<menu id="guoca"></menu>
<nav id="guoca"></nav><xmp id="guoca">
  • <xmp id="guoca">
  • <nav id="guoca"><code id="guoca"></code></nav>
  • <nav id="guoca"><code id="guoca"></code></nav>

    黑客越來越多地使用WebAssembly編碼的加密礦工來逃避檢測

    VSole2022-08-02 11:56:20

    多達207個網站感染了惡意代碼,這些惡意代碼旨在通過在瀏覽器上利用WebAssembly(Wasm)啟動加密貨幣礦工。

    這發現了一個主題文件的漏洞,用于從遠程服務器注入惡意JavaScript代碼hxxps://wm.bmwebm[.]組織/自動。每當訪問網站頁面時都會加載它。

    Sucuri惡意軟件研究人員Cesar Anjos說:“一旦解碼,auto.js的內容立即顯示cryptominer的功能,當訪問者登陸受損網站時,cryptominer就會開始挖掘”。

    更重要的是,除臭的汽車。js代碼利用WebAssembly直接在瀏覽器上運行低級二進制代碼。

    所有主要瀏覽器都支持WebAssembly,它是一種二進制指令格式,與JavaScript相比性能有所提高,允許將用C、C++和Rust等語言編寫的應用程序編譯成可直接在瀏覽器上運行的低級匯編語言。

    “當用于web瀏覽器時,Wasm在自己的沙盒執行環境中運行,”Anjos說。“由于它已經編譯成匯編格式,瀏覽器可以以JavaScript自身無法比擬的速度讀取和執行其操作”。

    參與者控制的域名wm.bmwebm[.]org據說已于2021注冊,這意味著基礎設施在1.5年多的時間里繼續保持活躍,沒有引起任何關注。

    除此之外,該域還能夠自動生成JavaScript文件,這些文件偽裝成看似無害的文件或合法服務,如谷歌廣告(如adservicegoogle.js、wordpresscore.js和facebook sdk.js),以隱藏其惡意行為。

    這并不是WebAssembly在網頁上運行高性能應用程序的能力第一次引起潛在的安全隱患。

    撇開Wasm的二進制格式使傳統防病毒引擎的檢測和分析更具挑戰性這一事實不談,該技術可能為更復雜的基于瀏覽器的攻擊打開大門,例如電子瀏覽,這種攻擊可以在雷達下長時間飛行。

    更為復雜的是,Wasm模塊缺乏完整性檢查,實際上無法確定應用程序是否被篡改。

    為了幫助說明WebAssembly的安全弱點,斯圖加特大學和慕尼黑聯邦國防軍大學的一組學者在2020年進行了一項研究,發現了可用于寫入任意內存、覆蓋敏感數據和劫持控制流的安全問題。

    黑客webassembly
    本作品采用《CC 協議》,轉載必須注明作者和本文鏈接
    更為復雜的是,Wasm模塊缺乏完整性檢查,實際上無法確定應用程序是否被篡改。為了幫助說明WebAssembly的安全弱點,斯圖加特大學和慕尼黑聯邦國防軍大學的一組學者在2020年進行了一項研究,發現了可用于寫入任意內存、覆蓋敏感數據和劫持控制流的安全問題。
    發布了該活動細節的網絡安全公司 Sucuri 表示,在其一位客戶每次導航到他們自己的 WordPress 門戶時,他們的計算機都顯著變慢后,它發起了一項調查。Sucuri 惡意軟件研究員 Cesar Anjos說: “一旦解碼,auto.js 的內容會立即顯示加密礦工的功能,當訪問者登陸受感染的站點時,該加密礦工就會開始挖礦。
    不存在“超范圍”的滲透測試觀念Web應用程序已經變得非常復雜,會涉及較廣泛的資源和資產整合與利用。開發人員可能認為這些資產“超范圍”,因此不需要對它們負責。應用系統開發人員應該更好地與安全測試人員合作,減少滲透測試工作帶來的流程影響。跨站腳本攻擊不可忽視XSS屬于被動式攻擊,是一種較盛行的Web應用程序漏洞利用方式。
    不幸的是,“軟件供應鏈安全指南”再次強化了這種謬誤。該指南要求集中化管理的安全團隊對軟件工程活動施加重大限制,從而實現“將安全作為重中之重”。為了安全起見,速度甚至可靠性都被視為合理的“傷亡代價”。對于政府情報部門而言,國家安全是主要使命,因此他們認為安全摩擦和障礙是值得的。該指南明確表示不鼓勵開源軟件。事實上,為了推銷廠商的安全產品,指南甚至給出了諸如手動發布流程之類的危險建議。
    據報道,印度正在尋找比被飛馬系統更低調的新型間諜軟件,與之競爭的監控軟件制造商正準備競標納倫德拉?莫迪政府提供的利潤豐厚的交易。據知情人士透露,印度國防和情報官員已決定,斥資至多1.2億美元從風險敞口較小的競爭對手那里采購間諜軟件。據透露,預計將有大約12家競爭對手加入競標過程,填補人權組織和美國總統拜登政府對NSO施加的壓力造成的空白。
    網絡安全公司Sucuri發現,黑客正在對WordPress網站進行大規模攻擊,向其注入腳本,迫使訪問者的瀏覽器暴力破解其他網站的密碼。該公司一直在追蹤一個以破壞網站以注入加密錢包抽水腳本而聞名的威脅人員。當有人連接他們的錢包時,它會竊取所有的加密貨幣和資產。當人們訪問這些被入侵的網站時,腳本會顯示誤導性信息,以說服用戶將錢包連接到該網站。這些腳本在過去一年中變得非常普遍,威脅者創建了帶有錢包抽水器
    CutOut.Pro是一個專門從事圖像和視頻編輯的人工智能平臺,于2024年2月27日面臨黑客聲稱的數據泄露。CutOut.Pro否認了此次泄露,并將此次泄露標記為“明顯的騙局”
    據外媒報道,《堡壘之夜》發行商Epic Games疑似遭到一個名為Mogilvich的黑客組織勒索軟件攻擊,黑客組織在暗網上發布售賣信息,聲稱擁有200GB敏感數據。但Epic Games調查之后表示,沒有任何證據表明數據泄露的真實性。根據最新媒體披露顯示,Mogilevich現已承認他們并沒有竊取Epic Games的任何數據,而是在實施另一種騙局。
    隨著全球加密貨幣規模正在超高速的增長,加密貨幣的安全存儲成為了關鍵的一環。去年一年,加密貨幣行業已逐步從2022年的丑聞、市場暴跌中復蘇過來,市場熱度也逐步回升。與此同時,與加密貨幣有關的網絡犯罪也再度活躍。
    VSole
    網絡安全專家
      亚洲 欧美 自拍 唯美 另类