找回密码
 注册创意安天

每日安全简讯(20200125)

[复制链接]
发表于 2020-1-24 20:04 | 显示全部楼层 |阅读模式
免责声明:以下内容原文来自互联网的公共方式,仅用于有限分享,译文内容不代表安天实验室观点,因此第三方对以下内容进行分享、传播等行为,以及所带来的一切后果与译者和安天实验室无关。以下内容亦不得用于任何商业目的,若产生法律责任,译者与安天实验室一律不予承担。


1 安全厂商披露针对美国政府机构的鱼叉式钓鱼攻击

Paloalto的unit42团队在2019年7月至2019年10月之间,观察到了通常与Konni Group相关的几个恶意软件家族,针对美国政府机构进行鱼叉式钓鱼攻击,研究人员将该系列攻击称为“破碎雕像活动”(“The Fractured Statue Campaign”)。研究人员在该活动中共观察到6个独特的诱饵文档附件,从四个俄罗斯电子邮件地址发送到十个的目标。诱饵文档是用俄语撰写的有关朝鲜周围正在进行的地缘政治问题的内容,其中有五个包含CARROTBAT下载器,一个包含新命名的CARROTBALL下载器,所有恶意第二阶段有效载荷都是SYSCON。
word-image-118-1536x632.png

https://unit42.paloaltonetworks. ... r-phishing-attacks/


2 专家披露PupyRAT疑似针对欧洲能源行业组织

Recorded Future的安全专家表示确定了从2019年11月下旬到至少2020年1月5日,与欧洲能源部门组织的邮件服务器进行通信的PupyRAT恶意软件C2服务器,虽然仅元数据并不能证明是一个入侵活动,但研究人员从目标邮件服务器到PupyRAT C2的大量通信和重复通信的评估表明可能存在入侵。PupyRAT是Github上可用的开源远控木马,研究人员表示最然已被伊朗组织APT33和COBALT GYPSY使用,但此次发现的PupyRAT控制器不确定是否归属为以上两个伊朗组织。
iran-cyber-attacks.jpg

https://www.recordedfuture.com/pupyrat-malware-analysis/


3 研究人员发现Shlayer木马攻击macOS用户

卡巴斯基研究人员在近两年的时间内观察到Shlayer木马一直攻击macOS用户,主要针对的是美国用户(31%),其次是德国(14%)、法国(10%)和英国(10%)用户。研究人员针对最新的样本进行了技术分析,该样本安装程序为Python脚本,其包含主脚本和辅助脚本,主脚本生成唯一的用户和系统ID,并且收集用户使用的macOS版本的相关信息。然后根据此数据,生成GET查询参数以下载ZIP文件,其包含恶意载荷,最终安装执行Shlayer木马。
shlayer-for-macos-3.png

https://securelist.com/shlayer-for-macos/95724/


4 TrickBot新功能可窃取Windows活动目录凭据

研究人员发现TrickBot木马的新模块功能,其针对存储在受感染Windows域控制器上的活动目录(Active Directory)数据库。新模块功能名为“ADll”,其利用“Install from Media”命令将活动目录数据库和各种注册表组转储到%Temp%文件夹,然后将这些文件压缩并发送给攻击者,文件包含用户名、密码哈希、计算机名、组和其它数据。
ntdsutil-command.jpg

https://www.bleepingcomputer.com ... ectory-credentials/


5 东京奥运会门票销售网站遭到MageCart攻击

两位研究人员分别发现欧洲杯和东京夏季奥林匹克运动会的门票转售商网站遭到MageCart攻击。两个网站感染了窃取支付卡详细信息的JavaScript代码,东京奥运会销售网站至少从2019年12月3日开始被感染,欧洲杯门票销售网站门票至少从2020年1月7日开始被感染。黑客首先入侵网站,然后将支付卡窃取程序注入名为Slippry(jQuery的响应内容滑块)的合法库中,加载该滑块时该恶意程序被执行。研究人员警告称,在2019年12月3日至2020年1月21日期间在两个网站上进行购买的用户,其支付卡数据可能已经被盗。
Euro-Olympic_MageCart.jpg

https://www.bleepingcomputer.com ... er-hit-by-magecart/


6 霍尼韦尔监控系统和网络视频录像机存在漏洞

研究人员在霍尼韦尔的MAXPRO视频监控系统 (VMS)中发现了严重漏洞,黑客可以利用该漏洞来完全控制该系统。该漏洞ID为CVE-2020-6959,为反序列化漏洞,可能导致未经身份验证攻击者远程执行代码。研究人员还发现了霍尼韦尔网络视频录像机(NVR)中的漏洞,漏洞ID为CVE-2020-6960,是一个SQL注入漏洞,可以在不进行身份验证的情况下被远程利用。目前霍尼韦尔已对以上漏洞发布了补丁程序。
MAXPRO NVR.png

https://www.securityweek.com/ser ... nce-systems-attacks

您需要登录后才可以回帖 登录 | 注册创意安天

本版积分规则

Archiver|手机版|小黑屋|创意安天 ( 京ICP备09068574,ICP证100468号。 )

GMT+8, 2024-11-28 15:59

Powered by Discuz! X3.5

© 2001-2024 Discuz! Team.

快速回复 返回顶部 返回列表