GitHub のコメント機能を悪用:Microsoft のリポジトリ URL 経由でマルウェア配布

GitHub comments abused to push malware via Microsoft repo URLs

2024/04/20 BleepingComputer — GitHub のバグ (あるいは設計上の仕様) を悪用する脅威アクターたちが、Microsoft のリポジトリに関連する URL を使って信頼できるファイルを装い、マルウェアを配布している。先日に発見されたマルウェアの多くは、Microsoft GitHub の URL を中心に活動していた。さらに、この “欠陥” の悪用は、GitHub 上のあらゆる公開リポジトリで応用できるため、きわめて説得力のあるルアーを、脅威アクターたちが作成するという可能性が生じている。

Continue reading “GitHub のコメント機能を悪用:Microsoft のリポジトリ URL 経由でマルウェア配布”

CrushFTP のゼロデイ脆弱性が FIX:標的型攻撃での悪用が確認されている

Critical Update: CrushFTP Zero-Day Flaw Exploited in Targeted Attacks

2024/04/20 TheHackerNews — 企業向けファイル転送ソフトウェアである、CrushFTP に脆弱性が発見された。CrushFTP はユーザーに対して、最新バージョンへのアップデートを急ぐよう呼びかけている。CrushFTP は 4月19日に公開したアドバイザリで、「CrushFTP v11 (11.1 以下) の脆弱性を悪用する攻撃者は、VFS をエスケープし、システム・ファイルをダウンロードする可能性を持つ。この脆弱性は、v11.1.0 で修正された」と説明している。

Continue reading “CrushFTP のゼロデイ脆弱性が FIX:標的型攻撃での悪用が確認されている”