网络安全日报 2023年01月18日
1、Azure 服务 SSRF 漏洞暴露内部端点、敏感数据 https://www.securityweek.com/azure-services-ssrf-vulnerabilities-exposed-internal-endpoints-sensitive-data云安全公司 Orca 公布了影响不同 Azure 服务的四个服务器端请求伪造 (SSRF) 漏洞的详细信息,其中包括两个无需身份验证即可利用的漏洞。Orca 解释说,SSRF 缺陷通常允许攻击者访问主机的 IMDS(云实例元数据服务),使他们能够查看主机名、MAC 地址和安全组等信息。此外,可以利用此类安全缺陷来检索令牌、远程执行代码以及移动到另一台主机。 2、攻击者可以滥用 GitHub Codespaces 进行恶意软件交付 https://www.securityweek.com/attackers-can-abuse-github-codespaces-malware-delivery据趋势科技报道,旨在帮助代码开发和协作的GitHub Codespaces功能可能被利用于恶意软件的传播。GitHub Codespaces是一个免费的基于云的集成开发环境,允许开发人员通过运行在虚拟机中的基于容器的环境在浏览器中创建、编辑和运行代码。GitHub Codespaces提供的功能之一允许开发人员共享来自VM的转发端口,无论是私有的还是公开的,以实现实时协作的目的。私有端口只能通过其URL访问,而拥有URL的任何人都 3、针对海事软件供应商 DNV 的勒索软件攻击影响1,000 多艘船舶 大约 1,000 艘船只受到针对主要海事软件供应商之一 DNV的勒索软件攻击的影响。勒索软件攻击发生在 1 月 7 日晚上,为了应对这一事件,该公司关闭了连接到该公司运营的 ShipManager 系统的 IT 服务器。DNV 报告称,没有迹象表明其任何其他软件或数据受到安全事件的影响。 4、Zoho ManageEngine敦促用户在漏洞PoC发布前打补丁 Zoho ManageEngine中未授权远程代码执行漏洞CVE-2022-47966的PoC利用代码即将发布,它会影响多个在 ManageEngine 设置中启用了 SAML SSO 的 Zoho 产品。该问题还会影响过去启用该功能的产品。问题的根本原因是ManageEngine产品使用了过时的第三方依赖Apache Santuario。Horizon3 Attack Team 的研究人员上周宣布开发了一个 PoC 漏洞利用代码,他们计划很快发布该漏洞的技术细节。 5、Rhadamanthys Stealer 通过垃圾邮件和谷歌广告传播 https://cyware.com/news/rhadamanthys-stealer-spreads-via-spam-emails-and-google-ads-badb99e9网络犯罪分子越来越多地使用网络钓鱼网站和垃圾邮件来欺骗用户下载窃取程序和 RAT。最近,新的 Rhadamanthys Stealer 通过谷歌广告将受害者引诱到模仿流行软件的网络钓鱼站点。安全公司Cyble已经在 MaaS 模型下主动观察到这种新的威胁。Rhadamanthys 通过 Google Ads 传播,将目标用户重定向到模仿 AnyDesk、Zoom、Bluestacks 和 Notepad++ 等知 6、恶意“Lolip0p”PyPi 软件包安装信息窃取恶意软件 https://www.bleepingcomputer.com/news/security/malicious-lolip0p-pypi-packages-install-info-stealing-malware威胁行为者已将三个恶意包上传到 PyPI(Python 包索引)存储库,这些包携带代码以在开发人员的系统上放置信息窃取恶意软件。Fortinet发现的恶意包均由同一作者在 2023 年 1 月 7 日至 12 日期间上传,名为“Lolip0p”。它们的名称是“colorslib”、“httpslib”和“libhttps”。这三个都已被报告并从 PyPI 中删除。PyPI 是使用最 7、研究人员发现T95 Android电视盒预装了复杂的恶意软件 https://securityaffairs.com/140866/security/t95-android-tv-box-malware.html安全研究员Daniel Milisic发现他在亚马逊上购买的T95 Android电视盒预装了复杂的预装恶意软件。这款安卓电视盒在亚马逊和全球速卖通上有售,价格低至40美元。这款设备配备了Android 10(可以运行Play商店)和Allwinner H616处理器。Milisic在固件中发现了预先安装了的恶意软件。Milisic购买了T95 Android电视盒来运行Pi-hole,这是一个Linux网络级广告和互联网跟踪拦截应用程序。在运行 8、Raccoon和Vidar信息窃取恶意软件通过假冒的破解软件网站传播 https://thehackernews.com/2023/01/raccoon-and-vidar-stealers-spreading.html自2020年初以来,一个由250多个域名组成的“大型且有弹性的基础设施”被用于分发Raccoon和Vidar等信息窃取恶意软件。网络安全公司SEKOIA在本月早些时候发表的一份分析报告中说,这个感染链使用了大约100个被破解的假软件目录网站,这些网站在下载GitHub等文件共享平台上托管的有效载荷之前,会重定向到几个链接。这家法国网络安全公司评估称,这些域名是由一个运行流量导向系统(TDS)的攻击者操作的,该系统允许其他网络犯罪分子租用服务来分发 9、Vice Society勒索软件团伙泄露了杜伊斯堡-埃森大学的数据 https://www.bleepingcomputer.com/news/security/vice-society-ransomware-leaks-university-of-duisburg-essen-s-data/Vice Society勒索软件团伙声称对2022年11月杜伊斯堡-埃森大学(UDE)遭受的网络攻击负责,该攻击迫使该大学重建其IT基础设施,这一过程仍在进行中。攻击者还泄露了他们声称在网络入侵期间从该大学窃取的文件,暴露了有关该大学运营、学生和人员的潜在敏感细节。UDE已经证实,他们知道攻击者公布了被盗数据,并表示他们不会支付赎金。 10、数以百计的 SugarCRM 服务器被感染恶意程序 https://www.anquanke.com/post/id/285513过去两周,黑客利用 SugarCRM 系统的一个高危漏洞传播恶意程序控制服务器。漏洞是在 2022 年 12 月爆出的,当时没有补丁属于 0day,公开漏洞的人还发布了漏洞利用代码,称它是一个身份验证绕过加远程代码执行漏洞,这意味着攻击者不需要身份凭证就可以在存在漏洞的服务器上远程运行恶意代码。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年01月17日
1、InHand 工业路由器漏洞使内部 OT 网络遭受攻击 https://www.securityweek.com/inhand-industrial-router-vulnerabilities-expose-internal-ot-networks-attacks影响 InHand Networks 制造的工业路由器的一系列漏洞可能允许黑客绕过安全系统并从互联网访问内部运营技术 (OT) 网络。美国网络安全和基础设施安全局 (CISA) 上周发布了一份公告,向各组织通报工业网络安全公司 Otorio 的一名研究人员在 InHand 的 InRouter302 和 InRouter615 蜂窝路由器中发现的五个漏洞。供应商已发布应修补这些漏洞的固件 2、"破解五角大楼 3.0" 漏洞赏金计划以专注于设施控制系统 https://www.securityweek.com/hack-pentagon-30-bug-bounty-program-focus-facility-control-systems美国国防部 (DoD) 正准备启动其“入侵五角大楼”漏洞赏金计划的第三期,该计划将重点关注设施相关控制系统 (FRCS) 网络。"入侵五角大楼"于 2016 年在 HackerOne 上推出,当时国防部邀请道德黑客在五角大楼的公共网页中发现并报告安全缺陷。2018 年,美国国防部宣布在 Bugcrowd 上运行为期一年的连续黑客五角大楼计划,目标是硬件和物理系统以及其他高价值资产中的漏洞。 3、CircleCI 被员工电脑上遭恶意软件入侵导致公司数据泄露 https://www.securityweek.com/circleci-hacked-malware-employee-laptop软件开发服务公司 CircleCI 透露,最近披露的一起数据泄露事件是由于在工程师的笔记本电脑上部署了信息窃取恶意软件造成的。2023 年 1 月 4 日,CircleCI 获悉,12 月 16 日部署在工程师笔记本电脑上的恶意软件被用来窃取支持 2FA 的 SSO 会话,从而使攻击者能够访问公司的内部系统。 4、 Avast 发布了 BianLian 勒索软件系列的免费解密器 https://securityaffairs.com/140892/malware/free-bianlian-ransomware-decryptor.html网络安全公司 Avast 发布了BianLian勒索软件的免费解密器,允许恶意软件的受害者恢复锁定的文件。BianLian 勒索软件出现于 2022 年 8 月,该恶意软件用于攻击各行各业的组织,包括制造、媒体和娱乐以及医疗保健。 5、研究人员发现了一个从 CIA 的 Hive 恶意软件中借用代码的后门 https://securityaffairs.com/140878/malware/cia-hive-malware-detected.html奇虎 Netlab 360 的研究人员报告说,身份不明的威胁行为者使用基于美国中央情报局的 Project Hive恶意软件套件的新后门。Hive于2017年4月被维基解密披露,是为各种 CIA 恶意软件提供了一个隐蔽的通信平台,可以将泄露的信息发送到 CIA 服务器并接收来自 CIA 操作员的新指令。 6、Meta起诉抓取服务提供商Voyager Labs并关闭了6万个账户 https://www.govinfosecurity.com/meta-sues-scraping-for-hire-provider-closes-60000-accounts-a-20932Meta在加利福尼亚州的一家联邦法院起诉了旅行者实验室Voyager Labs,后者是一家数据搜集和监控服务公司,据称于2020年从Facebook收集数据。Meta称,Voyager Labs在用户登录Facebook时窃取了用户的可访问数据,包括用户的个人资料信息、帖子、好友列表、照片和评论。Meta在一份声明中说:“我们禁用了Voyager的账户,提起诉讼来执行我们的条款和政策,并要求法院禁止V 7、工业勒索来袭,GhostSec黑客组织宣称首次加密了RTU设备 https://www.secrss.com/articles/51063匿名者组织旗下的GhostSec黑客组织声称它对RTU(远程终端单元)进行了“有史以来第一次”勒索软件攻击,RTU是一种通常部署在工业控制系统 (ICS) 环境中的小型设备。 8、工业和信息化部等十六部门关于促进数据安全产业发展的指导意见 https://www.freebuf.com/news/355323.html数据安全产业是为保障数据持续处于有效保护、合法利用、有序流动状态提供技术、产品和服务的新兴业态。为贯彻落实《中华人民共和国数据安全法》,推动数据安全产业高质量发展,提高各行业各领域数据安全保障能力,加速数据要素市场培育和价值释放,夯实数字中国建设和数字经济发展基础,工业和信息化部、国家网信办等16部门近日联合印发《关于促进数据安全产业发展的指导意见》(以下简称《指导意见》)。 9、Chromium 开始支持使用 Rust 语言 https://security.googleblog.com/2023/01/supporting-use-of-rust-in-chromium.htmlGoogle 安全博客宣布,Chromium 项目开始支持使用 Rust 语言。Rust 是一种高性能、内存安全语言,而软件项目发现的大部分漏洞都属于内存安全 bug。 10、NortonLifeLock 警告称黑客入侵了 Password Manager 帐户 https://www.bleepingcomputer.com/news/security/nortonlifelock-warns-that-hackers-breached-password-manager-accounts/Gen Digital(前身为赛门铁克公司和诺顿LifeLock)正在向客户发送数据泄露通知,告知他们黑客已在凭据填充攻击中成功侵入 Norton Password Manager 帐户。 免责声明 以上内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以上内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。
网络安全日报 2023年01月16日
免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。 1、互联网上暴露的大多数 Cacti 未针对被利用的漏洞进行修补 https://www.securityweek.com/most-cacti-installations-unpatched-against-exploited-vulnerability 大多数暴露在 Internet 上的 Cacti 安装都没有针对在攻击中被利用的严重命令注入漏洞进行修补。Cacti 是一种基于 Web 的开源网络监控和绘图工具,提供操作监控和故障管理框架,是数据记录实用程序 RRDtool 的前端应用程序。2022 年 12 月初,该工具的维护人员发布了 CVE-2022-46169 的补丁,这是一个严重(CVSS 评分 9.8)命令注入漏洞,如果使用特定数据源,可 2、CWP面板漏洞的利用在 PoC 发布后开始出现 https://www.securityweek.com/exploitation-control-web-panel-vulnerability-starts-after-poc-publication 在 1 月初发布概念验证 (PoC) 代码后,安全研究人员正在观察针对关键控制 Web 面板 (CWP) 漏洞的利用尝试。CWP 的前身是 CentOS Web 面板,是一个流行的免费网络托管面板,适用于基于企业的 Linux 系统,为服务器和客户端的管理和安全提供支持。跟踪为 CVE-2022-44877(CVSS 评分为 9.8),利用该漏洞允许未经身份验证的攻击者在受影响的系统上实现 3、Juniper Networks在2023年第一轮安全公告发布了 200 多个漏洞的补丁 https://www.securityweek.com/juniper-networks-kicks-2023-patches-over-200-vulnerabilities Juniper Networks 发布的 2023 年第一轮安全公告涵盖了该网络巨头产品中已修复的数百个漏洞。该公司本周发布的 32 个 Juniper Networks 安全公告涵盖了 230 多个漏洞,其中大约 200 个影响第三方组件。三个公告的总体严重性评级为严重,它们都描述了影响第三方组件的漏洞。20 条公告的评级为“高严重性”,9 条公告的评级为“中等严重性”。 4、Fortinet 表示最近修补的漏洞被用来入侵政府网络 https://www.securityweek.com/fortinet-says-recently-patched-vulnerability-exploited-hack-governments Fortinet 本周报告称,最近修补的漏洞 CVE-2022-42475 已被用于针对政府组织的高度针对性攻击。该安全漏洞影响 FortiOS SSL-VPN,它可以允许未经身份验证的远程黑客使用特制请求执行任意代码或命令。该漏洞的存在于 2022 年 12 月 12 日被披露,当时 Fortinet 警告说它知道野外利用。该公司当时宣布了补丁和共享妥协指标 (IoC)。 5、数字情报公司 Cellebrite 被盗 1.7 TB 数据在线泄露 https://securityaffairs.com/140838/data-breach/cellebrite-software-leaked-online.html 以色列移动取证公司 https://securityaffairs.co/wordpress/69599/hacking/cellebrite-technology-unlock-iphone.html 是数字取证领域的全球领先公司之一,它与全球执法和情报机构合作。这家以色列公司 和另一家瑞典取证公司 MSAB 的数据已被 Enlace Hacktivist团体在线泄露。 6、法国 CNIL 以违反 cookie 同意规则对 Tiktok 罚款 540 万美元 https://securityaffairs.com/140786/digital-id/cnil-fined-tiktok.html 法国数据保护监管机构以违反 cookie 同意规则对短视频平台 TikTok 处以 500 万欧元的罚款。2022 年 12 月 29 日,CNIL 对社交网络 TIKTOK 处以总额 500 万欧元的制裁,原因有二:“tiktok.com”的用户无法像接受 cookie 那样轻易地拒绝 cookie,而且他们无法得到充分的通知不同 cookie 的用途。 7、三个流行的 WordPress 插件存在严重注入漏洞 https://www.bleepingcomputer.com/news/security/poc-exploits-released-for-critical-bugs-in-popular-wordpress-plugins 三个流行的 WordPress 插件有数以万计的活动安装,容易受到高严重性或严重 SQL 注入漏洞的攻击,PoC现已公开。第一个被发现易受 SQL 注入攻击的插件是“Paid Memberships Pro”,这是一个在超过 100,000 个网站中使用的会员和订阅管理工具。第二个易受 SQL 注入攻击的 WordPress 附加组件是“ Easy Digital 8、数据显示2022年四分之一的英国中小企业遭受勒索软件攻击 https://www.infosecurity-magazine.com/news/quarter-of-uk-smbs-hit-ransomware/ 根据Avast的最新数据,在过去的一年里,超过四分之一(26%)的英国中小企业成为勒索软件的目标,其中47%的受害者向勒索者支付了赎金。早在10月份,这家安全供应商就调查了来自英国中小企业的1000名IT决策者,以更好地了解过去12个月的风险状况。根据Avast的数据,被勒索软件攻击的人中有41%丢失了数据,34%失去了设备访问权限。 9、数据显示非法加密货币交易量创历史新高 https://www.infosecurity-magazine.com/news/illegal-crypto-transaction-volumes/ 区块链分析公司Chainalysis的数据显示,去年使用加密货币进行的非法交易价值超过200亿美元,创下历史新高,随着更多非法活动被发现,这一数字可能还会增长。该公司声称,去年通过区块链流动的非法资金比以往任何一年都多,2021年的数字为180亿美元。然而,这些资金中的大量(44%)与受制裁的实体有关,特别是俄罗斯加密货币交易所Garantex,该交易所于2022年4月受到美国财政部外国资产控制办公室(OFAC)的制裁。 10、社交市场Trustanduse暴露了约43.9万名用户的数据 https://securityaffairs.com/140678/data-breach/trustanduse-data-leak.html 近日一研究团队发现了一个可公开访问的数据库,该数据库存储了高达855GB的敏感用户和商业数据,属于社交市场Trustanduse.com。泄露的数据库于6月21日首次被发现,并且至少六个月内仍可能被攻击者访问。Trustanduse.com是一个供消费者评价产品、服务、专业人士和商店,以及获得优惠和折扣的平台。该公司成立于2016年,总部位于雅典。被发现的数据库包括用户名、个人全名、Facebook ID、电话号码和使用BCrypt算法散列的密码
网络安全日报 2023年01月13日
免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。 1、Twitter表示在最近的数据泄露中没有发现利用漏洞的证据 https://www.securityweek.com/twitter-finds-no-evidence-vulnerability-exploitation-recent-data-leaks Twitter 表示,它已经分析了最近公布的据称包含数亿用户信息的数据库,但没有发现任何漏洞被利用的证据。1 月初,有人在互联网泄露了一个数据库,其中包含大约2.35 亿 Twitter 用户的信息,包括姓名、用户名、电子邮件地址、关注者数量和帐户创建日期。分析公开数据的专家表示,这些数据很可能来自网络抓取。推特周三证实,这 2 亿条记录不是通过利用 2022 年 1 月修补的漏洞获得的,也不是 2、思科警告 EoL 小型企业路由器存在严重漏洞 https://www.securityweek.com/cisco-warns-critical-vulnerability-eol-small-business-routers 思科本周宣布不会针对影响小型企业 RV016、RV042、RV042G 和 RV082 路由器的严重漏洞发布补丁,这些路由器已达到生命周期结束 (EoL)。漏洞跟踪为CVE-2023-20025(CVSS 评分为 9.0),该安全缺陷会影响路由器的基于 Web 的管理界面,并可能被利用绕过身份验证。该问题的存在是因为传入 HTTP 数据包中的用户输入未得到正确验证,从而允许攻击者向路由器发送精心设计的 HTTP 3、华硕 RT-AX82U 路由器存在三个严重漏洞 https://www.securityweek.com/severe-vulnerabilities-allow-hacking-asus-gaming-router 思科的 Talos 安全研究人员发布了有关影响华硕 RT-AX82U 路由器的三个严重漏洞的技术信息。RT-AX82U 是一款 Wi-Fi 6 游戏路由器,可通过在本地网络上运行的 HTTP 服务器进行配置,还支持远程管理和监控。去年,思科的 Talos 研究人员发现了三个严重和高危的安全缺陷,可以利用这些缺陷绕过身份验证、泄露信息或导致易受攻击的 RT-AX82U 路由器出现拒绝服务 (DoS) 情况。这些漏洞中最严重的是 4、有黑客声称可以通过内部人员访问 Telegram 服务器 https://securityaffairs.com/140691/deep-web/telegram-access-dark-web.html 研究人员报告称,一名威胁行为者声称以 20,000 美元的价格提供对 Telegram 内部服务器的访问权限。SafetyDetectives 报道称,暗网市场的一名成员声称以 20,000 美元的价格提供对 Telegram 内部服务器的访问权限。卖方声称该访问权限是永久性的,因为它是由作为公司员工的内部人员提供的。 5、研究人员发现 100 多种西门子 PLC 型号容易受到固件接管的影响 https://thehackernews.com/2023/01/over-100-siemens-plc-models-found.html 安全研究人员披露了西门子 SIMATIC 和 SIPLUS S7-1500 可编程逻辑控制器 (PLC) 中的多个架构漏洞,恶意行为者可能会利用这些漏洞在受影响的设备上偷偷安装固件并控制它们。漏洞由Red Balloon Security发现,这些问题被跟踪为CVE-2022-38773(CVSS 评分:4.6),严重程度较低的前提是利用需要对设备进行物理篡改。该公司表示,这些缺陷“可能允许攻击者绕过所有受保护的启动功能,从而导致对操作代码和数据的 6、研究人员详述 Chromium 浏览器安全漏洞使机密数据面临风险 https://thehackernews.com/2023/01/experts-detail-chromium-browser.html 关于谷歌 Chrome 和基于 Chromium 的浏览器中现已修补的漏洞的详细信息已经出现,如果成功利用该漏洞,可能会窃取包含机密数据的文件。“问题源于浏览器在处理文件和目录时与符号链接交互的方式,”Imperva 研究员 Ron Masas说。“具体来说,浏览器没有正确检查符号链接是否指向一个不打算访问的位置,这允许窃取敏感文件。”谷歌将中等严重性问题 (CVE-2022-3656) 描述为文件系统中数据验证不足的情况,并在 2022 年 10 月 7、APT组织Dark Pink以亚太地区的政府和军方为目标 https://thehackernews.com/2023/01/dark-pink-apt-group-targets-governments.html 根据Group-IB的研究人员进行的最新研究,亚太地区的政府和军事组织正在成为以前未知的高级持续性威胁(APT)组织的目标。大部分攻击针对的是柬埔寨、印度尼西亚、马来西亚、菲律宾、越南和波黑的军事机构、政府部门和机构、宗教和非营利组织,据报道,有一次攻击是针对一家总部设在越南的欧洲机构,但没有成功。据估计,该黑客组织早在2021年中旬就开始了行动,仅在一年后,使用了一种从未见过的自定义工具包,旨在从受感染网络中窃取有价值的信息。 8、StrongPity黑客组织创建假视频聊天应用程序来监视用户 https://therecord.media/strongpity-hackers-created-fake-video-chat-app-to-spy-on-users/ 一项最新研究显示,StrongPity黑客组织已经创建了一个恶意的安卓视频聊天应用程序,可以记录用户的电话通话,收集短信,并从数十个移动应用程序中窃取数据。据网络安全公司ESET称,黑客通过一个假冒真实视频聊天服务Shagle的网站发布了这款恶意应用程序,该服务提供陌生人之间的加密通信。这款假应用基于经过修改的Telegram messenger开源代码,并重新打包了StrongPity的后门代码。StrongPity 9、多家丹麦银行因DDoS攻击而导致运营中断 https://www.infosecurity-magazine.com/news/danish-banks-hit-by-ddos-attack/ 本周,丹麦中央银行和包括Jyske Bank和Sydbank在内的七家私人银行遭到分布式拒绝服务(DDoS) 攻击,导致其运营中断。丹麦中央银行发言人表示,周二下午其网站运行正常。此次攻击还影响了IT金融行业解决方案开发商Bankdata,在Bankdata受到DDoS攻击后,上述私人银行的网站在周二被短暂限制。VMware首席网络安全策略师Rick McElroy表示:“最近针对丹麦央行和一家IT合作伙伴的DDoS攻击再次证明,金融服务业是 10、微软发布 2023 年 1 月份安全更新,总计修复 98 个漏洞 1月10日,微软发布2023年1月份的周二补丁,总计修复了98个漏洞。其中包括已被积极利用的Windows高级本地过程调用(ALPC)权限提升漏洞(CVE-2023-21674)。微软表示这是一个沙盒逃逸漏洞,黑客利用此漏洞可获得SYSTEM权限。此外,还修复了一个已公开披露的Windows SMB Witness Service提权漏洞(CVE-2023-21549)。 http://www.anquan419.com/knews/24/4183.html
网络安全日报 2023年01月12日
免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。 1、红帽宣布全面推出针对RHEL系统的恶意软件检测服务 https://www.securityweek.com/red-hat-announces-general-availability-malware-detection-service Red Hat 周二宣布全面推出针对 Red Hat Enterprise Linux (RHEL) 系统的恶意软件检测服务。Insights 服务是与 IBM X-Force 合作创建的,它使用包含 180 多个与已知 Linux 恶意软件相关联的签名的数据库来扫描 RHEL 系统中的恶意软件。用户可以获得所有系统的汇总结果或单个系统扫描的结果。检测服务支持 RHEL 8 和 9 主机。扫描可以手动运行, 2、英国邮政服务遭网络攻击,暂无法向海外发送信件和包裹 https://www.securityweek.com/cyber-incident-hits-uk-postal-service-halts-overseas-mail 英国邮政表示,周三遭遇“网络事件”,暂时无法向其他国家发送信件或包裹。皇家邮政在其网站上报告说,国际出口服务“经历了严重的服务中断”,但没有提供更多细节。 3、白宫表示"目前"没有迹象表明FAA 服务中断与网络攻击有关 https://www.securityweek.com/no-evidence-cyberattack-related-faa-outage-white-house-says 美国东部时间 7 点 15 分左右,美国联邦航空局命令所有航空公司“暂停所有国内航班,直到东部时间上午 9 点,以便该机构验证航班和安全信息的完整性。”白宫表示,“目前”没有迹象表明网络攻击导致美国联邦航空局系统中断,导致周三停止所有国内航班。 4、谷歌发布 Chrome 109,修补17 个漏洞 https://www.securityweek.com/chrome-109-patches-17-vulnerabilities 谷歌周二宣布在稳定频道发布 Chrome 109,其中包含 17 个漏洞的补丁,其中包括外部研究人员报告的 14 个漏洞。大多数外部报告的安全缺陷都是中低严重性缺陷,其中只有两个被评为“高严重性”。 5、Gootkit Loader 活动针对澳大利亚医疗保健行业 https://securityaffairs.com/140655/malware/gootkit-loader-targets-australia.html 一波 Gootkit 恶意软件加载器攻击利用 VLC 媒体播放器等合法工具针对澳大利亚医疗保健行业。Gootkit也称为 Gootloader,众所周知,它采用搜索引擎优化 (SEO) 中毒策略(又名垃圾索引)进行初始访问。它通常通过破坏和滥用合法基础设施并使用常见关键字为这些网站播种来发挥作用。与其他同类恶意软件一样,Gootkit 能够从浏览器窃取数据、执行浏览器中的对手 (AitB) 攻击、键盘记录、截屏和其他恶意操作。 6、CISA 将Exchange漏洞CVE-2022-41080添加到已知利用漏洞目录中 https://securityaffairs.com/140647/security/cisa-known-exploited-vulnerabilities-catalog-cve-2022-41080.html 美国网络安全和基础设施安全局 (CISA) 在其 已知利用漏洞目录中添加了两个新漏洞。第一个漏洞是CVE-2022-41080,是 Microsoft Exchange 服务器特权升级漏洞。该问题可以与CVE-2022-41082 (ProxyNotShell) 联系起来实现远程代码执行。添加到已知利用漏洞目录的第二个漏洞是 Microsoft Windows 高级本地过程调用 7、超过 1,300 个假的 AnyDesk 站点分发 Vidar 信息窃取恶意软件 https://www.bleepingcomputer.com/news/security/over-1-300-fake-anydesk-sites-push-vidar-info-stealing-malware/ AnyDesk 是适用于 Windows、Linux 和 macOS 的流行远程桌面应用程序,全球有数百万人使用它来实现安全的远程连接或执行系统管理。由于该工具的流行,恶意软件分发活动经常滥用 AnyDesk 品牌。一场使用 1,300 多个域冒充 AnyDesk 官方网站的大规模恶意活动正在进行中,所有活动都重定向到最近推送 Vidar 信息窃取恶意软件的 Dropbox 8、美国最高法院批准 WhatsApp 起诉 NSO 集团 https://www.infosecurity-magazine.com/news/us-supreme-court-whatsapp-to-sue/ 美国最高法院周一批准 WhatsApp 对以色列监控公司 NSO Group 提起诉讼,指控其在大约 1400 台同时安装了 WhatsApp 的设备上安装了 Pegasus 间谍软件。 9、VS Code扩展市场易被滥用于托管恶意扩展程序 https://thehackernews.com/2023/01/hackers-distributing-malicious-visual.html 针对Visual Studio Code扩展市场的一种新的攻击方法可能被利用来上传伪装成合法扩展的恶意扩展程序,目的是发动供应链攻击。研究人员说称,这种技术可以作为攻击许多组织的切入点。VS Code扩展程序允许开发人员向VS Code源代码编辑器中添加编程语言、调试器和工具,以提高他们的工作效率。所有的扩展程序都具有打开VS Code的用户的权限,这意味着该扩展程序可以在您的计算机上安装任何程序,包括勒索软件、擦除器等。 10、Automated Libra组织利用云平台资源进行挖矿 https://www.infosecurity-magazine.com/news/purpleurchin-bypasses-captchas/ 被称为“Automated Libra”的南非黑客组织一直在改进他们的技术,以利用云平台资源进行加密货币挖掘。据称,该组织使用了一种新的验证码解决系统,同时更积极地使用CPU资源进行挖矿,并将“freejacking”与“Play and Run”技术相结合。从技术角度来看,freejacking通常被理解为使用免费或限时的云资源执行加密挖矿操作的过程。Automated Libra组织于2022年10月首次被Sysdig的分析师发现,他们将这
网络安全日报 2023年01月11日
免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。 1、微软周二补丁日修复97 个漏洞,含1 个被利用的零日漏洞 https://www.securityweek.com/microsoft-patch-tuesday-97-windows-vulns-1-exploited-zero-day 2、Zoom 修补了 Windows、MacOS 平台上的高危漏洞 https://www.securityweek.com/zoom-patches-high-risk-flaws-windows-macos-platforms 3、GitHub 推出自动漏洞扫描功能 https://www.securityweek.com/github-introduces-automatic-vulnerability-scanning-feature 4、热门开源项目JsonWebToken存在严重远程代码执行漏洞 https://www.securityweek.com/vulnerability-popular-jsonwebtoken-open-source-project-leads-code-execution 5、Kinsing 恶意软件通过错误配置的 PostgreSQL 攻击 Kubernetes 环境 https://securityaffairs.com/140581/hacking/kinsing-malware-kubernetes-environments.html 6、StrongPity APT针对安卓用户分发带后门的 Telegram 应用 https://thehackernews.com/2023/01/strongpity-hackers-distribute.html 7、黑客利用假口袋妖怪NFT接管Windows设备 https://www.bleepingcomputer.com/news/security/hackers-push-fake-pokemon-nft-game-to-take-over-windows-devices/ 8、恶意PyPI软件包使用Cloudflare 隧道潜入防火墙 https://thehackernews.com/2023/01/malicious-pypi-packages-using.html 9、英特尔推出第四代至强处理器将 TDX 添加到机密计算产品组合中 https://www.securityweek.com/intel-adds-tdx-confidential-computing-portfolio-launch-4th-gen-xeon-processors 10、IcedID恶意软件活动针对Zoom用户 https://securityaffairs.com/140465/malware/icedid-targets-zoom-users.html
网络安全日报 2023年01月10日
免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。 1、FCC 为无线运营商提出更严格的数据泄露报告规则 https://www.securityweek.com/fcc-proposes-tighter-data-breach-reporting-rules-wireless-carriers 2、AWS 宣布为 S3 存储桶默认启用服务器端加密 https://www.securityweek.com/aws-enables-default-server-side-encryption-s3-objects 3、APT组织Cold River针对美国核研究实验室 https://securityaffairs.com/140555/hacking/cold-river-apt-targets-nuclear-research.html 4、研究揭示了允许数据窃取和 DoS 攻击的 Text-to-SQL 模型漏洞 https://thehackernews.com/2023/01/new-study-uncovers-text-to-sql-model.html 5、报告显示2022 年全球网络攻击量激增 38% https://www.infosecurity-magazine.com/news/global-cyberattack-volume-surges/ 6、Dridex银行木马的新变种以使用macOS的设备为目标 https://securityaffairs.com/140488/malware/dridex-banking-malware-macos.html 7、网络犯罪分子利用OpenAI的ChatGPT开发恶意软件和聊天机器人 https://www.hackread.com/hackers-openai-chatgpt-malware/ 8、黑客利用伪造的口袋妖怪NFT游戏控制受害者的设备 https://www.bleepingcomputer.com/news/security/hackers-push-fake-pokemon-nft-game-to-take-over-windows-devices/ 9、流行开发工具 CircleCI 曝出严重漏洞 https://www.secrss.com/articles/50792 10、印度尼西亚国防承包商 PT Pindad 遭数据泄露 https://www.anquanke.com/post/id/285137
网络安全日报 2023年01月09日
免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。 1、高通 UEFI 严重漏洞使微软、联想、三星等设备易受攻击 https://www.securityweek.com/qualcomm-uefi-flaws-expose-microsoft-lenovo-samsung-devices-attacks 2、2022 年美国有200多家政府、教育和医疗机构遭勒索软件攻击 https://www.securityweek.com/ransomware-hit-200-us-gov-education-and-healthcare-organizations-2022 3、IcedID 恶意软件活动针对 Zoom 用户 https://securityaffairs.com/140465/malware/icedid-targets-zoom-users.html 4、Hive 勒索软件团伙泄露了从Consulate Health Care窃取的 550 GB数据 https://securityaffairs.com/140452/cyber-crime/consulate-health-care-hive-ransomware.html 5、Bitdefender 发布了针对 MegaCortex 勒索软件的免费解密器 https://securityaffairs.com/140397/malware/megacortex-ransomware-decryptor.html 6、14 所英国学校遭遇学生和教职工机密数据的大规模泄露 https://www.infosecurity-magazine.com/news/uk-schools-leak-confidential-data 7、Android间谍软件SpyNote以欧洲和亚洲的金融机构为目标 https://thehackernews.com/2023/01/spynote-strikes-again-android-spyware.html 8、攻击者利用Fortinet设备中的漏洞分发勒索软件 https://www.infosecurity-magazine.com/news/fortinet-devices-distribute 9、微软揭示了4个针对macOS的勒索软件家族使用的策略 https://thehackernews.com/2023/01/microsoft-reveals-tactics-used-by-4.html 10、法航和荷航通知客户他们的个人信息在账户被盗后泄露 https://www.bleepingcomputer.com/news/security/air-france-and-klm-notify-customers-of-account-hacks/
网络安全日报 2023年01月06日
免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。 1、16 家汽车制造商的车辆远程系统、API、基础设施等存在漏洞 https://www.securityweek.com/16-car-makers-and-their-vehicles-hacked-telematics-apis-infrastructure 2、2.35 亿条 Twitter 用户记录在互联网泄露 https://www.securityweek.com/database-containing-235-million-twitter-user-records-available-free 3、Zoho 敦促 ManageEngine 用户修补严重的 SQL 注入漏洞 https://www.securityweek.com/zoho-urges-manageengine-users-patch-serious-sql-injection-vulnerability 4、Slack 称黑客窃取了其私有源代码存储库 https://www.securityweek.com/slack-says-hackers-stole-private-source-code-repositories 5、Bluebottle 网络犯罪集团针对洲法语国家的金融部门 https://thehackernews.com/2023/01/bluebottle-cybercrime-group-preys-on.html 6、NIST 发布了太空操作地面部分的网络安全指南 https://www.securityweek.com/nist-finalizes-cybersecurity-guidance-ground-segment-space-operations 7、网络钓鱼活动冒充Flipper Zero卖家以网络安全专业人士为目标 https://www.infosecurity-magazine.com/news/phishing-campaign-uses-flipper-zero/ 8、丰田汽车公司披露了一起数据泄露事件 https://gbhackers.com/toyota-discloses-data-breach/ 9、超过6万台在线公开Exchange服务器容易受到ProxyNotShell 攻击 https://www.bleepingcomputer.com/news/security/over-60-000-exchange-servers-vulnerable-to-proxynotshell-attacks/ 10、Royal勒索软件团伙声称攻击了昆士兰科技大学 https://www.bleepingcomputer.com/news/security/royal-ransomware-claims-attack-on-queensland-university-of-technology/
网络安全日报 2023年01月05日
免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表蚁景网安实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和蚁景网安实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与蚁景网安实验室一律不予承担。 1、Meta 因数据泄露事件被欧盟罚款 3.9 亿欧元 https://www.securityweek.com/meta-hit-390-million-euro-fine-over-eu-data-breaches 2、Android 针对 2023 Patch 60 漏洞的首次安全更新 https://www.securityweek.com/androids-first-security-updates-2023-patch-60-vulnerabilities 3、Fortinet 的 FortiTester、FortiADC 中发现了严重的命令注入漏洞 https://www.securityweek.com/high-severity-command-injection-flaws-found-fortinets-fortitester-fortiadc 4、Deezer 承认第三方数据泄露可能会泄露超过 2.2 亿用户的信息 https://www.musicbusinessworldwide.com/deezer-admits-data-breach-that-potentially-exposed-over-220-million-users-info 5、新的 shc Linux 恶意软件部署 Cryptominer进行挖矿 https://securityaffairs.com/140308/malware/shc-linux-malware-coinminer.html 6、高通芯片组和联想 BIOS 获得安全更新以修复多个漏洞 https://thehackernews.com/2023/01/qualcomm-chipsets-and-lenovo-bios-get.html 7、BlackCat勒索软件组织创建了泄露受害者数据的网站 https://www.govinfosecurity.com/blackcat-spoofs-victim-website-to-leak-stolen-data-a-20847 8、美国铁路公司Wabtec在Lockbit勒索软件攻击后披露数据泄露 https://www.bleepingcomputer.com/news/security/rail-giant-wabtec-discloses-data-breach-after-lockbit-ransomware-attack/ 9、网络诈骗者通过 Twitter 用户的投诉内容挖取个人信息 https://cybernews.com/news/crooks-monitor-twitter-complaints/ 10、Firefox 火狐浏览器被误识别为微软 IE 11,遭到部分网站拒绝访问 https://www.ithome.com/0/665/155.htm