- 安全供应商的噩梦周:趋势科技公司的一个漏洞被网络攻击者利用
- 来源:企业网D1net
点击上方“蓝色字体”,选择 “设为星标”
关键讯息,D1时间送达!
据媒体报道,全球知名的网络安全服务提供商趋势科技公司日前披露,网络攻击者已经利用其防病毒产品中的一个错误来获取Windows系统的管理员权限,以作为其网络攻击的一部分。
该漏洞名为CVE-2020-24557,将会影响到趋势科技公司的Apex One和OfficeScan XG软件的正常运行,这两种产品是主要针对企业客户的高级安全产品。
该漏洞是由微软公司漏洞研究人员Christopher Vella在去年发现的,他通过微软公司的“零日计划”漏洞获取计划发现了这个漏洞,并私下向趋势科技公司报告了这个问题。
趋势科技公司于2020年8月对这个漏洞进行了修补,但在该公司4月21日发布的一份安全公告中,表明已获悉这一漏洞被网络攻击者利用来攻击某些客户。
Vella在去年表示:“其具体的缺陷存在于控制对Misc文件夹的访问逻辑中。网络攻击者可以利用这一漏洞提升权限,并在SYSTEM文件中执行代码。”
根据对这一问题的描述,该漏洞无法用于侵入系统,而是在黑客已将恶意代码植入受害者计算机完全控制受感染的系统之后再使用该漏洞,将其作为多阶段攻击链的第二步。
尽管趋势科技公司没有透露有关网络攻击者的任何信息,但熟悉网络攻击行为的一名消息人士表示,该漏洞是由高级持续威胁(APT)使用的,APT通常是指获得政府部门赞助的网络间谍组织。
这个漏洞现在成为Apex One和OfficeScan XG安全产品中的第四个漏洞,在此之前的三个漏洞分别是CVE-2019-18187、CVE-2020-8467和CVE-2020-8468。
前三个漏洞在2019年和2020年被滥用,第一个漏洞被一个网络间谍组织在对三菱电机公司的攻击中使用。
对于安全产品供应商来说是糟糕的一周
在有关网络攻击者利用趋势科技公司这个漏洞的消息发布前一天,FireEye公司披露,多个黑客组织还利用了其Pulse Secure和SonicWall安全产品中的零日漏洞进行攻击。
尽管这些网络攻击并不是相关的,但它们在现实世界的网络攻击中已经显示出一种模式,也就是网络攻击者逐渐意识到安全产品与其他软件一样容易受到攻击,并且由于它们在大多数企业网络中所占据的核心地位和特权地位,它们成为理想的切入点。
版权声明:本文为企业网D1Net编译,转载需在文章开头注明出处为:企业网D1Net,如果不注明出处,企业网D1Net将保留追究其法律责任的权利。
(来源:企业网D1Net)
如果您在企业IT、网络、通信行业的某一领域工作,并希望分享观点,欢迎给企业网D1Net投稿 投稿邮箱:editor@d1net.com
点击蓝色字体关注
企业网D1net旗下信众智是CIO(首席信息官)的智力、资源分享平台,也是国内最大的CIO社交平台。
信众智让CIO为CIO服务,提供产品点评、咨询、培训、猎头、需求对接等服务。也是国内最早的toB共享经济平台。
同时,企业网D1net和超过一半的央企信息部门主管联合成立了中国企业数字化联盟,主要面向各地大型企业,提供数字化转型方面的技术、政策、战略、战术方面的帮助和支撑。
科技
-
-
- 谈“云”色变?近80%企业曾遭受数据泄露
- 出品 | 《大咖来了》一边是企业上云这一毋庸置疑的发展趋势,但另一边,云数据泄露事件的频繁,却让不少企业谈“云”色变。 2020年2月,万豪酒店520万客人信息被泄露,英国信息专员办公室(ICO)对其进行了1840万...
- CSDN
-
-
-
- 2021“数博发布”之 领先科技成果发布终审会在京举行
- 本报讯 4月25日,2021“数博发布”之领先科技成果发布终期评审会在京举行,共计101个项目参与黑科技、新技术、新产品、商业模式科技抗疫等五个类别评选。最终评选出“黑科技”、“新技术”、“新产品”、“...
- 贵阳晚报
-
-
-
- 黑客 Dan Kaminsky 去世,年仅 42 岁!曾发现 DNS 漏洞,拯救
- 导读:一颗黑客巨星陨落。本周六,安全研究员 Marc Rogers 在Twitter上发布一则消息,称 Dan Kaminsky 已经去世。Marc Rogers 表示:我想现在已经无法掩饰了。昨天,我们失去了丹·卡明斯基。他是信息安全领域
- 21CTO
-
-
-
- 又有投资方退出!联通混改:混得怎样?改得如何?
- | 科 | 技 | 杂 | 谈 |中国通信行业第一自媒体本文作者:赵妍本文来源:通信产业网(ccidcom)杂谈投稿邮箱:631255063@qq.com投资方退出是否影响混改大局?云南联通是混改标杆还是一地鸡毛?如何评价联通混改的效...
- 科技杂谈
-
-
-
- Facebook AR/VR全息光学模组进展:新论文展示HOE元件制作工艺
- Esther|编辑去年6月,Facebook曾公布过一项基于全息光学和折叠光路的VR光学方案,可用于打造支持激光光源、具备视网膜级分辨率的轻量化VR眼镜。据悉,基于该方案打造的光学模组厚度可控制在8.9毫米内,视场角依...
- 青亭网
-
-
-
- 嗨爆了!联通解锁全新智慧体验
- ▌4月25日至26日,第四届数字中国建设峰会在福州召开。作为重要参展单位之一,中国联通以“数字联通 智启未来”为主题,设置了“强政”、“兴业”、“惠民”三个专区,展示了智慧党建平台、数字政府、无人工厂、...
- 中国联通微学堂
-
-
-
- 华为机器视觉首席专家谈AI时代的智慧城市建设
- 智慧城市是项巨大的工程,这些年仅仅依靠机制与人力的提升,仍未能把服务做到极致,在AI时代,随着算力的进步,让人看到了新的希望——用算力解放人力,用数能提升效能。智慧城市不仅是数字经济的抓手,更是社会...
- 安全自动化
-
-
-
- AirDrop漏洞使10亿人面临数据泄漏风险
- 德国达姆施塔特工业大学的一个漏洞调查小组曾对AirDrop(iOS和macOS的临时无线文件共享服务)进行了逆向工程,结果发现发送方和接收方可能会在文件传输过程中泄漏联系人信息,据说有十亿以上的人面临这种隐私泄...
- 安全牛
-
-
-
- 无知大V秀智商!台积电南京厂扩产28nm将击垮大陆晶圆代工业?无稽之谈!
- 近日,台积电宣布将投入28.87亿美元资本支出扩充成熟制程,预计将在南京厂建置月产4万片的28nm成熟制程产能一事,在网上引发了广泛关注,网上一些大V、自媒体大号纷纷呼吁“反对台积电在南京扩产28nm产能”,并...
- 芯智讯
-
-
-
- 中国科学院大学搭建平台,拉开人工智能前沿技术应用科研成果转换落地产业化对接序幕
- 人工智能作为新一轮产业变革的核心驱动力,将催生新的技术、产品、产业、 业态、模式,从而引发经济结构的重大变革,实现社会生产力的整体提升。预计到 2025 年全球人工智能应用市场规模总值将达到 1270 亿美元...
- iFeng科技
-
-
-
- 安全供应商的噩梦周:趋势科技公司的一个漏洞被网络攻击者利用
- 关键讯息,D1时间送达!据媒体报道,全球知名的网络安全服务提供商趋势科技公司日前披露,网络攻击者已经利用其防病毒产品中的一个错误来获取Windows系统的管理员权限,以作为其网络攻击的一部分。据媒体报道,...
- 企业网D1net
-
-
-
- 惨!连洗衣机也缺芯了,至少持续6个月
- 金融时报报道,芯片短缺已经蔓延到家电行业。编译 | 高歌编辑 | 温淑智东西4月26日消息,据英国金融时报报道,全球芯片短缺已经从汽车、智能手机蔓延到了洗衣机和烤面包机等家电产品中。时至今日,韩国三星和LG...
- 智东西
-
-
-
- 7点见|芯片荒蔓延至家电业;传雷军造访宁德时代,或为寻找供应商
- 各位小伙伴早上好呀!以下是今天的早报!特斯拉车顶维权车主:陶琳说我们索取巨额赔偿 请你拿出证据上海车展特斯拉车顶维权车主发布微博致歉,称由于自己过激的维权行为占用了公共资源。她还表示,维权本身并不...
- 腾讯科技
-
-
-
- 利通科技精选层首份成绩单:利润连续两年增速超28%加码研发实现产品迭代
- 文 | 挖贝网 王思宇近日,利通科技(832225)交出登陆精选层后的首份答卷:营收增长8.8%,净利润增长36%,这是该公司连续第5年净利实现增长,其中,最近2年增幅均超28%。疫情冲击下,利通科技展现出较强的韧性。...
- 挖贝网
-