以太坊交易所 以太坊交易所
Ctrl+D 以太坊交易所
ads
首頁 > Filecoin > Info

微軟高危零日漏洞 可執行任意代碼 捂好你的加密錢包_WEB:區塊鏈的幾個大騙局有哪些

Author:

Time:1900/1/1 0:00:00

近日,微軟Office中一個被稱為"Follina"的零日漏洞被發現。攻擊者可使用微軟的微軟支持診斷工具,從遠程URL檢索并執行惡意代碼。微軟Office的系列套件和使用MSDT的產品目前仍有可能受該零日漏洞的影響。

微軟在其公告中寫道:"當從Word等調用應用程序使用URL協議調用MSDT時,存在遠程代碼執行漏洞。成功利用此漏洞的攻擊者可以使用調用應用程序的權限運行任意代碼。然后攻擊者可以安裝程序、查看、更改或刪除數據,或者在用戶權限允許的上下文中創建新帳戶"。

微軟將解散實時混合現實體驗平臺AltSpaceVR團隊和工具包MRTK團隊:金色財經報道,微軟在最近宣布的萬人大裁員中,實時混合現實體驗平臺 AltSpaceVR 和 HoloLens 頭顯團隊也遭到了重創,其中,AltSpaceVR 將在 3 月 10 日永久關閉,結束微軟在元宇宙方面的努力。此外,微軟裁撤了混合現實工具包 MRTK 框架背后的整個團隊,MRTK 本來計劃在下個月發布新版本。此外,自從首席架構師 Alex Kipman 離職后, HoloLens 也開始縮減規模。[2023/1/23 11:27:07]

由于該漏洞允許攻擊者繞過密碼保護,從而遠程安裝文件,或者查看、更改及刪除數據,因此也被戲稱為“零點擊遠程代碼執行技術”。總的來說,攻擊者可以在運行用戶權限允許的范圍內,通過發送一個微軟Word文件,在你打開文件或在"預覽"中查看文件的瞬間執行惡意代碼,并在目標系統上遠程執行惡意代碼。

Phala Network宣布加入由Linux基金會、Facebook、微軟等巨頭組成的隱私計算聯盟(CCC):據官方消息,Phala Network在博客宣布正式加入Linux基金會的隱私計算聯盟(CCC,Confidential Computing Consortium),將與業內攜手,共同解決跨行業數據傳輸加密和數據隱私保護問題。

“隱私計算聯盟”(Confidential Computing Consortium)是由Linux基金會和多家巨頭企業組建的聯盟,致力于推進數據隱私并推廣和制定可信執行環境(TEE)技術標準。該聯盟其他成員公司包括Facebook、Google Cloud、微軟、IBM、英特爾、Arm、AMD、英偉達等。[2020/11/10 12:14:06]

通過這種方式,黑客能夠查看并獲得受害者的系統和個人信息。這個零日漏洞允許黑客進一步攻擊,提升黑客在受害者系統里的權限,并獲得對本地系統和運行進程的額外訪問,包括目標用戶的互聯網瀏覽器和瀏覽器插件,如Metamask-一個用于存儲加密資金的軟件錢包。

微軟中國CTO黎江:不要給區塊鏈貼標簽:微軟中國CTO黎江表示:“不管是好人簽還是壞人簽,我并沒有給區塊鏈、數字貨幣貼過任何標簽。真正懂區塊鏈的人,多數是最早接觸到區塊鏈并認識到它的價值,敢用區塊鏈技術,進而去做應用場景探索的人。先不管這些先驅們的應用場景對不對,至少他們對區塊鏈技術的認知肯定比絕大多數人早,也更深。”[2018/2/5]

這樣的漏洞表明了用戶使用硬件錢包離線存儲私鑰的重要性,因為它可將私鑰與被攻擊的系統分開。忽視使用硬件錢包,是零日漏洞導致加密貨幣資金被盜的主要原因之一。

這種類型的漏洞在Web3世界中可以說是非常“流行”,每個月可導致數百萬美元的損失。類似的攻擊已經影響到Web3社區,而這個漏洞比"0-click"漏洞更嚴重。例如,發生在2022年3月22日的Arthur_0x黑客攻擊,導致超過160萬美元的NFT和加密貨幣損失。它使用了有針對性的網絡釣魚攻擊技術,通過電子郵件發送了看起來像谷歌文檔的鏈接,將惡意代碼注入受害者的系統。另一個使用了有針對性的網絡釣魚攻擊的例子發生在2022年2月19日,當交易者打開他們認為是OpenSea官方的關于遷移的電子郵件時,價值170萬美元的ETH被盜走,導致惡意軟件通過隱藏在偽裝鏈接中的惡意合同被放入他們的錢包。

網絡釣魚攻擊是攻擊者可獲得高價值,且操作相對簡單的一種攻擊方法。隨著Web3用戶能夠即時直接地進行資產交易,網絡釣魚活動也隨之增加。特別是Telegram和Discord相關的攻擊,惡意鏈接每天都會出現在流行的服務器上。而隨著Web3的發展,這些類型的攻擊將繼續增長,因為它成本低且有效性強,攻擊者能夠適應各種防御手段,以繼續進行攻擊。

如果你目前正在使用微軟的Office,CertiK安全團隊建議按照以下鏈接的步驟,正確保護你的設備和個人信息。?

可以防止攻擊的一些方法步驟:

遵循最小權限原則,只給Windows用戶分配完成其職責所需的權限。反過來,這也限制了攻擊者在系統被破壞時繼承的權限。?

在使用微軟衛士的ASR時,在阻止模式下激活"阻止所有Office應用程序創建子進程"規則。

在審計模式下運行該規則,并監測結果,以確保對最終用戶沒有不利影響。

刪除有關ms-msdt的文件類型,防止惡意軟件運行。

Tags:區塊鏈ACEFFIWEB區塊鏈的幾個大騙局有哪些trace幣為什么暴漲yffi幣最新消息bitweb

Filecoin
科普:什么是去中心化的數字身份_TRO:tron

在互聯網發展初期,用戶規模不大,主要用于各種信息的分享,但隨著用戶的規模擴大,互聯網的作用越來越大,而其中身份系統這塊基礎內容的缺失,導致發生各種網絡暴力事件以及肆無忌憚的人肉事件.

1900/1/1 0:00:00
從Web2到Web3 虛擬數字人的價值演進_COIN:hotcoinglobal2022

BitMEX創始人:BTFP計劃印出4.4萬億美元,美聯儲即將扭轉收緊周期:3月17日消息,BitMEX創始人Arthur Hayes發文表示:美聯儲的銀行定期融資計劃(BTFP)是以另一種方式.

1900/1/1 0:00:00
探討 DAO 獲得成功的五個關鍵原則_LVE:VAL

這些原則不是關于權力下放絕對主義,而是關于在去中心化自治組織和為集體行動創造聚焦點的靈活領導結構之間找到適當平衡.

1900/1/1 0:00:00
OP 估值多少合理 從 Optimism 治理機制與經濟金融模型談起_ION:OPT

給這兩天沸沸揚揚OP開個話題。我發現市場上大家都在說對OP估值,但是估值之前要想清楚OP整個的底層邏輯,比如OP代幣的價值到底是什么,這種價值怎么體現,多少能pricein等等,我想簡單探討一下.

1900/1/1 0:00:00
經濟學教授 Steve H. Hanke:是時候停止溺愛加密貨幣了_ALPHA:ALP

約翰斯·霍普金斯大學應用經濟學教授?SteveH.Hanke?今日在《華爾街日報》發文稱,穩定幣的波動引發了要求制定行業規則的呼聲,但擬議中的立法不太可能結束這場動蕩.

1900/1/1 0:00:00
金色數藏META | 「520最××眼神挑戰」投票最終彈_加密貨幣:數字藝術

于2022年5月20日-5月27日舉辦「520最××眼神挑戰」已經結束,今天是投票的最后一彈! 5月28日·最終彈 為你喜歡的作品投票叭~ 0102 金色數藏《七夕限定》數字藏品將于8月4日13.

1900/1/1 0:00:00
ads