IACS
Open in Telegram
کانال تخصصی امنیت اتوماسیون و کنترل صنعتی با رویکرد آگاهی رسانی،آموزش ومشاوره درحوزه مخاطرات امنیتی درزیرساختهای حساس وحیاتی بامعماری:ICS، SCADA، DCS، OT فعالیت میکند. برای اخذ مشاوره خصوصی بامن تماس بگیرید: @Pedram_kiani www.VCOACH.ir
Show more1 184
Subscribers
No data24 hours
+77 days
+530 days
Posts Archive
1 184
شرکت فورتینت یک آسیبپذیری روز صفر بحرانی را که بهطور فعال در حملات به سیستمهای تلفن سازمانی فورتیوویس مورد استفاده قرار میگیرد، وصله کرده است .
این مشکل یک آسیبپذیری سرریز پشته با شناسه CVE-2025-32756 (با امتیاز CVSS 9.6 از 10.0) است که FortiMail، FortiNDR، FortiRecorder و FortiCamera را نیز تحت تأثیر قرار میدهد.
همانطور که فروشنده توضیح میدهد، سوءاستفاده موفقیتآمیز از این آسیبپذیری میتواند به مهاجمان غیرمجاز از راه دور اجازه دهد تا کد یا دستورات دلخواه را از طریق درخواستهای HTTP مخرب اجرا کنند.
فورتینت توانست آسیبپذیری CVE-2025-32756 را بر اساس فعالیت مهاجم، از جمله اسکن شبکه، حذف گزارشهای خرابی سیستم برای پوشاندن ردپای آنها و فعال کردن «اشکالزدایی fcgi» برای ثبت اطلاعات ورود به سیستم یا تلاشهای ورود به سیستم SSH، شناسایی کند.
طبق بولتن امنیتی، مهاجمان حملات را از طریق IP های 198.105.127[.]124، 43.228.217[.]173، 43.228.217[.]82، 156.236.76[.]90، 218.187.69[.]244 و 218.187.69[.]59 انجام دادند.
شاخصهای نفوذی که توسط Fortinet در طول تحلیل حمله کشف شدهاند، شامل فعال بودن گزینه اشکالزدایی fcgi (که به طور پیشفرض فعال نیست) در سیستمهای آسیبدیده است.
فورتینت هنگام بررسی این حملات متوجه شد که مهاجمان در حال استقرار بدافزار بر روی دستگاههای آسیبدیده، اضافه کردن cron jobs طراحیشده برای جمعآوری اطلاعات احراز هویت و استقرار اسکریپتهایی برای اسکن شبکههای قربانیان هستند.
علیرغم شرایط ارائه شده، تأمینکننده، مقیاس واقعی حملات یا هویت مهاجمان پشت آنها را فاش نکرد.
به کاربران FortiVoice، FortiMail، FortiNDR، FortiRecorder و FortiCamera توصیه میشود که وصلههای لازم را برای محافظت از دستگاههای خود در برابر تلاشهای فعال برای بهرهبرداری از این آسیبپذیریها اعمال کنند.
این شرکت همچنین توصیههایی برای کاهش خطرات به اشتراک گذاشته است که شامل غیرفعال کردن رابط مدیریتی HTTP/HTTPS در دستگاههای آسیبپذیر میشود.
🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی
👮🏽♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است.
ادمین:
https://t.me/pedram_kiani
کانال تلگرام:
https://t.me/ics_cert
گروه واتس آپ :
https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33
گروه تلگرام:
https://t.me/ICSCERT_IR
1 184
آسیبپذیری بحرانی روز صفر، محصولات فورتینت را تحت تأثیر قرار میدهد
کارشناسان، تحلیل دقیقی از آسیبپذیری CVE-2025-32756 با امتیاز CVSS 9.8 منتشر کردهاند که چندین محصول کلیدی Fortinet را تحت تأثیر قرار میدهد. این مشکل مربوط به سرریز بافر در رابط برنامهنویسی کاربردی مدیریتی است و به مهاجمان غیرمجاز اجازه میدهد تا از طریق درخواستهای HTTP، کد دلخواه خود را اجرا کنند.
نسخههای مختلف FortiVoice، FortiMail، FortiNDR، FortiRecorder و FortiCamera در معرض خطر هستند. این اشکال فنی در تابع cookieval_unwrap() از کتابخانه libhttputil.so وجود دارد، که در آن بررسی نادرست محدودهها منجر به سرریز یک بافر ۱۶ بایتی و بازنویسی مقادیر حیاتی پشته میشود.
فورتینت تأیید کرده است که این آسیبپذیری بهطور فعال توسط مهاجمان، بهویژه علیه سیستمهای فورتیوویس، مورد سوءاستفاده قرار میگیرد. مهاجمان از طریق cron jobs اسکن شبکه، سرقت اعتبارنامهها، حذف گزارشها، نصب بدافزار و راهاندازی سرقت مداوم دادهها را انجام میدهند.
🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی
👮🏽♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است.
ادمین:
https://t.me/pedram_kiani
کانال تلگرام:
https://t.me/ics_cert
گروه واتس آپ :
https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33
گروه تلگرام:
https://t.me/ICSCERT_IR
1 184
واقعا چیز زیادی در مورد امنیت OT وجود ندارد!
درست مثل امنیت سایبری فناوری اطلاعات است!
اینها تصورات غلطی هستند که مردم دارند.
تصورات غلطی که میتوانند بسیار قوی باشند.
و بسیار اشتباه.
امنیت سایبری OT لزوماً پیچیده نیست. اما چیزهای زیادی در آن وجود دارد.
شما باید تا حدی مهندس باشید. و تا حدی متخصص امنیت سایبری.
تضمین ایمنی و عملیات مداوم برای محیطهای OT. از معادن گرفته تا نیروگاهها. از تصفیه آب گرفته تا تولید.
و حقیقت این است که شما نمیتوانید یک شبه در امنیت سایبری OT استاد شوید. یا حتی فقط در عرض چند سال.
در اینجا به طور خلاصه توضیح داده شده است:
۱. سطح سطحی (کاملاً تازهکار در OT) -> دانستن تفاوتهای بین OT، ICS و SCADA
-> درک نحوه استفاده از داراییهای سنتی فناوری اطلاعات در کارخانهها
-> مهندسی ایستگاههای کاری، تاریخنگاران داده و غیره.
۲. فقط در زیر سطح (شروع به یادگیری بیشتر در مورد OT)
-> درک نحوه عملکرد داراییهای مختلف OT در محیطهای کوچکتر
-> شروع به یادگیری تفاوت بین کارخانههای کوچکتر و بزرگتر
۳. عمق متوسط (شروع به یادگیری در مورد امنیت سایبری OT)
-> توانایی درک شباهتهای بین فناوری اطلاعات و OT سایبری -> همچنین توانایی درک اینکه این دو در کجا بسیار متفاوت هستند
-> یادگیری اصول اولیه امنیت سایبری OT
۴. عمق پیشرفته (درک جامع از امنیت سایبری OT)
-> مقابله با چالشهای پیشرفتهتر امنیت سایبری OT
-> ایمنسازی دسترسی از راه دور برای اشخاص خارجی
-> نظارت بر شبکه برای مهاجمان و آسیبپذیریها
۵. لایه معماری عمیق (امنیت شبکه OT واقعی)
-> توانایی طراحی معماری شبکه امن مانند ISA/IEC 62443
-> پیادهسازی دیودهای داده دروازههای یکطرفه و ACLها را به راحتی مدیریت کنید
۶. لایه حرفهای (متخصص امنیت سایبری OT)
-> به اشتراکگذاری اطلاعات مربوط به تهدید OT با دیگران
-> درک چگونگی نفوذ مهاجمان و شبیهسازی حملات
-> شناخت فعالیت پایه خود و توانایی شناسایی "چیزهای بد" غیرعادی
۷. عمقهای پرتگاه (متخصص واقعی امنیت سایبری OT)
-> مدلسازی جدیدترین تهدیدات OT مختص محیط شما -> ادغام هوش مصنوعی به روشهای عملی که اهداف تجاری شما را برآورده میکند
-> استفاده از مکانیسمهای تشخیص پیشرفته
۸. تعالی (جهش سطح امگا)
-> شما به سادگی بخشی از اکوسیستم OT/ICS هستید
-> قادر به انجام مهارتهای پیشرفته مانند جرمشناسی پروتکل سفارشی، مهندسی معکوس میانافزار و تجزیه و تحلیل پیشرفته بدافزار OT.
در نهایت، امنیت سایبری OT/ICS چیزهای زیادی دارد. اما اگر در آن تازهکار هستید، در ابتدا دشوار است که ببینید واقعاً چه چیزی درگیر است. و اشکالی ندارد! شروع به یادگیری کنید. افراد زیادی هستند که به شما کمک میکنند از غرق شدن جلوگیری کنید!
ضمناً، من یک راهکار برای شما دارم 🔔 برای امنیت سایبری OT/ICS بیشتر، توصیه میکنم دوره زیر را بگذرانید:
https://m0h.ir/ebswnx
#IEC62443 #امنیت #ممیزی #اتوماسیون
🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی
👮🏽♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است.
ادمین:
https://t.me/pedram_kiani
کانال تلگرام:
https://t.me/ics_cert
گروه واتس آپ :
https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33
گروه تلگرام:
https://t.me/ICSCERT_IR
1 184
کشف آسیبپذیری خواندن حافظه خارج از محدوده در تابع مدیریت پیامِ پیادهسازی پروتکل احراز هویت، مجوزدهی و حسابداری RADIUS در موتور خدمات هویت سیسکو (ISE)
سوءاستفاده از این آسیبپذیری میتواند به یک مهاجم از راه دور اجازه دهد تا با ارسال درخواستهای دستکاریشدهی خاص، باعث ایجاد اختلال در سرویسدهی به دستگاه دسترسی به شبکه (NAD) شود.
CVE-2025-20152
نصب بهروزرسانیها از منابع معتبر توصیه میشود بهروزرسانیهای نرمافزاری تنها پس از ارزیابی تمام خطرات مرتبط نصب شوند.
اقدامات جبرانی:
- استفاده از پروتکلهای جایگزین برای پیادهسازی احراز هویت، مجوز و حسابداری، به عنوان مثال، TACACS+؛
- استفاده از فایروالها برای محدود کردن امکان دسترسی از راه دور به نرمافزارهای آسیبپذیر؛
- استفاده از فهرست «سفید» آدرسهای IP برای محدود کردن دسترسی به نرمافزارهای آسیبپذیر؛
- استفاده از سیستمهای تشخیص و پیشگیری از نفوذ برای تشخیص (شناسایی، ثبت) و پاسخ به تلاشها برای سوءاستفاده از آسیبپذیریها؛
- محدود کردن دسترسی از شبکههای خارجی (اینترنت).
استفاده از توصیهها:
https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-ise-restart-ss-uf986G2Q
🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی
👮🏽♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است.
ادمین:
https://t.me/pedram_kiani
کانال تلگرام:
https://t.me/ics_cert
گروه واتس آپ :
https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33
گروه تلگرام:
https://t.me/ICSCERT_IR
1 184
آسیبپذیری مؤلفهی Zabbix Agent در سیستم نظارت بر زیرساخت فناوری اطلاعات Zabbix مربوط به خواندن حافظه فراتر از مرزهای بافر
سوءاستفاده از این آسیبپذیری میتواند به یک مهاجم از راه دور اجازه دهد تا باعث ایجاد اختلال در سرویسدهی شود.
اقدامات جبرانی:
- تنظیم حالت بازیابی سرویس Zabbix Agent در سیستم عامل ویندوز؛
- محدود کردن دسترسی کاربران غیر قابل اعتماد به Zabbix Agent؛
- استفاده از شبکههای خصوصی مجازی (VPN) برای سازماندهی دسترسی از راه دور به محل کار با نصب Zabbix Agent.
🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی
👮🏽♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است.
ادمین:
https://t.me/pedram_kiani
کانال تلگرام:
https://t.me/ics_cert
گروه واتس آپ :
https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33
گروه تلگرام:
https://t.me/ICSCERT_IR
1 184
کشف آسیبپذیری در نرمافزار مدیریت زیرساخت مجازی VMware vCenter Server به دلیل عدم انجام اقدامات لازم برای خنثیسازی عناصر ویژه مورد استفاده در فرمان سیستمعامل
سوءاستفاده از این آسیبپذیری میتواند به مهاجم اجازه دهد تا دستورات دلخواه خود را اجرا کند.
CVE-2025-41225
نصب بهروزرسانیها از منابع معتبر توصیه میشود بهروزرسانیهای نرمافزاری تنها پس از ارزیابی تمام خطرات مرتبط نصب شوند.
اقدامات جبرانی:
- استفاده از سیستمهای تشخیص و پیشگیری از نفوذ برای تشخیص (شناسایی، ثبت) و پاسخ به تلاشها برای سوءاستفاده از آسیبپذیریها؛
- استفاده از سیستمهای SIEM برای ردیابی تلاشها برای سوءاستفاده از آسیبپذیریها؛
- به حداقل رساندن امتیازات کاربر؛
- غیرفعال کردن/حذف حسابهای کاربری بلااستفاده.
استفاده از توصیهها:
https://support.broadcom.com/web/ecx/support-content-notification/-/external/content/SecurityAdvisories/0/25717
🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی
👮🏽♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است.
ادمین:
https://t.me/pedram_kiani
کانال تلگرام:
https://t.me/ics_cert
گروه واتس آپ :
https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33
گروه تلگرام:
https://t.me/ICSCERT_IR
1 184
کسف آسیبپذیری در رابط وب نرمافزار تلفن سازمانی FortiVoice، سیستم امنیتی ایمیل FortiMail، نرمافزار و سختافزار تشخیص و پیشگیری از نفوذ Fortinet FortiNDR، میانافزار دستگاه سیستم نظارت تصویری FortiRecorder و سیستم نظارت تصویری FortiCamera مربوط به سرریز بافر پشته
سوءاستفاده از این آسیبپذیری میتواند به یک مهاجم از راه دور اجازه دهد تا با ارسال درخواستهای HTTP دستکاریشده، کد دلخواه خود را اجرا کند.
کد :
CVE-2025-32756
نصب بهروزرسانیها از منابع معتبر توصیه میشود بهروزرسانیهای نرمافزاری تنها پس از ارزیابی تمام خطرات مرتبط نصب شوند.
اقدامات جبرانی:
- غیرفعال کردن عملکرد دسترسی به رابط مدیریت نرمافزار از طریق پروتکلهای HTTP و HTTPS؛
- استفاده از فایروال لایه کاربرد (WAF) برای فیلتر کردن ترافیک HTTP؛
- استفاده از یک فهرست «سفید» از آدرسهای IP برای محدود کردن دسترسی به رابط وب برای مدیریت نرمافزارهای آسیبپذیر؛
- استفاده از سیستمهای SIEM برای ردیابی تلاشها برای سوءاستفاده از آسیبپذیری.
استفاده از توصیهها:
https://fortiguard.fortinet.com/psirt/FG-IR-25-254
🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی
👮🏽♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است.
ادمین:
https://t.me/pedram_kiani
کانال تلگرام:
https://t.me/ics_cert
گروه واتس آپ :
https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33
گروه تلگرام:
https://t.me/ICSCERT_IR
1 184
یک آسیبپذیری در وب سرور میانافزار Modbus AutomationDirect MB-Gateway به دلیل فقدان مکانیسم احراز هویت برای یک عملکرد حیاتی.
سوءاستفاده از این آسیبپذیری میتواند به مهاجمی که از راه دور اقدام میکند، اجازه دسترسی غیرمجاز به دستگاه را بدهد.
کد شناسایی:
CVE-2025-36535
اقدامات جبرانی:
- استفاده از فایروالها برای محدود کردن امکان دسترسی از راه دور به یک دستگاه آسیبپذیر؛
- تقسیمبندی شبکه برای محدود کردن دسترسی به یک دستگاه آسیبپذیر از زیرشبکههای دیگر؛
- استفاده از سیستمهای تشخیص و پیشگیری از نفوذ برای تشخیص (شناسایی، ثبت) و پاسخ به تلاشها برای سوءاستفاده از آسیبپذیریها؛
- استفاده از سیستمهای SIEM برای ردیابی تلاشها برای سوءاستفاده از آسیبپذیریها؛
- محدود کردن دسترسی از شبکههای خارجی (اینترنت)؛
- استفاده از ابزارهای پشتیبانگیری برای اطمینان از امکان بازیابی سیستم پس از خرابی؛
- استفاده از شبکههای خصوصی مجازی برای سازماندهی دسترسی از راه دور (VPN).
منابع اطلاعات:
https://www.cisa.gov/news-events/ics-advisories/icsa-25-140-09
🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی
👮🏽♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است.
ادمین:
https://t.me/pedram_kiani
کانال تلگرام:
https://t.me/ics_cert
گروه واتس آپ :
https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33
گروه تلگرام:
https://t.me/ICSCERT_IR
1 184
🔐 IEC 62443 – امنیت سایبری صنعتی
استاندارد 🔐 IEC 62443 یک استاندارد بینالمللی است که الزامات امنیت سایبری را برای سیستمهای اتوماسیون و کنترل (IACS) مشخص میکند.
هدف آن محافظت از زیرساختهای صنعتی در برابر حملات سایبری و تضمین ادغام ایمن فناوریهای OT و IT است.
با توجه به تهدیدات رو به رشد و حملات مکرر به زیرساختهای حیاتی OT/IACS (استاکسنت، هاوکس، بلکانرژی، تریتون، EKANS، Colonial Pipeline) - اطمینان از انطباق و پیادهسازی مکانیسمهای کنترلی مطابق با IEC 62443 گامی مهم در حفاظت از سیستمهای کنترل صنعتی است!
استاندارد IEC 62443 همچنین میتواند از اجرای الزامات دستورالعمل NIS2 پشتیبانی کند، که تعهدات جدید امنیت سایبری را بر اپراتورهای خدمات ضروری و نهادهایی از بخشهایی مانند صنعت، انرژی، حمل و نقل و بهداشت تحمیل میکند.
💡 چطور میتوانیم کمک کنیم؟
✅ تحلیل ریسک - شناسایی تهدیدات سیستمهای OT/ICS و ارزیابی تأثیر آنها بر امنیت زیرساختها به همراه توصیههایی برای تغییرات در لایههای سازمانی، فرآیندی و فنی.
✅ ارزیابی الزامات IEC 62443 - تجزیه و تحلیل و تطبیق الزامات مناسب.
✅ تأیید پیادهسازی - ما انطباق را بررسی کرده و شکافهای احتمالی را شناسایی میکنیم.
✅ ممیزی امنیت سایبری - تحلیل جامع امنیت سیستمهای OT/ICS.
🔎 سوالی دارید؟ با ما تماس بگیرید:
برای آشنایی با این استاندارد توصیه میکنم دوره زیر را بگذرانید:
https://m0h.ir/ebswnx
#IEC62443 #امنیت #ممیزی #اتوماسیون
🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی
👮🏽♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است.
ادمین:
https://t.me/pedram_kiani
کانال تلگرام:
https://t.me/ics_cert
گروه واتس آپ :
https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33
گروه تلگرام:
https://t.me/ICSCERT_IR
1 184
برای اولین بار از سال ۲۰۰۷، هایپروایزر VMware تسلیم یک حمله ۱۵۰ هزار دلاری شد
مسابقه Pwn2Own یک مسابقهی قانونی است که سالی دو بار بین بهترین هکرهای جهان برگزار میشود. در آن، شرکتکنندگان در مدت زمان محدودی به محصولات ارائه شده توسط فروشندگان حمله میکنند و از آسیبپذیریهای ناشناخته قبلی استفاده میکنند تا آنها را قبل از مجرمان سایبری شناسایی کنند. پیروزی امتیاز و جوایز نقدی و از همه مهمتر - عنوان استاد PWN را به ارمغان می آورد.
در مورد VMware ESXi، این اولین هک موفق هایپروایزر در تاریخ Pwn2Own است که به سال ۲۰۰۷ برمیگردد. این اکسپلویت توسط نگوین هوانگ تاچ از تیم STARLabs SG نوشته شده است. او از یک آسیبپذیری سرریز عدد صحیح استفاده کرد - فقط یک سوءاستفاده، اما چه سوءاستفادهای. او برای این کشف خود ۱۵۰،۰۰۰ دلار و ۱۵ امتیاز در مسابقات دریافت کرد.
🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی
👮🏽♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است.
ادمین:
https://t.me/pedram_kiani
کانال تلگرام:
https://t.me/ics_cert
گروه واتس آپ :
https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33
گروه تلگرام:
https://t.me/ICSCERT_IR
1 184
آیا شرکت شما به یک متخصص متدولوژی نیاز دارد؟
همه چیز به عوامل بستگی دارد:
- تعداد و پیچیدگی الزامات خارجی
- تمایل شرکت برای فراتر رفتن از چارچوب استارتاپی خود و زندگی مطابق با فرآیندها
- در دسترس بودن حقوق و دستمزد برای یک متخصص امنیت اطلاعات دیگر)
اگر شما یک بخش امنیت اطلاعات دارید، قطعاً نمیتوانید بدون نقش یک متدولوژیست کار خود را انجام دهید، اما در یک شرکت کوچک، کارمند به احتمال زیاد این نقش را با نقش دیگری در امنیت اطلاعات ترکیب خواهد کرد. بنابراین نگاه دقیقتری بیندازید، شاید شرکت شما از قبل یک متدولوژیست داشته باشد، شما فقط متوجه او نشدهاید)
نظر شما چیست؟
🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی
👮🏽♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است.
ادمین:
https://t.me/pedram_kiani
کانال تلگرام:
https://t.me/ics_cert
گروه واتس آپ :
https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33
گروه تلگرام:
https://t.me/ICSCERT_IR
1 184
اگر شما یک بخش امنیت اطلاعات دارید، قطعاً نمیتوانید بدون نقش یک متدولوژیست کار خود را انجام دهید، اما در یک شرکت کوچک، کارمند به احتمال زیاد این نقش را با نقش دیگری در امنیت اطلاعات ترکیب خواهد کرد. بنابراین نگاه دقیقتری بیندازید، شاید شرکت شما از قبل یک متدولوژیست داشته باشد، شما فقط متوجه او نشدهاید)
نظر شما چیست؟
🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی
👮🏽♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است.
ادمین:
https://t.me/pedram_kiani
کانال تلگرام:
https://t.me/ics_cert
گروه واتس آپ :
https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33
گروه تلگرام:
https://t.me/ICSCERT_IR
1 184
متخصص متدولوژی امنیت اطلاعات کیست؟
نام متدولوژیستهای امنیت اطلاعات اغلب در فهرستهای تخصصهای امنیت اطلاعات ذکر نمیشود. به اندازه متخصصان فنی، جای خالی برای متخصصان امنیت اطلاعات وجود ندارد. اما هر ساله تعداد آنها بیشتر و بیشتر می شود.
با یک روششناس اشتباه نگیرید: یک روششناس شخصی است که در تدوین برنامههای آموزشی مشارکت دارد.
یک متدولوژیست چه کاری انجام میدهد؟
به طور خلاصه، یک متدولوژیست در سازماندهی فرآیندهای امنیت اطلاعات نقش دارد. در اصل، این متدولوژیست کاری را انجام میدهد که از یک CISO در زمینه مدیریت امنیت اطلاعات انتظار میرود، اما فقط یک CISO در شرکت وجود دارد و او وظایف زیادی دارد که فقط میتواند رویای یک روز کاری استاندارد را در سر بپروراند. در موقعیتهای شغلی خالی خارجی، چنین متخصصی GRC نامیده میشود - مدیریت، ریسک و انطباق.
اگر به متدولوژی امنیت اطلاعات علاقه دارید، توصیه میکنم کتاب درسی آمادگی ISACA CISM را مطالعه کنید.
لیست مفصلی از حوزههای مسئولیت روششناس به شرکت، اندازه آن، ویژگیهای مدیریتی بستگی دارد و ممکن است شامل موارد زیر باشد:
🍪 تدوین مقررات محلی سازمانی در مورد امنیت اطلاعات : سیاست امنیت اطلاعات، مقررات محرمانگی، فهرست اطلاعات محرمانه، مقررات مربوط به اسرار تجاری، مستندسازی سیستم مدیریت امنیت اطلاعات، مقررات مربوط به بخش امنیت اطلاعات، شرح وظایف کارمندان امنیت اطلاعات
🍪 طراحی و نگهداری پایگاه دانش امنیت اطلاعات : ایجاد نظم در هرج و مرج، شکلدهی ساختار پایگاه دانش، قوانین نگهداری آن، ویرایش صفحات و بخشها به گونهای که برای کسانی که آنها را میخوانند، از جمله متخصصان غیرفنی، قابل فهم باشند.
🍪 کمک در نوشتن (و اغلب نوشتن برای آنها) اسناد برای متخصصان فنی در امنیت اطلاعات ، که اغلب نیازهایی در ذهن خود دارند، اما انتقال آنها به کاغذ بسیار دشوار است.
🍪 حل مسائل حقوقی امنیت اطلاعات (اگر با وکلا همراه باشد خوب است): چگونه ضمن تضمین امنیت اطلاعات، قانون را زیر پا نگذاریم، چگونه به درستی کسی را به دلیل نقض امنیت اطلاعات اخراج کنیم، صدور مجوز برای فعالیتهای امنیت اطلاعات، تعامل با نهادهای نظارتی در مورد امنیت اطلاعات
🍪 رعایت الزامات و استانداردهای خارجی در حوزه امنیت اطلاعات (و موارد مرتبط مانند تداوم، الزامات ذخیرهسازی دادهها و غیره): قوانین، نهادهای نظارتی، سازمانهای مافوق، طرفهای مقابل، صدور گواهینامه داوطلبانه
🍪 تجزیه و تحلیل : ارزیابی وضعیت امنیت اطلاعات بر اساس یک چارچوب خارجی یا داخلی، BIA، ممیزیهای داخلی
مدیریت ریسک امنیت اطلاعات، تداوم : سازماندهی، شکلدهی روشها و فرآیندها، ادغام در فرآیندهای شرکت، تجزیه و تحلیل و ارزیابی، تشکیل برنامههای مقابله با ریسک، سازماندهی مقابله با ریسک، پیادهسازی و نگهداری سیستم GRC
🍪 رعایت قوانین مربوط به دادههای شخصی: انجام وظایف DPO
🍪 پشتیبانی از ممیزیهای خارجی : ممیزیهای نهادهای نظارتی، شرکتهای مادر، ممیزیهایی که در موضوع امنیت اطلاعات نیستند (به عنوان مثال، ممیزیهای مالی که شامل مسائل مربوط به امنیت اطلاعات میشوند)، جمعآوری و سازماندهی ذخیرهسازی مصنوعات برای حسابرسان و نتایج ممیزی، سازماندهی کار برای اصلاح ناسازگاریهای یافت شده
🍪 تحلیل و بهبود فرآیندهای امنیت اطلاعات : جستجوی شکافها و ناهماهنگیها در فرآیندها، تغییر و کنترل فرآیندها
🍪 سازماندهی یک رویکرد جامع به امنیت اطلاعات ، که در آن نه تنها مشکلات منفرد حل میشوند، بلکه بلوغ در کل حوزه امنیت اطلاعات افزایش مییابد.
چه کسی میتواند به عنوان یک متخصص امنیت اطلاعات فعالیت کند؟
سادهترین راه برای کار به عنوان یک متدولوژیست، برای یک مشاور امنیت اطلاعات سابق با سابقهی کاری گسترده (مثلاً مثل من 😊) است. این قطعاً شغلی نیست که بتوانید بلافاصله پس از فارغالتحصیلی از دانشگاه انجام دهید: شما به چشمانداز وسیعی در امنیت اطلاعات، انعطافپذیری، توانایی یافتن راههای سازش و ایجاد یک MVP نیاز دارید. شما باید بتوانید به امنیت اطلاعات از بالا به پایین، از جایگاه مدیریت و با دید کلی نگاه کنید، و نه کنترلهای خاص. و شما به تجربه زیادی نیاز دارید تا بفهمید چه چیزی در درازمدت جواب میدهد و چه چیزی بیفایده است و به سرعت از بین میرود.
نظر شما چیست؟
🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی
👮🏽♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است.
ادمین:
https://t.me/pedram_kiani
کانال تلگرام:
https://t.me/ics_cert
گروه واتس آپ :
https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33
گروه تلگرام:
https://t.me/ICSCERT_IR
1 184
وقتی کشورها با استفاده از روشهای مختلف به نتایج مشابهی دست مییابند.
نمایندگان کنگره آمریکا🇺🇸 در حال تهیه لایحهای هستند که سازندگان کارت گرافیک آمریکایی را ملزم به رعایت آن میکند. پیگیری کنید که محصولات شما کجا استفاده میشوند . اگر ناگهان مشخص شود که آنها در کشوری تحت تحریم کار میکنند یا در فهرست کسانی که مجاز به صادرات فناوریهایی هستند که میتوانند در پروژههای هوش مصنوعی استفاده شوند، قرار ندارند.🧠 ، سپس آنها باید به طور خودکار مسدود شوند . ایالات متحده نیات خود را پنهان نمیکند و میخواهد فناوریهایی را که در سراسر جهان عرضه میکند، کاملاً آشکارا از راه دور مسدود کند (تا حدودی یادآور داستان HIMARS و F-35 در ابتدای سال).✂️
و این چین است🐉 کمتر آشکارا عمل میکند، اما در همان جهت. به گزارش رویترز، کارشناسان آمریکایی در جریان بررسیهای ایمنی تجهیزات انرژی تجدیدپذیر، قطعات خاصی را پیدا کردند.☀️ ، ساخت چین، که امکان خاموش کردن تجهیزات برق از راه دور را فراهم میکرد، که میتوانست منجر به خاموشیهای گسترده در سراسر کشور شود. علاوه بر پنلهای خورشیدی، قطعات کنترلشده توسط ماهواره در شارژرهای خودروهای برقی، پمپهای حرارتی و اینورترهای خورشیدی ساخت چین نیز یافت شدهاند.🔋
نمیپرسم که آیا این را در مدل تهدید خود در نظر گرفتهاید یا نه - به هر حال سوال واضح است.🤔 نظارت بر ارتباطات خارجی، چه باسیم و چه بیسیم، روز به روز اهمیت بیشتری پیدا میکند. نیازی به اشاره به بیاعتمادی روزافزون به تأمینکنندگان نیست. اگر تازه شروع به مبارزه با حملات به پیمانکاران و زنجیرههای تأمین کردهایم📇 اینکه وقتی یک تولیدکننده به صورت قانونی و آشکار (یا غیرقانونی و مخفیانه) چنین نشانکهایی (حتی در مورد آمریکاییها، اینها قابلیتهای اعلام نشده نیستند) را در محصولات خود معرفی میکند، چه باید کرد، هنوز خیلی مشخص نیست. برای هر تراشه بررسیهای ویژه و مطالعات ویژه انجام دهید؟ یک لذت گران🤑 و ما آنقدر متخصص و آزمایشگاه نداریم.
نظر شما چیست؟
🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی
👮🏽♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است.
ادمین:
https://t.me/pedram_kiani
کانال تلگرام:
https://t.me/ics_cert
گروه واتس آپ :
https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33
گروه تلگرام:
https://t.me/ICSCERT_IR
1 184
پاسخ حادثه 80% لاگ، 15% قهوه و 5% امیدواری است که هکر تنبل بوده است
🦥 نداشتن دستگاه قهوه ساز در دفتر به این معنی است که از هر شش هکر فقط پنج هکر را دستگیر خواهید کرد و نداشتن گزارش کافی به این معنی است که از هر ده نفر یا گروه بد هشت نفر دیگر را از دست خواهید داد.
این یک چیز بدیهی به نظر میرسد، اما چند وقت یکبار میبینم که شرکتهایی که SIEM (NDR، EDR، NGFW... هر چه باشد، زیر مورد صحیح خط بکشید) را به عنوان یک گلوله نقرهای میبینم که همه مشکلات را حل میکند.
اگرچه من همیشه با این موضع موافق نیستم که امنیت اطلاعات باید در/زیر فناوری اطلاعات باشد، شما نمیتوانید بدون آنها فرآیندی بسازید. و حتی قهوه هم کمکی نمی کند. فقط 5% امید باقی خواهد ماند🤔
نظر شما چیست؟
🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی
👮🏽♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است.
ادمین:
https://t.me/pedram_kiani
کانال تلگرام:
https://t.me/ics_cert
گروه واتس آپ :
https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33
گروه تلگرام:
https://t.me/ICSCERT_IR
1 184
بزرگترین شرکت فولادسازی آمریکا به دلیل حمله سایبری تولید خود را متوقف کرد
این اختلال، عناصر حیاتی برای تأمین و لجستیک را تحت تأثیر قرار داد.
شرکت فولاد نوکور، بزرگترین تولیدکننده فولاد در آمریکا، پس از حمله به زیرساختهای فناوری اطلاعات داخلی خود، موقتاً فعالیت چندین کارخانه خود را به حالت تعلیق درآورده است. این شرکت این موضوع را در فرم رسمی 8-K خود که به کمیسیون بورس و اوراق بهادار ایالات متحده (SEC) ارائه شده است، اعلام کرد. مشخص شده است که این حادثه «سیستمهای اطلاعاتی خاصی» را تحت تأثیر قرار داده است، اما جزئیات مربوط به نوع حمله یا سایتهای آسیبدیده فاش نشده است.
این شرکت تأکید کرد که توقف عملیات، اقدامی پیشگیرانه بوده که «از روی احتیاط فراوان» انجام شده است. روند راهاندازی مجدد اشیاء متوقفشده در حال حاضر در حال انجام است. یک شرکت امنیت سایبری خارجی در حال بررسی این حادثه است و مقامات اجرای قانون نیز در آن دخیل هستند.
خبرنگاران نتوانستند با نمایندگان واحدهای تولیدی نوکور در آلاباما، کارولینای جنوبی و ایندیانا تماس بگیرند: شماره تلفنها در دسترس نبود یا کارمندان از اظهار نظر خودداری کردند.
شرکت نوکور بیش از ۲۰ کارخانه فولاد در ایالات متحده و همچنین دهها مرکز بازیافت قراضه فلز و تولید مصالح ساختمانی را اداره میکند. این شرکت نقشی حیاتی در زیرساختهای حیاتی کشور ایفا میکند و در نتیجه، هدفی بالقوه برای اخاذان و گروههای سایبری خارجی است.
به گفته کارشناسان، حملات به چنین تأسیساتی ممکن است هم اهداف کاملاً مجرمانه - مثلاً مختل کردن عملیات و اخاذی - و هم اهداف استراتژیک را دنبال کند. در کنفرانس RSA 2025 در ماه مه، بحثهایی در مورد اقدامات احتمالی هکرهای چینی که به دنبال نفوذ به شبکههای آمریکایی پیش از رویدادهای مهم ژئوپلیتیکی هستند، مطرح شد. سناریویی ارائه شد که در آن قطع برق، آب و ارتباطات، زیرساختهای غیرنظامی را در بحبوحه بحران سیاست خارجی فلج میکند.
این شرکت خود را بزرگترین و متنوعترین شرکت فولاد و محصولات فولادی در آمریکای شمالی توصیف میکند و ادعا میکند که حدود ۲۵٪ از کل فولاد خام در ایالات متحده را تولید میکند.
شرکتهای تولیدی مانند Nucor به ویژه در برابر این نوع تهدیدات آسیبپذیر هستند، زیرا خرابی تجهیزات باعث خسارات قابل توجه و اثرات جانبی در سراسر صنعت میشود. در گذشته، حوادث مشابه عواقب جدی داشتهاند. برای مثال، در سال ۲۰۲۱، حملهای به خط لوله کولونیال تقریباً نیمی از عرضه سوخت به ساحل شرقی ایالات متحده را متوقف کرد و باعث وحشت و مجبور شدن شرکت به پرداخت باج ۵ میلیون دلاری شد.
تا سال ۲۰۲۳، تخمین زده شد که حدود ۷۰ درصد از کل حوادث نرمافزاری رمزگذاری صنعتی، تولیدکنندگان را به جای شرکتهای خدماتی هدف قرار دادهاند. این امر روند تغییر مسیر حمله به بخشهای آسیبپذیر اما حیاتی را تأیید میکند.
هنوز مشخص نیست که از کدام آسیبپذیریها در حمله به Nucor استفاده شده و آیا این یک حادثه باجافزاری بوده است یا خیر. نمایندگان شرکت به این اطمینان اکتفا کردند که کار مرمت در حال انجام است و قول دادند که با پیشرفت اوضاع، جزئیات جدیدی را ارائه دهند.
🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی
👮🏽♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است.
ادمین:
https://t.me/pedram_kiani
کانال تلگرام:
https://t.me/ics_cert
گروه واتس آپ :
https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33
گروه تلگرام:
https://t.me/ICSCERT_IR
1 184
شرکت SAP وصلههایی را برای رفع آسیبپذیری دوم که در حملات اخیر به سرورهای SAP NetWeaver به عنوان یک آسیبپذیری روز صفر مورد استفاده قرار گرفته بود، منتشر کرد.
این شرکت روز دوشنبه بهروزرسانیهایی برای آسیبپذیری جدید CVE-2025-42999 منتشر کرد، پس از آنکه این آسیبپذیری در جریان تحقیقات مربوط به حملات روز صفر که آسیبپذیری آپلود فایل غیرمجاز دیگری ( CVE-2025-31324 ) را در SAP NetWeaver Visual Composer که در ماه آوریل وصله شده بود، هدف قرار میدادند، کشف شد.
ReliaQuest اولین بار در ماه آوریل حملاتی را کشف کرد که CVE-2025-31324 را هدف قرار میدادند.
سپس مهاجمان پس از هک کردن سیستمهای مشتریان ، JSP web wrappers را در دایرکتوریهای قابل دسترس عموم آپلود کردند و از ابزار تیم قرمز Brute Ratel نیز بهره بردند.
علاوه بر این، تمام نمونههای آسیبدیده بهطور کامل وصله شدند که نشان میدهد مهاجمان از یک آسیبپذیری روز صفر استفاده کردهاند.
اهداف این کمپین شامل شرکتهای گاز و آب، شرکتهای مدیریت پسماند در بریتانیا، تولیدکنندگان تجهیزات پزشکی، شرکتهای انرژی آمریکایی و سازمانهای دولتی در بخش مالی در عربستان سعودی بود.
نتایج بر اساس یک دایرکتوری قابل دسترسی عمومی است که در زیرساخت تحت کنترل مهاجم یافت شده است ("15.204.56[.]106") که شامل گزارشهای رویداد ثبت فعالیت در چندین سیستم آسیبدیده است:
- CVE-2025-31324-results.txt، که ۵۸۱ نمونه SAP NetWeaver آسیبپذیر و یک درب پشتی پوسته وب را شناسایی کرد.
- SAP NetWeaver_20250427_212229.txt که فهرستی از ۸۰۰ دامنهی دارای SAP NetWeaver را که احتمالاً در آینده مورد حمله قرار خواهند گرفت، ارائه میدهد.
این حملات قبلاً توسط محققان watchTowr و Onapsis نیز مشاهده شده بودند ، و آزمایشگاههای Vedere از Forescout برخی از این حملات را به عامل تهدید چینی Chaya_004 مرتبط دانستند که SuperShell مبتنی بر Go را مستقر کرده بود .
شرکت EclecticIQ این نفوذها را به خوشههای تهدید چینی با شناسههای UNC5221، UNC5174 و CL-STA-0048 مرتبط میداند.
اونیفه همچنین دریافت که تا اواخر آوریل، تقریباً 20 شرکت از فهرست فورچون 500/گلوبال 500 آسیبپذیر بودهاند و بسیاری از آنها حتی در معرض خطر قرار گرفتهاند.
در مجموع، در آن زمان ۱۲۸۴ مورد آسیبپذیری در شبکه شناسایی شده بود که ۴۷۴ مورد از آنها قبلاً مورد نفوذ قرار گرفته بودند.
بنیاد Shadowserver در حال حاضر بیش از ۲۰۴۰ سرور SAP Netweaver که در اینترنت میزبانی میشوند و در برابر حمله آسیبپذیر هستند را رصد میکند .
اگرچه SAP هنوز سوءاستفاده از آسیبپذیری CVE-2025-42999 را در سطح اینترنت تأیید نکرده است، اما محققان Onapsis از ماه ژانویه شاهد ترکیب هر دو آسیبپذیری (CVE-2025-31324 و CVE-2025-42999) توسط مهاجمان بودهاند.
این ترکیب به مهاجمان اجازه میداد تا دستورات دلخواه را از راه دور و بدون هیچ گونه امتیازی روی سیستم اجرا کنند.
به مدیران SAP توصیه میشود که فوراً نمونههای NetWeaver خود را بهآخرین نسخه بهروزرسانی کنند و غیرفعال کردن سرویس Visual Composer و همچنین محدود کردن دسترسی به سرویسهای دانلود فراداده و نظارت بر فعالیتهای مشکوک را در نظر بگیرند.
https://support.sap.com/en/my-support/knowledge-base/security-notes-news/may-2025.html
🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی
👮🏽♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است.
ادمین:
https://t.me/pedram_kiani
کانال تلگرام:
https://t.me/ics_cert
گروه واتس آپ :
https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33
گروه تلگرام:
https://t.me/ICSCERT_IR
1 184
سیسکو یک آسیبپذیری با شدت بالا را در نرمافزار IOS XE برای کنترلکنندههای بیسیم LAN برطرف کرده است که شامل یک JSON Web Token (JWT) کدگذاری شده است که میتواند به یک مهاجم غیرمجاز و از راه دور اجازه دهد تا دستگاهها را در دست بگیرد.
JWT برای احراز هویت درخواستها به تابع دانلود تصویر نقطه دسترسی از طریق یک کانال خارجی در نظر گرفته شده است.
این به نقاط دسترسی (APها) اجازه میدهد تا تصاویر سیستم عامل را از طریق HTTPS به جای پروتکل CAPWAP دانلود کنند و روشی انعطافپذیرتر و مستقیمتر برای دانلود میانافزار ارائه دهند.
از آنجایی که این توکن به صورت کدگذاری شده است، هر کسی میتواند بدون نیاز به احراز هویت، خود را به جای یک کاربر مجاز جا بزند.
طبق گفتهی فروشنده، این آسیبپذیری با شناسهی CVE-2025-20188 ردیابی میشود و حداکثر امتیاز CVSS آن ۱۰.۰ است.
یک مهاجم میتواند با ارسال درخواستهای HTTPS دستکاریشدهی خاص به رابط دانلود تصویر نقطه دسترسی، از این آسیبپذیری سوءاستفاده کند.
یک سوءاستفادهی موفقیتآمیز میتواند به مهاجم اجازه دهد تا فایلها را آپلود کند، پیمایش مسیر انجام دهد و دستورات دلخواه را با امتیازات ریشه اجرا کند.
با این حال، CVE-2025-20188 تنها در صورتی قابل سوءاستفاده است که ویژگی ذکر شده روی دستگاه فعال باشد (به طور پیشفرض غیرفعال است).
با این حال، تمرین نشان میدهد که برخی از کاربران شرکتهای بزرگ از آن برای آمادهسازی یا بازیابی سریعتر نقاط دسترسی استفاده میکنند.
خطا تأثیر میگذارد بر:
- کاتالیست 9800-CL برای کنترلرهای بیسیم ابری؛
- کنترلر بیسیم یکپارچه Catalyst 9800 برای سوئیچهای سری Catalyst 9300، 9400 و 9500؛
- کنترلرهای بیسیم سری Catalyst 9800؛
- کنترلر بیسیم داخلی روی نقاط دسترسی کاتالیست.
با این حال، مشکل JWT با کدنویسی سخت ، Cisco IOS (غیر XE)، Cisco IOS XR، Cisco Meraki، Cisco NX-OS و WLCهای مبتنی بر Cisco AireOS را تحت تأثیر قرار نمیدهد.
سیسکو بهروزرسانیهایی را برای رفع این آسیبپذیری بحرانی منتشر کرده است و به مدیران سیستم توصیه میشود در اسرع وقت آنها را اعمال کنند.
اگرچه هیچ راهکار یا راهحلی برای CVE-2025-20188 وجود ندارد، غیرفعال کردن ویژگی دانلود تصویر AP خارج از باند، محافظت قوی ایجاد میکند.
سیسکو میگوید هیچ مورد شناختهشدهای از سوءاستفاده فعال از آسیبپذیری CVE-2025-20188 وجود نداشته است.
با این حال، با توجه به شدت مشکل، احتمالاً هکرهای سایبری زیرزمینی تلاش خواهند کرد تا نقاط پایانی آسیبپذیر را اسکن کنند.
https://sec.cloudapps.cisco.com/security/center/content/CiscoSecurityAdvisory/cisco-sa-wlc-file-uplpd-rHZG9UfC
🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی
👮🏽♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است.
ادمین:
https://t.me/pedram_kiani
کانال تلگرام:
https://t.me/ics_cert
گروه واتس آپ :
https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33
گروه تلگرام:
https://t.me/ICSCERT_IR
1 184
نیروهای امنیتی ایالات متحده یک باتنت را که طی ۲۰ سال گذشته هزاران روتر را آلوده کرده بود و برای اداره دو شبکه سرور پروکسی مسکونی معروف به Anyproxy و 5socks استفاده میشد، از کار انداختند.
این عملیات بینالمللی با نام رمز Moonlander ، شامل پلیس ملی هلند، سرویس دادستانی عمومی هلند و پلیس سلطنتی تایلند و همچنین کارشناسانی از آزمایشگاههای بلک لوتوس و شرکت فناوریهای لومن بود.
طبقاسناد دادگاه ، این باتنت از سال ۲۰۰۴ روترهای اینترنتی قدیمی (که به پایان عمر خود رسیده بودند) را در سراسر جهان با بدافزار آلوده کرده و امکان دسترسی به دستگاههای آلوده را برای فروش به عنوان سرورهای پروکسی فراهم کرده است. Anyproxy.net و 5socks.net .
هر دو دامنه توسط یک شرکت مستقر در ویرجینیا اداره میشدند و روی سرورهایی در سراسر جهان میزبانی میشدند.
این سایتها با استفاده از سرورهای میزبانی شده در JCS Fedora Communications مدیریت میشدند و زیرساخت C2 این باتنت در هلند و ترکیه قرار داشت.
همانطور که توسط آزمایشگاههای بلک لوتوس اشاره شده است ، پرداختها با ارز دیجیتال انجام میشد و به مشتریان اجازه داده میشد بدون احراز هویت مستقیماً به سرورهای پروکسی متصل شوند و این امر دسترسی رایگان را برای طیف وسیعی از مهاجمان فراهم میکرد.
لومن گفت که دستگاههای آسیبدیده به بدافزاری به نام TheMoon آلوده شدهاند.
بیش از نیمی از دستگاههای آلوده در ایالات متحده و پس از آن در کانادا و اکوادور قرار داشتند.
مشتریان بسته به خدمات درخواستی، حق اشتراک ماهانهای از ۹.۹۵ تا ۱۱۰ دلار در ماه پرداخت میکردند.
با این حال، تنها 10٪ از آنها به عنوان مخرب شناسایی شدند.
تحقیقات نشان داده است که از سرورهای پروکسی برای پنهان کردن طیف وسیعی از جرایم سایبری، از جمله کلاهبرداری تبلیغاتی، DDoS، حملات جستجوی فراگیر یا سوءاستفاده از دادههای قربانیان استفاده شده است.
چهار متهمی که در تبلیغ این دو سرویس (با بیش از ۷۰۰۰ سرور پروکسی) در فضای سایبری زیرزمینی دست داشتند، ظاهراً توانستند بیش از ۴۶ میلیون دلار از این طریق درآمد کسب کنند.
همه آنها به توطئه و جرایم رایانهای متهم شدند و دو نفر نیز به ثبت دامنه جعلی متهم شدند.
🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی
👮🏽♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است.
ادمین:
https://t.me/pedram_kiani
کانال تلگرام:
https://t.me/ics_cert
گروه واتس آپ :
https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33
گروه تلگرام:
https://t.me/ICSCERT_IR
1 184
ایمنی فرآیند - آیا HAZOP این را شناسایی میکرد؟
🏭 وبسایت و کانال تخصصی امنیت زیرساختهای اتوماسیون و کنترل صنعتی
👮🏽♀️هرگونه انتشار و ذکر مطالب بدون ذکر دقیق منبع و آدرس لینک آن ممنوع است.
ادمین:
https://t.me/pedram_kiani
کانال تلگرام:
https://t.me/ics_cert
گروه واتس آپ :
https://chat.whatsapp.com/FpB620AWEeSKvd8U6cFh33
گروه تلگرام:
https://t.me/ICSCERT_IR
