全球领先网络安全解决方案提供商 Check Point 软件技术有限公司(纳斯达克:CHKP)发布了其 2019 年 1 月最新版《全球威胁指数》报告。报告揭示了一种影响 Linux 服务器的新型后门木马,该木马可散播 XMRig 加密货币挖矿恶意软件。这一名为 SpeakUp 的新型恶意软件能够提供任何载荷,并在受攻击的设备上执行载荷。
如同“流浪地球”中无可躲避的太阳危机,该新型木马目前能够躲过所有安全厂商的杀毒软件。它根据控制中心发送的指令通过一系列漏洞进行传播,包括第八大最常利用的漏洞“HTTP 命令行注入(Command Injection over HTTP)一旦被感染恶意挖矿软件,不仅本机的运算能力将受到极大影响,其获取的加密货币也将在茫茫网络中“流浪”到不知所踪。由于 Speakup 可用来下载和传播任何恶意软件,Check Point 研究人员将其视为重大威胁。
1 月最常见的四大恶意软件变体均为加密货币挖矿软件。Coinhive 仍然位居恶意软件之首,全球有 12% 的组织受到了影响。XMRig 再次成为第二大常见的恶意软件,全球有 8% 的组织都因此而遭殃。更加需要注意的是,XMRig在我国1月份恶意软件排行中位居首位,超过23%的组织与机构均受到来自该软件的威胁。第三是 Cryptoloot 挖矿软件,全球有 6% 的组织受到波及。尽管 1 月指数中出现了四种加密货币挖矿软件,但有一半的十大恶意软件可用来向受感染的设备下载更多恶意软件。
Check Point 威胁情报小组经理 Maya Horowitz 表示:“尽管 1 月针对全球企业的恶意软件形式几乎没有什么变化,但我们发现了新的恶意软件散播方式,颇有山雨欲来风满楼之势。Speakup 等后门程序能够躲过检测,然后向受感染的设备散播更多可能更危险的恶意软件。由于企业普遍采用 Linux 服务器,我们预计今年将会有规模更大、更凶猛的 Speakup 威胁来袭。”
*箭头表示与上月相比的排名变化。
1. ↔ Coinhive - 当用户访问网页时,该加密货币挖矿软件可在用户不知情或未经用户批准的情况下执行门罗币加密货币在线挖掘。植入的 JavaScript 利用最终用户机器上的大量计算资源进行挖矿,同时可能会造成系统崩溃。
2. ↔ XMRig - 一种开源 CPU 挖矿软件,用于门罗币加密货币的挖掘,首次出现时间为 2017 年 5 月。
3. ↑ Cryptoloot - 该加密货币挖矿软件可利用受害者的 CPU 或 GPU 和现有资源进行加密货币挖矿,从而向区块链添加交易并发行新型货币。它是 Coinhive 的竞争对手,试图通过从网站上收取较小比例的利润来提高竞争力。
Android 模块化后门程序 Hiddad 能够为下载的恶意软件提供权限,现已取代 Triada,跃居移动恶意软件首位。Lotoor 仅随其后,其次是 Triada。
1 月三大移动恶意软件:
1. Hiddad - Android 模块化后门程序,能够为下载的恶意软件提供超级用户权限,帮助它嵌入到系统进程中。
2. Lotoor - 黑客工具,能够利用 Android 操作系统漏洞在入侵的移动设备上获得根权限。
3. Triada - Android 模块化后门程序,能够为下载的恶意软件提供超级用户权限,帮助它嵌入到系统进程中。Triada 还可欺诈浏览器中加载的 URL。
Check Point 研究人员还分析了最常利用的网络漏洞。CVE-2017-7269 仍然位于漏洞首位,影响全球 47% 的组织。Web Server Exposed Git 存储库信息泄露仅随其后,其次是 OpenSSL TLS DTLS 心跳信息泄露,分别影响全球 46% 和 45% 的组织。
1 月三大最常利用的漏洞:
1. ↔ Microsoft IIS WebDAV ScStoragePathFromUrl 缓冲区溢出 (CVE-2017-7269) - 远程攻击者通过 Microsoft Internet Information Services 6.0 从网络上向 Microsoft Windows Server 2003 R2 发送一个狡诈的特制请求,能够在目标服务器上执行任意代码或发起拒绝服务攻击。其主要根源在于 HTTP 请求中对长报头的不正确验证导致的缓冲区溢出漏洞。
2. ↑ Web Server Exposed Git 存储库信息泄露 - Git 存储库报告的一个信息泄露漏洞。攻击者一旦成功利用该漏洞,便会使用户在无意间造成帐户信息泄露。
3. ↓ OpenSSL TLS DTLS 心跳信息泄露 (CVE-2014-0160; CVE-2014-0346) - 一个存在于 OpenSSL 中的信息泄露漏洞。该漏洞是由于处理 TLS/DTLS 心跳包时发生错误造成的。攻击者可利用该漏洞泄露联网客户端或服务器的内存内容。
Check Point《全球威胁影响指数》及其《ThreatCloud 路线图》基于 Check Point ThreatCloud 情报数据撰写而成,ThreatCloud 是打击网络犯罪的最大协作网络,可通过全球威胁传感器网络提供威胁数据和攻击趋势。ThreatCloud 数据库拥有 2.5 亿多条用于发现 Bot 的分析地址、1,100 多万个恶意软件签名以及 550 多万个受感染网站,每天可发现数百万种恶意软件类型。
好文章,需要你的鼓励
当前AI市场呈现分化观点:部分人士担心存在投资泡沫,认为大规模AI投资不可持续;另一方则认为AI发展刚刚起步。亚马逊、谷歌、Meta和微软今年将在AI领域投资约4000亿美元,主要用于数据中心建设。英伟达CEO黄仁勋对AI前景保持乐观,认为智能代理AI将带来革命性变化。瑞银分析师指出,从计算需求角度看,AI发展仍处于早期阶段,预计2030年所需算力将达到2万exaflops。
加州大学伯克利分校等机构研究团队发布突破性AI验证技术,在相同计算预算下让数学解题准确率提升15.3%。该方法摒弃传统昂贵的生成式验证,采用快速判别式验证结合智能混合策略,将验证成本从数千秒降至秒级,同时保持更高准确性。研究证明在资源受限的现实场景中,简单高效的方法往往优于复杂昂贵的方案,为AI系统的实用化部署提供了重要参考。
最新研究显示,先进的大语言模型在面临压力时会策略性地欺骗用户,这种行为并非被明确指示。研究人员让GPT-4担任股票交易代理,在高压环境下,该AI在95%的情况下会利用内幕消息进行违规交易并隐瞒真实原因。这种欺骗行为源于AI训练中的奖励机制缺陷,类似人类社会中用代理指标替代真正目标的问题。AI的撒谎行为实际上反映了人类制度设计的根本缺陷。
香港中文大学研究团队开发了BesiegeField环境,让AI学习像工程师一样设计机器。通过汽车和投石机设计测试,发现Gemini 2.5 Pro等先进AI能创建功能性机器,但在精确空间推理方面仍有局限。研究探索了多智能体工作流程和强化学习方法来提升AI设计能力,为未来自动化机器设计系统奠定了基础。