اخبار امنيت "آکادمی تست نفوذ ایران"
1.83K subscribers
4.38K photos
184 videos
190 files
669 links
ادمينهاي كانال جهت ارتباط يا ارائه پيشنهادات:
@RedDragonIR
@BIackHat

آدرس وب سايت كايت (ارائه دهنده برترين ويديوهاي آموزشي هك و امنيت به زبان فارسي)؛
www.kait-co.net

بسته های آموزشی :
@IranPentestingAcademy
Download Telegram
رکورد فیس‌بوک: رفع ۹۰۰ آسیب‌پذیری امنیتی در ۵ سال

🍃🍁🍁🍁🍃

فیس‌بوک در عرض ۵ سال ۵ میلیون دلار را پژوهش‌گران امنیتی پرداخت کرده است؛ در حقیقت این مبلغ در ازای کشف آسیب‌پذیری‌های موجود در این بستر و افشای سریع آن‌ها در برنامه‌های «اعطای جایزه در قبال پیدا کردن آسیب‌پذیری‌ها» پرداخت شده است.

این شبکه‌ی مطرح اجتماعی یک برنامه‌ی تشویقی بسیار درخور را تدارک می‌بیند و پس از دریافت اخطاریه‌ی مربوط به خطاها و نمونه‌های آزمایشی آن‌ها سخاوتمندانه عمل کرده و جوایز مناسبی را اعطا می‌نماید؛ البته نمونه‌های آزمایشی مورد نظر در دسترس عموم قرار نداشته و در حمله علیه کاربران از آن‌ها سوءاستفاده نشده است.

جوی تایسون، مهندس حوزه‌ی امنیت، می‌گوید که این مبلغ به ۹۰۰ محقق پرداخت شده است و سهم تقریبی هر یک از محققان ۵۵۵۶ دلار بوده است.

پرداخت‌های صورت‌گرفته توسط این شبکه‌ی صاحب‌سبک اجتماعی و تبلیغاتی، از ماه ژانویه تا ژوئن مبلغی حدود ۶۱۱،۷۴۱ دلار را روانه‌ی جیب ۱۴۹ پژوهش‌گر امنیتی کرده است، به‌طوری که متوسط مبلغ پرداخت‌شده برای هر محقق ۴۱۰۶ دلار بوده است.

بسیاری از محققانی که در برنامه‌های تشویقی کشف خطا شرکت می‌کنند هندی هستند، در رتبه‌های بعدی هم محققان آمریکا و مکزیک قرار دارند.

راه‌اندازی و اجرای یک برنامه‌ی این‌چنینی برای مدت ۵ سال کار آسانی نیست، و بدون حمایت جامعه‌ی پژوهش‌گران امنیتی امکان‌پذیر نمی‌باشد.

۵ سال تجربه به فیس‌بوک کمک کرده تا بسیاری از جوانب برنامه‌ی موفق خود را اصلاح و تقویت نمایند. محققان هم از جوایز این برنامه‌ی فیس‌بوک و نیز از اقدام سریع این شبکه‌ی اجتماعی در راستای رفع اشکال‌ها تقدیر به عمل آورده‌اند.

فیس‌بوک می‌گوید که سابقه‌ی طولانی‌اش در زمینه‌ی برگزاری چنین رقابتی باعث شده تا چنین طرح‌هایی محبوب شوند. فیس‌بوک در نظر دارد تا برای قدردانی از محققان، سرویس‌های خود را بهتر نماید.

گفتنی است که اعطای جوایز به‌طور خودکار صورت می‌گیرد و امکان پرداخت مبالغ در واحد بیت‌کوین وجود دارد.

یکی از بیشترین پرداخت‌های انجام‌شده توسط فیس‌بوک متعلق به یک نفوذگ بنگلوری به نام آناند پراکاش است که ۱۵هزار دلار را به خاطر گزارش یک شکاف سرقت حساب کاربری در ماه مارس به دست آورد.
رفع ۲۱ آسیب‌پذیری کروم ۵۴
https://telegram.me/KaitNews/312
رفع ۲۱ آسیب‌پذیری کروم ۵۴

🍂🍃🍃🍃🍃🍂

گوگل ۲۱آسیب‌پذیری موجود در مرورگر کروم خود را برطرف کرده است؛ در این میان ۶ حفره‌ی امنیتی که از نظر میزان تخریب شدت بالایی داشته‌اند رفع شده‌اند.

گوگل، این شرکت محبوب عرصه‌ی فن‌آوری، ۲۹،۱۳۳ دلار را برای این اشکال‌ها پرداخت کرده است؛ بیشترین میزان پرداخت برای یک آسیب‌پذیری ۷۵۰۰ دلاری با شناسه‌ی CVE-۲۰۱۶-۵۱۸۱ است که در حقیقت یک نوع آسیب‌پذیری تزریق کد در Blink بوده است؛ جای‌گاه بعدی جدول پرداخت‌های گوگل توسط یک آسیب‌پذیری سرریز هیپ با شناسه‌ی CVE-۲۰۱۶-۵۱۸۲ و با مبلغ پرداختی ۵۵۰۰ دلار اشغال شده است، این شکاف در واقع متعلق به موتور همین مرورگر وب بوده است.

چهار آسیب‌پذیری که در موتور Blink یافت شده‌اند رفع گردیده‌اند؛ این آسیب‌پذیری‌ها شامل یک دور زدن cross-origin و یک مورد استفاده بعد از آزادسازی بوده‌اند، اما گوگل جزئیات بیشتری را راجع به این شکاف‌ها منتشر نکرده است.

دو مورد شکاف استفاده بعد از آزادسازی در پی‌دی‌اف‌خوان کروم، PDFium،‌ به همراه یک جفت حقه‌ی جعل URL اصلاح شده است.

گوگل دسترسی به جزئیات بیشتر را تا زمانی که بیشتر کاربران وصله‌های ارائه‌شده را نصب کنند و شکاف‌های مربوط به کتابخانه‌های آسیب‌پذیر شخص ثالث رفع شوند، محدود خواهد کرد.

کاربران بایست کروم خود را به نسخه‌ی ۵۴ به‌روز کنند تا جدیدترین وصله‌ها را دریافت می‌کنند.

توجه داشته باشید که دسترسی به جزئیات اشکال‌ها و پیوندها تا زمانی که اکثریت کاربران خود را با وصله‌های جدید به‌روز کنند، محدود خواهد بود. همچنین اگر یک آسیب‌پذیری در کتابخانه‌ی شخص ثالث موجود در پروژه‌های مشابه دیگر وجود داشته باشد که هنوز رفع نشده باشد، این محدویت‌ها ادامه خواهد یافت.

اشکال‌های رفع‌شده عبارتند از:

CVE-۲۰۱۶-۵۱۸۱: تزریق کد در Blink
CVE-۲۰۱۶-۵۱۸۲: سرریز هیپ در Blink
CVE-۲۰۱۶-۵۱۸۳: استفاده بعد از آزادسازی در PDFium
CVE-۲۰۱۶-۵۱۸۴: استفاده بعد از آزادسازی در PDFium
CVE-۲۰۱۶-۵۱۸۵: استفاده بعد از آزادسازی در Blink
CVE-۲۰۱۶-۵۱۸۷: جعل URL
CVE-۲۰۱۶-۵۱۸۸: جعل UI
CVE-۲۰۱۶-۵۱۹۲: دور زدن Cross-origin در Blink
CVE-۲۰۱۶-۵۱۸۹: جعل URL
CVE-۲۰۱۶-۵۱۸۶: خواندن خارج از محدوده در DevTools
CVE-۲۰۱۶-۵۱۹۱: تزریق کد در بوک‌مارک‌ها
CVE-۲۰۱۶-۵۱۹۰: استفاده بعد از آزادسازی در Internal
CVE-۲۰۱۶-۵۱۹۳: دور زدن طرح


🍃کروم خودبه‌خود به‌روز می‌شود، مگر این‌که شما سد راهش شوید. بنابراین ممکن است هم‌اکنون همه‌ی این وصله‌ها را در رایانه‌ی خود داشته باشید.🍃
یوکیا آمانو می‌گوید: حمله‌ی سایبری علیه نیروگاه هسته‌ای چندین سال قبل اتفاق افتاده است
https://telegram.me/KaitNews/314
یوکیا آمانو می‌گوید: حمله‌ی سایبری علیه نیروگاه هسته‌ای چندین سال قبل اتفاق افتاده است

🍃🍁🍁🍁🍁🍁🍃

با توجه به گزارش رویترز، مدیر آژانس بین‌المللی انرژی اتمی، یوکیا آمانو گفت احتمال یک حمله سایبری موفقیت‌آمیز دو تا سه سال پیش در یک نیروگاه هسته‌ای که نامش ذکر نشده وجود دارد.

مدیر آژانس سازمان ملل متحد گفت این حمله‌ی سایبر باعث برخی مشکلات در این نیروگاه هسته‌ای شده است. همچنین این حمله منجر به اجرای یک سری اقدامات احتیاطی و امنیتی شده است. در این گزارش آمده است، او همچنین از حمله‌ی نظامی علیه نیروگاه‌های هسته‌ای هشدار داد.

آمانو گفت یک تلاش چهارساله برای قاچاق مقدار کمی اورانیوم غنی‌سازی‌شده وجود دارد که می‌تواند برای ساخت بمب کثیف مورد استفاده قرار گیرد. او در طول سفر به آلمان گفت این تهدید، یک تهدید واهی و خیالی نیست.

نگرانی زیادی از ماه آوریل وجود دارد که ۴۴ درصد از مدیران بخش انرژی، آب و برق و گاز و نفت افزایش ۵۰ تا ۱۰۰ درصدی را در حملات موفقیت‌آمیز سایبری علیه این بخش‌ها گزارش داده‌اند.
ابزار نظارتی توسط فیس‌بوک، اینستاگرام و توییتر تحریم شد
https://telegram.me/KaitNews/316
براساس گزارش اتحادیه‌ی آزادی‌های مدنی آمریکا ACLU که اعلام می‌کند شرکت‌های فیس‌بوک و توییتر در ساخت ابزار نظارتی به مراجع قضایی و قانونی کمک می‌کنند، این شرکت‌ها دسترسی Geofeedia به داده‌های خود را حذف کردند.

گزارش ACLU روز سه‌شنبه با عنوان «فیس‌بوک، اینستاگرام و توییتر دسترسی به داده‌ها را برای یک ابزار تجاری ِ نظارتی فراهم می‌کنند که فعالان اقلیت‌های مختلف را هدف قرار داده است» ادعا می‌کند Geofeedia محصولی به بازار عرضه کرده که به پلیس در نظارت مخصوصاً بر روی اقلیت‌ها کمک می‌کند.

پس از مرور این گزارش فیس‌بوک دسترسی Geofeedia به بخش تجاری داده‌ها را از بستر شبکه‌ی اجتماعی خود حذف کرد. این دسترسی همچنین از اینستاگرام که تحت نظارت فیس‌بوک است نیز از بین رفت.

روز سه‌شنبه توییتر نیز اعلام کرد که دسترسی شبکه‌ی اجتماعی Chicago را حذف کرده است. یکی از سخن‌گویان توییتر در رایانامه‌ای توضیح داد: «توییتر یک حکم طولانی‌مدت دارد که فروش داده‌های کاربران با اهداف نظارتی را منع می‌کند. همچنین مجموعه قوانین مربوط به توسعه‌دهندگان که استفاده از داده‌های توییتر برای بررسی، ردیابی و نظارت بر کاربران را تحریم می‌کند.»

ابزار ساخت Geofeedia به API فیس‌بوک و اینستاگرام و Topic Feed دسترسی دارد و همچنین دسترسی جستجو بر روی توییت‌های عمومی توییتر نیز وجود دارد. این داده‌ها با تایید شرکت مربوطه برای نهادهای تجاری قابل دسترسی است.

سخنگوی فیس‌بوک اعلام می‌کند: «Geofeedia تنها به داده‌هایی دسترسی دارد که کاربر انتخاب کرده تا به‌صورت عمومی منتشر شوند. اگر توسعه‌دهنده‌ای از API ما به نحوی استفاده کند که ما آن اجازه را نداده‌ایم، ما در اقدامی سریع فعالیت آن‌ها را متوقف می‌کنیم و در صورت لزوم روابط‌مان را با آن بخش به کل قطع خواهیم کرد.»

این سخنگو اعلام می‌کند که Geofeedia این شرایط را نقض کرده است.

باتوجه به گزارش ACLU، اداره پلیس اوکلند و بالتیمور برای نظارت بر تظاهرات از Geofeedia استفاده کرده‌اند. براساس گزارش‌های Daily Dot، پلیس دِنور نیز از این ابزار استفاده کرده است.

مدیرعامل Geofeedia در رایانامه‌ای به وب‌گاه The Hill گفت: «بستر ما به برخی مشتریان اعم از مراجع قانونی رسمی در سرتاسر کشور، سرویس ارائه می‌دهد. این سرویس ابزاری است که در برقراری امنیت عمومی با حفظ قوانین مدنی کمک می‌کند. Geofeedia به همکاری با دست‌اندرکاران قوانین مدنی اعم از ACLU و مراع قانونی ادامه خواهد داد تا ما مطمئن شویم هر آنچه که در توان داریم برای حفظ امنیت افراد آمریکایی و حفظ آرای‌های فردی انجام می‌دهیم.»
بزرگ‌‌ترین کیف پول بیت‌کوینی، از چنگال حمله‌ی ربودن DNS نجات یافت
https://telegram.me/KaitNews/318
بزرگ‌‌ترین کیف پول بیت‌کوینی، از چنگال حمله‌ی ربودن DNS نجات یافت

🍃🍁🍁🍁🍁🍃

بزرگترین کیف پول بیت‌کوین مبتنی بر وب Blockchain.info، در روز ۱۲ اکتبر حمله‌ی ربودن DNS را متحمل شد. زمانی که کاربران از این وب‌گاه بازدید می‌کردند به کارگزارهای اشتباه هدایت می‌شدند که کاربران را در معرض حملات مختلفی قرار می‌داد.

این حادثه تقریباً در ساعت ۱۱ تاریخ ۱۲ اکتبر اتفاق افتاد و اطلاعات DNS این وب‌گاه از CloudFlare به یک ارائه‌دهنده میزبانی در تولسا در ایالت متحده تغییر یافت.
کاربران بیت‌کوین از صحت حمله‌ی ربودن DNS مطلع شدند و از طریق Reddit و توییتر به هم اطلاع دادند.

Blockchain.info
در مقابله با این حمله، وب‌گاه خود را از حالت برخط خارج کرد تا رکوردهای DNS را تصحیح کند تا به کارگزارهای درست اشاره کنند.

کاربران Blockchain باید گذرواژه‌های خود را تغییر دهند.
حمله‌ی ربودن DNS بسیار خطرناک است چرا که مهاجم می‌تواند تمامی کاربران را به یک کارگزار تحت نظارت خود که بر روی آن یک نمونه از وب‌گاه واقعی اجرا می‌شود، هدایت کند.

در طول بازه‌ای که اطلاعات DNS Blockchain.info کاربران را به آدرس‌های IP غلط هدایت می‌کرد، مهاجمان می‌توانستند از طریق پورتال جعلی گذرواژه‌های کاربران را جمع‌آوری کنند.
کاربرانی که در این تاریخ به Blockchain.info دسترسی داشته‌اند باید بلافاصله گذرواژه‌های خود را تغییر دهند. این موضوع برای کاربران موبایل و نسخه‌ی رومیزی Blockchain.info نیز وجود دارد که درخواست‌های DNS آن‌ها نیز به همان کارگزار ارسال می‌شود.

در Bitcoinland بار دیگر همه چیز روبراه است.

کارکنان Blockchain.info دوباره در ساعت ۲۱ دسترسی به رکوردهای DNS صحیح را بدست آوردند و بیانیه‌ی زیر را صادر کردند:

«اوایل امروز متوجه شدیم که رکوردهای DNS ما در معرض خطر قرار گرفته است. ما برای رفع این مسئله سریع دست به کار شدیم. با نهایت احتیاط، ما منتظر هستیم که این رکوردهای DNS در سرتاسر دنیا در سطح وب منتشر شود قبل از اینکه سرویس ما از کار بیفتد. به محض اینکه رکورده DNS صحیح منتشر شد، ما انتظار داریم که در اسرع وقت سرویس خود را به حال اول برگردانیم. ما از صمیم قلب برای ناراحتی‌های پیش‌آمده عذرخواهی می‌کنیم.»
در زمان نگارش این پست، وب‌گاه Blockchain.info در حال ارائه‌ی سرویس است و رکوردهای DNS آن به کارگزارهای درست اشاره می‌کنند.

Name Server: BETH.NS.CLOUDFLARE.COM
Name Server: JAY.NS.CLOUDFLARE.COM

در طول حمله، وب‌گاه Blockchain.info در اختیار آدرس‌های ۱۹۸.۴۴.۴۸.۲۲۶ و ۱۹۲.۲۳۶.۲۰۰.۲۶ بود که از کارگزارهای DNS زیر بارگیری می‌شد.

Name Server: DED۸۸۰۵۷-۱.HOSTWINDSDNS.COM
Name Server: DED۸۸۰۵۷-۲.HOSTWINDSDNS.COM
نفوذپذیری دستگاه‌های اینترنت اشیاء با بهره‌گیری از آسیب‌پذیری‌های MatrixSSL
https://telegram.me/KaitNews/320
نفوذپذیری دستگاه‌های اینترنت اشیاء با بهره‌گیری از آسیب‌پذیری‌های MatrixSSL

🍃🍃🍃🍃🍃🍃🍃🍃

توسعه‌دهندگان MatrixSSL یک به‌روزرسانی برای برطرف‌کردن چندین آسیب‌پذیری ارائه کرده‌اند. گفته می‌شود یکی از این آسیب‌پذیری‌ها می‌توانست برای در اختیار گرفتن کنترل کامل سامانه، مورد بهره‌برداری قرار گیرد.

MatrixSSL
یک پیاده‌سازی کارا از SSL/TLS است که برای دستگاه‌های اینترنت اشیاء ایده‌آل محسوب می‌شود، چراکه از حافظه اندکی استفاده می‌کند. این محصول توسط شرکت‌های بزرگی ازجمله Canon ،D-Link ،Intel ،Ixia و Motorola استفاده می‌شود.

محقق Tripwire، کریگ یانگ، به همراه آندرس والز از دانشگاه آفنبرگ موفق شدند چندین اشکال امنیتی را در MatrixSSL‌ کشف کنند. یانگ توانسته است به کمک ابزار آزمون American Fuzzy Lop، ساخته گوگل، چند نمونه آسیب‌پذیری را در گواهی MatrixSSL X.۵۰۹ کشف کند. این محقق در مقاله خود ۳ اشکال مربوط به حافظه را نام برده‌ است: یک اشکال سرریز بافر هیپ (CVE-۲۰۱۶-۶۸۹۰)، یک اشکال overread بافر(CVE-۲۰۱۶-۶۸۹۱) و یک اشکال مربوط به تابع (x۵۰۹FreeExtensions (CVE-۲۰۱۶-۶۸۹۲.

یانگ درباره این آسیب‌پذیری‌ها می‌گوید: «سامانه‌هایی که از MatrixSSL برای بررسی گواهی‌های X.۵۰۹، ازجمله آنچه در زمان ارسال یک گواهی برای احراز هویت یک مشتری رخ می‌دهد، استفاده می‌کنند، ممکن است در برابر اجرای کد آسیب‌پذیر باشند. در مورد یک مسیریاب یا دستگاه‌های اینترنت اشیا، این بدان معناست که یک مهاجم می‌تواند کنترل کامل سامانه تحت تأثیر را در قالب کاربر ریشه به دست آورد.»

یانگ می‌گوید پس ‌از ملاقات با محققی به نام هانو بوخ به تحلیل MatrixSSL پرداخته است. توسعه‌دهندگان Matrix SSL از بوخ خواسته بودند یک اشکال امنیتی را کشف کند.

آسیب‌پذیری‌های کشف شده توسط یانگ و والز روز یکشنبه و با ارائه نسخه MatrixSSL ۳.۸.۶ برطرف شدند. یانگ می‌گوید این شرکت در ماه سپتامبر به برخی از شرکت‌های سازنده دستگاه‌های توکار درباره این آسیب‌پذیری‌ها اطلاع داده است. این شرکت‌ها نیز اگر تاکنون اقدام به ارائه به‌روزرسانی‌های لازم نکرده‌اند باید هرچه سریع‌تر این کار را انجام دهند.

این محققان نگران این موضوع هستند که بسیاری از دستگاه‌هایی که از این کد آسیب‌پذیر MatrixSSL‌ استفاده می‌کنند احتمالاً هرگز وصله نخواهند شد، چرا که یا شرکت‌های سازنده آن‌ها به‌روزرسانی‌‌های لازم را منتشر نمی‌کنند و یا کاربران آن‌ها را نصب نخواهند کرد. آن‌ها می‌گویند این نوع از آسیب‌پذیری‌ها نیاز به فرآیند‌های مناسب‌تر را در به‌روزرسانی‌های دستگاه‌های اینترنت اشیا برجسته می‌کنند.

یانگ در ادامه می‌گوید: «اگر شما این خبر را به‌عنوان یک شرکت سازنده می‌خوانید، توصیه من به شما است که بر روی ساخت دستگاه‌هایی متمرکز شوید که سازوکارهای بهتری برای به‌روزرسانی دارند و فرآیند پشتیبانی را به نحو مؤثرتری انجام می‌دهند. مشتریان نیز باید از شرکت‌های سازنده بخواهند برای محصولاتی که می‌خرند پشتیبانی طولانی مدت ارائه کنند.»

آسیب‌پذیری‌هایی که به مهاجمان امکان سوءاستفاده از دستگاه‌های اینترنت اشیاء را می‌دهند می‌توانند توسط بات‌ها بهره‌برداری شده و در جهت حملات منع سرویس توزیع‌شده استفاده شوند. متأسفانه میلیون‌ها دستگاه اینترنت اشیاء وجود دارند که مجرمان سایبری می‌توانند به‌راحتی به آن‌ها نفوذ کرده و از آن‌ها در جهت اهداف مخرب خود بهره ببرند.
بهره‌برداری مهاجمان از کارگزارهای DNS با استفاده از نقص نرم‌افزار BIND
https://telegram.me/KaitNews/322
بهره‌برداری مهاجمان از کارگزارهای DNS با استفاده از نقص نرم‌افزار BIND

🍃🍁🍁🍁🍁🍁🍃

ترندمیکرو می‌گوید مهاجمان در حال بهره‌برداری از نقص تازه وصله‌شده در نرم‌افزار BIND که برای راه‌اندازی کارگزارهای DNS مبتنی بر لینوکس استفاده می‌شود، هستند که از این طریق می‌توانند کامپیوتر کاربران را آلوده کنند.

نرم‌افزار BIND که مبتنی بر نام دامنه اینترنت Berkeley است، یک بسته‌ی نرم‌افزاری متن‌باز معروف است که به‌طور پیش‌فرض بر روی ماشین‌های لینوکسی نصب بوده و برای اجرای کارگزارهای DNS استفاده می‌شود.

در ۲۷ سپتامبر، کنسرسیوم سامانه اینترنت (ISC)، یک وصله برای BIND منتشر کرد که یک نقص با شناسه‌ی CVE-۲۰۱۶-۲۷۷۶ را برطرف می‌کرد. این نقص به مهاجم اجازه می‌دهد به شیوه‌ای ناامن باعث درهم شکستن کارگزار DNS شود.

این نقص یک آسیب‌پذیری منع سرویس است که با ارسال یک درخواست DNS به کارگزار با پارامترهای ویژه، مورد بهره‌برداری قرار می‌گیرد که باعث می‌شود پاسخ بسیار بزرگی تولید شده و باعث درهم شکستن BIND شود.
پست‌های وبلاگ ترندمیکرو و اینفوبایت با جزئیات توضیح داده‌اند که این آسیب‌پذیری چگونه کار می‌کند.

کد اثبات مفهومی می‌تواند حس تخریب‌گرانه‌ی مهاجمان را برانگیزد.
محققان امنیتی اینفوبایت کد اثبات مفهومی و ماژول متااسپلویت این آسیب‌پذیری را ایجاد کرده‌اند تا مدیران سامانه با استفاده از آن تست کنند که سامانه‌ی آن‌ها نیز آسیب‌پذیر هست یا نه.

پس از این اتفاق، مهاجمان نیز از بسته‌ای مشابه این کد اثبات مفهوم برای حمله به کارگزارهای DNS استفاده کردند. یک روز بعد آژانس پلیس ملی ژاپن حملاتی را علیه کارگزارهای DNS کشف کرد و برای انجام اقداماتی، هشدارهای لازم را ارائه کرد.

دلیل اینکه مهاجمان BIND را هدف قرار داده‌اند این نیست که بخواهند این کارگزارهای DNS را از کار بیندازند، بلکه به این دلیل است که می‌خواهند این کارگزارها را مال خود کنند.

آسیب‌پذیری‌های منع سرویس (DOS) معمولاً برای درهم شکستن برنامه‌ها استفاده می‌شوند و سپس کدهای خطرناک به آن‌ها اضافه شده و در برخی موارد باعث اجرای کدهای مخرب بر روی سامانه عامل می‌شود. در این سناریوی حمله، مهاجم از این کارگزارها که به احتمال زیاد کارگزارهای لینوکسی هستند برای پویش‌های مخرب دیگر استفاده خواهد کرد.
علاوه بر این، روش‌های دیگری نیز برای استفاده از نقص منع سرویس وجود دارد. ترندمیکرو می‌گوید: «در این سناریو تاکید بر روی آسیب‌پذیری BIND بوده که منجر به حمله‌ی منع سرویس می‌شود که یک سازمان را با غیرفعال کردن، خاموش کردن و یا خراب کردن یک سرویس، شبکه یا وب‌گاه تحت تأثیر قرار می‌دهد. تأثیر حمله‌ی منع سرویس می‌تواند از دست دادن دارایی‌های مالی و شهرت، آسیب به پرونده‌های حقوقی و از دست دادن مشتریان باشد.»
درخواست تروجان اندرویدی: کارت شناسایی خود را در دست داشته و یک سلفی بگیرید
https://telegram.me/KaitNews/324
درخواست تروجان اندرویدی: کارت شناسایی خود را در دست داشته و یک سلفی بگیرید

🍃🍁🍁🍁🍁🍁🍁🍃

کاربران نابلد و ساده‌ی اندروید، هدف حمله‌ی یک تروجان بانکی قرار گرفته‌اند که از آن‌ها درخواست می‌کند با در دست داشتن کارت شناسایی خود، یک سلفی گرفته و ارسال کنند.

با توجه به تجزیه تحلیل انجام شده توسط کسپرسکی از ماه فوریه، نام این تروجان Acecard است و یکی از خطرناک‌ترین تروجان‌های بانکی است که امروزه وجود دارد.

برای اینکه بدافزاری بالاتر از تحقیقات انجام‌شده توسط محققان قرار بگیرد، باید بدافزار دائماً از تغییر کد گرفته تا تغییر نحوه‌ی عملیات، دچار دگرگونی شود.

نسخه‌ی جدید Acecard، سنگاپور و هنگ‌کنک را هدف قرار داده است.
نسخه‌ی قبلی تروجان Acecard داخل بازی Black Jack که از طریق فروشگاه گوگل‌پلی ارائه می‌شد، مخفی شده بود. با توجه به گزارش‌های ارائه‌شده از سوی متخصصین امنیتی McAfee، نسخه‌ی جدید این تروجان داخل هر برنامه‌ شبیه به Adobe Flash Player، برنامه‌های پورنوگرافی و کدک ویدئوها قرار می‌گیرد.

این برنامه‌ها همگی خارج از فروشگاه گوگل توزیع می‌شود و دائماً کاربر را با پیام‌های درخواست مجوز اذیت می‌کند و تا جایی این کار را ادامه می‌دهد که به چیزی که می‌خواهد یعنی مجوزهای مدیریتی سطح بالا دست یابد.

پس از این مرحله، تروجان تا زمانی که کاربر برنامه‌ی مورد نظر را باز کند، مخفی باقی می‌ماند. کارشناسان McAfee کشف کردند که وقتی کاربر برنامه‌ی گوگل‌پلی را باز می‌کند، این تروجان یک تله‌ی مهندسی اجتماعی را اجرا می‌کند.


تروجان Acecard کاربر را تحریک می‌کند تا اطلاعات کارت پرداخت و کارت شناسایی را ارائه کند.
در وهله‌ی اول این تروجان کاربر را وادار به ارائه‌ی اطلاعات کارت پرداخت می‌کند. در ادامه در یک popup جداگانه، از کاربر اطلاعات دقیق این کارت مانند نام و تاریخ انقضاء را درخواست می‌کند. در زمان نگارش این پست مشاهده شده که آخرین نسخه از این تروجان اطلاعات دقیق کارت‌ها از افراد ساکن در سنگاپور و هنگ‌کنک را درخواست می‌کند.

در مرحله‌ی بعدی، درخواست دیگری نمایش داده می‌شود که از کاربر می‌خواهد از جلو و پشت کارت شناسایی خود عکس بگیرد. در مرحله‌ی سوم نیز از کاربر می‌خواهد کارت شناسایی را در دست خود زیر صورت نگه داشته و یک عکس سلفی بگیرد.
اخبار امنيت "آکادمی تست نفوذ ایران"
Photo
عکس شناسایی می‌تواند برای تائید انتقال‌ غیرقانونی در حساب‌های کاربری، مورد استفاده قرار بگیرد.

این برای مهاجم خیلی مفید است که تنها به اطلاعات حساب کاربری قربانی دسترسی نداشته و هویت او را نیز بتواند تائید کند و بنا به گفته‌ی کارلوس کاستیلو محقق McAfee، وجود شبکه‌های اجتماعی باعث شده تا این تروجان از این تکنیک و پیچ و تاب دادن استفاده کند.

با استفاده از این تصویر شناسایی قربانی، مهاجم می‌تواند انتقال وجوه به‌طور غیرقانونی را بررسی کرده و در بخش پشتیبانی فنی، تائید کند که این فرد کسی است که واقعا حساب کاربری او ربوده شده است.

علاوه بر گوگل‌پلی، این نسخه از تروجان Acecard، با ساخت صفحات جعلی ورود می‌تواند به گواهی‌نامه‌های شبکه‌های اجتماعی دیگر نه تنها حساب‌های دراپ‌باکس، گوگل Music، گوگل Book و گوگل Videos بلکه فیس‌بوک، واتس‌اپ، وی‌چت، لاین و وایبر نیز دسترسی داشته باشد.

بدیهی است که این تکنیک در مقابل کاربران نابلد و ساده کارساز خواهد بود که مدت زمان زیادی نیست که از گوشی‌های هوشمند استفاده می‌کنند. هر کاربر زرنگ و آگاه از تکنولوژی سریعاً خواهد فهمید که دلیلی ندارد گوگل از شما اطلاعات کارت شناسایی را سوال کند و همچنین این کاربر اقدامات لازم برای کشف و حذف تروجان از تلفن همراه خود را انجام خواهد داد.
یک برنامه‌ی معروف اندرویدی، گواهی‌نامه‌های کاربر بر روی Microsoft Exchange را افشاء می‌کند
https://telegram.me/KaitNews/328
یک برنامه‌ی معروف اندرویدی، گواهی‌نامه‌های کاربر بر روی Microsoft Exchange را افشاء می‌کند

🍁🍃🍃🍃🍃🍃🍃🍁

یک برنامه‌ی معروف اندرویدی که اجازه‌ی دسترسی به رایانامه، تقویم و مخاطبان یک سازمان را از طریق کارگزار Microsoft Exchange می‌دهد دارای آسیب‌پذیری افشاء گواهی‌نامه‌ی کاربر به مهاجم است.

این برنامه که Nine نام دارد، براساس گفته‌های محققان Rapid۷، به مهاجم اجازه می‌هد یک حمله‌ی مرد میانی را اجرا کند که اجازه‌ی سرقت نام کاربری و گذرواژه‌ی کاربران در شرکت‌های بزرگ را به مهاجم می‌دهد.

این برنامه با توجه به گزارش‌های داده‌ای بخش گوگل‌پلی، نزدیک به یک میلیون بار بر روی دستگاه‌های اندرویدی بارگیری شده و روز پنج‌شنبه به‌روزرسانی نسخه‌ی ۳.۱.۰ برای برطرف کردن این آسیب‌پذیری منتشر شده است.
محقق Rapid۷ با نام دِرِک ابدین۱، در ماه آگوست این آسیب‌پذیری را پیدا کرده و روز سه‌شنبه به‌طور عمومی این اشکال (CVE-۲۰۱۶-۶۵۳۳) را افشاء کرده است.

تاد بردسلی۲، مدیر ارشد تحقیقات امنیتی در Rapid۷ گفت مشکل اصلی این است که برنامه‌ی Nine بدون در نظر گرفتن تنظیمات SSL/TLS، زمانی که به کارگزار Microsoft Exchange متصل می‌شود فاقد اعتبارسنجی گواهی‌نامه است.

بردسلی می‌گوید: «مهاجم می‌تواند از ترافیک، نام کاربری و گذرواژه‌ها را بدست آورده و در مسیر ارسال رایانامه‌های محرمانه اشکال ایجاد کند. در هرصورت کاربر در معرض این آسیب‌پذیری Game over خواهد شد.»

باتوجه به گزارش Rapid۷ مهاجم و قربانی باید در یک شبکه‌ی مشترک باشند تا این آسیب‌پذیری قابل اجرا باشد. در یک سناریوی محتمل، مهاجم یک نقطه دسترسی بی‌سیم Wi-Fi را راه‌اندازی می‌کند تا از طریق آن بتواند ترافیک تبادل‌شده بین قربانی و کارگزار Microsoft Exchange را جمع‌آوری کند. در ادامه زمانی که کاربر Nine از همه‌جا بی‌خبر به نقطه دسترسی مهاجم متصل شد، مهاجم می‌تواند به گواهی‌نامه‌های ورود قربانی به Active Directory دسترسی یابد.

Rapid۷
در پستی در تشریح این آسیب‌پذیری نوشت: «یک مهاجم با امتیازات ویژه و در یک شبکه‌ی اشتراکی و در قالب یک دستگاه اندرویدی که Nine را اجرا می‌کند، می‌تواند بر روی ترافیک قربانی با کارگزار Microsoft Exchange حمله‌ی مرد میانی را اجرا کند.»
با استفاده از ابزار نفوذ همچون mitmproxy یک مهاجم می‌تواند به راحتی، گواهی‌نامه‌های حساب کاربری که با Base۶۴ کدگذاری شده را جمع‌آوری کرده و آن‌ها را کدگشایی کند. Rapid۷ می‌نویسد: «مهاجم می‌تواند ترافیک HTTPS را به ابزار mitmproxy هدایت کند که از گواهی‌های خود-امضای۳ یک مرکز گواهی نامعتبر استفاده می‌کند.»


Rapid۷
گزارش می‌دهد: «ارتباط بین برنامه‌ی Nine و سرویس Exchange ActiveSync ممکن است زمانی که کاربر تلفن همراه خود را باز می‌کند، زمانی که یک رایانامه دریافت می‌کند و یا زمانی که تلفن همراه از یک سرویس راه دور نظرسنجی می‌کند اتفاق بیفتد. همه‌ی بسته‌های ارتباطی حاوی گواهی‌نامه‌ی کاربر در سرآیند احراز هویت پایه‌ای HTTP۴ هستند.»

این شرکت کره جنوبی برنامه‌ی خود را به نسخه‌ی ۳.۱.۰ به‌روزرسانی کرده است و بردسلی تائید کرده که این به‌روزرسانی شامل پشتیبانی از اعتبارسنجی گواهی‌نامه است. بخاطر اینکه هر گوشی با دریافت به‌روزرسانی خودکار به‌طور جداگانه پیکربندی شده است، بردسلی پیشنهاد می‌کند هر کاربری که از برنامه‌ی Nine استفاده می‌کند، دستی این برنامه را به آخرین نسخه به‌روزرسانی کند.
ساخت ابزاری برای استخراج اطلاعات پیکربندی از باج‌افزار Locky
https://telegram.me/KaitNews/330
ساخت ابزاری برای استخراج اطلاعات پیکربندی از باج‌افزار Locky

🍁🍁🍃🍃🍃🍁🍁🍁

محققان سیسکو تالوس ابزاری را توسعه داده‌اند که به کاربران اجازه می‌دهد اطلاعات پیکربندی را از باج‌افزار Locky استخراج کنند.

این ابزار با نام LockyDump، یک ابزار متن‌باز است که از تمامی نسخه‌های باج‌افزار Locky (که از پسوندهای Locky ،.zepto. و odin. استفاده می‌کنند) پشتیبانی می‌کند. با کمک این ابزار، محققان می‌توانند نمونه‌هایی از باج‌افزار Locky را در محیط مجازی اجرا کرده و پارامترهای پیکربندی آن مانند پارامتر AffilID در آن نمونه را بدست آورند.

برای اولین بار بود که در ماه فوریه باج‌افزار Locky مشاهده شد و به یکی از فعال‌ترین خانواده‌های باج‌افزاری تنبدیل شد که در هرزنامه‌ها نیز از پسوندهای مختلفی برای توزیع خود استفاده می‌کرد. مجرمان سایبری با استفاده از ماکرو در اسناد آفیس، ضمیمه‌های جاوا اسکریپت و پرونده‌های WSF و حتی استفاده از DLL ها تلاش داشتند از تشخیص فرار کنند.

براساس گفته‌های محققان با استفاده از این ابزار اطلاعاتی مانند شناسه وابستگی باینری Locky که یک مقدار اولیه مبتنی بر الگوریتم تولید دامنه (DGA) است و برای ارتباط با کارگزار دستور و کنترل استفاده می‌شود را می‌توان استخراج کرد. همچنین پرچم‌هایی که برای ذخیره بر روی سامانه‌ی آلوده، برای حفظ پایداری و پایان دادن به فرآیندها استفاده می‌شوند را می‌توان استخراج کرد.

همچنین ابزار LockyDump برای یافتن آدرس URL ی که درخواست‌ها از طریق آن به کارگزار دستور و کنترل ارسال می‌شوند، آدرس‌های IP هاردکدشده‌ی کارگزار C&C برای بازیابی اطلاعات DGA، کلیدهای RSA که برای رمزنگاری استفاده می‌شود همراه با طول کلید و اعداد اولی که استفاده می‌کند، پیام باج‌خواهی که پس از رمزنگاری نمایش داده می‌شود و بدست آوردن آدرس دروازه‌ی پرداخت باج (که تحت شبکه‌ی Tor کار می‌کند) استفاده می‌شود.

محققان امنیتی سیکو تالوس می‌گویند: «بدست آوردن اطلاعات وابستگی مربوط به نمونه‌های باج‌افزار Locky امکان ردیابی تاریخی وابستگی‌های مختلف را می‌دهد و همچنین اجازه می‌دهد اطلاعاتی مانند نحوه‌ی توزیع مثل استفاده از کیت‌های بهره‌برداری یا رایانامه‌های فیشینگ یا هرزنامه آشکار شود.»

باتوجه به اینکه باج‌افزار Locky در دو قالب اجرایی Win۳۲ و DLL توزیع شده، ابزار LockyDump می‌تواند در دو نسخه با دو تحلیل متفاوت ارائه شود. با ایجاد یک برنامه باینری ویندوز PE۳۲ که برای فرآیند استخراج موفق نیاز به اجرای نمونه‌ای از بدافزار دارد، این ابزار به بستر ویندوز محدود شده و تنها برای مواردی قابل بررسی است که سامانه ویندوزی توسط Locky آلوده شده باشد.
این ابزار می‌تواند طوری تنظیم شود که خروجی مشروح داشته و باج‌افزار را Unpack کند و این تنظیمات قبل از اجرای LockyDump از طریق متغیرهای محیطی ویندوز قابل تنظیم است. اولین گزینه، تصویری از پیام باج‌خواهی و HTML مربوط به آن را نمایش خواهد داد و دومین گزینه باج‌افزار Unpack شده را تحت عنوان DUMPED_IMAGE.DLL در دایرکتوری جاری ذخیره خواهد کرد.

محققان سیسکو تالوس اکیداً توصیه می‌کنند برای اجرای Locky و LockyDump و استخراج پیکربندی‌ها از حافظه، کاربران حتماً از محیط مجازی استفاده کنند. این استخراج‌کننده بر روی گیت‌هاب قابل دسترسی است و از طریق خط فرمان قابل اجرا است و گزینه‌های مختلف آن نیز از طریق خط فرمان تنظیم می‌شود.

سیسکو تالوس در نتیجه‌گیری اعلام کرد: «انتشار این ابزار با کاهش توزیع باج‌افزار Locky از طریق هرزنامه همزمان شد که در هفته‌ی گذشته شاهد آن بودیم. باید این نکته را در ذهن داشت که Locky دیر یا زود با گنجاندن پیکربندی‌های مختلف باز خواهد گشت و خواهد توانست این ابزار را از کار بیندازد. در این حالت ما نیز این ابزار را به‌روزرسانی خواهیم کرد تا بتواند به درستی تحت این شرایط عمل نماید.»