安全动态20240513
发布时间:
2024-05-14
来源:
作者:
访问量:
目录
Telit Cinterion调制解调器存在安全漏洞,广泛影响工业物联网设备
R语言存在反序列化漏洞,面临供应链风险
多款安卓应用程序易受Dirty Stream攻击影响
漏洞利用及勒索软件成为主要网络安全威胁
新型VPN绕过技术TunnelVision可泄露用户流量
一季度勒索软件攻击数量降低
Telit Cinterion调制解调器存在安全漏洞,广泛影响工业物联网设备
Telit Cinterion蜂窝调制解调器存在多个安全漏洞,可能允许远程攻击者通过短信执行任意代码。该调制解调器广泛应用于工业、医疗保健和电信等多个领域。
卡巴斯基ICS CERT研究人员在2023年2月向供应商报告了这些问题,并在11月披露了八个漏洞,其中七个的漏洞编号为CVE-2023-47610至CVE-2023-47616。在OffensiveCon会议上,研究人员将提供关于如何利用这些漏洞的技术细节,以及威胁行为者如何利用漏洞来控制易受攻击的Telit Cinterion设备。
最严重的是堆溢出漏洞CVE-2023-47610,影响调制解调器的用户平面位置(SUPL)消息处理器,CVSS评分为8.8分,NIST评分为9.8分。攻击者可以利用这个漏洞,通过特别制作的短信消息远程执行任意代码,无需任何认证。
所有调制解调器都配备了短信消息接口,如果知道目标调制解调器在蜂窝网络中的用户号码,就可以访问该接口。尽管运营商的限制可能会阻止发送二进制短信,但使用假基站可以绕过这一限制。
利用该漏洞,攻击者可以获得对调制解调器操作系统的深层访问,操纵RAM和闪存,完全控制调制解调器的功能,而无需任何认证或物理接触设备。
除了这个高危漏洞,其他几个漏洞虽然严重性评分较低,但可以用来破坏MIDlets的完整性。MIDlets是基于Java的应用程序,具有不同的功能。攻击者可以通过绕过数字签名检查来实现具有提升权限的代码执行,这不仅威胁到数据的机密性和完整性,还可能威胁到更广泛的网络安全和设备的完整性。
受影响产品包括Cinterion EHS5-E系列,以及其他具有类似软硬件架构的产品,如Cinterion BGS5、EHS5/6/7、PDS5/6/8、ELS61/81和PLS62。Telit已经修复了一些漏洞,但仍有一些漏洞尚未修补。
这些存在漏洞的设备在多个关键基础设施领域广泛部署,意味着可能存在广泛的全球破坏风险。由于这些调制解调器通常嵌入在其他解决方案中,确定哪些产品受到影响也是个问题。
为了缓解这些威胁,卡巴斯基建议采取一些措施,包括与电信运营商合作,例如禁用向受影响设备的短信发送,并使用安全配置的私有APN。此外还建议强制执行应用程序签名验证,以防止在调制解调器上安装不受信任的MIDlets,并采取措施防止未经授权的物理访问设备。
R语言存在反序列化漏洞,面临供应链风险
HiddenLayer研究人员在R编程语言中发现了一个高危漏洞,可使组织面临软件供应链攻击风险。该漏洞编号为CVE-2024-27322,CVSS评分为8.8分。
该漏洞与R语言处理数据反序列化的方式有关,即将数据从JSON、XML和二进制等编码格式转换回其原始状态以供应用程序使用的过程。
攻击者可以利用R的反序列化漏洞,通过特别制作的R数据序列化(RDS)文件,在目标环境中执行任意代码。RDS文件通常用于存储或共享R语言中的对象。
R是一种用于统计计算和图形应用程序的流行开源编程语言,广泛应用于金融服务、医疗保健、研究、政府以及AI和机器学习等大型数据集处理领域。R语言因其强大的数据处理能力而在多个行业中受到青睐。R语言自带的CRAN是最非常受欢迎的R包存储库,已托管超过20,000个包。R-Forge作为一个提供R包开发工具的网站,拥有超过15,800名注册成员,托管着大约2,146个项目。
HiddenLayer研究人员表示,该漏洞可以通过加载RDS文件或R包来利用,攻击者可以创建包含嵌入式任意R代码的恶意RDS文件或R包,这些代码将在受害者的目标设备上执行。
该漏洞与R语言中的“延迟计算”和“承诺对象”两个核心概念有关。延迟计算是一种编程技术,允许程序在实际需要时才计算表达式的值。承诺对象是与懒惰评估相关联的一个概念,它代表了一个延迟计算的对象。
研究人员发现,可以构造一个带有恶意负载的承诺对象,当该对象在RDS文件反序列化期间被访问时,其恶意代码就会执行。R包利用RDS格式来保存和加载数据,这个过程涉及到两个文件,一个是包含在包中的所有序列化对象的.rdb文件,另一个是包含有关每个对象的元数据的.rdx文件。当加载包时,存储在.rdx文件中的RDS格式中的元数据用于定位.rdb文件中的对象,然后对.rdb文件中的对象进行反序列化。
攻击者可通过创建一个包含嵌入的任意代码的特制RDS文件来利用该漏洞。由于R实现延迟计算的方式,一旦用户加载了恶意文件或包,嵌入的任意代码就会被执行。攻击者可以相对轻松地将武器化包添加到CRAN,然后只需等待用户加载该包。
R的维护团队已经在R版本4.4.0中解决了这个问题。为了防范这一漏洞,建议所有使用R语言的组织更新到最新版本的R。建议组织升级到最新版本的R、确保R用户了解当前和潜在未来漏洞、并制定政策只使用已知和可信文件和包来降低风险。
该漏洞突显了即使是广泛使用的开源编程语言也可能存在安全风险。组织需要保持警惕,采取适当的安全措施,包括及时更新软件、教育用户了解潜在风险、以及仅使用可信来源的代码和包,以防止潜在的供应链攻击。通过这些措施,组织可以降低因软件供应链漏洞而遭受攻击的风险。
多款安卓应用程序易受Dirty Stream攻击影响
微软研究发现,多款安卓应用程序容易受到Dirty Stream攻击影响,恶意应用程序可能会利用该漏洞覆盖易受攻击的应用程序主目录中的任意文件。受影响的安卓应用程序包括小米文件管理器和WPS,安装量总计超过40亿次。
Dirty Stream是一个路径遍历漏洞,可使恶意应用程序覆盖易受攻击的应用程序主目录中的文件,可导致任意代码执行和令牌盗窃。任意代码执行可使威胁行为者完全控制应用程序的行为,令牌盗窃可以为威胁行为者提供对用户账户和敏感数据的访问权限。
微软已经向谷歌的安卓安全研究团队报告了这一问题,并且谷歌已经发布了新的指南,帮助安卓应用开发人员识别和解决该漏洞。受影响的安卓应用程序包括小米文件管理器和WPS,安装量分别超过10亿和5亿次。小米和WPS已修复了该问题,但仍有更多应用程序可能存在相同安全漏洞。
该漏洞影响与其他应用共享文件的安卓应用程序。为了以安全的方式进行共享,安卓实现了所谓的“内容提供者”功能,充当了一个接口,用于管理和向设备上安装的其他应用公开应用数据。当一个安卓应用从另一个应用接收到文件时,通常不会验证文件内容,而是直接使用了来自服务应用的文件名将文件缓存在自己的内部数据目录中。
这就为攻击者提供了一个机会,可以创建一个恶意应用程序,直接将带有恶意文件名的文件发送到接收应用程序,而用户并不知情或未经批准。当接收应用程序接收到这样的文件时,会使用文件名初始化文件,并触发一个流程,可能最终导致应用程序被攻击。
漏洞的潜在影响因安卓应用的具体实现细节而异。在某些情况下,攻击者可以利用恶意应用程序修改接收应用程序的设置,使其与攻击者控制的服务器通信,或获取用户的身份验证令牌和其他敏感信息。在其他情况下,恶意应用程序可能会覆盖接收应用程序的本地库中的恶意代码,以实现任意代码执行。由于接收应用程序盲目地信任了来自其他应用程序的文件名,因此可能会覆盖其私有数据空间中的关键文件,从而导致严重后果。
微软和谷歌已提供了一些建议,帮助开发人员避免这些安全漏洞。建议开发人员在接收文件时进行内容验证,而不是盲目地信任文件名,此外建议最终用户确保他们的安卓应用程序是最新版本,并只从可信来源下载应用程序,以减少受到攻击的风险。
漏洞利用及勒索软件成为主要网络安全威胁
Verizon近日发布了《2024年数据泄露调查报告》,旨在揭示网络威胁行为者的类型、策略和目标。
报告指出,利用漏洞作为违规行为关键路径的攻击相比去年增长了180%,这主要与MOVEit和类似零日漏洞有关。这些攻击主要被勒索软件和其他相关威胁行为者利用,其中Web应用程序是主要的初始入口点。
勒索软件涉及的违规行为约占所有违规行为的三分之一。纯勒索攻击占所有违规行为的9%,而传统勒索软件攻击略有下降至23%。尽管如此,勒索软件合计占违规行为的32%,在92%的行业中是头号威胁。
为了更清晰地衡量安全意识可能影响的因素,研究人员修改了对人类因素参与的计算方式,排除了恶意特权滥用。在本年度数据集中,人类因素占违规事件的68%,与2023年数据大致相同。
报告引入了第三方违规的扩展概念,包括合作伙伴基础设施受影响和直接或间接的软件供应链问题。这些问题可能通过选择具有更好安全记录的供应商来减轻或预防。今年这类违规行为占15%,比去年增长了68%,主要由勒索软件和零日漏洞利用所致。
钓鱼攻击的比率在过去几年中一直在增长。在2023年数据中,20%的用户报告了网络钓鱼,点击电子邮件的用户有11%。用户在打开电子邮件后点击恶意链接的平均时间是21秒,而陷入钓鱼骗局的用户输入数据的平均时间仅为28秒,这表明用户上钩的时间不到60秒。
财务动机的威胁行为者通常会坚持使用能带来最大投资回报的攻击技术。过去三年中,勒索软件和其他敲诈行为合计占攻击的近三分之二,在59%到66%之间波动。根据FBI互联网犯罪投诉中心的数据,与勒索软件和其他敲诈行为相关的损失中位数为46,000美元。勒索软件谈判数据显示,最初请求的赎金与公司收入的比率为1.34%。
该报告强调了网络犯罪的多样性和动态性,以及组织在保护自身免受不断演变的威胁方面的挑战。
新型VPN绕过技术TunnelVision可泄露用户流量
Leviathan Security研究人员最近发现了一种名为TunnelVision的新型VPN绕过技术,可以绕过VPN封装,泄露用户流量。威胁行为者能够利用DHCP的内置功能,将目标用户的流量强制从其VPN隧道中移出,该技术导致VPN无法加密特定数据包,使得流量容易被窃听,研究人员将其称为“解除封装”。
TunnelVision利用了CVE-2024-3661漏洞,是一个DHCP设计缺陷,其中无类静态路由(选项121)等消息未经过身份验证,因此可以被攻击者操纵。通过这一漏洞,攻击者能够重定向VPN流量,从而截取、干扰、甚至操纵网络流量。
攻击者能够利用TunnelVision将流量重定向到本地网络,而不是VPN隧道。为了执行这一攻击,攻击者需要让目标主机接受来自攻击者控制的DHCP服务器的租约,并且目标主机的DHCP客户端要实现DHCP选项121。
攻击者可以通过以下方式成为目标用户的DHCP服务器:
- 通过对真实DHCP服务器进行DHCP饥饿攻击,并做出响应;
- 通过竞速方式响应DHCPDISCOVER广播;
- 通过ARP欺骗拦截真实DHCP服务器和客户端之间的流量。
在攻击进行期间,受害者仍然显示为连接到VPN,而受害者本身无法察觉与VPN的断开连接。这一漏洞并不局限于特定的VPN提供商,而是适用于大多数基于IP路由的VPN系统。
专家推测,该漏洞可能自2002年实施选项121以来就存在于DHCP中,这一技术可能已经被发现并潜在地被威胁行为者利用。
为了缓解该问题,VPN提供商可以在支持的操作系统上实现网络命名空间,以将接口和路由表与本地网络的控制分离,同时使用防火墙规则、忽略选项121、使用热点或虚拟机、并尽量避免使用不受信任的网络。
一季度勒索软件攻击数量降低
勒索软件仍然是影响全球工业组织的最广泛的网络安全威胁。工业网络安全公司Dragos对勒索软件攻击趋势进行了分析,研究发现,2024年第一季度勒索软件活动出现了不同趋势,执法行动取得了重大成功,网络犯罪社区出现了不同寻常的变化。在这段时间内,知名勒索软件组织Lockbit被国际执法合作拆除,另一个著名勒索软件组织Alphv/Blackcat自行解散。
这些事件可能引发了勒索软件运营商之间的激烈动荡,表明他们正在采取明显的战略调整,旨在最大程度地影响其目标。这种战略转变是由于执法机构努力打击勒索软件,以及受害者支付赎金减少。最近的勒索软件事件集中在导致严重的运营中断和业务连续性挑战上,勒索软件组织已升级了战术,迫使受影响的组织紧急满足赎金要求。
针对医疗保健部门的Alphv/BlackCat勒索软件攻击,其影响不仅仅是财务损失,还直接威胁到人类生命和医疗服务。这突显了勒索软件组织对其附属机构的强大影响力,指导他们集中攻击特定行业以扩大伤害。这种战略上的改进反映了勒索软件战术的演变,从仅仅针对个别受害者到策划专门针对特定行业的操作。这种协调努力可能会对工业部门构成实质性威胁,特别是如果未来采用了类似的战术。
在技术能力方面,勒索软件组织表现出了灵活性和复杂性,特别是在利用漏洞方面,例如利用ScreenConnect和Qlik Sense应用程序漏洞进行攻击。此外,他们迅速利用新漏洞,如Cactus在漏洞被披露不到24小时后就利用了一个易受攻击的VPN。此外,勒索软件运营商可能与初始访问经纪人合作,试图利用Ivanti ICS VPN中的零日漏洞。
在勒索软件活动方面,Dragos分析了全球工业组织中使用的勒索软件变体,并跟踪了公开报告和出现在暗网上的信息。在2024年第一季度,与2023年四季度相比,针对工业部门的勒索软件活动有所减少。最近已知用于工业攻击的77个勒索软件组织中,最近仅有22个仍然活跃,较之前的32个有所减少。同样,工业领域的勒索软件事件数量从204起减少到169起。这一下降主要归因于执法机构加大了瓦解勒索软件运营和逮捕涉案人员的行动。
尽管在2024年第一季度没有发生重大的运营中断,但勒索软件组织正在影响其附属机构,转移焦点,并最大程度影响特定行业的新趋势引起了担忧。Dragos评估,这种协调努力构成了对工业部门的实质性威胁,特别是如果未来采用了类似的战术。
展望未来,勒索软件威胁格局将继续演变,可能会出现新的变种,并有越来越多的协调攻击针对工业部门。预计勒索软件组织将进一步完善其战略,继续利用零日漏洞进行攻击。
此外,只有EKANS和Cl0p两种勒索软件遍历展示了对工业OT产生影响的能力。然而勒索软件运营商能够在OT环境中使用勒索软件,即使没有OT影响能力,仍然能够造成运营中断。由于工业环境数字化和向IT/OT连接依赖性发展的产业趋势,这可能导致对OT过程和环境的更多关注。勒索软件组织可能会通过针对关键OT过程来加剧其对工业组织的攻击影响。这种干扰不仅会影响运营能力,还会危及安全,从而增加紧急情况,并可能迫使受害者更愿意满足赎金要求。
面对OT中的网络安全威胁,包括勒索软件威胁,建议采取以下五项措施:以ICS为重点的事件响应计划、可防御架构、OT网络可见性和监控、安全远程访问、以及基于风险的漏洞管理。
恶意软件HijackLoader新版本更加隐蔽更具威胁
Zscaler研究人员近日发现了恶意软件加载程序HijackLoader的新版本,使用了更加先进的规避技术,可提升恶意软件的隐蔽性,有效绕过安全防御系统,能够在受感染的网络中保持更长时间不被发现。
HijackLoader使用模块化架构,包含用于添加Windows Defender防病毒软件排除项、绕过用户账户控制(UAC)、规避安全软件经常用于检测的内联API挂钩、以及采用Process Hollowing技术的模块。
HijackLoader最初于2023年9月被发现,已被发现用于传播多种恶意软件,包括Amadey、Lumma Stealer、Meta Stealer、Racoon Stealer V2、Remcos RAT和Rhadamanthys等。
最新版本的HijackLoader采用了一种新的加载技术,利用PNG图像来加载恶意软件的下一阶段。HijackLoader将恶意代码嵌入PNG图像中,并将其发送到受害者设备上,然后恶意软件将从这些图像中提取并启动第二阶段的恶意代码。这种方法不仅可以绕过许多传统的检测技术,还可以在受害者设备上隐藏恶意活动,使得恶意软件更加难以发现和清除。
该恶意软件的新版本还利用了Heaven's Gate技术,以规避用户态限制。这种技术可以绕过安全防御系统中的一些限制,使得HijackLoader更加灵活和难以被检测。
HijackLoader仍在广泛传播,并对用户和企业构成威胁。这种恶意软件的传播方式包括通过广告和网络钓鱼,以及利用其他已感染的系统来传播。Amadey仍然是HijackLoader传播的最常见的恶意软件之一,而新的模块和技术增强了其能力,并使其更难以被检测和清除。
2024年一季度漏洞利用成增长态势
卡巴斯基实验室发布了《2024年一季度漏洞利用报告》,揭示了网络威胁格局变化以及网络攻击手段。报告指出,软件中的漏洞数量呈上升趋势,突显了对新威胁做出及时响应的重要性。
据统计,过去五年中,带有CVE编号的漏洞数量稳步增长,这一趋势与Bug Bounty的发展有关,鼓励发现漏洞,以及与寻找系统安全漏洞相关的竞赛活动,促进了该领域的科学研究。同时,流行软件、操作系统和编程语言的开发者正在引入更有效的保护和监控机制,导致漏洞频繁发现。随着软件产品的复杂性增加,出现新漏洞的可能性也在增加。
2023年,严重漏洞的数量创历史新高。2024年一季度的严重漏洞比例仍然很高,这表明需要加强保护措施和实施漏洞管理。报告还强调了漏洞利用程序的重要性,这些程序允许利用漏洞进行恶意目的。
统计数据表明,攻击者最感兴趣的是允许控制系统的漏洞,例如WinRAR中的RCE漏洞CVE-2023-28831,CVSS评分为7.8分,在漏洞利用开发者中特别受欢迎。
报告还提供了APT攻击中的漏洞利用分析,这些攻击通常针对组织的基础设施。在2023年,远程访问服务和访问控制机制漏洞被积极利用。2024年一季度出现了大量针对Microsoft Exchange服务器的漏洞利用。此外,许多漏洞利用影响了各种商业系统中使用的软件产品,这与可以集成到企业网络中的软件产品的广泛范围有关。
根据卡巴斯基实验室信息,目前犯罪分子喜欢的攻击入口点包括远程访问服务(如Ivanti、ScreenConnect)、访问控制机制(如Windows SmartScreen)和办公应用程序。这些攻击手段的成功通常依赖于社会工程学,利用用户缺乏安全威胁认识,以及对安全措施执行不力。
报告最后强调了网络攻击数量和复杂性的增长,确认了发展漏洞监测系统、及时管理修复和员工网络安全基础知识培训的重要性。这些措施将使公司能够保持安全性,并迅速应对不断变化的威胁形势。
卡巴斯基专家建议,组织应加强对关键系统的监控,确保及时应用安全更新,并提高员工对网络安全威胁的认识,以减少成功攻击的可能性。此外,组织应考虑实施多层防御策略,包括使用入侵检测和防御系统(IDS/IPS),以及定期进行安全审计和渗透测试,以识别和修复潜在的安全漏洞。
上一条:
下一条:
相关信息
























