网络安全日报 2023年02月21日
1、WIP26间谍活动滥用云基础设施针对电信公司 https://www.sentinelone.com/labs/wip26-espionage-threat-actors-abuse-cloud-infrastructure-in-targeted-telco-attacks/ SentinelLabs与QGroup GmbH的研究人员一直监控被追踪为WIP26的威胁活动。WIP26背后的威胁行为者滥用公共云基础设施以中东的电信提供商为目标。威胁行为者通过包含Dropbox链接的WhatsApp消息精确定位员工来启动感染链。诱骗员工下载并执行加载程序,最终会导致部署利用Microsoft 365 Mail和Google Firebase 2、葡萄牙供水公司Aguas do Porto遭LockBit勒索软件攻击 https://securityaffairs.com/142477/cyber-crime/lockbit-water-utility-aguas-do-porto.html LockBit勒索软件组织声称已经入侵了葡萄牙市政供水公司Aguas do Porto,并威胁要泄露被盗数据。Aguas do Porto是一家市政供水公司,负责管理包括供水和废水排放在内的整个水循环。LockBit勒索软件组织将市政供水公司添加到Tor泄漏网站的受害者名单中,截止日期为2023年3月7日。该组织尚未发布被盗数据样本作为安全漏洞的证据。目前,尚不清楚勒索软件团伙窃取的数据量和数据类型。Aguas do 3、二维码生成器MyQRcode泄露了用户的登录数据 https://www.hackread.com/qr-code-generator-my-qr-code-data-leak/ 流行的二维码生成器网站MyQRcode正在泄露用户的个人数据。安全漏洞已导致超过128 GB的数据泄露,其中包括66000名客户的个人信息。泄露是由于错误配置引起的,这使得公众可以在没有任何安全认证或密码的情况下公开访问服务器。并且数据每天都在更新新记录,这表明泄露仍在进行中。泄露的数据包括客户的个人和登录凭证,包括全名、职称、电子邮件地址、密码哈希、二维码URL、电话号码、物理地址、社交媒体资料链接等。安全研究员Anurag Sen向Hackread.com报告 4、印度火车票购票平台RailYatri遭黑客攻击泄露用户信息 https://www.hackread.com/indian-ticketing-platform-railyatri-hacked/ 印度流行的火车票预订平台RailYatri遭遇大规模数据泄露,超过3100万(31062673)用户/乘客的个人信息暴露。据信,此次泄密事件发生在2022年12月下旬,敏感信息数据库目前正在网上泄露。泄露的数据包括电子邮件地址、全名、性别、电话号码和位置,这可能使数百万用户面临身份盗用、网络钓鱼攻击和其他网络犯罪的风险。该数据库已在Breachforums黑客论坛上泄露。 5、加密货币交易所 Coinbase遭黑客攻击 https://securityaffairs.com/142507/cyber-crime/coinbase-smishing-attack.html Coinbase 加密货币交易所是复杂网络攻击的受害者,黑客发起了一场针对加密货币交易所 Coinbase 员工的诈骗活动。 6、Frebniis 恶意软件滥用 Microsoft IIS 功能创建后门 https://securityaffairs.com/142466/malware/frebniis-malware-iis.html Broadcom Symantec 研究人员发现了一种新的恶意软件,被追踪为 Frebniis,它滥用 IIS来部署后门并监视系统所有 HTTP 流量。 7、Atlassian 员工凭证被盗,导致数据泄露 https://securityaffairs.com/142424/data-breach/atlassian-data-leak.html Atlassian 披露了一起数据泄露事件,该事件是由用于窃取第三方供应商数据的员工凭证被盗造成的。 8、三星发布Message Guard 可保护设备免受零点击攻击 https://www.securityweek.com/new-samsung-message-guard-protects-mobile-devices-against-zero-click-exploits/ 随着最新旗舰 Galaxy 智能手机的推出,三星推出了名为 Message Guard 的新沙盒功能,旨在保护设备免受零点击攻击。 9、Twitter 关闭了非订阅者基于短信的2FA https://www.securityweek.com/twitter-shuts-off-text-based-2fa-for-non-subscribers/ 日前推特方面宣布,自 3 月 20 日开始,将不再支持用户基于短信的双重因素身份验证(2FA)方式,仅购买了 " 推特蓝 "(Twitter Blue)订阅服务的用户才可继续使用。 10、针对中文用户,黑客利用谷歌搜索广告传播恶意软件 https://www.secrss.com/articles/52007 ESET在一篇研究报告上表示,其安全研究员发现了一个针对东亚和东南亚华语人群的恶意软件活动。攻击者通过在Google搜索结果中购买误导性广告,诱骗受害者下载安装木马程序。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年02月20日
1、APT37组织通过隐写术传播新的M2RAT恶意软件 https://asec.ahnlab.com/ko/47622/ AhnLab安全应急响应中心(ASEC)分析小组在1月份确认,RedEyes攻击组织(也称为APT37、ScarCruft)正在通过Hangul Encapsulated PostScript(EPS)漏洞(CVE-2017-8291)传播恶意软件。此次RedEyes组织的攻击活动主要利用隐写技术传播恶意代码。黑客组织向目标发送了包含恶意附件的钓鱼电子邮件。打开附件会触发对韩国常用的韩文文字处理器中的旧EPS漏洞(CVE-2017-8291)的利用。该漏洞将导致shellcode在受害者的计算机上运行,下载并执行存储在JPE 2、汤加通信公司遭到勒索软件攻击影响其行政运作 https://therecord.media/tonga-is-the-latest-pacific-island-nation-hit-with-ransomware/ 汤加国有电信公司向客户发出警告,称其受到了勒索软件的攻击。汤加通信公司(TCC)在Facebook上发布通知称,这次攻击可能会减慢行政运作。该公司表示“勒索软件攻击已被证实是为了加密和锁定对TCC部分系统的访问。这不会影响向客户提供语音和互联网服务,但可能会减缓连接新客户、交付账单和管理客户查询的过程。”网络安全专家Dominic Alvieri表示,Medusa勒索软件组织声称对周一的TCC攻击负责。 3、SAS航空公司遭到网络攻击导致网站和应用离线 https://www.hackread.com/sas-airlines-hit-by-cyber-attack/ 2月14日,SAS航空公司遭到网络攻击,迫使该公司的网站和应用程序离线,乘客无法访问。据路透社报道,该航空公司敦促客户不要使用其移动应用程序,因为他们可能会收到不正确的信息。据报道,包括挪威客户在内的一些用户登录了错误的账户,访问了其他客户的数据。SAS的新闻负责人Karin Nyman表示,该问题现已得到解决。该航空公司没有提供有关这次攻击事件的细节。 4、安全厂商Fmsisoft警告称黑客正在伪造其证书以入侵网络 https://www.bleepingcomputer.com/news/security/emsisoft-says-hackers-are-spoofing-its-certs-to-breach-networks/ 网络安全公司Emsisoft警告,一名黑客正在使用伪造的代码签名证书冒充Emsisoft公司来瞄准使用其安全产品的客户,希望以此绕过他们的防御。这些假证书的名称似乎与可信赖的实体相关联,但实际上并不是有效证书。Emsisoft表示,威胁行为者可能通过暴力破解RDP或使用属于目标组织员工的被盗凭证获得了对受感染设备的初始访问权。一旦攻击者获得了对端点的访问权限,他们就会安装 5、Apache修复了Kafka中的远程代码执行漏洞 https://portswigger.net/daily-swig/remote-code-execution-flaw-patched-in-apache-kafka Apache解决了一个可能利用Kafka Connect发起远程代码执行(RCE)攻击的漏洞,漏洞被跟踪为CVE-2023-25194。该漏洞只有在访问Kafka Connect worker(一个逻辑工作单元组件)时才会触发,并且用户还必须能够使用任意Kafka客户端SASL JAAS配置和基于SASL的安全协议来创建或修改worker连接器。利用Kafka漏洞,经过身份验证的攻击者可以通过Aiven API或Kafka 6、研究人员发现新挖矿攻击利用Exchange ProxyShell漏洞 https://www.bleepingcomputer.com/news/security/microsoft-exchange-proxyshell-flaws-exploited-in-new-crypto-mining-attack/ 一种名为“ProxyShellMiner”的新型恶意软件利用Microsoft Exchange ProxyShell漏洞在整个Windows域中部署加密货币矿工。攻击者利用ProxyShell漏洞CVE-2021-34473和CVE-2021-34523来获得对组织网络的初始访问权。之后,将.NET恶意软件有效载荷放入域控制器的NETLOGON文件夹 7、德国多个机场网站遭到DDos攻击影响航班运作 https://securityaffairs.com/142373/breaking-news/german-airports-websites-failures.html 上周四,德国几个机场的网站无法访问,专家展开调查,推测可能是针对关键基础设施进行的大规模网络攻击。ADV机场协会的首席执行官证实,这些网站遭到了DDoS攻击。机场的其他系统没有受到影响。这起网络攻击事件发生的前一天,一次IT故障导致德国国家航空公司汉莎航空(Lufthansa)在法兰克福机场的数千名乘客取消和延误航班。机场管理人员证实,这些问题很可能是由恶意流量引起的。 8、HAProxy发布补丁修复HTTP请求走私漏洞 https://portswigger.net/daily-swig/http-request-smuggling-bug-patched-in-haproxy HAProxy是一款流行的开源负载均衡器和反向代理,它修补了一个漏洞,该漏洞使攻击者能够发起HTTP请求走私攻击。通过发送恶意制作的HTTP请求,攻击者可以绕过HAProxy的过滤器,并获得对后端服务器的未经授权访问。HAProxy维护者Willy Tarreau表示,自2019年6月发布的HAProxy 2.0版本以来,该漏洞就一直存在。Tarreau正在积极维护HAProxy的七个版本,并为所有这些版本发布了修复程序。 9、研究人员披露多款Arris路由器存在RCE漏洞 https://www.securityweek.com/newly-disclosed-vulnerability-exposes-eol-arris-routers-to-attacks/ Malwarebytes警告称,一个远程代码执行漏洞会影响多款Arris路由器,该漏洞被跟踪为CVE-2022-45701,是由于路由器固件没有正确中和请求中的特殊字符,这允许安全研究员可以执行shell脚本命令注入。受影响的型号已达到生命周期终止(EOL),不太可能收到补丁。该安全漏洞影响运行固件版本9.1.103的G2482A、TG2492和SBG10路由器,这些路由器在拉丁美洲和加勒比地区很常见 10、GoDaddy披露遭到黑客入侵并窃取了源代码 https://securityaffairs.com/142405/data-breach/godaddy-discloses-data-breach-2.html 网络托管公司GoDaddy披露攻击者窃取了源代码并在其服务器上安装了恶意软件。威胁行为者已经破坏了其cPanel共享托管环境,该公司表示无法确定最初入侵的时间,但是它仍在调查漏洞以确定事件的根本原因。安装在该公司系统上的恶意软件会间歇性地将随机客户网站重定向到恶意网站。GoDaddy透露,多年来有证据表明,这些威胁行为者与全球其他网络托管服务提供商的攻击有关。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年02月17日
1、Mirai V3G4 僵尸网络利用 13 个漏洞攻击物联网设备 https://securityaffairs.com/142358/malware/mirai-v3g4-botnet.html Palo Alto Networks Unit 42 研究人员报告称,一种名为 V3G4 的 Mirai 变体试图利用多个漏洞在 2022 年 7 月至 2022 年 12 月期间感染物联网设备。 威胁行为者的目标是感染尽可能多的系统以组成可用于进行多种攻击(包括 DDoS 攻击)的僵尸网络。 2、现代和起亚修补允许使用 USB 数据线盗窃汽车的漏洞 https://securityaffairs.com/142303/breaking-news/hyundai-kia-theft-usb-cable.html 汽车制造商现代汽车和起亚汽车正在为几种车型附带的软件推出紧急更新。该更新解决了一个漏洞,窃贼可以利用该漏洞窃取受影响的车辆。预估有 380 万辆现代汽车和 450 万辆起亚汽车受到影响。 3、奥克兰市遭勒索软件攻击后进入紧急状态 https://securityaffairs.com/142295/cyber-crime/city-of-oakland-emergency-ransomware.html 由于 2023 年 2 月 8 日袭击该市的勒索软件攻击的影响,奥克兰市已宣布当地进入紧急状态。出于谨慎考虑,奥克兰市已将受影响的系统下线,同时他们努力保护受影响的基础设施。 4、新的 MortalKombat 勒索软件用于经济动机的活动 https://securityaffairs.com/142319/cyber-crime/mortalkombat-ransomware.html 自 2022 年 12 月以来,思科 Talos 研究人员一直在观察一个身份不明的出于经济动机的威胁行为者部署了两种新的恶意软件,即最近发现的 MortalKombat 勒索软件和 Laplas Clipper 恶意软件的 GO 变体。威胁参与者正在互联网上扫描具有暴露的远程桌面协议 (RDP) 端口 3389 的系统。恶意软件活动针对个人、小型企业和大型组织,其最终目标是窃取或要求以加密货币支付赎金。 5、Firefox 更新补丁修复数十个高危漏洞 https://www.securityweek.com/firefox-updates-patch-10-high-severity-vulnerabilities/ Mozilla 本周宣布发布 Firefox 110 和 Firefox ESR 102.8,其中包含针对 10 个高危漏洞的补丁。 6、黑客利用谷歌广告传播伪装成主流应用的 FatalRAT 恶意软件 https://thehackernews.com/2023/02/hackers-using-google-ads-to-spread.html 被伪装的应用程序包括 Google Chrome、Mozilla Firefox、Telegram、WhatsApp、LINE、Signal、Skype、Electrum、搜狗拼音法、有道和 WPS Office;大多数受害者位于中国台湾、中国大陆和香港,其次是马来西亚、日本、菲律宾、泰国、新加坡、印度尼西亚和缅甸。 7、欧洲的数百个系统被发现感染了 ESXiArgs 勒索软件 https://securityaffairs.com/142336/cyber-crime/esxiargs-ransomware-infections.html Censys 的研究人员报告称,在新一波ESXiArgs 勒索软件攻击中,已有 500 多台主机被感染,其中大部分位于法国、德国、荷兰和英国。 8、黑客开始在攻击中使用 Havoc 后渗透框架 https://www.bleepingcomputer.com/news/security/hackers-start-using-havoc-post-exploitation-framework-in-attacks 安全研究人员发现威胁行为者正在转向一种新的开源命令和控制 (C2) 框架,称为 Havoc,以替代 Cobalt Strike 和 Brute Ratel 等付费工具。 9、思科安全产品更新修补了ClamAV中的严重漏洞 https://www.securityweek.com/critical-vulnerability-patched-in-cisco-security-products 思科周三宣布更新端点、云和网络安全产品,以解决第三方扫描库 ClamAV 中的一个严重漏洞。ClamAV 是一个开源的跨平台反恶意软件工具包,可以检测木马、病毒和其他类型的恶意软件。 10、网空对抗重大变量:俄罗斯拟豁免亲俄黑客行动的法律责任 https://www.secrss.com/articles/51894 自俄乌战争爆发以来,俄罗斯网络前线得到多个黑客组织的支持,其中一部分与俄官方关系密切,还有一些与国家利益保持着较为松散的独立状态,后一部分黑客组织在西方甚至是俄罗斯的法律条款中,已经属于网络罪犯,不过这种情况似乎正在改变。据俄罗斯广播电台 Govoritmoskva 在 2 月10 日报道称,杜马信息政策委员会正在考虑这类亲俄派黑客的“罪责”问题。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年02月16日
1、新的MortalKombat勒索软件针对美国的系统 https://www.bleepingcomputer.com/news/security/new-mortalkombat-ransomware-targets-systems-in-the-us/ 黑客正在利用一种名为“MortalKombat”的Xortist商品勒索软件的变种,以及Laplas clipper进行网络攻击。这两种恶意软件感染都用于进行金融欺诈,勒索软件用于勒索受害者以获得解密器,而Laplas则通过劫持加密交易来窃取加密货币。Talos研究人员观察到的攻击主要集中在美国,英国、土耳其和菲律宾也有一些受害者。MortalKombat勒索软件于2023年1月首次被发现, 2、研究人员在451个PyPI软件包中发现clipper恶意软件 https://securityaffairs.com/142220/malware/451-clipper-malware-pypi.html Phylum的研究人员在官方Python包索引(PyPI)存储库中发现了超过451个独特的Python包,试图在开发人员系统上传播clipper恶意软件。据专家称,该活动仍在进行中,是他们在2022年11月发现的恶意活动的一部分。攻击者试图在包名的每一个可能的简单拼写错误中注册相同的代码。该过程简单且易于自动化。安装恶意软件包后,一个JavaScript文件将被放入系统中,并在任何web浏览会话的后台执行,允许每次开发人员复制加密货币地址时将其替换 3、大规模AdSense欺诈活动感染10890个网站 https://securityaffairs.com/142254/hacking/adsense-fraud-campaign-wordpress.html 2022年11月,安全公司Sucuri的研究人员报告称,追踪到WordPress恶意软件通过ois[.]is将网站访问者重定向到虚假问答网站的活动激增。自9月以来,他们已经在10890个受感染的网站上检测到这种活动。有超过70个新的恶意域名伪装成URL缩短器。被黑客攻击的网站流量被重定向到运行问答CMS的低质量网站。这些网站提出了与加密货币和区块链相关的讨论。威胁参与者的主要目标仍然是广告欺诈,通过将流量重定向到包含威胁参与者使用的 4、巴林机场和新闻网站遭黑客入侵导致无法正常运营 https://www.securityweek.com/hackers-target-bahrain-airport-news-sites-to-mark-uprising/ 一个自称为Al-Toufan的组织在网上发布的一份声明称,他们入侵了巴林国际机场网站,该网站在当天中午至少有半小时无法使用。黑客组织还声称已经关闭了巴林国家通讯社(Bahrain News Agency)的网站,该通讯社网站偶尔无法访问。该组织发布了显示504网关超时错误的图片,称此次黑客攻击“是为了支持我们受压迫的巴林人民的革命”。Al-Toufan组织还入侵并更改了巴林政府报纸《Akhbar Al Khaleej 5、Citrix 发布了针对其产品中多个高危漏洞的安全更新 https://securityaffairs.com/142287/hacking/citrix-high-severity-flaws.html Citrix 针对 Virtual Apps and Desktops 以及适用于 Windows 和 Linux 的 Workspace 应用程序中的多个高危漏洞发布了安全更新。 6、研究人员发现了一种名为 Beep 的新型恶意软件 https://securityaffairs.com/142263/hacking/beep-malware-highly-evasive.html Minerva 的研究人员最近发现了一种名为 Beep 的新型规避恶意软件,它实施了许多反调试和反沙盒技术。Beep 这个名字来自于通过使用 Beep API 函数延迟执行所涉及的技术。 7、英特尔发布补丁修复了产品中数十个漏洞 https://www.securityweek.com/dozens-of-vulnerabilities-patched-in-intel-products/ 英特尔本周宣布了针对其产品组合中数十个漏洞的补丁,包括严重和高严重性问题。这些缺陷中最严重的是 CVE-2021-39296(CVSS 得分为 10),它影响了多个英特尔平台的集成底板管理控制器 (BMC) 和 OpenBMC 固件。该漏洞于 2021 年在 netipmid (IPMI lan+) 接口中被发现,可能允许攻击者使用精心制作的 IPMI 消息绕过身份验证,从而获得对 BMC 的根访问权限。 8、最近修补的 IBM Aspera Faspex 漏洞被发现在野利用 https://www.securityweek.com/recently-patched-ibm-aspera-faspex-vulnerability-exploited-in-the-wild 使用 IBM 的 Aspera Faspex 文件传输解决方案的组织已收到警告,最近修补的漏洞正在被广泛利用。该安全漏洞被追踪为CVE-2022-47986并被归类为“高严重性”,是一个 YAML 反序列化漏洞,远程攻击者可以利用该漏洞使用特制的 API 调用执行任意代码。 9、APT37与一种名为M2RAT的新恶意软件关联 https://thehackernews.com/2023/02/north-koreas-apt37-targeting-southern.html 被追踪为APT37 的与朝鲜有关的威胁行为者与一种名为M2RAT的新恶意软件有关,该恶意软件针对其南部对手发起攻击,表明该组织的特征和策略在不断演变。 10、 黑客利用GoAnywhere MFT漏洞攻击导致CHS数据泄露 https://securityaffairs.com/142242/data-breach/community-health-systems-data-breach.html 社区卫生系统 (CHS) 披露了一起数据泄露事件,攻击者利用了 Fortra 的 GoAnywhere MFT 平台中的零日漏洞。社区卫生系统(CHS) 是美国领先的医疗保健提供者之一。CHS 经营着 79 家急症医院和 1,000 多个其他护理场所,包括执业医师、紧急护理中心、独立急诊室、职业医学诊所、影像中心、癌症中心和门诊手术中心。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年02月15日
1、百事装瓶公司遭到网络攻击暂停部分受影响的系统 https://www.bleepingcomputer.com/news/security/pepsi-bottling-ventures-suffers-data-breach-after-malware-attack/ 百事装瓶公司(Pepsi Bottling Ventures LLC)遭到网络入侵,导致数据泄露并感染了信息窃取恶意软件,攻击者从其IT系统中窃取了数据。该公司解释说,违规事件发生在2022年12月23日,但直到2023年1月10日才被发现。百事公司称,“我们迅速采取行动遏制事件并保护我们的系统安全。 2、Cloudflare阻止了创纪录的7100万次RPS DDoS攻击 https://thehackernews.com/2023/02/massive-http-ddos-attack-hits-record.html Cloudflare周一披露,它阻止了一次创纪录的分布式拒绝服务(DDoS)攻击,该攻击的峰值为每秒7100多万次请求(RPS)。这也是迄今为止报告的最大的HTTP DDoS攻击,比谷歌云在2022年6月抵御的4600万次RPS DDoS攻击高出35%以上。Cloudflare表示,这些攻击针对的是受其平台保护的网站,它们来自一个僵尸网络,该僵尸网络包含属于众多的云提供商的30000多个IP地址。目标网站包括流行的游戏提供商、加密货币公司、托 3、苹果公司发布安全更新修复了被积极利用的零日漏洞 https://thehackernews.com/2023/02/patch-now-apples-ios-ipados-macos-and.html 苹果公司周一推出了针对iOS、iPadOS、macOS和Safari的安全更新,以解决一个被积极利用的零日漏洞。漏洞被跟踪为CVE-2023-23529,与WebKit浏览器引擎中的类型混淆错误有关,该错误可能在处理恶意制作的Web内容时被激活,最终导致任意代码执行。苹果公司表示,该漏洞已通过改进检查得到解决。目前尚不清楚该漏洞在现实世界的攻击中是如何被利用的。该公司还解决了内核中的use-after-free问题(CVE-2023-235 4、Korenix JetWave工业网络设备中存在3个安全漏洞 https://www.helpnetsecurity.com/2023/02/13/korenix-jetwave-industrial-vulnerabilities/ CyberDanube研究人员发现,在各种Korenix JetWave工业接入点和LTE蜂窝网关中的三个漏洞可能允许攻击者破坏它们的操作或将它们用作进一步攻击的立足点。这三个漏洞现在尚未分配CVE编号,包含设备web服务器中的两个命令注入漏洞和一个可能被触发以实现拒绝web服务的漏洞。这三个漏洞都要求攻击者在发起攻击之前进行身份验证。可以通过重新启动目标设备暂时解决拒绝web服务攻击,但攻击者可能会注入可以导致无限期危 5、印度社交媒体应用Slick由于配置错误暴露用户数据 https://techcrunch.com/2023/02/10/slick-social-media-app-data-exposed/ 来自CloudDefense.ai的安全研究员Anurag Sen发现了一个暴露的数据库,数据库属于印度社交媒体应用程序Slick。至少从12月11日开始,一个包含Slick用户全名、手机号码、出生日期和个人资料照片的数据库在没有密码的情况下在互联网上公开,其中还包括在校儿童的数据。由于配置错误,任何熟悉数据库IP地址的人都可以访问该数据库,该数据库在受到保护时包含超过153000名用户的条目。研究人员请求TechCrunch帮助将事件报告给这家社交媒 6、HTML走私活动冒充知名品牌来传播恶意软件 https://www.csoonline.com/article/3687630/html-smuggling-campaigns-impersonate-well-known-brands-to-deliver-malware.html Trustwave SpiderLabs 研究人员指出,HTML 走私活动越来越普遍,网络犯罪集团利用 HTML 的多功能性与社会工程相结合来分发恶意软件。 7、研究人员在 PyPI Python 包中发现混淆的恶意代码 https://thehackernews.com/2023/02/researchers-uncover-obfuscated.html 研究人员已发现Python 包索引 ( PyPI ) 中的四个不同流氓包执行许多恶意操作,包括投放恶意软件、删除 netstat 实用程序和操纵 SSH authorized_keys 文件。 8、黑客使用新的IceBreaker恶意软件攻击博彩公司 https://www.4hou.com/posts/ykKE 黑客们近期一直在攻击在线博彩公司,他们使用了一种似乎前所未见的后门,研究人员将其命名为IceBreaker(“破冰船”)。 9、微软周二更新修复76个漏洞,并警告称一些漏洞已被利用 https://www.securityweek.com/patch-tuesday-microsoft-warns-of-exploited-windows-zero-days/ 微软星期二发布软件更新,以修复 Windows 和操作系统组件中至少 76 个漏洞,该公司警告说,一些漏洞已经在野外被利用。微软的安全响应团队标记了 76 个记录在案的缺陷中的三个,这些缺陷属于已被利用的类别,通常指的是野外的零日恶意软件攻击。 10、GoAnywhere MFT 零日漏洞已导致全球130多家企业被攻击 https://www.freebuf.com/news/357487.html 据BleepingComputer 2月10日消息,Clop 勒索软件组织最近利用 GoAnywhere MFT 安全文件传输工具中的零日漏洞,从 130 多个企业组织中窃取了数据。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年02月14日
1、恶意Npm包使用误植域名技术下载恶意软件 https://www.infosecurity-magazine.com/news/malicious-npm-package-uses/ ReversingLabs的安全研究人员在开源JavaScript npm存储库中发现了一个名为“aabquerys”的包,它使用误植域名技术来支持恶意组件的下载。研究人员表示,恶意包由两个文件组成,其中一个通过JavaScript混淆器进行了混淆处理。当在PC上打开恶意该文件时,会显示一条虚假的网络浏览器崩溃消息和一个链接,该链接会导致下载已在多个恶意软件活动中使用的第二阶段恶意软件。然后又侧加载了一个动态链接库(DLL)文件,该文件下载了第三阶段的 2、以色列理工学院遭DarkBit勒索软件团伙攻击 https://securityaffairs.com/142160/hacking/israeli-technion-suffered-ransomware-attack.html 以色列理工学院(Technion -Israel Institute of Technology)2023年2月12日周日遭到黑客入侵,一个自称DarkBit的威胁行为者声称对周日入侵该研究所的勒索软件攻击负责。DarkBit组织要求80比特币用于解密,但专家指出,黑客团队似乎是出于政治动机,即使满足了要求,他们也不太可能提供解密密钥。Darkbit威胁称,如果Technion拒绝在48小时内支付所要求的金额, 3、域名注册商Namecheap的电子邮件账户遭黑客入侵 https://www.bleepingcomputer.com/news/security/namecheaps-email-hacked-to-send-metamask-dhl-phishing-emails/ 域名注册商Namecheap的电子邮件帐户在周日晚上遭到破坏,导致大量MetaMask和DHL网络钓鱼电子邮件泛滥,试图窃取收件人的个人信息和加密货币钱包。网络钓鱼活动始于美国东部时间下午4:30左右,起源于Namecheap过去用来发送续订通知和营销电子邮件的电子邮件平台SendGrid。此活动中发送的网络钓鱼邮件冒充DHL或MetaMask。DHL钓鱼邮件伪装成完成包裹递送 4、黑客组织 Killnet 以北约网站为目标发起 DDoS 攻击 https://securityaffairs.com/142192/hacking/killnet-targets-nato-websites.html 黑客组织 Killnet 对北约服务器发起分布式拒绝服务 (DDoS) 攻击,包括北约特种作战总部 (NSHQ) 网站。 5、微软ChatGPT版必应被黑:全部Prompt泄露 https://mp.weixin.qq.com/s/89KeLjDoS9IyArIr8z6jjg 2 月 8 号上线的全新必应正在进行限量公测,用户可以申请在其上与 ChatGPT 交流。但没多久,有研究员发现了用来为 Bing Chat 设置条件的 prompt。 6、疑GhostSec黑客再出手,攻陷伊朗37个Modbus系统 https://www.secrss.com/articles/51809 据名为CyberKnow的推特账户2月10日发帖称,GhostSec黑客在近日支持Iran(OpIran)国内的抗议活动中,再次对Iran的工业系统下手,据其自称已攻陷37个Modbus系统,并使这些系统下线。 7、CISA 发布解密工具后出现新的 ESXiArgs 勒索软件变体 https://thehackernews.com/2023/02/new-esxiargs-ransomware-variant-emerges.html 在美国网络安全和基础设施安全局 (CISA) 为受影响的受害者发布一个解密器以从ESXiArgs 勒索软件攻击中恢复后,威胁行为者又用一个加密更多数据的更新版本。 8、奥克兰市遭受勒索软件攻击 https://www.securityweek.com/city-of-oakland-hit-by-ransomware-attack/ 奥克兰市披露了一次勒索软件攻击,该攻击影响了多个非紧急系统。 9、英国和美国因勒索软件攻击而制裁7名俄罗斯人 https://thehackernews.com/2023/02/uk-and-us-sanction-7-russians-for.html 在首次协调行动中,英国和美国政府9日对七名俄罗斯国民实施了制裁,因为他们与TrickBot,Ryuk和Conti网络犯罪行动有联系。 10、TA866黑客组织针对美国和德国公司 https://thehackernews.com/2023/02/hackers-targeting-us-and-german-firms.html 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年02月13日
1、Enigma窃取程序利用虚假就业针对加密货币行业 https://www.trendmicro.com/en_us/research/23/b/enigma-stealer-targets-cryptocurrency-industry-with-fake-jobs.html Trendmicro的研究人员最近发现了一个活跃的活动,该活动以虚假就业为借口,针对加密货币行业的东欧人安装信息窃取程序。在这次活动中,疑似俄罗斯威胁行为者使用几个高度混淆和开发不完全的自定义加载程序,以便使用Enigma窃取程序(检测为TrojanSpy.MSIL.ENGIMASTEALER.YXDBC)感染加密货币行业的人员,这是Stealerium信息窃取器的改 2、英国政客称其电子邮件疑似遭到俄罗斯黑客入侵 https://www.infosecurity-magazine.com/news/uk-politician-email-hacked-russian/ 苏格兰民族党(SNP)Stewart McDonald称,他的个人电子邮件账户疑似被俄罗斯威胁行为者入侵,他在2月8日发布的一条推文中强调了鱼叉式网络钓鱼事件。Stewart McDonald是在2023年1月收到钓鱼消息的,来自他手下一名员工的真实电子邮件地址。该消息称,附件中有一份受密码保护的文件,内容是乌克兰军事局势的最新情况。单击文件后,被定向到他所用电子邮件帐户的登录页面。然而,当他输入密码时,出现了一个空白页面。几天后,由于 3、黑客入侵Reddit以窃取其源代码和内部数据 https://www.bleepingcomputer.com/news/security/hackers-breach-reddit-to-steal-source-code-and-internal-data/ Reddit周日晚间遭受网络攻击,黑客可以进入其内部业务系统,窃取内部文件和源代码。该公司表示,黑客使用网络钓鱼诱饵,通过假冒其内部网的登录页面瞄准Reddit员工。该网站试图窃取员工的凭证和双因素身份验证令牌。在成功获得一名员工的凭证后,攻击者获得了一些内部文档、代码以及一些内部仪表板和业务系统的访问权。 4、多个文档管理系统被发现存在未修补安全漏洞 https://thehackernews.com/2023/02/unpatched-security-flaws-disclosed-in.html 四个供应商LogicalDOC、Mayan、ONLYOFFICE和OpenKM的开源和免费文档管理系统(DMS)产品中披露了八个未修补的安全漏洞。网络安全公司Rapid7表示,这八个漏洞提供了一种机制,通过该机制,“攻击者可以说服操作员将恶意文档保存在平台上,一旦文档被用户索引并触发,攻击者就可以通过多种途径控制组织。”这八个跨站点脚本(XSS)漏洞分别被跟踪为:ONLYOFFICE:CVE-2022-47412,OpenKM:CVE-20 5、Clop勒索软件团伙声称攻击了130个组织 https://securityaffairs.com/142130/cyber-crime/clop-ransomware-goanywhere-mft.html 据BleepingComputer报道,Clop勒索软件组织声称利用Fortra的GoAnywhere MFT安全文件传输工具中的零日漏洞(CVE-2023-0669)窃取了130多个组织的敏感数据,但没有透露有关他们所说的细节。该勒索软件团伙还声称已经完全破坏了网络组织,但没有部署任何勒索软件。多位专家已经发布了CVE-2023-0669漏洞的利用代码,Rapid7首席安全研究员Ron Bowes宣布,他们已将Fortra的G 6、新网络钓鱼活动滥用谷歌广告窃取用户登录凭据 https://www.bleepingcomputer.com/news/security/malicious-google-ads-sneak-aws-phishing-sites-into-search-results/ Sentinel Labs的研究人员发现,针对Amazon Web Services(AWS)登录的新网络钓鱼活动正在滥用谷歌广告,将网络钓鱼网站潜入谷歌搜索以窃取用户的登录凭据。研究人员在2023年1月30日发现了这一恶意搜索结果。最初,威胁行为者将广告直接链接到网络钓鱼页面。在后期阶段,他们增加了重定向步骤。恶意谷歌广告将受害者带到攻击者控制的博客网站,该网站使用 7、研究人员在无线工业IIoT设备中发现38个安全漏洞 https://thehackernews.com/2023/02/critical-infrastructure-at-risk-from.html 研究人员在四家不同供应商的无线工业物联网 (IIoT) 设备中发现了38个安全漏洞,以色列工业网络安全公司Otorio表示:“威胁行为者可以利用无线IIoT设备中的漏洞,获得对OT内部网络的初始访问权。他们可以利用这些漏洞绕过安全层并渗透目标网络,使关键基础设施面临风险或中断生产。”在38个漏洞中,有三个会影响ETIC Telecom的远程访问服务器(RAS):CVE-2022-3703、CVE-2022-41607和CVE-2022-409 8、Dota 2玩家受到攻击:黑客利用 Chrome 漏洞感染玩家 https://cyware.com/news/dota-2-under-attack-threat-actors-exploit-a-chrome-flaw-to-infect-gamers-97ef88c2 Avast Threat Labs 研究人员发现,攻击者创建了四个恶意 Dota 2 游戏模组,并将它们发布在 Steam 商店上以吸引游戏玩家。据说大约有200名玩家受到了这次袭击的影响。恶意游戏模式名称是 Overdog no annoying heroes (id 2776998052)、Custom Hero Brawl (id 2780728794) 和 Overthrow 9、NIST 宣布 ASCON 为物联网数据保护加密算法 https://www.securityweek.com/nist-picks-ascon-algorithms-to-protect-data-on-iot-small-electronic-devices/ 美国国家标准与技术研究所(NIST)宣布,名为Ascon的认证加密和散列算法系列将成为标准算法,用于轻量级密码学应用。 10、A10 Networks遭Play勒索软件攻击数据泄露 https://www.bleepingcomputer.com/news/security/a10-networks-confirms-data-breach-after-play-ransomware-attack/ 总部位于加利福尼亚州的网络硬件制造商“A10 Networks”向BleepingComputer证实,Play勒索软件团伙曾短暂访问其IT基础设施并窃取了数据。在2月早些时候提交的一份8-K文件中,该公司表示这起安全事件发生在2023年1月23日,并持续了几个小时,之后其IT团队设法阻止了入侵并控制了损失。A10公司调查确定,威胁行为者设法获得了对共享驱动器的访问权限,部 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年02月10日
1、攻击者通过Microsoft OneNote文件分发恶意软件 https://www.bleepingcomputer.com/news/security/new-qaknote-attacks-push-qbot-malware-via-microsoft-onenote-files/ 自2023年1月31日起,研究人员发现了一种名为“QakNote”的新QBot恶意软件活动,它使用恶意Microsoft OneNote“.one”附件向系统分发银行木马。威胁行为者在创建恶意OneNote文档时可以嵌入几乎任何文件类型,包括VBS附件或LNK文件。攻击者会利用社会工程来说服用户点击特定位置以启动嵌入式附件,当用户双击OneNote Notebook中 2、半导体设备制造商MKS Instruments遭勒索软件攻击 https://www.csoonline.com/article/3687098/mks-instruments-falls-victim-to-ransomware-attack.html 半导体设备制造商MKS Instruments在提交给美国证券交易委员会的一份文件中表示,该公司正在调查2月3日发生的勒索软件事件,此事件影响了其生产相关系统。MKS Instruments的网站现在仍然无法访问。该公司表示,它已通知执法部门,同时通过聘请事件响应专业人员调查和评估事件的影响。MKS Instruments高级副总裁说:“该事件影响了某些业务系统,包括与生产相关的系统,作为遏制措施的一 3、攻击者利用恶意《Dota 2》游戏模组分发恶意软件 https://www.bleepingcomputer.com/news/security/malicious-dota-2-game-mods-infected-players-with-malware/ Avast威胁实验室的研究人员发现,威胁行为者为多人在线竞技游戏《Dota 2》创建了四个恶意的游戏模组,并将它们发布在Steam商店上以针对游戏的玩家。这四个恶意游戏模组被命名为:Overdog no annoying heroes(id 2776998052)、Custom Hero Brawl(id 2780728794)和Overthrow RTZ Edition X10 XP 4、金属工程公司Vesuvius遭网络攻击关闭部分系统 https://www.infosecurity-magazine.com/news/uk-metalg-firm-vesuvius-cyberattack/ 总部位于英国的熔融金属流动工程公司Vesuvius于2023年2月6日发布了一份警报,称其目前正在处理一起网络事件,该事件涉及对其系统的未经授权访问。Vesuvius公司没有就事件的性质和范围、受影响的系统或攻击者的身份提供任何信息。该公司在一份声明中表示“在意识到我们网络上存在未经授权的活动后,我们立即采取了必要的措施来调查和应对事件,包括关闭受影响的系统。我们正在与领先的网络安全专家合作,以支持我们的调查并确定问题的严重程度,包括 5、专家公布了Killnet黑客组织使用的代理IP列表 https://securityaffairs.com/142006/hacktivism/killnet-proxy-ips-addresses.html SecurityScorecard的研究人员公布了Killnet黑客组织使用的代理IP列表,目的是干扰其运营并阻止Killnet DDoS机器人。Killnet组织自2022年3月以来一直很活跃,它对那些表示支持乌克兰的国家的政府和关键基础设施发起了DDoS攻击,这些国家包括意大利、罗马尼亚、摩尔多瓦、捷克共和国、立陶宛、挪威和拉脱维亚。本月初,Killnet黑客组织对欧洲国家的医院发起了攻势。此次专家共享的代理IP列表还包括其他团伙使 6、药品分销商AmerisourceBergen证实数据泄露 https://www.bleepingcomputer.com/news/security/drug-distributor-amerisourcebergen-confirms-security-breach/ AmerisourceBergen是一家医药产品分销商,该公司证实,其一家子公司的IT系统遭到了黑客的攻击。Lorenz勒索软件组织发布了据称从AmerisourceBergen和MWI Animal Health窃取的所有文件,威胁行为者将发布日期设置为2022年11月1日,尽管这些文件是刚刚发布,这可能表明违规行为发生在几个月前。AmerisourceBergen声明表示:“ 7、Google发布Android 14 开发者预览版,包括隐私和安全改进 https://www.securityweek.com/google-describes-privacy-security-improvements-in-android-14/ 谷歌本周宣布推出第一个 Android 14 开发者预览版,并分享了平台更新将带来的一些安全和隐私改进的细节。Android 14 预计将于秋季某个时候登陆设备,它带来了新功能和 API,以及可能影响应用程序的行为变化。 8、大华视频监控产品存在漏洞可被远程篡改 https://www.securityweek.com/vulnerability-allows-hackers-to-remotely-tamper-with-dahua-security-cameras/ 研究人员发现了一个漏洞,远程黑客可以利用该漏洞篡改大华监控摄像头录制的视频的时间戳。该漏洞被追踪为 CVE-2022-30564,去年由总部位于印度的 CCTV 和物联网网络安全公司 Redinent Innovations 发现。周三,大华和Redinent发布了描述该漏洞的公告。 9、OpenSSL 最新更新修复了多个新的安全漏洞 https://thehackernews.com/2023/02/openssl-fixes-multiple-new-security.html OpenSSL 项目已发布修复程序以解决多个安全漏洞,包括开源加密工具包中的一个高严重性错误,该错误可能会使用户遭受恶意攻击。 10、全球社交媒体三巨头大规模宕机,Twitter遭16年历史上最大中断 https://www.freebuf.com/news/357133.html 当地时间2月8日,据安全媒体InfoRiskToday报道,全球最大的三家社交媒体平台遭遇宕机,Twitter、Instagram和YouTube的部分用户无法访问其账户。据了解,这是Twitter 16年历史上最大规模的一次宕机。许多Twitter用户8日收到一条消息提示称“已超过每日推文发送限额,无法发帖。”当天下午3点,Twitter宣布美国的Twitter Blue用户可以编辑长推文,最多可发布4000个字符。但问题也随之开始。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年02月09日
1、爱尔兰明斯特科技大学因网络攻击被迫停课 https://therecord.media/all-classes-canceled-at-irish-university-as-it-announces-significant-it-breach 爱尔兰明斯特科技大学 (MTU) 周一宣布,由于“重大 IT 漏洞和电话中断”,其位于科克的校区将关闭。据报道,包括 Canvas 在内的许多学习工具都受到了影响。 2、香港警方和国际刑警组织破获国际网络钓鱼集团使用的服务器和应用程序 https://www.scmp.com/news/hong-kong/law-and-crime/article/3209140/hong-kong-police-and-interpol-uncover-servers-and-apps-used-global-phishing-syndicate 香港警方破获了一个国际网络钓鱼集团的本地运作,该集团使用 563 个伪造的移动应用程序在全球范围内监视手机并窃取信息。警队网络安全及科技罪案调查科高级警司林卓豪表示,警方还在全球范围内追踪到与这些应用程序相关联的 258 台服务器。与国际刑警组织为期 11 个月的联合行动于去年 2 月开始,代 3、研究人员发现了丰田供应商管理网络漏洞 https://securityaffairs.com/141990/hacking/utoyota-supplier-management-network-bug.html 安全研究员 Eaton Zveare 利用丰田全球供应商准备信息管理系统 (GSPIMS) 中的一个漏洞,实现了对丰田全球供应商管理网络的系统管理员访问。GSPIMS 门户允许员工和供应商访问正在进行的项目、调查和采购信息。 4、俄罗斯电商巨头Elevel泄露买家个人信息 https://securityaffairs.com/142000/data-breach/elevel-data-leak.html Elevel(前身为 Eleko)成立于 1991 年,将自己定位为俄罗斯领先的电气工程公司,同时经营电子商务业务和批发商店。1 月 24 日,Cybernews 研究团队发现了一个包含 1.1TB 数据的开放数据集,并将其归因于 e.way——一家 Elevel 旗下的在线商店,每月有 25,000 名访客。这个包含 700 万个数据条目的数据集泄露了两年的敏感数据,包括姓名、电话号码、电子邮件地址和客户的送货地址。 5、CISA 发布脚本来恢复感染 ESXiArgs 勒索软件的服务器 https://securityaffairs.com/141948/malware/uc-cisa-script-esxiargs-ransomware.html 美国网络安全和基础设施安全局 (CISA) 发布了一个脚本,用于恢复感染了 ESXiArgs 勒索软件的 VMware ESXi 服务器。 6、Clop 勒索软件的新 Linux 变体使用了有缺陷的加密算法 https://securityaffairs.com/141932/cyber-crime/clop-ransomware-linux-variant.html Clop 勒索软件的一个新的 Linux 变体已经在野外被发现,好消息是它的加密算法存在缺陷。SentinelLabs 研究人员观察到了Clop 勒索软件的第一个 Linux 变体。研究人员注意到,在 ELF 可执行文件中实施的加密算法存在缺陷,受害者可以在不支付赎金的情况下解密锁定的文件。 7、Chrome 110 第一个稳定版本修复了 15 个漏洞 https://www.securityweek.com/chrome-110-patches-15-vulnerabilities/ 谷歌本周宣布,Chrome 110 的第一个稳定版本带来了 15 个安全修复,其中 10 个解决了外部研究人员报告的漏洞。在外部报告的错误中,三个被评为“高严重性”。其中包括 V8 引擎中的类型混淆缺陷、全屏模式下的不当实现问题以及 WebRTC 中的越界读取漏洞。 8、Tor 网络遭 DDoS 攻击已长达 7 个月 https://www.securityweek.com/tor-network-under-ddos-pressure-for-7-months/ 其维护者本周宣布,在过去七个月中,Tor 匿名网络遭受了多次分布式拒绝服务 (DDoS) 攻击。Tor 项目表示,一些攻击严重到足以阻止用户加载页面或访问洋葱服务。 9、西门子许可证管理器漏洞允许 ICS 遭黑客攻击 https://www.securityweek.com/siemens-license-manager-vulnerabilities-allow-ics-hacking/ 据工业网络安全公司 Otorio 称,Siemens Automation License Manager 受到两个严重漏洞的影响,这两个漏洞可能会导致黑客入侵工业控制系统 (ICS)。 1 月 10 日,西门子发布了2023 年的第一轮补丁星期二更新,共解决了影响公司产品的 20 个漏洞。 10、Medusa 僵尸网络作为基于 Mirai 的变体归来,并具有勒索软件模块 https://www.bleepingcomputer.com/news/security/medusa-botnet-returns-as-a-mirai-based-variant-with-ransomware-sting/ 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年02月08日
1、 Anonymous 泄露了据称从ISP Convex 窃取的 128 GB 数据 https://securityaffairs.com/141888/hacktivism/anonymous-fsb-surveillance.html Anonymous 上周发布了 128 GB 的文件,据称这些文件是从俄罗斯互联网服务提供商 Convex 窃取的。庞大的数据库由 Anonymous 附属集团 Caxxii 的附属机构租用。被盗文件包含情报部门 FSB 进行的监视活动的证据。 2、Royal Ransomware增加了对加密Linux设备和ESXi的支持 https://securityaffairs.com/141876/cyber-crime/royal-ransomware-vmware-esxi.html Royal Ransomware 运营商增加对加密 Linux 设备的支持,并以 VMware ESXi 虚拟机为目标。其他勒索软件运营商已经支持 Linux 加密,包括AvosLocker、Black Basta、BlackMatter、HelloKitty、Hive、LockBit、 Luna、Nevada、RansomEXX和REvil。 3、VMware 称没有发现 ESXiArgs 勒索软件攻击中利用零日漏洞的证据 https://securityaffairs.com/141920/hacking/vmware-zero-day-esxiargs-ransomware.html VMware 表示,它没有发现任何证据表明正在进行的ESXiArgs勒索软件攻击背后的威胁参与者正在利用 VMware ESXi 服务器中的零日漏洞。 4、联合执法行动破获了犯罪集团使用的加密短信应用Exclu https://thehackernews.com/2023/02/encrypted-messaging-app-exclu-used-by.html 德国、荷兰和波兰开展的联合执法行动破解了有组织犯罪集团使用的另一个名为Exclu的加密消息应用程序。Eurojust 在一份新闻声明中表示,2 月 3 日的行动导致比利时和荷兰逮捕了 45 人,其中一些人包括该服务的用户以及管理员和所有者。 5、黑客利用向日葵漏洞部署Sliver C2框架 https://thehackernews.com/2023/02/hackers-exploit-vulnerabilities-in.html 威胁参与者正在利用 Sunlogin 软件中的已知缺陷来部署 Sliver 命令和控制 (C2) 框架,以执行后渗透活动。该调查结果来自 AhnLab 安全应急响应中心 (ASEC),该中心发现远程桌面程序 Sunlogin 中的安全漏洞被滥用以部署各种恶意载荷。 6、GuLoader 恶意软件使用恶意 NSIS 可执行文件来针对电商行业 https://thehackernews.com/2023/02/guloader-malware-using-malicious-nsis.html 网络安全公司 Trellix 上个月底透露,韩国和美国的电子商务行业遭GuLoader恶意软件攻击。值得一提的是,此次 GuLoader 勒索软件攻击目标还包括德国、沙特阿拉伯、中国台湾和日本等区域。 7、英国钢铁业供应商 Vesuvius 遭遇网络攻击事件 https://therecord.media/vesuvius-plc-cyber-incident-steel-industry-supplier/ 生产钢铁制造商使用的陶瓷的工程公司 Vesuvius Plc 上周一份报告称,它“目前正在处理一起网络攻击事件”。 8、英国皇家邮政遭到LockBit勒索软件攻击后服务中断 https://www.bleepingcomputer.com/news/security/lockbit-ransomware-gang-claims-royal-mail-cyberattack LockBit 勒索软件行动声称对英国的邮政服务 Royal Mail 进行了网络攻击,导致该公司因“严重服务中断”而停止其国际航运服务。勒索软件团伙的代表补充说,只有在支付赎金后,他们才会提供解密器,并删除从皇家邮政网络窃取的数据。目前,LockBit数据泄露网站的条目显示,英国皇家邮政的被盗数据将于国际标准时间2月9日星期四凌晨03:42在网上公布。皇家邮政于1月10日首次发现了这起攻击, 9、Fortra发布补丁修复GoAnywhere MFT漏洞 https://www.bleepingcomputer.com/news/security/actively-exploited-goanywhere-mft-zero-day-gets-emergency-patch/ Fortra发布了一个紧急补丁,以解决GoAnywhere MFT安全文件传输工具中一个被积极利用的零日漏洞。该漏洞允许攻击者在其管理控制台在线暴露的易受攻击的GoAnywhere MFT实例上远程执行代码。 10、美国高级网络外交官称社交账户遭黑客入侵 http://www.anquan419.com/knews/24/4267.html 美国高级网络外交官内特·菲克表示,他的个人推特账户遭到了黑客入侵,这名高官通过社交媒体证实了自己的账户“被黑”,但没有透露有关黑客事件的更多细节。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。