网络安全日报 2023年02月07日
1、意大利、法国和新加坡警告针对ESXI 的勒索软件激增 https://securityaffairs.com/141889/cyber-crime/experts-warn-esxi-ransomware-attacks.html 针对ESXi的勒索软件在全球范围内针对数千台 VMware 服务器发起攻击,安全专家和国际 CERT 发出警告。 2、Baicells 无线通信基站严重漏洞可用来控制数据和语音流 https://www.securityweek.com/critical-baicells-device-vulnerability-can-expose-telecoms-networks-to-snooping/ 一名研究人员表示,影响 Baicells Technologies 无线通信基站的一个严重漏洞可被用来导致电信网络中断或完全控制数据和语音流量。Baicells Technologies 是一家总部位于美国的 4G 和 5G 网络电信设备供应商。该公司表示,超过 100,000 个基站部署在全球 64 个国家/地区。 3、OpenSSH 发布新的 Pre-Auth Double Free 漏洞补丁 https://thehackernews.com/2023/02/openssh-releases-patch-for-new-pre-auth.html OpenSSH 的维护者发布了 OpenSSH 9.2 以解决许多安全漏洞,包括 OpenSSH 服务器 (sshd) 中的内存安全漏洞。该漏洞编号为CVE-2023-25136,已被归类为 9.1 版中引入的预身份验证双重释放漏洞。 4、新的"PixPirate" Android 银行木马以巴西金融机构为目标 https://thehackernews.com/2023/02/pixpirate-new-android-banking-trojan.html 一种新的 Android 银行木马已盯上巴西金融机构,利用 PIX 支付平台进行欺诈。意大利网络安全公司 Cleafy 在 2022 年底至 2023 年初之间发现了该恶意软件,并以 PixPirate 的名义对其进行追踪。研究人员称:PixPirate 属于最新一代的 Android 银行木马,因为它可以执行ATS(自动转账系统),使攻击者能够通过多家巴西银行采用的即时支付平台 Pix 自动插入恶意汇款。 5、微软称法国《查理周刊》遭到伊朗有关组织攻击 https://securityaffairs.com/141855/apt/charlie-hebdo-data-leak-iran.html 微软的数字威胁分析中心(DTAC)将最近针对法国讽刺漫画杂志《查理周刊》的网络攻击归因于一个与伊朗有关的威胁组织,追踪其名为NEPTUNIUM(又名Emennet Pasargad,Holy Souls)。该网络攻击是对《查理周刊》发起的一场漫画比赛的报复,该比赛旨在嘲讽伊朗执政的神职人员。今年1月初,黑客声称入侵了该杂志的数据库,获得了超过20万名客户的个人信息。该组织发布了一份数据样本作为黑客入侵的证据,暴露的数据包括订阅《查理周刊》或从该杂志 6、安全分析工具Binwalk中存在严重的安全漏洞 https://portswigger.net/daily-swig/serious-security-hole-plugged-in-infosec-tool-binwalk Binwalk是Linux中流行的命令行工具,用于分析、逆向工程和提取固件镜像。安全分析工具Binwalk本身存在路径遍历漏洞,可能导致远程代码执行(RCE),对运行过时版本的用户存在安全风险。漏洞被跟踪为CVE-2022-4510,并被归类为高严重性(CVSS 7.8)。该漏洞是在2017年Professional File System(PFS)提取器插件与binwalk合并时引入的,原因是试图用os.path. 7、Twitter API将不再提供免费访问 https://www.anquanke.com/post/id/285985 Twitter宣布从2月9日开始它的API(包括 v2 和 v1.1)将不再支持免费访问,使用其API将必须付费。这事实上杀死了第三方客户端和利用免费API对Twitter推文进行研究的项目,以及各种在多平台上交叉发帖的工具。 8、前 Ubiquiti 开发人员承认试图勒索他的雇主 https://www.bleepingcomputer.com/news/security/former-ubiquiti-dev-pleads-guilty-to-trying-to-extort-his-employer/ 管理网络设备制造商云团队的前 Ubiquiti 员工 Nickolas Sharp 今天认罪,他从 Ubiquiti 的网络中窃取了文件,并试图勒索他的雇主,同时冒充匿名黑客和举报人。 9、家装巨头安徒生公司泄露客户家庭照片和地址 https://cybernews.com/security/andersen-leak-home-photos-addresses/ 建筑和家居装修巨头 Andersen Corporation 暴露了客户的私人数据,包括家庭照片和地址。 10、CISA公布网络钓鱼演练结果,每10家有8家企业有员工被网钓成功 网络钓鱼是一种社交工程的手法,普遍冒充值得信赖的同事与组织,企图引诱受害者上当,而且可利用的渠道很多,包含电子邮件、通信软件或SMS短信,以及电话。 https://www.10lun.com/article/177104.html 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年02月06日
1、Fortra 的 GoAnywhere MFT零日漏洞被利用 https://securityaffairs.com/141826/hacking/goanywhere-mft-zero-day.html 专家警告说,威胁行为者正在积极利用 Fortra 的 GoAnywhere MFT 托管文件传输应用程序中的零日漏洞。 2、CERT-FR 警告针对 VMware ESXi 服务器的新一波勒索软件攻击 https://securityaffairs.com/141804/cyber-crime/vmware-esxi-ransomware.html 法国 CERT 警告称,新一波勒索软件攻击正以 VMware ESXi 服务器为目标,以传播勒索软件。法国计算机紧急响应小组 (CERT-FR) 警告称,威胁行为者正以 VMware ESXi 服务器为目标部署勒索软件。 3、Atlassian 修复了 Jira Software 中的严重身份验证漏洞 https://securityaffairs.com/141766/security/atlassian-critical-vulnerability-jira-software.html Atlassian 修复了 Jira Service Management Server 和 Data Center 中的一个严重缺陷,该缺陷可能允许攻击者冒充其他用户并获得对 Jira Service Management 实例的访问权限。 4、VMware Workstation 修复了一个高危权限提升漏洞 https://www.securityweek.com/high-severity-privilege-escalation-vulnerability-patched-in-vmware-workstation/ VMware 已通知用户有关 Workstation 漏洞的补丁的可用性,该漏洞可能被恶意黑客利用以提升权限。该缺陷被追踪为 CVE-2023-20854 并被评为“高严重性”,VMware 将其描述为影响 Windows 17.x 版本的任意文件删除漏洞。 在受害者机器上拥有本地用户权限的恶意行为者可能会利用此漏洞从安装了 Workstation 的机器的文件系统中删除任意文 5、多个电车充电系统中发现的漏洞可被利用来远程关闭充电站 https://thehackernews.com/2023/02/is-your-ev-charging-station-safe-new.html SaiFlow的研究人员发现许多电动汽车(EV)充电管理系统都受到漏洞的影响,这些漏洞可能允许黑客造成破坏、窃取能源或获取驾驶员信息。该安全漏洞与充电系统管理服务(CSMS)和电动汽车充电点(CP)之间的通信有关,特别是使用了开放式充电端口协议(OCPP)。这些缺陷已被证实会影响多个供应商提供的CSMS。根据SaiFlow的说法,攻击者可以利用这些漏洞发起分布式拒绝服务(DDoS)攻击,破坏电动汽车供电设备(EVSE)网络。此外,如果攻击者可 6、ION Group公司遭到勒索软件攻击影响金融交易 https://therecord.media/global-markets-impacted-by-ransomware-attack-on-financial-software-company/ 总部位于都柏林的软件公司ION Group遭遇勒索软件攻击,影响了国际市场上的金融衍生品交易。ION Group将自己描述为“使金融机构、中央银行和企业能够将他们最关键的业务流程数字化和自动化”。2月1日,该软件公司在其网站上发布的弹出式通知警告称,1月31日发生的“网络安全事件”影响了其清算衍生品部门。据报道,此次勒索软件攻击是由俄罗斯的LockBit团伙造成的。据期货行业协会(FIA)称,此 7、思科发布补丁修复了部分工业设备中存在的漏洞 https://www.helpnetsecurity.com/2023/02/01/cve-2023-20076/ 思科发布了针对其部分工业路由器、网关和企业无线接入点中存在的一个高危漏洞(CVE-2023-20076)的补丁,该漏洞可能允许攻击者插入恶意代码,而这些恶意代码不能通过简单地重新启动设备或更新其固件来删除。CVE-2023-20076由研究人员在Cisco ISR 4431路由器中发现,更具体地说,是在Cisco IOx应用程序托管环境中发现的,该环境允许管理员直接在思科设备上部署应用程序容器或虚拟机。 8、威胁行为者使用ClickFunnels服务绕过安全检测 https://www.infosecurity-magazine.com/news/threat-actors-clickfunnels-bypass Avanan的安全研究人员发现威胁参与者使用合法的ClickFunnels服务绕过安全服务,并将用户重定向到恶意链接。ClickFunnels是一项在线服务,帮助创业者和小企业创造商机、建立营销引擎以及发展业务。研究人员表示威胁行为者一直在利用ClickFunnels的能力创建带有恶意链接的页面,并最终进行凭据收集攻击。黑客利用了安全服务无法完全禁止流行网站,然后绕过这些网站进入收件箱并欺骗用户。 9、TruthFinder和Instant Checkmate证实数据泄露影响2000W用户 https://www.bleepingcomputer.com/news/security/truthfinder-instant-checkmate-confirm-data-breach-affecting-20m-customers/ 1月21日,黑客论坛的一名成员泄露了2022万名截至2019年4月16日使用TruthFinder和Instant Checkmate服务的用户数据,被泄露的客户信息包括电子邮件地址、密码哈希、姓氏和电话号码。黑客论坛的所有者表示,这些数据是从一名论坛成员发现的一个暴露的数据库备份中窃取的。2月3日,TruthFinder和Instant Checkm 10、小米汽车“设计文件”泄密,供应商被罚100万元! https://www.anquanke.com/post/id/285967 2月2日,小米汽车针对此前的“设计文件泄露”事件做出最终的处理结果:将依照《保密协议》处以100万元的经济赔偿,责成其对下游供应商加强信息安全管理,并对泄密人进行处理。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年02月03日
1、F5 BIG-IP 中的高危漏洞可导致代码执行和 DoS https://securityaffairs.com/141728/security/f5-big-ip-bug.html 专家警告影响 F5 BIG-IP 的高危漏洞可能导致任意代码执行或 DoS 条件。F5 BIG-IP 中的一个高严重性漏洞,跟踪为CVE-2023-22374,可被利用导致 DoS 条件并可能导致任意代码执行。 2、超过 3 万台联网的 QNAP NAS 受 CVE-2022-27596 漏洞影响 https://securityaffairs.com/141705/hacking/qnap-nas-vulnerable-cve-2022-27596.html Censys 发现 30,000 台联网的 QNAP 设备可能受到最近披露的关键代码注入漏洞的影响。1 月 30 日,QNAP发布了QTS 和 QuTS 固件更新,以解决影响 QNAP NAS 设备的严重漏洞,该漏洞被追踪为 CVE-2022-27596(CVSS v3 分数:9.8)。 3、英国汽车零售商 Arnold Clark 遭到勒索软件攻击 https://www.securityweek.com/uk-car-retailer-arnold-clark-hit-by-ransomware/ 英国汽车零售商 Arnold Clark 通知客户,他们的个人信息可能因网络攻击而被盗。Play 勒索软件组织声称已经获得了数 GB 的敏感信息。 Arnold Clark 在英格兰和苏格兰拥有 200 多家经销店,销售超过 25 家制造商的车辆。 4、HeadCrab 僵尸网络感染1,200 个 Redis 服务器进行恶意挖矿 https://www.securityweek.com/headcrab-botnet-ensnares-1200-redis-servers-for-cryptomining/ Aqua Nautilus的研究人员发现了一种新的严重威胁,该威胁自2021年9月初以来一直渗透并驻留在全球服务器上。这种被称为HeadCrab的高级威胁利用了一种先进的定制恶意软件,该恶意软件无法被防病毒解决方案检测到,从而危及大量Redis服务器。HeadCrab僵尸网络已经控制了至少1200台服务器。根据研究人员的蜜罐显示,攻击的主要影响是用于加密货币挖掘的资源劫持。从内存中提取的矿工配置文件显示,矿池主要 5、朝鲜黑客在"No Pineapple"活动中利用未打补丁的 Zimbra 设备 https://thehackernews.com/2023/02/north-korean-hackers-exploit-unpatched.html Lazarus Group 相关的新情报收集活动利用未打补丁的 Zimbra 设备中的已知安全漏洞来破坏受害系统。用于初始访问的安全漏洞是CVE-2022-27925 和 CVE-2022-37042,这两个漏洞都可能被滥用以在底层服务器上获得远程代码执行。通过安装 Web shell 和利用 Zimbra 服务器中的本地权限升级漏洞(即Pwnkit又名 CVE-2021-4034)成功执行了此步骤,从而使威胁参与者能够获取敏感邮箱数据。 6、攻击者在网络犯罪论坛出售1800多种Android网络钓鱼表单 https://www.bleepingcomputer.com/news/security/over-1-800-android-phishing-forms-for-sale-on-cybercrime-market/ 威胁情报公司Cyble的研究人员发现,名为InTheBox的威胁行为者正在俄罗斯网络犯罪论坛上宣传1894个网络注入(网络钓鱼窗口的覆盖层)的清单,用于从银行、加密货币交易所和电子商务应用程序窃取凭证和敏感数据。这些覆盖层与各种Android银行恶意软件兼容,并模仿了在几乎所有大洲的几十个国家使用的主要组织运行的应用程序。Cyble确认InTheBox的网络注入最近的活动 7、Econolite EOS交通控制器软件漏洞允许远程黑客攻击 https://www.securityweek.com/unpatched-econolite-traffic-controller-vulnerabilities-allow-remote-hacking/ 网络攻击研究员Rustam Amin告知CISA,在Econolite EOS中发现了严重和高度严重的漏洞,Econolite EOS是为Econolite Cobalt和其他高级交通控制器(ATC)开发的交通控制器软件。其中一个被评为“严重级别”并被追踪为CVE-2023-0452,CISA将其描述为与使用弱算法散列特权用户凭证有关的问题。第二个漏洞跟踪为CVE-2023-0452 8、欧盟施压马斯克:Twitter必须符合《数字服务法案(DSA)》新规要求 https://www.reuters.com/technology/eu-industry-chief-breton-hold-video-call-with-twitters-musk-eu-official-2023-01-31/ 据路透社报道,欧盟行业负责人 Thierry Breton 告诉 Twitter CEO埃隆・马斯克(Elon Musk),未来几个月对 Twitter 履行全面遵守欧盟在线内容规则的承诺至关重要。这些要求是在去年 11 月生效的欧盟《数字服务法案(DSA)》中规定的。 9、黑客组织Killnet对美国医疗机构网站发起DDoS攻击 https://www.anquanke.com/post/id/285888 日前,黑客组织Killnet对美国医疗机构和医院发起了一系列DDoS攻击。该组织在其Telegram频道上宣布了攻击,呼吁对美国政府医疗保健系统采取行动。 10、恶意NPM、PyPI包窃取用户信息 https://www.securityweek.com/malicious-npm-pypi-packages-stealing-user-information/ Check Point 和 Phylum 警告最近发现的 NPM 和 PyPI 包旨在窃取用户信息和下载额外的有效载荷。利用开源代码在应用程序开发中的广泛使用,恶意行为者越来越多地依赖软件供应链攻击来向开发人员和用户感染恶意软件。根据一份 2022 年 10 月的 Sonatype报告,2022 年观察到的软件供应链攻击数量比上一年增加了 633%。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年02月02日
1、攻击者通过包含恶意VBA宏的Excel文档进行挖矿 https://www.fortinet.com/blog/threat-research/malicious-code-cryptojacks-device-to-mine-for-monero-crypto FortiGuard实验室最近捕获了Microsoft OLE复合文件格式的Excel文档,其中包含恶意VBA宏,它们的文件名分别为Pago_detalles.xls、makbuzu.xls和Pago.xls。三个Excel文档的内容和VBA项目都相似。文档内容是用西班牙语编写的,因此该活动针对的是讲西班牙语的人。研究人员深入研究发现,它们都属于同一个恶意活动,即加密系统用于挖掘Mo 2、攻击者使用冒充DocuSign的钓鱼邮件窃取用户凭据 https://www.armorblox.com/blog/breaking-the-impersonation-armorblox-stops-docusign-attack/ Armorblox研究人员观察到一次冒充知名品牌DocuSign的电子邮件攻击,目的是窃取敏感的登录凭据。这次品牌冒充攻击绕过了原生云和内联电子邮件安全解决方案,针对多个组织的1万多名终端用户。电子邮件的主题旨在向受害者营造紧迫感,并鼓励用户点击邮件中的链接。单击后,受害者将被导航到一个冒充Proofpoint Storage应用程序的虚假登录页面。钓鱼页面将收集受害者的Proofpoint ID以及登录凭据。 3、AMI MegaRAC BMC软件存在两个新的供应链漏洞 https://thehackernews.com/2023/02/additional-supply-chain-vulnerabilities.html 在AMI MegaRAC Baseboard Management Controller(BMC)软件中又披露了两个供应链安全漏洞,固件安全公司Eclypsium表示,两个新漏洞分别为:CVE-2022-26872(CVSS 评分:8.3),CVE-2022-40258(CVSS 分数:5.3)。CVE-2022-26872利用HTTP API欺骗用户通过社会工程攻击启动密码重置,并设置对手选择的密码。漏洞的影响范围目前未知,但Ecly 4、乌克兰黑客组织声称窃取俄罗斯Gazprom公司的数据 https://securityaffairs.com/141640/hacktivism/it-army-of-ukraine-hacked-gazprom.html 乌克兰IT军团(IT Army of Ukraine)宣布,他们已经获得了属于俄罗斯能源巨头Gazprom公司的1.5 GB档案。黑客组织在他们的Telegram频道上宣布了这次黑客攻击,声称这些档案包含了Gazprom公司的6000多份文件。该档案包含与金融和经济活动相关的信息、测试和钻井报告,以及Koviktinsky井(伊尔库茨克地区)自动化系统的实施和调整。乌克兰IT军团还发布了一份包含在Gazprom协议中的保密声 5、Charter Communications电信公司泄露了客户的数据 https://therecord.media/telecom-giant-charter-communications-says-third-party-vendor-had-security-breach/ Charter Communications电信公司表示,该公司的数据出现在黑客论坛上后,其公司的一家第三方供应商存在安全漏洞。1月26日,一名论坛用户发布了据称从该公司窃取的信息,其中包括约55万名客户的姓名、账号、地址等。黑客帖子称该数据库包含一系列关于维修和销售的信息。Charter Communications电信公司的发言人表示:“目前,我们不认为包含任何客户专有网络信息或 6、亲俄的 Killnet 组织攻击了荷兰和欧洲的医院 https://securityaffairs.com/141695/cyber-warfare-2/killnet-hit-dutch-european-hospitals.html 荷兰国家网络安全中心 (NCSC) 报告称,荷兰和欧洲多家医院的网站遭到亲俄黑客组织Killnet 发起的 DDoS 攻击。 7、新的 LockBit Green 勒索软件变体借用了 Conti 的代码 https://securityaffairs.com/141666/cyber-crime/lockbit-green-ransomware-variant.html Lockbit 勒索软件运营商发布了新版本的恶意软件 LockBit Green,旨在将基于云的服务纳入其目标。这是该臭名昭著的团伙继 Lockbit Red 和 Lockbit Black 之后开发的第三个版本的勒索软件。Lockbit RaaS 的附属机构可以使用 LockBit 门户上的构建器功能获得 LockBit Green。 8、研究人员披露了开源ImageMagick 软件中两个安全漏洞 https://thehackernews.com/2023/02/researchers-uncover-new-bugs-in-popular.html 网络安全研究人员披露了开源ImageMagick 软件中两个安全漏洞的详细信息,这些漏洞可能会导致拒绝服务 (DoS) 和信息泄露。这两个问题由拉丁美洲网络安全公司 Metabase Q 在 7.1.0-49版中发现,并在 2022 年 11 月发布的ImageMagick 7.1.0-52版中得到解决。漏洞简述如下——CVE-2022-44267 - 解析文件名为单破折号(“-”)的 PNG 图像时出现的 DoS。CVE-2022-4 9、新的 Sh1mmer ChromeBook 漏洞可取消注册受管设备 https://www.bleepingcomputer.com/news/security/new-sh1mmer-chromebook-exploit-unenrolls-managed-devices 一个名为“Sh1mmer”的新漏洞允许用户取消注册企业管理的 Chromebook,使他们能够安装他们想要的任何应用程序并绕过设备限制。 10、Google Fi 称黑客获取了客户的电话号码和账户信息 https://www.freebuf.com/articles/356199.html 美国移动电话运营商 Google Fi 近日表示,客户数据遭黑客泄露 。此次事件可能与1 月 19 日最近发生的T-Mobile 数据泄露事件有关,该事件涉及超过 3700 万 T-Mobile 客户。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年02月01日
1、QNAP 严重漏洞导致代码注入 https://www.securityweek.com/critical-qnap-vulnerability-leads-to-code-injection/ QNAP Systems 本周发布了一个严重漏洞的警告,该漏洞可能允许攻击者在网络存储 (NAS) 设备上注入恶意代码。新披露的漏洞编号为CVE-2022-27596(CVSS 评分为 9.8),被描述为影响 QuTS hero 和 QTS 的 SQL 注入漏洞。“已报告一个漏洞影响运行 QTS 5.0.1 和 QuTS hero h5.0.1 的 QNAP 设备。如果被利用,此漏洞允许远程攻击者注入恶意代码,”QNAP 在其公告 2、GitHub 吊销被盗的 GitHub Desktop 和 Atom 代码签名证书 https://www.securityweek.com/github-revokes-code-signing-certificates-following-cyberattack/ 代码托管平台 GitHub 周一宣布吊销用于 GitHub Desktop 和 Atom 应用程序的三个数字证书。这三个证书于 2022 年 12 月 6 日被盗,此前未经授权的第三方使用受损的个人访问令牌 (PAT) 作为机器帐户从 Atom、GitHub Desktop 和其他已弃用的 GitHub 拥有的组织克隆存储库。GitHub 于 12 月 7 日撤销了泄露的凭据。 3、研究人员发布了VMware vRealize Log RCE 漏洞PoC https://securityaffairs.com/141628/hacking/vmware-vrealize-log-rce-poc-resealed.html Horizon3 安全研究人员发布了 VMware vRealize Log Insight RCE 漏洞 CVE-2022-31706(CVSS 9.8/10) 的概念验证 (PoC) 代码。PoC 利用代码将触发 VMware vRealize Log 中的一系列漏洞,以实现对易受攻击的安装的远程代码执行。 4、新版本的 Prilex PoS 恶意软件可以窃取NFC 交易数据 https://securelist.com/prilex-modification-now-targeting-contactless-credit-card-transactions/108569/ Prilex已经从以 ATM 为中心的恶意软件发展成为独特的模块化 PoS 恶意软件。这是一种高度先进的恶意软件,采用独特的加密方案,在目标软件中进行实时修补、强制协议降级、操纵密码、进行GHOST 交易和进行信用卡欺诈——即使是在受所谓不可破解的 CHIP 和 PIN 技术保护的卡上也是如此。 5、开源密码管理软件KeePass被发现存在安全漏洞 https://securityaffairs.com/141571/social-networks/facebook-instagram-bug.html 开源密码管理软件KeePass背后的开发团队正在争论一个新发现的漏洞,该漏洞允许攻击者以纯文本方式偷偷导出整个数据库。KeePass是一个非常流行的开源密码管理软件,它允许用户使用本地存储的数据库来管理密码,而不是像LastPass或Bitwarden这样的云托管数据库。新的漏洞现在被跟踪为CVE-2023-24055,它使攻击者能够对目标系统进行写访问,以更改KeePass XML配置文件并注入恶意触发器,以明文形式导出数据库,包括所 6、Zendesk员工被黑致用户个人信息外泄 https://www.10lun.com/article/176778.html 知名云计算客服软件企业Zendesk两周前通知客户,数名员工遭到钓鱼短信攻击被窃取资料,导致客户个人信息外泄。 7、黑客组织“晓骑营”攻陷韩国数十家网站 https://www.anquanke.com/post/id/285795 日前,韩国网络振兴院证实,韩国12家学术网站被黑客组织“晓骑营”攻击,至今网站还处于无法连接的状态。 8、Argo CD发布多个高危漏洞安全风险通告 https://www.secrss.com/articles/51419 Argo CD官方发布Argo CD身份认证绕过漏洞(CVE-2023-22482)和Argo CD授权绕过漏洞(CVE-2023-22736)通告。 9、NIST发布《人工智能风险管理框架》正式版 https://www.secrss.com/articles/51429 【据美国NIST网站1月26日报道】1月26日,《人工智能风险管理框架》(RMF)发布,旨在提供设计、开发、部署和使用人工智能系统的指南,降低应用人工智能技术的风险。 10、北欧现模仿Lockbit团伙的山寨网络犯罪分子 https://securityaffairs.com/141491/cyber-crime/crooks-mimicking-lockbit-gang.html 近日,关于针对北欧中小企业的基于 Lockbit locker 的攻击的报告表明,当地的网络骗子开始使用Lockbit locker 变种。最近,针对北欧公司的勒索软件攻击显着增加。这些攻击是使用 LockBit 变种进行。Lockbit 勒索软件集一直以各行各业的各种规模的公司为目标,造成了严重的破坏和财务损失。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年01月31日
1、乌克兰国家新闻机构遭Sandworm黑客组织攻击 https://www.govinfosecurity.com/ukraine-links-media-center-attack-to-russian-intelligence-a-21043 乌克兰追踪到一起导致新闻发布会推迟的网络攻击是俄罗斯Sandworm黑客组织所为。调查人员表示,该黑客组织与俄罗斯格勒乌关系密切。根据调查人员的说法,此次攻击使用了与俄罗斯黑客有关的五种恶意软件,分别是CaddyWiper、ZeroWipe、SDelete、AwfulShred和BidSwipe。在上周由乌克兰国家特殊通信和信息保护局负责人Yurii Shchyhol举行的新闻发布会上,乌克兰国家新 2、UNC2565组织继续改进GOOTLOADER恶意软件 https://securityaffairs.com/141539/malware/gootloader-malware-evolution.html Mandiant研究人员报告称,GOOTLOADER恶意软件(又名Gootkit)背后的UNC2565组织通过添加新组件和实施新的混淆技术继续改进他们的代码。Gootkit运行在“访问即服务”模型上,不同的组织使用它在受感染的系统上部署额外的恶意载荷。众所周知,Gootkit使用无文件技术来传递恶意软件,如SunCrypt、REvil勒索软件、Kronos木马和Cobalt Strike。在过去,Gootkit传播伪装成免费软件安装程序的恶 3、新研究揭示了Golden Chickens恶意软件背后的攻击者 https://gbhackers.com/infamous-golden-chickens-malware-as-a-service/ 网络安全专家已经揭示了Golden Chickens恶意软件即服务背后的个人身份。攻击者在网上被称为“badbullzvenom”,在现实世界中已经被确认。eSentire威胁响应部门进行了为期16个月的广泛调查,发现badbullzvenom帐户与多个人相关联,正如该部门最近发表的报告中所述。为了联系与Golden Chickens恶意软件即服务相关的不同论坛帐户,TRU团队通过开源情报对各种安全报告进行了全面分析。他们发现了2015年趋势科技的一份报告 4、大量被黑的WordPress网站将访问者重定向到恶意网站 https://cyware.com/news/new-wave-of-database-injection-attacks-compromise-wordpress-sites-86652900 一场大规模的活动正在利用被黑客攻击的WordPress网站,将受害者重定向到技术支持骗局、成人约会、网络钓鱼或路过式下载攻击。它背后的黑客已经通过多次重定向和合法下载来确保他们的恶意有效载荷很难被发现。据Sucuri的研究人员称,与恶意域名violetlovelines[.]com有关的WordPress网站感染激增。该活动自2022年12月26日以来一直很活跃,数据显示,到目前为止,有超过560 5、微软敦促各组织为本地Exchange服务器打补丁 https://www.theregister.com/2023/01/28/microsoft_patch_exchange_servers/ 由于网络犯罪分子仍在寻找电子邮件系统中的有价值数据,微软敦促各组织通过更新和强化来保护他们的Exchange服务器免受网络攻击。根据供应商Exchange团队的介绍,企业需要确保在Exchange服务器上安装最新的累积更新(CUs)和安全更新(SUs),偶尔也需要在Exchange管理工具工作站上安装,如启用扩展保护和PowerShell序列化有效载荷的证书签名。 6、英国零售商 JD Sports 披露了影响 1000 万客户的数据泄露事件 https://www.securityweek.com/british-retailer-jd-sports-discloses-data-breach-affecting-10-million-customers/ 英国运动时尚零售公司 JD Sports 周一透露,它发现了影响大约 1000 万客户的数据泄露事件。 据该公司称,该网络事件影响了在 2018 年 11 月至 2020 年 10 月期间在线下订单的客户提供的信息。JD、Size、Millets、Blacks、Scotts 和 MilletSport 品牌受到影响。根据该公司对事件的简要描述,黑客可能窃取了客户的姓名、账单地 7、打印机制造商Lexmark警告称超过120种打印机型号存在漏洞 https://www.securityweek.com/critical-vulnerability-impacts-over-120-lexmark-printers/ 打印机和成像产品制造商Lexmark发布了一份安全警告,警告用户超过120种打印机型号存在严重漏洞。该漏洞被跟踪为CVE-2023-23560 (CVSS评分9.0),被描述为Lexmark设备Web服务功能中的服务器端请求伪造(SSRF)漏洞,可以被利用来执行任意代码。Lexmark在一份报告(PDF)中警告称:“成功利用此漏洞可以导致攻击者能够在设备上远程执行任意代码。”制造商列出了大约125种受安全漏洞影响的设备型 8、研究人员在医疗保健软件OpenEMR中发现了三个漏洞 https://www.infosecurity-magazine.com/news/vulnerabilities-healthcare 研究人员在OpenEMR中发现了三个独立的漏洞,OpenEMR是一种用于电子健康记录和医疗实践管理的开源软件。Sonar的清洁代码专家布了一份关于安全研究员Dennis Brinkrolf发现的漏洞的建议。Brinkrolf写道:“这些漏洞的组合允许远程攻击者对任何OpenEMR服务器上执行系统命令并窃取敏感的患者数据。在最坏的情况下,会危及整个关键基础设施。”这位安全专家解释说,其公司的静态应用程序安全测试引擎发现这三个漏洞中的两个结合起来可能导致未经 9、Meta 为2FA 绕过漏洞支付了27,000 美元赏金 https://www.securityweek.com/meta-awards-27000-bounty-for-2fa-bypass-vulnerability 一位研究人员披露了双因素身份验证 (2FA) 漏洞的详细信息,该漏洞使他从 Facebook 母公司 Meta 获得了 27,000 美元的漏洞赏金。 10、Realtek Jungle SDK漏洞被用于超过 1.34 亿次尝试破解物联网设备 https://thehackernews.com/2023/01/realtek-vulnerability-under-attack-134.html 研究人员警告说,自 2022 年 8 月开始,利用 Realtek Jungle SDK 中的一个关键远程代码执行漏洞进行攻击的攻击企图激增。据 Palo Alto Networks Unit 42 称,截至 2022 年 12 月,正在进行的活动据称已记录了 1.34 亿次攻击尝试,其中 97% 的攻击发生在过去四个月。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年01月30日
1、研究人员发现了一种基于Python的新型恶意软件 https://www.hackread.com/pyration-python-malware-windows/ 威胁分析公司Securonix的网络安全研究人员发现了一种名为PY#RATION的新恶意软件,攻击者可以从受影响的设备上窃取敏感文件并记录击键情况。该恶意软件通过传统的网络钓鱼机制传播,其中电子邮件包含一个受密码保护的ZIP存档。当它被解压缩时,会出现两个快捷图像文件,名称分别为front.jpg.lnk和back.jpg.lnk。当启动时,这些文件会显示不存在的驾照的正面和背面,这样恶意代码也会被执行,导致从互联网上下载两个新文件,这些文件的标题分别是front.txt和ba 2、新的Mimic勒索软件滥用Everything文件搜索工具 https://www.bleepingcomputer.com/news/security/new-mimic-ransomware-abuses-everything-windows-search-tool/ 安全研究人员发现了一种新的勒索软件,他们将其命名为Mimic,它利用Windows的“Everything”文件搜索工具的API来查找加密文件。研究人员于2022年6月发现了这种恶意软件,似乎主要针对英语和俄语的用户。Mimic中的一些代码与Conti勒索软件有相似之处,Conti勒索软件的来源于2022年3月由一名乌克兰研究人员泄露。Mimic勒索软件攻击开始于受害者收到一个可执 3、Trellix为6.2万个与Python漏洞相关联的开源项目打补丁 https://www.scmagazine.com/analysis/application-security/trellix-automates-patching-for-62000-open-source-projects-linked-to-a-15-year-old-python-bug Trellix研究团队表示,他们已经修补了近6.2万个开源项目,这些项目容易受到Python编程生态系统中存在15年的路径遍历漏洞的影响。去年年底,该团队在Python的tarfile模块中发现了CVE-2007-4559漏洞。它在2007年首次被报告给Python项目,但没有进行检查。从那时起, 4、黑客被指控窃取了几乎所有奥地利人的个人数据 https://securityaffairs.com/141439/cyber-crime/hacker-stole-personal-data-austrians.html 2022年11月底,阿姆斯特丹警方逮捕了一名来自阿尔米尔的25岁男子,他涉嫌窃取或交易了全球数千万人的个人数据。奥地利联邦刑事调查局于2020年5月发现该男子在一个网络犯罪论坛上提供了一个数据集,对该男子的活动展开了调查。这名男子提供了一个包含数百万个地址和个人数据的数据集,该数据集保存着该国广播接收设备(电视、收音机等)的档案。奥地利联邦刑事调查局购买了该数据集,并调查了资金流动和用于宣传被盗数据的论坛。奥地利警方 5、BlackCat勒索软件团伙窃取了一家炸药制造商的秘密数据 https://securityaffairs.com/141409/data-breach/blackcat-ransomware-solar-industries-india.html BlackCat勒索软件团伙将印度太阳能工业公司添加到其Tor泄露网站上公布的受害者名单中。该公司是全球公认的工业炸药制造商,提供完整的爆破解决方案,包括包装、散装炸药和起爆系统,以满足全球客户的需求。BlackCat勒索软件组织声称已经攻破了该公司的基础设施,并窃取了2TB的数据,包括与武器生产有关的秘密军事数据。数据泄露影响到公司的所有产品和机密文件。这些数据包括工程规格、图纸、许多武器的审计等。 6、Meta修补了Facebook中的一个双因素身份验证绕过漏洞 https://portswigger.net/daily-swig/facebook-two-factor-authentication-bypass-issue-patched Meta修补了Facebook中的一个漏洞,该漏洞可能允许攻击者绕过基于短信的双因素身份验证(2FA)。该漏洞利用了Instagram的限速问题,使攻击者能够暴力破解确认某人电话号码所需的验证码。Meta让用户可以选择将自己的电子邮件和电话号码添加到Instagram和Facebook的链接账户上,并通过电子邮件或短信发送的六位数字代码进行验证。然而,任何随机的六位数字都可以输入,并使用web代理(如Burp S 7、Yandex否认黑客入侵并将源代码泄露归咎于前员工 https://gbhackers.com/yandex-data-leak/ 俄罗斯最大的IT公司Yandex(俗称俄罗斯谷歌)的源代码被泄露。在一个著名的黑客网站上,据称被俄罗斯科技巨头Yandex的一名前雇员窃取的Yandex源代码库被以种子文件的形式泄露。近日,泄密者分享了一个含有44.7 GB文件的磁体链接,据称来自“Yandex git sources”,是在2022年7月从该公司获取的。据说这些代码存储库包含公司的所有源代码。此外,Yandex强调该公司并未被入侵,因为泄露的文件仅包含来自内部存储库的代码片段,但内容与Yandex服务中使用的存储库的当前版本不同。 8、黑客利用SwiftSlicer数据擦除恶意软件破坏Windows域 https://www.bleepingcomputer.com/news/security/hackers-use-new-swiftslicer-wiper-to-destroy-windows-domains/ 安全研究人员发现了一种新的数据擦除恶意软件SwiftSlicer,旨在覆盖Windows操作系统使用的重要文件。这种新的恶意软件是在最近一次针对乌克兰目标的网络攻击中发现的,被认为是Sandworm黑客组织所为,这是一个为俄罗斯总参谋部主要情报局(GRU)工作的黑客组织。研究人员表示,Sandworm使用活动目录组策略启动了SwiftSlicer,它允许域管理员在Windows 9、FBI成功接管了Hive勒索软件团伙的基础设施 https://gbhackers.com/fbi-hacks-back-hive-ransomware/ 在FBI于2022年7月渗透Hive勒索软件团伙的基础设施之后,FBI成功接管了Hive勒索软件团伙在Tor网络上用于支付和数据泄露的站点。2022年7月,由美国司法部和欧洲刑警组织领导的国际执法行动秘密渗透了Hive勒索软件团伙的基础设施。在宣布之前,该行动已经被监视了6个月。通过这次行动,执法机构能够洞察计划中的攻击,并向潜在目标发出警告,同时他们还获得并向受害者提供了解密密钥。这阻止了大约1.3亿美元或相当于1.2亿欧元的赎金支付。在2022年7月Hive的网络被渗透后,FBI已 10、ISC发布补丁修复DNS软件套件BIND中的多个漏洞 https://securityaffairs.com/141465/security/isc-fixed-bind-flaws.html BIND是一套用于与互联网系统联盟(ISC)维护的域名系统(DNS)交互的软件。ISC发布了安全补丁,以解决DNS软件套件BIND中的多个高严重程度的拒绝服务漏洞。攻击者可以利用该漏洞远程导致BIND守护进程崩溃或占用可用内存。其中一个漏洞是CVE-2022-3094 (CVSS评分7.5),该漏洞是因为发送大量动态DNS更新可能会导致“named”守护进程分配大量内存,然后“named”可能会由于缺乏可用内存而退出。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年01月29日
1、攻击者正在分发一种名为Gigabud的安卓恶意软件 https://cyware.com/news/malicious-apps-masquerade-as-government-agencies-to-distribute-gigabud-rat-c65f2bb4 攻击者正在分发一种名为Gigabud的新的安卓恶意软件,冒充来自泰国、秘鲁和菲律宾的政府机构、金融机构和其他组织。研究人员透露,一旦用户安装了恶意应用程序,它就会显示一个看似合法的登录屏幕,提示用户输入手机号码和密码。Gigabud利用服务器端验证过程来确保注册时输入的手机号码是合法的。在登录屏幕上,恶意软件向受害者发送虚假贷款合同,并通知他们确认信息。该恶意软件直到最后阶段才会 2、巴基斯坦当局正在调查全国停电是否由网络攻击引起 https://therecord.media/pakistani-authorities-investigating-if-cyberattack-caused-nationwide-blackout/ 巴基斯坦当局正在调查导致数百万人断电的全国停电是否是由网络攻击引起的。该国能源部长在新闻发布会上告诉记者,这起事件“极有可能”是由黑客造成的。对能源网络的网络攻击很少见,尽管自2014年以来,在俄罗斯对乌克兰发动攻击的背景下,有几起针对乌克兰的攻击。能源部长告诉记者,巴基斯坦各地的电力已在24小时内完全恢复,总理Shehbaz Sharif成立了一个委员会来调查导致停电的原因。 3、VMware修复了vRealize日志分析工具中的漏洞 https://www.bleepingcomputer.com/news/security/vmware-fixes-critical-security-bugs-in-vrealize-log-analysis-tool/ VMware周二发布了安全补丁,以解决vRealize Log Insight漏洞,这些漏洞可能使攻击者在未打补丁的设备上远程执行命令。vRealize Log Insight是一个日志分析和管理工具,可以帮助分析VMware环境中的基础设施和应用程序日志。修补的第一个严重漏洞被追踪为CVE-2022-31703,被描述为一个目录遍历漏洞,攻击者可以利用该漏洞将文件注 4、富士通的研究表明量子计算机尚未对加密构成威胁 https://www.theregister.com/2023/01/24/fujitsu_quantum_encryption/ 富士通公司进行的研究表明,没有必要对量子计算机能够解码加密数据感到恐慌,这在将来也不太可能发生。富士通表示,它使用其39量子比特量子模拟器硬件进行了试验,以评估量子计算机使用Shor算法破解RSA密码加密数据的难度。研究人员估计,要破解RSA,需要一台具有大约10000个量子比特和2.23万亿量子门的容错量子计算机,而量子产业要达到这一成就还有很长的路要走。富士通表示,其研究人员还估计,这样一台容错量子计算机需要在这个问题上工作大约104天,才能成功破解RSA 5、CISA详细介绍了K-12教育系统面临的网络安全风险 https://www.securityweek.com/cisa-provides-resources-for-securing-k-12-education-system/ 美国网络安全和基础设施安全局(CISA)本周发布了一份报告,详细介绍了K-12教育系统面临的网络安全风险,以及如何确保网络安全的建议。在过去的四年里,已经发生了数千起涉及K-12机构的网络事件,攻击者以学校计算机系统为目标,部署勒索软件,使系统无法使用,并窃取学生和员工的敏感信息,包括财务和医疗信息,以及员工的社会安全号码。与K-12教育社区相关者团体的讨论表明,他们中的大多数人没有时间或资源来保护信息系统和敏感的学 6、GoTo称黑客在去年11月的网络攻击中窃取了客户的备份 https://therecord.media/goto-says-hackers-stole-encrypted-backups-during-november-cyberattack/ 价值数十亿美元的软件即服务提供商GoTo表示,黑客在去年11月的一次网络攻击中窃取了客户拥有的备份的加密密钥。GoTo首席执行官斯里尼瓦桑在一份声明中表示,11月的网络攻击涉及第三方云存储服务泄露的数据,这些数据与他们的几个产品有关。斯里尼瓦桑说:“受影响的信息因产品而异,可能包括账户用户名、散列密码、部分多因素认证(MFA)设置,以及一些产品设置和许可信息。”斯里尼瓦桑解释说,该公司目前正在直接联系受影 7、攻击者使用合法的RMM软件对美国联邦机构进行攻击 https://thehackernews.com/2023/01/us-federal-agencies-fall-victim-to.html 美国至少有两家联邦机构成为“大规模网络攻击”的受害者,攻击者使用合法的远程监控和管理(RMM)软件来实施网鲇闫帧C拦绨踩直硎荆骸熬咛謇此担绶缸锓肿臃⑺土说鲇愕缱佑始贾孪略睾戏ǖ腞MM软件,如ScreenConnect和AnyDesk,这些软件被用于退款骗局,从受害者的银行账户中窃取资金。”这些攻击发生在2022年6月中旬和9月中旬,具有财务动机,尽管威胁行为者可以将未经授权的访问权限武器化,用于开展广泛的活动,包括将该访问权限出售 8、密码保险库供应商Bitwarden回应加密设计缺陷的批评 https://portswigger.net/daily-swig/bitwarden-responds-to-encryption-design-flaw-criticism 密码库供应商Bitwarden通过增强机制的默认安全配置,回应了对其用于保护用户秘密加密密钥的加密方案的新一轮批评。问题集中在用于计算用户密码库的解密密钥的PBKDF2哈希迭代次数上。在这种情况下,OAWSP建议使用PBKDF2算法和随机盐、SHA-256和600000次迭代(这个数字比以前推荐的31000次增加了)。Bitwarden表示,其数据经过200001次迭代保护,客户端为100001次迭代,服务器端为1 9、谷歌通知用户Chrome浏览器中的6个漏洞已被修复 https://www.securityweek.com/security-update-for-chrome-109-patches-6-vulnerabilities/ 谷歌通知用户,Chrome浏览器中的6个安全漏洞已被修复,其中包括外部研究人员报告的4个。其中两个是影响WebTransport和WebRTC组件的高度严重的释放后使用漏洞。这些漏洞被跟踪为CVE-2023-0471和CVE-2023-0472。影响Chrome的释放后使用漏洞通常可以被用于远程代码执行和沙箱逃逸,但在许多情况下,它们需要与其他漏洞联系在一起。最新的Chrome更新还修复了一个中等严重程度的类型混淆漏洞, 10、研究人员针对Windows CryptoAPI漏洞发布了PoC https://www.bleepingcomputer.com/news/security/exploit-released-for-critical-windows-cryptoapi-spoofing-bug/ 研究人员已经发布了一个概念验证利用代码(PoC),用于允许MD5碰撞证书欺骗的Windows CryptoAPI漏洞。这一漏洞被追踪为CVE-2022-34689,在2022年8月发布的安全更新中得到了解决,但微软直到10月才公开了这一漏洞,当时该警告首次发布。微软解释说:“攻击者可以操纵现有的公共x.509证书来欺骗他们的身份,并作为目标证书执行身份验证或代码签名等操作。”未 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年01月28日
1、黑客在Earth Bogle攻击活动中分发NjRAT恶意软件 https://www.hackread.com/njrat-earth-bogle-campaign/ 研究人员发现了一个名为Earth Bogle的当前活跃的活动,攻击者正在其中分发NjRAT(又名 Bladabindi)。他们的目标是中东和北非的受害者。攻击者通过以地缘政治为主题的诈骗来引诱用户传播臭名昭著的NjRAT恶意软件。根据研究人员的说法,攻击者使用files.fm和failiem.lv等公共云存储服务来托管通过受感染的Web服务器分发的恶意软件,该活动自2022年年中以来一直活跃。 2、非法的Solaris暗网市场遭竞争对手Kraken入侵 https://www.bleepingcomputer.com/news/security/illegal-solaris-darknet-market-hijacked-by-competitor-kraken/ Solaris是一个专注于毒品和非法物品的大型暗网市场,已被名为“Kraken”的较小竞争对手接管,后者声称已于2022年1月13日入侵了它。Solaris的Tor网站目前重定向到Kraken,区块链监控专家报告说,在2022年1月13日之后,与该网站相关的加密货币地址没有任何变化。Solaris市场在几个月前出现,继Hydra被占领后,试图占领当时动荡的市场的一部分,该市场迅 3、研究人员披露了可导致WAGO产品中敏感数据泄露的漏洞 https://portswigger.net/daily-swig/wago-fixes-config-export-flaw-threatening-data-leak-from-industrial-devices 安全研究人员披露了一个漏洞,该漏洞可能导致WAGO产品中的敏感数据暴露和凭证盗窃。WAGO总部位于德国,在全球设有办事处,产品包括PLC控制器、触摸面板、传感器和工业开关。近日,ONEKEY的研究人员发布了一份安全咨询报告,探讨了影响一系列WAGO解决方案的两个漏洞。其中一个漏洞被追踪为CVE-2022-3738,在 WAGO Web管理界面文件download.php中被 4、百胜餐饮集团遭勒索软件攻击迫使英国300家门店关闭 https://www.bleepingcomputer.com/news/security/ransomware-gang-steals-data-from-kfc-taco-bell-and-pizza-hut-brand-owner/ 百胜餐饮集团是肯德基、必胜客、塔可钟和哈比特汉堡快餐连锁店的快餐品牌运营商,已成为勒索软件攻击的目标,迫使英国300家门店关闭。该公司在一份新闻声明中解释道:“在检测到事件后,该公司立即启动了响应协议,包括部署遏制措施,例如使某些系统离线和实施增强的监控技术。”该公司还发起了一项调查,聘请了行业领先的网络安全和取证专家提供服务,并通知了联邦执法部门。 英 5、Netcomm路由器被发现存在多个严重的漏洞 https://securityaffairs.com/140967/iot/netcomm-tp-link-routers-critical-flaws.html Netcomm路由器中被发现了几个严重漏洞,这些漏洞是基于堆栈的缓冲区溢出和身份验证绕过,分别被跟踪为CVE-2022-4873和CVE-2022-4874。这两个漏洞都影响到运行R6B035之前软件版本的Netcomm路由器型号NF20MESH、NF20和NL1902。通报指出,一旦攻击者获得了对受影响设备的未授权访问权限,他就可以使用这些入口点访问网络上的其他系统,或者破坏从内部网络传输的数据的可用性、完整性或机密性。 6、思科修复了Unified CM中的SQL注入漏洞 https://securityaffairs.com/141039/security/cisco-unified-communications-manager-cve-2023-20010.html 思科在Unified Communications Manager (Unified CM) 和Unified Communications Manager Session Management Edition(Unified CM SME)中修复了一个高危SQL注入漏洞,跟踪为CVE-2023-20010(CVSS得分为8.1) 。漏洞CVE-2023-20010存在于Unified CM和 7、研究显示近期超过三分之一的ICS漏洞仍没有可用补丁 https://www.infosecurity-magazine.com/news/over-third-recent-ics-bugs-no/ 最新研究显示,在2022年下半年发布的工业控制系统(ICS)中,35%的CVE仍然没有可用的补丁,这让他们的供应商感到失望。SynSaber的2022年下半年ICS漏洞报告分析了2022年下半年通过网络安全和基础设施安全局(CISA) ICS咨询报告的926个CVE。它发现,ICS资产所有者不得不应对已公布的CVE的增加,而且在许多情况下,他们的系统由于缺乏供应商更新而暴露在外。SynSaber认为,延迟通常是由于原始设备制造商(OEM)供应商通 8、T-Mobile称黑客窃取了3700万客户的数据 https://www.govinfosecurity.com/t-mobile-says-hackers-stole-data-37-million-customers-a-20984 美国第三大无线运营商T-Mobile告诉联邦监管机构,它发现一个攻击者窃取了3700万客户的身份信息。T-Mobile是电信运营商Sprint和T-Mobile US在2020年合并后出现的公司,该公司在提交给美国证券交易委员会的一份文件中尽量减少了此次泄密的影响。该公司表示,此次泄露没有涉及支付卡、政府标识符或密码。该公司指出,一个应用程序编程接口暴露了包括姓名、电子邮件、电话号码和出生日期在内的数据,这 9、PayPal称黑客在撞库攻击中侵入了约3.5万个账户 https://www.infosecurity-magazine.com/news/credential-stuffing-campaign-35000/ PayPal通知数万名美国客户,他们的账号在一个多月前被成功登录。未经授权的访问发生在去年12月6日至12月8日之间,之后该公司意识到发生了什么,并消除了威胁。该公司在发给缅因州总检察长办公室的违规通知信中说:“在此期间,未经授权的第三方能够查看并可能获得某些PayPal用户的一些个人信息。”PayPal表示,泄露的个人信息可能包括客户姓名、地址、社会安全号码、个人税务识别号码和出生日期。 10、研究人员发现名为空白图像的新攻击在全球范围内蔓延 https://gbhackers.com/blank-image-attack/ 研究人员发现,一种名为“空白图像”的新攻击正在全球蔓延,黑客在HTML附件中包含空白图像。当打开附件时,用户会被自动重定向到恶意URL。这个电子邮件活动以一个据称来自DocuSign的文件开始,这似乎是非常合法的。在文件直接提供给用户后,要求用户审阅并签署文件。DocuSign的链接将用户带到DocuSign官方网站。当用户单击HTM附件时,黑客启动的一系列操作就开始了。如果受害者点击“查看已完成的文档”按钮,就会被引导到合法的DocuSign网页。但是,如果用户试图打开HTML附件,就会启动“空白图像”攻击 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年01月19日
1、Adobe Magento 漏洞的安全补丁被发现容易被绕过 https://www.securityweek.com/vendors-actively-bypass-security-patch-year-old-magento-vulnerability电子商务安全公司 Sansec 警告说,Adobe 于 2022 年 2 月发布的安全补丁,以解决 CVE-2022-24086,这是 Adobe Commerce 和 Magento 商店中的一个关键邮件模板漏洞。CVE-2022-24086 错误(CVSS 得分为 9.8)被描述为结帐过程中的输入验证错误。它可以被利用来实现任意代码执行,在为其提供补丁后大约一周观察到在野利用。最初的修复被发现很容 2、源代码安全审计在Git 中发现多个漏洞 https://www.securityweek.com/critical-git-vulnerabilities-discovered-source-code-security-audit源代码安全审计导致在广泛使用的分布式版本控制系统 Git 中发现了多个漏洞。由 OSTIF 赞助并由 X41 和 GitLab 进行的安全审计结果于本周公布。Git 可能成为威胁行为者的诱人目标,因为影响系统的漏洞可能被利用来破坏开发人员系统或源代码存储库。审计期间发现的安全漏洞包括两个严重、一个高、一个中和四个低严重性错误,审计员还共享了二十多份信息说明。已为严重漏洞分配了 CVE 标识符 CVE-202 3、TP-Link、NetComm 路由器中发现远程代码执行漏洞 https://www.securityweek.com/remote-code-execution-vulnerabilities-found-tp-link-netcomm-routers在TP-Link和NetComm路由器型号中发现的漏洞,可被利用来实现远程代码执行(RCE)。在 TP-Link WR710N-V1-151022 和 Archer-C5-V2-160201 SOHO(小型办公室/家庭办公室)路由器中发现了两个安全缺陷,允许攻击者执行代码、崩溃设备或猜测登录凭据。第一个漏洞为CVE-2022-4498,被描述为HTTP基本认证模式下收到的精心制作的数据包导致堆溢出。攻击者 4、GE Historian 中的漏洞被用来进行 ICS 黑客活动、破坏工业生产 https://www.securityweek.com/hackers-can-exploit-ge-historian-vulnerabilities-ics-espionage-disruptionGE 的 Proficy Historian 产品中发现的漏洞可能会被黑客用于间谍活动,并对工业环境造成破坏和破坏。美国网络安全和基础设施安全局(CISA)周二向各组织通报了这些漏洞,同时工业网络安全公司Claroty(其研究人员发现了这些漏洞)发布了相关博文,详细介绍了这些漏洞。 5、大约18000名日产北美客户受到第三方软件开发商数据泄露的影响 https://www.securityweek.com/18k-nissan-customers-affected-data-breach-third-party-software-developerNissan North America 通知大约 18,000 名客户,他们的个人信息在第三方服务提供商的数据泄露中暴露。日产在发给受影响客户的通知信中指出,此次违规发生在日产向服务提供商提供的数据无意中暴露在互联网上之后。 6、HR平台myrocket.co暴露了数十万员工和数百万求职者的个人信息 https://securityaffairs.com/140957/data-breach/myrocket-hr-platforms-data-leak.htmlmyrocket.co是为印度公司提供“端到端”招聘解决方案和人力资源服务的网站。2022 年 12 月 12 日,Cybernews 研究团队发现了一个可公开访问的数据库,其中包含属于 myrocket.co 的 260GB 敏感个人数据。据估计,此次泄密影响了近 20 万名员工和近 900 万求职者的信息。 7、Earth Bogle 运动在中东和北非部署 NjRAT 特洛伊木马 https://thehackernews.com/2023/01/earth-bogle-campaign-unleashes-njrat.html一个被称为Earth Bogle的持续活动正在利用地缘政治主题为诱饵,向中东和北非的受害者部署NjRAT远程访问木马。趋势科技在周三发表的一份报告中说:"威胁者使用公共云存储服务,如files[.]fm和failiem[.]lv来托管恶意软件,而被攻击的网络服务器则分发NjRAT”。 8、FTX 称 4.15 亿美元的加密货币遭到黑客攻击 https://www.cnbc.com/2023/01/17/ftx-says-415-million-of-crypto-was-hacked.html破产的加密货币公司FTX周二表示,价值4.15亿美元的加密货币从该交易所的账户中被黑掉,占该公司试图收回的已确认资产的相当大一部分。 9、Oracle 2023 年首次安全更新包括 327 个新补丁 https://www.securityweek.com/oracles-first-security-update-2023-includes-327-new-patches甲骨文周二宣布发布其 2023 年首个重要补丁更新,其中包括 327 个新的安全补丁。超过 70 个修复程序解决了严重的漏洞。超过200个补丁解决了无需认证即可远程利用的安全缺陷。一些已解决的漏洞影响到多个产品。 10、诺顿LifeLock表示92.5万个账户遭到了撞库攻击 https://therecord.media/norton-lifelock-says-925000-accounts-targeted-by-credential-stuffing-attacks/拥有诺顿LifeLock的母公司Gen Digital声称,在他们的安全团队发现大量的诺顿账户登录尝试后,92.5万个不活跃和活跃的账户被锁定。该事件主要围绕诺顿密码管理器用户。一位发言人说:“系统没有受到损害,它们是安全的,可运行的,不法分子利用在其他地方找到的凭据(如暗网),并发起自动攻击,以访问其他不相关的账户,我们一直在密切监控,标记可疑登录尝试的账户,并主动要求这些客户在登录时重置密码 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以上内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。