¡¾Íþвͨ¸æ¡¿AG¹«Ë¾¿Æ¼¼ÍþвÇ鱨Öܱ¨£¨2022.02.28-2022.03.06£©
2022-03-07
Ò»¡¢ Íþвͨ¸æ
Spring Cloud GatewayÔ¶³Ì´úÂëÖ´ÐÐÎó²î£¨CVE-2022-22947£©
¡¾Ðû²¼Ê±¼ä¡¿2022-03-04 09:00:00 GMT
¡¾¸ÅÊö¡¿
¿ËÈÕ£¬AG¹«Ë¾¿Æ¼¼ CERT ¼à²âµ½ Spring Ðû²¼±¨¸æÐÞ¸´ Spring Cloud Gateway ´úÂë×¢ÈëÎó²î£¨CVE-2022-22947£©£¬ÓÉÓÚ Spring Cloud Gateway µÄ Actuator ¶Ëµã±£´æÈ±ÏÝ£¬µ±Óû§ÆôÓò¢Ì»Â¶Á˲»Çå¾²µÄ Gateway Actuator ¶Ëµãʱ£¬Ê¹ÓÃÁË Spring Cloud Gateway µÄÓ¦ÓóÌÐòÈÝÒ×Êܵ½´úÂë×¢Èë¹¥»÷¡£Î´¾Éí·ÝÑéÖ¤µÄ¹¥»÷Õßͨ¹ýÏòÄ¿µÄϵͳ·¢ËÍÌØÖÆµÄ SpEL ±í´ïʽ¾ÙÐÐ×¢È룬¿ÉʵÏÖÔ¶³Ì´úÂëÖ´ÐС£CVSS ÆÀ·ÖΪ 10£¬ÏÖÔÚÎó²î PoC ÒѹûÕæ£¬ÇëÏà¹ØÓû§¾¡¿ì½ÓÄɲ½·¥¾ÙÐзÀ»¤¡£
¡¾Á´½Ó¡¿
https://nti.nsfocus.com/threatWarning
¶þ¡¢ ÈÈÃÅ×ÊѶ
1. ¹¥»÷ÕßʹÓÃÎÚ¿ËÀ¼Õ½ÕùÌᳫ´ÈÉÆÈ¦Ì×
¡¾±êÇ©¡¿²»Çø·ÖÐÐÒµ
¡¾¸ÅÊö¡¿
Ñо¿Ö°Ô±·¢Ã÷ÁËһЩÒÔ´ÈÉÆÄ¿µÄΪ»Ï×ÓÕÙļ×ʽðµÄÍøÕ¾¡£ËûÃÇÇãÏòÓÚÖØ¸´ÀàËÆµÄÖ÷Ì⣬·¢³öÇéÐ÷»¯µ«ÈÔÈ»ÐéαµÄºôÓõÉùÔ®ÎÚ¿ËÀ¼ÈËÃñ£¬»ò±Þ²ß¹«ÖÚ×ÊÖú×ÊÖú¸Ã¹úµÄ¹ú·ÀÊÂÇé¡£¶øÕâÐ©ÍøÕ¾¶ÔÔõÑùʹÓÓԮÖú”×ö³öÁ˺ÜÊÇÄ£ºýµÄÉùÃ÷¡£Ò²Ó¦¸ÃºÜÏÔ×Å£¬¾ÓÉ×Ðϸ¼ì²éËûÃǶ¼²»´ú±íÒ»¸öÕýµ±µÄ×éÖ¯¡£±ðµÄ£¬Ñо¿Ö°Ô±ÌåÏÖ»¹Ó¦¶Ô¿ÉÄÜ·ºÆðÔÚÄúµÄµç×ÓÓʼþÖеÄÇéÐ÷ÇëÇó¼á³ÖСÐÄ¡£
¡¾²Î¿¼Á´½Ó¡¿
https://ti.nsfocus.com/security-news/IlNiT
2. ¹¥»÷ÕßʹÓÃSockDetour¶ñÒâÈí¼þ¹¥»÷ÃÀ¹ú¹ú·À³Ð°üÉÌ
¡¾±êÇ©¡¿Õþ¸®¡¢ÆóÒµ
¡¾¸ÅÊö¡¿
SockDetour ÊÇÒ»ÖÖÔÚÃÀ¹ú¹ú·À³Ð°üÉÌÅÌËã»úÉÏ·¢Ã÷µÄж¨ÖƶñÒâÈí¼þ£¬Òѱ»ÓÃ×÷±¸·ÝºóÃÅÒÔά³Ö¶Ô±»Ð®ÖÆÍøÂçµÄ»á¼û¡£Ñо¿Ö°Ô±·¢Ã÷SockDetourÔÚÊÜѬȾµÄWindows·þÎñÆ÷ÉÏ“ÎÞÎļþºÍÎÞÌ×½Ó×ÖµØÔËÐДͨ¹ýÐ®ÖÆÍøÂçÅþÁ¬Ú¹ÊÍÁËËüµÄÒþ²ØÐÔ£¬Ê¹µÃÔÚÖ÷»úºÍÍøÂç¼¶±ðʶ±ð±äµÃºÜÊÇÄÑÌâ¡£ ÅþÁ¬Ð®ÖÆÊÇÔÚ¹Ù·½µÄ Microsoft Detours ¿â°üµÄ×ÊÖúÏÂÖ´Ðеģ¬¸Ã¿â°üÓÃÓÚ¼àÊӺͼì²â Windows API ŲÓã¬Í¨¹ýÕâÑùµÄʵÑ飬SockDetour [..] ³äµ±±¸ÓúóÃÅ£¬ÒÔ·ÀÖ÷ÒªºóÃű»·ÀÓùÕß¼ì²âµ½²¢ÒƳý¡£
¡¾²Î¿¼Á´½Ó¡¿
https://ti.nsfocus.com/security-news/IlNiU
3. ×ÔÓɳµ¶Ó¾èÔùÕßµÄСÎÒ˽¼ÒÐÅÏ¢Ôâй¶
¡¾±êÇ©¡¿ÆóÒµ
¡¾¸ÅÊö¡¿
²»×ÅÃûµÄºÚ¿Í×é֯й¶ÁËÊýÍòÃû Freedom Convoy ¾èÔùÕßµÄСÎÒ˽¼ÒÐÅÏ¢£¬GiveSendGo ÊÇÒ»¸öΪ֧³Ö¼ÓÄôó¿¹ÒéÕß×èµ² Covid-19 ÏÞÖÆ¶ø³ï¼¯×ʽðµÄÖÚ³ïÆ½Ì¨£¬¸Ãƽ̨ÔÚÖÜÄ©Ôâµ½ÆÆËð£¬Ô¼Äª93,000 ÃûÔÚ¾¼ÃÉÏ×ÊÖú×ÔÓɳµ¶Ó¿¹ÒéÕßµÄÈ˵ÄСÎÒ˽¼ÒÏêϸÐÅÏ¢ÔÚÍøÉÏËæÊ±¿É¹©ËùÓÐÈËÉó²é£¬ÒÚÍò¸»ÎÌÍÐÂí˹·Î÷±´¶ûµÄÃû×ÖÊǾèÔùÕßµÄÃû×ÖÖ®Ò»¡£±»ºÚÍøÕ¾ÕýÔÚ½«Ç±ÔÚ¾èÔùÕßÖØ¶¨Ïòµ½ÁíÒ»¸ö°üÀ¨Ð¹Â¶Ãûµ¥ºÍºÚ¿ÍÊÓÆµÐÅÏ¢µÄÍøÕ¾¡£ÊÓÆµÐÂÎŵÄÎÄ×ÖÆ´½ÓÔÚµÏÊ¿Äá±ùÑ©ÆæÔµµÄÊÓÆµÖ®ÉÏ¡£Õâ¶ÎÊÓÆµºÍ´øÓÐСÎÒ˽¼ÒÐÅÏ¢µÄй¶ÎļþØÊºó±»³·Ï£¬µ«Ð¹Â¶ÐÅÏ¢µÄ¸±±¾¼ÌÐøÔÚÍøÉÏÖØÐ·ºÆð¡£
¡¾²Î¿¼Á´½Ó¡¿
https://ti.nsfocus.com/security-news/IlNj8
4. ¹¥»÷ÕßʹÓöԵÄMicrosoftÕÊ»§Ìᳫ´¹ÂÚ¹¥»÷
¡¾±êÇ©¡¿ÆóÒµ
¡¾¸ÅÊö¡¿
Ñо¿Ö°Ô±·¢Ã÷ÁË´ó×ÚµÄÀ¬»øÓʼþ£¬ÕâЩÓʼþ¶Ô¶íÂÞ˹µÄºÚ¿ÍÐÐΪ¾ÙÐÐÁËÃû³Æ¼ì²é£¬Ä¿µÄÊÇÇÔȡƾ֤ºÍÆäËûСÎÒ˽¼ÒÏêϸÐÅÏ¢¡£Ñо¿Ö°Ô±Ö¸³ö£¬ÕâЩÐÂÎŵÄÖ÷ÌâÊÇ“Microsoft ÕÊ»§Òì³£µÇ¼Ô˶¯”£¬ÕâЩµç×ÓÓʼþËæºó»áÌṩһ¸ö“±¨¸æÓû§”°´Å¥ºÍÒ»¸ö×÷·Ï¶©ÔÄÑ¡Ïî¡£µ¥»÷¸Ã°´Å¥»á½¨ÉèÒ»ÌõÐÂÐÂÎÅ£¬ÆäÖ÷ÌâÐÐÊÇ“±¨¸æÓû§”¡£
¡¾²Î¿¼Á´½Ó¡¿
https://ti.nsfocus.com/security-news/IlNjj
5. ¹¥»÷ÕßʹÓÃеĶñÒâÈí¼þAnchorMailÌᳫ¹¥»÷
¡¾±êÇ©¡¿²»Çø·ÖÐÐÒµ
¡¾¸ÅÊö¡¿
Ñо¿Ö°Ô±·¢Ã÷ÁËAnchorDNSºóÃŵÄˢа汾£¬½«ÆäÃüÃûΪеÄÉý¼¶±äÌå AnchorMail¡£¹¥»÷ÕßʹÓûùÓÚµç×ÓÓʼþµÄ [command-and-control] ·þÎñÆ÷£¬Ê¹ÓÃSMTPºÍIMAPÐÒéͨ¹ýTLS¾ÙÐÐͨѶ ¡£Õâ³ýÁ˳¹µ×ˢеÄC2ͨѶ»úÖÆÍ⣬AnchorMail µÄÐÐΪÓëÆäǰÉí AnchorDNSµÄÐÐΪºÜÊÇ¿¿½ü¡£¶ñÒâÈí¼þͨ¹ý½¨ÉèÒ»¸öÉèÖÃΪÿ10·ÖÖÓÔËÐÐÒ»´ÎµÄÍýÏëʹÃüÀ´½¨É賤ÆÚÐÔ£¬²¢Í¨¹ýÁªÏµC2·þÎñÆ÷»ñÈ¡²¢Ö´ÐÐÈκÎÒªÔËÐеÄÏÂÁî¡£ÕâЩÏÂÁî°üÀ¨Ö´ÐдÓÔ¶³Ì·þÎñÆ÷¼ìË÷µ½µÄ¶þ½øÖÆÎļþ¡¢DLL ºÍshellcode¡¢Æô¶¯PowerShellÏÂÁîÒÔ¼°´ÓÊÜѬȾϵͳÖÐɾ³ý×ÔÉíµÄÄÜÁ¦¡£
¡¾²Î¿¼Á´½Ó¡¿
https://ti.nsfocus.com/security-news/IlNjl
6. ¹¥»÷ÕßʹÓÃÐÂÐÍWiperºÍÈ䳿¶ÔÎÚ¿ËÀ¼×éÖ¯Ìᳫ¹¥»÷
¡¾±êÇ©¡¿²»Çø·ÖÐÐÒµ
¡¾¸ÅÊö¡¿
Ñо¿Ö°Ô±·¢Ã÷ÁËÒ»ÖÖ¹¥»÷ÎÚ¿ËÀ¼×éÖ¯µÄвÁ³ýÆ÷ºÍÒ»¸öÔÚÍâµØÍøÂçÖÐÈö²¥ HermeticWiperµÄÈ䳿×é¼þ¡£²¢ÌåÏÖÕâÐ©ÆÆËðÐÔ¹¥»÷ÖÁÉÙʹÓÃÁËÈý¸ö×é¼þ£ºHermeticWiper£ºÍ¨¹ýÆÆËðϵͳÊý¾ÝʹϵͳÎÞ·¨ÔËÐС¢HermeticWizard£ºÍ¨¹ý WMI ºÍ SMB ÔÚÍâµØÍøÂçÖÐÈö²¥ HermeticWiperºÍHermeticRansom£ºÓà Go ±àдµÄÀÕË÷Èí¼þ¡£¶øÑо¿Ö°Ô±ÔÚÖÁÉÙÎå¸öÎÚ¿ËÀ¼×éÖ¯µÄÊý°Ù¸öϵͳÉÏÊӲ쵽 HermeticWiper¡£
¡¾²Î¿¼Á´½Ó¡¿
https://ti.nsfocus.com/security-news/IlNjk
7. ¹¥»÷ÕßʹÓÃTeaBotÒøÐÐľÂí¶ÔÃÀ¹úÓû§Ìᳫ¹¥»÷
¡¾±êÇ©¡¿½ðÈÚ¡¢ÆóÒµ
¡¾¸ÅÊö¡¿
Ñо¿Ö°Ô±ÌåÏÖ2021ÄêÍ·£¬Ò»ÖÖÃûΪ“Teabot”µÄÐÂÐÍľÂí±»·¢Ã÷¹¥»÷Óû§¡£¸ÃľÂíרÃÅÉè¼ÆÓÃÓÚÇÔÈ¡Êܺ¦ÕßµÄÒøÐÐÆ¾Ö¤ºÍSMSÐÂÎÅ¡£¸ÃľÂíµÄÆäËû¹¦Ð§°üÀ¨Ô¶³Ì»á¼û¹¦Ð§ºÍͨ¹ý°´ÐèÇëÇó·þÎñ¾ÙÐÐÆÁÄ»²¶»ñ¡£¹¥»÷ÕßÓÐÄÜÁ¦Ö±½Ó´ÓÊÜѬȾµÄÒÆ¶¯×°±¸ÉϾÙÐÐÕÊ»§½ÓÊÜ¡£ÕâÖÖÊÖÒÕ±»³ÆÎª“×°±¸ÉÏڲƔ¡£¶ø×î½üµÄÑо¿·¢Ã÷£¬ºÚ¿ÍÒÑʹÓÃGoogle PlayÊÐËÁ·Ö·¢“µÎ¹ÜÓ¦ÓóÌÐò”¡£¸ÃÓ¦ÓóÌÐòÊÇÒÔ“ QR BarCode Scanner Business LLC ”ÃûÒåÐû²¼µÄQRÂëºÍÌõÐÎÂëɨÃèÒÇÓ¦ÓóÌÐò¡£Óû§·´Ïì¸ÃÓ¦ÓóÌÐòÔËÐÐÓÅÒìÇÒÔËÐÐÓÅÒ죬¶øµÎ¹ÜÒþ²ØÔÚ¶þάÂëɨÃèÒǺóÃæ¡£Ò»µ©Êܺ¦Õßͨ¹ý Google Play ÊÐËÁ×°Öò¢·¿ª¸ÃÓ¦ÓóÌÐò£¬¸ÃÓ¦ÓóÌÐò¾Í»áµ¯³öÒ»ÌõÐÂÎÅ£¬ÌáÐѱØÐè×°ÖøüС£µ±Êܺ¦Õßµã»÷×°ÖÃʱ£¬Ó¦ÓóÌÐò»áÏÂÔØ dropper ²¢ÔÚÊܺ¦ÕßµÄ×°±¸ÉÏ×°ÖÃÁíÒ»¸öÓ¦ÓóÌÐò£¬Õýµ±µÄ Play ÊÐËÁÓ¦ÓóÌÐò½«Öض¨Ïòµ½ Google Play ÊÐËÁÒÔ»ñÈ¡ÈκθüС£×îºó£¬×°ÖõÄÓ¦ÓóÌÐò±»·¢Ã÷ÊÇTeaBotľÂí¡£
¡¾²Î¿¼Á´½Ó¡¿
https://ti.nsfocus.com/security-news/IlNjP
8. TA402 ×é֯ʹÓÃжñÒâÈí¼þ¶ÔÖж«Ä¿µÄÒ»Á¬Ìᳫ¹¥»÷
¡¾±êÇ©¡¿Õþ¸®¡¢ÆóÒµ
¡¾¸ÅÊö¡¿
2021 Äêµ×£¬ÍþвÆÊÎöÖ°Ô±·¢Ã÷ÁËÒ»¸öÕë¶ÔÖж«Õþ¸®¡¢Íâ½»ÖÇ¿âºÍ¹úÓк½¿Õ¹«Ë¾µÄÖØ´ó¹¥»÷Ðж¯¡£ËûÃǽ«¹¥»÷Ðж¯¹éÒòÓÚ TA402 ×éÖ¯£¬¸Ã×éÖ¯Î§ÈÆ°ÍÀÕ˹̹µÄÀûÒæÕö¿ª¹¥»÷¡£ÔÚ 2021Äê6Ô¹¥»÷±»Åû¶ºó£¬TA402Ò»¶ÈÏúÉùÄä¼£¡£µ«Æ¾Ö¤ÆÊÎöÖ°Ô±µÄÒ»Á¬¸ú×Ù£¬TA402 Ò»Á¬¸üжñÒâÈí¼þºÍͶµÝ½»¸¶·½·¨¡£TA402»áʹÓÃÃûΪNimbleMambaºÍBrittleBushµÄ¶ñÒâÈí¼þ£¬ÇÒÒÀÍеØÀíΧÀ¸ºÍÖØ´ó¹¥»÷Á´×ÌÈÅÆÊÎöÖ°Ô±¡£ÆÊÎöÖ°Ô±ÌåÏÖ×î½ü·¢Ã÷µÄ¹¥»÷Ðж¯ÖУ¬TA402 ʹÓðüÀ¨¶ñÒâÎļþÏÂÔØÁ´½ÓµÄÓã²æÓʼþ¡£2022 Äê 1 Ô£¬TA402 ÔÚ¹¥»÷Á´Öе÷½âÁ˹¥»÷Õß¿ØÖÆµÄ WordPress URL£¬µØÀíΧÀ¸ÄÚµÄ IP »á¼û»áÏÂÔØ NimbleMamba Ñù±¾£¬Ö®ÍâµÄIP»áÖØ¶¨Ïòµ½°¢À²®ÓïµÄÐÂÎÅÍøÕ¾¡£
¡¾²Î¿¼Á´½Ó¡¿
https://ti.nsfocus.com/security-news/IlNjS
9. DDoS¹¥»÷Õß¹¥»÷ÍøÕ¾µÄм¼ÇÉ
¡¾±êÇ©¡¿²»Çø·ÖÐÐÒµ
¡¾¸ÅÊö¡¿
Ñо¿Ö°Ô±·¢Ã÷¹¥»÷ÕßÕýÔÚʹÓÃÒ»ÖÖÐÂÕ½ÂÔ£¬¸ÃÕ½ÂÔÉæ¼°Õë¶ÔÒ×Êܹ¥»÷µÄÖÐÐÄ×°±¸£¨Èç·À»ðǽ£©À´À©´ó¹¥»÷¹æÄ£¡£¹¥»÷ÕßÒÑÍùÔøÊµÑéʹÓ÷Ŵ󹥻÷À´Ñ¬È¾·þÎñÆ÷£¬²¢ÒԸߴï 3.47 Tbps µÄ¶ÌÔÝÁ÷Á¿Í»·¢¡£È»¶ø£¬¹¥»÷»¹Ã»Óп¢Ê£¬Ñо¿Ö°Ô±·¢Ã÷ÐµĹ¥»÷£¬ÕâЩ¹¥»÷ÊÇͨ¹ý TCP Middlebox Reflection±¬·¢µÄ£¬TCP·´ÉäÊǽ¨ÉèÕßÖ®¼äµÄ´«Êä¿ØÖÆÐÒ飬ÓÃÓÚÔÚÍ³Ò»ÍøÂçÖеĻúе֮¼ä¾ÙÐÐÇå¾²µÄInternetͨѶ¡£¹¥»÷Õß¿ÉÒÔͨ¹ý TCP ÀÄÓÃÖÐÐĺÐÀ´·Å´óËûÃǾܾø¹¥»÷µÄ·½·¨£¬DDoS ¹¥»÷»áÏò³ÌÐòµÄ·þÎñÆ÷·¢ËÍСÊý¾Ý°ü£¬È»ºó³ÌÐò·þÎñÆ÷»áÒÔ¸ü´óµÄÊý¾Ý°ü¾Þϸ¾ÙÐлظ´¡£×îºó£¬¹¥»÷Õß½«Êý¾Ý°ü¾Þϸ·¢Ë͸øÄ¿µÄÊܺ¦Õß¡£
¡¾²Î¿¼Á´½Ó¡¿
https://ti.nsfocus.com/security-news/IlNjQ
10. ºÚ¿ÍÊÔͼ¹¥»÷Å·ÖÞ¹ÙÔ±ÒÔ»ñÈ¡ÓйØÎÚ¿ËÀ¼ÔÖÀèºÍÎï×ʵÄÐÅÏ¢
¡¾±êÇ©¡¿½»Í¨¡¢Õþ¸®
¡¾¸ÅÊö¡¿
Çå¾²¹«Ë¾·¢Ã÷Ò»ÏîеÄÓÉÃñ×å¹ú¼ÒÔÞÖúµÄÍøÂç´¹ÂÚÔ˶¯µÄϸ½ÚÒѱ»·¢Ã÷£¬½«ÑÛ¹âͶÏòÁËÅ·ÖÞÕþ¸®ÊµÌ壬Õâ±»ÊÓΪÊÔͼ»ñÈ¡ÓйظõØÇøÔÖÀèºÍÎï×ÊÁ÷¶¯µÄÇ鱨¡£¶øËûÃÇÊ״μì²âµ½¶ñÒâµç×ÓÓʼþÊÇÔÚ2022Äê2ÔÂ24ÈÕ£¬½«Éç»á¹¤³Ì¹¥»÷³ÆÎª“ Asylum Ambuscade ”¡£²¢ÌåÏÖÕâ·âµç×ÓÓʼþ°üÀ¨Ò»¸ö¶ñÒâºê¸½¼þ£¬¸Ã¸½¼þʹÓÃÁËÓë2022Äê2ÔÂ23ÈÕ¾ÙÐеı±Ô¼°²ÆÊÎö½ôÆÈ¾Û»áÓйصÄÉç»á¹¤³ÌÖ÷Ì⣬¸Ãµç×ÓÓʼþ»¹°üÀ¨Ò»¸ö¶ñÒ⸽¼þ£¬¸Ã¸½¼þÊÔͼÏÂÔØÃûΪSunSeed µÄ¶ñÒâLua ¶ñÒâÈí¼þ£¬²¢Õë¶ÔÈÏÕæÖÎÀíÅ·ÖÞ½»Í¨ºÍÉú³ÝÁ÷¶¯µÄÅ·ÖÞÕþ¸®Ö°Ô±¡£¾ÊÓ²ì³ÆÕë¶ÔÆä¾üÊÂÖ°Ô±µÄÍøÂç´¹ÂÚÓʼþ´øÓÐ ZIP Îļþ¸½¼þ£¬Ä¿µÄÊÇÇÔÈ¡Ãô¸ÐµÄСÎÒ˽¼ÒÐÅÏ¢¡£
¡¾²Î¿¼Á´½Ó¡¿
https://ti.nsfocus.com/security-news/IlNjz
>>ÏÂһƪ
΢Èí3ÔÂÇå¾²¸üжà¸ö²úÆ·¸ßΣÎó²îͨ¸æ
AG¹«Ë¾ÔÆ







