امنیت سایبری SOC
327 subscribers
160 photos
10 videos
169 files
212 links
Information about soc , cyber security defence and cyber security news
Download Telegram
بنا بر گزارش منتشرشده در تاریخ ۱۰ آوریل ۲۰۲۵ توسط شرکت Fortinet، یک عامل تهدید با سوءاستفاده از آسیب‌پذیری‌های شناخته‌شده در دستگاه‌های FortiGate توانسته به سیستم فایل این دستگاه‌ها دسترسی فقط‌خواندنی (Read-Only) پیدا کند. این دسترسی حتی پس از نصب وصله‌های امنیتی نیز باقی مانده است.

این عامل تهدید با بهره‌گیری از آسیب‌پذیری‌هایی مانند FG-IR-22-398، FG-IR-23-097 و FG-IR-24-015، ابتدا دسترسی اولیه به دستگاه‌ها را به دست آورده، و سپس با ایجاد یک symbolic link (لینک نمادین) بین سیستم فایل کاربر و ریشه سیستم، موفق به حفظ دسترسی فقط‌خواندنی به فایل‌های سیستمی شده است. این تغییر در مسیر فایل‌های مربوط به زبان SSL-VPN انجام شده و از دید بسیاری از سیستم‌های شناسایی مخفی مانده است.

نکته مهم اینکه اگر ویژگی SSL-VPN در دستگاه فعال نباشد، این آسیب‌پذیری تأثیری نخواهد داشت.
🛡 اقدامات Fortinet برای کاهش تهدید

پس از شناسایی این تکنیک جدید توسط عامل تهدید، شرکت Fortinet اقدامات زیر را برای جلوگیری از سوءاستفاده‌های بیشتر انجام داده است:

ارائه امضاهای امنیتی (AV/IPS) برای شناسایی و حذف لینک‌های نمادین مخرب در دستگاه‌های آلوده.

اعمال تغییراتی در نسخه‌های جدید FortiOS به‌منظور حذف لینک‌های نمادین و محدودسازی دسترسی SSL-VPN فقط به فایل‌های مجاز.

ارتباط فعال با مشتریان و ارائه راهنمایی جهت به‌روزرسانی و بررسی دستگاه‌ها.

نسخه‌های اصلاح‌شده FortiOS شامل موارد زیر هستند:

FortiOS 7.6.2، 7.4.7، 7.2.11، 7.0.17 و 6.4.16
👍1
بدافزار «Voldemort» در قالب Cisco Webex برای نصب درب‌پشتی فعالیت می‌کند

پژوهشگران کمپینی فعال از بدافزاری با نام «Voldemort» را کشف کرده‌اند که با تقلید از مؤلفه‌های Cisco Webex، از طریق بارگذاری جانبی DLL اقدام به نصب درب‌پشتی می‌کند. این حمله با لینک‌های فیشینگ آغاز می‌شود که از یک آسیب‌پذیری در تجزیه‌کننده URL اختصاصی در برنامه Cisco Webex سوء‌استفاده می‌کنند. با کلیک بر روی این لینک‌ها، بدافزار از فایل‌های اجرایی امضاشده‌ی Cisco مانند ‎CiscoCollabHost.exe‎ برای بارگذاری یک ‎DLL‎ مخرب با نام ‎CiscoSparkLauncher.dll‎ استفاده می‌کند که اجرای کد دلخواه را ممکن می‌سازد. Voldemort با استفاده از فایل‌های بزرگ، اجرای با تأخیر (خواب همراه با نوسان)، و ماندگاری از طریق وظایف زمان‌بندی‌شده از شناسایی فرار می‌کند.

توصیه‌ها: به نسخه ‎Webex‎ ‎44.6.2.30589‎ یا ‎44.8+‎ ارتقا دهید
سوءاستفاده ELUSIVE COMET از قابلیت کنترل از راه دور Zoom

یک گروه تهدید با نام ELUSIVE COMET در حال سوءاستفاده از قابلیت کنترل از راه دور Zoom است تا در جریان جلسات ویدیویی ساختگی، به‌طور کامل به رایانه‌های قربانیان دسترسی پیدا کند.
در یکی از موارد، مهاجمان خود را به جای Bloomberg Crypto جا زدند تا متخصصان حوزه رمزارز و مدیران تجاری را با دعوت‌نامه‌های جعلی از طریق Calendly و مهندسی اجتماعی، به جلسات Zoom بکشانند.
در طول جلسه، آن‌ها نام نمایشی خود را به «Zoom» تغییر دادند تا درخواست کنترل از راه دور بدهند و از اعتماد کاربران و آشنایی آن‌ها با رابط کاربری سوءاستفاده کنند.
در صورت پذیرش این درخواست، مهاجمان اقدام به نصب بدافزار یا استخراج اطلاعات حساس می‌کردند؛ تاکتیکی مشابه آنچه در نفوذ قبلی به شرکت Bybit استفاده شده بود.

توصیه: قابلیت کنترل از راه دور در Zoom را به‌طور پیش‌فرض غیرفعال کنید، منابع جلسات را بررسی نمایید، و از تأیید پنجره‌های پاپ‌آپ غیرمنتظره در طول تماس‌ها خودداری کنید.
سوءاستفاده فعال از آسیب‌پذیری افشای هش NTLM (CVE-2025-24054)

یک آسیب‌پذیری جعل هویت در Windows Explorer با شناسه CVE-2025-24054 از اواسط مارس ۲۰۲۵ به‌طور فعال مورد سوءاستفاده قرار گرفته است.
مهاجمان با استفاده از فایل‌های مخرب .library-ms، هش‌های NTLMv2-SSP را از طریق تحریک درخواست‌های احراز هویت SMB به‌صورت بی‌سر و صدا افشا می‌کنند.
این حمله نیاز به حداقل تعامل کاربر دارد، مانند راست‌کلیک یا وارد شدن به پوشه‌ای که حاوی فایل مخرب است.
کمپین‌هایی مانند NTLM Exploits Bomb از طریق اسپم‌های بدافزار و لینک‌های Dropbox، نهادهای دولتی و خصوصی را هدف قرار داده‌اند.

توصیه: به‌روزرسانی Patch Tuesday مارس ۲۰۲۵ (منتشرشده در ۱۱ مارس) را اعمال نمایید.
IOCs:

Archive Name: NTLM Exploits Bomb
SHA1: 9ca72d969d7c5494a30e996324c6c0fcb72ae1ae

Malicious Files:
xd.library-ms: 7dd0131dd4660be562bc869675772e58a1e3ac8e
xd.url: 76e93c97ffdb5adb509c966bca22e12c4508dcaa
xd.website: 84132ae00239e15b50c1a20126000eed29388100
xd.lnk: 5e42c6d12f6b51364b6bfb170f4306c5ce608b4f

(C2/Delivery):
159.196.128[.]120
194.127.179[.]157

Unzipped Campaign Variants:
Variant 1: 054784f1a398a35e0c5242cbfa164df0c277da73
Variant 2: 7a43c177a582c777e258246f0ba818f9e73a69ab
بسته‌های مخرب npm توسعه‌دهندگان را با درهای پشتی SSH هدف قرار می‌دهند

پژوهشگران سه بسته مخرب در npm با نام‌های node-telegram-utils، node-telegram-bots-api و node-telegram-util را شناسایی کرده‌اند که برای جعل کتابخانه پرکاربرد node-telegram-bot-api جهت ساخت ربات‌های تلگرام در Node.js طراحی شده‌اند.
این بسته‌ها از تکنیکی به نام Starjacking استفاده می‌کنند که با پیوند دادن به مخزن واقعی GitHub، خود را معتبر جلوه می‌دهند.
پس از نصب، سیستم‌های لینوکسی را هدف قرار می‌دهند و دو کلید SSH را در فایل ~/.ssh/authorized_keys درج می‌کنند که به مهاجمان امکان دسترسی دائمی از راه دور می‌دهد، حتی پس از حذف بسته.
این بسته‌ها همچنین نام کاربری سیستم و آی‌پی خارجی را به یک سرور خارجی ارسال می‌کنند.

توصیه:

به‌صورت منظم بسته‌های نصب‌شده npm را ممیزی کنید.

وابستگی‌ها را با منابع رسمی اعتبارسنجی نمایید.

کلیدهای SSH غیرمجاز را حذف کنید.
CVE-2025-31324
یک آسیب‌پذیری حیاتی روز صفر است که در مؤلفه Metadata Uploader از SAP NetWeaver Visual Composer کشف شده است. این نقص به دلیل نبود بررسی‌های مجوز ایجاد شده و به مهاجمان بدون احراز هویت اجازه می‌دهد فایل‌های مخرب را در سیستم آپلود کنند. سوءاستفاده از این آسیب‌پذیری می‌تواند به اجرای کد از راه دور منجر شود و محرمانگی، یکپارچگی و دسترس‌پذیری سیستم آسیب‌دیده را به خطر اندازد.

‏این آسیب‌پذیری به طور فعال در محیط واقعی مورد سوءاستفاده قرار گرفته است، به طوری که عاملان تهدید وب‌شل‌ها و بدافزارهایی را در سرورهای آسیب‌دیده مستقر کرده‌اند. قابل توجه است که برخی حملات حتی روی سیستم‌هایی که به طور کامل وصله شده بودند رخ داده، که نشان‌دهنده سوءاستفاده از این آسیب‌پذیری ناشناخته قبلی است.

‏🔎 بررسی کنید که آیا آسیب‌پذیر یا آلوده شده‌اید

‏مسیر URL آسیب‌پذیر:
‏/developmentserver/metadatauploader

‏نحوه بررسی آسیب‌پذیری:

‏- تست کنید که آیا URL زیر بدون احراز هویت قابل دسترسی است یا خیر:
‏https://[your-sap-server]/developmentserver/metadatauploader
‏- اگر بدون درخواست اعتبارسنجی به این صفحه دسترسی داشتید، سیستم شما آسیب‌پذیر است.

‏🚨 سرور آسیب‌پذیر است!

‏🔧 نصب وصله و اقدامات کاهش خطر

‏SAP این آسیب‌پذیری را از طریق یادداشت امنیتی شماره 3594142 که در تاریخ ۲۴ آوریل ۲۰۲۵ منتشر شده، رفع کرده است. این وصله خارج از برنامه به طور خاص مؤلفه VCFRAMEWORK نسخه ۷.۵۰ را هدف قرار می‌دهد. نصب سریع این وصله ضروری است، حتی اگر به‌روزرسانی‌های قبلی نصب شده باشند، زیرا این اصلاح پس از روز عادی وصله‌های امنیتی SAP در آوریل ۲۰۲۵ منتشر شده است.

‏🔗 منابع:

‏nvd.nist.gov - CVE-2025-31324

‏BleepingComputer - SAP Fixes NetWeaver Zero-Day

‏RedRays - SAP NetWeaver Vulnerability

‏✅ اقدامات پیشنهادی:

‏SAP یک وصله امنیتی از طریق یادداشت امنیتی شماره 3594142 ارائه داده است. به سازمان‌ها توصیه می‌شود بلافاصله اقدامات زیر را انجام دهند:

‏اعمال آخرین وصله: یادداشت امنیتی SAP شماره 3594142 را در لینک زیر در اسرع وقت پیاده‌سازی کنید:
‏SAP Security Patch - April 2025

‏وصله‌های مربوط به VISUAL COMPOSER FRAMEWORK نسخه ۷.۵۰ شامل موارد زیر است:

SP033 (000000)

SP028 (000001)

SP029 (000001)

SP030 (000001)

SP031 (000001)

SP027 (000002)

SP032 (000000)

‏محدود کردن دسترسی: تا زمان نصب وصله‌ها، دسترسی به مؤلفه Metadata Uploader را محدود کنید.

‏بررسی میزان دسترسی خارجی: اطمینان حاصل کنید که تنها کاربران احراز هویت شده اجازه آپلود فایل به مؤلفه‌های SAP را داشته باشند.

‏پیاده‌سازی راهکار موقت: برای سازمان‌هایی که امکان نصب سریع وصله را ندارند، SAP یک راهکار موقت مبتنی بر سناریوی ارائه شده در یادداشت KBA شماره 3593336 ارائه کرده است.
کمپین فیشینگ اطلاعات ورود به Office365 و توزیع RAT با استفاده از ConnectWise
یک کمپین پیچیده مبتنی بر ایمیل که به عاملان تهدید روسی نسبت داده می‌شود، کاربران Microsoft Office365 را با حمله‌ای دوگانه هدف قرار می‌دهد که شامل سرقت اطلاعات ورود (Credential Harvesting) و توزیع بدافزار است.
این حمله با ایمیل‌های فریبنده‌ای آغاز می‌شود که خود را به‌عنوان هشدار حذف فایل از سایت files.fm ـ که یک ارائه‌دهنده معتبر ذخیره‌سازی ابری است ـ معرفی می‌کنند تا اعتبار پیام را افزایش دهند.
قربانیان با باز کردن یک فایل PDF فریب داده می‌شوند که دو گزینه ارائه می‌دهد:

"پیش‌نمایش" (که به صفحه ورود جعلی مایکروسافت برای سرقت اطلاعات ورود هدایت می‌شود)

"دانلود" (که بدافزار ConnectWise RAT را نصب می‌کند).

این بدافزار با ایجاد سرویس‌هایی که به‌صورت خودکار هنگام راه‌اندازی سیستم اجرا می‌شوند و نیز با تغییر در رجیستری ویندوز، پایداری خود را حفظ کرده و از طریق سایت screenconnect.com امکان کنترل از راه دور را فراهم می‌سازد.
راهکارهای مقابله شامل غیرفعال‌سازی اجرای اسکریپت‌ها در فایل‌های PDF و آموزش کاربران برای بررسی لینک‌ها و فایل‌های پیوست حتی زمانی که از منابع قابل اعتماد ارسال شده‌اند، می‌باشد.
🛑 آسیب‌پذیری DoS در Apache Tomcat (CVE-2025-31650)

نقصی با شدت بالا در Apache Tomcat به مهاجمان این امکان را می‌دهد که با ارسال هدرهای نادرست HTTP Priority، حمله‌ی انکار سرویس (DoS) انجام دهند.
🔹 علت: اعتبارسنجی نادرست ورودی ← نشت حافظه ← خطای OutOfMemoryException
🔸 نسخه‌های آسیب‌پذیر:
‏Tomcat 9.0.76 تا 9.0.102
‏Tomcat 10.1.10 تا 10.1.39
‏Tomcat 11.0.0-M2 تا 11.0.5
✅ راهکار: ارتقاء به نسخه‌های 9.0.104، 10.1.40 یا 11.0.6
🐞 آسیب‌پذیری اجرای کد از راه دور در Apache Parquet Java (CVE-2025-46762)

نقصی با شدت بالا در کتابخانه parquet-avro به مهاجمان اجازه می‌دهد که با وارد کردن بار مخرب در metadata فایل Parquet، کد دلخواه خود را از راه دور اجرا کنند.
🔸 نسخه‌های آسیب‌پذیر: Apache Parquet Java نسخه ۱.۱۵.۱ و پایین‌تر، هنگام استفاده از مدل‌های Avro به‌صورت "specific" یا "reflect"
✅ راهکار: ارتقاء به نسخه 1.15.2
🦊 به‌روزرسانی‌های امنیتی Mozilla

وصله‌های امنیتی برای مرورگر Firefox و برنامه Thunderbird منتشر شده‌اند که آسیب‌پذیری‌های زیر را برطرف می‌کنند:

‏CVE-2025-2817: ارتقاء سطح دسترسی از طریق به‌روزرسان

‏CVE-2025-4083: فرار از sandbox با استفاده از URI نوع javascript

‏CVE-2025-4084: تزریق دستور از طریق قابلیت “Copy as cURL” در ویندوز

‏CVE-2025-4091 تا 4093: نقص‌های ایمنی حافظه که ممکن است به اجرای کد از راه دور منجر شوند
✅ راهکار: به‌روزرسانی به نسخه‌های Firefox 138، ESR 128.10 یا Thunderbird 138

🌐 به‌روزرسانی امنیتی Google Chrome

در نسخه ۱۳۶ مرورگر Chrome، هشت آسیب‌پذیری امنیتی اصلاح شده‌اند. برخی از مهم‌ترین آن‌ها عبارتند از:

‏CVE-2025-4096 (شدید): سرریز بافر heap که می‌تواند منجر به اجرای کد از راه دور شود

‏CVE-2025-4050 / 4051 / 4052: مشکلات مربوط به حافظه و اعتبارسنجی در ابزارهای توسعه (DevTools)
✅ نسخه‌های اصلاح‌شده:
• ‏ویندوز / مک: ‎136.0.7103.48 / 49
• ‏لینوکس: ‎136.0.7103.59
• ‏اندروید: ‎136.0.7103.60
• ‏iOS: ‎136.0.7103.56
SentinelOne Bypass & Babuk Ransomware Deployment


Security researchers at Aon’s Stroz Friedberg Incident Response team have discovered a new EDR evasion technique targeting SentinelOne, enabling the deployment of Babuk ransomware by exploiting the SentinelOne agent upgrade mechanism.
This method—dubbed “Bring Your Own Installer”—uses legitimate SentinelOne installers to disable endpoint protection without admin console access, leaving systems exposed to ransomware attacks.


Attack Detail:
Technique: “Bring Your Own Installer”
Targeted Product: SentinelOne EDR
Ransomware Deployed: Babuk (RaaS)

Attack Chain:
1. Method: Abuse of legitimate SentinelOne agent MSI installer
1. Steps:
1. Attacker gains local admin access by exploiting a known vulnerability in a public-facing service.
1. Deploys legitimate SentinelOne installer (e.g., SentinelInstaller_windows_64bit_v23_4_6_347.msi).
1. Installer halts SentinelOne processes.
1. Attacker executes taskkill on msiexec.exe before EDR reinstalls.
1. SentinelOne remains inactive — endpoint appears “offline” in management console.
1. Ransomware Deployed: Babuk
1. Persistence Observed: No use of malicious drivers; relies solely on trusted installer behavior.

1. Forensic Indicators

• SentinelOne Logs: EventID 93 with CommandType: unload
• Application Logs: EventID 1042 from MsiInstaller
• No SentinelOne services observed running post-execution
Screenshots

Mitigation/workaround SentinelOne Response:
SentinelOne has confirmed the issue and recommends enabling a specific policy to prevent this bypass.

Recommended Actions:
• Enable the Online Authorization feature in SentinelOne policies to block local agent upgrades or downgrades without console approval.
• Monitor for version anomalies and unexpected SentinelOne installer activity.
• Audit event logs for termination of SentinelOne processes and Windows Installer during upgrades.
• Restrict local administrative access on exposed systems.
• Apply timely patches to prevent exploitation via public vulnerabilities.

References
https://cybersecuritynews.com/threat-actor-bypass-sentinelone-edr/
https://gbhackers.com/threat-actor-evades-sentinelone-edr/
🔥1
افزونه مخرب وردپرس که خود را به‌عنوان ابزار ضد بدافزار معرفی می‌کند

نمونه‌ای از بدافزار با نام WP-antymalwary-bot.php شناسایی شده که سایت‌های وردپرس را هدف قرار داده و در ظاهر، به شکل یک افزونه قانونی ظاهر می‌شود. این بدافزار که توسط تیم Wordfence کشف شده است، امکان دسترسی غیرمجاز به سطح مدیر، اجرای کد از راه دور از طریق REST API، و آلودگی مجدد مداوم با استفاده از wp-cron.php را فراهم می‌سازد.

🔸 این بدافزار از نام‌های فایل مبهم‌شده مانند addons.php و scr.php استفاده می‌کند و یک ورود اضطراری از پیش تعریف‌شده (hardcoded) برای ربودن حساب‌های مدیر دارد.

🔹 علاوه بر این، کدهای جاوااسکریپت مخرب را به قالب سایت تزریق می‌کند، با سرور فرمان‌دهی (C2) در آدرس 45.61[.]136.85 ارتباط برقرار می‌نماید و حتی پس از حذف، خودش را دوباره نصب می‌کند.

🛡 راهکارهای مقابله:

اسکن کامل افزونه‌ها برای شناسایی موارد مشکوک

بررسی و پاک‌سازی فایل wp-cron.php

حذف فایل‌های آلوده

بازیابی از بک‌آپ‌های مطمئن

تغییر رمزهای عبور مدیر سایت

✅ امضای‌های فایروال مربوط به این تهدید از سوی Wordfence ارائه شده و قابل استفاده برای شناسایی است.
malicious drivers hash.txt
55 KB
هش های درایورهای آلوده -حتما اینا رو توی لاگ های سازمان تون جستجو کنید
یکی اومده پنل های لاک بیت رو هک کرده و توش چت یه ایرانی هم بوده :
[2025-04-14 05:29:13] I want to be completely honest with you: I don't have access to any international banking systems. I don't have a foreign account, and I can't legally buy cryptocurrency like Bitcoin in my country. I live in Iran, and we are under heavy sanctions. Our currency the Toman has lost almost all its value. Even earning just a small amount of BTC is a nearly impossible task here.

I'm not a business owner with income in dollars or euros. I'm just an individual who has lost everything 20 servers gone. What you are asking for is simply beyond my means, even with a discount. If there was a way to pay in Toman, I could try to gather something, but I know it may not be useful to you.

Please, I am desperate. I'm not trying to avoid responsibility I just need a chance to recover even part of what I've lost. If you can reduce the amount to something that someone like me could possibly afford, I will do everything I can to make it happen.

This is my last hope. I'm asking not as a company or target just as a human being.