利用50余种恶意软件发起攻击,马可波罗团伙严重威胁全球金融安全

admin 2024年9月23日13:10:41评论15 views字数 3770阅读12分34秒阅读模式
利用50余种恶意软件发起攻击,马可波罗团伙严重威胁全球金融安全

923日,星期一,您好!中科汇能与您分享信息安全快讯:

利用50余种恶意软件发起攻击,马可波罗团伙严重威胁全球金融安全

01

AT&T因云数据泄露向FCC支付1300万美元罚款

2024年9月18日,美国电信运营商AT&T公司同意支付1300万美元,以和解美国联邦通信委员会(FCC)的一项调查,该调查涉及该电信公司是否未能保护好2023年在云供应商遭到黑客攻击时被窃取的客户数据。

美国联邦通信委员会调查的大规模数据泄露事件发生在2023年1月,当时威胁行为者访问了约900万个AT&T无线账户的客户数据,这些数据由一家签约生成个性化视频内容(包括账单和营销视频)的供应商存储。

AT&T表示:一些无线账户的客户专有网络信息被泄露,例如:账户的线路数量或无线费率计划。这些数据包括2015年至2017年的用户信息,例如:与特定帐户关联的电话号码数量,但不包括社会安全号码或信用卡号等敏感个人信息。2023年1月泄露事件中暴露的CPNI 数据包括客户名字、无线帐号、电话号码和电子邮件地址。

该信息不包含信用卡信息、社会保险号、账户密码或其他敏感个人信息。我们正在通知受影响的客户。尽管供应商被要求在合同结束后(即违约发生前几年)销毁或归还数据,但供应商却没有这样做。

AT&T被发现未能充分监控供应商是否遵守其合同义务。

02

建筑行业会计软件Foundation遭受攻击,威胁行为者利用MSSQL漏洞进行入侵

威胁行为者一直以建筑行业总承包商常用的 Foundation 会计软件为目标,利用管道、HVAC 和混凝土子行业等中的积极漏洞。

Huntress 的研究人员最初在 9 月 14 日跟踪活动时发现了这种威胁。“让我们感到震惊的是,主机/域枚举命令是从 sqlservr.exe 的父进程中生成的,”研究人员在他们的咨询中写道。

应用程序使用的软件包括一个 Microsoft SQL Server (MSSQL) 实例,用于处理其数据库操作。据研究人员称,虽然将数据库服务器保存在内部网络或防火墙后面很常见,但 Foundation 软件包含允许通过移动应用程序访问的功能。因此,“TCP 端口 4243 可能会公开供移动应用程序使用。这个 4243 端口提供对 MSSQL 的直接访问。

同时,Microsoft SQL Server 有一个默认的系统管理员帐户,称为“sa”,该帐户对整个服务器具有完全管理权限。凭借如此高的权限,这些账户可以让用户运行 shell 命令和脚本。

03

Chrome 推出一次性权限和增强的安全检查功能,以实现更安全的浏览

谷歌宣布将为其 Chrome 浏览器推出一组新功能,让用户在上网时更好地控制他们的数据,并保护他们免受在线威胁。

“使用最新版本的 Chrome,您可以利用我们升级后的安全检查,更轻松地选择退出不需要的网站通知,并且仅向网站授予一次选择权限,”这家科技巨头表示。

对 Safety Check 的改进使其能够在后台自动运行,通知用户它已采取的操作,例如撤销他们不再访问的网站的权限,以及标记可能不需要的通知。

它还旨在通知用户需要解决的安全问题,同时自动撤销 Google 安全浏览识别的可疑网站的通知权限。

04

随着欧洲刑警组织关闭加密聊天应用程序 Ghost ,全球犯罪受到打击

欧洲刑警组织与全球执法部门一起拆除了加密聊天应用程序 Ghost,该应用程序被犯罪网络广泛用于贩毒、洗钱和暴力犯罪。该行动导致 51 人被捕并扣押了关键物品。

欧洲刑警组织、欧洲司法组织和来自 9 个国家的执法机构拆除了一个名为 Ghost 的加密通信平台,该平台被世界各地的犯罪网络利用来促进大规模非法活动。

Ghost 采用高级加密设计,已成为有组织犯罪的首选工具,在逃避执法的同时实现毒品贩运、洗钱甚至暴力犯罪。

Ghost 以其多种加密标准和自毁消息功能而闻名,允许犯罪网络安全通信并逃避检测。当局透露,全球有数千名用户依靠 Ghost 进行非法操作,每天在该平台上交换近 1,000 条加密消息。

05

高校网络安全实验室拒装杀毒软件被终止国防技术项目

近日,美国乔治亚理工学院(Georgia Tech)的网络安全实验室陷入了一场法律诉讼。实验室负责人Antonakakis博士因长期拒绝遵守美国国防部(DoD)的网络安全规范(例如安装杀毒软件),导致学校被美国联邦政府起诉。
Antonakakis领导的网络安全实验室此前获得了数百万美元的国防部研究项目资金,其中包括为国防项目开发重大技术项目,例如“Rhamnousia:通过张量分解和数据抓取来追踪网络攻击者”。
联邦政府指控称,Antonakakis及其实验室多年来未遵守基本的安全规范,甚至在明知不合规的情况下,依旧提交了研究项目的费用发票,这种行为构成了欺诈。
“从根本上说,国防部为军事技术项目支付了费用,但被告将这些技术存储在不安全的环境中,无法防止未经授权的访问和泄漏。被告甚至没有监控是否发生了信息泄露,这意味着即便信息已经发生泄露,国防部也无从得知。最终,国防部认为在该项目的投入毫无价值,未能获得应有的利益。”联邦政府在起诉书中如此写道。

06

利用50余种恶意软件发起攻击,马可波罗团伙严重威胁全球金融安全

网络犯罪团伙马可波罗正成为全球金融领域一个日益严重的威胁。据Recorded Future旗下Insikt研究机构的最新报告,该团伙目前正同时实施至少30个欺诈活动,使用多种复杂的恶意软件,已导致数万台设备被入侵,并且已给受害者带来了数百万美元的损失。

Insikt研究发现,马可波罗的主要攻击目标是个人和组织,伪装成Zoom、Discord和OpenSea等知名品牌,在在线游戏、虚拟会议软件或加密货币平台发起攻击。这些欺诈活动规模庞大,目标异常明确,主要通过社交媒体平台实施。该团伙拥有一套丰富的恶意软件工具,包含50种现成的恶意软件样本,包括HijackLoader、Stealc、Rhadamanthys和AMOS,旨在窃取加密货币或个人数据,进而进行身份盗窃和其他类型的诈骗。

据介绍,马可波罗的社会工程学策略主要针对加密货币影响者和在线游戏名人。尽管这类人群通常被认为对网络安全较敏感,然而他们却常常成为受害者。这些攻击往往通过精心设计的网络钓鱼手段实施,诱使受害者点击虚假的工作机会或合作邀请。

07

警惕一种新型凭证窃取手法:浏览器操控+恶意软件

最近,安全研究人员发现,威胁行为者正在通过操控受害者输入登录凭证的方式进行凭证窃取。这一手段将浏览器操控与传统的窃取恶意软件(如Stealer malware)结合在一起,显示出其极大的攻击复杂性和危害性。
网络安全研究机构OALABS在8月22日首次监测到这一攻击行为。攻击者使用了凭证刷新程序和恶意软件StealC。其中,凭证刷新程序通常是一个使用AutoIt脚本编写的可执行文件。它能够识别系统上已安装的浏览器,并以信息亭模式(kiosk mode)启动常用浏览器。该脚本在浏览器关闭后会持续重启,并通过设置热键来阻止用户逃离该环境。恶意软件StealC则负责提取保存的凭证。在传播StealC的过程中,攻击者采用了Amadey loader以引入该技术。StealC和凭证刷新程序通过远程服务器进行部署,并且在整个攻击链中涉及到了Amadey感染。
这种通过操控用户行为,而非简单拦截输入的隐秘手段,使得攻击者能够有效规避传统的凭证盗取保护,成为网络安全领域中一个严重的威胁。

08

跨国执法行动成功摧毁一个已运营9年的网络犯罪平台

近日,代号为“海怪”的跨国执法行动成功端掉了一个自2015年起专门为犯罪活动提供服务的高端加密通信平台“鬼影(Ghost)”,并逮捕了该平台的主谋和管理员。
鬼影平台已运营近九年,以2350美元价格出售改装智能手机,并提供为期6个月的加密网络订阅与技术支持。截至2024年9月17日,澳大利亚境内有376部活跃手机连入该平台。平台管理员面临包括支持犯罪组织、处理犯罪收益等在内的五项指控,若被定罪,可能面临长达10年的监禁。此外,约50名涉嫌在澳大利亚使用鬼影平台的用户也面临贩毒、洗钱、下令杀人及威胁造成严重伤害等指控。
本次执法行动是国际合作的成果,由澳大利亚联邦警察(AFP)主导,爱尔兰、意大利、瑞典和加拿大等多国执法机构参与其中。通过对管理员推送的软件更新进行修改,执法机构成功获取了鬼影平台在澳大利亚设备上的数据,这一技术突破不仅有助于预防犯罪,还为指控收集了重要证据。此次行动共逮捕38人,执行搜索令71份,阻止了超过50起针对生命的威胁,查获超过200公斤的非法毒品,缴获25件非法武器和枪械。
鬼影平台紧随EncroChat、Sky Global、Phantom Secure和AN0M等非法加密平台的摧毁而摧毁,表明执法机构正在不断适应并提升打击网络犯罪的能力。
利用50余种恶意软件发起攻击,马可波罗团伙严重威胁全球金融安全

信息来源:人民网 国家计算机网络应急技术处理协调中心 国家信息安全漏洞库 今日头条360威胁情报中心 中科汇能GT攻防实验室 安全牛 E安全 安全客 NOSEC安全讯息平台 火绒安全 亚信安全 奇安信威胁情报中心 MACFEESy mantec白帽汇安全研究院 安全帮  卡巴斯基 安全内参 安全学习那些事 安全圈 黑客新闻 蚁景网安实验室 IT之家IT资讯 黑客新闻国外

利用50余种恶意软件发起攻击,马可波罗团伙严重威胁全球金融安全

本文版权归原作者所有,如有侵权请联系我们及时删除

原文始发于微信公众号(汇能云安全):利用50余种恶意软件发起攻击,马可波罗团伙严重威胁全球金融安全

免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉。
  • 左青龙
  • 微信扫一扫
  • weinxin
  • 右白虎
  • 微信扫一扫
  • weinxin
admin
  • 本文由 发表于 2024年9月23日13:10:41
  • 转载请保留本文链接(CN-SEC中文网:感谢原作者辛苦付出):
                   利用50余种恶意软件发起攻击,马可波罗团伙严重威胁全球金融安全https://cn-sec.com/archives/3196681.html
                  免责声明:文章中涉及的程序(方法)可能带有攻击性,仅供安全研究与教学之用,读者将其信息做其他用途,由读者承担全部法律及连带责任,本站不承担任何法律及连带责任;如有问题可邮件联系(建议使用企业邮箱或有效邮箱,避免邮件被拦截,联系方式见首页),望知悉.

发表评论

匿名网友 填写信息