بنا بر گزارش منتشرشده در تاریخ ۱۰ آوریل ۲۰۲۵ توسط شرکت Fortinet، یک عامل تهدید با سوءاستفاده از آسیبپذیریهای شناختهشده در دستگاههای FortiGate توانسته به سیستم فایل این دستگاهها دسترسی فقطخواندنی (Read-Only) پیدا کند. این دسترسی حتی پس از نصب وصلههای امنیتی نیز باقی مانده است.
این عامل تهدید با بهرهگیری از آسیبپذیریهایی مانند FG-IR-22-398، FG-IR-23-097 و FG-IR-24-015، ابتدا دسترسی اولیه به دستگاهها را به دست آورده، و سپس با ایجاد یک symbolic link (لینک نمادین) بین سیستم فایل کاربر و ریشه سیستم، موفق به حفظ دسترسی فقطخواندنی به فایلهای سیستمی شده است. این تغییر در مسیر فایلهای مربوط به زبان SSL-VPN انجام شده و از دید بسیاری از سیستمهای شناسایی مخفی مانده است.
نکته مهم اینکه اگر ویژگی SSL-VPN در دستگاه فعال نباشد، این آسیبپذیری تأثیری نخواهد داشت.
🛡 اقدامات Fortinet برای کاهش تهدید
پس از شناسایی این تکنیک جدید توسط عامل تهدید، شرکت Fortinet اقدامات زیر را برای جلوگیری از سوءاستفادههای بیشتر انجام داده است:
ارائه امضاهای امنیتی (AV/IPS) برای شناسایی و حذف لینکهای نمادین مخرب در دستگاههای آلوده.
اعمال تغییراتی در نسخههای جدید FortiOS بهمنظور حذف لینکهای نمادین و محدودسازی دسترسی SSL-VPN فقط به فایلهای مجاز.
ارتباط فعال با مشتریان و ارائه راهنمایی جهت بهروزرسانی و بررسی دستگاهها.
نسخههای اصلاحشده FortiOS شامل موارد زیر هستند:
FortiOS 7.6.2، 7.4.7، 7.2.11، 7.0.17 و 6.4.16
این عامل تهدید با بهرهگیری از آسیبپذیریهایی مانند FG-IR-22-398، FG-IR-23-097 و FG-IR-24-015، ابتدا دسترسی اولیه به دستگاهها را به دست آورده، و سپس با ایجاد یک symbolic link (لینک نمادین) بین سیستم فایل کاربر و ریشه سیستم، موفق به حفظ دسترسی فقطخواندنی به فایلهای سیستمی شده است. این تغییر در مسیر فایلهای مربوط به زبان SSL-VPN انجام شده و از دید بسیاری از سیستمهای شناسایی مخفی مانده است.
نکته مهم اینکه اگر ویژگی SSL-VPN در دستگاه فعال نباشد، این آسیبپذیری تأثیری نخواهد داشت.
🛡 اقدامات Fortinet برای کاهش تهدید
پس از شناسایی این تکنیک جدید توسط عامل تهدید، شرکت Fortinet اقدامات زیر را برای جلوگیری از سوءاستفادههای بیشتر انجام داده است:
ارائه امضاهای امنیتی (AV/IPS) برای شناسایی و حذف لینکهای نمادین مخرب در دستگاههای آلوده.
اعمال تغییراتی در نسخههای جدید FortiOS بهمنظور حذف لینکهای نمادین و محدودسازی دسترسی SSL-VPN فقط به فایلهای مجاز.
ارتباط فعال با مشتریان و ارائه راهنمایی جهت بهروزرسانی و بررسی دستگاهها.
نسخههای اصلاحشده FortiOS شامل موارد زیر هستند:
FortiOS 7.6.2، 7.4.7، 7.2.11، 7.0.17 و 6.4.16
👍1
بدافزار «Voldemort» در قالب Cisco Webex برای نصب دربپشتی فعالیت میکند
پژوهشگران کمپینی فعال از بدافزاری با نام «Voldemort» را کشف کردهاند که با تقلید از مؤلفههای Cisco Webex، از طریق بارگذاری جانبی DLL اقدام به نصب دربپشتی میکند. این حمله با لینکهای فیشینگ آغاز میشود که از یک آسیبپذیری در تجزیهکننده URL اختصاصی در برنامه Cisco Webex سوءاستفاده میکنند. با کلیک بر روی این لینکها، بدافزار از فایلهای اجرایی امضاشدهی Cisco مانند CiscoCollabHost.exe برای بارگذاری یک DLL مخرب با نام CiscoSparkLauncher.dll استفاده میکند که اجرای کد دلخواه را ممکن میسازد. Voldemort با استفاده از فایلهای بزرگ، اجرای با تأخیر (خواب همراه با نوسان)، و ماندگاری از طریق وظایف زمانبندیشده از شناسایی فرار میکند.
توصیهها: به نسخه Webex 44.6.2.30589 یا 44.8+ ارتقا دهید
پژوهشگران کمپینی فعال از بدافزاری با نام «Voldemort» را کشف کردهاند که با تقلید از مؤلفههای Cisco Webex، از طریق بارگذاری جانبی DLL اقدام به نصب دربپشتی میکند. این حمله با لینکهای فیشینگ آغاز میشود که از یک آسیبپذیری در تجزیهکننده URL اختصاصی در برنامه Cisco Webex سوءاستفاده میکنند. با کلیک بر روی این لینکها، بدافزار از فایلهای اجرایی امضاشدهی Cisco مانند CiscoCollabHost.exe برای بارگذاری یک DLL مخرب با نام CiscoSparkLauncher.dll استفاده میکند که اجرای کد دلخواه را ممکن میسازد. Voldemort با استفاده از فایلهای بزرگ، اجرای با تأخیر (خواب همراه با نوسان)، و ماندگاری از طریق وظایف زمانبندیشده از شناسایی فرار میکند.
توصیهها: به نسخه Webex 44.6.2.30589 یا 44.8+ ارتقا دهید
امنیت سایبری SOC
بدافزار «Voldemort» در قالب Cisco Webex برای نصب دربپشتی فعالیت میکند پژوهشگران کمپینی فعال از بدافزاری با نام «Voldemort» را کشف کردهاند که با تقلید از مؤلفههای Cisco Webex، از طریق بارگذاری جانبی DLL اقدام به نصب دربپشتی میکند. این حمله با لینکهای…
Voldemort Cisco Webex-indicators .csv
1.9 KB
Public indicators -IOCs
سوءاستفاده ELUSIVE COMET از قابلیت کنترل از راه دور Zoom
یک گروه تهدید با نام ELUSIVE COMET در حال سوءاستفاده از قابلیت کنترل از راه دور Zoom است تا در جریان جلسات ویدیویی ساختگی، بهطور کامل به رایانههای قربانیان دسترسی پیدا کند.
در یکی از موارد، مهاجمان خود را به جای Bloomberg Crypto جا زدند تا متخصصان حوزه رمزارز و مدیران تجاری را با دعوتنامههای جعلی از طریق Calendly و مهندسی اجتماعی، به جلسات Zoom بکشانند.
در طول جلسه، آنها نام نمایشی خود را به «Zoom» تغییر دادند تا درخواست کنترل از راه دور بدهند و از اعتماد کاربران و آشنایی آنها با رابط کاربری سوءاستفاده کنند.
در صورت پذیرش این درخواست، مهاجمان اقدام به نصب بدافزار یا استخراج اطلاعات حساس میکردند؛ تاکتیکی مشابه آنچه در نفوذ قبلی به شرکت Bybit استفاده شده بود.
توصیه: قابلیت کنترل از راه دور در Zoom را بهطور پیشفرض غیرفعال کنید، منابع جلسات را بررسی نمایید، و از تأیید پنجرههای پاپآپ غیرمنتظره در طول تماسها خودداری کنید.
یک گروه تهدید با نام ELUSIVE COMET در حال سوءاستفاده از قابلیت کنترل از راه دور Zoom است تا در جریان جلسات ویدیویی ساختگی، بهطور کامل به رایانههای قربانیان دسترسی پیدا کند.
در یکی از موارد، مهاجمان خود را به جای Bloomberg Crypto جا زدند تا متخصصان حوزه رمزارز و مدیران تجاری را با دعوتنامههای جعلی از طریق Calendly و مهندسی اجتماعی، به جلسات Zoom بکشانند.
در طول جلسه، آنها نام نمایشی خود را به «Zoom» تغییر دادند تا درخواست کنترل از راه دور بدهند و از اعتماد کاربران و آشنایی آنها با رابط کاربری سوءاستفاده کنند.
در صورت پذیرش این درخواست، مهاجمان اقدام به نصب بدافزار یا استخراج اطلاعات حساس میکردند؛ تاکتیکی مشابه آنچه در نفوذ قبلی به شرکت Bybit استفاده شده بود.
توصیه: قابلیت کنترل از راه دور در Zoom را بهطور پیشفرض غیرفعال کنید، منابع جلسات را بررسی نمایید، و از تأیید پنجرههای پاپآپ غیرمنتظره در طول تماسها خودداری کنید.
سوءاستفاده فعال از آسیبپذیری افشای هش NTLM (CVE-2025-24054)
یک آسیبپذیری جعل هویت در Windows Explorer با شناسه CVE-2025-24054 از اواسط مارس ۲۰۲۵ بهطور فعال مورد سوءاستفاده قرار گرفته است.
مهاجمان با استفاده از فایلهای مخرب .library-ms، هشهای NTLMv2-SSP را از طریق تحریک درخواستهای احراز هویت SMB بهصورت بیسر و صدا افشا میکنند.
این حمله نیاز به حداقل تعامل کاربر دارد، مانند راستکلیک یا وارد شدن به پوشهای که حاوی فایل مخرب است.
کمپینهایی مانند NTLM Exploits Bomb از طریق اسپمهای بدافزار و لینکهای Dropbox، نهادهای دولتی و خصوصی را هدف قرار دادهاند.
توصیه: بهروزرسانی Patch Tuesday مارس ۲۰۲۵ (منتشرشده در ۱۱ مارس) را اعمال نمایید.
IOCs:
Archive Name: NTLM Exploits Bomb
SHA1: 9ca72d969d7c5494a30e996324c6c0fcb72ae1ae
Malicious Files:
xd.library-ms: 7dd0131dd4660be562bc869675772e58a1e3ac8e
xd.url: 76e93c97ffdb5adb509c966bca22e12c4508dcaa
xd.website: 84132ae00239e15b50c1a20126000eed29388100
xd.lnk: 5e42c6d12f6b51364b6bfb170f4306c5ce608b4f
(C2/Delivery):
159.196.128[.]120
194.127.179[.]157
Unzipped Campaign Variants:
Variant 1: 054784f1a398a35e0c5242cbfa164df0c277da73
Variant 2: 7a43c177a582c777e258246f0ba818f9e73a69ab
یک آسیبپذیری جعل هویت در Windows Explorer با شناسه CVE-2025-24054 از اواسط مارس ۲۰۲۵ بهطور فعال مورد سوءاستفاده قرار گرفته است.
مهاجمان با استفاده از فایلهای مخرب .library-ms، هشهای NTLMv2-SSP را از طریق تحریک درخواستهای احراز هویت SMB بهصورت بیسر و صدا افشا میکنند.
این حمله نیاز به حداقل تعامل کاربر دارد، مانند راستکلیک یا وارد شدن به پوشهای که حاوی فایل مخرب است.
کمپینهایی مانند NTLM Exploits Bomb از طریق اسپمهای بدافزار و لینکهای Dropbox، نهادهای دولتی و خصوصی را هدف قرار دادهاند.
توصیه: بهروزرسانی Patch Tuesday مارس ۲۰۲۵ (منتشرشده در ۱۱ مارس) را اعمال نمایید.
IOCs:
Archive Name: NTLM Exploits Bomb
SHA1: 9ca72d969d7c5494a30e996324c6c0fcb72ae1ae
Malicious Files:
xd.library-ms: 7dd0131dd4660be562bc869675772e58a1e3ac8e
xd.url: 76e93c97ffdb5adb509c966bca22e12c4508dcaa
xd.website: 84132ae00239e15b50c1a20126000eed29388100
xd.lnk: 5e42c6d12f6b51364b6bfb170f4306c5ce608b4f
(C2/Delivery):
159.196.128[.]120
194.127.179[.]157
Unzipped Campaign Variants:
Variant 1: 054784f1a398a35e0c5242cbfa164df0c277da73
Variant 2: 7a43c177a582c777e258246f0ba818f9e73a69ab
بستههای مخرب npm توسعهدهندگان را با درهای پشتی SSH هدف قرار میدهند
پژوهشگران سه بسته مخرب در npm با نامهای node-telegram-utils، node-telegram-bots-api و node-telegram-util را شناسایی کردهاند که برای جعل کتابخانه پرکاربرد node-telegram-bot-api جهت ساخت رباتهای تلگرام در Node.js طراحی شدهاند.
این بستهها از تکنیکی به نام Starjacking استفاده میکنند که با پیوند دادن به مخزن واقعی GitHub، خود را معتبر جلوه میدهند.
پس از نصب، سیستمهای لینوکسی را هدف قرار میدهند و دو کلید SSH را در فایل ~/.ssh/authorized_keys درج میکنند که به مهاجمان امکان دسترسی دائمی از راه دور میدهد، حتی پس از حذف بسته.
این بستهها همچنین نام کاربری سیستم و آیپی خارجی را به یک سرور خارجی ارسال میکنند.
توصیه:
بهصورت منظم بستههای نصبشده npm را ممیزی کنید.
وابستگیها را با منابع رسمی اعتبارسنجی نمایید.
کلیدهای SSH غیرمجاز را حذف کنید.
پژوهشگران سه بسته مخرب در npm با نامهای node-telegram-utils، node-telegram-bots-api و node-telegram-util را شناسایی کردهاند که برای جعل کتابخانه پرکاربرد node-telegram-bot-api جهت ساخت رباتهای تلگرام در Node.js طراحی شدهاند.
این بستهها از تکنیکی به نام Starjacking استفاده میکنند که با پیوند دادن به مخزن واقعی GitHub، خود را معتبر جلوه میدهند.
پس از نصب، سیستمهای لینوکسی را هدف قرار میدهند و دو کلید SSH را در فایل ~/.ssh/authorized_keys درج میکنند که به مهاجمان امکان دسترسی دائمی از راه دور میدهد، حتی پس از حذف بسته.
این بستهها همچنین نام کاربری سیستم و آیپی خارجی را به یک سرور خارجی ارسال میکنند.
توصیه:
بهصورت منظم بستههای نصبشده npm را ممیزی کنید.
وابستگیها را با منابع رسمی اعتبارسنجی نمایید.
کلیدهای SSH غیرمجاز را حذف کنید.
CVE-2025-31324
یک آسیبپذیری حیاتی روز صفر است که در مؤلفه Metadata Uploader از SAP NetWeaver Visual Composer کشف شده است. این نقص به دلیل نبود بررسیهای مجوز ایجاد شده و به مهاجمان بدون احراز هویت اجازه میدهد فایلهای مخرب را در سیستم آپلود کنند. سوءاستفاده از این آسیبپذیری میتواند به اجرای کد از راه دور منجر شود و محرمانگی، یکپارچگی و دسترسپذیری سیستم آسیبدیده را به خطر اندازد.
این آسیبپذیری به طور فعال در محیط واقعی مورد سوءاستفاده قرار گرفته است، به طوری که عاملان تهدید وبشلها و بدافزارهایی را در سرورهای آسیبدیده مستقر کردهاند. قابل توجه است که برخی حملات حتی روی سیستمهایی که به طور کامل وصله شده بودند رخ داده، که نشاندهنده سوءاستفاده از این آسیبپذیری ناشناخته قبلی است.
🔎 بررسی کنید که آیا آسیبپذیر یا آلوده شدهاید
مسیر URL آسیبپذیر:
/developmentserver/metadatauploader
نحوه بررسی آسیبپذیری:
- تست کنید که آیا URL زیر بدون احراز هویت قابل دسترسی است یا خیر:
https://[your-sap-server]/developmentserver/metadatauploader
- اگر بدون درخواست اعتبارسنجی به این صفحه دسترسی داشتید، سیستم شما آسیبپذیر است.
🚨 سرور آسیبپذیر است!
🔧 نصب وصله و اقدامات کاهش خطر
SAP این آسیبپذیری را از طریق یادداشت امنیتی شماره 3594142 که در تاریخ ۲۴ آوریل ۲۰۲۵ منتشر شده، رفع کرده است. این وصله خارج از برنامه به طور خاص مؤلفه VCFRAMEWORK نسخه ۷.۵۰ را هدف قرار میدهد. نصب سریع این وصله ضروری است، حتی اگر بهروزرسانیهای قبلی نصب شده باشند، زیرا این اصلاح پس از روز عادی وصلههای امنیتی SAP در آوریل ۲۰۲۵ منتشر شده است.
🔗 منابع:
nvd.nist.gov - CVE-2025-31324
BleepingComputer - SAP Fixes NetWeaver Zero-Day
RedRays - SAP NetWeaver Vulnerability
✅ اقدامات پیشنهادی:
SAP یک وصله امنیتی از طریق یادداشت امنیتی شماره 3594142 ارائه داده است. به سازمانها توصیه میشود بلافاصله اقدامات زیر را انجام دهند:
اعمال آخرین وصله: یادداشت امنیتی SAP شماره 3594142 را در لینک زیر در اسرع وقت پیادهسازی کنید:
SAP Security Patch - April 2025
وصلههای مربوط به VISUAL COMPOSER FRAMEWORK نسخه ۷.۵۰ شامل موارد زیر است:
SP033 (000000)
SP028 (000001)
SP029 (000001)
SP030 (000001)
SP031 (000001)
SP027 (000002)
SP032 (000000)
محدود کردن دسترسی: تا زمان نصب وصلهها، دسترسی به مؤلفه Metadata Uploader را محدود کنید.
بررسی میزان دسترسی خارجی: اطمینان حاصل کنید که تنها کاربران احراز هویت شده اجازه آپلود فایل به مؤلفههای SAP را داشته باشند.
پیادهسازی راهکار موقت: برای سازمانهایی که امکان نصب سریع وصله را ندارند، SAP یک راهکار موقت مبتنی بر سناریوی ارائه شده در یادداشت KBA شماره 3593336 ارائه کرده است.
یک آسیبپذیری حیاتی روز صفر است که در مؤلفه Metadata Uploader از SAP NetWeaver Visual Composer کشف شده است. این نقص به دلیل نبود بررسیهای مجوز ایجاد شده و به مهاجمان بدون احراز هویت اجازه میدهد فایلهای مخرب را در سیستم آپلود کنند. سوءاستفاده از این آسیبپذیری میتواند به اجرای کد از راه دور منجر شود و محرمانگی، یکپارچگی و دسترسپذیری سیستم آسیبدیده را به خطر اندازد.
این آسیبپذیری به طور فعال در محیط واقعی مورد سوءاستفاده قرار گرفته است، به طوری که عاملان تهدید وبشلها و بدافزارهایی را در سرورهای آسیبدیده مستقر کردهاند. قابل توجه است که برخی حملات حتی روی سیستمهایی که به طور کامل وصله شده بودند رخ داده، که نشاندهنده سوءاستفاده از این آسیبپذیری ناشناخته قبلی است.
🔎 بررسی کنید که آیا آسیبپذیر یا آلوده شدهاید
مسیر URL آسیبپذیر:
/developmentserver/metadatauploader
نحوه بررسی آسیبپذیری:
- تست کنید که آیا URL زیر بدون احراز هویت قابل دسترسی است یا خیر:
https://[your-sap-server]/developmentserver/metadatauploader
- اگر بدون درخواست اعتبارسنجی به این صفحه دسترسی داشتید، سیستم شما آسیبپذیر است.
🚨 سرور آسیبپذیر است!
🔧 نصب وصله و اقدامات کاهش خطر
SAP این آسیبپذیری را از طریق یادداشت امنیتی شماره 3594142 که در تاریخ ۲۴ آوریل ۲۰۲۵ منتشر شده، رفع کرده است. این وصله خارج از برنامه به طور خاص مؤلفه VCFRAMEWORK نسخه ۷.۵۰ را هدف قرار میدهد. نصب سریع این وصله ضروری است، حتی اگر بهروزرسانیهای قبلی نصب شده باشند، زیرا این اصلاح پس از روز عادی وصلههای امنیتی SAP در آوریل ۲۰۲۵ منتشر شده است.
🔗 منابع:
nvd.nist.gov - CVE-2025-31324
BleepingComputer - SAP Fixes NetWeaver Zero-Day
RedRays - SAP NetWeaver Vulnerability
✅ اقدامات پیشنهادی:
SAP یک وصله امنیتی از طریق یادداشت امنیتی شماره 3594142 ارائه داده است. به سازمانها توصیه میشود بلافاصله اقدامات زیر را انجام دهند:
اعمال آخرین وصله: یادداشت امنیتی SAP شماره 3594142 را در لینک زیر در اسرع وقت پیادهسازی کنید:
SAP Security Patch - April 2025
وصلههای مربوط به VISUAL COMPOSER FRAMEWORK نسخه ۷.۵۰ شامل موارد زیر است:
SP033 (000000)
SP028 (000001)
SP029 (000001)
SP030 (000001)
SP031 (000001)
SP027 (000002)
SP032 (000000)
محدود کردن دسترسی: تا زمان نصب وصلهها، دسترسی به مؤلفه Metadata Uploader را محدود کنید.
بررسی میزان دسترسی خارجی: اطمینان حاصل کنید که تنها کاربران احراز هویت شده اجازه آپلود فایل به مؤلفههای SAP را داشته باشند.
پیادهسازی راهکار موقت: برای سازمانهایی که امکان نصب سریع وصله را ندارند، SAP یک راهکار موقت مبتنی بر سناریوی ارائه شده در یادداشت KBA شماره 3593336 ارائه کرده است.
کمپین فیشینگ اطلاعات ورود به Office365 و توزیع RAT با استفاده از ConnectWise
یک کمپین پیچیده مبتنی بر ایمیل که به عاملان تهدید روسی نسبت داده میشود، کاربران Microsoft Office365 را با حملهای دوگانه هدف قرار میدهد که شامل سرقت اطلاعات ورود (Credential Harvesting) و توزیع بدافزار است.
این حمله با ایمیلهای فریبندهای آغاز میشود که خود را بهعنوان هشدار حذف فایل از سایت files.fm ـ که یک ارائهدهنده معتبر ذخیرهسازی ابری است ـ معرفی میکنند تا اعتبار پیام را افزایش دهند.
قربانیان با باز کردن یک فایل PDF فریب داده میشوند که دو گزینه ارائه میدهد:
"پیشنمایش" (که به صفحه ورود جعلی مایکروسافت برای سرقت اطلاعات ورود هدایت میشود)
"دانلود" (که بدافزار ConnectWise RAT را نصب میکند).
این بدافزار با ایجاد سرویسهایی که بهصورت خودکار هنگام راهاندازی سیستم اجرا میشوند و نیز با تغییر در رجیستری ویندوز، پایداری خود را حفظ کرده و از طریق سایت screenconnect.com امکان کنترل از راه دور را فراهم میسازد.
راهکارهای مقابله شامل غیرفعالسازی اجرای اسکریپتها در فایلهای PDF و آموزش کاربران برای بررسی لینکها و فایلهای پیوست حتی زمانی که از منابع قابل اعتماد ارسال شدهاند، میباشد.
یک کمپین پیچیده مبتنی بر ایمیل که به عاملان تهدید روسی نسبت داده میشود، کاربران Microsoft Office365 را با حملهای دوگانه هدف قرار میدهد که شامل سرقت اطلاعات ورود (Credential Harvesting) و توزیع بدافزار است.
این حمله با ایمیلهای فریبندهای آغاز میشود که خود را بهعنوان هشدار حذف فایل از سایت files.fm ـ که یک ارائهدهنده معتبر ذخیرهسازی ابری است ـ معرفی میکنند تا اعتبار پیام را افزایش دهند.
قربانیان با باز کردن یک فایل PDF فریب داده میشوند که دو گزینه ارائه میدهد:
"پیشنمایش" (که به صفحه ورود جعلی مایکروسافت برای سرقت اطلاعات ورود هدایت میشود)
"دانلود" (که بدافزار ConnectWise RAT را نصب میکند).
این بدافزار با ایجاد سرویسهایی که بهصورت خودکار هنگام راهاندازی سیستم اجرا میشوند و نیز با تغییر در رجیستری ویندوز، پایداری خود را حفظ کرده و از طریق سایت screenconnect.com امکان کنترل از راه دور را فراهم میسازد.
راهکارهای مقابله شامل غیرفعالسازی اجرای اسکریپتها در فایلهای PDF و آموزش کاربران برای بررسی لینکها و فایلهای پیوست حتی زمانی که از منابع قابل اعتماد ارسال شدهاند، میباشد.
🛑 آسیبپذیری DoS در Apache Tomcat (CVE-2025-31650)
نقصی با شدت بالا در Apache Tomcat به مهاجمان این امکان را میدهد که با ارسال هدرهای نادرست HTTP Priority، حملهی انکار سرویس (DoS) انجام دهند.
🔹 علت: اعتبارسنجی نادرست ورودی ← نشت حافظه ← خطای OutOfMemoryException
🔸 نسخههای آسیبپذیر:
Tomcat 9.0.76 تا 9.0.102
Tomcat 10.1.10 تا 10.1.39
Tomcat 11.0.0-M2 تا 11.0.5
✅ راهکار: ارتقاء به نسخههای 9.0.104، 10.1.40 یا 11.0.6
🐞 آسیبپذیری اجرای کد از راه دور در Apache Parquet Java (CVE-2025-46762)
نقصی با شدت بالا در کتابخانه parquet-avro به مهاجمان اجازه میدهد که با وارد کردن بار مخرب در metadata فایل Parquet، کد دلخواه خود را از راه دور اجرا کنند.
🔸 نسخههای آسیبپذیر: Apache Parquet Java نسخه ۱.۱۵.۱ و پایینتر، هنگام استفاده از مدلهای Avro بهصورت "specific" یا "reflect"
✅ راهکار: ارتقاء به نسخه 1.15.2
🦊 بهروزرسانیهای امنیتی Mozilla
وصلههای امنیتی برای مرورگر Firefox و برنامه Thunderbird منتشر شدهاند که آسیبپذیریهای زیر را برطرف میکنند:
CVE-2025-2817: ارتقاء سطح دسترسی از طریق بهروزرسان
CVE-2025-4083: فرار از sandbox با استفاده از URI نوع javascript
CVE-2025-4084: تزریق دستور از طریق قابلیت “Copy as cURL” در ویندوز
CVE-2025-4091 تا 4093: نقصهای ایمنی حافظه که ممکن است به اجرای کد از راه دور منجر شوند
✅ راهکار: بهروزرسانی به نسخههای Firefox 138، ESR 128.10 یا Thunderbird 138
🌐 بهروزرسانی امنیتی Google Chrome
در نسخه ۱۳۶ مرورگر Chrome، هشت آسیبپذیری امنیتی اصلاح شدهاند. برخی از مهمترین آنها عبارتند از:
CVE-2025-4096 (شدید): سرریز بافر heap که میتواند منجر به اجرای کد از راه دور شود
CVE-2025-4050 / 4051 / 4052: مشکلات مربوط به حافظه و اعتبارسنجی در ابزارهای توسعه (DevTools)
✅ نسخههای اصلاحشده:
• ویندوز / مک: 136.0.7103.48 / 49
• لینوکس: 136.0.7103.59
• اندروید: 136.0.7103.60
• iOS: 136.0.7103.56
نقصی با شدت بالا در Apache Tomcat به مهاجمان این امکان را میدهد که با ارسال هدرهای نادرست HTTP Priority، حملهی انکار سرویس (DoS) انجام دهند.
🔹 علت: اعتبارسنجی نادرست ورودی ← نشت حافظه ← خطای OutOfMemoryException
🔸 نسخههای آسیبپذیر:
Tomcat 9.0.76 تا 9.0.102
Tomcat 10.1.10 تا 10.1.39
Tomcat 11.0.0-M2 تا 11.0.5
✅ راهکار: ارتقاء به نسخههای 9.0.104، 10.1.40 یا 11.0.6
🐞 آسیبپذیری اجرای کد از راه دور در Apache Parquet Java (CVE-2025-46762)
نقصی با شدت بالا در کتابخانه parquet-avro به مهاجمان اجازه میدهد که با وارد کردن بار مخرب در metadata فایل Parquet، کد دلخواه خود را از راه دور اجرا کنند.
🔸 نسخههای آسیبپذیر: Apache Parquet Java نسخه ۱.۱۵.۱ و پایینتر، هنگام استفاده از مدلهای Avro بهصورت "specific" یا "reflect"
✅ راهکار: ارتقاء به نسخه 1.15.2
🦊 بهروزرسانیهای امنیتی Mozilla
وصلههای امنیتی برای مرورگر Firefox و برنامه Thunderbird منتشر شدهاند که آسیبپذیریهای زیر را برطرف میکنند:
CVE-2025-2817: ارتقاء سطح دسترسی از طریق بهروزرسان
CVE-2025-4083: فرار از sandbox با استفاده از URI نوع javascript
CVE-2025-4084: تزریق دستور از طریق قابلیت “Copy as cURL” در ویندوز
CVE-2025-4091 تا 4093: نقصهای ایمنی حافظه که ممکن است به اجرای کد از راه دور منجر شوند
✅ راهکار: بهروزرسانی به نسخههای Firefox 138، ESR 128.10 یا Thunderbird 138
🌐 بهروزرسانی امنیتی Google Chrome
در نسخه ۱۳۶ مرورگر Chrome، هشت آسیبپذیری امنیتی اصلاح شدهاند. برخی از مهمترین آنها عبارتند از:
CVE-2025-4096 (شدید): سرریز بافر heap که میتواند منجر به اجرای کد از راه دور شود
CVE-2025-4050 / 4051 / 4052: مشکلات مربوط به حافظه و اعتبارسنجی در ابزارهای توسعه (DevTools)
✅ نسخههای اصلاحشده:
• ویندوز / مک: 136.0.7103.48 / 49
• لینوکس: 136.0.7103.59
• اندروید: 136.0.7103.60
• iOS: 136.0.7103.56
SentinelOne Bypass & Babuk Ransomware Deployment
Security researchers at Aon’s Stroz Friedberg Incident Response team have discovered a new EDR evasion technique targeting SentinelOne, enabling the deployment of Babuk ransomware by exploiting the SentinelOne agent upgrade mechanism.
This method—dubbed “Bring Your Own Installer”—uses legitimate SentinelOne installers to disable endpoint protection without admin console access, leaving systems exposed to ransomware attacks.
Attack Detail:
Technique: “Bring Your Own Installer”
Targeted Product: SentinelOne EDR
Ransomware Deployed: Babuk (RaaS)
Attack Chain:
1. Method: Abuse of legitimate SentinelOne agent MSI installer
1. Steps:
1. Attacker gains local admin access by exploiting a known vulnerability in a public-facing service.
1. Deploys legitimate SentinelOne installer (e.g., SentinelInstaller_windows_64bit_v23_4_6_347.msi).
1. Installer halts SentinelOne processes.
1. Attacker executes taskkill on msiexec.exe before EDR reinstalls.
1. SentinelOne remains inactive — endpoint appears “offline” in management console.
1. Ransomware Deployed: Babuk
1. Persistence Observed: No use of malicious drivers; relies solely on trusted installer behavior.
1. Forensic Indicators
• SentinelOne Logs: EventID 93 with CommandType: unload
• Application Logs: EventID 1042 from MsiInstaller
• No SentinelOne services observed running post-execution
Screenshots
Mitigation/workaround SentinelOne Response:
SentinelOne has confirmed the issue and recommends enabling a specific policy to prevent this bypass.
Recommended Actions:
• Enable the Online Authorization feature in SentinelOne policies to block local agent upgrades or downgrades without console approval.
• Monitor for version anomalies and unexpected SentinelOne installer activity.
• Audit event logs for termination of SentinelOne processes and Windows Installer during upgrades.
• Restrict local administrative access on exposed systems.
• Apply timely patches to prevent exploitation via public vulnerabilities.
References
https://cybersecuritynews.com/threat-actor-bypass-sentinelone-edr/
https://gbhackers.com/threat-actor-evades-sentinelone-edr/
Security researchers at Aon’s Stroz Friedberg Incident Response team have discovered a new EDR evasion technique targeting SentinelOne, enabling the deployment of Babuk ransomware by exploiting the SentinelOne agent upgrade mechanism.
This method—dubbed “Bring Your Own Installer”—uses legitimate SentinelOne installers to disable endpoint protection without admin console access, leaving systems exposed to ransomware attacks.
Attack Detail:
Technique: “Bring Your Own Installer”
Targeted Product: SentinelOne EDR
Ransomware Deployed: Babuk (RaaS)
Attack Chain:
1. Method: Abuse of legitimate SentinelOne agent MSI installer
1. Steps:
1. Attacker gains local admin access by exploiting a known vulnerability in a public-facing service.
1. Deploys legitimate SentinelOne installer (e.g., SentinelInstaller_windows_64bit_v23_4_6_347.msi).
1. Installer halts SentinelOne processes.
1. Attacker executes taskkill on msiexec.exe before EDR reinstalls.
1. SentinelOne remains inactive — endpoint appears “offline” in management console.
1. Ransomware Deployed: Babuk
1. Persistence Observed: No use of malicious drivers; relies solely on trusted installer behavior.
1. Forensic Indicators
• SentinelOne Logs: EventID 93 with CommandType: unload
• Application Logs: EventID 1042 from MsiInstaller
• No SentinelOne services observed running post-execution
Screenshots
Mitigation/workaround SentinelOne Response:
SentinelOne has confirmed the issue and recommends enabling a specific policy to prevent this bypass.
Recommended Actions:
• Enable the Online Authorization feature in SentinelOne policies to block local agent upgrades or downgrades without console approval.
• Monitor for version anomalies and unexpected SentinelOne installer activity.
• Audit event logs for termination of SentinelOne processes and Windows Installer during upgrades.
• Restrict local administrative access on exposed systems.
• Apply timely patches to prevent exploitation via public vulnerabilities.
References
https://cybersecuritynews.com/threat-actor-bypass-sentinelone-edr/
https://gbhackers.com/threat-actor-evades-sentinelone-edr/
Cyber Security News
Threat Actor Bypass SentinelOne EDR to Deploy Babuk Ransomware
A sophisticated new attack method that disables endpoint security protection has been identified by security researchers.
🔥1
افزونه مخرب وردپرس که خود را بهعنوان ابزار ضد بدافزار معرفی میکند
نمونهای از بدافزار با نام WP-antymalwary-bot.php شناسایی شده که سایتهای وردپرس را هدف قرار داده و در ظاهر، به شکل یک افزونه قانونی ظاهر میشود. این بدافزار که توسط تیم Wordfence کشف شده است، امکان دسترسی غیرمجاز به سطح مدیر، اجرای کد از راه دور از طریق REST API، و آلودگی مجدد مداوم با استفاده از wp-cron.php را فراهم میسازد.
🔸 این بدافزار از نامهای فایل مبهمشده مانند addons.php و scr.php استفاده میکند و یک ورود اضطراری از پیش تعریفشده (hardcoded) برای ربودن حسابهای مدیر دارد.
🔹 علاوه بر این، کدهای جاوااسکریپت مخرب را به قالب سایت تزریق میکند، با سرور فرماندهی (C2) در آدرس 45.61[.]136.85 ارتباط برقرار مینماید و حتی پس از حذف، خودش را دوباره نصب میکند.
🛡 راهکارهای مقابله:
اسکن کامل افزونهها برای شناسایی موارد مشکوک
بررسی و پاکسازی فایل wp-cron.php
حذف فایلهای آلوده
بازیابی از بکآپهای مطمئن
تغییر رمزهای عبور مدیر سایت
✅ امضایهای فایروال مربوط به این تهدید از سوی Wordfence ارائه شده و قابل استفاده برای شناسایی است.
نمونهای از بدافزار با نام WP-antymalwary-bot.php شناسایی شده که سایتهای وردپرس را هدف قرار داده و در ظاهر، به شکل یک افزونه قانونی ظاهر میشود. این بدافزار که توسط تیم Wordfence کشف شده است، امکان دسترسی غیرمجاز به سطح مدیر، اجرای کد از راه دور از طریق REST API، و آلودگی مجدد مداوم با استفاده از wp-cron.php را فراهم میسازد.
🔸 این بدافزار از نامهای فایل مبهمشده مانند addons.php و scr.php استفاده میکند و یک ورود اضطراری از پیش تعریفشده (hardcoded) برای ربودن حسابهای مدیر دارد.
🔹 علاوه بر این، کدهای جاوااسکریپت مخرب را به قالب سایت تزریق میکند، با سرور فرماندهی (C2) در آدرس 45.61[.]136.85 ارتباط برقرار مینماید و حتی پس از حذف، خودش را دوباره نصب میکند.
🛡 راهکارهای مقابله:
اسکن کامل افزونهها برای شناسایی موارد مشکوک
بررسی و پاکسازی فایل wp-cron.php
حذف فایلهای آلوده
بازیابی از بکآپهای مطمئن
تغییر رمزهای عبور مدیر سایت
✅ امضایهای فایروال مربوط به این تهدید از سوی Wordfence ارائه شده و قابل استفاده برای شناسایی است.
malicious drivers hash.txt
55 KB
هش های درایورهای آلوده -حتما اینا رو توی لاگ های سازمان تون جستجو کنید
امنیت سایبری SOC
https://raw.githubusercontent.com/magicsword-io/LOLDrivers/refs/heads/main/detections/hashes/samples_vulnerable.sha1
این هش های درایورها رو سیگما رول هم داره
یکی اومده پنل های لاک بیت رو هک کرده و توش چت یه ایرانی هم بوده :
[2025-04-14 05:29:13] I want to be completely honest with you: I don't have access to any international banking systems. I don't have a foreign account, and I can't legally buy cryptocurrency like Bitcoin in my country. I live in Iran, and we are under heavy sanctions. Our currency the Toman has lost almost all its value. Even earning just a small amount of BTC is a nearly impossible task here.
I'm not a business owner with income in dollars or euros. I'm just an individual who has lost everything 20 servers gone. What you are asking for is simply beyond my means, even with a discount. If there was a way to pay in Toman, I could try to gather something, but I know it may not be useful to you.
Please, I am desperate. I'm not trying to avoid responsibility I just need a chance to recover even part of what I've lost. If you can reduce the amount to something that someone like me could possibly afford, I will do everything I can to make it happen.
This is my last hope. I'm asking not as a company or target just as a human being.
GitHub
Criminal-Leaks/Lockbit/Timestamped_LB_Chats.txt at main · D4RK-R4BB1T/Criminal-Leaks
Lockbit, URSIF, BlackBasta etc. Contribute to D4RK-R4BB1T/Criminal-Leaks development by creating an account on GitHub.