【資安日報】10月21日,Internet Archive再傳遭駭
支付動態 · 2024-10-22

10月上旬網際網路檔案館(Internet Archive)驚傳資安事故,如今資安新聞網站Bleeping Computer指出,有人入侵維護團隊的IT服務臺系統Zendesk,利用該團隊名義寄信給用戶

10月9日網際網路檔案館(Internet Archive)傳出遭到駭客入侵,該網站首頁遭到竄改,駭客取笑其安全性弱不禁風,並向密碼外洩資料庫Have I Been Pwned(HIBP)提供竊得的逾3千萬筆帳號資料,事隔2週,該網站傳出再度遭到攻擊的情況。

根據資安新聞網站Bleeping Computer報導,他們得知有些用戶收到「來自網際網路檔案館團隊」的電子郵件,內容提及在上一起資安事故2週後,網際網路檔案館對於所有被曝露在GitLab的API金鑰,並未進行徹底輪替而持續曝險。

寄信人聲稱,根據他們發送的這封範例信,包含了IT服務臺Zendesk的Token,他們能夠藉此存取自2018年寄出的逾80萬筆工單資料。這樣的訊息,顯示寄信者實際上並非網際網路檔案館團隊成員,這名寄信人強調,收信人的資料目前流落到某個不知名的人士手上,意思應該是提醒當事人資料外洩。

社交工程攻擊ClickFix正在蔓延,駭客透過冒牌Google Meet網頁散布竊資軟體

今年5月、6月資安業者Sekoia、Proofpoint針對社交工程攻擊行動ClickFix提出警告,指出相關攻擊最早在3月就出現,駭客組織TA571藉由偽造錯誤訊息視窗,引誘使用者上當,執行PowerShell指令碼,並在電腦植入Matanbuchus、DarkGate、NetSupport RAT等惡意軟體,如今Sekoia再度提出警告,又有駭客加入ClickFix攻擊的行列,他們利用冒牌Google Meet視訊會議網站,對於Windows和macOS使用者散布竊資軟體。

駭客在這些視訊會議網頁上,佯稱麥克風或是耳機出現異常,引誘使用者按下Fix it或Try Fix,然而使用者若是依照指示操作,對方就會在Windows電腦植入竊資軟體StealC、Rhadamanthys,macOS用戶也無法倖免,因為駭客會趁機散布另一款竊資軟體AMOS Stealer。

北韓駭客ScarCruft利用IE零時差漏洞散布惡意程式

資安業者AhnLab指出,他們與韓國國家網路安全中心(NCSC)聯手,揭露利用零時差漏洞CVE-2024-38178的攻擊行動Operation Code on Toast,這項漏洞存在於IE瀏覽器,CVSS風險為7.5分,微軟獲報後在今年8月修補。

研究人員指出,這起攻擊行動背後的主謀,是匿稱為TA-RedAnt、RedEyes、APT37的北韓駭客ScarCruft,這些駭客的主要目標包含脫北者,以及參與北韓事務的人士。而在這次攻擊行動裡,他們針對IE的JavaScript引擎元件jscript9.dll下手,危害名為Toast的廣告程式系統。

一旦駭客得逞,就會將漏洞利用程式碼注入伺服器的廣告指令碼,當程式下載並呈現廣告內容,就會觸發這項漏洞,而且,過程中無須使用者進行互動。

其他攻擊與威脅

俄羅斯駭客傳出對日本DDoS攻擊,起因是美國與日本將進行軍事演習

俄羅斯遭駭客Crypt Ghouls鎖定,散布勒索軟體LockBit 3.0、Babuk

6月公布的Roundcube網頁郵件伺服器XSS漏洞,傳出駭客已用來竊取帳密資料

 

【攻擊與威脅】

圖像化資料分析系統Grafana修補重大漏洞,嚴重程度直逼滿分

10月17日圖像化資料分析系統Grafana發布資安公告,指出旗下11.0.x、11.1.x、11.2.x存在重大層級的漏洞CVE-2024-9264,此為SQL表達式(SQL Expressions)造成的命令注入及本機檔案包含(Local File Inclusion,LFI)弱點,CVSS風險評分達到9.9(滿分10分),開發團隊發布相關修補程式,並呼籲用戶儘速套用。

針對弱點帶來的影響,Grafana指出,攻擊者有機會存取伺服器存放的任何檔案,甚至包括檔案裡尚未經加密處理的密碼,而且,只要拿下具有檢視權限的使用者帳號,攻擊者就可以利用這項漏洞。

這項漏洞是Grafana工程師發現,坐落在名為SQL Expressions的實驗性功能,而該功能允許藉由多項SQL查詢,並將結果輸出,交由DuckDB命令列(CLI)進行後續處理。然而這些SQL查詢並未完全清理,從而導致可被用於命令注入及本機檔案包含弱點。

其他漏洞與修補

群暉視訊攝影機存在重大漏洞,恐被用於DoS攻擊

Bitdefender防毒軟體存在重大漏洞,用戶恐曝露中間人攻擊

 

 

近期資安日報

【10月18日】紅隊演練工具EDRSilence遭濫用,16種EDR系統可能因此被「噤聲」

【10月17日】Kubernetes映像檔製作工具存在重大漏洞

【10月16日】臺灣區塊鏈旅宿平臺業者雲端儲存庫疑似因配置不當,而可能曝露旅客資料

熱門文章
Online gambling, crypto pose ongoing money laundering risks in Philippines, analyst says
Southeast Asia
Kazakhstan plans to penalise online casino promotions
Regulation
UK MPs reopen 2025 gambling inquiry as reform stalls
Regulation
1spin4win releases unique slot Don Catleone Hold and Win featuring gangster cats
Online Game
GAT Expo Puerto Rico Will Pulse with the New Era of Gaming in the Caribbean
Marketing
JILI Partners with Cricket Legend AB de Villiers (ABD) to Launch Exclusive Branded Game Series 100% 11
Sports Game
PropellerAds Shared a New iGaming Case Study: 97,674 Installs and 12,701 Deposits in 3 Months
Marketing
Across 6 Cities: HUIDU Invites You to 8 World Cup Parties Redefining High-Value Social Networking
HUIDU Focus
B2B Tech Infrastructure Gains Momentum in Philippine Gaming Sector
Southeast Asia
GGC Awards 2026 Shines in Colombo: Honoring Leaders and Innovators in the iGaming Industry
HUIDU Focus
Indiana online casino bill stalls in House committee
Regulation
Gaming & Technology Expo Makes a Powerful Entrance in CDMX
Marketing
British gambling levy rates confirmed for each vertical
Regulation
Full House at GAT Expo Cartagena 2026 Academic Agenda
Online Game
1spin4win grows its Latin American presence by partnering with Fortuna Juegos
Online Game
首頁
遊戲
合作
發現
我的