Offensive Security
296 subscribers
128 photos
13 videos
27 files
159 links
we are not .
Download Telegram
A new zero-day vulnerability in the self-hosted Git service Gogs can let attackers achieve remote code execution (RCE) on exposed servers.

The flaw impacts internet-facing Gogs instances and could allow hackers to execute arbitrary commands remotely before a patch is available.

Read more:
https://www.bleepingcomputer.com/news/security/new-gogs-zero-day-flaw-lets-hackers-get-remote-code-execution/

@GoSecurity
#ZeroDay #RCE #Gogs #InfoSec
A new threat intelligence report highlights the growing cyber threat landscape in Iran during H2 2024 – H1 2025.

According to the report, financial institutions, transportation, and critical infrastructure were among the most targeted sectors. Researchers observed a rise in ransomware, DDoS attacks, hacktivist activity, and attacks aimed at disrupting services and public trust during regional geopolitical tensions.

Read more:
https://global.ptsecurity.com/en/research/analytics/cybersecurity-threatscape-iran-h2-2024-h1-2025/

@GoSecurity
#Iran #Ransomware #Hacktivism #InfoSec
یک آسیب‌پذیری جدید با شناسه CVE-2026-40369 در کرنل ویندوز کشف شده که می‌تواند به مهاجمان اجازه ارتقای دسترسی (Privilege Escalation) تا سطح SYSTEM را بدهد.

این نقص از طریق تابع
NtQuerySystemInformation

قابل سوءاستفاده است و روی نسخه‌های جدید Windows 11 و Windows Server 2025 تأثیر می‌گذارد.

اکسپلویت:
https://github.com/orinimron123/CVE-2026-40369-EXPLOIT

اطلاعات بیشتر:
https://core-jmp.org/2026/05/cve-2026-40369-arbitrary-kernel-address-increment/

@GoSecurity
#Windows #PrivilegeEscalation #ZeroDay #InfoSec
Media is too big
VIEW IN TELEGRAM
SecTor 2025 | EDR Bypass Testing: A Systematic Approach to Validating Endpoint Defenses

Black Hat
Conference
Speaker:

https://x.com/jgajek

@GoSecurity
#EDR #BlackHat #SECTOR
Forwarded from vx-underground
Hello

I have added more malware to the malware collection place. I have added 150,000 malwares and a bunch of malware reversing papers coupled with malwares.

Please download the malware.

vx-underground.org/Updates
Forwarded from SoheilSec (Soheil)
RTO.pdf
97.3 KB
قصد دارم دوره اختصاصی Red Team Operations with Sliver (RTO) را مجدد برگزار کنم.
سرفصل‌های دوره را می‌توانید در فایل PDF مشاهده کنید. این دوره به‌صورت آنلاین و در مجموع ۳۲ ساعت برگزار می‌شود.
برای شرکت‌کنندگان، یک لابراتوار اختصاصی در نظر گرفته شده است و پس از ثبت‌نام، دسترسی‌های لازم در اختیار شما قرار خواهد گرفت.
سطح دوره: متوسط تا پیشرفته
نکته مهم اینکه تمرکز اصلی این دوره بر بهره‌برداری از پیکربندی‌های نادرست (Misconfigurations) در محیط‌های سازمانی است؛ بنابراین مباحثی مانند توسعه بدافزار (Malware Development) و اکسپلویت‌نویسی در سرفصل دوره قرار ندارند.
سرفصل‌های اصلی دوره:
Sliver C2
Reconnaissance
Initial Access
Privilege Escalation
Credential Theft
Lateral Movement
Kerberos Abuse
ADCS Abuse (ESC 1, 2, 3, 8, 11)
MSSQL Abuse
Forest & Domain Trust Abuse
LAPS & GMSA
Microsoft Defender Evasion
Application Whitelisting
Data Exfiltration
Sliver Armory
مدرک: ندارد
هزینه دوره: ۲۰ میلیون تومان
جهت ثبت نام @soheilsec
Forwarded from Soheil
این نقشه کلی لب کلاس:
محققان یک کمپین بدافزاری جدید را شناسایی کرده‌اند که وب‌سایت‌های وردپرسی آلوده را هدف قرار داده و از پروفایل‌های Steam به‌عنوان بستر مخفی‌سازی و توزیع Payload استفاده می‌کند.

در این حمله، کد مخرب اولیه روی وب‌سایت تزریق شده و سپس با مراجعه به پروفایل‌های خاص در Steam، دستورات و Payloadهای بعدی را دریافت می‌کند. استفاده از پلتفرم‌های معتبر و پرکاربر برای میزبانی بخش‌هایی از زنجیره حمله، شناسایی و مسدودسازی فعالیت مهاجمان را دشوارتر می‌کند.

این روش نشان‌دهنده افزایش روند سوءاستفاده مهاجمان از سرویس‌های‌قانونی
(Living-off-Trusted-Services)
برای پنهان‌سازی زیرساخت فرماندهی و کنترل (C2) و فرار از راهکارهای امنیتی سنتی است.


لینک خبر:
https://www.bleepingcomputer.com/news/security/wordpress-malware-campaign-hides-payloads-in-steam-profiles/

@GoSecurity
#WordPress #Malware #Steam
یک آسیب‌پذیری بحرانی با شناسه CVE-2026-46333 در کرنل لینوکس شناسایی شده که می‌تواند منجر به افشای اطلاعات حساس و افزایش سطح دسترسی شود.

این نقص از نوع Race Condition بوده و در فرآیند خروج (Process Exit) رخ می‌دهد؛ جایی که ساختار مدیریت حافظه (mm_struct) پیش از بسته‌شدن File Descriptorها پاک‌سازی می‌شود. مهاجم لوکال با سطح دسترسی پایین می‌تواند از فراخوانی
pidfd_getfd() 

سوءاستفاده کرده و File Descriptorهای بازِ پردازش‌های دارای دسترسی بالا را به دست آورد.

در سناریوهای عملی، این ضعف می‌تواند دسترسی به فایل‌های متعلق به یوزر root، افشای اطلاعات حساس و در برخی شرایط امکانی برای Privilege Escalation را فراهم کند.

لینک خبر:
https://blog.qualys.com/vulnerabilities-threat-research/2026/05/20/cve-2026-46333-local-root-privilege-escalation-and-credential-disclosure-in-the-linux-kernel-ptrace-path

PoC:
https://github.com/0xdeadbeefnetwork/ssh-keysign-pwn

@GoSecurity
#Linux #Kernel #PrivilegeEscalation
یک آسیب‌پذیری بحرانی با شناسه CVE-2026-8732 در افزونه WP Maps Pro وردپرس به‌صورت فعال در حال سوءاستفاده است و می‌تواند منجر به تصاحب کامل وب‌سایت شود.

این نقص ناشی از پیاده‌سازی نادرست قابلیت «دسترسی موقت پشتیبانی» بوده و به مهاجم بدون نیاز به احراز هویت اجازه می‌دهد یک حساب Administrator جدید روی سایت ایجاد کند. در ادامه، مهاجم با استفاده از یک Magic Login URL به‌طور مستقیم به پنل مدیریتی دسترسی پیدا خواهد کرد.

آسیب‌پذیری تمامی نسخه‌های 6.1.0 و پایین‌تر را تحت تأثیر قرار می‌دهد و در نسخه 6.1.1 برطرف شده است. طبق گزارش Wordfence، هزاران تلاش برای سوءاستفاده از این ضعف تنها در 24 ساعت گذشته شناسایی و مسدود شده است.

لینک خبر:
https://thehackernews.com/2026/06/critical-wp-maps-pro-flaw-actively.html

@GoSecurity
#WordPress #WebSecurity #PrivilegeEscalation
گزارش جدید Recorded Future نشان می‌دهد گروه Handala، منتسب به وزارت اطلاعات ایران (MOIS)، دامنه فعالیت‌های خود را از عملیات صرفاً سایبری به تهدیدات ترکیبی (Hybrid Threats) گسترش داده است.

بر اساس این گزارش، زیرساخت‌ها و کانال‌های منتسب به Handala علاوه بر حملات سایبری، برای جذب نیروهای نیابتی جهت انجام عملیات فیزیکی، جمع‌آوری اطلاعات، جاسوسی و اقدامات خرابکارانه علیه منافع آمریکا و اسرائیل مورد استفاده قرار گرفته‌اند. همچنین محققان به همپوشانی فزاینده میان عملیات سایبری، جنگ روانی و فعالیت‌های میدانی در این کارزارها اشاره کرده‌اند. (recordedfuture.com)

این گزارش نشان‌دهنده روند رو‌به‌رشد همگرایی میان عملیات سایبری و تهدیدات فیزیکی در فعالیت گروه‌های وابسته به دولت‌ها است؛ موضوعی که می‌تواند دامنه ریسک سازمان‌ها را فراتر از فضای دیجیتال گسترش دهد. (recordedfuture.com)

لینک گزارش:
https://www.recordedfuture.com/research/iran-handala-physical-threats

@GoSecurity
#ThreatIntel #Handala #MOIS #HybridThreats
⭕️ محققان امنیتی از افشای یک دیتاست بزرگ با نام FortiBleed خبر داده‌اند که شامل اطلاعات VPN مربوط به حدود 73 هزار دستگاه Fortinet/FortiGate در سراسر جهان است.

بر اساس بررسی‌های اولیه، داده‌های افشاشده شامل URL سرویس‌های VPN، نام‌های کاربری، آدرس‌های ایمیل و در برخی موارد گذرواژه‌های متن‌واضح (Plaintext Passwords) است. این اطلاعات توسط محقق امنیتی Bob Diachenko در یک سرور در دسترس عموم شناسایی شده‌اند. (
BleepingComputer)

نکته مهم اینجاست که هنوز مشخص نیست این داده‌ها از یک آسیب‌پذیری جدید به دست آمده‌اند یا حاصل تجمیع اطلاعات سرقت‌شده از رخدادهای قدیمی هستند. Fortinet اعلام کرده شواهد فعلی به یک کمپین Credential Harvesting مبتنی بر داده‌های قبلاً افشاشده اشاره دارد و موضوع به یک رخداد جدید مرتبط نیست. (
Reuters)

لینک خبر:
https://www.bleepingcomputer.com/news/security/fortibleed-leak-exposes-fortinet-vpn-credentials-for-73-000-devices/

@GoSecurity
#Fortinet #FortiGate #VPN #CredentialLeak #InfoSec
⭕️ سازمان CISA آسیب‌پذیری بحرانی CVE-2026-48907 را به فهرست KEV (آسیب‌پذیری‌های در حال سوءاستفاده) اضافه کرده است. این نقص در افزونه Joomla Content Editor (JCE) وجود دارد و به مهاجم بدون نیاز به احراز هویت اجازه اجرای کد PHP روی سرور را می‌دهد. (CISA)

ریشه این آسیب‌پذیری در کنترل دسترسی نامناسب فرآیند Import پروفایل‌های JCE است. مهاجم می‌تواند با ایجاد یک پروفایل مخرب و آپلود فایل دلخواه، به اجرای کد از راه دور (RCE) دست پیدا کند. نسخه‌های JCE قبل از 2.9.99.5 آسیب‌پذیر هستند و برای این نقص PoC عمومی نیز منتشر شده است. (yeswehack.com)

طبق گزارش‌ها، حملات به‌صورت خودکار در حال انجام هستند و مهاجمان از این ضعف برای استقرار Web Shell و تصاحب وب‌سایت‌های Joomla استفاده می‌کنند. (joomlacontenteditor.net)

لینک خبر:
https://thehackernews.com/2026/06/cisa-warns-of-actively-exploited-joomla.html

@GoSecurity
#Joomla #JCE #RCE #CVE202648907 #WebSecurity
⭕️ محققان Hunt.io در بررسی زیرساخت گروه Ababil of Minab به یک سرور Staging باز دست پیدا کرده‌اند که حاوی حدود 5 گیگابایت داده سرقت‌شده از قربانیان مختلف بوده است.

در میان داده‌های کشف‌شده، بیش از 1 گیگابایت بکاپ SQL متعلق به LA Metro مشاهده شده که شامل اطلاعات زیرساختی، تنظیمات عملیاتی و فایل‌های مرتبط با محیط SCADA بوده است. همچنین ساختار دایرکتوری سرور، نام تعدادی از قربانیان در اسرائیل و ترکیه را که پیش‌تر به‌صورت عمومی اعلام نشده بودند، فاش کرده است. (Reddit)

از منظر فنی، محققان علاوه بر داده‌های سرقت‌شده، به Flask Receiver مورد استفاده برای دریافت فایل‌ها، Bash History اپراتور و حتی Dumpهای ذخیره‌شده مرورگر Chrome دسترسی پیدا کرده‌اند؛ مواردی که تصویری نسبتاً کامل از زیرساخت عملیاتی مهاجمان ارائه می‌دهد. (Reddit)

این رخداد بار دیگر نشان می‌دهد که ضعف در OpSec مهاجمان می‌تواند به اندازه یک آسیب‌پذیری، اطلاعات ارزشمندی درباره قربانیان، ابزارها و زیرساخت‌های مورد استفاده آن‌ها افشا کند. (Reddit)

لینک گزارش:
Hunt.io Research

@GoSecurity
#ThreatIntel #AbabilOfMinab #SCADA #CyberThreats
⭕️ محقق 0xMaz جزئیات تکنیک جدیدی به نام LACUNA Chain: Ghost Frames رو منتشر کرده که مستقیماً مکانیزم‌های Call Stack Inspection مورد استفاده EDRهارو هدف گرفته.

خیلی از EDRها تو بررسی APIهای حساسی مثل NtAllocateVirtualMemory ،NtProtectVirtualMemory و NtCreateThreadEx شاید به خود API نگاه نکنن‌ و مسیر رسیدن به اون رو داخل Call Stack بررسی می‌کنن. اگر Stack شامل آدرس‌های مشکوک، Shellcode یا ماژول‌ ناشناس باشه، عملیات Flag می‌شه.

این تکنیک دقیقاً همین نقطه رو هدف گرفته است. در این روش به‌جای Stack Spoofing کلاسیک، زنجیره‌ای از Ghost Frameها ساخته می‌شه که تو Stack Walking کاملاً معتبر به نظر می‌رسه. در نتیجه وقتی EDR فرآیند Unwind را اجرا می‌کنه، به جای رسیدن به Shellcode یا Implant واقعی، به مجموعه‌ای از فریم‌های ظاهراً قانونی مواجه می‌رسه.

طبق تست‌ها، این روش می‌تونه یسری Detectionهایی که به:
Call Stack Analysis
Thread Start Address
Return Address Validation
Stack Frame Correlation

متکی هستن رو بایپس کنه و منشأ واقعی اجرای پیلود رو پنهان کنه.

لینک مقاله

@GoSecurity
#EDR #EDREvasion #CallStackSpoofing
⭕️ محققان Check Point در بررسی باج‌افزار VECT متوجه شدن که این خانواده عملاً بیشتر شبیه یک Wiper عمل می‌کنه تا یک باج‌افزار واقعی.

برخلاف اکثر باج‌افزارها که فایل‌ها رو رمزگذاری می‌کنن و امکان بازیابی بعد از پرداخت باج وجود داره، VECT به دلیل طراحی ضعیف و پیاده‌سازی اشتباه فرآیند رمزگذاری، در بسیاری از موارد باعث از بین رفتن دائمی داده‌ها می‌شه. به عبارتی فایل‌ها رمزگذاری می‌شن اما مکانیزم بازیابی قابل اعتمادی برای برگردوندن اون‌ها وجود نداره.

محققان حین Reverse Engineering متوجه شدن که بخشی از اطلاعات موردنیاز برای Decryption به‌درستی ذخیره نمی‌شه و همین موضوع باعث می‌شه حتی اپراتورهای خود باج‌افزار هم نتونن فایل‌های قربانی رو بازیابی کنن.

این موضوع نشون می‌ده که همیشه قرار نیست هدف نهایی باج‌افزار کسب درآمد باشه؛ گاهی یک پیاده‌سازی ضعیف یا اشتباه در منطق رمزگذاری می‌تونه عملاً نقش یک Data Wiper رو بازی کنه و داده‌ها رو برای همیشه از بین ببره.

لینک مقاله:
https://research.checkpoint.com/2026/vect-ransomware-by-design-wiper-by-accident/

@GoSecurity
#Ransomware #Wiper #MalwareAnalysis
ویندوز دیفندر جواب نمیده!
How to fix any computer!