about-3 back-contact back-deep eitaa کانال روبیکاخبرگزاری سایبربان
مطالب پربازدید
آیا
1405/04/01 - 14:49- جنگ سایبری

آیا رسانه‌ای کردن حملات سایبری برای ایران بازدارندگی ایجاد می‌کند؟

در سال‌های اخیر، اخبار متعددی درباره نفوذ و عملیات‌های سایبری منتسب به ایران و محور مقاومت با بازتاب گسترده رسانه‌ای همراه بوده است. برخی این اقدامات را نشانه‌ای از قدرت سایبری و عاملی جهت بازدارندگی در برابر دشمنان می‌دانند و برخی دیگر معتقدند بخش مهمی ا

نفوذ
1405/04/04 - 12:52- تروریسم سایبری

نفوذ رژیم صهیونیستی با استارلینک به ایران

نخست وزیر سابق رژیم صهیونیستی ادعا کرد که اسرائیل ده‌ها هزار سیستم استارلینک را به ایران قاچاق کرده است.

عدم
1405/04/18 - 09:33- تروریسم سایبری

عدم آمادگی رژیم صهیونیستی برای مقابله با حملات سایبری احتمالی ایران

کارشناسان معتقدند که رژیم صهیونیستی برای مقابله با احتمال حمله سایبری ایران در انتخابات از طریق رسانه‌های اجتماعی آمادگی ندارد.

نقص‌های «SonicWall SMA1000» به عنوان آسیب‌پذیری‌های روزصفر برای انتشار بدافزارهای سفارشی مورد سوءاستفاده قرار گرفتند.

به گزارش کارگروه امنیت سایبربان؛ دو آسیب‌پذیری افشا شده اخیر «SonicWall SMA1000» برای هفته‌ها در حملات روز صفر مورد سوءاستفاده قرار گرفتند و به مهاجمان اجازه دادند بدافزارهای سفارشی را روی دستگاه‌های وی‌پی‌ان آسیب‌پذیر نصب کنند.

هفته گذشته، سونیک‌وال (SonicWall) هشدار داد که مهاجمان به طور فعال از دو آسیب‌پذیری که قبلاً افشا نشده بودند، در یک زنجیره بهره‌برداری که دستگاه‌های دسترسی موبایل ایمن SMA1000 را تحت تأثیر قرار می‌داد، سوءاستفاده می‌کردند.

این نقص‌ها که با عنوان «CVE-2026-15409»، یک آسیب‌پذیری حیاتی جعل درخواست سمت سرور (SSRF) و «CVE-2026-15410»، یک نقص تزریق دستور با شدت بالا، ردیابی می‌شوند، دستگاه‌های SMA1000 6210، 7210 و 8200v را تحت تأثیر قرار می‌دهند.

سونیک‌وال پچ‌هایی را در نسخه‌های 12.4.3-03453 و 12.5.0-02835 منتشر کرد و از مشتریان خواست که فوراً به‌روزرسانی‌ها را نصب کنند. در حالی که سونیک‌وال تأیید کرد که این نقص‌ها به عنوان آسیب‌پذیری‌های روزصفر مورد سوءاستفاده قرار گرفته‌اند، جزئیاتی در مورد چگونگی به خطر انداختن دستگاه‌ها توسط مهاجمان فاش نکرد.

در گزارشی جدید، شرکت واکنش به حوادث «Volexity»، که به سونیک‌وال در بررسی حملات کمک کرده بود، زنجیره کامل سوءاستفاده و نحوه نصب بدافزار سفارشی توسط عوامل تهدید روی دستگاه‌های SMA1000 آسیب‌پذیر را به تفصیل شرح داد.

شرح جزئیات زنجیره حمله روزصفر توسط وُلِکسیتی

طبق گفته وُلِکسیتی، یک عامل تهدید ناشناخته که این شرکت آن را با نام UTA0533 ردیابی می‌کند، از ۲۲ ژوئن، چند هفته قبل از اینکه سونیک‌وال این نقص‌ها را به طور عمومی افشا کند، شروع به سوءاستفاده از این آسیب‌پذیری‌ها کرده است.

وُلِکسیتی توضیح داد:

«تجزیه و تحلیل وُلِکسیتی از گزارش‌ها، تصاویر دیسک و حافظه منجر به کشف یک عامل تهدید شد که وُلِکسیتی آن را با نام «UTA0533» ردیابی می‌کند. مشاهده شد که این عامل تهدید از چندین اکسپلویت روز صفر، بدافزاری که به‌طور خاص برای دستگاه‌های وی‌پی‌ان SonicWall SMA طراحی شده و همچنین سایر ترفندهای مهاجم استفاده می‌کند. ۲۲ ژوئن ۲۰۲۶، اولین نشانه‌ی نفوذ مشاهده‌شده در تحقیقات بود.»

در بررسی دو دستگاه آسیب‌دیده، وُلِکسیتی دریافت که مهاجمان ابتدا از CVE-2026-15409 برای سوءاستفاده از نقطه‌ی پایانی «/wsproxy» دستگاه SMA1000 سوءاستفاده کردند و به آن‌ها اجازه دادند تا تونل‌های «WebSocket» احراز هویت نشده‌ای را به سرویس‌هایی ایجاد کنند که فقط باید از خود دستگاه قابل دسترسی بودند.

این امر برنامه‌های داخلی، از جمله «CouchDB» و سرویس مدیریت دستگاه وی‌پی‌ان را در معرض خطر قرار داد.

با استفاده از این دسترسی، مهاجمان از CouchDB درخواست کردند تا «product_uuid» دستگاه را به دست آورند، مقداری که برای تکمیل مرحله‌ی دوم حمله لازم است. وُلِکسیتی عنوان کرد که روش دقیق مورد استفاده برای سوءاستفاده از CouchDB هنوز ناشناخته است. پس از به دست آوردن شناسه کاربری دستگاه (product_uuid)، مهاجمان از آسیب‌پذیری تزریق دستور CVE-2026-15410 از طریق روش RPC کنسول مدیریت دستگاه (Appliance Management Console) به نام «sysCtrl.execRemoveHotfix» سوءاستفاده کردند و به آنها اجازه دادند تا دستورات را به عنوان ریشه اجرا کنند و کنترل کامل دستگاه را به دست گیرند.

با دسترسی ریشه، UTA0533 یک بدافزار سفارشی را که وُلِکسیتی آن را «KNUCKLEBALL» می‌نامد، تحت نام فایل «deploy_new.py» نصب کرد.

KNUCKLEBALL برای استقرار دو خانواده بدافزار مبتنی بر جاوا به نام‌هایSou5  (agent_wp8.jar) وORANGETAIL  (agent_wp9.jar) استفاده می‌شود که برای دستگاه‌های SonicWall SMA1000 طراحی شده‌اند.

طبق گفته وُلِکسیتی، Sou5 به عنوان یک پروکسی معکوس عمل می‌کند و به مهاجمان اجازه می‌دهد تا ترافیک را از طریق دستگاه آسیب‌دیده تونل و دسترسی پنهانی به منابع داخلی را حفظ کنند. ORANGETAIL یک وب‌شل سفارشی جاوا است که به مهاجمان اجازه می‌دهد تا بارهای جاوای رمزگذاری شده را به دستگاه آسیب‌دیده ارسال کرده و آنها را به صورت پویا در یک جلسه HTTP اجرا کنند.

محققان معتقدند که مهاجمان پیکربندی «nginx» دستگاه را تغییر داده‌اند تا وب‌شل ORANGETAIL را از راه دور در معرض دید قرار دهند و «ROOTRUN»، ابزاری برای افزایش امتیاز نصب کرده‌اند که امکان اجرای دستورات را به عنوان root فراهم می‌کند.

به گفته وُلِکسیتی، در حالی که این کمپین و بدافزار پیچیدگی فنی قابل توجهی نشان دادند، عامل تهدید در گسترش به شبکه‌های داخلی قربانیان کمتر موفق بوده است.
 

منبع:

تازه ترین ها
هشت
1405/05/08 - 18:39- اروپا

هشت کشور با تحریم‌های سایبری جدید اتحادیه اروپا همسو شدند

.هشت کشور اروپایی، سیاست‌های ملی خود را با آخرین تحریم‌های اتحادیه اروپا هماهنگ کردند

راه‌اندازی
1405/05/08 - 17:56- هوش مصنوعي

راه‌اندازی قانون هوش مصنوعی اتحادیه اروپا توسط آلمان

آلمان چارچوب ملی قانون هوش مصنوعی اتحادیه اروپا را راه‌اندازی کرد.

دسترسی
1405/05/08 - 16:43- هوش مصنوعي

دسترسی عمومی به ابزار چت‌جی‌پی‌تی سلامت

شرکت اوپن‌اِی‌آی دسترسی عمومی به ابزار چت‌جی‌پی‌تی سلامت را راه‌اندازی کرد.