找回密码
 注册创意安天

每日安全简讯(20230628)

[复制链接]
发表于 2023-6-27 19:18 | 显示全部楼层 |阅读模式
免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表安天实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和安天实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与安天实验室一律不予承担。


1 安天发布《通过盗版系统镜像资源传播的剪贴板劫持器分析》报告

近期,安天CERT监测到通过镜像下载站传播的攻击活动。攻击者将Torrent资源投放至Windows操作系统镜像下载站中,诱导用户安装使用看似纯净的系统。实际上,攻击者事先将恶意文件隐藏于指定路径中,通过计划任务实现自启动,最终执行剪贴板劫持器以盗取加密货币。EFI系统分区中包含操作系统的引导加载程序及相关文件,该分区在Windows系统中一般是不可见的,且安全产品通常不会对EFI分区中的文件进行扫描。在此次攻击活动中,攻击者利用恶意软件挂载EFI系统分区并将其余恶意文件复制到该分区中,以此规避安全产品的检测。攻击者可以隐蔽地将恶意软件植入系统中,将其封装成镜像文件投放至各种下载站中。
微信图片_20230627191704.png
https://mp.weixin.qq.com/s/QghCs2X1Ebs6F44JZR2Nmw


2 研究人员对Bumblebee和IcedID恶意软件进行分析

PindOS是一种新型的基于JavaScript的下载器,可以传播Bumblebee和IcedID两种恶意软件。这两种恶意软件都是加载器,可以作为其他恶意软件(包括勒索软件)在受感染主机上的传播途径。PindOS的源代码分析显示,它包含了俄语的注释,并使用了独特的用户代理字符串“PindOS”,这可能是对俄罗斯当前(和过去)反美情绪的一个暗示。Bumblebee是一种恶意软件加载器,于2022年3月首次被发现。它与Conti组织有关,并被用作替代BazarLoader的工具。IcedID是一种模块化的银行恶意软件,旨在窃取金融信息。它自2017年以来就一直在野外活动,并且最近被观察到部分转移了其重点,从银行欺诈功能转向恶意软件传播。PindOS的技术分析表明,它设计用于从远程服务器下载恶意可执行文件。它使用了两个URL,其中一个作为备用,在第一个URL无法获取DLL有效载荷时使用。获取的有效载荷是伪随机生成的,每次获取有效载荷时都会产生一个新的样本哈希值。这通常是为了避免基于签名的检测。
2.jpg
https://www.deepinstinct.com/blog/pindos-new-javascript-dropper-delivering-bumblebee-and-icedid


3 Anatsa银行木马新一轮攻击英美德等国

Anatsa是一种安卓银行木马,它可以通过伪装成正常的应用程序,诱骗用户在手机上安装它,然后窃取用户的银行凭证和执行欺诈性的转账。自2023年3月以来,Anatsa木马已经通过谷歌商店(Google Play Store)的多个下载器(dropper)传播,影响了超过3万个用户。Anatsa木马的目标主要是美国、英国和德语区(DACH)的银行机构,其恶意软件列表包含了全球近600个金融应用程序。研究人员已经确认了多起由Anatsa木马造成的欺诈案例,因为这种木马具有非常先进的设备接管(Device-Takeover)能力,可以绕过各种现有的欺诈控制机制。这次攻击活动与之前的不同之处在于,Anatsa木马的幕后黑客对德语区的银行机构表现出了强烈的兴趣,特别是德国。他们还在不断更新目标列表,增加了来自西班牙、芬兰、韩国、新加坡等国家的银行应用程序。Anatsa木马的黑客旨在窃取用户在移动银行应用程序中用于授权的凭证,并进行设备接管欺诈(DTO),以发起欺诈性的交易。
3.jpg
https://www.threatfabric.com/blogs/anatsa-hits-uk-and-dach-with-new-campaign


4 Microsoft Teams存在漏洞,可被外部租户利用传播恶意软件

Microsoft Teams是一款流行的协作和通信平台,但它也存在一个安全漏洞,可能让用户的设备受到恶意软件的攻击。这个漏洞被称为IDOR(不安全的直接对象引用),它允许外部租户(external tenants)绕过客户端的安全控制,向目标用户发送恶意文件。研究人员最近发现了这个漏洞,并向微软报告了。他们发现,Microsoft Teams的默认配置允许任何拥有微软账户的用户向其他组织的用户发送消息。这样,就为社会工程学(social engineering)和恶意文件传输提供了一个新的途径。研究人员利用了一个传统的IDOR技术,通过修改POST请求中的接收者ID,使得存储在SharePoint域上的恶意文件在受害者用户看来是一个可下载的文件,而不是一个可疑的链接。这种技术有效地规避了大多数反钓鱼措施,对组织构成了严重的危险。微软已经确认了这个漏洞的存在,但并没有认为它足够严重,需要立即修复。
4.jpg
https://labs.jumpsec.com/advisory-idor-in-microsoft-teams-allows-for-external-tenants-to-introduce-malware/


5 纽约市4.5万名学生数据被MOVEit黑客窃取

名为Clop的黑客利用MOVEit Transfer软件的一个SQL注入漏洞,窃取了纽约市教育局(NYC DOE)的4.5万名学生的数据,并在暗网上公开了部分数据。MOVEit Transfer是一款由Progress公司开发的文件传输软件,被许多政府机构和企业用于安全地共享敏感信息。Progress公司在6月22日发布了一个安全公告,警告MOVEit Transfer用户限制对其服务器的HTTP访问,并尽快更新软件以修复漏洞。纽约市教育局表示,他们已经在6月23日更新了MOVEit Transfer软件,并正在与执法部门合作调查此次数据泄露事件。目前尚不清楚黑客窃取的数据包含了哪些信息,以及是否会对受影响的学生造成任何损害。
5.jpg
https://www.schools.nyc.gov/alerts/alert-regarding-data-incident


6 加拿大能源公司Suncor遭网络攻击

加拿大最大的能源公司Suncor在6月25日遭到了一场网络攻击,导致其旗下的Petro-Canada加油站在全国范围内出现了支付系统故障。Suncor发言人表示,该公司正在与外部专家合作,尽快恢复正常运营,并保护客户和员工的数据安全。目前尚不清楚攻击者的身份和动机,以及攻击造成的具体损失。Petro-Canada是加拿大最大的零售石油品牌之一,拥有超过1500个加油站和便利店。该品牌在2019年被Suncor收购,成为其下属子公司。Suncor是一家综合能源公司,主要从事石油开采、加工和销售,总部位于卡尔加里。该公司在2020年的营收为230亿加元(约合184亿美元)。
6.jpg
https://www.theglobeandmail.com/investing/markets/stocks/SU-T/pressreleases/17996419/suncor-energy-responds-to-cyber-security-incident/







您需要登录后才可以回帖 登录 | 注册创意安天

本版积分规则

Archiver|手机版|小黑屋|创意安天 ( 京ICP备09068574,ICP证100468号。 )

GMT+8, 2024-11-23 14:57

Powered by Discuz! X3.5

© 2001-2024 Discuz! Team.

快速回复 返回顶部 返回列表