疫情在家辦公需謹慎:一張圖片黑進你的微軟帳戶,盜取團隊信息?

2021-01-08 超級盾雲防禦

轉自thehackernews,作者Ravie Lakshmanan,藍色摩卡譯,合作站點轉載請註明原文譯者和出處為超級盾!

微軟(Microsoft)在其團隊的工作場所視頻聊天和協作平臺上修補了一個類似蠕蟲的漏洞,攻擊者通過發給受害者一個看似無害的圖像,結果卻是惡意連結,進而黑進一個團隊全部帳戶。

這一影響桌面版和網絡版應用程式的漏洞是由CyberArk的網絡安全研究人員發現的。在3月23日負責任地披露了調查結果之後,微軟在4月20日發布的更新中修補了這一漏洞。

「即使攻擊者沒有從一個團隊的帳戶中收集到很多信息,他們仍然可以使用被黑的帳戶來竊取整個組織的信息(和蠕蟲病毒一個性質),」CyberArk的奧馬爾·特薩爾法蒂(Omer Tsarfati)說。

「最終,攻擊者可以訪問您組織的團隊帳戶的所有數據——收集機密信息、會議信息、競爭數據、秘密、密碼、私人信息、商業計劃等。」

與此同時,Zoom和微軟團隊等視頻會議軟體的需求也出現了前所未有的激增,因為在冠狀病毒大流行期間,世界各地的企業、學生、甚至政府僱員都被迫在家裡工作和社交。

子域接管漏洞

這個缺陷源於微軟團隊處理映像資源認證的方式。每次打開應用程式時,都會創建一個訪問令牌、一個JSON Web令牌(JWT),允許用戶查看對話中個人或其他人共享的圖像。

微軟團隊的弱點

CyberArk研究人員發現,可以得到一個cookie(稱為「authtoken」)授予訪問資源伺服器(api.spaces.skype.com),並使用它來創建上述「skype牌」,使它們不受限制權限發送消息和創建組,控制添加用戶刪除用戶功能,改變權限組API。

這還不是全部。因為authtoken cookie被設置為發送到teams.microsoft。研究人員表示,他們發現了兩個容易受到收購攻擊的子域名(aadsync-test.teams.microsoft.com和data-dev.teams.microsoft.com)。

研究人員表示:「如果攻擊者能夠以某種方式強迫用戶訪問已被接管的子域,受害者的瀏覽器將把這個cookie發送到攻擊者的伺服器,

而攻擊者(在收到authtoken之後)可以創建一個skype令牌。」「在做了所有這些之後,攻擊者可以竊取受害者團隊的帳戶數據。」

現在有了受攻擊的子域,攻擊者可以通過發送一個惡意連結(比如GIF)給不知情的受害者或群聊的所有成員來利用這個漏洞。因此,當收件人打開郵件時,瀏覽器將嘗試加載圖像,但這之前受感染子域authtoken cookie已經被獲得。

然後,被入侵的帳戶會被濫用這個authtoken cookie,創建一個skype令牌,從而訪問所有受害者的數據。更糟糕的是,任何局外人都可以發起攻擊,只要互動設計一個聊天界面,比如邀請參加一個潛在工作面試的電話會議。

研究人員說:「受害者永遠不會知道他們被攻擊了,這使得利用這一弱點變得隱秘和危險。」

以視頻會議為主題的公司攻擊正在上升

隨著COVID-19的流行和對視頻會議服務需求的增加,遠程工作已經成為攻擊者盜取證書和分發惡意軟體的一種有利可圖的策略。

來自Proofpoint和Abnormal Security的最新研究發現,社交工程活動要求用戶參加Zoom會議,或通過點擊旨在竊取登錄憑證的惡意連結來解決Cisco WebEx的安全漏洞。

面對這些新出現的威脅,建議用戶小心網絡釣魚詐騙,並確保視頻會議軟體是最新的。

聲明:我們尊重原創者版權,除確實無法確認作者外,均會註明作者和來源。轉載文章僅供個人學習研究,同時向原創作者表示感謝,若涉及版權問題,請及時聯繫小編刪除

精彩在後面

截至到目前,超級盾成功抵禦史上最大2.47T黑客DDoS攻擊,

超級盾具有無限防禦DDoS、100%防CC的優勢

相關焦點

  • 支付寶團隊回應資金盜取手機黑產;微軟將永久允許員工在家辦公
    點擊播放 GIF 0.8M1、支付寶團隊回應手機黑產:人臉識別未被突破,受害人沒被套到錢和信息10月9日下午消息,近日,一篇標題為《一部手機失竊而揭露的竊取個人信息實現資金盜取的黑色產業鏈》的文章引發關注和熱議,文章由一位信息安全專家根據親身經歷梳理。
  • 新冠病毒疫情蔓延,微軟允許舊金山和西雅圖員工在家辦公
    據國外媒體報導,由於新冠病毒疫情持續蔓延,微軟允許並鼓勵其員工在家工作。這家軟體巨頭已經更新了員工守則,允許任何在西雅圖或舊金山的員工在3月9日前在家辦公。該公司還建議,那些感覺不舒服的、免疫系統不佳的或者接觸過感染新冠病毒的員工,應當留在家中辦公。在媒體得到的一份內部備忘錄中,微軟透露,其在中國大陸的「多個辦事處」,大約有一半在開放,它們均採取了體溫檢測措施。
  • 疫情之下,在家辦公?學會這2招讓你的工作更高效
    可能你會說在家辦公效率低,家中電腦陳舊,還有周圍存在各種複雜的影響因素,一時之間很難提高效率,那麼,企業和員工在遠程辦公的過程中,怎樣才能達成工作目標、高效「輸出」呢?在微信小程序裡就能輕鬆啟用辦公應用,方便快捷使用手機處理文檔,管理您的帳號信息。
  • 大批人在家辦公,微軟宣布推出辦公協作服務個人版
    3月31日消息,據外媒報導,微軟公司於美國當地時間周一更新了Microsoft 365消費版捆綁包的部分新功能,包括推出辦公協作服務Teams消費版,以及即時通訊軟體Skype使用的最新數據。微軟宣布,Skype的日活躍用戶已經超過了4000萬,環比增長了70%。此外,Skype用戶之間的通話時間環比增長了220%。不久前,微軟發布消息稱,在過去的四個月裡,Teams使用率激增了110%。微軟最新發布的許多Microsoft Office新功能更新,都與正在肆虐的新型冠狀病毒疫情和在家工作趨勢密切相關。
  • 疫情阻隔工作,遠程辦公軟體來幫忙
    新型冠狀病毒疫情當前,節後復工變得異常困難。各大城市春節假期一延再延。很多網際網路企業率先開啟在家遠程在線辦公。遠程在線辦公如何更高效?如何更好的在線協同?深圳纖草科技(http://www.xiancaokj.cn)梳理了一份遠程在線辦公工具指南,希望能為企業提供一些更適合自身的那一款。
  • 安全人員:黑客可繞過雙重認證 盜取Gmail或Yahoo帳戶
    《安全人員:黑客可繞過雙重認證 盜取Gmail或Yahoo帳戶》文章已經歸檔,不再展示相關內容,編輯建議你查看最新於此相關的內容:當時有一個名為「peace_of_mind」的黑客在網絡黑市上以3比特幣的價格出售這些雅虎信息。現在,事情總算有結果了。據外媒報導,近日雅虎證實了該盜竊案,同時確認至少5億帳號相關信息被盜,遠超此前提到的2億。被黑客盜取的信息包括用戶名、郵箱、地址、電話、密碼、安全問題與答案等。雅虎建議用戶儘快更改密碼,並修改?
  • Instagram數百萬帳戶信息遭黑客盜取,聯繫方式正在暗網出售
    2天前,Instagram對外公布,系統受到攻擊,至少一名黑客試圖竊取分名人帳戶的信息,系統此前存在漏洞,但已及時修復,普通用戶不必擔憂。 而今天,據外媒報導,事實遠比Instagram對外宣稱的嚴重得多,黑客利用Instagram API的漏洞已入侵了數百萬用戶帳戶,獲得了他們聯繫方式。
  • 企業如何開展在家辦公?用好這4個功能就對了
    因為疫情影響,許多企業都開始在家辦公,但是員工都在五湖四海,而辦公文件又都在公司怎麼辦?我們帶來教程,告訴群暉用戶如何為員工快速實現在家辦公。一般來說,當離開公司內網來調取文件,需要先連接公司專線,如果連接失敗,要再趕緊翻取郵件、聊天等記錄,看是否有這份文件的蹤跡,而這時候,效率往往就被拖延了。
  • 微軟Bing 團隊推出新冠病毒疫情信息追蹤網站
    微軟搜尋引擎 Bing 團隊推出了用於追蹤全球新冠病毒疫情動態的工具網站。你可以通過 https://bing.com/covid訪問該網站。網站以地圖和列表形式提供全球各國家/地區的新冠病毒感染人數、治癒人數和死亡病例數據,還提供對應地區的新聞動態和視頻內容。
  • 微軟正式宣布推出Microsoft 365個人和家庭訂閱版 提升在家辦公...
    微軟正式宣布推出Microsoft 365個人和家庭訂閱版 提升在家辦公生產力 來源:網易科技 • 2020-03-31 11:53:39 3月31日消息,據外媒報導,微軟公司於美國當地時間周一更新了Microsoft
  • 成為疫情期間第一批遠程辦公的公司,微軟是怎麼做的?
    神譯局是36氪旗下的編譯團隊,關注科技、商業、職場、生活等領域,重點介紹外國的新技術、新觀點、新風向。編者按:2月末,美國疫情在華盛頓周邊地區爆發,距離重災區不遠的微軟總部迅速做出反應:要求員工在家辦公,關閉微軟園區。於此同時,微軟還和處於同一地區的幾家大型公司持續溝通,共同做出決策。微軟是如何做出一系列迅速的反應?
  • 知乎百萬推薦:6款微軟黑科技辦公工具,助你工作效率提升50%
    面對眾多讓人眼花繚亂的辦公軟體,有些人會陷入選擇糾結,不知道哪一款才是真正適合我們的高效辦公工具。微軟作為一款高效辦公軟體的集合,其功能的強大性其實遠遠未被發掘。微軟旗下有許多高效的軟體,已經足夠滿足我們日常辦公和學習的需要。今天小編就為大家介紹6款微軟黑科技的辦公工具,每一款的強大辦公功能都超出你的想像!
  • 面對疫情等群體性危機,程式設計師如何在家高效辦公?
    隨著疫情的發展,每個人收到的信息基本來源於網絡,原來面對面的交流和戶外的運動取消了,這對心理也是一個比較大的負擔。在家辦公,穿著可能更加的隨意,家裡的老人孩子愛人又難免在你的身邊需要你給予一些精力和時間,即使是自己的工作檯上也是和公司不一樣,家中的環境更加舒適,音響,手辦,平板,電視盒子,微信,抖音觸手可及。
  • 抗擊疫情 居家辦公,讓你事半功倍的遠程辦公神器
    1月27日,國務院發布《關於延長2020年春節假期的通知》,由於今年疫情的嚴重性,很多企業已經開始推行在家辦公或是延長假期,以減少人員聚集,卓朗科技在天津、北京、江西、河南均設有辦公室,線上協作一直都是日常工作的一部分。今天,我們將分享日常遠程協作的經驗以及相關工具,希望可幫助大家找到一個高效的遠程協作方式。
  • 投資需謹慎 警惕交易軟體MT4黑平臺
    甚至有的直接引誘網友進入第三方交易黑平臺進行交易,實則通過內部操控直接轉移投資者的錢財。 近日,網友王峰(化名)講述了他本人及眾多網友在網絡上被一步步引誘到黑平臺上投資「比特幣」導致血本無歸的經歷,這種網絡騙局應該警醒更多想通過投資致富的人,同時也希望警方能針對這種網絡詐騙行為提高打擊力度,保護人民群眾財產安全。
  • 2021年全球34%員工將永久在家辦公 微軟允許員工永久遠程辦公
    IT商業新聞網10月27日訊,今年因疫情影響,許多公司都推行在家遠程辦公,同時使得在線辦公軟體下載量激增。目前疫情還在未完全結束,美國ETR公司在9月調查約1200名首席信息官後表示,預計2021年永久性遠程工作的員工佔總員工的比例將達34.4%。
  • 抖音CEO張楠:我和團隊在家辦公的一天
    2月9日晚8點,飛書公開課首次上線,抖音CEO張楠在線分享了抖音團隊是如何通過辦公套件飛書,實現高效遠程辦公的。從有儀式感的視頻打卡開啟一天工作,到利用飛書日曆功能管理自己的時間和精力,再到利用在線文檔進行腦暴,張楠分享了抖音團隊的使用心得,及通過雲辦公完成36小時免費看《囧媽》背後的故事。
  • 微軟允許舊金山和西雅圖員工在家辦公 開發者大會或被取消
    3月5日消息,目前新冠病毒疫情在中國以外的其他國家不斷蔓延,美國科技巨頭微軟已經鼓勵員工在家辦公,並更新了員工守則,允許任何在西雅圖或舊金山的員工在3月9日前在家辦公。微軟還建議,那些感覺不適、免疫系統不佳或接觸過感染新冠病毒確診人員的員工,應當留在家中辦公。在一份內部備忘錄中,微軟透露,其在中國大陸的辦事處大約仍有一半在開放,它們均採取了體溫檢測等措施。
  • 公共WiFi有風險,「蹭」網需謹慎!
    但大多數人卻不知道,公共WiFi風險非常大,一旦連接了經過偽裝的「釣魚WiFi」,那蹭網這件事兒就成了悲劇的開端,輕則洩露個人信息,重則錢財、機密文件被盜取。因連接公共WiFi洩露了姓名、身份證號、家庭住址等重要隱私信息而這些信息一部分是市場上不良商家售賣大量WiFi廣告路由器來收集數據外還有可能是從第三方數據公司購買在如今的「大數據時代「,對於詐騙電話能準確說出你的姓名、手機號碼也就不為怪了接下來,網小警就帶大家一起了解下
  • 繼推特後,微軟允許員工永久在家辦公
    受疫情影響,包括微軟在內的美國多家科技公司採取了讓員工在家辦公的政策。據外媒報導,微軟現在允許允許員工永久在家辦公。據稱,微軟允許員工每周不超過50%的工作時間在家工作,經過經理批准後可以永久進行遠程工作。微軟強調,一些職位仍然需要來公司辦公室上班,包括有關硬體實驗室、數據中心和現場培訓的職位。在獲得批准後,一些員工還可以在國內搬遷,如果他們的特定職位適合遠程工作,他們甚至可以尋求搬到海外去住。