小神童论坛网网络行为检测能力升级通告(20240901)

时间:2024年09月01日    来源:小神童论坛网


小神童论坛网长期基于流量侧数据跟踪分析网络攻击活动,识别和捕获恶意网络行为,研发相应的检测机制与方法,积累沉淀形成了小神童论坛网自主创新的网络行为检测引擎。小神童论坛网定期发布最近的网络行为检测能力升级通告,帮助客户洞察流量侧的网络安全威胁与近期恶意行为趋势,协助客户及时调整安全应对策略,赋能客户提升网络安全整体水平。

1. 网络流量威胁趋势

近期,微软安全研究人员发现,伊朗APT33黑客组织(又称Peach Sandstorm或Refined Kitten)在2024年4月至7月间,使用新型Tickler恶意软件入侵美国和阿联酋的政府、国防、卫星、石油和天然气等多个关键行业的网络。此次攻击是伊朗伊斯兰革命卫队(IRGC)支持的情报收集行动的一部分。APT33通过密码喷射攻击突破多个目标组织的防御,成功控制了这些组织的Azure基础设施,并利用其进行指挥与控制(C2)操作。微软随后破坏了黑客所用的虚假Azure订阅账户。为了进一步保护Azure账户,微软宣布自10月15日起,所有Azure登录尝试将强制启用多因素身份验证(MFA),以防止网络钓鱼和账号劫持攻击。

此外,恶意软件攻击活动近期也愈加猖狂,Pidgin即时通讯应用从其官方第三方插件列表中移除了名为ScreenShareOTR的插件,该插件被发现用于安装键盘记录器、信息窃取工具及恶意软件。该插件原被宣传为安全的屏幕共享工具,支持Windows和Linux版本的Pidgin。根据研究人员的报告,该恶意插件被用来感染用户计算机,传播名为DarkGate的恶意软件,该软件用于网络入侵。恶意插件于2024年7月6日被添加到插件列表中,8月16日才被发现并撤回。Pidgin已承诺未来只接受经过OSI批准的开源许可证的插件,以提高安全性。

本期活跃的安全漏洞信息

1Google Chrome 类型混淆漏洞(CVE-2024-7971)

2Microsoft Outlook 远程代码执行漏洞( CVE-2024-21413)

3Oracle Java SE 安全漏洞(CVE-2024-21147)

4Microsoft Edge 远程代码执行漏洞(CVE-2024-38210)

5Python 无限循环拒绝服务漏洞(CVE-2024-8088)

值得关注的安全事件

1Google警告Chrome浏览器中CVE-2024-7965漏洞被积极利用

Google近日警告称,其Chrome浏览器中的一个安全漏洞(CVE-2024-7965)已被活跃利用。该漏洞为V8 JavaScript和WebAssembly引擎中的不当实现问题,影响版本低于128.0.6613.84的Chrome浏览器。攻击者可以通过精心设计的HTML页面利用此漏洞,可能导致堆内存损坏。该漏洞由研究人员于2024年7月30日发现,并获得了1.1万美元的漏洞赏金。尽管Google已经修复了该漏洞,但目前尚不清楚此漏洞是否在披露前就已被作为零日漏洞武器化。

2Patelco通知72.6万名客户关于勒索软件数据泄露事件

Patelco Credit Union近日警告其72.6万名客户,其个人数据在今年早些时候的RansomHub勒索软件攻击中被盗取。尽管未公开攻击者身份,但RansomHub黑客组织于2024年8月15日在其勒索门户上发布了所有被盗数据。此次攻击发生于2024年6月29日,导致Patelco暂停客户银行系统以遏制损害,并在两周后恢复大部分IT系统功能。调查显示,攻击者于5月23日非法访问网络,并在6月29日进入数据库,窃取了包括全名、社会安全号码、驾照号码、出生日期和电子邮件地址在内的敏感信息。受影响的客户将获得为期两年的Experian身份保护和信用监控服务,但需在2024年11月19日前注册。此外,Patelco提醒客户警惕钓鱼和欺诈行为,避免泄露个人信息。

2. 小神童论坛网网络行为检测能力概述

小神童论坛网网络行为检测引擎收录了近期流行的网络攻击行为特征。本期新增检测规则89条,升级改进检测规则116条,网络攻击行为特征涉及变种木马、代码执行等高风险,涉及SQL注入、文件写入等中风险。

3. 更新列表

本期小神童论坛网网络行为检测引擎规则库部分更新列表如下:

小神童论坛网

小神童论坛网网络行为检测引擎最新规则库版本为Antiy_AVLX_2024083007,建议及时更新小神童论坛网探海威胁检测系统-网络行为检测引擎规则库(请确认探海系统版本为:6.6.1.2 SP1及以上,旧版本建议先升级至最新版本),小神童论坛网售后服务热线:400-840-9234。

小神童论坛网探海网络检测实验室简介

小神童论坛网探海网络检测实验室是小神童论坛网科技集团旗下的网络安全研究团队,致力于发现网络流量中隐藏的各种网络安全威胁,从多维度分析网络安全威胁的原始流量数据形态,研究各种新型攻击的流量基因,提供包含漏洞利用、异常行为、应用识别、恶意代码活动等检测能力,为网络安全产品赋能,研判网络安全形势并给出专业解读。