امنیت سایبری SOC
327 subscribers
160 photos
10 videos
169 files
212 links
Information about soc , cyber security defence and cyber security news
Download Telegram
بسته‌های مخرب PyPI، توکن‌های ابری را سرقت کردند – بیش از ۱۴,۱۰۰ بار دانلود قبل از حذف

یک حمله زنجیره تأمین روی PyPI، شامل انتشار ۲۰ بسته مخرب بود که خود را به‌عنوان ابزارهای مرتبط با مدیریت زمان جا زده و به‌طور مخفیانه توکن‌های دسترسی ابری را از AWS، علی‌بابا کلود و Tencent Cloud سرقت می‌کردند.

برخی از این بسته‌ها، مانند acloud-client، enumer-iam، و tcloud-python-test، به‌عنوان وابستگی (dependency) در پروژه‌های GitHub فهرست شده بودند و همین امر باعث گسترش بیشتر تهدید شد.

این بسته‌های مخرب از نوامبر ۲۰۲۳ فعال بوده و با استفاده از اسکریپت‌های جاسازی‌شده، اطلاعات احراز هویت را استخراج و به مهاجمان ارسال می‌کردند، تا پیش از اینکه از مخزن PyPI حذف شوند.

Fortinet همچنین گزارش داده است که هزاران بسته مخرب در PyPI و npm دارای اسکریپت‌های نصب آلوده برای سرقت داده‌ها و دانلود بدافزارهای بیشتر بوده‌اند.
اقدامات کاهش تهدید:

نظارت بر وابستگی‌های نرم‌افزاری (package dependencies)
تأیید منابع نرم‌افزار قبل از نصب
اعمال کنترل‌های دسترسی برای کاهش ریسک سرقت اطلاعات
Malware Hidden in Free Word-to-PDF Converters
Rampant malware threat targeting users of free file conversion tools, which secretly install malware to steal credentials, personal data, and cryptocurrency details. These tools, often found via web searches, include both online services and downloadable apps. Victims are often unaware of the infection until identity theft or ransomware attacks occur. A Bitdefender report highlights that attackers are exploiting user trust in free utilities, making vigilance crucial. Mitigation: Use only trusted file conversion tools, avoid suspicious download sources
بدافزار مخفی در مبدل‌های رایگان Word به PDF

یک تهدید گسترده‌ی بدافزاری کاربران ابزارهای رایگان تبدیل فایل را هدف قرار داده است. این ابزارها به‌طور مخفیانه بدافزارهایی را نصب می‌کنند که اعتبارنامه‌ها، اطلاعات شخصی و جزئیات ارزهای دیجیتال را سرقت می‌کنند.

این ابزارهای مخرب که معمولاً از طریق جستجوی وب پیدا می‌شوند، شامل هم خدمات آنلاین و هم نرم‌افزارهای قابل دانلود هستند. قربانیان معمولاً متوجه آلودگی نمی‌شوند تا زمانی که دچار سرقت هویت یا حمله باج‌افزاری شوند.

گزارش Bitdefender نشان می‌دهد که مهاجمان با سوءاستفاده از اعتماد کاربران به ابزارهای رایگان، بدافزارهای خود را توزیع می‌کنند، بنابراین احتیاط کاربران ضروری است.
اقدامات کاهش تهدید:

فقط از ابزارهای معتبر برای تبدیل فایل استفاده کنید.
از دانلود نرم‌افزار از منابع مشکوک خودداری کنید.
امنیت سایبری SOC
https://exposure.cloudsek.com/oracle
از این سایت میتونید چک کنید آیا داده‌های سازمان شما در حملات اوراکل در سال ۲۰۲۵ افشا شده‌اند
امنیت سایبری SOC
Fortinet_CVE_Symlink_Detection.docx
فایل های مرتبط به نحوه پیدا کردن اینکه آیا دستگاه فورتی گیت ما هم هک شده یا نه ؟ یه روشی براش سرچ زدم که وقتی لاگ های فایروال رو هم توی siem میبینیم میشه استفاده کرد و یا به صورت cliتوی خود دستگاه جستجو کرد که سرچ روی siem جالب بود
❤1
بنا بر گزارش منتشرشده در تاریخ ۱۰ آوریل ۲۰۲۵ توسط شرکت Fortinet، یک عامل تهدید با سوءاستفاده از آسیب‌پذیری‌های شناخته‌شده در دستگاه‌های FortiGate توانسته به سیستم فایل این دستگاه‌ها دسترسی فقط‌خواندنی (Read-Only) پیدا کند. این دسترسی حتی پس از نصب وصله‌های امنیتی نیز باقی مانده است.

این عامل تهدید با بهره‌گیری از آسیب‌پذیری‌هایی مانند FG-IR-22-398، FG-IR-23-097 و FG-IR-24-015، ابتدا دسترسی اولیه به دستگاه‌ها را به دست آورده، و سپس با ایجاد یک symbolic link (لینک نمادین) بین سیستم فایل کاربر و ریشه سیستم، موفق به حفظ دسترسی فقط‌خواندنی به فایل‌های سیستمی شده است. این تغییر در مسیر فایل‌های مربوط به زبان SSL-VPN انجام شده و از دید بسیاری از سیستم‌های شناسایی مخفی مانده است.

نکته مهم اینکه اگر ویژگی SSL-VPN در دستگاه فعال نباشد، این آسیب‌پذیری تأثیری نخواهد داشت.
🛡 اقدامات Fortinet برای کاهش تهدید

پس از شناسایی این تکنیک جدید توسط عامل تهدید، شرکت Fortinet اقدامات زیر را برای جلوگیری از سوءاستفاده‌های بیشتر انجام داده است:

ارائه امضاهای امنیتی (AV/IPS) برای شناسایی و حذف لینک‌های نمادین مخرب در دستگاه‌های آلوده.

اعمال تغییراتی در نسخه‌های جدید FortiOS به‌منظور حذف لینک‌های نمادین و محدودسازی دسترسی SSL-VPN فقط به فایل‌های مجاز.

ارتباط فعال با مشتریان و ارائه راهنمایی جهت به‌روزرسانی و بررسی دستگاه‌ها.

نسخه‌های اصلاح‌شده FortiOS شامل موارد زیر هستند:

FortiOS 7.6.2، 7.4.7، 7.2.11، 7.0.17 و 6.4.16
👍1
بدافزار «Voldemort» در قالب Cisco Webex برای نصب درب‌پشتی فعالیت می‌کند

پژوهشگران کمپینی فعال از بدافزاری با نام «Voldemort» را کشف کرده‌اند که با تقلید از مؤلفه‌های Cisco Webex، از طریق بارگذاری جانبی DLL اقدام به نصب درب‌پشتی می‌کند. این حمله با لینک‌های فیشینگ آغاز می‌شود که از یک آسیب‌پذیری در تجزیه‌کننده URL اختصاصی در برنامه Cisco Webex سوء‌استفاده می‌کنند. با کلیک بر روی این لینک‌ها، بدافزار از فایل‌های اجرایی امضاشده‌ی Cisco مانند ‎CiscoCollabHost.exe‎ برای بارگذاری یک ‎DLL‎ مخرب با نام ‎CiscoSparkLauncher.dll‎ استفاده می‌کند که اجرای کد دلخواه را ممکن می‌سازد. Voldemort با استفاده از فایل‌های بزرگ، اجرای با تأخیر (خواب همراه با نوسان)، و ماندگاری از طریق وظایف زمان‌بندی‌شده از شناسایی فرار می‌کند.

توصیه‌ها: به نسخه ‎Webex‎ ‎44.6.2.30589‎ یا ‎44.8+‎ ارتقا دهید