امنیت سایبری SOC
328 subscribers
160 photos
10 videos
169 files
212 links
Information about soc , cyber security defence and cyber security news
Download Telegram
توزیع بدافزار از طریق سایت‌های جعلی تولید ویدیو با هوش مصنوعی

یک گروه تهدید وابسته به ویتنام در حال توزیع بدافزارهای Noodlophile Stealer و XWorm RAT از طریق سایت‌های جعلی تولید ویدیو با هوش مصنوعی است که با پست‌های ویروسی در فیس‌بوک تبلیغ می‌شوند.

این سایت‌های جعلی کاربران—به‌ویژه تولیدکنندگان محتوا و کسب‌وکارهای کوچک—را فریب می‌دهند تا فایل‌های رسانه‌ای خود را آپلود کرده و فایل‌های ZIP آلوده (مانند VideoDreamAI.zip) را که به‌عنوان خروجی هوش مصنوعی جا زده شده‌اند، دانلود کنند.

محموله مخرب شامل موارد زیر است:

سرقت اطلاعات ورود (Credential theft)

سرقت کیف پول‌های رمزارز

کنترل از راه دور با استفاده از RAT

استخراج اطلاعات از طریق Telegram

این حمله از طریق یک زنجیره آلودگی چندمرحله‌ای و پیچیده انجام می‌شود که ابزارهایی مانند CapCut.exe، certutil.exe، و RegAsm.exe را به‌کار می‌گیرد و به‌شدت مبهم‌سازی (Obfuscation) شده است.

این بدافزارها به‌عنوان بخشی از یک عملیات بدافزار به عنوان سرویس (Malware-as-a-Service یا MaaS) ارائه می‌شوند.
🔥1
افشای داده‌های حساس SharePoint توسط Microsoft Copilot AI

پژوهشگران چندین آسیب‌پذیری در Microsoft Copilot برای SharePoint کشف کرده‌اند که به مهاجمان امکان می‌دهد فایل‌های حساس مانند رمزهای عبور، کلیدهای API، و اسناد محرمانه را بدون ثبت در لاگ‌های ممیزی یا هشدارهای دسترسی، بازیابی کنند.

مهاجمان با سوءاستفاده از Agentهای پیش‌فرض و سفارشی می‌توانند مجوزهای “Restricted View” را دور بزنند و حتی فایل‌هایی با سطح دسترسی بالا را از طریق پرامپت‌های فریبنده (Deceptive Prompts) شناسایی کنند.

نکته مهم اینکه تعاملات با Copilot در لاگ‌های دسترسی استاندارد SharePoint ثبت نمی‌شوند، که این امر امکان استخراج مخفیانه داده‌ها را فراهم می‌سازد.

در یکی از نمونه‌های سوءاستفاده، به‌نام “HackerBot”، نشان داده شد که Agentها می‌توانند به فایل‌هایی از سایت‌های محدود دسترسی یابند، بدون اینکه احراز هویت مناسب صورت گیرد.
راهکارهای کاهش تهدید:

اعمال اصول بهداشتی سخت‌گیرانه در SharePoint

محدودسازی ایجاد Agentهای جدید

آموزش کاربران در خصوص خطرات دستکاری پرامپت در هوش مصنوعی
❤1🔥1
بدافزار Bumblebee با استفاده از آلوده‌سازی نتایج جستجوی Bing منتشر می‌شود

یک کمپین جدید از بدافزار Bumblebee در حال توزیع نرم‌افزارهای تروجان‌شده از طریق آلوده‌سازی سئو (SEO Poisoning) در موتور جستجوی Bing است. این کمپین کاربران را زمانی هدف قرار می‌دهد که به دنبال ابزارهایی مانند WinMTR یا Milestone XProtect هستند.

بازیگران تهدید دامنه‌هایی با غلط املایی عمدی (Typo-squatted) مانند winmtr[.]org یا milestonesys[.]org ایجاد کرده‌اند که به‌عنوان نتایج برتر جستجو ظاهر می‌شوند و صفحات دانلود قانونی را تقلید می‌کنند. زمانی که کاربران از طریق Bing به این سایت‌ها وارد می‌شوند، به یک نصب‌کننده جعلی MSI در دامنه software-server[.]online هدایت می‌شوند که Bumblebee را از طریق یک فایل DLL مخرب به نام version.dll تحویل می‌دهد.

پس از اجرا، Bumblebee با دامنه‌های فرمان و کنترل (C2) با پسوند .life ارتباط برقرار می‌کند تا داده‌ها را استخراج کرده و احتمالاً بدافزارهای بیشتری را نیز روی سیستم قربانی نصب کند.

این کمپین بر استفاده روزافزون از دستکاری سئو برای توزیع بدافزار تأکید دارد و نشان می‌دهد که کاربران باید در مورد منابع دانلود محتاط بوده و صرفاً به رتبه نتایج موتورهای جستجو اعتماد نکنند.
Mitre Attack for AI systems 🤦‍♀️
اینResecurity هست که سازمانتون رو میتونید تو سایتش اضافه کنید و اگه Data breach اتفاق بیفته اینجا جزییات داده ها و اکانت هایی که breach شدن رو میدن — https://risk.resecurity.com/user/sign-in/login
PurpleAI Sentinel One-
قابلیت جالبی هست که به سنتینل وان اضافه شده -توضیحات در مورد تهدیدات رو خودش در مورد هر تهدیدی که پیدا میکنه مینویسه و این باعث میشه که دیگه شما خیلی نیاز به دانش قبلی برای فهمیدن ریسک تهدید نداشته باشید و یک موردش هم که خیلی جالب بود برای من اینه که بهش میگی مثلا موارد مشکوک برای مثال لاگین های ناموفق یا مالور ها یا هرچیزی را نشون بده مثل چت چی پی تی -بدون نوشتن کویری شکار تهدید و نیازی به نوشتن کویری نداره🙆‍♀️