近日,微軟Office中一個被稱為"Follina"的零日漏洞被發現。攻擊者可使用微軟的微軟支持診斷工具,從遠程URL檢索并執行惡意代碼。微軟Office的系列套件和使用MSDT的產品目前仍有可能受該零日漏洞的影響。
微軟在其公告中寫道:"當從Word等調用應用程序使用URL協議調用MSDT時,存在遠程代碼執行漏洞。成功利用此漏洞的攻擊者可以使用調用應用程序的權限運行任意代碼。然后攻擊者可以安裝程序、查看、更改或刪除數據,或者在用戶權限允許的上下文中創建新帳戶"。
微軟總裁:不看好金融科技公司發行數字貨幣:微軟總裁Brad Smith今日表示,他并不看好金融科技公司發行數字貨幣,這應該是政府扮演的角色。Smith稱,貨幣供應該由一個對公眾負責、真正只考慮公眾利益的實體來管理,換言之,就是各國政府。我自己并不熱衷于鼓勵、要求或希望我們參與貨幣發行。(新浪科技)[2021/3/24 19:14:46]
由于該漏洞允許攻擊者繞過密碼保護,從而遠程安裝文件,或者查看、更改及刪除數據,因此也被戲稱為“零點擊遠程代碼執行技術”。總的來說,攻擊者可以在運行用戶權限允許的范圍內,通過發送一個微軟Word文件,在你打開文件或在"預覽"中查看文件的瞬間執行惡意代碼,并在目標系統上遠程執行惡意代碼。
微軟正在就收購Discord進行談判,出價或超100億美元:知情人士透露,微軟 (Microsoft Corp.) 正在就收購視頻游戲聊天社區Discord進行談判,收購價或將超過100億美元。知情人士稱,Discord一直在與潛在買家進行談判,軟件巨頭微軟也在考慮之中,但目前還沒有達成交易。一位知情人士表示,Discord更有可能上市,而不是出售自己。微軟和Discord的代表拒絕置評。 (彭博社)[2021/3/23 19:09:42]
通過這種方式,黑客能夠查看并獲得受害者的系統和個人信息。這個零日漏洞允許黑客進一步攻擊,提升黑客在受害者系統里的權限,并獲得對本地系統和運行進程的額外訪問,包括目標用戶的互聯網瀏覽器和瀏覽器插件,如Metamask-一個用于存儲加密資金的軟件錢包。
高盛前高管:未來5年微軟等科技巨頭將會投資比特幣:11月1日消息,高盛前對沖基金經理Raoul Pal表示,微軟和蘋果等科技巨頭將效仿MicroStrategy,在五年內將比特幣納入自己的投資組合。他稱:“在這個人人都擁有的分布式賬本世界里,除非完全關閉互聯網,否則幾乎沒有機會擺脫比特幣。比特幣就像金融領域的一只蟑螂,你永遠殺死不了它。這就是它的力量。這就是它令人難以置信的地方。這就是它能成為一種偉大的儲備資產的原因。”(BeInCrypto)[2020/11/1 11:22:30]
這樣的漏洞表明了用戶使用硬件錢包離線存儲私鑰的重要性,因為它可將私鑰與被攻擊的系統分開。忽視使用硬件錢包,是零日漏洞導致加密貨幣資金被盜的主要原因之一。
這種類型的漏洞在Web3世界中可以說是非常“流行”,每個月可導致數百萬美元的損失。類似的攻擊已經影響到Web3社區,而這個漏洞比"0-click"漏洞更嚴重。例如,發生在2022年3月22日的Arthur_0x黑客攻擊,導致超過160萬美元的NFT和加密貨幣損失。它使用了有針對性的網絡釣魚攻擊技術,通過電子郵件發送了看起來像谷歌文檔的鏈接,將惡意代碼注入受害者的系統。另一個使用了有針對性的網絡釣魚攻擊的例子發生在2022年2月19日,當交易者打開他們認為是OpenSea官方的關于遷移的電子郵件時,價值170萬美元的ETH被盜走,導致惡意軟件通過隱藏在偽裝鏈接中的惡意合同被放入他們的錢包。
網絡釣魚攻擊是攻擊者可獲得高價值,且操作相對簡單的一種攻擊方法。隨著Web3用戶能夠即時直接地進行資產交易,網絡釣魚活動也隨之增加。特別是Telegram和Discord相關的攻擊,惡意鏈接每天都會出現在流行的服務器上。而隨著Web3的發展,這些類型的攻擊將繼續增長,因為它成本低且有效性強,攻擊者能夠適應各種防御手段,以繼續進行攻擊。
如果你目前正在使用微軟的Office,CertiK安全團隊建議按照以下鏈接的步驟,正確保護你的設備和個人信息。
可以防止攻擊的一些方法步驟:
遵循最小權限原則,只給Windows用戶分配完成其職責所需的權限。反過來,這也限制了攻擊者在系統被破壞時繼承的權限。
在使用微軟衛士的ASR時,在阻止模式下激活"阻止所有Office應用程序創建子進程"規則。
在審計模式下運行該規則,并監測結果,以確保對最終用戶沒有不利影響。
刪除有關ms-msdt的文件類型,防止惡意軟件運行。
親愛的ZT用戶: ZT自助板即將上線GH,並開啟GH/USDT交易對。具體上線時間如下: 充值:已開啟; 交易:2022年6月11日15:00(UTC8); GH 項目簡介:GH並非是壹個短期的.
1900/1/1 0:00:00摘要:聚焦區塊熱點,傳遞價值信息 過去一周熱點回顧 ·美國監管機構:2021年以來投資者因詐騙損失了超過10億美元;·成都鏈安:BAYC項目具有被無限鑄幣的風險;·巴西聯邦稅務局要求公民對加密貨.
1900/1/1 0:00:00尊敬的XT.COM用戶:XT.COM現已恢復KLEE提幣業務。據KLEE官方聲明,將會為用戶提供代幣兌換,用戶需提幣到KLEEE官方指定地址:0xb19ea1d1b9ede773e4b86b1e.
1900/1/1 0:00:00金色財經報道,新加坡私人證券平臺ADDX表示,它已成為該國中第一家在評估高凈值客戶資產時承認加密貨幣的金融公司.
1900/1/1 0:00:00尊敬的KuCoin用戶:好消息!KuCoinTradingBot迎來了一波產品更新!在PC端和IOS手機上可以使用KuCoinTradingBot的最新功能了;BTC/USDT交易對現貨網格投資.
1900/1/1 0:00:00準確來說,SocailFi和web3社交是有一定區別的,但是差別并不大,廣義的web3社交應該包括個人身份認證、社交平臺、基礎設施等各類項目,范圍很廣.
1900/1/1 0:00:00