【安全头条】黑客通过在Pwn2Own上演示的零日ICS漏洞获得40万美元

VSole2022-04-24 08:32:57

1、黑客通过在Pwn2Own上演示的零日ICS漏洞获得40万美元

Pwn2Own Miami 2022在4月19日至4月21日的比赛中演示了针对ICS和SCADA产品的26次零日攻击(以及几次错误冲突),竞争对手获得了40万美元的收入。安全研究人员针对多个生产类别:控制服务器、OPC统一体系结构(OPC UA)服务器、数据网关和人机界面(HMI)。

趋势科技的零日计划(ZDI)今天表示:“再次感谢所有参赛选手。没有他们,我们就无法举办比赛。”。“还要感谢参与比赛的供应商的合作,以及他们为比赛中披露的漏洞提供的修复。”[点击“阅读原文”查看详情]

2、QNAP要求用户缓解关键的Apache HTTP服务器错误

QNAP已要求客户采取缓解措施,阻止利用影响其网络连接存储(NAS)设备的Apache HTTP服务器安全漏洞的尝试。这些缺陷(被追踪为CVE-2022-22721和CVE-2022-23943)被标记为严重缺陷,严重性基准分数为9.8/10,影响运行Apache HTTP服务器2.4.52及更早版本的系统。

根据NVD分析师的评估,未经验证的攻击者可以远程利用低复杂性攻击中的漏洞,而无需用户交互。QNAP目前正在调查这两个安全漏洞,并计划在不久的将来发布安全更新。[点击“阅读原文”查看详情]

3、GitHub恢复了受假DMCA攻击的流行Python回购协议

昨天,在收到来自HackerRank的DMCA投诉后,GitHub关闭了一个存放Symphy项目官方文档网站的存储库。Symphy于15年前首次发布,是一个用于符号计算的开源库,帮助Python开发人员在程序中实现各种计算机代数功能。事实证明,HackerRank的代表提交的DMCA通知是错误发送的,引起了开源社区的强烈反对。

软件项目的文档网站为新加入该项目的用户提供安装说明、教程、操作指南和解释文章。因此,像Symphy这样的文档网站对于新手和经验丰富的程序员来说都是一个重要的“官方”资源,他们可能希望不时了解软件库的特定功能。[点击“阅读原文”查看详情]

4、Cisco伞形默认SSH密钥允许窃取管理员凭据

Cisco发布了安全更新,以解决Cisco伞形虚拟设备(VA)中的一个严重漏洞,允许未经验证的攻击者远程窃取管理员凭据。Pinnacol Assurance的弗雷泽·赫斯(Fraser Hess)在Cisco Umbrella VA基于密钥的SSH身份验证机制中发现了该漏洞(跟踪号为CVE-2022-20773)。

Cisco Umbrella是一种云交付的安全服务,被24000多家组织用作DNS层安全,以防钓鱼、恶意软件和勒索软件攻击,它将这些本地虚拟机用作记录、加密和验证DNS数据的条件DNS转发器。[点击“阅读原文”查看详情]

5、Docker服务器在正在进行的加密挖掘恶意软件活动中遭到黑客攻击

Linux服务器上的Docker API正成为Lemon_Duck僵尸网络运营商发起的大规模Monero加密挖掘活动的目标。加密采矿团伙对安全性差或配置错误的Docker系统构成持续威胁,近年来有多起大规模开采活动报道。

尤其是LemonDuck,它之前专注于利用易受攻击的Microsoft Exchange服务器,在此之前,它通过SSH暴力攻击瞄准Linux机器、易受SMBGhost攻击的Windows系统,以及运行Redis和Hadoop实例的服务器。[点击“阅读原文”查看详情]


戳“阅读原文”查看更多内容

零日漏洞ics
本作品采用《CC 协议》,转载必须注明作者和本文链接
跟踪活跃的ICS威胁团伙自从2020年以来,Dragos公司一直在跟踪20个针对工业基础设施攻击的威胁组织和团伙。在这些团伙中,有8个在去年比较活跃,其中包括被Dragos公司命名为Chernovite和Bentonite的新团伙。该恶意软件在2022年初被发现,据悉是由政府支持开发的。
Pwn2Own Miami 2022在4月19日至4月21日的比赛中演示了针对ICS和SCADA产品的26次零日攻击。
2021年发生了多起影响工业和制造企业的网络安全事件。攻击者使用多种技术利用这些组织,包括直接或间接发起勒索软件和恶意软件攻击、破坏硬件漏洞以及瞄准其他安全漏洞。Industrialcyber访谈了知名网络安全公司的专家,就工业和制造业应对勒索攻击分享了他们的看法。
Ivanti VPN设备中的漏洞使未经身份验证的远程黑客能够危害目标设备、执行任意命令、渗透内部网络并窃取敏感数据。
今天,由Massimiliano Brolli领导的TIM红队研究发现了StruxureWare产品中的6个新漏洞。制造商Schneider电气已在2020年4月至2020年11月之间解决了这些漏洞。该研究小组已经确定了总共31个已发布的CVE,平均每11天就有一个CVE,这是TIM所做的出色工作的结果,尤其是在Bug狩猎活动中,意大利网络安全界应在其中做更多的工作。
Armis公司研究人员在APC Smart-UPS设备中发现了一组三个关键的零日漏洞,这些漏洞可让远程攻击者接管 Smart-UPS设备并对物理设备和 IT 资产进行极端攻击。不间断电源 (UPS)设备为关键任务资产提供应急备用电源,可在数据中心、工业设施、医院等场所找到。APC是施耐德电气的子公司,是UPS设备的领先供应商之一,在全球销售了超过2000万台设备。如果被利用,这些被称为TLStor
声明了该公司发布的安全公告。4 月底,专家警告称,一种名为 Qlocker 的新型勒索软件每天都在感染数百台 QNAP NAS 设备。5 月初,这家台湾供应商 警告 其客户 上周,QNAP 警告 客户,威胁攻击者正在利用eCh0raix 勒索软件 攻击其网络附加存储 设备 并利用 Roon Server 零日漏洞。本月初,这家台湾供应商 警告 其客户,他们的 NAS 设备受到持续不断的 AgeLocker 勒索软件攻击。
2022年4月13日,美国CISA、DOE、NSA和FBI多个机构发布了一份联合安全公告,披露了一个专门针对工业控制系统的攻击工具。Mandiant公司将其命名为“INCONTROLLER”,Dragos公司将其命名为“PIPEDREAM”,下文中会统一使用“INCONTROLLER”。INCONTROLLER可以降低攻击者对工业知识的依赖,对多个行业的特定工业控制设备进行攻击,截止目前暂未发现任
黑客利用Ivanti VPN中的零日漏洞部署恶意软件和加密货币挖矿程序,目标包括财富500强公司、政府机构和国防承包商。
近日,西门子能源称其遭遇了一次Clop勒索软件攻击,该软件利用MOVEit Transfer平台的一个零日漏洞窃取了公司数据。2023年5月30日,施耐德电气发现了MOVEit传输软件的漏洞并迅速部署了可用的缓解措施,以确保数据和基础设施的安全,后续也在持续密切监测这一情况。2023年6月26日,施耐德电气称其是与MOVEit漏洞有关的网络攻击的受害者。
VSole
网络安全专家