ºÚ¿ÍÀûÓÃVMware·ì϶CVE-2022-22954×°ÖÃCoreImpact

°ä²¼¹¦·ò 2022-04-27

1¡¢ºÚ¿ÍÀûÓÃVMware·ì϶CVE-2022-22954×°ÖÃCore Impact


Morphisec×êÑÐÈËÔ±ÔÚ4ÔÂ25ÈÕÅû¶ÁËÀûÓÃVMware Workspace ONE AccessÖеÄRCE·ì϶£¨CVE-2022-22954£©µÄϸ½ÚÐÅÏ¢¡£ ¡£¡£¡£ ¡£¡£¹¥»÷ÕßÊ×ÏÈÔÚÖ¸±êÖÐÖ´ÐÐPowerShellºÅÁ£¬£¬£¬ £¬£¬¸ÃºÅÁî»áÆô¶¯Ò»¸ö stager¡£ ¡£¡£¡£ ¡£¡£¶øºó£¬£¬£¬£¬ £¬£¬stagerÒԸ߶ȻìºÏµÄ´ó¾Ö´ÓC2·þÎñÆ÷»ñÈ¡PowerTrash¼ÓÔØ·¨Ê½£¬£¬£¬£¬ £¬£¬×îÖÕ½«Core Impact×¢ÈëÄÚ´æÒÔ½øÐкóÐø»î¶¯¡£ ¡£¡£¡£ ¡£¡£¾ÝϤ£¬£¬£¬£¬ £¬£¬Õâ´Î¹¥»÷»î¶¯¿ÉÄÜÓëÒÁÀʵÄAPT×éÖ¯Rocket KittenÓйØ¡£ ¡£¡£¡£ ¡£¡£


https://blog.morphisec.com/vmware-identity-manager-attack-backdoor


2¡¢APT37µÄÐÂÒ»ÂÖ´¹µö»î¶¯·Ö·¢¶ñÒâÈí¼þGoldbackdoor

¾ÝýÌå4ÔÂ25ÈÕ±¨Â·£¬£¬£¬£¬ £¬£¬³¯ÏʺڿÍ×éÖ¯APT37£¨ÓÖ³ÆRicochet Chollima£©Í¨¹ý´¹µö»î¶¯·Ö·¢Goldbackdoor¡£ ¡£¡£¡£ ¡£¡£¾ÝϤ£¬£¬£¬£¬ £¬£¬Õâ´Î»î¶¯ÖØÒªÕë¶ÔÐÂÎÅ´ÓÒµÕߣ¬£¬£¬£¬ £¬£¬×îÖÕ»á×°ÖÃжñÒâÈí¼þGoldbackdoor¡£ ¡£¡£¡£ ¡£¡£¸Ã¶ñÒâÈí¼þËü±»ÆÀ¹ÀΪ¡°Bluelight¡±µÄ¼ÌÈÎÕߣ¬£¬£¬£¬ £¬£¬Äܹ»Ô¶³Ì½ÓÊܺÅÁî²¢ÇÔÈ¡Êý¾Ý¡£ ¡£¡£¡£ ¡£¡£´Ë±í£¬£¬£¬£¬ £¬£¬´¹µöÓʼþÀ´×Ôº«¹ú¹ú¶Èµý±¨¾ÖNISǰ¾Ö³¤µÄÕË»§£¨¸ÃÕË»§Ôø±»APT37ÈëÇÖ£©£¬£¬£¬£¬ £¬£¬ÆäÖи½¼ÓÁËÃûΪ¡°Kang Min-chol edits¡±µÄZIPÎļþ£¬£¬£¬£¬ £¬£¬Kang Min-cholÊdz¯ÏÊ¿óÒµ²¿³¤¡£ ¡£¡£¡£ ¡£¡£


https://www.bleepingcomputer.com/news/security/north-korean-hackers-targeting-journalists-with-novel-malware/


3¡¢ÒÁÀʳÆÒÑ´ì°ÜÕë¶ÔÆä¹«¹²»ù´¡ÉèÊ©µÄ´ó¹æÄ£ÍøÂç¹¥»÷

ýÌå4ÔÂ25ÈÕ±¨Â·£¬£¬£¬£¬ £¬£¬¾ÝÒÁÀʹú¶ÈµçÊǪ́°ä·¢ÒÑ´ì°ÜÕë¶ÔÆä¹«¹²»ù´¡ÉèÊ©µÄ´ó¹æÄ£ÍøÂç¹¥»÷¡£ ¡£¡£¡£ ¡£¡£¾ÝϤ£¬£¬£¬£¬ £¬£¬Õâ´Î¹¥»÷À´×ÔºÉÀ¼¡¢Ó¢¹úºÍÃÀ¹úµÄϵͳ£¬£¬£¬£¬ £¬£¬Ö¸±êÊÇÒÁÀʵÄ100¶à¸ö¹«¹²·þÎñ×éÖ¯µÄ»ù´¡ÉèÊ©¡£ ¡£¡£¡£ ¡£¡£ÒÁÀʵ±¾ÖûÓоßÌå×¢Ã÷»ú¹¹¡¢×éÖ¯»ò·þÎñµÄÃû³Æ£¬£¬£¬£¬ £¬£¬µ«°µÊ¾ÕâЩÊÂÎñ²úÉúÔÚ×î½ü¼¸Ìì¡£ ¡£¡£¡£ ¡£¡£Ä¿Ç°Éв»È·¶¨¹¥»÷ÕßµÄÉí·Ý£¬£¬£¬£¬ £¬£¬ÒÁÀʽ«´ËÊÂÎñ¹éÒòÓÚ±í¹úºÚ¿Í¡£ ¡£¡£¡£ ¡£¡£È¥Äê10Ô£¬£¬£¬£¬ £¬£¬ÒÁÀÊNIOPDCµÄ¼ÓÓÍÕ¾ÔøÔâµ½¹¥»÷£¬£¬£¬£¬ £¬£¬7Ô·ÝÒÁÀÊÌú·ϵͳҲÔâµ½Á˹¥»÷¡£ ¡£¡£¡£ ¡£¡£


https://securityaffairs.co/wordpress/130592/hacking/iran-foiled-cyberattacks-public-services.html


4¡¢ÃÀ¹úÑÀ¿ÆÐ­»áADAÔâµ½ÐÂÀÕË÷ÍÅ»ïBlack BastaµÄ¹¥»÷


¾Ý4ÔÂ26ÈÕ±¨Â·£¬£¬£¬£¬ £¬£¬ÃÀ¹úÑÀ¿ÆÐ­»á(ADA)Ôâµ½À´×ÔBlack BastaµÄÀÕË÷¹¥»÷¡£ ¡£¡£¡£ ¡£¡£¹¥»÷²úÉúÔÚÉÏÖÜÎ壬£¬£¬£¬ £¬£¬ADAÔâµ½¹¥»÷ºó¹Ø¹ØÁËÊÜÓ°ÏìµÄϵͳ£¬£¬£¬£¬ £¬£¬´Ó¶øµ¼Ö¸÷ÀàÔÚÏß·þÎñ¡¢µç»°¡¢µç×ÓÓʼþºÍÍøÂç̸ÌìÖжÏ¡£ ¡£¡£¡£ ¡£¡£ADAµÄÍøÕ¾ÏÔʾ£¬£¬£¬£¬ £¬£¬ËûÃÇÓöµ½Á˼¼ÊõÎÊÌ⣬£¬£¬£¬ £¬£¬ÔÚÖÂÁ¦ÈÃϵͳ³ÁÐÂÔËÐС£ ¡£¡£¡£ ¡£¡£Black BastaÍÅ»ïÐû³Æ¶Ô´ËÊÂÕÆ¹Ü£¬£¬£¬£¬ £¬£¬ÔÚÆäÊý¾ÝÐ¹Â¶ÍøÕ¾Òѹ«¿ªÔ¼2.8GBµÄÊý¾Ý£¬£¬£¬£¬ £¬£¬²¢°µÊ¾ÕâЩÊý¾Ý½öÕ¼±»µÁÊý¾ÝµÄ30%£¬£¬£¬£¬ £¬£¬ÆäÖÐÔ̺¬W2±í¸ñ¡¢±£ÃܺÍ̸¡¢¹ÜÕʵç×Ó±í¸ñÒÔ¼°ADA³ÉÔ±ÐÅÏ¢µÈ¡£ ¡£¡£¡£ ¡£¡£


https://www.bleepingcomputer.com/news/security/american-dental-association-hit-by-new-black-basta-ransomware/


5¡¢Cyble°ä²¼Ð¶ñÒâÈí¼þPrynt StealerµÄ¼¼Êõ·ÖÎö»ã±¨


4ÔÂ21ÈÕ£¬£¬£¬£¬ £¬£¬Cyble°ä²¼Á˹ØÓÚÐÂÐÅÏ¢ÇÔÈ¡·¨Ê½Prynt StealerµÄ¼¼Êõ·ÖÎö»ã±¨¡£ ¡£¡£¡£ ¡£¡£¸Ã¹¤¾ßµÄ¿ª·¢ÕßÓÅÏÈ˼¿¼ÁËÒñ±ÎÐÔ£¬£¬£¬£¬ £¬£¬Ê¹ÓÃÁ˶þ½øÔì»ìºÏºÍRijndael¼ÓÃÜ×Ö·û´®£¬£¬£¬£¬ £¬£¬ËûÐû³Æ¸Ã¶ñÒâÈí¼þµÄ×îа汾ÊÇFUD£¨ÆëÈ«²»³É¼ì²â£©¡£ ¡£¡£¡£ ¡£¡£PryntÊ×ÏÈ»áɨÃè²¢ÇÔÈ¡Ö÷»úÖеÄÓ×ÓÚ5120×Ö½Ú(5 KB)µÄÎĵµ¡¢Êý¾Ý¿âÎļþ¡¢Ô´´úÂëÎļþºÍͼÏñÎļþ¡£ ¡£¡£¡£ ¡£¡£´Ë±í£¬£¬£¬£¬ £¬£¬Ëü»¹Õë¶Ô´óÁ¿ÍøÂçä¯ÀÀÆ÷¡¢ÐÂÎÅ´«µÝÀûÓ÷¨Ê½ºÍÓÎÏ·µÅצÓ÷¨Ê½£¬£¬£¬£¬ £¬£¬²¢Äܹ»ÇÔÈ¡¼ôÌù°åºÍ¼üÅ̼ͼ£¬£¬£¬£¬ £¬£¬ÒÔ½øÐÐÖ±½ÓµÄ²ÆÕþ͵ÇÔ¡£ ¡£¡£¡£ ¡£¡£


https://blog.cyble.com/2022/04/21/prynt-stealer-a-new-info-stealer-performing-clipper-and-keylogger-activities/


6¡¢The DFIR Report°ä²¼ÀÕË÷Èí¼þQuantumµÄ·ÖÎö»ã±¨


The DFIR ReportÔÚ4ÔÂ25ÈÕ°ä²¼Á˹ØÓÚÀÕË÷Èí¼þQuantum½üÆÚ»î¶¯µÄ·ÖÎö»ã±¨¡£ ¡£¡£¡£ ¡£¡£QuantumÓÚ2021Äê8Ô³õ´Î±»·¢ÏÖ£¬£¬£¬£¬ £¬£¬ÊÇMountLockerµÄ¸ÄÃû£¬£¬£¬£¬ £¬£¬ÆäÊê½ðÒòÖ¸±ê¶øÒ죬£¬£¬£¬ £¬£¬´ÓÊ®¼¸ÍòÃÀÔªµ½Êý°ÙÍòÃÀÔª²»µÈ¡£ ¡£¡£¡£ ¡£¡£Õâ´Î»î¶¯»î¶¯´Ó×î³õϰȾµ½ÊµÏÖ¼ÓÃÜÉ豸½öʹÓÃÁË3Ó×ʱ44·ÖÖÓ¡£ ¡£¡£¡£ ¡£¡£¹¥»÷ÕßʹÓÃIcedID×÷ΪÆä³õʼ½Ó¼ûý½éÖ®Ò»£¬£¬£¬£¬ £¬£¬¸Ã¶ñÒâÈí¼þ²¿ÊðCobalt Strike½øÐÐÔ¶³Ì½Ó¼û£¬£¬£¬£¬ £¬£¬²¢×îÖÕ×°ÖÃQuantum Locker½øÐÐÊý¾ÝÇÔÈ¡ºÍ¼ÓÃÜ¡£ ¡£¡£¡£ ¡£¡£


https://thedfirreport.com/2022/04/25/quantum-ransomware/