比特幣交易所 比特幣交易所
Ctrl+D 比特幣交易所
ads
首頁 > 幣安幣 > Info

CertiK:微軟高危零日漏洞可執行任意代碼,請捂好你的加密錢包-ODAILY_QUO

Author:

Time:1900/1/1 0:00:00

近日,微軟Office中一個被稱為"Follina"的零日漏洞被發現。攻擊者可使用微軟的微軟支持診斷工具,從遠程URL檢索并執行惡意代碼。微軟Office的系列套件和使用MSDT的產品目前仍有可能受該零日漏洞的影響。

微軟在其公告中寫道:"當從Word等調用應用程序使用URL協議調用MSDT時,存在遠程代碼執行漏洞。成功利用此漏洞的攻擊者可以使用調用應用程序的權限運行任意代碼。然后攻擊者可以安裝程序、查看、更改或刪除數據,或者在用戶權限允許的上下文中創建新帳戶"。

CertiK:自上周五以來記錄了22起事件,造成約740萬美元的損失:金色財經報道,據CertiK官方推特發布消息稱,自上周五以來,CertiK記錄了22起事件,造成約740萬美元的損失。到目前為止,共發生17起Discord黑客攻擊事件、3 起網絡釣魚攻擊事件和4起Twitter黑客攻擊事件。[2023/8/12 16:21:31]

由于該漏洞允許攻擊者繞過密碼保護,從而遠程安裝文件,或者查看、更改及刪除數據,因此也被戲稱為“零點擊遠程代碼執行技術”。總的來說,攻擊者可以在運行用戶權限允許的范圍內,通過發送一個微軟Word文件,在你打開文件或在"預覽"中查看文件的瞬間執行惡意代碼,并在目標系統上遠程執行惡意代碼。

動態 | BlockCerts BlockChain和NextHash建立合作伙伴關系:BlockCerts BlockChain和NextHash-Nexinter Exchange宣布建立區塊鏈互用性合作伙伴關系,這將使基于代幣的企業能夠在兩個平臺上線和交換。這將包括代幣產品、智能合約、業務和企業資本以及身份認證工作(從KYC到協作)。(PRWeb)[2019/11/9]

通過這種方式,黑客能夠查看并獲得受害者的系統和個人信息。這個零日漏洞允許黑客進一步攻擊,提升黑客在受害者系統里的權限,并獲得對本地系統和運行進程的額外訪問,包括目標用戶的互聯網瀏覽器和瀏覽器插件,如Metamask-一個用于存儲加密資金的軟件錢包。

動態 | CertiK Foundation推出專注于安全的區塊鏈:據Cointelegraph消息,區塊鏈網絡安全公司CertiK宣布推出本土認證鏈區塊鏈。此區塊鏈的全部節點將運行在CertiKOS上,并表示,這是一個”經過充分驗證的管理程序/并發操作系統內核“,提供軍事級別的安全防范黑客攻擊。此外,公告還聲明區塊鏈是由CertiK虛擬機支持,該虛擬機使用了公司的正式驗證平臺來確保其正確實現。[2019/7/23]

這樣的漏洞表明了用戶使用硬件錢包離線存儲私鑰的重要性,因為它可將私鑰與被攻擊的系統分開。忽視使用硬件錢包,是零日漏洞導致加密貨幣資金被盜的主要原因之一。

這種類型的漏洞在Web3世界中可以說是非常“流行”,每個月可導致數百萬美元的損失。類似的攻擊已經影響到Web3社區,而這個漏洞比"0-click"漏洞更嚴重。例如,發生在2022年3月22日的Arthur_0x黑客攻擊,導致超過160萬美元的NFT和加密貨幣損失。它使用了有針對性的網絡釣魚攻擊技術,通過電子郵件發送了看起來像谷歌文檔的鏈接,將惡意代碼注入受害者的系統。另一個使用了有針對性的網絡釣魚攻擊的例子發生在2022年2月19日,當交易者打開他們認為是OpenSea官方的關于遷移的電子郵件時,價值170萬美元的ETH被盜走,導致惡意軟件通過隱藏在偽裝鏈接中的惡意合同被放入他們的錢包。

網絡釣魚攻擊是攻擊者可獲得高價值,且操作相對簡單的一種攻擊方法。隨著Web3用戶能夠即時直接地進行資產交易,網絡釣魚活動也隨之增加。特別是Telegram和Discord相關的攻擊,惡意鏈接每天都會出現在流行的服務器上。而隨著Web3的發展,這些類型的攻擊將繼續增長,因為它成本低且有效性強,攻擊者能夠適應各種防御手段,以繼續進行攻擊。

如果你目前正在使用微軟的Office,CertiK安全團隊建議按照以下鏈接的步驟,正確保護你的設備和個人信息。

可以防止攻擊的一些方法步驟:

遵循最小權限原則,只給Windows用戶分配完成其職責所需的權限。反過來,這也限制了攻擊者在系統被破壞時繼承的權限。

在使用微軟衛士的ASR時,在阻止模式下激活"阻止所有Office應用程序創建子進程"規則。

在審計模式下運行該規則,并監測結果,以確保對最終用戶沒有不利影響。

刪除有關ms-msdt的文件類型,防止惡意軟件運行。

Tags:CERQUOERTCERTDSOCCERQuotientFastest Alerts0xcert

幣安幣
Bitfinex一周簡報(0704-0710)-ODAILY_bitfinex

Convergence(CONV)于@bitfinex上線。最先進的數字代幣交易平臺Bitfinex宣布,它已經上架Convergence(CONV)代幣,這是一家旨在實現目標的自動化做市商(A.

1900/1/1 0:00:00
Chain Broker:完全稀釋市值為2億-3億美元的頂級項目榜單中,JUST高居第二-ODAILY_CHA

7月11日,ChainBroker發布“完全稀釋市值為2億-3億美元的頂級項目”榜單,JUST高居第二! GDX今日正式上線D5 Exchange,持幣地址數量已突破1萬個:3月15日消息.

1900/1/1 0:00:00
NFT跌入DeSoc,人生游戲的靈魂標識與價值載體-ODAILY_DES

編者按: ThePrimedia(第一導報)聯合活動行、FORSIN社區共同推出「多維共生」系列AMA直播,其中「見聞之道」和「接軌之道」已于上周精彩收官.

1900/1/1 0:00:00
又一奢侈品品牌進入Web3,Prada推出首款獨立開發的數字藏品-ODAILY_區塊鏈

如果你關注時尚行業,那么你肯定知道Prada。奢侈品不斷的加碼NFT與元宇宙領域,不僅僅為了追熱點,而是一種營銷策略.

1900/1/1 0:00:00
Web3.0創業如何用好「可組合性」?-ODAILY_WEB3.0

Composabilityallowsanyoneinanetworktotakeexistingprogramsandadaptorbuildontopofthem.

1900/1/1 0:00:00
毫無含金量的騙局卻屢屢得手?接連四起Rug Pull事件分析-ODAILY_PUL

近期RugPull事件頻發,針對今日及昨日發生的四起RugPull事件,CertiK安全團隊將分別從項目的操作及合約等方面為大家解讀并分析.

1900/1/1 0:00:00
ads