【资安日报】1月10日,有人冒用美国证券交易委员会的X帐号佯称比特币FTC商品核准上市

社群网站X(推特)在伊隆·马斯克(Elon Musk)入主之后引发诸多争议,包含了新的付费帐号及官方帐号的徽章制度、大量裁员的情况,但恐怕许多用户最不乐见的是该网站资安受到影响。

遗憾的是,近日X屡屡爆出帐户遭盗用的问题,继上周资安业者Mandiant、CertiK,以及现代汽车、网路设备业者Netgear等知名企业的帐号传出受害,本周再添一桩,而且这把火还烧到美国联邦交易委员会(SEC),震撼全球!

 

【攻击与威胁】

攻击者假借SEC的名义,声称核准比特币的指数股票型基金(ETF)上市,加密货币业者Coinbase随即表示祝贺,业界更误以为这是历史性的一刻,比特币价格随之飙升达4.8万美元。

但在15分钟后,美国证券交易委员会主席加里·根斯勒(Gary Gensler)表示该机构的X帐户遭骇,从而发布未经授权的推文,美国证券交易委员会发言人也透过电子邮件的形式对外界证实此事。上述假消息被澄清后,比特币价格应声下跌,已降至4.6万美元以下。

资料来源

1.  3.  5. 

2.  4. 

1月9日微软发布本月份的例行更新(Patch Tuesday),总共修补49个漏洞,其中有10个可被用于提升权限、7个可被用于绕过安全功能、12个可被用于远端执行任意程式码(RCE)、11个资讯泄露漏洞、6个DoS漏洞,以及3个能被用于欺骗的漏洞。

上述的漏洞有2个被列为重大等级,其中1个是Windows的Kerberos安全功能绕过漏洞CVE-2024-20674,未通过身分验证的攻击者可借由中间人攻击(MitM)来骗过Kerberos伺服器,受害电脑将会收到通过验证的假讯息,CVSS风险评分为9.0,为本次危险程度最高的漏洞,Zero Day Initiative(ZDI)的研究人员认为,在未来的一个月内很有可能会出现漏洞利用程式码。

另一个被列为重大层级的漏洞是CVE-2024-20700,这项漏洞出现在虚拟化环境Hyper-V,有可能被用于远端执行任意程式码,虽然微软没有对漏洞进一步说明,但这项漏洞无须通过身分验证,亦不需使用者互动,而有可能相当容易被利用,CVSS风险评分为7.5。

资料来源

1.  

【资安防御措施】

 

近期资安日报