自拍偷在线精品自拍偷,亚洲欧美中文日韩v在线观看不卡

一張圖片怎么做到讓攻擊者黑進(jìn)微軟團(tuán)隊賬戶?

安全 網(wǎng)站安全
微軟(Microsoft)在其團(tuán)隊的工作場所視頻聊天和協(xié)作平臺上修補(bǔ)了一個類似蠕蟲的漏洞,攻擊者通過發(fā)給受害者一個看似無害的圖像,結(jié)果卻是惡意鏈接,進(jìn)而黑進(jìn)一個團(tuán)隊全部賬戶。

微軟(Microsoft)在其團(tuán)隊的工作場所視頻聊天和協(xié)作平臺上修補(bǔ)了一個類似蠕蟲的漏洞,攻擊者通過發(fā)給受害者一個看似無害的圖像,結(jié)果卻是惡意鏈接,進(jìn)而黑進(jìn)一個團(tuán)隊全部賬戶。

[[325133]]

點(diǎn)我呀!

這一影響桌面版和網(wǎng)絡(luò)版應(yīng)用程序的漏洞是由CyberArk的網(wǎng)絡(luò)安全研究人員發(fā)現(xiàn)的。在3月23日負(fù)責(zé)任地披露了調(diào)查結(jié)果之后,微軟在4月20日發(fā)布的更新中修補(bǔ)了這一漏洞。

“即使攻擊者沒有從一個團(tuán)隊的賬戶中收集到很多信息,他們?nèi)匀豢梢允褂帽缓诘馁~戶來竊取整個組織的信息(和蠕蟲病毒一個性質(zhì)),”CyberArk的奧馬爾·特薩爾法蒂(Omer Tsarfati)說。。

[[325134]]

最終,攻擊者可以訪問您組織的團(tuán)隊賬戶的所有數(shù)據(jù)——收集機(jī)密信息、會議信息、競爭數(shù)據(jù)、秘密、密碼、私人信息、商業(yè)計劃等。”

與此同時,Zoom和微軟團(tuán)隊等視頻會議軟件的需求也出現(xiàn)了前所未有的激增,因為在冠狀病毒大流行期間,世界各地的企業(yè)、學(xué)生、甚至政府雇員都被迫在家里工作和社交。

子域接管漏洞

這個缺陷源于微軟團(tuán)隊處理映像資源認(rèn)證的方式。每次打開應(yīng)用程序時,都會創(chuàng)建一個訪問令牌、一個JSON Web令牌(JWT),允許用戶查看對話中個人或其他人共享的圖像。

微軟團(tuán)隊的弱點(diǎn)

CyberArk研究人員發(fā)現(xiàn),可以得到一個cookie(稱為“authtoken”)授予訪問資源服務(wù)器(api.spaces.skype.com),并使用它來創(chuàng)建上述“skype牌”,使它們不受限制權(quán)限發(fā)送消息和創(chuàng)建組,控制添加用戶刪除用戶功能,改變權(quán)限組API。

這還不是全部。因為authtoken cookie被設(shè)置為發(fā)送到teams.microsoft。研究人員表示,他們發(fā)現(xiàn)了兩個容易受到收購攻擊的子域名(aadsync-test.teams.microsoft.com和data-dev.teams.microsoft.com)。

研究人員表示:“如果攻擊者能夠以某種方式強(qiáng)迫用戶訪問已被接管的子域,受害者的瀏覽器將把這個cookie發(fā)送到攻擊者的服務(wù)器,

而攻擊者(在收到authtoken之后)可以創(chuàng)建一個skype令牌。”“在做了所有這些之后,攻擊者可以竊取受害者團(tuán)隊的賬戶數(shù)據(jù)。”

現(xiàn)在有了受攻擊的子域,攻擊者可以通過發(fā)送一個惡意鏈接(比如GIF)給不知情的受害者或群聊的所有成員來利用這個漏洞。因此,當(dāng)收件人打開郵件時,瀏覽器將嘗試加載圖像,但這之前受感染子域authtoken cookie已經(jīng)被獲得。

受害者的屏幕截圖

然后,被入侵的賬戶會被濫用這個authtoken cookie,創(chuàng)建一個skype令牌,從而訪問所有受害者的數(shù)據(jù)。更糟糕的是,任何局外人都可以發(fā)起攻擊,只要交互涉及一個聊天界面,比如邀請參加一個潛在工作面試的電話會議。

研究人員說:“受害者永遠(yuǎn)不會知道他們被攻擊了,這使得利用這一弱點(diǎn)變得隱秘和危險。”

以視頻會議為主題的公司攻擊正在上升

隨著COVID-19的流行和對視頻會議服務(wù)需求的增加,遠(yuǎn)程工作已經(jīng)成為攻擊者盜取證書和分發(fā)惡意軟件的一種有利可圖的策略。

來自Proofpoint和Abnormal Security的最新研究發(fā)現(xiàn),社交工程活動要求用戶參加Zoom會議,或通過點(diǎn)擊旨在竊取登錄憑證的惡意鏈接來解決Cisco WebEx的安全漏洞。

面對這些新出現(xiàn)的威脅,建議用戶小心網(wǎng)絡(luò)釣魚詐騙,并確保視頻會議軟件是最新的。

 

責(zé)任編輯:趙寧寧 來源: 超級盾訂閱號
相關(guān)推薦

2021-10-20 11:33:29

Telegram BoPayPal間諜軟件

2015-08-13 10:33:51

2023-11-22 15:17:54

2013-07-19 10:42:02

2022-03-15 11:51:33

網(wǎng)絡(luò)釣魚Intuit公司報稅軟件

2012-07-27 14:36:48

2014-08-20 09:44:57

2021-09-26 05:44:07

漏洞攻擊黑客

2024-02-04 09:45:56

2025-03-21 14:09:00

2022-08-11 08:07:22

宏代碼網(wǎng)絡(luò)攻擊

2021-11-27 16:47:48

Windows 11操作系統(tǒng)微軟

2021-03-15 13:56:00

DDoS攻擊加密貨幣

2012-01-09 14:08:04

2018-05-18 18:09:44

人工智能

2023-08-24 21:52:52

AI模型Meta

2023-02-01 14:31:32

2021-12-01 11:25:15

MSHTML微軟漏洞

2022-03-31 11:41:02

DDoS網(wǎng)絡(luò)安全關(guān)鍵信息基礎(chǔ)設(shè)施

2024-08-19 12:17:07

點(diǎn)贊
收藏

51CTO技術(shù)棧公眾號