امنیت سایبری SOC
327 subscribers
160 photos
10 videos
169 files
212 links
Information about soc , cyber security defence and cyber security news
Download Telegram
محققان Forescout یک گروه جدید باج‌افزار را شناسایی کرده‌اند که با نام Mora_001 شناخته می‌شود. این گروه با سوءاستفاده از دو آسیب‌پذیری بحرانی در محصولات Fortinet، به‌صورت غیرمجاز به فایروال‌ها دسترسی پیدا کرده و سپس یک ابزار رمزگذاری سفارشی به نام SuperBlack را اجرا می‌کند.

این دو آسیب‌پذیری شامل دور زدن احراز هویت هستند و با شناسه‌های CVE-2024-55591 (امتیاز CVSS: 9.8) و CVE-2025-24472 (امتیاز CVSS: 8.1) ثبت شده‌اند. Fortinet این نقص‌ها را در ژانویه 2025 به‌صورت عمومی افشا کرد. درحالی‌که CVE-2024-55591 بلافاصله به‌عنوان یک آسیب‌پذیری در حال بهره‌برداری شناخته شد، CVE-2025-24472 در ابتدا باعث سردرگمی شد—Fortinet ابتدا بهره‌برداری از آن را رد کرد اما بعداً تأیید کرد که این آسیب‌پذیری مورد سوءاستفاده قرار گرفته است.

Forescout برای اولین بار حملات مرتبط با SuperBlack را در اواخر ژانویه 2025 مشاهده کرد و تأیید نمود که هکرها از آسیب‌پذیری CVE-2025-24472 سوءاستفاده کرده‌اند. پس از این کشف، Fortinet توصیه‌نامه امنیتی خود را به‌روزرسانی کرد و بهره‌برداری فعال از این آسیب‌پذیری را تأیید نمود.
نحوه اجرای حملات SuperBlack:

دسترسی اولیه و افزایش سطح دسترسی:
مهاجمان ابتدا با انجام حملات jsconsole مبتنی بر WebSocket یا ارسال درخواست‌های HTTPS دستکاری‌شده به رابط فایروال، سطح دسترسی خود را به "super_admin" افزایش می‌دهند.
حرکت در شبکه و سرقت اطلاعات:
پس از دسترسی، مهاجمان شبکه را اسکن کرده و اطلاعات حساس مانند اعتبارنامه‌های VPN، WMI، SSH و TACACS+/RADIUS را سرقت می‌کنند.
آن‌ها سپس به‌صورت جانبی در زیرساخت هدف حرکت می‌کنند.
رمزگذاری داده‌ها و حذف ردپاها:
قبل از رمزگذاری فایل‌ها، مهاجمان داده‌های حساس را استخراج می‌کنند.
پس از استخراج داده‌ها، آن‌ها فرایند رمزگذاری را آغاز کرده و سپس ابزار WipeBlack را اجرا می‌کنند تا ردپاهای فعالیت رمزگذاری را پاک کنند و تحقیقات پزشکی قانونی را مختل نمایند.

ارتباط SuperBlack با عملیات LockBit

شواهد اولیه نشان می‌دهد که باج‌افزار SuperBlack به‌شدت با عملیات LockBit مرتبط است:

SuperBlack بر اساس کد منبع فاش‌شده‌ی LockBit 3.0 ساخته شده است.
آدرس‌های IP مورد استفاده در حملات Mora_001 با کمپین‌های قبلی LockBit همپوشانی دارند.
ابزار WipeBlack قبلاً در حملات مرتبط با LockBit مانند BrainCipher، EstateRansomware و SenSayQ شناسایی شده است.

این یافته‌ها نشان می‌دهد که ممکن است بین گروه Mora_001 و اعضای سابق یا همکاران کلیدی LockBit ارتباطی وجود داشته باشد.
👍2
Storm-1865 Phishing Campaign Targets Booking.com
The Storm-1865 phishing campaign is impersonating Booking.com, using ClickFix social engineering to trick victims into executing malware manually via the Windows Run command. Attackers send fake Booking.com emails referencing guest reviews, account verifications, and payment issues, leading to a phishing page with a fake CAPTCHA that prompts users to copy and run a malicious command. This results in the execution of credential-stealing malware, including XWorm, Lumma Stealer, VenomRAT, AsyncRAT, Danabot, and NetSupport RAT, facilitating financial fraud and data theft. Storm-1865 has evolved from targeting hotel guests (2023) and e-commerce buyers (2024) to now leveraging more deceptive tactics like ClickFix to bypass traditional security controls.
کمپین فیشینگ Storm-1865، هدف قرار دادن Booking.com

کمپین فیشینگ Storm-1865 با جعل هویت Booking.com و استفاده از تکنیک ClickFix در مهندسی اجتماعی، تلاش می‌کند قربانیان را فریب داده و آن‌ها را به اجرای دستی بدافزار از طریق فرمان Windows Run ترغیب کند.

مهاجمان ایمیل‌های جعلی ارسال می‌کنند که به بررسی‌های مهمانان، تأیید حساب و مشکلات پرداخت اشاره دارند. این ایمیل‌ها کاربران را به صفحه فیشینگ هدایت می‌کنند که شامل یک CAPTCHA جعلی است و از کاربران می‌خواهد یک فرمان مخرب را کپی و اجرا کنند.

این حمله منجر به اجرای بدافزارهای سرقت اطلاعات، از جمله XWorm، Lumma Stealer، VenomRAT، AsyncRAT، Danabot و NetSupport RAT می‌شود که برای سرقت اطلاعات کاربری و انجام کلاهبرداری‌های مالی مورد استفاده قرار می‌گیرند.

Storm-1865 از هدف قرار دادن مهمانان هتل‌ها در سال 2023 و خریداران تجارت الکترونیک در سال 2024 فراتر رفته و اکنون با استفاده از تاکتیک‌های فریبنده‌تر مانند ClickFix، در تلاش است کنترل‌های امنیتی سنتی را دور بزند.
Microsoft Copilot Spoofing – A New Phishing Threat
A newly identified phishing campaign is exploiting Microsoft Copilot’s AI-powered features to target enterprise users through spoofed invoices, fake authentication pages, and MFA deception to harvest credentials. Attackers send phishing emails impersonating Microsoft Copilot billing, tricking users with fake invoices ($360 charges) and urging immediate action. Clicking the links redirects users to Microsoft-branded phishing pages hosted on non-Microsoft domains, mimicking Copilot’s interface to steal login credentials. After entering credentials, victims are redirected to a fake Microsoft Authenticator page, allowing attackers to exploit stolen credentials before users detect the compromise. The campaign takes advantage of user unfamiliarity with Copilot billing, making social engineering highly effective. Mitigation measures include verifying sender domains, and enforcing MFA with conditional access policies to block unauthorized access.
جعل هویت Microsoft Copilot – یک تهدید جدید فیشینگ

یک کمپین فیشینگ جدید شناسایی شده که از ویژگی‌های هوش مصنوعی Microsoft Copilot سوءاستفاده می‌کند تا کاربران سازمانی را از طریق فاکتورهای جعلی، صفحات احراز هویت تقلبی و فریب در احراز هویت چندمرحله‌ای (MFA) هدف قرار دهد.

مهاجمان ایمیل‌های فیشینگ ارسال می‌کنند و خود را به‌عنوان بخش صورتحساب Microsoft Copilot معرفی می‌کنند. آن‌ها کاربران را با فاکتورهای جعلی (به‌عنوان مثال، هزینه 360 دلاری) فریب داده و آن‌ها را به اقدام فوری ترغیب می‌کنند. با کلیک بر روی لینک‌های موجود در ایمیل، کاربران به صفحات فیشینگ با برند مایکروسافت هدایت می‌شوند که روی دامنه‌های غیرمایکروسافتی میزبانی شده‌اند و ظاهر رابط Copilot را شبیه‌سازی می‌کنند تا اطلاعات ورود کاربران را سرقت کنند.

پس از وارد کردن اطلاعات ورود، قربانیان به یک صفحه جعلی Microsoft Authenticator منتقل می‌شوند، که به مهاجمان اجازه می‌دهد تا قبل از این‌که کاربران متوجه نقض امنیتی شوند، از اطلاعات سرقت‌شده سوءاستفاده کنند.

این کمپین از ناآشنایی کاربران با فرآیند صورتحساب Copilot سوءاستفاده می‌کند و مهندسی اجتماعی را به‌شدت مؤثر می‌سازد.

اقدامات کاهش تهدید:

بررسی دامنه فرستنده ایمیل‌ها
اعمال احراز هویت چندمرحله‌ای (MFA) همراه با سیاست‌های دسترسی مشروط برای جلوگیری از ورود غیرمجاز
امنیت سایبری SOC
کمپین فیشینگ Storm-1865، هدف قرار دادن Booking.com کمپین فیشینگ Storm-1865 با جعل هویت Booking.com و استفاده از تکنیک ClickFix در مهندسی اجتماعی، تلاش می‌کند قربانیان را فریب داده و آن‌ها را به اجرای دستی بدافزار از طریق فرمان Windows Run ترغیب کند. مهاجمان…
IOCs:
approveine[.]com
audittravelerbookdetails[.]com
btsdostavka-uz[.]ru
burdchoureserdoc[.]com
check-629807-id[.]top
contact-click2399[.]com
contact-click7773[.]com
get3ds-safe[.]info
hostelguest[].com
order-9362[.]click
quickroombook[.]com
shiptakes[.]info
validation-confi[.]info
242CE4AF01E24DB054077BCE3C86494D0284B781
285E0573EF667C6FB7AEB1608BA1AF9E2C86B452
378699D285325E905375AF33FDEB3276D479A0E2
9D1EE6043A8B6D81C328C3B84C94D7DCB8611262
B0189F20983A891D0B9BEA2F77B64CC5A15E364B
E39A30AD22C327BBBD2B02D73B1BC8CDD3E999EA
E815A879F7F30FB492D4043F0F8C67584B869F32
Malicious PyPI Packages Stole Cloud Tokens – Over 14,100 Downloads Before Removal
A supply chain attack on PyPI distributed 20 malicious packages disguised as time-related utilities, secretly stealing cloud access tokens from AWS, Alibaba Cloud, and Tencent Cloud. Some packages, like acloud-client, enumer-iam, and tcloud-python-test, were listed as dependencies in GitHub projects, spreading the threat further. Active since November 2023, these packages exfiltrated credentials via embedded malicious scripts before being removed. Fortinet also reported thousands of suspicious PyPI and npm packages embedding malicious install scripts for data exfiltration and further malware downloads. Mitigation: Monitor package dependencies, verify software sources, enforce access controls.
بسته‌های مخرب PyPI، توکن‌های ابری را سرقت کردند – بیش از ۱۴,۱۰۰ بار دانلود قبل از حذف

یک حمله زنجیره تأمین روی PyPI، شامل انتشار ۲۰ بسته مخرب بود که خود را به‌عنوان ابزارهای مرتبط با مدیریت زمان جا زده و به‌طور مخفیانه توکن‌های دسترسی ابری را از AWS، علی‌بابا کلود و Tencent Cloud سرقت می‌کردند.

برخی از این بسته‌ها، مانند acloud-client، enumer-iam، و tcloud-python-test، به‌عنوان وابستگی (dependency) در پروژه‌های GitHub فهرست شده بودند و همین امر باعث گسترش بیشتر تهدید شد.

این بسته‌های مخرب از نوامبر ۲۰۲۳ فعال بوده و با استفاده از اسکریپت‌های جاسازی‌شده، اطلاعات احراز هویت را استخراج و به مهاجمان ارسال می‌کردند، تا پیش از اینکه از مخزن PyPI حذف شوند.

Fortinet همچنین گزارش داده است که هزاران بسته مخرب در PyPI و npm دارای اسکریپت‌های نصب آلوده برای سرقت داده‌ها و دانلود بدافزارهای بیشتر بوده‌اند.
اقدامات کاهش تهدید:

نظارت بر وابستگی‌های نرم‌افزاری (package dependencies)
تأیید منابع نرم‌افزار قبل از نصب
اعمال کنترل‌های دسترسی برای کاهش ریسک سرقت اطلاعات
Malware Hidden in Free Word-to-PDF Converters
Rampant malware threat targeting users of free file conversion tools, which secretly install malware to steal credentials, personal data, and cryptocurrency details. These tools, often found via web searches, include both online services and downloadable apps. Victims are often unaware of the infection until identity theft or ransomware attacks occur. A Bitdefender report highlights that attackers are exploiting user trust in free utilities, making vigilance crucial. Mitigation: Use only trusted file conversion tools, avoid suspicious download sources
بدافزار مخفی در مبدل‌های رایگان Word به PDF

یک تهدید گسترده‌ی بدافزاری کاربران ابزارهای رایگان تبدیل فایل را هدف قرار داده است. این ابزارها به‌طور مخفیانه بدافزارهایی را نصب می‌کنند که اعتبارنامه‌ها، اطلاعات شخصی و جزئیات ارزهای دیجیتال را سرقت می‌کنند.

این ابزارهای مخرب که معمولاً از طریق جستجوی وب پیدا می‌شوند، شامل هم خدمات آنلاین و هم نرم‌افزارهای قابل دانلود هستند. قربانیان معمولاً متوجه آلودگی نمی‌شوند تا زمانی که دچار سرقت هویت یا حمله باج‌افزاری شوند.

گزارش Bitdefender نشان می‌دهد که مهاجمان با سوءاستفاده از اعتماد کاربران به ابزارهای رایگان، بدافزارهای خود را توزیع می‌کنند، بنابراین احتیاط کاربران ضروری است.
اقدامات کاهش تهدید:

فقط از ابزارهای معتبر برای تبدیل فایل استفاده کنید.
از دانلود نرم‌افزار از منابع مشکوک خودداری کنید.