首页 > 业界 > 关键词  > iframe最新资讯  > 正文

谷歌威胁分析小组披露一个Chrome远程代码执行漏洞 已于2月14日修复

2022-03-25 13:18 · 稿源: cnbeta

谷歌威胁分析小组(TAG)近日指出:早在 2022 年 1 月 4 日,他们就留意到了针对 Chrome 浏览器的一个漏洞利用工具包。然后 2 月 10 日,其追踪发现两个疑似有朝鲜背景的团体也在利用相应的手段,向美国新闻、IT、加密货币和金融科技站点发起了攻击。

钓鱼网站示例(图 via Google Blog)

庆幸的是,这家科技巨头于 2 月 14 日成功修补了该漏洞。鉴于所有攻击者都利用相同的漏洞工具包,TAG 推测他们可能是从同一个上游供应商那里获取的。

期间,谷歌从新闻媒体从业者那里收到了一些报告,得知有攻击者假装是迪士尼、谷歌、甲骨文的招聘人员,向他们发去了钓鱼邮件。其中包含了指向虚假网站的链接,比如 ZipRecruiter 和 Indeed 等招聘门户网站的镜像。

与此同时,金融科技和加密货币公司也被伪装成合法企业的钓鱼链接所欺骗。任何点击链接的人,都会被隐藏于受感染的网站中的 iframe 代码给触发漏洞利用。

至于这个漏洞利用工具包,起初仅提供一些针对目标系统开展指纹识别的严重混淆 JavaScript 代码。

该脚本会收集所有可用的客户端信息,比如用户代理、分辨率等,然后将其发回给漏洞利用服务。

若满足一组未知的要求,客户端将被推送包含 Chrome 远程代码执行(RCE)漏洞利用的额外 JavaScript 代码。

得逞之后,该脚本还会请求下一阶段的沙箱逃逸(简称 SBX)代码,可惜 TAG 团队未能深入获取更多细节。

此外攻击者利用了几套复杂的方法来隐藏他们的活动,包括仅在目标访问网站的预期访问时间段内启用 iframe、用于一次性点击的唯一 URL 链接实现、以及利用 AES 加密步骤和管道的原子性。

最后,尽管 Google 早在 2 月 14 日就修复了 Chrome 中的 REC 漏洞,但该公司还是希望通过披露这些细节,以敦促用户尽快接收浏览器的最新安全补丁、并在 Chrome 中启用增强安全浏览选项。

举报

  • 相关推荐
  • 谷歌Home升级实时搜索:Gemini能看懂摄像头画面

    谷歌家居(Google Home)负责人阿尼什卡图卡兰近日宣布,智能家居平台迎来多项重要更新。 不仅修复了多个长期存在的体验问题,还新增了一项值得关注的功能为摄像头推出实时搜索(Live Search)。 此前,Gemini只能回顾已发生的事件,而现在,它能够理解摄像头实时画面中的内容。 这意味着用户可以直接提问:嘿Google,车道上有车吗?”实时感知能力的加入,让智能家居从�

  • 突破PCIe 5.0能效边界:忆联AM6D1以DRAMLess架构重塑性能与成本平衡

    忆联推出行业领先的DRAM-Less PCIe 5.0 SSD——AM6D1,通过创新架构与底层算法优化,兼顾性能与成本。该产品采用无独立缓存设计,支持PCIe 5.0 x4与NVMe 2.0标准,凭借主控算法优化与高速闪存的深度协同,实现媲美有缓存旗舰产品的性能表现。实测显示,AM6D1在CDM、FIO等基准测试中顺序读写速度分别达11500MB/s和10900MB/s,4K随机读取性能出色,并在PCMark 10、3DMark等真实负载测试中表现稳定。其低功耗与低发热特性,为轻薄本等空间受限设备提供了理想的存储升级方案。

  • TECNO于 MWC 2026发布CAMON 50系列,官宣与Tonino Lamborghini重磅合作

    TECNO在MWC 2026期间举办生态发布会,推出全新影像旗舰手机CAMON 50系列,并宣布与意大利传奇设计品牌Tonino Lamborghini达成重磅合作。CAMON 50系列主打高性能影像,深度融合高端硬件与AI处理能力,搭载全新AI RAW 2.0图像引擎及行业首创的AI Auto Zoom等功能,在DXOMARK测试中获得优异评分。同时,TECNO与Tonino Lamborghini将共同探索科技与美学的融合,并联合发布了限量版水冷主机、全金属5G手机等多款AIoT生态产品,致力于为用户提供更实用、可及的AI体验。

  • AMD RX 9060 XT多版本显卡京东先人一步预售 解锁高帧创作游戏新体验

    随着AI应用与游戏画质持续升级,高性能显卡成为玩家和创作者的重要选择。5月26日10点,京东正式开启AMD RX 9060XT系列显卡预售,提供8GB/16GB双版本可选,涵盖盈通大地之神、讯景黑狼等型号,均坚守2499元/2899元官方原价。用户能以合理成本体验前沿图形技术,购买指定款显卡产品或整机还可享晒单返50/100元E卡福利。6月5日21点,该系列显卡将现货开售,打开京东APP搜索“9060XT显卡”即可参与提前抢购,以高性价比解锁更流畅的游戏与创作之旅。

  • 杰哥不要啊!经典梗改编《在杰难逃》上架Steam:还有坤坤乱入

    流传十余年的经典互联网梗杰哥不要啊”,如今被改编为第一人称恐怖游戏,由Loser Studio打造的《在杰难逃》已在Steam平台上线。 在游戏中玩家将扮演受邀前往杰哥家作客的青少年,本以为只是单纯的聚会,踏入屋内后才发现陷入了精心设计的陷阱。 在这栋充满了不安暗示的房子里,玩家必须一边搜集线索与关键道具,一边利用柜子或阴影处躲避杰哥的追逐。 为了增加游戏

  • 凯度亮相 2026 AWE 发布 Mee 系列 硬核创新重新定义高端厨电新范式

    2026年4月12日,中国家电及消费电子博览会(AWE2026)在上海开幕,凯度电器携全新旗舰套系Mee系列亮相,以“AI紫科技,未来漫生活”为主题,直面行业伪概念乱象,通过纯原创设计、真生态互联、有温度的智能体验,重新定义高端厨电核心内涵。Mee系列以“简约、凝炼、藏智”为美学核心,采用无拉手纯平设计、双真彩大屏等,实现产品智能与物理双重互联,并以AI智能体“小紫”作为情感纽带,提供精准烹饪辅助与情绪陪伴。系列产品包括微蒸烤一体机、全屋集成净水系统、烟灶套装、洗碗机等,均针对用户痛点进行创新,旨在打造未来厨居生活新范式。凯度表示将持续以技术创新为核心,深耕用户真实需求,推动高端厨电回归创新本质。

  • 科学运动新范式:园世Gamma H1的专业运动音频进阶之道

    园世Gamma H1运动耳机专为运动爱好者设计,集心率监测、全场景听音适配与科学训练于一体。它搭载实时心率监测模块与专属APP,构建科学运动闭环;具备IPX8级防水、32G大内存及蓝牙6.0技术,适应各类运动场景;采用人体工学设计,佩戴稳固舒适。该产品以四百元档价位实现了专业运动耳机的全面功能升级,成为运动听音的新标杆。

  • 技嘉与趋境科技联合部署AMaaS平台 推动本地大模型应用加速落地

    技嘉推出AI TOP ATOM桌面级本地AI计算平台,搭载NVIDIA GB10芯片,具备强大算力与统一内存,支持模型训练、推理与部署。该平台与趋境科技自研模型管理平台AMaaS联合部署,简化大模型本地化应用流程,降低部署门槛与运维负担,实现开箱即用。双方合作旨在推动大模型应用低成本、高效率落地,助力个人与企业用户快速构建本地AI应用。未来,技嘉将持续关注AI行业趋势,深化本地化部署与软硬协同方案。

  • 传音TECNO CAMON 50新机登场,火山引擎助力AI影像与创作体验升级

    在2026年MWC大会上,传音旗下品牌TECNO发布了CAMON 50系列新机,其AI助手Ella整合了火山引擎的AIGC技术,为全球不同肤色、语种用户提供原生、稳定且更具创造力的影像与创作体验。Ella接入豆包图像创作模型,针对多肤色、多语言和文化审美进行优化,推出图像风格化、文字涂鸦及动态壁纸等功能,满足个性化需求。传音与火山引擎合作,在人像处理、多语言理解等方面专项优化,确保影像真实自然。通过火山引擎的海外云基础设施,为全球用户提供稳定可靠的AI服务。

  • 微美全息(WIMI.US)动态量子全同态加密技术,为量子计算网络筑牢安全高效基石

    量子全同态加密(QFHE)是保障量子计算数据隐私的关键技术,但现有方案难以适应动态分布式量子计算环境中的服务器节点波动。微美全息(WIMI.US)正研究基于通用量子电路的动态量子全同态加密(DQFHE),通过引入动态密钥管理机制,实现服务器节点变动时加密协议的连续性,解决了传统方案因节点变化需重新初始化的问题。该方案利用通用量子电路的深度集成,支持复杂加密量子态的全同态运算,提升分布式量子算力网络的资源利用率与稳定性,为构建安全高效的全球量子算力网络生态奠定基础。

今日大家都在搜的词:

热文