2024年3月安全资讯

2024-03-27 18:50 谦益科技
01
本月漏洞统计及增长情况

根据国家信息安全漏洞库 (CNNVD) 统计,在过去四周内新增安全漏洞共2810个,2024年3月17日CNNVD 采集安全漏洞787个,与前一周(573个)相比增加了37.35%。


图片



02
漏洞预警

    漏洞是在硬件、软件、协议的具体实现或系统安全策略上存在的缺陷,从而可以使攻击者能够在未授权的情况下访问或破坏系统。经过整理分析,认为本月最具影响性的漏洞如下:


1.Microsoft Edge安全漏洞


漏洞信息详情:

CVE-ID: CVE-2024-21326

发布日期:2024-03-21

漏洞评估:高危

受影响系统:windows

漏洞描述:

Microsoft Edge是美国微软(Microsoft)公司的一款Windows 10之后版本系统附带的Web浏览器。

Microsoft Edge 存在安全漏洞。攻击者利用该漏洞可以获取敏感信息。

解决建议:

https://msrc.microsoft.com/update-guide/vulnerability/CVE-2024-21326


2.Microsoft Windows IIS 安全漏洞


漏洞信息详情:

CVE-ID: CVE-2023-36434

发布日期:2024-03-21

漏洞评估:超危

受影响系统:windows

漏洞描述:

Microsoft Windows IIS是美国微软(Microsoft)公司的一种Web服务器应用程序和服务器操作系统的组件。

Microsoft Windows IIS存在安全漏洞。攻击者利用该漏洞可以提升权限。以下产品和版本受到影响:Windows 10 Version 1607 for 32-bit Systems,Windows 10 Version 1809 for 32-bit Systems,Windows Server 2008 for x64-based Systems Service Pack 2,Windows 10 Version 1607 for x64-based Systems,Windows Server 2008 for 32-bit Systems Service Pack 2 (Server Core installation),Windows Server 2012 (Server Core installation),Windows Server 2008 R2 for x64-based Systems Service Pack 1 (Server Core installation),Windows Server 2012 R2,Windows Server 2016 (Server Core installation),Windows Server 2008 for x64-based Systems Service Pack 2 (Server Core installation),Windows Server 2008 for 32-bit Systems Service Pack 2,Windows Server 2016,Windows 10 for 32-bit Systems,Windows 10 Version 1809 for ARM64-based Systems,Windows Server 2019 (Server Core installation),Windows Server 2008 R2 for x64-based Systems Service Pack 1,Windows Server 2012,Windows Server 2012 R2 (Server Core installation),Windows 10 for x64-based Systems,Windows 10 Version 22H2 for ARM64-based Systems,Windows 10 Version 22H2 for x64-based Systems,Windows 11 Version 22H2 for x64-based Systems,Windows 11 Version 22H2 for ARM64-based Systems,Windows 10 Version 22H2 for 32-bit Systems,Windows 11 version 21H2 for x64-based Systems,Windows 10 Version 21H2 for ARM64-based Systems,Windows Server 2022 (Server Core installation),Windows 10 Version 21H2 for x64-based Systems,Windows 10 Version 21H2 for 32-bit Systems,Windows Server 2022,Windows 11 version 21H2 for ARM64-based Systems,Windows Server 2019,Windows 10 Version 1809 for x64-based Systems。

解决建议:

https://msrc.microsoft.com/update-guide/vulnerability/CVE-2023-36434


3.Huawei EMUI 安全漏洞


漏洞信息详情:

CVE-ID:CVE-2023-52381

发布日期:2024-03-21

漏洞评估:超危

受影响系统:

漏洞描述:

Huawei EMUI是中国华为(Huawei)公司的一款基于Android开发的移动端操作系统。

Huawei EMUI 存在安全漏洞,该漏洞源于邮件模块存在脚本注入漏洞。

解决建议:

https://consumer.huawei.com/cn/support/bulletin/2024/2/


4.VMware 多款产品安全漏洞


漏洞信息详情:

CVE-ID: CVE-2024-22252

发布日期:2024-03-05

漏洞评估:超危

受影响系统:windows

漏洞描述:

VMware ESXi等都是美国威睿(VMware)公司的产品。VMware ESXi是一套可直接安装在物理服务器上的服务器虚拟化平台。VMware Workstation是一套虚拟机软件。VMware Fusion是一套专用于在苹果机(Mac)上运行Windows应用程序的的虚拟机软件。

VMware ESXi、Workstation和Fusion存在安全漏洞,该漏洞源于存在释放后重用漏洞,具有虚拟机本地管理权限的攻击者利用此问题可以执行任意代码。

解决建议:

https://www.vmware.com/security/advisories/VMSA-2024-0006.html


5.Google Chrome 安全漏洞


漏洞信息详情:

CVE-ID: CVE-2024-2400

发布日期:2024-03-12

漏洞评估:高危

受影响系统:windows

漏洞描述:

Google Chrome是美国谷歌(Google)公司的一款Web浏览器。

Google Chrome 122.0.6261.129之前版本存在安全漏洞,该漏洞源于在Performance Manager中存在释放后重用。

解决建议:

https://chromereleases.googleblog.com/2024/03/stable-channel-update-for-desktop_12.html


03
病毒预警

计算机病毒是人为制造的,有破坏性,又有传染性和潜伏性的,对计算机信息或系统起破坏作用的程序。它不是独立存在的,而是隐蔽在其他可执行的程序之中。经过分析整理,认为本月最具影响性和破坏性的恶意软件如下:

1.新的 Migo 恶意软件禁用 Redis 服务器上的保护功能


病毒名称:Migo 恶意软件

病毒类型恶意软件

影响的平台:

Linux

病毒行为:

安全研究人员最新发现一起针对 Linux 主机上的 Redis 服务器的安全活动——威胁组织正使用名为“Migo”的恶意软件来挖掘加密货币。

Redis(远程字典服务器)是一种内存数据结构存储,用作数据库、缓存和消息代理,以其高性能而闻名,每秒为游戏、技术、金融服务等行业的实时应用程序提供数千个请求。威胁组织通常利用暴露的和可能易受攻击的 Redis 服务器来劫持资源、窃取数据和实施其他恶意目的。

新的恶意软件的不同之处在于使用系统削弱命令来关闭 Redis 安全功能,从而允许加密劫持活动较长时间持续。Migo 活动由云取证提供商 Cado Security的分析师所发现,他们在蜜罐中观察到攻击者使用 CLI 命令关闭保护配置并利用服务器。

在暴露的 Redis 服务器受到攻击后,攻击者会禁用关键的安全功能,以允许接收后续命令并使副本可写。

Cado 表示,他们注意到攻击者通过 Redis CLI 禁用了以下配置选项:

·set protected-mode:禁用此选项将允许外部访问 Redis 服务器,从而使攻击者更容易远程执行恶意命令。

·replica-read-only:关闭此功能使攻击者能够直接写入副本并在分布式 Redis 设置中传播恶意负载或数据修改。

·aof-rewrite-incremental-fsync:禁用它可能会导致在仅追加文件 (AOF) 重写期间产生更重的 IO 负载,来帮助攻击者不被检测到。

·rdb-save-incremental-fsync:关闭它可能会导致 RDB 快照保存期间性能下降,从而可能允许攻击者造成拒绝服务 (DoS) 或操纵持久性行为以获取优势。

攻击者设置一个 cron 作业,从 Pastebin 下载脚本,该脚本从 Transfer.sh 检索 Migo 的主要负载 (/tmp/.migo) 以作为后台任务执行。这是一个用 Go 编译的 UPX 打包的 ELD 二进制文件,具有编译时混淆功能以阻碍分析。Migo 的主要功能是直接从 GitHub 的 CDN 在受感染的端点上获取、安装和启动修改后的 XMRig (Monero) 挖矿程序。该恶意软件通过创建 systemd 服务和关联的计时器来为矿工建立持久性,确保其连续运行,以攻击者的帐户挖掘加密货币。

Cado 报告称,Migo 使用用户模式 rootkit 来隐藏其进程和文件,从而使检测和删除变得复杂。该恶意软件修改“/etc/ld.so.preload”以拦截和更改列出进程和文件的系统工具的行为,从而有效地隐藏其存在。

攻击结束时,Migo 设置防火墙规则来阻止某些 IP 的出站流量,并执行命令来禁用 SELinux、搜索并可能禁用云提供商监控代理,并删除竞争的矿工或有效负载。它还操纵 /etc/hosts 以阻止与云服务提供商的通信,从而进一步隐藏其活动。

Migo 的攻击链表明,其背后的威胁组织对 Redis 环境和操作已有了深入了解。尽管加密劫持威胁并不太严重,但威胁组织却可以利用该访问权限来传递更危险的有效负载。


2.恶意Py组件tohoku-tus-iot-automation开展窃密木马投毒攻击


病毒名称:恶意Py组件tohoku-tus-iot-automation

病毒类型:木马

影响的平台:Windows

病毒行为:

悬镜供应链安全情报中心在Pypi官方仓库(https://pypi.org/)中捕获1起新的Py包投毒事件,Python组件tohoku-tus-iot-automation 从3月6号开始连续发布6个不同版本恶意包,其中多个版本恶意代码使用PyArmor进行加密混淆保护,这些恶意包主要针对Windows平台的Python开发者,除了会窃取系统基础信息和主流浏览器(Edge、Chrome)用户密码数据,还会远程下载木马程序植入到开发者系统中盗取系统密码。

截至目前,恶意组件tohoku-tus-iot-automation在Pypi官方仓库上已被下载461次。该恶意组件包在国内主流Pypi镜像源(清华大学、腾讯云等)仍可正常下载、安装该恶意包,因此潜在的受害者数量将会更多。

当Python开发者使用pip install从Pypi官方仓库或下游镜像源直接安装或者依赖引用恶意组件包时,将自动触发执行组件包setup.py中的恶意攻击代码。setup.py被PyArmor加密混淆保护。

截至目前,该Python恶意组件包仍可从国内主流Pypi镜像源正常下载安装,国内Python开发者可根据恶意包信息和IoC数据通过以下方式进行快速排查是否安装或引用恶意组件包。开发者可通过命令 pip show tohoku-tus-iot-automation 快速排查是否误安装或引用该恶意py组件包,若命令运行结果如下图所示,则代表系统已被安装该恶意组件,请尽快通过命令pip uninstall tohoku-tus-iot-automation -y 进行卸载,同时还需关闭系统网络并排查系统是否存在异常进程。

此外,开发者也可使用OpenSCA-cli,将受影响的组件包按如下示例保存为db.json文件(可参考总结中提到的组件包信息按格式增减),直接执行扫描命令

(opensca-cli -db db.json -path ${project_path}),即可快速获知您的项目是否受到投毒包影响。


04
厂商动态
1.微软发布2024年3月漏洞安全更新通告


2024年3月12日,微软发布了2024年3月份的月度例行安全公告,修复了多款产品存在的61个安全漏洞。修复了Windows 11、Windows 10、Windows Server 2022、Windows Server 2019和Windows Server 2008等产品的漏洞。

利用上述漏洞,攻击者可以绕过安全功能限制,获取敏感信息,提升权限,执行远程代码,或发起拒绝服务攻击等。CNVD提醒广大Microsoft用户尽快下载补丁更新,避免引发漏洞相关的网络安全事件。图片

需重点关注的有以下漏洞:

1.Windows OLE 远程执行代码漏洞

CVE-2024-21435

该漏洞的CVSS评分为8.8,此攻击要求在联机目录或本地网络位置中放置恶意创建的文件。当受害者运行此文件时,就会加载恶意 DLL。未经身份验证的攻击者可以通过将特制文件放在联机目录或本地网络位置,然后诱使用户将其打开来利用此漏洞进行攻击。如果攻击成功,将加载恶意 DLL,这可能导致远程代码执行。


2.Xbox 游戏服务特权提升漏洞

CVE-ID:CVE-2024-28916

该漏洞的CVSS评分为8.8,成功利用此漏洞的攻击者可以获得系统特权,攻击者必须具有对目标机器的本地访问权限,并且必须能够在机器上创建文件夹和跟踪性能,并具有普通用户默认拥有的受限权限。被利用的漏洞可能影响超出该漏洞组件的安全权限管理的安全范围的资源。在这种情况下,易受攻击的组件和受影响的组件是不同的,并由不同的安全机构管理。


3.Windows 图形组件特权提升漏洞

CVE-ID:CVE-2024-21437

该漏洞的CVSS评分为7.8,微软的可利用性评估为“被利用的可能性较高”。成功利用此漏洞的攻击者可以获得系统特权。


4.Open Management Infrastructure(OMI)远程代码执行漏洞

CVE-ID:CVE-2024-21334

该漏洞的CVSS评分为9.8,未经身份验证的远程攻击者可以通过 Internet 访问 OMI 实例并发送特制请求以触发释放后使用漏洞。如果 Linux 计算机无需网络侦听,则可以禁用 OMI 传入端口。


5.Microsoft Azure Kubernetes Service机密容器特权提升漏洞

CVE-ID:CVE-2024-21400

该漏洞的CVSS评分为9.0,成功利用此漏洞需要攻击者准备目标环境以提高利用的可靠性。攻击者可以访问不受信任的 AKS Kubernetes 节点和 AKS 机密容器,以接管其已绑定网络堆栈之外的机密来宾和容器。成功利用此漏洞的攻击者可能会窃取凭据,并影响超出 Azure Kubernetes 服务机密容器 (AKSCC) 管理的安全范围的资源。未经身份验证的攻击者可以将相同的工作负载移动到他们控制且攻击者是根用户的计算机上。


6.Skype for Consumer 远程代码执行漏洞

CVE-ID:CVE-2024-21411

该漏洞的CVSS评分为8.8,成功利用此漏洞的攻击者可以获取高权限,其中包含读取、写入和删除功能。攻击者可以通过即时消息向用户发送恶意链接或恶意图像,然后诱使他们单击链接或图像,从而利用此漏洞进行攻击。


7.Microsoft WDAC OLE DB Provider for SQL Server远程执行代码漏洞

CVE-ID:CVE-2024-26166

该漏洞的CVSS评分为8.8,攻击者可以通过诱骗经过身份验证的用户尝试通过 OLEDB 连接到恶意 SQL Server 来利用该漏洞,这可能导致服务器接收到恶意网络数据包。这可能允许攻击者在客户端远程执行代码。

修复建议:

(1)应及时进行MicrosoftWindows版本更新并且保持Windows自动更新开启。

(2)前往以下微软官方网站手动下载对应补丁并安装:

https://msrc.microsoft.com/update-guide/releaseNote/2024-Feb

在当月公告链接中打开对应CVE(参考):


图片


下拉选择对应版本进行下载:


图片


点击download,在弹窗中选择更新包:


图片



05
安全资讯

01
谷歌Firebase泄露1900万明文密码,2.2亿条数据记录

三名网络安全研究人员发现,谷歌用于托管数据库、云计算和应用程序开发的平台 Firebase 的错误配置实例在公共互联网上暴露了近 1900 万个明文密码。他们扫描了 500 多万个域名,发现有 916 个网站没有启用安全规则或安全规则设置错误。另外,他们还发现了超过 1.25 亿条敏感用户记录,包括电子邮件、姓名、密码、电话号码以及包含银行详细信息的账单。

研究人员( Logykk、xyzeva/Eva 和 MrBruh )开始在公网上寻找因不安全的 Firebase 实例而暴露的个人可识别信息(PII)。

Eva向BleepingComputer 透露,他们找到了一些 Firebase 实例,这些实例要么完全没有设置安全规则,要么配置不当,从而允许对数据库的读取权限。而且大部分网站还开放了写入权限,这非常不妥。在这些网站中,他们甚至发现了一家银行。对于每一个暴露的数据库,Eva 的脚本 Catalyst 会检验哪些类型的数据是可获取的,并抽取了 100 条记录作为样本进行分析。

所有详细信息都整理在一个私人数据库中,该数据库提供了公司因安全设置不当而暴露的用户敏感信息的数量概览:

·姓名:84221169 条(约 8400 万条)

·电子邮件:106266766 条(约 1 亿条)

·电话号码:33559863 条(约 3300 万条)

·密码:20185831 条(约 2000 万条)

·账单信息(银行明细、发票等):27487924 条(约 2700 万条)

密码的问题更加严重,因为 98% 的密码,准确地说是 19867627 个(约 1900 万)密码都是纯文本。

Eva 解释说,这些公司必须进行了额外操作才会以明文形式存储密码,因为 Firebase 提供了一个称为 Firebase 认证的端到端身份验证方案,这个方案专为安全登录流程设计,不会在记录中泄露用户的密码。在 Firestore 数据库中,如果管理员设置了一个名为 ‘password’ 的字段,并将密码数据以明文形式存储在其中,那么用户的密码就有可能暴露。

在对样本数据进行分析后,研究人员尝试向所有受影响的公司发出警告,提醒它们注意安全不当的 Firebase 实例,13 天内共计发送了 842 封电子邮件。其中,有 1%的网站所有者回复了邮件,四分之一收到通知的网站管理员修复了 Firebase 平台中的错误配置。

研究人员还从两个网站所有者那里获得了漏洞悬赏,不过,他们没有透露赏金的具体数额,只表示他们接受了这些赏金,金额并不大。另外,研究人员通过客户支持渠道联系了一些机构,但得到的回应并不专业。在一个管理着九个网站的印尼赌博网络的案例中,当研究人员报告问题并提供修复指导时遭到了嘲讽。巧合的是,同一家公司的银行账户记录(800 万条)和纯文本密码(1000 万条)被曝光的数量最多。据其中一名研究人员称,该公司位于印度尼西亚,年利润为 400 万美元。

扫描互联网、解析原始数据和整理工作耗时约一个月,整个过程从开始到结束并不顺利。起初,他们使用 MrBruh 制作的 Python 脚本进行扫描,以检查网站或其 JavaScript 捆绑程序中的 Firebase 配置变量。该脚本消耗大量内存,不适合执行任务,因此被 Logykk 用 Golang 编写的变种脚本取代,该脚本花了两个多星期才完成互联网扫描。新脚本扫描了五百多万个连接到谷歌 Firebase 平台的域名,用于后端云计算服务和应用程序开发。为了自动检查 Firebase 中的读取权限,研究小组使用了 Eva 的另一个脚本,该脚本会抓取网站或其 JavaScript,以便访问 Firebase 集合(Cloud Firestore NoSQL 数据库)。

研究人员在配置错误的数据库中发现的记录总数为 223172248 条(约 2.23 亿条)。其中,124605664 条(约 1.24 亿)记录与个人用户有关;其余记录代表与组织及其测试相关的数据。上述暴露的记录数量已经很多了,但研究人员警告说这个数字可能偏低,实际的数量很可能更高。

在互联网上扫描配置错误的 Firebase 实例所暴露的 PII 是研究人员两个月前开展的另一个项目的后续行动,当时由于配置错误问题,他们获得了人工智能招聘软件解决方案 Chattr 所使用的 Firebase 实例的管理员和"超级管理员"权限。

美国许多大型快餐连锁店,如肯德基、温迪、塔可钟、Chick-fil-A、Subway、Arby's、Applebee's 和 Jimmy John's 都使用 Chattr 来招聘员工。虽然 Chattr 的 Firebase 面板中的管理员角色允许查看与试图在快餐连锁店获得工作的个人相关的敏感信息,但 "超级管理员 "职位允许访问公司账户,并代表公司执行某些任务,包括招聘决策。研究人员还负责任地向 Chattr 披露了该漏洞,后者修复了漏洞,之后就再也没有回复进一步的电子邮件。


02

涉及1亿被盗账户,乌克兰警方逮捕3名黑客

据BleppingComputer网站消息,乌克兰网络警察与国家警察 (ГУНП) 调查人员合作,逮捕了3名黑客,他们被指控劫持全球超过 1 亿封电子邮件和 Instagram 帐户。3名黑客年龄在20岁至40岁之间,利用专门的密码暴力破解软件窃取账户。暴力破解是一种通过自动试错过程来猜测帐户密码的方法,该过程让计算机尝试多种可能的组合,直到找到正确的组合。

此次被捕的黑客通过向暗网上的各种诈骗团体出售窃取帐户的访问权限,以此从中获利,而诈骗团体则编织各种转账理由,向这些账户的联系人发送诈骗信息。

根据警方发布的公告,黑客所属的威胁组织分布在乌克兰各个地区,并在有组织的结构下运作,组织负责人将工作任务分配给其他黑客成员。执法人员在多个城市进行了7次搜查,查获了70台电脑和IT设备、14部手机以及一些银行卡和现金。经初步确定,在犯罪活动期间,该组织成员创建了一个数据库,其中包含来自世界各地的超过 1 亿互联网用户的被盗帐户。该信息将在调查期间得到验证。

目前,三名黑客被指控未经授权干扰信息系统和网络,根据乌克兰法律,最高可判处 15 年监禁。除此之外,警方还对背后的威胁组织与外国实体的潜在合作展开了并行调查。


03

被用于分发 DarkGate 恶意软件的微软 SmartScreen 漏洞现已修复

3月13日趋势科技分析师报告称有黑客利用Windows SmartScreen 漏洞在目标系统投放DarkGate 恶意软件。该漏洞被追踪为 CVE-2024-21412 漏洞,是一个 Windows Defender SmartScreen 漏洞,它允许特制的下载文件绕过这些安全警告。SmartScreen 是 Windows 的一项安全功能,当用户试图运行从互联网下载的未识别或可疑文件时会显示警告。

攻击者可以通过创建一个Windows Internet快捷方式(.url文件)来利用这个漏洞,该快捷方式指向另一个托管在远程SMB共享上的.url文件,这将导致最终位置的文件被自动执行。今年二月中旬,微软已经修复了该漏洞。但据趋势科技披露,Water Hydra黑客组织曾利用该漏洞将DarkMe恶意软件投放到交易商的系统中。

攻击始于一封包含 PDF 附件的恶意电子邮件,里面有一个链接利用谷歌 DoubleClick Digital Marketing(DDM)服务的开放重定向绕过电子邮件安全检查。当受害者点击链接时,他们会被重定向到一个托管互联网快捷方式文件的受攻击网络服务器。该快捷方式文件(.url)链接到由攻击者控制的 WebDAV 服务器上托管的第二个快捷方式文件。使用一个 Windows 快捷方式打开远程服务器上的第二个快捷方式可有效利用 CVE-2024-21412 漏洞,就会导致恶意 MSI 文件在设备上自动执行。

这些 MSI 文件伪装成 NVIDIA、Apple iTunes 应用程序或 Notion 的合法软件。执行 MSI 安装程序后,另一个涉及 "libcef.dll "文件和名为 "sqlite3.dll "的加载器的 DLL 侧载漏洞将解密并在系统上执行 DarkGate 恶意软件有效载荷。一旦初始化,恶意软件就能窃取数据、获取附加有效载荷并将其注入正在运行的进程、执行密钥记录并为攻击者提供实时远程访问。

趋势科技称,此次活动采用的是DarkGate 6.1.7版本,与旧版本5相比,该版本具有XOR加密配置、新配置选项以及命令和控制(C2)值更新等特点。DarkGate 6 中提供的配置参数使其操作员能够确定各种操作策略和规避技术,例如启用启动持久性或指定最小磁盘存储和 RAM 大小以规避分析环境。

今年2 月微软发布了 "星期二补丁 "更新,此次更新修复了 CVE-2024-21412漏洞。用户应第一时间下载更新包以降低攻击风险。目前,趋势科技已公布了此次 DarkGate 活动的完整入侵指标 (IoC) 列表。


04

针对PLC的恶意软件发布,黑客或可发起远程震网式攻击

Stuxnet是首个针对工业控制系统的蠕虫病毒,利用西门子公司控制系统(SIMATIC WinCC/Step7)存在的漏洞感染数据采集与监控系统(SCADA),能向可编程逻辑控制器(PLC)写入代码并将代码隐藏,极大地延缓了伊朗核电站的上线。

近日,来自佐治亚理工学院(GT)的安全研究人员发布了一篇论文,详细介绍了他们发现的一款针对PLC的恶意软件,黑客借此对工业控制系统(ICS)发起类似远程震网式攻击。

在传统的PLC的时代,攻击者可以针对控制逻辑层或固件层。固件攻击可以提供高级别的设备控制,并且难以被发现,但难点在于恶意软件难以部署。而控制逻辑层部署恶意软件更容易,但也更容易被发现。最关键的是,这两种方式都要求攻击者拥有对目标组织的工业网络的特权访问权限。

在现代PLC时代,PLC通常包含了网络服务器,它们可以远程配置、控制,以及通过专用API和人机界面(HMI)的常规网络浏览器进行监控。尽管这些现代PLC可以为组织带来许多好处,但佐治亚理工学院的安全研究人员警告说,它们也可以显著扩大ICS的攻击面。

为了证明这些风险,研究人员复现了一款基于网络的PLC恶意软件,该恶意软件隐藏在控制器的内存中。由于ICS环境中配备浏览器的设备在客户端执行,因此恶意软件可以滥用PLC的合法网络API来干扰工业过程或对机械设备造成损害。

这种新的PLC恶意软件易于部署且难以检测。最初的感染可以通过物理或网络访问目标的HMI来完成,但恶意软件也可以通过利用跨源漏洞直接通过互联网劫持HMI来部署。为了确保持久性,这种新型PLC恶意软件利允许JavaScript代码深入浏览器缓存并独立于安装它的网页执行。此外,即便文件已经从服务器上删除,它们也将继续运行长达24小时。通过这种方法,恶意软件可以在固件更新、新的HMI以及硬件更换后仍然存活。

可以预见,恶意软件一旦部署成功,其能力取决于所使用的合法的API能力,这就给攻击者更多的想象空间。例如它们可以被利用来直接覆盖输入/输出值,滥用HMI输入,更改设定点和安全设置,伪造HMI显示,更新管理员设置,甚至用于实时数据外泄。更关键的是,研究人员还发现即使目标PLC处于隔离的网络中,恶意软件也可以建立命令和控制(C&C)连接。一旦攻击者完成了攻击,该恶意软件还可以通过自我销毁、良性载荷覆盖、注销账户信息,甚至是恢复出厂设置来掩盖其痕迹。

研究人员确定这种类型的PLC恶意软件可以用于西门子、艾默生、施耐德电气、三菱电机和艾伦·布拉德利PLC。而针对这些控制器的攻击涉及利用新发现或已知的漏洞,在某些情况下需要FTP密码、不安全的协议或内部人员进行攻击。专家们已经创建了一个与供应商无关的框架,可以用来构建和分析基于网络的PLC恶意软件,并表示“这个框架探索了广泛适用策略的每个阶段,这些策略可以用于大多数现代PLC模型,并且呈现了恶意前端代码如何系统地破坏PLC的网络属性,颠覆工业控制系统环境的完整性。未来,该框架可以作为任何PLC供应商和模型研究中的参考案例。”


05

黑客可通过Unsaflok 漏洞获取数百万家酒店房门“万能钥匙”

近日,研究人员了披露了一个有关 Saflok 电子 RFID 锁的安全漏洞,而全球安装了该电子锁的酒店及住宅中有约 300 万套。通过该漏洞,伪造一对房卡就能轻松打开酒店、住宅的任何一扇门。2022年9月,研究人员 Lennert Wouters、Ian Carroll、rqu、BusesCanFly、Sam Curry、shell 和 Will Caruana 发现了名为 "Unsaflok "的系列安全漏洞。

据报道,当时这些研究人员正应邀参加在拉斯维加斯举行的一次私人黑客活动,活动中有一个环节是找出酒店房间及其内所有设备的漏洞。这组研究人员团队重点查找了酒店客房 Saflok 电子锁的漏洞,继而发现了该漏洞。2022 年 11 月,研究人员向该电子锁的制造商 Dormakaba 披露了他们的发现,使该供应商能够在不公开问题的情况下,着手进行缓解措施并告知酒店安全风险。也有研究人员指出,这些漏洞已经存在了 36 年之久,虽然还没有被证实其有过被利用的案例,但这些漏洞为人所知并被他人利用并非不可能。

本周四(3月21日),研究人员首次公开披露了 Unsaflok 漏洞,并警告说这些漏洞可能影响到已安装 Saflok 电子锁的近 300 万扇门。

Unsaflok 是一系列漏洞,当它们串联在一起时,攻击者就可以使用两张伪造的房卡解锁任意房间门。研究人员逆向设计了 Dormakaba 的前台软件和锁编程设备,并了解到想要成功的“克隆”房卡,他们必须破解 Dormakaba 的钥匙衍生功能。使用 MIFARE Classic 卡和任何能够向这些卡写入数据的商用工具,包括 Poxmark3、Flipper Zero 甚至具有 NFC 功能的安卓智能手机,都可以制作伪造的房卡。而制作攻击中所需的两张卡片所需的设备成本不到几百美元。利用伪造的房卡开锁时,第一张卡会起到一个重写锁数据的效果,随后第二张卡即可打开门锁。研究人员目前没有提供任何进一步的技术细节,以便各物业有足够的时间升级其系统。

据悉,可能受到 Unsaflok 漏洞影响的涉及到多个 Saflok 电子锁型号,包括由 System 6000 或 Ambiance 软件管理的 Saflok MT、Quantum 系列、RT 系列、Saffire 系列和 Confidant 系列。这些门锁被广泛用于 131 个国家 的 300 万扇门上,虽然目前该门锁制造商正在加速升级系统,但由于数量庞大过程复杂,可能需要耗费一定时间才能完成。

研究人员表示,此次披露有关该漏洞的有限信息,是为了确保酒店员工和客人了解潜在的安全隐患,因为大多数酒店需要较长的时间才能升级。酒店工作人员或许可以通过审核门锁的进出日志来检测主动入侵事件。不过这些数据可能无法记录全部的未经授权访问次数。

客人可以使用 NFC Taginfo 应用程序(Android、iOS)从手机上查看房卡类型,从而确定房间门锁是否存在漏洞。MIFARE Classic 卡可能存在漏洞。去年 11 月,Dormakaba 已经开始更换/升级受影响的门锁,但这也需要重新发放所有门卡并升级编码器。截至今年 3 月,64% 的锁仍然存在漏洞。

   研究人员承诺,等到后续Dormakaba 方面的修复工作基本完成后,他们将进一步分享 Unsaflok 攻击的全部细节。


参考来源

中国国家信息安全漏洞库:

http://www.cnnvd.org.cn/

国家信息安全漏洞共享平台:

http://www.cnvd.org.cn/

FreeBuf网络安全行业门户:

https://www.freebuf.com/

嘶吼安全平台:

https://www.4hou.com/

绿盟威胁情报中心:

https://nti.nsfocus.com/news


服务与支持

    安全问题通常是复杂多变的,对文档的内容如有疑问,可以通过我公司提供的值班电话(020-88524296),向安全专家进行咨询,我们将从客观性和技术可行性角度为用户解答。

图片