以太坊價格 以太坊價格
Ctrl+D 以太坊價格
ads

ENS:微軟高危零日漏洞 可執行任意代碼 捂好你的加密錢包

Author:

Time:1900/1/1 0:00:00

近日,微軟Office中一個被稱為 "Follina "的零日漏洞(編號CVE-2022-30190)被發現。攻擊者可使用微軟的微軟支持診斷工具(MSDT),從遠程URL檢索并執行惡意代碼。微軟Office的系列套件和使用MSDT的產品目前仍有可能受該零日漏洞的影響。

微軟在其公告中寫道:" 當從 Word 等調用應用程序使用 URL 協議調用 MSDT 時,存在遠程代碼執行漏洞。成功利用此漏洞的攻擊者可以使用調用應用程序的權限運行任意代碼。然后攻擊者可以安裝程序、查看、更改或刪除數據,或者在用戶權限允許的上下文中創建新帳戶 "。

微軟繼續押注OpenAI:金額高達幾十億美元:金色財經報道,1月26日,微軟宣布,與OpenAI建立起了長期合作伙伴關系,現在已經達到了第三階段,加大投資來加速人工智能的突破,不過并未披露具體金額,據稱會高達幾十億美元。OpenAI的表現相當亮眼,近期推出震撼市場的DALL-E2和ChatGPT人工智能模型,讓微軟看到了巨大商機。特別在超級計算上,OpenAI會幫助微軟繼續構建Azure領先的AI基礎結構,微軟Azure也會幫助OpenAI提供云端服務器以作支持。[2023/1/26 11:31:03]

由于該漏洞允許攻擊者繞過密碼保護,從而遠程安裝文件,或者查看、更改及刪除數據,因此也被戲稱為“零點擊遠程代碼執行技術”。總的來說,攻擊者可以在運行用戶權限允許的范圍內,通過發送一個微軟Word文件,在你打開文件或在 "預覽 "中查看文件的瞬間執行惡意代碼,并在目標系統上遠程執行惡意代碼。

ConsenSys完成4.5億美元融資,淡馬錫、微軟等參投:3月15日消息,以太坊基礎設施開發公司ConsenSys完成4.5億美元D輪融資,估值達到70億美元,ParaFiCapital領投,新投資包括淡馬錫、軟銀愿景基金二期、微軟、AnthosCapital、SoundVentures和CVentures,ThirdPoint、MarshallWace、TRUE Capital Management和UTAVC等原有投資參投。

ConsenSys表示,該輪融資的收益將轉換為ETH,以根據ConsenSys的資金策略重新平衡ETH與美元等價物的比率。據介紹,ConsenSys是為Web3創建基礎軟件的先驅,其使命是通過使DAO、NFT和DeFi普遍易于使用、訪問和構建來釋放社區的協作能力。[2022/3/15 13:58:27]

通過這種方式,黑客能夠查看并獲得受害者的系統和個人信息。這個零日漏洞允許黑客進一步攻擊,提升黑客在受害者系統里的權限,并獲得對本地系統和運行進程的額外訪問,包括目標用戶的互聯網瀏覽器和瀏覽器插件,如Metamask - 一個用于存儲加密資金的軟件錢包。

聲音 | 微軟Azure團隊成員:開放的公共區塊鏈是實現去中心化的最可行選擇:據AMBCrypto報道,微軟云計算平臺Azure團隊成員Daniel Buchner在接受采訪時詳細闡述了微軟將用戶身份去中心化的愿景,并聲稱“開放的公共區塊鏈”是實現同樣目標的最可行選擇。Buchner還指出,在解決問題時,去中心化的資金和去中心化的身份是密切相關的,但需要在不給區塊鏈施加過多壓力的情況下實施。Buchner還表示,在整個層面完成開發和執行之前,他并不關心礦工的費用。此外,微軟預計公司生態系統的崛起將利用微軟的技術,并成為進一步去中心化的基礎。[2019/5/22]

這樣的漏洞表明了用戶使用硬件錢包(如Ledger、Trezor等)離線存儲私鑰的重要性,因為它可將私鑰與被攻擊的系統分開。忽視使用硬件錢包,是零日漏洞導致加密貨幣資金被盜的主要原因之一。

這種類型的漏洞在Web3世界中可以說是非常“流行”,每個月可導致數百萬美元的損失。類似的攻擊已經影響到Web3社區,而這個漏洞比 "0-click "(零點擊攻擊)漏洞更嚴重。例如,發生在2022年3月22日的Arthur_0x黑客攻擊,導致超過160萬美元的NFT和加密貨幣損失。它使用了有針對性的網絡釣魚攻擊技術,通過電子郵件發送了看起來像谷歌文檔的鏈接(但實際上是微軟Word文件),將惡意代碼注入受害者的系統。另一個使用了有針對性的網絡釣魚攻擊的例子發生在2022年2月19日,當交易者打開他們認為是OpenSea官方的關于遷移的電子郵件時,價值170萬美元的ETH被盜走,導致惡意軟件通過隱藏在偽裝鏈接中的惡意合同被放入他們的錢包。

網絡釣魚攻擊是攻擊者可獲得高價值,且操作相對簡單的一種攻擊方法。隨著Web3用戶能夠即時直接地進行資產交易,網絡釣魚活動也隨之增加。特別是Telegram和Discord相關的攻擊,惡意鏈接每天都會出現在流行的服務器上。而隨著Web3的發展,這些類型的攻擊將繼續增長,因為它成本低且有效性強,攻擊者能夠適應各種防御手段,以繼續進行攻擊。

如果你目前正在使用微軟的Office,CertiK安全團隊建議按照以下鏈接的步驟,正確保護你的設備和個人信息。(來源微軟支持診斷工具漏洞的指導意見Guidance for Microsoft Support Diagnostic Tool Vulnerability)?

可以防止攻擊的一些方法步驟:

遵循最小權限原則,只給Windows用戶分配完成其職責所需的權限。反過來,這也限制了攻擊者在系統被破壞時繼承的權限。?

在使用微軟衛士的ASR時,在阻止模式下激活 "阻止所有Office應用程序創建子進程 "規則。

在審計模式下運行該規則,并監測結果,以確保對最終用戶沒有不利影響。

刪除有關ms-msdt的文件類型,防止惡意軟件運行。

來源:CertiK中文社區

Tags:ENSOPENPENSENCens WorldOPENX價格PengolinCoinWeSendit

以太坊價格今日行情
元宇宙:Web3元宇宙:需要自炒底料的火鍋店

一條美食街(游戲行業)上開著三家店:一家是開了幾十年的川菜館(傳統web2游戲),廚師用經過時間驗證的手藝親手為你準備上質量穩定的美味(高質量游戲產品);第二家是剛開沒多久的炸串小店(Axie等.

1900/1/1 0:00:00
NFT:Web3 AR游戲初創公司Jadu完成3600萬美元A輪融資

總部位于洛杉磯的增強現實(AR)初創公司 Jadu 完成 3600 萬美元 A 輪融資,將用于構建一個游戲平臺,讓玩家可以通過其?NFT化身在現實世界中漫游.

1900/1/1 0:00:00
以太坊:Rollup 的現在、阻礙、競賽和未來

這篇文章著眼于以太坊的 Layer2 Rollup 宇宙 (僅包括 Secured rollup), 會從簡單易懂的核心概念與機制設計出發, 探討目前 Rollup 的好與壞.

1900/1/1 0:00:00
NFT:一文概覽加密風資領域增長情況:從基金系列、規模、地域等角度分析

原文標題:《一文了解加密行業風險投資領域增長情況》來源:Hutt Capital 編譯:老雅痞 很高興能發布我們對區塊鏈風險投資領域的第四次年度回顧,對于區塊鏈風險領域來說.

1900/1/1 0:00:00
SIS:怎樣在投資NFT市場時“避坑”?

盡管NFT自2012年以來一直存在,但它在去年的牛市之后才成為主流。對于許多人來說,這一資產類別不知從何而來,從一個完全聞所未聞的東西變成了一項重大的品牌投資項目.

1900/1/1 0:00:00
區塊鏈:識別Web3新的稀缺性:開源開發者

在用戶零轉換成本和所有代碼是可分叉的時候該如何競爭?競爭是獲取和管理稀缺資源以創造優勢的藝術。技術的變化改變了資源的稀缺性,從而改變了競爭的基礎.

1900/1/1 0:00:00
ads