امنیت سایبری SOC
327 subscribers
160 photos
10 videos
169 files
212 links
Information about soc , cyber security defence and cyber security news
Download Telegram
امنیت سایبری SOC
https://exposure.cloudsek.com/oracle
از این سایت میتونید چک کنید آیا داده‌های سازمان شما در حملات اوراکل در سال ۲۰۲۵ افشا شده‌اند
امنیت سایبری SOC
Fortinet_CVE_Symlink_Detection.docx
فایل های مرتبط به نحوه پیدا کردن اینکه آیا دستگاه فورتی گیت ما هم هک شده یا نه ؟ یه روشی براش سرچ زدم که وقتی لاگ های فایروال رو هم توی siem میبینیم میشه استفاده کرد و یا به صورت cliتوی خود دستگاه جستجو کرد که سرچ روی siem جالب بود
❤1
بنا بر گزارش منتشرشده در تاریخ ۱۰ آوریل ۲۰۲۵ توسط شرکت Fortinet، یک عامل تهدید با سوءاستفاده از آسیب‌پذیری‌های شناخته‌شده در دستگاه‌های FortiGate توانسته به سیستم فایل این دستگاه‌ها دسترسی فقط‌خواندنی (Read-Only) پیدا کند. این دسترسی حتی پس از نصب وصله‌های امنیتی نیز باقی مانده است.

این عامل تهدید با بهره‌گیری از آسیب‌پذیری‌هایی مانند FG-IR-22-398، FG-IR-23-097 و FG-IR-24-015، ابتدا دسترسی اولیه به دستگاه‌ها را به دست آورده، و سپس با ایجاد یک symbolic link (لینک نمادین) بین سیستم فایل کاربر و ریشه سیستم، موفق به حفظ دسترسی فقط‌خواندنی به فایل‌های سیستمی شده است. این تغییر در مسیر فایل‌های مربوط به زبان SSL-VPN انجام شده و از دید بسیاری از سیستم‌های شناسایی مخفی مانده است.

نکته مهم اینکه اگر ویژگی SSL-VPN در دستگاه فعال نباشد، این آسیب‌پذیری تأثیری نخواهد داشت.
🛡 اقدامات Fortinet برای کاهش تهدید

پس از شناسایی این تکنیک جدید توسط عامل تهدید، شرکت Fortinet اقدامات زیر را برای جلوگیری از سوءاستفاده‌های بیشتر انجام داده است:

ارائه امضاهای امنیتی (AV/IPS) برای شناسایی و حذف لینک‌های نمادین مخرب در دستگاه‌های آلوده.

اعمال تغییراتی در نسخه‌های جدید FortiOS به‌منظور حذف لینک‌های نمادین و محدودسازی دسترسی SSL-VPN فقط به فایل‌های مجاز.

ارتباط فعال با مشتریان و ارائه راهنمایی جهت به‌روزرسانی و بررسی دستگاه‌ها.

نسخه‌های اصلاح‌شده FortiOS شامل موارد زیر هستند:

FortiOS 7.6.2، 7.4.7، 7.2.11، 7.0.17 و 6.4.16
👍1
بدافزار «Voldemort» در قالب Cisco Webex برای نصب درب‌پشتی فعالیت می‌کند

پژوهشگران کمپینی فعال از بدافزاری با نام «Voldemort» را کشف کرده‌اند که با تقلید از مؤلفه‌های Cisco Webex، از طریق بارگذاری جانبی DLL اقدام به نصب درب‌پشتی می‌کند. این حمله با لینک‌های فیشینگ آغاز می‌شود که از یک آسیب‌پذیری در تجزیه‌کننده URL اختصاصی در برنامه Cisco Webex سوء‌استفاده می‌کنند. با کلیک بر روی این لینک‌ها، بدافزار از فایل‌های اجرایی امضاشده‌ی Cisco مانند ‎CiscoCollabHost.exe‎ برای بارگذاری یک ‎DLL‎ مخرب با نام ‎CiscoSparkLauncher.dll‎ استفاده می‌کند که اجرای کد دلخواه را ممکن می‌سازد. Voldemort با استفاده از فایل‌های بزرگ، اجرای با تأخیر (خواب همراه با نوسان)، و ماندگاری از طریق وظایف زمان‌بندی‌شده از شناسایی فرار می‌کند.

توصیه‌ها: به نسخه ‎Webex‎ ‎44.6.2.30589‎ یا ‎44.8+‎ ارتقا دهید
سوءاستفاده ELUSIVE COMET از قابلیت کنترل از راه دور Zoom

یک گروه تهدید با نام ELUSIVE COMET در حال سوءاستفاده از قابلیت کنترل از راه دور Zoom است تا در جریان جلسات ویدیویی ساختگی، به‌طور کامل به رایانه‌های قربانیان دسترسی پیدا کند.
در یکی از موارد، مهاجمان خود را به جای Bloomberg Crypto جا زدند تا متخصصان حوزه رمزارز و مدیران تجاری را با دعوت‌نامه‌های جعلی از طریق Calendly و مهندسی اجتماعی، به جلسات Zoom بکشانند.
در طول جلسه، آن‌ها نام نمایشی خود را به «Zoom» تغییر دادند تا درخواست کنترل از راه دور بدهند و از اعتماد کاربران و آشنایی آن‌ها با رابط کاربری سوءاستفاده کنند.
در صورت پذیرش این درخواست، مهاجمان اقدام به نصب بدافزار یا استخراج اطلاعات حساس می‌کردند؛ تاکتیکی مشابه آنچه در نفوذ قبلی به شرکت Bybit استفاده شده بود.

توصیه: قابلیت کنترل از راه دور در Zoom را به‌طور پیش‌فرض غیرفعال کنید، منابع جلسات را بررسی نمایید، و از تأیید پنجره‌های پاپ‌آپ غیرمنتظره در طول تماس‌ها خودداری کنید.
سوءاستفاده فعال از آسیب‌پذیری افشای هش NTLM (CVE-2025-24054)

یک آسیب‌پذیری جعل هویت در Windows Explorer با شناسه CVE-2025-24054 از اواسط مارس ۲۰۲۵ به‌طور فعال مورد سوءاستفاده قرار گرفته است.
مهاجمان با استفاده از فایل‌های مخرب .library-ms، هش‌های NTLMv2-SSP را از طریق تحریک درخواست‌های احراز هویت SMB به‌صورت بی‌سر و صدا افشا می‌کنند.
این حمله نیاز به حداقل تعامل کاربر دارد، مانند راست‌کلیک یا وارد شدن به پوشه‌ای که حاوی فایل مخرب است.
کمپین‌هایی مانند NTLM Exploits Bomb از طریق اسپم‌های بدافزار و لینک‌های Dropbox، نهادهای دولتی و خصوصی را هدف قرار داده‌اند.

توصیه: به‌روزرسانی Patch Tuesday مارس ۲۰۲۵ (منتشرشده در ۱۱ مارس) را اعمال نمایید.
IOCs:

Archive Name: NTLM Exploits Bomb
SHA1: 9ca72d969d7c5494a30e996324c6c0fcb72ae1ae

Malicious Files:
xd.library-ms: 7dd0131dd4660be562bc869675772e58a1e3ac8e
xd.url: 76e93c97ffdb5adb509c966bca22e12c4508dcaa
xd.website: 84132ae00239e15b50c1a20126000eed29388100
xd.lnk: 5e42c6d12f6b51364b6bfb170f4306c5ce608b4f

(C2/Delivery):
159.196.128[.]120
194.127.179[.]157

Unzipped Campaign Variants:
Variant 1: 054784f1a398a35e0c5242cbfa164df0c277da73
Variant 2: 7a43c177a582c777e258246f0ba818f9e73a69ab
بسته‌های مخرب npm توسعه‌دهندگان را با درهای پشتی SSH هدف قرار می‌دهند

پژوهشگران سه بسته مخرب در npm با نام‌های node-telegram-utils، node-telegram-bots-api و node-telegram-util را شناسایی کرده‌اند که برای جعل کتابخانه پرکاربرد node-telegram-bot-api جهت ساخت ربات‌های تلگرام در Node.js طراحی شده‌اند.
این بسته‌ها از تکنیکی به نام Starjacking استفاده می‌کنند که با پیوند دادن به مخزن واقعی GitHub، خود را معتبر جلوه می‌دهند.
پس از نصب، سیستم‌های لینوکسی را هدف قرار می‌دهند و دو کلید SSH را در فایل ~/.ssh/authorized_keys درج می‌کنند که به مهاجمان امکان دسترسی دائمی از راه دور می‌دهد، حتی پس از حذف بسته.
این بسته‌ها همچنین نام کاربری سیستم و آی‌پی خارجی را به یک سرور خارجی ارسال می‌کنند.

توصیه:

به‌صورت منظم بسته‌های نصب‌شده npm را ممیزی کنید.

وابستگی‌ها را با منابع رسمی اعتبارسنجی نمایید.

کلیدهای SSH غیرمجاز را حذف کنید.
CVE-2025-31324
یک آسیب‌پذیری حیاتی روز صفر است که در مؤلفه Metadata Uploader از SAP NetWeaver Visual Composer کشف شده است. این نقص به دلیل نبود بررسی‌های مجوز ایجاد شده و به مهاجمان بدون احراز هویت اجازه می‌دهد فایل‌های مخرب را در سیستم آپلود کنند. سوءاستفاده از این آسیب‌پذیری می‌تواند به اجرای کد از راه دور منجر شود و محرمانگی، یکپارچگی و دسترس‌پذیری سیستم آسیب‌دیده را به خطر اندازد.

‏این آسیب‌پذیری به طور فعال در محیط واقعی مورد سوءاستفاده قرار گرفته است، به طوری که عاملان تهدید وب‌شل‌ها و بدافزارهایی را در سرورهای آسیب‌دیده مستقر کرده‌اند. قابل توجه است که برخی حملات حتی روی سیستم‌هایی که به طور کامل وصله شده بودند رخ داده، که نشان‌دهنده سوءاستفاده از این آسیب‌پذیری ناشناخته قبلی است.

‏🔎 بررسی کنید که آیا آسیب‌پذیر یا آلوده شده‌اید

‏مسیر URL آسیب‌پذیر:
‏/developmentserver/metadatauploader

‏نحوه بررسی آسیب‌پذیری:

‏- تست کنید که آیا URL زیر بدون احراز هویت قابل دسترسی است یا خیر:
‏https://[your-sap-server]/developmentserver/metadatauploader
‏- اگر بدون درخواست اعتبارسنجی به این صفحه دسترسی داشتید، سیستم شما آسیب‌پذیر است.

‏🚨 سرور آسیب‌پذیر است!

‏🔧 نصب وصله و اقدامات کاهش خطر

‏SAP این آسیب‌پذیری را از طریق یادداشت امنیتی شماره 3594142 که در تاریخ ۲۴ آوریل ۲۰۲۵ منتشر شده، رفع کرده است. این وصله خارج از برنامه به طور خاص مؤلفه VCFRAMEWORK نسخه ۷.۵۰ را هدف قرار می‌دهد. نصب سریع این وصله ضروری است، حتی اگر به‌روزرسانی‌های قبلی نصب شده باشند، زیرا این اصلاح پس از روز عادی وصله‌های امنیتی SAP در آوریل ۲۰۲۵ منتشر شده است.

‏🔗 منابع:

‏nvd.nist.gov - CVE-2025-31324

‏BleepingComputer - SAP Fixes NetWeaver Zero-Day

‏RedRays - SAP NetWeaver Vulnerability

‏✅ اقدامات پیشنهادی:

‏SAP یک وصله امنیتی از طریق یادداشت امنیتی شماره 3594142 ارائه داده است. به سازمان‌ها توصیه می‌شود بلافاصله اقدامات زیر را انجام دهند:

‏اعمال آخرین وصله: یادداشت امنیتی SAP شماره 3594142 را در لینک زیر در اسرع وقت پیاده‌سازی کنید:
‏SAP Security Patch - April 2025

‏وصله‌های مربوط به VISUAL COMPOSER FRAMEWORK نسخه ۷.۵۰ شامل موارد زیر است:

SP033 (000000)

SP028 (000001)

SP029 (000001)

SP030 (000001)

SP031 (000001)

SP027 (000002)

SP032 (000000)

‏محدود کردن دسترسی: تا زمان نصب وصله‌ها، دسترسی به مؤلفه Metadata Uploader را محدود کنید.

‏بررسی میزان دسترسی خارجی: اطمینان حاصل کنید که تنها کاربران احراز هویت شده اجازه آپلود فایل به مؤلفه‌های SAP را داشته باشند.

‏پیاده‌سازی راهکار موقت: برای سازمان‌هایی که امکان نصب سریع وصله را ندارند، SAP یک راهکار موقت مبتنی بر سناریوی ارائه شده در یادداشت KBA شماره 3593336 ارائه کرده است.