رکورد فیسبوک: رفع ۹۰۰ آسیبپذیری امنیتی در ۵ سال
🍃🍁🍁🍁🍃
فیسبوک در عرض ۵ سال ۵ میلیون دلار را پژوهشگران امنیتی پرداخت کرده است؛ در حقیقت این مبلغ در ازای کشف آسیبپذیریهای موجود در این بستر و افشای سریع آنها در برنامههای «اعطای جایزه در قبال پیدا کردن آسیبپذیریها» پرداخت شده است.
این شبکهی مطرح اجتماعی یک برنامهی تشویقی بسیار درخور را تدارک میبیند و پس از دریافت اخطاریهی مربوط به خطاها و نمونههای آزمایشی آنها سخاوتمندانه عمل کرده و جوایز مناسبی را اعطا مینماید؛ البته نمونههای آزمایشی مورد نظر در دسترس عموم قرار نداشته و در حمله علیه کاربران از آنها سوءاستفاده نشده است.
جوی تایسون، مهندس حوزهی امنیت، میگوید که این مبلغ به ۹۰۰ محقق پرداخت شده است و سهم تقریبی هر یک از محققان ۵۵۵۶ دلار بوده است.
پرداختهای صورتگرفته توسط این شبکهی صاحبسبک اجتماعی و تبلیغاتی، از ماه ژانویه تا ژوئن مبلغی حدود ۶۱۱،۷۴۱ دلار را روانهی جیب ۱۴۹ پژوهشگر امنیتی کرده است، بهطوری که متوسط مبلغ پرداختشده برای هر محقق ۴۱۰۶ دلار بوده است.
بسیاری از محققانی که در برنامههای تشویقی کشف خطا شرکت میکنند هندی هستند، در رتبههای بعدی هم محققان آمریکا و مکزیک قرار دارند.
راهاندازی و اجرای یک برنامهی اینچنینی برای مدت ۵ سال کار آسانی نیست، و بدون حمایت جامعهی پژوهشگران امنیتی امکانپذیر نمیباشد.
۵ سال تجربه به فیسبوک کمک کرده تا بسیاری از جوانب برنامهی موفق خود را اصلاح و تقویت نمایند. محققان هم از جوایز این برنامهی فیسبوک و نیز از اقدام سریع این شبکهی اجتماعی در راستای رفع اشکالها تقدیر به عمل آوردهاند.
فیسبوک میگوید که سابقهی طولانیاش در زمینهی برگزاری چنین رقابتی باعث شده تا چنین طرحهایی محبوب شوند. فیسبوک در نظر دارد تا برای قدردانی از محققان، سرویسهای خود را بهتر نماید.
گفتنی است که اعطای جوایز بهطور خودکار صورت میگیرد و امکان پرداخت مبالغ در واحد بیتکوین وجود دارد.
یکی از بیشترین پرداختهای انجامشده توسط فیسبوک متعلق به یک نفوذگ بنگلوری به نام آناند پراکاش است که ۱۵هزار دلار را به خاطر گزارش یک شکاف سرقت حساب کاربری در ماه مارس به دست آورد.
🍃🍁🍁🍁🍃
فیسبوک در عرض ۵ سال ۵ میلیون دلار را پژوهشگران امنیتی پرداخت کرده است؛ در حقیقت این مبلغ در ازای کشف آسیبپذیریهای موجود در این بستر و افشای سریع آنها در برنامههای «اعطای جایزه در قبال پیدا کردن آسیبپذیریها» پرداخت شده است.
این شبکهی مطرح اجتماعی یک برنامهی تشویقی بسیار درخور را تدارک میبیند و پس از دریافت اخطاریهی مربوط به خطاها و نمونههای آزمایشی آنها سخاوتمندانه عمل کرده و جوایز مناسبی را اعطا مینماید؛ البته نمونههای آزمایشی مورد نظر در دسترس عموم قرار نداشته و در حمله علیه کاربران از آنها سوءاستفاده نشده است.
جوی تایسون، مهندس حوزهی امنیت، میگوید که این مبلغ به ۹۰۰ محقق پرداخت شده است و سهم تقریبی هر یک از محققان ۵۵۵۶ دلار بوده است.
پرداختهای صورتگرفته توسط این شبکهی صاحبسبک اجتماعی و تبلیغاتی، از ماه ژانویه تا ژوئن مبلغی حدود ۶۱۱،۷۴۱ دلار را روانهی جیب ۱۴۹ پژوهشگر امنیتی کرده است، بهطوری که متوسط مبلغ پرداختشده برای هر محقق ۴۱۰۶ دلار بوده است.
بسیاری از محققانی که در برنامههای تشویقی کشف خطا شرکت میکنند هندی هستند، در رتبههای بعدی هم محققان آمریکا و مکزیک قرار دارند.
راهاندازی و اجرای یک برنامهی اینچنینی برای مدت ۵ سال کار آسانی نیست، و بدون حمایت جامعهی پژوهشگران امنیتی امکانپذیر نمیباشد.
۵ سال تجربه به فیسبوک کمک کرده تا بسیاری از جوانب برنامهی موفق خود را اصلاح و تقویت نمایند. محققان هم از جوایز این برنامهی فیسبوک و نیز از اقدام سریع این شبکهی اجتماعی در راستای رفع اشکالها تقدیر به عمل آوردهاند.
فیسبوک میگوید که سابقهی طولانیاش در زمینهی برگزاری چنین رقابتی باعث شده تا چنین طرحهایی محبوب شوند. فیسبوک در نظر دارد تا برای قدردانی از محققان، سرویسهای خود را بهتر نماید.
گفتنی است که اعطای جوایز بهطور خودکار صورت میگیرد و امکان پرداخت مبالغ در واحد بیتکوین وجود دارد.
یکی از بیشترین پرداختهای انجامشده توسط فیسبوک متعلق به یک نفوذگ بنگلوری به نام آناند پراکاش است که ۱۵هزار دلار را به خاطر گزارش یک شکاف سرقت حساب کاربری در ماه مارس به دست آورد.
رفع ۲۱ آسیبپذیری کروم ۵۴
https://telegram.me/KaitNews/312
https://telegram.me/KaitNews/312
رفع ۲۱ آسیبپذیری کروم ۵۴
🍂🍃🍃🍃🍃🍂
گوگل ۲۱آسیبپذیری موجود در مرورگر کروم خود را برطرف کرده است؛ در این میان ۶ حفرهی امنیتی که از نظر میزان تخریب شدت بالایی داشتهاند رفع شدهاند.
گوگل، این شرکت محبوب عرصهی فنآوری، ۲۹،۱۳۳ دلار را برای این اشکالها پرداخت کرده است؛ بیشترین میزان پرداخت برای یک آسیبپذیری ۷۵۰۰ دلاری با شناسهی CVE-۲۰۱۶-۵۱۸۱ است که در حقیقت یک نوع آسیبپذیری تزریق کد در Blink بوده است؛ جایگاه بعدی جدول پرداختهای گوگل توسط یک آسیبپذیری سرریز هیپ با شناسهی CVE-۲۰۱۶-۵۱۸۲ و با مبلغ پرداختی ۵۵۰۰ دلار اشغال شده است، این شکاف در واقع متعلق به موتور همین مرورگر وب بوده است.
چهار آسیبپذیری که در موتور Blink یافت شدهاند رفع گردیدهاند؛ این آسیبپذیریها شامل یک دور زدن cross-origin و یک مورد استفاده بعد از آزادسازی بودهاند، اما گوگل جزئیات بیشتری را راجع به این شکافها منتشر نکرده است.
دو مورد شکاف استفاده بعد از آزادسازی در پیدیافخوان کروم، PDFium، به همراه یک جفت حقهی جعل URL اصلاح شده است.
گوگل دسترسی به جزئیات بیشتر را تا زمانی که بیشتر کاربران وصلههای ارائهشده را نصب کنند و شکافهای مربوط به کتابخانههای آسیبپذیر شخص ثالث رفع شوند، محدود خواهد کرد.
کاربران بایست کروم خود را به نسخهی ۵۴ بهروز کنند تا جدیدترین وصلهها را دریافت میکنند.
توجه داشته باشید که دسترسی به جزئیات اشکالها و پیوندها تا زمانی که اکثریت کاربران خود را با وصلههای جدید بهروز کنند، محدود خواهد بود. همچنین اگر یک آسیبپذیری در کتابخانهی شخص ثالث موجود در پروژههای مشابه دیگر وجود داشته باشد که هنوز رفع نشده باشد، این محدویتها ادامه خواهد یافت.
اشکالهای رفعشده عبارتند از:
CVE-۲۰۱۶-۵۱۸۱: تزریق کد در Blink
CVE-۲۰۱۶-۵۱۸۲: سرریز هیپ در Blink
CVE-۲۰۱۶-۵۱۸۳: استفاده بعد از آزادسازی در PDFium
CVE-۲۰۱۶-۵۱۸۴: استفاده بعد از آزادسازی در PDFium
CVE-۲۰۱۶-۵۱۸۵: استفاده بعد از آزادسازی در Blink
CVE-۲۰۱۶-۵۱۸۷: جعل URL
CVE-۲۰۱۶-۵۱۸۸: جعل UI
CVE-۲۰۱۶-۵۱۹۲: دور زدن Cross-origin در Blink
CVE-۲۰۱۶-۵۱۸۹: جعل URL
CVE-۲۰۱۶-۵۱۸۶: خواندن خارج از محدوده در DevTools
CVE-۲۰۱۶-۵۱۹۱: تزریق کد در بوکمارکها
CVE-۲۰۱۶-۵۱۹۰: استفاده بعد از آزادسازی در Internal
CVE-۲۰۱۶-۵۱۹۳: دور زدن طرح
🍃کروم خودبهخود بهروز میشود، مگر اینکه شما سد راهش شوید. بنابراین ممکن است هماکنون همهی این وصلهها را در رایانهی خود داشته باشید.🍃
🍂🍃🍃🍃🍃🍂
گوگل ۲۱آسیبپذیری موجود در مرورگر کروم خود را برطرف کرده است؛ در این میان ۶ حفرهی امنیتی که از نظر میزان تخریب شدت بالایی داشتهاند رفع شدهاند.
گوگل، این شرکت محبوب عرصهی فنآوری، ۲۹،۱۳۳ دلار را برای این اشکالها پرداخت کرده است؛ بیشترین میزان پرداخت برای یک آسیبپذیری ۷۵۰۰ دلاری با شناسهی CVE-۲۰۱۶-۵۱۸۱ است که در حقیقت یک نوع آسیبپذیری تزریق کد در Blink بوده است؛ جایگاه بعدی جدول پرداختهای گوگل توسط یک آسیبپذیری سرریز هیپ با شناسهی CVE-۲۰۱۶-۵۱۸۲ و با مبلغ پرداختی ۵۵۰۰ دلار اشغال شده است، این شکاف در واقع متعلق به موتور همین مرورگر وب بوده است.
چهار آسیبپذیری که در موتور Blink یافت شدهاند رفع گردیدهاند؛ این آسیبپذیریها شامل یک دور زدن cross-origin و یک مورد استفاده بعد از آزادسازی بودهاند، اما گوگل جزئیات بیشتری را راجع به این شکافها منتشر نکرده است.
دو مورد شکاف استفاده بعد از آزادسازی در پیدیافخوان کروم، PDFium، به همراه یک جفت حقهی جعل URL اصلاح شده است.
گوگل دسترسی به جزئیات بیشتر را تا زمانی که بیشتر کاربران وصلههای ارائهشده را نصب کنند و شکافهای مربوط به کتابخانههای آسیبپذیر شخص ثالث رفع شوند، محدود خواهد کرد.
کاربران بایست کروم خود را به نسخهی ۵۴ بهروز کنند تا جدیدترین وصلهها را دریافت میکنند.
توجه داشته باشید که دسترسی به جزئیات اشکالها و پیوندها تا زمانی که اکثریت کاربران خود را با وصلههای جدید بهروز کنند، محدود خواهد بود. همچنین اگر یک آسیبپذیری در کتابخانهی شخص ثالث موجود در پروژههای مشابه دیگر وجود داشته باشد که هنوز رفع نشده باشد، این محدویتها ادامه خواهد یافت.
اشکالهای رفعشده عبارتند از:
CVE-۲۰۱۶-۵۱۸۱: تزریق کد در Blink
CVE-۲۰۱۶-۵۱۸۲: سرریز هیپ در Blink
CVE-۲۰۱۶-۵۱۸۳: استفاده بعد از آزادسازی در PDFium
CVE-۲۰۱۶-۵۱۸۴: استفاده بعد از آزادسازی در PDFium
CVE-۲۰۱۶-۵۱۸۵: استفاده بعد از آزادسازی در Blink
CVE-۲۰۱۶-۵۱۸۷: جعل URL
CVE-۲۰۱۶-۵۱۸۸: جعل UI
CVE-۲۰۱۶-۵۱۹۲: دور زدن Cross-origin در Blink
CVE-۲۰۱۶-۵۱۸۹: جعل URL
CVE-۲۰۱۶-۵۱۸۶: خواندن خارج از محدوده در DevTools
CVE-۲۰۱۶-۵۱۹۱: تزریق کد در بوکمارکها
CVE-۲۰۱۶-۵۱۹۰: استفاده بعد از آزادسازی در Internal
CVE-۲۰۱۶-۵۱۹۳: دور زدن طرح
🍃کروم خودبهخود بهروز میشود، مگر اینکه شما سد راهش شوید. بنابراین ممکن است هماکنون همهی این وصلهها را در رایانهی خود داشته باشید.🍃
یوکیا آمانو میگوید: حملهی سایبری علیه نیروگاه هستهای چندین سال قبل اتفاق افتاده است
https://telegram.me/KaitNews/314
https://telegram.me/KaitNews/314
یوکیا آمانو میگوید: حملهی سایبری علیه نیروگاه هستهای چندین سال قبل اتفاق افتاده است
🍃🍁🍁🍁🍁🍁🍃
با توجه به گزارش رویترز، مدیر آژانس بینالمللی انرژی اتمی، یوکیا آمانو گفت احتمال یک حمله سایبری موفقیتآمیز دو تا سه سال پیش در یک نیروگاه هستهای که نامش ذکر نشده وجود دارد.
مدیر آژانس سازمان ملل متحد گفت این حملهی سایبر باعث برخی مشکلات در این نیروگاه هستهای شده است. همچنین این حمله منجر به اجرای یک سری اقدامات احتیاطی و امنیتی شده است. در این گزارش آمده است، او همچنین از حملهی نظامی علیه نیروگاههای هستهای هشدار داد.
آمانو گفت یک تلاش چهارساله برای قاچاق مقدار کمی اورانیوم غنیسازیشده وجود دارد که میتواند برای ساخت بمب کثیف مورد استفاده قرار گیرد. او در طول سفر به آلمان گفت این تهدید، یک تهدید واهی و خیالی نیست.
نگرانی زیادی از ماه آوریل وجود دارد که ۴۴ درصد از مدیران بخش انرژی، آب و برق و گاز و نفت افزایش ۵۰ تا ۱۰۰ درصدی را در حملات موفقیتآمیز سایبری علیه این بخشها گزارش دادهاند.
🍃🍁🍁🍁🍁🍁🍃
با توجه به گزارش رویترز، مدیر آژانس بینالمللی انرژی اتمی، یوکیا آمانو گفت احتمال یک حمله سایبری موفقیتآمیز دو تا سه سال پیش در یک نیروگاه هستهای که نامش ذکر نشده وجود دارد.
مدیر آژانس سازمان ملل متحد گفت این حملهی سایبر باعث برخی مشکلات در این نیروگاه هستهای شده است. همچنین این حمله منجر به اجرای یک سری اقدامات احتیاطی و امنیتی شده است. در این گزارش آمده است، او همچنین از حملهی نظامی علیه نیروگاههای هستهای هشدار داد.
آمانو گفت یک تلاش چهارساله برای قاچاق مقدار کمی اورانیوم غنیسازیشده وجود دارد که میتواند برای ساخت بمب کثیف مورد استفاده قرار گیرد. او در طول سفر به آلمان گفت این تهدید، یک تهدید واهی و خیالی نیست.
نگرانی زیادی از ماه آوریل وجود دارد که ۴۴ درصد از مدیران بخش انرژی، آب و برق و گاز و نفت افزایش ۵۰ تا ۱۰۰ درصدی را در حملات موفقیتآمیز سایبری علیه این بخشها گزارش دادهاند.
ابزار نظارتی توسط فیسبوک، اینستاگرام و توییتر تحریم شد
https://telegram.me/KaitNews/316
https://telegram.me/KaitNews/316
براساس گزارش اتحادیهی آزادیهای مدنی آمریکا ACLU که اعلام میکند شرکتهای فیسبوک و توییتر در ساخت ابزار نظارتی به مراجع قضایی و قانونی کمک میکنند، این شرکتها دسترسی Geofeedia به دادههای خود را حذف کردند.
گزارش ACLU روز سهشنبه با عنوان «فیسبوک، اینستاگرام و توییتر دسترسی به دادهها را برای یک ابزار تجاری ِ نظارتی فراهم میکنند که فعالان اقلیتهای مختلف را هدف قرار داده است» ادعا میکند Geofeedia محصولی به بازار عرضه کرده که به پلیس در نظارت مخصوصاً بر روی اقلیتها کمک میکند.
پس از مرور این گزارش فیسبوک دسترسی Geofeedia به بخش تجاری دادهها را از بستر شبکهی اجتماعی خود حذف کرد. این دسترسی همچنین از اینستاگرام که تحت نظارت فیسبوک است نیز از بین رفت.
روز سهشنبه توییتر نیز اعلام کرد که دسترسی شبکهی اجتماعی Chicago را حذف کرده است. یکی از سخنگویان توییتر در رایانامهای توضیح داد: «توییتر یک حکم طولانیمدت دارد که فروش دادههای کاربران با اهداف نظارتی را منع میکند. همچنین مجموعه قوانین مربوط به توسعهدهندگان که استفاده از دادههای توییتر برای بررسی، ردیابی و نظارت بر کاربران را تحریم میکند.»
ابزار ساخت Geofeedia به API فیسبوک و اینستاگرام و Topic Feed دسترسی دارد و همچنین دسترسی جستجو بر روی توییتهای عمومی توییتر نیز وجود دارد. این دادهها با تایید شرکت مربوطه برای نهادهای تجاری قابل دسترسی است.
سخنگوی فیسبوک اعلام میکند: «Geofeedia تنها به دادههایی دسترسی دارد که کاربر انتخاب کرده تا بهصورت عمومی منتشر شوند. اگر توسعهدهندهای از API ما به نحوی استفاده کند که ما آن اجازه را ندادهایم، ما در اقدامی سریع فعالیت آنها را متوقف میکنیم و در صورت لزوم روابطمان را با آن بخش به کل قطع خواهیم کرد.»
این سخنگو اعلام میکند که Geofeedia این شرایط را نقض کرده است.
باتوجه به گزارش ACLU، اداره پلیس اوکلند و بالتیمور برای نظارت بر تظاهرات از Geofeedia استفاده کردهاند. براساس گزارشهای Daily Dot، پلیس دِنور نیز از این ابزار استفاده کرده است.
مدیرعامل Geofeedia در رایانامهای به وبگاه The Hill گفت: «بستر ما به برخی مشتریان اعم از مراجع قانونی رسمی در سرتاسر کشور، سرویس ارائه میدهد. این سرویس ابزاری است که در برقراری امنیت عمومی با حفظ قوانین مدنی کمک میکند. Geofeedia به همکاری با دستاندرکاران قوانین مدنی اعم از ACLU و مراع قانونی ادامه خواهد داد تا ما مطمئن شویم هر آنچه که در توان داریم برای حفظ امنیت افراد آمریکایی و حفظ آرایهای فردی انجام میدهیم.»
گزارش ACLU روز سهشنبه با عنوان «فیسبوک، اینستاگرام و توییتر دسترسی به دادهها را برای یک ابزار تجاری ِ نظارتی فراهم میکنند که فعالان اقلیتهای مختلف را هدف قرار داده است» ادعا میکند Geofeedia محصولی به بازار عرضه کرده که به پلیس در نظارت مخصوصاً بر روی اقلیتها کمک میکند.
پس از مرور این گزارش فیسبوک دسترسی Geofeedia به بخش تجاری دادهها را از بستر شبکهی اجتماعی خود حذف کرد. این دسترسی همچنین از اینستاگرام که تحت نظارت فیسبوک است نیز از بین رفت.
روز سهشنبه توییتر نیز اعلام کرد که دسترسی شبکهی اجتماعی Chicago را حذف کرده است. یکی از سخنگویان توییتر در رایانامهای توضیح داد: «توییتر یک حکم طولانیمدت دارد که فروش دادههای کاربران با اهداف نظارتی را منع میکند. همچنین مجموعه قوانین مربوط به توسعهدهندگان که استفاده از دادههای توییتر برای بررسی، ردیابی و نظارت بر کاربران را تحریم میکند.»
ابزار ساخت Geofeedia به API فیسبوک و اینستاگرام و Topic Feed دسترسی دارد و همچنین دسترسی جستجو بر روی توییتهای عمومی توییتر نیز وجود دارد. این دادهها با تایید شرکت مربوطه برای نهادهای تجاری قابل دسترسی است.
سخنگوی فیسبوک اعلام میکند: «Geofeedia تنها به دادههایی دسترسی دارد که کاربر انتخاب کرده تا بهصورت عمومی منتشر شوند. اگر توسعهدهندهای از API ما به نحوی استفاده کند که ما آن اجازه را ندادهایم، ما در اقدامی سریع فعالیت آنها را متوقف میکنیم و در صورت لزوم روابطمان را با آن بخش به کل قطع خواهیم کرد.»
این سخنگو اعلام میکند که Geofeedia این شرایط را نقض کرده است.
باتوجه به گزارش ACLU، اداره پلیس اوکلند و بالتیمور برای نظارت بر تظاهرات از Geofeedia استفاده کردهاند. براساس گزارشهای Daily Dot، پلیس دِنور نیز از این ابزار استفاده کرده است.
مدیرعامل Geofeedia در رایانامهای به وبگاه The Hill گفت: «بستر ما به برخی مشتریان اعم از مراجع قانونی رسمی در سرتاسر کشور، سرویس ارائه میدهد. این سرویس ابزاری است که در برقراری امنیت عمومی با حفظ قوانین مدنی کمک میکند. Geofeedia به همکاری با دستاندرکاران قوانین مدنی اعم از ACLU و مراع قانونی ادامه خواهد داد تا ما مطمئن شویم هر آنچه که در توان داریم برای حفظ امنیت افراد آمریکایی و حفظ آرایهای فردی انجام میدهیم.»
بزرگترین کیف پول بیتکوینی، از چنگال حملهی ربودن DNS نجات یافت
https://telegram.me/KaitNews/318
https://telegram.me/KaitNews/318
بزرگترین کیف پول بیتکوینی، از چنگال حملهی ربودن DNS نجات یافت
🍃🍁🍁🍁🍁🍃
بزرگترین کیف پول بیتکوین مبتنی بر وب Blockchain.info، در روز ۱۲ اکتبر حملهی ربودن DNS را متحمل شد. زمانی که کاربران از این وبگاه بازدید میکردند به کارگزارهای اشتباه هدایت میشدند که کاربران را در معرض حملات مختلفی قرار میداد.
این حادثه تقریباً در ساعت ۱۱ تاریخ ۱۲ اکتبر اتفاق افتاد و اطلاعات DNS این وبگاه از CloudFlare به یک ارائهدهنده میزبانی در تولسا در ایالت متحده تغییر یافت.
کاربران بیتکوین از صحت حملهی ربودن DNS مطلع شدند و از طریق Reddit و توییتر به هم اطلاع دادند.
Blockchain.info
در مقابله با این حمله، وبگاه خود را از حالت برخط خارج کرد تا رکوردهای DNS را تصحیح کند تا به کارگزارهای درست اشاره کنند.
کاربران Blockchain باید گذرواژههای خود را تغییر دهند.
حملهی ربودن DNS بسیار خطرناک است چرا که مهاجم میتواند تمامی کاربران را به یک کارگزار تحت نظارت خود که بر روی آن یک نمونه از وبگاه واقعی اجرا میشود، هدایت کند.
در طول بازهای که اطلاعات DNS Blockchain.info کاربران را به آدرسهای IP غلط هدایت میکرد، مهاجمان میتوانستند از طریق پورتال جعلی گذرواژههای کاربران را جمعآوری کنند.
کاربرانی که در این تاریخ به Blockchain.info دسترسی داشتهاند باید بلافاصله گذرواژههای خود را تغییر دهند. این موضوع برای کاربران موبایل و نسخهی رومیزی Blockchain.info نیز وجود دارد که درخواستهای DNS آنها نیز به همان کارگزار ارسال میشود.
در Bitcoinland بار دیگر همه چیز روبراه است.
کارکنان Blockchain.info دوباره در ساعت ۲۱ دسترسی به رکوردهای DNS صحیح را بدست آوردند و بیانیهی زیر را صادر کردند:
«اوایل امروز متوجه شدیم که رکوردهای DNS ما در معرض خطر قرار گرفته است. ما برای رفع این مسئله سریع دست به کار شدیم. با نهایت احتیاط، ما منتظر هستیم که این رکوردهای DNS در سرتاسر دنیا در سطح وب منتشر شود قبل از اینکه سرویس ما از کار بیفتد. به محض اینکه رکورده DNS صحیح منتشر شد، ما انتظار داریم که در اسرع وقت سرویس خود را به حال اول برگردانیم. ما از صمیم قلب برای ناراحتیهای پیشآمده عذرخواهی میکنیم.»
در زمان نگارش این پست، وبگاه Blockchain.info در حال ارائهی سرویس است و رکوردهای DNS آن به کارگزارهای درست اشاره میکنند.
Name Server: BETH.NS.CLOUDFLARE.COM
Name Server: JAY.NS.CLOUDFLARE.COM
در طول حمله، وبگاه Blockchain.info در اختیار آدرسهای ۱۹۸.۴۴.۴۸.۲۲۶ و ۱۹۲.۲۳۶.۲۰۰.۲۶ بود که از کارگزارهای DNS زیر بارگیری میشد.
Name Server: DED۸۸۰۵۷-۱.HOSTWINDSDNS.COM
Name Server: DED۸۸۰۵۷-۲.HOSTWINDSDNS.COM
🍃🍁🍁🍁🍁🍃
بزرگترین کیف پول بیتکوین مبتنی بر وب Blockchain.info، در روز ۱۲ اکتبر حملهی ربودن DNS را متحمل شد. زمانی که کاربران از این وبگاه بازدید میکردند به کارگزارهای اشتباه هدایت میشدند که کاربران را در معرض حملات مختلفی قرار میداد.
این حادثه تقریباً در ساعت ۱۱ تاریخ ۱۲ اکتبر اتفاق افتاد و اطلاعات DNS این وبگاه از CloudFlare به یک ارائهدهنده میزبانی در تولسا در ایالت متحده تغییر یافت.
کاربران بیتکوین از صحت حملهی ربودن DNS مطلع شدند و از طریق Reddit و توییتر به هم اطلاع دادند.
Blockchain.info
در مقابله با این حمله، وبگاه خود را از حالت برخط خارج کرد تا رکوردهای DNS را تصحیح کند تا به کارگزارهای درست اشاره کنند.
کاربران Blockchain باید گذرواژههای خود را تغییر دهند.
حملهی ربودن DNS بسیار خطرناک است چرا که مهاجم میتواند تمامی کاربران را به یک کارگزار تحت نظارت خود که بر روی آن یک نمونه از وبگاه واقعی اجرا میشود، هدایت کند.
در طول بازهای که اطلاعات DNS Blockchain.info کاربران را به آدرسهای IP غلط هدایت میکرد، مهاجمان میتوانستند از طریق پورتال جعلی گذرواژههای کاربران را جمعآوری کنند.
کاربرانی که در این تاریخ به Blockchain.info دسترسی داشتهاند باید بلافاصله گذرواژههای خود را تغییر دهند. این موضوع برای کاربران موبایل و نسخهی رومیزی Blockchain.info نیز وجود دارد که درخواستهای DNS آنها نیز به همان کارگزار ارسال میشود.
در Bitcoinland بار دیگر همه چیز روبراه است.
کارکنان Blockchain.info دوباره در ساعت ۲۱ دسترسی به رکوردهای DNS صحیح را بدست آوردند و بیانیهی زیر را صادر کردند:
«اوایل امروز متوجه شدیم که رکوردهای DNS ما در معرض خطر قرار گرفته است. ما برای رفع این مسئله سریع دست به کار شدیم. با نهایت احتیاط، ما منتظر هستیم که این رکوردهای DNS در سرتاسر دنیا در سطح وب منتشر شود قبل از اینکه سرویس ما از کار بیفتد. به محض اینکه رکورده DNS صحیح منتشر شد، ما انتظار داریم که در اسرع وقت سرویس خود را به حال اول برگردانیم. ما از صمیم قلب برای ناراحتیهای پیشآمده عذرخواهی میکنیم.»
در زمان نگارش این پست، وبگاه Blockchain.info در حال ارائهی سرویس است و رکوردهای DNS آن به کارگزارهای درست اشاره میکنند.
Name Server: BETH.NS.CLOUDFLARE.COM
Name Server: JAY.NS.CLOUDFLARE.COM
در طول حمله، وبگاه Blockchain.info در اختیار آدرسهای ۱۹۸.۴۴.۴۸.۲۲۶ و ۱۹۲.۲۳۶.۲۰۰.۲۶ بود که از کارگزارهای DNS زیر بارگیری میشد.
Name Server: DED۸۸۰۵۷-۱.HOSTWINDSDNS.COM
Name Server: DED۸۸۰۵۷-۲.HOSTWINDSDNS.COM
نفوذپذیری دستگاههای اینترنت اشیاء با بهرهگیری از آسیبپذیریهای MatrixSSL
https://telegram.me/KaitNews/320
https://telegram.me/KaitNews/320
نفوذپذیری دستگاههای اینترنت اشیاء با بهرهگیری از آسیبپذیریهای MatrixSSL
🍃🍃🍃🍃🍃🍃🍃🍃
توسعهدهندگان MatrixSSL یک بهروزرسانی برای برطرفکردن چندین آسیبپذیری ارائه کردهاند. گفته میشود یکی از این آسیبپذیریها میتوانست برای در اختیار گرفتن کنترل کامل سامانه، مورد بهرهبرداری قرار گیرد.
MatrixSSL
یک پیادهسازی کارا از SSL/TLS است که برای دستگاههای اینترنت اشیاء ایدهآل محسوب میشود، چراکه از حافظه اندکی استفاده میکند. این محصول توسط شرکتهای بزرگی ازجمله Canon ،D-Link ،Intel ،Ixia و Motorola استفاده میشود.
محقق Tripwire، کریگ یانگ، به همراه آندرس والز از دانشگاه آفنبرگ موفق شدند چندین اشکال امنیتی را در MatrixSSL کشف کنند. یانگ توانسته است به کمک ابزار آزمون American Fuzzy Lop، ساخته گوگل، چند نمونه آسیبپذیری را در گواهی MatrixSSL X.۵۰۹ کشف کند. این محقق در مقاله خود ۳ اشکال مربوط به حافظه را نام برده است: یک اشکال سرریز بافر هیپ (CVE-۲۰۱۶-۶۸۹۰)، یک اشکال overread بافر(CVE-۲۰۱۶-۶۸۹۱) و یک اشکال مربوط به تابع (x۵۰۹FreeExtensions (CVE-۲۰۱۶-۶۸۹۲.
یانگ درباره این آسیبپذیریها میگوید: «سامانههایی که از MatrixSSL برای بررسی گواهیهای X.۵۰۹، ازجمله آنچه در زمان ارسال یک گواهی برای احراز هویت یک مشتری رخ میدهد، استفاده میکنند، ممکن است در برابر اجرای کد آسیبپذیر باشند. در مورد یک مسیریاب یا دستگاههای اینترنت اشیا، این بدان معناست که یک مهاجم میتواند کنترل کامل سامانه تحت تأثیر را در قالب کاربر ریشه به دست آورد.»
یانگ میگوید پس از ملاقات با محققی به نام هانو بوخ به تحلیل MatrixSSL پرداخته است. توسعهدهندگان Matrix SSL از بوخ خواسته بودند یک اشکال امنیتی را کشف کند.
آسیبپذیریهای کشف شده توسط یانگ و والز روز یکشنبه و با ارائه نسخه MatrixSSL ۳.۸.۶ برطرف شدند. یانگ میگوید این شرکت در ماه سپتامبر به برخی از شرکتهای سازنده دستگاههای توکار درباره این آسیبپذیریها اطلاع داده است. این شرکتها نیز اگر تاکنون اقدام به ارائه بهروزرسانیهای لازم نکردهاند باید هرچه سریعتر این کار را انجام دهند.
این محققان نگران این موضوع هستند که بسیاری از دستگاههایی که از این کد آسیبپذیر MatrixSSL استفاده میکنند احتمالاً هرگز وصله نخواهند شد، چرا که یا شرکتهای سازنده آنها بهروزرسانیهای لازم را منتشر نمیکنند و یا کاربران آنها را نصب نخواهند کرد. آنها میگویند این نوع از آسیبپذیریها نیاز به فرآیندهای مناسبتر را در بهروزرسانیهای دستگاههای اینترنت اشیا برجسته میکنند.
یانگ در ادامه میگوید: «اگر شما این خبر را بهعنوان یک شرکت سازنده میخوانید، توصیه من به شما است که بر روی ساخت دستگاههایی متمرکز شوید که سازوکارهای بهتری برای بهروزرسانی دارند و فرآیند پشتیبانی را به نحو مؤثرتری انجام میدهند. مشتریان نیز باید از شرکتهای سازنده بخواهند برای محصولاتی که میخرند پشتیبانی طولانی مدت ارائه کنند.»
آسیبپذیریهایی که به مهاجمان امکان سوءاستفاده از دستگاههای اینترنت اشیاء را میدهند میتوانند توسط باتها بهرهبرداری شده و در جهت حملات منع سرویس توزیعشده استفاده شوند. متأسفانه میلیونها دستگاه اینترنت اشیاء وجود دارند که مجرمان سایبری میتوانند بهراحتی به آنها نفوذ کرده و از آنها در جهت اهداف مخرب خود بهره ببرند.
🍃🍃🍃🍃🍃🍃🍃🍃
توسعهدهندگان MatrixSSL یک بهروزرسانی برای برطرفکردن چندین آسیبپذیری ارائه کردهاند. گفته میشود یکی از این آسیبپذیریها میتوانست برای در اختیار گرفتن کنترل کامل سامانه، مورد بهرهبرداری قرار گیرد.
MatrixSSL
یک پیادهسازی کارا از SSL/TLS است که برای دستگاههای اینترنت اشیاء ایدهآل محسوب میشود، چراکه از حافظه اندکی استفاده میکند. این محصول توسط شرکتهای بزرگی ازجمله Canon ،D-Link ،Intel ،Ixia و Motorola استفاده میشود.
محقق Tripwire، کریگ یانگ، به همراه آندرس والز از دانشگاه آفنبرگ موفق شدند چندین اشکال امنیتی را در MatrixSSL کشف کنند. یانگ توانسته است به کمک ابزار آزمون American Fuzzy Lop، ساخته گوگل، چند نمونه آسیبپذیری را در گواهی MatrixSSL X.۵۰۹ کشف کند. این محقق در مقاله خود ۳ اشکال مربوط به حافظه را نام برده است: یک اشکال سرریز بافر هیپ (CVE-۲۰۱۶-۶۸۹۰)، یک اشکال overread بافر(CVE-۲۰۱۶-۶۸۹۱) و یک اشکال مربوط به تابع (x۵۰۹FreeExtensions (CVE-۲۰۱۶-۶۸۹۲.
یانگ درباره این آسیبپذیریها میگوید: «سامانههایی که از MatrixSSL برای بررسی گواهیهای X.۵۰۹، ازجمله آنچه در زمان ارسال یک گواهی برای احراز هویت یک مشتری رخ میدهد، استفاده میکنند، ممکن است در برابر اجرای کد آسیبپذیر باشند. در مورد یک مسیریاب یا دستگاههای اینترنت اشیا، این بدان معناست که یک مهاجم میتواند کنترل کامل سامانه تحت تأثیر را در قالب کاربر ریشه به دست آورد.»
یانگ میگوید پس از ملاقات با محققی به نام هانو بوخ به تحلیل MatrixSSL پرداخته است. توسعهدهندگان Matrix SSL از بوخ خواسته بودند یک اشکال امنیتی را کشف کند.
آسیبپذیریهای کشف شده توسط یانگ و والز روز یکشنبه و با ارائه نسخه MatrixSSL ۳.۸.۶ برطرف شدند. یانگ میگوید این شرکت در ماه سپتامبر به برخی از شرکتهای سازنده دستگاههای توکار درباره این آسیبپذیریها اطلاع داده است. این شرکتها نیز اگر تاکنون اقدام به ارائه بهروزرسانیهای لازم نکردهاند باید هرچه سریعتر این کار را انجام دهند.
این محققان نگران این موضوع هستند که بسیاری از دستگاههایی که از این کد آسیبپذیر MatrixSSL استفاده میکنند احتمالاً هرگز وصله نخواهند شد، چرا که یا شرکتهای سازنده آنها بهروزرسانیهای لازم را منتشر نمیکنند و یا کاربران آنها را نصب نخواهند کرد. آنها میگویند این نوع از آسیبپذیریها نیاز به فرآیندهای مناسبتر را در بهروزرسانیهای دستگاههای اینترنت اشیا برجسته میکنند.
یانگ در ادامه میگوید: «اگر شما این خبر را بهعنوان یک شرکت سازنده میخوانید، توصیه من به شما است که بر روی ساخت دستگاههایی متمرکز شوید که سازوکارهای بهتری برای بهروزرسانی دارند و فرآیند پشتیبانی را به نحو مؤثرتری انجام میدهند. مشتریان نیز باید از شرکتهای سازنده بخواهند برای محصولاتی که میخرند پشتیبانی طولانی مدت ارائه کنند.»
آسیبپذیریهایی که به مهاجمان امکان سوءاستفاده از دستگاههای اینترنت اشیاء را میدهند میتوانند توسط باتها بهرهبرداری شده و در جهت حملات منع سرویس توزیعشده استفاده شوند. متأسفانه میلیونها دستگاه اینترنت اشیاء وجود دارند که مجرمان سایبری میتوانند بهراحتی به آنها نفوذ کرده و از آنها در جهت اهداف مخرب خود بهره ببرند.
بهرهبرداری مهاجمان از کارگزارهای DNS با استفاده از نقص نرمافزار BIND
https://telegram.me/KaitNews/322
https://telegram.me/KaitNews/322
بهرهبرداری مهاجمان از کارگزارهای DNS با استفاده از نقص نرمافزار BIND
🍃🍁🍁🍁🍁🍁🍃
ترندمیکرو میگوید مهاجمان در حال بهرهبرداری از نقص تازه وصلهشده در نرمافزار BIND که برای راهاندازی کارگزارهای DNS مبتنی بر لینوکس استفاده میشود، هستند که از این طریق میتوانند کامپیوتر کاربران را آلوده کنند.
نرمافزار BIND که مبتنی بر نام دامنه اینترنت Berkeley است، یک بستهی نرمافزاری متنباز معروف است که بهطور پیشفرض بر روی ماشینهای لینوکسی نصب بوده و برای اجرای کارگزارهای DNS استفاده میشود.
در ۲۷ سپتامبر، کنسرسیوم سامانه اینترنت (ISC)، یک وصله برای BIND منتشر کرد که یک نقص با شناسهی CVE-۲۰۱۶-۲۷۷۶ را برطرف میکرد. این نقص به مهاجم اجازه میدهد به شیوهای ناامن باعث درهم شکستن کارگزار DNS شود.
این نقص یک آسیبپذیری منع سرویس است که با ارسال یک درخواست DNS به کارگزار با پارامترهای ویژه، مورد بهرهبرداری قرار میگیرد که باعث میشود پاسخ بسیار بزرگی تولید شده و باعث درهم شکستن BIND شود.
پستهای وبلاگ ترندمیکرو و اینفوبایت با جزئیات توضیح دادهاند که این آسیبپذیری چگونه کار میکند.
کد اثبات مفهومی میتواند حس تخریبگرانهی مهاجمان را برانگیزد.
محققان امنیتی اینفوبایت کد اثبات مفهومی و ماژول متااسپلویت این آسیبپذیری را ایجاد کردهاند تا مدیران سامانه با استفاده از آن تست کنند که سامانهی آنها نیز آسیبپذیر هست یا نه.
پس از این اتفاق، مهاجمان نیز از بستهای مشابه این کد اثبات مفهوم برای حمله به کارگزارهای DNS استفاده کردند. یک روز بعد آژانس پلیس ملی ژاپن حملاتی را علیه کارگزارهای DNS کشف کرد و برای انجام اقداماتی، هشدارهای لازم را ارائه کرد.
دلیل اینکه مهاجمان BIND را هدف قرار دادهاند این نیست که بخواهند این کارگزارهای DNS را از کار بیندازند، بلکه به این دلیل است که میخواهند این کارگزارها را مال خود کنند.
آسیبپذیریهای منع سرویس (DOS) معمولاً برای درهم شکستن برنامهها استفاده میشوند و سپس کدهای خطرناک به آنها اضافه شده و در برخی موارد باعث اجرای کدهای مخرب بر روی سامانه عامل میشود. در این سناریوی حمله، مهاجم از این کارگزارها که به احتمال زیاد کارگزارهای لینوکسی هستند برای پویشهای مخرب دیگر استفاده خواهد کرد.
علاوه بر این، روشهای دیگری نیز برای استفاده از نقص منع سرویس وجود دارد. ترندمیکرو میگوید: «در این سناریو تاکید بر روی آسیبپذیری BIND بوده که منجر به حملهی منع سرویس میشود که یک سازمان را با غیرفعال کردن، خاموش کردن و یا خراب کردن یک سرویس، شبکه یا وبگاه تحت تأثیر قرار میدهد. تأثیر حملهی منع سرویس میتواند از دست دادن داراییهای مالی و شهرت، آسیب به پروندههای حقوقی و از دست دادن مشتریان باشد.»
🍃🍁🍁🍁🍁🍁🍃
ترندمیکرو میگوید مهاجمان در حال بهرهبرداری از نقص تازه وصلهشده در نرمافزار BIND که برای راهاندازی کارگزارهای DNS مبتنی بر لینوکس استفاده میشود، هستند که از این طریق میتوانند کامپیوتر کاربران را آلوده کنند.
نرمافزار BIND که مبتنی بر نام دامنه اینترنت Berkeley است، یک بستهی نرمافزاری متنباز معروف است که بهطور پیشفرض بر روی ماشینهای لینوکسی نصب بوده و برای اجرای کارگزارهای DNS استفاده میشود.
در ۲۷ سپتامبر، کنسرسیوم سامانه اینترنت (ISC)، یک وصله برای BIND منتشر کرد که یک نقص با شناسهی CVE-۲۰۱۶-۲۷۷۶ را برطرف میکرد. این نقص به مهاجم اجازه میدهد به شیوهای ناامن باعث درهم شکستن کارگزار DNS شود.
این نقص یک آسیبپذیری منع سرویس است که با ارسال یک درخواست DNS به کارگزار با پارامترهای ویژه، مورد بهرهبرداری قرار میگیرد که باعث میشود پاسخ بسیار بزرگی تولید شده و باعث درهم شکستن BIND شود.
پستهای وبلاگ ترندمیکرو و اینفوبایت با جزئیات توضیح دادهاند که این آسیبپذیری چگونه کار میکند.
کد اثبات مفهومی میتواند حس تخریبگرانهی مهاجمان را برانگیزد.
محققان امنیتی اینفوبایت کد اثبات مفهومی و ماژول متااسپلویت این آسیبپذیری را ایجاد کردهاند تا مدیران سامانه با استفاده از آن تست کنند که سامانهی آنها نیز آسیبپذیر هست یا نه.
پس از این اتفاق، مهاجمان نیز از بستهای مشابه این کد اثبات مفهوم برای حمله به کارگزارهای DNS استفاده کردند. یک روز بعد آژانس پلیس ملی ژاپن حملاتی را علیه کارگزارهای DNS کشف کرد و برای انجام اقداماتی، هشدارهای لازم را ارائه کرد.
دلیل اینکه مهاجمان BIND را هدف قرار دادهاند این نیست که بخواهند این کارگزارهای DNS را از کار بیندازند، بلکه به این دلیل است که میخواهند این کارگزارها را مال خود کنند.
آسیبپذیریهای منع سرویس (DOS) معمولاً برای درهم شکستن برنامهها استفاده میشوند و سپس کدهای خطرناک به آنها اضافه شده و در برخی موارد باعث اجرای کدهای مخرب بر روی سامانه عامل میشود. در این سناریوی حمله، مهاجم از این کارگزارها که به احتمال زیاد کارگزارهای لینوکسی هستند برای پویشهای مخرب دیگر استفاده خواهد کرد.
علاوه بر این، روشهای دیگری نیز برای استفاده از نقص منع سرویس وجود دارد. ترندمیکرو میگوید: «در این سناریو تاکید بر روی آسیبپذیری BIND بوده که منجر به حملهی منع سرویس میشود که یک سازمان را با غیرفعال کردن، خاموش کردن و یا خراب کردن یک سرویس، شبکه یا وبگاه تحت تأثیر قرار میدهد. تأثیر حملهی منع سرویس میتواند از دست دادن داراییهای مالی و شهرت، آسیب به پروندههای حقوقی و از دست دادن مشتریان باشد.»
درخواست تروجان اندرویدی: کارت شناسایی خود را در دست داشته و یک سلفی بگیرید
https://telegram.me/KaitNews/324
https://telegram.me/KaitNews/324
درخواست تروجان اندرویدی: کارت شناسایی خود را در دست داشته و یک سلفی بگیرید
🍃🍁🍁🍁🍁🍁🍁🍃
کاربران نابلد و سادهی اندروید، هدف حملهی یک تروجان بانکی قرار گرفتهاند که از آنها درخواست میکند با در دست داشتن کارت شناسایی خود، یک سلفی گرفته و ارسال کنند.
با توجه به تجزیه تحلیل انجام شده توسط کسپرسکی از ماه فوریه، نام این تروجان Acecard است و یکی از خطرناکترین تروجانهای بانکی است که امروزه وجود دارد.
برای اینکه بدافزاری بالاتر از تحقیقات انجامشده توسط محققان قرار بگیرد، باید بدافزار دائماً از تغییر کد گرفته تا تغییر نحوهی عملیات، دچار دگرگونی شود.
نسخهی جدید Acecard، سنگاپور و هنگکنک را هدف قرار داده است.
نسخهی قبلی تروجان Acecard داخل بازی Black Jack که از طریق فروشگاه گوگلپلی ارائه میشد، مخفی شده بود. با توجه به گزارشهای ارائهشده از سوی متخصصین امنیتی McAfee، نسخهی جدید این تروجان داخل هر برنامه شبیه به Adobe Flash Player، برنامههای پورنوگرافی و کدک ویدئوها قرار میگیرد.
این برنامهها همگی خارج از فروشگاه گوگل توزیع میشود و دائماً کاربر را با پیامهای درخواست مجوز اذیت میکند و تا جایی این کار را ادامه میدهد که به چیزی که میخواهد یعنی مجوزهای مدیریتی سطح بالا دست یابد.
پس از این مرحله، تروجان تا زمانی که کاربر برنامهی مورد نظر را باز کند، مخفی باقی میماند. کارشناسان McAfee کشف کردند که وقتی کاربر برنامهی گوگلپلی را باز میکند، این تروجان یک تلهی مهندسی اجتماعی را اجرا میکند.
تروجان Acecard کاربر را تحریک میکند تا اطلاعات کارت پرداخت و کارت شناسایی را ارائه کند.
در وهلهی اول این تروجان کاربر را وادار به ارائهی اطلاعات کارت پرداخت میکند. در ادامه در یک popup جداگانه، از کاربر اطلاعات دقیق این کارت مانند نام و تاریخ انقضاء را درخواست میکند. در زمان نگارش این پست مشاهده شده که آخرین نسخه از این تروجان اطلاعات دقیق کارتها از افراد ساکن در سنگاپور و هنگکنک را درخواست میکند.
در مرحلهی بعدی، درخواست دیگری نمایش داده میشود که از کاربر میخواهد از جلو و پشت کارت شناسایی خود عکس بگیرد. در مرحلهی سوم نیز از کاربر میخواهد کارت شناسایی را در دست خود زیر صورت نگه داشته و یک عکس سلفی بگیرد.
🍃🍁🍁🍁🍁🍁🍁🍃
کاربران نابلد و سادهی اندروید، هدف حملهی یک تروجان بانکی قرار گرفتهاند که از آنها درخواست میکند با در دست داشتن کارت شناسایی خود، یک سلفی گرفته و ارسال کنند.
با توجه به تجزیه تحلیل انجام شده توسط کسپرسکی از ماه فوریه، نام این تروجان Acecard است و یکی از خطرناکترین تروجانهای بانکی است که امروزه وجود دارد.
برای اینکه بدافزاری بالاتر از تحقیقات انجامشده توسط محققان قرار بگیرد، باید بدافزار دائماً از تغییر کد گرفته تا تغییر نحوهی عملیات، دچار دگرگونی شود.
نسخهی جدید Acecard، سنگاپور و هنگکنک را هدف قرار داده است.
نسخهی قبلی تروجان Acecard داخل بازی Black Jack که از طریق فروشگاه گوگلپلی ارائه میشد، مخفی شده بود. با توجه به گزارشهای ارائهشده از سوی متخصصین امنیتی McAfee، نسخهی جدید این تروجان داخل هر برنامه شبیه به Adobe Flash Player، برنامههای پورنوگرافی و کدک ویدئوها قرار میگیرد.
این برنامهها همگی خارج از فروشگاه گوگل توزیع میشود و دائماً کاربر را با پیامهای درخواست مجوز اذیت میکند و تا جایی این کار را ادامه میدهد که به چیزی که میخواهد یعنی مجوزهای مدیریتی سطح بالا دست یابد.
پس از این مرحله، تروجان تا زمانی که کاربر برنامهی مورد نظر را باز کند، مخفی باقی میماند. کارشناسان McAfee کشف کردند که وقتی کاربر برنامهی گوگلپلی را باز میکند، این تروجان یک تلهی مهندسی اجتماعی را اجرا میکند.
تروجان Acecard کاربر را تحریک میکند تا اطلاعات کارت پرداخت و کارت شناسایی را ارائه کند.
در وهلهی اول این تروجان کاربر را وادار به ارائهی اطلاعات کارت پرداخت میکند. در ادامه در یک popup جداگانه، از کاربر اطلاعات دقیق این کارت مانند نام و تاریخ انقضاء را درخواست میکند. در زمان نگارش این پست مشاهده شده که آخرین نسخه از این تروجان اطلاعات دقیق کارتها از افراد ساکن در سنگاپور و هنگکنک را درخواست میکند.
در مرحلهی بعدی، درخواست دیگری نمایش داده میشود که از کاربر میخواهد از جلو و پشت کارت شناسایی خود عکس بگیرد. در مرحلهی سوم نیز از کاربر میخواهد کارت شناسایی را در دست خود زیر صورت نگه داشته و یک عکس سلفی بگیرد.
اخبار امنيت "آکادمی تست نفوذ ایران"
Photo
عکس شناسایی میتواند برای تائید انتقال غیرقانونی در حسابهای کاربری، مورد استفاده قرار بگیرد.
این برای مهاجم خیلی مفید است که تنها به اطلاعات حساب کاربری قربانی دسترسی نداشته و هویت او را نیز بتواند تائید کند و بنا به گفتهی کارلوس کاستیلو محقق McAfee، وجود شبکههای اجتماعی باعث شده تا این تروجان از این تکنیک و پیچ و تاب دادن استفاده کند.
با استفاده از این تصویر شناسایی قربانی، مهاجم میتواند انتقال وجوه بهطور غیرقانونی را بررسی کرده و در بخش پشتیبانی فنی، تائید کند که این فرد کسی است که واقعا حساب کاربری او ربوده شده است.
علاوه بر گوگلپلی، این نسخه از تروجان Acecard، با ساخت صفحات جعلی ورود میتواند به گواهینامههای شبکههای اجتماعی دیگر نه تنها حسابهای دراپباکس، گوگل Music، گوگل Book و گوگل Videos بلکه فیسبوک، واتساپ، ویچت، لاین و وایبر نیز دسترسی داشته باشد.
بدیهی است که این تکنیک در مقابل کاربران نابلد و ساده کارساز خواهد بود که مدت زمان زیادی نیست که از گوشیهای هوشمند استفاده میکنند. هر کاربر زرنگ و آگاه از تکنولوژی سریعاً خواهد فهمید که دلیلی ندارد گوگل از شما اطلاعات کارت شناسایی را سوال کند و همچنین این کاربر اقدامات لازم برای کشف و حذف تروجان از تلفن همراه خود را انجام خواهد داد.
این برای مهاجم خیلی مفید است که تنها به اطلاعات حساب کاربری قربانی دسترسی نداشته و هویت او را نیز بتواند تائید کند و بنا به گفتهی کارلوس کاستیلو محقق McAfee، وجود شبکههای اجتماعی باعث شده تا این تروجان از این تکنیک و پیچ و تاب دادن استفاده کند.
با استفاده از این تصویر شناسایی قربانی، مهاجم میتواند انتقال وجوه بهطور غیرقانونی را بررسی کرده و در بخش پشتیبانی فنی، تائید کند که این فرد کسی است که واقعا حساب کاربری او ربوده شده است.
علاوه بر گوگلپلی، این نسخه از تروجان Acecard، با ساخت صفحات جعلی ورود میتواند به گواهینامههای شبکههای اجتماعی دیگر نه تنها حسابهای دراپباکس، گوگل Music، گوگل Book و گوگل Videos بلکه فیسبوک، واتساپ، ویچت، لاین و وایبر نیز دسترسی داشته باشد.
بدیهی است که این تکنیک در مقابل کاربران نابلد و ساده کارساز خواهد بود که مدت زمان زیادی نیست که از گوشیهای هوشمند استفاده میکنند. هر کاربر زرنگ و آگاه از تکنولوژی سریعاً خواهد فهمید که دلیلی ندارد گوگل از شما اطلاعات کارت شناسایی را سوال کند و همچنین این کاربر اقدامات لازم برای کشف و حذف تروجان از تلفن همراه خود را انجام خواهد داد.
یک برنامهی معروف اندرویدی، گواهینامههای کاربر بر روی Microsoft Exchange را افشاء میکند
https://telegram.me/KaitNews/328
https://telegram.me/KaitNews/328
یک برنامهی معروف اندرویدی، گواهینامههای کاربر بر روی Microsoft Exchange را افشاء میکند
🍁🍃🍃🍃🍃🍃🍃🍁
یک برنامهی معروف اندرویدی که اجازهی دسترسی به رایانامه، تقویم و مخاطبان یک سازمان را از طریق کارگزار Microsoft Exchange میدهد دارای آسیبپذیری افشاء گواهینامهی کاربر به مهاجم است.
این برنامه که Nine نام دارد، براساس گفتههای محققان Rapid۷، به مهاجم اجازه میهد یک حملهی مرد میانی را اجرا کند که اجازهی سرقت نام کاربری و گذرواژهی کاربران در شرکتهای بزرگ را به مهاجم میدهد.
این برنامه با توجه به گزارشهای دادهای بخش گوگلپلی، نزدیک به یک میلیون بار بر روی دستگاههای اندرویدی بارگیری شده و روز پنجشنبه بهروزرسانی نسخهی ۳.۱.۰ برای برطرف کردن این آسیبپذیری منتشر شده است.
محقق Rapid۷ با نام دِرِک ابدین۱، در ماه آگوست این آسیبپذیری را پیدا کرده و روز سهشنبه بهطور عمومی این اشکال (CVE-۲۰۱۶-۶۵۳۳) را افشاء کرده است.
تاد بردسلی۲، مدیر ارشد تحقیقات امنیتی در Rapid۷ گفت مشکل اصلی این است که برنامهی Nine بدون در نظر گرفتن تنظیمات SSL/TLS، زمانی که به کارگزار Microsoft Exchange متصل میشود فاقد اعتبارسنجی گواهینامه است.
بردسلی میگوید: «مهاجم میتواند از ترافیک، نام کاربری و گذرواژهها را بدست آورده و در مسیر ارسال رایانامههای محرمانه اشکال ایجاد کند. در هرصورت کاربر در معرض این آسیبپذیری Game over خواهد شد.»
باتوجه به گزارش Rapid۷ مهاجم و قربانی باید در یک شبکهی مشترک باشند تا این آسیبپذیری قابل اجرا باشد. در یک سناریوی محتمل، مهاجم یک نقطه دسترسی بیسیم Wi-Fi را راهاندازی میکند تا از طریق آن بتواند ترافیک تبادلشده بین قربانی و کارگزار Microsoft Exchange را جمعآوری کند. در ادامه زمانی که کاربر Nine از همهجا بیخبر به نقطه دسترسی مهاجم متصل شد، مهاجم میتواند به گواهینامههای ورود قربانی به Active Directory دسترسی یابد.
Rapid۷
در پستی در تشریح این آسیبپذیری نوشت: «یک مهاجم با امتیازات ویژه و در یک شبکهی اشتراکی و در قالب یک دستگاه اندرویدی که Nine را اجرا میکند، میتواند بر روی ترافیک قربانی با کارگزار Microsoft Exchange حملهی مرد میانی را اجرا کند.»
با استفاده از ابزار نفوذ همچون mitmproxy یک مهاجم میتواند به راحتی، گواهینامههای حساب کاربری که با Base۶۴ کدگذاری شده را جمعآوری کرده و آنها را کدگشایی کند. Rapid۷ مینویسد: «مهاجم میتواند ترافیک HTTPS را به ابزار mitmproxy هدایت کند که از گواهیهای خود-امضای۳ یک مرکز گواهی نامعتبر استفاده میکند.»
Rapid۷
گزارش میدهد: «ارتباط بین برنامهی Nine و سرویس Exchange ActiveSync ممکن است زمانی که کاربر تلفن همراه خود را باز میکند، زمانی که یک رایانامه دریافت میکند و یا زمانی که تلفن همراه از یک سرویس راه دور نظرسنجی میکند اتفاق بیفتد. همهی بستههای ارتباطی حاوی گواهینامهی کاربر در سرآیند احراز هویت پایهای HTTP۴ هستند.»
این شرکت کره جنوبی برنامهی خود را به نسخهی ۳.۱.۰ بهروزرسانی کرده است و بردسلی تائید کرده که این بهروزرسانی شامل پشتیبانی از اعتبارسنجی گواهینامه است. بخاطر اینکه هر گوشی با دریافت بهروزرسانی خودکار بهطور جداگانه پیکربندی شده است، بردسلی پیشنهاد میکند هر کاربری که از برنامهی Nine استفاده میکند، دستی این برنامه را به آخرین نسخه بهروزرسانی کند.
🍁🍃🍃🍃🍃🍃🍃🍁
یک برنامهی معروف اندرویدی که اجازهی دسترسی به رایانامه، تقویم و مخاطبان یک سازمان را از طریق کارگزار Microsoft Exchange میدهد دارای آسیبپذیری افشاء گواهینامهی کاربر به مهاجم است.
این برنامه که Nine نام دارد، براساس گفتههای محققان Rapid۷، به مهاجم اجازه میهد یک حملهی مرد میانی را اجرا کند که اجازهی سرقت نام کاربری و گذرواژهی کاربران در شرکتهای بزرگ را به مهاجم میدهد.
این برنامه با توجه به گزارشهای دادهای بخش گوگلپلی، نزدیک به یک میلیون بار بر روی دستگاههای اندرویدی بارگیری شده و روز پنجشنبه بهروزرسانی نسخهی ۳.۱.۰ برای برطرف کردن این آسیبپذیری منتشر شده است.
محقق Rapid۷ با نام دِرِک ابدین۱، در ماه آگوست این آسیبپذیری را پیدا کرده و روز سهشنبه بهطور عمومی این اشکال (CVE-۲۰۱۶-۶۵۳۳) را افشاء کرده است.
تاد بردسلی۲، مدیر ارشد تحقیقات امنیتی در Rapid۷ گفت مشکل اصلی این است که برنامهی Nine بدون در نظر گرفتن تنظیمات SSL/TLS، زمانی که به کارگزار Microsoft Exchange متصل میشود فاقد اعتبارسنجی گواهینامه است.
بردسلی میگوید: «مهاجم میتواند از ترافیک، نام کاربری و گذرواژهها را بدست آورده و در مسیر ارسال رایانامههای محرمانه اشکال ایجاد کند. در هرصورت کاربر در معرض این آسیبپذیری Game over خواهد شد.»
باتوجه به گزارش Rapid۷ مهاجم و قربانی باید در یک شبکهی مشترک باشند تا این آسیبپذیری قابل اجرا باشد. در یک سناریوی محتمل، مهاجم یک نقطه دسترسی بیسیم Wi-Fi را راهاندازی میکند تا از طریق آن بتواند ترافیک تبادلشده بین قربانی و کارگزار Microsoft Exchange را جمعآوری کند. در ادامه زمانی که کاربر Nine از همهجا بیخبر به نقطه دسترسی مهاجم متصل شد، مهاجم میتواند به گواهینامههای ورود قربانی به Active Directory دسترسی یابد.
Rapid۷
در پستی در تشریح این آسیبپذیری نوشت: «یک مهاجم با امتیازات ویژه و در یک شبکهی اشتراکی و در قالب یک دستگاه اندرویدی که Nine را اجرا میکند، میتواند بر روی ترافیک قربانی با کارگزار Microsoft Exchange حملهی مرد میانی را اجرا کند.»
با استفاده از ابزار نفوذ همچون mitmproxy یک مهاجم میتواند به راحتی، گواهینامههای حساب کاربری که با Base۶۴ کدگذاری شده را جمعآوری کرده و آنها را کدگشایی کند. Rapid۷ مینویسد: «مهاجم میتواند ترافیک HTTPS را به ابزار mitmproxy هدایت کند که از گواهیهای خود-امضای۳ یک مرکز گواهی نامعتبر استفاده میکند.»
Rapid۷
گزارش میدهد: «ارتباط بین برنامهی Nine و سرویس Exchange ActiveSync ممکن است زمانی که کاربر تلفن همراه خود را باز میکند، زمانی که یک رایانامه دریافت میکند و یا زمانی که تلفن همراه از یک سرویس راه دور نظرسنجی میکند اتفاق بیفتد. همهی بستههای ارتباطی حاوی گواهینامهی کاربر در سرآیند احراز هویت پایهای HTTP۴ هستند.»
این شرکت کره جنوبی برنامهی خود را به نسخهی ۳.۱.۰ بهروزرسانی کرده است و بردسلی تائید کرده که این بهروزرسانی شامل پشتیبانی از اعتبارسنجی گواهینامه است. بخاطر اینکه هر گوشی با دریافت بهروزرسانی خودکار بهطور جداگانه پیکربندی شده است، بردسلی پیشنهاد میکند هر کاربری که از برنامهی Nine استفاده میکند، دستی این برنامه را به آخرین نسخه بهروزرسانی کند.
ساخت ابزاری برای استخراج اطلاعات پیکربندی از باجافزار Locky
https://telegram.me/KaitNews/330
https://telegram.me/KaitNews/330
ساخت ابزاری برای استخراج اطلاعات پیکربندی از باجافزار Locky
🍁🍁🍃🍃🍃🍁🍁🍁
محققان سیسکو تالوس ابزاری را توسعه دادهاند که به کاربران اجازه میدهد اطلاعات پیکربندی را از باجافزار Locky استخراج کنند.
این ابزار با نام LockyDump، یک ابزار متنباز است که از تمامی نسخههای باجافزار Locky (که از پسوندهای Locky ،.zepto. و odin. استفاده میکنند) پشتیبانی میکند. با کمک این ابزار، محققان میتوانند نمونههایی از باجافزار Locky را در محیط مجازی اجرا کرده و پارامترهای پیکربندی آن مانند پارامتر AffilID در آن نمونه را بدست آورند.
برای اولین بار بود که در ماه فوریه باجافزار Locky مشاهده شد و به یکی از فعالترین خانوادههای باجافزاری تنبدیل شد که در هرزنامهها نیز از پسوندهای مختلفی برای توزیع خود استفاده میکرد. مجرمان سایبری با استفاده از ماکرو در اسناد آفیس، ضمیمههای جاوا اسکریپت و پروندههای WSF و حتی استفاده از DLL ها تلاش داشتند از تشخیص فرار کنند.
براساس گفتههای محققان با استفاده از این ابزار اطلاعاتی مانند شناسه وابستگی باینری Locky که یک مقدار اولیه مبتنی بر الگوریتم تولید دامنه (DGA) است و برای ارتباط با کارگزار دستور و کنترل استفاده میشود را میتوان استخراج کرد. همچنین پرچمهایی که برای ذخیره بر روی سامانهی آلوده، برای حفظ پایداری و پایان دادن به فرآیندها استفاده میشوند را میتوان استخراج کرد.
همچنین ابزار LockyDump برای یافتن آدرس URL ی که درخواستها از طریق آن به کارگزار دستور و کنترل ارسال میشوند، آدرسهای IP هاردکدشدهی کارگزار C&C برای بازیابی اطلاعات DGA، کلیدهای RSA که برای رمزنگاری استفاده میشود همراه با طول کلید و اعداد اولی که استفاده میکند، پیام باجخواهی که پس از رمزنگاری نمایش داده میشود و بدست آوردن آدرس دروازهی پرداخت باج (که تحت شبکهی Tor کار میکند) استفاده میشود.
محققان امنیتی سیکو تالوس میگویند: «بدست آوردن اطلاعات وابستگی مربوط به نمونههای باجافزار Locky امکان ردیابی تاریخی وابستگیهای مختلف را میدهد و همچنین اجازه میدهد اطلاعاتی مانند نحوهی توزیع مثل استفاده از کیتهای بهرهبرداری یا رایانامههای فیشینگ یا هرزنامه آشکار شود.»
باتوجه به اینکه باجافزار Locky در دو قالب اجرایی Win۳۲ و DLL توزیع شده، ابزار LockyDump میتواند در دو نسخه با دو تحلیل متفاوت ارائه شود. با ایجاد یک برنامه باینری ویندوز PE۳۲ که برای فرآیند استخراج موفق نیاز به اجرای نمونهای از بدافزار دارد، این ابزار به بستر ویندوز محدود شده و تنها برای مواردی قابل بررسی است که سامانه ویندوزی توسط Locky آلوده شده باشد.
این ابزار میتواند طوری تنظیم شود که خروجی مشروح داشته و باجافزار را Unpack کند و این تنظیمات قبل از اجرای LockyDump از طریق متغیرهای محیطی ویندوز قابل تنظیم است. اولین گزینه، تصویری از پیام باجخواهی و HTML مربوط به آن را نمایش خواهد داد و دومین گزینه باجافزار Unpack شده را تحت عنوان DUMPED_IMAGE.DLL در دایرکتوری جاری ذخیره خواهد کرد.
محققان سیسکو تالوس اکیداً توصیه میکنند برای اجرای Locky و LockyDump و استخراج پیکربندیها از حافظه، کاربران حتماً از محیط مجازی استفاده کنند. این استخراجکننده بر روی گیتهاب قابل دسترسی است و از طریق خط فرمان قابل اجرا است و گزینههای مختلف آن نیز از طریق خط فرمان تنظیم میشود.
سیسکو تالوس در نتیجهگیری اعلام کرد: «انتشار این ابزار با کاهش توزیع باجافزار Locky از طریق هرزنامه همزمان شد که در هفتهی گذشته شاهد آن بودیم. باید این نکته را در ذهن داشت که Locky دیر یا زود با گنجاندن پیکربندیهای مختلف باز خواهد گشت و خواهد توانست این ابزار را از کار بیندازد. در این حالت ما نیز این ابزار را بهروزرسانی خواهیم کرد تا بتواند به درستی تحت این شرایط عمل نماید.»
🍁🍁🍃🍃🍃🍁🍁🍁
محققان سیسکو تالوس ابزاری را توسعه دادهاند که به کاربران اجازه میدهد اطلاعات پیکربندی را از باجافزار Locky استخراج کنند.
این ابزار با نام LockyDump، یک ابزار متنباز است که از تمامی نسخههای باجافزار Locky (که از پسوندهای Locky ،.zepto. و odin. استفاده میکنند) پشتیبانی میکند. با کمک این ابزار، محققان میتوانند نمونههایی از باجافزار Locky را در محیط مجازی اجرا کرده و پارامترهای پیکربندی آن مانند پارامتر AffilID در آن نمونه را بدست آورند.
برای اولین بار بود که در ماه فوریه باجافزار Locky مشاهده شد و به یکی از فعالترین خانوادههای باجافزاری تنبدیل شد که در هرزنامهها نیز از پسوندهای مختلفی برای توزیع خود استفاده میکرد. مجرمان سایبری با استفاده از ماکرو در اسناد آفیس، ضمیمههای جاوا اسکریپت و پروندههای WSF و حتی استفاده از DLL ها تلاش داشتند از تشخیص فرار کنند.
براساس گفتههای محققان با استفاده از این ابزار اطلاعاتی مانند شناسه وابستگی باینری Locky که یک مقدار اولیه مبتنی بر الگوریتم تولید دامنه (DGA) است و برای ارتباط با کارگزار دستور و کنترل استفاده میشود را میتوان استخراج کرد. همچنین پرچمهایی که برای ذخیره بر روی سامانهی آلوده، برای حفظ پایداری و پایان دادن به فرآیندها استفاده میشوند را میتوان استخراج کرد.
همچنین ابزار LockyDump برای یافتن آدرس URL ی که درخواستها از طریق آن به کارگزار دستور و کنترل ارسال میشوند، آدرسهای IP هاردکدشدهی کارگزار C&C برای بازیابی اطلاعات DGA، کلیدهای RSA که برای رمزنگاری استفاده میشود همراه با طول کلید و اعداد اولی که استفاده میکند، پیام باجخواهی که پس از رمزنگاری نمایش داده میشود و بدست آوردن آدرس دروازهی پرداخت باج (که تحت شبکهی Tor کار میکند) استفاده میشود.
محققان امنیتی سیکو تالوس میگویند: «بدست آوردن اطلاعات وابستگی مربوط به نمونههای باجافزار Locky امکان ردیابی تاریخی وابستگیهای مختلف را میدهد و همچنین اجازه میدهد اطلاعاتی مانند نحوهی توزیع مثل استفاده از کیتهای بهرهبرداری یا رایانامههای فیشینگ یا هرزنامه آشکار شود.»
باتوجه به اینکه باجافزار Locky در دو قالب اجرایی Win۳۲ و DLL توزیع شده، ابزار LockyDump میتواند در دو نسخه با دو تحلیل متفاوت ارائه شود. با ایجاد یک برنامه باینری ویندوز PE۳۲ که برای فرآیند استخراج موفق نیاز به اجرای نمونهای از بدافزار دارد، این ابزار به بستر ویندوز محدود شده و تنها برای مواردی قابل بررسی است که سامانه ویندوزی توسط Locky آلوده شده باشد.
این ابزار میتواند طوری تنظیم شود که خروجی مشروح داشته و باجافزار را Unpack کند و این تنظیمات قبل از اجرای LockyDump از طریق متغیرهای محیطی ویندوز قابل تنظیم است. اولین گزینه، تصویری از پیام باجخواهی و HTML مربوط به آن را نمایش خواهد داد و دومین گزینه باجافزار Unpack شده را تحت عنوان DUMPED_IMAGE.DLL در دایرکتوری جاری ذخیره خواهد کرد.
محققان سیسکو تالوس اکیداً توصیه میکنند برای اجرای Locky و LockyDump و استخراج پیکربندیها از حافظه، کاربران حتماً از محیط مجازی استفاده کنند. این استخراجکننده بر روی گیتهاب قابل دسترسی است و از طریق خط فرمان قابل اجرا است و گزینههای مختلف آن نیز از طریق خط فرمان تنظیم میشود.
سیسکو تالوس در نتیجهگیری اعلام کرد: «انتشار این ابزار با کاهش توزیع باجافزار Locky از طریق هرزنامه همزمان شد که در هفتهی گذشته شاهد آن بودیم. باید این نکته را در ذهن داشت که Locky دیر یا زود با گنجاندن پیکربندیهای مختلف باز خواهد گشت و خواهد توانست این ابزار را از کار بیندازد. در این حالت ما نیز این ابزار را بهروزرسانی خواهیم کرد تا بتواند به درستی تحت این شرایط عمل نماید.»