网络安全日报 2023年04月19日
1、8220组织利用Log4Shell漏洞安装挖矿程序 https://asec.ahnlab.com/ko/51362/ 安全公司发现8220 Gang攻击组织正在利用VMware Horizo​​n服务器上的 Log4Shell漏洞安装挖矿程序。由于许多在运行的系统存在漏洞且未进行漏洞修补,因此正成为众多攻击者的攻击目标。Log4Shell (CVE-2021-44228) 是基于Java日志实用程序Log4j的一个漏洞。 2、以色列黑客间谍公司QuaDream将关闭 https://www.hackread.com/quadream-israeli-iphone-hacking-spyware-shut-down/ QuaDream 总部位于以色列拉马特甘,拥有约 40 名员工,以其用于入侵iPhone的间谍软件而闻名。最近因开发了可以破解iPhone的间谍软件被Citizen Lab和微软曝光。据透露,该公司近期计划将解雇大部分员工并关闭其业务,只保留一小部分人员来监督业务关闭。 3、APT组织Gamaredon被指对乌克兰发起网络钓鱼活动 https://blog.eclecticiq.com/exposed-web-panel-reveals-gamaredon-groups-automated-spear-phishing-campaigns EclecticIQ研究人员发现了针对乌克兰政府实体的鱼叉式网络钓鱼活动,并确定了一个公开暴露的简单邮件传输协议 (SMTP) 服务器。SMTP服务器包含一个网页面板,旨在创建和分发鱼叉式网络钓鱼电子邮件。在SMTP服务器配置中发现的观察其策略、技术和程序 (TTP)、受害者学和基础设施与之前识别的Gamaredon活动重叠。Gamaredon APT组织被认为是俄罗斯国家支持的威胁 4、Apache Solr代码执行漏洞安全风险通告 https://www.secrss.com/articles/53770 近日,奇安信CERT监测到 Apache Solr 代码执行漏洞,Apache Solr 默认配置下存在服务端请求伪造漏洞。 5、NSO Group 在 2022 年至少使用了三个 iOS 零点击漏洞 https://www.securityweek.com/nso-group-used-at-least-3-ios-zero-click-exploits-in-2022-citizen-lab/ 根据 Citizen Lab 的一份新报告,以色列间谍软件供应商 NSO Group 在 2022 年至少使用了三个以前未知的 iOS 零点击漏洞。 6、Dark.IoT僵尸网络滥用ClouDNS与白域名进行C2通讯 https://www.secrss.com/articles/53859 ark.IoT 在沉寂了一段时间后,开始了新一轮的更新与传播,其中更是滥用 DNS 托管服务商来与白域名进行 C2 通讯。 7、网络安全专家暂时中断了 RedLine Stealer 的操作 https://securityaffairs.com/144974/cyber-crime/experts-temporary-distrupted-redline-stealer-op.html 研究人员发现恶意软件控制面板使用 GitHub 存储库作为 dead-drop 解析器。ESET 研究人员宣布在 GitHub 的帮助下暂时中断了RedLine Stealer的运行。 8、新的 Chameleon Android 恶意软件模仿银行、政府和加密应用程序 https://www.bleepingcomputer.com/news/security/new-chameleon-android-malware-mimics-bank-govt-and-crypto-apps/ 移动恶意软件是由网络安全公司 Cyble 发现的,该公司报告称通过受感染的网站、Discord 附件和 Bitbucket 托管服务进行分发。 9、Black Basta 声称它正在出售被盗的 Capita 数据 https://www.theregister.com/2023/04/18/capita_breach_gets_worse/ Black Basta 声称是最近入侵 Capita 的勒索者,据报道他们正在出售敏感信息,包括从 IT 外包巨头那里窃取的银行账户信息、地址和护照照片。 10、随着威胁行为者利用新的 AI 工具,网络钓鱼攻击激增 https://www.infosecurity-magazine.com/news/phishing-surge-threat-actors-ai/ 根据零信任安全供应商 Zscaler 的 ThreatLabz 网络钓鱼报告,与 2021 年相比,2022 年全球网络钓鱼活动增加了近 50%,部分原因是威胁行为者可以使用网络钓鱼工具包和新的人工智能工具。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年04月18日
1、BlackBit勒索软件在韩国蔓延 https://asec.ahnlab.com/ko/51272/ AhnLab安全应急响应中心(ASEC)发现正在分发伪装成svchost.exe的BlackBit勒索软件。通过检查ASEC内部基础设施,确认BlackBit勒索软件从去年9月左右开始传播一直现在。BlackBit 勒索软件使用 .Net Reactor 来混淆代码,据推测这会阻碍分析。实际运行的勒索软件可以确认类似于LokiLocker勒索软件的特征,安全公司对其进行了综合分析。 2、JNPR公司修补关键的第三方组件漏洞 https://www.securityweek.com/juniper-networks-patches-critical-third-party-component-vulnerabilities/ 网络、云和网络安全解决方案提供商 Juniper Networks 发布了公告,详细介绍了在其产品组合中发现的数十个漏洞,包括Junos OS和STRM的第三方组件中的错误,其中严重的漏洞可能导致,命令注入和代码执行,以及被利用来绕过现有的防火墙规则和限制等问题。 当前该公司没有提到任何这些漏洞被利用于恶意攻击的实例。 3、新的 QBot 活动利用被劫持的企业电子邮件传播恶意软件 4 月初,卡巴斯基专家观察到QBot恶意软件攻击(又名Qakbot、QuackBot 和Pinkslipbot)的攻击激增。QBot 自 2008 年以来一直活跃,它被威胁行为者用来从受害者那里收集浏览数据和银行凭证以及其他财务信息。 4、黑客从西部数据窃取到了 10 TB 数据 https://www.solidot.org/story?sid=74667 数据存储巨头西部数据本月初证实它在 3 月 26 日遭到入侵,但没有透露更多信息。现在参与发动此次攻击的一名黑客公开接受采访,披露了更多相关信息。 5、网络攻击致使德国药物研发巨头生产延误 https://www.secrss.com/articles/53733 德国药物研发巨头 Evotec 遭受网络攻击,目前正努力恢复被迫离线的 IT 系统,Evotec 公司拥有 4200 多名员工,2021 年通过开发治疗阿尔茨海默症、亨廷顿舞蹈症等疾病的药物实现了近 7 亿美元收入。 6、成立黑客政策委员会,谷歌出台全新网络安全计划 https://thehackernews.com/2023/04/google-launches-new-cybersecurity.html 4 月 14 日,谷歌正式公布了一系列举措,专门针对目前漏洞管理生态系统的不足,出台一些更透明度的制度和措施。 7、FIN7 和 Ex-Conti 网络犯罪团伙联手发起 Domino 恶意软件攻击 https://thehackernews.com/2023/04/fin7-and-ex-conti-cybercrime-gangs-join.html 由可能隶属于 FIN7 网络犯罪集团的威胁行为者开发的一种新型恶意软件已被现已解散的 Conti 勒索软件团伙的成员使用,表明这两个团队之间存在合作。 8、Remcos RAT恶意活动针对美国报税公司 https://securityaffairs.com/144851/cyber-crime/remcos-rat-tax-day-campaign.html 在美国纳税日之前,Microsoft观察到针对美国会计和报税准备公司的新Remcos RAT活动。网络钓鱼攻击始于2023年2月。Remcos是一款由BreakingSecurity公司开发的合法远程监控软件。2021年CISA将Remcos添加到顶级恶意软件变种列表中。最近的活动专门针对处理税务准备、金融服务、注册会计师和会计师事务所以及处理簿记和税务的专业服务公司的组织。 9、Chrome V8类型混淆漏洞 (CVE-2023-2033) 已被在野利用 https://www.secrss.com/articles/53814 Google Chrome V8类型混淆漏洞(CVE-2023-2033)被在野利用,攻击者可通过诱导用户打开恶意链接来利用此漏洞,从而在应用程序上下文中执行任意代码。目前,此漏洞已检测到在野利用。 10、美国海军通过战略转型实现网络防御现代化 https://www.secrss.com/articles/53805 美国海军网络防御作战司令部(NCDOC)指挥官克里斯蒂娜·希克斯及海军网络防御作战司令部前行动主管布兰登·坎贝尔联合撰文称,美国海军在新冠疫情期间大胆转型,改变操作、保卫和防御数据的方式,实现了网络防御现代化。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年04月17日
1、研究人员发现新型新型Android银行木马-Chameleon https://blog.cyble.com/2023/04/13/chameleon-a-new-android-malware-spotted-in-the-wild/Cyble Research & Intelligence Lab (CRIL) 根据恶意软件使用的命令识别出一种新型Android银行木马,将其称为“Chameleon”,主要因为该恶意软件似乎是一种新变种,并且似乎与任何已知的木马家族无关。该木马自 2023 年 1 月以来一直活跃,专门针对澳大利亚和波兰的用户进行观察。研究人员对该木马进行了技术分析并给出防护建议。 2、Android和Novi Survey漏洞正在被积极利用 https://thehackernews.com/2023/04/severe-android-and-novi-survey.html美国网络安全和基础设施安全局 (CISA) 已将两个漏洞添加到其已知利用漏洞 (KEV) 目录中。CISA在 CVE-2023-20963 的公告中表示:“Android Framework 包含一个未指明的漏洞,该漏洞允许在将应用程序更新到更高的 Target SDK 后进行权限提升,而无需额外的执行权限。”添加到 KEV 目录的第二个漏洞与Novi Survey软件中的不安全反序列化漏洞有关,该漏洞允许远程攻击者在服务帐户的上下文中在服务器上执行代码。 3、网络安全公司Darktrace公司驳斥LockBit 3.0声称的入侵行为 https://www.hackread.com/lockbit-3-0-ransomware-darktrace-cybersecurity-firm/Darktrace是一家领先的网络安全公司,以其 AI 驱动的威胁检测和响应解决方案而闻名。LockBit 3.0 声称已经入侵Darktrace,并在其门户网站上公开被盗数据,但点击该链接只会将重定向到Darktrace的官方网站。Darktrace迅速驳回了 LockBit 3.0 的声明,“我们的安全团队对我们的内部系统进行了全面审查,没有发现任何妥协的迹象。” 4、谷歌紧急修复了被利用的Chrome零日漏洞 https://www.bleepingcomputer.com/news/security/google-chrome-emergency-update-fixes-first-zero-day-of-2023/谷歌发布了一项紧急的Chrome安全更新,以应对今年以来首个被攻击利用的零日漏洞CVE-2023-2033。这个新版本将在未来几天或几周内向稳定桌面渠道的用户推出,并将解决Windows、Mac和Linux系统上的漏洞。 5、Vice Society勒索组织开发新的数据窃取工具 https://www.bleepingcomputer.com/news/security/vice-society-ransomware-uses-new-powershell-data-theft-tool-in-attacks/勒索软件组织Vice Society最近开发了一款复杂的PowerShell脚本,用于自动化从被攻击的网络中窃取数据。该工具的设计旨在隐蔽,不太可能触发安全软件的警报。且该脚本不需要任何参数,有一个主要的排除和包含列表来精确确定攻击哪些文件。该工具具有多进程和进程排队功能,以使其足迹小,活动隐蔽。 6、BlackCat勒索软件声称攻击NCR并导致其系统中断 https://www.bleepingcomputer.com/news/security/ncr-suffers-aloha-pos-outage-after-blackcat-ransomware-attack/NCR是一家美国软件和技术咨询公司,为餐厅、企业和零售商提供数字银行、POS 系统和支付处理解决方案。他们的产品之一,用于酒店服务的Aloha POS平台,自周三以来出现故障,客户无法使用该系统。NCR4月15日透露,中断是由勒索软件攻击造成的。研究人员在BlackCat勒索软件组织的数据泄露网站上发现了一个短暂的帖子,该组织声称对此负责。 7、研究人员发现新的Android恶意库Goldoson,相关应用下载超亿次 https://securityaffairs.com/144838/malware/goldoson-malicious-library-google-play.htmlGoldoson库会收集设备上安装的应用程序列表,以及Wi-Fi和蓝牙设备信息的历史记录,包括附近的GPS位置。第三方库可以在未经用户同意的情况下,通过点击后台广告进行广告欺诈。在Google Play中发现了60多个包含该恶意库的应用程序。这些应用程序在韩国的ONE商店和Google Play商店的总下载量超过 亿次。 8、黑客滥用Action1 RMM进行勒索攻击 https://www.bleepingcomputer.com/news/security/hackers-start-abusing-action1-rmm-in-ransomware-attacks/Action1是一种远程监控和管理 (RMM) 产品,托管服务提供商 (MSP) 和企业通常使用它来远程管理网络上的端点。该软件允许管理员自动进行补丁管理和安全更新部署、远程安装软件、对主机进行分类、解决端点问题以及获取实时报告。安全研究人员警告说,网络攻击者越来越多地使用Action1远程访问软件在受感染的网络上持久存在并执行命令、脚本和二进制文件。 9、西门子Metaverse暴露了企业敏感数据 https://securityaffairs.com/144832/security/siemens-metaverse-data-leak.html西门子Metaverse是一个虚拟空间,用于镜像真实的机器、工厂和其他高度复杂的系统,最近,Cybernews研究团队发现,西门子Metaverse暴露了敏感数据,包括公司的办公计划和物联网 (IoT) 设备,如果攻击者获得了暴露的数据,可能会对该公司和其他使用其服务的公司造成威胁,其中包括勒索软件攻击。 10、研究人员发现首款针对 macOS 系统的 LockBit 加密器 https://securityaffairs.com/144879/cyber-crime/lockbit-encryptor-targets-macos.html研究人员警告说,LockBit 勒索软件团伙已经开发出针对 macOS 设备的加密器。MalwareHunterTeam 团队警告称,LockBit 组织是有史以来第一个针对 macOS 系统创建加密器的勒索软件团伙。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年04月14日
1、DDoS攻击转移到VPS以增强构建能力 https://www.bleepingcomputer.com/news/security/ddos-attacks-shifting-to-vps-infrastructure-for-increased-power/ 据安全公司Cloudflare称,2023 年第一季度的超容量 DDoS(分布式拒绝服务)攻击已从依赖受感染的物联网设备转变为利用被破坏的虚拟专用服务器 (VPS)。新一代僵尸网络逐渐放弃了构建大量单独薄弱物联网设备的策略,现在正转向使用泄露的API凭据或已知漏洞利用易受攻击和配置错误的VPS服务器。这种方法可帮助威胁行为体更轻松、更快速地构建高性能僵尸网络,其强度比基于 2、Kyocera Android打印应用存在漏洞可能用于投放恶意软件 https://www.bleepingcomputer.com/news/security/kyocera-android-app-with-1m-installs-can-be-abused-to-drop-malware/ 根据JVN(Japanese Vulnerability Notes)的安全通知,Kyocera Android打印应用程序允许来自恶意第三方移动应用程序的数据传输,这可能导致恶意文件被下载。并且,通过使用KYOCERA Mobile Print网络浏览器功能,可以访问恶意站点并下载和执行恶意文件,从而获取移动设备的内部信息。Kyocera就此问题发布了一份安全公告 3、沃尔沃零售商客户信息遭泄露,涉及大量敏感文件 https://www.freebuf.com/news/363499.html 汽车制造巨头沃尔沃的巴西零售部门泄露了一些敏感文件,致使其在南美国家的客户处于危险之中。 4、海康威视存储解决方案中的严重漏洞可能暴露视频数据 https://www.securityweek.com/critical-vulnerability-in-hikvision-storage-solutions-exposes-video-security-data/ 海康威视修补了 CVE-2023-28808,这是一个严重的身份验证绕过漏洞,可暴露存储在其混合 SAN 和集群存储产品上的视频数据。 5、微软共享了如何检测BlackLotus UEFI Bootkit https://www.securityweek.com/microsoft-shares-resources-for-blacklotus-uefi-bootkit-hunting/ 微软分享了有关威胁猎手如何检查其系统是否存在 BlackLotus UEFI bootkit 感染的详细信息。 6、恶意 ChatGPT 和 Google Bard 安装程序分发 RedLine Stealer https://www.hackread.com/chatgpt-google-bard-installers-redline-stealer/ 当受害者安装来自其中一个赞助广告的恶意文件时,他们的设备就会被 RedLine 信息窃取程序劫持,然后窃取机密数据、破坏关键基础设施并危及金融账户。 7、WhatsApp 推出新的设备验证功能以防止帐户接管攻击 https://thehackernews.com/2023/04/whatsapp-introduces-new-device.html WhatsApp 周四宣布了一项新的帐户验证功能,可确保在用户移动设备上运行的恶意软件不会影响他们的帐户。 8、谷歌推出新的网络安全计划以加强漏洞管理 https://thehackernews.com/2023/04/google-launches-new-cybersecurity.html 谷歌周四概述了一系列旨在改善漏洞管理生态系统并围绕漏洞利用建立更高透明度措施的举措。 9、SD Worx在网络攻击后关闭英国和爱尔兰服务 https://securityaffairs.com/144629/hacking/sd-worx-suffered-cyberattack.html 人力资源和薪资管理公司SD Worx在网络攻击后关闭了其英国和爱尔兰服务的IT系统。 10、首度公开!美国网军申请超6亿元建设网络攻击关键平台 https://www.secrss.com/articles/53699 美国网络司令部申请8940万美元(约合人民币6.14亿元)预算,计划在2024财年建设一个关键的进攻性网络平台——联合通用访问平台(Joint Common Access Platform,JCAP)。这是该部门首次公开此类项目的预算数字。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年04月13日
1、现代汽车遭遇数据泄露,影响了法国和意大利的客户 https://securityaffairs.com/144732/data-breach/hyundai-suffered-data-breach.html 现代汽车披露了一起影响意大利和法国车主和预订试驾客户的数据泄露事件 2、QuaDream 监控公司的间谍软件使用零点击漏洞攻击 iPhone https://securityaffairs.com/144723/malware/quadream-spyware.html Microsoft和Citizen Lab发现了一家以色列公司QuaDream制造的商业间谍软件,该软件使用名为ENDOFDAYS(隐形 iCloud 日历邀请)的零日漏洞来破坏高风险个人的iPhone。其会在没有任何通知或提示的情况下自动添加到用户的日历中,从而允许在没有用户交互的情况下运行,并且无法检测到攻击。该漏洞影响2021年1月至2021年11月期间运行 iOS 1.4 至 14.4.2 的iPhone。 3、OpenAI 启动了漏洞赏金计划 https://securityaffairs.com/144707/security/openai-launched-bug-bounty-program.html 人工智能公司 OpenAI 启动了漏洞赏金计划,并宣布为其 ChatGPT 聊天机器人服务中的安全漏洞悬赏高达 20,000 美元。 4、韩国交易所GDAC遭到黑客攻击,价值超1300万美元数字货币被盗 https://www.hackread.com/south-korea-exchange-gdac-hack-crypto/ GDAC CEO Han Seunghwan于2023年4月10日发布公告,透露攻击发生在2023年4月9日上午,黑客控制了交易所的部分在线钱包。被盗的加密货币包括61个比特币、350.5 个以太币、1000 万个WEMIX游戏货币和价值220000美元的Tethers,整体价值约1390万美元。为应对此次攻击,GDAC已暂停所有充提业务,并启动紧急服务器维护,还敦促其他加密货币交易所不要兑现从攻击者使用的地址进行的任何存款。 5、攻击者利用Windows日志系统零日漏洞部署Nokoyawa勒索软件 https://securelist.com/nokoyawa-ransomware-attacks-with-windows-zero-day/109483/ Microsoft修补了Windows通用日志文件系统 (CLFS) 中的一个零日漏洞( CVE-2023-28252 ),网络犯罪分子积极利用该漏洞提升权限并部署Nokoyawa勒索软件有效载荷。虽然大多数零日漏洞都被APT组织使用,但这个特殊的零日漏洞被一个复杂的网络犯罪集团使用,该组织进行勒索软件攻击。当前已经确定了五种不同的攻击方式,用于攻击零售和批发、能源、制造、医疗保健、软件开发和其他行业。 6、SAP针对两个严重漏洞发布安全更新 https://www.bleepingcomputer.com/news/security/sap-releases-security-updates-for-two-critical-severity-flaws/ 企业软件供应商SAP已发布其多款产品的2023年4月安全更新,其中包括对影响SAP Diagnostics Agent 和SAP BusinessObjects Business Intelligence Platform的两个严重漏洞的修复。SAP 总共发布了24 条说明,其中19 条涉及不同重要性的新问题,另外 5 条是对先前公告的更新。 7、加拿大云计算独角兽泄露WordPress管理员凭据、源代码和备份 https://cybernews.com/security/freshbooks-leaks-wordpress-credentials/ 一家拥有超过 30 万用户的流行会计软件提供商泄露了他们的 WordPress 管理员的凭据、源代码和服务器备份,冒着威胁行为者劫持其网站的风险。 8、美国“情报和国家安全联盟”提出五条“网络民参军路径” https://www.secrss.com/articles/53619 美国民间贸易协会就加强美国进攻性网络能力提出建议。 9、开源家庭影院软件Kodi的400,000 名用户遭受数据泄露 https://www.securityweek.com/400000-users-hit-by-data-breach-at-media-player-maker-kodi/ 黑客窃取了包含用户帖子、消息和登录凭据的数据库。开源家庭影院软件开发商 Kodi 本周宣布,在 2023 年 2 月发生数据泄露事件后,它已开始重建其用户论坛。 10、乌克兰黑客入侵APT28领导人的电子邮件 https://www.hackread.com/ukraine-hackers-breach-apt28-fbi-wanted-hacker/ 乌克兰黑客组织Cyber Resistance,又名乌克兰网络联盟,声称已经入侵了俄罗斯GRU军官谢尔盖·亚历山德罗维奇·莫尔加乔夫中校 (Sergey Aleksandrovich Morgachev) 的电子邮件、社交媒体和个人账户。这些信息与名为InformNapalm的志愿情报社区共享。Morgachev是俄罗斯黑客组织APT28的领导人,APT28或Fancy Bear是俄罗斯政府支持的黑客组织,以针对其目标使用鱼叉式网络钓鱼活动而臭名昭 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年04月12日
1、黑客对以色列关键基础设施进行新一轮网络攻击 https://www.hackread.com/israel-cyberattacks-hit-critical-infrastructure/ 近日以色列再次成为黑客的目标,针对该国主要机构网站(包括航空公司、交通、邮政和灌溉系统的网站)的网络攻击激增。其中以色列的灌溉系统遭到了一系列网络攻击,导致数个水监测器在4月9日发生故障。据推测这些网络攻击可能是OpIsrael年度活动的一部分,该活动由反国家黑客组织在每年四月举行,主要目的是破坏以色列的关键基础设施。 2、攻击者利用NPM存储库提高搜索排名以传播恶意软件 https://thehackernews.com/2023/04/hackers-flood-npm-with-bogus-packages.html 攻击者利用开源存储库在搜索引擎结果中排名较高的事实来创建流氓网站,并上传空的npm模块,并在README.md文件中包含指向这些站点的链接。这些伪造的包淹没了Node.js的npm开源包存储库,甚至短暂地导致了拒绝服务 (DoS) 攻击。本次攻击的最终目标是用RedLine Stealer、Glupteba、SmokeLoader和加密货币矿工等恶意软件感染受害者的系统。 3、Trigona勒索软件攻击MS-SQL服务器 https://asec.ahnlab.com/ko/51168/ 安全厂商(ASEC) 最近确认,Trigona勒索软件被安装在管理不当的MS-SQL服务器上。管理不当的MS-SQL服务器是指暴露于外界环境,仅通过设置账户信息就容易受到暴力破解的环境。如果攻击者登录成功,系统的控制权就会转移给攻击者,并可以安装恶意代码或执行恶意命令。 4、经改装的公共电源插座可能会窃取个人数据 https://www.zdnet.com/article/fbi-warns-of-juice-jacking-charging-stations-in-public-areas-how-to-stay-protected/ FBI 表示,公共电源插座正在被非法改装以窃取用户手机数据。安全起见,建议选择是便携式充电设备,为智能手机、平板电脑、笔记本电脑等充电,或者使用US 数据拦截器充电,它通过取消传统上在USB电缆上找到的数据线来实现这种安全性。可以在物理上阻止插座和设备之间的任何数据传输。 5、拥有肯德基、必胜客和塔可钟品牌的 Brands 公司披露数据泄露 https://securityaffairs.com/144676/data-breach/yum-brands-data-breach.html 拥有肯德基、必胜客和塔可钟品牌的 Brands 公司在 1 月份的勒索软件攻击后披露了一起数据泄露事件。 6、Microsoft Azure 中的“By-Design”漏洞可允许存储帐户接管 攻击者可以利用 Microsoft Azure 中的一个缺陷来访问存储帐户、执行横向移动,甚至执行远程代码。研究人员演示了如何滥用 Microsoft Azure共享密钥授权来获得对存储帐户和潜在关键业务资产的完全访问权限。该问题也可能被滥用以在环境中横向移动,甚至执行远程代码。 7、微软修补了一个已经被利用的 Windows 零日漏洞 https://www.securityweek.com/microsoft-patches-another-already-exploited-windows-zero-day/ 该漏洞被 Mandiant 的研究人员标记为零日漏洞,被描述为 Windows 通用日志文件系统驱动程序中的特权提升问题。在记录CVE-2023-28252的公告中,Redmond 警告说,成功利用此漏洞的攻击者可以获得 SYSTEM 权限。 8、国家网信办发布《生成式人工智能服务管理办法(征求意见稿)》 https://www.freebuf.com/news/363195.html 为促进生成式人工智能技术健康发展和规范应用,4月11日,国家网信办发布《生成式人工智能服务管理办法(征求意见稿)》(以下简称《管理办法》)。 9、瑞友天翼应用虚拟化系统存在远程代码执行漏洞 https://www.secrss.com/articles/53592 近日,奇安信CERT监测到瑞友天翼应用虚拟化系统远程代码执行漏洞,未经身份认证的远程攻击者可以利用该漏洞在目标系统上执行任意代码。鉴于该漏洞影响范围较大,建议客户尽快升级到安全版本。 10、3CX 确认供应链攻击背后的朝鲜APT组织 https://www.freebuf.com/articles/system/362686.html VoIP 通信公司 3CX 证实,一个朝鲜APT组织是上个月供应链攻击的幕后黑手。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年04月11日
1、黑客使用 Rilide 浏览器扩展绕过 2FA,窃取加密货币 https://www.bleepingcomputer.com/news/security/hackers-use-rilide-browser-extension-to-bypass-2fa-steal-crypto/ 安全研究人员发现了一种名为 Rilide 的新恶意浏览器扩展,该扩展针对基于 Chromium 的产品,如 Google Chrome、Brave、Opera 和 Microsoft Edge。 2、荷兰政府要求使用RPKI防止BGP劫持 https://www.bleepingcomputer.com/news/security/all-dutch-govt-networks-to-use-rpki-to-prevent-bgp-hijacking/ 荷兰政府将通过在2024年底之前采用资源公钥基础设施 (RPKI) 标准来升级其互联网路由的安全性。该标准使用数字证书来保护用于交换路由信息的边界网关协议 (BGP),并确保流量来自控制目标路径上IP地址并为合法网络运营商。实施 RPKI 的网络可以确信互联网流量仅通过授权路径路由,从而消除中间人或其他数据转移和拦截攻击的风险。 3、安全厂商发现通过邮件传播Qakbot攻击活动 https://asec.ahnlab.com/ko/51109/ AhnLab安全紧急响应中心 (ASEC) 发现使用电子邮件附加恶意PDF文件分发Qakbot恶意软件的攻击活动。Qakbot被称为银行类恶意代码,是通过各种媒体不断传播的恶意代码之一,ASEC过去曾介绍过该恶意代码的分布趋势。本文主要是介绍在韩国发现的通过邮件附件传播恶意软件的新的攻击活动。 4、CISA 将苹果设备中的零日漏洞添加到其已知被利用漏洞目录中 https://securityaffairs.com/144638/security/apple-flaws-cisa-known-exploited-vulnerabilities-catalog.html 美国网络安全和基础设施安全局 (CISA) 将 iPhone、Mac 和 iPad 中的两个漏洞添加到其已知被利用漏洞目录中。 5、Sophos修补了Sophos Web Appliance 中的多个高危漏洞 https://securityaffairs.com/144623/security/sophos-web-appliance-flaws.html 网络安全供应商 Sophos 解决了Sophos Web Appliance 中的三个漏洞,包括一个严重漏洞,被跟踪为 CVE-2023-1671(CVSS 评分为 9.8),该漏洞可能导致代码执行。 6、特斯拉前员工透露:公司内部会传播车主的敏感视频 https://www.reuters.com/technology/tesla-workers-shared-sensitive-images-recorded-by-customer-cars-2023-04-06/ 据路透社报道,多位特斯拉前员工透露,特斯拉团队经常会在内部分享来自车主的视频和照片等敏感信息。 7、三星员工使用 ChatGPT 无意中泄露了公司的机密数据 https://securityaffairs.com/144597/security/samsung-data-leak-chatgpt.html 三星工程师使用 ChatGPT 评估公司源代码,他们要求聊天机器人优化测试序列,以识别他们设计的芯片中的故障。据 Techradar 网站称,在不到一个月的时间里,该公司因员工通过 ChatGPT 泄露敏感信息而导致三起数据泄露。 8、Balada Injector 在过去五年中感染了超过一百万个WordPress站点 https://cyware.com/news/balada-injector-infected-over-a-million-sites-in-last-five-years-271425c7 一个大规模的WordPress感染活动,自2017年以来一直在进行,并被正式命名为Balada Injector。该恶意获得利用WordPress主题和插件的所有已知漏洞。 9、印度斥巨资寻求飞马间谍软件替代品 https://www.anquanke.com/post/id/288174 据报道,印度正在寻找比被飞马系统更低调的新型间谍软件,与之竞争的监控软件制造商正准备竞标纳伦德拉•莫迪政府提供的利润丰厚的交易。 10、亚马逊禁售 Flipper Zero,声称它违反了针对刷卡设备的政策 https://gizmodo.com/amazon-bans-flipper-zero-card-skimming-on-tiktok-1850313284 亚马逊已在其平台上禁止售卖Flipper Zero,并将其标记为禁止使用的盗卡设备。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年04月10日
1、MSI公司被Money Message勒索软件要求支付400万美元赎金 https://www.bleepingcomputer.com/news/security/money-message-ransomware-gang-claims-msi-breach-demands-4-million/ 2、Windows 10 21H2 将于 6 月终止服务 https://www.bleepingcomputer.com/news/microsoft/microsoft-windows-10-21h2-is-reaching-end-of-service-in-june/ 近期微软提醒客户,多个版本的Windows 10版本21H2将在两个月后即2023年6月 13日到达服务终止 (EOS),这些版本之后将不再接收安全更新。在此日期之后联系Microsoft售后支持的客户将被指导将设备更新到最新版本的Windows 10或升级到Windows 11 。 3、Apple修复两个用于破解iPhone和Mac的零日漏洞 https://www.bleepingcomputer.com/news/apple/apple-fixes-two-zero-days-exploited-to-hack-iphones-and-macs/ Apple发布了紧急安全更新,以解决两个新的零日漏洞,这些漏洞被用于攻击 iPhone、Mac和iPad。第一个安全漏洞(跟踪为 CVE-2023-28206)可能导致数据损坏、崩溃或代码执行。成功的利用允许攻击者在目标设备执行任意代码。第二个零日漏洞 (CVE-2023-28205) 是一个 WebKit在释放后使用的弱点,通过诱使目标加载受攻击者控制的恶意网页来利用此缺陷,这可能 4、微软和Fortra联手打击恶意Cobalt Strike服务器 https://www.bleepingcomputer.com/news/security/microsoft-and-fortra-crack-down-on-malicious-cobalt-strike-servers/ Fortra前身为Help Systems,2012年发布了Cobalt Strike ,作为红队扫描组织基础设施漏洞的合法商业渗透测试工具。随着时间的推移,威胁行为体已经获得并分发该软件的破解副本,导致 Cobalt Strike成为涉及数据盗窃和勒索软件的网络攻击中使用最广泛的工具之一。微软表示将与Fortra合作,解决网络犯罪分子滥用Cobalt Strike 5、ARES Leaks将成为新的数据泄露服务中心 https://www.bleepingcomputer.com/news/security/breached-shutdown-sparks-migration-to-ares-data-leak-forums/ ARES Leaks是一个托管在常规网络上的平台,提供对来自 65 个国家(包括美国、法国、西班牙、澳大利亚和意大利)的数据泄露的访问。该网站托管各种类型的信息泄漏,从电话号码、电子邮件地址、客户详细信息、B2B、SSN 和公司数据库,到外汇数据、政府泄漏和护照。在Breached论坛关闭后,ARES Leaks的活动有所增加。ARES将Breached的关闭视为加速增长并确立其 6、Exchange Online CAR弃用计划推迟到2024年 https://www.bleepingcomputer.com/news/microsoft/microsoft-delays-exchange-online-cars-deprecation-until-2024/ 微软宣布,Exchange Online中的客户端访问规则 (CAR) 弃用将推迟一年,直到 2024 年 9 月。在先前的2022年9月公告中,该公司表示,旧的Exchange Online访问规则将在 2023 年 9 月之前逐步淘汰。后续公司尝试禁用了CARs cmdlet,但未找到更安全的替代方案,从而导致逐步淘汰延迟。 7、印度要求Facebook和Twitter遵守新的IT法 https://techcrunch.com/2023/04/06/india-cracks-down-on-betting-games/ 印度修订了 IT 法,禁止Facebook、Twitter和其他社交媒体公司发布、托管或分享有关政府“任何业务”的虚假或误导性信息,这一新规将打击许多科技巨头,这些巨头将南亚市场确定为他们最大的用户。 8、vm2 JavaScript 沙盒修复了严重的远程代码执行漏洞 https://securityaffairs.com/144582/hacking/vm2-rce-sandbox-escape.html vm2 JavaScript 沙箱模块背后的开发人员已经解决了一个严重漏洞,跟踪为CVE-2023-29017 (CVSS 评分 9.8),该漏洞可被利用来执行任意 shellcode。 9、Telegram已成为销售网络钓鱼工具和服务的首选之地 https://www.bleepingcomputer.com/news/security/telegram-now-the-go-to-place-for-selling-phishing-tools-and-services/ 研究人员发现威胁行为体正在使用Telegram作为消息传递平台,来兜售网络钓鱼工具包并帮助建立网络钓鱼活动。通过该平台威胁行为体向观众宣传网络钓鱼,并提供从服务报价到定制开发和被盗数据验证等一体化服务。 10、QNAP 零日漏洞导致 8 万台设备易受网络攻击 https://www.darkreading.com/vulnerabilities-threats/qnap-zero-days-80k-devices-vulnerable-cyberattack 多个 QNAP 操作系统受到影响,包括 QTS、QuTS hero、QuTScloud 和 QVP Pro 设备,有些还没有可用的补丁。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年04月07日
1、谷歌TAG发现APT43分支组织ARCHIPELAGO https://thehackernews.com/2023/04/google-tag-warns-of-north-korean-linked.html 谷歌威胁分析小组 (TAG)正在跟踪ARCHIPELAGO组织,并认为其为是朝鲜政府支持的威胁行为体,与针对韩国和美国的政府和军事人员、智库、政策制定者、学者和研究人员的攻击有关,是APT43的另一个分支组织。ARCHIPELAGO安装的攻击链涉及使用包含恶意链接的网络钓鱼电子邮件,当收件人单击这些链接时,链接会重定向到旨在获取凭据的虚假登录页面。 2、Sysdig详细介绍利用Log4j漏洞的代理劫持攻击 Sysdig公司在4月4日发布报告,描述了网络犯罪分子如何利用Log4j漏洞获取IP地址,并将带宽转售给代理软件服务提供商,从而允许某人隐藏其物理位置,这些攻击被称为代理劫持。 https://securityboulevard.com/2023/04/sysdig-details-proxyjacking-attack-leveraging-log4j-vulnerability/ 3、谷歌宣布新的Android应用程序数据删除政策 谷歌宣布了一项新的Google Play商店数据删除政策,该政策要求Android开发者为用户提供在线选项,以删除他们的帐户和应用内数据。新的Play商店规则将于明年全面生效,首先要求开发者在12月7日之前分享有关其数据删除做法的更多详细信息。用户将能够在应用程序的商品详情中看到新的数据删除区域以及数据安全部分中刷新的数据删除标志。 https://www.bleepingcomputer.com/news/google/google-will-require-android-apps-to-let-you-delete-your-account/ 4、印度选择不对人工智能进行监管 https://techcrunch.com/2023/04/05/india-opts-against-ai-regulation/ 印度不打算规范人工智能在南亚市场的发展,将该行业确定为国家的“重要战略”领域。印度电子和信息技术部周三在一份长篇书面回应中表示,已经评估了与人工智能相关的伦理问题以及偏见和歧视的风险。它正在实施必要的政策和基础设施措施,以在该国培育强大的人工智能行业,但不打算出台立法来规范其增长。该部断言,人工智能的扩张将对印度的创业和商业发展产生“动力效应”。 5、Money Message 勒索软件团伙声称已经入侵了 IT 巨头 MSI https://securityaffairs.com/144519/cyber-crime/money-message-claims-msi-hack.html 勒索软件团伙 Money Message 宣布已入侵位于台湾地区的IT 公司 MSI(微星国际)。勒索软件团伙将该公司添加到其 Tor 泄漏网站的受害者名单中,声称窃取了该公司的源代码,包括开发 bios 的框架和私钥。 6、OCR Labs 泄露敏感凭证信息,危及银行客户 https://securityaffairs.com/144514/data-breach/ocr-labs-data-leak.html OCR Labs 向银行和政府机构提供的数字识别工具泄露了敏感凭证,使客户面临严重风险。总部位于伦敦的 OCR Labs 是数字身份验证工具的主要供应商。它的服务被包括宝马、沃达丰、澳大利亚政府、西太平洋银行、澳新银行、汇丰银行和维珍金融在内的公司和金融机构使用。 7、小偷使用 CAN 注入黑客技术窃取汽车 https://www.securityweek.com/thieves-use-can-injection-hack-to-steal-cars/ 一个看似无辜的便携式扬声器可以隐藏一个黑客设备,该设备可以发起 CAN 注入攻击,这种攻击已被用于窃取汽车。 8、思科修补了多个产品中的代码和命令执行漏洞 https://www.securityweek.com/cisco-patches-code-and-command-execution-vulnerabilities-in-several-products/ 思科本周宣布了针对其产品组合中多个漏洞的补丁,包括影响其安全网络分析和身份服务引擎 (ISE) 产品的高严重性问题。 9、CNNVD发布漏洞奖励计划 https://mp.weixin.qq.com/s/lefKrBEfwdD1j3bNmxwV8w “CNNVD漏洞奖励计划”面向对象是为CNNVD报送漏洞的企业、团队以及个人,奖励其报送的高质量漏洞。本计划以精神表彰与物质奖励相结合的方式,鼓励引导安全研究人员积极有序提交漏洞,共同提升我国网络安全漏洞预警及风险消控能力水平。 10、日语文字处理软件Ichitaro中的漏洞可导致任意代码执行和其他问题 https://blog.talosintelligence.com/vuln-spotlight-justsystems-ichitaro Ichitaro 是日本流行的文字处理软件,由 JustSystems 生产,Cisco Talos 最近在 Ichitaro 中发现了四个漏洞,,可能导致任意代码执行。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年04月06日
1、安全人员发现分发Opcjacker恶意软件的攻击活动 https://www.hackread.com/vpn-malvertising-opcjacker-crypto-stealer/ 趋势科技网络安全研究人员发现了一项针对伊朗用户并分发Opcjacker恶意软件的攻击活动。在新分析的样本中,恶意广告隐藏在一个真正的VPN应用程序中。恶意软件通过在已安装的程序中修补合法的DLL库来自动加载,该库最终运行包含另一个恶意应用程序的加载程序和运行程序的shellcode,由存储在WAV、CHM和其他格式文件中的数据块组装而成的。 2、攻击者利用自解压档案进行隐蔽的后门攻击 https://www.bleepingcomputer.com/news/security/winrar-sfx-archives-can-run-powershell-without-being-detected/ 攻击者正在向包含无害诱饵文件的WinRAR自解压存档添加恶意功能,从而允许他们在不触发受害者系统上的安全软件的情况下植入后门。研究人员声称恶意SFX文件不太可能被传统AV解决方案捕获。 3、黑客组织Arid Viper升级恶意软件 https://thehackernews.com/2023/04/arid-viper-hacking-group-using-upgraded.html 自2022 年 9 月以来,名为Arid Viper(又称APT-C-23 和沙漠猎鹰)的威胁行为体,在针对巴勒斯坦实体的攻击中使用其恶意软件工具包的更新变种。该组织自制了一系列恶意软件工具,例如ViperRat、FrozenCell和Micropsia,以在 Windows、Android 和 iOS 平台上执行和隐藏其活动。赛门铁克详述了最新攻击需要使用自制Micropsia和Arid Gopher植入程序的更新版本来破坏目标,进行 4、研究人员发现报税软件eFile.com存在恶意软件 https://www.bleepingcomputer.com/news/security/irs-authorized-efilecom-tax-return-software-caught-serving-js-malware/ eFile.com是IRS授权的电子文件软件服务提供商,许多人使用它提交纳税申报单。安全研究人员表示,该恶意JavaScript软件已在eFile.com网站上存在数周之久,至少在 4 月 1 日之前,eFile.com上几乎每个页面都在加载恶意J​​avaScript文件“popper.js”。但此次攻击是否成功感染了eFile.com 访问者和客户,仍有待 5、Elementor Pro 插件漏洞影响超过 1100 万个站点 https://cyware.com/news/exploited-elementor-pro-plugin-under-attack-affects-over-11-million-sites-7fa2b825 适用于 WordPress 的 Elementor Pro 网站构建器插件中的一个安全漏洞正被威胁行为者积极利用。经过身份验证的用户可以利用这一点来完全控制启用了 WooCommerce 的 WordPress 网站。 6、Google发布Chrome 112,修复了 16 个安全漏洞 https://www.securityweek.com/chrome-112-patches-16-security-flaws/ Chrome 112 于本周发布到稳定频道,其中包含 16 个安全修复程序 7、Nexx 智能设备漏洞可被利用来远程打开车库门,并控制警报和插头。 https://securityaffairs.com/144488/iot/nexx-smart-devices-flaws.html 2022 年底,研究人员 Sam Sabetan 在 Nexx 制造的几款智能设备中发现了一系列严重漏洞,包括智能车库门开启器、警报器和插头。远程攻击者可以利用这些漏洞打开和关闭车库门、控制警报以及为任何客户打开和关闭智能插头。 8、FBI查封了 Genesis Market 网络黑市 https://securityaffairs.com/144449/cyber-crime/fbi-seized-genesis-market.html 作为 Cookie Monster 行动的一部分,FBI查封了 Genesis Market 黑市,这是一个专注于出售被盗凭证的平台。 9、新勒索软件Rorschach具备最快的文件加密器 https://www.bleepingcomputer.com/news/security/new-rorschach-ransomware-is-the-fastest-encryptor-seen-so-far/ 在一家美国公司遭到网络攻击后,研究人员发现了一种新型勒索软件,他们将其命名为Rorschach。研究人员测试了Rorschach的加密速度,并认为其为当今最快的勒索软件。Rorschach遵循间歇加密趋势,即只对文件进行部分加密,从而提高处理速度。当前,尚未有组织声称对Rorschach勒索软件负责,也没有品牌,这在勒索软件领域很少见。 10、惠普宣布将在90天内修补企业级打印机固件漏洞 https://www.bleepingcomputer.com/news/security/hp-to-patch-critical-bug-in-laserjet-printers-within-90-days/ 惠普在本周安全公告中宣布,将在90天内修复影响企业级打印机固件的严重漏洞。该漏洞编号为CVE-2023-1707,其CVSS v3.1标准计算出的严重性得分为 9.1(满分 10),并指出利用该漏洞可能允许攻击者访问易受攻击的HP打印机与网络上其他设备之间传输的敏感信息。惠普表示,目前没有可用的修复程序。对于运行 FutureSmart 5.6 的客户,建议的缓解措施是将其固件 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。