网络安全日报 2023年09月08日
1、研究人员披露Camouflage Hunter组织攻击活动 https://www.ahnlab.com/kr/site/securityinfo/secunews/secuNewsView.do?seq=33936 伪装猎人(Camouflage Hunter),也称为 APT-C-60 或 APT-Q-12,自 2018 年以来一直针对中国人事咨询和贸易相关领域。自 2021 年之后,Camouflage Hunter 开始活跃在日本、新加坡、韩国。早期人们认为他们通过攻击中国的人事咨询和贸易相关领域来获取经济利益,但在2023年2月之后的攻击中,也疑似针对政治、外交和军事官员的攻击,因此他们的目标可能不是简单的经济收益。研究人员披露 Camou 2、黑客利用开源存储系统MinIO破坏企业网络 https://www.securityjoes.com/post/new-attack-vector-in-the-cloud-attackers-caught-exploiting-object-storage-services 黑客正在利用最近的两个 MinIO 漏洞来破坏对象存储系统并访问私人信息、执行任意代码,并可能接管服务器。MinIO 是一种开源对象存储服务,提供与 Amazon S3 的兼容性,并能够存储大小高达 50TB 的非结构化数据、日志、备份和容器映像。其高性能和多功能性,特别是对于大规模 AI/ML 和数据湖应用程序,使 MinIO 成为流行的、经济高效的选择。响应 3、越南攻击者利用恶意广告针对Facebook企业帐户发起攻击 https://thehackernews.com/2023/09/vietnamese-cybercriminals-targeting.html 与越南网络犯罪生态系统相关的恶意行为者正在利用 Meta 旗下的 Facebook 等社交媒体平台上的广告作为载体来传播恶意软件。攻击者长期以来一直利用欺诈性广告作为媒介,通过诈骗、恶意广告等手段来瞄准受害者。由于 Ducktail 和 NodeStealer 等活动集群,针对 Meta Business 和 Facebook 帐户的网络攻击在过去一年中越来越流行,这些活动集群已知会袭击在 Facebook 上运营的企业和个人。在网络犯罪分子用 4、APPLE 披露了 IPHONE、MAC 中 2 个新的被利用的零日漏洞 https://securityaffairs.com/150485/hacking/apple-discloses-2-new-actively-exploited-zero-day-flaws-in-iphones-macs.html Apple 推出了紧急安全更新,以解决影响 iPhone 和 Mac 的两个新的被积极利用的零日漏洞。 5、APACHE SUPERSET 中的两个漏洞允许远程攻击服务器 https://securityaffairs.com/150461/hacking/apache-superset-flaws.html Apache Superset 是一个开源数据可视化和数据探索平台,它是用 Python 编写的,基于 Flask Web 框架。版本 2.1.1解决了两个漏洞,分别为 CVE-2023-39265 和 CVE-2023-37941,可被利用来控制 Superset 的元数据数据库。 6、Mirai 僵尸网络变种“Pandora”劫持 Android 电视进行网络攻击 https://thehackernews.com/2023/09/mirai-botnet-variant-pandora-hijacks.html 据观察,一种名为Pandora的Mirai 僵尸网络变种渗透到基于 Android 的廉价电视机和电视盒,并将它们用作僵尸网络的一部分来执行分布式拒绝服务 (DDoS) 攻击。 7、Facebook 已删除 276.7 亿虚假账户,大量真实用户被“误伤” https://www.freebuf.com/news/377332.html 据Cyber News消息,正有数以千计的用户在X(Twitter)及其他平台上表达对Facebook的不满,因为该平台在打击虚假账户时对他们的正常账户进行了“误伤”。自 2017 年 10 月以来,Facebook 已删除了 276.7 亿个虚假账户。Facebook 每个季度都会删除上亿个、有时甚至超过 10 亿个虚假账户。 8、恶意广告活动传播 Atomic Stealer macOS 恶意软件 https://thehackernews.com/2023/09/mac-users-beware-malvertising-campaign.html 个新的恶意广告活动正在分发名为Atomic Stealer(或 AMOS)的 macOS 窃取恶意软件的更新版本,这表明该恶意软件正在由其作者积极维护。Atomic Stealer 是一款现成的 Golang 恶意软件,每月售价 1,000 美元,首次曝光于 2023 年 4 月。不久之后,在野外检测到了具有扩展信息收集功能的新变体,目标是游戏玩家和加密货币用户。 9、有关英国军事站点的敏感数据可能被 LockBit 泄露 https://www.infosecurity-magazine.com/news/sensitive-data-uk-army-potentially/ 臭名昭著的LockBit勒索软件组织已经暴露了与英国军事和情报网站相关的千兆字节敏感数据。 10、垃圾邮件泛滥,二维码成为重要威胁载体 https://www.helpnetsecurity.com/2023/09/04/phishing-emails-q2-2023/ VIPRE 的一份报告显示,85% 的钓鱼电子邮件在电子邮件内容中使用了恶意链接,垃圾邮件从 2023 年第一季度到第二季度增加了 30%。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年09月07日
1、CMB网络约会平台遭遇黑客入侵导致服务中断 https://coffeemeetsbagel.zendesk.com/hc/en-us/articles/20204630281491 Coffee Meets Bagel 约会平台确认上周的服务中断是由于黑客入侵公司系统并删除公司数据造成的。 2、Chaes恶意软件的新变体针对银行和物流行业发起攻击 https://www.morphisec.com/hubfs/Morphisec_Chae$4_Threat_Profile.pdf Chaes 恶意软件以一种新的、更高级的变体形式回归,其中包括 Google DevTools 协议的自定义实现,用于直接访问受害者的浏览器功能,从而允许其使用 WebSocket 窃取数据。该恶意软件于 2020 年 11 月首次出现,目标是拉丁美洲的电子商务客户。到 2021 年底,研究人员观察到它使用 800 个受感染的 WordPress 网站来传播恶意软件,其业务显着扩大。感染后, Chaes 恶意软件会在受害者的 Chrome 浏览器中安装恶意扩 3、Atlas VPN存在零日漏洞可泄露用户真实IP地址 https://www.reddit.com/r/cybersecurity/comments/167f16e/atlasvpn_linux_client_103_remote_disconnect/ 影响 Linux 客户端的 Atlas VPN 零日漏洞仅通过访问网站即可泄露用户的真实 IP 地址。Atlas VPN 是一款 VPN 产品,提供基于 WireGuard 的经济高效的解决方案,并支持所有主要操作系统。在 Reddit 上共享的概念验证漏洞中,研究人员描述了 Atlas VPN 的 Linux 客户端(特别是最新版本 1.0.3)如何拥有一个通过端口 8076 侦听本地主机 4、谷歌解决了 ANDROID 中被利用的零日漏洞 https://securityaffairs.com/150440/hacking/september-2023-android-security-updates-0day.html Google 于 2023 年 9 月发布了 Android 安全更新,解决了数十个漏洞,其中包括一个被广泛利用的零日漏洞 CVE-2023-35674。 5、华硕路由器受到三个严重远程代码执行漏洞的影响 https://securityaffairs.com/150399/iot/asus-routers-critical-rces.html 华硕路由器 RT-AX55、RT-AX56U_V2 和 RT-AC86U 受到三个关键远程代码执行漏洞的影响,这些漏洞可能允许威胁行为者接管设备。 6、研究人员发现数以千计的热门网站存在敏感信息泄露 https://www.securityweek.com/researchers-find-thousands-of-popular-websites-leaking-secrets/ 代码安全公司 Truffle Security 警告称,Alexa 前 100 万网站列表中的数千个域正在泄露机密,包括凭据。 7、25 个主要汽车品牌在网络安全和隐私方面被 Mozilla 评为不及格 https://www.securityweek.com/25-major-car-brands-get-failing-marks-from-mozilla-for-security-and-privacy/ Mozilla 分析了 25 个主要汽车品牌,并在隐私和安全方面给所有品牌打了不及格的分数。他们收集大量的个人数据,并可以与其他人共享这些数据,而通常未经客户的明确许可。 8、Agent Tesla 恶意软件新变种通过特制 Excel 文档传播 https://www.fortinet.com/blog/threat-research/agent-tesla-variant-spread-by-crafted-excel-document Agent Tesla 恶意软件的一个新变种正在通过网络钓鱼活动进行传播,利用 CVE-2017-11882/CVE-2018-0802 漏洞来访问受害者的设备并窃取敏感信息。 9、黑客行动主义者宣布计划在G20峰会前针对印度组织 https://thecyberexpress.com/g20-summit-2023-cyber-attack-infrastructure/ 黑客组织宣布对印度的数字基础设施进行网络攻击,这与定于2023年9月20日举行的 G20论坛时间重合。 10、研究人员发现PHPFusion CMS中的关键漏洞 https://www.darkreading.com/application-security/researchers-discover-critical-vulnerability-in-phpfusion-cms 经过身份验证的本地文件包含缺陷(编号为 CVE-2023-2453)如果攻击者可以将恶意制作的“.php”文件上传到目标系统上的已知路径,则允许远程执行代码。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年09月06日
1、研究人员披露Gamaredon组织乌克兰反攻期间的活动 https://www.rnbo.gov.ua/files/2023_YEAR/CYBERCENTER/%D0%90%D0%BA%D1%82%D0%B8%D0%B2%D0%BD%D1%96%D1%81%D1%82%D1%8C%20%D1%83%D0%B3%D1%80%D1%83%D0%BF%D0%BE%D0%B2%D0%B0%D0%BD%D0%BD%D1%8F.pdf 研究人员发布了威胁趋势的新报告,分析了 Gamaredon 组织在乌克兰反攻前夕的活动增长情况。在军事行动新阶段的背景下,俄罗斯集团的活动日益增多。特别是试图窃取秘密军事信息的活动。在乌克兰反攻之前,Gamaredon 组织准 2、研究人员披露RemcosRat恶意软件 https://www.mcafee.com/blogs/other-blogs/mcafee-labs/peeling-back-the-layers-of-remcosrat-malware 研究人员观察到 Remcos RAT 活动,其中恶意 VBS 文件通过网络钓鱼电子邮件传递。网络钓鱼电子邮件包含 ZIP/RAR 附件。在这个 ZIP 中,有一个严重混淆的 VBS 文件。 Remcos 是一种复杂的 RAT,它为攻击者提供对受感染系统的后门访问并收集各种敏感信息。Remcos 结合了不同的混淆和反调试技术来逃避检测。RemcosRat是一种复杂的多阶段威胁。研究人员解开了该恶意软件 3、LogicMonitor客户因使用默认密码而遭到黑客攻击 https://techcrunch.com/2023/08/31/logicmonitor-customers-hit-by-hackers-because-of-default-passwords/ 网络安全公司 LogicMonitor 的一些客户因使用默认密码而遭到黑客攻击。LogicMonitor 发言人在一份声明中表示,目前正在解决影响少数客户的安全事件。我们正在与这些客户直接沟通并密切合作,采取适当措施减轻影响。该事件的起因是,直到本周,LogicMonitor 还在为客户分配默认的弱密码,例如“Welcome@”加上一个短号码。当你使用 [LogicMonitor] 设置帐户 4、攻击者针对MS SQL服务器部署FreeWorld勒索软件 https://www.securonix.com/blog/securonix-threat-labs-security-advisory-threat-actors-target-mssql-servers-in-dbjammer-to-deliver-freeworld-ransomware/ 攻击者正在利用安全性较差的 Microsoft SQL (MS SQL) 服务器来传播 Cobalt Strike 和名为 FreeWorld 的勒索软件病毒。研究人员将该活动称为“DB#JAMMER”,表示该活动因其工具集和基础设施的使用方式而脱颖而出。其中一些工具包括枚举软件、RAT 有效负 5、VMware Aria SSH身份验证绕过漏洞的POC发布 https://kb.vmware.com/s/article/94152 针对最近披露并修补的影响 VMware Aria Operations for Networks(以前称为 vRealize Network Insight)的关键缺陷,已提供概念验证 (PoC) 漏洞利用代码。该缺陷的编号为CVE-2023-34039,严重程度为 9.8 分(满分 10 分),并被描述为由于缺乏唯一加密密钥生成而导致身份验证绕过的情况。具有 Aria Operations for Networks 网络访问权限的恶意行为者可以绕过 SSH 身份验证来访问 Aria Operations for N 6、黑客从加密货币博彩平台 STAKE 窃取了价值 4100 万美元的资产 https://securityaffairs.com/150401/hacking/crypto-gambling-firm-stake-hacked.html 研究人员报告称,从加密货币赌博网站 Stake 提取的资金异常大量到一个之前没有任何活动的账户,这种情况表明威胁行为者已经侵入了该平台并窃取了包括 Tether 和 Ether 在内的加密资产。 7、FREECYCLE 数据泄露影响了 700 万用户 https://securityaffairs.com/150392/security/the-freecycle-network-data-breach.html 非营利组织 Freecycle Network (Freecycle.org) 确认其遭受了数据泄露,影响了超过 700 万用户。 8、德国联邦金融监管局 (BaFin) 的网站DDoS攻击而瘫痪数日 https://securityaffairs.com/150359/hacking/ddos-attack-on-bafin.html 德国联邦金融监管局 (BaFin) 的网站因分布式拒绝服务 (DDoS) 攻击而瘫痪。 9、MITRE 和 CISA 发布用于模拟OT 攻击的开源工具 https://www.securityweek.com/mitre-and-cisa-release-open-source-tool-for-ot-attack-emulation/ MITRE 公司和美国网络安全和基础设施安全局 (CISA) 今天宣布了开源 Caldera 平台的新扩展,该平台可模拟针对运营技术 (OT) 的对抗性攻击。Caldera for OT扩展是国土安全系统工程与开发研究所 (HSSEDI) 与 CISA 合作的成果,旨在帮助提高关键基础设施的弹性。Caldera 网络安全平台提供自动对手模拟、安全评估以及红、蓝、紫组队,并使用 MITRE ATT&CK 框架 10、大量黑客针对 Okta 超管权限发起社工攻击 https://thehackernews.com/2023/09/okta-warns-of-social-engineering.html 身份服务提供商 Okta 警告称,有威胁攻击者针对该公司进行了一次社会工程攻击并获得了管理员权限。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年09月05日
1、研究人员披露RedEyes组织利用恶意LNK传递后门 https://asec.ahnlab.com/ko/56526/ RedEyes 组织,也称为 APT37、ScarCruft ,该组织使用的恶意软件以前以 CHM 格式传播,现在以 LNK 格式传播。恶意代码通过 mshta 进程执行特定 url 中存在的附加脚本,从攻击者的服务器接收命令,并执行附加的恶意操作。经研究人员确认,已确认的 LNK 文件是由攻击者将包含恶意代码的压缩文件上传到正常站点来分发的。恶意 LNK 文件以文件名 REPORT.ZIP 上传。该文件在 LNK 内包含正常的 Excel 文档数据和恶意脚本代码。近期大量利用 CHM、LNK 的恶意代码正在传播,用户需格外 2、UAC-0057组织利用WinRAR软件漏洞进行网络攻击 https://cert.gov.ua/article/5661411 研究人员检测到 UAC-0057 组织利用 CVE-2023-38831、PicassoLoader JavaScript 变体、Rabbit 算法和 Cobalt Strike Beacon 的一次网络攻击。研究人员发现包含CVE-2023-38831漏洞利用的文件 Zbirnyk_tez_НУОУ_23.rar ,成功利用该文件将导致执行BAT文件 16872_16_2023_03049.pdf .cmd ,这将确保启动 LNK 文件 16872_16_2023_03049.lnk 的一部分,该文件使用 mshta. 3、研究人员披露Emotet银行木马再次出现 https://www.trellix.com/en-us/about/newsroom/stories/research/icymi-emotet-reappeared-early-this-year-unfortunately.html Emotet 恶意软件,也称为 Geodo 和 Heodo,是一种著名的银行木马,但也可用作其他恶意软件的下载程序或植入程序。该恶意软件于 2014 年首次出现,2021 年 1 月,Emotet 基础设施被拆除,但于当年 11 月恢复,并在 2022 年和 2023 年初增加其运营。Emotet 仍然是一种危险且有弹性的恶意软件,因为 Emotet 攻 4、AlphV勒索软件组织称针对乔治亚县进行攻击 https://therecord.media/forsyth-county-georgia-ransomware-alphv-post AlphV勒索软件组织(也称为 BlackCat)声称对佐治亚州一个大县发动了攻击,该地距亚特兰大约一小时车程。福赛斯县官员承认六月发生过袭击事件,但没有提供有关所发生事件的细节。周二,AlphV 团伙声称对此次袭击负责,并将该县添加到其泄露站点,并威胁要公开 350GB 据称被盗的数据。该县于 6 月份发出了违规通知信,警告该县超过 250000 名居民,文件在未遂攻击期间从县服务器中被删除。完成审查后,他们发现社会安全号码和驾驶执照号码被盗。调查人员搜 5、X 将从其高级用户那里收集生物识别数据用于安全和身份识别 https://securityaffairs.com/150350/digital-id/x-will-collect-biometric-data.html 社交媒体平台 X(以前称为 Twitter)更新了其隐私政策,通知其高级用户该公司将收集他们的生物识别数据以遏制欺诈和防止冒充。彭博社首先报道了 这一消息,并确认这一变化只会影响高级用户。 6、MinIO 存储系统漏洞被利用在受影响的服务器上执行任意代码 https://securityaffairs.com/150308/breaking-news/minio-storage-system-exploit.html Security Joes 研究人员观察到,一个未知的威胁参与者使用公开可用的 MinIO 对象存储系统漏洞利用链,在易受攻击的服务器上实现任意代码执行。 7、Chrome 扩展程序可以从网站窃取明文密码 https://www.bleepingcomputer.com/news/security/chrome-extensions-can-steal-plaintext-passwords-from-websites 威斯康星大学麦迪逊分校的一组研究人员已将一个概念验证扩展上传到 Chrome 网上应用店,该扩展可以从网站的源代码中窃取纯文本密码。此外,研究人员发现,许多拥有数百万访问者的网站(包括一些 Google 和 Cloudflare 门户)在其网页的 HTML 源代码中以明文形式存储密码,允许扩展程序检索它们。 8、Fitbit可能因涉嫌违反GDPR而面临11亿欧元的罚款 https://cybernews.com/news/fitbit-violates-gdpr/ 针对谷歌旗下的健康和健身公司Fitbit提出了三起投诉,该公司强迫新用户同意将高度个人数据传输到欧盟以外。 9、Clop声称通过M&T银行网络攻击导致宾夕法尼亚州数据泄露 https://thecyberexpress.com/clop-claims-the-pennsylvania-data-breach/ 在通过M&T银行黑客攻击获得马萨诸塞州居民的信息后,Clop声称宾夕法尼亚州数据泄露。 10、英国国防部数千份绝密文件被俄罗斯黑客泄露 https://www.secrss.com/articles/58460 据镜报当地时间9月2日21:21分更新的报道,英国军事和情报网站的绝密安全信息已被与俄罗斯有关的黑客在网上泄露。攻击者发布了数千页的数据,这些数据可以帮助犯罪分子进入HMNB克莱德核潜艇基地、波顿当化学武器实验室和GCHQ监听站。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年09月04日
1、Anonymous Sudan组织针对X(Twitter)应用程序进行网络攻击 https://www.bbc.com/news/technology-66668053 周二上午,Anonymous Sudan 的黑客组织攻击了 X(以前称为 Twitter),影响到了十多个国家,试图向埃隆·马斯克施压,迫使其在这些国家推出星链服务。X 宕机了两个多小时,数千用户受到影响。黑客在 Telegram 上发帖称:“让我们的信息传达给埃隆·马斯克:‘在苏丹开放星链’。” 研究人员在聊天应用程序 Telegram 上与该小组进行了数周的私人对话,并与黑客谈论了他们的方法和动机。 2、研究人员披露Spring-Kafka反序列化零日漏洞 https://www.contrastsecurity.com/security-influencers/contrast-assess-uncovers-spring-kafka-deserialization-zero-day 8 月初,安全厂商的用户报告了他们最初认为是误报的情况: Spring-Kafka中存在反序列化漏洞。 Spring 由 VMware 和 Pivotal Software 开发,是一个用于构建企业 Java 应用程序的开源框架,而 Spring for Apache Kafka (Spring-Kafka) 项目将 Spring 的核心概念应用于基于 Kafk 3、开源工具SapphireStealer可用于窃取凭证和数据 https://blog.talosintelligence.com/sapphirestealer-goes-open-source/ SapphireStealer 是一种开源信息窃取程序,自 2022 年 12 月首次公开发布以来,在公共恶意软件存储库中出现的频率不断增加。SapphireStealer 等信息窃取恶意软件可用于获取敏感信息,包括公司凭证,这些信息通常会转售给其他攻击者,这些攻击者利用该访问权限进行其他攻击,包括与间谍活动或勒索软件相关的操作。SapphireStealer 似乎是作为多阶段感染过程的一部分进行攻击的,攻击者利用 FUD-Loader 等开源恶意软件下载 4、研究人员披露Andariel组织攻击活动 https://asec.ahnlab.com/en/56405/ Andariel 威胁组织通常针对韩国企业和组织,隶属于 Lazarus 威胁组织或其子公司之一。自2008年以来,针对韩国目标的攻击已被确定。主要目标行业是国防、政治组织、造船、能源和通信等与国家安全相关的行业。韩国的其他各种公司和机构,包括大学、物流和信息通信技术公司也成为攻击目标。研究人员发现存在大量用 Go 语言开发的恶意软件样本。在使用 Innorix Agent 的攻击案例中,使用了用 Go 开发的 Reverse Shell。随后 Black RAT 被用于针对韩国公司的攻击。除了Go版本之外,DurianBe 5、LockBit勒索软件组织针对蒙特利尔电力委员会进行攻击 https://therecord.media/montreal-electricity-organization-lockbit-victim 周三,LockBit勒索软件组织声称对蒙特利尔电力服务委员会 (CSEM) 进行了攻击,该委员会是一个拥有 100 年历史的市政组织,负责管理蒙特利尔市的电力基础设施。该市政组织周二证实了这一事件,并在一份声明中写道,该市政组织于 8 月 3 日遭到勒索软件攻击,但拒绝支付赎金。它联系了魁北克省的国家当局和执法部门,同时尽一切努力恢复其系统。该公司表示,其 IT 基础设施已经重建。参与此案的犯罪组织今天公开了一些被盗数据。CSEM 谴责这种非法行为 6、研究人员披露攻击者利用Adobe ColdFusion漏洞进行攻击活动 https://www.fortinet.com/blog/threat-research/multiple-threats-target-adobe-coldfusion-vulnerabilities 今年 7 月,Adobe 公司发布了一系列安全更新: APSB23-40 、 APSB23-41 和 APSB23-47 ,以回应其 ColdFusion 解决方案中针对预身份验证远程代码执行(RCE)漏洞的利用报告。研究人员对这些漏洞的深入分析,其中包括 Adobe ColdFusion 2021 内 WDDX 反序列化过程中的一个重大漏洞。然而,安全更新后,遥测数据继续检测到大量利用 7、WordPress迁移插件漏洞可能导致数据泄露 https://patchstack.com/articles/pre-auth-access-token-manipulation-in-all-in-one-wp-migration-extensions/ All-in-One WP Migration 是一款流行的 WordPress 网站数据迁移插件,拥有 500 万个活跃安装量,它受到未经身份验证的访问令牌操纵的影响,可能允许攻击者访问敏感的网站信息。All-in-One WP Migration 是一款用户友好的 WordPress 网站迁移工具,适合非技术和缺乏经验的用户,允许将数据库、媒体、插件和主题无缝导出到单个存档中,以 8、研究人员开发Key Group勒索软件解密器以恢复数据 https://blog.eclecticiq.com/decrypting-key-group-ransomware-emerging-financially-motivated-cyber-crime-gang Key Group 是一家讲俄语的威胁组织,于 2023 年初突然采取行动,攻击各种组织,从受感染的系统窃取数据,然后使用私人 Telegram 渠道协商赎金支付。俄罗斯威胁情报公司 BI.ZONE 此前曾报道称,Key Group 的勒索软件基于 Chaos 4.0 构建器,而研究人员则发现该组织在俄语暗网市场上销售窃取的数据和 SIM 卡,并共享人肉搜索数据和远程访问到网络摄 9、Classiscam诈骗即服务业务非法获利6450万美元 https://www.group-ib.com/blog/classiscam-2023/ 自 2019 年推出以来,Classiscam 诈骗即服务计划已为犯罪分子获取了 6450 万美元的非法收入。Classiscam 活动最初始于分类网站,诈骗者在这些网站上放置虚假广告,并利用社会工程技术说服用户通过将钱转入银行卡来购买商品。从那时起,Classiscam 活动已变得高度自动化,并且可以在许多其他服务上运行,例如在线市场和拼车网站。大多数受害者来自欧洲(62.2%),其次是中东和非洲(18.2%)以及亚太地区(13%)。德国、波兰、西班牙、意大利和罗马尼亚在 Classiscam 聊 10、Lazarus组织使用VMConnect恶意软件进行供应链攻击 https://www.reversinglabs.com/blog/vmconnect-supply-chain-campaign-continues 8 月初,研究人员发现了一个恶意供应链活动,将其称为“VMConnect”。该活动包括发布到 Python 包索引 (PyPI) 开源存储库的两打恶意 Python 包。这些软件包模仿了流行的开源Python工具,包括vConnector ,这是一个用于pyVmomi VMware vSphere绑定的包装模块;eth-tester,用于测试基于以太坊的应用程序的工具集合;和数据库,一种为一系列数据库提供异步支持的工具。 研究人员继续监控 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年09月01日
1、密歇根大学遭遇网络攻击后被迫关闭网络 https://umich.edu/announcements/ 密歇根大学为了应对网络安全事件,已将所有系统和服务下线,在开课前一天晚上对在线服务造成了广泛影响。密歇根大学 (UM) 是美国历史最悠久、规模最大的教育机构之一,拥有 30000 多名学术和行政人员,大约有 51000 名学生。从周日开始,该大学网站上发布了一系列公告 ,一次网络安全事件导致 IT 中断,并中断了对重要在线服务的访问,包括 Google、Canvas、Wolverine Access 和电子邮件。尽管密歇根大学聘请 IT 团队来恢复受影响的系统,但由于事件的严重性,管理层认为断开密歇根大学网络与互联网的连接是最 2、DreamBus僵尸网络利用RocketMQ漏洞感染服务器 https://blogs.juniper.net/en-us/threat-research/dreambus-botnet-resurfaces-targets-rocketmq-vulnerability 新版本的 DreamBus 僵尸网络恶意软件利用 RocketMQ 服务器中的严重远程代码执行漏洞来感染设备。被利用的漏洞被追踪为 CVE-2023-33246,是一个权限验证问题,影响 RocketMQ 5.1.0 及更早版本,允许攻击者在某些条件下执行远程命令。研究人员发现了最近利用该缺陷的 DreamBus 攻击,他们报告称该活动在 2023 年 6 月中旬出现激增。在 202 3、新型安卓恶意软件MMRat利用Protobuf协议窃取数据 https://www.trendmicro.com/en_us/research/23/h/mmrat-carries-out-bank-fraud-via-fake-app-stores.html 新型安卓银行恶意软件 MMRat 利用很少使用的通信方法(protobuf 数据序列化)来更有效地从受感染的设备窃取数据。MMRat 于 2023 年 6 月下旬首次被发现,主要针对东南亚用户,并且在 VirusTotal 等防病毒扫描服务中仍未被发现。虽然研究人员不知道恶意软件最初是如何传播给受害者的,但他们发现 MMRat 是通过伪装成官方应用商店的网站分发的。受害者下载并安装携带 MMR 4、研究人员演示利用Microsoft Entra ID提升权限技术 https://www.secureworks.com/research/power-platform-privilege-escalation 研究人员发现,通过利用废弃的回复 URL 与 Microsoft Entra ID(以前称为 Azure Active Directory)应用程序相关的权限升级案例。攻击者可以利用这个废弃的 URL 将授权代码重定向到自己,用非法获取的授权代码交换访问令牌。然后,攻击者可以通过中间层服务调用 Power Platform API 并获得提升的权限。研究人员还提供了一个开源工具用来扫描废弃的回复 URL。 5、微软警告AiTM网络钓鱼攻击活动增多 https://thehackernews.com/2023/08/phishing-as-service-gets-smarter.html 微软警告称,AiTM 网络钓鱼技术有所增加,这些技术正在作为网络钓鱼即服务 (PhaaS) 网络犯罪模型的一部分进行传播。除了支持 AiTM 的 PhaaS 平台有所增加之外,微软还指出,PerSwaysion 等现有的网络钓鱼服务正在整合 AiTM 功能。微软威胁情报团队发布的一系列帖子中表示:“PhaaS 生态系统的这一发展使攻击者能够进行大量网络钓鱼活动,试图大规模规避 MFA 保护。”具有 AiTM 功能的网络钓鱼工具包以两种方式工作,其中一 6、Akira 勒索软件针对未配置多重身份验证的 Cisco ASA https://securityaffairs.com/150157/cyber-crime/cisco-asa-ransomware-attacks.html 思科了解到Akira 勒索软件威胁行为者针对未配置多重身份验证的 Cisco ASA VPN 实施了攻击。 7、朝鲜黑客在 PyPI 存储库中部署新的恶意 Python 包 https://thehackernews.com/2023/08/north-korean-hackers-deploy-new.html 作为正在进行的名为VMConnect的恶意软件供应链活动的一部分,在软件包索引 (PyPI) 存储库中还发现了另外三个流氓 Python 软件包,有迹象表明朝鲜国家支持的威胁行为者参与其中。 8、Netgear 发布了两个高严重性漏洞的补丁 https://therecord.media/netgear-releases-patches-for-two-bugs 网络硬件巨头 Netgear 发现了两个漏洞,影响其一款路由器型号及其网络管理软件。其中一个漏洞(编号为 CVE-2023-41183)允许黑客利用 Netgear 的 Orbi 760 路由器。 9、美国国家安全委员会数据泄露,影响包括政府组织和2000多家公司 https://securityaffairs.com/150138/security/nasa-tesla-doj-verizon-2k-leaks.html 美国国家安全委员会泄露了其成员的近万封电子邮件和密码,影响包括政府组织和大公司在内的 2000 家公司。 10、NoName057(16)组织针对波兰证券交易所和银行进行网络攻击 https://cybernews.com/cyber-war/polish-stock-exchange-banks-knocked-offline-by-pro-russian-hackers/ 俄罗斯背景的 NoName057(16) 组织于周一上午 10 点左右在他们的加密 Telegram 频道上宣布了针对波兰的网络攻击事件。该组织的第一个目标是华沙证券交易所。该组织发布消息称:“为了向所有反对本国当局陷入恐俄症的波兰公民表示支持,我们今天的 DDoS 攻击瞄准了波兰目标。”然而,该组织继续对几家波兰主要商业银行提出索赔,包括北高银行、Raiffeisen 银行、Plus 银行、农 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年08月31日
1、研究人员披露BLISTER恶意软件加载程序新变种 https://www.elastic.co/security-labs/revisiting-blister-new-developments-of-the-blister-loader BLISTER 是一种恶意软件加载程序,最初发现于 2021 年,与经济动机的入侵相关。在首次发现两年后,研究人员发现了更新的 SOCGHOLISH 感染链,用于分发 BLISTER 并部署来自 MYTHIC 的有效负载。研究人员发现了 BLISTER 系列以前不具备的新功能,表明该恶意软件仍在进行开发。该恶意软件继续使用一种独特的技术,将恶意代码嵌入到合法的应用程序中,编写大量的良性代码和使用加密来避免 2、Cisco NX-OS软件存在远程身份验证漏洞 https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-nxos-remoteauth-dos-XB6pv74m Cisco NX-OS 软件的 TACACS+ 和 RADIUS 远程身份验证中的漏洞可能允许未经身份验证的本地攻击者导致受影响的设备意外重新加载。如果为 TACACS+ 或 RADIUS 启用了定向请求选项,则此漏洞是由于处理身份验证尝试时的输入验证不正确造成的。攻击者可以通过在受影响设备的登录提示符下输入精心设计的字符串来利用此漏洞。成功利用此漏洞可能会让攻击 3、KittenSec组织称针对北约国家和私营部门进行网络攻击 https://cyberscoop.com/kittensec-hacktivism-corruption/ KittenSec黑客组织声称,在过去的一个月里,它袭击了多个北约国家的政府和私营部门的计算机系统,并通过揭露腐败来证明其攻击的合理性。 4、严重 RCE 漏洞影响 VMware Aria Operations Networks https://securityaffairs.com/150079/security/vmware-aria-operations-networks-rce.html VMware 修复了 Aria Operations for Networks 中的两个安全漏洞,这些漏洞可被用来绕过身份验证并获得远程代码执行。 5、BGP 漏洞可被利用造成长时间的互联网中断 https://www.securityweek.com/bgp-flaw-can-be-exploited-for-prolonged-internet-outages/ 一位研究人员周二警告说,影响几个主要边界网关协议(BGP)实施的严重缺陷可能会被利用导致长时间的互联网中断,但一些供应商并没有修补它。 6、DreamBus僵尸网络利用RocketMQ漏洞植入恶意挖矿程序 https://www.securityweek.com/dreambus-botnet-exploiting-rocketmq-vulnerability-to-delivery-cryptocurrency-miner/ DreamBus 僵尸网络在中断两年后重新出现,人们发现它利用最近修补的 Apache RocketMQ 漏洞进行攻击,其目标是进行恶意挖矿。 7、Qakbot 被FBI摧毁,并向受感染的70W台机器下发了自动卸载程序 https://www.securityweek.com/operation-duck-hunt-qakbot-malware-disrupted-8-6-million-in-cryptocurrency-seized/ 执法当局周二宣布跨境捣毁臭名昭著的 Qakbot 网络犯罪活动,该活动通过勒索软件和金融欺诈攻击袭击了全球超过 70 万台计算机。这次行动被称为“猎鸭行动”,包括接管 Qakbot 基础设施和分发一个软件实用程序,以自动从受感染的计算机上卸载 Qakbot恶意软件。 8、MMRat Android 木马通过远程控制设备并进行金融欺诈 https://thehackernews.com/2023/08/mmrat-android-trojan-executes-remote.html 自 2023 年 6 月下旬以来,一种名为MMRat的先前未记录的 Android 银行木马以东南亚的移动用户为目标,远程控制设备并进行金融欺诈。 9、黑客可以利用 Windows 容器隔离框架绕过端点安全 https://thehackernews.com/2023/08/hackers-can-exploit-windows-container.html 新发现表明,恶意行为者可以利用偷偷摸摸的恶意软件检测规避技术,并通过操纵 Windows 容器隔离框架来绕过端点安全解决方案。Deep Instinct 安全研究员 Daniel Avinoam 在本月早些时候举行的DEF CON 安全会议上介绍了这一发现。 10、Microsoft 向 Exchange Server 2016 和 2019 添加 HSTS 支持 https://www.bleepingcomputer.com/news/security/microsoft-adds-hsts-support-to-exchange-server-2016-and-2019/ Microsoft 今天宣布,Exchange Server 2016 和 2019 现在支持 HTTP 严格传输安全(也称为 HSTS)。HSTS 是一种 Web 服务器指令,指示网站(例如适用于 Exchange Server 的 OWA 或 ECP)仅允许通过 HTTPS 进行连接,从而保护它们免受通过协议降级和 cookie 劫持触发的中间人 (MitM) 攻击。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年08月30日
1、研究人员披露向非营利基金会捐款为诱饵的BEC活动 https://blog.cluster25.duskrise.com/2023/08/25/the-fraud-gala-bec 企业在全球范围内开展业务,以光速交换信息、开展合作和进行金融交易,所有这一切都通过电子邮件来实现。正是这种便利性为网络犯罪分子利用人类的弱点和操纵数字通信中固有的信任铺平了道路。这种欺骗现象被称为 "商业电子邮件破坏(BEC)"骗局,它已成为各种规模的企业都极为关注的威胁。研究人员发现了一起以向一些非营利基金会捐款为诱饵的 BEC 活动。在所有分析的案例中,诈骗邮件都是发送给财务或会计团队的员工,CEO 的电子邮件地址为抄送地址。攻击者要求使用指定的银行账户向非 2、研究人员披露伪装成电子邮件验证器的恶意NPM软件包 https://blog.phylum.io/npm-emails-validator-package-malware/ 研究人员发现了一个发布到 npm 的可疑软件包,名为“ emails-helper ”。该软件包是涉及 Base64 编码和加密二进制文件的复杂攻击的一部分。该方案获取来自远程服务器上托管的 DNS TXT 记录的加密密钥。此外,从该远程服务器检索十六进制编码的 URL,然后传递到生成的二进制文件。最终结果是部署强大的渗透测试工具,例如 dnscat2、mettle和 Cobalt Strike Beacon。 3、与 FIN8 相关攻击者对 Citrix NetScaler 系统进行大规模攻击 https://securityaffairs.com/150028/hacking/fin8-citrix-netscaler.html Sophos X-Ops 正在跟踪一项持续的活动,该活动针对 Citrix NetScaler 系统,该活动由与FIN8组织 [ BleepingComputer、SOCRadar ] 相关的威胁行为者发起。黑客正在大规模利用远程代码执行(编号为CVE-2023-3519)的攻击活动。 4、新的“MMRat”Android 木马瞄准东南亚用户 https://www.securityweek.com/new-mmrat-android-trojan-targeting-users-in-southeast-asia/ 据趋势科技报道,一种新发现的针对东南亚用户的 Android 木马允许攻击者远程控制设备并进行银行欺诈。该恶意软件被称为 MMRat,自 6 月份开始活跃,它可以捕获用户输入并截取屏幕截图,并使用基于 Protobuf 的定制命令和控制 (C&C) 协议,从而提高了传输大量数据时的性能。 5、联合国报告称东南亚数十万人参与网络诈骗 https://www.securityweek.com/un-warns-hundreds-of-thousands-in-southeast-asia-roped-into-online-scams/ 联合国人权办公室表示,犯罪团伙迫使东南亚数十万人参与非法网络诈骗活动,包括虚假浪漫策略、虚假投资宣传和非法赌博计划。 6、欧盟《数字服务法》正式生效,严管假资讯和仇恨言论 https://www.secrss.com/articles/58211 该法强制企业更加积极地监督数字内容,避免用户看到假资讯和仇恨言论,违规企业恐面临全球年营收6%的高额罚款。 7、思科修复了NX-OS和FXOS软件中的3个高严重性DOS漏洞 https://securityaffairs.com/149906/security/cisco-nx-os-and-fxos-software-flaws.html 思科本周解决了其产品中的多个缺陷,包括NX-OS和FXOS软件中的三个严重缺陷。攻击者可利用这三个问题造成拒绝服务 (DoS) 条件。 8、研究人员发现 Azure 中存在URL接管漏洞 https://www.infosecurity-magazine.com/news/reply-url-takeover-issue-azure/ 攻击者可以使用该 URL 将授权代码重定向到自己,并以此交换访问令牌。然后,威胁者就可以通过中间层服务调用 Power Platform API,获得更高的权限。 9、黑客用30美元的设备,就让波兰铁路瘫痪了 https://securityaffairs.com/149952/hacking/hacking-attack-polan-railways.html 据《连线》报道,破坏者通过无线电频率向目标列车发出简单的所谓“无线电停止”命令。由于波兰铁路系统中使用的无线电系统缺乏加密或身份验证,因此很容易欺骗无线电停止命令。 10、ICO 呼吁社交媒体公司保护用户数据不被窃取 https://www.bleepingcomputer.com/news/security/ico-calls-on-social-media-firms-to-protect-users-data-from-scraping/ 英国信息专员办公室(ICO)与来自世界各地的11个数据保护和隐私机构一起发布了一份声明,呼吁社交媒体平台加强对数据抓取的保护。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年08月29日
1、开源工具LaZagne可利用Pidgin D-Bus API窃取密码 https://unit42.paloaltonetworks.com/lazagne-leverages-d-bus/ 攻击者增加了对 Linux 系统的针对性攻击,开源密码恢复工具 LaZagne 等黑客工具实用程序的易于访问性使得攻击者易于在恶意软件攻击链中使用这种工具来转储密码。 2、Leaseweb提供商正在恢复因漏洞而禁用的关键系统 https://www.leasewebstatus.com/incidents/leaseweb-customer-portal-not-available/jrhktsaf 全球最大的云和托管提供商之一 Leaseweb 发布通知,称它正在努力恢复因最近的安全漏洞而禁用的“关键”系统。在周四发送给客户的电子邮件中,这家荷兰云提供商表示,周二晚上在调查客户门户停机问题时,发现其基础设施的某些部分存在“异常”活动的迹象。 3、Crates.io 上发现针对 Rust 开发人员的恶意软件攻击迹象 https://www.securityweek.com/signs-of-malware-attack-on-rust-developers-found-on-crates-io/ 据软件供应链安全公司 Phylum 称,Crates.io Rust 软件包仓库最近成为针对开发人员的恶意软件攻击的初始阶段的目标。 4、大规模的 MOVEIT 活动已经影响了至少 1,000 个组织和 6,000 万人 https://securityaffairs.com/149921/hacking/massive-moveit-campaign-campaign.html 网络安全公司 Emsisoft 分享了 Cl0p 勒索软件组织最近针对Progress Software Corporation 设计的MOVEit Transfer 文件传输平台进行的大规模黑客活动的细节。据专家称,这些攻击影响了大约 1,000 个组织和 60,144,069 个人。Cl0p 勒索软件团伙利用零日漏洞CVE-2023-34362入侵全球组织使用的平台并窃取其数据。 5、研究人员发布了针对 JUNIPER SRX 防火墙漏洞的 POC https://securityaffairs.com/149990/hacking/poc-exploit-juniper-srx-firewall-flaws.html watchTowr Labs 安全研究人员针对 Juniper SRX 防火墙中的漏洞发布了概念验证漏洞 (PoC)漏洞代码。未经身份验证的攻击者可以链接这些漏洞,以在易受攻击的设备上的 Juniper JunOS 中远程执行代码。 6、更新后的 KMSDX 僵尸网络瞄准 IOT 设备 https://securityaffairs.com/149970/cyber-crime/kmsdbot-botnet-new-version.html Akamai 安全情报响应团队 (SIRT) 发现了新版本的KmsdBot僵尸网络,该僵尸网络采用了针对物联网 (IoT) 设备的更新的 Kmsdx 二进制文件。KmsdBot 是一种基于 Golang 的规避恶意软件,Akamai 于 2022 年 11 月首次检测到,它通过使用弱登录凭据的 SSH 连接来感染系统。 7、Tor 调整 Onion 路由软件以抵御 DDoS 攻击 https://www.theregister.com/2023/08/26/tor_tweaks_onion_routing_software/ 更新后的软件现在支持名为 EquiX 的工作证明挑战。它由开发门罗币工作量证明算法的 Tevador 设计,是“一个 CPU 友好的客户端,具有快速验证和较小的解决方案大小(16 字节)”。 8、Telekopye为来自俄罗斯的大规模网络钓鱼诈骗提供支持 https://thehackernews.com/2023/08/new-telegram-bot-telekopye-powering.html 一项新的出于经济动机的行动正在利用恶意 Telegram 机器人来帮助威胁行为者欺骗受害者。该工具包被称为Telekopye,是Telegram和kopye的结合体。 9、补丁无效!CISA称梭子鱼ESG设备现仍无法抵御黑客攻击 https://www.bleepingcomputer.com/news/security/fbi-warns-of-patched-barracuda-esg-appliances-still-being-hacked/ 美国联邦调查局于近日警告称,梭子鱼电子邮件安全网关(ESG)的一个重要远程命令注入漏洞的补丁 "无效",已打补丁的设备仍在不断受到攻击。 10、投放带木马链接,国内百万台电脑中招 https://www.secrss.com/articles/58236 近日,浙江杭州西湖网警在工作中发现,网上出现一些高仿即时办公通讯软件的“钓鱼网站”,其中携带木马病毒。短短数日,被木马病毒远程非法控制的电脑已达一百多万台。西湖网警立即开展调查,最终查明一个非法控制计算机信息系统的犯罪团伙。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年08月28日
1、Lazarus组织利用ManageEngine漏洞部署QuiteRAT https://blog.talosintelligence.com/lazarus-quiterat/ 研究人员发现了朝鲜国家资助的 Lazarus 组织目标是欧洲和美国的互联网基础设施和医疗保健实体。这是不到一年内该攻击者发起的第三次记录在案的活动,该攻击者在这些操作中重复使用了相同的基础设施。在此活动中,攻击者在该漏洞的 PoC 公开披露五天后开始利用 ManageEngine ServiceDesk 漏洞 ( CVE-2022-47966 ),以交付和部署跟踪为 QuiteRAT 的更新恶意软件威胁。安全研究人员在二月份首次发现了这个恶意程序。QuiteRAT 具有许多与 Lazar 2、Spacecolon工具集部署Scarab勒索软件的变体 https://www.welivesecurity.com/en/eset-research/scarabs-colon-izing-vulnerable-servers/ 研究人员介绍了 Spacecolon,这是一个小型工具集,用于向世界各地的受害者部署 Scarab 勒索软件的变体。它可能通过其操作员破坏易受攻击的 Web 服务器或通过暴力破解 RDP 凭据进入受害者组织。一些 Spacecolon 版本包含大量土耳其字符串,因此研究人员怀疑是一个讲土耳其语的开发商。Spacecolon 由三个 Delphi 组件组成——内部称为 HackTool、Installer 和 Servi 3、2023年上半年勒索软件黑客停留时间降至五天 https://news.sophos.com/en-us/2023/08/23/active-adversary-for-tech-leaders/ 在安全解决方案发出警报之前,勒索软件威胁攻击者在受感染的网络上花费的时间越来越少。上半年,黑客的中位停留时间从 2022 年的 9 天降至 5 天。网络安全公司研究人员的统计数据显示,今年上半年所有网络攻击的总体中位停留时间为 8 天,低于 2022 年的 10 天。研究人员观察到 43.42% 的案例中发生了数据泄露,比去年增加了 1.3%。大多数勒索软件事件发生在周五和周六,此时公司反应最慢,因为联系技术团队更加困难。最被滥用的工具之一仍 4、Jupiter X Core插件存在漏洞可导致遭遇黑客劫持网站 https://patchstack.com/articles/critical-vulnerabilities-patched-in-jupiter-x-core-plugin/ Jupiter X Core(用于设置 WordPress 和 WooCommerce 网站的高级插件)的某些版本存在两个漏洞,允许劫持帐户并在未经身份验证的情况下上传文件。Jupiter X Core 是一款易于使用且功能强大的可视化编辑器,是 Jupiter X 主题的一部分,已在超过172000 个网站中使用。第一个漏洞被识别为 CVE-2023-38388,允许在未经身份验证的情况下上传文件,这可能导致在 5、法国就业机构遭遇网络攻击导致1000万人敏感数据受影响 https://www.infosecurity-magazine.com/news/sensitive-data-10m-french/ 法国国家就业机构 Pole emploi 遭受网络攻击,可能泄露多达 1000 万人的关键信息。几位安全研究人员已将此漏洞与 Clop 勒索软件团伙的 MOVEit 活动联系起来,该活动已影响 977 个组织和近 5900 万人。在 2023 年 8 月 23 日发布的公开声明中,Pole emploi 确认其一家服务提供商的信息系统遭到破坏,存在泄露求职者个人数据的风险。该事件泄露了 2022 年 2 月在该机构登记的 600 万人的姓名、就业状况和社 6、NVIDIA显卡驱动程序中的漏洞可导致内存损坏和虚拟机逃逸 https://blog.talosintelligence.com/nvidia-graphics-driver-vulnerability-roundup/ 研究人员披露了与 NVIDIA 显卡配合使用的 NVIDIA D3D10 驱动程序的着色器功能中的三个漏洞。若攻击者发送特制的着色器打包程序,则驱动程序很容易受到内存损坏的影响,这可能会导致驱动程序中出现内存损坏问题。这三个漏洞(分别为TALOS-2023-1719 (CVE-2022-34671)、TALOS-2023-1720 (CVE-2022-34671) 和 TALOS-2023-1721 (CVE-2022-34671) 7、研究人员披露Redline窃取程序新变体 https://blog.eclecticiq.com/redline-stealer-variants-demonstrate-a-low-barrier-to-entry-threat 研究人员观察到Redline窃取程序的目标是用于立即获利的财务信息以及用于执行初始信息收集和建立持久性的侦察功能。RedLine 窃取程序几乎总是伴随着其他恶意软件:要么是先有加载程序来安装它,要么是进一步的恶意软件。在 2022 年 RedLine 窃取程序的最后一次主要迭代中,变体几乎总是配置为依赖漏洞利用工具包进行感染。在 2022 年的某个时候,随着开发人员重组,感染流量出现相对中断,但在 202 8、Rockwell ThinManager漏洞可导致工业设备的人机界面遭受网络攻击 https://www.securityweek.com/rockwell-thinmanager-vulnerabilities-could-expose-industrial-hmis-to-attacks/ 研究人员在罗克韦尔自动化的 ThinManager ThinServer 产品中发现的漏洞可用于针对工业控制系统 (ICS) 的攻击。 研究人员在 ThinManager ThinServer 中发现了一个严重漏洞和两个高严重性漏洞。这些缺陷被追踪为 CVE-2023-2914、CVE-2023-2915 和 CVE-2023-2917。这些安全漏洞为不正确的输入验证问题,可能导致 9、研究人员披露DarkGate恶意软件工具包新变体 https://www.malwarebytes.com/blog/threat-intelligence/2023/08/darkgate-reloaded-via-malvertising-campaigns 研究人员观察到一场恶意广告活动,该活动将潜在受害者引诱至 Windows IT 管理工具的欺诈网站。与之前的类似攻击不同,最终的有效负载的打包方式不同,并且无法立即识别。该诱饵文件作为 MSI 安装程序提供,其中包含 AutoIT 脚本,其中有效负载经过混淆以避免检测。研究人员分析得出该样本是 DarkGate 的更新版本,DarkGate 是 2018 年首次发现的多用途恶意软件 10、LockBit 3.0 勒索软件构建器泄露导致数百个新变种 https://thehackernews.com/2023/08/lockbit-30-ransomware-builder-leak.html 去年LockBit 3.0 勒索软件构建器的泄露导致威胁行为者滥用该工具产生新变种。卡巴斯基指出,它在遥测中总共检测到 396 个不同的 LockBit 样本,其中 312 个样本是使用泄露的构建器创建的。多达 77 个样本在勒索信中没有提及“LockBit”。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。