IACS
Open in Telegram
کانال تخصصی امنیت اتوماسیون و کنترل صنعتی با رویکرد آگاهی رسانی،آموزش ومشاوره درحوزه مخاطرات امنیتی درزیرساختهای حساس وحیاتی بامعماری:ICS، SCADA، DCS، OT فعالیت میکند. برای اخذ مشاوره خصوصی بامن تماس بگیرید: @Pedram_kiani www.VCOACH.ir
Show more1 184
Subscribers
No data24 hours
+77 days
+530 days
Posts Archive
1 184
یک آسیبپذیری در ویژگی دانلود تصویر سیستم عامل خارج از باند سیستم عامل Cisco IOS XE در نقاط دسترسی (APها) به دلیل وجود یک JSON Web Token (JWT) کدگذاری شده است. سوءاستفاده از این آسیبپذیری میتواند به یک مهاجم از راه دور اجازه دهد تا با ارسال درخواستهای HTTPS دستکاریشده، دستورات دلخواه خود را اجرا کند.
واحد آموزش و پرورش: 2025-05297
CVE-2025-20188
نصب بهروزرسانیها از منابع معتبر، توصیه میشود بهروزرسانیهای نرمافزاری تنها پس از ارزیابی تمام خطرات مرتبط نصب شوند.
اقدامات جبرانی:
- غیرفعال کردن عملکرد بارگذاری تصاویر سیستم عامل به نقاط دسترسی (AP) از طریق کانال خارجی؛
- استفاده از فایروال لایه کاربرد (WAF) برای فیلتر کردن ترافیک HTTP؛
- تقسیمبندی شبکه برای محدود کردن دسترسی به یک دستگاه آسیبپذیر از زیرشبکههای دیگر؛
- استفاده از سیستمهای تشخیص و پیشگیری از نفوذ برای تشخیص (شناسایی، ثبت) و پاسخ به تلاشها برای سوءاستفاده از آسیبپذیریها؛
- استفاده از سیستمهای SIEM برای ردیابی تلاشها برای سوءاستفاده از آسیبپذیریها؛
- محدود کردن دسترسی به دستگاه از شبکههای خارجی (اینترنت).
استفاده از توصیهها:
https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-wlc-file-uplpd-rHZG9UfC
🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی
👮🏽♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است.
ادمین:
https://t.me/pedram_kiani
کانال تلگرام:
https://t.me/ics_cert
گروه واتس آپ :
https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33
گروه تلگرام:
https://t.me/ICSCERT_IR
1 184
افشای اطلاعات کاخ سفید: هکرها از طریق یک حفره در رمزگذاری سرتاسری سیگنال، آن را هک کردند
هکرها به شرکت اسرائیلی TeleMessage که پیامرسانهای اصلاحشده را برای دولت آمریکا عرضه میکند، حمله کردهاند. ایرینا دمیتریوا، متخصص سایبری در Gazinformservice ، توضیح داد که چگونه میتوانید از خود در برابر حمله گسترده محافظت کنید. این موضوع اهمیت استفاده از راهکارهایی را که امنیت را در تمام مراحل چرخه حیات نرمافزار تضمین میکنند، برجسته میکند.
TeleMessage برای رفع نیازهای مشتری، اصلاحات نرمافزاری انجام میدهد، قابلیتهای مورد نیاز را فراهم میکند و دادههایی را برخلاف برنامه اصلی رهگیری میکند. فهرست چنین نرمافزارهایی شامل ویچت، تلگرام، سیگنال و واتساپ میشود. یک انشعاب هکشده از سیگنال (TM SGNL) توسط مایک والتز، مشاور سابق امنیت ملی ترامپ، برای فعال کردن ویژگیهای اضافی، از جمله بایگانی پیامها، که در پیکربندی پایه برنامه گنجانده نشده بودند، استفاده شد.
مهاجم به سرورهای TeleMessage نفوذ کرد و اطلاعات مقامات دولتی، از جمله مخاطبین و بخشهایی از چتهای رمزگذاری نشده را به سرقت برد. این نشت اطلاعات از طریق فرادادهها و دادههای رمزگذاری نشدهای که TeleMessage به درستی از آنها محافظت نکرده بود، امکانپذیر بود.
این هکر تأیید کرد که آرشیو پیامرسان این شرکت رمزگذاری کامل ندارد و همین امر نفوذ به کل زیرساخت را آسانتر میکند. سرویسهای تلهمسیج در حال حاضر موقتاً از کار افتادهاند تا این شرکت در حال بررسی یک «حادثه احتمالی» باشد. پیامهای مایک والتز علنی نشدند، اما این حمله یک نقطه ضعف حیاتی در سیستم بایگانی را آشکار کرد. جزئیات این آسیبپذیری برای جلوگیری از حملات بیشتر به نهادهای مالی و دولتی ایالات متحده فاش نشده است.
«به عنوان یک اقدام پیشگیرانه برای حوادث مشابه، ایجاد یک فرآیند توسعه امن و انجام ممیزیهای منظم کد با استفاده از SAST (تست امنیت برنامه استاتیک) برای شناسایی آسیبپذیریها در مرحله توسعه، و سپس DAST (تست امنیت برنامه پویا) برای آزمایش برنامههای در حال اجرا برای آسیبپذیریهای قابل بهرهبرداری، مهم است. در عین حال، مهمترین معیار، اطمینان از رمزگذاری دادهها نه تنها در حین انتقال، بلکه در ذخیرهسازی، از جمله بایگانیها و گزارشهای اشکالزدایی است. یک راهکار نرمافزاری برای تجزیه و تحلیل کد در کل چرخه توسعه توسط محصول Gazinformservice، SafeERP، ارائه میشود - یک سپر دیجیتال که دارای ابزارهای SAST/DAST داخلی برای تجزیه و تحلیل کد و محافظت در برابر آسیبپذیریها است. ایرینا دمیتریوا، متخصص سایبری و مهندس-تحلیلگر در آزمایشگاه تحقیقات امنیت سایبری Gazinformservice، خاطرنشان کرد: «نیازی به تکرار اشتباهات TeleMessage نیست - میتوانید SafeERP را برای مدیریت ایمن فرآیند کسب و کار انتخاب کنید.»
🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی
👮🏽♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است.
ادمین:
https://t.me/pedram_kiani
کانال تلگرام:
https://t.me/ics_cert
گروه واتس آپ :
https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33
گروه تلگرام:
https://t.me/ICSCERT_IR
1 184
اختلال SSL.com به کاربران امکان دسترسی به گواهینامههای دامنههای دیگر را میدهد
SSL.com پیدا شد که از طریق آن، امکان دریافت گواهینامه TLS برای یک دامنه حتی بدون داشتن مالکیت آن وجود داشت. این موضوع توسط محققی با نام مستعار Sec Reporter کشف شد - او صرفاً با مشخص کردن یک آدرس ایمیل با این نام، گواهینامهای برای دامنه Alibaba Cloud صادر کرد.
سرور SSL.com فرض میکرد که اگر یک صندوق پستی متعلق به، مثلاً، vulture@example.com باشد، آن شخص به طور خودکار حق دارد برای کل example.com درخواست گواهی کند. علاوه بر این، خود دامنه حتی ممکن است متعلق به فرستنده نامه نباشد - نکته اصلی این است که نامه کار میکند.
این تأیید بر اساس یک ورودی DNS انجام میشد، که در آن باید آدرس ایمیلی را که کد تأیید به آن ارسال شده بود، اضافه میکردید. مشکل این بود که سیستم این رکورد را به درستی مدیریت نمیکرد و بررسی نمیکرد که چه کسی واقعاً مالک دامنه است. در نتیجه، محقق گواهیهایی برای aliyun.com و www.aliyun.com دریافت کرد ، اگرچه هیچ ارتباطی با آنها نداشت.
پس از این حادثه، SSL.com یازده گواهی صادر شده را لغو کرد. علاوه بر دامنههای علیبابا، این فهرست شامل آدرسهای Medinet، Gurusoft، BetVictor و چندین شرکت دیگر نیز میشد. هنوز مشخص نیست که آیا این گواهینامهها در حملات واقعی مورد استفاده قرار گرفتهاند یا خیر، اما خود این آسیبپذیری راه را برای فیشینگ و جایگزینی ترافیک باز کرده است.
روش تأییدی که باعث خطا شده بود، موقتاً غیرفعال شده است. این شرکت قول داده است که، تحلیل دقیقی از این حادثه منتشر کند.
🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی
👮🏽♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است.
ادمین:
https://t.me/pedram_kiani
کانال تلگرام:
https://t.me/ics_cert
گروه واتس آپ :
https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33
گروه تلگرام:
https://t.me/ICSCERT_IR
1 184
محققان F6 همچنان به رصد فعالیتهای هکرها ادامه میدهند و این بار Core Werewolf ( گزارش ) و Hive0117 ( گزارش ) را هدف قرار دادهاند.
اولین مورد از آنها جاسوسی سایبری را انجام میدهد و سازمانهای مرتبط با مجتمع نظامی-صنعتی و تأسیسات زیرساخت اطلاعاتی حیاتی را هدف قرار میدهد.
این بدافزار که اولین بار در آگوست ۲۰۲۱ مشاهده شد، از نرمافزارهای UltraVNC و MeshCentral استفاده میکند.
در تاریخ ۲ می، یک فایل .eml در یک محیط آنلاین عمومی بارگذاری شد.
این ایمیل در تاریخ ۲۹ آوریل از al.gursckj@mail[.]ru ارسال شده و حاوی یک پیوست - یک فایل بایگانی محافظتشده با رمز عبور به نام Lists_for_load.7z - بوده است که F6 آن را به زرادخانه گروه Core Werewolf نسبت داده است.
داخل آرشیو، یک فایل 7z با یک فایل exe وجود داشت که به شکل لیست جوایز درآمده بود.
اجرای فایل منجر به باز شدن فایلها در یک دایرکتوری موقت، شروع نمایش یک سند PDF، اجرای یک اسکریپت CMD و در نهایت فعال شدن UltraVNC در دستگاه قربانی شد.
پیش از این در ۱۷ آوریل، F6 یک فایل اجرایی مخرب دیگر - doubt.exe - را کشف کرد که در سرویس VirusTotal آپلود شده و به گروه Core Werewolf نسبت داده شده بود.
فایل PDF جعلی «اسناد اسکنشده ۷۸۵_استخراجشده روی دشمن به عنوان ۰۴_۱۴_به_گزارش.pdf» در آرشیو حاوی اطلاعات نظامی بود، بنابراین احتمالاً از این بدافزار در حملات به سازمانهای نظامی روسیه استفاده شده است.
علاوه بر آن، این دراپر اسکریپت consciousness.cmd را استخراج کرد که زنجیرهای مشابه زنجیرهی شرح داده شده در بالا با exception.bat و Divine.bat راهاندازی کرد.
این منجر به اجرای همان فایل اجرایی UltraVNC شد و به مهاجمان دسترسی از راه دور به سیستم قربانی را داد.
در عوض، Hive0117 در جریان اجرای یک کمپین فیشینگ در مقیاس بزرگ با استفاده از DarkWatchman افشا شد.
در ۲۹ آوریل، متخصصان F6 فعالیت گروهی را شناسایی کردند که شرکتهای روسی را در بخشهای رسانه، گردشگری، امور مالی و بیمه، تولید، خردهفروشی، انرژی، مخابرات، حملونقل و بیوتکنولوژی هدف قرار میداد.
Hive0117 یک گروه با انگیزه مالی است که از فوریه 2022 با استفاده از DarkWatchman حملاتی را انجام داده است.
به عنوان یک قاعده، نامهها ماهیتی انبوه دارند.
مهاجمان خود را به عنوان سازمانهای واقعی جا میزنند، زیرساختهایی را برای دامنههای پستی و مدیریتی ثبت میکنند و اغلب از دامنهها دوباره استفاده میکنند.
اهداف اصلی روسیه، بلاروس، لیتوانی، استونی و قزاقستان هستند.
یک ایمیل انبوه جدید با موضوع «اسناد مربوط به تاریخ ۲۹/۰۴/۲۰۲۵» از آدرس manager@alliance-s[.]ru به بیش از ۵۵۰ آدرس ارسال شد.
درون آن یک پیوست به شکل یک بایگانی محافظتشده با رمز عبور وجود داشت که با نامهای «اسنادی از 04/29/2025.rar»، «اسنادی از 04/29/2025.rar» و «اسنادی از 04/29/2025.rar» توزیع شده بود.
باز کردن آرشیو، زنجیرهای مخرب را راهاندازی کرد که منجر به آلوده شدن سیستم به نسخه اصلاحشدهای از DarkWatchman شد که قادر به فعالیت مخفیانه و جلوگیری از شناسایی توسط ابزارهای امنیتی سنتی است.
تجزیه و تحلیلهای بیشتر به ما این امکان را داد که به این نتیجه برسیم که دامنه alliance-s[.]ru با همان دادههایی ثبت شده است که دامنههای voenkomat-mil[.]ru و absolut-ooo[.]ru که توسط این گروه در نامههایشان در سال ۲۰۲۳ استفاده شده بود، از آن استفاده میکردند.
سپس، از دامنه voenkomat-mil[.]ru، نامههایی با پیوست «دستور بسیج شماره 5010421409-VVK مورخ 10.05.2023[.]zip» و از دامنه absolut-ooo[.]ru - «قانون آشتی شماره 114-23 مورخ 29.09.2023[.]zip» ارسال شد.
استفاده مجدد از دادههای ثبت نام و دامنههای C2، تعهد این گروه به استفاده از زیرساختها و ابزارهای آشنا را نشان میدهد.
🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی
👮🏽♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است.
ادمین:
https://t.me/pedram_kiani
کانال تلگرام:
https://t.me/ics_cert
گروه واتس آپ :
https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33
گروه تلگرام:
https://t.me/ICSCERT_IR
1 184
محققان تیم واکنش به حوادث Stroz Friedberg از Aon، یک روش جدید دور زدن EDR با نام رمز Bring Your Own Installerرا کشف کردهاند که در حملات باجافزار Babuk استفاده میشود.
این روش مبتنی بر نقصی در فرآیند بهروزرسانی عامل است که به مهاجمان اجازه میدهد عاملهای EDR را از کار بیندازند و دستگاهها را بدون محافظت رها کنند.
این حمله در جریان تحقیقات مربوط به حادثهای که اوایل امسال برای یکی از مشتریان SentinelOne رخ داده بود و هدف باجافزار قرار گرفته بود، کشف شد.
در پیادهسازی روش مشاهدهشده، برخلاف معمول هنگام دور زدن EDR، از ابزارها یا درایورهای شخص ثالث استفاده نشده است، بلکه از خود نصاب SentinelOne استفاده شده است.
محققان توضیح دادند که SentinelOne از عامل EDR خود با یک ویژگی آشکار در برابر دستکاری محافظت میکند که برای حذف عامل نیاز به اقدام دستی در کنسول مدیریت SentinelOne یا یک کد منحصر به فرد دارد.
با این حال، مانند بسیاری از نصبکنندههای نرمافزار دیگر، هنگام نصب نسخه متفاوتی از عامل، نصبکننده SentinelOne تمام فرآیندهای مرتبط ویندوز را درست قبل از اینکه فایلهای موجود توسط نسخه جدید رونویسی شوند، خاتمه میدهد.
مهاجمان توانستند با اجرای نصبکنندهی قانونی SentinelOne و سپس قطع اجباری فرآیند نصب پس از خاتمهی سرویسهای عامل در حال اجرا، از این پنجرهی کوچک سوءاستفاده کنند و دستگاهها را بدون محافظت رها کنند.
به عنوان بخشی از تحقیقات در مورد حمله به شبکه مشتری ، Aon گزارشها را تجزیه و تحلیل کرد و دریافت که مهاجمان از طریق یک آسیبپذیری به شبکه مشتری دسترسی مدیریتی پیدا کردهاند.
سپس مهاجمان با خاتمه دادن به فرآیند SentinelOne Windows Installer ("msiexec.exe") قبل از اینکه بتواند نسخه جدید عامل را نصب و اجرا کند، از این راه حل جدید سوءاستفاده کردند. پس از غیرفعال کردن محافظت، مهاجمان توانستند باجافزار را مستقر کنند.
با این حال، مهاجمان میتوانند از نسخههای جدید یا قدیمی عامل برای انجام این حمله استفاده کنند، بنابراین حتی اگر دستگاهها آخرین نسخه را اجرا کنند، هنوز آسیبپذیر هستند.
شرکت Aon به طور رسمی SentinelOne را از این حمله مطلع کرد و SentinelOne در ژانویه 2025 به طور خصوصی مراحل کاهش خطر را با مشتریان خود به اشتراک گذاشت.
برای کاهش تأثیر، باید ویژگی «مجوز آنلاین» را در تنظیمات خطمشی Sentinel فعال کنید. وقتی این ویژگی فعال باشد، قبل از ارتقاء، تنزل رتبه یا حذف نصب توسط عامل محلی، تأیید کنسول مدیریتی SentinelOne الزامی است.
در عوض، SentinelOne نیز توصیههای محققان در مورد فناوری جدید را با سایر فروشندگان اصلی EDR به اشتراک گذاشت.
🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی
👮🏽♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است.
ادمین:
https://t.me/pedram_kiani
کانال تلگرام:
https://t.me/ics_cert
گروه واتس آپ :
https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33
گروه تلگرام:
https://t.me/ICSCERT_IR
1 184
😈 اولین کلاهبرداری فناوری اطلاعات.
• اولین کلاهبرداری فناوری اطلاعات که باعث ضرر مالی قابل توجهی شد ، توسط نورمن هانت در سال ۱۹۷۷ انجام شد، زمانی که هانت با نام جعلی دیوید وینتروپ، شرکت DataSync Corp را در سانتا ماریا، کالیفرنیا تأسیس کرد. دیتاسینک به طور گسترده در مجلات کامپیوتری تبلیغ میکرد، جایی که هانت تجهیزات خود را با قیمتهای فوقالعاده پایین برای آن زمان و با استفاده از عکسهای رنگی زیبا تبلیغ میکرد. هانت میتوانست به راحتی و به هر قیمتی خریداران را جذب کند، زیرا تجهیزاتی که او به این ترتیب «عملاً» میفروخت، در واقع حتی وجود خارجی نداشتند.
• در ژوئن ۱۹۷۷، هانت به جرم کلاهبرداری دستگیر و در دادگاه ایالتی به سه سال زندان محکوم شد. با این حال، نورمن کمتر از شش ماه را در زندان گذراند. در این مدت، او یک فرار را ترتیب داد و توانست به آریزونا نقل مکان کند، جایی که نام خود را به جیم اندرسون تغییر داد و World Power Systems (WPS) را تأسیس کرد.
• نورمن میخواست دوباره به ترفندهای قدیمیاش برگردد و شروع به تبلیغ تجهیزات ساختگی با قیمتهای فوقالعاده پایین کند. اما برخی از علاقهمندان به کامپیوتر متوجه شدند که تجهیزات تبلیغشده در عکسهای مجله به طور نادرست مونتاژ شدهاند و برخی از دستگاهها حتی کنتاکتهای مناسبی برای برق ندارند! بنابراین، مدتی پس از تأسیس، WPS برای کسب شهرت خوب تلاش کرد و با رعایت تمام قوانین و مقررات، سفارشها دریافت و به سرعت برای مشتریان ارسال میشدند، اما با افزایش حجم سفارشها، هانت شروع به اجرای طرحهای کلاهبرداری جدید کرد.
• از طرف WPS، نامههای هشداردهندهای برای مشتریان ارسال کردند و به آنها اطلاع دادند که متأسفانه مشتریان نمیتوانند محصول خود را به موقع دریافت کنند، زیرا تأمینکننده تجهیزات سفارش داده شده به تعداد مورد نیاز را ندارد. در همان زمان، WPS از تأمینکنندگان مستقیم تجهیزات خود درخواست تعویق پرداختها و حتی امکان تأمین تجهیزات به صورت اعتباری را کرد. اگر تأمینکنندگان موافقت میکردند، هانت سفارشهای بزرگی برای قطعات گرانقیمت میداد و به تأمینکنندگان قول میداد که پرداختهای مربوط به سفارشها ۳۰ روز پس از تحویل انجام شود. انبارهای شرکت پر از تجهیزات بود، اما عملاً هیچ چیزی برای مشتریان ارسال نمیشد.
• وقتی وضعیت شرکت رو به وخامت گذاشت و طلبکاران تهدید به شکایت کردند، هانت شروع به اجرای مرحله بعدی فریب خود کرد - او حسابهای بانکی شرکت را صفر کرد و پول را به حسابهای خودش منتقل کرد، لجستیک را پیچیده کرد و شروع به انتقال تجهیزات به مقاصد مختلف و انبارهای پنهان کرد تا ردپای خود را تا حد امکان برای پلیس پنهان کند و از همه مهمتر، یک قربانی پیدا کرد که تمام تقصیرها را به گردن بگیرد.
• هانت از قبل یک کارمند ساده پیدا میکرد که او را به سمت ریاست شرکت ارتقا میداد و پس از مدیریت داراییهای شرکت و آمادهسازی همه چیز برای فرار تا حد امکان، به تعطیلات طولانیمدت میرفت و مدیریت شرکت را به رئیس تازه منصوب شده واگذار میکرد. و خود هانت، به همراه پول و تجهیزات، از ایالت ناپدید شد.
• پلیس تقریباً در اولین روز کاری رئیس جمهور را که هیچ چیز نمی فهمد، دستگیر و تحقیقات را آغاز می کند، در حالی که هانت فرصت خوبی برای فرار بی سر و صدا پیدا می کند و به کارهای کثیف خود در ایالت های دیگر ادامه می دهد.
• اما همه چیز به طور قابل پیش بینی به پایان رسید - هانت گرفتار شد و به زندان فرستاده شد. با این حال، حتی در آنجا نیز او موفق شد کلاهبرداری دیگری را انجام دهد، این بار با مشارکت نگهبانان زندان، و نرمافزاری ظاهراً کاربردی به نام «Word Type» را که شامل تقریباً ۱۰۰۰ برنامه مختلف بود، تنها با ۱۰۹.۹۵ دلار فروخت و بدین ترتیب بازار جدیدی برای فروش نرمافزار به کاربران سادهلوح پیدا کرد.
• هر فرد بدشانسی که این بسته نرم افزاری را خریداری کرده، اگر نسخه ای از آن را دریافت کرده باشد، متوجه شده است که برنامه ها اصلاً اجرا نمی شوند یا کپی های تغییر نام یافته ای از برنامه های موجود هستند. پس از افشای این کلاهبرداری، هانت در سال ۱۹۸۱ به مرکز اصلاح و تربیت سن دیگو منتقل شد، جایی که سرانجام ردپای ماجراجوییهای کامپیوتریاش از بین رفت.
🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی
👮🏽♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است.
ادمین:
https://t.me/pedram_kiani
کانال تلگرام:
https://t.me/ics_cert
گروه واتس آپ :
https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33
گروه تلگرام:
https://t.me/ICSCERT_IR
1 184
سوءاستفاده فعال از آسیبپذیری در سیستم تابلوهای دیجیتال
📱 هکرها به طور فعال از آسیبپذیری بحرانی CVE-2024-7399 در Samsung MagicINFO 9 برای ربودن اطلاعات دستگاهها از راه دور سوءاستفاده میکنند. این سیستم مدیریت محتوای چندرسانهای متمرکز به طور گسترده در تابلوهای دیجیتال در مراکز خرید، فرودگاهها و سایر اماکن عمومی اعمال میشود.
🔓 این آسیبپذیری مربوط به تابع آپلود فایل است که هنگام پردازش، مسیر را به درستی بررسی نمیکند. مهاجمان میتوانند یک اسکریپت JSP را خارج از دایرکتوری مجاز آپلود کنند و بدون احراز هویت، از راه دور به سرور دسترسی پیدا کرده و دستوراتی را روی آن اجرا کنند.
⚠️ متخصصان Arctic Wolf تنها چند روز پس از انتشار اکسپلویت اثبات مفهوم، واقعیت سوءاستفاده از این آسیبپذیری در حملات واقعی را تأیید کردند. به مدیران سرور Samsung MagicINFO 9 اکیداً توصیه میشود که برای جلوگیری از نفوذ به سیستم، فوراً آن را به نسخه ۲۱.۱۰۵۰ یا بالاتر بهروزرسانی کنند.
🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی
👮🏽♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است.
ادمین:
https://t.me/pedram_kiani
کانال تلگرام:
https://t.me/ics_cert
گروه واتس آپ :
https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33
گروه تلگرام:
https://t.me/ICSCERT_IR
1 184
بهروزرسانی سیستمافزار برای #PLC برای مسائل امنیتی بسیار مهم است که هدف آن افزایش یکپارچگی و در دسترس بودن آن است. در عین حال، بهروزرسانی با سیستمافزار خراب میتواند بر یکپارچگی PLC تأثیر بگذارد یا در برخی موارد باید به کارخانه بازگردانده شود، بنابراین مهم است که یکپارچگی/اصالت فایل میانافزار را قبل از دانلود بر روی PLC بررسی کنید.
و تفاوت بین یکپارچگی و اصالت یکپارچگی است: اطمینان حاصل کنید که فایل در حین انتقال دستکاری نشده است #اصالت: اطمینان حاصل کنید که فایل فایل اصلی است بعضی از تأمینکنندگان محصول این موضوع را در نظر میگیرند مانند اتوماسیون Rockwell با استفاده از نرمافزار فلش کنترلی که از امضای دیجیتال برای بررسی یکپارچگی و اصالت فایل سیستمافزار استفاده میکند، و این الزامات استاندارد SAI/EC: 62443-2-1:2024، COMP 3.1 وصله امنیتی اصالت/یکپارچگی ➡️ ISA/IEC 62443-4-2، EDR 3.10 (RE1)، HDR 3.10 (RE1) و NDR 3.10 (RE1) : پشتیبانی از به روز رسانی، یکپارچگی و RE1 نمودار جریان زیر روند اطمینان از اصالت/یکپارچگی فایل را با استفاده از فرآیندهای هش و رمزگذاری/رمزگشایی نشان میدهد
🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی
👮🏽♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است.
ادمین:
https://t.me/pedram_kiani
کانال تلگرام:
https://t.me/ics_cert
گروه واتس آپ :
https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33
گروه تلگرام:
https://t.me/ICSCERT_IR
1 184
کارشناسان Fortinet FGIR از یک کمپین بلندمدت APT خبر میدهند که زیرساختهای حیاتی ملی در خاورمیانه را هدف قرار میدهد.
فعالیت شناساییشده حداقل از ماه مه ۲۰۲۳ تا فوریه ۲۰۲۵ ادامه داشته و شامل عملیات جاسوسی در مقیاس بزرگ بوده که ضمن حفظ دسترسی مداوم به شبکههای قربانیان انجام شده است.
فورتینت این حمله را به Lemon Sandstorm (که قبلاً Rubidium نام داشت) نسبت داد که با نامهای Parisite، Pioneer Kitten و UNC757 نیز ردیابی میشود.
APT از سال ۲۰۱۷ فعال بوده و بر صنایع هوافضا، نفت و گاز، آب و برق در ایالات متحده، خاورمیانه، اروپا و استرالیا تمرکز دارد.
به گفتهی دراگوس، مهاجم از آسیبپذیریهای امنیتی شناختهشدهی VPN در Fortinet، Pulse Secure و Palo Alto Networks برای دسترسی اولیه سوءاستفاده میکند .
سال گذشته، سازمانهای اطلاعاتی ایالات متحده، Lemon Sandstorm را به استقرار باجافزار در شبکههای شرکتهایی در ایالات متحده، اسرائیل، آذربایجان و امارات متحده عربی متهم کردند.
حمله علیه سازمان CNI که توسط Fortinet مشاهده شد، در چهار مرحله انجام شد و با استفاده از مجموعهای از ابزارها که دائماً در حال تغییر بودند، قربانی اقدامات متقابل را اجرا میکرد.
۱۵ مه ۲۰۲۳ – ۲۹ آوریل ۲۰۲۴: با استفاده از اعتبارنامههای سرقتشده، یک پایگاه داده ایجاد کرد تا به سیستم SSL VPN قربانی دسترسی پیدا کند، پوستههای وب را روی سرورهای عمومی میزبانی کرد و برای اطمینان از دسترسی بلندمدت، از درهای پشتی Havoc، HanifNet و HXLibrary استفاده کرد.
۳۰ آوریل ۲۰۲۴ – ۲۲ نوامبر ۲۰۲۴: تقویت موقعیت خود با معرفی پوستههای وب اضافی و درب پشتی NeoExpressRAT با استفاده از ابزارهای plink و Ngrok برای نفوذ عمیقتر به شبکه، انجام عملیات استخراج هدفمند ایمیلهای قربانی و انجام حرکات جانبی در زیرساخت مجازیسازی.
۲۳ نوامبر ۲۰۲۴ – ۱۳ دسامبر ۲۰۲۴: استقرار پوستههای وب جدید و دو درب پشتی اضافی، MeshCentral Agent و SystemBC، در پاسخ به تلاشهای مداوم برای مهار حادثه توسط قربانی.
۱۴ دسامبر ۲۰۲۴ - تاکنون: تلاش برای ورود مجدد به شبکه با استفاده از آسیبپذیریهای Biotime (CVE-2023-38950، CVE-2023-38951 و CVE-2023-38952) و حملات فیشینگ به ۱۱ کارمند برای سرقت اطلاعات کاربری مایکروسافت ۳۶۵.
سایر خانوادههای بدافزار و ابزارهای متنباز مورد استفاده در این حمله عبارتند از: HanifNet، HXLibrary، CredInterceptor، RemoteInjector، RecShell، NeoExpressRAT، DropShell، DarkLoadLibrary.
این نسبتدهی بر اساس تجزیه و تحلیل زیرساخت C2 (apps.gist.githubapp[.]net و gupdate[.]net) انجام شده است که قبلاً مشخص شده بود با عملیات APT در همان دوره مرتبط است.
فورتینت معتقد است که هدف اصلی این حمله، شبکه محدود فناوری عملیاتی قربانی بوده است، که این موضوع بر اساس ماهیت فعالیتهای شناسایی عامل تهدید و به خطر افتادن سیستمهای مجاور فناوری عملیاتی است.
با این حال، هیچ مدرکی مبنی بر نفوذ مهاجمین به شبکه OT به دست نیامد.
بخش عمدهای از فعالیتهای مخرب شامل عملیات دستی انجام شده توسط اپراتورهای مختلف، با توجه به خطاهای دستوری و یک برنامه کاری منظم بود.
علاوه بر این، بررسی عمیقتر این حادثه نشان داد که مهاجم ممکن است از اوایل ۱۵ مه ۲۰۲۱ به شبکه دسترسی داشته باشد.
در طول این نفوذ، مهاجم از زنجیرهای از پروکسیها و ایمپلنتهای سفارشی برای دور زدن تقسیمبندی شبکه و حرکت در محیط استفاده کرد.
در مراحل بعدی، هکرها به طور متوالی چهار ابزار پروکسی مختلف را برای دسترسی به بخشهای داخلی شبکه ترکیب کردند و رویکردی پیچیده برای حفظ پایداری و جلوگیری از شناسایی شدن را نشان دادند.
🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی
👮🏽♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است.
ادمین:
https://t.me/pedram_kiani
کانال تلگرام:
https://t.me/ics_cert
گروه واتس آپ :
https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33
گروه تلگرام:
https://t.me/ICSCERT_IR
1 184
⚠️ اسکایپ امروز برای همیشه خاموش می شود؛ پیامها و فایلهای خود را ذخیره کنید!
🔺️ پس از ۲۲ سال فعالیت، اسکایپ امروز به پایان کار خود میرسد. کاربران میتوانند پیش از خاموشی سرویس، پیامها و فایلهای خود را استخراج و ذخیره کنند تا اطلاعات مهم خود را از دست ندهید.
🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی
👮🏽♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است.
ادمین:
https://t.me/pedram_kiani
کانال تلگرام:
https://t.me/ics_cert
گروه واتس آپ :
https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33
گروه تلگرام:
https://t.me/ICSCERT_IR
1 184
Repost from کانال تخصصی امنیت سایبری «کتاس»
⚠️ اسکایپ امروز برای همیشه خاموش می شود؛ پیامها و فایلهای خود را ذخیره کنید!
🔺️ پس از ۲۲ سال فعالیت، اسکایپ امروز به پایان کار خود میرسد. کاربران میتوانند پیش از خاموشی سرویس، پیامها و فایلهای خود را استخراج و ذخیره کنند تا اطلاعات مهم خود را از دست ندهند.
👮♀️👮♀️ بازنشر مطالب این کانال صرفا با ذکر منبع و آدرس کامل کانال مجاز میباشد.
🦁«کتاس»
http://t.me/ict_security
1 184
امنیت هوش مصنوعی
تهدید جدید «اسلوپسکواتینگ» از توهمات کد تولید شده توسط هوش مصنوعی پدیدار میشود
یک مطالعه جدید نشان میدهد که ابزارهای کد هوش مصنوعی اغلب بستههای جعلی را توهم میکنند و تهدید جدیدی به نام slopsquatting ایجاد میکنند که مهاجمان میتوانند از آن در مخازن کد عمومی سوءاستفاده کنند.
یک مطالعه جدید توسط محققان دانشگاه تگزاس در سن آنتونیو، دانشگاه اوکلاهما و ویرجینیا تک نشان داده است که ابزارهای هوش مصنوعی که برای نوشتن کد کامپیوتر طراحی شدهاند، اغلب نام بستههای نرمافزاری را تشکیل میدهند، مشکلی که به آن «توهم بسته» میگویند.
میشود که ظاهراً قانعکننده به نظر میرسند اما وجود خارجی ندارند، که میتواند توسعهدهندگان را گمراه کند و آنها را به این باور برساند که این نامها واقعی هستند و به طور بالقوه آنها را به جستجوی بستههای ناموجود در مخازن کد عمومی سوق دهد.
این میتواند به مهاجمان اجازه دهد بستههای مخرب را با همان نامهای خیالی در مخازن کد محبوب بارگذاری کنند، جایی که توسعهدهندگان ناآگاه فرض میکنند که آنها قانونی هستند و آنها را در پروژههای خود بگنجانند.
این روش حمله جدید که slopsquatting نام دارد، مشابه حملات سنتی typosquatting است ، با این تفاوت که به جای غلطهای املایی ظریف، از توهمات تولید شده توسط هوش مصنوعی برای فریب توسعهدهندگان استفاده میکند.
محققان به طور سیستماتیک توهمات بستهها را در مدلهای زبان بزرگ ( LLM ) تولیدکننده کد ، شامل مدلهای تجاری و متنباز، بررسی کردند و دریافتند که درصد قابل توجهی از بستههای تولید شده ساختگی هستند. برای اطلاع شما، LLMها نوعی هوش مصنوعی هستند که میتوانند متن و کد شبیه به انسان تولید کنند.
این دانشگاهها حدود ۱۶ LLM تولید کد پرکاربرد و دو مجموعه داده سریع را برای درک دامنه مشکل توهم بسته تجزیه و تحلیل کردند. حدود ۵۷۶۰۰۰ نمونه کد در پایتون و جاوا اسکریپت تولید شد. طبق این تحقیق، «توهم بسته در هر ۱۶ مدل آزمایش شده یک پدیده فراگیر بوده است.»
همچنین، این مشکل در هر دو مدل تجاری و متنباز شایع بود و LLM های تجاری مانند GPT-4 کمتر از مدلهای متنباز دچار توهم میشوند. محققان خاطرنشان کردند: «مشخص شد که مدلهای سری GPT در مقایسه با مدلهای متنباز، ۴ برابر کمتر احتمال دارد بستههای توهمزا تولید کنند.»
نکته نگرانکنندهتر این است که LLMها تمایل دارند نامهای بستههای ابداعی یکسانی را تکرار کنند، زیرا این تحقیق نشان میدهد که «۵۸٪ مواقع، یک بسته توهمزا بیش از یک بار در ۱۰ تکرار تکرار میشود». این بدان معناست که مشکل فقط خطاهای تصادفی نیست، بلکه یک رفتار مداوم است که سوءاستفاده از آن را برای هکرها آسانتر میکند.
علاوه بر این، کشف شد که LLM ها وقتی با موضوعات یا بستههای جدید مواجه میشوند، بیشتر دچار توهم میشوند و عموماً در شناسایی توهمات خود مشکل دارند
🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی
👮🏽♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است.
ادمین:
https://t.me/pedram_kiani
کانال تلگرام:
https://t.me/ics_cert
گروه واتس آپ :
https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33
گروه تلگرام:
https://t.me/ICSCERT_IR
1 184
متخصصان شرکت امنیتی الیگو (Oligo Security) موفق به کشف ۱۷ آسیبپذیری در پروتکل ایرپلی اپل شدند.
مهمترین آسیبپذیری CVE-2025-24132 به شما امکان میدهد فوراً و بدون تعامل با کاربر ، یک shell روی دستگاه دیگر دریافت کنید. فقط کافی است در یک شبکه باشید و دستگاه هدف باید AirPlay را فعال کرده باشد - در مک به طور پیشفرض کار میکند.
خود پروتکل برای روشن کردن موسیقی/ویدئو از راه دور مورد نیاز است. این برنامه نه تنها در مک، آیفون و اپل تیوی موجود است، بلکه توسط میلیونها دستگاه هوشمند از فروشندگان مختلف در سراسر جهان و همچنین بیش از ۸۰۰ برند خودرو استفاده میشود.
خیلیها همین الان این را باگ سال مینامند.
🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی
👮🏽♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است.
ادمین:
https://t.me/pedram_kiani
کانال تلگرام:
https://t.me/ics_cert
گروه واتس آپ :
https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33
گروه تلگرام:
https://t.me/ICSCERT_IR
1 184
لاهه در حال آماده شدن برای بررسی جرایم سایبری نظامی است
دیوان کیفری بینالمللی (ICC) چندین سال است که در حال بررسی چگونگی رسیدگی به جرایم سایبری در چارچوب اختیارات خود است . یکی از نتایج موقت این فرآیند، تهیه پیشنویس سیاست جرایم سایبری تحت اساسنامه رم توسط دفتر دادستانی دیوان کیفری بینالمللی بود.
چند کلمه در مورد اصطلاحات. در عنوان این سند از عبارت جرایم سایبری استفاده شده است که به جرایمی اشاره دارد که در آنها از قابلیتهای سایبری به عنوان ابزار استفاده میشود. اینها جرایم سایبری سنتی هستند که با ظهور رایانهها میتوانند به روشهای جدیدی انجام شوند. برای مثال، سرقت، اما نه از جیب، بلکه از کیف پول رمزنگاری شده. در مقابل، جرایم وابسته به فضای مجازی، جرایمی کاملاً رایانهای هستند که در دوران پیش از دیجیتال وجود نداشتند. در زبان روسی، به ترجمه cyber-dependent به معنای «وابسته به فضای مجازی» و cyber-enabled به معنای «ابزار سایبری» برخوردم.
طبق اساسنامه رم، صلاحیت دیوان کیفری بینالمللی محدود به چهار دسته از جرایم است: جرایم نسلکشی، جرایم علیه بشریت، جرایم جنگی و جرایم تجاوز. این دادگاه همچنین صلاحیت رسیدگی به جرایم علیه اجرای عدالت خود را دارد. بر این اساس، پیشنویس این سیاست تلاش میکند تا بفهمد که چگونه میتوان این جرایم ارتکابی از طریق ابزارهای سایبری را مورد تحقیق و پیگرد قانونی قرار داد.
در مجموع، علیرغم همه پیچیدگیها و ابهامات، نویسندگان این سند معتقدند که برخی از جرایم سایبری تحت صلاحیت دیوان کیفری بینالمللی قرار میگیرند و برخی از مثالها به عنوان نمونه ارائه شدهاند. بنابراین، تمام اعمالی که در اساسنامه رم به عنوان نسلکشی توصیف شدهاند، از لحاظ تئوری میتوانند با استفاده از ابزارهای سایبری ارتکاب یابند. طبق پیشنویس این سیاست، در این زمینه هیچ تفاوت قانونی قابل توجهی وجود ندارد که آیا افراد در اثر گلوله جان خود را از دست دادهاند یا در اثر حمله سایبری به زیرساختهای حیاتی. فناوریهای دیجیتال میتوانند به عنوان ابزاری برای جلوگیری از زاد و ولد در گروهی که در معرض نسلکشی قرار دارند یا برای انتقال اجباری کودکان مورد استفاده قرار گیرند. نویسندگان معتقد نیستند که نسلکشی با استفاده از ابزارهای سایبری به تنهایی میتواند در آیندهای قابل پیشبینی رخ دهد، اما متقاعد شدهاند که احتمالاً از آنها در هر جنایت نسلکشی به همراه سایر ابزارها استفاده خواهد شد و بنابراین جرایم سایبری مرتبط نیز باید در کار دیوان کیفری بینالمللی در نظر گرفته شوند. نمونههایی از سناریوها برای سایر گروههای جرایم نیز ارائه شده است.
نویسندگان همچنین بر جرایم علیه اجرای عدالت تمرکز میکنند که میتواند به شکل توزیع دیپفیک، هک، باجگیری و تهدید از طریق اینترنت، جعل شواهد از طریق حملات سایبری و غیره باشد. خاطرنشان میشود که چنین جرایمی از قبل به واقعیت تبدیل شدهاند و در این سند به عنوان نمونه به حمله سایبری به دیوان کیفری بینالمللی در سال ۲۰۲۳ اشاره شده است .
بخش پایانی گزارش به جنبههای عملی اجرای سیاست پیشنهادی اختصاص دارد. دادستانی قصد دارد جرایم مربوطه را هم به تنهایی و هم با همکاری کشورها، از جمله بر اساس اسناد چندجانبه مانند کنوانسیون بوداپست و کنوانسیون جدید سازمان ملل در مورد جرایم سایبری، بررسی کند. همچنین سازوکاری برای همکاری با بخش خصوصی و سازمانهای غیردولتی فراهم شده است.
به طور خلاصه، این سند پیشنهاد میکند که اختیارات دیوان کیفری بینالمللی به تمام اقداماتی که با استفاده از فناوریهای دیجیتال انجام میشوند و به نحوی با جرایم تعریف شده در اساسنامه رم مرتبط هستند، گسترش یابد. اما این بدان معنا نیست که دادگاه هرگونه جرم سایبری را رسیدگی خواهد کرد. اولویت با تخلفات جدیتر خواهد بود. در عمل، در کوتاهمدت و میانمدت، فعالیتهای سایبری ممکن است در درجه اول تا حدی که ارتکاب جرایم در دنیای فیزیکی را تسهیل میکنند، با کار دادستانی مرتبط باشند.
پیشنویس این سیاست اکنون برای مشورت عمومی در دسترس است و کارشناسان میتوانند تا 30 مه نظرات خود را ارائه دهند.
🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی
👮🏽♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است.
ادمین:
https://t.me/pedram_kiani
کانال تلگرام:
https://t.me/ics_cert
گروه واتس آپ :
https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33
گروه تلگرام:
https://t.me/ICSCERT_IR
1 184
آغاز ثبتنام مسابقه فتح پرچم مازآپا
🗓 زمان ثبتنام از ۲۵ فروردین ماه تا ۱۶ اردیبهشت ماه
🔥 مسابقه به صورت غیرحضوری در ۱۸ اردیبهشت ماه برگزار میشود.
🎁جوایز
1️⃣ تیم اول : 100 میلیون تومان
2️⃣ تیم دوم : 70 میلیون تومان
3️⃣ تیم سوم: 50 میلیون تومان
برای ثبت نام به https://mazapa.ir مراجعه فرمایید.
منتظر حضور گرم شما در این رویداد هستیم 😎
📌 مرکز تخصصی آپا دانشگاه صنعتی اصفهان
📌 با حمایت شرکت فولاد مبارکه اصفهان
📌 با حمایت کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی
#رویداد_CTF
@APA_IUTCERT
1 184
CVE-2024-6198: مودم های ماهواره ای Viasat بدون درگیری به هکرها تسلیم می شوند.
این آسیب پذیری به قدری ساده است که حتی یک مبتدی نیز می تواند از آن سوء استفاده کند.
کشف یک آسیبپذیری جدی روز صفر در مودمهای ماهوارهای Viasat بار دیگر شکنندگی اجزای پنهان در زیرساختهای حیاتی را برجسته کرده است. محققان ONEKEY از تجزیه و تحلیل استاتیک خودکار فایلهای باینری برای شناسایی یک اشکال خطرناک در مدلهای RM4100، RM4200، EM4100، RM5110، RM5111، RG1000، RG1100، EG1000 و EG1020 استفاده کردهاند.
این آسیبپذیری که بهعنوان CVE-2024-6198 شناسایی شده و در مقیاس CVSS دارای امتیاز 7.7 است، رابط وب SNORE را که از طریق lighttpd در پورتهای TCP 3030 و 9882 اجرا میشود، تحت تأثیر قرار میدهد. مدیریت نادرست متغیرهای REQUEST_METHOD و REQUEST_URI منجر به سرریز پشته به دلیل تجزیه مسیر ناامن از طریق تابع sscanf میشود، که به مهاجم اجازه میدهد تا کنترل بر ثبتهای حیاتی سیستم را به دست آورد.
طبق گفته تیم، این اکسپلویت را می توان با استفاده از یک درخواست طراحی شده خاص، مانند آدرس "192[.]168[.]100[.]1:9882/snore/blackboxes/، و به دنبال آن 512 کاراکتر تکراری، پیاده سازی کرد. علیرغم وجود محافظت در قالب یک پشته غیر قابل اجرا، بهره برداری موفقیت آمیز هنوز از طریق استفاده از تکنیک های ROP (برنامه نویسی بازگشت گرا) امکان پذیر است که امکان رهگیری جریان اجرای کد را فراهم می کند.
میانافزار آسیبدیده شامل نسخههای کمتر از 3.8.0.4 برای مدلهای RM4100، RM4200 و EM4100 و نسخههای تا نسخه 4.3.0.1 برای دستگاههای دیگر است. Viasat اصلاحاتی را در بهروزرسانیهای 3.8.0.4 و 4.3.0.2 منتشر کرده است که از طریق بهروزرسانی خودکار OTA توزیع شده است. به مالکان توصیه میشود برای دریافت آخرین نسخههای سفتافزار، مطمئن شوند که دستگاههایشان به شبکه متصل است و آنها را از طریق پنل مدیریت بررسی کنند.
کشف یک نقص جدی نتیجه نظارت معمول سیستم عامل از طریق پلت فرم ONEKEY بود. به گفته تیم تحقیقاتی، این مورد نیاز به استفاده از چنین ابزارهایی را برای ایمن سازی محیط های پیچیده شبکه و بهبود شفافیت در ناحیه نرم افزار تعبیه شده تایید می کند.
افشای هماهنگ این آسیبپذیری در 15 می 2024 آغاز شد و در 25 می 2025 پس از اصلاح بخش قابل توجهی از دستگاههای دنیای واقعی به پایان رسید. علیرغم چندین برنامه افزودنی برای رفع، این فرآیند با ارتباط موثر بین محققان و شرکت مشخص شد.
این حادثه بار دیگر اهمیت تشخیص زودهنگام آسیب پذیری ها در لایه های پنهان زیرساخت شبکه را برجسته کرد. از آنجایی که مودم های ماهواره ای نقش کلیدی در ارائه ارتباطات دارند، آسیب پذیری های اصلاح نشده می تواند عواقب بسیار جدی داشته باشد. به روز رسانی به موقع و ممیزی سیستم عامل مستقل در حال تبدیل شدن به شرایط اجباری برای حفظ امنیت در دنیای دیجیتال مدرن است.
🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی
👮🏽♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است.
ادمین:
https://t.me/pedram_kiani
کانال تلگرام:
https://t.me/ics_cert
گروه واتس آپ :
https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33
گروه تلگرام:
https://t.me/ICSCERT_IR
1 184
🔵 روز دوشنبه، قطع گسترده برق بخشهایی از اسپانیا، پرتغال و جنوب فرانسه را درگیر کرد و میلیونها نفر را تحت تاثیر قرار داد. شرکتهای برق در این کشورها وقوع این حادثه را تایید کردند، اما علت دقیق آن هنوز اعلام نشده است.
در پی این قطع برق، شرکت راهآهن اسپانیا از توقف قطارها در سراسر کشور خبر داد. همچنین شرکت فرودگاههای اسپانیا اعلام کرد که در فرودگاههای مختلف این کشور چندین حادثه رخ داده است.
شبکههای تلفن همراه نیز از دسترس خارج شدند و خبرنگاران خبرگزاری فرانسه در مادرید و بارسلونا گزارش دادند که مردم با حضور در خیابانها سعی داشتند با بالا نگه داشتن گوشیهای خود به شبکه متصل شوند.
قطع برق همچنین باعث اختلال در چراغهای راهنمایی و رانندگی شد و خودروها مجبور شدند با احتیاط بیشتری حرکت کنند تا از تصادفات جلوگیری شود. متروها و قطارها نیز متوقف شدند و سازمان ملی راههای اسپانیا از رانندگان خواست از تردد در جادهها خودداری کنند.
شرکت برق پرتغال نیز طی بیانیهای به خبرگزاری فرانسه گفت که این قطعی تمام شبهجزیره ایبری و بخشی از فرانسه را تحت تاثیر قرار داده است.
🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی
👮🏽♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است.
ادمین:
https://t.me/pedram_kiani
کانال تلگرام:
https://t.me/ics_cert
گروه واتس آپ :
https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33
گروه تلگرام:
https://t.me/ICSCERT_IR
1 184
⭕️ حمله سایبری به زیرساختهای ایران
🔸بهزادی اکبری معاون وزیر ارتباطات در توییتی نوشت: با عنایت خداوند و تلاش تیمهای امنیتی و فنی شرکت ارتباطات زیر ساخت و وزارت ارتباطات روز گذشته یکی از حملات سایبری گسترده و پیچیده علیه زیر ساختهای کشور شناسایی و اقدامات پیشگیرانه صورت گرفت.
🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی
👮🏽♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است.
ادمین:
https://t.me/pedram_kiani
کانال تلگرام:
https://t.me/ics_cert
گروه واتس آپ :
https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33
گروه تلگرام:
https://t.me/ICSCERT_IR
1 184
هدف بدافزار جدید خطرناک تسلا: کاربران
آنچه باید بدانید
حتی میتواند ایمیلهای خصوصی و پیامهای چت را بخواند و برای افراد و مشاغل بسیار خطرناک است.
تسلا اخیراً بارها خبرساز شده است، اما این مشکل جدید به ایلان ماسک یا خودروهای او مرتبط نیست. در عوض، مجرمان سایبری را درگیر می کند که با استفاده از نرم افزار خطرناکی به نام عامل تسلا، سعی در سرقت اطلاعات خصوصی افراد دارند.
در اینجا توضیح واضحی در مورد نحوه عملکرد حمله و آنچه برای ایمن ماندن نیاز دارید آورده شده است.
مهاجمان از ترفندهای هوشمندانه برای انتشار بدافزار استفاده می کنند
محققان واحد 42، تیم امنیتی Palo Alto Networks، یک تهدید آنلاین جدید را گزارش کرده اند. این بار، هکرها ایمیل های جعلی را برای افراد ارسال می کنند و وانمود می کنند که اسناد مهمی مانند فاکتورها یا رسید پرداخت ضمیمه شده است.
هنگامی که شخصی فایل را باز می کند، بی سر و صدا یک اسکریپت مخفی را راه اندازی می کند. سپس این اسکریپت برنامه دومی به نام PowerShell را دانلود می کند که به صورت بی صدا از پوشه موقت رایانه اجرا می شود و تشخیص آن را برای نرم افزار آنتی ویروس بسیار سخت تر می کند.
هنگامی که اسکریپت فعال است، حمله می تواند یکی از دو مسیر مختلف را دنبال کند: یا یک فایل .NET راه اندازی می کند یا یک قطره چکان AutoIt. بسته به اینکه از کدام یک استفاده می شود، انواع مختلفی از برنامه های مضر روی دستگاه قربانی نصب می شود. اگرچه هر مرحله از حمله ساده است، اما در صورت ترکیب، تشخیص و توقف کل فرآیند را دشوارتر می کند.
عامل تسلا چیست؟
یکی از تهدیدهای اصلی این کمپین، عامل تسلا است. عامل تسلا نوعی بدافزار است که به عنوان تروجان دسترسی از راه دور (RAT) شناخته می شود. این به هکرها اجازه می دهد تا به طور مخفیانه به اطلاعات مهم یک دستگاه آلوده دسترسی پیدا کرده و آنها را سرقت کنند. هنگامی که داخل می شود، می تواند جمع شود:
1. نام کاربری و رمز عبور
2. اطلاعات تماس و ارتباط را ایمیل کنید
3. داده های مالی
4. اطلاعات ذخیره شده از مرورگرهای وب
5. اسکرین شات از کامپیوتر کاربر
6. اطلاعات از برنامه های ایمیل
7. سوابق همه چیز تایپ شده (فشار کلید)
حتی میتواند ایمیلهای خصوصی و پیامهای چت را بخواند و برای افراد و مشاغل بسیار خطرناک است.
کمپین حمله مشابه با استفاده از بدافزارهای دیگری مانند Remcos RAT و XLoader نیز مشاهده شد، اما عامل تسلا به دلیل تواناییهای قوی سرقت اطلاعات، بخش عمدهای از عملیات بود.
مراقب ایمیل های ناشناس باشید
از آنجایی که حمله با یک ایمیل ساده شروع می شود، مهم است که محتاط باشید. از باز کردن پیوستهایی که انتظارش را ندارید خودداری کنید، بهخصوص اگر ایمیل از شما میخواهد پرداخت یا فاکتوری را که نمیشناسید بررسی کنید.
🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی
👮🏽♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است.
ادمین:
https://t.me/pedram_kiani
کانال تلگرام:
https://t.me/ics_cert
گروه واتس آپ :
https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33
گروه تلگرام:
https://t.me/ICSCERT_IR
1 184
فورتینت هشدار می دهد که مهاجمان دسترسی به FortiGate را پس از وصله از طریق SSL-VPN Symlink Exploit حفظ میکنند.
فورتینت فاش کرده است که عوامل تهدید راهی برای حفظ دسترسی فقط خواندنی به دستگاههای آسیبپذیر فورتیگیت حتی پس از اصلاح وصلهبندی بردار دسترسی اولیه مورد استفاده برای نفوذ به دستگاهها، پیدا کردهاند.
گمان میرود که مهاجمان از نقصهای امنیتی شناخته شده و اصلاحشده، از جمله، اما نه محدود به، CVE-2022-42475 ، CVE-2023-27997 و CVE-2024-21762 استفاده کردهاند .
شرکت امنیت شبکه در مشاوره ای که روز پنجشنبه منتشر شد گفت : «یک عامل تهدید از یک آسیب پذیری شناخته شده برای پیاده سازی دسترسی فقط خواندنی به دستگاه های آسیب پذیر فورتی گیت استفاده کرد. "این از طریق ایجاد یک پیوند نمادین که سیستم فایل کاربر و سیستم فایل ریشه را در پوشه ای که برای ارائه فایل های زبان برای SSL-VPN استفاده می شود، به هم متصل می کند."
امنیت سایبری
فورتی نت گفت که تغییرات در سیستم فایل کاربر انجام شد و موفق شد از شناسایی فرار کند و باعث شد که پیوند نمادین (معروف به symlink) حتی پس از بسته شدن حفرههای امنیتی مسئول دسترسی اولیه باقی بماند.
این به نوبه خود، عاملان تهدید را قادر میسازد تا دسترسی فقط خواندنی به فایلهای موجود در سیستم فایل دستگاه، از جمله تنظیمات، را حفظ کنند. با این حال، مشتریانی که هرگز SSL-VPN را فعال نکرده اند تحت تأثیر این مشکل قرار نمی گیرند.
مشخص نیست چه کسی پشت این فعالیت است، اما فورتی نت گفت تحقیقاتش نشان می دهد که هدف آن منطقه یا صنعت خاصی نبوده است. همچنین گفت که مستقیماً به مشتریانی که تحت تأثیر این موضوع قرار گرفتهاند اطلاع داده است.
به عنوان کاهش بیشتر برای جلوگیری از تکرار چنین مشکلاتی، یک سری به روز رسانی نرم افزار برای FortiOS ارائه شده است -
FortiOS 7.4، 7.2، 7.0 و 6.4 - سیملینک به عنوان مخرب علامت گذاری شد تا به طور خودکار توسط موتور آنتی ویروس حذف شود.
FortiOS 7.6.2، 7.4.7، 7.2.11، 7.0.17، و 6.4.16 - پیوند نمادین حذف شد و رابط کاربری SSL-VPN برای جلوگیری از ارائه چنین پیوندهای نمادین مخرب اصلاح شده است.
به مشتریان توصیه میشود نمونههای خود را به نسخههای 7.6.2، 7.4.7، 7.2.11، 7.0.17 یا 6.4.16 FortiOS بهروزرسانی کنند، پیکربندیهای دستگاه را بررسی کنند، و همه پیکربندیها را بهعنوان در معرض خطر قرار دهند و مراحل بازیابی مناسب را انجام دهند .
آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA) توصیهای از خود صادر کرده و از کاربران میخواهد اعتبارنامههای افشا شده را بازنشانی کنند و تا زمانی که وصلهها اعمال شوند، عملکرد SSL-VPN را غیرفعال کنند. تیم واکنش اضطراری رایانه ای فرانسه (CERT-FR)، در بولتن مشابهی، گفت که از مصالحه هایی که به اوایل سال 2023 بازمی گردد، آگاه است.
بنجامین هریس، مدیرعامل watchTowr در بیانیهای گفت که این حادثه به دو دلیل مهم باعث نگرانی است.
هریس گفت: «اول، در طبیعت استثمار بسیار سریعتر از آن چیزی است که سازمان ها می توانند اصلاح کنند. مهمتر از آن، مهاجمان به وضوح و عمیقاً از این واقعیت آگاه هستند.»
دوم و وحشتناکتر، بارها دیدهایم که مهاجمان پس از بهرهبرداری سریع، قابلیتها و درهای پشتی را به کار میگیرند که برای زنده ماندن از فرآیندهای وصلهسازی، ارتقا و بازنشانی کارخانهای طراحی شدهاند که سازمانها برای کاهش این موقعیتها برای حفظ پایداری و دسترسی به سازمانهای در معرض خطر تکیه کردهاند.»
هریس همچنین گفت که استقرار دربهای پشتی در سراسر پایگاه مشتری WatchTowr شناسایی شدهاند، و آنها "تأثیری را در سازمانهایی مشاهده میکنند که بسیاری به وضوح آن را زیرساخت حیاتی مینامند."
بنیاد Shadowserver فاش کرده است که 16620 دستگاه Fortinet در معرض اینترنت شناسایی شدهاند که با درپشتی پیوند نمادین که به عوامل تهدید دسترسی فقط خواندنی به فایلهای حساس در دستگاههایی که قبلاً نقض شده اما کاملاً وصله شدهاند، میدهد شناسایی شدهاند.
از 15 آوریل 2025، 7886 مورد آسیب دیده در آسیا واقع شده است، پس از آن اروپا (3766)، آمریکای شمالی (3217)، آمریکای جنوبی (1054)، آفریقا (399) و اقیانوسیه (298).
🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی
👮🏽♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است.
ادمین:
https://t.me/pedram_kiani
کانال تلگرام:
https://t.me/ics_cert
گروه واتس آپ :
https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33
گروه تلگرام:
https://t.me/ICSCERT_IR
