امنیت سایبری SOC
327 subscribers
160 photos
10 videos
169 files
212 links
Information about soc , cyber security defence and cyber security news
Download Telegram
امنیت سایبری SOC
https://exposure.cloudsek.com/oracle
از این سایت میتونید چک کنید آیا داده‌های سازمان شما در حملات اوراکل در سال ۲۰۲۵ افشا شده‌اند
امنیت سایبری SOC
Fortinet_CVE_Symlink_Detection.docx
فایل های مرتبط به نحوه پیدا کردن اینکه آیا دستگاه فورتی گیت ما هم هک شده یا نه ؟ یه روشی براش سرچ زدم که وقتی لاگ های فایروال رو هم توی siem میبینیم میشه استفاده کرد و یا به صورت cliتوی خود دستگاه جستجو کرد که سرچ روی siem جالب بود
❤1
بنا بر گزارش منتشرشده در تاریخ ۱۰ آوریل ۲۰۲۵ توسط شرکت Fortinet، یک عامل تهدید با سوءاستفاده از آسیب‌پذیری‌های شناخته‌شده در دستگاه‌های FortiGate توانسته به سیستم فایل این دستگاه‌ها دسترسی فقط‌خواندنی (Read-Only) پیدا کند. این دسترسی حتی پس از نصب وصله‌های امنیتی نیز باقی مانده است.

این عامل تهدید با بهره‌گیری از آسیب‌پذیری‌هایی مانند FG-IR-22-398، FG-IR-23-097 و FG-IR-24-015، ابتدا دسترسی اولیه به دستگاه‌ها را به دست آورده، و سپس با ایجاد یک symbolic link (لینک نمادین) بین سیستم فایل کاربر و ریشه سیستم، موفق به حفظ دسترسی فقط‌خواندنی به فایل‌های سیستمی شده است. این تغییر در مسیر فایل‌های مربوط به زبان SSL-VPN انجام شده و از دید بسیاری از سیستم‌های شناسایی مخفی مانده است.

نکته مهم اینکه اگر ویژگی SSL-VPN در دستگاه فعال نباشد، این آسیب‌پذیری تأثیری نخواهد داشت.
🛡 اقدامات Fortinet برای کاهش تهدید

پس از شناسایی این تکنیک جدید توسط عامل تهدید، شرکت Fortinet اقدامات زیر را برای جلوگیری از سوءاستفاده‌های بیشتر انجام داده است:

ارائه امضاهای امنیتی (AV/IPS) برای شناسایی و حذف لینک‌های نمادین مخرب در دستگاه‌های آلوده.

اعمال تغییراتی در نسخه‌های جدید FortiOS به‌منظور حذف لینک‌های نمادین و محدودسازی دسترسی SSL-VPN فقط به فایل‌های مجاز.

ارتباط فعال با مشتریان و ارائه راهنمایی جهت به‌روزرسانی و بررسی دستگاه‌ها.

نسخه‌های اصلاح‌شده FortiOS شامل موارد زیر هستند:

FortiOS 7.6.2، 7.4.7، 7.2.11، 7.0.17 و 6.4.16
👍1
بدافزار «Voldemort» در قالب Cisco Webex برای نصب درب‌پشتی فعالیت می‌کند

پژوهشگران کمپینی فعال از بدافزاری با نام «Voldemort» را کشف کرده‌اند که با تقلید از مؤلفه‌های Cisco Webex، از طریق بارگذاری جانبی DLL اقدام به نصب درب‌پشتی می‌کند. این حمله با لینک‌های فیشینگ آغاز می‌شود که از یک آسیب‌پذیری در تجزیه‌کننده URL اختصاصی در برنامه Cisco Webex سوء‌استفاده می‌کنند. با کلیک بر روی این لینک‌ها، بدافزار از فایل‌های اجرایی امضاشده‌ی Cisco مانند ‎CiscoCollabHost.exe‎ برای بارگذاری یک ‎DLL‎ مخرب با نام ‎CiscoSparkLauncher.dll‎ استفاده می‌کند که اجرای کد دلخواه را ممکن می‌سازد. Voldemort با استفاده از فایل‌های بزرگ، اجرای با تأخیر (خواب همراه با نوسان)، و ماندگاری از طریق وظایف زمان‌بندی‌شده از شناسایی فرار می‌کند.

توصیه‌ها: به نسخه ‎Webex‎ ‎44.6.2.30589‎ یا ‎44.8+‎ ارتقا دهید
سوءاستفاده ELUSIVE COMET از قابلیت کنترل از راه دور Zoom

یک گروه تهدید با نام ELUSIVE COMET در حال سوءاستفاده از قابلیت کنترل از راه دور Zoom است تا در جریان جلسات ویدیویی ساختگی، به‌طور کامل به رایانه‌های قربانیان دسترسی پیدا کند.
در یکی از موارد، مهاجمان خود را به جای Bloomberg Crypto جا زدند تا متخصصان حوزه رمزارز و مدیران تجاری را با دعوت‌نامه‌های جعلی از طریق Calendly و مهندسی اجتماعی، به جلسات Zoom بکشانند.
در طول جلسه، آن‌ها نام نمایشی خود را به «Zoom» تغییر دادند تا درخواست کنترل از راه دور بدهند و از اعتماد کاربران و آشنایی آن‌ها با رابط کاربری سوءاستفاده کنند.
در صورت پذیرش این درخواست، مهاجمان اقدام به نصب بدافزار یا استخراج اطلاعات حساس می‌کردند؛ تاکتیکی مشابه آنچه در نفوذ قبلی به شرکت Bybit استفاده شده بود.

توصیه: قابلیت کنترل از راه دور در Zoom را به‌طور پیش‌فرض غیرفعال کنید، منابع جلسات را بررسی نمایید، و از تأیید پنجره‌های پاپ‌آپ غیرمنتظره در طول تماس‌ها خودداری کنید.
سوءاستفاده فعال از آسیب‌پذیری افشای هش NTLM (CVE-2025-24054)

یک آسیب‌پذیری جعل هویت در Windows Explorer با شناسه CVE-2025-24054 از اواسط مارس ۲۰۲۵ به‌طور فعال مورد سوءاستفاده قرار گرفته است.
مهاجمان با استفاده از فایل‌های مخرب .library-ms، هش‌های NTLMv2-SSP را از طریق تحریک درخواست‌های احراز هویت SMB به‌صورت بی‌سر و صدا افشا می‌کنند.
این حمله نیاز به حداقل تعامل کاربر دارد، مانند راست‌کلیک یا وارد شدن به پوشه‌ای که حاوی فایل مخرب است.
کمپین‌هایی مانند NTLM Exploits Bomb از طریق اسپم‌های بدافزار و لینک‌های Dropbox، نهادهای دولتی و خصوصی را هدف قرار داده‌اند.

توصیه: به‌روزرسانی Patch Tuesday مارس ۲۰۲۵ (منتشرشده در ۱۱ مارس) را اعمال نمایید.
IOCs:

Archive Name: NTLM Exploits Bomb
SHA1: 9ca72d969d7c5494a30e996324c6c0fcb72ae1ae

Malicious Files:
xd.library-ms: 7dd0131dd4660be562bc869675772e58a1e3ac8e
xd.url: 76e93c97ffdb5adb509c966bca22e12c4508dcaa
xd.website: 84132ae00239e15b50c1a20126000eed29388100
xd.lnk: 5e42c6d12f6b51364b6bfb170f4306c5ce608b4f

(C2/Delivery):
159.196.128[.]120
194.127.179[.]157

Unzipped Campaign Variants:
Variant 1: 054784f1a398a35e0c5242cbfa164df0c277da73
Variant 2: 7a43c177a582c777e258246f0ba818f9e73a69ab
بسته‌های مخرب npm توسعه‌دهندگان را با درهای پشتی SSH هدف قرار می‌دهند

پژوهشگران سه بسته مخرب در npm با نام‌های node-telegram-utils، node-telegram-bots-api و node-telegram-util را شناسایی کرده‌اند که برای جعل کتابخانه پرکاربرد node-telegram-bot-api جهت ساخت ربات‌های تلگرام در Node.js طراحی شده‌اند.
این بسته‌ها از تکنیکی به نام Starjacking استفاده می‌کنند که با پیوند دادن به مخزن واقعی GitHub، خود را معتبر جلوه می‌دهند.
پس از نصب، سیستم‌های لینوکسی را هدف قرار می‌دهند و دو کلید SSH را در فایل ~/.ssh/authorized_keys درج می‌کنند که به مهاجمان امکان دسترسی دائمی از راه دور می‌دهد، حتی پس از حذف بسته.
این بسته‌ها همچنین نام کاربری سیستم و آی‌پی خارجی را به یک سرور خارجی ارسال می‌کنند.

توصیه:

به‌صورت منظم بسته‌های نصب‌شده npm را ممیزی کنید.

وابستگی‌ها را با منابع رسمی اعتبارسنجی نمایید.

کلیدهای SSH غیرمجاز را حذف کنید.