【安全头条】FBI:支付应用用户成为社交工程攻击的目标

VSole2022-04-18 08:18:41

1、FBI:支付应用用户成为社交工程攻击的目标

网络犯罪分子正试图欺骗数字支付应用程序的美国用户,利用带有虚假银行欺诈警报的短信,在社会工程攻击中进行即时转账。

该警告由联邦调查局(Federal Bureau of Investigation)于近期发布,作为一项公共服务公告。该警告表示,攻击者将通过欺骗银行合法1-800支持号码的电话号码,向回应其网络钓鱼消息的受害者打电话。

虚假欺诈警报会参考支付金额和金融机构名称,并要求目标确认他们是否试图立即支付数千美元。

如果收件人回复钓鱼短信并否认曾经支付过此类款项,他们将收到第二条短信,称“很快”会联系到他们。骗子确实按照承诺打电话,通常说英语,没有口音,并声称代表目标的银行欺诈部门。[点击“阅读原文”查看详情]

2、风力涡轮机公司Nordex受到Conti勒索软件攻击的打击

Conti勒索软件公司声称对风力涡轮机巨头Nordex遭受的网络攻击负责,该公司本月早些时候被迫关闭IT系统,并远程访问受管理的涡轮机。

Nordex是全球最大的风力涡轮机开发商和制造商之一,在全球拥有8500多名员工。4月2日,Nordex披露,他们遭受了一次网络攻击,该攻击很早就被发现,公司已关闭其IT系统,以防止攻击扩散。

Nordex最初的新闻声明解释道:“入侵事件在早期阶段就被发现,并根据危机管理协议立即启动响应措施。作为预防措施,该公司决定关闭多个地点和业务部门的IT系统。” BleepingComputer在3月31日被告知,该公司遭受了Conti勒索软件攻击,导致整个平台离线。期消息来源进一步表示,Nordex不知道袭击来自何处,正在开始调查。[点击“阅读原文”查看详情]

3、新的ZingoStealer信息窃取器掉落更多的恶意软件,加密矿工

一个名为ZingoStealer的新信息窃取恶意软件被发现了。它具有强大的数据窃取功能,并能够加载额外的有效载荷或挖掘Monero。

新的恶意软件是由一群名为“Haskers帮派”的威胁参与者创建并免费发布的,他们最近试图以500美元的价格出售其源代码。思科塔洛斯公司的研究人员发现了该产品后不久,津戈斯泰勒易手,并被转移到一位新的威胁参与者手中,他将承担开发工作。

考虑到对手在电报和Discord频道上免费提供信息窃取者,并且鉴于对此类恶意软件的需求不断增长,其部署可能会上升到新的水平。

ZingoStealer于2022年3月首次出现在网络犯罪社区中,在俄语频道中被宣传为“即用型”,以.NET可执行文件的形式提供强大的信息窃取器。到目前为止,ZingoStealer已经通过软件破解和YouTube上推广的视频游戏作弊来感染计算机,但感染媒介可能随时多样化。[点击“阅读原文”查看详情]

4、Hetzner丢失了客户数据并给予20欧元作为赔偿

德国云服务提供商Hetzner Online GmbH近期告诉一些客户,他们的数据已不可逆转地丢失,并获得了20欧元的在线信用补偿。在德国和芬兰运营多个数据中心的Hetzner公司罕见地出现多个硬件故障,导致一些客户的快照被删除,无法恢复。

这一数据丢失的消息来自Hetzner的一位客户在Y Combinator上分享的一封信,信中称位于纽伦堡的Hetzner的一个集群受到了一系列非常不幸的事件的影响,其中多个磁盘短暂连续发生故障。

根据该通知,Hetzner的云服务通过跨三个硬盘复制快照来实现数据安全,因此即使两个硬盘出现故障,数据仍然可用。

然而,在这种情况下,即使是冗余级别也不足以保存客户的数据。[点击“阅读原文”查看详情]

5、微软增加了高影响力微软365漏洞赏金

微软提高了通过微软365和Dynamics 365/Power Platform漏洞奖励计划报告的高影响安全漏洞的最高奖励。随着这两个计划的扩展,报告Office 365和Microsoft帐户服务漏洞的安全研究人员可以在符合条件的情况下获得高达30%的收益。

微软安全响应中心(Microsoft security Response Center,MSRC)发布公告称:“通过这些新的基于场景的悬赏奖,我们鼓励研究人员将研究重点放在对客户隐私和安全具有最高潜在影响的漏洞上。” “对于符合条件的方案提交,奖励最多增加30%(总计26000美元)。”

微软补充说,根据通用奖励计划,不具有高影响力的缺陷可能仍有资格获得奖金。根据报告漏洞的严重程度和提交的质量,他们还可以获得更高的奖励。[点击“阅读原文”查看详情]

软件支付安全
本作品采用《CC 协议》,转载必须注明作者和本文链接
骗子假冒客户,利用“付款码”和“收款码”页面需要切换的漏子,疯狂扫码作案。缙云警方消息,丽水缙云的李女士经营着一家蛋糕店,2月16日,有人添加李女士为微信好友,说要预定一个蛋糕。对方“好心提醒”李女士,将手机对准屏幕方便他扫码付款。等李女士反应过来,对方已将其拉黑。据了解,仅2月16日一天,缙云就有5家商店的老板被以上方式盗刷钱财。确认被盗情况属实后,支付平台一般会对被盗金额进行先行赔付。
安全形势正在迅速变化——安全和风险领导者需要跟上。
日前,一个名为AllWorld.Cards的非法银行卡集散网站散布了近百万条流入暗网的被盗信用卡信息,泄露的卡片相关信息包括:卡号、有效期、卡片验证码、持卡人姓名、地址、电话等。多家网络安全研究机构对于被盗卡池的抽样分析显示,被盗卡池的整体有效率预计在25%-50%之间,被盗卡片主要来自于印度国立银行等全球超过500家银行,其中也包括摩根大通与美国运通的自发卡。这一消息引起了多国政府与社会的广泛关
近日,国外安全专家发布Spider勒索软件的分析报告,攻击者使用波斯尼亚语语言编写的文档文件,表明针对波斯尼亚和黑塞哥维那地区。诱饵文件是混淆的宏代码,加载Powershell下载恶意载荷。攻击者要求96小时内付款,并提供给受害者关于勒索软件支付和文件恢复的详细教程。
通过交易的分析,协助反勒索软件组织的有关计划,破坏勒索软件团伙资金渠道。
在COVID-19大流行病动荡的推动下,勒索软件攻击已成为网络犯罪分子的主要赚钱手段,2020年攻击数量不断上升。这些文件加密攻击在今年也基本没有减弱。仅在过去几个月,我们就目睹了对Colonial Pipeline的攻击,迫使该公司关闭其系统以及对美国东部沿海大部分地区的汽油供应;对肉类供应商JBS的黑客攻击,使其在全球的屠宰场业务突然停止;就在本月,对IT供应商Kaseya的供应链攻击,使数百名下游受害企业的系统被锁定。
Gartner 报告称,信息安全和风险管理产品和服务的支出预计将增长 11.3%,到 2023 年将达到 1883 亿美元以上。Kurtz对此表示同意,他说,很多公司渴望成为创新者,其中许多在CES上展示他们的产品 ,他们推动技术成熟度曲线的前沿,但处于安全成熟度曲线的低端。Easterly表示,预计今年网络犯罪损失将达到8万亿美元,2025年将达到10.5万亿美元 ,除非政府和行业采取更加协作的方式,否则这一增长水平不会放缓。她说,这呼吁最高管理层拥抱企业网络责任。
国家网信办有关负责人表示,出台《规定》,旨在加强对互联网用户账号信息的管理,弘扬社会主义核心价值观,维护国家安全和社会公共利益,保护公民、法人和其他组织的合法权益,促进互联网信息服务健康发展。但同时,通过注册、使用账号信息,编造传播虚假信息、实施网络暴力等行为时有发生,危害国家安全和社会公共利益,侵犯公民、法人和其他组织的合法权益。
VSole
网络安全专家