网络安全日报 2023年07月14日
1、苹果重新发布快速安全响应来修复最近披露的零日漏洞 https://securityaffairs.com/148441/security/apple-second-rapid-security-response.html 在修复了由第一个 RSR 引起的某些网站上的浏览问题后,Apple 重新发布了适用于 iOS 和 macOS 的快速安全响应更新。 2、Zimbra 敦促客户修复 Google TAG 报告的被利用的零日漏洞 https://securityaffairs.com/148429/hacking/zimbra-collaboration-suite-zeroday.html Zimbra 已发布更新,以解决针对 Zimbra Collaboration Suite (ZCS) 电子邮件服务器的攻击中被积极利用的零日漏洞。Zimbra 敦促客户手动安装更新以修复正在积极修复的零日漏洞。 3、SonicWall 敦促组织修复 GMS/Analytics 产品中的严重漏洞 https://securityaffairs.com/148411/security/sonicwall-critical-flaws-gms-analytics.html SonicWall 修复了多个影响其 GMS 防火墙管理以及分析管理和报告引擎的关键漏洞。 4、GitHub 虚假 Linux内核漏洞PoC 让研究人员遭受恶意软件攻击 https://thehackernews.com/2023/07/blog-post.html GitHub 上发现了一个概念验证 (PoC),其中隐藏了一个采用“狡猾”持久性方法的后门,该存储库伪装成CVE-2023-35829的 PoC ,这是最近披露的 Linux 内核中的一个高严重性缺陷。此后它已被下架,但在此之前它被fork了 25 次。 5、罗克韦尔自动化 ControlLogix 中的漏洞使工业系统面临远程攻击 https://thehackernews.com/2023/07/rockwell-automation-controllogix-bugs.html 美国网络安全和基础设施安全局 (CISA) 警告称,存在两个影响罗克韦尔自动化 ControlLogix EtherNet/IP (ENIP) 通信模块模型的安全缺陷,这些缺陷可被利用来实现远程代码执行和拒绝服务 (DoS)。 6、流行的 Ghostscript 开源 PDF 库中发现高危RCE漏洞 https://www.bleepingcomputer.com/news/security/critical-rce-found-in-popular-ghostscript-open-source-pdf-library/ Ghostscript 是 Linux 中广泛使用的 PostScript 语言和 PDF 文件的开源解释器,被发现容易受到严重远程代码执行漏洞的影响。该漏洞被追踪为 CVE-2023-36664,CVSS v3 评级为 9.8,影响 10.01.2 之前的所有 Ghostscript 版本。 7、APT29组织利用宝马汽车广告进行网络钓鱼攻击 https://unit42.paloaltonetworks.com/cloaked-ursa-phishing 研究人员发现,APT29组织使用宝马汽车广告针对乌克兰的外交官进行网络钓鱼攻击,此次攻击活动从2023年5月份开始进行。攻击者模仿合法的汽车出售广告,发送给目标外交官的电子邮箱中。当收件人点击恶意文档中的链接时,会被重定向至一个HTML页面,该页面通过HTML走私技术投递恶意ISO文件。恶意的ISO文件中包含9张伪装成图像的LNK文件,当受害者点击这些LNK文件后,便会启动一个合法的可执行程序,利用“白加黑”加载恶意DLL文件将Shellcode注入当前进程的内存中执行。 8、德意志银行确认其供应商泄露客户数据 https://www.bleepingcomputer.com/news/security/deutsche-bank-confirms-provider-breach-exposed-customer-data 德意志银行证实,其一家服务供应商泄露客户数据,并且这可能是一次受MOVEit Transfer漏洞影响的数据泄露事件。该银行表示,受到此次数据泄露影响的客户数量尚未确定,并正在调查数据泄露的原因。此外,该银行保证,其内部系统并没有受到此次事件的影响。为应对可能存在的风险,该行将未经授权的直接借记退货期延长至13个月,使其客户有充足的时间识别、报告未经授权的交易并获得报销。 9、研究人员发现新型Linux恶意软件PyLoose https://www.wiz.io/blog/pyloose-first-python-based-fileless-attack-on-cloud-workloads 研究人员发现一种名为PyLoose的新型恶意软件,该恶意软件以云工作负载为目标,劫持其计算资源从而进行门罗币挖矿活动。PyLoose是一个Python脚本,包含一个经过压缩及编码的XMRig挖矿程序。该脚本内容仅含有9行代码,执行后对XMRig进行解码及解压缩,然后通过内存文件描述符memfd将其直接加载至内存中执行。PyLoose于2023年6月22日被首次检测到,当天该脚本被上传至VisuaTotal,可能是攻击者在对 10、赎金高达 4.5 亿美元!2023 年上半年勒索总金额暴增64% https://www.freebuf.com/news/371968.html 据区块链分析公司Chainaanalysis 的调查结果,勒索软件攻击已成为 2023 年唯一增长的基于加密货币的犯罪行为,网络犯罪分子的勒索金额比一年前增加了近 1.758 亿美元,达4.491 亿美元,增长率高达63.8%。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年07月13日
1、攻击者使用Legion窃密木马针对PUBG玩家进行攻击 https://blog.cyble.com/2023/07/11/legion-stealer-targeting-pubg-players 研究人员最近发现了一个Github页面,该页面伪装成PUBG作弊工具的项目,并借此传播恶意软件。攻击者对其中的“Karogour_Bypanls.Scr”文件的后7个字符进行反转,将其文件名变成“Karogour_BypasrcS.sln”以此诱导用户执行。该程序是一个基于GUI的32位可执行程序,使用.NET语言进行编写,运行后将“Local_ycsNYnaBZ.sln”文件及“LocalchfRgyVJSk.exe”程序放置%appdata%目录 2、微软针对132个漏洞发布安全更新,包括已被利用的零日漏洞 https://thehackernews.com/2023/07/microsoft-releases-patches-for-130.html 微软发布安全更新,以解决132个安全漏洞,其中包括6个零日漏洞,且这些零日漏洞已被利用。CVE-2023-32046,CVSS评分为7.8,是Windows MSHTML平台提权漏洞;CVE-2023-32049,CVSS评分为8.8,是Windows SmartScreen安全功能绕过漏洞;CVE-2023-35311,CVSS评分为8.8,是Microsoft Outlook安全功能绕过漏洞;CVE-2023-36874,CVSS评分为7.8 3、Citrix 修复了影响 Ubuntu 安全访问客户端的一个严重漏洞 https://securityaffairs.com/148405/security/citrix-critical-flaw-secure-access-client-for-ubuntu.html Citrix 修复了影响 Ubuntu 安全访问客户端的严重缺陷,该缺陷可被利用来实现远程代码执行。 4、Fortinet 修复了 FortiOS 和 FortiProxy 中的一个严重漏洞 https://securityaffairs.com/148395/hacking/fortinet-fortios-fortiproxy-critical-bug-2.html Fortinet 披露了一个严重漏洞,编号为 CVE-2023-33308(CVSS 评分 9.8),影响 FortiOS 和 FortiProxy。远程攻击者可以利用该漏洞在易受攻击的设备上执行任意代码。 5、硬编码帐户允许完全接管 Technicolor 路由器 https://www.securityweek.com/hardcoded-accounts-allow-full-takeover-of-technicolor-routers/ Technicolor TG670 DSL 网关路由器上的多个硬编码帐户可用于完全接管受影响的设备。 6、报告警告说,针对政府服务的 DDoS 攻击猛增 168% https://www.hackread.com/ddos-attacks-stormwall-q2-2023-report/ 根据 StormWall 的 2023 年第二季度报告,美国、印度和中国仍然是被攻击最严重的目标国家。 7、加密货币平台 Multichain 遭到攻击 损失超 1.25 亿美元 http://www.anquan419.com/knews/24/5500.html 近日,加密货币平台 Multichain 因其正在调查涉及超过 1.25 亿美元的加密货币被盗事件,已暂停其服务。 8、因一低级漏洞,孟加拉国政府网站泄露约5000万公民身份数据 https://www.secrss.com/articles/56572 泄露数据包括全名、电话号码、电子邮箱地址和国民身份证号码。 9、奇安信发布《全球高级持续性威胁(APT)2023年中报告》 https://www.secrss.com/articles/56571 奇安信威胁情报中心发布《全球高级持续性威胁(APT)2023年中报告》,该报告通过分析奇安信威胁雷达对 2023 上半年境内的 APT 攻击活动的全方位遥感测绘数据,展示了我国境内 APT 攻击活动及高级持续性威胁发展趋势,并结合开源情报分析了全球范围内高级持续性威胁发展变化及特点,发现政府部门、国防军事领域仍是 APT 组织的首要攻击目标。与去年同期相比,教育、科研领域相关的攻击事件所占比例有所增高。 10、Orca 起诉 Wiz 涉嫌侵犯云安全专利 https://www.securityweek.com/orca-sues-wiz-over-alleged-cloud-security-patent-violations/ Orca Security 起诉其主要竞争对手,指控其专利侵权、知识产权盗窃,甚至营销模仿行为。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年07月12日
1、迷人的小猫黑客使用新的“NokNok”恶意软件针对macOS https://www.bleepingcomputer.com/news/security/charming-kitten-hackers-use-new-noknok-malware-for-macos/ 安全研究人员观察到他们归因于迷人小猫APT组的新活动,黑客使用针对macOS系统的新NokNok恶意软件。 2、美国政府警告:ChatGPT存在重大安全风险 https://www.thenews.com.pk/latest/1088379-warning-for-those-using-chatgpt 近日,美国联邦政府发布了一份报告,称用户需密切注意ChatGPT存在的网络安全风险,尤其是在网络钓鱼和恶意软件开发领域。 3、雷蛇遭网络攻击:游戏硬件巨头面临潜在的数据泄露 https://thecyberexpress.com/razer-cyber-attack-potential-data-breach/ 据报道,这些数据包括源代码、数据库、加密密钥和链接到 Razer.com 及其产品的后端访问登录。 4、马丁公司遭网络攻击:土耳其黑客团队瞄准美国国防巨头 https://thecyberexpress.com/lockheed-martin-cyber-attack-turk-hack-team/ 据黑客称,洛克希德马丁公司的官方网站在网络攻击后经历了重大中断 5、WordPress 插件 0day 威胁 20 万网站 https://www.solidot.org/story?sid=75444 漏洞存在于用于精简用户注册和登陆流程的 Ultimate Member 插件中,它被逾 20 万 WordPress 网站使用。 6、匿名苏丹在Tumblr之后瞄准社交媒体平台 https://thecyberexpress.com/flickr-cyber-attack-exposes-112m-users-risks/ 黑客组织Anonymous Sudan将目光投向了流行的图像共享平台Flickr。他们进行了长达一小时的攻击,并使Flickr网站无法访问。 7、VMware 警告客户 vRealize RCE 高危漏洞CVE-2023-20864已公开 https://securityaffairs.com/148346/hacking/vmware-vmware-rce-exploit.html VMware 警告客户,影响 vRealize 的 RCE 漏洞 CVE-2023-20864 的利用代码已公开可用。 8、微软警告 Office 零日攻击,但暂无可用补丁 https://www.securityweek.com/microsoft-warns-of-office-zero-day-attacks-no-patch-available/ 全球最大软件制造商微软发出紧急警告称,网络犯罪分子正在积极利用 Microsoft Windows 和 Office 产品中尚未修补的安全漏洞。 9、泛微E-Cology SQL注入漏洞安全风险通告 https://www.secrss.com/articles/56489 近日,奇安信CERT监测到厂商发布安全补丁更新,修复泛微E-Cology SQL注入漏洞(QVD-2023-15672)在内的多个漏洞。远程未授权攻击者可利用此漏洞获取敏感信息,进一步利用可能获取目标系统权限等。 10、HCA Healthcare 数据泄露影响了 1100 万患者 https://securityaffairs.com/148371/data-breach/hca-healthcare-data-breach.html HCA Healthcare 披露了一起数据泄露事件,该事件泄露了约 1100 万患者的个人信息。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年07月11日
1、Kimsuky组织使用Chrome远程桌面进行攻击活动 https://asec.ahnlab.com/en/55145 研究人员发现Kimsuky组织在最近的攻击活动中使用Chrome远程桌面。该组织利用以WSF、JS脚本作为附件的钓鱼邮件发起攻击,这些脚本伪装成文档文件诱导用户执行,以此传播AppleSeed后门程序,并打开一个正常的文档进行掩饰。AppleSeed于2019年左右被发现,是一种Kimsuky组织常使用的后门程序。该后门程序执行后在受害主机中下载执行其他恶意软件,包括用于窃取3个执行浏览器账户凭据的窃密木马、用于执行额外远程桌面会话的RDP Patcher程序、Ngrok内网穿透程序,以及Chrome远程桌面。Kimsuky组 2、黑客出售3500万印度尼西亚护照持有者的个人信息 https://www.govinfosecurity.com/35m-indonesians-passport-data-for-sale-on-dark-web-for-10k-a-22492 印度尼西亚的安全研究人员表示,黑客正在暗网中出售印度尼西亚护照持有者的个人信息,包括姓名、出生日期、性别、护照号码和护照有效期。黑客发布了含有100万分数据记录的样本,以证明其真实性。该黑客在帖子中表示1万美元的价格出售所有数据。印度尼西亚通信和信息部表示,正在调查此次数据泄露事件,将进行深入调查并尽快公布调查结果。 3、Kings of Translation泄露其文件数据信息 https://www.hackread.com/global-translation-service-exposed-records/ Kings of Translation是一家总部位于纽约公司,提供包括120多种语言的翻译服务。研究人员发现了一个属于该公司的数据库,该数据库不受密码保护,其中包含超过25000条数据记录。暴露的数据中含有个人身份信息、源代码内部截图以及客户的文档。由于该公司的客户大多是教育机构或其他国家的政府机构,泄露的文档中存在许多法律文件,如法庭文件、合同、证书以及与签证或移民相关的文件。研究人员无法确定该数据库已经暴露多长时间,并已向该公司反应问题。目前,Kin 4、Apple 发布针对被利用的WebKit 零日漏洞紧急 iOS 补丁 https://www.securityweek.com/apple-ships-urgent-ios-patch-for-webkit-zero-day/ Apple 推出紧急 iOS 和 iPadOS 软件更新,并警告称已检测到零日漏洞利用。 5、研究人员发布了 Ubiquiti EdgeRouter 漏洞的 PoC https://securityaffairs.com/148334/hacking/ubiquiti-edgerouter-flaw.html Ubiquiti EdgeRouter 中的 CVE-2023-31998 漏洞的概念验证 (PoC) 已公开发布。CVE-2023-31998 缺陷 (CVSS v3 5.9) 是一个影响 Ubiquiti EdgeRouters 和 Aircubes 的堆溢出问题,攻击者可以利用它潜在地执行任意代码并中断对易受攻击设备的 UPnP 服务。 6、Revolut US 支付存在缺陷,导致 2000 万美元被盗 https://securityaffairs.com/148315/breaking-news/revolut-payment-systems-flaw.html Revolut 支付系统中的零日漏洞使威胁行为者在 2022 年初窃取了超过 2000 万美元。 7、Firefox新功能"隔离域"可阻止危险扩展程序在特定网站上的运行,以保护用户安全 https://thehackernews.com/2023/07/new-mozilla-feature-blocks-risky-add.html Mozilla 宣布,作为一项名为“隔离域”的新功能的一部分,某些附加组件可能会被阻止在某些网站上运行。 8、Vishing 走向高科技:新的“Letscall”恶意软件采用语音流量路由 https://thehackernews.com/2023/07/vishing-goes-high-tech-new-letscall.html 研究人员对一种名为“ Letscall ”的新兴高级语音网络钓鱼( vishing ) 形式发出警告。该技术目前针对的是韩国的个人。“Letscall”背后的犯罪分子采用多步攻击来欺骗受害者从假冒的 Google Play 商店网站下载恶意应用程序。一旦安装了恶意软件,它就会将来电重定向到犯罪分子控制下的呼叫中心。经过训练的操作员冒充银行员工,然后从毫无戒心的受害者那里提取敏感信息。 9、BlackByte 2.0 勒索软件:仅需 5 天即可渗透、加密和扩展 https://thehackernews.com/2023/07/blackbyte-20-ransomware-infiltrate.html 最近,微软的事件响应团队调查了 BlackByte 2.0 勒索软件攻击,并揭露了这些网络攻击的可怕速度和破坏性。 10、中央网信办发文 13 条要求加强“自媒体”管理 https://www.freebuf.com/articles/371580.html 目前,“自媒体”乱想横生,个别博主为了吸引流量,恶意编造虚假事件、嫁接热点事件,对社会经济形式和政策妄加宣传。甚至个别自媒体博主再明知或应知为谣言、虚假消息、有害信息,仍肆意传播,严重影响社会稳定发展。为加强“自媒体”管理,压实网站平台信息内容管理主体责任,健全常态化管理制度机制,推动形成良好网络舆论生态。7 月 10 日,中国网信办发布了《关于加强“自媒体”管理的通知》 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年07月10日
1、攻击者通过钓鱼邮件传播NetSupport恶意软件 https://asec.ahnlab.com/en/55146/ 研究人员发现,攻击者正在利用伪装成发票、装运单据和采购订单的钓鱼邮件传播NetSupport RAT。攻击者利用钓鱼邮件诱导用户打开恶意附件,其中包含一个恶意JavaScript脚本。该JS脚本经过混淆处理,执行后与尝试与3个合法网站进行连接以检测用户的网络状态,随后从C2地址中获取PowerShell脚本。该PowerShell脚本用于下载执行NetSupport RAT,并通过注册表实现开机自启动。 2、Truebot新变种利用Netwrix Auditor中的RCE漏洞进行攻击 https://www.cisa.gov/news-events/cybersecurity-advisories/aa23-187a CISA和FBI发布警告称,Truebot出现新变种,这些新变种利用Netwrix Auditor软件中的远程代码执行(RCE)漏洞,针对美国和加拿大的组织机构发起攻击。该漏洞被标记为CVE-2022-31199,影响Netwrix Auditor服务器及安装在网络系统上的代理,攻击者能够利用SYSTEM用户的权限执行恶意代码。在受害网络中植入Truebot后,攻击者进而植入FlawedGrace远控木马,以此建立持久性。在首次入侵的数小时后,攻击者还部署了 3、IT Army黑客组织声称对俄罗斯铁路网站进行攻击 https://therecord.media/russian-railway-site-taken-down-by-ukrainian-hackers 俄罗斯国有铁路公司(RZD)表示,由于大规模的网络攻击,其网站和移动应用程序关闭了几个小时,迫使乘客只能在火车站线下购票。乌克兰黑客组织IT Army声称对此次攻击事件负责,并表示“即使网站只关闭了一个小时,它依旧会对该国的经济产生重大影响。”俄罗斯铁路网站系统至少瘫痪了六个小时,该公司于5日晚些时候表示网站已恢复运营,但由于仍在持续受到网络攻击,一些在线服务仍然无法使用。 4、MOVEit Transfer修复新的安全漏洞 https://community.progress.com/s/article/MOVEit-Transfer-Service-Pack-July-2023 MOVEit Transfer近期发布安全更新,以修复新发现的安全漏洞。两个SQL注入漏洞分别被标记为CVE-2023-36934、CVE-2023-36932,影响多个版本的产品,未经身份验证的攻击者能够利用漏洞访问MOVEit Transfer数据库。第三个漏洞被标记为CVE-2023-36933,是一个高危漏洞,攻击者能够利用该漏洞使程序意外终止。MOVEit Transfer已发布安全更新,并建议其客户尽快升级。 5、Big Head勒索软件伪装成Windows更新程序进行传播 https://www.trendmicro.com/en_us/research/23/g/tailing-big-head-ransomware-variants-tactics-and-impact.html 研究人员近期发现Big Head勒索软件样本,并发现它们是通过伪装成Windows更新程序或Word安装程序进行传播的。Big Head勒索软件是一个使用.NET编写的程序,执行后在受害主机中释放三个经过AES加密的文件:1.exe用于对文件进行加密并释放勒索信;archive.exe用于进行Telegram bot通信,受害者利用该程序与攻击者进行沟通;Xarch.exe用于显 6、研究人员在PiiGAB产品中发现多种安全漏洞 https://www.securityweek.com/vulnerabilities-in-piigab-product-could-expose-industrial-organizations-to-attacks PiiGAB是一家总部位于瑞典的公司,提供工业和楼宇自动化硬件和软件解决方案。研究人员在该公司的M-Bus 900转换器中发现了多种类型的安全漏洞,涉及代码注入、登录尝试率限制、硬编码和明文凭据、弱密码、跨站点脚本(XSS)和跨站点请求伪造(CSRF)漏洞。攻击者能够利用这些漏洞执行任意代码、发起暴力破解攻击、获取系统访问权限、提升权限以及诱导用户执行恶意命令。该公司已针 7、与伊朗有关的 APT TA453 针对 Windows 和 macOS 系统 https://securityaffairs.com/148275/apt/ta453-malware-windows-macos.html 与伊朗有关的 APT 组织跟踪的 TA453 已与针对 Windows 和 macOS 系统的新恶意软件活动相关联。 8、Progress 警告客户 MOVEit Transfer 软件存在新的严重漏洞 https://securityaffairs.com/148252/security/moveit-transfer-critical-flaw.html Progress 发布了针对影响其 MOVEit Transfer 软件的新的严重 SQL 注入漏洞的安全补丁。目前正在向客户通报其 MOVEit Transfer 中存在一个新的严重 SQL 注入漏洞(编号为 CVE-2023-36934)。 9、Mastodon 社交网络修补了允许服务器接管的严重漏洞 https://thehackernews.com/2023/07/mastodon-social-network-patches.html Mastodon 是一个流行的去中心化社交网络,它发布了一个安全更新,以修复可能使数百万用户面临潜在攻击的关键漏洞。 10、孟加拉国政府网站泄露数百万公民数据 https://securityaffairs.com/148264/data-breach/bangladesh-government-website-data-leak.html 一名研究人员最近发现孟加拉国政府网站泄露了公民的个人数据。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年07月07日
1、SolarView系列产品受到多个安全漏洞的影响 https://www.vulncheck.com/blog/solarview-exploitation 研究人员称,SolarView产品中的CVE-2022-29303漏洞可被利用,攻击者可能利用该漏洞针对能源机构进行攻击。CVE-2022-29303是一个未经身份验证的远程命令执行漏洞,自2023年3月以来,就有研究人员观察到Mirai僵尸网络新变种利用该漏洞进行传播。使用Shodan对615个暴露在互联网上的SolarView扫描后,研究人员发现仍有425个产品易受攻击,这表明只有不到三分之一的SolarView系列产品针对该漏洞进行了安全更新。此外,研究人员表示SolarView 2、研究人员发现伪装成美国邮政的网络钓鱼活动 https://www.malwarebytes.com/blog/threat-intelligence/2023/07/malicious-ad-for-usps-phishes-for-jpmorgan-chase-credentials 研究人员发现一起伪装成美国邮政(USPS)的网络钓鱼活动。在Google中搜索关键词“usps tracking”就能够发现相关钓鱼推广,该恶意推广显示美国邮政局的官方网站链接及图标,但是其背后的广告商与美国邮政没有任何关系。点击该恶意推广的用户会跳转至一个钓鱼网站,该网站要求输入订单号,在提交订单号后该网站会返回“由于信息不完整,您的包裹无法送达” 3、Anonymous Sudan组织声称对Riot Games发起DDoS攻击 https://thecyberexpress.com/anonymous-sudan-claims-to-target-riot-games/ Riot Games是一家美国视频游戏开发商及发行商,Anonymous Sudan组织声称对该公司发起了分布式拒绝服务(DDoS)攻击。该组织在Telegram中发表帖子称此次攻击持续了30至60分钟,但研究人员经过初步调查后发现Riot Games网站未出现异常,仍在正常运营。相关威胁情报部门没有证实此次攻击的真实性,Riot Games也尚未对此次攻击事件发表声明。 4、TeamsPhisher 工具利用 Microsoft Teams 部署恶意软件 https://cyware.com/news/teamsphisher-tool-exploits-microsoft-teams-to-deploy-malware-325a6034 GitHub 上提供的新工具可以使攻击者滥用 Microsoft Teams 中最近披露的漏洞,并自动将恶意文件传送到用户系统。 5、Crysis 勒索团伙使用 RDP 连接分发 Venus 勒索软件 https://cyware.com/news/crysis-threat-actors-use-rdp-connections-to-distribute-venus-ransomware-bddeda1e ASEC 最近发现 Crysis 勒索软件攻击者正在通过暴力或字典攻击扫描互联网,寻找易受攻击的 RDP 端点,以便在系统上安装 Venus 勒索软件。 6、思科警告其Nexus 9000系列交换机存在可破坏加密流量的漏洞 https://www.bleepingcomputer.com/news/security/cisco-warns-of-bug-that-lets-attackers-break-traffic-encryption/ 思科今天警告客户,一个高严重性漏洞会影响某些数据中心交换机型号,并允许攻击者篡改加密流量。该漏洞的编号为 CVE-2023-20185,是在数据中心 Cisco Nexus 9000 系列交换矩阵交换机的 ACI 多站点 CloudSec 加密功能的内部安全测试过程中发现的。 7、Android 7月安全更新补丁修复了 3个被广泛利用的漏洞 https://www.securityweek.com/android-security-updates-patches-3-exploited-vulnerabilities/ Google 的 2023 年 7 月 Android 安全更新修复了 43 个漏洞,其中三个漏洞被广泛利用。 8、壳牌确认与 MOVEit 漏洞相关的勒索攻击和数据泄露事件 https://www.securityweek.com/shell-confirms-moveit-related-breach-after-ransomware-group-leaks-data/ 壳牌确认,在 Cl0p 勒索软件组织泄露了据称从该能源巨头窃取的数据后,员工个人信息已被盗。能源巨头壳牌公司证实,由于最近的 MOVEit Transfer 黑客攻击,属于员工的个人信息已被泄露。 9、JumpCloud 称现有API 密钥均已失效,以保护客户及其运营 https://www.securityweek.com/jumpcloud-says-all-api-keys-invalidated-to-protect-customers/ 设备、身份和访问管理解决方案提供商 JumpCloud 已重置客户 API 密钥,以应对“持续发生的事件”。JumpCloud 尚未分享任何信息,但发送给客户的通知表明它正在处理安全事件。该公司表示,现有的 API 密钥已失效,以保护客户的“组织和运营”。 10、一个新的Linux内核提权漏洞-StackRot,可用于提权 https://securityaffairs.com/148231/security/stackrot-linux-kernel-privilege-escalation-bug.html StackRot 是 Linux 内核中的新安全漏洞,可被利用来获得目标系统上的提升权限。一个名为StackRot的安全漏洞 被发现影响 Linux 版本 6.1 到 6.4。该问题编号为CVE-2023-3269(CVSS 评分:7.8),是内存管理子系统中的权限提升问题。无特权的本地用户可以触发该缺陷来危害内核并提升权限。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年07月06日
1、Ghostscript中的漏洞可能允许恶意文档执行系统命令 https://nakedsecurity.sophos.com/2023/07/04/ghostscript-bug-could-allow-rogue-documents-to-run-system-commands/ Ghostscript是Adobe公司PostScript文档组合系统及PDF文件格式的免费开源实现,它读取PostScript程序代码,该代码描述了如何在文档中构建页面,并将其转换为更适合显示或打印的格式。目前Ghostscript的最新版本为10.01.2,在此版本之前的产品中存在一个安全漏洞,被标记为CVE-2023-36664。经过构造的恶意文档不仅能够利用该漏洞 2、ARx Patient Solutions证实其数据泄露 https://cybernews.com/privacy/us-healthcare-breach-child-patient-data/ ARx Patient Solutions是一家总部位于堪萨斯州的医疗保健提供商,该公司表示在2022年遭受了一次网络攻击,并可能导致4万多人的个人信息泄露,其中包括儿童患者的姓名、处方信息、保险账号、医生姓名等细节,并可能暴露了社会保障号码。该公司于7月日将调查结果通知了缅因州总检察长办公室,据司法部长称,目前确认有526名缅因州居民受到此次事件的影响,但潜在的受害者总数达到41166人。目前还没有证据表明这些数据遭到滥用。 3、Firefox 115 修复高危UAF漏洞 https://www.securityweek.com/firefox-115-patches-high-severity-use-after-free-vulnerabilities/ Mozilla 已向稳定频道发布了 Firefox 115,其中包含两个高严重性UAF漏洞的补丁。 4、RedEnergy Stealer 勒索软件针对能源和电信行业 https://thehackernews.com/2023/07/redenergy-stealer-as-ransomware-threat.html 人们通过 LinkedIn 页面发现了一种名为RedEnergy的复杂窃取勒索软件威胁,其目标是巴西和菲律宾的能源公用事业、石油、天然气、电信和机械行业。 5、瑞典数据保护局警告公司不要使用 Google Analytics https://thehackernews.com/2023/07/swedish-data-protection-authority-warns.html 继去年奥地利、法国和意大利采取类似行动后,瑞典数据保护监管机构警告企业不要使用谷歌分析,因为美国政府的监控带来风险。 6、日本最大港口名古屋港遭遇勒索软件攻击 https://securityaffairs.com/148184/cyber-crime/port-of-nagoya-ransomware-attack.html 日本最大的港口名古屋港遭受勒索软件攻击,其运营受到严重影响。 7、研究报告显示无文件或基于内存的攻击增加了 1400% https://www.ithome.com/0/703/564.htm Nautilus 研究发现,与 2022 年报告相比,无文件(fileless)或基于内存的攻击增加了 1400%,主要利用现有软件、应用或者协议中的漏洞,在云端系统中执行恶意活动,超过 50% 的攻击集中在绕过防御机制上。 8、 俄罗斯卫星电信证实遭到黑客攻击 https://cybernews.com/cyber-war/russian-satellite-telecom-confirms-hacker-attack/ 俄罗斯国防部和安全部门使用的俄罗斯卫星通信提供商 Dozor-Teleport 证实,黑客入侵了其系统。 9、美国海军首设网络战兵种,推动网络作战能力专精化 https://www.secrss.com/articles/56282 美国海军为水兵们制定了全新的网络战兵种,希望藉此加强培训,打造一支专业的网络作战力量。 10、今年 33 家美国医院遭受勒索软件攻击 https://www.infosecurity-magazine.com/news/thirtythree-us-hospitals/ 根据 Emsisoft 的数据,至少 19 家遭受勒索软件攻击的医疗保健提供商经营着 33 家医院,而这 19 家医院中至少有 16 家的数据被泄露。去年,68% 的案例发生了数据泄露。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年07月05日
1、攻击者利用GuLoader传播Remcos远控木马 https://blog.morphisec.com/guloader-campaign-targets-law-firms-in-the-us 研究人员发现一起利用GuLoader传播Remcos远控木马的网络钓鱼攻击活动。攻击者向目标发送钓鱼邮件,在附件中给出一个看似加密的PDF文件,并在邮件正文中提供PIN码。PDF文件显示该文件需要解密后才能够进行查看,攻击者以此引诱目标用户点击该PDF中的图标,从而跳转至图标中包含的链接。该链接指向的网站要求用户输入PIN码,并提供下一阶段的VBS脚本。该脚本经过混淆处理,执行后从github.io域中获取GuLoader,并最终执行Remcos远 2、仍有超过30万台FortiGate防火墙受到FortiOS漏洞的影响 https://bishopfox.com/blog/cve-2023-27997-exploitable-and-fortigate-firewalls-vulnerable FortiGate防火墙受到CVE-2023-27997安全漏洞的影响,该漏洞将会导致远程代码执行,评分为9.8。FortiOS是将所有Fortinet网络组件连接起来以进行集成的操作系统,该漏洞是由FortiOS中基于堆的缓冲区溢出问题造成的。Fortinet于6月11日解决了该漏洞问题,但研究人员经过调查后发现,目前仍有超过30万台FortiGate防火墙设备没有进行安全更新,面临安全风险。 3、研究人员捕获大量二维码网络钓鱼邮件 https://www.inky.com/en/blog/fresh-phish-malicious-qr-codes-are-quickly-retrieving-employee-credentials 近期,研究人员捕获到数百封二维码网络钓鱼邮件,目标受害者主要在美国和澳大利亚,涉及非盈利组织、财富管理公司、管理顾问、土地测量师、地板公司等。这些钓鱼邮件通常会仿冒成一些知名的公司,在邮件中嵌入二维码图片,并通过二维码将用户引导至一个经过伪造的网页中,以此诱使用户输入凭证。 4、墨西哥黑客利用 Android 恶意软件攻击全球银行 https://thehackernews.com/2023/07/mexico-based-hacker-targets-global.html 一名来自墨西哥的电子犯罪分子与 2021 年 6 月至 2023 年 4 月期间针对全球金融机构的 Android 移动恶意软件活动有关,但特别关注西班牙和智利的银行。 5、Evasive Meduza Stealer 针对 19 个密码管理器和 76 个加密钱包 https://thehackernews.com/2023/07/evasive-meduza-stealer-targets-19.html 犯罪软件即服务 ( https://thehackernews.com/2023/06/new-mystic-stealer-malware-targets-40.html ) 生态系统利润丰厚的另一个迹象是,网络安全研究人员发现了一种名为Meduza Stealer的新型基于 Windows 的信息窃取程序,其作者正在积极开发该程序,以逃避软件解决方案的检测。 6、黑客从 Poly Network 平台窃取了价值数百万美元的加密资产 https://securityaffairs.com/148129/cyber-crime/poly-network-platform-hacked.html 由于网络攻击导致数百万美元的加密资产被盗,Poly Network 平台在周末暂停了服务。威胁行为者从 Poly Network 平台窃取了价值数百万美元的加密资产。 7、警惕!“AI换脸”诈骗出现涉政苗头 https://www.secrss.com/articles/56227 近期,各地曝出多起人工智能“辅助”诈骗案件。一些不法分子利用人工智能“深度伪造”冒充领导干部行骗,值得引起高度警惕。 8、BlackCat勒索团伙通过恶意广告分发伪装成 WinSCP 的勒索软件 https://thehackernews.com/2023/07/blackcat-operators-distributing.html 恶意广告是指利用SEO中毒技术通过在线广告传播恶意软件。它通常包括劫持一组选定的关键字,在Bing和Google的搜索结果页面上显示虚假广告,以将用户引到一些恶意网站。 9、微软否认重大 3000 万客户数据泄露事件 https://www.infosecurity-magazine.com/news/microsoft-denies-major-30-million/ “目前,我们对数据的分析表明,这不是合法的主张和数据汇总。我们没有看到任何证据表明我们的客户数据已被访问或泄露。”微软指出。 10、安全人员发现大量TikTok、Instagram 和雅虎的数据泄露 https://socradar.io/major-data-leaks-on-tiktok-instagram-and-yahoo/ 一位 SORadar 暗网分析师最近发现了 Instagram 涉嫌数据库泄露的情况。据报道,泄露的数据包含超过 1700 万条 JSON 格式的记录。数据的性质表明它可能是从开源收集的。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年07月04日
1、研究人员发现恶意软件RUSTBUCKET的新变种 https://www.elastic.co/cn/security-labs/DPRK-strikes-using-a-new-variant-of-rustbucket 近期,研究人员发现了恶意软件RUSTBUCKET的新变种。RUSTBUCKET是一种针对macOS系统的恶意软件家族,该新变种增加了曾经未观察到的持久化功能,这反映了该恶意软件仍处于开发阶段,并且该变种在VirusTotal平台中未被任何引擎检测到。RUSTBUCKET新变种通过在“/Users//Library/LaunchAgents/com.apple.systemupdate.plist”路径中添加一个plist 2、攻击者利用DNS TXT记录传播恶意软件 https://asec.ahnlab.com/en/54916/ DNS TXT记录是一种功能,允许域管理员将文本输入到DNS中,最初被用于记录人类可读的注释,现在则用于显示保存在DNS中的各类信息,例如垃圾邮件防护、域所有权验证等。在近期的一封网络钓鱼邮件中,研究人员发现其附件中的PPAM文件中存在一段宏代码,执行一个PowerShell命令以运行nslookup工具查询DNS TXT记录。攻击者在其DNS TXT命令中上传了各种命令,当DNS TXT记录被查询时这些命令将得到执行,从而达到传播恶意软件的目的。 3、Nessus插件存在权限提升漏洞 https://cybersecuritynews.com/nessus-plugin-flaw/ Tenable开发的Nessus是一款流行的漏洞扫描工具。近期,安全研究人员发现该工具的一个插件中存在权限提升漏洞,攻击者可以在文件系统中的特定位置放置二进制文件,以滥用插件提升权限,此漏洞的CVSS评分为6.3。Tenable已针对该漏洞发布安全补丁,并且Java检测和识别插件已进行更新,以防止此权限提升漏洞被攻击者利用。 4、谷歌浏览器发布114版本修复多个安全漏洞 https://chromereleases.googleblog.com/2023/06/stable-channel-update-for-desktop_26.html 谷歌浏览器发布了适用于Windows系统的114.0.5798.198/199版本以及适用于Mac和Linux系统的114.0.5735.198版本更新,该更新修复了多个安全漏洞。这些安全漏洞被标记为CVE-2023-3420、CVE-2023-3421、CVE-2023-3422。谷歌建议用户尽快将浏览器更新到最新版本,并表示关于这些安全漏洞的详细信息在大多数用户进行更新前将受到限制。 5、美敦力Paceart Optima系统存在严重的RCE漏洞 https://global.medtronic.com/xg-en/product-security/security-bulletins/paceart-optima-system.html Paceart Optima是一款在Windows服务器上运行的应用程序,该程序从心脏监控设备中收集、存储和检索数据,以帮助实现标准的工作流程。美敦力在Paceart Optime系统中的可选消息传递功能中发现了一个漏洞,若医疗服务机构在该系统中启动该服务,则未经授权的攻击者可以利用此漏洞执行远程代码执行或发起拒绝服务攻击,从而导致数据被窃取、删除或篡改,并可能进行进一步的网络攻击。该漏洞存在于Pa 6、研究人员称MOVEit漏洞导致超过1600万人的信息泄露 https://therecord.media/data-of-sixteen-million-exposed-moveit 安全研究人员称,迄今为止,已有1600多万人的信息被黑客利用MOVEit软件中的漏洞进行访问,而这一数字可能只是其中的一小部分。自今年6月1日以来,安全专家就该漏洞发出警告,自此之后美国和欧洲的数十家大型组织机构透露他们受到了该漏洞的影响。一名持续跟踪此次事件的研究人员表示,目前已确认的受害组织机构至少有158个,其中只有11个组织透露了受此次漏洞影响的人数,受影响的总人数可能远多于目前所知人数。 7、Activate Healthcare证实其患者的数据信息遭到泄露 https://www.jdsupra.com/legalnews/activate-healthcare-notifies-patients-7697622/ Activate Healthcare是一家总部位于美国伊利诺伊州的医疗保健供应商,该公司近期证实未经授权的攻击者在2023年4月22日及28日访问其计算机系统,并证实攻击者从计算机系统中窃取了一些文件,其中包含患者的信息。被窃取的患者信息可能包括姓名、社会保险号码、出生日期、地址、驾照号码和临床信息等,该公司已向受到此次数据泄露影响的患者发出了通知。 8、研究人员发现一种绕过语音身份认证的方法 https://uwaterloo.ca/news/media/how-secure-are-voice-authentication-systems-really 安全研究人员发现了一种攻击方法,该方法可以成功绕过语音身份认证,只需6次尝试便可达到99%的成功率。该团队识别了deepfake音频中的由计算机生成的标记,并开发了一个程序删除这些标记,从而无法对其生成的音频和真实音频进行区分。在最近针对Amazon Connect语音认证系统的测试中,他们在一次4秒的攻击中取得了10%的成功率,而在不到30秒的时间内,成功率达到40%以上。针对一些不太复杂的语音认证系统,他们在进行6次尝试后便 9、基于Flutter的安卓恶意软件,瞄准东亚市场 https://thehackernews.com/2023/06/fluhorse-flutter-based-android-malware.html Fortinet FortiGuard实验室研究员Axelle Apvrille在上周发表的一份报告中说,这种恶意软件的出现代表了一种重大转变,因为它直接将恶意组件纳入Flutter代码中。 10、Pornhub被指控在欧洲非法收集数据 https://cybernews.com/privacy/pornhub-accused-of-illegal-data-collection-in-europe/ 意大利已对Pornhub提起诉讼,指控该平台收集并与未知第三方共享有关用户性偏好的信息。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年07月03日
1、20万个WordPress网站遭利用“Ultimate Member”插件漏洞的攻击 https://www.securityweek.com/200000-wordpress-sites-exposed-to-attacks-exploiting-flaw-in-ultimate-member-plugin/ 攻击者利用 Ultimate Member 插件中的关键漏洞在 WordPress 网站上创建管理帐户。 2、MITRE 更新了 CWE 25 个最危险的软件漏洞 https://www.securityweek.com/mitre-updates-cwe-top-25-most-dangerous-software-weaknesses/ 在 2023 年 CWE Top 25 列表中,释放后使用漏洞和操作系统命令注入漏洞位列前 5 位最危险的软件漏洞。 3、LockBit 勒索组织声称攻击了台积电,并索要 7000 万美元赎金 https://www.securityweek.com/tsmc-says-supplier-hacked-after-ransomware-group-claims-attack-on-chip-giant/ LockBit 勒索软件组织声称对台积电 (TSMC) 进行了黑客攻击,但这家芯片巨头表示,只有其一家供应商遭到入侵。 4、Avast 发布了针对 Windows 版本 Akira 勒索软件的免费解密器 https://securityaffairs.com/148007/cyber-crime/akira-ransomware-decryptor.html Avast 发布了 Akira 勒索软件的免费解密器,可以让受害者无需支付赎金即可恢复数据。 5、伊朗MuddyWater组织使用新型C2框架PhonyC2进行网络攻击 https://www.deepinstinct.com/blog/phonyc2-revealing-a-new-malicious-command-control-framework-by-muddywater 伊朗政府支持的网络间谍组织MuddyWater(又称Mango Sandstorm或Mercury)自2021年起使用了一个名为PhonyC2的新型命令与控制(C2)框架,用于对目标进行渗透和数据窃取。该框架是用Python 3编写的,与MuddyWater之前使用的MuddyC3框架2有很多相似之处,但也有一些改进和更新。PhonyC2框架可以动态生成PowerShell后门, 6、俄罗斯黑客组织通过付费招募志愿者发动DDoS攻击 https://blog.sekoia.io/following-noname05716-ddosia-projects-targets/ DoSia是一个由支持俄罗斯的黑客组织NoName057(16)发起的众包项目,旨在通过付费招募志愿者,对西方目标进行分布式拒绝服务(DDoS)攻击。 7、SAP披露多个严重漏洞,包括可自动传播的利用链 https://sec-consult.com/blog/detail/responsible-disclosure-of-an-exploit-chain-targeting-the-rfc-interface-implementation-in-sap-application-server-for-abap/ SAP是一家提供企业软件解决方案的公司,其产品广泛应用于各行各业。近日,SAP公布了多个影响其产品的严重漏洞,其中最引人关注的是一条可自动传播的利用链,涉及四个漏洞。这条利用链可以让攻击者在没有任何身份验证的情况下,远程执行任意代码,并在SAP系统之间进行横向移动。 8、npm生态系统存在巨大漏洞,可能导致代码执行和数据泄露 https://blog.vlt.sh/blog/the-massive-hole-in-the-npm-ecosystem npm是一个流行的JavaScript包管理器,用于安装和管理开发者所需的各种模块和依赖。然而,近日,一位前npm CLI团队的工程师发现了一个影响npm生态系统的巨大漏洞,可能导致任意代码执行和数据泄露。这个漏洞的根源在于npm处理包清单(package.json)文件的方式。包清单文件是一个描述包属性和依赖的JSON文件,通常包含一些元数据,例如包名、版本、作者、许可证等。然而,npm允许包清单文件中包含任意字段,而不进行任何验证或过滤。这就导致了一个安全问题,即 9、攻击者通过恶意广告传播BlackCat勒索软件 https://www.trendmicro.com/en_us/research/23/f/malvertising-used-as-entry-vector-for-blackcat-actors-also-lever.html 近期,安全研究人员发现攻击者伪造WinSCP的网页传播多种恶意软件,WinSCP是一个用于进行文件传输的开源Windows应用程序。此次攻击活动传播的恶意软件中包括BlackCat勒索软件,并且攻击者传播SpyBoy恶意软件以终止用户电脑中运行的反病毒安全产品。除此之外,攻击者还使用PuTTY传输收集的数据以达到数据泄露的目的。 10、研究人员发现活跃的代理劫持攻击活动 https://www.akamai.com/blog/security-research/proxyjacking-new-campaign-cybercriminal-side-hustle 研究人员发现了一个针对易受攻击的SSH服务器的代理劫持活动,通过代理劫持,攻击者不仅可以窃取资源,还能够利用受害者未使用的宽带以换取经济利益。此次攻击活动利用受感染的Web服务器传播必要的依赖项,检查受害服务器中是否存在竞品并进行终止,采用混淆技术以规避安全产品的检测。研究人员称,代理劫持已成为网络攻击者利用受感染设备获取经济利益的一种新的方式。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。