近日,微軟Office中一個被稱為"Follina"的零日漏洞被發現。攻擊者可使用微軟的微軟支持診斷工具,從遠程URL檢索并執行惡意代碼。微軟Office的系列套件和使用MSDT的產品目前仍有可能受該零日漏洞的影響。
微軟在其公告中寫道:"當從Word等調用應用程序使用URL協議調用MSDT時,存在遠程代碼執行漏洞。成功利用此漏洞的攻擊者可以使用調用應用程序的權限運行任意代碼。然后攻擊者可以安裝程序、查看、更改或刪除數據,或者在用戶權限允許的上下文中創建新帳戶"。
谷歌、微軟、OpenAI和Anthropic首席執行官將同美國高級政府官員討論AI關鍵問題:金色財經報道,外媒5月3日引用一名白宮官員的話稱,谷歌、微軟、OpenAI和Anthropic的首席執行官將于當地時間周四(5月4日)與美國副總統卡瑪拉.哈里斯(Kamala Harris)等高級政府官員會面,討論關于人工智能(AI)的關鍵問題。邀請函中寫道,美國總統拜登希望這些公司在向公眾提供產品之前,必須確保產品的安全性。[2023/5/4 14:42:18]
由于該漏洞允許攻擊者繞過密碼保護,從而遠程安裝文件,或者查看、更改及刪除數據,因此也被戲稱為“零點擊遠程代碼執行技術”。總的來說,攻擊者可以在運行用戶權限允許的范圍內,通過發送一個微軟Word文件,在你打開文件或在"預覽"中查看文件的瞬間執行惡意代碼,并在目標系統上遠程執行惡意代碼。
微軟研究團隊提出 LLM 加速器 LLMA:金色財經報道,微軟的一組研究人員提出 LLM 加速器 LLMA。據悉。這種帶有參考文獻的推理解碼技術可以在許多現實世界的環境中,通過利用 LLM 的輸出和參考文獻之間的重疊來加快 LLM 的推理速度。LLMA 的運作方式是從參考文獻中選擇一個文本跨度,將其標記復制到 LLM 解碼器中,然后根據輸出的標記概率進行有效的并行檢查。[2023/4/20 14:14:58]
通過這種方式,黑客能夠查看并獲得受害者的系統和個人信息。這個零日漏洞允許黑客進一步攻擊,提升黑客在受害者系統里的權限,并獲得對本地系統和運行進程的額外訪問,包括目標用戶的互聯網瀏覽器和瀏覽器插件,如Metamask-一個用于存儲加密資金的軟件錢包。
微軟領投NFT工作室Palm 2700萬美元融資:金色財經報道,微軟的風險投資部門正在領投NFT工作室Palm的2700萬美元融資。此次融資將通過引入大量新員工來擴大公司的運營規模。據悉,Palm與公司和品牌合作,幫助他們創建NFT項目,在后端使用以太坊。這正是微軟及其M12風險基金認為在企業層面具有潛力的區塊鏈服務類型。[2021/12/10 7:29:13]
這樣的漏洞表明了用戶使用硬件錢包離線存儲私鑰的重要性,因為它可將私鑰與被攻擊的系統分開。忽視使用硬件錢包,是零日漏洞導致加密貨幣資金被盜的主要原因之一。
這種類型的漏洞在Web3世界中可以說是非常“流行”,每個月可導致數百萬美元的損失。類似的攻擊已經影響到Web3社區,而這個漏洞比"0-click"漏洞更嚴重。例如,發生在2022年3月22日的Arthur_0x黑客攻擊,導致超過160萬美元的NFT和加密貨幣損失。它使用了有針對性的網絡釣魚攻擊技術,通過電子郵件發送了看起來像谷歌文檔的鏈接,將惡意代碼注入受害者的系統。另一個使用了有針對性的網絡釣魚攻擊的例子發生在2022年2月19日,當交易者打開他們認為是OpenSea官方的關于遷移的電子郵件時,價值170萬美元的ETH被盜走,導致惡意軟件通過隱藏在偽裝鏈接中的惡意合同被放入他們的錢包。
網絡釣魚攻擊是攻擊者可獲得高價值,且操作相對簡單的一種攻擊方法。隨著Web3用戶能夠即時直接地進行資產交易,網絡釣魚活動也隨之增加。特別是Telegram和Discord相關的攻擊,惡意鏈接每天都會出現在流行的服務器上。而隨著Web3的發展,這些類型的攻擊將繼續增長,因為它成本低且有效性強,攻擊者能夠適應各種防御手段,以繼續進行攻擊。
如果你目前正在使用微軟的Office,CertiK安全團隊建議按照以下鏈接的步驟,正確保護你的設備和個人信息。
可以防止攻擊的一些方法步驟:
遵循最小權限原則,只給Windows用戶分配完成其職責所需的權限。反過來,這也限制了攻擊者在系統被破壞時繼承的權限。
在使用微軟衛士的ASR時,在阻止模式下激活"阻止所有Office應用程序創建子進程"規則。
在審計模式下運行該規則,并監測結果,以確保對最終用戶沒有不利影響。
刪除有關ms-msdt的文件類型,防止惡意軟件運行。
Tags:WEB3FICICENFTweb3域名交易RIFICO幣alice幣會漲到多少MEEB Vault (NFTX)
原文作者:Emre 原文編譯:Yobo 過去一年時間里,DAO這個概念迎來了爆發式的增長,一年間種類繁多的DAO數量增長了8.8倍,相關提案提交數量增長了8.5倍.
1900/1/1 0:00:00在Web2的世界中,用戶喜歡游戲是主要源于游戲核心玩法的吸引,有趣的游戲機制才能引起用戶興趣和共鳴,玩家對游戲中的「Play」屬性更感興趣.
1900/1/1 0:00:00前言: 去年是區塊鏈行情各個賽道全面爆發的一年。從開始的主流幣、平臺幣、新公鏈、defi2.0、meme幣、gamefi、NFT、到最后的元宇宙和DAO。深耕每個賽道的用戶都獲利頗豐.
1900/1/1 0:00:00金色財經報道,德勤與PayPal合作開展了一項名為“商家對數字貨幣的態度”的調查,結果顯示,約85%的受訪商家預計加密貨幣將在五年內無處不在.
1900/1/1 0:00:00據官方消息,來自HuobiIncubator的投資負責人ZheLi加入2022波場黑客松大賽第二季評審團。HuobiIncubator旨在助力下一代區塊鏈企業家和技術團隊高速發展.
1900/1/1 0:00:006月8日消息,虛擬房地產市場Parcl完成400萬美元種子輪融資,FrameworkVentures領投.
1900/1/1 0:00:00