☢️🧑🏻‍💻OT Sentinel | ICS/OT Security🧑🏻‍💻☢️
1.03K subscribers
315 photos
21 videos
28 files
166 links
☢️🧑🏻‍💻 OT Sentinel | ICS/OT Security ☢️ Industrial Control Systems • SCADA • PLC • OT Networks Python for OT | Modbus • DNP3 • S7 • IEC‑61850 Threat Hunting • Network Forensics • Critical Infrastructure
Infrastructure Owner: @MrCriticalNode
Download Telegram
🔹آغاز ثبت‌نام "طرح شهید صیاد شیرازی" در بنیاد ملی نخبگان

📆از ۱ تیرماه

🎓ثبت‌نام و اجرای "طرح شهید صیاد شیرازی (خدمت نظام وظیفه تخصصی)" با هدف بهره‌گیری از توانمندی‌های دانش‌آموختگان برتر دانشگاهی داخل و خارج از کشور و تسهیل مسیر خدمت آنان در قالب پروژه‌های تخصصی دستگاه‌های اجرایی کشور از یکم تیرماه آغاز می‌شود.

📝این طرح با رویکرد استفاده هدفمند از ظرفیت‌های علمی، فرهنگی و فناورانه نخبگان و استعدادهای برتر، به‌عنوان یکی از مسیرهای جایگزین خدمت نظام وظیفه طراحی شده و امکان گذراندن دوره خدمت در قالب اجرای طرح‌های پژوهشی و نوآورانه در دستگاه‌های مختلف کشور را فراهم می‌کند.

🖥متقاضیان واجد شرایط می‌توانند از طریق "سامانه سینا" نسبت به ثبت درخواست و بارگذاری مدارک خود اقدام کنند.

ثبت درخواست ۱ تا ۲۰ تیر | بررسی ۲۱ تا ۳۱ تیر | اعلام نتایج ۱۰ تا ۱۵ شهریور
🎙در کانال صدای نخبگان با ما همراه باشید…
| @ElitesVoice |
‎⁨شیوه‌نامه_طرح_صیاد_شیرازی_سال_۱۴۰۵⁩.pdf
468.2 KB
🎓شیوه‌نامه بهره‌مندی دانش‌آموختگان برتر از تسهیلات خدمت نظام وظیفۀ تخصصی
(طرح شهید صیاد شیرازی)

📆ویرایش سال ۱۴۰۵
در مارس ۲۰۲۶، پنتاگون و اف‌بی‌آی رسماً تأیید کردند که گروه APT33 (وابسته به ایران) موفق شده از طریق زنجیره‌تأمین و سوءاستفاده از آسیب‌پذیری در دوربین‌های امنیتی متصل به شبکه‌های OT، به بیش از ۱۰۰ سازمان حیاتی ایالات متحده از جمله استرایکر کورپوریشن و یک اپراتور بزرگ نفت و گاز در اوکلاهاما نفوذ کند.

---

⚙️ جزئیات فنی عملیات:

· بردار نفوذ اولیه: هکرها با شناسایی دوربین‌های امنیتی دارای آسیب‌پذیری در پورت‌های RTSP و ONVIF و استفاده از اعتبارنامه‌های پیش‌فرض، به شبکه‌های داخلی سازمان‌ها دسترسی پیدا کردند. این دوربین‌ها به‌عنوان پل ارتباطی به شبکه‌های OT (عملیاتی) عمل می‌کردند.
· مهندسی معکوس استاکس‌نت: ایران با بازخوانی کد منبع استاکس‌نت (که در ۲۰۱۰ به تأسیسات نطنز زده شد)، الگوریتم‌های آن را برای هدف‌گیری پروتکل‌های صنعتی Modbus و IEC-104 بازنویسی کرد. این بازنویسی شامل تغییر در منطق پله‌ای PLCهای زیمنس و اَبَرِی‌های کنترل ترانسفورماتورها بود.
· نقطه‌ضعف کلیدی: بیش از ۶۰٪ ترانسفورماتورهای توزیع برق در آمریکا (به‌ویژه مدل‌های ساخت GE قبل از ۲۰۱۰) همچنان از گذرواژه‌های کارخانه‌ای و پیش‌فرض استفاده می‌کنند
☢️🧑🏻‍💻OT Sentinel | ICS/OT Security🧑🏻‍💻☢️
Photo
📊 نتیجه عملیاتی (داده‌های تأییدشده):

· تعداد دستگاه‌های درگیر: بیش از ۲۰۰,۰۰۰ دستگاه شامل سیستم‌های کنترل دسترسی فیزیکی (ACS)، شبکه‌های مدیریت انرژی (EMS) و واحدهای تله‌متری مخازن نفت.
· اختلال در شبکه برق: کاهش ناگهانی ولتاژ در سه ایالت مختلف به‌مدت ۴۵ دقیقه که منجر به هشدار سطح ۲ در مرکز کنترل شبکهٔ غرب آمریکا (WECC) شد.
· کلاهبرداری سایبری: تزریق داده‌های جعلی به بازار برق (CAISO) برای خرید و فروش مجازی انرژی و ایجاد سود مالی غیرقانونی به‌ارزش حدود ۲۰ میلیون دلار.
· مدت زمان ماندگاری: مهاجمان حداقل ۸ ماه بدون شناسایی در شبکه حضور داشتند و به نقشه‌های کامل سیستم‌های برق اضطراری و تهویه دسترسی یافتند.

---

🔍 پیامد راهبردی:

این عملیات نشان داد که ایران نه‌تنها از تجربهٔ حملات گذشته (استاکس‌نت) به‌عنوان یک درس دفاعی، بلکه به‌عنوان یک الگوی تهاجمی برای مهندسی معکوس و بازطراحی سلاح‌های سایبری علیه سازندگان اصلی آن‌ها استفاده کرده است. جنگ سایبری مدرن، دیگر میدان نبرد را به جغرافیا محدود نمی‌کند؛ بلکه کابل‌ها، پروتکل‌های Modbus، IEC-104 و DNP3 جبهه‌های جدید این نبرد هستند.
هشدار فوری: کمپین FortiBleed و ۸۶,۶۴۴ دستگاه FortiGate آلوده

یک کمپین سایبری گسترده با نام FortiBleed، بیش از ۸۶ هزار دستگاه FortiGate را در سطح جهانی آلوده کرده است. این حمله عمدتاً بر روی استفاده مجدد از اعتبارنامه‌های قدیمی و حملات بروت‌فورس متمرکز است و بر اساس گزارش CISA، بخش‌های مخابرات، دولت و آموزش بیشترین آسیب را دیده‌اند. بیش از ۶۳ درصد از اعتبارنامه‌های به سرقت رفته، مربوط به حساب‌های عمومی admin یا حساب‌های سیستمی داخلی Fortinet بوده که نشان از بی‌توجهی گسترده به تغییر نام کاربری‌های پیش‌فرض و چرخش رمزهای عبور دارد. این نقص، یک لیست هدف قابل اعتماد در اختیار مهاجمان قرار داده است.

مهاجمان با اسکن اینترنت و استفاده از ابزارهای اختصاصی، پس از نفوذ اولیه، به صورت غیرفعال ترافیک شبکه را مانیتور کرده و اعتبارنامه‌های جدیدی جمع‌آوری می‌کنند که منجر به آلودگی زنجیره‌ای دستگاه‌های بیشتر می‌شود. نکته فنی حیاتی: هرچند Fortinet در نسخه‌های جدید از الگوریتم PBKDF2 استفاده کرده، اما تا زمانی که مدیران پس از ارتقا وارد سیستم نشوند، رمزهای عبور همچنان با مکانیزم ضعیف SHA-256 ذخیره می‌شوند
☢️🧑🏻‍💻OT Sentinel | ICS/OT Security🧑🏻‍💻☢️
هشدار فوری: کمپین FortiBleed و ۸۶,۶۴۴ دستگاه FortiGate آلوده یک کمپین سایبری گسترده با نام FortiBleed، بیش از ۸۶ هزار دستگاه FortiGate را در سطح جهانی آلوده کرده است. این حمله عمدتاً بر روی استفاده مجدد از اعتبارنامه‌های قدیمی و حملات بروت‌فورس متمرکز است…
دستورات فوری:

کلیه جلسات SSL VPN و مدیریتی را خاتمه داده، رمزهای عبور را بازنشانی کنید
MFA مقاوم در برابر فیشینگ را بر روی تمام دروازه‌های خارجی فعال سازید
· لاگ‌های فایروال، VPN و کنترل‌کننده دامنه را برای یافتن دسترسی‌های IP ناشناس، تغییرات غیرمجاز و نشانه‌های حرکت جانبی بازبینی کنید
· در صورت استفاده از AD/LDAP، حساب کاربری یکپارچه شده با فایروال را به عنوان به خطر افتاده فرض کرده و لاگ‌های AD را پایش نمایید
· مدیریت خارجی را در صورت امکان به کلی حذف و در غیر این صورت با سیاست‌های local-in و trusted hosts محدود کنید
· به آخرین نسخه‌های ۷.۴، ۷.۶ یا ۸.۰ ارتقا دهید
کدام پروتکل صنعتی از معماری Publisher/Subscriber با اولویت‌بندی پیام‌ها برای انتقال داده‌های بحرانی در سیستم‌های SCADA استفاده می‌کند و به‌صورت پیش‌فرض فاقد مکانیزم احراز هویت است؟
Anonymous Poll
19%
Modbus TCP
31%
DNP3
31%
IEC 61850 (GOOSE/SMV)
25%
OPC UA
یک مهاجم با دسترسی به شبکه داخلی یک کارخانه، بسته‌های PROFINET را بین PLC و HMI دستکاری می‌کند و مقادیر دما را به‌صورت ناگهانی تغییر می‌دهد. این حمله در کدام لایه از مدل OSI و با هدف کدام مؤلفه انجام شده است؟
Anonymous Poll
31%
لایه ۲ (Data Link) با هدف سوئیچ‌های صنعتی
25%
لایه ۷ (Application) با هدف داده‌های فرآیندی
19%
لایه ۳ (Network) با هدف تغییر مسیردهی
31%
لایه ۴ (Transport) با هدف قطع ارتباط
کدام یک از آسیب‌پذیری‌های زیر، به مهاجم اجازه می‌دهد تا با ارسال یک بسته خاص به دروازه‌های VPN، بدون نیاز به احراز هویت، به کنسول مدیریتی Firewall دسترسی پیدا کند و تنظیمات امنیتی را تغییر دهد؟
Anonymous Poll
50%
CVE-2023-27997 (Fortinet SSL VPN)
29%
CVE-2021-44228 (Log4Shell)
7%
CVE-2022-1388 (F5 BIG-IP)
14%
CVE-2021-44529 (Ivanti Pulse)
برای جلوگیری از حملات Man-in-the-Middle در شبکه‌های صنعتی که از پروتکل‌های قدیمی (مانند Modbus RTU) استفاده می‌کنند، کدام راهکار امنیتی در لایه ۲ مؤثرترین است؟
Anonymous Poll
23%
استفاده از VLAN و شبکه‌های مجزا
41%
پیاده‌سازی IPS با امضای خاص Modbus
45%
استقرار MACsec (802.1AE)
14%
استفاده از VPN روی زیرساخت
در پروتکل IEC 61850، کدام مکانیزم امنیتی در سطح GOOSE/SMV برای جلوگیری از حملات Replay و Spoofing به‌صورت پیش‌فرض وجود ندارد و پیاده‌سازی آن نیازمند چه راهکاری با تأخیر زیر ۳ میلی‌ثانیه است؟
Anonymous Poll
29%
احراز هویت مبتنی بر گواهینامه X.509؛ راهکار: استفاده از TLS 1.3
29%
امضای دیجیتال هر فریم؛ راهکار: ECDSA با منحنی Curve25519
14%
شماره‌گذاری ترتیبی و Timestamp؛ راهکار: استفاده از PTP (IEEE 1588)
29%
رمزنگاری متقارن AES-128 در لایه ۲؛ راهکار: MACsec با کلید پویا
CVE-2026-46333 — ssh-keysign-pwn
یک آسیب‌پذیری شرط رقابتی بحرانی در هسته‌های لینوکس پیش از 31e62c2ebbfd که به دلیل پنجره زمانی در خروج فرآیند (پاک شدن mm پیش از بسته شدن fdها)، یک کاربر غیرمجاز می‌تواند با pidfd_getfd(2) توصیف‌گرهای فایل باز فرآیندهای دارای دسترسی بالا را بدزدد و فایل‌های متعلق به روت را بدون مجوز بخواند. این آسیب از نوامبر ۲۰۱۶ (v4.10-rc1) تا مه ۲۰۲۶ باز است و در تمام توزیع‌های اصلی تأیید شده. بهره‌برداری شامل سرقت کلیدهای خصوصی SSH (/etc/ssh/ssh_host_*_key) از طریق sshkeysign_pwn، سرقت /etc/shadow از طریق chage_pwn، و اجرای دستورات دلخواه به عنوان روت از طریق pkexec و accounts-daemon می‌شود. برای اجرا: make و سپس ./sshkeysign_pwn یا ./chage_pwn root. نرخ موفقیت در ۱ تا ۲۰۰ بار اجرا (میانگین <۱۰۰۰). در صورت خطای EPERM، به هدف SIGKILL بفرستید. در هسته‌های قدیمی‌تر از v5.6 از ptrace(2) استفاده کنید. راه‌حل فوری: به‌روزرسانی هسته، چرخش کلیدهای SSH، و در صورت نیاز موقت sysctl kernel.yama.ptrace_scope=2 (مسدودسازی کامل اما مختل کردن برخی ابزارهای اشکال‌زدایی)
This media is not supported in your browser
VIEW IN TELEGRAM
DirtyClone — CVE-2026-43503

A Linux kernel local privilege escalation and page-cache write. DirtyClone is the fourth public member of the DirtyPipe / DirtyFrag family: it forces the kernel to run an in-place ESP (IPsec) decrypt over a file-backed page-cache page the attacker only has read access to, mutating that page in RAM. With the AES-CBC key/IV chosen so the decrypt writes attacker-controlled bytes, /usr/bin/su is rewritten with a tiny setuid(0)+execve("/bin/sh") ELF and invoking it yields root.

🔗 Research:
https://research.jfrog.com/post/dissecting-and-exploiting-linux-lpe-variant-dirtyclone-cve-2026-43503/

🔗 Exploit:
https://github.com/rafaeldtinoco/security/tree/main/exploits/dirtyclone

#linux #lpe #kernel #dirty
سرویس امنیتی اوکراین و FBI عملیات سایبری گسترده سرویس‌های اطلاعاتی روسیه را کشف کردند. این عملیات با ارسال پیامک‌های جعلی به‌نام پشتیبانی Signal و WhatsApp، کاربران را فریب می‌دهد تا کد تأیید، رمز عبور یا کلید بازیابی حساب خود را افشا کنند. هدف حملات، دسترسی به اطلاعات حساس نظامی، سیاسی و اقتصادی مقامات، نظامیان، سیاستمداران، فعالان و شهروندان اوکراینی، اروپایی و آمریکایی است. این کمپین به گروه‌های تهدید روسی Star Blizzard، UNC5792 و UNC4221 منتسب شده است. اقدامات ضروری و فوری: جلسات فعال پیام‌رسان را بررسی و از جلسات ناشناس خارج شوید. احراز هویت دو مرحله‌ای را فعال کنید. هرگز کد تأیید، رمز عبور، کلید بازیابی و PIN را افشا نکنید. از اسکن QR Codeهای ارسالی افراد ناشناس خودداری کنید. به لینک‌های مشکوک یا فایل‌های دریافتی از چت‌های ناشناس اعتماد نکنید. این یک تهدید جدی و فعال است؛ هوشیاری و رعایت موارد فوق تنها سد دفاعی موثر است. How the campaign worked: https://thehackernews.com/2026/06/ukraine-says-russian-intelligence-used.html
🔥1
Forwarded from ASATECH
🎊وبینار تخصصی مدیریت دسترسی کاربران ممتاز (PAM) مخصوص مدیران و کارشناسان امنیت شبکه سازمان ها:
🎯آنچه در این وبینار خواهید دید:
۱-جایگاه پم در معماری امنیت سازمان
۲-چرا استفاده از پم در سامان حیاتی است؟
۳- شش قابلیت کلیدی که یک پم باید داشته باشد!
۴-نحوه پیاده سازی و اجرای پم در سازمان
۵- معرفی پم زاگرس و دموی آنلاین
ثبت نام در:
https://evand.com/events/پم-زاگرس-امکانات-بین-المللی-با-قیمت-بومی-788913

🎉برای دریافت کد تخفیف صد در صدی درخواست خود را به info@asa-tech.ir ارسال نمایید و یا با شماره ۰۲۱۹۲۰۰۲۶۶۸ تماس بگیرید
https://t.me/Asatechiran
This media is not supported in your browser
VIEW IN TELEGRAM
ترسناک ترین چیزی که میتونستید بشنوید اینه

"You have cellphones? You have a piece of israel right there"


حالا بشین تو SOC گزارش پورت اسکن بزن ذوق کن که جلوی حمله رو گرفتی

با این حجم از نبوغ و خلاقیتهای اسراییل وضعیت سایبرسكيوريتي كل دنيا در مقابلش در حد گلبولهای سفید یه پیرزن ۹۵ ساله HIV double positive هست
البته این ویدیو فقط صرفا جنبه تحلیل می باشد
🔥3🤷‍♂1
پشت هر کارخانه، نیروگاه یا خط تولید مدرن، شبکه‌ای وجود داره که اگر فقط چند دقیقه از کار بیفته، ممکنه میلیون‌ها دلار خسارت ایجاد بشه. تصویری که می‌بینید، معماری امنیتی همین زیرساخت‌هاست؛ جایی که دنیای IT و اینترنت از تجهیزات صنعتی واقعی جدا شده تا هیچ حمله‌ای نتونه مستقیم به PLCها، ربات‌ها و سیستم‌های کنترل دسترسی پیدا کنه.
در این ساختار، بین شبکه اداری و شبکه صنعتی یک لایه حیاتی به اسم IDMZ قرار گرفته که مثل منطقه قرنطینه عمل می‌کنه. چندین Firewall، Segmentation و Access Control کنار هم قرار گرفتن تا اگر حتی یک بخش آسیب دید، کل کارخانه از کار نیفته.
پایین تصویر، جاییه که دنیای دیجیتال به دنیای واقعی وصل میشه؛ سنسورها، موتور‌ها، ربات‌ها و کنترلرهایی که مستقیماً فرآیند تولید رو کنترل می‌کنن. اینجا دیگه موضوع فقط «دزدیده شدن اطلاعات» نیست؛ یک حمله سایبری می‌تونه باعث توقف تولید، خرابی تجهیزات یا حتی خطرات فیزیکی بشه.
این همون معماری‌ایه که برای محافظت از زیرساخت‌های حیاتی دنیا استفاده میشه؛ جایی که امنیت سایبری فقط امنیت دیتا نیست، بلکه امنیت دنیای واقعی هم هست.
#CyberSecurity #ICS #SCADA #OTSecurity
👍1
خیلی از مهندس‌ها وقتی اسم PLC میاد، مستقیم میرن سراغ Ladder Logic؛ در حالی که بعضی وقت‌ها مهم‌ترین اتفاقات اصلاً داخل برنامه نیست.
این تصویر دقیقاً یکی از همون سناریوها رو نشون میده؛ جایی که PLCها فقط از طریق تنظیمات شبکه و I/O با هم دیتا رد و بدل می‌کنن، بدون حتی یک خط کدنویسی منطقی.
در این ساختار، یک کنترلر داده‌ها رو Produce می‌کنه و PLC دیگه هم همون دیتا رو Consume می‌کنه. همه‌چیز ظاهراً عادیه، ولی همین ارتباطات می‌تونه به نقطه ضعف امنیتی تبدیل بشه؛ چون تغییرات داخل Configuration معمولاً کمتر از Ladder Logic بررسی میشن.
در حملات پیشرفته OT، مهاجم می‌تونه فقط با تغییر همین Connectionها داده جعلی تزریق کنه، وضعیت تجهیزات رو دستکاری کنه یا فرمان‌ها رو بین PLCها جابه‌جا کنه؛ بدون اینکه تغییر واضحی داخل برنامه دیده بشه.
دنیای امنیت صنعتی فقط به Ladder Logic ختم نمی‌شه؛ گاهی خطرناک‌ترین تغییرات همون‌هایی هستن که پشت تنظیمات ساده شبکه پنهان شدن.
👍1
این روزا داشتم اسناد NIST رو می‌خوندم، مخصوصاً ۸۰۰-۸۲ ریویژن ۲ که درباره امنیت سیستم‌های صنعتیه، راستش دوتا مفهوم برام خیلی جذاب بودن و گفتم بد نیست اینجا به زبان خودم براتون بگم، اولی SCADA هست که توی زیرساخت‌های بزرگ ازش استفاده می‌کنن، مثلاً شبکه ریلی، فرض کنید یک مرکز کنترل داری که مدام از سه نقطه مختلف خط آهن اطلاعات می‌گیره، وضعیت قطارها، علائم راهنمایی، برق‌رسانی و حتی دستگاه‌های بلیط فروشی، جالب‌تر اینکه SCADA فقط نمایش‌دهنده نیست، خودش هم تصمیم می‌گیره، مثلاً اگر حس کنه مسیری آب‌گرفتگی داره یا قطار دیگه‌ای اونجاست، بی‌درنگ فرمان توقف می‌ده، بدون اینکه اپراتور دستی کاری کنه، دومی DCS هست که بیشتر تو کارخونه‌ها کاربرد داره، پالایشگاه‌ها، نیروگاه‌ها، خطوط تولید دارو و این‌ها، اینجا خبری از فاصله نیست، همه چیز توی یه محدوده مشخص جمع شده، اما پیچیدگی فرآینده، DCS مثل یه رهبر ارکستر عمل می‌کنه که چندین کنترل‌رنده محلی رو مدیریت می‌کنه و با حلقه‌های بازخورد و پیش‌خور، همه چی رو دقیق تنظیم می‌کنه تا خروجی کار درست بشه، نکته جالبش اینه که اگه یکی از کنترل‌رنده‌ها خراب بشه، بقیه کار خودشون رو می‌کنن
💯2