近日,微軟Office中一個被稱為"Follina"的零日漏洞被發現。攻擊者可使用微軟的微軟支持診斷工具,從遠程URL檢索并執行惡意代碼。微軟Office的系列套件和使用MSDT的產品目前仍有可能受該零日漏洞的影響。
微軟在其公告中寫道:"當從Word等調用應用程序使用URL協議調用MSDT時,存在遠程代碼執行漏洞。成功利用此漏洞的攻擊者可以使用調用應用程序的權限運行任意代碼。然后攻擊者可以安裝程序、查看、更改或刪除數據,或者在用戶權限允許的上下文中創建新帳戶"。
幣安創新區將移除SHIB、1INCH、TWT和FXS:月17日消息,幣安發公告稱,根據最近的審核,幣安決定在2023年04月18日將以下幣種移出創新區:Shib aInu(SHIB)、Frax Share(FXS)、Trust Wallet Token(TWT)、1inch(1INCH)。與這些幣種相關的其他服務不會受到影響。幣安在此公告中強調,在進行項目審核時,會綜合考慮各種因素:團隊對項目的承諾、項目推進時的水準與質量、交易量與流動性、產品/網絡/智能合約的穩定性、社群維護、響應幣安定期審查的積極性、不道德/欺詐行為、對整個區塊鏈生態系統建設的貢獻度。[2023/4/17 14:08:04]
由于該漏洞允許攻擊者繞過密碼保護,從而遠程安裝文件,或者查看、更改及刪除數據,因此也被戲稱為“零點擊遠程代碼執行技術”。總的來說,攻擊者可以在運行用戶權限允許的范圍內,通過發送一個微軟Word文件,在你打開文件或在"預覽"中查看文件的瞬間執行惡意代碼,并在目標系統上遠程執行惡意代碼。
GnosisChain聯創:經過交易審查的以太坊區塊數下降歸功于Gnosis等7個中繼器:2月15日消息,GnosisChain聯合創始人Martin K?p pelmann發推表示,經過交易審查的以太坊區塊數下降歸功于BloX route、Ultrasound和Gnosis等中繼器,它們構成了大部分未經審查的區塊空間。目前有七個中繼器是非審查的,其中包括BloX route的兩個中繼器(maxprofit和ethical)、Ultrasound、Agnostic Gnosis、Manifold、Relayoor和Aestus。[2023/2/15 12:07:20]
通過這種方式,黑客能夠查看并獲得受害者的系統和個人信息。這個零日漏洞允許黑客進一步攻擊,提升黑客在受害者系統里的權限,并獲得對本地系統和運行進程的額外訪問,包括目標用戶的互聯網瀏覽器和瀏覽器插件,如Metamask-一個用于存儲加密資金的軟件錢包。
普華永道:73%出席達沃斯論壇的的CEO預計未來12個月全球經濟增長將放緩:金色財經報道,普華永道:調查顯示,出席達沃斯論壇的首席執行官對今年公司增長前景的信心下降幅度為全球金融危機以來最大。73%出席達沃斯論壇的的CEO預計未來12個月全球經濟增長將放緩。60%出席達沃斯論壇的CEO不打算在未來12個月內進行裁員。[2023/1/17 11:15:31]
這樣的漏洞表明了用戶使用硬件錢包離線存儲私鑰的重要性,因為它可將私鑰與被攻擊的系統分開。忽視使用硬件錢包,是零日漏洞導致加密貨幣資金被盜的主要原因之一。
這種類型的漏洞在Web3世界中可以說是非常“流行”,每個月可導致數百萬美元的損失。類似的攻擊已經影響到Web3社區,而這個漏洞比"0-click"漏洞更嚴重。例如,發生在2022年3月22日的Arthur_0x黑客攻擊,導致超過160萬美元的NFT和加密貨幣損失。它使用了有針對性的網絡釣魚攻擊技術,通過電子郵件發送了看起來像谷歌文檔的鏈接,將惡意代碼注入受害者的系統。另一個使用了有針對性的網絡釣魚攻擊的例子發生在2022年2月19日,當交易者打開他們認為是OpenSea官方的關于遷移的電子郵件時,價值170萬美元的ETH被盜走,導致惡意軟件通過隱藏在偽裝鏈接中的惡意合同被放入他們的錢包。
網絡釣魚攻擊是攻擊者可獲得高價值,且操作相對簡單的一種攻擊方法。隨著Web3用戶能夠即時直接地進行資產交易,網絡釣魚活動也隨之增加。特別是Telegram和Discord相關的攻擊,惡意鏈接每天都會出現在流行的服務器上。而隨著Web3的發展,這些類型的攻擊將繼續增長,因為它成本低且有效性強,攻擊者能夠適應各種防御手段,以繼續進行攻擊。
如果你目前正在使用微軟的Office,CertiK安全團隊建議按照以下鏈接的步驟,正確保護你的設備和個人信息。?
可以防止攻擊的一些方法步驟:
遵循最小權限原則,只給Windows用戶分配完成其職責所需的權限。反過來,這也限制了攻擊者在系統被破壞時繼承的權限。?
在使用微軟衛士的ASR時,在阻止模式下激活"阻止所有Office應用程序創建子進程"規則。
在審計模式下運行該規則,并監測結果,以確保對最終用戶沒有不利影響。
刪除有關ms-msdt的文件類型,防止惡意軟件運行。
來源:金色財經
Tags:NOSGNOSISGnosisnOS TokenYearnAgnostic FinanceArbitrage Analysis Beyond CommodityGnosis Safe
介紹 五個月前,我一頭扎進了NFT的世界。一個月前,我創辦了SpicyDuck——與其他14個超級大腦型的朋友一起構建的DAO.
1900/1/1 0:00:00在經濟低迷時期,比特幣歷來主導著加密貨幣市場。 比特幣主導地位凸顯 數據顯示,隨著近幾個月的不穩定行情持續,比特幣的主導地位正在飆升.
1900/1/1 0:00:00數字藏品與NFT相比,弱化了NFT的交易屬性。?數字藏品更多地強調創作者的版權問題,數字藏品平臺推出數字藏品的目的之一是為了幫助創作者維護應有的權益.
1900/1/1 0:00:002022年6月7日晚上8點,方舟社區邀請到了AQUANEE中文區的大使Zoe為大家分享AMA-主題:幣安NFT銷售冠軍,gamefi新秀Aquanee,gate能否延續奇跡.
1900/1/1 0:00:00廈門打造“元宇宙生態樣板城市”動作頻頻,繼日前成立全國首個元宇宙產業人才基地之后,日前,廈門市元宇宙產業聯盟成立大會在信息未來酒店舉行.
1900/1/1 0:00:00當我們在使用Web2上的應用時,第一件事情就是登錄賬戶。賬戶代表著我們在網絡上的身份,它記錄了我們在互聯網上發布、瀏覽的內容以及互動和關注的人.
1900/1/1 0:00:00