服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

【安全头条】发现针对iPhone 的以色列 QuaDream 间谍软件

日期: 来源:安全客收集编辑:
第497期
你好呀~欢迎来到“安全头条”!如果你是第一次光顾,可以先阅读站内公告了解我们哦。欢迎各位新老顾客前来拜访,在文章底部时常交流、疯狂讨论,都是小安欢迎哒~如果对本小站的内容还有更多建议,也欢迎底部提出建议哦!

1、发现针对iPhone 

的以色列 QuaDream 间谍软件


近日,多伦多大学公民实验室和微软发表研究报告,披露了以色列间谍软件公司 QuaDream 利用零点击漏洞入侵 iPhone。

ENDOFDAYS 漏洞存在回溯和“隐形 iCloud 日历邀请”中,影响 2021 年 1 月至 2021 年 11 月期间运行 iOS 1.4 至 14.4.2 的 iPhone。

利用这一漏洞,攻击者可以在用户 iOS 设备上收到带有回溯时间戳的 iCloud 日历邀请时,不经任何提示将间谍软件自动添加到日历中。

根据 Citizen Lab 的分析,该间谍软件能在没有任何交互的情况下运行,且其具备广泛的功能:

  • 从电话中录制音频

  • 从麦克风录制音频

  • 通过设备的前置或后置摄像头拍照

  • 从设备的钥匙串中泄露和删除项目

  • 劫持手机的 Anisette 框架并挂钩 gettimeofday 系统调用以生成任意日期的 iCloud 基于时间的一次性密码 (TOTP) 登录代码。我们怀疑这用于生成对未来日期有效的双因素身份验证代码,以促进直接从 iCloud 持续泄露用户数据

  • 在手机上的 SQL 数据库中运行查询

  • 清除零点击漏洞可能留下的残留物

  • 跟踪设备的位置

  • 执行各种文件系统操作,包括搜索与指定特征匹配的文件


截止目前,Citizen Lab 研究人员表示,已经发现北美、中亚、东南亚、欧洲和中东等多个地区的记者、政治反对派人士和一些非政府组织工作人员遭遇攻击。

https://www.bleepingcomputer.com/news/security/iphones-hacked-via-invisible-calendar-invites-to-drop-quadream-spyware/


2、攻击者正在使用

 CVE-2023-28252漏洞部署勒索软件 

昨日,微软补丁日发布公告修复了 一枚存在于Windows 通用日志文件系统 (CLFS) 中的0day漏洞CVE-2023-28252。
CVE-2023-28252 会影响所有受支持的 Windows 服务器和客户端版本。利用该漏洞,攻击者可以在无需用户干预的情况下,获得系统特权并完全破坏目标 Windows 系统。
据卡巴斯基实验室称, Nokoyawa 勒索软件已经利用这枚漏洞发起攻击。
Nokoyawa 勒索软件:2022 年 2 月首次出现,以使用大量通用日志文件系统 (CLFS) 驱动程序漏洞利用而著称。自 2022 年 6 月以来,Nokoyawa 勒索软件组织至少使用了 5 个CLFS 漏洞来攻击包括零售、批发、能源、制造、医疗保健和软件开发等在内的多个行业。
这一种基于 Windows 的 64 位系统的双重勒索病毒株,攻击者不仅会加密受害者敏感数据,还会从受感染的网络中窃取敏感文件,用于勒索赎金。
https://securelist.com/nokoyawa-ransomware-attacks-with-windows-zero-day/109483/

3、Mandiant 公司证实朝鲜黑客是

3CX 供应链攻击的幕后黑手


IP 语音软件提供商 3CX 已确认最近的供应链攻击与朝鲜黑客有关。 

3CX 聘请了谷歌旗下的网络安全公司 Mandiant 来调查上个月对其 Windows 和 macOS 用户的大规模供应链攻击。

近日,Mandiant 发布报告称:“根据 Mandiant 迄今为止对 3CX 入侵和供应链攻击的调查,幕后攻击者是一个名为 UNC4736 的集群。”

https://www.bleepingcomputer.com/news/security/3cx-confirms-north-korean-hackers-behind-supply-chain-attack/


4、比利时人力资源巨头SD Worx 

因遭遇网络攻击关闭大量IT系统


比利时人力资源和薪资巨头 SD Worx因遭受网络攻击,关闭了其英国和爱尔兰服务的所有 IT 系统。

SD Worx 是一家位于比利时的欧洲人力资源和薪资管理公司,为 82,000 多家公司的 520 万名员工提供服务,管理大量敏感数据,包括税务信息、政府身份证号码、地址、全名、出生日期、电话号码、银行帐号、员工评估等。

虽然没有关于该公司遭受何种类型网络攻击的进一步信息,但相关客户担心敏感数据在攻击期间被盗。

https://www.bleepingcomputer.com/news/security/sd-worx-shuts-down-uk-payroll-hr-services-after-cyberattack/


 5、OpenAI发布漏洞赏金计划 

AI 研究公司 OpenAI 今天宣布启动一项新的漏洞赏金计划,允许注册安全研究人员发现其产品线中的漏洞,并通过 Bugcrowd 众包安全平台报告漏洞并获得报酬。

正如该公司今天透露的那样,赏金是根据所报告问题的严重性和影响而定的,奖励范围从针对低严重性安全漏洞的 200 美元到针对特殊发现的 20,000 美元不等。

https://securityaffairs.com/144707/security/openai-launched-bug-bounty-program.html


6、人工智能工具

如何在几秒钟内破解你的密码

安全专家发现,在 AI 的帮助下,常见密码可以在不到一分钟的时间内被破解。

为了确定通过人工智能破解 15,600,000 个常用密码需要多长时间,安全专家 使用了一种名为 PassGAN (名称由来:“密码”和 GAN(生成对抗网络)的组合)的人工智能工具,可以帮助攻击者更快、更准确地破解密码。

专家发现,在AI的帮助下,其中 81% 的密码可以在一个月内破解,71% 的一天内破解,65% 的一小时内破解,51% 的密码不到一分钟内破解。

密码的长度和复杂性都会影响破解的难度。PassGAN 只用了六分钟就算出了一个七个字符的、包含大小写字母、数字和符号的密码,只用了三分钟就确定了一个只有数字的 13 个字符密码。

正如预期的那样,结合了长度和复杂性的密码是最安全的。一个包含所有不同类型字符的九字符密码需要五年才能破解,而一个只有数字的 18 字符密码需要 10 个月才能破解。一个有 18 个字符和所有不同类型的字符将需要 6 个 quintillion 年。

https://www.zdnet.com/article/how-an-ai-tool-could-crack-your-passwords-in-seconds/

相关阅读

  • OpenAI撒钱了!给ChatGPT挑毛病,全球最高悬赏14万

  • 新智元报道 编辑:桃子 好困【新智元导读】OpenAI撒钱了!找到BUG者,最高奖赏2万美金,当然了越狱不算。这才发布不久,已经有人想着靠它发家致富了。ChatGPT正红的发紫,但存在不少
  • 微软 2023 年 4 月补丁日修复了 98个漏洞

  • 今天是微软 2023 年 4 月的补丁星期二,安全更新修复了一个被积极利用的零日漏洞,共计 97 个漏洞。七个漏洞因允许远程代码执行而被归类为“严重”,这是最严重的漏洞。每个漏洞
  • 一款带有人工智能的自动化主机渗透工具

  • 关于Shennina Shennina是一款功能强大的自动化主机渗透/漏洞利用框架,该项目的主要目的是使用人工智能技术来实现安全扫描、漏洞扫描/分析和漏洞利用开发的完全自动化。Shen
  • Apple发布针对间谍软件式0day漏洞的紧急修复

  • Apple 发布了安全更新,以解决两个在野外被积极利用并针对 iPad、Mac 和 iPhone 的零日漏洞。这些漏洞被跟踪为CVE-2023-28205和CVE-2023-28206。根据 Apple安全公告,这些修复
  • 密码工程技术人员:让数据“可用不可见”

  •   早上九点,黄熹之走进办公室,一边查看新出的密码文献,一边和同事讨论尚未完成的产品。  随着我国大数据产业快速发展以及数据交易需求不断上升,黄熹之所从事的“密码工程技
  • 实战|JS加密Fuzz&&某银行逻辑漏洞

  • 文章转自 戟星安全实验室侵权请联系删除0x00 前言在WEB渗透测试过程中,遇到burp拦截数据包,内容为加密的情况,绝大部分是由于前端的JS代码对传递的参数进行加密后造成的,这里想
  • Google Play 新政策:增设“数据删除”功能

  • 近日,谷歌宣布了一项新的 Google Play 商店数据删除政策,该政策将要求 Android 开发者为用户提供在线选项,以删除他们的帐户和应用内数据。根据新政策,从 2024 年初开始,Google P

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四

最新文章

  • 炸裂!AI 都快把《西部世界》搞出来了!

  • 公众号关注 “GitHubDaily”设为 “星标”,每天带你逛 GitHub!自 ChatGPT 发布以来,在 AI 界可谓是掀起了一场前所未有的人工智能探索浪潮。人们争先恐后的进入这个领域,试图挖
  • 微信小程序渗透测试之代理抓包

  • 文章转自 戟星安全实验室侵权请联系删除0x01 微信代理抓包以Windows系统为例,打开微信客户端,点设置按钮,添加本地代理:打开IE浏览器,为本地服务开启相同的本地代理:burp打开代理,