以太幣交易所 以太幣交易所
Ctrl+D 以太幣交易所
ads
首頁 > 波場 > Info

CertiK:微軟高危零日漏洞可執行任意代碼,請捂好你的加密錢包-ODAILY_CER

Author:

Time:1900/1/1 0:00:00

近日,微軟Office中一個被稱為"Follina"的零日漏洞被發現。攻擊者可使用微軟的微軟支持診斷工具,從遠程URL檢索并執行惡意代碼。微軟Office的系列套件和使用MSDT的產品目前仍有可能受該零日漏洞的影響。

微軟在其公告中寫道:"當從Word等調用應用程序使用URL協議調用MSDT時,存在遠程代碼執行漏洞。成功利用此漏洞的攻擊者可以使用調用應用程序的權限運行任意代碼。然后攻擊者可以安裝程序、查看、更改或刪除數據,或者在用戶權限允許的上下文中創建新帳戶"。

Balancer和Gnosis達成合作推出Balancer-Gnosis協議:10月21日消息,Balancer和Gnosis達成合作,推出Balancer-Gnosis-Protocol (BGP),其是Balancer V2的“資金庫架構”和Gnosis協議的價格發現機制的結合,希望為用戶提供更多好處,例如鏈上流動性、MEV保護、更好的交易價格和優化的gas成本。(Coinquora)[2021/10/21 20:46:38]

由于該漏洞允許攻擊者繞過密碼保護,從而遠程安裝文件,或者查看、更改及刪除數據,因此也被戲稱為“零點擊遠程代碼執行技術”。總的來說,攻擊者可以在運行用戶權限允許的范圍內,通過發送一個微軟Word文件,在你打開文件或在"預覽"中查看文件的瞬間執行惡意代碼,并在目標系統上遠程執行惡意代碼。

Balancer回應“計劃在Algorand上擴展”:未參與項目構建,仍致力于推出Balancer V2:基于以太坊的DeFi協議Balancer在推特上就“Balancer計劃在Algorand上擴展”一事回應稱:“我們想要明確的是,Balancer Labs向Algorand發放了5000美元的小額贈款以表支持,但Balancer Labs團隊沒有參與這個項目的開發。我們的注意力只集中在以太坊和即將發布的Balancer V2上。換言之,Balancer Labs并沒有在Algorand上進行任何構建。相反,Reach(由Algorand基金會資助的區塊鏈應用構建解決方案)正努力在Algorand上部署。我們仍在按照計劃推進開發,Balancer Labs繼續致力于推出V2。”此前外媒報道稱Balancer計劃在Algorand上擴展,基于Algorand的Balancer版本將由Algorand基金會資助的區塊鏈應用構建解決方案Reach開發。Algorand首席運營官W. Sean Ford表示,一旦在Algorand區塊鏈上啟動(預計將在2021年第三季度),Balancer用戶將能夠與任何Algorand標準資產(ASA)建立流動性池或交易對。[2021/4/7 19:54:16]

通過這種方式,黑客能夠查看并獲得受害者的系統和個人信息。這個零日漏洞允許黑客進一步攻擊,提升黑客在受害者系統里的權限,并獲得對本地系統和運行進程的額外訪問,包括目標用戶的互聯網瀏覽器和瀏覽器插件,如Metamask-一個用于存儲加密資金的軟件錢包。

區塊鏈安全公司Certik:Ocean Protocol的V3合約已通過審計:區塊鏈安全公司Certik發推表示,Ocean Protocol的V3合約已通過審計。[2020/11/3 11:33:59]

這樣的漏洞表明了用戶使用硬件錢包離線存儲私鑰的重要性,因為它可將私鑰與被攻擊的系統分開。忽視使用硬件錢包,是零日漏洞導致加密貨幣資金被盜的主要原因之一。

這種類型的漏洞在Web3世界中可以說是非常“流行”,每個月可導致數百萬美元的損失。類似的攻擊已經影響到Web3社區,而這個漏洞比"0-click"漏洞更嚴重。例如,發生在2022年3月22日的Arthur_0x黑客攻擊,導致超過160萬美元的NFT和加密貨幣損失。它使用了有針對性的網絡釣魚攻擊技術,通過電子郵件發送了看起來像谷歌文檔的鏈接,將惡意代碼注入受害者的系統。另一個使用了有針對性的網絡釣魚攻擊的例子發生在2022年2月19日,當交易者打開他們認為是OpenSea官方的關于遷移的電子郵件時,價值170萬美元的ETH被盜走,導致惡意軟件通過隱藏在偽裝鏈接中的惡意合同被放入他們的錢包。

網絡釣魚攻擊是攻擊者可獲得高價值,且操作相對簡單的一種攻擊方法。隨著Web3用戶能夠即時直接地進行資產交易,網絡釣魚活動也隨之增加。特別是Telegram和Discord相關的攻擊,惡意鏈接每天都會出現在流行的服務器上。而隨著Web3的發展,這些類型的攻擊將繼續增長,因為它成本低且有效性強,攻擊者能夠適應各種防御手段,以繼續進行攻擊。

如果你目前正在使用微軟的Office,CertiK安全團隊建議按照以下鏈接的步驟,正確保護你的設備和個人信息。

可以防止攻擊的一些方法步驟:

遵循最小權限原則,只給Windows用戶分配完成其職責所需的權限。反過來,這也限制了攻擊者在系統被破壞時繼承的權限。

在使用微軟衛士的ASR時,在阻止模式下激活"阻止所有Office應用程序創建子進程"規則。

在審計模式下運行該規則,并監測結果,以確保對最終用戶沒有不利影響。

刪除有關ms-msdt的文件類型,防止惡意軟件運行。

Tags:CERBalancerANCLANCSoccer VsMagic BalancertunasfinanceDisbalancer

波場
波卡生態周報:波卡官方主動探索Staking相關工具,生態頻現優秀跨鏈案例-ODAILY_DOT

Polkadot生態研究院出品,必屬精品波卡一周觀察,是我們針對波卡整個生態在上一周所發生的事情的一個梳理,同時也會以白話的形式分享一些我們對這些事件的觀察.

1900/1/1 0:00:00
區塊鏈將如何從根本上改變經濟-ODAILY_區塊鏈

這是BettinaWarburg在2016年6月TEDSummit上對區塊鏈及其對世界經濟影響的精彩描述的文字記錄.

1900/1/1 0:00:00
SUN.io新2pool LP礦池APY超42%-ODAILY_SUN

據官方消息,SUN.io上的新2pool(USDD/USDT)LP礦池當前APY超過42%。 孫宇晨:SUN正迎來主流價值回歸:據官方最新消息,波場TRON創始人孫宇晨在直播中表示:“SUN已布.

1900/1/1 0:00:00
從比特幣極簡主義到現實主義的轉變-ODAILY_比特幣

曾經有一段時間,所有加密貨幣都與比特幣(BTC)進行交易。當投機者看到可靠的代幣經濟學或有希望的炒作時,他們會冒險進入其他代幣,但比特幣是他們選擇的結算代幣。事情變了.

1900/1/1 0:00:00
如何參與波卡的千人驗證者計劃?-ODAILY_POL

“波卡知識圖譜”是我們針對波卡從零到一的入門級文章,我們嘗試從波卡最基礎的部分講起,為大家提供全方位了解波卡的內容,當然這是一項巨大的工程,也充滿了挑戰.

1900/1/1 0:00:00
波卡生態周報:波卡生態的NFT賽道浮現新進展-ODAILY_DOT

Polkadot生態研究院出品,必屬精品波卡一周觀察,是我們針對波卡整個生態在上一周所發生的事情的一個梳理,同時也會以白話的形式分享一些我們對這些事件的觀察.

1900/1/1 0:00:00
ads