧急安全更新,以解决在野外被积极利用的新 Chrome 零日漏洞 (CVE-2023-4863)。 5、英国和美国制裁了 11 名俄罗斯 TRICKBOT 团伙成员 https://securityaffairs.com/150632/cyber-crime/uk-us-sanctioned-11-trickbot-gang-members.html 英国和美国政府又制裁了 11 名被指控为俄罗斯 TrickBot 网络犯罪团伙成员的个人。 6、越南黑客通过 Facebook Messenger 部署窃取程序 https://thehackernews.com/2023/09/vietnamese-hackers-deploy-python-based.html 一种新的网络钓鱼攻击利用 Facebook Messenger 传播来自“大量虚假和被劫持的个人帐户”的带有恶意附件的消息,最终目标是接管目标帐户。 7、谷歌应用商店中惊现Telegram间谍软件,下载量超数百万次! https://www.freebuf.com/news/377615.html 近日,谷歌应用商店中出现了伪装成Telegram修订版的间谍软件,该软件可入侵安卓设备并获取敏感信息。卡巴斯基安全研究员Igor Golovin表示,这种恶意软件不仅可以窃取用户的姓名、ID、联系人、电话号码和聊天信息,还能将这些信息传输至恶意行为者的服务器上。卡巴斯基将这种活动命名为 Evil Telegram。 8、Google 开始对更多 Chrome 用户启用隐私沙盒 https://arstechnica.com/?p=1966378 隐私沙盒(Privacy Sandbox)将取代第三方 Cookie,它通过用户的浏览历史跟踪用户的兴趣,允许广告商根据兴趣展示广告,而用户可以管理兴趣并对其归类分组。 9、Google Looker Studio 遭加密货币网络钓鱼攻击 https://www.bleepingcomputer.com/news/security/google-looker-studio-abused-in-cryptocurrency-phishing-attacks/ 网络犯罪分子正在滥用 Google Looker Studio 创建假冒加密货币网络钓鱼网站,对数字资产持有者进行网络钓鱼,从而导致帐户被接管和财产损失。 10、调查称全球多所顶尖高校网站存在网络攻击风险 https://www.freebuf.com/news/377626.html Cyber News的一项调查研究显示,全球多所顶尖高校的网站未能及时更新安全补丁,存在敏感信息泄露,甚至被攻击者全面接管的风险。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年09月11日
1、伊朗黑客利用Zoho和Fortinet漏洞入侵美国航空组织 https://www.cybercom.mil/Media/News/Article/3518476/cnmf-and-partners-illuminate-iranian-exploitation-efforts/ CISA、FBI 和美国网络司令部周四发布的一份联合报告显示,国家支持的黑客组织利用针对 Zoho 和 Fortinet 关键漏洞的漏洞攻击了美国一家航空组织。此次违规事件背后的威胁组织尚未被命名,但虽然联合通报没有将攻击者与特定国家联系起来,但美国网络司令部的新闻稿将 攻击者与伊朗的利用活动联系起来。 2、朝鲜攻击者针对安全研究人员进行网络攻击活动 https://blog.google/threat-analysis-group/active-north-korean-campaign-targeting-security-researchers/ 朝鲜攻击者使用 X(以前称为 Twitter)等社交媒体网站与目标建立融洽的关系。在一个案例中,他们进行了长达数月的对话,试图与安全研究人员就共同感兴趣的话题进行合作。通过 X 进行初步联系后,他们转向使用 Signal、WhatsApp 或 Wire 等加密消息应用程序。一旦与目标研究人员建立了关系,威胁行为者就会发送一个恶意文件,其中包含流行软件包中的至少一个 0day。成功利用后,s 3、攻击者利用苹果零点击漏洞部署Pegasus间谍软件 https://citizenlab.ca/2023/09/blastpass-nso-group-iphone-zero-click-zero-day-exploit-captured-in-the-wild/ 研究人员表示,苹果今天在紧急安全更新中修复的两个零日漏洞被滥用,用作零点击漏洞利用链的一部分,将 NSO Group 的 Pegasus 商业间谍软件部署到打过补丁的 iPhone 上。这两个漏洞分别为 CVE-2023-41064 和 CVE-2023-41061,允许攻击者通过包含恶意图像的 PassKit 附件感染运行 iOS 16.6 且属于华盛顿特区民间社会组织的完整补丁 4、W3LL Store地下市场售卖针对Microsoft 365帐户的恶意软件 https://www.group-ib.com/media-center/press-releases/w3ll-phishing-report/ 过去六年来,一个以前未记录的“网络钓鱼帝国”与旨在破坏 Microsoft 365 商业电子邮件帐户的网络攻击有关。攻击者创建了一个名为 W3LL Store 的隐藏地下市场,该市场为至少 500 名攻击者组成的封闭社区提供服务,这些攻击者可以购买名为 W3LL Panel 的自定义网络钓鱼工具包(旨在绕过 MFA),以及其他 16 个完全定制的工具商业电子邮件泄露(BEC)攻击,据估计,2022 年 10 月至 2022 年 10 月期间,网 5、攻击者滥用Apache RocketMQ存在的严重漏洞 https://www.cisa.gov/news-events/alerts/2023/09/06/cisa-adds-one-known-vulnerability-catalog 美国网络安全和基础设施安全局 (CISA) 已在其已知被利用漏洞 (KEV) 目录中添加了一个严重程度为 CVE-2023-33246 的问题,该问题影响 Apache 的 RocketMQ 分布式消息传递和流媒体平台。目前,多个威胁参与者可能正在利用该漏洞在受影响的系统(RocketMQ 版本 5.1.0 及更低版本)上安装各种有效负载。无需身份验证即可利用该漏洞,并且 至少从 6 月份起, DreamBu 6、谷歌即将启用Chrome浏览器实时网络钓鱼防护 https://blog.google/products/chrome/Google-chrome-new-features-redesign-2023/ 谷歌今天宣布,它将弃用标准的 Google Chrome 安全浏览功能,并在未来几周内让所有人使用增强型安全浏览功能,为所有用户在浏览网页时提供实时网络钓鱼防护。自 2007 年以来,Google Chrome 就利用了安全浏览安全功能,保护用户免受推送恶意软件或显示网络钓鱼页面的恶意网站的侵害。浏览网页时,Chrome 会检查您正在访问的域是否在本地恶意 URL 列表中,如果是,则会阻止该网站并显示警告。但是,由于不良 URL 列表是在 7、研究人员披露针对Mac用户的Atomic Stealer恶意软件新变种 https://www.malwarebytes.com/blog/threat-intelligence/2023/09/atomic-macos-stealer-delivered-via-malvertising 研究人员最近捕获了一场同时传播 Windows 和 Mac 恶意软件的活动,后者是适用于 Mac 的新型但流行的 Atomic Stealer (AMOS) 的更新版本。AMOS 于 2023 年 4 月首次被宣传为 Mac OS 的窃取者,重点关注加密资产,能够从浏览器和苹果钥匙串中获取密码,并具有文件抓取器。开发人员一直在积极致力于该项目,并于六月底发布了新版本。购买该工 8、思科BroadWorks平台存在漏洞可导致身份验证绕过 https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-bw-auth-bypass-kCggMWhX 影响思科 BroadWorks 应用交付平台和思科 BroadWorks Xtended 服务平台的严重漏洞可能允许远程攻击者伪造凭证并绕过身份验证。思科 BroadWorks 是面向企业和消费者的云通信服务平台,而上述两个组件用于应用程序管理和集成。该漏洞由思科安全工程师内部发现,编号为 CVE-2023-20238,CVSS 最高评分为 10.0(严重)。通过利用该漏洞 9、强生公司披露IBM数据泄露对患者造成的影响 https://www.prnewswire.com/news-releases/ibm-addresses-data-incident-for-janssen-carepath-database-301919907.html 强生医疗保健系统公司(Janssen)已通知其 CarePath 客户,他们的敏感信息在涉及 IBM 的第三方数据泄露事件中遭到泄露。IBM 是强生的技术服务提供商。具体来说,它管理支持其功能的 CarePath 应用程序和数据库。CarePath 是一款应用程序,旨在帮助患者获得杨森药物、针对符合条件的处方提供折扣和节省成本的建议、提供保险范围指导以及提供药物补充和 10、勒索软件Dunghill Leak称窃取了旅行预订公司Sabre的数据 https://techcrunch.com/2023/09/06/ransomware-gang-claims-credit-for-sabre-data-breach/ 旅行预订巨头 Sabre 表示,在勒索集团的泄密网站上出现了一批据称从该公司窃取的文件后,该公司正在调查有关网络攻击的指控。Sabre 是一家旅行预订系统,也是航空旅客和预订数据的主要提供商,其软件和数据用于为航空公司和酒店预订、办理登机手续和应用程序提供支持。许多美国航空公司和连锁酒店都依赖该公司的技术。Sabre 称了解到威胁组织提出的数据泄露指控,我们目前正在调查以确定其真实性。Dunghill Leak 组织在其 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。