امنیت سایبری SOC
https://exposure.cloudsek.com/oracle
از این سایت میتونید چک کنید آیا دادههای سازمان شما در حملات اوراکل در سال ۲۰۲۵ افشا شدهاند
امنیت سایبری SOC
Fortinet_CVE_Symlink_Detection.docx
فایل های مرتبط به نحوه پیدا کردن اینکه آیا دستگاه فورتی گیت ما هم هک شده یا نه ؟ یه روشی براش سرچ زدم که وقتی لاگ های فایروال رو هم توی siem میبینیم میشه استفاده کرد و یا به صورت cliتوی خود دستگاه جستجو کرد که سرچ روی siem جالب بود
❤1
بنا بر گزارش منتشرشده در تاریخ ۱۰ آوریل ۲۰۲۵ توسط شرکت Fortinet، یک عامل تهدید با سوءاستفاده از آسیبپذیریهای شناختهشده در دستگاههای FortiGate توانسته به سیستم فایل این دستگاهها دسترسی فقطخواندنی (Read-Only) پیدا کند. این دسترسی حتی پس از نصب وصلههای امنیتی نیز باقی مانده است.
این عامل تهدید با بهرهگیری از آسیبپذیریهایی مانند FG-IR-22-398، FG-IR-23-097 و FG-IR-24-015، ابتدا دسترسی اولیه به دستگاهها را به دست آورده، و سپس با ایجاد یک symbolic link (لینک نمادین) بین سیستم فایل کاربر و ریشه سیستم، موفق به حفظ دسترسی فقطخواندنی به فایلهای سیستمی شده است. این تغییر در مسیر فایلهای مربوط به زبان SSL-VPN انجام شده و از دید بسیاری از سیستمهای شناسایی مخفی مانده است.
نکته مهم اینکه اگر ویژگی SSL-VPN در دستگاه فعال نباشد، این آسیبپذیری تأثیری نخواهد داشت.
🛡 اقدامات Fortinet برای کاهش تهدید
پس از شناسایی این تکنیک جدید توسط عامل تهدید، شرکت Fortinet اقدامات زیر را برای جلوگیری از سوءاستفادههای بیشتر انجام داده است:
ارائه امضاهای امنیتی (AV/IPS) برای شناسایی و حذف لینکهای نمادین مخرب در دستگاههای آلوده.
اعمال تغییراتی در نسخههای جدید FortiOS بهمنظور حذف لینکهای نمادین و محدودسازی دسترسی SSL-VPN فقط به فایلهای مجاز.
ارتباط فعال با مشتریان و ارائه راهنمایی جهت بهروزرسانی و بررسی دستگاهها.
نسخههای اصلاحشده FortiOS شامل موارد زیر هستند:
FortiOS 7.6.2، 7.4.7، 7.2.11، 7.0.17 و 6.4.16
این عامل تهدید با بهرهگیری از آسیبپذیریهایی مانند FG-IR-22-398، FG-IR-23-097 و FG-IR-24-015، ابتدا دسترسی اولیه به دستگاهها را به دست آورده، و سپس با ایجاد یک symbolic link (لینک نمادین) بین سیستم فایل کاربر و ریشه سیستم، موفق به حفظ دسترسی فقطخواندنی به فایلهای سیستمی شده است. این تغییر در مسیر فایلهای مربوط به زبان SSL-VPN انجام شده و از دید بسیاری از سیستمهای شناسایی مخفی مانده است.
نکته مهم اینکه اگر ویژگی SSL-VPN در دستگاه فعال نباشد، این آسیبپذیری تأثیری نخواهد داشت.
🛡 اقدامات Fortinet برای کاهش تهدید
پس از شناسایی این تکنیک جدید توسط عامل تهدید، شرکت Fortinet اقدامات زیر را برای جلوگیری از سوءاستفادههای بیشتر انجام داده است:
ارائه امضاهای امنیتی (AV/IPS) برای شناسایی و حذف لینکهای نمادین مخرب در دستگاههای آلوده.
اعمال تغییراتی در نسخههای جدید FortiOS بهمنظور حذف لینکهای نمادین و محدودسازی دسترسی SSL-VPN فقط به فایلهای مجاز.
ارتباط فعال با مشتریان و ارائه راهنمایی جهت بهروزرسانی و بررسی دستگاهها.
نسخههای اصلاحشده FortiOS شامل موارد زیر هستند:
FortiOS 7.6.2، 7.4.7، 7.2.11، 7.0.17 و 6.4.16
👍1
بدافزار «Voldemort» در قالب Cisco Webex برای نصب دربپشتی فعالیت میکند
پژوهشگران کمپینی فعال از بدافزاری با نام «Voldemort» را کشف کردهاند که با تقلید از مؤلفههای Cisco Webex، از طریق بارگذاری جانبی DLL اقدام به نصب دربپشتی میکند. این حمله با لینکهای فیشینگ آغاز میشود که از یک آسیبپذیری در تجزیهکننده URL اختصاصی در برنامه Cisco Webex سوءاستفاده میکنند. با کلیک بر روی این لینکها، بدافزار از فایلهای اجرایی امضاشدهی Cisco مانند CiscoCollabHost.exe برای بارگذاری یک DLL مخرب با نام CiscoSparkLauncher.dll استفاده میکند که اجرای کد دلخواه را ممکن میسازد. Voldemort با استفاده از فایلهای بزرگ، اجرای با تأخیر (خواب همراه با نوسان)، و ماندگاری از طریق وظایف زمانبندیشده از شناسایی فرار میکند.
توصیهها: به نسخه Webex 44.6.2.30589 یا 44.8+ ارتقا دهید
پژوهشگران کمپینی فعال از بدافزاری با نام «Voldemort» را کشف کردهاند که با تقلید از مؤلفههای Cisco Webex، از طریق بارگذاری جانبی DLL اقدام به نصب دربپشتی میکند. این حمله با لینکهای فیشینگ آغاز میشود که از یک آسیبپذیری در تجزیهکننده URL اختصاصی در برنامه Cisco Webex سوءاستفاده میکنند. با کلیک بر روی این لینکها، بدافزار از فایلهای اجرایی امضاشدهی Cisco مانند CiscoCollabHost.exe برای بارگذاری یک DLL مخرب با نام CiscoSparkLauncher.dll استفاده میکند که اجرای کد دلخواه را ممکن میسازد. Voldemort با استفاده از فایلهای بزرگ، اجرای با تأخیر (خواب همراه با نوسان)، و ماندگاری از طریق وظایف زمانبندیشده از شناسایی فرار میکند.
توصیهها: به نسخه Webex 44.6.2.30589 یا 44.8+ ارتقا دهید
امنیت سایبری SOC
بدافزار «Voldemort» در قالب Cisco Webex برای نصب دربپشتی فعالیت میکند پژوهشگران کمپینی فعال از بدافزاری با نام «Voldemort» را کشف کردهاند که با تقلید از مؤلفههای Cisco Webex، از طریق بارگذاری جانبی DLL اقدام به نصب دربپشتی میکند. این حمله با لینکهای…
Voldemort Cisco Webex-indicators .csv
1.9 KB
Public indicators -IOCs
سوءاستفاده ELUSIVE COMET از قابلیت کنترل از راه دور Zoom
یک گروه تهدید با نام ELUSIVE COMET در حال سوءاستفاده از قابلیت کنترل از راه دور Zoom است تا در جریان جلسات ویدیویی ساختگی، بهطور کامل به رایانههای قربانیان دسترسی پیدا کند.
در یکی از موارد، مهاجمان خود را به جای Bloomberg Crypto جا زدند تا متخصصان حوزه رمزارز و مدیران تجاری را با دعوتنامههای جعلی از طریق Calendly و مهندسی اجتماعی، به جلسات Zoom بکشانند.
در طول جلسه، آنها نام نمایشی خود را به «Zoom» تغییر دادند تا درخواست کنترل از راه دور بدهند و از اعتماد کاربران و آشنایی آنها با رابط کاربری سوءاستفاده کنند.
در صورت پذیرش این درخواست، مهاجمان اقدام به نصب بدافزار یا استخراج اطلاعات حساس میکردند؛ تاکتیکی مشابه آنچه در نفوذ قبلی به شرکت Bybit استفاده شده بود.
توصیه: قابلیت کنترل از راه دور در Zoom را بهطور پیشفرض غیرفعال کنید، منابع جلسات را بررسی نمایید، و از تأیید پنجرههای پاپآپ غیرمنتظره در طول تماسها خودداری کنید.
یک گروه تهدید با نام ELUSIVE COMET در حال سوءاستفاده از قابلیت کنترل از راه دور Zoom است تا در جریان جلسات ویدیویی ساختگی، بهطور کامل به رایانههای قربانیان دسترسی پیدا کند.
در یکی از موارد، مهاجمان خود را به جای Bloomberg Crypto جا زدند تا متخصصان حوزه رمزارز و مدیران تجاری را با دعوتنامههای جعلی از طریق Calendly و مهندسی اجتماعی، به جلسات Zoom بکشانند.
در طول جلسه، آنها نام نمایشی خود را به «Zoom» تغییر دادند تا درخواست کنترل از راه دور بدهند و از اعتماد کاربران و آشنایی آنها با رابط کاربری سوءاستفاده کنند.
در صورت پذیرش این درخواست، مهاجمان اقدام به نصب بدافزار یا استخراج اطلاعات حساس میکردند؛ تاکتیکی مشابه آنچه در نفوذ قبلی به شرکت Bybit استفاده شده بود.
توصیه: قابلیت کنترل از راه دور در Zoom را بهطور پیشفرض غیرفعال کنید، منابع جلسات را بررسی نمایید، و از تأیید پنجرههای پاپآپ غیرمنتظره در طول تماسها خودداری کنید.
سوءاستفاده فعال از آسیبپذیری افشای هش NTLM (CVE-2025-24054)
یک آسیبپذیری جعل هویت در Windows Explorer با شناسه CVE-2025-24054 از اواسط مارس ۲۰۲۵ بهطور فعال مورد سوءاستفاده قرار گرفته است.
مهاجمان با استفاده از فایلهای مخرب .library-ms، هشهای NTLMv2-SSP را از طریق تحریک درخواستهای احراز هویت SMB بهصورت بیسر و صدا افشا میکنند.
این حمله نیاز به حداقل تعامل کاربر دارد، مانند راستکلیک یا وارد شدن به پوشهای که حاوی فایل مخرب است.
کمپینهایی مانند NTLM Exploits Bomb از طریق اسپمهای بدافزار و لینکهای Dropbox، نهادهای دولتی و خصوصی را هدف قرار دادهاند.
توصیه: بهروزرسانی Patch Tuesday مارس ۲۰۲۵ (منتشرشده در ۱۱ مارس) را اعمال نمایید.
IOCs:
Archive Name: NTLM Exploits Bomb
SHA1: 9ca72d969d7c5494a30e996324c6c0fcb72ae1ae
Malicious Files:
xd.library-ms: 7dd0131dd4660be562bc869675772e58a1e3ac8e
xd.url: 76e93c97ffdb5adb509c966bca22e12c4508dcaa
xd.website: 84132ae00239e15b50c1a20126000eed29388100
xd.lnk: 5e42c6d12f6b51364b6bfb170f4306c5ce608b4f
(C2/Delivery):
159.196.128[.]120
194.127.179[.]157
Unzipped Campaign Variants:
Variant 1: 054784f1a398a35e0c5242cbfa164df0c277da73
Variant 2: 7a43c177a582c777e258246f0ba818f9e73a69ab
یک آسیبپذیری جعل هویت در Windows Explorer با شناسه CVE-2025-24054 از اواسط مارس ۲۰۲۵ بهطور فعال مورد سوءاستفاده قرار گرفته است.
مهاجمان با استفاده از فایلهای مخرب .library-ms، هشهای NTLMv2-SSP را از طریق تحریک درخواستهای احراز هویت SMB بهصورت بیسر و صدا افشا میکنند.
این حمله نیاز به حداقل تعامل کاربر دارد، مانند راستکلیک یا وارد شدن به پوشهای که حاوی فایل مخرب است.
کمپینهایی مانند NTLM Exploits Bomb از طریق اسپمهای بدافزار و لینکهای Dropbox، نهادهای دولتی و خصوصی را هدف قرار دادهاند.
توصیه: بهروزرسانی Patch Tuesday مارس ۲۰۲۵ (منتشرشده در ۱۱ مارس) را اعمال نمایید.
IOCs:
Archive Name: NTLM Exploits Bomb
SHA1: 9ca72d969d7c5494a30e996324c6c0fcb72ae1ae
Malicious Files:
xd.library-ms: 7dd0131dd4660be562bc869675772e58a1e3ac8e
xd.url: 76e93c97ffdb5adb509c966bca22e12c4508dcaa
xd.website: 84132ae00239e15b50c1a20126000eed29388100
xd.lnk: 5e42c6d12f6b51364b6bfb170f4306c5ce608b4f
(C2/Delivery):
159.196.128[.]120
194.127.179[.]157
Unzipped Campaign Variants:
Variant 1: 054784f1a398a35e0c5242cbfa164df0c277da73
Variant 2: 7a43c177a582c777e258246f0ba818f9e73a69ab
بستههای مخرب npm توسعهدهندگان را با درهای پشتی SSH هدف قرار میدهند
پژوهشگران سه بسته مخرب در npm با نامهای node-telegram-utils، node-telegram-bots-api و node-telegram-util را شناسایی کردهاند که برای جعل کتابخانه پرکاربرد node-telegram-bot-api جهت ساخت رباتهای تلگرام در Node.js طراحی شدهاند.
این بستهها از تکنیکی به نام Starjacking استفاده میکنند که با پیوند دادن به مخزن واقعی GitHub، خود را معتبر جلوه میدهند.
پس از نصب، سیستمهای لینوکسی را هدف قرار میدهند و دو کلید SSH را در فایل ~/.ssh/authorized_keys درج میکنند که به مهاجمان امکان دسترسی دائمی از راه دور میدهد، حتی پس از حذف بسته.
این بستهها همچنین نام کاربری سیستم و آیپی خارجی را به یک سرور خارجی ارسال میکنند.
توصیه:
بهصورت منظم بستههای نصبشده npm را ممیزی کنید.
وابستگیها را با منابع رسمی اعتبارسنجی نمایید.
کلیدهای SSH غیرمجاز را حذف کنید.
پژوهشگران سه بسته مخرب در npm با نامهای node-telegram-utils، node-telegram-bots-api و node-telegram-util را شناسایی کردهاند که برای جعل کتابخانه پرکاربرد node-telegram-bot-api جهت ساخت رباتهای تلگرام در Node.js طراحی شدهاند.
این بستهها از تکنیکی به نام Starjacking استفاده میکنند که با پیوند دادن به مخزن واقعی GitHub، خود را معتبر جلوه میدهند.
پس از نصب، سیستمهای لینوکسی را هدف قرار میدهند و دو کلید SSH را در فایل ~/.ssh/authorized_keys درج میکنند که به مهاجمان امکان دسترسی دائمی از راه دور میدهد، حتی پس از حذف بسته.
این بستهها همچنین نام کاربری سیستم و آیپی خارجی را به یک سرور خارجی ارسال میکنند.
توصیه:
بهصورت منظم بستههای نصبشده npm را ممیزی کنید.
وابستگیها را با منابع رسمی اعتبارسنجی نمایید.
کلیدهای SSH غیرمجاز را حذف کنید.