Offensive Security
296 subscribers
128 photos
13 videos
27 files
159 links
we are not .
Download Telegram
یک آسیب‌پذیری بحرانی با شناسه CVE-2026-46333 در کرنل لینوکس شناسایی شده که می‌تواند منجر به افشای اطلاعات حساس و افزایش سطح دسترسی شود.

این نقص از نوع Race Condition بوده و در فرآیند خروج (Process Exit) رخ می‌دهد؛ جایی که ساختار مدیریت حافظه (mm_struct) پیش از بسته‌شدن File Descriptorها پاک‌سازی می‌شود. مهاجم لوکال با سطح دسترسی پایین می‌تواند از فراخوانی
pidfd_getfd() 

سوءاستفاده کرده و File Descriptorهای بازِ پردازش‌های دارای دسترسی بالا را به دست آورد.

در سناریوهای عملی، این ضعف می‌تواند دسترسی به فایل‌های متعلق به یوزر root، افشای اطلاعات حساس و در برخی شرایط امکانی برای Privilege Escalation را فراهم کند.

لینک خبر:
https://blog.qualys.com/vulnerabilities-threat-research/2026/05/20/cve-2026-46333-local-root-privilege-escalation-and-credential-disclosure-in-the-linux-kernel-ptrace-path

PoC:
https://github.com/0xdeadbeefnetwork/ssh-keysign-pwn

@GoSecurity
#Linux #Kernel #PrivilegeEscalation
یک آسیب‌پذیری بحرانی با شناسه CVE-2026-8732 در افزونه WP Maps Pro وردپرس به‌صورت فعال در حال سوءاستفاده است و می‌تواند منجر به تصاحب کامل وب‌سایت شود.

این نقص ناشی از پیاده‌سازی نادرست قابلیت «دسترسی موقت پشتیبانی» بوده و به مهاجم بدون نیاز به احراز هویت اجازه می‌دهد یک حساب Administrator جدید روی سایت ایجاد کند. در ادامه، مهاجم با استفاده از یک Magic Login URL به‌طور مستقیم به پنل مدیریتی دسترسی پیدا خواهد کرد.

آسیب‌پذیری تمامی نسخه‌های 6.1.0 و پایین‌تر را تحت تأثیر قرار می‌دهد و در نسخه 6.1.1 برطرف شده است. طبق گزارش Wordfence، هزاران تلاش برای سوءاستفاده از این ضعف تنها در 24 ساعت گذشته شناسایی و مسدود شده است.

لینک خبر:
https://thehackernews.com/2026/06/critical-wp-maps-pro-flaw-actively.html

@GoSecurity
#WordPress #WebSecurity #PrivilegeEscalation
گزارش جدید Recorded Future نشان می‌دهد گروه Handala، منتسب به وزارت اطلاعات ایران (MOIS)، دامنه فعالیت‌های خود را از عملیات صرفاً سایبری به تهدیدات ترکیبی (Hybrid Threats) گسترش داده است.

بر اساس این گزارش، زیرساخت‌ها و کانال‌های منتسب به Handala علاوه بر حملات سایبری، برای جذب نیروهای نیابتی جهت انجام عملیات فیزیکی، جمع‌آوری اطلاعات، جاسوسی و اقدامات خرابکارانه علیه منافع آمریکا و اسرائیل مورد استفاده قرار گرفته‌اند. همچنین محققان به همپوشانی فزاینده میان عملیات سایبری، جنگ روانی و فعالیت‌های میدانی در این کارزارها اشاره کرده‌اند. (recordedfuture.com)

این گزارش نشان‌دهنده روند رو‌به‌رشد همگرایی میان عملیات سایبری و تهدیدات فیزیکی در فعالیت گروه‌های وابسته به دولت‌ها است؛ موضوعی که می‌تواند دامنه ریسک سازمان‌ها را فراتر از فضای دیجیتال گسترش دهد. (recordedfuture.com)

لینک گزارش:
https://www.recordedfuture.com/research/iran-handala-physical-threats

@GoSecurity
#ThreatIntel #Handala #MOIS #HybridThreats
⭕️ محققان امنیتی از افشای یک دیتاست بزرگ با نام FortiBleed خبر داده‌اند که شامل اطلاعات VPN مربوط به حدود 73 هزار دستگاه Fortinet/FortiGate در سراسر جهان است.

بر اساس بررسی‌های اولیه، داده‌های افشاشده شامل URL سرویس‌های VPN، نام‌های کاربری، آدرس‌های ایمیل و در برخی موارد گذرواژه‌های متن‌واضح (Plaintext Passwords) است. این اطلاعات توسط محقق امنیتی Bob Diachenko در یک سرور در دسترس عموم شناسایی شده‌اند. (
BleepingComputer)

نکته مهم اینجاست که هنوز مشخص نیست این داده‌ها از یک آسیب‌پذیری جدید به دست آمده‌اند یا حاصل تجمیع اطلاعات سرقت‌شده از رخدادهای قدیمی هستند. Fortinet اعلام کرده شواهد فعلی به یک کمپین Credential Harvesting مبتنی بر داده‌های قبلاً افشاشده اشاره دارد و موضوع به یک رخداد جدید مرتبط نیست. (
Reuters)

لینک خبر:
https://www.bleepingcomputer.com/news/security/fortibleed-leak-exposes-fortinet-vpn-credentials-for-73-000-devices/

@GoSecurity
#Fortinet #FortiGate #VPN #CredentialLeak #InfoSec
⭕️ سازمان CISA آسیب‌پذیری بحرانی CVE-2026-48907 را به فهرست KEV (آسیب‌پذیری‌های در حال سوءاستفاده) اضافه کرده است. این نقص در افزونه Joomla Content Editor (JCE) وجود دارد و به مهاجم بدون نیاز به احراز هویت اجازه اجرای کد PHP روی سرور را می‌دهد. (CISA)

ریشه این آسیب‌پذیری در کنترل دسترسی نامناسب فرآیند Import پروفایل‌های JCE است. مهاجم می‌تواند با ایجاد یک پروفایل مخرب و آپلود فایل دلخواه، به اجرای کد از راه دور (RCE) دست پیدا کند. نسخه‌های JCE قبل از 2.9.99.5 آسیب‌پذیر هستند و برای این نقص PoC عمومی نیز منتشر شده است. (yeswehack.com)

طبق گزارش‌ها، حملات به‌صورت خودکار در حال انجام هستند و مهاجمان از این ضعف برای استقرار Web Shell و تصاحب وب‌سایت‌های Joomla استفاده می‌کنند. (joomlacontenteditor.net)

لینک خبر:
https://thehackernews.com/2026/06/cisa-warns-of-actively-exploited-joomla.html

@GoSecurity
#Joomla #JCE #RCE #CVE202648907 #WebSecurity
⭕️ محققان Hunt.io در بررسی زیرساخت گروه Ababil of Minab به یک سرور Staging باز دست پیدا کرده‌اند که حاوی حدود 5 گیگابایت داده سرقت‌شده از قربانیان مختلف بوده است.

در میان داده‌های کشف‌شده، بیش از 1 گیگابایت بکاپ SQL متعلق به LA Metro مشاهده شده که شامل اطلاعات زیرساختی، تنظیمات عملیاتی و فایل‌های مرتبط با محیط SCADA بوده است. همچنین ساختار دایرکتوری سرور، نام تعدادی از قربانیان در اسرائیل و ترکیه را که پیش‌تر به‌صورت عمومی اعلام نشده بودند، فاش کرده است. (Reddit)

از منظر فنی، محققان علاوه بر داده‌های سرقت‌شده، به Flask Receiver مورد استفاده برای دریافت فایل‌ها، Bash History اپراتور و حتی Dumpهای ذخیره‌شده مرورگر Chrome دسترسی پیدا کرده‌اند؛ مواردی که تصویری نسبتاً کامل از زیرساخت عملیاتی مهاجمان ارائه می‌دهد. (Reddit)

این رخداد بار دیگر نشان می‌دهد که ضعف در OpSec مهاجمان می‌تواند به اندازه یک آسیب‌پذیری، اطلاعات ارزشمندی درباره قربانیان، ابزارها و زیرساخت‌های مورد استفاده آن‌ها افشا کند. (Reddit)

لینک گزارش:
Hunt.io Research

@GoSecurity
#ThreatIntel #AbabilOfMinab #SCADA #CyberThreats
⭕️ محقق 0xMaz جزئیات تکنیک جدیدی به نام LACUNA Chain: Ghost Frames رو منتشر کرده که مستقیماً مکانیزم‌های Call Stack Inspection مورد استفاده EDRهارو هدف گرفته.

خیلی از EDRها تو بررسی APIهای حساسی مثل NtAllocateVirtualMemory ،NtProtectVirtualMemory و NtCreateThreadEx شاید به خود API نگاه نکنن‌ و مسیر رسیدن به اون رو داخل Call Stack بررسی می‌کنن. اگر Stack شامل آدرس‌های مشکوک، Shellcode یا ماژول‌ ناشناس باشه، عملیات Flag می‌شه.

این تکنیک دقیقاً همین نقطه رو هدف گرفته است. در این روش به‌جای Stack Spoofing کلاسیک، زنجیره‌ای از Ghost Frameها ساخته می‌شه که تو Stack Walking کاملاً معتبر به نظر می‌رسه. در نتیجه وقتی EDR فرآیند Unwind را اجرا می‌کنه، به جای رسیدن به Shellcode یا Implant واقعی، به مجموعه‌ای از فریم‌های ظاهراً قانونی مواجه می‌رسه.

طبق تست‌ها، این روش می‌تونه یسری Detectionهایی که به:
Call Stack Analysis
Thread Start Address
Return Address Validation
Stack Frame Correlation

متکی هستن رو بایپس کنه و منشأ واقعی اجرای پیلود رو پنهان کنه.

لینک مقاله

@GoSecurity
#EDR #EDREvasion #CallStackSpoofing
⭕️ محققان Check Point در بررسی باج‌افزار VECT متوجه شدن که این خانواده عملاً بیشتر شبیه یک Wiper عمل می‌کنه تا یک باج‌افزار واقعی.

برخلاف اکثر باج‌افزارها که فایل‌ها رو رمزگذاری می‌کنن و امکان بازیابی بعد از پرداخت باج وجود داره، VECT به دلیل طراحی ضعیف و پیاده‌سازی اشتباه فرآیند رمزگذاری، در بسیاری از موارد باعث از بین رفتن دائمی داده‌ها می‌شه. به عبارتی فایل‌ها رمزگذاری می‌شن اما مکانیزم بازیابی قابل اعتمادی برای برگردوندن اون‌ها وجود نداره.

محققان حین Reverse Engineering متوجه شدن که بخشی از اطلاعات موردنیاز برای Decryption به‌درستی ذخیره نمی‌شه و همین موضوع باعث می‌شه حتی اپراتورهای خود باج‌افزار هم نتونن فایل‌های قربانی رو بازیابی کنن.

این موضوع نشون می‌ده که همیشه قرار نیست هدف نهایی باج‌افزار کسب درآمد باشه؛ گاهی یک پیاده‌سازی ضعیف یا اشتباه در منطق رمزگذاری می‌تونه عملاً نقش یک Data Wiper رو بازی کنه و داده‌ها رو برای همیشه از بین ببره.

لینک مقاله:
https://research.checkpoint.com/2026/vect-ransomware-by-design-wiper-by-accident/

@GoSecurity
#Ransomware #Wiper #MalwareAnalysis
ویندوز دیفندر جواب نمیده!
How to fix any computer!
⭕️ محققان یک فریم‌ورک جدید به نام Avalon رو تحلیل کردن که در نهایت باج‌افزار CrownX رو روی سیستم قربانی اجرا می‌کنه.

زنجیره حمله با یک فایل .LNK که خودش رو به شکل PDF نشون می‌ده شروع می‌شه. این فایل کاربر رو به یک آرشیو روی Proton Drive هدایت می‌کنه که داخلش یک فایل ISO قرار داره. بعد از Mount شدن ISO، اجرای کد از طریق MSBuild انجام می‌شه تا بدون استفاده از فایل اجرایی معمولی، Payload در حافظه اجرا بشه.

بعد از آلودگی، Avalon اقدام به جمع‌آوری Credentialها، دستکاری ETW (Event Tracing for Windows) برای کاهش لاگ‌های امنیتی، دریافت Payloadهای بعدی از طریق HTTPS و ایجاد اختلال در مکانیزم‌های بازیابی سیستم می‌کنه. در نهایت هم ماژول CrownX فایل‌ها رو رمزگذاری و یادداشت باج‌خواهی رو ایجاد می‌کنه.

نکته جالب اینه که Avalon صرفاً یک Loader نیست؛ بلکه یک فریم‌ورک ماژولار با قابلیت‌هایی مثل Credential Theft، Persistence، Defense Evasion و Ransomware Deployment محسوب می‌شه که چندین مرحله حمله رو داخل یک Payload پیاده‌سازی کرده.

لینک خبر:
https://thehackernews.com

@GoSecurity
#Ransomware #Avalon #MSBuild
⭕️ دو آسیب‌پذیری با شناسه‌های CVE-2026-63030 و CVE-2026-60137 در WordPress شناسایی شده که در صورت Chain کردن این دوتا ، امکان اجرای کد از راه دور (Pre-auth RCE) را بدون نیاز به احراز هویت فراهم می‌کنند. این تکنیک با نام wp2shell معرفی شده است.

اولین آسیب‌پذیری در REST API Batch Routing قرار داره و به مهاجم اجازه می‌ده محدودیت‌های پردازش درخواست‌ رو بایپس کنه. بعد با سوءاستفاده از آسیب‌پذیری دوم که از نوع SQL Injection است، امکان اجرای کوئری‌های دلخواه روی دیتابیس پیدا میشه. ترکیب این دو نقص در نهایت به اجرای کد روی سرور منجر خواهد شد.

نکته مهم اینجاست که این حمله مستقیماً WordPress رو هدف می‌گیره و برای اکسپلویتش نیازی به افزونه یا قالب آسیب‌پذیر نیست. نسخه‌های 6.9.x و 7.0.x تحت تأثیر این دو آسیب‌پذیری قرار دارن.

محققین همچنین PoC این آسیب‌پذیری رو منتشر کرده‌اند. این PoC نحوه ارسال درخواست به مسیر /wp-json/batch/v1 و سوءاستفاده از REST API رو برای رسیدن به مرحله SQL Injection و در نهایت اجرای کد روی سرور نشان می‌ده.

لینک مقاله:
https://thehackernews.com/2026/07/new-wp2shell-wordpress-core-flaw-lets.html

PoC:
https://github.com/Icex0/wp2shell-poc

@GoSecurity
#WordPress #RCE #SQLInjection
🔴 تحلیل زنجیره حمله TAG-150: از ClickFix تا DinDoor، DenoRAT و NightshadeC2

تیم تحقیقاتی eSentire (TRU) در ژوئن ۲۰۲۶ یک حمله در محیط یکی از مشتریان حوزه مالی را شناسایی و متوقف کرد. بررسی‌های بیشتر نشان داد این حمله بخشی از زنجیره‌ای پیچیده‌تر است که به گروه تهدید TAG-150 (فعال از مارس ۲۰۲۵) نسبت داده می‌شود و از سه بدافزار جدید یا کمتر‌شناخته‌شده استفاده می‌کند: لودری به نام DinDoor**، یک تروجان دسترسی از راه دور (RAT) به نام **DenoRAT**، و در نهایت بدافزار شناخته‌شده **NightshadeC2.


🎯 مرحله ورود اولیه (Initial Access)

حمله با یک ترفند مهندسی اجتماعی از نوع ClickFix آغاز می‌شود؛ یعنی قربانی فریب داده می‌شود تا یک دستور مخرب را در پنجره Run ویندوز اجرا کند. این دستور یک اسکریپت PowerShell را از طریق iex و wget به‌صورت مخفی دانلود و اجرا می‌کند که خودش یک فایل نصب‌کننده MSI را واکشی و راه‌اندازی می‌کند.


⚙️ زنجیره حمله گام‌به‌گام

۱. فایل MSI پس از اجرا، اسکریپتی با نام Griffin20.ps1 را روی دیسک می‌نویسد و اجرا می‌کند. این اسکریپت به احتمال زیاد با کمک هوش مصنوعی نوشته شده (بر اساس ساختار کامنت‌ها و الگوی کد). وظیفه‌ی آن نصب یا شناسایی ران‌تایم Deno است؛ ابتدا با winget و در صورت شکست، از طریق ابزار Scoop.

۲. بعد از آماده شدن Deno، اسکریپت با دستور deno run -A (اجرا با دسترسی کامل) مرحله بعدی یعنی DinDoor را از سرور فرمان‌و‌کنترل (C2) دریافت و اجرا می‌کند.

۳. هردو enoRAT و Nigh در واقع یک حلقه eval بسیار کوچک هستند؛ کارشون این هست که به‌صورت غیرهمزمان به C2 (دامنه webstizkgao[.]com) درخواست بزنن و پاسخ دریافتی (مرحله بعد) را مستقیماً با eval() اجرا می‌کنن؛ بدون اینکه چیزی روی دیسک ذخیره شود.

۴. مرحله بعد، استیجر DenoRAT است که با Obfuscator.io مبهم‌سازی شده. این استیجر سه کار انجام می‌دهد:
– ثبت پایداری (Persistence) از طریق ایجاد کلید در رجیستری HKCU Run
– ثبت هاست قربانی نزد C2 (همراه با یک JWT از پیش تعبیه‌شده در کد که شامل شناسه‌های کمپین است)
– دریافت و اجرای payload اصلی یعنی DenoRAT


🕷 تحلیل فنی DenoRAT

DenoRAT بیش از ۱۰ هزار خط کد جاوااسکریپت مبتنی بر Deno دارد و از قابلیت FFI دنو برای فراخوانی مستقیم API‌های ویندوز (از kernel32.dll، user32.dll و...) استفاده می‌کند. ارتباط با C2 هم از طریق WebSocket و هم HTTP ممکن است؛ در این مورد خاص از HTTP polling استفاده شده با endpointهایی مثل /health، /user و /message-event.

قابلیت‌های این RAT بسیار گسترده است، از جمله:
• اجرای دستور از راه دور (cmd و PowerShell)
• جمع‌آوری اطلاعات سیستم و آنتی‌ویروس نصب‌شده
• اسکرین‌شات از دسکتاپ قربانی
• سشن‌های PTY و VNC برای کنترل کامل از راه دور
• مدیریت فایل (لیست، دانلود، آپلود، حذف)
• سرقت اطلاعات از مرورگرهای Chromium و Gecko: کوکی، رمز عبور، اطلاعات کارت بانکی
• هدف قرار دادن ده‌ها افزونه مرورگر شامل کیف‌پول‌های ارز دیجیتال (MetaMask، TrustWallet و...)، مدیریت‌کننده‌های رمز عبور (Bitwarden، LastPass، 1Password) و توکن‌های Discord/Telegram

نکته جالب: DenoRAT قابلیت دور زدن App-Bound Encryption کروم را هم دارد (با تزریق DLL به مرورگر) اما اگر آنتی‌ویروس ESET روی سیستم شناسایی شود، این تکنیک را کلاً غیرفعال می‌کند — نشانه‌ای از تست عملی مهاجمان در برابر محصولات امنیتی مختلف.


🗿 مرحله نهایی: بارگذاری NightshadeC2

در نهایت، C2 یک تسک PowerShell به DenoRAT می‌فرستد که یک لودر پایتونی (کامپایل‌شده با پایتون ۳.۱۳) دانلود می‌کند. این لودر:
۱. یک بایت‌کد رمزنگاری‌شده با RC4 را رمزگشایی می‌کند تا به اسکریپت پایتون اصلی برسد
۲. حافظه‌ای با VirtualAlloc تخصیص داده و یک لودر بازتابی PE (reflective PE loader) به شکل شل‌کد در آن قرار می‌دهد
۳. فایل payload رمزشده NightshadeC2 را با AES-256-CBC رمزگشایی می‌کند
۴. با تغییر مجوز حافظه به PAGE_EXECUTE_READ و فراخوانی نقطه ورود شل‌کد، کنترل را به لودر بازتابی منتقل می‌کند
۵. این لودر با تکنیک هش‌کردن DJB2، توابع مورد نیاز (VirtualAlloc، LoadLibrary، VirtualProtect) را پیدا کرده، فایل PE را در حافظه نگاشت می‌کند، PEB پردازه پایتون را دستکاری می‌کند (برای فرار از شناسایی) و در نهایت اجرای NightshadeC2 را آغاز می‌کند؛ همه چیز کاملاً در حافظه (in-memory)، بدون نوشتن payload نهایی روی دیسک.


Source: eSentire Threat Response Unit (TRU)
🔗 esentire.com/blog/dindoor-denorat-and-nightshadec2-analyzing-tag-150s-evolving-tradecraft

@GoSecurity
#DinDoor #DenoRat #NightShadeC2
Its real!
Forwarded from Source Byte
FirmBurn:How Firmware Zero‑Day & SCSI PassThru Burned Iran Banks
FirmBurn: A technical deep dive into how a firmware zero‑day vulnerability dubbed FirmBurn, and SCSI PassThru were combined to wipe Iran’s banks. Analysis of an APT‑level wiper attack targeting Dell EMC storage systems.

https://aleeamini.com/firmburn-firmware-zero-day-scsi-passthru-burned-iran-banks-hack/