1、多位知名人士推特账户被黑,推送比特币欺诈信息
7月15日,奥巴马、美国总统候选人拜登、亚马逊首席执行官杰夫·贝索斯、比尔·盖茨、马斯克、优步和苹果等人(公司)的官方认证推特都发布了一条“返还消息”的动态,称关注者向一个比特币地址转账价值x美元的比特币,将会在30分钟内收到价值2x美元的回报。
随后,社交媒体巨头推特宣称遭遇了史上最大规模的网络攻击。受攻击影响,多个知名人士的推特账户同时被黑。其中,比尔盖茨、马斯克等多位名人和大型科技公司的官方推特账号被劫持用来传播加密货币的垃圾邮件。推特称这一安全事件是对有其内部系统和工具访问权限的雇员发起的定向社会工程攻击引起的。攻击成功后,垃圾邮件从4点钟开始大约持续了超过2个小时。目前,推特官方已经采取了措施来限制对内部系统和工具的访问,目前调查仍在继续进行中。
2、WordPress网站插件曝出漏洞
KingComposer,一个发现安装了超过100,000次的WordPress网站插件,很容易受到Reflected Cross-Site Scripting的影响。Wordfence安全团队使用KingComposer拖放页面构建插件发现了该漏洞。攻击者可以利用此漏洞诱使受害者单击恶意链接,该恶意链接会将受害者与有效负载一起发送到易受攻击的网站。漏洞编号为CVE-2020-15299,CVSS评分:6.1。2.9.5之前的版本受此漏洞影响。该漏洞存在于不再被使用的AJAX操作中,“但是仍然可以通过向wp admin/admin发送POST请求来使用,操作参数设置为kc_install_online_preset。可以在恶意负载上使用base64编码来利用此漏洞,并诱使受害者通过kc-online-preset-data参数发送请求,从而允许恶意负载在受害者浏览器上执行。Wordfence威胁情报于2020年6月15日检测到该漏洞,并由插件开发人员在2020年6月29日修复了此漏洞。建议用户使用该插件的最新版本进行更新,以缓解该漏洞。
3、蛇从暗黑中袭来——响尾蛇(SideWinder) APT组织2020年上半年活动总结报告
响尾蛇(又称SideWinder,T-APT-04)是一个背景可能来源于印度的 APT 组织,该组织此前已对巴基斯坦和东南亚各国发起过多次攻击,该组织以窃取政府, 能源, 军事, 矿产等领域的机密信息为主要目的。
在今年年初的时候,Gcow安全团队的追影小组发布了关于SiderWinder APT组织的报告——《游荡于中巴两国的魅影——响尾蛇(SideWinder) APT组织针对巴基斯坦最近的活动以及2019年该组织的活动总结》。本小组也一直对该小组的活动加以跟踪。
在2020上半年的活动中该组织的主要目标依然是巴基斯坦,中国,孟加拉国以及其他的东南亚国家,其主要是集中在政府,军事领域。不过值得注意的是在本次活动也出现了体育比赛方面的话题。同时该组织在针对某重点单位的时候采取的使用钓鱼网站的方式窃取相关人员的凭据,目前所发现这种方式主要针对的是与军事有关的部门。其实该组织也同样利用关于COVID-19的信息作为诱饵对中巴的教育机构以及政府机构进行攻击活动。
从样本攻击流程来看,该组织的技术并没有太多的革新。主要的样本形式有两类,第一类为带有CVE-2017-11882漏洞的RTF(富文本)文件;另一类为使用mshta.exe执行远程hta脚本的LNK文件。不过该组织在针对我国某所大学的攻击活动中所采取的载荷较为不同,其采用了CVE-2017-0199漏洞结合CVE-2020-0674漏洞的方式进行攻击。
4、Windows DNS服务器曝"蠕虫级"漏洞,已存在长达17年
漏洞介绍
SigRed漏洞的高危害性在于其是可蠕虫的,也就是可以自传播的,无需用户交互就能传播到易受攻击的设备上,允许未经身份验证的远程攻击者获得针对目标服务器的域管理员特权,并完全控制组织的IT基础架构。
漏洞运行机制
攻击者可以通过将恶意DNS查询发送到Windows DNS服务器并实现任意代码执行来利用SigRed漏洞,从而使黑客能够拦截和操纵用户的电子邮件和网络流量,使服务不可用,收获用户的电子邮件。
当DNS服务器无法解析给定域名(例如www.google.com)的IP地址时,查询会被转发到权威DNS服务器(NS),也就是转发查询。
为了利用这个查询逻辑,SigRed首先需要配置一个域的(“ deadbeef.fun”)NS资源记录,用来指向恶意名称服务器(“ns1.41414141.club”),然后查询目标DNS服务器的域,以便从名称服务器获得与域或其子域相关的所有后续查询的解析响应。
这些设置完成后,攻击者只要发送一个大小超过64KB的SIG记录,就能导致在分配的小缓冲区上引发大约64KB的受控堆缓冲区溢出,触发恶意 DNS 查询,然后在分析转发查询的传入响应的函数中触发整数溢出漏洞(“dns.exe!sigwirelead“)。
5、俄罗斯黑客针对新冠疫苗开发的组织进行网络攻击活动
2020年7月16日,美国网络安全和基础设施安全局(CISA),英国国家网络安全中心(NCSC),加拿大通信安全机构(CSE)和美国国家安全局(NSA)发布了一份联合安全分析报告。报告指出,名为APT29的俄罗斯黑客组织正在针对美国,英国和加拿大的新冠研究和疫苗相关的恶意网络活动。该组织使用各种工具和技术来针对参与新冠研究和疫苗开发的组织。工具包括SOREFANG,WELLMESS和WELLMAIL恶意软件。报告指出,该组织使用了多个公开漏洞对存在漏洞的系统进行扫描和利用,目的是获取凭证。