近日,微軟Office中一個被稱為"Follina"的零日漏洞被發現。攻擊者可使用微軟的微軟支持診斷工具,從遠程URL檢索并執行惡意代碼。微軟Office的系列套件和使用MSDT的產品目前仍有可能受該零日漏洞的影響。
微軟在其公告中寫道:"當從Word等調用應用程序使用URL協議調用MSDT時,存在遠程代碼執行漏洞。成功利用此漏洞的攻擊者可以使用調用應用程序的權限運行任意代碼。然后攻擊者可以安裝程序、查看、更改或刪除數據,或者在用戶權限允許的上下文中創建新帳戶"。
Bakkt 面向個人的應用將于 3 月 16 日停止服務:2月13日消息,數字資產平臺 Bakkt 宣布其面向個人的應用將于 3 月 16 日停止服務,未來將專注其 B2B 技術解決方案,即通過安全合規平臺上的 SaaS 和 API 解決方案,為企業的客戶提供加密貨幣和忠誠度解決方案。當前的 Bakkt App 用戶將保留對 Bakkt 平臺上所有加密貨幣和現金的訪問權限。用戶仍將能夠查看加密貨幣余額,以及出于計算稅收目的訪問加密貨幣交易報告。[2023/2/14 12:04:43]
由于該漏洞允許攻擊者繞過密碼保護,從而遠程安裝文件,或者查看、更改及刪除數據,因此也被戲稱為“零點擊遠程代碼執行技術”。總的來說,攻擊者可以在運行用戶權限允許的范圍內,通過發送一個微軟Word文件,在你打開文件或在"預覽"中查看文件的瞬間執行惡意代碼,并在目標系統上遠程執行惡意代碼。
SBF及馬斯克入榜福布斯2022年職業生涯“滑鐵盧”榜單:12月29日消息,福布斯發布 2022 年職業生涯滑鐵盧榜單(The Most Notable Career Crashes Of 2022),前 FTX 首席執行官 SBF、推特及特斯拉首席執行官馬斯克、英國前首相特拉斯等 12 人入榜。
針對 SBF,福布斯評論稱,與安然和雷曼兄弟一樣,FTX 的崩潰可能會定義一個時代的結束。SBF 的行為是否構成犯罪將由法庭裁決,但他職業生涯的崩潰促使立法者和投資者重新評估數字資產的風險。[2022/12/29 22:14:55]
通過這種方式,黑客能夠查看并獲得受害者的系統和個人信息。這個零日漏洞允許黑客進一步攻擊,提升黑客在受害者系統里的權限,并獲得對本地系統和運行進程的額外訪問,包括目標用戶的互聯網瀏覽器和瀏覽器插件,如Metamask-一個用于存儲加密資金的軟件錢包。
OKX Ventures與日本Web3游戲公司Thirdverse建立合作伙伴關系:據OKX Ventures官推消息,OKX Ventures與日本Web3游戲公司Thirdverse建立合作伙伴關系,OKX Ventures將提供營銷和業務發展支持,以促進Web3游戲開發與用戶使用。
OKX Ventures負責人Jeffrey Yunan Ren 表示,Thirdvese 位于Web3.0游戲、足球和日本流行漫畫交叉點,我們相信CAPTAIN TSUBASA -RIVALS-將成為Thirdverse的良好開端,并在未來推出更好的游戲。
據悉,CAPTAIN TSUBASA -RIVALS-是一款即將推出的區塊鏈游戲,源自最受歡迎和最持久的日本系列漫畫《Captain Tsubasa》,用戶可以訓練原作中的角色并與其他玩家對戰。[2022/12/5 21:23:57]
這樣的漏洞表明了用戶使用硬件錢包離線存儲私鑰的重要性,因為它可將私鑰與被攻擊的系統分開。忽視使用硬件錢包,是零日漏洞導致加密貨幣資金被盜的主要原因之一。
這種類型的漏洞在Web3世界中可以說是非常“流行”,每個月可導致數百萬美元的損失。類似的攻擊已經影響到Web3社區,而這個漏洞比"0-click"漏洞更嚴重。例如,發生在2022年3月22日的Arthur_0x黑客攻擊,導致超過160萬美元的NFT和加密貨幣損失。它使用了有針對性的網絡釣魚攻擊技術,通過電子郵件發送了看起來像谷歌文檔的鏈接,將惡意代碼注入受害者的系統。另一個使用了有針對性的網絡釣魚攻擊的例子發生在2022年2月19日,當交易者打開他們認為是OpenSea官方的關于遷移的電子郵件時,價值170萬美元的ETH被盜走,導致惡意軟件通過隱藏在偽裝鏈接中的惡意合同被放入他們的錢包。
網絡釣魚攻擊是攻擊者可獲得高價值,且操作相對簡單的一種攻擊方法。隨著Web3用戶能夠即時直接地進行資產交易,網絡釣魚活動也隨之增加。特別是Telegram和Discord相關的攻擊,惡意鏈接每天都會出現在流行的服務器上。而隨著Web3的發展,這些類型的攻擊將繼續增長,因為它成本低且有效性強,攻擊者能夠適應各種防御手段,以繼續進行攻擊。
如果你目前正在使用微軟的Office,CertiK安全團隊建議按照以下鏈接的步驟,正確保護你的設備和個人信息。?
可以防止攻擊的一些方法步驟:
遵循最小權限原則,只給Windows用戶分配完成其職責所需的權限。反過來,這也限制了攻擊者在系統被破壞時繼承的權限。?
在使用微軟衛士的ASR時,在阻止模式下激活"阻止所有Office應用程序創建子進程"規則。
在審計模式下運行該規則,并監測結果,以確保對最終用戶沒有不利影響。
刪除有關ms-msdt的文件類型,防止惡意軟件運行。
來源:金色財經
a)深圳將發放“樂購深圳”3000萬元數字人民幣紅包b)5月份NFT搜索熱度較歷史高峰下挫逾70%消息解讀:很多用戶在看到國家某地發行了數字人民幣,就對行情有著看漲的態度,其實這是偷換概念.
1900/1/1 0:00:00Optimism的前身為PlasmaGroup。該集團正如其名,專注于開發Plasma可擴展性解決方案.
1900/1/1 0:00:005月上旬,穩定幣TerraUST及其相關加密貨幣Luna的暴跌引發了市場的持續熱議和媒體的關注.
1900/1/1 0:00:00Algorand是一個開源的Layer1智能合約區塊鏈平臺。Algorand由麻省理工學院教授SilvioMicali于2019年推出,他也是密碼學家和計算機科學家.
1900/1/1 0:00:00一周熱點回顧總結: 1、OP上線,以太坊L2網絡Optimism鎖倉量超10億美元,排在Arbitrum后面;2、USDT場外價格持續縮水,跡象表明有資金在不斷的離場;3、鏈上數據.
1900/1/1 0:00:00官方消息,2022年6月1日,StoneDao官方宣布已經與Web3基礎設施平臺Encentive達成合作,將實現Encentive與StoneDao的集成.
1900/1/1 0:00:00