近日,微軟Office中一個被稱為 "Follina "的零日漏洞(編號CVE-2022-30190)被發現。攻擊者可使用微軟的微軟支持診斷工具(MSDT),從遠程URL檢索并執行惡意代碼。微軟Office的系列套件和使用MSDT的產品目前仍有可能受該零日漏洞的影響。
微軟在其公告中寫道:" 當從 Word 等調用應用程序使用 URL 協議調用 MSDT 時,存在遠程代碼執行漏洞。成功利用此漏洞的攻擊者可以使用調用應用程序的權限運行任意代碼。然后攻擊者可以安裝程序、查看、更改或刪除數據,或者在用戶權限允許的上下文中創建新帳戶 "。
現場丨微軟(中國)韋青:大概率事件沒有一家公司只要區塊鏈:金色財經現場報道,10月27日,第六屆區塊鏈全球峰會于上海開幕,峰會上微軟(中國) 首席技術官韋青演講表示,區塊鏈進入了一個去魅的時期,不要神化,也不要污化,在這個時代,任何企業需要加強企業業務的韌性,重新重視融合賦能。我們能發現區塊鏈只是一個賦能工具,區塊鏈是一個數據全生命周期的管理系統,而當搭載了計算、存儲、網絡后,平臺最終成為了操作系統,在這個系統中,需要區塊鏈達到一個信任的實現。大概率事件沒有一家公司只要區塊鏈,而是結合多種技術,形成一個端到端的解決方案。[2020/10/27]
由于該漏洞允許攻擊者繞過密碼保護,從而遠程安裝文件,或者查看、更改及刪除數據,因此也被戲稱為“零點擊遠程代碼執行技術”。總的來說,攻擊者可以在運行用戶權限允許的范圍內,通過發送一個微軟Word文件,在你打開文件或在 "預覽 "中查看文件的瞬間執行惡意代碼,并在目標系統上遠程執行惡意代碼。
動態 | 65%的美國企業更青睞IBM Blockchain而不是微軟:據cryptodaily消息,在企業區塊鏈解決方案方面,IBM最受企業美國人的信任,而在比較其他產品時,它甚至都不是很接近。據Juniper Research于2018年9月的調查顯示,65%的受訪者會選擇IBM Blockchain來部署分布式賬本技術(DLT)和類似的解決方案。亞軍微軟僅獲得7%的選票,名單上的其他公司還包括埃森哲,德勤和甲骨文。同樣的調查發現,如果公司要部署分散式應用程序(Dapp)和相關解決方案,那么美國公司絕大多數都更喜歡以太坊網絡,該平臺獲得近50%的選票。[2018/9/18]
通過這種方式,黑客能夠查看并獲得受害者的系統和個人信息。這個零日漏洞允許黑客進一步攻擊,提升黑客在受害者系統里的權限,并獲得對本地系統和運行進程的額外訪問,包括目標用戶的互聯網瀏覽器和瀏覽器插件,如Metamask - 一個用于存儲加密資金的軟件錢包。
繼谷歌、推特、Facebook后,微軟“必應”禁止所有加密貨幣廣告:據外媒5月15日消息,微軟聲明Bing瀏覽器將于6月起在全球范圍內禁止加密貨幣廣告。這也是繼Facebook、谷歌和推特之后,又一科技巨頭宣布將禁止加密貨幣廣告。在最新的Bing搜索廣告政策中稱,微軟將禁止加密貨幣及其相關產品的廣告在其平臺上投放。[2018/5/16]
這樣的漏洞表明了用戶使用硬件錢包(如Ledger、Trezor等)離線存儲私鑰的重要性,因為它可將私鑰與被攻擊的系統分開。忽視使用硬件錢包,是零日漏洞導致加密貨幣資金被盜的主要原因之一。
這種類型的漏洞在Web3世界中可以說是非常“流行”,每個月可導致數百萬美元的損失。類似的攻擊已經影響到Web3社區,而這個漏洞比 "0-click "(零點擊攻擊)漏洞更嚴重。例如,發生在2022年3月22日的Arthur_0x黑客攻擊,導致超過160萬美元的NFT和加密貨幣損失。它使用了有針對性的網絡釣魚攻擊技術,通過電子郵件發送了看起來像谷歌文檔的鏈接(但實際上是微軟Word文件),將惡意代碼注入受害者的系統。另一個使用了有針對性的網絡釣魚攻擊的例子發生在2022年2月19日,當交易者打開他們認為是OpenSea官方的關于遷移的電子郵件時,價值170萬美元的ETH被盜走,導致惡意軟件通過隱藏在偽裝鏈接中的惡意合同被放入他們的錢包。
網絡釣魚攻擊是攻擊者可獲得高價值,且操作相對簡單的一種攻擊方法。隨著Web3用戶能夠即時直接地進行資產交易,網絡釣魚活動也隨之增加。特別是Telegram和Discord相關的攻擊,惡意鏈接每天都會出現在流行的服務器上。而隨著Web3的發展,這些類型的攻擊將繼續增長,因為它成本低且有效性強,攻擊者能夠適應各種防御手段,以繼續進行攻擊。
如果你目前正在使用微軟的Office,CertiK安全團隊建議按照以下鏈接的步驟,正確保護你的設備和個人信息。(來源微軟支持診斷工具漏洞的指導意見Guidance for Microsoft Support Diagnostic Tool Vulnerability)?
可以防止攻擊的一些方法步驟:
遵循最小權限原則,只給Windows用戶分配完成其職責所需的權限。反過來,這也限制了攻擊者在系統被破壞時繼承的權限。?
在使用微軟衛士的ASR時,在阻止模式下激活 "阻止所有Office應用程序創建子進程 "規則。
在審計模式下運行該規則,并監測結果,以確保對最終用戶沒有不利影響。
刪除有關ms-msdt的文件類型,防止惡意軟件運行。
來源:CertiK中文社區
金色晚報 | 5月1日晚間重要動態一覽:12:00-21:00關鍵詞:日本、開曼群島、Tether、灰度 1. 律所:日本修訂版資金結算法主要變化針對加密貨幣托管商 2.
1900/1/1 0:00:00杰克·多爾西的加密業務部門TBD最近宣布,他們正在構建一個基于比特幣的去中心化平臺:Web5。該項目旨在將個人數據和身份管理的權利交還給網絡用戶.
1900/1/1 0:00:002005年,YouTube出現在了我們的生活中;2016年,TikTok高調誕生;而2022年,是時候迎接元宇宙了。為了緊跟最新的流行趨勢,來自各個行業和領域的內容創作者總是面臨著各種挑戰.
1900/1/1 0:00:00金色周刊是金色財經推出的一檔每周區塊鏈行業總結欄目,內容涵蓋一周重點新聞、礦業信息、項目動態、技術進展等行業動態。本文是其中的新聞周刊,帶您一覽本周區塊鏈行業大事.
1900/1/1 0:00:00又到了每月安全盤點時刻!據成都鏈安【鏈必應-區塊鏈安全態勢感知平臺】安全輿情監控數據顯示:2022年5月,各類安全事件數量較4月有所上升.
1900/1/1 0:00:00事件背景?? 5 月 25 日,推特用戶?@0xLosingMoney?稱監測到 ID 為?@Dvincent_?的用戶通過釣魚網站 p2peers.io 盜走了 29 枚 Moonbirds.
1900/1/1 0:00:00