以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > Pol幣 > Info

微軟高危零日漏洞可執行任意代碼,請捂好你的加密錢包_WEB3:WEB

Author:

Time:1900/1/1 0:00:00

近日,微軟Office中一個被稱為"Follina"的零日漏洞被發現。攻擊者可使用微軟的微軟支持診斷工具,從遠程URL檢索并執行惡意代碼。微軟Office的系列套件和使用MSDT的產品目前仍有可能受該零日漏洞的影響。

微軟在其公告中寫道:"當從Word等調用應用程序使用URL協議調用MSDT時,存在遠程代碼執行漏洞。成功利用此漏洞的攻擊者可以使用調用應用程序的權限運行任意代碼。然后攻擊者可以安裝程序、查看、更改或刪除數據,或者在用戶權限允許的上下文中創建新帳戶"。

前微軟高管Alex Solomon加入區塊鏈游戲平臺Enjin以推進企業業務:區塊鏈游戲平臺Enjin周一宣布,曾在微軟擔任Azure西歐產品營銷總監的Alex Solomon已加入該平臺,擔任其企業平臺執行董事。Enjin表示,作為Enjin的企業主管,Solomon將與希望使用區塊鏈技術創造數字體驗的企業客戶合作,以提高客戶留存、獲取和參與。(CoinDesk)[2020/11/16 20:58:44]

由于該漏洞允許攻擊者繞過密碼保護,從而遠程安裝文件,或者查看、更改及刪除數據,因此也被戲稱為“零點擊遠程代碼執行技術”。總的來說,攻擊者可以在運行用戶權限允許的范圍內,通過發送一個微軟Word文件,在你打開文件或在"預覽"中查看文件的瞬間執行惡意代碼,并在目標系統上遠程執行惡意代碼。

某YouTube頻道冒充比爾·蓋茨和微軟進行比特幣詐騙:上周日,網絡竊賊在YouTube的“微軟歐洲”的頻道上發布了一個偽造的“加密貨幣贈品”直播,并放出對比爾·蓋茨的舊采訪。視頻左側的文本聲稱該科技巨頭正在發放比特幣,但是??為了獲得免費的加密貨幣,參與者必須首先將自己的比特幣發送到特定地址,詐騙者答應寄回0.2到40 BTC作為獎勵。該詐騙頻道的訂閱人數超過30,000,直播過程中觀看人數一度超過這一數字。(Dailyhodl)[2020/3/30]

通過這種方式,黑客能夠查看并獲得受害者的系統和個人信息。這個零日漏洞允許黑客進一步攻擊,提升黑客在受害者系統里的權限,并獲得對本地系統和運行進程的額外訪問,包括目標用戶的互聯網瀏覽器和瀏覽器插件,如Metamask-一個用于存儲加密資金的軟件錢包。

動態 | 微軟和以太聯盟合作推出面向企業的代幣構建項目:據CoinDesk消息,4月17日,以太聯盟Enterprise Ethereum Alliance(EEA)和微軟聯合主要的區塊鏈提供商創立了新項目Token Taxonomy Initiative(代幣分類倡議),旨在幫助企業設計和創建適合其特定需求的加密代幣。該項目成員包括埃森哲、桑坦德銀行、Blockchain Research Institute(區塊鏈研究機構)、Clearmatics、ConsenSys、Digital Asset、安永、IBM、ING、英特爾、摩根大通、Komgo、微軟、R3、Web3 Labs等公司。[2019/4/17]

這樣的漏洞表明了用戶使用硬件錢包離線存儲私鑰的重要性,因為它可將私鑰與被攻擊的系統分開。忽視使用硬件錢包,是零日漏洞導致加密貨幣資金被盜的主要原因之一。

這種類型的漏洞在Web3世界中可以說是非常“流行”,每個月可導致數百萬美元的損失。類似的攻擊已經影響到Web3社區,而這個漏洞比"0-click"漏洞更嚴重。例如,發生在2022年3月22日的Arthur_0x黑客攻擊,導致超過160萬美元的NFT和加密貨幣損失。它使用了有針對性的網絡釣魚攻擊技術,通過電子郵件發送了看起來像谷歌文檔的鏈接,將惡意代碼注入受害者的系統。另一個使用了有針對性的網絡釣魚攻擊的例子發生在2022年2月19日,當交易者打開他們認為是OpenSea官方的關于遷移的電子郵件時,價值170萬美元的ETH被盜走,導致惡意軟件通過隱藏在偽裝鏈接中的惡意合同被放入他們的錢包。

網絡釣魚攻擊是攻擊者可獲得高價值,且操作相對簡單的一種攻擊方法。隨著Web3用戶能夠即時直接地進行資產交易,網絡釣魚活動也隨之增加。特別是Telegram和Discord相關的攻擊,惡意鏈接每天都會出現在流行的服務器上。而隨著Web3的發展,這些類型的攻擊將繼續增長,因為它成本低且有效性強,攻擊者能夠適應各種防御手段,以繼續進行攻擊。

如果你目前正在使用微軟的Office,CertiK安全團隊建議按照以下鏈接的步驟,正確保護你的設備和個人信息。

可以防止攻擊的一些方法步驟:

遵循最小權限原則,只給Windows用戶分配完成其職責所需的權限。反過來,這也限制了攻擊者在系統被破壞時繼承的權限。

在使用微軟衛士的ASR時,在阻止模式下激活"阻止所有Office應用程序創建子進程"規則。

在審計模式下運行該規則,并監測結果,以確保對最終用戶沒有不利影響。

刪除有關ms-msdt的文件類型,防止惡意軟件運行。

Tags:區塊鏈WEB3WEBENJ區塊鏈證據保全怎么操作流程web3游戲邊玩邊賺WEBOO價格BENJA價格

Pol幣
重新定義社交媒體:我們離Web3還有多遠?_NFT:TER

KeyTakeaway Web2的社交媒體具有流量壟斷地位,Web3帶來了一些變量,使用戶走在產品開發之前。同時社交媒體巨頭正在進軍NFT領域,并嘗試與自己的業務場景做融合.

1900/1/1 0:00:00
Launch of Spot Trading For SHIB/USDC and EOS/USDC Trading Pairs on 2022/6/7_BAL:Mobilian Coin

Dear?Valued?Users,Huobi?Global?will?listUSDC?trading?pairs?of?EOS.

1900/1/1 0:00:00
現貨交易和合約交易的區別_SDT:usdk幣怎么變成usdt

現貨交易: 現貨市場中,您以即時交割方式購買和出售數字貨幣,訂單成交后您即刻擁有對應加密貨幣。 合約交易: 合約市場中,開倉后獲得的倉位是代表特定加密貨幣價值的合約.

1900/1/1 0:00:00
評價項目的優劣利器:Web3技術成熟度模型_以太坊:比特幣

我們經常聽到一些話提,這個項目非常厲害然后這個項目甩以太坊幾條街,我們其實都知道是在胡扯但是我們不知道怎么來反駁他,因為我們根本沒有一套評判優劣的一個標準.

1900/1/1 0:00:00
加密資產管理公司Valkyrie完成1115萬美元融資,BNY Mellon等參投_FID:SafuFide

6月8日消息,加密資產管理公司Valkyrie完成1115萬美元戰略融資,本輪融資由Coinbase旗下風險投資部門和BNYMellon、WedbushFinancialServices、Sen.

1900/1/1 0:00:00
選黑豹Panther,做價值投資_HELI:helium幣未來

經濟學中有一個很明確的觀點,價值決定價格,價格是價值的貨幣表現,價格在價值的范圍內上下波動。數字資產內在價值即理論價值,是未來收益的現值,它是由投資機構,落地應用,未來場景和用戶共識等因素決定.

1900/1/1 0:00:00
ads