近日,微軟Office中一個被稱為"Follina"的零日漏洞被發現。攻擊者可使用微軟的微軟支持診斷工具,從遠程URL檢索并執行惡意代碼。微軟Office的系列套件和使用MSDT的產品目前仍有可能受該零日漏洞的影響。
微軟在其公告中寫道:"當從Word等調用應用程序使用URL協議調用MSDT時,存在遠程代碼執行漏洞。成功利用此漏洞的攻擊者可以使用調用應用程序的權限運行任意代碼。然后攻擊者可以安裝程序、查看、更改或刪除數據,或者在用戶權限允許的上下文中創建新帳戶"。
Nic Carter旗下新加密風投基金Breed VC完成2000萬美元募資:1月31日消息,Castle Island Ventures創始人Nic Carter推出的新加密風投基金Breed VC已完成首次2000萬美元募資,由Nic Carter和Matt Walsh的Castle Island Ventures、Tribe Capital和Shima Capital參投。
據悉,Breed VC將專注于種子前和種子輪融資,垂直領域包括去中心化金融、以消費者為中心的去中心化應用程序(dapps)、NFT基礎設施和區塊鏈擴展解決方案。目前,Breed VC已經與投資組合公司達成了第一筆交易,還將為公司提供運營支持。[2023/1/31 11:39:09]
由于該漏洞允許攻擊者繞過密碼保護,從而遠程安裝文件,或者查看、更改及刪除數據,因此也被戲稱為“零點擊遠程代碼執行技術”。總的來說,攻擊者可以在運行用戶權限允許的范圍內,通過發送一個微軟Word文件,在你打開文件或在"預覽"中查看文件的瞬間執行惡意代碼,并在目標系統上遠程執行惡意代碼。
Exmo開發總監:俄羅斯用加密貨幣規避制裁是一種幻想:金色財經報道,俄羅斯正準備授權國際加密貨幣支付,但參與該行業的人懷疑,這是否能使該國規避制裁。與此同時,美國最近在國會通過新的立法,針對使用加密貨幣躲避西方國家施加的金融限制。
近日,俄羅斯當局宣布他們已經開始制定一個用加密貨幣資產進行跨境結算的機制,目的是減少對俄羅斯經濟和貿易的制裁壓力。數字資產交易所Exmo開發總監Maria Stankevich表示,在制裁下引入加密貨幣支付系統是一個巨大的幻想。
Tomashevskaya & Partners律師事務所高級律師Mikhail Zhuzhalov表示,監管壓力通常施加于機構參與者,如加密貨幣交易所、P2P平臺以及數字和代幣化資產的發行者。他指出,雖然加密貨幣的流通本身不受監管,但很容易對合法經營的持牌公司下手。(Bitcoin.com)[2022/9/26 7:21:22]
通過這種方式,黑客能夠查看并獲得受害者的系統和個人信息。這個零日漏洞允許黑客進一步攻擊,提升黑客在受害者系統里的權限,并獲得對本地系統和運行進程的額外訪問,包括目標用戶的互聯網瀏覽器和瀏覽器插件,如Metamask-一個用于存儲加密資金的軟件錢包。
蘇富比拍賣行聘請NFT藝術收藏家加入其數字藝術團隊:金色財經報道,NFT藝術家收藏家Brian Beccafico宣布加入蘇富比拍賣行,該拍賣行已經確認他已經加入了公司。據悉,蘇富比拍賣行在10月推出了自己的NFT平臺Metaverse。Beccafico是在蘇富比Metaverse創建之后加入其數字藝術團隊的。
目前,蘇富比通過多種銷售形式提供NFT,并在紐約、倫敦、巴黎和香港擁有一支專家團隊。(The Block)[2022/8/24 12:44:07]
這樣的漏洞表明了用戶使用硬件錢包離線存儲私鑰的重要性,因為它可將私鑰與被攻擊的系統分開。忽視使用硬件錢包,是零日漏洞導致加密貨幣資金被盜的主要原因之一。
這種類型的漏洞在Web3世界中可以說是非常“流行”,每個月可導致數百萬美元的損失。類似的攻擊已經影響到Web3社區,而這個漏洞比"0-click"漏洞更嚴重。例如,發生在2022年3月22日的Arthur_0x黑客攻擊,導致超過160萬美元的NFT和加密貨幣損失。它使用了有針對性的網絡釣魚攻擊技術,通過電子郵件發送了看起來像谷歌文檔的鏈接,將惡意代碼注入受害者的系統。另一個使用了有針對性的網絡釣魚攻擊的例子發生在2022年2月19日,當交易者打開他們認為是OpenSea官方的關于遷移的電子郵件時,價值170萬美元的ETH被盜走,導致惡意軟件通過隱藏在偽裝鏈接中的惡意合同被放入他們的錢包。
網絡釣魚攻擊是攻擊者可獲得高價值,且操作相對簡單的一種攻擊方法。隨著Web3用戶能夠即時直接地進行資產交易,網絡釣魚活動也隨之增加。特別是Telegram和Discord相關的攻擊,惡意鏈接每天都會出現在流行的服務器上。而隨著Web3的發展,這些類型的攻擊將繼續增長,因為它成本低且有效性強,攻擊者能夠適應各種防御手段,以繼續進行攻擊。
如果你目前正在使用微軟的Office,CertiK安全團隊建議按照以下鏈接的步驟,正確保護你的設備和個人信息。?
可以防止攻擊的一些方法步驟:
遵循最小權限原則,只給Windows用戶分配完成其職責所需的權限。反過來,這也限制了攻擊者在系統被破壞時繼承的權限。?
在使用微軟衛士的ASR時,在阻止模式下激活"阻止所有Office應用程序創建子進程"規則。
在審計模式下運行該規則,并監測結果,以確保對最終用戶沒有不利影響。
刪除有關ms-msdt的文件類型,防止惡意軟件運行。
來源:金色財經
簡介 目的 CryptoFundResearch的加密基金季度報告提供了該行業在季度末的概況,以及對不同時間行業趨勢的詳細了解.
1900/1/1 0:00:00幣上丞:強光之下沒有云朵,是太陽你始終遮擋不住。帶著幣友們仗劍天涯,走得更長遠,也不負曾經的相遇與信任15年從業經驗,每日18小時看盤,是時間堆積后的沉淀我想與莊共舞征服世界,卻不過是為了讓你給.
1900/1/1 0:00:00低多走勢過于保守、但自己的倉位還在。 昨夜間8時、消息稱、 美、sf部、建議機構區塊鏈、加密多展開國際方面合作.
1900/1/1 0:00:00幣圈大佬文克萊沃斯兄弟宣布裁員10%:加密貨幣寒冬降臨 加密貨幣億萬富豪文克萊沃斯兄弟周四宣布,將在他們的Gemini信托公司裁員10%,這是這家美國加密貨幣交易所和托管機構的首次裁員.
1900/1/1 0:00:00隨著對元宇宙的如此大肆宣傳,公眾已經充斥著從MR和XR到Web3.0和NFT的新短語和首字母縮略詞。如果你感到困惑,這不是你的錯——這個行業并沒有清晰或一致.
1900/1/1 0:00:00即日起至6月8日,元宇宙藝術品牌、元宇宙領域新銳海希數創平臺籌辦的NFT風景畫展開啟畫作征集活動,凡是對元宇宙和藝術領域充滿興趣的朋友都可以報名嘗試.
1900/1/1 0:00:00