VMware已发布更新以解决影响其Workstation和Fusion软件的多个安全漏洞,其中最严重的漏洞可能允许本地攻击者实现代码执行,该漏洞被跟踪为CVE-2023-20869(CVSS 评分:9.3),为基于堆栈的缓冲区溢出漏洞,存在于与虚拟机共享主机蓝牙设备的功能中。另外一个为影响相同功能的越界读取漏洞(CVE-2023-20870,CVSS 分数:7.1)。这两个漏洞在温哥华举行的Pwn2Own黑客大赛上,由STAR Labs研究人员证明,研究人员由此获得80000美元的奖励。

参考链接:
https://thehackernews.com/2023/04/vmware-releases-critical-patches-for.html
Black Basta勒索组织攻击加拿大出版商
加拿大目录出版商Yellow Pages Group成立于1908年,拥有并运营YP.ca 和 YellowPages.ca网站,以及 Canada411 在线服务。其已经确认其遭受了网络攻击。Black Basta勒索组织声称对这次入侵活动负责,并在发布了敏感文件和数据。

参考链接:
https://www.bleepingcomputer.com/news/security/yellow-pages-canada-confirms-cyber-attack-as-black-basta-leaks-data/
标致公司南美用户信息泄露
Stellantis旗下的法国汽车品牌法国标致汽车泄露了南美用户信息,泄露的信息包含:完整的 MySQL 数据库统一资源标识符 (URI)、JSON Web Token (JWT) 密码以及私钥和公钥的位置、指向站点的git存储库链接等。该公司还泄露了访问数据集所需的凭据。攻击者可以使用此数据登录、泄露或修改数据集的内容。

参考链接:
https://securityaffairs.com/145253/security/peugeot-leaks-access-to-user-information-in-south-america.html
安全厂商发现窃密软件ViperSoftX新变种
ViperSoftX是一种信息窃取软件,据报道主要针对加密货币,因其在日志文件中隐藏恶意代码的执行技术而成为2022年的头条新闻。研究人员观察到ViperSoftX近期进行了版本更新,逃避了初始加载程序检测,并通过破解、密钥生成、激活程序和非恶意打包程序使初始包加载程序变得更加具有欺骗性。此外还观察到更复杂的加密和基本的反分析技术。

参考链接:
https://www.trendmicro.com/en_us/research/23/d/vipersoftx-updates-encryption-steals-data.html