en
Feedback
IACS

IACS

Open in Telegram

کانال تخصصی امنیت اتوماسیون و کنترل صنعتی با رویکرد آگاهی رسانی،آموزش ومشاوره درحوزه مخاطرات امنیتی درزیرساخت‌های حساس وحیاتی بامعماری:ICS، SCADA، DCS، OT فعالیت میکند. برای اخذ مشاوره خصوصی بامن تماس بگیرید: @Pedram_kiani www.VCOACH.ir

Show more
1 184
Subscribers
No data24 hours
+77 days
+530 days
Posts Archive
IACS
1 184
یک آسیب‌پذیری در ویژگی دانلود تصویر سیستم عامل خارج از باند سیستم عامل Cisco IOS XE در نقاط دسترسی (APها) به دلیل وجود یک JSON Web Token (JWT) کدگذاری شده است. سوءاستفاده از این آسیب‌پذیری می‌تواند به یک مهاجم از راه دور اجازه دهد تا با ارسال درخواست‌های HTTPS دستکاری‌شده، دستورات دلخواه خود را اجرا کند. واحد آموزش و پرورش: 2025-05297 CVE-2025-20188 نصب به‌روزرسانی‌ها از منابع معتبر، توصیه می‌شود به‌روزرسانی‌های نرم‌افزاری تنها پس از ارزیابی تمام خطرات مرتبط نصب شوند. اقدامات جبرانی: - غیرفعال کردن عملکرد بارگذاری تصاویر سیستم عامل به نقاط دسترسی (AP) از طریق کانال خارجی؛ - استفاده از فایروال لایه کاربرد (WAF) برای فیلتر کردن ترافیک HTTP؛ - تقسیم‌بندی شبکه برای محدود کردن دسترسی به یک دستگاه آسیب‌پذیر از زیرشبکه‌های دیگر؛ - استفاده از سیستم‌های تشخیص و پیشگیری از نفوذ برای تشخیص (شناسایی، ثبت) و پاسخ به تلاش‌ها برای سوءاستفاده از آسیب‌پذیری‌ها؛ - استفاده از سیستم‌های SIEM برای ردیابی تلاش‌ها برای سوءاستفاده از آسیب‌پذیری‌ها؛ - محدود کردن دسترسی به دستگاه از شبکه‌های خارجی (اینترنت). استفاده از توصیه‌ها: https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-wlc-file-uplpd-rHZG9UfC 🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی 👮🏽‍♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است. ادمین: ‏https://t.me/pedram_kiani کانال تلگرام: https://t.me/ics_cert گروه واتس آپ : https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33 گروه تلگرام: https://t.me/ICSCERT_IR

IACS
1 184
افشای  اطلاعات کاخ سفید: هکرها از طریق یک حفره در رمزگذاری سرتاسری سیگنال، آن را هک کردند هکرها به شرکت اسرائیلی TeleMessage که پیام‌رسان‌های اصلاح‌شده را برای دولت آمریکا عرضه می‌کند، حمله کرده‌اند. ایرینا دمیتریوا، متخصص سایبری در Gazinformservice ، توضیح داد که چگونه می‌توانید از خود در برابر حمله گسترده محافظت کنید. این موضوع اهمیت استفاده از راهکارهایی را که امنیت را در تمام مراحل چرخه حیات نرم‌افزار تضمین می‌کنند، برجسته می‌کند. TeleMessage برای رفع نیازهای مشتری، اصلاحات نرم‌افزاری انجام می‌دهد، قابلیت‌های مورد نیاز را فراهم می‌کند و داده‌هایی را برخلاف برنامه اصلی رهگیری می‌کند. فهرست چنین نرم‌افزارهایی شامل وی‌چت، تلگرام، سیگنال و واتس‌اپ می‌شود. یک انشعاب هک‌شده از سیگنال (TM SGNL) توسط مایک والتز، مشاور سابق امنیت ملی ترامپ، برای فعال کردن ویژگی‌های اضافی، از جمله بایگانی پیام‌ها، که در پیکربندی پایه برنامه گنجانده نشده بودند، استفاده شد. مهاجم به سرورهای TeleMessage نفوذ کرد و اطلاعات مقامات دولتی، از جمله مخاطبین و بخش‌هایی از چت‌های رمزگذاری نشده را به سرقت برد. این نشت اطلاعات از طریق فراداده‌ها و داده‌های رمزگذاری نشده‌ای که TeleMessage به درستی از آنها محافظت نکرده بود، امکان‌پذیر بود. این هکر تأیید کرد که آرشیو پیام‌رسان این شرکت رمزگذاری کامل ندارد و همین امر نفوذ به کل زیرساخت را آسان‌تر می‌کند. سرویس‌های تله‌مسیج در حال حاضر موقتاً از کار افتاده‌اند تا این شرکت در حال بررسی یک «حادثه احتمالی» باشد. پیام‌های مایک والتز علنی نشدند، اما این حمله یک نقطه ضعف حیاتی در سیستم بایگانی را آشکار کرد. جزئیات این آسیب‌پذیری برای جلوگیری از حملات بیشتر به نهادهای مالی و دولتی ایالات متحده فاش نشده است. «به عنوان یک اقدام پیشگیرانه برای حوادث مشابه، ایجاد یک فرآیند توسعه امن و انجام ممیزی‌های منظم کد با استفاده از SAST (تست امنیت برنامه استاتیک) برای شناسایی آسیب‌پذیری‌ها در مرحله توسعه، و سپس DAST (تست امنیت برنامه پویا) برای آزمایش برنامه‌های در حال اجرا برای آسیب‌پذیری‌های قابل بهره‌برداری، مهم است. در عین حال، مهمترین معیار، اطمینان از رمزگذاری داده‌ها نه تنها در حین انتقال، بلکه در ذخیره‌سازی، از جمله بایگانی‌ها و گزارش‌های اشکال‌زدایی است. یک راهکار نرم‌افزاری برای تجزیه و تحلیل کد در کل چرخه توسعه توسط محصول Gazinformservice، SafeERP، ارائه می‌شود - یک سپر دیجیتال که دارای ابزارهای SAST/DAST داخلی برای تجزیه و تحلیل کد و محافظت در برابر آسیب‌پذیری‌ها است. ایرینا دمیتریوا، متخصص سایبری و مهندس-تحلیلگر در آزمایشگاه تحقیقات امنیت سایبری Gazinformservice، خاطرنشان کرد: «نیازی به تکرار اشتباهات TeleMessage نیست - می‌توانید SafeERP را برای مدیریت ایمن فرآیند کسب و کار انتخاب کنید.» 🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی 👮🏽‍♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است. ادمین: ‏https://t.me/pedram_kiani کانال تلگرام: https://t.me/ics_cert گروه واتس آپ : https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33 گروه تلگرام: https://t.me/ICSCERT_IR

IACS
1 184
اختلال SSL.com به کاربران امکان دسترسی به گواهی‌نامه‌های دامنه‌های دیگر را می‌دهد SSL.com پیدا شد که از طریق آن، امکان دریافت گواهینامه TLS برای یک دامنه حتی بدون داشتن مالکیت آن وجود داشت. این موضوع توسط محققی با نام مستعار Sec Reporter کشف شد - او صرفاً با مشخص کردن یک آدرس ایمیل با این نام، گواهی‌نامه‌ای برای دامنه Alibaba Cloud صادر کرد. سرور SSL.com فرض می‌کرد که اگر یک صندوق پستی متعلق به، مثلاً، vulture@example.com باشد، آن شخص به طور خودکار حق دارد برای کل example.com درخواست گواهی کند. علاوه بر این، خود دامنه حتی ممکن است متعلق به فرستنده نامه نباشد - نکته اصلی این است که نامه کار می‌کند. این تأیید بر اساس یک ورودی DNS انجام می‌شد، که در آن باید آدرس ایمیلی را که کد تأیید به آن ارسال شده بود، اضافه می‌کردید. مشکل این بود که سیستم این رکورد را به درستی مدیریت نمی‌کرد و بررسی نمی‌کرد که چه کسی واقعاً مالک دامنه است. در نتیجه، محقق گواهی‌هایی برای aliyun.com و www.aliyun.com دریافت کرد ، اگرچه هیچ ارتباطی با آنها نداشت. پس از این حادثه، SSL.com یازده گواهی صادر شده را لغو کرد. علاوه بر دامنه‌های علی‌بابا، این فهرست شامل آدرس‌های Medinet، Gurusoft، BetVictor و چندین شرکت دیگر نیز می‌شد. هنوز مشخص نیست که آیا این گواهینامه‌ها در حملات واقعی مورد استفاده قرار گرفته‌اند یا خیر، اما خود این آسیب‌پذیری راه را برای فیشینگ و جایگزینی ترافیک باز کرده است. روش تأییدی که باعث خطا شده بود، موقتاً غیرفعال شده است. این شرکت قول داده است که، تحلیل دقیقی از این حادثه منتشر کند. 🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی 👮🏽‍♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است. ادمین: ‏https://t.me/pedram_kiani کانال تلگرام: https://t.me/ics_cert گروه واتس آپ : https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33 گروه تلگرام: https://t.me/ICSCERT_IR

IACS
1 184
محققان F6 همچنان به رصد فعالیت‌های هکرها ادامه می‌دهند و این بار Core Werewolf ( گزارش ) و Hive0117 ( گزارش ) را هدف قرار داده‌اند. اولین مورد از آنها جاسوسی سایبری را انجام می‌دهد و سازمان‌های مرتبط با مجتمع نظامی-صنعتی و تأسیسات زیرساخت اطلاعاتی حیاتی را هدف قرار می‌دهد. این بدافزار که اولین بار در آگوست ۲۰۲۱ مشاهده شد، از نرم‌افزارهای UltraVNC و MeshCentral استفاده می‌کند. در تاریخ ۲ می، یک فایل .eml در یک محیط آنلاین عمومی بارگذاری شد. این ایمیل در تاریخ ۲۹ آوریل از al.gursckj@mail[.]ru ارسال شده و حاوی یک پیوست - یک فایل بایگانی محافظت‌شده با رمز عبور به نام Lists_for_load.7z - بوده است که F6 آن را به زرادخانه گروه Core Werewolf نسبت داده است. داخل آرشیو، یک فایل 7z با یک فایل exe وجود داشت که به شکل لیست جوایز درآمده بود. اجرای فایل منجر به باز شدن فایل‌ها در یک دایرکتوری موقت، شروع نمایش یک سند PDF، اجرای یک اسکریپت CMD و در نهایت فعال شدن UltraVNC در دستگاه قربانی شد. پیش از این در ۱۷ آوریل، F6 یک فایل اجرایی مخرب دیگر - doubt.exe - را کشف کرد که در سرویس VirusTotal آپلود شده و به گروه Core Werewolf نسبت داده شده بود. فایل PDF جعلی «اسناد اسکن‌شده ۷۸۵_استخراج‌شده روی دشمن به عنوان ۰۴_۱۴_به_گزارش.pdf» در آرشیو حاوی اطلاعات نظامی بود، بنابراین احتمالاً از این بدافزار در حملات به سازمان‌های نظامی روسیه استفاده شده است. علاوه بر آن، این دراپر اسکریپت consciousness.cmd را استخراج کرد که زنجیره‌ای مشابه زنجیره‌ی شرح داده شده در بالا با exception.bat و Divine.bat راه‌اندازی کرد. این منجر به اجرای همان فایل اجرایی UltraVNC شد و به مهاجمان دسترسی از راه دور به سیستم قربانی را داد. در عوض، Hive0117 در جریان اجرای یک کمپین فیشینگ در مقیاس بزرگ با استفاده از DarkWatchman افشا شد. در ۲۹ آوریل، متخصصان F6 فعالیت گروهی را شناسایی کردند که شرکت‌های روسی را در بخش‌های رسانه، گردشگری، امور مالی و بیمه، تولید، خرده‌فروشی، انرژی، مخابرات، حمل‌ونقل و بیوتکنولوژی هدف قرار می‌داد. Hive0117 یک گروه با انگیزه مالی است که از فوریه 2022 با استفاده از DarkWatchman حملاتی را انجام داده است. به عنوان یک قاعده، نامه‌ها ماهیتی انبوه دارند. مهاجمان خود را به عنوان سازمان‌های واقعی جا می‌زنند، زیرساخت‌هایی را برای دامنه‌های پستی و مدیریتی ثبت می‌کنند و اغلب از دامنه‌ها دوباره استفاده می‌کنند. اهداف اصلی روسیه، بلاروس، لیتوانی، استونی و قزاقستان هستند. یک ایمیل انبوه جدید با موضوع «اسناد مربوط به تاریخ ۲۹/۰۴/۲۰۲۵» از آدرس manager@alliance-s[.]ru به بیش از ۵۵۰ آدرس ارسال شد. درون آن یک پیوست به شکل یک بایگانی محافظت‌شده با رمز عبور وجود داشت که با نام‌های «اسنادی از 04/29/2025.rar»، «اسنادی از 04/29/2025.rar» و «اسنادی از 04/29/2025.rar» توزیع شده بود. باز کردن آرشیو، زنجیره‌ای مخرب را راه‌اندازی کرد که منجر به آلوده شدن سیستم به نسخه اصلاح‌شده‌ای از DarkWatchman شد که قادر به فعالیت مخفیانه و جلوگیری از شناسایی توسط ابزارهای امنیتی سنتی است. تجزیه و تحلیل‌های بیشتر به ما این امکان را داد که به این نتیجه برسیم که دامنه alliance-s[.]ru با همان داده‌هایی ثبت شده است که دامنه‌های voenkomat-mil[.]ru و absolut-ooo[.]ru که توسط این گروه در نامه‌هایشان در سال ۲۰۲۳ استفاده شده بود، از آن استفاده می‌کردند. سپس، از دامنه voenkomat-mil[.]ru، نامه‌هایی با پیوست «دستور بسیج شماره 5010421409-VVK مورخ 10.05.2023[.]zip» و از دامنه absolut-ooo[.]ru - «قانون آشتی شماره 114-23 مورخ 29.09.2023[.]zip» ارسال شد. استفاده مجدد از داده‌های ثبت نام و دامنه‌های C2، تعهد این گروه به استفاده از زیرساخت‌ها و ابزارهای آشنا را نشان می‌دهد. 🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی 👮🏽‍♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است. ادمین: ‏https://t.me/pedram_kiani کانال تلگرام: https://t.me/ics_cert گروه واتس آپ : https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33 گروه تلگرام: https://t.me/ICSCERT_IR

IACS
1 184
محققان تیم واکنش به حوادث Stroz Friedberg از Aon، یک روش جدید دور زدن EDR با نام رمز Bring Your Own Installerرا کشف کرده‌اند که در حملات باج‌افزار Babuk استفاده می‌شود. این روش مبتنی بر نقصی در فرآیند به‌روزرسانی عامل است که به مهاجمان اجازه می‌دهد عامل‌های EDR را از کار بیندازند و دستگاه‌ها را بدون محافظت رها کنند. این حمله در جریان تحقیقات مربوط به حادثه‌ای که اوایل امسال برای یکی از مشتریان SentinelOne رخ داده بود و هدف باج‌افزار قرار گرفته بود، کشف شد. در پیاده‌سازی روش مشاهده‌شده، برخلاف معمول هنگام دور زدن EDR، از ابزارها یا درایورهای شخص ثالث استفاده نشده است، بلکه از خود نصاب SentinelOne استفاده شده است. محققان توضیح دادند که SentinelOne از عامل EDR خود با یک ویژگی آشکار در برابر دستکاری محافظت می‌کند که برای حذف عامل نیاز به اقدام دستی در کنسول مدیریت SentinelOne یا یک کد منحصر به فرد دارد. با این حال، مانند بسیاری از نصب‌کننده‌های نرم‌افزار دیگر، هنگام نصب نسخه متفاوتی از عامل، نصب‌کننده SentinelOne تمام فرآیندهای مرتبط ویندوز را درست قبل از اینکه فایل‌های موجود توسط نسخه جدید رونویسی شوند، خاتمه می‌دهد. مهاجمان توانستند با اجرای نصب‌کننده‌ی قانونی SentinelOne و سپس قطع اجباری فرآیند نصب پس از خاتمه‌ی سرویس‌های عامل در حال اجرا، از این پنجره‌ی کوچک سوءاستفاده کنند و دستگاه‌ها را بدون محافظت رها کنند. به عنوان بخشی از تحقیقات در مورد حمله به شبکه مشتری ، Aon گزارش‌ها را تجزیه و تحلیل کرد و دریافت که مهاجمان از طریق یک آسیب‌پذیری به شبکه مشتری دسترسی مدیریتی پیدا کرده‌اند. سپس مهاجمان با خاتمه دادن به فرآیند SentinelOne Windows Installer ("msiexec.exe") قبل از اینکه بتواند نسخه جدید عامل را نصب و اجرا کند، از این راه حل جدید سوءاستفاده کردند. پس از غیرفعال کردن محافظت، مهاجمان توانستند باج‌افزار را مستقر کنند. با این حال، مهاجمان می‌توانند از نسخه‌های جدید یا قدیمی عامل برای انجام این حمله استفاده کنند، بنابراین حتی اگر دستگاه‌ها آخرین نسخه را اجرا کنند، هنوز آسیب‌پذیر هستند. شرکت Aon به طور رسمی SentinelOne را از این حمله مطلع کرد و SentinelOne در ژانویه 2025 به طور خصوصی مراحل کاهش خطر را با مشتریان خود به اشتراک گذاشت. برای کاهش تأثیر، باید ویژگی «مجوز آنلاین» را در تنظیمات خط‌مشی Sentinel فعال کنید. وقتی این ویژگی فعال باشد، قبل از ارتقاء، تنزل رتبه یا حذف نصب توسط عامل محلی، تأیید کنسول مدیریتی SentinelOne الزامی است. در عوض، SentinelOne نیز توصیه‌های محققان در مورد فناوری جدید را با سایر فروشندگان اصلی EDR به اشتراک گذاشت. 🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی 👮🏽‍♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است. ادمین: ‏https://t.me/pedram_kiani کانال تلگرام: https://t.me/ics_cert گروه واتس آپ : https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33 گروه تلگرام: https://t.me/ICSCERT_IR

IACS
1 184
😈 اولین کلاهبرداری فناوری اطلاعات. • اولین کلاهبرداری فناوری اطلاعات که باعث ضرر مالی قابل توجهی شد ، توسط نورمن هانت در سال ۱۹۷۷ انجام شد، زمانی که هانت با نام جعلی دیوید وینتروپ، شرکت DataSync Corp را در سانتا ماریا، کالیفرنیا تأسیس کرد. دیتاسینک به طور گسترده در مجلات کامپیوتری تبلیغ می‌کرد، جایی که هانت تجهیزات خود را با قیمت‌های فوق‌العاده پایین برای آن زمان و با استفاده از عکس‌های رنگی زیبا تبلیغ می‌کرد. هانت می‌توانست به راحتی و به هر قیمتی خریداران را جذب کند، زیرا تجهیزاتی که او به این ترتیب «عملاً» می‌فروخت، در واقع حتی وجود خارجی نداشتند. • در ژوئن ۱۹۷۷، هانت به جرم کلاهبرداری دستگیر و در دادگاه ایالتی به سه سال زندان محکوم شد. با این حال، نورمن کمتر از شش ماه را در زندان گذراند. در این مدت، او یک فرار را ترتیب داد و توانست به آریزونا نقل مکان کند، جایی که نام خود را به جیم اندرسون تغییر داد و World Power Systems (WPS) را تأسیس کرد. • نورمن می‌خواست دوباره به ترفندهای قدیمی‌اش برگردد و شروع به تبلیغ تجهیزات ساختگی با قیمت‌های فوق‌العاده پایین کند. اما برخی از علاقه‌مندان به کامپیوتر متوجه شدند که تجهیزات تبلیغ‌شده در عکس‌های مجله به طور نادرست مونتاژ شده‌اند و برخی از دستگاه‌ها حتی کنتاکت‌های مناسبی برای برق ندارند! بنابراین، مدتی پس از تأسیس، WPS برای کسب شهرت خوب تلاش کرد و با رعایت تمام قوانین و مقررات، سفارش‌ها دریافت و به سرعت برای مشتریان ارسال می‌شدند، اما با افزایش حجم سفارش‌ها، هانت شروع به اجرای طرح‌های کلاهبرداری جدید کرد. • از طرف WPS، نامه‌های هشداردهنده‌ای برای مشتریان ارسال کردند و به آنها اطلاع دادند که متأسفانه مشتریان نمی‌توانند محصول خود را به موقع دریافت کنند، زیرا تأمین‌کننده تجهیزات سفارش داده شده به تعداد مورد نیاز را ندارد. در همان زمان، WPS از تأمین‌کنندگان مستقیم تجهیزات خود درخواست تعویق پرداخت‌ها و حتی امکان تأمین تجهیزات به صورت اعتباری را کرد. اگر تأمین‌کنندگان موافقت می‌کردند، هانت سفارش‌های بزرگی برای قطعات گران‌قیمت می‌داد و به تأمین‌کنندگان قول می‌داد که پرداخت‌های مربوط به سفارش‌ها ۳۰ روز پس از تحویل انجام شود. انبارهای شرکت پر از تجهیزات بود، اما عملاً هیچ چیزی برای مشتریان ارسال نمی‌شد. • وقتی وضعیت شرکت رو به وخامت گذاشت و طلبکاران تهدید به شکایت کردند، هانت شروع به اجرای مرحله بعدی فریب خود کرد - او حساب‌های بانکی شرکت را صفر کرد و پول را به حساب‌های خودش منتقل کرد، لجستیک را پیچیده کرد و شروع به انتقال تجهیزات به مقاصد مختلف و انبارهای پنهان کرد تا ردپای خود را تا حد امکان برای پلیس پنهان کند و از همه مهمتر، یک قربانی پیدا کرد که تمام تقصیرها را به گردن بگیرد. • هانت از قبل یک کارمند ساده پیدا می‌کرد که او را به سمت ریاست شرکت ارتقا می‌داد و پس از مدیریت دارایی‌های شرکت و آماده‌سازی همه چیز برای فرار تا حد امکان، به تعطیلات طولانی‌مدت می‌رفت و مدیریت شرکت را به رئیس تازه منصوب شده واگذار می‌کرد. و خود هانت، به همراه پول و تجهیزات، از ایالت ناپدید شد. • پلیس تقریباً در اولین روز کاری رئیس جمهور را که هیچ چیز نمی فهمد، دستگیر و تحقیقات را آغاز می کند، در حالی که هانت فرصت خوبی برای فرار بی سر و صدا پیدا می کند و به کارهای کثیف خود در ایالت های دیگر ادامه می دهد. • اما همه چیز به طور قابل پیش بینی به پایان رسید - هانت گرفتار شد و به زندان فرستاده شد. با این حال، حتی در آنجا نیز او موفق شد کلاهبرداری دیگری را انجام دهد، این بار با مشارکت نگهبانان زندان، و نرم‌افزاری ظاهراً کاربردی به نام «Word Type» را که شامل تقریباً ۱۰۰۰ برنامه مختلف بود، تنها با ۱۰۹.۹۵ دلار فروخت و بدین ترتیب بازار جدیدی برای فروش نرم‌افزار به کاربران ساده‌لوح پیدا کرد. • هر فرد بدشانسی که این بسته نرم افزاری را خریداری کرده، اگر نسخه ای از آن را دریافت کرده باشد، متوجه شده است که برنامه ها اصلاً اجرا نمی شوند یا کپی های تغییر نام یافته ای از برنامه های موجود هستند. پس از افشای این کلاهبرداری، هانت در سال ۱۹۸۱ به مرکز اصلاح و تربیت سن دیگو منتقل شد، جایی که سرانجام ردپای ماجراجویی‌های کامپیوتری‌اش از بین رفت. 🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی 👮🏽‍♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است. ادمین: ‏https://t.me/pedram_kiani کانال تلگرام: https://t.me/ics_cert گروه واتس آپ : https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33 گروه تلگرام: https://t.me/ICSCERT_IR

IACS
1 184
سوءاستفاده فعال از آسیب‌پذیری در سیستم تابلوهای دیجیتال 📱 هکرها به طور فعال از آسیب‌پذیری بحرانی CVE-2024-7399 در Samsung MagicINFO 9 برای ربودن اطلاعات دستگاه‌ها از راه دور سوءاستفاده می‌کنند. این سیستم مدیریت محتوای چندرسانه‌ای متمرکز به طور گسترده در تابلوهای دیجیتال در مراکز خرید، فرودگاه‌ها و سایر اماکن عمومی اعمال می‌شود. 🔓 این آسیب‌پذیری مربوط به تابع آپلود فایل است که هنگام پردازش، مسیر را به درستی بررسی نمی‌کند. مهاجمان می‌توانند یک اسکریپت JSP را خارج از دایرکتوری مجاز آپلود کنند و بدون احراز هویت، از راه دور به سرور دسترسی پیدا کرده و دستوراتی را روی آن اجرا کنند. ⚠️ متخصصان Arctic Wolf تنها چند روز پس از انتشار اکسپلویت اثبات مفهوم، واقعیت سوءاستفاده از این آسیب‌پذیری در حملات واقعی را تأیید کردند. به مدیران سرور Samsung MagicINFO 9 اکیداً توصیه می‌شود که برای جلوگیری از نفوذ به سیستم، فوراً آن را به نسخه ۲۱.۱۰۵۰ یا بالاتر به‌روزرسانی کنند. 🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی 👮🏽‍♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است. ادمین: ‏https://t.me/pedram_kiani کانال تلگرام: https://t.me/ics_cert گروه واتس آپ : https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33 گروه تلگرام: https://t.me/ICSCERT_IR

IACS
1 184
به‌روزرسانی سیستم‌افزار برای #PLC برای مسائل امنیتی بسیار مهم است که هدف آن افزایش یکپارچگی و در دسترس بودن آن است. در عین حال، به‌روزرسانی با سیستم‌افزار خراب می‌تواند بر یکپارچگی PLC تأثیر بگذارد یا در برخی موارد باید به کارخانه بازگردانده شود، بنابراین مهم است که یکپارچگی/اصالت فایل میان‌افزار را قبل از دانلود بر روی PLC بررسی کنید. و تفاوت بین یکپارچگی و اصالت یکپارچگی است: اطمینان حاصل کنید که فایل در حین انتقال دستکاری نشده است #اصالت: اطمینان حاصل کنید که فایل فایل اصلی است  بعضی از تأمین‌کنندگان محصول این موضوع را در نظر می‌گیرند مانند اتوماسیون Rockwell با استفاده از نرم‌افزار فلش کنترلی که از امضای دیجیتال برای بررسی یکپارچگی و اصالت فایل سیستم‌افزار استفاده می‌کند، و این الزامات استاندارد SAI/EC: 62443-2-1:2024، COMP 3.1 وصله امنیتی اصالت/یکپارچگی   ➡️ ISA/IEC 62443-4-2، EDR 3.10 (RE1)، HDR 3.10 (RE1) و NDR 3.10 (RE1) : پشتیبانی از به روز رسانی، یکپارچگی و RE1  نمودار جریان زیر روند اطمینان از اصالت/یکپارچگی فایل را با استفاده از فرآیندهای هش و رمزگذاری/رمزگشایی نشان می‌دهد 🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی 👮🏽‍♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است. ادمین: ‏https://t.me/pedram_kiani کانال تلگرام: https://t.me/ics_cert گروه واتس آپ : https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33 گروه تلگرام: https://t.me/ICSCERT_IR

IACS
1 184
کارشناسان Fortinet FGIR از یک کمپین بلندمدت APT خبر می‌دهند که زیرساخت‌های حیاتی ملی در خاورمیانه را هدف قرار می‌دهد. فعالیت شناسایی‌شده حداقل از ماه مه ۲۰۲۳ تا فوریه ۲۰۲۵ ادامه داشته و شامل عملیات جاسوسی در مقیاس بزرگ بوده که ضمن حفظ دسترسی مداوم به شبکه‌های قربانیان انجام شده است. فورتی‌نت این حمله را به Lemon Sandstorm (که قبلاً Rubidium نام داشت) نسبت داد که با نام‌های Parisite، Pioneer Kitten و UNC757 نیز ردیابی می‌شود. APT از سال ۲۰۱۷ فعال بوده و بر صنایع هوافضا، نفت و گاز، آب و برق در ایالات متحده، خاورمیانه، اروپا و استرالیا تمرکز دارد. به گفته‌ی دراگوس، مهاجم از آسیب‌پذیری‌های امنیتی شناخته‌شده‌ی VPN در Fortinet، Pulse Secure و Palo Alto Networks برای دسترسی اولیه سوءاستفاده می‌کند . سال گذشته، سازمان‌های اطلاعاتی ایالات متحده، Lemon Sandstorm را به استقرار باج‌افزار در شبکه‌های شرکت‌هایی در ایالات متحده، اسرائیل، آذربایجان و امارات متحده عربی متهم کردند. حمله علیه سازمان CNI که توسط Fortinet مشاهده شد، در چهار مرحله انجام شد و با استفاده از مجموعه‌ای از ابزارها که دائماً در حال تغییر بودند، قربانی اقدامات متقابل را اجرا می‌کرد. ۱۵ مه ۲۰۲۳ – ۲۹ آوریل ۲۰۲۴: با استفاده از اعتبارنامه‌های سرقت‌شده، یک پایگاه داده ایجاد کرد تا به سیستم SSL VPN قربانی دسترسی پیدا کند، پوسته‌های وب را روی سرورهای عمومی میزبانی کرد و برای اطمینان از دسترسی بلندمدت، از درهای پشتی Havoc، HanifNet و HXLibrary استفاده کرد. ۳۰ آوریل ۲۰۲۴ – ۲۲ نوامبر ۲۰۲۴: تقویت موقعیت خود با معرفی پوسته‌های وب اضافی و درب پشتی NeoExpressRAT با استفاده از ابزارهای plink و Ngrok برای نفوذ عمیق‌تر به شبکه، انجام عملیات استخراج هدفمند ایمیل‌های قربانی و انجام حرکات جانبی در زیرساخت مجازی‌سازی. ۲۳ نوامبر ۲۰۲۴ – ۱۳ دسامبر ۲۰۲۴: استقرار پوسته‌های وب جدید و دو درب پشتی اضافی، MeshCentral Agent و SystemBC، در پاسخ به تلاش‌های مداوم برای مهار حادثه توسط قربانی. ۱۴ دسامبر ۲۰۲۴ - تاکنون: تلاش برای ورود مجدد به شبکه با استفاده از آسیب‌پذیری‌های Biotime (CVE-2023-38950، CVE-2023-38951 و CVE-2023-38952) و حملات فیشینگ به ۱۱ کارمند برای سرقت اطلاعات کاربری مایکروسافت ۳۶۵. سایر خانواده‌های بدافزار و ابزارهای متن‌باز مورد استفاده در این حمله عبارتند از: HanifNet، HXLibrary، CredInterceptor، RemoteInjector، RecShell، NeoExpressRAT، DropShell، DarkLoadLibrary. این نسبت‌دهی بر اساس تجزیه و تحلیل زیرساخت C2 (apps.gist.githubapp[.]net و gupdate[.]net) انجام شده است که قبلاً مشخص شده بود با عملیات APT در همان دوره مرتبط است. فورتی‌نت معتقد است که هدف اصلی این حمله، شبکه محدود فناوری عملیاتی قربانی بوده است، که این موضوع بر اساس ماهیت فعالیت‌های شناسایی عامل تهدید و به خطر افتادن سیستم‌های مجاور فناوری عملیاتی است. با این حال، هیچ مدرکی مبنی بر نفوذ مهاجمین به شبکه OT به دست نیامد. بخش عمده‌ای از فعالیت‌های مخرب شامل عملیات دستی انجام شده توسط اپراتورهای مختلف، با توجه به خطاهای دستوری و یک برنامه کاری منظم بود. علاوه بر این، بررسی عمیق‌تر این حادثه نشان داد که مهاجم ممکن است از اوایل ۱۵ مه ۲۰۲۱ به شبکه دسترسی داشته باشد. در طول این نفوذ، مهاجم از زنجیره‌ای از پروکسی‌ها و ایمپلنت‌های سفارشی برای دور زدن تقسیم‌بندی شبکه و حرکت در محیط استفاده کرد. در مراحل بعدی، هکرها به طور متوالی چهار ابزار پروکسی مختلف را برای دسترسی به بخش‌های داخلی شبکه ترکیب کردند و رویکردی پیچیده برای حفظ پایداری و جلوگیری از شناسایی شدن را نشان دادند. 🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی 👮🏽‍♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است. ادمین: ‏https://t.me/pedram_kiani کانال تلگرام: https://t.me/ics_cert گروه واتس آپ : https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33 گروه تلگرام: https://t.me/ICSCERT_IR

IACS
1 184
⚠️ اسکایپ امروز برای همیشه خاموش می‌ شود؛ پیام‌ها و فایل‌های خود را ذخیره کنید! 🔺️ پس از ۲۲ سال فعالیت، اسکایپ امروز به پایان کار خود می‌رسد. کاربران می‌توانند پیش از خاموشی سرویس، پیام‌ها و فایل‌های خود را استخراج و ذخیره کنند تا اطلاعات مهم خود را از دست ندهید. 🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی 👮🏽‍♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است. ادمین: ‏https://t.me/pedram_kiani کانال تلگرام: https://t.me/ics_cert گروه واتس آپ : https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33 گروه تلگرام: https://t.me/ICSCERT_IR

IACS
1 184
⚠️ اسکایپ امروز برای همیشه خاموش می‌ شود؛ پیام‌ها و فایل‌های خود را ذخیره کنید! 🔺️ پس از ۲۲ سال فعالیت، اسکایپ امروز به پایان کار خود می‌رسد. کاربران می‌توانند پیش از خاموشی سرویس، پیام‌ها و فایل‌های خود را استخراج و ذخیره کنند تا اطلاعات مهم خود را از دست ندهند.  👮‍♀️👮‍♀️ بازنشر مطالب این کانال صرفا با ذکر منبع و آدرس کامل کانال مجاز میباشد. 🦁«کتاس» ‏http://t.me/ict_security

IACS
1 184
امنیت هوش مصنوعی تهدید جدید «اسلوپسکواتینگ» از توهمات کد تولید شده توسط هوش مصنوعی پدیدار می‌شود یک مطالعه جدید نشان می‌دهد که ابزارهای کد هوش مصنوعی اغلب بسته‌های جعلی را توهم می‌کنند و تهدید جدیدی به نام slopsquatting ایجاد می‌کنند که مهاجمان می‌توانند از آن در مخازن کد عمومی سوءاستفاده کنند. یک مطالعه جدید توسط محققان دانشگاه تگزاس در سن آنتونیو، دانشگاه اوکلاهما و ویرجینیا تک نشان داده است که ابزارهای هوش مصنوعی که برای نوشتن کد کامپیوتر طراحی شده‌اند، اغلب نام بسته‌های نرم‌افزاری را تشکیل می‌دهند، مشکلی که به آن «توهم بسته» می‌گویند. می‌شود که ظاهراً قانع‌کننده به نظر می‌رسند اما وجود خارجی ندارند، که می‌تواند توسعه‌دهندگان را گمراه کند و آنها را به این باور برساند که این نام‌ها واقعی هستند و به طور بالقوه آنها را به جستجوی بسته‌های ناموجود در مخازن کد عمومی سوق دهد. این می‌تواند به مهاجمان اجازه دهد بسته‌های مخرب را با همان نام‌های خیالی در مخازن کد محبوب بارگذاری کنند، جایی که توسعه‌دهندگان ناآگاه فرض می‌کنند که آنها قانونی هستند و آنها را در پروژه‌های خود بگنجانند. این روش حمله جدید که slopsquatting نام دارد، مشابه حملات سنتی typosquatting است ، با این تفاوت که به جای غلط‌های املایی ظریف، از توهمات تولید شده توسط هوش مصنوعی برای فریب توسعه‌دهندگان استفاده می‌کند. محققان به طور سیستماتیک توهمات بسته‌ها را در مدل‌های زبان بزرگ ( LLM ) تولیدکننده کد ، شامل مدل‌های تجاری و متن‌باز، بررسی کردند و دریافتند که درصد قابل توجهی از بسته‌های تولید شده ساختگی هستند. برای اطلاع شما، LLMها نوعی هوش مصنوعی هستند که می‌توانند متن و کد شبیه به انسان تولید کنند. این دانشگاه‌ها حدود ۱۶ LLM تولید کد پرکاربرد و دو مجموعه داده سریع را برای درک دامنه مشکل توهم بسته تجزیه و تحلیل کردند. حدود ۵۷۶۰۰۰ نمونه کد در پایتون و جاوا اسکریپت تولید شد. طبق این تحقیق، «توهم بسته در هر ۱۶ مدل آزمایش شده یک پدیده فراگیر بوده است.» همچنین، این مشکل در هر دو مدل تجاری و متن‌باز شایع بود و LLM های تجاری مانند GPT-4 کمتر از مدل‌های متن‌باز دچار توهم می‌شوند. محققان خاطرنشان کردند: «مشخص شد که مدل‌های سری GPT در مقایسه با مدل‌های متن‌باز، ۴ برابر کمتر احتمال دارد بسته‌های توهم‌زا تولید کنند.» نکته نگران‌کننده‌تر این است که LLMها تمایل دارند نام‌های بسته‌های ابداعی یکسانی را تکرار کنند، زیرا این تحقیق نشان می‌دهد که «۵۸٪ مواقع، یک بسته توهم‌زا بیش از یک بار در ۱۰ تکرار تکرار می‌شود». این بدان معناست که مشکل فقط خطاهای تصادفی نیست، بلکه یک رفتار مداوم است که سوءاستفاده از آن را برای هکرها آسان‌تر می‌کند. علاوه بر این، کشف شد که LLM ها وقتی با موضوعات یا بسته‌های جدید مواجه می‌شوند، بیشتر دچار توهم می‌شوند و عموماً در شناسایی توهمات خود مشکل دارند 🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی 👮🏽‍♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است. ادمین: ‏https://t.me/pedram_kiani کانال تلگرام: https://t.me/ics_cert گروه واتس آپ : https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33 گروه تلگرام: https://t.me/ICSCERT_IR

IACS
1 184
متخصصان شرکت امنیتی الیگو (Oligo Security) موفق به کشف ۱۷ آسیب‌پذیری در پروتکل ایرپلی اپل شدند. مهم‌ترین آسیب‌پذیری CVE-2025-24132 به شما امکان می‌دهد فوراً و بدون تعامل با کاربر ، یک shell روی دستگاه دیگر دریافت کنید. فقط کافی است در یک شبکه باشید و دستگاه هدف باید AirPlay را فعال کرده باشد - در مک به طور پیش‌فرض کار می‌کند. خود پروتکل برای روشن کردن موسیقی/ویدئو از راه دور مورد نیاز است. این برنامه نه تنها در مک، آیفون و اپل تی‌وی موجود است، بلکه توسط میلیون‌ها دستگاه هوشمند از فروشندگان مختلف در سراسر جهان و همچنین بیش از ۸۰۰ برند خودرو استفاده می‌شود. خیلی‌ها همین الان این را باگ سال می‌نامند. 🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی 👮🏽‍♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است. ادمین: ‏https://t.me/pedram_kiani کانال تلگرام: https://t.me/ics_cert گروه واتس آپ : https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33 گروه تلگرام: https://t.me/ICSCERT_IR

IACS
1 184
لاهه در حال آماده شدن برای بررسی جرایم سایبری نظامی است دیوان کیفری بین‌المللی (ICC) چندین سال است که در حال بررسی چگونگی رسیدگی به جرایم سایبری در چارچوب اختیارات خود است . یکی از نتایج موقت این فرآیند، تهیه پیش‌نویس سیاست جرایم سایبری تحت اساسنامه رم توسط دفتر دادستانی دیوان کیفری بین‌المللی بود. چند کلمه در مورد اصطلاحات. در عنوان این سند از عبارت جرایم سایبری استفاده شده است که به جرایمی اشاره دارد که در آنها از قابلیت‌های سایبری به عنوان ابزار استفاده می‌شود. اینها جرایم سایبری سنتی هستند که با ظهور رایانه‌ها می‌توانند به روش‌های جدیدی انجام شوند. برای مثال، سرقت، اما نه از جیب، بلکه از کیف پول رمزنگاری شده. در مقابل، جرایم وابسته به فضای مجازی، جرایمی کاملاً رایانه‌ای هستند که در دوران پیش از دیجیتال وجود نداشتند. در زبان روسی، به ترجمه cyber-dependent به معنای «وابسته به فضای مجازی» و cyber-enabled به معنای «ابزار سایبری» برخوردم. طبق اساسنامه رم، صلاحیت دیوان کیفری بین‌المللی محدود به چهار دسته از جرایم است: جرایم نسل‌کشی، جرایم علیه بشریت، جرایم جنگی و جرایم تجاوز. این دادگاه همچنین صلاحیت رسیدگی به جرایم علیه اجرای عدالت خود را دارد. بر این اساس، پیش‌نویس این سیاست تلاش می‌کند تا بفهمد که چگونه می‌توان این جرایم ارتکابی از طریق ابزارهای سایبری را مورد تحقیق و پیگرد قانونی قرار داد. در مجموع، علیرغم همه پیچیدگی‌ها و ابهامات، نویسندگان این سند معتقدند که برخی از جرایم سایبری تحت صلاحیت دیوان کیفری بین‌المللی قرار می‌گیرند و برخی از مثال‌ها به عنوان نمونه ارائه شده‌اند. بنابراین، تمام اعمالی که در اساسنامه رم به عنوان نسل‌کشی توصیف شده‌اند، از لحاظ تئوری می‌توانند با استفاده از ابزارهای سایبری ارتکاب یابند. طبق پیش‌نویس این سیاست، در این زمینه هیچ تفاوت قانونی قابل توجهی وجود ندارد که آیا افراد در اثر گلوله جان خود را از دست داده‌اند یا در اثر حمله سایبری به زیرساخت‌های حیاتی. فناوری‌های دیجیتال می‌توانند به عنوان ابزاری برای جلوگیری از زاد و ولد در گروهی که در معرض نسل‌کشی قرار دارند یا برای انتقال اجباری کودکان مورد استفاده قرار گیرند. نویسندگان معتقد نیستند که نسل‌کشی با استفاده از ابزارهای سایبری به تنهایی می‌تواند در آینده‌ای قابل پیش‌بینی رخ دهد، اما متقاعد شده‌اند که احتمالاً از آنها در هر جنایت نسل‌کشی به همراه سایر ابزارها استفاده خواهد شد و بنابراین جرایم سایبری مرتبط نیز باید در کار دیوان کیفری بین‌المللی در نظر گرفته شوند. نمونه‌هایی از سناریوها برای سایر گروه‌های جرایم نیز ارائه شده است. نویسندگان همچنین بر جرایم علیه اجرای عدالت تمرکز می‌کنند که می‌تواند به شکل توزیع دیپ‌فیک، هک، باج‌گیری و تهدید از طریق اینترنت، جعل شواهد از طریق حملات سایبری و غیره باشد. خاطرنشان می‌شود که چنین جرایمی از قبل به واقعیت تبدیل شده‌اند و در این سند به عنوان نمونه به حمله سایبری به دیوان کیفری بین‌المللی در سال ۲۰۲۳ اشاره شده است . بخش پایانی گزارش به جنبه‌های عملی اجرای سیاست پیشنهادی اختصاص دارد. دادستانی قصد دارد جرایم مربوطه را هم به تنهایی و هم با همکاری کشورها، از جمله بر اساس اسناد چندجانبه مانند کنوانسیون بوداپست و کنوانسیون جدید سازمان ملل در مورد جرایم سایبری، بررسی کند. همچنین سازوکاری برای همکاری با بخش خصوصی و سازمان‌های غیردولتی فراهم شده است. به طور خلاصه، این سند پیشنهاد می‌کند که اختیارات دیوان کیفری بین‌المللی به تمام اقداماتی که با استفاده از فناوری‌های دیجیتال انجام می‌شوند و به نحوی با جرایم تعریف شده در اساسنامه رم مرتبط هستند، گسترش یابد. اما این بدان معنا نیست که دادگاه هرگونه جرم سایبری را رسیدگی خواهد کرد. اولویت با تخلفات جدی‌تر خواهد بود. در عمل، در کوتاه‌مدت و میان‌مدت، فعالیت‌های سایبری ممکن است در درجه اول تا حدی که ارتکاب جرایم در دنیای فیزیکی را تسهیل می‌کنند، با کار دادستانی مرتبط باشند. پیش‌نویس این سیاست اکنون برای مشورت عمومی در دسترس است و کارشناسان می‌توانند تا 30 مه نظرات خود را ارائه دهند. 🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی 👮🏽‍♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است. ادمین: ‏https://t.me/pedram_kiani کانال تلگرام: https://t.me/ics_cert گروه واتس آپ : https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33 گروه تلگرام: https://t.me/ICSCERT_IR

IACS
1 184
آغاز ثبت‌نام مسابقه فتح پرچم مازآپا 🗓 زمان ثبت‌نام از ۲۵ فروردین ماه تا ۱۶ اردیبهشت ماه 🔥 مسابقه به صورت غیرحضوری در ۱۸ ارد
آغاز ثبت‌نام مسابقه فتح پرچم مازآپا 🗓 زمان ثبت‌نام از ۲۵ فروردین ماه تا ۱۶ اردیبهشت ماه 🔥 مسابقه به صورت غیرحضوری در ۱۸ اردیبهشت ماه برگزار می‌شود. 🎁جوایز 1️⃣ تیم اول : 100 میلیون تومان‌ 2️⃣ تیم دوم : 70 میلیون تومان 3️⃣ تیم سوم: 50 میلیون تومان برای ثبت نام به https://mazapa.ir مراجعه فرمایید. منتظر حضور گرم شما در این رویداد هستیم 😎 📌 مرکز تخصصی آپا دانشگاه صنعتی اصفهان 📌 با حمایت شرکت فولاد مبارکه اصفهان 📌 با حمایت کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی #رویداد_CTF @APA_IUTCERT

IACS
1 184
CVE-2024-6198: مودم های ماهواره ای Viasat بدون درگیری به هکرها تسلیم می شوند. این آسیب پذیری به قدری ساده است که حتی یک مبتدی نیز می تواند از آن سوء استفاده کند. کشف یک آسیب‌پذیری جدی روز صفر در مودم‌های ماهواره‌ای Viasat بار دیگر شکنندگی اجزای پنهان در زیرساخت‌های حیاتی را برجسته کرده است. محققان ONEKEY از تجزیه و تحلیل استاتیک خودکار فایل‌های باینری برای شناسایی یک اشکال خطرناک در مدل‌های RM4100، RM4200، EM4100، RM5110، RM5111، RG1000، RG1100، EG1000 و EG1020 استفاده کرده‌اند. این آسیب‌پذیری که به‌عنوان CVE-2024-6198 شناسایی شده و در مقیاس CVSS دارای امتیاز 7.7 است، رابط وب SNORE را که از طریق lighttpd در پورت‌های TCP 3030 و 9882 اجرا می‌شود، تحت تأثیر قرار می‌دهد. مدیریت نادرست متغیرهای REQUEST_METHOD و REQUEST_URI منجر به سرریز پشته به دلیل تجزیه مسیر ناامن از طریق تابع sscanf می‌شود، که به مهاجم اجازه می‌دهد تا کنترل بر ثبت‌های حیاتی سیستم را به دست آورد. طبق گفته تیم، این اکسپلویت را می توان با استفاده از یک درخواست طراحی شده خاص، مانند آدرس "192[.]168[.]100[.]1:9882/snore/blackboxes/، و به دنبال آن 512 کاراکتر تکراری، پیاده سازی کرد. علیرغم وجود محافظت در قالب یک پشته غیر قابل اجرا، بهره برداری موفقیت آمیز هنوز از طریق استفاده از تکنیک های ROP (برنامه نویسی بازگشت گرا) امکان پذیر است که امکان رهگیری جریان اجرای کد را فراهم می کند. میان‌افزار آسیب‌دیده شامل نسخه‌های کمتر از 3.8.0.4 برای مدل‌های RM4100، RM4200 و EM4100 و نسخه‌های تا نسخه 4.3.0.1 برای دستگاه‌های دیگر است. Viasat اصلاحاتی را در به‌روزرسانی‌های 3.8.0.4 و 4.3.0.2 منتشر کرده است که از طریق به‌روزرسانی خودکار OTA توزیع شده است. به مالکان توصیه می‌شود برای دریافت آخرین نسخه‌های سفت‌افزار، مطمئن شوند که دستگاه‌هایشان به شبکه متصل است و آن‌ها را از طریق پنل مدیریت بررسی کنند. کشف یک نقص جدی نتیجه نظارت معمول سیستم عامل از طریق پلت فرم ONEKEY بود. به گفته تیم تحقیقاتی، این مورد نیاز به استفاده از چنین ابزارهایی را برای ایمن سازی محیط های پیچیده شبکه و بهبود شفافیت در ناحیه نرم افزار تعبیه شده تایید می کند. افشای هماهنگ این آسیب‌پذیری در 15 می 2024 آغاز شد و در 25 می 2025 پس از اصلاح بخش قابل توجهی از دستگاه‌های دنیای واقعی به پایان رسید. علیرغم چندین برنامه افزودنی برای رفع، این فرآیند با ارتباط موثر بین محققان و شرکت مشخص شد. این حادثه بار دیگر اهمیت تشخیص زودهنگام آسیب پذیری ها در لایه های پنهان زیرساخت شبکه را برجسته کرد. از آنجایی که مودم های ماهواره ای نقش کلیدی در ارائه ارتباطات دارند، آسیب پذیری های اصلاح نشده می تواند عواقب بسیار جدی داشته باشد. به روز رسانی به موقع و ممیزی سیستم عامل مستقل در حال تبدیل شدن به شرایط اجباری برای حفظ امنیت در دنیای دیجیتال مدرن است. 🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی 👮🏽‍♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است. ادمین: ‏https://t.me/pedram_kiani کانال تلگرام: https://t.me/ics_cert گروه واتس آپ : https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33 گروه تلگرام: https://t.me/ICSCERT_IR

IACS
1 184
🔵 روز دوشنبه، قطع گسترده برق بخش‌هایی از اسپانیا، پرتغال و جنوب فرانسه را درگیر کرد و میلیون‌ها نفر را تحت تاثیر قرار داد. شرکت‌های برق در این کشورها وقوع این حادثه را تایید کردند، اما علت دقیق آن هنوز اعلام نشده است. در پی این قطع برق، شرکت راه‌آهن اسپانیا از توقف قطارها در سراسر کشور خبر داد. همچنین شرکت فرودگاه‌های اسپانیا اعلام کرد که در فرودگاه‌های مختلف این کشور چندین حادثه رخ داده است. شبکه‌های تلفن همراه نیز از دسترس خارج شدند و خبرنگاران خبرگزاری فرانسه در مادرید و بارسلونا گزارش دادند که مردم با حضور در خیابان‌ها سعی داشتند با بالا نگه داشتن گوشی‌های خود به شبکه متصل شوند. قطع برق همچنین باعث اختلال در چراغ‌های راهنمایی و رانندگی شد و خودروها مجبور شدند با احتیاط بیشتری حرکت کنند تا از تصادفات جلوگیری شود. متروها و قطارها نیز متوقف شدند و سازمان ملی راه‌های اسپانیا از رانندگان خواست از تردد در جاده‌ها خودداری کنند. شرکت برق پرتغال نیز طی بیانیه‌ای به خبرگزاری فرانسه گفت که این قطعی تمام شبه‌جزیره ایبری و بخشی از فرانسه را تحت تاثیر قرار داده است. 🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی 👮🏽‍♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است. ادمین: ‏https://t.me/pedram_kiani کانال تلگرام: https://t.me/ics_cert گروه واتس آپ : https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33 گروه تلگرام: https://t.me/ICSCERT_IR

IACS
1 184
⭕️ حمله سایبری به زیرساخت‌های ایران 🔸بهزادی اکبری معاون وزیر ارتباطات در توییتی نوشت: با عنایت خداوند و تلاش تیمهای امنیتی و
⭕️ حمله سایبری به زیرساخت‌های ایران 🔸بهزادی اکبری معاون وزیر ارتباطات در توییتی نوشت: با عنایت خداوند و تلاش تیمهای امنیتی و فنی شرکت ارتباطات زیر ساخت و وزارت ارتباطات روز گذشته یکی از حملات سایبری گسترده و پیچیده علیه زیر ساختهای کشور شناسایی و اقدامات پیشگیرانه صورت گرفت. 🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی 👮🏽‍♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است. ادمین: ‏https://t.me/pedram_kiani کانال تلگرام: https://t.me/ics_cert گروه واتس آپ : https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33 گروه تلگرام: https://t.me/ICSCERT_IR

IACS
1 184
هدف بدافزار جدید خطرناک تسلا: کاربران آنچه باید بدانید حتی می‌تواند ایمیل‌های خصوصی و پیام‌های چت را بخواند و برای افراد و مشاغل بسیار خطرناک است. تسلا اخیراً بارها خبرساز شده است، اما این مشکل جدید به ایلان ماسک یا خودروهای او مرتبط نیست. در عوض، مجرمان سایبری را درگیر می کند که با استفاده از نرم افزار خطرناکی به نام عامل تسلا، سعی در سرقت اطلاعات خصوصی افراد دارند. در اینجا توضیح واضحی در مورد نحوه عملکرد حمله و آنچه برای ایمن ماندن نیاز دارید آورده شده است. مهاجمان از ترفندهای هوشمندانه برای انتشار بدافزار استفاده می کنند محققان واحد 42، تیم امنیتی Palo Alto Networks، یک تهدید آنلاین جدید را گزارش کرده اند. این بار، هکرها ایمیل های جعلی را برای افراد ارسال می کنند و وانمود می کنند که اسناد مهمی مانند فاکتورها یا رسید پرداخت ضمیمه شده است. هنگامی که شخصی فایل را باز می کند، بی سر و صدا یک اسکریپت مخفی را راه اندازی می کند. سپس این اسکریپت برنامه دومی به نام PowerShell را دانلود می کند که به صورت بی صدا از پوشه موقت رایانه اجرا می شود و تشخیص آن را برای نرم افزار آنتی ویروس بسیار سخت تر می کند. هنگامی که اسکریپت فعال است، حمله می تواند یکی از دو مسیر مختلف را دنبال کند: یا یک فایل .NET راه اندازی می کند یا یک قطره چکان AutoIt. بسته به اینکه از کدام یک استفاده می شود، انواع مختلفی از برنامه های مضر روی دستگاه قربانی نصب می شود. اگرچه هر مرحله از حمله ساده است، اما در صورت ترکیب، تشخیص و توقف کل فرآیند را دشوارتر می کند. عامل تسلا چیست؟ یکی از تهدیدهای اصلی این کمپین، عامل تسلا است. عامل تسلا نوعی بدافزار است که به عنوان تروجان دسترسی از راه دور (RAT) شناخته می شود. این به هکرها اجازه می دهد تا به طور مخفیانه به اطلاعات مهم یک دستگاه آلوده دسترسی پیدا کرده و آنها را سرقت کنند. هنگامی که داخل می شود، می تواند جمع شود: 1. نام کاربری و رمز عبور 2. اطلاعات تماس و ارتباط را ایمیل کنید 3. داده های مالی 4. اطلاعات ذخیره شده از مرورگرهای وب 5. اسکرین شات از کامپیوتر کاربر 6. اطلاعات از برنامه های ایمیل 7. سوابق همه چیز تایپ شده (فشار کلید) حتی می‌تواند ایمیل‌های خصوصی و پیام‌های چت را بخواند و برای افراد و مشاغل بسیار خطرناک است. کمپین حمله مشابه با استفاده از بدافزارهای دیگری مانند Remcos RAT و XLoader نیز مشاهده شد، اما عامل تسلا به دلیل توانایی‌های قوی سرقت اطلاعات، بخش عمده‌ای از عملیات بود. مراقب ایمیل های ناشناس باشید از آنجایی که حمله با یک ایمیل ساده شروع می شود، مهم است که محتاط باشید. از باز کردن پیوست‌هایی که انتظارش را ندارید خودداری کنید، به‌خصوص اگر ایمیل از شما می‌خواهد پرداخت یا فاکتوری را که نمی‌شناسید بررسی کنید. 🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی 👮🏽‍♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است. ادمین: ‏https://t.me/pedram_kiani کانال تلگرام: https://t.me/ics_cert گروه واتس آپ : https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33 گروه تلگرام: https://t.me/ICSCERT_IR

IACS
1 184
فورتینت هشدار می دهد که مهاجمان دسترسی به FortiGate را پس از وصله از طریق SSL-VPN Symlink Exploit حفظ میکنند. فورتی‌نت فاش کرده است که عوامل تهدید راهی برای حفظ دسترسی فقط خواندنی به دستگاه‌های آسیب‌پذیر فورتی‌گیت حتی پس از اصلاح وصله‌بندی بردار دسترسی اولیه مورد استفاده برای نفوذ به دستگاه‌ها، پیدا کرده‌اند. گمان می‌رود که مهاجمان از نقص‌های امنیتی شناخته شده و اصلاح‌شده، از جمله، اما نه محدود به، CVE-2022-42475 ، CVE-2023-27997 و CVE-2024-21762 استفاده کرده‌اند . شرکت امنیت شبکه در مشاوره ای که روز پنجشنبه منتشر شد گفت : «یک عامل تهدید از یک آسیب پذیری شناخته شده برای پیاده سازی دسترسی فقط خواندنی به دستگاه های آسیب پذیر فورتی گیت استفاده کرد. "این از طریق ایجاد یک پیوند نمادین که سیستم فایل کاربر و سیستم فایل ریشه را در پوشه ای که برای ارائه فایل های زبان برای SSL-VPN استفاده می شود، به هم متصل می کند." امنیت سایبری فورتی نت گفت که تغییرات در سیستم فایل کاربر انجام شد و موفق شد از شناسایی فرار کند و باعث شد که پیوند نمادین (معروف به symlink) حتی پس از بسته شدن حفره‌های امنیتی مسئول دسترسی اولیه باقی بماند. این به نوبه خود، عاملان تهدید را قادر می‌سازد تا دسترسی فقط خواندنی به فایل‌های موجود در سیستم فایل دستگاه، از جمله تنظیمات، را حفظ کنند. با این حال، مشتریانی که هرگز SSL-VPN را فعال نکرده اند تحت تأثیر این مشکل قرار نمی گیرند. مشخص نیست چه کسی پشت این فعالیت است، اما فورتی نت گفت تحقیقاتش نشان می دهد که هدف آن منطقه یا صنعت خاصی نبوده است. همچنین گفت که مستقیماً به مشتریانی که تحت تأثیر این موضوع قرار گرفته‌اند اطلاع داده است. به عنوان کاهش بیشتر برای جلوگیری از تکرار چنین مشکلاتی، یک سری به روز رسانی نرم افزار برای FortiOS ارائه شده است - FortiOS 7.4، 7.2، 7.0 و 6.4 - سیملینک به عنوان مخرب علامت گذاری شد تا به طور خودکار توسط موتور آنتی ویروس حذف شود. FortiOS 7.6.2، 7.4.7، 7.2.11، 7.0.17، و 6.4.16 - پیوند نمادین حذف شد و رابط کاربری SSL-VPN برای جلوگیری از ارائه چنین پیوندهای نمادین مخرب اصلاح شده است. به مشتریان توصیه می‌شود نمونه‌های خود را به نسخه‌های 7.6.2، 7.4.7، 7.2.11، 7.0.17 یا 6.4.16 FortiOS به‌روزرسانی کنند، پیکربندی‌های دستگاه را بررسی کنند، و همه پیکربندی‌ها را به‌عنوان در معرض خطر قرار دهند و مراحل بازیابی مناسب را انجام دهند . آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده (CISA) توصیه‌ای از خود صادر کرده و از کاربران می‌خواهد اعتبارنامه‌های افشا شده را بازنشانی کنند و تا زمانی که وصله‌ها اعمال شوند، عملکرد SSL-VPN را غیرفعال کنند. تیم واکنش اضطراری رایانه ای فرانسه (CERT-FR)، در بولتن مشابهی، گفت که از مصالحه هایی که به اوایل سال 2023 بازمی گردد، آگاه است. بنجامین هریس، مدیرعامل watchTowr در بیانیه‌ای گفت که این حادثه به دو دلیل مهم باعث نگرانی است. هریس گفت: «اول، در طبیعت استثمار بسیار سریعتر از آن چیزی است که سازمان ها می توانند اصلاح کنند. مهمتر از آن، مهاجمان به وضوح و عمیقاً از این واقعیت آگاه هستند.» دوم و وحشتناک‌تر، بارها دیده‌ایم که مهاجمان پس از بهره‌برداری سریع، قابلیت‌ها و درهای پشتی را به کار می‌گیرند که برای زنده ماندن از فرآیندهای وصله‌سازی، ارتقا و بازنشانی کارخانه‌ای طراحی شده‌اند که سازمان‌ها برای کاهش این موقعیت‌ها برای حفظ پایداری و دسترسی به سازمان‌های در معرض خطر تکیه کرده‌اند.» هریس همچنین گفت که استقرار درب‌های پشتی در سراسر پایگاه مشتری WatchTowr شناسایی شده‌اند، و آنها "تأثیری را در سازمان‌هایی مشاهده می‌کنند که بسیاری به وضوح آن را زیرساخت حیاتی می‌نامند." بنیاد Shadowserver فاش کرده است که 16620 دستگاه Fortinet در معرض اینترنت شناسایی شده‌اند که با درپشتی پیوند نمادین که به عوامل تهدید دسترسی فقط خواندنی به فایل‌های حساس در دستگاه‌هایی که قبلاً نقض شده اما کاملاً وصله شده‌اند، می‌دهد شناسایی شده‌اند. از 15 آوریل 2025، 7886 مورد آسیب دیده در آسیا واقع شده است، پس از آن اروپا (3766)، آمریکای شمالی (3217)، آمریکای جنوبی (1054)، آفریقا (399) و اقیانوسیه (298). 🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی 👮🏽‍♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است. ادمین: ‏https://t.me/pedram_kiani کانال تلگرام: https://t.me/ics_cert گروه واتس آپ : https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33 گروه تلگرام: https://t.me/ICSCERT_IR