服务粉丝

我们一直在努力
当前位置:首页 > 财经 >

安全威胁情报周报(4.24~4.28)

日期: 来源:微步在线研究响应中心收集编辑:微步情报局



一周威胁情报摘要

金融威胁情报
  • 跨国银行 ICICI 敏感数据遭到泄露

政府威胁情报
  • 东欧地区新 APT 组织 APT-LY-1007 瞄准俄罗斯军队展开攻击

工控威胁情报
  • 思科发布安全更新修复多个关键漏洞

流行威胁情报
  • ViperSoftX:一种主要针对加密货币的信息窃取软件

高级威胁情报
  • Educated Manticore 组织部署 PowerLess 后门发动钓鱼攻击

漏洞情报
  • VMware 修复 Workstation 和 Fusion 软件中的多个安全漏洞

勒索专题
  • Black Basta 勒索软件组织攻击加拿大出版商




金融威胁情报


跨国银行 ICICI 敏感数据遭到泄露

  Tag:银行,数据泄露

事件概述:

ICICI Bank 是一家印度跨国银行,它在印度拥有超过5000家分支机构,在全球另外15个国家也有业务。然而,最近该银行发生了一起严重的数据泄露事件。调查显示,银行的一个云存储桶由于配置错误,导致超过360万个文件被泄露,其中包括银行账户信息、对账单、信用卡号码、个人身份证件、家庭住址、电话号码、电子邮件等敏感信息。此外,该存储桶还存储了客户护照、身份证和印度纳税人识别号文件等信息。虽然银行已经采取了措施限制对该存储桶的访问,但已泄露的数据仍然对客户和员工的安全构成潜在威胁。如果数据落入网络犯罪分子手中,他们可能利用这些信息进行身份盗窃和欺诈活动,导致银行声誉受损、客户资金遭受损失,甚至可能面临灾难性的后果。因此,建议采取必要措施,加强网络安全和数据保护能力,避免类似事件再次发生,并最大限度地保护客户和员工的敏感信息。

来源:

https://securityaffairs.com/145094/uncategorized/icici-bank-data-leak.html



政府威胁情报


东欧地区新 APT 组织 APT-LY-1007 瞄准俄罗斯军队展开攻击

  Tag:APT-LY-1007,军队

事件概述:

近日,研究人员发现了一起针对俄罗斯军事部队的攻击活动。经过溯源分析,研究人员确认这次攻击是由一个新的 APT 组织 “APT-LY-1007” 发起的。该组织最早出现在2022年8月,攻击目标不仅包括俄罗斯国防部,还包括俄罗斯铁路部门。攻击者利用俄罗斯联邦武装部队电子部队的专业假期“电子战专家日”为主题,诱骗目标点击并运行恶意文档,进而释放远控木马,窃取目标机密信息。

技术手法:

攻击活动的初始阶段,攻击者通常以“推迟征召俄罗斯联邦武装部队的命令”、“俄罗斯铁路股份公司免除义务征召通知”为话题下发文档,利用远程模板加载含有恶意宏代码的 DOTM 文件。恶意宏代码会获取远程文件(JS脚本、EXE可执行文件)到本地。接下来,JS脚本会通过 cmd.exe 运行远控木马 Cyrillic RAT。该木马可以执行多种指令,首先它会枚举进程以查找是否有 tcpview、vmmap、debugview 等程序,用来监控其他进程。其次,它会通过 WMI 查询本机的制造商以及型号信息,看是否包含 virtual、vmbox、vmware 等字段来判断是否处于虚拟环境。最后,它会创建计划任务实现持久性。完成上述操作后,木马将解密出 C2,并通过socket建立连接,根据 C2 回传指令执行其他有效负载。

来源:

https://mp.weixin.qq.com/s/bOJ88Zzk27ZaHShlYUCYgA



工控威胁情报


思科发布安全更新修复多个关键漏洞

  Tag:思科,漏洞

事件概述:

近日,思科发布安全更新,以解决其 Industrial Network Director 和 Modeling Labs 解决方案中的两个关键安全漏洞CVE-2023-20036和CVE-2023-20039。这些漏洞可能被攻击者利用来注入任意操作系统命令或访问敏感数据。CVE-2023-20036漏洞是由于上传设备包时的不当输入验证导致的,攻击者可以通过更改上传设备包时发送的请求来利用此漏洞。成功利用此漏洞可能允许攻击者在受影响设备的底层操作系统上以 NT AUTHORITY\SYSTEM 身份执行任意命令。另一个漏洞是 CVE-2023-20154,此漏洞是由于对相关外部身份验证服务器返回的某些消息的处理不当造成的。攻击者可以通过登录受影响服务器的 Web 界面来利用此漏洞,成功利用此漏洞可能允许攻击者在受影响服务器的Web界面上获得管理权限,包括访问和修改每个模拟和所有用户创建的数据的能力。


来源:

https://securityaffairs.com/145108/security/industrial-network-director-and-modeling-labs-critical-flaws.html


流行威胁情报


ViperSoftX:一种主要针对加密货币的信息窃取软件

  Tag:ViperSoftX,信息窃取恶意软件

事件概述:

近期,网络安全公司 Trend Micro 的研究人员发现了一种名为 ViperSoftX 的恶意软件。ViperSoftX 的攻击目标主要集中在中东、非洲、欧洲和南美洲等地区。这种恶意软件的主要攻击方式是通过恶意邮件附件、伪装成合法程序的软件包等方式感染目标机器。一旦感染成功,ViperSoftX 会通过 RSA 算法加密技术对目标文件进行加密,然后勒索受害者支付赎金以解密文件。此外,该恶意软件还会窃取机器中的用户名、计算机名称、IP地址、操作系统版本以及其他敏感信息,并将其上传至控制服务器。

Trend Micro研究人员表示,该恶意软件还在不断升级加密技术,难以被传统的安全解决方案所检测。为了防止受到此类攻击,建议用户要时刻保持警惕,不要轻信不明身份的邮件和软件包,并随时更新自己的安全防护软件。


来源:

https://www.trendmicro.com/en_us/research/23/d/vipersoftx-updates-encryption-steals-data.html


高级威胁情报


Educated Manticore 组织部署 PowerLess 后门发动钓鱼攻击

  Tag:APT35,网络钓鱼

事件概述:

近日,外媒发文指出伊朗国家威胁组织 Educated Manticore 与针对以色列的新一波网络钓鱼攻击有关,该攻击旨在部署名为 PowerLess 后门的更新版本。Educated Manticore 至少从2011年开始活跃,通过利用虚假社交媒体角色、鱼叉式网络钓鱼技术和暴露在 Internet上的应用程序中的 N-day 漏洞来获取初始访问权限并投放各种有效负载(包括勒索软件)。

技术手法:

攻击链从一个 ISO 磁盘映像文件开始,ISO 文件充当显示用阿拉伯语、英语和希伯来语编写的诱饵文件的渠道,该文件以包含来自合法的非营利实体阿拉伯科学技术基金会 (ASTF) 的关于伊拉克的学术内容为主题的诱饵来放置一个自定义的内存下载器,最终启动 PowerLess 植入程序。PowerLess 可以下载额外的模块,包括键盘记录器、浏览器信息窃取器和环境录音器。

来源:

https://research.checkpoint.com/2023/educated-manticore-iran-aligned-threat-actor-targeting-israel-via-improved-arsenal-of-tools/



漏洞情报


VMware 修复 Workstation 和 Fusion 软件中的多个安全漏洞

  Tag:VMware,漏洞

事件概述:

近日,VMware 已发布更新以解决影响其 Workstation 和 Fusion 软件的多个安全漏洞,其中最严重的漏洞 CVE-2023-20869 是基于堆栈的缓冲区溢出漏洞,存在于与虚拟机共享主机的蓝牙设备中,允许本地攻击者实现代码执行。另一个漏洞是越界读取漏洞 CVE-2023-20870,该漏洞可能被具有管理员权限的本地攻击者滥用,从虚拟机读取包含在内存中的敏感信息。此外,VMware 还修复了另外两个漏洞,包括 Fusion 中的本地权限提升漏洞 CVE-2023-20871 和 SCSI CD/DVD 设备模拟中的越界读/写漏洞 CVE- 2023-20872, 前者可以使对主机操作系统具有读/写访问权限的不良行为者获得 root 访问权限,而后者可能导致任意代码执行。

这些漏洞已在 Workstation 版本 17.0.2 和 Fusion 版本 13.0.2 中得到解决。作为 CVE-2023-20869 和 CVE-2023-20870 的临时解决方法,VMware 建议用户关闭虚拟机上的蓝牙支持功能。


来源:

https://thehackernews.com/2023/04/vmware-releases-critical-patches-for.html



勒索专题



2023年4月23日

Black Basta 勒索软件组织攻击加拿大出版商

加拿大目录出版商 Yellow Pages Group 似乎成为了勒索软件攻击的受害者。据报道,这次攻击可能是由 Black Basta 勒索组织实施的。该组织声称已经成功入侵了 Yellow Pages Group 的网络,并发布了一些敏感数据和文件,其中包括个人身份证件、税务文件、买卖协议、应收账款电子表格和预算信息。这些信息可能会导致个人隐私泄露和金融损失,给受害者带来极大的困扰。尽管 Yellow Pages Group 表示已经成功恢复了所有服务,但这次攻击的影响已经产生,攻击者可能会利用窃取的敏感信息进行其他的欺诈行为。因此,为了避免受到勒索软件攻击,我们应该及时更新软件和系统,使用防病毒软件和防火墙,避免点击来自不信任来源的链接和附件,备份重要数据和文件等措施。


来源:

https://www.bleepingcomputer.com/news/security/yellow-pages-canada-confirms-cyber-attack-as-black-basta-leaks-data/







相关阅读

  • 【安全头条】MITRE发布ATT&CK v13

  • 第503期你好呀~欢迎来到“安全头条”!如果你是第一次光顾,可以先阅读站内公告了解我们哦。欢迎各位新老顾客前来拜访,在文章底部时常交流、疯狂讨论,都是小安欢迎哒~如果对本小
  • 华云安漏洞安全周报【第131期】

  • 根据国家信息安全漏洞库(CNNVD)统计,本周(2023.04.17~2023.04.23)CNNVD接报漏洞920个,其中信息技术产品漏洞(通用型漏洞)195个,网络信息系统漏洞(事件型漏洞)725个,其中华云安报送15份!CN
  • [0428] 一周重点威胁情报|天际友盟情报站

  • 热点情报Lazarus组织与3CX供应链事件存在关联Evasive Panda组织针对国内用户投递恶意软件盲眼鹰组织针对哥伦比亚政府开展网络钓鱼活动南亚APT组织Patchwork攻击国内高校和
  • 非法放贷1.4亿,这起“套路贷”案宣判!

  • 点蓝字关注,不迷路~来源:央视新闻客户端4月28日,西安市新城区人民法院依法对被告人肖某等16人“套路贷”涉黑一案进行公开宣判。法院经审理查明,2014年以来,耿某某(在逃)以
  • 东阳社区开展《反有组织犯罪法》宣传活动

  • 近日,进学街道东阳社区联合延吉市公安局小营镇派出所开展《反有组织犯罪法》宣传活动。活动中,派出所民警向现场居民讲解了有组织犯罪、恶势力组织、“软暴力”等的概念定义,解
  • 国内油价调价窗口今日开启,有望假期前下调

  • “五一”假期将至,驾车出行的成本是否会有变化?  4月28日24时,国内新一轮成品油调价窗口将开启。继上轮价格上调后,机构预计,本轮成品油价格或将下跌。资料图:加油站。 中新财经
  • RSAC观察丨2023年最危险的5种新兴攻击技术

  • 在每年的RSAC大会上,网络安全研究与培训机构SANS Institute都会对当前网络安全攻击技术的发展特点和趋势进行介绍,以帮助企业安全领导者洞察不断变化的威胁状况,并防患于未然。

热门文章

  • “复活”半年后 京东拍拍二手杀入公益事业

  • 京东拍拍二手“复活”半年后,杀入公益事业,试图让企业捐的赠品、家庭闲置品变成实实在在的“爱心”。 把“闲置品”变爱心 6月12日,“益心一益·守护梦想每一步”2018年四
  • 美国对华2000亿关税清单,到底影响有多大?

  • 1 今天A股大跌,上证最大跌幅超过2%。直接导火索是美国证实计划对华2000亿美元产品加征25%关税。 听起来,2000亿美元数目巨大,我们来算笔账。 2000亿美元,按现在人民币汇率

最新文章

  • 网络空间测绘 | 一招教你如何追踪钓鱼网站

  • 00 背景临近新年,和以往一样早上到公司打开邮件来回翻翻,突然发现邮箱内有一封钓鱼邮件,想想闲来无事就对该邮件进行了分析,找找黑客还有没有其他钓鱼资产。这是一封关于修改密
  • 一图看懂鹏辉能源2022年度年报

  • 听说99%的同学都来这里充电,记得加“星标”嗷~点击下列标题 阅读更多历史干货【技术π】深度剖析锂离子电池鼓胀原因丨【锂电内阻】理论结合生产谈谈锂电池内阻那些事丨【技
  • 欣旺达汽车电池又有新动作!

  • 听说99%的同学都来这里充电,记得加“星标”嗷~4月26日,欣旺达(300207.SZ)发布公告称,全资子公司惠州新能源拟向无锡博华、桐曦辰景、申万宏源转让其持有的欣旺达汽车电池股权(拟转
  • 市北区:中医文化进校园,小小“神农”识百草

  • 识药材、闻药香、绘百草,习中医……在青岛上清路小学中草药种植基地和百草园内,一个个“小神农”正观察、记录、讨论着中草药的成长过程,享受着劳动探索带来的乐趣,这些乐趣来源
  • 安全威胁情报周报(4.24~4.28)

  • 一周威胁情报摘要金融威胁情报跨国银行 ICICI 敏感数据遭到泄露政府威胁情报东欧地区新 APT 组织 APT-LY-1007 瞄准俄罗斯军队展开攻击工控威胁情报思科发布安全更新修复多
  • 【资讯】特斯拉更新4680电池计划

  • 点击蓝字关注旺材锂电(ㅿ点击图片报名参加)关注公众号,点击公众号主页右上角“ · · · ”,设置星标,实时关注锂电最新资讯来源:车东西4月25日消息,据外媒INSIDEEVs报道,最近特斯