بستههای مخرب PyPI، توکنهای ابری را سرقت کردند – بیش از ۱۴,۱۰۰ بار دانلود قبل از حذف
یک حمله زنجیره تأمین روی PyPI، شامل انتشار ۲۰ بسته مخرب بود که خود را بهعنوان ابزارهای مرتبط با مدیریت زمان جا زده و بهطور مخفیانه توکنهای دسترسی ابری را از AWS، علیبابا کلود و Tencent Cloud سرقت میکردند.
برخی از این بستهها، مانند acloud-client، enumer-iam، و tcloud-python-test، بهعنوان وابستگی (dependency) در پروژههای GitHub فهرست شده بودند و همین امر باعث گسترش بیشتر تهدید شد.
این بستههای مخرب از نوامبر ۲۰۲۳ فعال بوده و با استفاده از اسکریپتهای جاسازیشده، اطلاعات احراز هویت را استخراج و به مهاجمان ارسال میکردند، تا پیش از اینکه از مخزن PyPI حذف شوند.
Fortinet همچنین گزارش داده است که هزاران بسته مخرب در PyPI و npm دارای اسکریپتهای نصب آلوده برای سرقت دادهها و دانلود بدافزارهای بیشتر بودهاند.
اقدامات کاهش تهدید:
نظارت بر وابستگیهای نرمافزاری (package dependencies)
تأیید منابع نرمافزار قبل از نصب
اعمال کنترلهای دسترسی برای کاهش ریسک سرقت اطلاعات
یک حمله زنجیره تأمین روی PyPI، شامل انتشار ۲۰ بسته مخرب بود که خود را بهعنوان ابزارهای مرتبط با مدیریت زمان جا زده و بهطور مخفیانه توکنهای دسترسی ابری را از AWS، علیبابا کلود و Tencent Cloud سرقت میکردند.
برخی از این بستهها، مانند acloud-client، enumer-iam، و tcloud-python-test، بهعنوان وابستگی (dependency) در پروژههای GitHub فهرست شده بودند و همین امر باعث گسترش بیشتر تهدید شد.
این بستههای مخرب از نوامبر ۲۰۲۳ فعال بوده و با استفاده از اسکریپتهای جاسازیشده، اطلاعات احراز هویت را استخراج و به مهاجمان ارسال میکردند، تا پیش از اینکه از مخزن PyPI حذف شوند.
Fortinet همچنین گزارش داده است که هزاران بسته مخرب در PyPI و npm دارای اسکریپتهای نصب آلوده برای سرقت دادهها و دانلود بدافزارهای بیشتر بودهاند.
اقدامات کاهش تهدید:
نظارت بر وابستگیهای نرمافزاری (package dependencies)
تأیید منابع نرمافزار قبل از نصب
اعمال کنترلهای دسترسی برای کاهش ریسک سرقت اطلاعات
Malware Hidden in Free Word-to-PDF Converters
Rampant malware threat targeting users of free file conversion tools, which secretly install malware to steal credentials, personal data, and cryptocurrency details. These tools, often found via web searches, include both online services and downloadable apps. Victims are often unaware of the infection until identity theft or ransomware attacks occur. A Bitdefender report highlights that attackers are exploiting user trust in free utilities, making vigilance crucial. Mitigation: Use only trusted file conversion tools, avoid suspicious download sources
Rampant malware threat targeting users of free file conversion tools, which secretly install malware to steal credentials, personal data, and cryptocurrency details. These tools, often found via web searches, include both online services and downloadable apps. Victims are often unaware of the infection until identity theft or ransomware attacks occur. A Bitdefender report highlights that attackers are exploiting user trust in free utilities, making vigilance crucial. Mitigation: Use only trusted file conversion tools, avoid suspicious download sources
بدافزار مخفی در مبدلهای رایگان Word به PDF
یک تهدید گستردهی بدافزاری کاربران ابزارهای رایگان تبدیل فایل را هدف قرار داده است. این ابزارها بهطور مخفیانه بدافزارهایی را نصب میکنند که اعتبارنامهها، اطلاعات شخصی و جزئیات ارزهای دیجیتال را سرقت میکنند.
این ابزارهای مخرب که معمولاً از طریق جستجوی وب پیدا میشوند، شامل هم خدمات آنلاین و هم نرمافزارهای قابل دانلود هستند. قربانیان معمولاً متوجه آلودگی نمیشوند تا زمانی که دچار سرقت هویت یا حمله باجافزاری شوند.
گزارش Bitdefender نشان میدهد که مهاجمان با سوءاستفاده از اعتماد کاربران به ابزارهای رایگان، بدافزارهای خود را توزیع میکنند، بنابراین احتیاط کاربران ضروری است.
اقدامات کاهش تهدید:
فقط از ابزارهای معتبر برای تبدیل فایل استفاده کنید.
از دانلود نرمافزار از منابع مشکوک خودداری کنید.
یک تهدید گستردهی بدافزاری کاربران ابزارهای رایگان تبدیل فایل را هدف قرار داده است. این ابزارها بهطور مخفیانه بدافزارهایی را نصب میکنند که اعتبارنامهها، اطلاعات شخصی و جزئیات ارزهای دیجیتال را سرقت میکنند.
این ابزارهای مخرب که معمولاً از طریق جستجوی وب پیدا میشوند، شامل هم خدمات آنلاین و هم نرمافزارهای قابل دانلود هستند. قربانیان معمولاً متوجه آلودگی نمیشوند تا زمانی که دچار سرقت هویت یا حمله باجافزاری شوند.
گزارش Bitdefender نشان میدهد که مهاجمان با سوءاستفاده از اعتماد کاربران به ابزارهای رایگان، بدافزارهای خود را توزیع میکنند، بنابراین احتیاط کاربران ضروری است.
اقدامات کاهش تهدید:
فقط از ابزارهای معتبر برای تبدیل فایل استفاده کنید.
از دانلود نرمافزار از منابع مشکوک خودداری کنید.
امنیت سایبری SOC
جعل هویت Microsoft Copilot – یک تهدید جدید فیشینگ یک کمپین فیشینگ جدید شناسایی شده که از ویژگیهای هوش مصنوعی Microsoft Copilot سوءاستفاده میکند تا کاربران سازمانی را از طریق فاکتورهای جعلی، صفحات احراز هویت تقلبی و فریب در احراز هویت چندمرحلهای (MFA) هدف…
IOCs:url4221[.]folacademy[.]com
teams-digest-oldversion[.]ubpages[.]com
en-co-server-pilot-micro[.]softr[.]app/auth
167.89.118.95
167.89.118.109
167.89.118.120
167.89.118.52
167.89.118.128
167.89.118.83
3.64.247.100
teams-digest-oldversion[.]ubpages[.]com
en-co-server-pilot-micro[.]softr[.]app/auth
167.89.118.95
167.89.118.109
167.89.118.120
167.89.118.52
167.89.118.128
167.89.118.83
3.64.247.100
امنیت سایبری SOC
https://exposure.cloudsek.com/oracle
از این سایت میتونید چک کنید آیا دادههای سازمان شما در حملات اوراکل در سال ۲۰۲۵ افشا شدهاند
امنیت سایبری SOC
Fortinet_CVE_Symlink_Detection.docx
فایل های مرتبط به نحوه پیدا کردن اینکه آیا دستگاه فورتی گیت ما هم هک شده یا نه ؟ یه روشی براش سرچ زدم که وقتی لاگ های فایروال رو هم توی siem میبینیم میشه استفاده کرد و یا به صورت cliتوی خود دستگاه جستجو کرد که سرچ روی siem جالب بود
❤1
بنا بر گزارش منتشرشده در تاریخ ۱۰ آوریل ۲۰۲۵ توسط شرکت Fortinet، یک عامل تهدید با سوءاستفاده از آسیبپذیریهای شناختهشده در دستگاههای FortiGate توانسته به سیستم فایل این دستگاهها دسترسی فقطخواندنی (Read-Only) پیدا کند. این دسترسی حتی پس از نصب وصلههای امنیتی نیز باقی مانده است.
این عامل تهدید با بهرهگیری از آسیبپذیریهایی مانند FG-IR-22-398، FG-IR-23-097 و FG-IR-24-015، ابتدا دسترسی اولیه به دستگاهها را به دست آورده، و سپس با ایجاد یک symbolic link (لینک نمادین) بین سیستم فایل کاربر و ریشه سیستم، موفق به حفظ دسترسی فقطخواندنی به فایلهای سیستمی شده است. این تغییر در مسیر فایلهای مربوط به زبان SSL-VPN انجام شده و از دید بسیاری از سیستمهای شناسایی مخفی مانده است.
نکته مهم اینکه اگر ویژگی SSL-VPN در دستگاه فعال نباشد، این آسیبپذیری تأثیری نخواهد داشت.
🛡 اقدامات Fortinet برای کاهش تهدید
پس از شناسایی این تکنیک جدید توسط عامل تهدید، شرکت Fortinet اقدامات زیر را برای جلوگیری از سوءاستفادههای بیشتر انجام داده است:
ارائه امضاهای امنیتی (AV/IPS) برای شناسایی و حذف لینکهای نمادین مخرب در دستگاههای آلوده.
اعمال تغییراتی در نسخههای جدید FortiOS بهمنظور حذف لینکهای نمادین و محدودسازی دسترسی SSL-VPN فقط به فایلهای مجاز.
ارتباط فعال با مشتریان و ارائه راهنمایی جهت بهروزرسانی و بررسی دستگاهها.
نسخههای اصلاحشده FortiOS شامل موارد زیر هستند:
FortiOS 7.6.2، 7.4.7، 7.2.11، 7.0.17 و 6.4.16
این عامل تهدید با بهرهگیری از آسیبپذیریهایی مانند FG-IR-22-398، FG-IR-23-097 و FG-IR-24-015، ابتدا دسترسی اولیه به دستگاهها را به دست آورده، و سپس با ایجاد یک symbolic link (لینک نمادین) بین سیستم فایل کاربر و ریشه سیستم، موفق به حفظ دسترسی فقطخواندنی به فایلهای سیستمی شده است. این تغییر در مسیر فایلهای مربوط به زبان SSL-VPN انجام شده و از دید بسیاری از سیستمهای شناسایی مخفی مانده است.
نکته مهم اینکه اگر ویژگی SSL-VPN در دستگاه فعال نباشد، این آسیبپذیری تأثیری نخواهد داشت.
🛡 اقدامات Fortinet برای کاهش تهدید
پس از شناسایی این تکنیک جدید توسط عامل تهدید، شرکت Fortinet اقدامات زیر را برای جلوگیری از سوءاستفادههای بیشتر انجام داده است:
ارائه امضاهای امنیتی (AV/IPS) برای شناسایی و حذف لینکهای نمادین مخرب در دستگاههای آلوده.
اعمال تغییراتی در نسخههای جدید FortiOS بهمنظور حذف لینکهای نمادین و محدودسازی دسترسی SSL-VPN فقط به فایلهای مجاز.
ارتباط فعال با مشتریان و ارائه راهنمایی جهت بهروزرسانی و بررسی دستگاهها.
نسخههای اصلاحشده FortiOS شامل موارد زیر هستند:
FortiOS 7.6.2، 7.4.7، 7.2.11، 7.0.17 و 6.4.16
👍1
بدافزار «Voldemort» در قالب Cisco Webex برای نصب دربپشتی فعالیت میکند
پژوهشگران کمپینی فعال از بدافزاری با نام «Voldemort» را کشف کردهاند که با تقلید از مؤلفههای Cisco Webex، از طریق بارگذاری جانبی DLL اقدام به نصب دربپشتی میکند. این حمله با لینکهای فیشینگ آغاز میشود که از یک آسیبپذیری در تجزیهکننده URL اختصاصی در برنامه Cisco Webex سوءاستفاده میکنند. با کلیک بر روی این لینکها، بدافزار از فایلهای اجرایی امضاشدهی Cisco مانند CiscoCollabHost.exe برای بارگذاری یک DLL مخرب با نام CiscoSparkLauncher.dll استفاده میکند که اجرای کد دلخواه را ممکن میسازد. Voldemort با استفاده از فایلهای بزرگ، اجرای با تأخیر (خواب همراه با نوسان)، و ماندگاری از طریق وظایف زمانبندیشده از شناسایی فرار میکند.
توصیهها: به نسخه Webex 44.6.2.30589 یا 44.8+ ارتقا دهید
پژوهشگران کمپینی فعال از بدافزاری با نام «Voldemort» را کشف کردهاند که با تقلید از مؤلفههای Cisco Webex، از طریق بارگذاری جانبی DLL اقدام به نصب دربپشتی میکند. این حمله با لینکهای فیشینگ آغاز میشود که از یک آسیبپذیری در تجزیهکننده URL اختصاصی در برنامه Cisco Webex سوءاستفاده میکنند. با کلیک بر روی این لینکها، بدافزار از فایلهای اجرایی امضاشدهی Cisco مانند CiscoCollabHost.exe برای بارگذاری یک DLL مخرب با نام CiscoSparkLauncher.dll استفاده میکند که اجرای کد دلخواه را ممکن میسازد. Voldemort با استفاده از فایلهای بزرگ، اجرای با تأخیر (خواب همراه با نوسان)، و ماندگاری از طریق وظایف زمانبندیشده از شناسایی فرار میکند.
توصیهها: به نسخه Webex 44.6.2.30589 یا 44.8+ ارتقا دهید
امنیت سایبری SOC
بدافزار «Voldemort» در قالب Cisco Webex برای نصب دربپشتی فعالیت میکند پژوهشگران کمپینی فعال از بدافزاری با نام «Voldemort» را کشف کردهاند که با تقلید از مؤلفههای Cisco Webex، از طریق بارگذاری جانبی DLL اقدام به نصب دربپشتی میکند. این حمله با لینکهای…
Voldemort Cisco Webex-indicators .csv
1.9 KB
Public indicators -IOCs