谷歌:四个0day漏洞被积极利用,领英已被攻击

Simon2021-07-15 17:59:00

谷歌安全人员分享了4个新的0day漏洞的信息。并且,谷歌还透露,与俄罗斯有关的APT组织正在利用其中的 Safari 零日漏洞攻击 LinkedIn 用户。

这四个安全漏洞于今年早期被发现,影响了 Google Chrome、Internet Explorer 和 WebKit 浏览器引擎。以下是专家披露的0day漏洞列表:

Chrome中的CVE-2021-21166和CVE-2021-30551;
Internet Explorer中的CVE-2021-33742;
WebKit(Safari)中的CVE-2021-1879。

谷歌同时还公布了对这四个0day漏洞的成因分析:

CVE-2021-1879: 在QuickTimePluginReplacement中存在Use-after-free漏洞(UAF漏洞,一种内存破坏漏洞)
CVE-2021-21166: Chrome中的“object lifecycle issue”漏洞
CVE-2021-30551: V8中的Chrome类型混淆漏洞
CVE-2021-33742: Internet Explorer中MSHTML的越界写入漏洞

有趣的是,四个漏洞中的三个是由同一家政府支持的商业监控供应商开发。第四个漏洞(CVE-2021-1879)则可能是由一个与俄罗斯有关的APT组织开发。

此外,谷歌安全人员还表示,今年已经有33个零日漏洞被用于公开披露的攻击,比2020年期间的总数多11个。

WebKit 0day漏洞被俄罗斯黑客利用

虽然 Chrome 和 Internet Explorer的 0day 是由同一个供应商开发并出售给世界各地想要提高其监控能力的客户,但它们没有被用于任何高调的攻击活动。

CVE-2021-1879 WebKit/Safari 漏洞则不然。据谷歌称,该漏洞通过 LinkedIn Messaging 被用来针对西欧国家的政府官员,向他们发送恶意链接。

谷歌研究人员表示,这些攻击者可能是俄罗斯政府支持的黑客,他们滥用该漏洞来攻击运行旧版本iOS系统(12.4至13.7)的设备

虽然谷歌没有将其明确归因于某一个组织,但是调查该活动的微软研究人员却表示该攻击者为Nobelium,也就是去年SolarWinds攻击事件的幕后黑手。

谷歌0day
本作品采用《CC 协议》,转载必须注明作者和本文链接
安全人员分享了4个新的0day漏洞的信息。并且,还透露,与俄罗斯有关的APT组织正在利用其中的 Safari 零日漏洞攻击 LinkedIn 用户。
Chrome 0 day漏洞被用于Candiru监控恶意软件。
威胁行为者从 Atomic Wallet 窃取了价值超过 3500 万美元的加密资产。该公司收到有关钱包被盗的报告后不久,就对该事件展开了调查。一名网号为ZachXBT的加密货币安全研究人员试图估算事件中被盗的加密资产总额,确定损失超过3500万美元。区块链分析公司 PeckShield 也证实了这一消息。
近日发布了Chrome 93.0.4577.82的安全更新,修复了V8 JavaScript引擎中的越界写入漏洞、Indexed DB API中的释放后使用漏洞。
发布适用于 Windows、Mac 和 Linux 系统的Chrome 94.0.4606.61 版本,紧急修复已遭在野利用的高危0day
Project Zero研究人员发现有攻击者利用三星手机多个0day漏洞用于监控活动。受影响的三星手机包括S10、A50、A51等。称这3个漏洞已于2021年3月被三星修复。
漏洞概述 Project Zero安全研究人员在三星Exynos芯片集中发现18个0 day漏洞,影响手机、可穿戴设备和汽车等电子设备。CVE-2023-24033漏洞产生的原因是基带软件未适当检查SDP中指定的accept类型属性的格式类型,可能会引发基带的DoS或代码执行。其余3个漏洞由于尚未修复,因此研究人员决定暂不公开漏洞细节。
根据公司威胁分析小组去年7月发布的报告显示,2022年全球共有41个0day漏洞被利用和披露。而研究人员普遍认为,2023年被利用的0Day漏洞数量会比2022年更高,这些危险的漏洞被广泛用于商业间谍活动、网络攻击活动以及数据勒索攻击等各种场合。本文收集整理了2023年10个最具破坏性的0Day攻击事件。
Simon
暂无描述