网络安全日报 2023年04月04日
1、IT公司NTC Vulkan可能为APT组织开发攻击性工具 https://securityaffairs.com/144340/apt/ntc-vulkan-sandworm-cyberwarfare-arsenal.html Mandiant公司发布报告称,对2016年至2020年间属于NTC Vulkan的文件进行了重点研究,发现NTC Vulkan公司可能被要求开发用于执行各种类型的攻击性工具,包括网络间谍、IO 和操作技术 (OT) 攻击、以及红队平台。并在报告中公开了Scan、Amesit 和 Krystal-2B三个项目的详细信息。 2、Western Digital因安全漏洞遭网络攻击导致My Cloud服务中断 https://www.bleepingcomputer.com/news/security/western-digital-discloses-network-breach-my-cloud-service-down/ Western Digital 网络遭到攻击,攻击者获得了多个公司系统的访问权限。 My Cloud的多个用户反馈他们无法访问云托管媒体存储库,会显示“503 服务暂时不可用”错误。Western Digital称已经实施了额外的安全措施来保护其系统和运营。但这些措施可能会影响某些 Western Digital 服务的正常运行。 3、3CX公司称在VirusTotal测试后判定供应链攻击为误报 https://www.theregister.com/2023/04/03/3cx_false_positive_supply_chain_attack/ VoiP软件提供商3CX的首席执行官表示,他的团队测试了其产品以响应最近收到其供应链遭受攻击的警报,但评估的恶意软件感染报告是误报,几天后我团队再次评估,得到了同样的结果。因此3CX公司认为“SentinelOne 警报是误报。这对于 VoIP 应用程序来说并不罕见。”同时,该公司表示,会自动将客户订阅免费延长三个月。 4、 网信办:对美光公司在华销售产品启动网络安全审查 http://www.techweb.com.cn/internet/2023-04-01/2923905.shtml 3月31日晚间,网信办官网发布关于对美光公司在华销售产品启动网络安全审查的公告,理由为保障关键信息基础设施供应链安全,防范产品问题隐患造成网络安全风险,维护国家安全。 5、Microsoft OneNote 将阻止 120 个危险的文件扩展名 https://www.bleepingcomputer.com/news/security/microsoft-onenote-will-block-120-dangerous-file-extensions/ 微软已经分享更多关于 OneNote 将阻止哪些恶意嵌入式文件的信息,以保护用户免受持续的网络钓鱼攻击推送恶意软件。当文件被阻止时,用户将看到一个警告对话框,内容为“您的管理员已阻止您在 OneNote 中打开此文件类型。” 6、研究人员发现新勒索软件Money Message https://www.bleepingcomputer.com/news/security/new-money-message-ransomware-demands-million-dollar-ransoms/ 2023年3月28日一位受害者在BleepingComputer论坛上首次报告了这种新的勒索软件,当前该威胁行为体已经在勒索网站上列出了2名受害者,其一是一家年收入接近10亿美元的亚洲航空公司,威胁行为体称从该公司窃取了文件,并附上被访问文件系统的屏幕截图作为证明。分析人员对Money Message加密方法进行了分析,加密器并不复杂,但目前还未发现其所利用的漏洞。 7、英国外包服务提供商Capita遭遇网络攻击事件 https://securityaffairs.com/144398/hacking/capita-suffered-cyber-incident.html 英国外包服务提供商 Capita 证实,周五的中断是由网络攻击造成的。 8、APT组织Winter Vivern以北约和外交官的电子邮件门户为目标 https://www.anquanke.com/post/id/288085 名为 Winter Vivern(又名 TA473)的黑客组织一直在积极利用 Zimbra 实例中未修补的漏洞 ( CVE-2022-27926 ) ,以访问北约官员、政府、军事人员和外交官的电子邮件。 9、美国修订法律:医疗器械上市需自证网络安全,否则不予通过 https://www.secrss.com/articles/53311 美国卫生与公众服务部(HHS)下辖食品药品监督管理局(FDA)日前发布最终指导文件,为网络设备制定了新的网络安全要求,其中包括网络设备在上市前的申报材料中必须提交的信息。文件还要求医疗保健相关方应将软件物料清单(SBOM)和漏洞披露报告纳入基础设施网络安全规定。 10、多个勒索软件组织利用未更新的IBM文件传输软件漏洞 https://www.freebuf.com/news/362413.html IBM Aspera Faspex 是一个被企业广泛采用的文件传输应用程序,以能够安全和快速传输大型文件而广受青睐。安全专家警告说,IBM 于2022年12月8日在软件中修补的一个漏洞(可用于回避身份验证和远程利用代码)正在被多组使用加密恶意软件的攻击者滥用。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年04月03日
1、TA473利用Zimbra漏洞攻击欧洲政府Webmail门户网站 https://www.proofpoint.com/us/blog/threat-insight/exploitation-dish-best-served-cold-winter-vivern-uses-known-zimbra-vulnerability# TA473是一个新的APT组织,利用未修复的Zimbra漏洞攻击欧洲政府、军队和外交机构的Webmail门户网站,窃取其邮件。该组织通过扫描和识别目标组织的未修复漏洞,并发送钓鱼邮件来攻击目标。Proofpoint研究人员建议修补所有使用Zimbra Collaboration的公开Webmail门户网站,并限制公开Webmail门 2、Azure的错误配置导致Bing搜索结果可能被恶意修改 https://www.theregister.com/2023/03/30/wiz_bing_takeover/ Wiz研究人员发现了微软自己在Azure Active Directory (AAD)上的授权错误,可能使恶意分子能够篡改微软的Bing搜索引擎,甚至窃取和监视用户的Outlook电子邮件、日历和Teams消息。这个错误被称为BingBang。Wiz团队向微软报告了这些问题,并获得了40000美元的漏洞赏金。 3、研究称OneNote文档成为恶意软件传播新趋势 https://www.mcafee.com/blogs/other-blogs/mcafee-labs/rising-trend-of-onenote-documents-for-malware-delivery/ 最近,McAfee Labs观察到一种新的恶意软件攻击活动,利用恶意OneNote文档诱使用户点击嵌入的文件并下载并执行Qakbot木马。由于OneNote应用程序允许用户附加文件,因此它们成为部署恶意软件的良好载体,成为LNK文件的替代品。McAfee Labs还观察到多个恶意软件家族通过OneNote文档进行传播。 4、CISA KEV漏洞可能影响超1500万个面向公众的服务 https://www.bleepingcomputer.com/news/security/15-million-public-facing-services-vulnerable-to-cisa-kev-flaws/ Rezilion公司使用Shodan网络扫描服务来查找易受CISA已知可利用漏洞目录中的CVE攻击的端点。从目录中发现了1500万个易受 200个CVE攻击的实例。其中超过一半容易受到与 Microsoft Windows 有关的137个CVE之一的攻击,并且超800000台机器在很长一段时间内(5年以上)未进行安全更新。而这些漏洞正被广泛利用。报告中强调的一些值得注意的 5、意大利因隐私问题暂时禁止ChatGPT https://www.securityweek.com/italy-temporarily-blocks-chatgpt-over-privacy-concerns/ 意大利在数据泄露事件后决定暂时阻止了人工智能软件 ChatGPT,并正在调查其可能违反欧盟数据保护规则的行为。意大利监管机构表示,OpenAI 必须在20天内报告其采取了哪些措施来确保用户数据的隐私,否则将可能面临高额罚款,这是对主流 AI 平台的首次国家级限制。 6、研究人员发现针对Linux和Windows设备的Cylance勒索软件 https://www.hackread.com/cylance-ransomware-linux-windows/ 研究人员发现了一种新的针对的是 Linux 和 Windows 设备 Cylance 勒索软件,该恶意软件加密文件后将为它们附加“.Cylance”扩展名。但不要将 Cylance 勒索软件与黑莓旗下的 Cylance 网络安全公司混淆,该公司以减轻和防止对企业组织的勒索软件攻击而闻名。目前为止,对该勒索软件的信息仍有待深入研究。 7、LockBit 公开了从韩国国家税务局窃取的数据 https://securityaffairs.com/144342/cyber-crime/lockbit-south-korean-national-tax-service.html LockBit 勒索软件团伙宣布公布从韩国国家税务局窃取的数据。 8、研究人员披露Elementor Pro WordPress插件漏洞利用细节 https://www.bleepingcomputer.com/news/security/hackers-exploit-bug-in-elementor-pro-wordpress-plugin-with-11m-installs/ Elementor Pro是一个 WordPress 页面构建器插件,允许用户在不知道如何编码的情况下轻松构建具有专业外观的网站。研究人员NinTechNet分享了有关插件WooCommerce模块上的访问控制被破坏的漏洞,该漏洞被利用后将允许任何人在未经适当验证的情况下修改数据库中的WordPress选项。该漏洞影响v3.11.6及其之前的所有版本。 9、僵尸网络利用Realtek和Cacti漏洞传播恶意软件 https://www.bleepingcomputer.com/news/security/realtek-and-cacti-flaws-now-actively-exploited-by-malware-botnets/ 在 2023 年 1 月至 2023 年 3 月期间,多个僵尸网络利用Cacti和 Realtek漏洞,传播ShellBot和 Moobot等恶意软件。目前无法确定是否是同一个威胁行为体在传播Moobot 和 ShellBot,但有发现不同攻击载荷在多起攻击中利用了相同的漏洞。 10、研究人员发现多个AlienFox恶意软件升级版本 https://www.bleepingcomputer.com/news/security/new-alienfox-toolkit-steals-credentials-for-18-cloud-services/ AlienFox是一个模块化工具包,其允许威胁行为体扫描配置错误的服务器,以窃取基于云的电子邮件服务的身份验证机密和凭据。例如 API 密钥、帐户凭据和身份验证令牌等。该工具包还包括单独的脚本,用于在易受攻击的服务器上建立持久性和提升权限。研究人员持续发现该恶意软件多个升级版本,为了防止这种不断演变的威胁,建议服务器设置适当的访问控制、文件权限,并删除不必要的服务。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年03月31日
1、NullMixer 多态恶意软件变种在短短一个月内感染 8K 目标 https://www.darkreading.com/attacks-breaches/nullmixer-polymorphic-malware-variant-8k-targets-month NullMixer加载程序已经破坏了美国,法国和意大利的数千个端点,窃取数据并将其出售给暗网数据经销商,所有这些都没有引起警钟 2、印度制药公司遭网络攻击,ALPHV勒索软件声称对此负责 https://thecyberexpress.com/sun-pharma-cyber-attack/ 印度最著名的制药公司之一Sun Pharmaceutical Industries Ltd.遭受了重大数据泄露。该公司证实,IT系统在Sun Pharma网络攻击中受到影响。 3、开源木马Creal通过钓鱼站点攻击加密货币用户 https://blog.cyble.com/2023/03/29/creal-new-stealer-targeting-cryptocurrency-users-via-phishing-sites/ 最近,网络安全研究机构Cyble Research and Intelligence Labs发现了一个仿冒加密货币挖矿平台的钓鱼站点,该站点传播 Creal 开源木马。该木马是用 Python 编写的,其源代码和构建器也在 GitHub 上公开。研究人员发现了近50个样本,表明黑客正在积极利用这个开源代码来感染不知情的用户。 4、MacStealer恶意软件从苹果用户那里获取大量数据 https://www.darkreading.com/attacks-breaches/macstealer-malware-plucks-bushels-data-apple-users 一种针对macOS用户的新型网络威胁在暗网上以每100美元的价格出售,活动正在增加。 5、Microsoft Azure SFX 中的 Super FabriXss 漏洞可能导致 RCE https://securityaffairs.com/144251/hacking/azure-service-fabric-explorer-super-fabrixss.html Azure Service Fabric Explorer (SFX)存在漏洞(CVE-2023-23383),可能导致未经身份验证的远程代码执行。攻击者可以利用该漏洞在Service Fabric节点上托管的容器上实现远程代码执行。此漏洞只存在于Windows Cluster中,但可用于大规模的代码执行攻击。Microsoft已通过发布2023年3月补丁更新解决了这个问题。 6、新的AlienFox工具包可收集数十种云服务的凭据 SentinelLabs报道称,AlienFox是一款新的模块化工具包,允许威胁行为者收集多个云服务提供商的凭据。AlienFox可以从流行服务中收集API密钥和密码,包括AWS SES和Microsoft Office 365等。它还能够攻击运行流行Web框架(如Laravel、Drupal、Joomla、Magento、Opencart和WordPress)的配置错误服务器,并通过安全扫描平台(如LeakIX和SecurityTrails)收集配置不当的云端点列表。最新版本还包括自动化加密货币钱包种子脚本“Wallet Cracker”。 7、研究人员称AI 聊天机器人使发现网络钓鱼邮件变得更加困难 https://www.theguardian.com/technology/2023/mar/29/ai-chatbots-making-it-harder-to-spot-phishing-emails-say-experts 专家称,聊天机器人通过消除明显的语法和拼写错误,数据显示,自从去年ChatGPT成为市场领导者以来,黑客越来越多地使用它进行网络犯罪活动。虽然Darktrace公司监测到恶意电子邮件诈骗数量下降了,但这些邮件的语言复杂性却急剧增加。因此,“长枪式钓鱼”等需要欺骗特定目标放弃密码或其他敏感信息的电子邮件对攻击者而言可能很难伪造得令人信服,但像ChatGPT这样的LL 8、加州法院要求 GitHub 提供 Twitter 源代码泄密者信息 https://www.freebuf.com/news/362056.html Cybernews 网站消息,Twitter 向美国北加州地区法院提出申请,希望代码托管平台 GitHub 能够提供源代码泄露者的具体信息。目前,法院已经批准,并要求 GitHub 在 4 月 3 号之前,提供发布者详细的身份信息。 9、木马版Tor浏览器以俄语用户为目标窃取加密钱包 https://www.anquanke.com/post/id/288007 卡巴斯基报告了针对俄罗斯和东欧等俄语用户的木马版 Tor 浏览器,浏览器植入了剪切板恶意程序,设计窃取用户的加密钱包。 10、Winter Vivern 黑客利用 Zimbra 漏洞窃取北约电子邮件 自 2023 年 2 月以来,一个名为 TA473(又名“Winter Vivern”)的黑客组织一直在积极利用未修补的 Zimbra 端点中的漏洞窃取北约官员、政府、军事人员和外交官的电子邮件。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年03月30日
1、QNAP 修复了 NAS 设备中的 Sudo 提权漏洞 https://securityaffairs.com/144200/security/qnap-sudo-flaw.html QNAP 警告客户更新他们的网络附加存储 (NAS) 设备以解决高危 Sudo 特权提升漏洞。 2、OpenAI 修复了 ChatGPT 中的帐户接管漏洞 https://securityaffairs.com/144184/hacking/chatgpt-account-takeover-bugs.html OpenAI 解决了流行的聊天机器人 ChatGPT 中的多个严重漏洞,这些漏洞可能被用来接管帐户。 3、Clipper 恶意软件攻击利用木马化 TOR 浏览器安装程序进行传播 https://securityaffairs.com/144158/hacking/tor-browser-installers-clipper.html 巴斯基研究人员发现了一个木马化版本的 Tor 浏览器,该浏览器正在俄罗斯和东欧传播 clipper 恶意软件。 4、OpenSSL 1.1.1 即将到达EoL:安全更新仅到 2023 年 9 月 https://www.securityweek.com/openssl-1-1-1-nears-end-of-life-security-updates-only-until-september-2023/ OpenSSL 1.1.1 将在六个月内达到 EoL,并指示用户升级到更新的版本或支付扩展支持以继续接收安全补丁。 5、新的 Wi-Fi 攻击方法允许流量拦截、绕过客户端隔离 https://www.securityweek.com/new-wi-fi-attack-allows-traffic-interception-security-bypass/ 研究人员发现了一种新的攻击方式,可以在Wi-Fi网络中拦截MAC层的流量,即使是不允许相互通信的客户端之间也可以。该漏洞被跟踪为CVE-2022-47522。 6、澳大利亚博彩巨头Crown Resorts遭Cl0p勒索软件攻击并导致数据泄露 https://securityaffairs.com/144193/data-breach/crown-resorts-clop-ransomware.html 澳大利亚的赌博和娱乐巨头Crown Resorts披露了一起数据泄露事件,该事件是由最近发现的GoAnywhere零日漏洞所导致。Cl0p勒索软件组声称通过利用Fortra的GoAnywhere MFT安全文件传输工具中的一个零日漏洞(CVE-2023-0669)窃取了超过130个组织的敏感数据,其中包括澳大利亚赌场巨头Crown Resorts。尽管此次事件发生在1月份,但公司直到本周才公开披露数据泄露事件。 7、Exchange Online 将阻止来自易受攻击的本地服务器的电子邮件 https://www.bleepingcomputer.com/news/security/exchange-online-to-block-emails-from-vulnerable-on-prem-servers/ 微软正在引入一项新的 Exchange Online 安全功能,能以通知 的方式告知账户管理员存在风险的Exchange服务器,并自动拒绝该服务器发送的电子邮件。 8、谷歌披露了两个针对苹果和安卓设备的全球间谍软件活动 https://cyberscoop.com/google-tag-spyware-android-ios-chrome/ 谷歌威胁分析小组周三披露了两个“有限且针对性强”的间谍软件活动,它们利用零日漏洞以及已知但未修补的安全漏洞来破坏对安卓和苹果 iOS 设备以及谷歌 Chrome 浏览器的保护。 9、研究人员披露新APT组织APT43的挖矿攻击活动 https://cyberscoop.com/north-korean-hackers-cloud-mining-cyrptocurrency/ 网络安全公司Mandiant发现了一个名为APT43的新黑客组织,该组织使用盗窃的比特币来资助其网络间谍活动。与其他从事加密货币相关网络犯罪的朝鲜黑客组织不同,Mandiant的研究人员认为APT43利用盗来的资金资助自己的黑客和网络间谍活动,而不是进行国家资助的行动。 10、黑客归还从 Euler Finance 盗走的 2 亿美元 https://www.hackread.com/hacker-returns-200-million-euler-finance/ Euler Finance 于 2023 年 3 月 13 日遭到黑客攻击,价值约 1.97 亿美元的加密货币被盗,其中包括 1.358 亿美元的 stETH、3380 万美元的 USDC、1850 万美元的 WBTC 和 870 万美元的 DAI。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年03月29日
1、丰田遭严重用户信息泄露事件,数据泄露已长达一年半之久 https://www.freebuf.com/news/361832.html 全球知名汽车制造公司丰田(TOYOTA)遭遇了严重的用户信息泄露事件。安全研究人员发现,黑客通过攻击丰田意大利数字营销自动化和分析软件服务提供商 Salesforce Marketing Cloud,从而获得了海量的用户数据,且至今为止数据泄露已有一年半之久。 2、三星表示将于下月彻底修复 Exynos 调制解调器漏洞 https://www.ithome.com/0/682/535.htm 谷歌 Project Zero 安全团队日前报告,在三星调制解调器中发现了 18 个漏洞。三星社区经理今天在美国社区上发帖,表示三星在今年 3 月份发布的补丁中,已经修复了 6 个漏洞中的 5 个,剩余 1 个漏洞会在下月彻底修复。 3、新的MacStealer macOS 恶意软件窃取 iCloud 数据和密码 https://thehackernews.com/2023/03/new-macstealer-macos-malware-steals.html MacStealer恶意软件使用 Telegram 作为命令和控制 (C2) 平台,主要影响运行 macOS 版本 Catalina 以及之后运行在 M1 和 M2 CPU 上的设备。 4、恶意 Python 包使用 Unicode 支持来逃避检测 https://securityaffairs.com/144070/malware/malicious-python-package-uses-unicode.html 研究人员在 PyPI 上发现了一个恶意包,它使用 Unicode 来逃避检测,同时窃取敏感数据。 5、威胁分子滥用AI生成的Youtube视频传播窃取信息的恶意软件 https://www.4hou.com/posts/mXLO 最近出现了一种视频以AI生成的角色为主角的趋势,出现在多种语言和平台(Twitter、Youtube和Instagram)上,提供招聘细节、教育培训、宣传材料等。 6、新的IcedID变种用于传播其他恶意软件 https://www.bleepingcomputer.com/news/security/new-icedid-variants-shift-from-bank-fraud-to-malware-delivery/ 研究人员发现新的 IcedID 变种没有通常的在线银行欺诈功能,而是专注于在受感染的系统上安装更多恶意软件。根据 Proofpoint 的说法,自去年年底以来,三个不同的威胁参与者在七次活动中使用了这些新变体,重点是进一步传播有效载荷,最多的是勒索软件。 7、研究人员报告针对欧洲企业的恶意软件DBatLoader https://www.zscaler.com/blogs/security-research/dbatloader-actively-distributing-malwares-targeting-european-businesses Zscaler 的 ThreatLabz 研究团队发现了一个涉及 DBatLoader(也称为 ModiLoader)的新活动,该活动专门通过网络钓鱼电子邮件针对欧洲企业。恶意软件有效负载通过具有SSL 证书的 WordPress 网站分发。在整个活动中,研究人员观察到威胁行为者在网络钓鱼电子邮件中使用了多种技术,通过 DBatLoader / ModiL 8、最新调查显示澳大利亚非银行贷款机构数据泄露量远超此前报道 https://www.govinfosecurity.com/latitude-financial-admits-14m-customer-details-breached-a-21543 澳大利亚非银行贷款机构 Latitude Financial 周一表示,黑客事件影响的人数远远超过最初披露的人数。该公司称黑客窃取了大约 790 万个澳大利亚和新西兰的驾照号码、53000 个护照号码、不到 100 名客户的月度财务报表,以及另外 610 万条记录,包括数据库中的姓名、地址、电话号码和出生日期,该数据库包含至少可追溯到 2005 年的信息。 9、微软推出基于GPT-4的Security Copilot工具,用于自动化网络安全 https://www.securityweek.com/microsoft-puts-chatgpt-to-work-on-automating-cybersecurity/ 微软推出了一款名为“Microsoft Security Copilot”的AI安全分析工具,它是由OpenAI的最新GPT-4模型驱动的,并将使用来自 Redmond 企业部署和 Windows 端点的大量遥测信号的数据进行训练。该工具可用于自动化事件响应和威胁猎杀任务,帮助防御者更好地识别恶意活动并快速采取行动。 10、电信巨头Lumen遭受勒索软件攻击并披露第二起事件 https://securityaffairs.com/144113/hacking/lumen-suffered-ransomware-attack.html Lumen Technologies发现了两起网络安全事件,其中包括一次勒索软件攻击。该公司已经向证券交易委员会提交了文件,并表示这些事件不会对其业务、运营或财务结果产生重大不利影响。Lumen通知执法机构并报告了受影响的客户,正在进行调查以确定入侵的程度。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年03月28日
1、研究人员发布APT37新恶意软件传播技术分析 https://thehackernews.com/2023/03/scarcrufts-evolving-arsenal-researchers.html ScarCruft(也称为APT37)是一个高级持续性威胁组织,近期使用Microsoft CHM文件传播新的恶意软件。研究人员指出,该组织在不断改进其技术以规避检测。除了恶意软件分发之外,ScarCruft还通过网络钓鱼攻击多个电子邮件和云服务。 2、GhostSec黑客组织针对卫星接收器发起攻击 https://blog.cyble.com/2023/03/27/ghostsec-targeting-satellite-receivers/ 卫星和太空行业的组织和设备已经成为国家关键基础设施的重要组成部分,也面临着日益增加的网络威胁。黑客和勒索软件组开始瞄准该行业,并可能利用漏洞和数据泄漏来获得未经授权的访问和干扰通信。在最近被发现以卫星接收器为目标的GhostSec等黑客组织的参与下。CRIL 研究人员认为,公共和私人实体合作以保护对航天工业的威胁已变得至关重要。 3、Emotet利用伪造的W-9税单进行钓鱼攻击 https://www.bleepingcomputer.com/news/security/emotet-malware-distributed-as-fake-w-9-tax-forms-from-the-irs/ Emotet恶意软件最新的钓鱼攻击伪装成W-9税单,利用带有嵌入式脚本的Microsoft OneNote文件进行分发。一旦感染,恶意软件将窃取受害者的电子邮件,并安装其他恶意软件。安全工程师建议用户不要打开来自未知发送者的电子邮件,避免启用Word附件中的宏。 4、Apple 修复了影响旧款设备的 CVE-2023-23529 零日漏洞 https://securityaffairs.com/144114/hacking/cve-2023-23529-apple-zero-day.html Apple 发布了安全补丁的更新,解决了旧款 iPhone 和 iPad 上被积极利用的 CVE-2023-23529 WebKit 零日漏洞。 5、新的 MacStealer macOS 恶意软件出现在地下网络犯罪中 https://securityaffairs.com/144099/malware/macstealer-macos-malware.html Uptycs 研究人员团队发现了一种新的 macOS 信息窃取程序,称为 MacStealer,允许操作员从受感染的系统中窃取 iCloud Keychain 数据和密码。 6、Twitter 源代码在Github上泄露 Cyberkendra 网站披露,推特最近遭遇了一次罕见的源代码泄露事件,一份法律文件显示推特部分源代码在网上曝光。 https://www.freebuf.com/news/361710.html 7、Pwn2Own 2023落幕,冠军斩获超50万美元奖金 本届Pwn2Own于3月22日-3月24日在加拿大温哥华举办,参赛者主要围绕汽车、企业应用程序和通信、服务器、虚拟化和本地特权升级 (EoP)等类别进行挑战。最终,本届比赛的冠军队伍花落Synacktiv,他们以绝对优势斩获53万美元奖金和53个Master of Pwn 积分,还获赠了一辆特斯拉Model 3。 8、研究人员分享利用语言风格向AI语言模型植入隐蔽后门的攻击 https://securityboulevard.com/2023/03/usenix-security-22-xudong-pan-mi-zhang-beina-sheng-jiaming-zhu-min-yang-hidden-trigger-backdoor-attack-on-nlp-models-via-linguistic-style-manipulation/ 这篇论文研究了深度神经网络(DNN)在自然语言处理(NLP)领域中的后门(木马)攻击漏洞。此类攻击会修改DNN,使其在攻击者指定的输入下表现出预期的行为(即触发器)。先前的研究使用特别添加的单词/短语作为触发器模式(即 9、研究人员披露活跃的新勒索组织Dark Power https://www.darkreading.com/vulnerabilities-threats/dark-power-ransomware-extorts-10-targets-less-than-a-month 新生的勒索软件组织横空出世,在不到一个月的时间里攻破了至少10个组织。该小组被 Trellix 研究人员命名为“Dark Power”——在大多数方面与其他组织一样的勒索软件团体。该勒索软件加密速度快并采用 Nim 编程语言编写。 10、Bitter APT黑客组织针对中国核能行业 https://www.bleepingcomputer.com/news/security/bitter-espionage-hackers-target-chinese-nuclear-energy-orgs 最近发现一个被追踪为“Bitter APT”的网络间谍黑客组织以中国核能行业为目标,使用网络钓鱼电子邮件感染带有恶意软件下载程序的设备。Bitter 是一个疑似南亚黑客组织,以亚太地区能源、工程和政府部门的知名组织为目标。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年03月27日
1、GitHub SSH私钥意外在公共库中短暂暴露 https://www.bleepingcomputer.com/news/security/githubcom-rotates-its-exposed-private-ssh-key/ GitHub 私钥意外在一个公共的代码库中暴露。GitHub 表示尽管私钥暴露的时间很短,但谨慎起见还是决定更换密钥。GitHub 发布了一份博客帖子,详细介绍了所采取的措施以及新的公钥指纹。GitHub 表示不会因此泄露任何客户信息,并呼吁用户更新 ~/.ssh/known_hosts 文件以避免中间人攻击。此外,虽然 GitHub 更换了私钥,但一些软件项目和文档仍在使用已撤销的 SSH 指纹。 2、WordPress的WooCommerce Payments插件存在严重漏洞 https://thehackernews.com/2023/03/critical-woocommerce-payments-plugin.html WordPress的WooCommerce Payments插件存在一个严重安全漏洞,可能允许攻击者未经授权访问受影响的商店并完全接管网站。该漏洞影响版本为4.8.0至5.6.1。WordPress已发布补丁并自动更新使用受影响软件版本的网站。目前尚未发现该漏洞被积极利用的证据,但用户需要更新到最新版本并检查是否有新添加的管理员用户,并更改所有管理员密码和API密钥。 3、CISA发布检测微软云环境中恶意活动的免费工具 https://www.helpnetsecurity.com/2023/03/24/malicious-activity-microsoft-cloud/ 在 Microsoft Azure、Azure Active Directory (AAD) 和 Microsoft 365 (M365) 云环境中搜索恶意活动的网络防御者可以使用新的开源解决方案:Untitled Goose Tool。它由美国网络安全和基础设施安全局 (CISA) 发布,允许用户导出和查看日志、警报、配置等。 4、OpenAI称ChatGPT对话记录混乱是由Redis错误引发 https://thehackernews.com/2023/03/openai-reveals-redis-bug-behind-chatgpt.html 本周早些时候,OpenAI的ChatGPT服务暴露了部分用户的个人信息和对话记录,该公司在周五透露,这是由于Redis开源库中的一个错误所导致的,该错误源于redis-py库,可能导致连接损坏并从数据库缓存返回意外数据,进而使一些用户从聊天记录侧边栏查看了其他用户对话的摘要。 5、英国国家打击犯罪局伪装DDoS服务商渗透网络犯罪市场 https://www.hackread.com/nca-cybercrime-market-fake-ddos-sites/ 国家打击犯罪局 (NCA) 开展了一项诱捕行动,利用虚假的 DDoS 站点渗透网络犯罪市场,以实施犯罪打击行动。NCA 将所有这些网站设计得看起来很真实,给访问者一种所提供的工具和服务可以让他们发起 DDoS 攻击的印象。 6、 研究人员实现通过超声波控制智能设备 https://www.bleepingcomputer.com/news/security/inaudible-ultrasound-attack-can-stealthily-control-your-phone-smart-speaker/ 美国大学研究人员开发了一种名为NUIT的新型攻击,可以对使用语音助手的设备进行静默攻击。NUIT攻击的主要原理是智能设备的麦克风可以响应人耳无法听到的超声波,因此攻击可以在使用传统扬声器技术的同时最大程度地减少暴露风险。 7、宝洁公司因GoAnywhere零日漏洞泄露数据 https://www.bleepingcomputer.com/news/security/procter-and-gamble-confirms-data-theft-via-goanywhere-zero-day/ 宝洁(Procter & Gamble)公司确认遭遇数据泄露,幸未影响客户数据。P&G表示,攻击者未获得员工的财务或社会保障信息,但确实窃取了一些数据。P&G公司停用了Fortra的GoAnywhere安全文件共享服务。 8、Microsoft发布Windows截图工具安全更新 https://www.bleepingcomputer.com/news/microsoft/microsoft-pushes-oob-security-updates-for-windows-snipping-tool-flaw/ 微软为Windows 10、11的截图工具发布了紧急安全更新,以修复Acropalypse隐私漏洞。该漏洞会导致剪裁后的数据留在原始文件中,从而有可能导致敏感信息泄露。微软发布了CVE-2023-28303漏洞的安全更新,建议用户立即安装。 9、Vice Society声称攻击了波多黎各水务机构 https://securityaffairs.com/144022/hacking/puerto-rico-aqueduct-and-sewer-authority-attack.html 波多黎各沟渠与污水管理局(PRASA)遭受网络攻击,现正与美国FBI和CISA进行调查。攻击者获取到客户和员工信息,但该局重要基础设施的运营未受影响。攻击者身份暂时未知,但Vice Society勒索软件组将该机构添加到其受害者名单中,并泄露了个人护照、驾照和其他文件。 10、攻击者利用USB触发物理炸弹攻击新闻机构 https://www.malwarebytes.com/blog/news/2023/03/5-news-stations-receive-explosive-usb-stick-letter-bombs 近日,厄瓜多尔的五家不同新闻机构收到一些包裹,包含一个USB盘。其中一名记者在将其插入电脑后,该设备就爆炸了,导致新闻室人员受伤,至少其中一个装置装有“军用炸药”。通常黑客通过发送感染了恶意软件的USB盘给受害者来进行攻击,而这次更加体现了USB安全管理的重要性。目前,执法部门正在调查此事件。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年03月24日
1、思科修复了其 IOS 和 IOS XE 软件中的多个严重漏洞 https://securityaffairs.com/143922/security/cisco-vulnerabilities-ios-software.html 思科解决了其 IOS 和 IOS XE 软件中的数十个漏洞,其中六个问题被评为“高严重性”。 2、谷歌:训练聊天机器人Bard数据集不包含Gmail数据 https://www.anquanke.com/post/id/287729 谷歌澄清:训练聊天机器人 Bard 的数据集并不包含 Gmail 数据 3、都乐披露 2 月份遭勒索软件攻击后的数据泄露 https://securityaffairs.com/143902/data-breach/dole-food-company-data-breach.html 都乐食品公司证实,最近勒索软件攻击的网络犯罪团伙访问了员工数据。 4、一种新兴的 Android 银行木马"Nexus",针对 450 个金融应用程序 https://www.securityweek.com/nexus-android-trojan-targets-450-financial-applications/ 据防欺诈公司 Cleafy 称,Nexus Android 银行木马正在地下论坛上作为一种新的僵尸网络进行推广,采用恶意软件即服务 (MaaS) 商业模式。 5、虚假 ChatGPT Chrome 浏览器扩展劫持 Facebook 帐户 https://thehackernews.com/2023/03/fake-chatgpt-chrome-browser-extension.html Guardio安全团队发现了一种新的恶意Chat-GPT Chrome扩展程序,已被数千人下载。最近一次攻击中使用的版本基于一个合法的开源项目,威胁行为者添加了恶意代码以窃取Facebook账户。该合法扩展名为“ChatGPT for Google”,允许在搜索结果中集成ChatGPT结果。 6、德韩两国政府警告Kimsuky网络攻击活动加剧 https://thehackernews.com/2023/03/german-and-south-korean-agencies-warn.html 德国和韩国政府机构发出警告,朝鲜侦察总局下属部门Kimsuky的网络攻击活动正在加剧,最新攻击手段包括使用虚假浏览器扩展窃取用户Gmail收件箱。Kimsuky被认为是一组专门从学术、制造业和国家安全行业收集数据的威胁行为者。 7、BlackGuard窃密木马新变种扩展了其功能 https://cybersecurity.att.com/blogs/labs-research/blackguard-stealer-extends-its-capabilities-in-new-variant AT&T Alien Labs的研究人员发现BlackGuard stealer的新变种通过钓鱼攻击传播。该恶意软件在之前的版本基础上进行了进化,现在具备了新的功能。新的变种试图通过可移动介质和共享设备进行传播。 8、Lionsgate视频网站用户数据约三千万条记录遭泄露 https://securityaffairs.com/143886/security/lionsgate-data-leak.html 研究人员发现,Lionsgate Play流媒体平台泄露了约三千万条记录,其中包括订阅者的IP地址、设备信息、操作系统和Web浏览器,以及平台使用数据。研究人员还发现了未知用途的哈希值。Cybernews已联系Lionsgate求证泄露事件,但该公司尚未提供正式回应。 9、英特尔宣布了最新版本的 vPro 平台,增强芯片安全功能减少攻击面 英特尔周四宣布了最新版本的 vPro 平台,适用于最近推出的第 13 代酷睿处理器,声称它显着提高了安全性。 https://www.securityweek.com/intel-boasts-attack-surface-reduction-with-new-13th-gen-core-vpro-platform/ 10、Pwn2Own Vancouver 2023 第一天:Windows 11 和特斯拉被攻破 https://securityaffairs.com/143892/hacking/pwn2own-vancouver-2023-day-1.html 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年03月23日
1、Magecart利用Javascript混淆器窃取攻击支付网站 https://www.malwarebytes.com/blog/threat-intelligence/2023/03/hunter-skimmer 攻击者经常试图以各种方式隐藏其代码,从二进制打包程序到混淆器。在客户端攻击中,信用卡窃取器中的混淆器很常见,因为它们可以使代码识别更加困难。我们发现,Magecart窃取者使用Hunter,一种PHP编写的Javascript混淆器。 2、Google Pixel中的漏洞允许还原被编辑的原始屏幕截图 https://www.securityweek.com/google-pixel-vulnerability-allows-the-recovery-of-cropped-screenshots/ Google Pixel设备上的图像编辑应用Markup存在漏洞,未能正确截断编辑过的图像,使得裁剪后原始的数据可恢复。这个漏洞被称为“Cropalypse”(裁剪末日),是由于Markup在代码更改后没有遵守规范所致,而这个漏洞自2018年以来就一直存在。 3、研究人员披露SideCopy APT组织针对南亚的攻击活动 https://blog.cyble.com/2023/03/21/notorious-sidecopy-apt-group-sets-sights-on-indias-drdo/ SideCopy APT自2019年以来一直活跃,主要针对印度和阿富汗等南亚国家。该组织因模仿SideWinder APT的感染链而命名。最近,该组织攻击了印度国防研究与发展组织,该组织负责研发导弹、雷达、电子战和通信系统、海军和航空航天系统等国防系统。 4、知名黑客论坛BreachForums宣布关闭 https://www.freebuf.com/news/361257.html 当地时间3月21日,知名地下黑客论坛BreachForums的现任管理员Baphomet发布了称之为”最终版“的论坛更新,并宣称该论坛将正式关闭。 5、Win10 / Win11 存在与Pixel 类似漏洞:可部分还原已修剪图片 https://www.ithome.com/0/681/412.htm 微软 Win11 系统原生的 Windows Snipping Tool、Win10 系统中原生的“Snip & Sketch”截图同样存在 aCropalypse 漏洞,通过将图像格式从 RGB 修改为 RGBA,同样可以还原修剪操作之后的原图信息。 6、BBC 建议员工从工作手机上卸载 TikTok https://news.slashdot.org/story/23/03/21/0420223/bbc-advises-staff-to-delete-tiktok-from-work-phones BBC 以隐私和安全理由建议员工从工作手机上卸载 TikTok。BBC 成为丹麦公共服务广播公司之后世界第二家、英国第一家限制 TikTok 使用的媒体机构。BBC 表示它会继续将该平台用于编辑和市场推广目的。 7、拥有 3700 万订阅用户的流媒体平台Lionsgate泄露了用户数据 https://securityaffairs.com/143886/security/lionsgate-data-leak.html Cybernews 研究团队发现了一个未受保护的 20GB 服务器日志,其中包含近 3000 万条条目,最早的日期是 2022 年 5 月。日志暴露了订阅者的 IP 地址以及有关设备、操作系统和 Web 浏览器的用户数据。 8、谷歌发布 Chrome 111 更新,修复多个高危漏洞 https://www.securityweek.com/chrome-111-update-patches-high-severity-vulnerabilities/ 谷歌本周宣布了 Chrome 111 更新,为八个漏洞带来了补丁,其中七个高严重性内存安全漏洞。 9、研究人员发布了针对 Netgear Orbi 路由器严重漏洞PoC https://securityaffairs.com/143863/hacking/netgear-orbi-routers-flaws.html Cisco Talos 研究人员针对 Netgear Orbi 750 系列路由器和WIFI扩展设备中的漏洞发布了 PoC 。 10、CatB 勒索软件利用 MSDTC 服务窃取数据 https://cyware.com/news/catb-ransomware-exploits-msdtc-service-to-steal-data-3bb46fc0 据 SentinelOne 的研究人员称,该团伙最近转向通过 Microsoft 分布式事务处理协调器 (MSDTC) 进行 DLL 劫持,以窃取数据和启动勒索软件有效负载。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年03月22日
1、黑客利用恶意NuGet包攻击.NET开发人员 https://www.bleepingcomputer.com/news/security/hackers-target-net-developers-with-malicious-nuget-packages/ 攻击者利用 NuGet 存储库中的虚假软件包,针对 .NET 开发人员进行攻击以传播加密货币窃取程序。其中三个软件包在一个月内被下载超过 15 万次。攻击者还模仿了看起来像是在 NuGet .NET 包管理器上工作的 Microsoft 软件开发人员的账户。 2、报告显示我国网络安全产业处于繁荣发展时期 http://www.anquan419.com/knews/24/4660.html 日前举办的2023年中国网络和数据安全产业高峰论坛“网络安全技术创新赋能产业发展”分论坛上,中国信息通信研究院安全研究所发布《中国网络安全市场洞察报告(2022年)》。报告显示,我国网络安全产业处于繁荣发展时期,产业增速明显高于全球水平,产业发展潜力巨大。 3、General Bytes比特币ATM机因零日漏洞被窃取了160万美元的加密货币 https://thehackernews.com/2023/03/hackers-steal-over-16-million-in-crypto.html General Bytes 比特币 ATM 被黑客攻击,利用零日漏洞窃取了超过 160 万美元的加密货币(包括 56.283 BTC,价值约150万美元,21.823 ETH,价值约 36500 美元,以及 1219.183 LTC,价值约 96500 美元)。攻击者上传了恶意 Java 应用程序,利用 "batm" 用户权限执行攻击。这是 General Bytes 第二次被零日漏洞攻击。 4、法拉利被黑客入侵,大量富豪个人信息泄露 https://www.freebuf.com/news/361129.html 本周一,意大利豪华汽车制造商法拉利公司在其网站上发布了一条消息,该消息表示近日遭到了不明来源的黑客攻击。此次黑客攻击事件导致部分客户的个人信息遭到泄露,目前黑客威胁法拉利公司支付赎金,否则将公布客户的信息,包含联系方式、邮箱等。总部位于意大利马拉内罗的汽车制造商似乎在黑客联系他们之前并不知道他们已被入侵。 5、GPT-4 为通过人机验证,试图雇人给自己打工,还骗了对方 https://www.secrss.com/articles/52877 OpenAI 自己的报告中已有详细说明,这份长达 60 页的报告中,该机构概述了 GPT-4 的各类实验结果和面临的挑战,其中描述的一个案例介绍了 GPT-4 是如何欺骗人类以诱使他们通过验证码(CAPTCHA)测试的。 6、暗网数据泄密网站 BreachForums 站长被捕 https://www.solidot.org/story?sid=74429 美国 FBI 逮捕了一名纽约男子,他被控运营了暗网网络犯罪论坛 BreachForums,该论坛是世界最大的出售被盗数据的网站之一。 7、新的 ShellBot DDoS 机器人恶意软件针对Linux SSH服务 https://securityaffairs.com/143807/cyber-crime/shellbot-targets-linux-ssh-servers.html AhnLab 安全紧急响应中心 (ASEC) 发现了ShellBot恶意软件的一个新变体,该变体被用于针对管理不善的 Linux SSH 服务器的攻击活动。 8、Adobe Acrobat Sign 被滥用以分发恶意软件 网络安全公司 Avast 警告称,已观察到网络犯罪分子滥用 Adobe 的 Acrobat Sign 服务来分发包含 RedLine 窃取程序的恶意电子邮件。 9、Aveva HMI、SCADA 产品中存在可远程利用的漏洞 https://www.securityweek.com/organizations-notified-of-remotely-exploitable-vulnerabilities-in-aveva-hmi-scada-products/ 使用英国工业软件制造商 Aveva 的人机界面 (HMI) 和监控与数据采集 (SCADA) 产品的组织已被告知存在几个潜在的严重漏洞。 10、新的 "HinataBot "僵尸网络可以发动大规模的 DDoS 攻击 https://www.freebuf.com/news/361013.html 一个新的恶意僵尸网络被发现,它以 Realtek SDK、华为路由器和 Hadoop YARN 服务器为目标,将设备引入到 DDoS(分布式拒绝服务)群中,有可能进行大规模攻击。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。