🛡 توصیههای فوری امنیتی
🔹 سیستمها را با
🔹 نسخههای آسیبپذیر cPanel/WHM را فوراً به آخرین نسخه Patch شده ارتقا دهید.
🔹 NGINX را به نسخه 1.30.1 یا جدیدتر بهروزرسانی کنید.
🔹 رمز عبور تمامی پنلهای مدیریتی، VPN و حسابهای حساس را تغییر دهید.
🔹 قوانین فایروال و محدودیتهای دسترسی را بازبینی و سختگیرانهتر کنید.
🔹 لاگهای سیستم، وبسرور و VPN را برای شناسایی هرگونه فعالیت مشکوک بررسی کنید.
🔹 در صورت عدم نیاز، IKEv1 را در سرویسهای VPN غیرفعال کنید.
⚠️ با توجه به وجود چندین آسیبپذیری بحرانی و Zero-Day در حال بهرهبرداری، تأخیر در اعمال بهروزرسانیها میتواند منجر به نفوذ کامل به زیرساخت شود.
🇮🇷 @IranCyber_Org
🔹 سیستمها را با
apt upgrade یا yum update بهروزرسانی کنید.🔹 نسخههای آسیبپذیر cPanel/WHM را فوراً به آخرین نسخه Patch شده ارتقا دهید.
🔹 NGINX را به نسخه 1.30.1 یا جدیدتر بهروزرسانی کنید.
🔹 رمز عبور تمامی پنلهای مدیریتی، VPN و حسابهای حساس را تغییر دهید.
🔹 قوانین فایروال و محدودیتهای دسترسی را بازبینی و سختگیرانهتر کنید.
🔹 لاگهای سیستم، وبسرور و VPN را برای شناسایی هرگونه فعالیت مشکوک بررسی کنید.
🔹 در صورت عدم نیاز، IKEv1 را در سرویسهای VPN غیرفعال کنید.
⚠️ با توجه به وجود چندین آسیبپذیری بحرانی و Zero-Day در حال بهرهبرداری، تأخیر در اعمال بهروزرسانیها میتواند منجر به نفوذ کامل به زیرساخت شود.
🇮🇷 @IranCyber_Org
👍4👎1
🚨 گزارش روزانه آسیبپذیریها | مهمترین CVEهای روز ۲۰۲۶
در تازهترین بهروزرسانیهای امنیتی، چندین آسیبپذیری بحرانی در محصولات پرکاربرد شناسایی شدهاند؛ از اجرای کد از راه دور در Splunk گرفته تا نقصهای افزایش سطح دسترسی در کرنل و آسیبپذیریهای XSS در افزونههای WordPress.
⚠️ این موارد میتوانند منجر به نفوذ، نشت اطلاعات، تصاحب حسابهای کاربری و حتی کنترل کامل سیستم شوند.
✅ توصیه میشود آخرین وصلههای امنیتی را در اسرع وقت اعمال کرده و سامانههای خود را از نظر IOC و فعالیتهای مشکوک بررسی کنید.
🔐 آگاهی سریع، اولین خط دفاع در برابر تهدیدات سایبری است.
🇮🇷 @IranCyber_Org
در تازهترین بهروزرسانیهای امنیتی، چندین آسیبپذیری بحرانی در محصولات پرکاربرد شناسایی شدهاند؛ از اجرای کد از راه دور در Splunk گرفته تا نقصهای افزایش سطح دسترسی در کرنل و آسیبپذیریهای XSS در افزونههای WordPress.
⚠️ این موارد میتوانند منجر به نفوذ، نشت اطلاعات، تصاحب حسابهای کاربری و حتی کنترل کامل سیستم شوند.
✅ توصیه میشود آخرین وصلههای امنیتی را در اسرع وقت اعمال کرده و سامانههای خود را از نظر IOC و فعالیتهای مشکوک بررسی کنید.
🔐 آگاهی سریع، اولین خط دفاع در برابر تهدیدات سایبری است.
🇮🇷 @IranCyber_Org
❤4👍1
🚨 اختلال گسترده در خدمات بانکهای ملی، صادرات و تجارت
از ساعاتی پیش کاربران سه بانک ملی، صادرات و تجارت با اختلال در برخی خدمات غیرحضوری از جمله همراهبانک، اینترنتبانک، کارتبهکارت و خدمات خودپردازها مواجه شدهاند.
🔍 بر اساس گزارشهای منتشرشده، احتمال وقوع یک حمله سایبری علیه زیرساختهای این بانکها در حال بررسی است. هرچند تاکنون هیچ مقام رسمی این موضوع را تأیید نکرده، اما بررسیهای فنی همچنان ادامه دارد.
⚠️ در صورت تأیید ابعاد گستردهتر حادثه، احتمال اعمال محدودیت موقت بر برخی سرویسهای بانکی برای حفظ امنیت شبکه وجود خواهد داشت.
📌 تا زمان انتشار اطلاعات رسمی، اخبار و گمانهزنیها را با احتیاط دنبال کنید.
🇮🇷 @IranCyber_Org
از ساعاتی پیش کاربران سه بانک ملی، صادرات و تجارت با اختلال در برخی خدمات غیرحضوری از جمله همراهبانک، اینترنتبانک، کارتبهکارت و خدمات خودپردازها مواجه شدهاند.
🔍 بر اساس گزارشهای منتشرشده، احتمال وقوع یک حمله سایبری علیه زیرساختهای این بانکها در حال بررسی است. هرچند تاکنون هیچ مقام رسمی این موضوع را تأیید نکرده، اما بررسیهای فنی همچنان ادامه دارد.
⚠️ در صورت تأیید ابعاد گستردهتر حادثه، احتمال اعمال محدودیت موقت بر برخی سرویسهای بانکی برای حفظ امنیت شبکه وجود خواهد داشت.
📌 تا زمان انتشار اطلاعات رسمی، اخبار و گمانهزنیها را با احتیاط دنبال کنید.
🇮🇷 @IranCyber_Org
❤4👍1
🚨 آسیبپذیریهای بحرانی در NGINX Open Source — دو باگ خطرناک RCE وصله شدند
F5 طی بهروزرسانی امنیتی اخیر، دو آسیبپذیری بحرانی
در NGINX Open Source را برطرف کرد که هر دو امکان اجرای کد از راه دور (Remote Code Execution) را برای مهاجم بدون نیاز به احراز هویت فراهم میکنند.
━━━━━━━━━━━━━━━
🔴 CVE-2026-42530 | CVSS 9.2
نوع: Use-After-Free
ماژول:
این باگ زمانی رخ میده که NGINX با ماژول HTTP/3 QUIC پیکربندی شده باشه. مهاجم با ساختن یک سشن HTTP/3 خاص میتونه باعث بازشدن مجدد (reopen) استریم انکودر QPACK بشه و در نهایت روی سیستمهایی که ASLR غیرفعاله یا قابل دور زدنه، کد دلخواه اجرا کنه.
📌 محصولات تحت تأثیر:
- NGINX Open Source 1.31.0–1.31.1 → پچ در 1.31.2
- NGINX Gateway Fabric 2.0.0–2.6.3 → پچ در 2.6.4 (و نسخههای 1.3.0–1.6.2)
- NGINX Instance Manager 2.17.0–2.22.0
- NGINX Ingress Controller (نسخههای 3.5–5.5)
🛡 راهکار موقت: غیرفعالسازی HTTP/3
━━━━━━━━━━━━━━━
🔴 CVE-2026-42055 | CVSS 9.2
نوع: Heap-based Buffer Overflow
ماژولها:
این یکی وقتی فعال میشه که از دایرکتیو
- دایرکتیو
- اندازه
در این حالت مهاجم میتونه با ترافیک ساختگی HTTP/2، سرریز بافر heap ایجاد کنه و کد اجرا کنه (باز هم وابسته به وضعیت ASLR).
📌 محصولات تحت تأثیر (دامنه گستردهتر):
- NGINX Plus 37.0.0–37.0.1 → پچ در 37.0.2.1
- NGINX Plus R33–R36 → پچ در R36 P6
- NGINX Open Source 1.31.1 و 1.30.0–1.30.2 → پچ در 1.31.2 و 1.30.3
- F5 WAF for NGINX، NGINX App Protect WAF/DoS (چندین نسخه)
- NGINX Gateway Fabric و Ingress Controller (همون رنج بالا)
🛡 راهکار موقت: حذف
⚠️ F5 فعلاً شواهدی از اکسپلویت عمومی این دو باگ در
در دست نیست، اما سابقه نشون داده این فرصت کوتاهه. ماه پیش یک باگ مشابه در NGINX (معروف به NGINX Rift، CVE-2026-42945 با CVSS 9.2) ظرف چند روز بعد از افشای عمومی مورد سوءاستفاده فعال قرار گرفت.
✅ توصیه: اگر از NGINX Open Source، NGINX Plus، Ingress Controller یا Gateway Fabric استفاده میکنید، هرچه سریعتر نسخهتون رو به آخرین آپدیت پچشده ارتقا بدید یا حداقل mitigationهای موقت بالا رو اعمال کنید.
#cve #NGINX #F5 #RCE
🇮🇷 @IranCyber_Org
F5 طی بهروزرسانی امنیتی اخیر، دو آسیبپذیری بحرانی
در NGINX Open Source را برطرف کرد که هر دو امکان اجرای کد از راه دور (Remote Code Execution) را برای مهاجم بدون نیاز به احراز هویت فراهم میکنند.
━━━━━━━━━━━━━━━
🔴 CVE-2026-42530 | CVSS 9.2
نوع: Use-After-Free
ماژول:
ngx_http_v3_moduleاین باگ زمانی رخ میده که NGINX با ماژول HTTP/3 QUIC پیکربندی شده باشه. مهاجم با ساختن یک سشن HTTP/3 خاص میتونه باعث بازشدن مجدد (reopen) استریم انکودر QPACK بشه و در نهایت روی سیستمهایی که ASLR غیرفعاله یا قابل دور زدنه، کد دلخواه اجرا کنه.
📌 محصولات تحت تأثیر:
- NGINX Open Source 1.31.0–1.31.1 → پچ در 1.31.2
- NGINX Gateway Fabric 2.0.0–2.6.3 → پچ در 2.6.4 (و نسخههای 1.3.0–1.6.2)
- NGINX Instance Manager 2.17.0–2.22.0
- NGINX Ingress Controller (نسخههای 3.5–5.5)
🛡 راهکار موقت: غیرفعالسازی HTTP/3
━━━━━━━━━━━━━━━
🔴 CVE-2026-42055 | CVSS 9.2
نوع: Heap-based Buffer Overflow
ماژولها:
ngx_http_proxy_v2_module و ngx_http_grpc_moduleاین یکی وقتی فعال میشه که از دایرکتیو
proxy_http_version 2 یا grpc_pass برای پروکسی کردن ترافیک HTTP/2 استفاده بشه، همراه با دو شرط دیگه:- دایرکتیو
ignore_invalid_headers روی off تنظیم شده باشه- اندازه
large_client_header_buffers بیشتر از 2 مگابایت باشهدر این حالت مهاجم میتونه با ترافیک ساختگی HTTP/2، سرریز بافر heap ایجاد کنه و کد اجرا کنه (باز هم وابسته به وضعیت ASLR).
📌 محصولات تحت تأثیر (دامنه گستردهتر):
- NGINX Plus 37.0.0–37.0.1 → پچ در 37.0.2.1
- NGINX Plus R33–R36 → پچ در R36 P6
- NGINX Open Source 1.31.1 و 1.30.0–1.30.2 → پچ در 1.31.2 و 1.30.3
- F5 WAF for NGINX، NGINX App Protect WAF/DoS (چندین نسخه)
- NGINX Gateway Fabric و Ingress Controller (همون رنج بالا)
🛡 راهکار موقت: حذف
ignore_invalid_headers off از کانفیگ یا کاهش large_client_header_buffers به زیر 2MB⚠️ F5 فعلاً شواهدی از اکسپلویت عمومی این دو باگ در
در دست نیست، اما سابقه نشون داده این فرصت کوتاهه. ماه پیش یک باگ مشابه در NGINX (معروف به NGINX Rift، CVE-2026-42945 با CVSS 9.2) ظرف چند روز بعد از افشای عمومی مورد سوءاستفاده فعال قرار گرفت.
✅ توصیه: اگر از NGINX Open Source، NGINX Plus، Ingress Controller یا Gateway Fabric استفاده میکنید، هرچه سریعتر نسخهتون رو به آخرین آپدیت پچشده ارتقا بدید یا حداقل mitigationهای موقت بالا رو اعمال کنید.
#cve #NGINX #F5 #RCE
🇮🇷 @IranCyber_Org
❤2🔥1
2026-dbir-data-breach-investigations-report.pdf
10.8 MB
📄 گزارش DBIR 2026 منتشر شد
گزارش سالانه بررسی رخنههای امنیتی (Data Breach Investigations Report 2026) منتشر شد؛ یکی از معتبرترین منابع برای تحلیل روند تهدیدات، بردارهای نفوذ و الگوهای رخدادهای امنیتی در مقیاس جهانی.
#report
🇮🇷 @IranCyber_Org
گزارش سالانه بررسی رخنههای امنیتی (Data Breach Investigations Report 2026) منتشر شد؛ یکی از معتبرترین منابع برای تحلیل روند تهدیدات، بردارهای نفوذ و الگوهای رخدادهای امنیتی در مقیاس جهانی.
نسخه امسال بر یک پیام کلیدی تأکید دارد: با وجود افزایش آسیبپذیریهای روز صفر، گسترش استفاده مهاجمان از هوش مصنوعی مولد و پیچیدهتر شدن حملات مهندسی اجتماعی، اصول بنیادین امنیت سایبری همچنان مؤثرترین ابزار دفاعی سازمانها هستند.
مباحث شاخص گزارش:
• روندهای اصلی رخنههای امنیتی در سال ۲۰۲۶
• تحلیل مسیرهای متداول ارتقای سطح دسترسی
• بررسی ریسک فعالیت کارکنان فناوری اطلاعات منتسب به کره شمالی
• تحلیل بخشهای مالی، سلامت، آموزش، تولید، خردهفروشی و دولت
• ارزیابی وضعیت امنیت در کسبوکارهای کوچک و متوسط
• بررسی الگوهای حملات شامل نفوذ به سامانهها، مهندسی اجتماعی، حملات وب، سوءاستفاده از دسترسیها و حملات منع سرویس
مطالعه این گزارش برای متخصصان امنیت، تیمهای قرمز و آبی، پاسخگویی به رخداد و مدیران ریسک اطلاعاتی توصیه میشود.
#report
🇮🇷 @IranCyber_Org
👎2👍1🔥1
🚨 نشت اطلاعات کارکنان HackerOne در پی نفوذ به Navia بهصورت رسمی تأیید شد
بر اساس اسناد ثبتشده نزد آژانس دادستان کل ایالت مین (Maine AGO)، اطلاعات شخصی ۲۸۷ نفر از کارکنان HackerOne در جریان نفوذ سایبری به شرکت Navia Benefit Solutions افشا شده است. HackerOne که یکی از بزرگترین پلتفرمهای باگبانتی جهان محسوب میشود و به سازمانهایی مانند گوگل، مایکروسافت و وزارت دفاع آمریکا خدمات ارائه میدهد، این بار نه از طریق زیرساخت خود، بلکه به دلیل رخداد امنیتی یکی از تأمینکنندگان خدمات مزایای کارکنانش تحت تأثیر قرار گرفته است.
بررسیها نشان میدهد مهاجم با سوءاستفاده از یک آسیبپذیری Broken Object Level Authorization (BOLA) در API شرکت Navia، از ۲۲ دسامبر ۲۰۲۵ تا ۱۵ ژانویه ۲۰۲۶ به اطلاعات کاربران بهصورت Read-Only دسترسی داشته است. از آنجا که مهاجم هیچ تغییری در دادهها ایجاد نکرده و خبری از رمزگذاری فایلها یا باجافزار نبوده، این دسترسی برای چندین هفته شناسایی نشد. Navia در ۲۳ ژانویه ۲۰۲۶ فعالیت مشکوک را کشف کرد، اما اطلاعرسانی به HackerOne با تأخیر انجام شد و نامه رسمی با تاریخ ۲۰ فوریه ارسال شد؛ موضوعی که HackerOne نیز بهصورت علنی نسبت به آن انتقاد کرده است.
ابعاد این رخداد تنها به HackerOne محدود نمیشود. Navia به بیش از ۱۰ هزار کارفرما خدمات ارائه میدهد و طبق گزارش رسمی، این حادثه نزدیک به ۲.۷ میلیون نفر در سراسر ایالات متحده، از جمله کارکنان دولت ایالت واشینگتن، را تحت تأثیر قرار داده است.
اطلاعات افشاشده شامل نام و نام خانوادگی، شماره تأمین اجتماعی (SSN)، تاریخ تولد، آدرس، شماره تلفن، ایمیل، وضعیت عضویت در طرحهای درمانی و تاریخهای ثبتنام و خاتمه پوشش بیمه برای کارکنان و افراد تحت تکفل آنها بوده است. با این حال، Navia اعلام کرده که اطلاعات مالی و سوابق Claims در این رخداد افشا نشدهاند.
HackerOne در واکنش به این حادثه اعلام کرده است که ارزیابی مستقلی از وضعیت امنیتی Navia انجام خواهد داد، برای افراد آسیبدیده ۱۲ ماه خدمات مانیتورینگ اعتباری از طریق Kroll فراهم میکند و در صورت برآورده نشدن الزامات امنیتی، همکاری خود با این شرکت را مورد بازنگری قرار خواهد داد.
این دومین بار در کمتر از یک سال است که اطلاعات مرتبط با HackerOne در نتیجه یک رخداد امنیتی در زنجیره تأمین در معرض افشا قرار میگیرد. پیشتر نیز این شرکت در جریان حملات مرتبط با Salesforce، Salesloft و Drift در سال ۲۰۲۵ تحت تأثیر نشت اطلاعات قرار گرفته بود.
#HackerOne #Navia #DataBreach #CyberSecurity #BugBounty #نشت_اطلاعات #امنیت_سایبری
🇮🇷 @IranCyber_Org
بر اساس اسناد ثبتشده نزد آژانس دادستان کل ایالت مین (Maine AGO)، اطلاعات شخصی ۲۸۷ نفر از کارکنان HackerOne در جریان نفوذ سایبری به شرکت Navia Benefit Solutions افشا شده است. HackerOne که یکی از بزرگترین پلتفرمهای باگبانتی جهان محسوب میشود و به سازمانهایی مانند گوگل، مایکروسافت و وزارت دفاع آمریکا خدمات ارائه میدهد، این بار نه از طریق زیرساخت خود، بلکه به دلیل رخداد امنیتی یکی از تأمینکنندگان خدمات مزایای کارکنانش تحت تأثیر قرار گرفته است.
بررسیها نشان میدهد مهاجم با سوءاستفاده از یک آسیبپذیری Broken Object Level Authorization (BOLA) در API شرکت Navia، از ۲۲ دسامبر ۲۰۲۵ تا ۱۵ ژانویه ۲۰۲۶ به اطلاعات کاربران بهصورت Read-Only دسترسی داشته است. از آنجا که مهاجم هیچ تغییری در دادهها ایجاد نکرده و خبری از رمزگذاری فایلها یا باجافزار نبوده، این دسترسی برای چندین هفته شناسایی نشد. Navia در ۲۳ ژانویه ۲۰۲۶ فعالیت مشکوک را کشف کرد، اما اطلاعرسانی به HackerOne با تأخیر انجام شد و نامه رسمی با تاریخ ۲۰ فوریه ارسال شد؛ موضوعی که HackerOne نیز بهصورت علنی نسبت به آن انتقاد کرده است.
ابعاد این رخداد تنها به HackerOne محدود نمیشود. Navia به بیش از ۱۰ هزار کارفرما خدمات ارائه میدهد و طبق گزارش رسمی، این حادثه نزدیک به ۲.۷ میلیون نفر در سراسر ایالات متحده، از جمله کارکنان دولت ایالت واشینگتن، را تحت تأثیر قرار داده است.
اطلاعات افشاشده شامل نام و نام خانوادگی، شماره تأمین اجتماعی (SSN)، تاریخ تولد، آدرس، شماره تلفن، ایمیل، وضعیت عضویت در طرحهای درمانی و تاریخهای ثبتنام و خاتمه پوشش بیمه برای کارکنان و افراد تحت تکفل آنها بوده است. با این حال، Navia اعلام کرده که اطلاعات مالی و سوابق Claims در این رخداد افشا نشدهاند.
HackerOne در واکنش به این حادثه اعلام کرده است که ارزیابی مستقلی از وضعیت امنیتی Navia انجام خواهد داد، برای افراد آسیبدیده ۱۲ ماه خدمات مانیتورینگ اعتباری از طریق Kroll فراهم میکند و در صورت برآورده نشدن الزامات امنیتی، همکاری خود با این شرکت را مورد بازنگری قرار خواهد داد.
این دومین بار در کمتر از یک سال است که اطلاعات مرتبط با HackerOne در نتیجه یک رخداد امنیتی در زنجیره تأمین در معرض افشا قرار میگیرد. پیشتر نیز این شرکت در جریان حملات مرتبط با Salesforce، Salesloft و Drift در سال ۲۰۲۵ تحت تأثیر نشت اطلاعات قرار گرفته بود.
#HackerOne #Navia #DataBreach #CyberSecurity #BugBounty #نشت_اطلاعات #امنیت_سایبری
🇮🇷 @IranCyber_Org
❤3👍2
🇷🇺 ادعای نشت ۱.۵ میلیون رکورد از onlineskills.ru
یک عامل تهدید با انتشار پستی در یکی از انجمنهای زیرزمینی مدعی شده است که حدود ۱.۵ میلیون رکورد منتسب به وبسایت onlineskills.ru را افشا کرده و این مجموعه داده را برای دانلود منتشر کرده است.
بر اساس این پست، دادههای ادعایی شامل موارد زیر هستند:
• نام و نام خانوادگی
• آدرس ایمیل
• شماره تلفن
• آدرس محل سکونت (کشور و شهر)
• اطلاعات پرداخت و مبالغ تراکنشها
• جزئیات سفارشها
• وضعیت اشتراک و تاریخ ثبتنام
• شناسههای CRM و نظرات مشتریان
این عامل تهدید ادعا میکند که پایگاه داده در قالب فایل CSV منتشر شده و شامل حدود ۱.۵ میلیون رکورد است.
در صورت تأیید، ترکیب اطلاعات شخصی، دادههای پرداخت و اطلاعات CRM میتواند خطر حملات فیشینگ، سرقت هویت، کلاهبرداری مالی و حملات هدفمند مهندسی اجتماعی را بهطور قابلتوجهی افزایش دهد.
#DDW #Intelligence #DarkWeb #Russia
یک عامل تهدید با انتشار پستی در یکی از انجمنهای زیرزمینی مدعی شده است که حدود ۱.۵ میلیون رکورد منتسب به وبسایت onlineskills.ru را افشا کرده و این مجموعه داده را برای دانلود منتشر کرده است.
بر اساس این پست، دادههای ادعایی شامل موارد زیر هستند:
• نام و نام خانوادگی
• آدرس ایمیل
• شماره تلفن
• آدرس محل سکونت (کشور و شهر)
• اطلاعات پرداخت و مبالغ تراکنشها
• جزئیات سفارشها
• وضعیت اشتراک و تاریخ ثبتنام
• شناسههای CRM و نظرات مشتریان
این عامل تهدید ادعا میکند که پایگاه داده در قالب فایل CSV منتشر شده و شامل حدود ۱.۵ میلیون رکورد است.
در صورت تأیید، ترکیب اطلاعات شخصی، دادههای پرداخت و اطلاعات CRM میتواند خطر حملات فیشینگ، سرقت هویت، کلاهبرداری مالی و حملات هدفمند مهندسی اجتماعی را بهطور قابلتوجهی افزایش دهد.
#DDW #Intelligence #DarkWeb #Russia
👍2
⭕️ حمله سایبری به سامانههای چند دانشگاه در ایران
گروه هکری موسوم به «سربداران»، که خود را وابسته به سازمان مجاهدین خلق (منافقین) معرفی میکند، در بیانیهای که در کانال تلگرامی خود منتشر کرد، مسئولیت نفوذ به زیرساختهای الکترونیک چهار دانشگاه کشور را بر عهده گرفت:
اختلال در سامانه وادانا
سامانه آموزش مجازی «وادانا»، که پلتفرم اصلی برگزاری کلاسها و آزمونهای آنلاین دانشگاه آزاد اسلامی است، از جمله اهداف این حمله عنوان شده.
🇮🇷 @IranCyber_Org
گروه هکری موسوم به «سربداران»، که خود را وابسته به سازمان مجاهدین خلق (منافقین) معرفی میکند، در بیانیهای که در کانال تلگرامی خود منتشر کرد، مسئولیت نفوذ به زیرساختهای الکترونیک چهار دانشگاه کشور را بر عهده گرفت:
▪️ دانشگاه آزاد اسلامی (کلیه واحدها)به گفته این گروه، در جریان این عملیات اطلاعات موجود در سرورهای این مراکز استخراج و صفحات اصلی برخی وبسایتها با محتوای تبلیغاتی سازمان مجاهدین خلق دیفیس شده است. همزمان، به گفته این گروه، دسترسی کاربران داخل کشور به این سامانهها مسدود شده است.
▪️ دانشگاه صنعتی خواجهنصیرالدین طوسی
▪️ دانشگاه تربیت مدرس
▪️ دانشگاه اصفهان
اختلال در سامانه وادانا
سامانه آموزش مجازی «وادانا»، که پلتفرم اصلی برگزاری کلاسها و آزمونهای آنلاین دانشگاه آزاد اسلامی است، از جمله اهداف این حمله عنوان شده.
🇮🇷 @IranCyber_Org
🤬3🤔1
⚠️ آسیبپذیری 0Day در Zimbra
یک نگاه به کشف و بررسی آسیبپذیری جدید در سرویس Zimbra و تأثیر آن بر امنیت سازمانها.
بررسی جدیدترین آسیبپذیری بحرانی در Zimbra Collaboration Suite با امکان اجرای کد از راه دور بدون نیاز به احراز هویت.
🎯
⚠️ Unauthenticated RCE
🔥 Under Active Exploitation
🛡 Patch: Zimbra 10.1.20+
🇮🇷 @IranCyber_Org
یک نگاه به کشف و بررسی آسیبپذیری جدید در سرویس Zimbra و تأثیر آن بر امنیت سازمانها.
بررسی جدیدترین آسیبپذیری بحرانی در Zimbra Collaboration Suite با امکان اجرای کد از راه دور بدون نیاز به احراز هویت.
🎯
CVE-2026-73570⚠️ Unauthenticated RCE
🔥 Under Active Exploitation
🛡 Patch: Zimbra 10.1.20+
🇮🇷 @IranCyber_Org
❤4🔥1
This media is not supported in your browser
VIEW IN TELEGRAM
بررسی و تحلیل یک Full Attack Chain در محیط کاملاً آزمایشگاهی، همراه با تحقیق و کشف چندین آسیبپذیری 0Day توسط مرکز امنیتی ایران سایبر | ICG
🎯 Vulnerability Research
🔍 Attack Surface Analysis
⚡️ Full Attack Chain
💥 Remote Code Execution
🧪 Proof of Concept
🛡 Responsible Disclosure
🇮🇷 @IranCyber_Org
🎯 Vulnerability Research
🔍 Attack Surface Analysis
⚡️ Full Attack Chain
💥 Remote Code Execution
🧪 Proof of Concept
🛡 Responsible Disclosure
🇮🇷 @IranCyber_Org
❤4🔥2
🚨 دو Zero-Day خطرناک در PaperCut؛ اینبار با هدف سرقت داده
دو آسیبپذیری با شناسههای CVE-2026-81578 و CVE-2026-82078 در PaperCut NG/MF شناسایی شدهاند که طبق گزارشها، در حملات واقعی مورد سوءاستفاده قرار گرفتهاند.
⚠️ این دو آسیبپذیری میتوانند در کنار یکدیگر برای دور زدن احراز هویت، تغییر تنظیمات سیستم و در نهایت اجرای کد از راه دور (RCE) مورد استفاده قرار گیرند.
🔍 مرکز امنیتی تحقیقاتی ایران سایبر | ICG بهزودی به بررسی و تحلیل فنی این زنجیره خواهد پرداخت و جزئیات بیشتری از نحوه عملکرد آسیبپذیریها، سطح تأثیرگذاری و روشهای شناسایی آنها منتشر خواهد کرد.
🛡 اگر PaperCut NG/MF در زیرساخت شما استفاده میشود:
• وضعیت Patch را بررسی کنید
• دسترسی اینترنتی سرویس را محدود کنید
• لاگها و IoCهای منتشرشده را بررسی کنید
• در صورت مشاهده فعالیت مشکوک، بررسی Incident Response را در اولویت قرار دهید
🇮🇷 @IranCyber_Org
دو آسیبپذیری با شناسههای CVE-2026-81578 و CVE-2026-82078 در PaperCut NG/MF شناسایی شدهاند که طبق گزارشها، در حملات واقعی مورد سوءاستفاده قرار گرفتهاند.
⚠️ این دو آسیبپذیری میتوانند در کنار یکدیگر برای دور زدن احراز هویت، تغییر تنظیمات سیستم و در نهایت اجرای کد از راه دور (RCE) مورد استفاده قرار گیرند.
🔍 مرکز امنیتی تحقیقاتی ایران سایبر | ICG بهزودی به بررسی و تحلیل فنی این زنجیره خواهد پرداخت و جزئیات بیشتری از نحوه عملکرد آسیبپذیریها، سطح تأثیرگذاری و روشهای شناسایی آنها منتشر خواهد کرد.
🛡 اگر PaperCut NG/MF در زیرساخت شما استفاده میشود:
• وضعیت Patch را بررسی کنید
• دسترسی اینترنتی سرویس را محدود کنید
• لاگها و IoCهای منتشرشده را بررسی کنید
• در صورت مشاهده فعالیت مشکوک، بررسی Incident Response را در اولویت قرار دهید
🇮🇷 @IranCyber_Org
❤1👍1
🚨 PaperCut NG/MF Zero-Day | Independent Security Research
در ادامه تحقیقات امنیتی مرکز امنیتی تحقیقاتی ایران سایبر | ICG روی آسیبپذیریهای اخیر
PaperCut NG/MF، زنجیرهی حمله مرتبط با:
🔴 CVE-2026-81578 — Authentication Bypass
🔴 CVE-2026-82078 — Unsafe Dynamic Class Loading
بهصورت آزمایشگاهی مورد بررسی و بازتولید و کشف آسیب پذیری قرار گرفت.
🔬 در این تحقیق، Attack Chain از نقطهی دسترسی اولیه تا رسیدن به Remote Code Execution (RCE) بررسی شده و جزئیات فنی، رفتار برنامه و نقاط حساس در مسیر حمله تحلیل شده است.
🧪 Research Focus:
• Vulnerability Analysis
• Authentication Bypass
• Attack Chain Analysis
• Dynamic Class Loading
• Remote Code Execution
• Exploit Reproduction
• Detection & Mitigation
⚠️ با توجه به اینکه این آسیبپذیریها در دنیای واقعی نیز مورد سوءاستفاده قرار گرفتهاند و در CISA KEV قرار گرفتهاند، بررسی و بهروزرسانی PaperCut NG/MF اهمیت بالایی دارد.
🇮🇷 @IranCyber_Org
در ادامه تحقیقات امنیتی مرکز امنیتی تحقیقاتی ایران سایبر | ICG روی آسیبپذیریهای اخیر
PaperCut NG/MF، زنجیرهی حمله مرتبط با:
🔴 CVE-2026-81578 — Authentication Bypass
🔴 CVE-2026-82078 — Unsafe Dynamic Class Loading
بهصورت آزمایشگاهی مورد بررسی و بازتولید و کشف آسیب پذیری قرار گرفت.
🔬 در این تحقیق، Attack Chain از نقطهی دسترسی اولیه تا رسیدن به Remote Code Execution (RCE) بررسی شده و جزئیات فنی، رفتار برنامه و نقاط حساس در مسیر حمله تحلیل شده است.
🧪 Research Focus:
• Vulnerability Analysis
• Authentication Bypass
• Attack Chain Analysis
• Dynamic Class Loading
• Remote Code Execution
• Exploit Reproduction
• Detection & Mitigation
⚠️ با توجه به اینکه این آسیبپذیریها در دنیای واقعی نیز مورد سوءاستفاده قرار گرفتهاند و در CISA KEV قرار گرفتهاند، بررسی و بهروزرسانی PaperCut NG/MF اهمیت بالایی دارد.
🇮🇷 @IranCyber_Org
👍2
مرکز امنیتی ایران سایبر | ICG
Photo
🔴 Microsoft Exchange Server | CVE-2026-62911
🩸 NTLM Relay → MRSProxy → SYSTEM
یک آسیبپذیری High Severity در Microsoft Exchange Server با شناسه CVE-2026-62911 منتشر شده که ریشه آن به نحوه مدیریت NTLM Authentication و Extended Protection / Channel Binding در سرویس MRSProxy بازمیگردد.
بررسی زنجیره حمله نشان میدهد که در شرایط مناسب، ضعف موجود در مکانیزم احراز هویت میتواند از یک مسئله در سطح Authentication فراتر رفته و در قالب یک Attack Chain به اجرای کد با سطح دسترسی SYSTEM منجر شود.
⚠️ Attack Chain
NTLM Coercion
⬇️
NTLM Relay
⬇️
MRSProxy / WCF Access
⬇️
Arbitrary File Write
⬇️
ASPX Webshell
⬇️
🔴 SYSTEM
نقطه قابل توجه این آسیبپذیری، قرار گرفتن MRSProxy در این زنجیره است؛ سرویسی که در زیرساخت Exchange نقش مهمی در ارتباطات مربوط به Mailbox Replication دارد.
بر اساس اطلاعات منتشرشده، Endpoint مربوطه در شرایط آسیبپذیر نمیتواند Channel Binding مورد انتظار در Extended Protection for Authentication را به شکل صحیح enforce کند. همین موضوع میتواند زمینه سوءاستفاده از NTLM Relay را فراهم کند.
🎯 Impact
اگرچه Microsoft این آسیبپذیری را با:
CVSS: 8.0 | High | Elevation of Privilege
طبقهبندی کرده، اما زمانی که در کنار سایر ضعفها و قابلیتهای موجود در محیط Exchange/Active Directory قرار میگیرد، Impact زنجیرهای آن میتواند بسیار فراتر از یک Elevation of Privilege ساده باشد.
بهخصوص در محیطهایی که Exchange با Active Directory یکپارچه است، compromise شدن Exchange میتواند ریسک بسیار گستردهای برای امنیت کل Domain ایجاد کند.
🔍 Detection Priorities
تیمهای SOC و Exchange باید با حساسیت بیشتری موارد زیر را بررسی کنند:
🔹 ایجاد غیرعادی فایل در مسیرهای IIS و Exchange
🔹 ایجاد یا اجرای فایلهای جدید ASPX
🔹 رفتار غیرمعمول MRSProxy / WCF
🔹 الگوهای مشکوک NTLM Relay
🔹 Process execution با Contextهای Privileged
🔹 فعالیت غیرعادی سرویسهای Exchange با سطح دسترسی SYSTEM
🛡 توصیه امنیتی مرکز امنیتی ایران سایبر
Exchange Serverهای آسیبپذیر باید در سریعترین زمان ممکن Patch شوند و وضعیت Extended Protection و تنظیمات مربوط به NTLM/Authentication نیز بررسی شود.
همچنین صرفاً بررسی وجود CVE کافی نیست؛ در محیطهای Enterprise باید Attack Chain و ارتباط Exchange با Active Directory نیز در ارزیابی ریسک لحاظ شود.
🇮🇷 @IranCyber_Org
🩸 NTLM Relay → MRSProxy → SYSTEM
یک آسیبپذیری High Severity در Microsoft Exchange Server با شناسه CVE-2026-62911 منتشر شده که ریشه آن به نحوه مدیریت NTLM Authentication و Extended Protection / Channel Binding در سرویس MRSProxy بازمیگردد.
بررسی زنجیره حمله نشان میدهد که در شرایط مناسب، ضعف موجود در مکانیزم احراز هویت میتواند از یک مسئله در سطح Authentication فراتر رفته و در قالب یک Attack Chain به اجرای کد با سطح دسترسی SYSTEM منجر شود.
⚠️ Attack Chain
NTLM Coercion
⬇️
NTLM Relay
⬇️
MRSProxy / WCF Access
⬇️
Arbitrary File Write
⬇️
ASPX Webshell
⬇️
🔴 SYSTEM
نقطه قابل توجه این آسیبپذیری، قرار گرفتن MRSProxy در این زنجیره است؛ سرویسی که در زیرساخت Exchange نقش مهمی در ارتباطات مربوط به Mailbox Replication دارد.
بر اساس اطلاعات منتشرشده، Endpoint مربوطه در شرایط آسیبپذیر نمیتواند Channel Binding مورد انتظار در Extended Protection for Authentication را به شکل صحیح enforce کند. همین موضوع میتواند زمینه سوءاستفاده از NTLM Relay را فراهم کند.
🎯 Impact
اگرچه Microsoft این آسیبپذیری را با:
CVSS: 8.0 | High | Elevation of Privilege
طبقهبندی کرده، اما زمانی که در کنار سایر ضعفها و قابلیتهای موجود در محیط Exchange/Active Directory قرار میگیرد، Impact زنجیرهای آن میتواند بسیار فراتر از یک Elevation of Privilege ساده باشد.
بهخصوص در محیطهایی که Exchange با Active Directory یکپارچه است، compromise شدن Exchange میتواند ریسک بسیار گستردهای برای امنیت کل Domain ایجاد کند.
🔍 Detection Priorities
تیمهای SOC و Exchange باید با حساسیت بیشتری موارد زیر را بررسی کنند:
🔹 ایجاد غیرعادی فایل در مسیرهای IIS و Exchange
🔹 ایجاد یا اجرای فایلهای جدید ASPX
🔹 رفتار غیرمعمول MRSProxy / WCF
🔹 الگوهای مشکوک NTLM Relay
🔹 Process execution با Contextهای Privileged
🔹 فعالیت غیرعادی سرویسهای Exchange با سطح دسترسی SYSTEM
🛡 توصیه امنیتی مرکز امنیتی ایران سایبر
Exchange Serverهای آسیبپذیر باید در سریعترین زمان ممکن Patch شوند و وضعیت Extended Protection و تنظیمات مربوط به NTLM/Authentication نیز بررسی شود.
همچنین صرفاً بررسی وجود CVE کافی نیست؛ در محیطهای Enterprise باید Attack Chain و ارتباط Exchange با Active Directory نیز در ارزیابی ریسک لحاظ شود.
🇮🇷 @IranCyber_Org
👍3
ICG_HVNC.mp4
9 MB
🚨 نتیجه تست HVNC در برابر Kaspersky EDR
مرکز امنیتی ایران سایبر با بررسی و تحقیقات امنیتی، تست و کشف تکنیک پنهانسازی دسکتاپ (HVNC) در برابر Kaspersky EDR را انجام داده است. در این تست، بدون انجام هرگونه تکنیک بایپس خاصی، صرفاً با استفاده از مکانیزمهای سطح پایین ویندوز، تعامل با دسکتاپ شبیهسازی شد. در تمامی مراحل، Kaspersky EDR هیچگونه هشدار یا شناساییای ثبت نکرد و نرمافزار ما توانست بهطور کامل این محصول را بایپس کند.
این تحقیقات و نتایج نشان میدهد که حتی بدون تزریق کد و صرفاً با تکیه بر قابلیتهای سیستمی، امکان پنهانسازی و تعامل مخفی با دسکتاپ در برابر این راهکار امنیتی وجود دارد.
🇮🇷 @IranCyber_Org
مرکز امنیتی ایران سایبر با بررسی و تحقیقات امنیتی، تست و کشف تکنیک پنهانسازی دسکتاپ (HVNC) در برابر Kaspersky EDR را انجام داده است. در این تست، بدون انجام هرگونه تکنیک بایپس خاصی، صرفاً با استفاده از مکانیزمهای سطح پایین ویندوز، تعامل با دسکتاپ شبیهسازی شد. در تمامی مراحل، Kaspersky EDR هیچگونه هشدار یا شناساییای ثبت نکرد و نرمافزار ما توانست بهطور کامل این محصول را بایپس کند.
این تحقیقات و نتایج نشان میدهد که حتی بدون تزریق کد و صرفاً با تکیه بر قابلیتهای سیستمی، امکان پنهانسازی و تعامل مخفی با دسکتاپ در برابر این راهکار امنیتی وجود دارد.
🇮🇷 @IranCyber_Org
❤4🔥4👎2
This media is not supported in your browser
VIEW IN TELEGRAM
🔴 Langflow 1.4.2 | 0Day Technical Security Assessment
مرکز امنیتی تحقیقاتی ایران سایبر | ICG در جریان یک تحقیق و بررسی امنیتی مستقل در محیط کاملاً آزمایشگاهی، یک آسیبپذیری 0Day در زنجیره امنیتی Langflow 1.4.2 را شناسایی و مورد تحلیل قرار داد.
این تحقیق با تمرکز بر Runtime، Container Security، Credential Management و AWS ECS Attack Surface انجام شده است.
🔍 یافتههای کلیدی:
در صورت سوءاستفاده موفق از زنجیره آسیبپذیری و با توجه به سطح دسترسی Runtime، مهاجم بالقوه میتواند به اطلاعات حساس محیط از جمله Credentialهای برنامه، API Keyها و Secretهای سرویسها، تنظیمات و دادههای داخلی Langflow، اطلاعات Database و در صورت وجود مجوز مناسب، منابع Cloud متصل به AWS دسترسی پیدا کند. در سناریوهایی که ECS Task دارای IAM Role با دسترسی گسترده باشد، دامنه تأثیر میتواند از سطح Container فراتر رفته و منابعی مانند S3، Secrets Manager، SSM، DynamoDB و سایر سرویسهای AWS را نیز دربرگیرد. شدت واقعی Impact مستقیماً به سطح دسترسی حساب/Role و معماری deployment وابسته است..
🇮🇷 @IranCyber_Org
مرکز امنیتی تحقیقاتی ایران سایبر | ICG در جریان یک تحقیق و بررسی امنیتی مستقل در محیط کاملاً آزمایشگاهی، یک آسیبپذیری 0Day در زنجیره امنیتی Langflow 1.4.2 را شناسایی و مورد تحلیل قرار داد.
این تحقیق با تمرکز بر Runtime، Container Security، Credential Management و AWS ECS Attack Surface انجام شده است.
🔍 یافتههای کلیدی:
در صورت سوءاستفاده موفق از زنجیره آسیبپذیری و با توجه به سطح دسترسی Runtime، مهاجم بالقوه میتواند به اطلاعات حساس محیط از جمله Credentialهای برنامه، API Keyها و Secretهای سرویسها، تنظیمات و دادههای داخلی Langflow، اطلاعات Database و در صورت وجود مجوز مناسب، منابع Cloud متصل به AWS دسترسی پیدا کند. در سناریوهایی که ECS Task دارای IAM Role با دسترسی گسترده باشد، دامنه تأثیر میتواند از سطح Container فراتر رفته و منابعی مانند S3، Secrets Manager، SSM، DynamoDB و سایر سرویسهای AWS را نیز دربرگیرد. شدت واقعی Impact مستقیماً به سطح دسترسی حساب/Role و معماری deployment وابسته است..
🇮🇷 @IranCyber_Org
❤3🔥2