黑客组织利用Slack API攻击航空公司

VSole2021-12-17 10:43:40

近日,根据 IBM Security X-Force 的一份报告,一个非常活跃的全球性黑客组织(很可能是 ITG17,又名“MuddyWater”)正在部署一个名为“Aclip”的后门,实施攻击活动。其攻击活动始于 2019 年,目标是一家亚洲航空公司,以窃取航班预订数据。

据了解,Aclip是一个新近发现的后门,通过名为“aclip.bat”的 Windows 批处理脚本执行,因此得名。该后门通过添加注册表项在受感染设备上建立持久性,并在系统启动时自动开启。Aclip滥用 Slack API 进行秘密通信:通过 Slack API 函数从 C2 服务器接收 PowerShell 命令,用于执行进一步的命令、发送 Windows 桌面的屏幕截图以及泄露文件。

Slack 是隐藏恶意通信的理想平台,因为其在企业中广泛部署,数据可以很好地与常规业务流量融合。不过,这种类型的滥用是其他攻击者过去遵循的策略,因此并不是一个新技巧。此外,Slack 并不是唯一被滥用以秘密中继数据和命令的合法消息传递平台。

威胁行为者第一次执行Aclip后门程序时,会收集基本系统信息,包括主机名、用户名和外部 IP 地址,此数据使用 Base64 加密并泄露给威胁参与者。然后,从命令执行查询阶段开始,Aclip 连接到 actor 控制的 Slack 工作区不同通道。最后使用 PowerShell 图形库截取屏幕,并保存至 %TEMP% 直到数据渗漏,图像上传到 C2 后,它们将被擦除。

IBM 研究人员在 2021 年 3 月发现了滥用此通信渠道的威胁行为者,并负责任地将其披露给了 Slack。IBM 在调查发现两个已知归因于黑客组织的自定义恶意软件样本后,将此次攻击与 MuddyWaters/ITG17 联系起来。

黑客slack
本作品采用《CC 协议》,转载必须注明作者和本文链接
IT之家1 月 16 日消息,GitLab 日前为社区版(CE)及企业版(EE)推出 16.7.2、16.6.4 及 16.5.6 安全更新,重点修复了 CVSS 风险评分达到 10 分的密码重置漏洞 CVE-2023-7028。
目前,四家运动用品销售网站已向受影响用户发布了告警信息,但尚未明确攻击黑客以何种方式获取了网站数据。
Slack 是隐藏恶意通信的理想平台,因为其在企业中广泛部署,数据可以很好地与常规业务流量融合。此外,Slack 并不是唯一被滥用以秘密中继数据和命令的合法消息传递平台。IBM 研究人员在 2021 年 3 月发现了滥用此通信渠道的威胁行为者,并负责任地将其披露给了 Slack
根据Slack公司的披露,事件发生在2022年12月29日,当时公司收到了 GitHub 帐户可疑活动的通知,在调查后发现了此次安全事件。调查显示,少量Slack 员工令牌被盗,并被用于访问其外部托管的GitHub存储库。为应对此次事件,Slack立即使被盗的令牌失效,并开始调查事件是否会对其客户造成影响。为了预防此类事件再次发生,Slack公司还轮换了所有相关凭证。Slack表示将继续调查及监测,并保持安全性、隐私性和透明度。
随着全球加密货币规模正在超高速的增长,加密货币的安全存储成为了关键的一环。去年一年,加密货币行业已逐步从2022年的丑闻、市场暴跌中复苏过来,市场热度也逐步回升。与此同时,与加密货币有关的网络犯罪也再度活跃。
恶意程序的运营者日益滥用 Google Ads 将恶意程序传播给搜索合法软件的用户。受害者包括了 Grammarly、MSI Afterburner、Slack、Dashlane、Malwarebytes、Audacity、μTorrent、OBS、Ring、AnyDesk、Libre Office、Teamviewer、Thunderbird 和 Brave。黑客会创建上述项目官方网站的克隆,但将用户点击下载的软件替换为恶意程序。通过这种方法传播的恶意程序包括 Raccoon Stealer 的变种, Vidar Stealer 的定制版本, IcedID 恶意程序加载器。当广告商利用 Google Ads 发布广告时,如果 Google 检测到目标网站是恶意的,广告会删除。
在LastPass披露用户加密库被盗两周之后,消息应用Slack和软件测试和交付公司CircleCI先后披露了安全事故。Slack称员工令牌凭证被盗,而CircleCI的事故可能更严重,其储存的客户秘密可能暴露,它建议客户轮换储存在其服务上的所有秘密。CircleCI同时通知客户其Project API令牌失效需要更换。CircleCI的服务被逾百万开发者使用,登录凭证、访问令牌等秘密暴露可能会对整个互联网的安全造成严重影响。
Uber 系统遭黑客入侵
2022-09-16 17:49:05
Uber 网络系统遭黑客入侵。攻击者还向《纽约时报》发送了电邮、云储存和代码库的截图。Uber雇员通过工作消息应用 Slack 收到了黑客的留言:”I announce I am a hacker and Uber has suffered a data breach.“ Uber 下令员工停用 Slack。《纽约时报》称黑客只有 18 岁,学了几年的网络安全,瞄准 Uber 是因为该公司安全太薄弱。Uber 发表声明证实遭到入侵,表示已经报警未来将会公布更多信息。黑客声称入侵是通过社交工程方法窃取一名雇员的密码实现的。
一个简单的把戏一名黑客在最近对加密货币市场的打击中窃取了价值700多万美元的以太坊。但在ICO发布后的三分钟内,一名身份不明的黑客通过欺骗CoinDash的投资者将43438.455以太发送到攻击者拥有的错误地址,偷走了价值700多万美元的以太代币。
VSole
网络安全专家