Neopets虚拟宠物网站出现千万级数据泄露

admin 2022年7月23日01:25:39评论29 views字数 2550阅读8分30秒阅读模式

Neopets虚拟宠物网站出现千万级数据泄露


Neopets虚拟宠物网站出现千万级数据泄露

1

PART

安全资讯

1

---Neopets虚拟宠物网站出现千万级数据泄露

虚拟宠物网站Neopets最近推出自家NFT完善他们的元宇宙架构,没成想成想吸引了黑客注意力,成为炙手可热的目标,不久便被攻破出现数据泄露。

周二,黑客“TarTarX”在黑客市场以四个比特币的售价出售Neopets网站源代码和数据库,当前价值近十万美元。有安全研究员尝试接触黑客,获知他们窃取了网站460MB的源代码压缩包及6900万用户的账号信息,包括姓名、邮箱、邮政编码、生日、性别、国家等。不过黑客没有详细说明是如何攻破网站的,只说并没有让Neopets交赎金的计划,且已找到对此心仪的买家。目前还无法确认数据的真实性,但黑客市场的管理员出来站台表示进行了验证无误。

      随后,Neopets团队在非官方渠道确认了此攻击,表示确实是安全事件,也在抓紧调查修复,黑客的访问可能仍未被阻断。有匿名人士趁机爆料,他们的系统早已千疮百孔,泄露数据无数,这次只是第一次被摆上台面,真实性未知。

【来源】安全客

2

---LinkedIn喜提当前黑客最爱李逵奖成钓鱼攻击中被冒充最多的公司

安全研究员对二季度网络钓鱼攻击进行数据分析,发现LinkedIn是被冒充次数最多的公司。

      虽然稳居第一,但这已经是对比第一季度下降后的数据。它的“占有率”从一季度的52%降到了如今的45%,还是与第二名微软有着13%的差距。或许是经济下行原因,LinkedIn靠着经济相关的人脉联系,这几个月力压微软Outlook钓鱼主题,是黑客手中的香饽饽。拿到受害者账号密码后,黑客通常会选择利用通讯录进行更有针对性的钓鱼攻击,不断扩散谋求更大利益。

【来源】安全客

3

---黑客的“救赎”:热心黑客免费推广自产工具救赎者(Redeemer)

一名热心黑客最近在黑客论坛大打广告,推广其免费勒索软件构建工具“救赎者”,希望此举让更多技术不足的黑客进军勒索软件行业。

      其自述工具由C++编写,适用于Windows Vista、7、8、10和11,多线程性能优秀,抗检测能力不错。与相对传统的勒索软件,即服务模式不同,救赎者使用完全免费,只有在受害者支付赎金时会收取20%的手续费。为了推广这名黑客算是煞费苦心,做了图形界面,写了操作说明,等以后还会开源来“服务大众”

【来源】安全客

4

---巨逼真Youtube广告让用户真假难辨最终导向技术支持诈骗

某安全公司发布报告,他们抓到一个滥用谷歌广告推广的钓鱼攻击,通过Youtube广告引诱受害者点击,随后伪装成Windows Defender安全警告,诱使受害者以技术支持之名联系黑客进行诈骗。

   这个广告目前已经排在了谷歌搜索“youtube”后的第一位,且包含真实的Youtube地址,让人没有任何办法分辨真假。只有当点开后,粗糙的域名才会暴露真相,但扑面而来的WIndows Defender警告让用户无暇顾及,赶紧照着警告中的号码拨过去。奇怪的是,当黑客检测到用户使用VPN时,就会最终跳转到真正的Youtube页面,不知道是出于什么考虑。目前安全研究员已就此咨询谷歌,但未得到回复。

【来源】安全客

5

---美国司法部扣押50万美元比特币作为医疗机构遭勒索软件攻击的补偿

早先美国医疗保健供应商遭Maui勒索软件攻击,后来FBI发布报告称Maui是朝鲜政府支持的黑客组织,司法部随后扣押50万美元比特币,用于弥补勒索软件攻击造成的损失。

      此前堪萨斯州医院因勒索软件攻击向Maui勒索组织支付了10万美元赎金,如今这笔钱将如数奉还。多余的40万赎金,副总检察长表示肯定是其他还未报告的受害者支付的赎金,将继续扣押以便未来还给受害者。

【来源】安全客

最新漏洞通报
02
PART

1

江西铭软科技有限公司MCMS存在文件上传漏洞(CNVD-2022-44353)



MCMS是一款基于java开发的一套轻量级开源内容管理系统。

江西铭软科技有限公司MCMS存在文件上传漏洞,攻击者可利用该漏洞获取服务器控制权。

漏洞解决方案

厂商已发布了漏洞修复程序,请及时关注更新:
https://www.mingsoft.net/

    【来源】CNVD

2

phplist SQL注入漏洞



phplist是英国phplist公司的一套开源的新闻通讯和电子邮件营销软件。

phplist 3.2.6版本存在安全漏洞,攻击者可利用该漏洞进行SQL注入攻击。

漏洞解决方案

目前厂商已发布升级补丁以修复漏洞,补丁获取链接:
http://seclists.org/fulldisclosure/2017/Mar/45

     【来源】CNVD


03
PART

威胁情报


APT29利用DropBox和Google Drive服务攻击多国大使馆



研究人员最近披露黑客组织APT29利用相关在线存储服务(例如DropBox和Google Drive)对多国外交使馆发起的攻击。APT29(也称为Cloaked Ursa、Nobelium或Cozy Bear)被多国认定是属于俄罗斯外国情报局(SVR)的国家级黑客组织。他们通过后门长期访问受害者环境。

      根据分析,至少从2010年以来APT29就一直在攻击外交组织和政府机构。本次攻击活动中,其攻击目标是外国驻葡萄牙大使馆和外国驻巴西大使馆。攻击方式主要是利用鱼叉式钓鱼攻击,向相关目标投放针对性钓鱼邮件,邮件文档中都包含指向恶意HTML文件(EnvyScout)的链接,该文件用作目标网络中其他恶意文件的投放器,包括Cobalt Strike有效负载。其中的EnvyScout可以被描述为一种辅助工具,用于进一步用攻击者的植入物感染目标。对恶意软件的内容进行去混淆处理,该阶段的恶意软件其实是一个恶意ISO文件。这种技术被称为HTML Smuggling。在这种情况下,文件Agenda.html负责对有效负载进行反混淆,并将恶意ISO文件写入预期的目标硬盘驱动器。下载ISO后,需要用户交互才能在受害机器上执行代码。用户必须双击ISO文件,然后双击快捷方式文件Information.lnk以启动解包和感染过程

【来源】奇安信威胁情报中心

Neopets虚拟宠物网站出现千万级数据泄露
END
Neopets虚拟宠物网站出现千万级数据泄露
    数力引领


原文始发于微信公众号(云知云享):Neopets虚拟宠物网站出现千万级数据泄露

  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2022年7月23日01:25:39
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   Neopets虚拟宠物网站出现千万级数据泄露http://cn-sec.com/archives/1193908.html

发表评论

匿名网友 填写信息