近日,微軟Office中一個被稱為 "Follina "的零日漏洞(編號CVE-2022-30190)被發現。攻擊者可使用微軟的微軟支持診斷工具(MSDT),從遠程URL檢索并執行惡意代碼。微軟Office的系列套件和使用MSDT的產品目前仍有可能受該零日漏洞的影響。
微軟在其公告中寫道:" 當從 Word 等調用應用程序使用 URL 協議調用 MSDT 時,存在遠程代碼執行漏洞。成功利用此漏洞的攻擊者可以使用調用應用程序的權限運行任意代碼。然后攻擊者可以安裝程序、查看、更改或刪除數據,或者在用戶權限允許的上下文中創建新帳戶 "。
微軟與前以太坊礦企CoreWeave簽署價值數十億美元的人工智能算力協議:6月2日消息,據 CNBC 援引知情人士報道,微軟已與前以太坊礦企 CoreWeave 簽署人工智能算力協議,價值可能 (至少) 數十億美元。微軟和 CoreWeave 都拒絕置評。總部位于紐約 CoreWeave 專門提供基于圖形處理器(GPU)的云計算服務,已成為 OpenAI 的 ChatGPT 等人工智能(AI)服務的核心。
此前報道,CoreWeave 于 4 月 22 日宣布以 20 億美元估值完成 2.21 億美元 B 輪融資,Magnetar Capital 領投,英偉達、GitHub 前首席執行官 Nat Friedman 和蘋果前高管 Daniel Gross 參投。[2023/6/2 11:53:54]
由于該漏洞允許攻擊者繞過密碼保護,從而遠程安裝文件,或者查看、更改及刪除數據,因此也被戲稱為“零點擊遠程代碼執行技術”。總的來說,攻擊者可以在運行用戶權限允許的范圍內,通過發送一個微軟Word文件,在你打開文件或在 "預覽 "中查看文件的瞬間執行惡意代碼,并在目標系統上遠程執行惡意代碼。
聲音 | 微軟中國CTO:如果幣鏈分開就沒有意義:據金融界報道,微軟中國CTO黎江表示,現在區塊鏈技術確實不成熟,但區塊鏈根本就不是一個技術問題。實現區塊鏈技術、激勵機制、開放社區這三個核心的結合,需要中國金融機構有戰略布局的思維。任何不依托公網的區塊鏈都沒有太大的價值。如果幣鏈分開就沒有意義。無幣區塊鏈缺少很多維度和可能性。[2018/8/1]
通過這種方式,黑客能夠查看并獲得受害者的系統和個人信息。這個零日漏洞允許黑客進一步攻擊,提升黑客在受害者系統里的權限,并獲得對本地系統和運行進程的額外訪問,包括目標用戶的互聯網瀏覽器和瀏覽器插件,如Metamask - 一個用于存儲加密資金的軟件錢包。
金色財經現場報道 微軟宣布成立多中心化身份基金會:金色財經現場報道,今日在Coindesk 2018共識會議上,Microsoft身份識別部門的Ankur Patel宣布成立了多中心化身份基金會。他表示,目前個人正在尋求隱私保護,企業正在尋求技能證明。微軟相信每個用戶都應該能夠擁有我們自己的身份數據。Patel表示,接下來使該生態系統變為現實的三步分別為:1.易用性;2. 表現及規模;3.加入,合作及貢獻。[2018/5/16]
這樣的漏洞表明了用戶使用硬件錢包(如Ledger、Trezor等)離線存儲私鑰的重要性,因為它可將私鑰與被攻擊的系統分開。忽視使用硬件錢包,是零日漏洞導致加密貨幣資金被盜的主要原因之一。
這種類型的漏洞在Web3世界中可以說是非常“流行”,每個月可導致數百萬美元的損失。類似的攻擊已經影響到Web3社區,而這個漏洞比 "0-click "(零點擊攻擊)漏洞更嚴重。例如,發生在2022年3月22日的Arthur_0x黑客攻擊,導致超過160萬美元的NFT和加密貨幣損失。它使用了有針對性的網絡釣魚攻擊技術,通過電子郵件發送了看起來像谷歌文檔的鏈接(但實際上是微軟Word文件),將惡意代碼注入受害者的系統。另一個使用了有針對性的網絡釣魚攻擊的例子發生在2022年2月19日,當交易者打開他們認為是OpenSea官方的關于遷移的電子郵件時,價值170萬美元的ETH被盜走,導致惡意軟件通過隱藏在偽裝鏈接中的惡意合同被放入他們的錢包。
網絡釣魚攻擊是攻擊者可獲得高價值,且操作相對簡單的一種攻擊方法。隨著Web3用戶能夠即時直接地進行資產交易,網絡釣魚活動也隨之增加。特別是Telegram和Discord相關的攻擊,惡意鏈接每天都會出現在流行的服務器上。而隨著Web3的發展,這些類型的攻擊將繼續增長,因為它成本低且有效性強,攻擊者能夠適應各種防御手段,以繼續進行攻擊。
如果你目前正在使用微軟的Office,CertiK安全團隊建議按照以下鏈接的步驟,正確保護你的設備和個人信息。(來源微軟支持診斷工具漏洞的指導意見Guidance for Microsoft Support Diagnostic Tool Vulnerability)?
可以防止攻擊的一些方法步驟:
遵循最小權限原則,只給Windows用戶分配完成其職責所需的權限。反過來,這也限制了攻擊者在系統被破壞時繼承的權限。?
在使用微軟衛士的ASR時,在阻止模式下激活 "阻止所有Office應用程序創建子進程 "規則。
在審計模式下運行該規則,并監測結果,以確保對最終用戶沒有不利影響。
刪除有關ms-msdt的文件類型,防止惡意軟件運行。
來源:CertiK中文社區
Tags:OREWEAVECOREAVECoreStarterarweave幣被低估TCORE價格DigiMetaverse
金色財經行情播報丨BTC下跌反彈 行情區間有所下移:據火幣行情顯示,今日凌晨BTC加速下跌,最低探至8841USDT,而后震蕩整理,14時許開始反彈,局部價格在9050USDT附近.
1900/1/1 0:00:00目前,Do Kwon 及其公司 Terraform Labs 已經重新推出了 Terra 網絡,并搭建了新的區塊鏈及 Luna Token,以此讓 Terra 生態系統重新煥發生機.
1900/1/1 0:00:00當前國內數字藏品市場發展火熱,各平臺持續發新,市場不斷涌現大量數字藏品。從傳統文化到二次元,從體育到時尚,從新聞到公益,數字藏品內容廣泛,而在這些種類繁多的數字藏品市場中,有一類數字藏品似乎正在.
1900/1/1 0:00:002021年是新技術的爆發年:腦機接口技術、區塊鏈和非同質化代幣(NFT)、擴展現實技術(XR)等相關前沿加速發展,一個基于信任機制的、連接虛擬世界與現實世界的數字經濟發展新互聯網時代逐漸顯現.
1900/1/1 0:00:001.DeFi代幣總市值:484.65億美元 DeFi總市值 數據來源:coingecko2.過去24小時去中心化交易所的交易量:40.
1900/1/1 0:00:00Web3.0 霸屏,又一個概念火了。和當初元宇宙概念興起時的情景類似,這一概念 10 多年前就有人提出過,在移動互聯網時代陷入增長瓶頸時期被熱捧,知名機構投它,投資人關注它,社交媒體上在討論它.
1900/1/1 0:00:00