Aggregator
Mozilla 基金会裁员 30%,关闭倡导和全球项目部门
Key cybersecurity predictions for 2025
In this Help Net Security video, Chris Gibson, CEO at FIRST, discusses the evolving threat landscape and provides a unique take on where data breaches and cyber attacks will be in 2025.
The post Key cybersecurity predictions for 2025 appeared first on Help Net Security.
揭秘APT37:朝鲜黑客组织的攻击手法及工具
Georgia hospital unable to access record system after ransomware attack
Google Cloud to make MFA mandatory by the end of 2025
ADConf 11.13 北京见
Pwn2Own 上白帽黑客连续第四次突破百万美元奖金大关
Pwn2Own Ireland 2024 第四天黑客竞赛结束,这场黑客竞赛旨在让安全研究人员与各种软件和硬件产品进行对抗,试图通过破坏八个类别的目标来赢得“破解大师”的称号,这些目标包括手机、消息应用程序、家庭自动化、智能扬声器、打印机、监控系统、网络附加存储 (NAS) 和 SOHO Smash-up。
本届 Pwn2Own 是白帽黑客连续第四次突破百万美元奖金大关,总共赢得了 1,066,625 美元。
在比赛的最后一天,安全研究人员成功利用了 Lexmark、True NAS 和 QNAP 的设备:
·Team Smoking Barrels 利用了 TrueNAS X 中的两个漏洞。尽管其中一个漏洞之前已在比赛中使用过,但该团队仍然赢得了 20,000 美元和 2 个 Pwn 大师积分。
·Team Cluck 利用六个漏洞从 QNAP QHora-322 迁移到 Lexmark CX331adwe。其中一个缺陷已被利用,但他们因成功利用而获得了 23,000 美元和 Pwn 大师积分。
·Viettel Cyber Security 利用两个漏洞使用了 TrueNAS Mini X。他们的链条也依赖于之前在比赛中发现的一个错误,但他们的演示获得了 20,000 美元和 2 个 Pwn 大师积分的奖励。
·PHP Hooligans / Midnight Blue 利用整数溢出漏洞攻击 Lexmark 打印机,赢得了 10,000 美元和 2 个 Pwn 大师积分。
Viettel Cyber Security 因总共获得 33 个 Pwn 大师积分而荣获“Pwn 大师”奖。他们因 QNAP NAS、Sonos 扬声器和 Lexmark 打印机中出现的缺陷而获得了 205,000 美元的赔偿。
Pwn2Own 爱尔兰 2024 年最终排名
下一次 Pwn2Own 活动定于 2025 年 1 月 22 日在日本东京举行。该活动重点关注汽车行业,分为四个类别供参与者:特斯拉、车载信息娱乐系统 (IVI)、电动汽车充电器和操作系统。零日计划 (ZDI) 已发布有关成功利用的类别和奖金的详细信息。
Identity-related data breaches cost more than average incidents
Identity-related data breaches are more severe and costly than run-of-the-mill incidents, according to RSA. 40% of respondents reported an identity-related security breach. Of those, 66% reported it as a severe event that affected their organization. 44% estimated that the total costs of identity-related data breaches exceeded the cost of a typical data breach. These findings underscore why organizations should prioritize investing in security capabilities that can mitigate the high costs of identity-related breaches. AI seen … More →
The post Identity-related data breaches cost more than average incidents appeared first on Help Net Security.
诺基亚就黑客声称窃取源代码事件展开调查
诺基亚正在调查第三方供应商是否因黑客声称出售该公司被盗的源代码而遭到破坏的事件。该公司称一名未经授权的人称已获取某些第三方承包商数据,甚至可能是诺基亚的数据。诺基亚随后立即展开了调查。
迄今为止,根据调查结果来看尚未发现任何证据表明该司的任何系统或数据受到影响。
此前一个名为 IntelBroker 的恶意分子声称正在出售诺基亚源代码,这些源代码是在破坏第三方供应商的服务器后所获得的,可帮助他们开发一些内部工具。
IntelBroker 出售所谓的诺基亚源代码
IntelBroker 表示,被盗数据包含 SSH 密钥、源代码、RSA 密钥、BitBucket 登录信息、SMTP 帐户、Webhook 和硬编码凭据。
恶意分子表示他们使用默认凭据访问了第三方供应商的 SonarQube 服务器,从而允许他们下载客户的 Python 项目,包括属于诺基亚的项目。
有媒体与诺基亚共享了据称被盗数据的文件树,询问这些数据是否属于他们,但目前尚未收到回复。
此前 IntelBroker 曾入侵 DC Health Link 并在入侵后声名狼藉,与 IntelBroker 相关的其他网络安全事件还包括 Hewlett Packard Enterprise (HPE) 和 Weee 的违规事件。
最近,恶意分子泄露了许多公司的数据,包括 T-Mobile、AMD 和 Apple,这些数据是从第三方 SaaS 供应商处窃取的。
DEF CON 32 – Open Sesame: How Vulnerable Is Your Stuff In Electronic Lockers
AMD 数据中心业务首次超过英特尔
2024年Q3企业邮箱安全性研究报告:钓鱼邮件攻击同比上涨102.3%
Top US cyber agency says no ‘significant incidents’ impacting election so far
Ollama AI模型发现六大漏洞,能导致DoS攻击、模型中毒
Clean Room Reverse Engineering - Functional Spec
Team Cymru Supports INTERPOL’s Operation Synergia II to Dismantle 22,000 Cybercrime Servers
Lynx
CISA Unveils Guidelines to Combat AI-Driven Cyber Threats
2024年Q3企业邮箱安全性研究报告:钓鱼邮件攻击同比上涨102.3%
近日,Coremail CACTER邮件安全联合北京中睿天下信息技术有限公司发布《2024年第三季度企业邮箱安全性研究报告》。2024年第三季度企业邮箱安全呈现出何种态势?作为邮箱管理员,我们又该如何做好防护?本文摘取了季报部分数据进行呈现。
垃圾邮件同比上涨22.3%
根据Coremail邮件安全人工智能实验室数据显示,2024年第三季度国内企业邮箱用户共收到8.53亿封垃圾邮件。Q3垃圾邮件总量环比Q2有少量下降,但比去年同期仍上涨22.3%,境外垃圾邮件的威胁仍在上升,与此境内垃圾邮件比例环比下降,这可能意味着国内对垃圾邮件的打击力度有所增强,或者攻击者策略有所转变。
第三季度境外攻击源数据显示,捷克较第二季度跃居榜首,从第二季度370万封飙升至1423.6万封,其次是美国、俄罗斯,成为了垃圾邮件攻击的主导力量,对我国构成了较大的网络威胁。
钓鱼邮件攻击同比上涨102.3%
自2024年以来钓鱼邮件的数量不断攀升,第三季度企业邮箱用户遭遇的钓鱼邮件数量高达1.74亿,这表明钓鱼攻击愈发猖獗。这种增长趋势反映了黑客对钓鱼攻击的依赖程度在增加,可能是因为其能够以相对较低的成本获得较高的回报,例如获取企业敏感信息、用户账号密码等。
Q3作为开学季,教育行业接收钓鱼邮件数量高达7699万,远超其他行业,在教育环境中,师生之间、学校与家长之间存在着高度的信任关系。攻击者可能利用这种信任,例如伪装成学校的管理人员发送关于学费缴纳、课程安排变更等邮件。教育行业需要加强邮件安全防护措施,包括实施更严格的邮件过滤和反钓鱼技术。
暴力破解:攻击频次增加,破解成功率却逆势下降
根据AI实验室监测,2024年第三季度,全国企业级用户遭受超过33亿次暴力破解,而成功次数仅474.1万,推测可能是Q3处于HW、网络安全宣传周中,结合网络安全主管单位做了比较大力度的通报,推动各企业对弱口令做了自查和整改,防护机制加强、人员安全意识提升,导致破解成功率有所下滑。
单纯的暴力破解攻击成功率有限,因此攻击者越来越多地结合社会工程学手段。例如,先通过发送看似合法的钓鱼邮件,诱导用户点击链接或下载附件,在用户设备上植入恶意软件,获取用户的部分登录信息或降低系统安全防护能力,再进行暴力破解。常见的钓鱼邮件可能伪装成来自银行、知名企业或政府机构的通知,内容极具迷惑性,增加了用户上当的概率。
钓鱼邮件溯源案例分析
“邮件账户修复通知”溯源分析报告
1、概述
邮件主题为《NOTICE TO DELETE! For [email protected] :》,邮件正文中含有钓鱼超链接,目的为诱导用户输入账密信息。当用户输入个人账密信息后,会将其发送至“https://raxxxxxxx.xx/wx-ixxxxx/xxx.xxp”,并通过邮件将受害者信息发送至“[email protected]”。
2、邮件分析
(1)正文分析
邮件正文中的内容主要是诱导收件人点击超链接,输入账密信息。
(2)链接分析
当用户输入信息并点击next后,账密信息会发送至“https://rxxxxxxxx.xx/wx-ixxxxx/xxx.xxp”。如下图所示:
3、网站分析
对钓鱼页面进行渗透测试,发现https://raxxxxxxx.xx/file目录存在目录遍历漏洞,在文件中发现钓鱼页面源码及受害者信息。
通过分析钓鱼页面源码,发现攻击者用于接收受害者信息的电子邮箱地址为“[email protected]”并将受害者信息写入至同目录下的result.txt文件。