网络安全日报 2023年08月25日
1、Lazarus APT 利用 Zoho漏洞攻击互联网骨干基础设施提供商 https://securityaffairs.com/149829/apt/lazarus-apt-exploits-zoho-manageengine-flaw.html Lazarus 组织利用 Zoho ManageEngine ServiceDesk Plus 中的一个严重缺陷来传播 QuiteRAT 恶意软件。针对互联网骨干基础设施提供商和医疗保健组织发起攻击。 2、Lapsus$ 成员因参与攻击多家知名公司而被定罪 https://securityaffairs.com/149821/cyber-crime/lapsus-member-convicted.html Lapsus$数据勒索组织的一名青少年成员Arion Kurtaj(18 岁)被伦敦陪审团定罪,罪名是对Uber、Revolut等多家知名公司进行黑客攻击,并勒索游戏公司Rockstar Games的开发商。 3、研究人员发布了针对 Ivanti Sentry漏洞的 PoC 利用 https://securityaffairs.com/149837/breaking-news/poc-exploit-ivanti-sentry-cve-2023-38035.html 研究人员发布了针对关键 Ivanti Sentry 身份验证绕过漏洞CVE-2023-38035(CVSS 评分 9.8)的概念验证 (PoC) 代码。该漏洞可被利用来访问敏感的 API 数据和配置、运行系统命令或将文件写入系统。 4、思科修补了导致交换机、防火墙遭受 DoS 攻击的漏洞 https://www.securityweek.com/cisco-patches-vulnerabilities-exposing-switches-firewalls-to-dos-attacks/ 思科已针对 NX-OS 和 FXOS 软件中的三个高严重性漏洞发布了补丁,这些漏洞可能导致拒绝服务 (DoS) 情况。 5、研究人员披露将恶意Word文件嵌入PDF文件以逃避检测的方法 https://blogs.jpcert.or.jp/ja/2023/08/maldocinpdf.html 研究人员发现在 7 月份发生的攻击中使用了一种新技术,称为 PDF 中的 MalDoc,该技术将恶意 Word 文件嵌入到 PDF 文件中以逃避检测。研究人员详细披露了 PDF 中使用的 MalDoc 的详细情况以及对策。在 PDF 中使用 MalDoc 创建的文件具有 PDF 的文件结构,但可以在 Word 中打开。通过在 Word 中打开此文件,如果该文件设置了宏,VBS 将运行并表现出恶意行为。 6、Smoke Loader僵尸网络投放Whiffy Recon恶意软件 https://www.secureworks.com/blog/smoke-loader-drops-whiffy-recon-wi-fi-scanning-and-geolocation-malware 2023 年 8 月 8 日,研究人员观察到 Smoke Loader 僵尸网络向受感染的系统投放了自定义 Wi-Fi 扫描可执行文件。研究人员将此恶意软件命名为 Whiffy Recon。该恶意软件使用附近的 Wi-Fi 接入点作为 Google 地理定位 API 的数据点,对受感染系统的位置进行三角测量。 7、比利时社会服务中心遭受网络攻击被迫关闭 https://therecord.media/charleroi-belgium-cpas-cyberattack 比利时沙勒罗瓦的公共社会行动中心(CPAS)宣布,由于网络攻击,其社会分支机构将于周二关闭。CPAS 机构遍布全国 581 个城市,为当地社区提供社会服务,包括经济援助、住房、医疗和法律咨询。债务调解服务和 Energy House 服务也将因周一早上发现的攻击而关闭。虽然网络攻击并未直接破坏所有受影响的系统,但 IT 团队已决定将所有系统下线,作为安全预防措施。 8、针对苹果macOS 系统的信息窃取程序 XLoader 出现新变种 https://therecord.media/apple-macos-malware-xloader-infostealer 研究人员发现了 XLoader 恶意软件的新变种,该变种在试图从 macOS 设备窃取敏感信息时能够更好地躲避 苹果 的安全措施。 9、超过一半的浏览器扩展存在安全风险 https://www.darkreading.com/cloud/study-more-than-half-of-browser-extensions-pose-security-risks Spin.AI 对约 30万个浏览器扩展进行的风险评估显示,访问权限过于宽松,可能会执行潜在的恶意行为。 10、十多个恶意 npm 软件包瞄准 Roblox 游戏开发者 https://thehackernews.com/2023/08/over-dozen-malicious-npm-packages.html 自 2023 年 8 月开始,在 npm 软件包存储库中发现了十多个恶意软件包,这些软件包能够在 Roblox 开发人员的系统上部署名为Luna Token Grabber 的开源信息窃取程序。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年08月24日
1、研究人员披露XLoader恶意软件新变体 https://www.sentinelone.com/blog/xloaders-latest-trick-new-macos-variant-disguised-as-signed-officenote-app/ XLoader 是一种长期运行的恶意软件即服务信息窃取程序和僵尸网络,自 2015 年以来一直活跃。其第一个 macOS 变体于 2021 年被发现,当时使用Java 程序分发。然而现在,研究人员发现 XLoader 近期的新变种,并且没有依赖项。XLoader 采用 C 和 Objective C 编程语言原生编写,并使用 Apple 开发人员签名,现在伪装成一款名为“Off 2、黑客论坛公开售卖260万Duolingo用户0数据 https://www.bleepingcomputer.com/news/security/scraped-data-of-26-million-duolingo-users-released-on-hacking-forum/ 黑客论坛上泄露了 260 万 DuoLingo 用户的抓取数。数据集昨天在新版 Breached 黑客论坛上发布,需要 8 个站点积分,价值仅为 2.13 美元。攻击者可以利用泄露的信息进行有针对性的网络钓鱼攻击。Duolingo 是世界上最大的语言学习网站之一,全球每月拥有超过 7400 万用户。2023 年 1 月,攻击者在现已关闭的 Breached 黑客论 3、 研究人员披露伪造的亚马逊谷歌广告 https://www.bleepingcomputer.com/news/security/sneaky-amazon-google-ad-leads-to-microsoft-support-scam Google 搜索结果中看似合法的亚马逊广告将访问者重定向到 Microsoft Defender 技术支持骗局,从而锁定了攻击者的浏览器。该恶意广告显示了亚马逊的合法网址,就像该公司的典型搜索结果一样。但是,点击 Google 广告会将用户重定向到一个技术支持骗局,该骗局冒充 Microsoft Defender 发出的警报,欺骗受害者感染了 ads(exe).finacetrack(2 4、美国司法部指控 Tornado Cash 创始人洗钱超过 10 亿美元 https://securityaffairs.com/149804/cyber-crime/tornado-cash-founders-charges.html 美国司法部指控两名男子经营 Tornado Cash 服务并洗钱超过 10 亿美元的犯罪所得。 5、FBI 称朝鲜 Lazarus 是近期加密货币盗窃案的幕后黑手 https://therecord.media/north-korea-lazarus-behind-crypto-heists FBI 将最近针对加密货币平台的三起网络攻击归咎于朝鲜政府的 APT38 黑客组织,该组织被许多研究人员称为Lazarus 或 TraderTraitor。 6、3,000 个 Openfire 服务器遭受针对近期漏洞的攻击 https://www.securityweek.com/3000-openfire-servers-exposed-to-attacks-targeting-recent-vulnerability 漏洞情报公司 VulnCheck 报告称,超过 3,000 台 Openfire 服务器尚未针对最近的漏洞进行修补,仍然容易受到新漏洞的攻击。 7、谷歌发布Chrome 116 安全更新,修复了五个内存安全漏洞 https://www.securityweek.com/first-weekly-chrome-security-update-patches-high-severity-vulnerabilities 谷歌本周宣布了 Chrome 116 安全更新,修复了外部研究人员报告的五个内存安全漏洞,其中包括四个被评为“高严重性”的问题。 8、乌克兰黑客声称泄露了俄罗斯议会副议长的电子邮件 https://therecord.media/ukrainian-hackers-claim-to-leak-emails-of-russia-duma-deputy 乌克兰黑客声称已侵入一名俄罗斯高级政治家的电子邮件账户,并曝光了据称证明他参与洗钱和逃避制裁计划的文件。 9、网络攻击迫使英国数百家零售商业务瘫痪 https://www.secrss.com/articles/57997 英国软件公司 Swan Retail 遭受网络攻击,导致超过 300 家英国商户无法处理付款或完成订单。 10、选民投票受阻?厄瓜多尔国家选举机构遭七国网络攻击 https://therecord.media/ecuador-election-cyberattacks-absentee-voting 厄瓜多尔举行的全国大选因居住在国外的公民难以通过网络投票而受到影响,此次影响的主要原因是因为厄瓜多尔选举机构遭遇了来自七个不同国家的网络攻击。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年08月23日
1、研究人员披露CypherRAT和CraxsRAT恶意软件开发者身份 https://www.cyfirma.com/outofband/unmasking-evlf-dev-the-creator-of-cypherrat-and-craxsrat/ 研究人员揭露了 CypherRAT 和 CraxsRAT 远程访问木马 (RAT) 背后开发人员的真实身份。过去八年中,此人使用“ EVLF DEV ”的在线账号在叙利亚境外开展业务,据信通过向各种威胁行为者出售这两种 RAT 赚取了超过 75,000 美元。此人也是恶意软件即服务 (MaaS) 运营商。在过去的三年里,EVLF 一直在 Surface 网络商店上提供 CraxsRAT,这是目前最危险的 And 2、TP-Link智能灯泡存在漏洞可导致WiFi密码泄露 https://arxiv.org/pdf/2308.09019.pdf 研究人员在 TP-Link Tapo L530E 智能灯泡和 TP-Link Tapo 应用程序中发现了四个漏洞,攻击者可以利用这些漏洞窃取目标的 WiFi 密码。TP-Link Tapo L530E 是包括亚马逊在内的多个市场上最畅销的智能灯泡。TP-link Tapo是一款智能设备管理应用程序,在Google Play上拥有1000万安装量 。最令人担忧的攻击场景是利用漏洞进行灯泡冒充和检索 Tapo 用户帐户详细信息。然后,通过访问 Tapo 应用程序,攻击者可以提取受害者的 WiFi SSID 和密码,并获得连 3、Ivanti警告MobileIron零日漏洞可导致身份验证绕过 https://forums.ivanti.com/s/article/CVE-2023-38035-API-Authentication-Bypass-on-Sentry-Administrator-Interface?language=en_US 美国 IT 软件公司 Ivanti 警告客户一个关键的 Sentry API 身份验证绕过漏洞正在被利用。Ivanti Sentry(以前称为 MobileIron Sentry)中发现了一个漏洞。此漏洞影响 9.18 及更早版本。该漏洞不会影响其他 Ivanti 产品,例如 Ivanti EPMM 或 Ivanti Neurons for M 4、Akira 勒索团伙以 Cisco VPN 产品为目标来攻击组织 https://securityaffairs.com/149770/malware/akira-ransomware-cisco-vpn.html Akira 勒索软件团伙以 Cisco VPN 产品为目标,以获得对企业网络的初始访问权限并窃取其数据。Akira勒索软件自 2023 年 3 月以来一直活跃,该恶意软件背后的威胁行为者声称已经入侵了多个行业的多个组织,包括教育、金融和房地产。 5、美国政府和国防承包商 Belcan 泄露了超级管理员凭据和敏感数据 https://securityaffairs.com/149779/data-breach/belcan-leaks-admin-password.html Cybernews 研究团队透露,美国政府和国防承包商 Belcan 泄露了其超级管理员凭据。 6、Snatch 勒索软件团伙攻击了南非国防部并窃取了1.6TB数据 https://securityaffairs.com/149760/cyber-crime/snatch-ransomware-department-of-defence-south-africa.html 该团伙声称窃取了军事合同、内部呼号和个人数据,总计 1.6 TB 数据。 7、CISA 警告称,一个Adobe ColdFusion 漏洞被广泛利用 https://www.securityweek.com/cisa-warns-of-another-exploited-adobe-coldfusion-vulnerability/ 美国网络安全和基础设施安全局 (CISA) 警告各组织,今年早些时候修补的 Adobe ColdFusion 漏洞正被利用进行攻击。 该漏洞被追踪为 CVE-2023-26359,CISA 于周一将其添加到其已知可利用漏洞 (KEV) 目录中。 8、MOVEit 攻击狂潮使 Clop 成为今夏最多产的勒索软件 https://www.cybersecuritydive.com/news/clop-one-third-ransomware-attacks/691433/ 根据多份威胁情报报告,7 月份所有勒索软件攻击中有三分之一是由 Clop 发起的,这使得这个出于经济动机的威胁行为者成为今年夏天最多产的勒索软件威胁行为者。 9、Duo持续中断导致Azure Auth身份验证错误 https://status.duo.com/incidents/rw7g0q7ztj8f 思科旗下的多重身份验证 (MFA) 提供商 Duo Security 正在调查持续中断事件,该中断导致身份验证失败和错误。这次中断还导致多个 Duo 服务器出现核心身份验证服务问题,从而在系统范围内的中断中触发 Azure 条件访问集成的 Azure Auth 身份验证错误。虽然 Azure 身份验证问题已自动解决,但客户仍然报告遇到问题,包括登录时身份验证速度缓慢和失败。 10、不法分子向儿童借手表“打电话”,盗走 SIM 卡用于境外电诈 https://www.ithome.com/0/713/676.htm 诈骗分子在借到了孩子的儿童电话手表后,会偷偷将手表内部的 SIM 卡盗走,再将电话卡插入虚拟拨号设备,与境外诈骗团伙勾结,随后海量拨打诈骗电话。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年08月22日
1、研究人员演示欺骗苹果设备并诱骗用户共享敏感数据 https://securityaffairs.com/149711/hacking/spoofing-apple-device.html 在最近的 Def Con 黑客大会上,白帽黑客演示了如何欺骗 Apple 设备并诱骗用户共享敏感数据。使用 iPhone 参加会议的与会者开始看到弹出消息, 提示他们连接 Apple ID 或与附近的 Apple TV 共享密码。安全研究人员表示此行为为了提醒人们“真正关闭”蓝牙(即不是从控制中心关闭),并表示没有收集任何数据,他只是发送不需要配对的蓝牙低功耗 (BLE) 广告数据包。 2、研究人员发现人工智能在攻击行为中使用有限 https://www.mandiant.com/resources/blog/threat-actors-generative-ai-limited 研究人员一直跟踪攻击者对 AI 功能的使用情况以及恶意活动情况。根据研究人员观察得出人工智能在入侵操作中的采用仍然有限,并且主要与社会工程有关。具有不同动机和能力的信息行动参与者在其活动中越来越多地利用人工智能生成的内容,特别是图像和视频,这可能至少部分归因于此类捏造的虚假信息显而易见的应用。预计未来生成式人工智能工具将加速攻击者将人工智能融入信息操作和入侵活动中。 3、CISA遭遇勒索软件攻击后发布远程监控工具计划 https://therecord.media/cisa-jcdc-remote-monitoring-management-plan 美国网络安全防御机构和私营公司之间联合发布了第一个利用远程监控和管理(RMM)工具解决安全问题的计划。RMM 软件通常被全球大多数大型组织的 IT 部门用作远程访问计算机的方式,以帮助安装软件或员工所需的其他服务。近年来,黑客越来越多地利用这些工具(尤其是在政府网络中)作为绕过安全系统并建立对受害者网络的长期访问的简单方法。今年 1 月,美国网络安全和基础设施局 (CISA) 和国家安全局表示,至少两个联邦民事机构通过使用 RMM 软件实施的退款诈骗活动的一 4、BlackCat 勒索软件组织声称攻击了Seiko https://securityaffairs.com/149734/cyber-crime/blackcat-alphv-ransomware-group-seiko.html BlackCat/ALPHV 勒索软件组织声称对日本手表制造商 Seiko 进行了黑客攻击,并将该公司添加到其数据泄露网站中。 5、Tesla 披露数据泄露影响 75,000 人的个人信息 https://www.securityweek.com/tesla-discloses-data-breach-related-to-whistleblower-leak/ 特斯拉披露了一起影响约 75,000 人的数据泄露事件,但该事件是前员工泄密的结果,而不是恶意网络攻击的结果。 6、国际刑警组织逮捕 14 名涉嫌盗窃 4000 万美元的网络罪犯 https://www.freebuf.com/news/375521.html Bleeping Computer 网站披露,4 月份,国际刑警组织发动了一起为期四个月,横跨 25 个非洲国家的执法行动 “Africa Cyber Surge II”,共逮捕 14 名网络犯罪嫌疑人,摧毁 20000 多个从事勒索、网络钓鱼、BEC 和在线诈骗的犯罪网络。 7、APT29针对北约结盟国家的外交部 https://securityaffairs.com/149620/apt/apt29-used-zulip-chat-app.html 与俄罗斯有关的APT29使用Zulip聊天应用程序针对北约结盟国家外交部的攻击。 8、来自美国教育部的数据在暗网出售 https://thecyberexpress.com/us-department-of-education-data-dark-web/ 暗网上的卖家声称拥有美国教育部的用户名、消费者 ID、代币等。据称美国教育部在暗网上出售数据的真实性无法得到证实。 9、DefCon大会演示黑掉卫星:首次成功移动轨道、劫持摄像头拍照 https://www.secrss.com/articles/57929 今年DEF CON黑客大会在航空航天村举办Hack-A-Sat(黑掉卫星)比赛。该比赛由美国空军发起首个在轨卫星黑客挑战赛。 10、新的苹果iOS 16漏洞在假飞行模式下实现隐形蜂窝访问 https://thehackernews.com/2023/08/new-apple-ios-16-exploit-enables.html 网络安全研究人员在iOS 16上记录了一种新颖的漏洞利用后持久性技术,该技术可能被滥用在飞行模式下并保持对Apple设备的访问,即使受害者认为它处于离线状态。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年08月21日
1、研究人员披露针对Zimbra用户的大规模钓鱼活动 https://www.welivesecurity.com/en/eset-research/mass-spreading-campaign-targeting-zimbra-users/ 至少从 2023 年 4 月起,一场大规模网络钓鱼活动试图窃取全球 Zimbra Collaboration 电子邮件服务器的凭据。网络钓鱼电子邮件被发送到世界各地的组织,而不是特定针对某些组织或部门。此次行动背后的威胁者目前仍未知。攻击始于一封假装来自组织管理员的网络钓鱼电子邮件,通知用户即将进行电子邮件服务器更新,否则导致帐户暂时停用。 2、谷歌浏览器新功能会提醒用户删除恶意扩展程序 https://thehackernews.com/2023/08/google-chromes-new-feature-alerts-users.html 谷歌宣布计划在即将推出的 Chrome 网络浏览器版本中添加一项新功能,以便在用户安装的扩展程序已从 Chrome 网上应用店中删除时提醒用户。该功能将与 Chrome 117 一起发布,当开发人员取消发布、因违反 Chrome Web Store 政策而删除或标记为恶意软件时,用户可以收到通知。当用户点击‘审核’时,会跳转到扩展程序,并可以选择删除该扩展程序或隐藏警告。 3、WinRAR存在远程代码执行漏洞 https://www.zerodayinitiative.com/advisories/ZDI-23-1152/ WinRAR 是数百万人使用的流行 Windows 文件存档实用程序,只需打开存档即可在计算机上执行命令,该漏洞已修复。该漏洞被追踪为 CVE-2023-40477,在打开特制的 RAR 文件后,远程攻击者可以在目标系统上执行任意代码。由于目标需要诱骗受害者打开存档,因此根据 CVSS,该漏洞的严重性评级降至 7.8。 4、Anonymous组织针对日本核网站发起网络攻击 https://securityaffairs.com/149660/hacking/opfukushima-anonymous.html 黑客组织 Anonymous 对日本与核电相关的组织发起了网络攻击,作为 #OpFukushima 行动的一部分。该活动是为了抗议政府将福岛核电站处理后的放射性水排入大海的计划而发起的。自上个月以来,国际原子能机构在其最终报告中披露该平台后不久,攻击活动就增加了。根据该机构的报告,排放将符合全球安全标准。Anonymous 组织已将目标锁定为日本原子能机构、日本原子能公司和日本原子能协会。目前,Anonymous 组织仅针对目标组织的站点发起分布式拒绝服 5、Junos OS存在多个漏洞可导致远程攻击 https://www.juniper.net/documentation/us/en/software/jweb-ex/jweb-ex-application-package/topics/concept/ex-series-j-web-interface-overview-App.html 网络设备公司 Juniper Networks 发布了一个“周期外”安全更新,以解决 Junos OS 的 J-Web 组件中的多个缺陷,这些缺陷可以组合起来在易受影响的安装上实现远程代码执行。这四个漏洞的累积 CVSS 评级为 9.8。它们影响 SRX 和 EX 系列上所有版本的 Junos OS。 6、攻击者利用压缩算法抵抗安卓APK反编译 https://www.joesandbox.com/analysis/895672/0/html 攻击者分发压缩算法的恶意安卓 APK(打包的应用程序安装程序),这些 APK 使用不受支持、未知或经过大量调整的压缩算法来抵抗反编译。这种方法的主要优点是使用静态分析来逃避安全工具的检测,并妨碍研究人员的分析,从而延迟了对安卓恶意软件菌株如何工作的深入了解。研究人员称有 3300 个 APK 正在使用这些不寻常的反分析方法,这可能会导致其中许多程序崩溃。 7、Jenkins 修补了多个插件中的高危漏洞 https://www.securityweek.com/jenkins-patches-high-severity-vulnerabilities-in-multiple-plugins/ 开源软件开发自动化服务器 Jenkins 本周宣布了针对影响多个插件的高危和中危漏洞的补丁。这些补丁解决了文件夹、Flaky Test Handler 和 Shortcut Job 插件中的三个高严重性跨站点请求伪造 (CSRF) 和跨站点脚本 (XSS) 问题。这些漏洞可能导致信息泄露、凭证泄露、CSRF 攻击、HTML 注入和凭证 ID 枚举。 8、Rust开发者抵制Serde项目发布预编译的二进制文件 https://github.com/serde-rs/serde/issues/2538#issuecomment-1654783988 Serde 是 Rust 数据结构的常用序列化和反序列化框架,它决定将其serde_derive宏作为预编译的二进制文件提供。此行为在开发人员中引起了相当大的抵制,开发者担心如果发布这些二进制文件会导致维护者帐户受到损害。根据 Rust 包注册中心 crates.io 的数据,Serde项目总共已被下载超过 1.96 亿次,而serde_derive 宏的下载量超过 1.71 亿次。 9、"LabRat"恶意挖矿活动滥用 TryCloudflare 来隐藏其 C&C https://www.securityweek.com/stealthy-labrat-campaign-abuses-trycloudflare-to-hide-infrastructure/ “LabRat”加密货币挖矿和代理劫持操作依赖于基于签名的工具和隐秘的跨平台恶意软件,并滥用 TryCloudflare 来隐藏其 C&C。 10、多家公司对英特尔 CPU 漏洞"Downfall"做出回应 https://www.securityweek.com/companies-respond-to-downfall-intel-cpu-vulnerability/ 多家大公司针对最近披露的名为 Downfall 的 Intel CPU 漏洞发布了安全公告。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年08月18日
1、美国能源公司遭遇大规模二维码网络钓鱼攻击 https://www.bleepingcomputer.com/news/security/major-us-energy-org-targeted-in-qr-code-phishing-attack/ 据观察,网络钓鱼活动主要针对美国一家著名能源公司,利用二维码将恶意电子邮件放入收件箱并绕过安全措施。此次攻击活动引发的 1000 封电子邮件中,大约有三分之一 (29%) 针对一家大型美国能源公司,而其余尝试则针对制造业 (15%)、保险业 (9%)、技术 (7%)、和金融服务(6%)。据发现该活动的研究人员称,这是首次如此大规模地使用二维码,表明更多的网络钓鱼攻击者可能正在测试其作为攻 2、网络代理提供商利用恶意软件传播感染住宅网络牟利 https://cybersecurity.att.com/blogs/labs-research/proxynation-the-dark-nexus-between-proxy-apps-and-malware 研究人员发现了一项大规模活动,该活动向至少40万个 Windows 系统提供了代理服务器应用程序。这些设备在未经用户同意的情况下充当住宅出口节点,并且一家公司正在对通过这些机器运行的代理流量进行收费。住宅代理对于网络犯罪分子来说很有价值,因为它们可以帮助部署来自新 IP 地址的大规模撞库攻击。它们还有合法目的,例如广告验证、数据抓取、网站测试或增强隐私的重新路由。一些代理公司出售 3、Citrix ShareFile存在严重漏洞可被广泛利用 https://www.cisa.gov/news-events/alerts/2023/08/16/cisa-adds-one-known-exploited-vulnerability-catalog CISA 警告称,一个被追踪为 CVE-2023-24489 的关键 Citrix ShareFile 安全文件传输漏洞正成为未知攻击者的攻击目标,并已将该漏洞添加到其已知的已知安全漏洞目录中。Citrix ShareFile(也称为 Citrix Content Collaboration)是一种托管文件传输 SaaS 云存储解决方案,允许客户和员工安全地上传和下载文件。该服务还提供“存 4、PowerShell Gallery存在漏洞可被利用导致供应链攻击 https://blog.aquasec.com/powerhell-active-flaws-in-powershell-gallery-expose-users-to-attacks PowerShell Gallery 中的漏洞可能会被攻击者利用,对注册表用户发起供应链攻击。PowerShell Gallery由 Microsoft 维护,是一个用于共享和获取 PowerShell 代码的中央存储库,其中包括 PowerShell 模块、脚本和所需状态配置 (DSC) 资源。该注册表拥有 11829 个独特的软件包,总共 244615 个软件包。研究人员发现的问题与该服务围绕包名称的宽 5、文件匿名共享网站Anonfile因大量被滥用行为而关闭 https://www.bleepingcomputer.com/news/security/file-sharing-site-anonfiles-shuts-down-due-to-overwhelming-abuse/ Anonfiles 是一项流行的匿名共享文件服务,因无法再应对用户的大量滥用后已关闭。Anonfiles 是一个匿名文件共享网站,允许人们匿名共享文件,而无需记录其活动。然而,它很快成为攻击者最流行的文件共享服务之一,用于共享被盗数据、 被盗凭证和受版权保护的材料的样本。 6、研究人员演示了一种iOS 16假飞行模式的持久性技术 https://securityaffairs.com/149597/mobile-2/airplane-mode-apple-ios-16-exploit.html Jamf 威胁实验室的研究人员在 iOS 16 上开发了一种利用后持久性技术,欺骗受害者相信该设备处于功能正常的飞行模式。事实上,研究人员植入了一种人工飞行模式,可以修改用户界面以显示飞行模式图标,并切断除恶意攻击者的应用程序之外的所有应用程序的互联网连接。使用此技巧,即使用户认为手机处于离线状态,攻击者也可以保持对手机的访问。研究人员指出,该技术尚未用于野外攻击。 7、谷歌将人工智能引入Fuzz测试,结果令人大开眼界 https://www.securityweek.com/google-brings-ai-magic-to-fuzz-testing-with-eye-opening-results/ 谷歌在其 OSS-FUZZ 项目(一项免费服务,为开源项目运行模糊器并私下向开发人员发出检测到的错误的警报)中添加了生成式人工智能技术,并发现当使用 LLM 创建新的模糊目标时,代码覆盖率得到了巨大的改善。 8、LABRAT 行动针对 GitLab 开展恶意挖矿和代理劫持活动 https://sysdig.com/blog/labrat-cryptojacking-proxyjacking-campaign/ https://sysdig.com/threat-research/( TRT) 最近发现了一种新的、出于经济动机的操作,称为 LABRAT。该攻击者的一个明显目标是通过代理劫持和加密货币挖矿来赚取收入。 9、微软云安全问题引发美国国土安全部安全审查 https://www.darkreading.com/cloud/microsoft-cloud-woes-inspire-dhs-security-review 美国国土安全部 (DHS) 近期启动了针对云计算环境的网络攻击威胁的调查,微软在处理针对其 Azure 云基础设施的重大攻击方面将面临严格审查。 10、3 个主要电子邮件安全标准被证明漏洞百出 https://www.darkreading.com/vulnerabilities-threats/3-major-email-security-standards-falling-down-on-the-job 安全公司 Cloudflare 发现,绝大多数欺诈性邮件至少通过了三个主要电子邮件安全标准(SPF、DKIM、DMARC)之一的审查。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年08月17日
1、黑客针对LinkedIn账户发起网络攻击 https://cyberint.com/blog/research/linkedin-accounts-under-attack-how-to-protect-yourself/ 许多 LinkedIn 用户的帐户被接管或锁定,并且无法通过 LinkedIn 支持找回账户。有些用户甚至被迫支付赎金才能重新获得控制权,或者面临账户被永久删除的情况。攻击者似乎正在使用泄露的凭据或暴力破解来尝试控制大量 LinkedIn 帐户。对于受到强密码或双因素身份验证适当保护的帐户,多次接管尝试导致平台实施临时帐户锁定作为保护措施。然后,系统会提示这些帐户的所有者通过提供附加信息来验证所有权,并允许再次登 2、近两千台Citrix NetScaler服务器被植入后门 https://blog.fox-it.com/2023/08/15/approximately-2000-citrix-netscalers-backdoored-in-mass-exploitation-campaign/ 攻击者利用被跟踪为 CVE-2023-3519 的关键严重性远程代码执行漏洞,在一场大规模黑客活动中入侵了近 2000 台 Citrix NetScaler 服务器。研究人员表示,截至 8 月 14 日,在已发现的受感染服务器中,仍有 1828 台服务器存在后门,其中 1247 台服务器在黑客植入 Webshell 后已得到修补。 3、KmsdBot恶意软件针对物联网设备发起攻击 https://www.akamai.com/blog/security-research/updated-kmsdbot-binary-targeting-iot 研究人员跟踪KmsdBot恶意软件时,发现了针对物联网 (IoT) 设备的更新的 Kmsdx 二进制文件。该二进制文件现在包括对 telnet 扫描的支持以及对更多 CPU 架构的支持,从而扩展了其攻击能力和攻击面。这些更新的功能自 2023 年 7 月中旬以来才出现。该恶意软件针对私人游戏服务器、云托管提供商以及某些政府和教育网站。该恶意软件的活动表明,易受攻击的物联网设备仍然是互联网上的重大威胁,因此更加需要定期采取安全措施 4、Ivanti Avalanche存在堆栈缓冲区溢出漏洞 https://www.bleepingcomputer.com/news/security/ivanti-avalanche-impacted-by-critical-pre-auth-stack-buffer-overflows/ 两个基于堆栈的缓冲区溢出(统称为 CVE-2023-32560)影响了 Ivanti Avalanche,这是一种企业移动管理 (EMM) 解决方案,旨在管理、监控和保护各种移动设备。这些漏洞被评为严重漏洞(CVSS v3:9.8),无需用户身份验证即可远程利用,可能允许攻击者在目标系统上执行任意代码。该漏洞影响 WLAvalancheService.exe 5、谷歌发布可抵御量子攻击的安全密钥实施 https://www.securityweek.com/google-releases-security-key-implementation-resilient-to-quantum-attacks/ 谷歌周二发布了它所说的第一个 FIDO2 安全密钥实施方案,该实施方案应该能够抵抗量子攻击。 6、谷歌发布Chrome 116,修复了26个漏洞 https://www.securityweek.com/chrome-116-patches-26-vulnerabilities/ 谷歌周二宣布向稳定渠道发布 Chrome 116,其中包含 26 个漏洞的补丁,其中包括外部研究人员报告的 21 个漏洞。在外部报告的错误中,有八个错误的严重程度为“高”,其中大多数是内存安全问题。 7、普华永道因MOVEit漏洞泄露银行8万名储户的信息 https://www.freebuf.com/news/375127.html 8月14日,波多黎各自治区最大的银行——人民银行向缅因州司法部长提交了一份客户信息泄露报告。该报告指出,由于供应商普华永道使用的MOVEit软件存在安全漏洞,导致银行82217名储户的个人信息被泄露。 8、全球最大金矿和钼矿厂遭网络攻击:生产受到部分影响 https://www.secrss.com/articles/57787 全球最大金矿、最大钼生产商、主要铜生产商自由港公司遭受网络攻击,部分系统被迫关闭,对生产造成了一定影响。 9、Discord.io 在黑客窃取76W用户数据后确认数据泄露 https://www.bleepingcomputer.com/news/security/discordio-confirms-breach-after-hacker-steals-data-of-760k-users/ Discord.io 自定义邀请服务在遭受数据泄露后暂时关闭,暴露了 760,000 名成员的信息。 10、信息窃取恶意软件Raccoon Stealer以全新隐身版本正式“回归” https://www.freebuf.com/news/375011.html 近日,Raccoon Stealer 信息窃取恶意软件的开发者结束其在黑客论坛长达 6 个月的停滞期,向网络犯罪分子推广该恶意软件的 2.3.0 全新版本。Raccoon 是最知名、使用最广泛的信息窃取恶意软件之一,自 2019 年以来一直通过订阅模式以 200 美元/月的价格出售给威胁行为者。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年08月16日
1、研究人员披露针对npm开发者的供应链攻击活动 https://blog.phylum.io/sophisticated-highly-targeted-attacks-continue-to-plague-npm/ npm 包注册表已成为另一个高度针对性的攻击活动的目标,该攻击活动旨在诱使开发人员下载恶意模块。2023 年 8 月 9 日至 12 日期间,多达 9 个软件包已被确定上传到 npm。其中包括:ws-paso-jssdk、pingan-vue-floating、srm-front-util、cloud-room-video、progress-player 、ynf-core-loader、ynf-core-renderer、 2、攻击者利用测试版应用程序欺骗移动应用程序商店安全审查 https://www.ic3.gov/Media/Y2023/PSA230814 美国联邦调查局 (FBI) 警告网络犯罪分子采用的一种新策略,他们在流行的移动应用商店上推广恶意“测试版”加密货币投资应用程序,然后用于窃取加密货币。攻击者将恶意应用程序作为“测试版”提交到移动应用程序商店,这意味着它们处于早期开发阶段,旨在供技术爱好者或粉丝在软件正式发布之前进行测试并向开发人员提交反馈。这种方法的好处是,测试版应用程序不会经过标准、严格的代码审查流程,而是对其安全性进行表面审查。 3、攻击者入侵基于WordPress漏洞的网站进行钓鱼攻击 https://securelist.com/phishing-with-hacked-sites/110334/ 网络钓鱼攻击者希望他们的虚假页面花费最少的精力,但产生尽可能多的收入,因此他们急切地使用各种工具和技术来逃避检测,并节省时间和金钱。例如网络钓鱼工具包或Telegram 机器人的自动化。另一种攻击者(包括网络钓鱼者)常用的策略是侵入网站并在这些网站上放置恶意内容,而非注册新域名。除了在他们入侵的网站中隐藏网络钓鱼页面外,攻击者还可以窃取服务器上的所有数据并完全破坏网站的运行。 4、印度计算机紧急响应小组对Android 13等多个版本发出高风险警告 https://www.indiatoday.in/technology/news/story/government-alerts-mobile-users-issues-high-risk-warning-for-android-13-and-other-versions-2420682-2023-08-14 印度计算机紧急响应小组 (CERT-In) 已向 Android 用户发出警告。此警告被归类为“高严重性”,涉及在多个版本的 Android 操作系统(包括最新的 Android 13)中发现的多个漏洞。这些漏洞被归类为“高严重性”,可能会被攻击者利用控制易受攻击的设备、窃取敏感信息 5、Monti 勒索软件团伙推出了新的 Linux 加密器 https://securityaffairs.com/149539/cyber-crime/monti-ransomware-news-linux-variant.html Monti 勒索软件运营商在暂停两个月后带着加密器的新 Linux 变体回归。 6、研究人员披露名为QwixxRAT的新型恶意软件 https://www.uptycs.com/blog/remote-access-trojan-qwixx-telegram 攻击者通过 Telegram 和 Discord 平台宣传销售一种名为 QwixxRAT 的新型远程访问木马。研究人员发现该恶意软件一旦安装在受害者的 Windows 平台计算机上,就会收集敏感数据,然后将其发送到攻击者的 Telegram 机器人,从而使他们能够未经授权访问受害者的敏感信息。该恶意软件收集网络浏览器历史记录、书签、cookie、信用卡信息、击键、屏幕截图、与某些扩展名匹配的文件以及来自 Steam 和 Telegram 等应用程序的数据。 7、专家警告网络犯罪分子滥用 Cloudflare R2 托管网络钓鱼页面 https://thehackernews.com/2023/08/cybercriminals-abusing-cloudflare-r2.html 过去六个月中,威胁行为者使用 Cloudflare R2 托管网络钓鱼页面的次数增加了 61 倍。Netskope 安全研究员 Jan Michael表示:“大多数网络钓鱼活动都针对 Microsoft 登录凭据,也有一些页面针对 Adobe、Dropbox 和其他云应用程序。” 8、预算超 43 亿元!金融之都纽约发布首个网络安全战略 https://www.secrss.com/articles/57764 美国纽约州州长 Kathy Hochul 推出一项广泛的网络安全战略,拨款 6 亿美元(约合人民币 43.53 亿元)用于保护该州数字和关键基础设施免受网络威胁。 9、福特曝 WiFi 安全漏洞,官方称仍可安全驾驶 https://www.bleepingcomputer.com/news/security/ford-says-cars-with-wifi-vulnerability-still-safe-to-drive/ 福特汽车供应商的安全人员向福特公司报告了一个安全漏洞,漏洞编号 CVE-2023-29468,该漏洞位于汽车信息娱乐系统集成的 WiFi 系统 WL18xx MCP 驱动程序中,允许 WiFi 范围内的攻击者使用特制的帧触发缓冲区溢出。 10、英国政府承包商 MPD FM 泄露员工护照数据 https://securityaffairs.com/149440/security/mpd-fm-data-leak.html 为英国多个政府部门提供服务的设施管理和安全公司 MPD FM 泄露了一个开放实例,暴露了员工护照、签证和其他敏感数据。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年08月15日
1、MaginotDNS攻击利用DNS缓存中毒的弱检查 https://www.blackhat.com/us-23/briefings/schedule/#maginotdns-attacking-the-boundary-of-dns-caching-protection-31901 来自加州大学欧文分校和清华大学的研究人员团队开发了一种名为“MaginotDNS”的新型强大缓存中毒攻击,该攻击针对条件 DNS (CDNS) 解析器,可以危害整个 TLD 顶级域。DNS(域名系统)是一种针对互联网资源和网络的分层分布式命名系统,有助于将人类可读的域名解析为数字 IP 地址,以便建立网络连接。由于不同 DNS 软件和服务器模式(递归解析器和转发 2、苹果设备上的VPN易受到TunnelCrack组合漏洞攻击 https://papers.mathyvanhoef.com/usenix2023-tunnelcrack.pdf TunnelCrack 是 VPN 中两个广泛存在的安全漏洞的组合。攻击者可以利用这些漏洞将流量泄露到 VPN 隧道之外。研究人员测试表明,每个 VPN 产品至少在一台设备上容易受到攻击。研究人员发现,iPhone、iPad、MacBook 和 macOS 上的 VPN 极有可能容易受到攻击,Windows 和 Linux 上的大多数 VPN 都容易受到攻击,Android 是最安全的,大约有四分之一的 VPN 应用程序容易受到攻击。无论 VPN 使用何种安全协议,所发现的漏 3、研究人员披露macOS后台任务管理机制的漏洞 https://www.wired.com/story/apple-mac-background-task-management-flaw/ 研究人员发现 Apple macOS 后台任务管理机制存在漏洞,该机制可能被利用来绕过该公司最近添加的监控工具。Apple 的后台任务管理工具专注于监视软件“持久性”。恶意软件可以设计为短暂的,仅在设备上短暂运行或直到计算机重新启动为止。但它也可以被构建为更深入地建立自身并“坚持”目标,即使计算机关闭并重新启动也是如此。当某些东西持续自行安装时,可能导致任何复杂的恶意软件都可以轻松绕过监控。 4、SugarCRM零日漏洞可被利用以在云端访问密钥 https://unit42.paloaltonetworks.com/sugarcrm-cloud-incident-black-hat/ SugarCRM(CVE-2023-22952)零日身份验证绕过和远程代码执行漏洞是一个典型的漏洞,实际上,防御者需要注意更多内容。由于它是一个 Web 应用程序,如果未正确配置或保护,幕后的基础设施可能会让攻击者扩大其影响。当攻击者了解云服务提供商使用的底层技术时,如果他们能够访问具有正确权限的凭据,攻击者就可以入侵更多的基础设施。 5、CyberPower 和 Dataprobe的九个漏洞使数据中心易遭受黑客攻击 https://securityaffairs.com/149478/security/cyberpower-dcim-pdu-flaws.html CyberPower PowerPanel Enterprise DCIM 平台和 Dataprobe PDU 中的多个漏洞可能会使数据中心遭受黑客攻击。 6、Python URL处理模块urllib存在严重漏洞可导致任意命令执行 https://securityaffairs.com/149447/hacking/python-url-severe-vulnerability.html Python URL解析功能中存在严重漏洞,可被利用实现任意文件读取和命令执行。该问题影响 3.11 之前的所有 python 版本。 7、奥科桌面电话和 Zoom 的零接触配置 (ZTP) 存在多个漏洞 https://securityaffairs.com/149487/hacking/zooms-zero-touch-provisioning-flaws.html 奥科桌面电话和 Zoom 的零接触配置 (ZTP) 中存在多个缺陷,可能会遭受多种攻击。 8、Iagona ScrutisWeb 漏洞可能使 ATM 机遭受远程攻击 https://www.securityweek.com/iagona-scrutisweb-vulnerabilities-could-expose-atms-to-remote-hacking/ 法国公司 Iagona 制造的 ScrutisWeb ATM 机群监控软件中发现的多个漏洞可被用来远程攻击 ATM。 这些安全漏洞是由 Synack Red Team 成员发现的,供应商于 2023 年 7 月发布了 ScrutisWeb 版本 2.1.38,对其进行了修补。 ScrutisWeb 允许组织通过网络浏览器监控银行或零售 ATM 机群,使他们能够快速响应问题。 9、科罗拉多州警告因IBM Moveit 漏洞导致 400 万人数据泄露 https://securityaffairs.com/149498/data-breach/colorado-hcpf-department-data-breach.html 科罗拉多州医疗保健政策和融资部 (HCPF) 披露了 IBM MOVEit 攻击后发生的数据泄露事件。影响超过 400 万人。 10、在 WolfGPT 和 WormGPT 之后,Evil-GPT 出现在黑客论坛上 https://thecyberexpress.com/wolfgpt-wormgpt-evil-gpt-surface-hacker-forum/ 一位用户正在推广“Evil-GPT”的销售,这是一种为恶意使用而制作的生成AI聊天机器人,将其定位为WormGPT的最终替代品。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年08月14日
1、研究人员披露Lapsus$勒索组织利用SIM交换进行网络攻击 https://www.cisa.gov/sites/default/files/2023-08/CSRB_Lapsus%24_508c.pdf 美国政府分析了 Lapsus$ 勒索组织利用 SIM 交换等简单技术破坏数十个安全态势良好的组织并发布了一份报告。Lapsus$ 是一个组织松散的团体,主要由青少年组成,成员来自英国和巴西,他们在 2021 年至 2022 年间从事活动,目的是为了恶名、经济利益或娱乐。他们还将各种复杂的技术与“创造力的闪光”结合起来。去年 12 月, 在 Lapsus$ 泄露了所谓受害者的专有数据后,发生了一系列归因于或由 Lapsus$ 声称的事件后,对该组织的 2、研究人员披露SystemBC恶意后门新变体DroxiDat https://securelist.com/focus-on-droxidat-systembc/110302/ 研究人员发现部署到关键基础设施目标的SystemBC 后门的新变体DroxiDat。在此次活动中,具有代理功能的后门与 Cobalt Strike 信标一起部署在南非国家的关键基础设施中。DroxiDat有效负载组件是一个不断变化的恶意后门。之前 SystemBC 有效负载中提供的大部分功能已从其代码库中剥离,而该 DroxiDat 恶意软件变体的目的是一个简单的系统分析器,其文件名表明其用例为“syscheck.exe”。它不提供下载和执行功能,但可以与远程侦听器连接并来回传 3、APT29组织伪造德国大使馆PDF文件发起钓鱼攻击 https://blog.eclecticiq.com/german-embassy-lure-likely-part-of-campaign-against-nato-aligned-ministries-of-foreign-affairs 研究人员观察到针对北约联盟国家外交部的两份 PDF 文档。这些 PDF 文件伪装成来自德国大使馆,并包含两个外交邀请诱饵文件。其中一个 PDF 提供了 Duke 的变种,这是一种与俄罗斯国家资助的 APT29 网络间谍活动相关的恶意软件。另一个文件很可能用于测试或侦察,因为它不包含有效负载,但如果受害者打开电子邮件附件,则会通知攻击者。APT29使用 4、AdLoad恶意软件针对Mac系统进行网络攻击 https://cybersecurity.att.com/blogs/labs-research/mac-systems-turned-into-proxy-exit-nodes-by-adload AdLoad 恶意软件在 2017 年首次出现多年后,仍在感染 Mac 系统。AdLoad 是一个软件包捆绑器,据观察,它在其存在期间提供了广泛的有效负载。研究人员在对其最新有效负载进行调查期间发现,AdLoad 在过去一年中删除的最常见组件是代理应用程序,该代理应用程序将 MacOS AdLoad 受害者变成一个巨大的住宅代理僵尸网络。 5、CODESYS SDK多个漏洞可被利用使OT技术环境面临远程攻击 https://www.microsoft.com/en-us/security/blog/2023/08/10/multiple-high-severity-vulnerabilities-in-codesys-v3-sdk-could-lead-to-rce-or-dos/ CODESYS V3软件开发套件 (SDK)中披露了一组 16 个高严重性安全漏洞,这些漏洞可能导致特定条件下的远程代码执行和拒绝服务,从而给运营技术 (OT) 环境带来风险。这些漏洞从追踪为 CVE-2022-47378 到 CVE-2022-47393,被称为CoDe16,CVSS 评分为 8.8,但 CVE-2 6、Avada WordPress主题和插件中存在多个漏洞 https://www.infosecurity-magazine.com/news/flaws-wordpress-avada-theme-plugin/ Avada 主题及其随附的 Avada Builder 插件中已发现多个漏洞。安全研究员发现的这些安全漏洞使大量 WordPress 网站面临潜在的漏洞。在这些漏洞中,Avada Builder 插件存在两个。第一个是经过身份验证的 SQL 注入 (CVE-2023-39309)。利用此漏洞,拥有经过身份验证的访问权限的攻击者可能会破坏敏感数据并可能执行远程代码。第二个是反射跨站脚本 (XSS) 漏洞 (CVE-2023-39306), 7、LOLEKHosted管理员因协助Netwalker勒索软件组织被捕 https://www.bleepingcomputer.com/news/security/lolekhosted-admin-arrested-for-aiding-netwalker-ransomware-gang/ 警方已经控制了 Lolek 防弹托管提供商,逮捕了五个人并没收了涉嫌为 Netwalker 勒索软件攻击和其他恶意活动提供便利的服务器。防弹托管提供商是一家对其服务器上的犯罪活动或托管受版权保护材料的报告视而不见的托管公司。与传统公司相比,网络犯罪分子更喜欢这些类型的托管提供商,因为他们可以发起网络犯罪活动,而不必担心在报告恶意活动后他们会被关闭。 8、奥科桌面电话和Zoom ZTP存在多个漏洞可导致用户遭遇窃听 https://blog.syss.com/posts/zero-touch-pwn/ 奥科桌面电话和 Zoom 的零接触配置 ( ZTP )中已披露多个安全漏洞,恶意攻击者可能利用这些漏洞进行远程攻击。外部攻击者利用奥科桌面电话和 Zoom 零接触配置功能中发现的漏洞,可以获得对设备的完全远程控制。然后,不受限制的访问可以被武器化,以窃听房间或电话、通过设备进行攻击并攻击公司网络,甚至构建受感染设备的僵尸网络。 9、福特汽车称存在 WiFi 漏洞的汽车仍可安全驾驶 https://www.bleepingcomputer.com/news/security/ford-says-cars-with-wifi-vulnerability-still-safe-to-drive/ 福特警告称,许多福特和林肯汽车所使用的 SYNC3 信息娱乐系统存在缓冲区溢出漏洞,该漏洞可能允许远程执行代码,但表示车辆驾驶安全不会受到影响。SYNC3 是一款现代信息娱乐系统,支持车载 WiFi 热点、电话连接、语音命令、第三方应用程序等。该漏洞被追踪为 CVE-2023-29468,位于汽车信息娱乐系统中集成的 WiFi 子系统的 WL18xx MCP 驱动程序中,该漏洞允许 10、CyberPower和 Dataprobe产品的多个漏洞使数据中心面临风险 https://thehackernews.com/2023/08/multiple-flaws-in-cyberpower-and.html 影响 CyberPower 的 PowerPanel 企业数据中心基础设施管理 (DCIM) 平台和 Dataprobe 的 iBoot 配电单元 (PDU) 的多个安全漏洞可能会被利用来获得对这些系统的未经身份验证的访问,并在目标环境中造成灾难性损坏。这九个漏洞(从 CVE-2023-3259 到 CVE-2023-3267)的严重程度评分从 6.7 到 9.8 不等,使威胁行为者能够关闭整个数据中心并破坏数据中心部署,以窃取数据或大规模发动大规模 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。