当前位置:   article > 正文

来自中国黑客发现的0Day漏洞;2023年恶意文件数量每日激增3%- 安全周报2352

来自中国黑客发现的0Day漏洞;2023年恶意文件数量每日激增3%- 安全周报2352

1. 中国黑客发现并利用梭子鱼 ESG Appliances 中的新零日漏洞

Barracuda透露,中国威胁参与者利用其电子邮件安全网关(ES6)设备中的一个新的零日漏洞,在“有限数量”的设备上部署了后门。

该问题被追踪为CVE-2023-7102,与位于第三方和开源库Spreadsheet::ParseExcel
中的一个任意代码执行案例有关,该库被网关内的Amavis扫描仪用于筛选Microsoft Excel电子邮件附件中的恶意软件。

该公司将这一活动归咎于谷歌旗下的Mandiant追踪的一个威胁参与者UNC4841,该组织今年早些时候曾与Barracuda设备中另一个零日漏洞(CVE
2023-2868,CVSS评分:9.8)的主动利用有关。

成功利用新漏洞是通过一个特别制作的Microsoft
Excel电子邮件附件完成的。随后,将部署称为SEASPY和SALTWATER的已知植入物的新变种,这些植入物具备提供持久性和命令执行能力的功能。

来源:[Chinese Hackers Exploited New Zero-Day in Barracuda’s
ESGAppliances](https://thehackernews.com/2023/12/chinese-hackers-exploited-
new-zero-day.html)

2. 2023年下半年的威胁格局由人工智能和Android间谍软件主导

网络安全提供商ESET表示,2023年下半年,威胁形势一直很严峻。
在其《2023年下半年威胁报告》中,该公司记录了2023年6月至11月期间发生的许多重大网络安全事件,这一时期以人工智能相关的恶意活动和新的安卓间谍软件的出现为主。

根据该报告,在此期间,围绕OpenAI API密钥和ChatGPT名称出现了一种新的经济,吸引了合法参与者和网络犯罪分子。

2023 年下半年,ESET 遥测技术阻止了 650,000 次访问恶意域名的尝试,这些域名的名称中包含字符串“chapgpt”或类似文本,明显是指
ChatGPT 聊天机器人。

报告中写道:“虽然大多数屏蔽发生在6月份,但在接下来的几个月里,网站访问者遇到了一连串表面上提供OpenAI服务的恶意域名。”

来源:[Second Half of 2023 Threat Landscape Dominated by AI and Android
Spyware](https://www.infosecurity-magazine.com/news/2023-threat-dominated-
ai-android/)

3. 卡巴斯基发布:2023年,每日恶意文件数量激增3%

卡巴斯基表示,2023 年,网络犯罪分子平均每天释放 411,000 个恶意文件,比上一年增长 3%。

该公司在2023年12月14日发布的《安全公告:年度统计报告》显示,特定类型的威胁也在升级。

一个例子是使用恶意桌面文件(Microsoft
Office、PDF……)传播恶意软件。在卡巴斯基在2023年检测到的1.25亿个文件中,有24,000个是此类文件,比2022年增加了53%。

报告称:“这种增长可能与利用钓鱼PDF文件的攻击增加有关,这些文件旨在从潜在受害者那里窃取数据。”

来源:[Daily Malicious Files Soar 3% in 2023, Kaspersky
Finds](https://www.infosecurity-magazine.com/news/daily-malicious-files-
soar-3-2023/)

4. 卡巴斯基曝光疑遭NSA利用的苹果处理器“神秘后门”

卡巴斯基在年关时分披露了苹果处理器后门漏洞,为连载半年多的三角定位间谍软件行动收官;CVE-2023-38606滥用苹果预留未公开的隐蔽硬件特性,绕过了系统保护措施,攻击者利用该漏洞对卡巴斯基、驻俄中国大使馆等多个组织实施了攻击;俄罗斯官方认为,美国NSA使用苹果提供的硬件后门发起了这次攻击,但尚无坐实这些指控的明确证据。

据卡巴斯基公司披露,自2019年以来,“三角定位行动”(Operation
Triangulation)间谍软件持续对iPhone设备进行攻击。该软件利用苹果芯片中未记录的特性绕过基于硬件的安全保护措施。

卡巴斯基分析师在2023年6月首次发现了上述攻击活动。随后,他们对这条复杂的攻击链进行了逆向工程,试图挖掘所有细节。

分析师发现了一些预留用于调试和出厂测试的隐蔽硬件特性,可以利用它们对iPhone用户发动间谍软件攻击。这表明发动攻击的威胁行为者水平相当高。

这也充分说明,依赖于隐蔽和保密的硬件设计或测试,并不能确保安全性。

三角定位行动

三角定位行动是一起针对苹果iPhone设备的间谍软件行动,利用了四个零日漏洞。这些漏洞被链接在一起,组合成一个零点击漏洞利用链,允许攻击者提升权限并执行远程代码。

这个高度复杂的漏洞链包括四个漏洞,能够影响iOS 16.2之前的所有iOS版本。它们分别是:

  • CVE-2023-41990:ADJUST TrueType字体指令中的一个漏洞,允许通过恶意iMessage附件执行远程代码。

  • CVE-2023-32434:XNU内存映射系统调用中的整数溢出问题,授予攻击者对设备物理内存的广泛读写访问权限。

  • CVE-2023-32435:Safari浏览器漏洞,可以用来执行shellcode,作为多阶段攻击的一部分。

  • CVE-2023-38606:利用硬件内存映射输入/输出(MMIO)寄存器绕过页面保护层(PPL),超越基于硬件的安全保护措施。

攻击者首先向目标发送恶意iMessage附件,整条攻击链是零点击的,也就是不需要用户交互,不会留下任何可察觉的迹象或痕迹。

卡巴斯基在内部网络中发现了这次攻击。俄罗斯情报机构联邦安全局当时指责,苹果向美国国家安全局提供了针对俄罗斯政府和大使馆人员的后门。

到目前为止,攻击来源仍然未知,且没有证据证明这些指控。

来源:https://www.secrss.com/articles/62251

5. 谷歌云解决影响 Kubernetes 服务的特权升级缺陷

谷歌云已解决其平台中的一个中等严重程度的安全漏洞,该漏洞可能会被已经访问Kubernetes集群的攻击者滥用,以提升他们的权限。

该公司在2023年12月14日发布的一份咨询报告中表示:“攻击者如果破坏了Fluent
Bit日志容器,就可以将该访问权限与Anthos服务网格所需的高级权限(在已启用它的集群上)相结合,以提升集群中的权限。”

发现并报告这一缺陷的Palo Alto Networks Unit 42表示,对手可能会利用它进行“数据盗窃、部署恶意pod,以及破坏集群的运营”。

来源:[Google Cloud Resolves Privilege Escalation Flaw Impacting Kubernetes
Service](https://thehackernews.com/2023/12/google-cloud-resolves-
privilege.html)

题外话

初入计算机行业的人或者大学计算机相关专业毕业生,很多因缺少实战经验,就业处处碰壁。下面我们来看两组数据:

2023届全国高校毕业生预计达到1158万人,就业形势严峻;

国家网络安全宣传周公布的数据显示,到2027年我国网络安全人员缺口将达327万。

一方面是每年应届毕业生就业形势严峻,一方面是网络安全人才百万缺口。

6月9日,麦可思研究2023年版就业蓝皮书(包括《2023年中国本科生就业报告》《2023年中国高职生就业报告》)正式发布。

2022届大学毕业生月收入较高的前10个专业

本科计算机类、高职自动化类专业月收入较高。2022届本科计算机类、高职自动化类专业月收入分别为6863元、5339元。其中,本科计算机类专业起薪与2021届基本持平,高职自动化类月收入增长明显,2022届反超铁道运输类专业(5295元)排在第一位。

具体看专业,2022届本科月收入较高的专业是信息安全(7579元)。对比2018届,电子科学与技术、自动化等与人工智能相关的本科专业表现不俗,较五年前起薪涨幅均达到了19%。数据科学与大数据技术虽是近年新增专业但表现亮眼,已跻身2022届本科毕业生毕业半年后月收入较高专业前三。五年前唯一进入本科高薪榜前10的人文社科类专业——法语已退出前10之列。

“没有网络安全就没有国家安全”。当前,网络安全已被提升到国家战略的高度,成为影响国家安全、社会稳定至关重要的因素之一。

网络安全行业特点

1、就业薪资非常高,涨薪快 2022年猎聘网发布网络安全行业就业薪资行业最高人均33.77万!

img

2、人才缺口大,就业机会多

2019年9月18日《中华人民共和国中央人民政府》官方网站发表:我国网络空间安全人才 需求140万人,而全国各大学校每年培养的人员不到1.5W人。猎聘网《2021年上半年网络安全报告》预测2027年网安人才需求300W,现在从事网络安全行业的从业人员只有10W人。
img

行业发展空间大,岗位非常多

网络安全行业产业以来,随即新增加了几十个网络安全行业岗位︰网络安全专家、网络安全分析师、安全咨询师、网络安全工程师、安全架构师、安全运维工程师、渗透工程师、信息安全管理员、数据安全工程师、网络安全运营工程师、网络安全应急响应工程师、数据鉴定师、网络安全产品经理、网络安全服务工程师、网络安全培训师、网络安全审计员、威胁情报分析工程师、灾难恢复专业人员、实战攻防专业人员…

职业增值潜力大

网络安全专业具有很强的技术特性,尤其是掌握工作中的核心网络架构、安全技术,在职业发展上具有不可替代的竞争优势。

随着个人能力的不断提升,所从事工作的职业价值也会随着自身经验的丰富以及项目运作的成熟,升值空间一路看涨,这也是为什么受大家欢迎的主要原因。

从某种程度来讲,在网络安全领域,跟医生职业一样,越老越吃香,因为技术愈加成熟,自然工作会受到重视,升职加薪则是水到渠成之事。

黑客&网络安全如何学习

今天只要你给我的文章点赞,我私藏的网安学习资料一样免费共享给你们,来看看有哪些东西。

1.学习路线图

行业发展空间大,岗位非常多

网络安全行业产业以来,随即新增加了几十个网络安全行业岗位︰网络安全专家、网络安全分析师、安全咨询师、网络安全工程师、安全架构师、安全运维工程师、渗透工程师、信息安全管理员、数据安全工程师、网络安全运营工程师、网络安全应急响应工程师、数据鉴定师、网络安全产品经理、网络安全服务工程师、网络安全培训师、网络安全审计员、威胁情报分析工程师、灾难恢复专业人员、实战攻防专业人员…

职业增值潜力大

网络安全专业具有很强的技术特性,尤其是掌握工作中的核心网络架构、安全技术,在职业发展上具有不可替代的竞争优势。

随着个人能力的不断提升,所从事工作的职业价值也会随着自身经验的丰富以及项目运作的成熟,升值空间一路看涨,这也是为什么受大家欢迎的主要原因。

从某种程度来讲,在网络安全领域,跟医生职业一样,越老越吃香,因为技术愈加成熟,自然工作会受到重视,升职加薪则是水到渠成之事。

黑客&网络安全如何学习

今天只要你给我的文章点赞,我私藏的网安学习资料一样免费共享给你们,来看看有哪些东西。

1.学习路线图

外链图片转存失败,源站可能有防盗链机制,建议将图片保存下来直接上传

攻击和防守要学的东西也不少,具体要学的东西我都写在了上面的路线图,如果你能学完它们,你去就业和接私活完全没有问题。

2.视频教程

网上虽然也有很多的学习资源,但基本上都残缺不全的,这是我自己录的网安视频教程,上面路线图的每一个知识点,我都有配套的视频讲解。

内容涵盖了网络安全法学习、网络安全运营等保测评、渗透测试基础、漏洞详解、计算机基础知识等,都是网络安全入门必知必会的学习内容。

3.技术文档和电子书

技术文档也是我自己整理的,包括我参加大型网安行动、CTF和挖SRC漏洞的经验和技术要点,电子书也有200多本,由于内容的敏感性,我就不一一展示了。

4.工具包、面试题和源码

“工欲善其事必先利其器”我为大家总结出了最受欢迎的几十款款黑客工具。涉及范围主要集中在 信息收集、Android黑客工具、自动化工具、网络钓鱼等,感兴趣的同学不容错过。

还有我视频里讲的案例源码和对应的工具包,需要的话也可以拿走。

这些题目都是大家在面试深信服、奇安信、腾讯或者其它大厂面试时经常遇到的,如果大家有好的题目或者好的见解欢迎分享。

参考解析:深信服官网、奇安信官网、Freebuf、csdn等

内容特点:条理清晰,含图像化表示更加易懂。

内容概要:包括 内网、操作系统、协议、渗透测试、安服、漏洞、注入、XSS、CSRF、SSRF、文件上传、文件下载、文件包含、XXE、逻辑漏洞、工具、SQLmap、NMAP、BP、MSF…

img

因篇幅有限,仅展示部分资料,需要点击下方链接即可前往获取

如果你对网络安全入门感兴趣,那么你需要的话可以点击这里

声明:本文内容由网友自发贡献,不代表【wpsshop博客】立场,版权归原作者所有,本站不承担相应法律责任。如您发现有侵权的内容,请联系我们。转载请注明出处:https://www.wpsshop.cn/w/小小林熬夜学编程/article/detail/398855
推荐阅读
相关标签