國傢支持的黑客利用多年前的漏洞入侵美國聯邦機構


美國政府警告說,多個網絡犯罪團夥,包括一個國傢支持的黑客組織,利用一個四年前的軟件漏洞損害一個美國聯邦政府機構。CISA、聯邦調查局和多國信息共享和分析中心(稱為MS-ISAC)周三發佈的一份聯合警報顯示,來自多個黑客團夥的黑客利用網絡服務器的用戶界面工具Telerik的已知漏洞。

這個軟件旨在為網絡應用程序構建組件和主題,在多個美國機構面向互聯網的網絡服務器上運行。

enterprise-security.webp

CISA沒有說出被入侵的聯邦文職行政部門(FCEB)機構的完整名字,但這個名單包括國土安全部、財政部和聯邦貿易委員會。

Telerik漏洞被追蹤為CVE-2019-18935,漏洞嚴重程度評級為9.8(滿分10.0),被列為2020年和2021年最常被利用的漏洞之一。該漏洞在2019年首次被發現,美國國傢安全局此前警告說,該漏洞已被國傢支持的黑客積極利用,以持有"敏感知識產權、經濟、政治和軍事信息"的計算機網絡為目標。

CISA說,該漏洞允許惡意攻擊者在該機構的網絡服務器上"成功執行遠程代碼",暴露對該機構內部網絡的訪問。公告指出,該機構的漏洞掃描器未能發現該漏洞,因為Telerik的軟件被安裝在掃描器通常不掃描的地方。

根據CISA的咨詢,該網絡安全機構表示,從2022年11月到2023年1月初,它觀察到多個黑客組織在利用這個漏洞,包括國傢支持的黑客組織,以及一個與越南有聯系的信用卡盜刷行為者,稱為XE Group。

CISA已經發佈入侵防禦指導,並敦促運行有漏洞的Telerik軟件的組織確保應用安全補丁。

CISA本周還將一個Adobe ColdFusion漏洞添加到其已知的被利用的漏洞列表中,警告說該漏洞--被追蹤為CVE-2023-26360,嚴重性評分為8.6--可以被利用,允許攻擊者實現任意代碼執行。


相關推薦

2024-02-02

極利用的零日漏洞。安全研究人員稱,自12月以來,中國國傢支持的黑客已經利用至少兩個Ivanti Connect Secure漏洞--被追蹤為CVE-2023-46805和CVE-2024-21887。Ivanti 周三表示,它又發現兩個漏洞--CVE-2024-21888 和 CVE-2024-21893,後者已被用於&quo

2023-11-10

中,有超過一百萬的該州居民的個人信息被一個由俄羅斯支持的勒索軟件團夥竊取。緬因州政府在周四發表的一份聲明中稱,黑客利用該州MOVEit文件傳輸系統的一個漏洞,該系統存儲該州居民的敏感數據。聲明稱,黑客利用該漏

2023-04-20

APT28是一個由俄羅斯軍事情報部門運作的國傢支持的黑客組織,據美國和英國政府稱,黑客正在利用思科路由器中一個六年前的漏洞來部署惡意軟件和進行監視。在周二發佈的一份聯合公告中,美國網絡安全機構CISA與聯邦調查局

2023-11-25

英國國傢網絡安全中心(NCSC)和韓國國傢情報局(NIS)共同警告說,朝鮮Lazarus黑客組織利用MagicLine4NX軟件中的零日漏洞入侵一系列企業,實施供應鏈攻擊。MagicLine4NX是韓國DreamSecurity公司開發的一款安全認證軟件,用於企業的安

2022-09-19

ne as a Service,於本月早些時候被披露,有證據表明已經有黑客利用該漏洞執行至少一次攻擊。

2022-09-09

t”,以建立長期持久的訪問。早些時候,YamaBot 已被日本國傢網絡應急響應小組(CERT)認定與 Lazarus APT 組織有關。今年 4 月,Symantec 率先披露這一間諜活動的細節,並將該行動歸咎於“Stonefly”—— 這是另一個與 Lazarus 有部分

2023-12-05

的敏感數據可能被英國的敵人利用。今年早些時候,英國國傢網絡安全中心(NCSC)對來自敵對國傢網絡攻擊關鍵基礎設施的風險敲響警鐘。"隨著時間的推移,它們可能會變得更有威脅,因此國傢網絡安全中心建議各組織現

2024-04-22

政策高級主管AJGrotto認為將雷德蒙德最近的安全失敗稱為國傢安全問題是公平的。格羅托本周接受TheRegister的采訪,他在采訪中告訴我們,要求微軟做出哪怕是輕微的讓步,對美聯儲來說都是一場重大鬥爭。格羅托說,如果你回

2023-01-28

考慮支付贖金。執法機構聲稱Hive犯罪集團針對全球80多個國傢的1500多名受害者,而在本周與德國和荷蘭官員合作關閉Hive服務器和網站之前,它已經滲透到該集團的網絡中數月。副司法部長麗莎-摩納哥(Lisa Monaco)在一次新聞發

2024-03-21

威脅(APT)組織發起一場復雜的黑客攻擊活動,入侵45個國傢的70個組織,攻擊目標至少116個。根據趨勢科技研究人員對該活動的監測,該活動自2022年初開始,主要針對政府組織。具體來說,黑客已經入侵 48 個政府組織,其中 10

2023-03-01

重大事件是指被認為足夠重要,需要聯邦機構通知國會的黑客事件。美國法警署拒絕透露它是如何被入侵的,它是否已經確定誰是這次攻擊的幕後黑手,或者它是否支付未知攻擊者的贖金要求。聯邦調查局建議不要支付贖金要求

2023-11-15

一套可維修性評分系統,該系統類似於法國使用的、其他國傢正在開發的系統。眾所周知,聯邦貿易委員會的規則制定過程需要一段時間,而且該機構需要征求公眾和其他利益相關者的意見。更不用說聯邦貿易委員會還得決定是

2024-03-28

失去排隊的位置。在聯邦醫療保健系統中使用人工智能來支持重要的診斷決策時,會有專人監督這一過程,以核實工具的結果,避免醫療保健服務的不平等。當人工智能被用於檢測政府服務中的欺詐行為時,人類會對有影響的決

2023-11-15

的分支機構共同領導此次調查。美國執法機構還與西班牙國傢警察網絡攻擊小組和多米尼加共和國的一些執法機構開展合作。司法部還對 Anomali 威脅研究公司(最早發現該惡意軟件的公司之一)和 Bitdefender 表示感謝,後者也對