Thursday, May 18, 2023
Wednesday, December 1, 2021
Tình cờ
Thursday, November 25, 2021
Hơn 9 triệu điện thoại Android đang chạy ứng dụng độc hại từ Huawei’s AppGallery
Trong tin tức mới đến từ TheHackerNews, có ít nhất 9.3 triệu thiết bị Android đang bị nhiễm mã độc mới đang ngụy trang mình dưới danh nghĩa là các trò chơi chiến lược, bắn súng… trên cửa hàng ứng dụng Huawei AppGallery để đánh cắp thông tin dữ liệu trên thiết bị và số điện thoại của nạn nhân.
Chiến dịch tấn công qua thiết bị di động này đã bị phát hiện bởi các chuyên gia bảo mật đến từ Doctor Web, và được xác định với danh tính “Android.Cynos.7.origin”, do phần mềm độc hại này là phiên bản sửa đổi của phần mềm độc hại Cynos. Trong tổng số 190 trò chơi lừa đảo được xác định, một số trò chơi được thiết kế để nhắm mục tiêu đến người dùng nói tiếng Nga, trong khi những trò chơi khác nhắm vào người dùng Trung Quốc hoặc quốc tế.
Một khi cài đặt các ứng dụng độc hại này, ứng dụng sẽ yêu cầu nạn nhân cho phép quyền thực hiện và kiểm soát các cú điện thoại, sử dụng để thu hoạch các số điện thoại có bên trong thiết bị cùng với các thông tin dữ liệu trên thiết bị như dữ liệu địa lý, mạng di động cũng như dữ liệu hệ thống.
Thoạt nhìn, việc rò rỉ số điện thoại này có thể cũng không phải là vấn đề khá nghiêm trọng. Thế nhưng việc đánh cắp các số điện thoại này chuyển đến các máy chủ nước ngoài có thể bị sử dụng cho các mục đích xấu.
Mặc dù các ứng dụng độc hại đã bị xóa khỏi các cửa hàng ứng dụng, nhưng người dùng đã cài đặt ứng dụng trên thiết bị của họ sẽ phải xóa một cách thủ công để tránh bị khai thác thêm.
Theo: kaspersky.proguide.vn
Sunday, September 19, 2021
NHỚ MẸ
Kiên Duyên
Thursday, September 2, 2021
Băng đảng mã độc tống tiền đang khai thác lỗ hổng Windows Print Spooler
Các nhà khai thác ransomware như Magniber và Vice Society đang tích cực khai thác các lỗ hổng trong Windows Print Spooler để xâm nhập nạn nhân và lây lan theo chiều ngang qua mạng của nạn nhân để triển khai các trọng tải mã hóa tệp trên các hệ thống được nhắm mục tiêu.
"Nhiều tác nhân đe dọa khác nhau coi lỗ hổng này là hấp dẫn để sử dụng trong các cuộc tấn công của họ và có thể chỉ ra rằng lỗ hổng này sẽ tiếp tục được nhiều đối thủ chấp nhận và kết hợp rộng rãi hơn trong tương lai", các chuyên gia bảo mật cho biết trong một báo cáo được công bố hôm thứ Năm, chứng thực cho một tổ chức độc lập. Họ đã quan sát các trường hợp lây nhiễm ransomware Magniber nhắm mục tiêu vào các thực thể ở Hàn Quốc.
Trong khi Magniber ransomware lần đầu tiên được phát hiện vào cuối năm 2017, tấn công các nạn nhân ở Hàn Quốc thông qua các chiến dịch quảng cáo độc hại, Vice Society là một đối tượng mới nổi lên trong bối cảnh ransomware vào giữa năm 2021, chủ yếu nhắm mục tiêu vào các khu học viện và các cơ sở giáo dục khác. Các cuộc tấn công được cho là đã diễn ra ít nhất từ ngày 13/7.
Kể từ tháng 6, một loạt sự cố "PrintNightmare" ảnh hưởng đến dịch vụ Windows Print Spooler của Windows đã được đưa ra ánh sáng có thể cho phép thực thi mã từ xa khi thành phần thực hiện các hoạt động tệp đặc quyền.
CVE-2021-1675 - Lỗ hổng thực thi mã từ xa của Windows Print Spooler (Bản vá vào ngày 8 tháng 6)
CVE-2021-34527 - Lỗ hổng thực thi mã từ xa của Windows Print Spooler (Đã vá vào ngày 6-7 tháng 7)
CVE-2021-34481 - Lỗ hổng thực thi mã từ xa của Windows Print Spooler (Bản vá vào ngày 10 tháng 8)
CVE-2021-36936 - Lỗ hổng thực thi mã từ xa của Windows Print Spooler (Bản vá vào ngày 10 tháng 8)
CVE-2021-36947 - Lỗ hổng thực thi mã từ xa của Windows Print Spooler (Bản vá vào ngày 10 tháng 8)
CVE-2021-34483 - Windows Print Spooler nâng cao lỗ hổng đặc quyền (Bản vá vào ngày 10 tháng 8)
CVE-2021-36958 - Lỗ hổng thực thi mã từ xa của Windows Print Spooler (Chưa được vá)
Các chuyên gia bảo mật cho biết rằng họ đã có thể ngăn chặn thành công nỗ lực của băng nhóm ransomware Magniber nhằm khai thác lỗ hổng PrintNightmare.
Mặt khác, Vice Society đã tận dụng nhiều kỹ thuật khác nhau để tiến hành khám phá và trinh sát sau thỏa hiệp trước khi bỏ qua các biện pháp bảo vệ Windows để đánh cắp thông tin xác thực và leo thang đặc quyền.
Cụ thể, kẻ tấn công được cho là đã sử dụng một thư viện độc hại có liên quan đến lỗ hổng PrintNightmare (CVE-2021-34527) để xoay trục đến nhiều hệ thống trên toàn môi trường và trích xuất thông tin đăng nhập từ nạn nhân.
Các nhà nghiên cứu cho biết: “Những kẻ thù liên tục cải tiến cách tiếp cận của họ đối với vòng đời của cuộc tấn công ransomware khi chúng cố gắng hoạt động hiệu quả hơn, hiệu quả hơn và lẩn tránh hơn”. "Việc sử dụng lỗ hổng được gọi là PrintNightmare cho thấy rằng các đối thủ đang chú ý đến và sẽ nhanh chóng kết hợp các công cụ mới mà họ thấy hữu ích cho các mục đích khác nhau trong các cuộc tấn công của họ."
Nguồn: kaspersky.proguide.vn
Hương – Theo TheHackerNews
QUÝ KHÁCH CÓ NHU CẦU MUA PHẦN MỀM DIỆT VIRUS CHÍNH HÃNG GIÁ RẺ LIÊN HỆ:
VÌ SAO TA KHỔ!
- Vì ta lắm mộng lắm mơ
- Nên ta cứ mãi...ngẫn ngơ cõi lòng
- Bao giờ hết mộng hoài mong
- Thì ta mới được thong dong an nhàn
- Trần gian đầy rẫy cơ hàn
- Nhu cầu cuộc sống, vô vàn nỗi lo
- Dẫu ta đã được ấm no
- Cũng không xua hết...đắn đo đủ điều
- Đời ta sống được bao nhiêu
- Mà sao ta phải chịu nhiều đắng cay
- Phải chăng số phận an bài
- Con người đành phải...giang tay đón chờ
- Lòng tham vô bến vô bờ
- Được này muốn nọ...bao giờ mới yên
- Nào danh vọng, nào kim tiền
- Nó luôn thúc dục, triền miên tháng ngày
- Biết đủ mới là cách hay
- Đừng nên tham quá...Nợ vay chất chồng
- Ta bà là chốn hư không
- Nếu muốn an lạc, ra công tu hành...!
Sunday, July 4, 2021
5 bước quan trọng để phục hồi sau cuộc tấn công an ninh mạng bằng Ransomware
Tin tặc đang ngày càng sử dụng ransomware như một công cụ hiệu quả để phá vỡ doanh nghiệp và tài trợ cho các hoạt động độc hại.
Một phân tích gần đây của công ty an ninh mạng Group-IB cho thấy các cuộc tấn công ransomware tăng gấp đôi vào năm 2020, trong khi Cybersecurity Ventures dự đoán rằng một cuộc tấn công ransomware sẽ xảy ra cứ sau 11 giây vào năm 2021.
Các doanh nghiệp phải chuẩn bị cho khả năng bị tấn công ransomware ảnh hưởng đến dữ liệu, dịch vụ và tính liên tục của doanh nghiệp. Những bước nào liên quan đến việc khôi phục sau cuộc tấn công ransomware?
- Cô lập và tắt các hệ thống quan trọng
- Thực hiện kế hoạch tiếp tục kinh doanh của bạn
- Báo cáo cuộc tấn công mạng
- Khôi phục lại từ bản sao lưu
- Khắc phục, vá lỗi và giám sát
Bước 1: Cô lập và tắt các hệ thống quan trọng
Bước quan trọng đầu tiên là cô lập và tắt các hệ thống quan trọng trong kinh doanh. Có khả năng phần mềm tống tiền đã không ảnh hưởng đến tất cả dữ liệu và hệ thống có thể truy cập. Tắt và cô lập cả hệ thống bị nhiễm và hệ thống khỏe mạnh sẽ giúp chứa mã độc.
Từ bằng chứng đầu tiên về ransomware trên mạng, việc ngăn chặn nên được ưu tiên. Việc quản lý và cách ly có thể bao gồm cách ly hệ thống từ góc độ mạng hoặc tắt nguồn hoàn toàn cho chúng.
Bước 2: Thực hiện kế hoạch tiếp tục kinh doanh của bạn
Việc thực hiện kế hoạch tiếp tục kinh doanh song hành với việc khắc phục thảm họa an ninh mạng là điều cần thiết để duy trì hoạt động kinh doanh của bạn theo một mức độ nào đó.
Kế hoạch tiếp tục kinh doanh là một cẩm nang từng bước giúp tất cả các bộ phận hiểu được cách thức hoạt động của doanh nghiệp trong thời kỳ thảm họa hoặc các tình huống thay đổi kinh doanh khác. Thành phần khôi phục thảm họa nêu chi tiết cách dữ liệu và hệ thống quan trọng có thể được khôi phục và đưa trở lại trực tuyến.
Bước 3: Báo cáo cuộc tấn công mạng
Nhiều doanh nghiệp có thể do dự khi làm như vậy, nhưng việc báo cáo vụ tấn công cho khách hàng, các bên liên quan và cơ quan thực thi pháp luật là điều cần thiết. Các cơ quan thực thi pháp luật có thể cung cấp quyền truy cập vào các nguồn tài nguyên có thể không có sẵn.
Bạn cũng sẽ cần phải xem xét các quy định về tuân thủ. Ví dụ, GDPR cung cấp cho các doanh nghiệp khoảng thời gian 72 giờ để tiết lộ vi phạm dữ liệu liên quan đến thông tin cá nhân của khách hàng.
Bước 4: Khôi phục lại từ bản sao lưu
Biện pháp bảo vệ tốt nhất mà bạn có cho dữ liệu của mình là sao lưu. Tuy nhiên, việc khôi phục số lượng lớn dữ liệu có thể tốn nhiều thời gian, buộc doanh nghiệp phải ngoại tuyến trong một thời gian dài.
Tình huống này cho thấy sự cần thiết phải phát hiện và ngăn chặn các trường hợp lây nhiễm ransomware càng nhanh càng tốt để giảm lượng dữ liệu cần khôi phục.
Bước 5: Khắc phục, vá lỗi và giám sát
Trong giai đoạn cuối cùng của quá trình khôi phục sau cuộc tấn công ransomware, các công ty sẽ khắc phục sự cố lây nhiễm ransomware, các hệ thống vá lỗi có thể đã dẫn đến sự xâm nhập ban đầu của ransomware và giám sát chặt chẽ môi trường để phát hiện thêm các hoạt động độc hại khác.
Không phải là chưa từng có hoạt động độc hại tiếp tục, ngay cả khi tiền chuộc được trả hoặc nếu hệ thống bị nhiễm đã được khôi phục. Nếu tồn tại cùng một lỗ hổng dẫn đến cuộc tấn công ban đầu, môi trường có thể bị xâm phạm một lần nữa.
Khắc phục các điểm nhập phổ biến cho ransomware
Khi các doanh nghiệp tìm cách củng cố môi trường chống lại phần mềm tống tiền và các mối đe dọa độc hại khác, điều quan trọng là phải xem xét các điểm vào chung cho các kiểu tấn công này.
Các cuộc tấn công mạng sử dụng các cuộc tấn công lừa đảo để thu thập thông tin đăng nhập bị đánh cắp, sau đó có thể được sử dụng để khởi động một cuộc tấn công ransomware hoặc truy cập trực tiếp vào hệ thống.
Phòng ngừa và các bước tiếp theo
Các doanh nghiệp không được bất cẩn trong việc xử lý bảo mật mật khẩu, đặc biệt là với các tài khoản người dùng Active Directory. Thật không may, Active Directory không có các công cụ bảo mật gốc tốt để bảo mật mật khẩu phù hợp với các yêu cầu chính sách bảo mật mật khẩu ngày nay.
Việc sử dụng các phần mềm diệt virus bảo vệ cho doanh nghiệp có tích hợp nhiều tính năng bảo mật đầu cuối rất quan trọng.
Nguồn: kaspersky.proguide.vn
Wednesday, May 12, 2021
Các bạn nhớ quy tắc này để tránh việc sai chính tả nhé
Friday, May 7, 2021
Nhiều web giả cửa hàng Microsoft, Spotify phát tán mã độc
Những kẻ tấn công đang quảng bá các trang web mạo danh Microsoft Store, Spotify và công cụ chuyển đổi tài liệu trực tuyến nhằm lây nhiễm phần mềm độc hại để lấy cắp thẻ thông tin tín dụng và mật khẩu được lưu trong trình duyệt web.
Một công ty an ninh mạng đã phát hiện và cảnh báo người dùng, đề phòng các phần mềm này trong một bài đăng trên Twitter vào ngày 20 tháng 4, cuộc tấn công được thực hiện thông qua quảng cáo nhưng “đội lốt” là ứng dụng hợp pháp.
Chẳng hạn, một trong những quảng cáo được sử dụng trong cuộc tấn công này là ứng dụng Cờ vua trực tuyến. Khi nhấp vào quảng cáo, người dùng sẽ được đưa đến trang Microsoft Store giả mạo với ứng dụng “xChess 3” giả và bị tự động tải xuống từ máy chủ Amazon AWS một tệp zip có tên “xChess_v.709.zip” . Thực chất đây là phần mềm độc hại ăn cắp thông tin - Ficker hoặc FickerStealer
Khi truy cập, các trang đích sẽ tự động tải tệp zip chứa phần mềm độc hại Ficker. Sau khi người dùng giải nén tệp và khởi chạy, thay vì mở ra ứng dụng Cờ vua trực tuyến hoặc Spotify, phần mềm độc hại Ficker sẽ chạy và bắt đầu đánh cắp dữ liệu được lưu trên máy tính của họ.
Phần mềm độc hại Ficker là gì?
Ficker là một Trojan chuyên đánh cắp thông tin, được phát hành trên các diễn đàn tin tặc tiếng Nga vào tháng 1 khi nhà phát triển bắt đầu cho các kẻ tấn công khác thuê phần mềm độc hại này.
Trong một bài đăng trên diễn đàn, nhà phát triển mô tả các khả năng của phần mềm độc hại và cho phép các kẻ tấn công thuê phần mềm từ bất kỳ ai từ một 1 đến 6 tháng.
Sử dụng phần mềm độc hại này, các kẻ tấn công có thể đánh cắp thông tin đăng nhập đã lưu trong trình duyệt web, ứng dụng nhắn tin trên PC (Pidgin, Steam, Discord) và ứng dụng FTP của người dùng.
Ngoài việc đánh cắp mật khẩu, nhà phát triển tuyên bố phần mềm độc hại này có thể đánh cắp hơn 15 ví tiền điện tử, tài liệu và ảnh chụp màn hình của các ứng dụng đang hoạt động trên máy tính của nạn nhân.
Thông tin này sau đó được biên dịch thành một tệp zip và truyền trở lại kẻ tấn công, nơi chúng có thể trích xuất dữ liệu và sử dụng cho nhiều mục đích xấu xa khác.
Để đảm bảo an toàn, nạn nhân nên thay đổi mật khẩu các tài khoản trực tuyến ngay lập tức, kiểm tra tường lửa để tìm các cổng đáng ngờ và quét virus máy tính để kiểm tra thêm.
Theo The Hackernews
Nguồn: kaspersky.proguide.vn
NHỮNG ĐIỀU BẤT NGỜ!



