成人免费xxxxx在线视频软件_久久精品久久久_亚洲国产精品久久久_天天色天天色_亚洲人成一区_欧美一级欧美三级在线观看

一張圖片怎么做到讓攻擊者黑進微軟團隊賬戶?

安全 網站安全
微軟(Microsoft)在其團隊的工作場所視頻聊天和協作平臺上修補了一個類似蠕蟲的漏洞,攻擊者通過發給受害者一個看似無害的圖像,結果卻是惡意鏈接,進而黑進一個團隊全部賬戶。

微軟(Microsoft)在其團隊的工作場所視頻聊天和協作平臺上修補了一個類似蠕蟲的漏洞,攻擊者通過發給受害者一個看似無害的圖像,結果卻是惡意鏈接,進而黑進一個團隊全部賬戶。

[[325133]]

點我呀!

這一影響桌面版和網絡版應用程序的漏洞是由CyberArk的網絡安全研究人員發現的。在3月23日負責任地披露了調查結果之后,微軟在4月20日發布的更新中修補了這一漏洞。

“即使攻擊者沒有從一個團隊的賬戶中收集到很多信息,他們仍然可以使用被黑的賬戶來竊取整個組織的信息(和蠕蟲病毒一個性質),”CyberArk的奧馬爾·特薩爾法蒂(Omer Tsarfati)說。。

[[325134]]

最終,攻擊者可以訪問您組織的團隊賬戶的所有數據——收集機密信息、會議信息、競爭數據、秘密、密碼、私人信息、商業計劃等。”

與此同時,Zoom和微軟團隊等視頻會議軟件的需求也出現了前所未有的激增,因為在冠狀病毒大流行期間,世界各地的企業、學生、甚至政府雇員都被迫在家里工作和社交。

子域接管漏洞

這個缺陷源于微軟團隊處理映像資源認證的方式。每次打開應用程序時,都會創建一個訪問令牌、一個JSON Web令牌(JWT),允許用戶查看對話中個人或其他人共享的圖像。

微軟團隊的弱點

CyberArk研究人員發現,可以得到一個cookie(稱為“authtoken”)授予訪問資源服務器(api.spaces.skype.com),并使用它來創建上述“skype牌”,使它們不受限制權限發送消息和創建組,控制添加用戶刪除用戶功能,改變權限組API。

這還不是全部。因為authtoken cookie被設置為發送到teams.microsoft。研究人員表示,他們發現了兩個容易受到收購攻擊的子域名(aadsync-test.teams.microsoft.com和data-dev.teams.microsoft.com)。

研究人員表示:“如果攻擊者能夠以某種方式強迫用戶訪問已被接管的子域,受害者的瀏覽器將把這個cookie發送到攻擊者的服務器,

而攻擊者(在收到authtoken之后)可以創建一個skype令牌。”“在做了所有這些之后,攻擊者可以竊取受害者團隊的賬戶數據。”

現在有了受攻擊的子域,攻擊者可以通過發送一個惡意鏈接(比如GIF)給不知情的受害者或群聊的所有成員來利用這個漏洞。因此,當收件人打開郵件時,瀏覽器將嘗試加載圖像,但這之前受感染子域authtoken cookie已經被獲得。

受害者的屏幕截圖

然后,被入侵的賬戶會被濫用這個authtoken cookie,創建一個skype令牌,從而訪問所有受害者的數據。更糟糕的是,任何局外人都可以發起攻擊,只要交互涉及一個聊天界面,比如邀請參加一個潛在工作面試的電話會議。

研究人員說:“受害者永遠不會知道他們被攻擊了,這使得利用這一弱點變得隱秘和危險。”

以視頻會議為主題的公司攻擊正在上升

隨著COVID-19的流行和對視頻會議服務需求的增加,遠程工作已經成為攻擊者盜取證書和分發惡意軟件的一種有利可圖的策略。

來自Proofpoint和Abnormal Security的最新研究發現,社交工程活動要求用戶參加Zoom會議,或通過點擊旨在竊取登錄憑證的惡意鏈接來解決Cisco WebEx的安全漏洞。

面對這些新出現的威脅,建議用戶小心網絡釣魚詐騙,并確保視頻會議軟件是最新的。

 

責任編輯:趙寧寧 來源: 超級盾訂閱號
相關推薦

2023-11-22 15:17:54

2021-10-20 11:33:29

Telegram BoPayPal間諜軟件

2015-08-13 10:33:51

2014-08-20 09:44:57

2013-07-19 10:42:02

2012-07-27 14:36:48

2022-03-15 11:51:33

網絡釣魚Intuit公司報稅軟件

2021-09-26 05:44:07

漏洞攻擊黑客

2024-02-04 09:45:56

2022-08-11 08:07:22

宏代碼網絡攻擊

2021-11-27 16:47:48

Windows 11操作系統微軟

2021-03-15 13:56:00

DDoS攻擊加密貨幣

2025-03-21 14:09:00

2022-03-05 12:00:11

網絡釣魚網絡攻擊

2021-07-03 10:53:57

微軟漏洞攻擊

2023-02-01 14:31:32

2021-12-01 11:25:15

MSHTML微軟漏洞

2021-11-04 05:48:43

SSL加密攻擊勒索軟件

2022-01-24 07:35:39

XLL網絡攻擊惡意軟件

2012-03-13 15:30:28

點贊
收藏

51CTO技術棧公眾號

主站蜘蛛池模板: 成人在线一区二区三区 | 超碰97人人人人人蜜桃 | 日韩免费中文字幕 | 伊人狠狠干| 国产日韩欧美一区 | 亚洲三区视频 | 99精品一区二区三区 | 狠狠av| 国产成人综合网 | 超碰8| 亚洲第一成人影院 | 在线免费亚洲视频 | 视频一区二区在线观看 | 宅女噜噜66国产精品观看免费 | 欧美日韩高清在线一区 | 精品国产99 | 久久aⅴ乱码一区二区三区 亚洲欧美综合精品另类天天更新 | 天天干天天插天天 | 范冰冰一级做a爰片久久毛片 | 精品欧美色视频网站在线观看 | 国产精品99999999 | 国产97久久 | 免费一级黄 | 久久久久免费精品国产小说色大师 | 污视频免费在线观看 | 成人aaa视频 | 婷婷狠狠| 精品欧美二区 | 91视频在线看 | 久久国产精品-国产精品 | 欧美日韩中文字幕在线播放 | 久久网国产 | 日本人做爰大片免费观看一老师 | 日本三级网址 | 亚洲欧美一区二区三区视频 | 欧美日本一区 | 亚洲一区 中文字幕 | 宅女噜噜66国产精品观看免费 | 羞羞免费网站 | 国产亚洲精品精品国产亚洲综合 | 免费欧美|