找回密码
 注册创意安天

每日安全简讯(20180823)

[复制链接]
发表于 2018-8-22 22:00 | 显示全部楼层 |阅读模式
1 安全厂商发现针对韩企供应链的APT攻击行动

趋势科技研究人员发现Operation Red Signature针对韩国企业信息窃取驱动的供应链攻击。攻击者首先盗取远程支持解决方案提供商的代码签名证书,使用被盗证书签名,将恶意更新文件上传到攻击者的服务器207 [.]148.94.157,入侵到公司的更新服务器。攻击者将更新服务器配置为如果客户端从属于其目标组织的特定IP地址范围连接,则可接收到update.zip文件。攻击者执行支持远程程序,将恶意update.zip文件发送到客户端,并在其中执行9002 RAT恶意软件,9002 RAT还安装了其它恶意文件,包括Internet信息服务6 WebDav、SQL数据库密码转储器的漏洞利用工具、PlugX变种printdat.dll。
趋势科技.jpg

https://blog.trendmicro.com/tren ... rean-organizations/


2 BackSwap恶意软件现在针对西班牙六家银行

IBM X-Force研究人员对较新的银行木马BackSwap的活动进行了分析。BackSwap在2018年3月出现,一直只攻击数个波兰银行,但最近新攻击了6家西班牙银行,专门针对个人银行业务,这表明该软件很可能仍处于测试阶段。该恶意软件基于Tinba木马中存在的功能,并且为组织所开发的恶意项目。BackSwap通过垃圾邮件发送给用户,隐藏在Microsoft Word附件或捆绑在其它程序中。BackSwap采用网络注入机制,为每个架构创建不同的版本,通过模拟用户输入来访问浏览器的地址栏并直接在其中插入MitB恶意脚本,使用JavaScript协议URL执行脚本。当用户转到交易的页面时,MitB恶意脚本会自动化把注入的假账号替换用户账户。通过使用MitB脚本来改变发送到银行的交易细节,可以绕过浏览器和银行第三方安全控件的保护。
针对西班牙银行.jpg

https://securityintelligence.com ... six-banks-in-spain/


3 安全厂商发现勒索软件新家族Armage

Quick Heal安全实验室发现名为Armage的勒索软件系列,将扩展名“.Armage”附加到它加密的所有文件中。Armage使用Windows应用程序编程接口(API)FindFirstFileA按字母顺序找到第一个加密文档。它使用AES-256算法加密文件,将“.Armage”添加到加密文件,然后使用FindNextFileA API按字母顺序搜索其它文件。一旦它加密了受感染机器上的所有文件,它就会删除影卷副本,并在所有被加密的文件夹中释放一个名为“Notice.txt”的勒索说明文件。Armage在7月底通过垃圾邮件和损坏的文本文件向用户传播。
勒索软件.jpg

https://securityintelligence.com ... to-encrypted-files/


4 Wemo Insight智能电源插头中存在新IoT漏洞

McAfee ATR团队在物联网设备Wemo Insight智能插头中存在漏洞,Wemo Insight是Wi-Fi连接的电源插座。研究人员对Wemo Insight Smart Plug的研究导致在libUPnPHndlr.so库中发现了未报告的缓冲区溢出,该漏洞为CVE-2018-6692,允许攻击者执行远程代码以关闭或超载交换机。该漏洞为潜在的攻击者创建了一个网关,可以危及整个家庭Wi-Fi网络。安全研究人员利用此发现的漏洞,控制了智能电视开启和关闭。并且已经向厂家Belkin报告了此漏洞。
IOT漏洞.jpg

https://securingtomorrow.mcafee. ... simple-iot-product/


5 Ghostscript存在使多系统面临攻击的关键漏洞

Google Project Zero的安全研究人员在Ghostscript中发现了一个关键的远程代码执行(RCE)漏洞,Ghostscript完全用C语言编写,是一个用于Adobe Systems的PostScript和PDF页面描述语言的开源解释器和在不同平台上运行的软件包,软件能够将PostScript语言文件转换为PDF,XPS,PCL,PXL等多种格式。安全人员发现Ghostscript中存在可以绕过内置防止执行不安全或恶意的PostScript操作的dSAFER沙箱的漏洞。攻击者可以利用此漏洞向受害者发送恶意文件,一旦受害者用易受攻击的Ghostscript的应用程序打开,攻击者将完全接管目标系统,远程执行未经身份验证的任意命令。US-CERT发布报告称,像ImageMagick图像处理库这样的应用程序会受到漏洞的影响,RedHat和Ubuntu在内的主要Linux发行版已确认它们也受到了影响。目前Ghostscript管理者Artifex Software尚未发布任何补丁来修复漏洞。
5.png

https://thehackernews.com/2018/0 ... -vulnerability.html


6 法国云产品Traefik意外泄露用户TLS证书私钥

法国软件公司Containous创建和管理的开源反向代理和负载平衡解决方案Traefik存在漏洞CVE-2018-15598,在某些条件下可以公开在云服务器上运行基础设施的公司使用的TLS证书的私钥。Traefik开发人员在Docker或Kubernetes服务器集群前部署Traefik代理/平衡器,以控制流量到公司IT基础架构的流量,还配备了后端面板,以帮助用户更好地管理Traefik设置。但安全研究员Ed Foudil发现,当Traefik面板暴露在网上时,远程攻击者可以在端口8080上查询后端面板的API,其中一个API端点允许攻击者向Traefik实例询问有关TLS设置的详细信息,甚至可以提取该公司的TLS证书私钥的副本。此私钥将允许攻击者解密已截获的流量或加密网络流量。其他安全研究人员也发现类似的Traefik后端暴露了其他各种公司的基础设施。
6.png

https://www.bleepingcomputer.com ... icate-private-keys/

您需要登录后才可以回帖 登录 | 注册创意安天

本版积分规则

Archiver|手机版|小黑屋|创意安天 ( 京ICP备09068574,ICP证100468号。 )

GMT+8, 2024-11-29 09:52

Powered by Discuz! X3.5

© 2001-2024 Discuz! Team.

快速回复 返回顶部 返回列表