印度杀毒软件eScan长期使用HTTP协议 被黑客用来发起中间人攻击

印度杀毒软件eScan长期使用HTTP协议 被黑客用来发起中间人攻击 时间回到 2023 年 7 月:捷克杀毒软件开发商 AVAST 的研究人员注意到一款被其他研究人员称为 GuptiMiner 的恶意软件,该恶意软件背后有着极其复杂的攻击链路,并且还盯上了 eScan 的 HTTP 明文协议。当 eScan 发起更新时复杂的攻击链路就开始了,黑客首先执行中间人攻击从而拦截 eScan 发往服务器发送的请求数据包,接着再通过伪造的服务器返回恶意数据包,返回的数据包也是 eScan 提供的更新,只不过里面已经被插入了 GuptiMiner 恶意软件。当 eScan 接到返回的数据包并执行更新时,恶意软件也被悄悄释放并执行,显然除了使用 HTTP 明文协议外,eScan 可能还没有对数据包进行签名或哈希校验 (也可能是返回的数据包里已经对哈希进行了修改)。而这家杀毒软件至少从 2019 年开始就一直使用 HTTP 明文协议提供更新,虽然无法证明黑客是什么时候利用起来的,但劫持更新来感染设备应该持续好几年了。恶意软件的目的:比较搞笑的是这款恶意软件使用复杂的攻击链发起攻击,但最终目的可能是挖矿,至少 AVAST 注意到 GuptiMiner 除了安装多个后门程序外 (这属于常规操作),还释放了 XMrig,这是一款 XMR 门罗币开源挖矿程序,可以使用 CPU 执行挖矿。至于其他恶意目的都属于比较常规的,例如如果被感染的设备位于大型企业内网中,则会尝试横向传播感染更多设备。如何实现劫持的:这个问题 AVAST 似乎也没搞清楚,研究人员怀疑黑客通过某种手段破坏了目标网络,从而将流量路由到恶意服务器。AVAST 研究发现黑客去年放弃了使用 DNS 技术,使用一种名为 IP 掩码的混淆技术取而代之,并且还会在被感染设备上安装自定义的 ROOT TLS 证书,这样就可以签发任意证书实现各种连接都可以劫持。AVAST 向印度 CERT 和 eScan 披露漏洞后,后者在 2023 年 7 月 31 日修复了漏洞,也就是换成了 HTTPS 加密协议。 ... PC版: 手机版:

相关推荐

封面图片

美国联邦贸易委员会禁止杀毒软件Avast向广告商出售用户浏览数据

美国联邦贸易委员会禁止杀毒软件Avast向广告商出售用户浏览数据 美国联邦贸易委员会 (FTC) 周四表示,将禁止杀毒软件巨头 Avast 向广告商出售消费者的网络浏览数据,并对其处以1650万美元的罚款。FTC 表示,至少自2014年以来,该公司一直通过浏览器扩展及其杀毒软件收集消费者的浏览信息。诉状称,Avast 从2014年到2020年通过其子公司 Jumpshot 将收集数据出售给100多个第三方,包括广告、营销和数据分析公司以及数据经纪人。

封面图片

【PeckShield:DeFi协议Revest Finance遭到黑客攻击】

【PeckShield:DeFi协议Revest Finance遭到黑客攻击】 3月27日消息,DeFi协议Revest Finance遭到黑客攻击。PeckShield表示,黑客利用了 Revest 合约的逻辑漏洞盗取了近 770 万枚 ECO、579 枚 LYXe、近 7.15 亿枚 BLOCKS 以及超 35 万枚 RENA。黑客攻击使用从 Tornado Cash 取出的资金发动了攻击,目前部分攻击所得正在通过 SushiSwap 进行交易。

封面图片

美国 FTC 对杀毒软件 Avast 罚款1650万美元并被禁止其出售数据

美国 FTC 对杀毒软件 Avast 罚款1650万美元并被禁止其出售数据 为了保护消费者隐私,美国联邦贸易委员会已对 Avast 公司下达最终命令,禁止这家防病毒软件提供商出售或授权网络浏览数据用于广告目的。该决定是美国联邦贸易委员会发现 Avast 及其子公司在未经适当同意的情况下收集和出售消费者详细浏览信息行为后作出的。作为和解协议的一部分,Avast 必须支付 1650 万美元,这笔钱将用于向受影响的消费者提供补偿。该公司还必须删除传输到 Jumpshot 的所有网络浏览信息以及从这些数据中衍生的任何产品或算法。此外,Avast 在未来出售或授权浏览数据之前必须征得消费者的明确同意。 、

封面图片

【SolanaFloor:SharkyX账户已被黑客攻击并发布恶意链接】

【SolanaFloor:SharkyX账户已被黑客攻击并发布恶意链接】 据SolanaFloor在X平台披露,Sharky X账户已被黑客攻击并发布恶意链接,请勿点击来自其X帐户的任何链接。 快讯/广告 联系 @xingkong888885

封面图片

富士通称其遭到黑客攻击并警告数据泄露

富士通称其遭到黑客攻击并警告数据泄露 日本富士通3月15日在一份声明中证实了一次网络攻击,并警告称黑客可能窃取了个人数据和客户信息。富士通在其官方网站上的声明中表示:“我们确认公司的多台工作计算机上存在恶意软件,经过内部调查发现,包含个人信息和客户信息的文件可能会被非法取出。”富士通表示,已将公司受影响的业务计算机断开连接,并正在调查恶意软件入侵的情况以及信息是否泄露。

封面图片

【慢雾:有黑客组织利用Calendly的功能插入恶意链接发起钓鱼攻击】

【慢雾:有黑客组织利用Calendly的功能插入恶意链接发起钓鱼攻击】 近期,慢雾安全团队发现有黑客组织利用Calendly的功能,使用“添加自定义链接”在事件页面上插入恶意链接发起钓鱼攻击。Calendly 是一款非常受欢迎的免费日历应用程序,用于安排会议和日程,通常被组织用于预约活动或发送即将到来的活动的邀请。黑客组织通过 Calendly 发送恶意链接与大多数受害者的日常工作背景很好地融合在一起,因此这些恶意链接不容易引起怀疑,受害者容易无意中点击恶意链接,在不知觉中下载并执行恶意代码,从而遭受损失。 慢雾安全团队提醒大家在使用 Calendly 的时候,如果发现界面上有链接,请注意识别链接的来源和域名,避免遭受攻击。可以在点击链接之前将鼠标移到文本上方,此时在浏览器的左下方会展示文本对应的链接地址,在点击之前请仔细核对好链接地址,避免访问到钓鱼链接。 快讯/广告 联系 @xingkong888885

🔍 发送关键词来寻找群组、频道或视频。

启动SOSO机器人