維他命每日安全簡訊(2023.11.20)
1、TOYOTA(豐田)金融服務公司遭到Medusa攻擊並被勒索800萬美元
據媒體11月16日報道,TOYOTA(豐田)金融服務公司(TFS)遭到攻擊,其在歐洲和非洲的系統上檢測到未經授權的訪問。勒索團伙Medusa已將TFS列入其網站,並勒索800萬美元以刪除資料。攻擊者還給了TOYOTA(豐田)10天的時間做出回應,並可以選擇延長期限,只要每天支付10000美元。為了證明入侵,駭客Medusa發佈了包含財務檔案、電子表格和購買發票等資料的樣本。大多數檔案都是德語,表明駭客成功訪問了TOYOTA(豐田)中歐業務的系統。研究人員透露,此次攻擊可能與Citrix Gateway的漏洞有關。
Medusa ransomware gang claims the hack of Toyota Financial Services
2、雅馬哈菲律賓分公司被INC攻擊約37GB的資料洩露
據11月17日報道,雅馬哈汽車菲律賓摩托車製造分公司(YMPH)遭到攻擊,部分員工資訊洩露。YMPH於10月25日首次發現問題,其一臺伺服器遭到未經授權的訪問,目前正在評估此次攻擊影響的範圍。勒索團伙INC聲稱對此事負責,於11月15日將該公司添加到其網站。此後發佈了多個檔案,其中包含大約37GB的資料,涉及員工ID資訊、備份檔案以及公司和銷售資訊等。
https://www.bleepingcomputer.com/news/security/yamaha-motor-confirms-ransomware-attack-on-philippines-subsidiary/
3、BGRS和SIRVA遭攻擊導致加拿大市政機構大量員工資訊洩露
加拿大當局在11月19日披露了近期的一次資料洩露事件,影響了現任和前任公共服務部門員工以及加拿大皇家騎警和加拿大武裝部隊成員。目前確定,為員工提供搬遷服務的Brookfield Global Relocation Services(BGRS)和SIRVA Worldwide Relocation & Moving Services是此次資料洩露事件的源頭。據悉,員工自1999年以來向這些公司提供的個人和財務資訊可能已經洩露。10月6日,LockBit3.0將SIRVA添加到了其網站,並於11月19日公開了被盜資料。BGRS網站自9月29日起一直處於離線狀態。
https://www.databreaches.net/canadian-government-announces-data-breach-urges-public-service-employees-to-take-action/
4、Google稱Zimbra漏洞CVE-2023-37580被4個團伙利用
11月16日,Google TAG披露了4起利用Zimbra中的XSS漏洞(CVE-2023-37580)的攻擊活動。第一次活動發生於6月底,針對的是希臘某政府機構,發現漏洞後Zimbra在GitHub上推送了一個緊急修復程序。Winter Vivern於7月11日利用該漏洞攻擊了摩爾多瓦和突尼西亞的政府機構,Zimbra在7月13日發佈安全公告建議使用者採取緩解措施。7月20日,未知駭客攻擊了越南某政府機構,五天後Zimbra發佈了該漏洞的官方補丁。8月25,TAG發現了第4次利用該漏洞的攻擊活動,針對巴基斯坦政府機構。
https://blog.google/threat-analysis-group/zimbra-0-day-used-to-target-international-government-organizations/
5、8Base團伙通過SmokeLoader分發新的Phobos變體
Cisco在11月18日稱,8Base近期的活動有所增加,它使用勒索軟體Phobos的變體和其它公開可用的工具執行攻擊。該團伙大多數Phobos變體都是由後門SmokeLoader分發的。在8Base活動中,它在加密的payload中嵌入了勒索軟體元件,然後將其解密並載入到SmokeLoader進程的記憶體中。此外,Phobos對1.5MB以下的檔案完全加密,對超過閾值的檔案部分加密,以提高速度。
https://blog.talosintelligence.com/deep-dive-into-phobos-ransomware/
6、Avast發佈2023年第三季度的威脅態勢的分析報告
11月16日,Avast發佈了2023年第三季度的威脅態勢的分析報告。第三季度,Avast平均每月攔截的惡意軟體攻擊超過10億次,網路威脅(尤其是社工攻擊和惡意廣告)的大幅增加推動了這一增長。攻擊者對人工智慧的利用正在加速,尤其是在深度偽造金融詐騙活動中。廣告軟體顯著升級,特別是南美、非洲、東南歐和東亞地區。資訊竊取程序的威脅增加,其中烏克蘭(44%)、美國(21%)和印度(16%)的增幅最明顯。RAT繼續呈增長趨勢,葡萄牙(148%)、波蘭(55%)和斯洛伐克(43%)等國的增幅最明顯。
安全動態
微軟確認Copilot AI助手將登陸Windows 10
https://www.bleepingcomputer.com/news/microsoft/microsoft-confirms-copilot-ai-assistant-coming-to-windows-10/
FCC 採用新規則保護消費者免受 SIM 卡交換攻擊
https://www.bleepingcomputer.com/news/security/fcc-adopts-new-rules-to-protect-consumers-from-sim-swapping-attacks/
Royal Mail遭到勒索攻擊損失至少1200萬美元
https://www.theregister.com/2023/11/16/royal_mail_recovery_from_ransomware/
Google推出了新的Titan安全金鑰
https://www.securityweek.com/google-adds-passkey-support-to-new-titan-security-key/
Fortinet提醒FortiSIEM的命令注入漏洞
https://www.bleepingcomputer.com/news/security/fortinet-warns-of-critical-command-injection-bug-in-fortisiem/
烏克蘭和捷克警方搗毀價值900萬美元的詐騙團伙
https://therecord.media/bank-fraud-vishing-arrests-ukraine-czechia
白宮正在「制定 2.0 版」網路實施計劃
White House is ‘working on version 2.0’ of cyber implementation plan
Gamaredon利用USB傳播LitterDrifter主要針對烏克蘭
gssapi-abuse – 列舉潛在主機的工具
https://github.com/CCob/gssapi-abuse
ADCSync – 從AD環境中的使用者帳戶轉儲NTLM哈希值
https://github.com/JPG0mez/ADCSync