成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

一張圖片怎么做到讓攻擊者黑進(jìn)微軟團(tuán)隊(duì)賬戶?

安全 網(wǎng)站安全
微軟(Microsoft)在其團(tuán)隊(duì)的工作場所視頻聊天和協(xié)作平臺上修補(bǔ)了一個(gè)類似蠕蟲的漏洞,攻擊者通過發(fā)給受害者一個(gè)看似無害的圖像,結(jié)果卻是惡意鏈接,進(jìn)而黑進(jìn)一個(gè)團(tuán)隊(duì)全部賬戶。

微軟(Microsoft)在其團(tuán)隊(duì)的工作場所視頻聊天和協(xié)作平臺上修補(bǔ)了一個(gè)類似蠕蟲的漏洞,攻擊者通過發(fā)給受害者一個(gè)看似無害的圖像,結(jié)果卻是惡意鏈接,進(jìn)而黑進(jìn)一個(gè)團(tuán)隊(duì)全部賬戶。

[[325133]]

點(diǎn)我呀!

這一影響桌面版和網(wǎng)絡(luò)版應(yīng)用程序的漏洞是由CyberArk的網(wǎng)絡(luò)安全研究人員發(fā)現(xiàn)的。在3月23日負(fù)責(zé)任地披露了調(diào)查結(jié)果之后,微軟在4月20日發(fā)布的更新中修補(bǔ)了這一漏洞。

“即使攻擊者沒有從一個(gè)團(tuán)隊(duì)的賬戶中收集到很多信息,他們?nèi)匀豢梢允褂帽缓诘馁~戶來竊取整個(gè)組織的信息(和蠕蟲病毒一個(gè)性質(zhì)),”CyberArk的奧馬爾·特薩爾法蒂(Omer Tsarfati)說。。

[[325134]]

最終,攻擊者可以訪問您組織的團(tuán)隊(duì)賬戶的所有數(shù)據(jù)——收集機(jī)密信息、會(huì)議信息、競爭數(shù)據(jù)、秘密、密碼、私人信息、商業(yè)計(jì)劃等。”

與此同時(shí),Zoom和微軟團(tuán)隊(duì)等視頻會(huì)議軟件的需求也出現(xiàn)了前所未有的激增,因?yàn)樵诠跔畈《敬罅餍衅陂g,世界各地的企業(yè)、學(xué)生、甚至政府雇員都被迫在家里工作和社交。

子域接管漏洞

這個(gè)缺陷源于微軟團(tuán)隊(duì)處理映像資源認(rèn)證的方式。每次打開應(yīng)用程序時(shí),都會(huì)創(chuàng)建一個(gè)訪問令牌、一個(gè)JSON Web令牌(JWT),允許用戶查看對話中個(gè)人或其他人共享的圖像。

微軟團(tuán)隊(duì)的弱點(diǎn)

CyberArk研究人員發(fā)現(xiàn),可以得到一個(gè)cookie(稱為“authtoken”)授予訪問資源服務(wù)器(api.spaces.skype.com),并使用它來創(chuàng)建上述“skype牌”,使它們不受限制權(quán)限發(fā)送消息和創(chuàng)建組,控制添加用戶刪除用戶功能,改變權(quán)限組API。

這還不是全部。因?yàn)閍uthtoken cookie被設(shè)置為發(fā)送到teams.microsoft。研究人員表示,他們發(fā)現(xiàn)了兩個(gè)容易受到收購攻擊的子域名(aadsync-test.teams.microsoft.com和data-dev.teams.microsoft.com)。

研究人員表示:“如果攻擊者能夠以某種方式強(qiáng)迫用戶訪問已被接管的子域,受害者的瀏覽器將把這個(gè)cookie發(fā)送到攻擊者的服務(wù)器,

而攻擊者(在收到authtoken之后)可以創(chuàng)建一個(gè)skype令牌。”“在做了所有這些之后,攻擊者可以竊取受害者團(tuán)隊(duì)的賬戶數(shù)據(jù)。”

現(xiàn)在有了受攻擊的子域,攻擊者可以通過發(fā)送一個(gè)惡意鏈接(比如GIF)給不知情的受害者或群聊的所有成員來利用這個(gè)漏洞。因此,當(dāng)收件人打開郵件時(shí),瀏覽器將嘗試加載圖像,但這之前受感染子域authtoken cookie已經(jīng)被獲得。

受害者的屏幕截圖

然后,被入侵的賬戶會(huì)被濫用這個(gè)authtoken cookie,創(chuàng)建一個(gè)skype令牌,從而訪問所有受害者的數(shù)據(jù)。更糟糕的是,任何局外人都可以發(fā)起攻擊,只要交互涉及一個(gè)聊天界面,比如邀請參加一個(gè)潛在工作面試的電話會(huì)議。

研究人員說:“受害者永遠(yuǎn)不會(huì)知道他們被攻擊了,這使得利用這一弱點(diǎn)變得隱秘和危險(xiǎn)。”

以視頻會(huì)議為主題的公司攻擊正在上升

隨著COVID-19的流行和對視頻會(huì)議服務(wù)需求的增加,遠(yuǎn)程工作已經(jīng)成為攻擊者盜取證書和分發(fā)惡意軟件的一種有利可圖的策略。

來自Proofpoint和Abnormal Security的最新研究發(fā)現(xiàn),社交工程活動(dòng)要求用戶參加Zoom會(huì)議,或通過點(diǎn)擊旨在竊取登錄憑證的惡意鏈接來解決Cisco WebEx的安全漏洞。

面對這些新出現(xiàn)的威脅,建議用戶小心網(wǎng)絡(luò)釣魚詐騙,并確保視頻會(huì)議軟件是最新的。

 

責(zé)任編輯:趙寧寧 來源: 超級盾訂閱號
相關(guān)推薦

2023-11-22 15:17:54

2021-10-20 11:33:29

Telegram BoPayPal間諜軟件

2015-08-13 10:33:51

2014-08-20 09:44:57

2013-07-19 10:42:02

2012-07-27 14:36:48

2022-03-15 11:51:33

網(wǎng)絡(luò)釣魚Intuit公司報(bào)稅軟件

2021-09-26 05:44:07

漏洞攻擊黑客

2024-02-04 09:45:56

2022-08-11 08:07:22

宏代碼網(wǎng)絡(luò)攻擊

2021-11-27 16:47:48

Windows 11操作系統(tǒng)微軟

2021-03-15 13:56:00

DDoS攻擊加密貨幣

2025-03-21 14:09:00

2023-02-01 14:31:32

2021-12-01 11:25:15

MSHTML微軟漏洞

2022-03-05 12:00:11

網(wǎng)絡(luò)釣魚網(wǎng)絡(luò)攻擊

2021-07-03 10:53:57

微軟漏洞攻擊

2021-11-04 05:48:43

SSL加密攻擊勒索軟件

2022-01-24 07:35:39

XLL網(wǎng)絡(luò)攻擊惡意軟件

2012-03-13 15:30:28

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號

主站蜘蛛池模板: 精品久久久久久久久久久久 | 欧美中文字幕一区 | 日韩视频一区在线观看 | 精品中文在线 | 亚洲欧美日韩精品久久亚洲区 | 91在线精品一区二区 | 国产福利在线小视频 | 一区二区小视频 | 日韩精品一区二区三区在线观看 | www.se91| 亚洲午夜精品视频 | 久久中文字幕电影 | 国产1区2区 | 欧美精品一区在线 | 91精品久久久久久久久久入口 | 天天干天天爱天天 | 久久精品国产一区二区三区不卡 | 久久久国产一区二区三区 | 午夜精品久久 | 亚洲国产二区 | 久久久成人精品 | 国产精品夜色一区二区三区 | 91精品国产91久久久久久吃药 | 在线成人福利 | 国产午夜精品一区二区三区四区 | 久久99精品久久久水蜜桃 | 欧美国产日韩一区二区三区 | 一区二区亚洲 | 一区二区三区四区五区在线视频 | 日本视频中文字幕 | 超碰在线网站 | 99re6热在线精品视频播放 | av国产精品 | 狠狠狠干| 国产高清久久久 | www.夜夜草 | 欧美天堂| 国产激情在线播放 | 亚洲色图婷婷 | 日本成人毛片 | 亚洲一区二区视频 |