网络安全日报 2023年06月30日
1、Arcserve UDP存在身份验证绕过漏洞利用代码公开 https://github.com/mdsecactivebreach/CVE-2023-26258-ArcServe Arcserve UDP是一种用于数据备份和恢复的软件,它支持多种平台和设备。近日,安全研究人员发现了Arcserve UDP的一个严重漏洞,编号为CVE-2023-26258,该漏洞允许攻击者绕过身份验证,执行任意命令,甚至完全控制受影响的系统。该漏洞影响了Arcserve UDP 7.0.0.0版本及以下,目前还没有官方的补丁或解决方案。安全研究人员已经在GitHub上公开了该漏洞的利用代码,提醒用户尽快升级或禁用Arcserve UDP服务,以防止被黑客攻击。 2、Microsoft Sysmon新增文件创建事件检测功能 https://www.bleepingcomputer.com/news/microsoft/microsoft-sysmon-now-detects-when-executables-files-are-created/ Microsoft Sysmon是一种Windows系统服务和设备驱动程序,它可以在系统重启后持续监控和记录系统活动到Windows事件日志中。它可以提供关于进程创建、网络连接、文件创建时间变化等方面的详细信息。最近,Microsoft Sysmon发布了14.14版本,新增了一个文件创建事件检测功能,该功能可以记录当一个文件被创建或覆盖时的相关信息,如文件名、路径、大 3、8Base勒索软件攻击美国和巴西企业 https://blogs.vmware.com/security/2023/06/8base-ransomware-a-heavy-hitting-player.html 8Base是一种勒索软件组织,自2022年3月以来一直活跃,但在2023年6月出现了大幅的活动增长。8Base的攻击目标涵盖了多个行业,如商业服务、金融、制造和信息技术等。这个组织在其暗网泄露站上提供了受害者的详细信息,以及多种联系方式,包括Telegram频道和Twitter账号。8Base自称是“简单的渗透测试人员”,并使用“.8base”作为加密文件的扩展名。研究人员对8Base的勒索软件进行了分析,发现了一些有趣 4、手机监控应用 LetMeSpy 披露数据泄露事件 https://securityaffairs.com/147968/data-breach/letmespy-disclosed-security-breach.html 手机监控应用程序 LetMeSpy 披露了一个安全漏洞,威胁行为者窃取了与数千名 Android 用户相关的敏感数据,包括消息、位置、通话记录、电子邮件地址和电话号码。 5、美国专利商标局通知申请人长达数年的数据泄露 https://techcrunch.com/2023/06/28/uspto-trademark-data-api-leak/ 美国专利商标局 (USPTO) 在发给受影响商标申请人的通知中表示,他们的私人住所地址(通常是家庭住址)在 2020 年 2 月至 2023 年 3 月期间无意中出现在公共记录中。 6、WordPress 社交登录插件中的严重安全漏洞暴露了用户帐户 https://thehackernews.com/2023/06/critical-security-flaw-in-social-login.html miniOrange 的WordPress社交登录和注册插件中披露了一个严重的安全漏洞,该漏洞可能使恶意行为者能够在用户提供的任何有关电子邮件地址的信息已知的情况下进行登录。该身份验证绕过缺陷被追踪为 CVE-2023-2982(CVSS 评分:9.8),影响所有版本,包括 7.6.4 及之前的版本。该问题已于 2023 年 6 月 14 日得到解决,并于 2023 年 6 月 2 日负责任地披露后发布了 7.6.5 版本。 7、研究人员发现越流行的大语言模型越不安全 https://www.secrss.com/articles/56106 安全研究人员用OpenSSF记分卡对GitHub上50个最流行的生成式AI大语言模型项目的安全性进行了评估,结果发现越流行的大语言模型越危险。 8、新发现的基于 Windows 的恶意软件ThirdEye窃取敏感数据 https://thehackernews.com/2023/06/newly-uncovered-thirdeye-windows-based.html 一种名为ThirdEye的先前未记录的基于 Windows 的信息窃取程序已在野外被发现,具有从受感染主机获取敏感数据的能力。 9、报告称海底电缆遭受网络攻击的风险日益增加 https://www.infosecurity-magazine.com/news/submarine-cables-risk-cyber-attacks/ 一份新报告发现,海底通信电缆日益成为网络威胁行为者的目标,其事件可能会造成全球互联网的巨大破坏。 10、Linux 版本的 Akira 勒索软件针对 VMware ESXi 服务器 https://www.bleepingcomputer.com/news/security/linux-version-of-akira-ransomware-targets-vmware-esxi-servers Akira 勒索软件操作使用 Linux 加密器对 VMware ESXi 虚拟机进行加密,对全球各地的公司进行双重勒索攻击。Akira 首次 出现于 2023 年 3 月,针对各个行业的 Windows 系统,包括教育、金融、房地产、制造和咨询。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年06月29日
1、Akira勒索软件开始针对Linux平台发起攻击 https://blog.cyble.com/2023/06/28/akira-ransomware-extends-reach-to-linux-platform/ Akira是一种新型的勒索软件,自2023年4月出现以来,已经攻击了多个行业的数十个组织,窃取和加密了他们的敏感数据。如果受害者不支付赎金,攻击者就会威胁在暗网上出售或泄露数据。值得注意的是,Akira勒索软件已经扩展了其攻击范围,包括了Linux平台。研究人员发现了一个复杂的Linux版本的Akira勒索软件。这个恶意的Linux可执行文件是一个64位的Linux Executable and Linkable Format 2、西门子能源在MOVEit数据窃取攻击后确认数据泄露 https://www.bleepingcomputer.com/news/security/siemens-energy-confirms-data-breach-after-moveit-data-theft-attack/ 西门子能源已经确认,在最近的Clop勒索软件数据窃取攻击中,使用了MOVEit Transfer平台的一个零日漏洞,导致数据被盗。Clop在其数据泄露网站上列出了西门子能源,表明该公司的数据在一次入侵中被窃取。虽然目前还没有数据被泄露,但西门子能源的一位发言人证实,他们是最近利用MOVEit Transfer零日漏洞(追踪为CVE-2023-34362)进行的Clo 3、大众汽车车载娱乐系统曝安全漏洞,可被远程控制 https://www.freebuf.com/news/370513.html 根据GitHub的一份报告,大众汽车Discover Media信息娱乐系统的漏洞是在2023年2月28日发现的。该漏洞可能会使未打补丁的系统遭到拒绝服务(DoS)攻击。该漏洞起初是由大众汽车的用户发现的,随后大众汽车方面确认了该漏洞,漏洞的标识为CVE-2023-34733。 4、Windows 11 将为 Windows Hello 提供内置密钥管理器 https://www.bleepingcomputer.com/news/microsoft/windows-11-is-getting-a-built-in-passkey-manager-for-windows-hello/ Microsoft 正在扩大对 Windows 11 中的密钥的支持,以便使用生物识别身份验证更安全地登录网站和应用程序。 5、为防止泄密,美国国会明确要求职员仅可使用付费版 ChatGPT https://www.ithome.com/0/702/257.htm 据外媒 Axios 报道,美国众议院正对国会办公室提出一项新的要求:各办公室仅允许使用付费版的 ChatGPT Plus。 6、腾讯 QQ/TIM 存在本地提权漏洞,可通过QQProtect进程无感提权 https://cve.mitre.org/cgi-bin/cvename.cgi?name=CVE-2023-34312 在Tencent QQ 9.7.8.29039 版本和TIM 3.4.7.22084 版本中,QQProtect.exe 和QQProtectEngine.dll 不验证进程间通信的指针,这会导致write-what-where 情况。 7、数十家企业最近受到“8Base”勒索软件团伙的攻击 https://www.securityweek.com/dozens-of-businesses-hit-recently-by-8base-ransomware-gang/ 过去一个月,8Base 勒索软件团伙袭击了大约 30 家小型企业,自 2022 年 3 月以来,受害者总数约为 80 人。 8、Gentoo Soko 中的SQL 注入漏洞可能导致远程代码执行 https://securityaffairs.com/147911/hacking/gentoo-soko-sqli.html SonarSource 研究人员在 Gentoo Soko 中发现了两个 SQL 注入漏洞,统称为 CVE-2023-28424(CVSS 评分:9.1),远程攻击者可利用这些漏洞在易受攻击的系统上执行任意代码。 9、CryptosLabs 诈骗团伙针对法语投资者,已骗取 4.8 亿欧元 https://thehackernews.com/2023/06/cryptoslabs-scam-ring-targets-french.html 网络安全研究人员揭露了一个名为CryptosLabs的诈骗团伙的运作方式,自 2018 年 4 月以来,该团伙针对法国、比利时和卢森堡的法语用户,估计已赚取 4.8 亿欧元的非法利润。Group-IB在一份深度报告中https://www.group-ib.com/blog/cryptoslabs-investment-scams/,该集团的大规模虚假投资计划主要涉及冒充 40 家知名银行、金融科技公司、资产管理公司和加密平台,建立涵盖 35 10、电磁故障注入 (EMFI) 攻击可实现任意代码执行并接管无人机 https://securityaffairs.com/147929/hacking/electromagnetic-fault-injection-attacks-drones.html 对无人机的电磁故障注入 (EMFI) 攻击可能会让攻击者实现任意代码执行并接管无人机。IOActive 的研究人员分析了如何开发针对强化无人机 (UAV) 的故障注入攻击。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年06月28日
1、Anatsa安卓银行木马新一轮攻击针对英美德等国 https://www.threatfabric.com/blogs/anatsa-hits-uk-and-dach-with-new-campaign Anatsa是一种安卓银行木马,它可以通过伪装成正常的应用程序,诱骗用户在手机上安装它,然后窃取用户的银行凭证和执行欺诈性的转账。自2023年3月以来,Anatsa木马已经通过谷歌商店(Google Play Store)的多个下载器(dropper)传播,影响了超过3万个用户。Anatsa木马的目标主要是美国、英国和德语区(DACH)的银行机构,其恶意软件列表包含了全球近600个金融应用程序。研究人员已经确认了多起由Anatsa木马造成的 2、Teams存在漏洞,可被外部租户利用传播恶意软件 https://labs.jumpsec.com/advisory-idor-in-microsoft-teams-allows-for-external-tenants-to-introduce-malware/ Microsoft Teams是一款流行的协作和通信平台,但它也存在一个安全漏洞,可能让用户的设备受到恶意软件的攻击。这个漏洞被称为IDOR(不安全的直接对象引用),它允许外部租户(external tenants)绕过客户端的安全控制,向目标用户发送恶意文件。研究人员最近发现了这个漏洞,并向微软报告了。他们发现,Microsoft Teams的默认配置允许任何拥有微软账户的用户 3、微软发出警告,俄罗斯黑客正进行大范围的凭证窃取攻击 https://www.freebuf.com/news/370415.html 据微软披露,近日检测到由俄罗斯国家附属黑客组织 "午夜暴雪 "进行的凭证窃取攻击激增。微软的威胁情报团队说,入侵行为利用住宅代理服务来混淆攻击的源IP地址,目标是政府、IT服务提供商、非政府组织、国防和关键制造部门。 4、新的 Mockingjay 进程注入技术可逃避 EDR 检测 https://www.bleepingcomputer.com/news/security/new-mockingjay-process-injection-technique-evades-edr-detection/ 网络安全公司 Security Joes 的研究人员发现了这种方法,该方法利用带有 RWX(读、写、执行)部分的合法 DLL 来逃避 EDR 挂钩并将代码注入远程进程。 5、施耐德电气和西门子能源是 MOVEit 零日攻击的最新受害者 https://securityaffairs.com/147865/data-breach/schneider-electric-siemens-energy-moveit.html Cl0p 勒索软件组织在其暗网泄露网站上新增了 5 名 MOVEit 攻击受害者,其中包括工业控制系统巨头施耐德电气和西门子能源。 6、欧洲刑警组织摧毁EncroChat 抓捕 6,558 名犯罪分子并扣押 9 亿欧元 https://thehackernews.com/2023/06/encrochat-bust-leads-to-6558-criminals.html 欧洲刑警组织周二宣布,2020 年 7 月取缔EncroChat导致全球 6,558 人被捕,并没收了 9 亿欧元非法犯罪所得。该执法机构表示,法国和荷兰当局随后发起的联合调查拦截并分析了至少 6 万名用户通过加密消息平台进行的超过 1.15 亿次对话。 7、沃斯堡政府官员确认网络攻击事件,但否认敏感信息泄露 https://therecord.media/fort-worth-cyberattack-sieged-sec 德克萨斯州沃斯堡的官员证实,一个包含政府信息的网站被一群黑客入侵并访问,但淡化了事件的严重性。周五,一个名为 SiegedSec 的黑客组织在 Telegram 上声称,他们从该市政府窃取了约 500,000 个文件,该市有超过 935,000 名居民。 8、出资 2000 万美元!谷歌将在全美推广免费网络安全诊所 https://cybernews.com/security/google-pledges-20m-free-cybersecurity-clinics-across-us/ 谷歌声明将投入 2000 万美元,用于在美国各地开设更多的网络安全实践诊所,以帮助填补美国的网络安全劳动力缺口,并在不断变化的威胁面前保持领先地位。 9、5 月份,全球范围内针对组织的勒索软件攻击激增了近 25% https://cybernews.com/news/may-ransomware-attack-surge-8base-akira-new-gangs/ 一项新的研究显示,5 月份,全球范围内针对组织的勒索软件攻击数量激增了近 25%,这是今年迄今为止记录的最高数量,而这一增长的部分原因是现场出现了一个名为 8BASE 的新团伙。 10、全国人大法工委:为 AI 换脸诈骗提供技术支持同样追责 http://www.anquan419.com/knews/24/5413.html 针对利用“AI换脸”技术进行视频合成、进而实施诈骗这一新型电信网络诈骗的有关法律问题,全国人大常委会法制工作委员会举行记者会,发言人臧铁伟进行回应。他表示,对于构成诈骗罪的,要依照刑法规定追究刑事责任;对于为利用“AI换脸”实施诈骗行为提供技术支持、帮助的,要根据反电信网络诈骗法的规定进行行政处罚,构成犯罪的,还要根据刑法第二百八十七条之二帮助信息网络犯罪活动罪等追究刑事责任。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年06月27日
1、新型Mirai变种利用8个漏洞攻击多种IoT设备 https://unit42.paloaltonetworks.com/mirai-variant-targets-iot-exploits/ 研究人员介绍了一种新发现的Mirai变种,它能利用8个新的漏洞攻击多种嵌入式设备,包括无线演示系统、机顶盒、SD-WAN和智能家居控制器等。Mirai是一种自2016年以来就存在的恶意软件,主要用于发动DDoS攻击和自我传播。研究人员分析了这种新型Mirai变种的感染流程、攻击载荷、C2服务器和目标设备,并给出了一些防御建议。还提供了一些IoT设备安全的最佳实践,例如更改默认密码、禁用不必要的服务、及时更新固件等。 2、LockBit勒索软件瞄准苹果M1芯片和嵌入式系统 https://securelist.com/crimeware-report-lockbit-switchsymb/110068/ 研究人员介绍LockBit勒索软件团伙正在开发针对苹果M1芯片和嵌入式系统的勒索软件。这些目标都是传统的Windows环境之外的,可能给受害者带来全新的问题。研究人员指出,LockBit是一个提供勒索软件即服务(RaaS)的团伙,它利用自动传播的恶意软件和双重加密的方法来进行攻击。研究人员还提到了LockBit的一些特点,如三重勒索的方法、先进的技术、高危的网络攻击和对合作伙伴的大力推广。研究人员建议企业采取结构化的漏洞管理流程来保护自己,根据严重性和风险优先 3、研究人员发布了针对Cisco AnyConnect Secure漏洞的PoC https://github.com/Wh04m1001/CVE-2023-20178/blob/main/README.md 研究人员介绍了一个高危漏洞(CVE-2023-20178)的证明概念(PoC)利用代码,该漏洞影响思科AnyConnect安全移动客户端软件(Windows版)和思科安全客户端软件(Windows版)。该漏洞存在于客户端更新过程中,如果攻击者已经在本地以低权限用户登录,就可以利用该漏洞提升为SYSTEM权限。这是因为在更新过程中创建的临时目录被赋予了不恰当的权限,攻击者可以通过滥用Windows安装程序进程的一个特定函数来执行任意代码。该漏洞的PoC利用代码是由一名 4、LastPass用户因MFA重置而被锁定账户 https://www.bleepingcomputer.com/news/security/lastpass-users-furious-after-being-locked-out-due-to-mfa-resets/ LastPass用户在5月初收到要求重置多因素认证(MFA)应用的电子邮件后,无法访问他们的密码库。LastPass是一款流行的密码管理器,可以让用户在不同的设备和浏览器上安全地存储和同步他们的密码。为了提高安全性,LastPass还支持多种MFA选项,包括Google Authenticator、Microsoft Authenticator、YubiKey等。然而,一 5、Grafana发布安全更新以修复CVE-2023-3128严重漏洞 https://grafana.com/blog/2023/06/22/grafana-security-release-for-cve-2023-3128/ Grafana发布了新版本的软件,修复了一个严重的安全漏洞,编号为CVE-2023-3128。该漏洞存在于Grafana的数据源配置页面中,如果攻击者能够访问该页面,就可以利用该漏洞执行任意代码。这是因为在数据源配置页面中,有一个“测试”按钮,可以用来测试数据源的连接和查询。但是,这个按钮没有对用户输入进行充分的验证和转义,导致了一个存储型跨站脚本(XSS)漏洞。如果攻击者能够在数据源配置页面中插入恶意代码,并诱使其他用户点击“测试” 6、CISA 称 Zyxel NAS 严重漏洞遭到攻击利用 https://www.securityweek.com/cisa-says-critical-zyxel-nas-vulnerability-exploited-in-attacks/ CISA 警告 Zyxel NAS 产品的用户,最近修补的关键漏洞 CVE-2023-27992 已被利用进行攻击。 7、BIND 修补了的可被远程利用的 DoS 漏洞 https://www.securityweek.com/remotely-exploitable-dos-vulnerabilities-patched-in-bind/ 最新的 BIND 更新解决了三个导致拒绝服务 (DoS) 的高严重性、可远程利用的漏洞。 8、森科尔能源公司遭网络攻击影响了加拿大加油站的支付业务 https://securityaffairs.com/147834/hacking/petro-canada-suncor-problems.html Suncor Energy 是加拿大领先的综合能源公司,在加拿大和美国提供油砂开发、生产和升级、海上石油和天然气以及石油炼制服务。它拥有加拿大石油公司的零售和批发分销网络。 9、研究人员找到通过分析 LED 闪烁恢复加密密钥的方法 https://thehackernews.com/2023/06/researchers-find-way-to-recover.html 在巧妙的旁道攻击中,一组学者发现可以通过分析设备电源 LED 的视频片段来恢复设备的密钥。内盖夫本古里安大学和康奈尔大学的研究人员在一项研究中表示:“CPU 执行的密码计算会改变设备的功耗,从而影响设备电源 LED 的亮度。” 10、动视暴雪游戏因长达数小时的 DDoS 攻击而瘫痪 https://therecord.media/activision-blizzard-crippled-by-ddos 根据动视暴雪在 Twitter 上的声明,此次攻击持续了 10 多个小时,并于周日晚些时候得到缓解。暴雪尚未确定其背后的黑客组织,也没有人站出来声称对此负责。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年06月26日
1、Mallox勒索软件采用新的感染策略发起攻击 https://blog.cyble.com/2023/06/22/mallox-ransomware-implements-new-infection-strategy/ Mallox勒索软件是一种在2021年6月首次出现的恶意软件,它的特点是在加密文件后添加目标公司的名称作为文件扩展名。这种勒索软件也被称为“TargetCompany”,因为它会在加密文件后添加“.mallox”或“.malox”扩展名。研究人员最近发现了Mallox勒索软件的新变种,它采用了一种新的感染策略,不再需要从远程服务器下载勒索软件载荷,而是将其嵌入到一个批处理脚本中,然后注入到“MSBuild.exe”中,不 2、NSA发布指南应对BlackLotus威胁 https://www.nsa.gov/Press-Room/Press-Releases-Statements/Press-Release-View/Article/3435305/nsa-releases-guide-to-mitigate-blacklotus-threat/ 美国国家安全局(NSA)发布了一份指南,旨在帮助网络防御者应对BlackLotus恶意软件的威胁。BlackLotus是一种利用微软Windows安全启动过程中的一个已知漏洞绕过Secure Boot保护的恶意软件,它可以在系统启动时加载恶意代码,从而控制系统并窃取敏感数据。NSA指出,BlackLotus恶意软 3、SupremeBot恶意软件伪装成超级马里奥游戏安装程序进行传播 https://blog.cyble.com/2023/06/23/trojanized-super-mario-game-installer-spreads-supremebot-malware/ SupremeBot恶意软件是一种利用伪装成超级马里奥游戏安装程序的方式传播的恶意软件,它可以在用户的电脑上安装多个恶意组件,包括一个XMR挖矿器、一个SupremeBot挖矿客户端和一个开源的Umbral窃密器。研究人员发现了一个名为“Super-Mario-Bros.exe”的可疑文件,它是一个32位的Nullsoft Installer(NSIS)自解压归档可执行文件,它包含了一个合法的超 4、参与2020年推特大规模黑客攻击的英国人被判五年监禁 https://www.justice.gov/usao-sdny/pr/uk-citizen-sentenced-five-years-prison-cybercrime-offenses Joseph James O’Connor(又名PlugwalkJoe),24岁,是一名英国公民,他参与了2020年7月对推特的大规模黑客攻击,该攻击导致130个知名账号被劫持,并用于实施一场涉及12万美元的加密货币诈骗。O’Connor于上周五在美国纽约南区被判处五年监禁,这是在他一个月多前承认了自己的罪行之后。他于2021年7月在西班牙被捕。美国司法部(DoJ)表示,O’Connor和他的同伙利用了 5、美国航空和西南航空披露影响飞行员的数据泄露事件 https://www.documentcloud.org/documents/23859182-southwest-data-breach-notification-letters 美国航空和西南航空是世界上最大的两家航空公司,它们在近日披露了一起数据泄露事件,该事件是由一家第三方供应商Pilot Credentials的黑客攻击造成的。Pilot Credentials是一家管理多家航空公司的飞行员申请和招聘门户的供应商。美国航空在一份通知信中表示,Pilot Credentials于2023年6月18日通知了美国航空,称其系统于2023年5月24日遭到了未经授权的访问,导致部分美国航空 6、美国卫生部警告医疗行业面临SEO投毒攻击的风险 https://www.hhs.gov/sites/default/files/june-2023-seo-poisoning-analyst-note-tlpclear.pdf 搜索引擎优化(SEO)投毒攻击是一种故意操纵搜索结果,引导用户访问植入恶意软件的网站的攻击方式,这种攻击方式在医疗行业日益增多,美国联邦监管机构发出警告。美国卫生部的卫生部门网络安全协调中心(HHS HC3)发布了一份警报,提醒医疗行业注意SEO投毒攻击的威胁。该警报称,这种攻击方式最近经常针对美国医疗和公共卫生部门。HHS HC3表示,SEO投毒攻击的幕后黑手利用诸如谷歌等搜索引擎,使得第一个广告链接实际上指向攻 7、Fortinet修复了关键的FortiNAC远程命令执行漏洞 https://www.fortiguard.com/psirt/FG-IR-23-074 网络安全解决方案公司Fortinet更新了其零信任访问解决方案FortiNAC,以解决攻击者可利用该漏洞来执行代码和命令。FortiNAC允许组织管理网络范围的访问策略,获得设备和用户的可见性,并保护网络免受未经授权的访问和威胁。该安全问题被跟踪为CVE-2023-33299,严重程度评分为9.6(满分10)。它是不受信任数据的反序列化,可能导致未经身份验证的远程代码执行(RCE)。供应商没有提供缓解建议,因此建议的操作是应用可用的安全更新。CVE-2023-33299是由提供红队、渗透测试和威胁情报 8、美国司法部创建新的国家安全网络部门 https://cybernews.com/security/doj-creates-new-national-security-cyber-section/ 新成立的部门正式简称为 NatSec Cyber,是为了响应美国司法部长办公室在司法部 (DoJ) 2022 年全面网络审查中的核心调查结果而创建。 9、曼彻斯特大学证实在最近的网络攻击中数据被盗 https://www.manchester.ac.uk/discover/news/cyber-incident-update/ 曼彻斯特大学最终证实,六月初披露的网络攻击背后的攻击者窃取了校友和在校学生的数据。该大学于6月9日首次披露了此次攻击 ,警告数据可能被盗,但表示该事件与MOVEit Transfer数据盗窃攻击无关。“根据我们的调查,我们认为一小部分数据被复制,涉及一些学生和一些校友。我们已直接写信给那些可能受到此影响的个人,”该大学表示。“我们尚未发现任何未经授权访问银行账户或银行卡支付详细信息的情况,我们不会在上述系统上存储此类信息。 ”该大学表示,正在与相关当局合作调查这 10、微软发现针对物联网设备和Linux系统的恶意挖矿活动 https://www.microsoft.com/en-us/security/blog/2023/06/22/iot-devices-and-linux-based-systems-targeted-by-openssh-trojan-campaign/ 加密劫持是非法使用计算资源来挖掘加密货币的行为,近年来变得越来越普遍,攻击者围绕攻击工具、基础设施和服务构建网络犯罪框架,通过针对包括物联网在内的各种易受攻击的系统来获取收入。微软研究人员最近发现了一种利用自定义和开源工具来针对面向互联网的基于Linux的系统和物联网设备的攻击。该攻击使用OpenSSH的修补版本来控制受影响的设备并安装 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年06月25日
1、黑客使用Tsunami僵尸网络恶意软件感染Linux SSH服务器 https://asec.ahnlab.com/en/54647/ 一个未知的威胁行为者正在暴力破解Linux SSH服务器以安装各种恶意软件,包括Tsunami DDoS(分布式拒绝服务)机器人、ShellBot、日志清理器、特权升级工具和XMRig(Monero)加密货币挖掘器。SSH(Secure Socket Shell)是一种用于登录远程机器的加密网络通信协议,支持隧道、TCP端口转发、文件传输等。网络管理员通常使用SSH远程管理Linux设备,执行诸如运行命令、更改配置、更新软件和解决问题等任务。但是,如果这些服务器的安全性很差,它们可能容易受到暴力攻击,从而使威胁行为者可以尝试 2、SeroXen恶意软件使用BatCloak混淆工具以规避安全软件检测 https://www.trendmicro.com/en_ph/research/23/f/seroxen-incorporates-latest-batcloak-engine-iteration.html 安全研究人员警告说,恶意软件开发人员正在采用一种易于使用的混淆工具,该工具可以使恶意软件绕过防病毒软件。趋势科技本月早些时候发布的分析报告对从公共存储库中获取的数百个受感染的批处理文件样本进行了分析,得出的结论是,BatCloak屏蔽了80%的文件,使其免受安全软件的检测。批处理文件通常带有.bat扩展名,是带有命令行解释器脚本的纯文本文件。BatCloak用于隐藏SeroXen不被 3、微软修复了Azure Active Directory身份验证漏洞 https://www.descope.com/blog/post/noauth 微软已经修复了Azure Active Directory (Azure AD)身份验证漏洞,该漏洞可能允许威胁参与者提升权限并可能完全接管目标帐户。这种错误配置(发现它的Descope安全团队将其命名为nOAuth )可能会在针对配置为使用访问令牌中的电子邮件声明进行授权的Azure AD OAuth应用程序的帐户和权限升级攻击中被滥用。攻击者只需将其Azure AD管理员帐户上的电子邮件更改为受害者的电子邮件地址,并使用“通过 Microsoft 登录”功能在易受攻击的应用程序或网站上进行授权。如果目标资源 4、新的Condi恶意软件利用TP-Link AX21路由器构建DDoS僵尸网络 https://www.fortinet.com/blog/threat-research/condi-ddos-botnet-spreads-via-tp-links-cve-2023-1389 2023年5月出现了一个名为“Condi”的新型DDoS即服务僵尸网络,它利用TP-Link Archer AX21(AX1800)Wi-Fi路由器中的漏洞组建了一支机器人大军来进行攻击。Condi旨在招募新设备来创建强大的DDoS(分布式拒绝服务)僵尸网络,攻击者可以租用这些设备对网站和服务发起攻击。此外,Condi背后的威胁行为者出售恶意软件的源代码,这是一种异常激进的货币化方法,注定会导致许 5、研究人员警告vRealize的严重漏洞在攻击中被利用 https://www.greynoise.io/blog/observed-in-the-wild-new-tag-for-cve-2023-20887-vmware-aria-operations-for-networks VMware更新了两周前发布的安全公告,警告客户,一个现已修补的允许远程执行代码的关键漏洞正在被主动利用进行攻击。“GreyNoise研究分析师Jacob Fisher表示:“我们观察到有人试图利用上述概念验证代码进行大规模扫描,试图启动一个反向外壳,该外壳连接回攻击者控制的服务器以接收更多命令。”该漏洞影响VMware Aria Operations for Net 6、UPS披露客户信息泄露并被用于网络钓鱼攻击 https://www.bleepingcomputer.com/news/security/ups-discloses-data-breach-after-exposed-customer-info-used-in-sms-phishing/ 跨国运输公司UPS警告加拿大客户,他们的一些个人信息可能已通过其在线包裹查找工具暴露并在网络钓鱼攻击中被滥用。乍一看,UPS发送的标题为“打击网络钓鱼和网络钓鱼 - 来自UPS的更新”的信件似乎是在警告客户网络钓鱼的危险。然而,事实证明这实际上是一个数据泄露通知,该公司偷偷披露了一份声明,称它已经收到了包含收件人姓名和地址信息的SMS网络钓鱼消息的报 7、威胁行为者利用多个物联网漏洞传播Mirai僵尸网络 https://unit42.paloaltonetworks.com/mirai-variant-targets-iot-exploits/ 自2023年3月以来,Unit 42研究人员观察到威胁行为者利用多个物联网漏洞传播Mirai僵尸网络的变体。威胁行为者有能力完全控制受感染的设备,并将这些设备集成到僵尸网络中。然后,这些设备用于执行其他攻击,包括分布式拒绝服务(DDoS)攻击。总的来说,该恶意软件针对各种互联产品中至少22个已知的安全问题,其中包括路由器、DVR、NVR、WiFi通信适配器、热监控系统、访问控制系统和太阳能发电监视器。攻击首先利用上述漏洞之一,为从外部资源执行shel 8、苹果修复了iMessage零点击零日漏洞 https://support.apple.com/en-us/HT213811 Apple解决了三个新的零日漏洞,这些漏洞在通过iMessage零点击攻击在iPhone上安装Triangulation间谍软件的攻击中被利用。该公司在描述被跟踪为CVE-2023-32434和CVE-2023-32435的内核和WebKit漏洞时表示:“Apple知道有报告称此问题可能已被积极利用于iOS 15.7之前发布的iOS版本。这两个安全漏洞是由卡巴斯基安全研究人员Georgy Kucherin、Leonid Bezvershenko和Boris Larin发现并报告的。卡巴斯基表示,这些攻击始于20 9、百万计的GitHub存储库可能受到RepoJacking攻击 https://blog.aquasec.com/github-dataset-research-reveals-millions-potentially-vulnerable-to-repojacking 数以百万计的GitHub存储库可能容易受到依赖关系存储库劫持(也称为“RepoJacking”)的攻击,这可能有助于攻击者部署影响大量用户的供应链攻击。该警告来自AquaSec的安全团队“Nautilus”,他们分析了125万个GitHub存储库的样本,发现其中约2.95%容易受到RepoJacking的攻击。通过将此百分比推断到GitHub超过3亿的整个存储库,研究人员估计该问题影响了 10、 iOttie在网站被黑客入侵后披露数据泄露 https://apps.web.maine.gov/online/aeviewer/ME/40/6bbb2a98-50b3-4fb1-844f-9572cf363b2a.shtml 车载和移动配件制造商iOttie警告说,其网站已被入侵近两个月,以窃取在线购物者的信用卡和个人信息。iOttie是一家受欢迎的移动设备车载支架、充电器和配件制造商。iOttie表示,他们于6月13日发现其在线商店在2023年4月12日至6月2日期间遭到恶意脚本的入侵。iOttie数据泄露通知警告称:“我们认为犯罪电子窃取行为发生在2023年4月12日至2023年6月2日期间。然而,2023年6月2日,在Word 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年06月21日
1、黑客使用假的OnlyFans图片来植入窃取信息的恶意软件 https://www.esentire.com/blog/onlydcratfans-malware-distributed-using-explicit-lures-of-onlyfans-pages-and-other-adult-content 恶意软件活动使用虚假的OnlyFans内容和成人诱饵来安装称为“DcRAT”的远程访问木马,允许威胁行为者窃取数据和凭据或在受感染的设备上部署勒索软件。OnlyFans是一项内容订阅服务,付费订阅者可以访问成人模特、名人和社交媒体名人的私人照片、视频和帖子。它是一个广泛使用的网站和一个知名度很高的名称,因此它可以吸引那些希望免费访问付费内容的 2、DoNot黑客组织在Google Play商店部署恶意Android应用程序 https://www.cyfirma.com/outofband/donot-apt-elevates-its-tactics-by-deploying-malicious-android-apps-on-google-play-store/ 国家支持的威胁行为者使用Google Play上的三个Android应用程序从目标设备收集情报,例如位置数据和联系人列表。这些恶意Android应用程序是由Cyfirma发现的 ,他以中等可信度将此操作归因于印度黑客组织“DoNot”,该组织也被追踪为APT-C-35,该组织至少从2018年开始就以东南亚的知名组织为目标。Cyfirma 在Googl 3、攻击者利用MOVEit漏洞窃取数百万俄勒冈州和路易斯安那州的驾照信息 https://www.oregon.gov/odot/DMV/Pages/Data_Breach.aspx 路易斯安那州和俄勒冈州警告说,在一个勒索软件团伙入侵他们的MOVEit Transfer安全文件传输系统以窃取存储数据后,数百万驾照在数据泄露中暴露。这些 攻击是由Clop勒索软件行动进行的,该行动于5月27日开始 在全球范围内攻击MOVEit Transfer服务器, 使用一个以前未知的零日漏洞,追踪为CVE-2023-34362。这些攻击已导致全球范围内广泛披露数据泄露事件,影响了公司、联邦政府机构和地方政府机构。根据路易斯安那州机动车办公室和俄勒冈州司机与机动车服务局的新闻稿, 4、攻击者针对DoorDash司机进行网络钓鱼活动骗取了95万美元 https://www.malwarebytes.com/blog/news/2023/06/phishing-scam-takes-950k-from-doordash-drivers DoorDash司机是承包商,他们从商店和餐馆取货并将产品交付给客户。一名来自康涅狄格州的21岁男子大卫·史密斯(David Smith)据称想出了一种从司机那里榨取大量现金的方法,该骗局可以追溯到2020年。盗窃将从下伪造的DoorDash订单开始,接收司机详细信息,然后通过声称是DoorDash支持的短信或电话联系所述司机。从这里,司机将被说服交出银行详细信息或登录到一个虚假的门户网站。最终结果将是资金 5、安装量数百万的Swing VPN 是 DDoS 僵尸网络 https://security.solidot.org/ 在苹果 App Store 和 Google PlayStore 作为免费 VPN 服务提供给用户的应用 Swing VPN 被认为会利用用户设备发动 DDOS 攻击。目前无论是苹果还是 Google 都未将 Swing VPN 下架,而仅仅 Google Play 其安装量逾 500 万次。 6、微软证实DDoS攻击导致Azure和Outlook中断 https://www.bleepingcomputer.com/news/microsoft/microsoft-confirms-azure-outlook-outages-caused-by-ddos-attacks/ 微软已经证实,最近Azure、Outlook和OneDrive门户网站的中断是由于针对该公司服务的第7层DDoS攻击造成的。 7、VMware 已确认 CVE-2023-20887 已被在野利用 https://www.securityweek.com/vmware-confirms-live-exploits-hitting-just-patched-security-flaw/ 这家虚拟化技术巨头周二更新了一份https://www.vmware.com/security/advisories/VMSA-2023-0012.html,向运行网络监控软件的企业发出直言不讳的警告:“VMware 已确认 CVE-2023-20887 的利用已在野外发生。”这些实时漏洞https://viz.greynoise.io/tag/vmware-aria-operations-for-net 8、新的“RDStealer”恶意软件以 RDP 连接为目标 https://www.securityweek.com/new-rdstealer-malware-targets-rdp-connections/ Bitdefender 发现新的恶意软件能够监控传入的 RDP 连接并感染启用了客户端驱动器映射的连接客户端。 9、知名网安公司Gen Digital称员工数据在 MOVEit 勒索软件攻击中被盗 https://www.securityweek.com/norton-parent-says-employee-data-stolen-in-moveit-ransomware-attack/ Gen Digital(纳斯达克股票代码:GEN)是 Avast、Avira、AVG、诺顿和 LifeLock 等知名网络安全品牌背后的公司,已确认员工的个人信息在最近的 MOVEit 勒索软件攻击中遭到泄露。该攻击利用了Progress Software 于 5 月 31 日披露的 MOVEit Transfer 管理文件传输 (MFT) 软件中的 零日漏洞。该漏洞的大规模利用被追踪为 CVE-2 10、Zyxel 针对 NAS 设备中的严重漏洞发布紧急安全更新 https://thehackernews.com/2023/06/zyxel-releases-urgent-security-updates.html Zyxel 已推出安全更新,以解决其网络附加存储 (NAS) 设备中的关键预身份验证命令注入漏洞,该漏洞可能导致在受影响的系统上执行任意命令。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年06月20日
1、西部数据将过时的NAS设备从My Cloud中移除 https://www.westerndigital.com/support/product-security/wdc-23009-western-digital-my-cloud-os-5-my-cloud-home-and-sandisk-ibi-firmware-update 西部数据(Western Digital)是一家知名的存储设备制造商,其旗下的My Cloud是一种个人云存储解决方案,可以让用户在家庭或办公室中保存和共享数据。然而,近日西部数据宣布,将从2023年6月30日起停止对部分旧款NAS设备的支持,并将它们从My Cloud服务中移除。这些设备包括My Cloud、M 2、SMS传送报告可被用于推断收件人的位置 https://arxiv.org/pdf/2306.07695.pdf SMS传送报告(SMS delivery report)是一种由移动网络发送的通知,用于确认短信是否成功送达到目标收件人。SMS传送报告包含了一些有关短信发送和接收的信息,例如发送时间、送达时间、送达状态等。然而,近日有研究人员发现,短信送达报告也可以被用于推断收件人的位置。这是因为不同的移动网络运营商在处理短信送达报告时,会使用不同的时间戳格式。例如,有些运营商会使用秒级的时间戳,而有些运营商会使用毫秒级的时间戳。这样,通过比较发送时间和送达时间的差异,就可以推测出收件人所在的时区。此外,有些运营商还会在短信送达报告 3、Reddit遭黑客窃取80GB数据并被勒索赎金 https://www.reddit.com/r/reddit/comments/10y427y/we_had_a_security_incident_heres_what_we_know/?onetap_auto=true Reddit是一个社交新闻聚合网站,拥有数亿用户。今年2月,Reddit遭到了一场网络攻击,黑客利用了一个未公开的漏洞,入侵了Reddit的服务器,窃取了约80GB的数据,包括用户信息、私信、评论、帖子等。黑客自称是BlackCat/ALPHV勒索软件团伙,他们在暗网上发布了部分数据的截图,要求Reddit支付1000比特币(约合4000万美元)的赎金,否则就会公开全部 4、CISA和NSA发布服务器管理控制器加固指南 https://media.defense.gov/2023/Jun/14/2003241405/-1/-1/0/CSI_HARDEN_BMCS.PDF CISA(美国网络安全与基础设施安全局)和NSA(美国国家安全局)于2023年6月14日联合发布了一份网络安全信息表(CSI),重点介绍了服务器管理控制器(BMC)实现的威胁,并详细说明了组织可以采用的加固措施。BMC是嵌入在计算机硬件中的重要组件,可以实现远程管理和控制。它们独立于操作系统和固件运行,即使系统关闭也可以保证无缝控制。然而,由于它们具有高权限级别和网络可访问性,这些设备使它们成为恶意行为者的有吸引力的目标。CISA和NSA强 5、Windows Sysmon本地提权漏洞的PoC公开 https://securityonline.info/poc-released-for-windows-sysinternals-sysmon-privilege-escalation-cve-2023-29343-bug/ Windows Sysmon是一个系统服务和设备驱动程序,可以监控和记录系统活动到Windows事件日志。2023年5月9日,微软披露了一个影响Sysmon的本地提权漏洞,编号为CVE-2023-29343,该漏洞可以让已认证的攻击者获取SYSTEM权限,这是Windows环境中最高级别的权限。这个漏洞的原因在于Sysmon验证其归档目录的访问和所有权的方式。微软已经 6、Rhysida 勒索软件泄露了从智利军队窃取的文件 https://www.bleepingcomputer.com/news/security/rhysida-ransomware-leaks-documents-stolen-from-chilean-army/ 最近浮出水面的名为 Rhysida 的勒索软件行动背后的威胁参与者已经在网上泄露了他们声称是从智利军队 (Ejército de Chile) 网络中窃取的文件。 7、MOVEit Transfer 客户警告 PoC 信息出现新缺陷 https://www.bleepingcomputer.com/news/security/moveit-transfer-customers-warned-of-new-flaw-as-poc-info-surfaces/ 在今天在线共享有关新 SQL 注入 (SQLi) 漏洞的信息后,Progress 警告 MOVEit Transfer 客户限制对其环境的所有 HTTP 访问。 8、勒索软件黑客和骗子利用云挖矿洗钱 https://thehackernews.com/2023/06/ransomware-hackers-and-scammers.html 来新发现显示,勒索软件参与者和加密货币诈骗者已与民族国家参与者一起滥用云挖矿服务来清洗数字资产。 9、统一全球网络安全设备的测评方法!网络安全标准化将迎来重大进展 https://www.secrss.com/articles/55710 行业组织NetSecOpen最近发布了新版网络安全设备性能基准测试指南草案,预计将在今年晚些时候正式采纳。NetSecOpen是一家由众多网络安全公司和硬件测试组织组成的行业联合会。 10、华硕修补了 9个WiFi 路由器的严重漏洞 https://www.securityweek.com/asus-patches-highly-critical-wifi-router-flaws/ 华硕修补了 9 个 WiFi 路由器安全缺陷,包括 2018 年的一个非常严重的漏洞,该漏洞使用户面临代码执行攻击。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年06月19日
1、供应链攻击者利用S3桶劫持技术投毒NPM包 https://checkmarx.com/blog/hijacking-s3-buckets-new-attack-technique-exploited-in-the-wild-by-supply-chain-attackers/? S3桶是一种由亚马逊网络服务(AWS)提供的存储资源,允许用户通过互联网存储和检索大量数据。它是一种可扩展、安全的对象存储服务,可以存储文件、文档、图像、视频和任何其他类型的数字内容。S3桶可以使用唯一的URL访问,因此被广泛用于各种目的,如网站托管、数据备份和归档、内容分发和应用程序数据存储。近日,一种新的攻击技术被发现在野外被供应链攻击者利用。攻击者在不 2、GravityRAT恶意软件可窃取Android设备上的WhatsApp备份 https://www.welivesecurity.com/2023/06/15/android-gravityrat-goes-after-whatsapp-backups/ GravityRAT是一种跨平台的远程访问木马,可以针对Windows、Android和macOS设备。该恶意软件被认为是由巴基斯坦的网络间谍组织SpaceCobra开发和使用的,主要针对印度的军事人员。最近,研究人员发现了一个新版本的Android GravityRAT恶意软件,伪装成消息应用BingeChat和Chatico.这个新版本的GravityRAT具有两个新的功能:可以窃取WhatsApp备份文件,并 3、美国逮捕涉嫌参与LockBit勒索软件的俄罗斯人 https://www.justice.gov/d9/2023-06/astamirov.complaint.pdf LockBit是一种勒索软件,可以加密受害者的数据,并要求支付赎金以恢复访问。该软件采用勒索软件即服务(RaaS)的模式,由一个核心团队招募附属成员来执行攻击,并从赎金中分成。LockBit自2019年底出现以来,已经对美国和其他国家的数千个组织发动了攻击,涉及政府、医疗、教育、法律、制造等多个行业。美国司法部(DoJ)于2023年6月16日宣布,已经逮捕并起诉一名俄罗斯公民,Ruslan Magomedovich Astamirov,指控他参与了LockBit勒索软件的活动 4、智利军队遭遇新兴勒索软件Rhysida的攻击 https://www.cronup.com/ejercito-de-chile-es-atacado-por-la-nueva-banda-de-ransomware-rhysida/ Rhysida是一种新兴的勒索软件,可以加密受害者的数据,并要求支付赎金以恢复访问。该软件由一个未知的犯罪团伙开发和使用,自2023年5月以来已经对多个组织发动了攻击,涉及教育、医疗、政府等多个行业。2023年5月27日,智利军队遭遇了Rhysida勒索软件的攻击,影响了其内部网络的多个系统。军方在两天后确认了这一事件,并采取了应急措施,如禁止开启计算机、断开网络连接、备份数据等,以防止进一步的损失。智利政 5、美国联邦调查局加强打击非法DDoS攻击 https://www.fbi.gov/contact-us/field-offices/anchorage/fbi-intensify-efforts-to-combat-illegal-ddos-attacks 美国联邦调查局(FBI)和国际执法机构加强了打击非法分布式拒绝服务(DDoS)攻击的努力。DDoS攻击是一种网络犯罪,通过向目标服务器或网络资源发送大量无用的请求,使其无法为合法用户提供服务。DDoS攻击有两种形式:一种是使用自己控制的恶意软件感染的计算机网络(即僵尸网络)发起攻击,另一种是通过付费购买所谓的“Booter”或“Stresser”服务,利用已存在的感染网络发起攻击 6、印度制药巨头Granules遭LockBit勒索软件攻击 https://techcrunch.com/2023/06/15/lockbit-ransomware-granules-india/ 印度制药巨头Granules India近日遭到了与俄罗斯有关的勒索软件团伙LockBit的网络攻击,部分数据被窃取并公开在暗网上。LockBit在其泄露网站上于周三将Granules India列为其最新的受害者之一。Granules India尚未证实这次勒索软件攻击。然而,该公司上个月向印度证券交易所披露了一起网络安全事件,并表示已经隔离了受影响的IT资产。Granules India成立于1984年,是印度最大的制药生产商之一。总部位于海得拉巴的该 7、MOVEit Transfer和MOVEit Cloud存在严重漏洞 https://www.progress.com/security/moveit-transfer-and-moveit-cloud-vulnerability MOVEit Transfer和MOVEit Cloud是Progress Software公司提供的文件传输系统,广泛应用于公共部门和企业。然而,这两个系统存在一个严重的漏洞(CVE-2023-34362),可能导致权限提升和潜在的未经授权的访问。该漏洞于2023年5月被Progress公司披露,并在48小时内发布了调查结果、缓解措施和安全补丁。但是,该漏洞仍被一些黑客利用,用于窃取客户的数据或部署勒索软件。根据Checkpoin 8、黑客假冒LetsVPN网站传播银行木马 https://blog.cyble.com/2023/06/16/new-malware-campaign-targets-letsvpn-users/ 研究人员发现了一个新的恶意软件活动,利用假冒的LetsVPN网站来传播多种恶意软件。 LetsVPN是一款由LetsGo Network开发的VPN应用程序,旨在提供高速和安全的网络连接。研究人员在进行常规的威胁狩猎时,发现了多个伪造的LetsVPN网站,这些网站与真正的LetsVPN网站在设计和外观上非常相似,但实际上是用来分发恶意软件的。这些恶意软件包括BlackMoon、AgentTesla、Formbook等银行木马,它们都是伪装 9、美国政府悬赏1000万美元缉拿Clop勒索软件幕后人员 https://www.bleepingcomputer.com/news/security/us-govt-offers-10-million-bounty-for-info-on-clop-ransomware/ 美国国务院的“正义奖励”计划近日宣布,将为提供与外国政府有关的Clop勒索软件攻击的信息提供高达1000万美元的奖金。Clop是一个活跃的勒索软件团伙,曾被指与俄罗斯有关联。该团伙曾袭击过多个高调目标,包括美国大型肉类加工商JBS、韩国电子巨头LG、德国软件公司Software AG、法国零售商E.Leclerc等。Clop还涉嫌与FIN11网络犯罪集团合作,后者是一个以网络钓 10、微软发布对DDoS服务攻击的应对策略和建议 https://msrc.microsoft.com/blog/2023/06/microsoft-response-to-layer-7-distributed-denial-of-service-ddos-attacks/ 微软安全响应中心(MSRC)发布了一篇博客文章,介绍了微软对第七层分布式拒绝服务(DDoS)攻击的应对策略和建议。第七层DDoS攻击是指针对应用程序层的攻击,如HTTP、HTTPS、DNS等,目的是消耗目标服务器的资源或影响其功能。微软表示,近期发现了一些针对其云服务和在线服务的第七层DDoS攻击,其中一些攻击使用了复杂的技术,如HTTP/2协议、TLS 1.3加密、 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年06月16日
1、Azure 中的 XSS 漏洞导致未经授权访问用户会话 https://www.securityweek.com/xss-vulnerabilities-in-azure-led-to-unauthorized-access-to-user-sessions/Microsoft 解决了 Azure Bastion 和 Azure 容器注册表 (ACR) 中的两个跨站点脚本 (XSS) 漏洞,可导致未经授权访问用户会话。 2、Vidar 恶意软件使用新策略来逃避检测和匿名化活动 https://thehackernews.com/2023/06/vidar-malware-using-new-tactics-to.htmlVidar 恶意软件背后的威胁行为者已经对其后端基础设施进行了更改,表明他们试图重组和隐藏他们的在线踪迹,以响应对其作案手法的公开披露。 3、GravityRAT Android 木马窃取 WhatsApp 备份和删除文件 https://thehackernews.com/2023/06/warning-gravityrat-android-trojan.html自 2022 年 6 月以来,一个名为GravityRAT的 Android 远程访问木马的更新版本被发现伪装成消息传递应用程序 BingeChat 和 Chatico,ESET 研究员 Lukáš Štefanko在发布的一份新报告中说:“在新发现的活动中值得注意的是,GravityRAT 可以泄露 WhatsApp 备份并接收删除文件的命令。 4、新的供应链攻击利用废弃的 S3 存储桶分发恶意二进制文件 https://thehackernews.com/2023/06/new-supply-chain-attack-exploits.html在针对开源项目的新型软件供应链攻击中,威胁行为者可以控制过期的 Amazon S3 存储桶来为流氓二进制文件提供服务,而无需更改模块本身。 5、微软揭露俄罗斯军方新型黑客组织Cadet Blizzard https://www.microsoft.com/en-us/security/blog/2023/06/14/cadet-blizzard-emerges-as-a-novel-and-distinct-russian-threat-actor/微软近日追踪到一波来自俄罗斯军事情报总局(GRU)下属的黑客组织“Cadet Blizzard”的网络攻击。这些攻击从2023年2月开始,针对乌克兰的政府机构和IT服务提供商。微软还将2022年1月俄罗斯入侵乌克兰前对乌克兰发动的破坏性“WhisperGate”擦除攻击归咎于“Cadet Blizzard”。“Cadet Blizzard”通常通过 6、美国、加拿大和其他五国网络安全机构联合发布 LockBit 勒索软件报告 https://securityaffairs.com/147482/cyber-crime/lockbit-ransomware-advisory.html美国、加拿大和其他五个国家的网络安全机构在周三发布了一份联合警告,指出以“LockBit”为旗号的数字勒索团伙是全球最大的勒索软件威胁。LockBit勒索软件是一种恶意软件,用于加密受害者的数据,直到支付赎金为止。根据警告,LockBit是网络犯罪分子最广泛使用的勒索软件之一。“2022年,LockBit是全球部署最多的勒索软件变体,并且在2023年仍然很活跃。”警告说,“LockBit及其附属组织已经对全球各地的大大小小的组织造成了负面 7、黑客利用云挖矿平台分发Roamer银行木马 https://blog.cyble.com/2023/06/14/cloud-mining-scam-distributes-roamer-banking-trojan/研究人员揭露了一种云挖矿诈骗,利用网络钓鱼来分发Roamer银行木马,目标是Android平台的加密货币钱包和银行应用,旨在窃取敏感信息。Roamer银行木马是一种恶意软件,利用辅助功能服务来执行恶意操作。一旦安装,该恶意软件请求用户启用辅助功能服务,一旦授予,它就会滥用该服务来提取加密货币钱包和银行应用中的敏感信息,如账户余额、货币类型、交易金额和收款人信息。该恶意软件通过网络钓鱼网站来诱骗用户下载一个名为“CloudMi 8、在多个 HP 多功能一体机产品中检测到严重漏洞,补丁已发布 https://thecyberexpress.com/critical-hp-printer-vulnerability-patch/HP 打印机漏洞影响了多个型号,可能导致缓冲区溢出和远程代码执行。HP LaserJet MFP 漏洞的严重性评分为 9.8,被认为是高度严重的漏洞。 9、Windows和MacOS平台上发现多个Zoom漏洞,已发布补丁 https://thecyberexpress.com/zoom-vulnerabilities-windows-macos-patched/最新的Zoom漏洞列表已经出来了,其中几个漏洞的严重程度非常高。此次发布的补丁针对六个漏洞。 10、虚假研究人员通过 GitHub 存储库发布PoC传播恶意软件 https://thehackernews.com/2023/06/fake-researcher-profiles-spread-malware.html观察到与欺诈性网络安全公司相关的虚假研究人员的十几个GitHub帐户中至少有一半在代码托管服务上推送恶意存储库。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。