【資安日報】10月21日,Internet Archive再傳遭駭
支付動態 · 2024-10-22

10月上旬網際網路檔案館(Internet Archive)驚傳資安事故,如今資安新聞網站Bleeping Computer指出,有人入侵維護團隊的IT服務臺系統Zendesk,利用該團隊名義寄信給用戶

10月9日網際網路檔案館(Internet Archive)傳出遭到駭客入侵,該網站首頁遭到竄改,駭客取笑其安全性弱不禁風,並向密碼外洩資料庫Have I Been Pwned(HIBP)提供竊得的逾3千萬筆帳號資料,事隔2週,該網站傳出再度遭到攻擊的情況。

根據資安新聞網站Bleeping Computer報導,他們得知有些用戶收到「來自網際網路檔案館團隊」的電子郵件,內容提及在上一起資安事故2週後,網際網路檔案館對於所有被曝露在GitLab的API金鑰,並未進行徹底輪替而持續曝險。

寄信人聲稱,根據他們發送的這封範例信,包含了IT服務臺Zendesk的Token,他們能夠藉此存取自2018年寄出的逾80萬筆工單資料。這樣的訊息,顯示寄信者實際上並非網際網路檔案館團隊成員,這名寄信人強調,收信人的資料目前流落到某個不知名的人士手上,意思應該是提醒當事人資料外洩。

社交工程攻擊ClickFix正在蔓延,駭客透過冒牌Google Meet網頁散佈竊資軟體

今年5月、6月資安業者Sekoia、Proofpoint針對社交工程攻擊行動ClickFix提出警告,指出相關攻擊最早在3月就出現,駭客組織TA571藉由偽造錯誤訊息視窗,引誘使用者上當,執行PowerShell指令碼,並在電腦植入Matanbuchus、DarkGate、NetSupport RAT等惡意軟體,如今Sekoia再度提出警告,又有駭客加入ClickFix攻擊的行列,他們利用冒牌Google Meet視訊會議網站,對於Windows和macOS使用者散佈竊資軟體。

駭客在這些視訊會議網頁上,佯稱麥克風或是耳機出現異常,引誘使用者按下Fix it或Try Fix,然而使用者若是依照指示操作,對方就會在Windows電腦植入竊資軟體StealC、Rhadamanthys,macOS用戶也無法倖免,因為駭客會趁機散佈另一款竊資軟體AMOS Stealer。

北韓駭客ScarCruft利用IE零時差漏洞散佈惡意程式

資安業者AhnLab指出,他們與韓國國家網路安全中心(NCSC)聯手,揭露利用零時差漏洞CVE-2024-38178的攻擊行動Operation Code on Toast,這項漏洞存在於IE瀏覽器,CVSS風險為7.5分,微軟獲報後在今年8月修補。

研究人員指出,這起攻擊行動背後的主謀,是匿稱為TA-RedAnt、RedEyes、APT37的北韓駭客ScarCruft,這些駭客的主要目標包含脫北者,以及參與北韓事務的人士。而在這次攻擊行動裡,他們針對IE的JavaScript引擎元件jscript9.dll下手,危害名為Toast的廣告程式系統。

一旦駭客得逞,就會將漏洞利用程式碼注入伺服器的廣告指令碼,當程式下載並呈現廣告內容,就會觸發這項漏洞,而且,過程中無須使用者進行互動。

其他攻擊與威脅

俄羅斯駭客傳出對日本DDoS攻擊,起因是美國與日本將進行軍事演習

俄羅斯遭駭客Crypt Ghouls鎖定,散佈勒索軟體LockBit 3.0、Babuk

6月公佈的Roundcube網頁郵件伺服器XSS漏洞,傳出駭客已用來竊取帳密資料

 

【攻擊與威脅】

圖像化資料分析系統Grafana修補重大漏洞,嚴重程度直逼滿分

10月17日圖像化資料分析系統Grafana發布資安公告,指出旗下11.0.x、11.1.x、11.2.x存在重大層級的漏洞CVE-2024-9264,此為SQL表達式(SQL Expressions)造成的命令注入及本機檔案包含(Local File Inclusion,LFI)弱點,CVSS風險評分達到9.9(滿分10分),開發團隊發布相關修補程式,並呼籲用戶儘速套用。

針對弱點帶來的影響,Grafana指出,攻擊者有機會存取伺服器存放的任何檔案,甚至包括檔案裡尚未經加密處理的密碼,而且,只要拿下具有檢視權限的使用者帳號,攻擊者就可以利用這項漏洞。

這項漏洞是Grafana工程師發現,坐落在名為SQL Expressions的實驗性功能,而該功能允許藉由多項SQL查詢,並將結果輸出,交由DuckDB命令列(CLI)進行後續處理。然而這些SQL查詢並未完全清理,從而導致可被用於命令注入及本機檔案包含弱點。

其他漏洞與修補

群暉視訊攝影機存在重大漏洞,恐被用於DoS攻擊

Bitdefender防毒軟體存在重大漏洞,用戶恐曝露中間人攻擊

 

 

近期資安日報

【10月18日】紅隊演練工具EDRSilence遭濫用,16種EDR系統可能因此被「噤聲」

【10月17日】Kubernetes映像檔製作工具存在重大漏洞

【10月16日】臺灣區塊鏈旅宿平臺業者雲端儲存庫疑似因配置不當,而可能曝露旅客資料

熱門文章
亞洲遊戲市場觀察:15大市場熱門遊戲與用戶趨勢
網路遊戲
越南博彩管控逐步放寬,惟本土需求仍顯乏力
東南亞資訊
哈薩克計劃對線上賭場促銷活動進行處罰
合規與政策
斯里蘭卡博弈產業大轉型,官方:劍指南亞拉斯維加斯
合規與政策
超級PAC籌資4800萬美元:體育博彩勢力加碼
合規與政策
西班牙監管機構警告在線賭博平臺存在身份盜竊行為
合規與政策
巴西擬將博弈稅率提高至24% 稅收將用於社保與醫療領域
合規與政策
英國確認各垂直行業的賭博稅稅率
合規與政策
菲律賓網絡賭博和加密貨幣仍構成持續的洗錢風險
東南亞資訊
越南在線博彩業政策收緊 催生市場新機遇
東南亞資訊
2027 Global Game Connect(GGC)斯里蘭卡招商全面啟動!業務人脈盡在掌握!
灰度頭條
JILI 宣佈與全球板球傳奇 AB de Villiers(ABD)達成重磅戰略合作
體育遊戲
橫跨全球6個城市,灰度8場派對邀你共看世界盃,重塑高質量社交新場景
灰度頭條
印度最高法院受理公益訴訟,要求全國禁封「偽裝」成社交遊戲的賭博平台
合規與政策
菲律賓博彩技術賽道迎來新變局,B2B 供應模式加速滲透
東南亞資訊
首頁
遊戲
合作
發現
我的