سوءاستفاده ELUSIVE COMET از قابلیت کنترل از راه دور Zoom
یک گروه تهدید با نام ELUSIVE COMET در حال سوءاستفاده از قابلیت کنترل از راه دور Zoom است تا در جریان جلسات ویدیویی ساختگی، بهطور کامل به رایانههای قربانیان دسترسی پیدا کند.
در یکی از موارد، مهاجمان خود را به جای Bloomberg Crypto جا زدند تا متخصصان حوزه رمزارز و مدیران تجاری را با دعوتنامههای جعلی از طریق Calendly و مهندسی اجتماعی، به جلسات Zoom بکشانند.
در طول جلسه، آنها نام نمایشی خود را به «Zoom» تغییر دادند تا درخواست کنترل از راه دور بدهند و از اعتماد کاربران و آشنایی آنها با رابط کاربری سوءاستفاده کنند.
در صورت پذیرش این درخواست، مهاجمان اقدام به نصب بدافزار یا استخراج اطلاعات حساس میکردند؛ تاکتیکی مشابه آنچه در نفوذ قبلی به شرکت Bybit استفاده شده بود.
توصیه: قابلیت کنترل از راه دور در Zoom را بهطور پیشفرض غیرفعال کنید، منابع جلسات را بررسی نمایید، و از تأیید پنجرههای پاپآپ غیرمنتظره در طول تماسها خودداری کنید.
یک گروه تهدید با نام ELUSIVE COMET در حال سوءاستفاده از قابلیت کنترل از راه دور Zoom است تا در جریان جلسات ویدیویی ساختگی، بهطور کامل به رایانههای قربانیان دسترسی پیدا کند.
در یکی از موارد، مهاجمان خود را به جای Bloomberg Crypto جا زدند تا متخصصان حوزه رمزارز و مدیران تجاری را با دعوتنامههای جعلی از طریق Calendly و مهندسی اجتماعی، به جلسات Zoom بکشانند.
در طول جلسه، آنها نام نمایشی خود را به «Zoom» تغییر دادند تا درخواست کنترل از راه دور بدهند و از اعتماد کاربران و آشنایی آنها با رابط کاربری سوءاستفاده کنند.
در صورت پذیرش این درخواست، مهاجمان اقدام به نصب بدافزار یا استخراج اطلاعات حساس میکردند؛ تاکتیکی مشابه آنچه در نفوذ قبلی به شرکت Bybit استفاده شده بود.
توصیه: قابلیت کنترل از راه دور در Zoom را بهطور پیشفرض غیرفعال کنید، منابع جلسات را بررسی نمایید، و از تأیید پنجرههای پاپآپ غیرمنتظره در طول تماسها خودداری کنید.
سوءاستفاده فعال از آسیبپذیری افشای هش NTLM (CVE-2025-24054)
یک آسیبپذیری جعل هویت در Windows Explorer با شناسه CVE-2025-24054 از اواسط مارس ۲۰۲۵ بهطور فعال مورد سوءاستفاده قرار گرفته است.
مهاجمان با استفاده از فایلهای مخرب .library-ms، هشهای NTLMv2-SSP را از طریق تحریک درخواستهای احراز هویت SMB بهصورت بیسر و صدا افشا میکنند.
این حمله نیاز به حداقل تعامل کاربر دارد، مانند راستکلیک یا وارد شدن به پوشهای که حاوی فایل مخرب است.
کمپینهایی مانند NTLM Exploits Bomb از طریق اسپمهای بدافزار و لینکهای Dropbox، نهادهای دولتی و خصوصی را هدف قرار دادهاند.
توصیه: بهروزرسانی Patch Tuesday مارس ۲۰۲۵ (منتشرشده در ۱۱ مارس) را اعمال نمایید.
IOCs:
Archive Name: NTLM Exploits Bomb
SHA1: 9ca72d969d7c5494a30e996324c6c0fcb72ae1ae
Malicious Files:
xd.library-ms: 7dd0131dd4660be562bc869675772e58a1e3ac8e
xd.url: 76e93c97ffdb5adb509c966bca22e12c4508dcaa
xd.website: 84132ae00239e15b50c1a20126000eed29388100
xd.lnk: 5e42c6d12f6b51364b6bfb170f4306c5ce608b4f
(C2/Delivery):
159.196.128[.]120
194.127.179[.]157
Unzipped Campaign Variants:
Variant 1: 054784f1a398a35e0c5242cbfa164df0c277da73
Variant 2: 7a43c177a582c777e258246f0ba818f9e73a69ab
یک آسیبپذیری جعل هویت در Windows Explorer با شناسه CVE-2025-24054 از اواسط مارس ۲۰۲۵ بهطور فعال مورد سوءاستفاده قرار گرفته است.
مهاجمان با استفاده از فایلهای مخرب .library-ms، هشهای NTLMv2-SSP را از طریق تحریک درخواستهای احراز هویت SMB بهصورت بیسر و صدا افشا میکنند.
این حمله نیاز به حداقل تعامل کاربر دارد، مانند راستکلیک یا وارد شدن به پوشهای که حاوی فایل مخرب است.
کمپینهایی مانند NTLM Exploits Bomb از طریق اسپمهای بدافزار و لینکهای Dropbox، نهادهای دولتی و خصوصی را هدف قرار دادهاند.
توصیه: بهروزرسانی Patch Tuesday مارس ۲۰۲۵ (منتشرشده در ۱۱ مارس) را اعمال نمایید.
IOCs:
Archive Name: NTLM Exploits Bomb
SHA1: 9ca72d969d7c5494a30e996324c6c0fcb72ae1ae
Malicious Files:
xd.library-ms: 7dd0131dd4660be562bc869675772e58a1e3ac8e
xd.url: 76e93c97ffdb5adb509c966bca22e12c4508dcaa
xd.website: 84132ae00239e15b50c1a20126000eed29388100
xd.lnk: 5e42c6d12f6b51364b6bfb170f4306c5ce608b4f
(C2/Delivery):
159.196.128[.]120
194.127.179[.]157
Unzipped Campaign Variants:
Variant 1: 054784f1a398a35e0c5242cbfa164df0c277da73
Variant 2: 7a43c177a582c777e258246f0ba818f9e73a69ab
بستههای مخرب npm توسعهدهندگان را با درهای پشتی SSH هدف قرار میدهند
پژوهشگران سه بسته مخرب در npm با نامهای node-telegram-utils، node-telegram-bots-api و node-telegram-util را شناسایی کردهاند که برای جعل کتابخانه پرکاربرد node-telegram-bot-api جهت ساخت رباتهای تلگرام در Node.js طراحی شدهاند.
این بستهها از تکنیکی به نام Starjacking استفاده میکنند که با پیوند دادن به مخزن واقعی GitHub، خود را معتبر جلوه میدهند.
پس از نصب، سیستمهای لینوکسی را هدف قرار میدهند و دو کلید SSH را در فایل ~/.ssh/authorized_keys درج میکنند که به مهاجمان امکان دسترسی دائمی از راه دور میدهد، حتی پس از حذف بسته.
این بستهها همچنین نام کاربری سیستم و آیپی خارجی را به یک سرور خارجی ارسال میکنند.
توصیه:
بهصورت منظم بستههای نصبشده npm را ممیزی کنید.
وابستگیها را با منابع رسمی اعتبارسنجی نمایید.
کلیدهای SSH غیرمجاز را حذف کنید.
پژوهشگران سه بسته مخرب در npm با نامهای node-telegram-utils، node-telegram-bots-api و node-telegram-util را شناسایی کردهاند که برای جعل کتابخانه پرکاربرد node-telegram-bot-api جهت ساخت رباتهای تلگرام در Node.js طراحی شدهاند.
این بستهها از تکنیکی به نام Starjacking استفاده میکنند که با پیوند دادن به مخزن واقعی GitHub، خود را معتبر جلوه میدهند.
پس از نصب، سیستمهای لینوکسی را هدف قرار میدهند و دو کلید SSH را در فایل ~/.ssh/authorized_keys درج میکنند که به مهاجمان امکان دسترسی دائمی از راه دور میدهد، حتی پس از حذف بسته.
این بستهها همچنین نام کاربری سیستم و آیپی خارجی را به یک سرور خارجی ارسال میکنند.
توصیه:
بهصورت منظم بستههای نصبشده npm را ممیزی کنید.
وابستگیها را با منابع رسمی اعتبارسنجی نمایید.
کلیدهای SSH غیرمجاز را حذف کنید.
CVE-2025-31324
یک آسیبپذیری حیاتی روز صفر است که در مؤلفه Metadata Uploader از SAP NetWeaver Visual Composer کشف شده است. این نقص به دلیل نبود بررسیهای مجوز ایجاد شده و به مهاجمان بدون احراز هویت اجازه میدهد فایلهای مخرب را در سیستم آپلود کنند. سوءاستفاده از این آسیبپذیری میتواند به اجرای کد از راه دور منجر شود و محرمانگی، یکپارچگی و دسترسپذیری سیستم آسیبدیده را به خطر اندازد.
این آسیبپذیری به طور فعال در محیط واقعی مورد سوءاستفاده قرار گرفته است، به طوری که عاملان تهدید وبشلها و بدافزارهایی را در سرورهای آسیبدیده مستقر کردهاند. قابل توجه است که برخی حملات حتی روی سیستمهایی که به طور کامل وصله شده بودند رخ داده، که نشاندهنده سوءاستفاده از این آسیبپذیری ناشناخته قبلی است.
🔎 بررسی کنید که آیا آسیبپذیر یا آلوده شدهاید
مسیر URL آسیبپذیر:
/developmentserver/metadatauploader
نحوه بررسی آسیبپذیری:
- تست کنید که آیا URL زیر بدون احراز هویت قابل دسترسی است یا خیر:
https://[your-sap-server]/developmentserver/metadatauploader
- اگر بدون درخواست اعتبارسنجی به این صفحه دسترسی داشتید، سیستم شما آسیبپذیر است.
🚨 سرور آسیبپذیر است!
🔧 نصب وصله و اقدامات کاهش خطر
SAP این آسیبپذیری را از طریق یادداشت امنیتی شماره 3594142 که در تاریخ ۲۴ آوریل ۲۰۲۵ منتشر شده، رفع کرده است. این وصله خارج از برنامه به طور خاص مؤلفه VCFRAMEWORK نسخه ۷.۵۰ را هدف قرار میدهد. نصب سریع این وصله ضروری است، حتی اگر بهروزرسانیهای قبلی نصب شده باشند، زیرا این اصلاح پس از روز عادی وصلههای امنیتی SAP در آوریل ۲۰۲۵ منتشر شده است.
🔗 منابع:
nvd.nist.gov - CVE-2025-31324
BleepingComputer - SAP Fixes NetWeaver Zero-Day
RedRays - SAP NetWeaver Vulnerability
✅ اقدامات پیشنهادی:
SAP یک وصله امنیتی از طریق یادداشت امنیتی شماره 3594142 ارائه داده است. به سازمانها توصیه میشود بلافاصله اقدامات زیر را انجام دهند:
اعمال آخرین وصله: یادداشت امنیتی SAP شماره 3594142 را در لینک زیر در اسرع وقت پیادهسازی کنید:
SAP Security Patch - April 2025
وصلههای مربوط به VISUAL COMPOSER FRAMEWORK نسخه ۷.۵۰ شامل موارد زیر است:
SP033 (000000)
SP028 (000001)
SP029 (000001)
SP030 (000001)
SP031 (000001)
SP027 (000002)
SP032 (000000)
محدود کردن دسترسی: تا زمان نصب وصلهها، دسترسی به مؤلفه Metadata Uploader را محدود کنید.
بررسی میزان دسترسی خارجی: اطمینان حاصل کنید که تنها کاربران احراز هویت شده اجازه آپلود فایل به مؤلفههای SAP را داشته باشند.
پیادهسازی راهکار موقت: برای سازمانهایی که امکان نصب سریع وصله را ندارند، SAP یک راهکار موقت مبتنی بر سناریوی ارائه شده در یادداشت KBA شماره 3593336 ارائه کرده است.
یک آسیبپذیری حیاتی روز صفر است که در مؤلفه Metadata Uploader از SAP NetWeaver Visual Composer کشف شده است. این نقص به دلیل نبود بررسیهای مجوز ایجاد شده و به مهاجمان بدون احراز هویت اجازه میدهد فایلهای مخرب را در سیستم آپلود کنند. سوءاستفاده از این آسیبپذیری میتواند به اجرای کد از راه دور منجر شود و محرمانگی، یکپارچگی و دسترسپذیری سیستم آسیبدیده را به خطر اندازد.
این آسیبپذیری به طور فعال در محیط واقعی مورد سوءاستفاده قرار گرفته است، به طوری که عاملان تهدید وبشلها و بدافزارهایی را در سرورهای آسیبدیده مستقر کردهاند. قابل توجه است که برخی حملات حتی روی سیستمهایی که به طور کامل وصله شده بودند رخ داده، که نشاندهنده سوءاستفاده از این آسیبپذیری ناشناخته قبلی است.
🔎 بررسی کنید که آیا آسیبپذیر یا آلوده شدهاید
مسیر URL آسیبپذیر:
/developmentserver/metadatauploader
نحوه بررسی آسیبپذیری:
- تست کنید که آیا URL زیر بدون احراز هویت قابل دسترسی است یا خیر:
https://[your-sap-server]/developmentserver/metadatauploader
- اگر بدون درخواست اعتبارسنجی به این صفحه دسترسی داشتید، سیستم شما آسیبپذیر است.
🚨 سرور آسیبپذیر است!
🔧 نصب وصله و اقدامات کاهش خطر
SAP این آسیبپذیری را از طریق یادداشت امنیتی شماره 3594142 که در تاریخ ۲۴ آوریل ۲۰۲۵ منتشر شده، رفع کرده است. این وصله خارج از برنامه به طور خاص مؤلفه VCFRAMEWORK نسخه ۷.۵۰ را هدف قرار میدهد. نصب سریع این وصله ضروری است، حتی اگر بهروزرسانیهای قبلی نصب شده باشند، زیرا این اصلاح پس از روز عادی وصلههای امنیتی SAP در آوریل ۲۰۲۵ منتشر شده است.
🔗 منابع:
nvd.nist.gov - CVE-2025-31324
BleepingComputer - SAP Fixes NetWeaver Zero-Day
RedRays - SAP NetWeaver Vulnerability
✅ اقدامات پیشنهادی:
SAP یک وصله امنیتی از طریق یادداشت امنیتی شماره 3594142 ارائه داده است. به سازمانها توصیه میشود بلافاصله اقدامات زیر را انجام دهند:
اعمال آخرین وصله: یادداشت امنیتی SAP شماره 3594142 را در لینک زیر در اسرع وقت پیادهسازی کنید:
SAP Security Patch - April 2025
وصلههای مربوط به VISUAL COMPOSER FRAMEWORK نسخه ۷.۵۰ شامل موارد زیر است:
SP033 (000000)
SP028 (000001)
SP029 (000001)
SP030 (000001)
SP031 (000001)
SP027 (000002)
SP032 (000000)
محدود کردن دسترسی: تا زمان نصب وصلهها، دسترسی به مؤلفه Metadata Uploader را محدود کنید.
بررسی میزان دسترسی خارجی: اطمینان حاصل کنید که تنها کاربران احراز هویت شده اجازه آپلود فایل به مؤلفههای SAP را داشته باشند.
پیادهسازی راهکار موقت: برای سازمانهایی که امکان نصب سریع وصله را ندارند، SAP یک راهکار موقت مبتنی بر سناریوی ارائه شده در یادداشت KBA شماره 3593336 ارائه کرده است.
کمپین فیشینگ اطلاعات ورود به Office365 و توزیع RAT با استفاده از ConnectWise
یک کمپین پیچیده مبتنی بر ایمیل که به عاملان تهدید روسی نسبت داده میشود، کاربران Microsoft Office365 را با حملهای دوگانه هدف قرار میدهد که شامل سرقت اطلاعات ورود (Credential Harvesting) و توزیع بدافزار است.
این حمله با ایمیلهای فریبندهای آغاز میشود که خود را بهعنوان هشدار حذف فایل از سایت files.fm ـ که یک ارائهدهنده معتبر ذخیرهسازی ابری است ـ معرفی میکنند تا اعتبار پیام را افزایش دهند.
قربانیان با باز کردن یک فایل PDF فریب داده میشوند که دو گزینه ارائه میدهد:
"پیشنمایش" (که به صفحه ورود جعلی مایکروسافت برای سرقت اطلاعات ورود هدایت میشود)
"دانلود" (که بدافزار ConnectWise RAT را نصب میکند).
این بدافزار با ایجاد سرویسهایی که بهصورت خودکار هنگام راهاندازی سیستم اجرا میشوند و نیز با تغییر در رجیستری ویندوز، پایداری خود را حفظ کرده و از طریق سایت screenconnect.com امکان کنترل از راه دور را فراهم میسازد.
راهکارهای مقابله شامل غیرفعالسازی اجرای اسکریپتها در فایلهای PDF و آموزش کاربران برای بررسی لینکها و فایلهای پیوست حتی زمانی که از منابع قابل اعتماد ارسال شدهاند، میباشد.
یک کمپین پیچیده مبتنی بر ایمیل که به عاملان تهدید روسی نسبت داده میشود، کاربران Microsoft Office365 را با حملهای دوگانه هدف قرار میدهد که شامل سرقت اطلاعات ورود (Credential Harvesting) و توزیع بدافزار است.
این حمله با ایمیلهای فریبندهای آغاز میشود که خود را بهعنوان هشدار حذف فایل از سایت files.fm ـ که یک ارائهدهنده معتبر ذخیرهسازی ابری است ـ معرفی میکنند تا اعتبار پیام را افزایش دهند.
قربانیان با باز کردن یک فایل PDF فریب داده میشوند که دو گزینه ارائه میدهد:
"پیشنمایش" (که به صفحه ورود جعلی مایکروسافت برای سرقت اطلاعات ورود هدایت میشود)
"دانلود" (که بدافزار ConnectWise RAT را نصب میکند).
این بدافزار با ایجاد سرویسهایی که بهصورت خودکار هنگام راهاندازی سیستم اجرا میشوند و نیز با تغییر در رجیستری ویندوز، پایداری خود را حفظ کرده و از طریق سایت screenconnect.com امکان کنترل از راه دور را فراهم میسازد.
راهکارهای مقابله شامل غیرفعالسازی اجرای اسکریپتها در فایلهای PDF و آموزش کاربران برای بررسی لینکها و فایلهای پیوست حتی زمانی که از منابع قابل اعتماد ارسال شدهاند، میباشد.
🛑 آسیبپذیری DoS در Apache Tomcat (CVE-2025-31650)
نقصی با شدت بالا در Apache Tomcat به مهاجمان این امکان را میدهد که با ارسال هدرهای نادرست HTTP Priority، حملهی انکار سرویس (DoS) انجام دهند.
🔹 علت: اعتبارسنجی نادرست ورودی ← نشت حافظه ← خطای OutOfMemoryException
🔸 نسخههای آسیبپذیر:
Tomcat 9.0.76 تا 9.0.102
Tomcat 10.1.10 تا 10.1.39
Tomcat 11.0.0-M2 تا 11.0.5
✅ راهکار: ارتقاء به نسخههای 9.0.104، 10.1.40 یا 11.0.6
🐞 آسیبپذیری اجرای کد از راه دور در Apache Parquet Java (CVE-2025-46762)
نقصی با شدت بالا در کتابخانه parquet-avro به مهاجمان اجازه میدهد که با وارد کردن بار مخرب در metadata فایل Parquet، کد دلخواه خود را از راه دور اجرا کنند.
🔸 نسخههای آسیبپذیر: Apache Parquet Java نسخه ۱.۱۵.۱ و پایینتر، هنگام استفاده از مدلهای Avro بهصورت "specific" یا "reflect"
✅ راهکار: ارتقاء به نسخه 1.15.2
🦊 بهروزرسانیهای امنیتی Mozilla
وصلههای امنیتی برای مرورگر Firefox و برنامه Thunderbird منتشر شدهاند که آسیبپذیریهای زیر را برطرف میکنند:
CVE-2025-2817: ارتقاء سطح دسترسی از طریق بهروزرسان
CVE-2025-4083: فرار از sandbox با استفاده از URI نوع javascript
CVE-2025-4084: تزریق دستور از طریق قابلیت “Copy as cURL” در ویندوز
CVE-2025-4091 تا 4093: نقصهای ایمنی حافظه که ممکن است به اجرای کد از راه دور منجر شوند
✅ راهکار: بهروزرسانی به نسخههای Firefox 138، ESR 128.10 یا Thunderbird 138
🌐 بهروزرسانی امنیتی Google Chrome
در نسخه ۱۳۶ مرورگر Chrome، هشت آسیبپذیری امنیتی اصلاح شدهاند. برخی از مهمترین آنها عبارتند از:
CVE-2025-4096 (شدید): سرریز بافر heap که میتواند منجر به اجرای کد از راه دور شود
CVE-2025-4050 / 4051 / 4052: مشکلات مربوط به حافظه و اعتبارسنجی در ابزارهای توسعه (DevTools)
✅ نسخههای اصلاحشده:
• ویندوز / مک: 136.0.7103.48 / 49
• لینوکس: 136.0.7103.59
• اندروید: 136.0.7103.60
• iOS: 136.0.7103.56
نقصی با شدت بالا در Apache Tomcat به مهاجمان این امکان را میدهد که با ارسال هدرهای نادرست HTTP Priority، حملهی انکار سرویس (DoS) انجام دهند.
🔹 علت: اعتبارسنجی نادرست ورودی ← نشت حافظه ← خطای OutOfMemoryException
🔸 نسخههای آسیبپذیر:
Tomcat 9.0.76 تا 9.0.102
Tomcat 10.1.10 تا 10.1.39
Tomcat 11.0.0-M2 تا 11.0.5
✅ راهکار: ارتقاء به نسخههای 9.0.104، 10.1.40 یا 11.0.6
🐞 آسیبپذیری اجرای کد از راه دور در Apache Parquet Java (CVE-2025-46762)
نقصی با شدت بالا در کتابخانه parquet-avro به مهاجمان اجازه میدهد که با وارد کردن بار مخرب در metadata فایل Parquet، کد دلخواه خود را از راه دور اجرا کنند.
🔸 نسخههای آسیبپذیر: Apache Parquet Java نسخه ۱.۱۵.۱ و پایینتر، هنگام استفاده از مدلهای Avro بهصورت "specific" یا "reflect"
✅ راهکار: ارتقاء به نسخه 1.15.2
🦊 بهروزرسانیهای امنیتی Mozilla
وصلههای امنیتی برای مرورگر Firefox و برنامه Thunderbird منتشر شدهاند که آسیبپذیریهای زیر را برطرف میکنند:
CVE-2025-2817: ارتقاء سطح دسترسی از طریق بهروزرسان
CVE-2025-4083: فرار از sandbox با استفاده از URI نوع javascript
CVE-2025-4084: تزریق دستور از طریق قابلیت “Copy as cURL” در ویندوز
CVE-2025-4091 تا 4093: نقصهای ایمنی حافظه که ممکن است به اجرای کد از راه دور منجر شوند
✅ راهکار: بهروزرسانی به نسخههای Firefox 138، ESR 128.10 یا Thunderbird 138
🌐 بهروزرسانی امنیتی Google Chrome
در نسخه ۱۳۶ مرورگر Chrome، هشت آسیبپذیری امنیتی اصلاح شدهاند. برخی از مهمترین آنها عبارتند از:
CVE-2025-4096 (شدید): سرریز بافر heap که میتواند منجر به اجرای کد از راه دور شود
CVE-2025-4050 / 4051 / 4052: مشکلات مربوط به حافظه و اعتبارسنجی در ابزارهای توسعه (DevTools)
✅ نسخههای اصلاحشده:
• ویندوز / مک: 136.0.7103.48 / 49
• لینوکس: 136.0.7103.59
• اندروید: 136.0.7103.60
• iOS: 136.0.7103.56
SentinelOne Bypass & Babuk Ransomware Deployment
Security researchers at Aon’s Stroz Friedberg Incident Response team have discovered a new EDR evasion technique targeting SentinelOne, enabling the deployment of Babuk ransomware by exploiting the SentinelOne agent upgrade mechanism.
This method—dubbed “Bring Your Own Installer”—uses legitimate SentinelOne installers to disable endpoint protection without admin console access, leaving systems exposed to ransomware attacks.
Attack Detail:
Technique: “Bring Your Own Installer”
Targeted Product: SentinelOne EDR
Ransomware Deployed: Babuk (RaaS)
Attack Chain:
1. Method: Abuse of legitimate SentinelOne agent MSI installer
1. Steps:
1. Attacker gains local admin access by exploiting a known vulnerability in a public-facing service.
1. Deploys legitimate SentinelOne installer (e.g., SentinelInstaller_windows_64bit_v23_4_6_347.msi).
1. Installer halts SentinelOne processes.
1. Attacker executes taskkill on msiexec.exe before EDR reinstalls.
1. SentinelOne remains inactive — endpoint appears “offline” in management console.
1. Ransomware Deployed: Babuk
1. Persistence Observed: No use of malicious drivers; relies solely on trusted installer behavior.
1. Forensic Indicators
• SentinelOne Logs: EventID 93 with CommandType: unload
• Application Logs: EventID 1042 from MsiInstaller
• No SentinelOne services observed running post-execution
Screenshots
Mitigation/workaround SentinelOne Response:
SentinelOne has confirmed the issue and recommends enabling a specific policy to prevent this bypass.
Recommended Actions:
• Enable the Online Authorization feature in SentinelOne policies to block local agent upgrades or downgrades without console approval.
• Monitor for version anomalies and unexpected SentinelOne installer activity.
• Audit event logs for termination of SentinelOne processes and Windows Installer during upgrades.
• Restrict local administrative access on exposed systems.
• Apply timely patches to prevent exploitation via public vulnerabilities.
References
https://cybersecuritynews.com/threat-actor-bypass-sentinelone-edr/
https://gbhackers.com/threat-actor-evades-sentinelone-edr/
Security researchers at Aon’s Stroz Friedberg Incident Response team have discovered a new EDR evasion technique targeting SentinelOne, enabling the deployment of Babuk ransomware by exploiting the SentinelOne agent upgrade mechanism.
This method—dubbed “Bring Your Own Installer”—uses legitimate SentinelOne installers to disable endpoint protection without admin console access, leaving systems exposed to ransomware attacks.
Attack Detail:
Technique: “Bring Your Own Installer”
Targeted Product: SentinelOne EDR
Ransomware Deployed: Babuk (RaaS)
Attack Chain:
1. Method: Abuse of legitimate SentinelOne agent MSI installer
1. Steps:
1. Attacker gains local admin access by exploiting a known vulnerability in a public-facing service.
1. Deploys legitimate SentinelOne installer (e.g., SentinelInstaller_windows_64bit_v23_4_6_347.msi).
1. Installer halts SentinelOne processes.
1. Attacker executes taskkill on msiexec.exe before EDR reinstalls.
1. SentinelOne remains inactive — endpoint appears “offline” in management console.
1. Ransomware Deployed: Babuk
1. Persistence Observed: No use of malicious drivers; relies solely on trusted installer behavior.
1. Forensic Indicators
• SentinelOne Logs: EventID 93 with CommandType: unload
• Application Logs: EventID 1042 from MsiInstaller
• No SentinelOne services observed running post-execution
Screenshots
Mitigation/workaround SentinelOne Response:
SentinelOne has confirmed the issue and recommends enabling a specific policy to prevent this bypass.
Recommended Actions:
• Enable the Online Authorization feature in SentinelOne policies to block local agent upgrades or downgrades without console approval.
• Monitor for version anomalies and unexpected SentinelOne installer activity.
• Audit event logs for termination of SentinelOne processes and Windows Installer during upgrades.
• Restrict local administrative access on exposed systems.
• Apply timely patches to prevent exploitation via public vulnerabilities.
References
https://cybersecuritynews.com/threat-actor-bypass-sentinelone-edr/
https://gbhackers.com/threat-actor-evades-sentinelone-edr/
Cyber Security News
Threat Actor Bypass SentinelOne EDR to Deploy Babuk Ransomware
A sophisticated new attack method that disables endpoint security protection has been identified by security researchers.
🔥1
افزونه مخرب وردپرس که خود را بهعنوان ابزار ضد بدافزار معرفی میکند
نمونهای از بدافزار با نام WP-antymalwary-bot.php شناسایی شده که سایتهای وردپرس را هدف قرار داده و در ظاهر، به شکل یک افزونه قانونی ظاهر میشود. این بدافزار که توسط تیم Wordfence کشف شده است، امکان دسترسی غیرمجاز به سطح مدیر، اجرای کد از راه دور از طریق REST API، و آلودگی مجدد مداوم با استفاده از wp-cron.php را فراهم میسازد.
🔸 این بدافزار از نامهای فایل مبهمشده مانند addons.php و scr.php استفاده میکند و یک ورود اضطراری از پیش تعریفشده (hardcoded) برای ربودن حسابهای مدیر دارد.
🔹 علاوه بر این، کدهای جاوااسکریپت مخرب را به قالب سایت تزریق میکند، با سرور فرماندهی (C2) در آدرس 45.61[.]136.85 ارتباط برقرار مینماید و حتی پس از حذف، خودش را دوباره نصب میکند.
🛡 راهکارهای مقابله:
اسکن کامل افزونهها برای شناسایی موارد مشکوک
بررسی و پاکسازی فایل wp-cron.php
حذف فایلهای آلوده
بازیابی از بکآپهای مطمئن
تغییر رمزهای عبور مدیر سایت
✅ امضایهای فایروال مربوط به این تهدید از سوی Wordfence ارائه شده و قابل استفاده برای شناسایی است.
نمونهای از بدافزار با نام WP-antymalwary-bot.php شناسایی شده که سایتهای وردپرس را هدف قرار داده و در ظاهر، به شکل یک افزونه قانونی ظاهر میشود. این بدافزار که توسط تیم Wordfence کشف شده است، امکان دسترسی غیرمجاز به سطح مدیر، اجرای کد از راه دور از طریق REST API، و آلودگی مجدد مداوم با استفاده از wp-cron.php را فراهم میسازد.
🔸 این بدافزار از نامهای فایل مبهمشده مانند addons.php و scr.php استفاده میکند و یک ورود اضطراری از پیش تعریفشده (hardcoded) برای ربودن حسابهای مدیر دارد.
🔹 علاوه بر این، کدهای جاوااسکریپت مخرب را به قالب سایت تزریق میکند، با سرور فرماندهی (C2) در آدرس 45.61[.]136.85 ارتباط برقرار مینماید و حتی پس از حذف، خودش را دوباره نصب میکند.
🛡 راهکارهای مقابله:
اسکن کامل افزونهها برای شناسایی موارد مشکوک
بررسی و پاکسازی فایل wp-cron.php
حذف فایلهای آلوده
بازیابی از بکآپهای مطمئن
تغییر رمزهای عبور مدیر سایت
✅ امضایهای فایروال مربوط به این تهدید از سوی Wordfence ارائه شده و قابل استفاده برای شناسایی است.
malicious drivers hash.txt
55 KB
هش های درایورهای آلوده -حتما اینا رو توی لاگ های سازمان تون جستجو کنید
امنیت سایبری SOC
https://raw.githubusercontent.com/magicsword-io/LOLDrivers/refs/heads/main/detections/hashes/samples_vulnerable.sha1
این هش های درایورها رو سیگما رول هم داره
یکی اومده پنل های لاک بیت رو هک کرده و توش چت یه ایرانی هم بوده :
[2025-04-14 05:29:13] I want to be completely honest with you: I don't have access to any international banking systems. I don't have a foreign account, and I can't legally buy cryptocurrency like Bitcoin in my country. I live in Iran, and we are under heavy sanctions. Our currency the Toman has lost almost all its value. Even earning just a small amount of BTC is a nearly impossible task here.
I'm not a business owner with income in dollars or euros. I'm just an individual who has lost everything 20 servers gone. What you are asking for is simply beyond my means, even with a discount. If there was a way to pay in Toman, I could try to gather something, but I know it may not be useful to you.
Please, I am desperate. I'm not trying to avoid responsibility I just need a chance to recover even part of what I've lost. If you can reduce the amount to something that someone like me could possibly afford, I will do everything I can to make it happen.
This is my last hope. I'm asking not as a company or target just as a human being.
GitHub
Criminal-Leaks/Lockbit/Timestamped_LB_Chats.txt at main · D4RK-R4BB1T/Criminal-Leaks
Lockbit, URSIF, BlackBasta etc. Contribute to D4RK-R4BB1T/Criminal-Leaks development by creating an account on GitHub.
امنیت سایبری SOC
اینجا یه سری کویری های آماده داره sentinel microsoft که میشه برای شکار تهدیدات استفاده کرد 💫
این کویری ها رو میتونیم خودمون هم بنویسیم ،هر کویری ای که برای شکار تهدیدات میخوایم
VMware Aria Automation XSS (CVE-2025-22249)
A high-severity DOM-based Cross-Site Scripting (XSS) vulnerability in VMware Aria Automation could allow attackers to steal access tokens from authenticated users by luring them into clicking a specially crafted URL.
Affected: Aria Automation < 8.18.1 Patch 2, Cloud Foundation (refer KB394224), Telco Cloud Platform < 8.18.1 Patch 2 Fix: Upgrade to 8.18.1 Patch 2
VMware Tools Insecure File Handling Vulnerability (CVE-2025-22247)
A medium-severity vulnerability in VMware Tools allows local file tampering by malicious users with non-admin privileges on guest VMs.
Affected Versions: VMware Tools 12.x.x and 11.x.x Fix: Upgrade to VMware Tools 12.5.2 or later
macOS sips ICC RCE (CVE-2024-44236)
A critical memory corruption flaw in Apple’s sips tool allows arbitrary code execution via malformed ICC profile files.
Affected: macOS systems using sips (default in all versions prior to macOS 15.0.1)
Fix: Upgrade to macOS 15.0.1 or later
Cisco IOS XE WLC RCE (CVE-2025-20188)
A critical vulnerability in Cisco IOS XE Wireless LAN Controllers (WLC) allows unauthenticated remote attackers to upload files and execute commands with root privileges, leading to full device takeover.
Affected: Catalyst 9800 Series (Cloud, Embedded, Standalone), Embedded WLC on Catalyst Aps
Fix: Apply Cisco’s latest IOS XE WLC firmware
A high-severity DOM-based Cross-Site Scripting (XSS) vulnerability in VMware Aria Automation could allow attackers to steal access tokens from authenticated users by luring them into clicking a specially crafted URL.
Affected: Aria Automation < 8.18.1 Patch 2, Cloud Foundation (refer KB394224), Telco Cloud Platform < 8.18.1 Patch 2 Fix: Upgrade to 8.18.1 Patch 2
VMware Tools Insecure File Handling Vulnerability (CVE-2025-22247)
A medium-severity vulnerability in VMware Tools allows local file tampering by malicious users with non-admin privileges on guest VMs.
Affected Versions: VMware Tools 12.x.x and 11.x.x Fix: Upgrade to VMware Tools 12.5.2 or later
macOS sips ICC RCE (CVE-2024-44236)
A critical memory corruption flaw in Apple’s sips tool allows arbitrary code execution via malformed ICC profile files.
Affected: macOS systems using sips (default in all versions prior to macOS 15.0.1)
Fix: Upgrade to macOS 15.0.1 or later
Cisco IOS XE WLC RCE (CVE-2025-20188)
A critical vulnerability in Cisco IOS XE Wireless LAN Controllers (WLC) allows unauthenticated remote attackers to upload files and execute commands with root privileges, leading to full device takeover.
Affected: Catalyst 9800 Series (Cloud, Embedded, Standalone), Embedded WLC on Catalyst Aps
Fix: Apply Cisco’s latest IOS XE WLC firmware