近日,微軟Office中一個被稱為"Follina"的零日漏洞被發現。攻擊者可使用微軟的微軟支持診斷工具,從遠程URL檢索并執行惡意代碼。微軟Office的系列套件和使用MSDT的產品目前仍有可能受該零日漏洞的影響。
微軟在其公告中寫道:"當從Word等調用應用程序使用URL協議調用MSDT時,存在遠程代碼執行漏洞。成功利用此漏洞的攻擊者可以使用調用應用程序的權限運行任意代碼。然后攻擊者可以安裝程序、查看、更改或刪除數據,或者在用戶權限允許的上下文中創建新帳戶"。
微軟正在招聘一名加密業務開發總監,以執行其Web3戰略:2月9日消息,微軟正在招聘一名加密業務開發總監(Director of Business Development - Cryptocurrencies)。微軟的人工智能和新興技術業務開發團隊正在尋求建立其未來的Web3戰略。特別值得一提的是,根據該公司2月7日在其網站上發布的招聘信息,該職位將“為微軟的Web 3.0戰略奠定基礎”。
此外,該職位的職責還包括為執行團隊提供重要技術和產品路線圖決策方面的指導,以及規劃和實現微軟的Web 3.0伙伴關系模型,其中包括基礎設施和API。(Finbold)[2022/2/9 9:41:10]
由于該漏洞允許攻擊者繞過密碼保護,從而遠程安裝文件,或者查看、更改及刪除數據,因此也被戲稱為“零點擊遠程代碼執行技術”。總的來說,攻擊者可以在運行用戶權限允許的范圍內,通過發送一個微軟Word文件,在你打開文件或在"預覽"中查看文件的瞬間執行惡意代碼,并在目標系統上遠程執行惡意代碼。
微軟發布Azure PlayFab公眾預覽為玩家鋪平UGC貨幣化道路:金色財經報道,為幫助玩家通過用戶生成內容(UGC)從游戲中獲利,微軟已于本周向開發者推出“Azure PlayFab”,在這套 UGC 系統的加持下,游戲制作者將擁有“用于托管游戲市場的、經過實戰測試的解決方案”,微軟允許內容創作者將自己的內容包出售給其他《我的世界》游戲玩家,從而為創作者開辟了一條貨幣化路徑。不過,微軟并未在 Azure PlayFab 預覽公告中明確提及“虛擬實境”,意味這家軟件巨頭暫時無意融入NFT、區塊鏈、或加密貨幣等創新概念。[2021/10/22 20:49:10]
通過這種方式,黑客能夠查看并獲得受害者的系統和個人信息。這個零日漏洞允許黑客進一步攻擊,提升黑客在受害者系統里的權限,并獲得對本地系統和運行進程的額外訪問,包括目標用戶的互聯網瀏覽器和瀏覽器插件,如Metamask-一個用于存儲加密資金的軟件錢包。
動態 | 電子支付公司與微軟合作推出區塊鏈金融服務:據三言財經報道,尼日利亞泛非電子支付和商務公司InterSwitch集團與微軟合作,宣布推出其首個基于區塊鏈的供應鏈金融服務。這一服務將把企業家、大型金融機構和公司組織都匯聚在一個平臺上提供端到端的透明化服務,確保實現供應鏈操作快速、無縫的貿易融資。[2018/11/5]
這樣的漏洞表明了用戶使用硬件錢包離線存儲私鑰的重要性,因為它可將私鑰與被攻擊的系統分開。忽視使用硬件錢包,是零日漏洞導致加密貨幣資金被盜的主要原因之一。
這種類型的漏洞在Web3世界中可以說是非常“流行”,每個月可導致數百萬美元的損失。類似的攻擊已經影響到Web3社區,而這個漏洞比"0-click"漏洞更嚴重。例如,發生在2022年3月22日的Arthur_0x黑客攻擊,導致超過160萬美元的NFT和加密貨幣損失。它使用了有針對性的網絡釣魚攻擊技術,通過電子郵件發送了看起來像谷歌文檔的鏈接,將惡意代碼注入受害者的系統。另一個使用了有針對性的網絡釣魚攻擊的例子發生在2022年2月19日,當交易者打開他們認為是OpenSea官方的關于遷移的電子郵件時,價值170萬美元的ETH被盜走,導致惡意軟件通過隱藏在偽裝鏈接中的惡意合同被放入他們的錢包。
網絡釣魚攻擊是攻擊者可獲得高價值,且操作相對簡單的一種攻擊方法。隨著Web3用戶能夠即時直接地進行資產交易,網絡釣魚活動也隨之增加。特別是Telegram和Discord相關的攻擊,惡意鏈接每天都會出現在流行的服務器上。而隨著Web3的發展,這些類型的攻擊將繼續增長,因為它成本低且有效性強,攻擊者能夠適應各種防御手段,以繼續進行攻擊。
如果你目前正在使用微軟的Office,CertiK安全團隊建議按照以下鏈接的步驟,正確保護你的設備和個人信息。
可以防止攻擊的一些方法步驟:
遵循最小權限原則,只給Windows用戶分配完成其職責所需的權限。反過來,這也限制了攻擊者在系統被破壞時繼承的權限。
在使用微軟衛士的ASR時,在阻止模式下激活"阻止所有Office應用程序創建子進程"規則。
在審計模式下運行該規則,并監測結果,以確保對最終用戶沒有不利影響。
刪除有關ms-msdt的文件類型,防止惡意軟件運行。
市場消息 美國財政部長耶倫表示,美國通貨膨脹正處于“不可接受的水平”。據美國最新民調,多數美國人因通貨膨脹和ZZ分化而感到悲觀失望.
1900/1/1 0:00:00DearValuedUsers,HuobiGlobalwillbelaunchingdepositeventsfor?HSF.Makeyourdepositstoearnhigh-yieldin.
1900/1/1 0:00:00NFT?數據日報是由Odaily星球日報與?NFT?數據整合平臺NFTGO.io合作的一檔欄目,旨在向NFT愛好者與投資者展示近24小時的NFT市場整體規模、交易活躍度、子領域市占比.
1900/1/1 0:00:00據官方消息,新加坡DeFi平臺CakeDeFi宣布,截至2022年第一季度末,其已向客戶支付超過3.17億美元的獎勵。自2019年成立以來,其業務繼續保持強勁增長,季度環比平均增長近90%.
1900/1/1 0:00:00跑賺鏈游StepN上周末發生機器人誤判作弊、以及多次DDOS攻擊導致系統異常等狀況,引發不少用戶抱怨,Solana鏈上跑鞋地板價一度跌破4SOL,較高點已失血九成.
1900/1/1 0:00:00尊敬的XT.COM用戶:應HZM項目方要求,HZM將更換新的合約地址。新合約地址:https://etherscan.io/token/0x069f967be0ca21c7d793d8c343f.
1900/1/1 0:00:00