امنیت سایبری SOC
327 subscribers
160 photos
10 videos
169 files
212 links
Information about soc , cyber security defence and cyber security news
Download Telegram
Storm-1865 Phishing Campaign Targets Booking.com
The Storm-1865 phishing campaign is impersonating Booking.com, using ClickFix social engineering to trick victims into executing malware manually via the Windows Run command. Attackers send fake Booking.com emails referencing guest reviews, account verifications, and payment issues, leading to a phishing page with a fake CAPTCHA that prompts users to copy and run a malicious command. This results in the execution of credential-stealing malware, including XWorm, Lumma Stealer, VenomRAT, AsyncRAT, Danabot, and NetSupport RAT, facilitating financial fraud and data theft. Storm-1865 has evolved from targeting hotel guests (2023) and e-commerce buyers (2024) to now leveraging more deceptive tactics like ClickFix to bypass traditional security controls.
کمپین فیشینگ Storm-1865، هدف قرار دادن Booking.com

کمپین فیشینگ Storm-1865 با جعل هویت Booking.com و استفاده از تکنیک ClickFix در مهندسی اجتماعی، تلاش می‌کند قربانیان را فریب داده و آن‌ها را به اجرای دستی بدافزار از طریق فرمان Windows Run ترغیب کند.

مهاجمان ایمیل‌های جعلی ارسال می‌کنند که به بررسی‌های مهمانان، تأیید حساب و مشکلات پرداخت اشاره دارند. این ایمیل‌ها کاربران را به صفحه فیشینگ هدایت می‌کنند که شامل یک CAPTCHA جعلی است و از کاربران می‌خواهد یک فرمان مخرب را کپی و اجرا کنند.

این حمله منجر به اجرای بدافزارهای سرقت اطلاعات، از جمله XWorm، Lumma Stealer، VenomRAT، AsyncRAT، Danabot و NetSupport RAT می‌شود که برای سرقت اطلاعات کاربری و انجام کلاهبرداری‌های مالی مورد استفاده قرار می‌گیرند.

Storm-1865 از هدف قرار دادن مهمانان هتل‌ها در سال 2023 و خریداران تجارت الکترونیک در سال 2024 فراتر رفته و اکنون با استفاده از تاکتیک‌های فریبنده‌تر مانند ClickFix، در تلاش است کنترل‌های امنیتی سنتی را دور بزند.
Microsoft Copilot Spoofing – A New Phishing Threat
A newly identified phishing campaign is exploiting Microsoft Copilot’s AI-powered features to target enterprise users through spoofed invoices, fake authentication pages, and MFA deception to harvest credentials. Attackers send phishing emails impersonating Microsoft Copilot billing, tricking users with fake invoices ($360 charges) and urging immediate action. Clicking the links redirects users to Microsoft-branded phishing pages hosted on non-Microsoft domains, mimicking Copilot’s interface to steal login credentials. After entering credentials, victims are redirected to a fake Microsoft Authenticator page, allowing attackers to exploit stolen credentials before users detect the compromise. The campaign takes advantage of user unfamiliarity with Copilot billing, making social engineering highly effective. Mitigation measures include verifying sender domains, and enforcing MFA with conditional access policies to block unauthorized access.
جعل هویت Microsoft Copilot – یک تهدید جدید فیشینگ

یک کمپین فیشینگ جدید شناسایی شده که از ویژگی‌های هوش مصنوعی Microsoft Copilot سوءاستفاده می‌کند تا کاربران سازمانی را از طریق فاکتورهای جعلی، صفحات احراز هویت تقلبی و فریب در احراز هویت چندمرحله‌ای (MFA) هدف قرار دهد.

مهاجمان ایمیل‌های فیشینگ ارسال می‌کنند و خود را به‌عنوان بخش صورتحساب Microsoft Copilot معرفی می‌کنند. آن‌ها کاربران را با فاکتورهای جعلی (به‌عنوان مثال، هزینه 360 دلاری) فریب داده و آن‌ها را به اقدام فوری ترغیب می‌کنند. با کلیک بر روی لینک‌های موجود در ایمیل، کاربران به صفحات فیشینگ با برند مایکروسافت هدایت می‌شوند که روی دامنه‌های غیرمایکروسافتی میزبانی شده‌اند و ظاهر رابط Copilot را شبیه‌سازی می‌کنند تا اطلاعات ورود کاربران را سرقت کنند.

پس از وارد کردن اطلاعات ورود، قربانیان به یک صفحه جعلی Microsoft Authenticator منتقل می‌شوند، که به مهاجمان اجازه می‌دهد تا قبل از این‌که کاربران متوجه نقض امنیتی شوند، از اطلاعات سرقت‌شده سوءاستفاده کنند.

این کمپین از ناآشنایی کاربران با فرآیند صورتحساب Copilot سوءاستفاده می‌کند و مهندسی اجتماعی را به‌شدت مؤثر می‌سازد.

اقدامات کاهش تهدید:

بررسی دامنه فرستنده ایمیل‌ها
اعمال احراز هویت چندمرحله‌ای (MFA) همراه با سیاست‌های دسترسی مشروط برای جلوگیری از ورود غیرمجاز
امنیت سایبری SOC
کمپین فیشینگ Storm-1865، هدف قرار دادن Booking.com کمپین فیشینگ Storm-1865 با جعل هویت Booking.com و استفاده از تکنیک ClickFix در مهندسی اجتماعی، تلاش می‌کند قربانیان را فریب داده و آن‌ها را به اجرای دستی بدافزار از طریق فرمان Windows Run ترغیب کند. مهاجمان…
IOCs:
approveine[.]com
audittravelerbookdetails[.]com
btsdostavka-uz[.]ru
burdchoureserdoc[.]com
check-629807-id[.]top
contact-click2399[.]com
contact-click7773[.]com
get3ds-safe[.]info
hostelguest[].com
order-9362[.]click
quickroombook[.]com
shiptakes[.]info
validation-confi[.]info
242CE4AF01E24DB054077BCE3C86494D0284B781
285E0573EF667C6FB7AEB1608BA1AF9E2C86B452
378699D285325E905375AF33FDEB3276D479A0E2
9D1EE6043A8B6D81C328C3B84C94D7DCB8611262
B0189F20983A891D0B9BEA2F77B64CC5A15E364B
E39A30AD22C327BBBD2B02D73B1BC8CDD3E999EA
E815A879F7F30FB492D4043F0F8C67584B869F32
Malicious PyPI Packages Stole Cloud Tokens – Over 14,100 Downloads Before Removal
A supply chain attack on PyPI distributed 20 malicious packages disguised as time-related utilities, secretly stealing cloud access tokens from AWS, Alibaba Cloud, and Tencent Cloud. Some packages, like acloud-client, enumer-iam, and tcloud-python-test, were listed as dependencies in GitHub projects, spreading the threat further. Active since November 2023, these packages exfiltrated credentials via embedded malicious scripts before being removed. Fortinet also reported thousands of suspicious PyPI and npm packages embedding malicious install scripts for data exfiltration and further malware downloads. Mitigation: Monitor package dependencies, verify software sources, enforce access controls.
بسته‌های مخرب PyPI، توکن‌های ابری را سرقت کردند – بیش از ۱۴,۱۰۰ بار دانلود قبل از حذف

یک حمله زنجیره تأمین روی PyPI، شامل انتشار ۲۰ بسته مخرب بود که خود را به‌عنوان ابزارهای مرتبط با مدیریت زمان جا زده و به‌طور مخفیانه توکن‌های دسترسی ابری را از AWS، علی‌بابا کلود و Tencent Cloud سرقت می‌کردند.

برخی از این بسته‌ها، مانند acloud-client، enumer-iam، و tcloud-python-test، به‌عنوان وابستگی (dependency) در پروژه‌های GitHub فهرست شده بودند و همین امر باعث گسترش بیشتر تهدید شد.

این بسته‌های مخرب از نوامبر ۲۰۲۳ فعال بوده و با استفاده از اسکریپت‌های جاسازی‌شده، اطلاعات احراز هویت را استخراج و به مهاجمان ارسال می‌کردند، تا پیش از اینکه از مخزن PyPI حذف شوند.

Fortinet همچنین گزارش داده است که هزاران بسته مخرب در PyPI و npm دارای اسکریپت‌های نصب آلوده برای سرقت داده‌ها و دانلود بدافزارهای بیشتر بوده‌اند.
اقدامات کاهش تهدید:

نظارت بر وابستگی‌های نرم‌افزاری (package dependencies)
تأیید منابع نرم‌افزار قبل از نصب
اعمال کنترل‌های دسترسی برای کاهش ریسک سرقت اطلاعات
Malware Hidden in Free Word-to-PDF Converters
Rampant malware threat targeting users of free file conversion tools, which secretly install malware to steal credentials, personal data, and cryptocurrency details. These tools, often found via web searches, include both online services and downloadable apps. Victims are often unaware of the infection until identity theft or ransomware attacks occur. A Bitdefender report highlights that attackers are exploiting user trust in free utilities, making vigilance crucial. Mitigation: Use only trusted file conversion tools, avoid suspicious download sources
بدافزار مخفی در مبدل‌های رایگان Word به PDF

یک تهدید گسترده‌ی بدافزاری کاربران ابزارهای رایگان تبدیل فایل را هدف قرار داده است. این ابزارها به‌طور مخفیانه بدافزارهایی را نصب می‌کنند که اعتبارنامه‌ها، اطلاعات شخصی و جزئیات ارزهای دیجیتال را سرقت می‌کنند.

این ابزارهای مخرب که معمولاً از طریق جستجوی وب پیدا می‌شوند، شامل هم خدمات آنلاین و هم نرم‌افزارهای قابل دانلود هستند. قربانیان معمولاً متوجه آلودگی نمی‌شوند تا زمانی که دچار سرقت هویت یا حمله باج‌افزاری شوند.

گزارش Bitdefender نشان می‌دهد که مهاجمان با سوءاستفاده از اعتماد کاربران به ابزارهای رایگان، بدافزارهای خود را توزیع می‌کنند، بنابراین احتیاط کاربران ضروری است.
اقدامات کاهش تهدید:

فقط از ابزارهای معتبر برای تبدیل فایل استفاده کنید.
از دانلود نرم‌افزار از منابع مشکوک خودداری کنید.
امنیت سایبری SOC
https://exposure.cloudsek.com/oracle
از این سایت میتونید چک کنید آیا داده‌های سازمان شما در حملات اوراکل در سال ۲۰۲۵ افشا شده‌اند
امنیت سایبری SOC
Fortinet_CVE_Symlink_Detection.docx
فایل های مرتبط به نحوه پیدا کردن اینکه آیا دستگاه فورتی گیت ما هم هک شده یا نه ؟ یه روشی براش سرچ زدم که وقتی لاگ های فایروال رو هم توی siem میبینیم میشه استفاده کرد و یا به صورت cliتوی خود دستگاه جستجو کرد که سرچ روی siem جالب بود
❤1