Aggregator
Google Cloud: MFA Will Be Mandatory for All Users in 2025
Canada Orders TikTok to Shut Down Canadian Operations Over Security Concerns
CVE-2022-27412 | Explore CMS 1.0 /page.php id sql injection (ID 166694 / EDB-50920)
Consumer privacy risks of data aggregation: What should organizations do?
In September 2024, the Federal Trade Commission (FTC) released an eye-opening report that digs into the data habits of nine major tech giants, including Amazon (Twitch), ByteDance (TikTok), Discord, Facebook, Reddit, Snap, Twitter, WhatsApp, and YouTube. The findings reveal extensive, often unsettling, data aggregation practices that go beyond user expectations and present considerable privacy risks. This article breaks down key privacy challenges and offers practical guidance to help organizations safeguard consumer data in today’s complex … More →
The post Consumer privacy risks of data aggregation: What should organizations do? appeared first on Help Net Security.
Memorial Hospital and Manor suffered a ransomware attack
CVE-2024-42018 | Atos Eviden SMC xScale up to 1.6.5 HPC Configuration initialization
CVE-2024-45184 | Samsung Mobile Processor/Wearable Processor/Modem up to W930 out-of-bounds write
CVE-2024-9936 | Mozilla Firefox up to 131.0.2 Selection Node Cache denial of service (Nessus ID 208946)
CVE-2024-21264 | Oracle PeopleSoft Enterprise CC Common Application Objects Activity Guide Composer improper authorization
CVE-2024-21250 | Oracle Process Manufacturing Product Development up to 12.2.14 Quality Manager Specification improper authorization
CVE-2024-21258 | Oracle Installed Base up to 12.2.14 User Interface information disclosure
CVE-2024-21257 | Oracle Hyperion BI+ 11.2.18.0.000 UI/Visualization information disclosure
CVE-2024-49217 | Madiri Salman Aashish Adding Drop Down Roles in Registration Plugin up to 1.1 on WordPress privileges assignment
CVE-2024-49219 | themexpo RS-Members Plugin up to 1.0.3 on WordPress privileges assignment
11月11日起!13项网络安全国家标准开始实施
《网络安全技术 软件供应链安全要求》《网络安全技术 网络安全众测服务要求》《网络安全技术 软件产品开源代码安全评价方法》3项推荐性国家标准,分别确立了软件供应链安全目标,规定了软件供应链安全风险管理要求和供需双方的组织管理和供应活动管理安全要求,描述了网络安全众测服务的角色以及职责、服务流程、安全风险、服务要求,规定了软件产品中的开源代码成分安全评价要素和评价流程,对软件供应链中的供需双方开展风险管理、组织管理和供应活动管理具有引领和促进作用,将为网络安全众测服务活动提供帮助指导,助力各方对软件产品包含的开源代码成分进行静态安全评价。
文章来源自:央视网CVE-2016-1847 | Apple Mac OS X up to 10.11.4 OpenGL memory corruption (HT206567 / Nessus ID 91311)
亚马逊查获使用恶意远程桌面操作以窃取数据的域名
据悉,亚马逊已查获了俄罗斯 APT29 黑客组织用于针对政府和军事组织进行针对性攻击的域名,以使用恶意远程桌面操作连接文件窃取 Windows 凭据和数据。
APT29,也被称为“舒适熊”和“午夜暴雪”,是一个由俄罗斯国家支持的网络间谍组织,与俄罗斯对外情报局 (SVR) 有联系。亚马逊澄清说,尽管 APT29 使用的网络钓鱼页面被伪装成 AWS 域,但亚马逊或其云平台的凭证都不是这些攻击的直接目标。
其公告中写道:“他们使用的一些域名试图欺骗目标,让人们相信这些域是 AWS 域(但事实并非如此),但亚马逊不是目标,该组织也不是目标 AWS 客户凭证。相反,APT29 通过 Microsoft 远程桌面寻找目标的 Windows 凭据。”
威胁者以针对全球政府、智库和研究机构的高度复杂的攻击而闻名,通常使用网络钓鱼和恶意软件来窃取敏感信息。
全球范围内的目标组织
尽管 APT29 最近的活动在乌克兰产生了重大影响,但其范围很广泛,并针对多个被视为俄罗斯对手的国家。
亚马逊指出,在这次特定的活动中,APT29 遵循其典型的“窄目标”策略的相反方法,向比平常更多的目标发送了网络钓鱼电子邮件。乌克兰计算机紧急响应小组 (CERT-UA) 发布了有关这些“流氓 RDP”附件的公告,以警告他们在“UAC-0215”下跟踪的大规模电子邮件活动。
这些消息的主题是解决亚马逊和微软服务的“集成”问题以及实施“零信任”网络安全架构(零信任架构,ZTA)。
这些电子邮件包含 RDP(远程桌面协议)连接文件,其名称如“零信任安全环境合规性检查.rdp”,打开时会自动启动与恶意服务器的连接。
恶意 RDP 配置屏幕
从上面这些 RDP 连接配置文件之一的图像可以看出,它们与攻击者控制的 RDP 服务器共享所有本地资源,包括:
·本地磁盘和文件
·网络资源
·打印机
·COM 端口
·音频设备
·剪贴板
此外,UA-CERT 表示,它们还可以用于在受感染的设备上执行未经授权的程序或脚本。
共享驱动器和设备被重定向到攻击者的 RDP 服务器
虽然亚马逊表示,该活动用于窃取 Windows 凭据,但由于目标的本地资源与攻击者的 RDP 服务器共享,因此威胁者也可以直接从共享设备窃取数据。
这包括存储在目标硬盘、Windows 剪贴板和映射网络共享上的所有数据。 CERT-UA 建议应仔细检查其公告 IoC 部分中共享的 IP 地址的网络交互日志,以检测可能的攻击或违规迹象。此外,建议采取以下措施来减少攻击面:
1.在邮件网关处阻止“.rdp”文件。
2.防止用户在不需要时启动任何“.rdp”文件。
3.配置防火墙设置以限制从 mstsc.exe 程序到外部网络资源的 RDP 连接。
4.配置组策略以通过 RDP 禁用资源重定向(“远程桌面服务”->“远程桌面会话主机”->“设备和资源重定向”->“不允许...”)。
目前,APT29 仍然是俄罗斯最强大的网络威胁之一,善于使用间谍软件供应商独有的漏洞。据透露,去年威胁者攻击了 TeamViewer、Microsoft 和 Hewlett Packard Enterprise 等重要软件供应商。
本月早些时候,APT29“集体”就利用 Zimbra 和 JetBrains TeamCity 服务器漏洞破坏全球重要组织。