یک آسیبپذیری بحرانی با شناسه CVE-2026-46333 در کرنل لینوکس شناسایی شده که میتواند منجر به افشای اطلاعات حساس و افزایش سطح دسترسی شود.
این نقص از نوع Race Condition بوده و در فرآیند خروج (Process Exit) رخ میدهد؛ جایی که ساختار مدیریت حافظه (mm_struct) پیش از بستهشدن File Descriptorها پاکسازی میشود. مهاجم لوکال با سطح دسترسی پایین میتواند از فراخوانی
سوءاستفاده کرده و File Descriptorهای بازِ پردازشهای دارای دسترسی بالا را به دست آورد.
در سناریوهای عملی، این ضعف میتواند دسترسی به فایلهای متعلق به یوزر root، افشای اطلاعات حساس و در برخی شرایط امکانی برای Privilege Escalation را فراهم کند.
لینک خبر:
https://blog.qualys.com/vulnerabilities-threat-research/2026/05/20/cve-2026-46333-local-root-privilege-escalation-and-credential-disclosure-in-the-linux-kernel-ptrace-path
PoC:
https://github.com/0xdeadbeefnetwork/ssh-keysign-pwn
@GoSecurity
#Linux #Kernel #PrivilegeEscalation
این نقص از نوع Race Condition بوده و در فرآیند خروج (Process Exit) رخ میدهد؛ جایی که ساختار مدیریت حافظه (mm_struct) پیش از بستهشدن File Descriptorها پاکسازی میشود. مهاجم لوکال با سطح دسترسی پایین میتواند از فراخوانی
pidfd_getfd()
سوءاستفاده کرده و File Descriptorهای بازِ پردازشهای دارای دسترسی بالا را به دست آورد.
در سناریوهای عملی، این ضعف میتواند دسترسی به فایلهای متعلق به یوزر root، افشای اطلاعات حساس و در برخی شرایط امکانی برای Privilege Escalation را فراهم کند.
لینک خبر:
https://blog.qualys.com/vulnerabilities-threat-research/2026/05/20/cve-2026-46333-local-root-privilege-escalation-and-credential-disclosure-in-the-linux-kernel-ptrace-path
PoC:
https://github.com/0xdeadbeefnetwork/ssh-keysign-pwn
@GoSecurity
#Linux #Kernel #PrivilegeEscalation
Qualys
CVE-2026-46333: Local Root Privilege Escalation and Credential Disclosure in the Linux Kernel ptrace Path | Qualys
The Qualys Threat Research Unit (TRU) has discovered and published the full advisory for CVE-2026-46333, a logic flaw in the Linux kernel’s __ptrace_may_access() function that permits an unprivileged…
یک آسیبپذیری بحرانی با شناسه CVE-2026-8732 در افزونه WP Maps Pro وردپرس بهصورت فعال در حال سوءاستفاده است و میتواند منجر به تصاحب کامل وبسایت شود.
این نقص ناشی از پیادهسازی نادرست قابلیت «دسترسی موقت پشتیبانی» بوده و به مهاجم بدون نیاز به احراز هویت اجازه میدهد یک حساب Administrator جدید روی سایت ایجاد کند. در ادامه، مهاجم با استفاده از یک Magic Login URL بهطور مستقیم به پنل مدیریتی دسترسی پیدا خواهد کرد.
آسیبپذیری تمامی نسخههای 6.1.0 و پایینتر را تحت تأثیر قرار میدهد و در نسخه 6.1.1 برطرف شده است. طبق گزارش Wordfence، هزاران تلاش برای سوءاستفاده از این ضعف تنها در 24 ساعت گذشته شناسایی و مسدود شده است.
لینک خبر:
https://thehackernews.com/2026/06/critical-wp-maps-pro-flaw-actively.html
@GoSecurity
#WordPress #WebSecurity #PrivilegeEscalation
این نقص ناشی از پیادهسازی نادرست قابلیت «دسترسی موقت پشتیبانی» بوده و به مهاجم بدون نیاز به احراز هویت اجازه میدهد یک حساب Administrator جدید روی سایت ایجاد کند. در ادامه، مهاجم با استفاده از یک Magic Login URL بهطور مستقیم به پنل مدیریتی دسترسی پیدا خواهد کرد.
آسیبپذیری تمامی نسخههای 6.1.0 و پایینتر را تحت تأثیر قرار میدهد و در نسخه 6.1.1 برطرف شده است. طبق گزارش Wordfence، هزاران تلاش برای سوءاستفاده از این ضعف تنها در 24 ساعت گذشته شناسایی و مسدود شده است.
لینک خبر:
https://thehackernews.com/2026/06/critical-wp-maps-pro-flaw-actively.html
@GoSecurity
#WordPress #WebSecurity #PrivilegeEscalation
گزارش جدید Recorded Future نشان میدهد گروه Handala، منتسب به وزارت اطلاعات ایران (MOIS)، دامنه فعالیتهای خود را از عملیات صرفاً سایبری به تهدیدات ترکیبی (Hybrid Threats) گسترش داده است.
بر اساس این گزارش، زیرساختها و کانالهای منتسب به Handala علاوه بر حملات سایبری، برای جذب نیروهای نیابتی جهت انجام عملیات فیزیکی، جمعآوری اطلاعات، جاسوسی و اقدامات خرابکارانه علیه منافع آمریکا و اسرائیل مورد استفاده قرار گرفتهاند. همچنین محققان به همپوشانی فزاینده میان عملیات سایبری، جنگ روانی و فعالیتهای میدانی در این کارزارها اشاره کردهاند. (recordedfuture.com)
این گزارش نشاندهنده روند روبهرشد همگرایی میان عملیات سایبری و تهدیدات فیزیکی در فعالیت گروههای وابسته به دولتها است؛ موضوعی که میتواند دامنه ریسک سازمانها را فراتر از فضای دیجیتال گسترش دهد. (recordedfuture.com)
لینک گزارش:
https://www.recordedfuture.com/research/iran-handala-physical-threats
@GoSecurity
#ThreatIntel #Handala #MOIS #HybridThreats
بر اساس این گزارش، زیرساختها و کانالهای منتسب به Handala علاوه بر حملات سایبری، برای جذب نیروهای نیابتی جهت انجام عملیات فیزیکی، جمعآوری اطلاعات، جاسوسی و اقدامات خرابکارانه علیه منافع آمریکا و اسرائیل مورد استفاده قرار گرفتهاند. همچنین محققان به همپوشانی فزاینده میان عملیات سایبری، جنگ روانی و فعالیتهای میدانی در این کارزارها اشاره کردهاند. (recordedfuture.com)
این گزارش نشاندهنده روند روبهرشد همگرایی میان عملیات سایبری و تهدیدات فیزیکی در فعالیت گروههای وابسته به دولتها است؛ موضوعی که میتواند دامنه ریسک سازمانها را فراتر از فضای دیجیتال گسترش دهد. (recordedfuture.com)
لینک گزارش:
https://www.recordedfuture.com/research/iran-handala-physical-threats
@GoSecurity
#ThreatIntel #Handala #MOIS #HybridThreats
Recordedfuture
Iran Expands Handala Brand to Physical Threats
Iran's MOIS expands its Handala brand to hybrid cyber and physical threat operations, recruiting proxies to conduct attacks, espionage, and sabotage against US and Israeli interests
Forwarded from Ai000 Cybernetics QLab
1 CVE-2025-8088 - Final Edition.pdf
1.8 MB
⭕️ محققان امنیتی از افشای یک دیتاست بزرگ با نام FortiBleed خبر دادهاند که شامل اطلاعات VPN مربوط به حدود 73 هزار دستگاه Fortinet/FortiGate در سراسر جهان است.
بر اساس بررسیهای اولیه، دادههای افشاشده شامل URL سرویسهای VPN، نامهای کاربری، آدرسهای ایمیل و در برخی موارد گذرواژههای متنواضح (Plaintext Passwords) است. این اطلاعات توسط محقق امنیتی Bob Diachenko در یک سرور در دسترس عموم شناسایی شدهاند. (BleepingComputer)
نکته مهم اینجاست که هنوز مشخص نیست این دادهها از یک آسیبپذیری جدید به دست آمدهاند یا حاصل تجمیع اطلاعات سرقتشده از رخدادهای قدیمی هستند. Fortinet اعلام کرده شواهد فعلی به یک کمپین Credential Harvesting مبتنی بر دادههای قبلاً افشاشده اشاره دارد و موضوع به یک رخداد جدید مرتبط نیست. (Reuters)
لینک خبر:
https://www.bleepingcomputer.com/news/security/fortibleed-leak-exposes-fortinet-vpn-credentials-for-73-000-devices/
@GoSecurity
#Fortinet #FortiGate #VPN #CredentialLeak #InfoSec
بر اساس بررسیهای اولیه، دادههای افشاشده شامل URL سرویسهای VPN، نامهای کاربری، آدرسهای ایمیل و در برخی موارد گذرواژههای متنواضح (Plaintext Passwords) است. این اطلاعات توسط محقق امنیتی Bob Diachenko در یک سرور در دسترس عموم شناسایی شدهاند. (BleepingComputer)
نکته مهم اینجاست که هنوز مشخص نیست این دادهها از یک آسیبپذیری جدید به دست آمدهاند یا حاصل تجمیع اطلاعات سرقتشده از رخدادهای قدیمی هستند. Fortinet اعلام کرده شواهد فعلی به یک کمپین Credential Harvesting مبتنی بر دادههای قبلاً افشاشده اشاره دارد و موضوع به یک رخداد جدید مرتبط نیست. (Reuters)
لینک خبر:
https://www.bleepingcomputer.com/news/security/fortibleed-leak-exposes-fortinet-vpn-credentials-for-73-000-devices/
@GoSecurity
#Fortinet #FortiGate #VPN #CredentialLeak #InfoSec
⭕️ سازمان CISA آسیبپذیری بحرانی CVE-2026-48907 را به فهرست KEV (آسیبپذیریهای در حال سوءاستفاده) اضافه کرده است. این نقص در افزونه Joomla Content Editor (JCE) وجود دارد و به مهاجم بدون نیاز به احراز هویت اجازه اجرای کد PHP روی سرور را میدهد. (CISA)
ریشه این آسیبپذیری در کنترل دسترسی نامناسب فرآیند Import پروفایلهای JCE است. مهاجم میتواند با ایجاد یک پروفایل مخرب و آپلود فایل دلخواه، به اجرای کد از راه دور (RCE) دست پیدا کند. نسخههای JCE قبل از 2.9.99.5 آسیبپذیر هستند و برای این نقص PoC عمومی نیز منتشر شده است. (yeswehack.com)
طبق گزارشها، حملات بهصورت خودکار در حال انجام هستند و مهاجمان از این ضعف برای استقرار Web Shell و تصاحب وبسایتهای Joomla استفاده میکنند. (joomlacontenteditor.net)
لینک خبر:
https://thehackernews.com/2026/06/cisa-warns-of-actively-exploited-joomla.html
@GoSecurity
#Joomla #JCE #RCE #CVE202648907 #WebSecurity
ریشه این آسیبپذیری در کنترل دسترسی نامناسب فرآیند Import پروفایلهای JCE است. مهاجم میتواند با ایجاد یک پروفایل مخرب و آپلود فایل دلخواه، به اجرای کد از راه دور (RCE) دست پیدا کند. نسخههای JCE قبل از 2.9.99.5 آسیبپذیر هستند و برای این نقص PoC عمومی نیز منتشر شده است. (yeswehack.com)
طبق گزارشها، حملات بهصورت خودکار در حال انجام هستند و مهاجمان از این ضعف برای استقرار Web Shell و تصاحب وبسایتهای Joomla استفاده میکنند. (joomlacontenteditor.net)
لینک خبر:
https://thehackernews.com/2026/06/cisa-warns-of-actively-exploited-joomla.html
@GoSecurity
#Joomla #JCE #RCE #CVE202648907 #WebSecurity
Cybersecurity and Infrastructure Security Agency CISA
Known Exploited Vulnerabilities Catalog | CISA
For the benefit of the cybersecurity community and network defenders—and to help every organization better manage vulnerabilities and keep pace with threat activity—CISA maintains the authoritative source of vulnerabilities that have been exploited in the…
⭕️ محققان Hunt.io در بررسی زیرساخت گروه Ababil of Minab به یک سرور Staging باز دست پیدا کردهاند که حاوی حدود 5 گیگابایت داده سرقتشده از قربانیان مختلف بوده است.
در میان دادههای کشفشده، بیش از 1 گیگابایت بکاپ SQL متعلق به LA Metro مشاهده شده که شامل اطلاعات زیرساختی، تنظیمات عملیاتی و فایلهای مرتبط با محیط SCADA بوده است. همچنین ساختار دایرکتوری سرور، نام تعدادی از قربانیان در اسرائیل و ترکیه را که پیشتر بهصورت عمومی اعلام نشده بودند، فاش کرده است. (Reddit)
از منظر فنی، محققان علاوه بر دادههای سرقتشده، به Flask Receiver مورد استفاده برای دریافت فایلها، Bash History اپراتور و حتی Dumpهای ذخیرهشده مرورگر Chrome دسترسی پیدا کردهاند؛ مواردی که تصویری نسبتاً کامل از زیرساخت عملیاتی مهاجمان ارائه میدهد. (Reddit)
این رخداد بار دیگر نشان میدهد که ضعف در OpSec مهاجمان میتواند به اندازه یک آسیبپذیری، اطلاعات ارزشمندی درباره قربانیان، ابزارها و زیرساختهای مورد استفاده آنها افشا کند. (Reddit)
لینک گزارش:
Hunt.io Research
@GoSecurity
#ThreatIntel #AbabilOfMinab #SCADA #CyberThreats
در میان دادههای کشفشده، بیش از 1 گیگابایت بکاپ SQL متعلق به LA Metro مشاهده شده که شامل اطلاعات زیرساختی، تنظیمات عملیاتی و فایلهای مرتبط با محیط SCADA بوده است. همچنین ساختار دایرکتوری سرور، نام تعدادی از قربانیان در اسرائیل و ترکیه را که پیشتر بهصورت عمومی اعلام نشده بودند، فاش کرده است. (Reddit)
از منظر فنی، محققان علاوه بر دادههای سرقتشده، به Flask Receiver مورد استفاده برای دریافت فایلها، Bash History اپراتور و حتی Dumpهای ذخیرهشده مرورگر Chrome دسترسی پیدا کردهاند؛ مواردی که تصویری نسبتاً کامل از زیرساخت عملیاتی مهاجمان ارائه میدهد. (Reddit)
این رخداد بار دیگر نشان میدهد که ضعف در OpSec مهاجمان میتواند به اندازه یک آسیبپذیری، اطلاعات ارزشمندی درباره قربانیان، ابزارها و زیرساختهای مورد استفاده آنها افشا کند. (Reddit)
لینک گزارش:
Hunt.io Research
@GoSecurity
#ThreatIntel #AbabilOfMinab #SCADA #CyberThreats
Reddit
From the blueteamsec community on Reddit: Ababil of Minab Exposed: LA Metro SCADA Backups and Israeli Victim Data Left Open on…
Explore this post and more from the blueteamsec community
⭕️ محقق 0xMaz جزئیات تکنیک جدیدی به نام LACUNA Chain: Ghost Frames رو منتشر کرده که مستقیماً مکانیزمهای Call Stack Inspection مورد استفاده EDRهارو هدف گرفته.
خیلی از EDRها تو بررسی APIهای حساسی مثل NtAllocateVirtualMemory ،NtProtectVirtualMemory و NtCreateThreadEx شاید به خود API نگاه نکنن و مسیر رسیدن به اون رو داخل Call Stack بررسی میکنن. اگر Stack شامل آدرسهای مشکوک، Shellcode یا ماژول ناشناس باشه، عملیات Flag میشه.
این تکنیک دقیقاً همین نقطه رو هدف گرفته است. در این روش بهجای Stack Spoofing کلاسیک، زنجیرهای از Ghost Frameها ساخته میشه که تو Stack Walking کاملاً معتبر به نظر میرسه. در نتیجه وقتی EDR فرآیند Unwind را اجرا میکنه، به جای رسیدن به Shellcode یا Implant واقعی، به مجموعهای از فریمهای ظاهراً قانونی مواجه میرسه.
طبق تستها، این روش میتونه یسری Detectionهایی که به:
Call Stack Analysis
Thread Start Address
Return Address Validation
Stack Frame Correlation
متکی هستن رو بایپس کنه و منشأ واقعی اجرای پیلود رو پنهان کنه.
لینک مقاله
@GoSecurity
#EDR #EDREvasion #CallStackSpoofing
خیلی از EDRها تو بررسی APIهای حساسی مثل NtAllocateVirtualMemory ،NtProtectVirtualMemory و NtCreateThreadEx شاید به خود API نگاه نکنن و مسیر رسیدن به اون رو داخل Call Stack بررسی میکنن. اگر Stack شامل آدرسهای مشکوک، Shellcode یا ماژول ناشناس باشه، عملیات Flag میشه.
این تکنیک دقیقاً همین نقطه رو هدف گرفته است. در این روش بهجای Stack Spoofing کلاسیک، زنجیرهای از Ghost Frameها ساخته میشه که تو Stack Walking کاملاً معتبر به نظر میرسه. در نتیجه وقتی EDR فرآیند Unwind را اجرا میکنه، به جای رسیدن به Shellcode یا Implant واقعی، به مجموعهای از فریمهای ظاهراً قانونی مواجه میرسه.
طبق تستها، این روش میتونه یسری Detectionهایی که به:
Call Stack Analysis
Thread Start Address
Return Address Validation
Stack Frame Correlation
متکی هستن رو بایپس کنه و منشأ واقعی اجرای پیلود رو پنهان کنه.
لینک مقاله
@GoSecurity
#EDR #EDREvasion #CallStackSpoofing
A guide to learning antivirus evasion
https://github.com/Hackmosphere/DefenderBypass
@GoSecurity
#Evasion #antivirus
https://github.com/Hackmosphere/DefenderBypass
@GoSecurity
#Evasion #antivirus
GitHub
GitHub - Hackmosphere/DefenderBypass: A guide to learning antivirus evasion
A guide to learning antivirus evasion. Contribute to Hackmosphere/DefenderBypass development by creating an account on GitHub.
⭕️ محققان Check Point در بررسی باجافزار VECT متوجه شدن که این خانواده عملاً بیشتر شبیه یک Wiper عمل میکنه تا یک باجافزار واقعی.
برخلاف اکثر باجافزارها که فایلها رو رمزگذاری میکنن و امکان بازیابی بعد از پرداخت باج وجود داره، VECT به دلیل طراحی ضعیف و پیادهسازی اشتباه فرآیند رمزگذاری، در بسیاری از موارد باعث از بین رفتن دائمی دادهها میشه. به عبارتی فایلها رمزگذاری میشن اما مکانیزم بازیابی قابل اعتمادی برای برگردوندن اونها وجود نداره.
محققان حین Reverse Engineering متوجه شدن که بخشی از اطلاعات موردنیاز برای Decryption بهدرستی ذخیره نمیشه و همین موضوع باعث میشه حتی اپراتورهای خود باجافزار هم نتونن فایلهای قربانی رو بازیابی کنن.
این موضوع نشون میده که همیشه قرار نیست هدف نهایی باجافزار کسب درآمد باشه؛ گاهی یک پیادهسازی ضعیف یا اشتباه در منطق رمزگذاری میتونه عملاً نقش یک Data Wiper رو بازی کنه و دادهها رو برای همیشه از بین ببره.
لینک مقاله:
https://research.checkpoint.com/2026/vect-ransomware-by-design-wiper-by-accident/
@GoSecurity
#Ransomware #Wiper #MalwareAnalysis
برخلاف اکثر باجافزارها که فایلها رو رمزگذاری میکنن و امکان بازیابی بعد از پرداخت باج وجود داره، VECT به دلیل طراحی ضعیف و پیادهسازی اشتباه فرآیند رمزگذاری، در بسیاری از موارد باعث از بین رفتن دائمی دادهها میشه. به عبارتی فایلها رمزگذاری میشن اما مکانیزم بازیابی قابل اعتمادی برای برگردوندن اونها وجود نداره.
محققان حین Reverse Engineering متوجه شدن که بخشی از اطلاعات موردنیاز برای Decryption بهدرستی ذخیره نمیشه و همین موضوع باعث میشه حتی اپراتورهای خود باجافزار هم نتونن فایلهای قربانی رو بازیابی کنن.
این موضوع نشون میده که همیشه قرار نیست هدف نهایی باجافزار کسب درآمد باشه؛ گاهی یک پیادهسازی ضعیف یا اشتباه در منطق رمزگذاری میتونه عملاً نقش یک Data Wiper رو بازی کنه و دادهها رو برای همیشه از بین ببره.
لینک مقاله:
https://research.checkpoint.com/2026/vect-ransomware-by-design-wiper-by-accident/
@GoSecurity
#Ransomware #Wiper #MalwareAnalysis
Check Point Research
VECT: Ransomware by design, Wiper by accident - Check Point Research
Key Takeaways Background VECT Ransomware is a Ransomware-as-a-Service (RaaS) program that made its first appearance in December 2025 on a Russian-language cybercrime forum. After claiming their first two victims in January 2026, the group got back into the…
Offensive Security
This cve addresses a vulnerability in sudo versions 1.9.14 to 1.9.17, enabling unauthorized local privilege escalation to root access. https://github.com/Nowafen/CVE-2025-32463 @GoSecurity #CVE #LPE #Linux #exploit
X (formerly Twitter)
Nicolas Krassas (@Dinosn) on X
o-based exploit tool for CVE-2025-32463, a critical local privilege escalation vulnerability (CVSS 9.3) in sudo versions 1.9.14 to 1.9.17. https://t.co/0Bo5oxB5Pq
⭕️ محققان یک فریمورک جدید به نام Avalon رو تحلیل کردن که در نهایت باجافزار CrownX رو روی سیستم قربانی اجرا میکنه.
زنجیره حمله با یک فایل .LNK که خودش رو به شکل PDF نشون میده شروع میشه. این فایل کاربر رو به یک آرشیو روی Proton Drive هدایت میکنه که داخلش یک فایل ISO قرار داره. بعد از Mount شدن ISO، اجرای کد از طریق MSBuild انجام میشه تا بدون استفاده از فایل اجرایی معمولی، Payload در حافظه اجرا بشه.
بعد از آلودگی، Avalon اقدام به جمعآوری Credentialها، دستکاری ETW (Event Tracing for Windows) برای کاهش لاگهای امنیتی، دریافت Payloadهای بعدی از طریق HTTPS و ایجاد اختلال در مکانیزمهای بازیابی سیستم میکنه. در نهایت هم ماژول CrownX فایلها رو رمزگذاری و یادداشت باجخواهی رو ایجاد میکنه.
نکته جالب اینه که Avalon صرفاً یک Loader نیست؛ بلکه یک فریمورک ماژولار با قابلیتهایی مثل Credential Theft، Persistence، Defense Evasion و Ransomware Deployment محسوب میشه که چندین مرحله حمله رو داخل یک Payload پیادهسازی کرده.
لینک خبر:
https://thehackernews.com
@GoSecurity
#Ransomware #Avalon #MSBuild
زنجیره حمله با یک فایل .LNK که خودش رو به شکل PDF نشون میده شروع میشه. این فایل کاربر رو به یک آرشیو روی Proton Drive هدایت میکنه که داخلش یک فایل ISO قرار داره. بعد از Mount شدن ISO، اجرای کد از طریق MSBuild انجام میشه تا بدون استفاده از فایل اجرایی معمولی، Payload در حافظه اجرا بشه.
بعد از آلودگی، Avalon اقدام به جمعآوری Credentialها، دستکاری ETW (Event Tracing for Windows) برای کاهش لاگهای امنیتی، دریافت Payloadهای بعدی از طریق HTTPS و ایجاد اختلال در مکانیزمهای بازیابی سیستم میکنه. در نهایت هم ماژول CrownX فایلها رو رمزگذاری و یادداشت باجخواهی رو ایجاد میکنه.
نکته جالب اینه که Avalon صرفاً یک Loader نیست؛ بلکه یک فریمورک ماژولار با قابلیتهایی مثل Credential Theft، Persistence، Defense Evasion و Ransomware Deployment محسوب میشه که چندین مرحله حمله رو داخل یک Payload پیادهسازی کرده.
لینک خبر:
https://thehackernews.com
@GoSecurity
#Ransomware #Avalon #MSBuild
CPP / C++ Notes - Windows API Programming Win32
https://caiorss.github.io/C-Cpp-Notes/WindowsAPI-cpp.html
@GoSecurity
#Cpp
https://caiorss.github.io/C-Cpp-Notes/WindowsAPI-cpp.html
@GoSecurity
#Cpp
⭕️ دو آسیبپذیری با شناسههای CVE-2026-63030 و CVE-2026-60137 در WordPress شناسایی شده که در صورت Chain کردن این دوتا ، امکان اجرای کد از راه دور (Pre-auth RCE) را بدون نیاز به احراز هویت فراهم میکنند. این تکنیک با نام wp2shell معرفی شده است.
اولین آسیبپذیری در REST API Batch Routing قرار داره و به مهاجم اجازه میده محدودیتهای پردازش درخواست رو بایپس کنه. بعد با سوءاستفاده از آسیبپذیری دوم که از نوع SQL Injection است، امکان اجرای کوئریهای دلخواه روی دیتابیس پیدا میشه. ترکیب این دو نقص در نهایت به اجرای کد روی سرور منجر خواهد شد.
نکته مهم اینجاست که این حمله مستقیماً WordPress رو هدف میگیره و برای اکسپلویتش نیازی به افزونه یا قالب آسیبپذیر نیست. نسخههای 6.9.x و 7.0.x تحت تأثیر این دو آسیبپذیری قرار دارن.
محققین همچنین PoC این آسیبپذیری رو منتشر کردهاند. این PoC نحوه ارسال درخواست به مسیر /wp-json/batch/v1 و سوءاستفاده از REST API رو برای رسیدن به مرحله SQL Injection و در نهایت اجرای کد روی سرور نشان میده.
لینک مقاله:
https://thehackernews.com/2026/07/new-wp2shell-wordpress-core-flaw-lets.html
PoC:
https://github.com/Icex0/wp2shell-poc
@GoSecurity
#WordPress #RCE #SQLInjection
اولین آسیبپذیری در REST API Batch Routing قرار داره و به مهاجم اجازه میده محدودیتهای پردازش درخواست رو بایپس کنه. بعد با سوءاستفاده از آسیبپذیری دوم که از نوع SQL Injection است، امکان اجرای کوئریهای دلخواه روی دیتابیس پیدا میشه. ترکیب این دو نقص در نهایت به اجرای کد روی سرور منجر خواهد شد.
نکته مهم اینجاست که این حمله مستقیماً WordPress رو هدف میگیره و برای اکسپلویتش نیازی به افزونه یا قالب آسیبپذیر نیست. نسخههای 6.9.x و 7.0.x تحت تأثیر این دو آسیبپذیری قرار دارن.
محققین همچنین PoC این آسیبپذیری رو منتشر کردهاند. این PoC نحوه ارسال درخواست به مسیر /wp-json/batch/v1 و سوءاستفاده از REST API رو برای رسیدن به مرحله SQL Injection و در نهایت اجرای کد روی سرور نشان میده.
لینک مقاله:
https://thehackernews.com/2026/07/new-wp2shell-wordpress-core-flaw-lets.html
PoC:
https://github.com/Icex0/wp2shell-poc
@GoSecurity
#WordPress #RCE #SQLInjection
GitHub
GitHub - Icex0/wp2shell-poc: wp2shell (CVE-2026-63030 & CVE-2026-60137) - full RCE chain
wp2shell (CVE-2026-63030 & CVE-2026-60137) - full RCE chain - Icex0/wp2shell-poc
🔴 تحلیل زنجیره حمله TAG-150: از ClickFix تا DinDoor، DenoRAT و NightshadeC2
تیم تحقیقاتی eSentire (TRU) در ژوئن ۲۰۲۶ یک حمله در محیط یکی از مشتریان حوزه مالی را شناسایی و متوقف کرد. بررسیهای بیشتر نشان داد این حمله بخشی از زنجیرهای پیچیدهتر است که به گروه تهدید TAG-150 (فعال از مارس ۲۰۲۵) نسبت داده میشود و از سه بدافزار جدید یا کمترشناختهشده استفاده میکند: لودری به نام DinDoor**، یک تروجان دسترسی از راه دور (RAT) به نام **DenoRAT**، و در نهایت بدافزار شناختهشده **NightshadeC2.
🎯 مرحله ورود اولیه (Initial Access)
حمله با یک ترفند مهندسی اجتماعی از نوع ClickFix آغاز میشود؛ یعنی قربانی فریب داده میشود تا یک دستور مخرب را در پنجره Run ویندوز اجرا کند. این دستور یک اسکریپت PowerShell را از طریق iex و wget بهصورت مخفی دانلود و اجرا میکند که خودش یک فایل نصبکننده MSI را واکشی و راهاندازی میکند.
⚙️ زنجیره حمله گامبهگام
۱. فایل MSI پس از اجرا، اسکریپتی با نام Griffin20.ps1 را روی دیسک مینویسد و اجرا میکند. این اسکریپت به احتمال زیاد با کمک هوش مصنوعی نوشته شده (بر اساس ساختار کامنتها و الگوی کد). وظیفهی آن نصب یا شناسایی رانتایم Deno است؛ ابتدا با winget و در صورت شکست، از طریق ابزار Scoop.
۲. بعد از آماده شدن Deno، اسکریپت با دستور deno run -A (اجرا با دسترسی کامل) مرحله بعدی یعنی DinDoor را از سرور فرمانوکنترل (C2) دریافت و اجرا میکند.
۳. هردو enoRAT و Nigh در واقع یک حلقه eval بسیار کوچک هستند؛ کارشون این هست که بهصورت غیرهمزمان به C2 (دامنه webstizkgao[.]com) درخواست بزنن و پاسخ دریافتی (مرحله بعد) را مستقیماً با eval() اجرا میکنن؛ بدون اینکه چیزی روی دیسک ذخیره شود.
۴. مرحله بعد، استیجر DenoRAT است که با Obfuscator.io مبهمسازی شده. این استیجر سه کار انجام میدهد:
– ثبت پایداری (Persistence) از طریق ایجاد کلید در رجیستری HKCU Run
– ثبت هاست قربانی نزد C2 (همراه با یک JWT از پیش تعبیهشده در کد که شامل شناسههای کمپین است)
– دریافت و اجرای payload اصلی یعنی DenoRAT
🕷 تحلیل فنی DenoRAT
DenoRAT بیش از ۱۰ هزار خط کد جاوااسکریپت مبتنی بر Deno دارد و از قابلیت FFI دنو برای فراخوانی مستقیم APIهای ویندوز (از kernel32.dll، user32.dll و...) استفاده میکند. ارتباط با C2 هم از طریق WebSocket و هم HTTP ممکن است؛ در این مورد خاص از HTTP polling استفاده شده با endpointهایی مثل /health، /user و /message-event.
قابلیتهای این RAT بسیار گسترده است، از جمله:
• اجرای دستور از راه دور (cmd و PowerShell)
• جمعآوری اطلاعات سیستم و آنتیویروس نصبشده
• اسکرینشات از دسکتاپ قربانی
• سشنهای PTY و VNC برای کنترل کامل از راه دور
• مدیریت فایل (لیست، دانلود، آپلود، حذف)
• سرقت اطلاعات از مرورگرهای Chromium و Gecko: کوکی، رمز عبور، اطلاعات کارت بانکی
• هدف قرار دادن دهها افزونه مرورگر شامل کیفپولهای ارز دیجیتال (MetaMask، TrustWallet و...)، مدیریتکنندههای رمز عبور (Bitwarden، LastPass، 1Password) و توکنهای Discord/Telegram
نکته جالب: DenoRAT قابلیت دور زدن App-Bound Encryption کروم را هم دارد (با تزریق DLL به مرورگر) اما اگر آنتیویروس ESET روی سیستم شناسایی شود، این تکنیک را کلاً غیرفعال میکند — نشانهای از تست عملی مهاجمان در برابر محصولات امنیتی مختلف.
🗿 مرحله نهایی: بارگذاری NightshadeC2
در نهایت، C2 یک تسک PowerShell به DenoRAT میفرستد که یک لودر پایتونی (کامپایلشده با پایتون ۳.۱۳) دانلود میکند. این لودر:
۱. یک بایتکد رمزنگاریشده با RC4 را رمزگشایی میکند تا به اسکریپت پایتون اصلی برسد
۲. حافظهای با VirtualAlloc تخصیص داده و یک لودر بازتابی PE (reflective PE loader) به شکل شلکد در آن قرار میدهد
۳. فایل payload رمزشده NightshadeC2 را با AES-256-CBC رمزگشایی میکند
۴. با تغییر مجوز حافظه به PAGE_EXECUTE_READ و فراخوانی نقطه ورود شلکد، کنترل را به لودر بازتابی منتقل میکند
۵. این لودر با تکنیک هشکردن DJB2، توابع مورد نیاز (VirtualAlloc، LoadLibrary، VirtualProtect) را پیدا کرده، فایل PE را در حافظه نگاشت میکند، PEB پردازه پایتون را دستکاری میکند (برای فرار از شناسایی) و در نهایت اجرای NightshadeC2 را آغاز میکند؛ همه چیز کاملاً در حافظه (in-memory)، بدون نوشتن payload نهایی روی دیسک.
Source: eSentire Threat Response Unit (TRU)
🔗 esentire.com/blog/dindoor-denorat-and-nightshadec2-analyzing-tag-150s-evolving-tradecraft
@GoSecurity
#DinDoor #DenoRat #NightShadeC2
تیم تحقیقاتی eSentire (TRU) در ژوئن ۲۰۲۶ یک حمله در محیط یکی از مشتریان حوزه مالی را شناسایی و متوقف کرد. بررسیهای بیشتر نشان داد این حمله بخشی از زنجیرهای پیچیدهتر است که به گروه تهدید TAG-150 (فعال از مارس ۲۰۲۵) نسبت داده میشود و از سه بدافزار جدید یا کمترشناختهشده استفاده میکند: لودری به نام DinDoor**، یک تروجان دسترسی از راه دور (RAT) به نام **DenoRAT**، و در نهایت بدافزار شناختهشده **NightshadeC2.
🎯 مرحله ورود اولیه (Initial Access)
حمله با یک ترفند مهندسی اجتماعی از نوع ClickFix آغاز میشود؛ یعنی قربانی فریب داده میشود تا یک دستور مخرب را در پنجره Run ویندوز اجرا کند. این دستور یک اسکریپت PowerShell را از طریق iex و wget بهصورت مخفی دانلود و اجرا میکند که خودش یک فایل نصبکننده MSI را واکشی و راهاندازی میکند.
⚙️ زنجیره حمله گامبهگام
۱. فایل MSI پس از اجرا، اسکریپتی با نام Griffin20.ps1 را روی دیسک مینویسد و اجرا میکند. این اسکریپت به احتمال زیاد با کمک هوش مصنوعی نوشته شده (بر اساس ساختار کامنتها و الگوی کد). وظیفهی آن نصب یا شناسایی رانتایم Deno است؛ ابتدا با winget و در صورت شکست، از طریق ابزار Scoop.
۲. بعد از آماده شدن Deno، اسکریپت با دستور deno run -A (اجرا با دسترسی کامل) مرحله بعدی یعنی DinDoor را از سرور فرمانوکنترل (C2) دریافت و اجرا میکند.
۳. هردو enoRAT و Nigh در واقع یک حلقه eval بسیار کوچک هستند؛ کارشون این هست که بهصورت غیرهمزمان به C2 (دامنه webstizkgao[.]com) درخواست بزنن و پاسخ دریافتی (مرحله بعد) را مستقیماً با eval() اجرا میکنن؛ بدون اینکه چیزی روی دیسک ذخیره شود.
۴. مرحله بعد، استیجر DenoRAT است که با Obfuscator.io مبهمسازی شده. این استیجر سه کار انجام میدهد:
– ثبت پایداری (Persistence) از طریق ایجاد کلید در رجیستری HKCU Run
– ثبت هاست قربانی نزد C2 (همراه با یک JWT از پیش تعبیهشده در کد که شامل شناسههای کمپین است)
– دریافت و اجرای payload اصلی یعنی DenoRAT
🕷 تحلیل فنی DenoRAT
DenoRAT بیش از ۱۰ هزار خط کد جاوااسکریپت مبتنی بر Deno دارد و از قابلیت FFI دنو برای فراخوانی مستقیم APIهای ویندوز (از kernel32.dll، user32.dll و...) استفاده میکند. ارتباط با C2 هم از طریق WebSocket و هم HTTP ممکن است؛ در این مورد خاص از HTTP polling استفاده شده با endpointهایی مثل /health، /user و /message-event.
قابلیتهای این RAT بسیار گسترده است، از جمله:
• اجرای دستور از راه دور (cmd و PowerShell)
• جمعآوری اطلاعات سیستم و آنتیویروس نصبشده
• اسکرینشات از دسکتاپ قربانی
• سشنهای PTY و VNC برای کنترل کامل از راه دور
• مدیریت فایل (لیست، دانلود، آپلود، حذف)
• سرقت اطلاعات از مرورگرهای Chromium و Gecko: کوکی، رمز عبور، اطلاعات کارت بانکی
• هدف قرار دادن دهها افزونه مرورگر شامل کیفپولهای ارز دیجیتال (MetaMask، TrustWallet و...)، مدیریتکنندههای رمز عبور (Bitwarden، LastPass، 1Password) و توکنهای Discord/Telegram
نکته جالب: DenoRAT قابلیت دور زدن App-Bound Encryption کروم را هم دارد (با تزریق DLL به مرورگر) اما اگر آنتیویروس ESET روی سیستم شناسایی شود، این تکنیک را کلاً غیرفعال میکند — نشانهای از تست عملی مهاجمان در برابر محصولات امنیتی مختلف.
🗿 مرحله نهایی: بارگذاری NightshadeC2
در نهایت، C2 یک تسک PowerShell به DenoRAT میفرستد که یک لودر پایتونی (کامپایلشده با پایتون ۳.۱۳) دانلود میکند. این لودر:
۱. یک بایتکد رمزنگاریشده با RC4 را رمزگشایی میکند تا به اسکریپت پایتون اصلی برسد
۲. حافظهای با VirtualAlloc تخصیص داده و یک لودر بازتابی PE (reflective PE loader) به شکل شلکد در آن قرار میدهد
۳. فایل payload رمزشده NightshadeC2 را با AES-256-CBC رمزگشایی میکند
۴. با تغییر مجوز حافظه به PAGE_EXECUTE_READ و فراخوانی نقطه ورود شلکد، کنترل را به لودر بازتابی منتقل میکند
۵. این لودر با تکنیک هشکردن DJB2، توابع مورد نیاز (VirtualAlloc، LoadLibrary، VirtualProtect) را پیدا کرده، فایل PE را در حافظه نگاشت میکند، PEB پردازه پایتون را دستکاری میکند (برای فرار از شناسایی) و در نهایت اجرای NightshadeC2 را آغاز میکند؛ همه چیز کاملاً در حافظه (in-memory)، بدون نوشتن payload نهایی روی دیسک.
Source: eSentire Threat Response Unit (TRU)
🔗 esentire.com/blog/dindoor-denorat-and-nightshadec2-analyzing-tag-150s-evolving-tradecraft
@GoSecurity
#DinDoor #DenoRat #NightShadeC2
eSentire
DinDoor, DenoRAT, and NightshadeC2: Analyzing TAG-150's Evolving Tradecraft
eSentire's TRU breaks down a TAG-150 attack chain using ClickFix lures to deploy Deno-based malware DinDoor and DenoRAT, ultimately loading the NightshadeC2 RAT/infostealer.
Forwarded from Source Byte
FirmBurn:How Firmware Zero‑Day & SCSI PassThru Burned Iran Banks
FirmBurn: A technical deep dive into how a firmware zero‑day vulnerability dubbed FirmBurn, and SCSI PassThru were combined to wipe Iran’s banks. Analysis of an APT‑level wiper attack targeting Dell EMC storage systems.
https://aleeamini.com/firmburn-firmware-zero-day-scsi-passthru-burned-iran-banks-hack/
FirmBurn: A technical deep dive into how a firmware zero‑day vulnerability dubbed FirmBurn, and SCSI PassThru were combined to wipe Iran’s banks. Analysis of an APT‑level wiper attack targeting Dell EMC storage systems.
https://aleeamini.com/firmburn-firmware-zero-day-scsi-passthru-burned-iran-banks-hack/