about-3 back-contact back-deep eitaa کانال روبیکاخبرگزاری سایبربان
مطالب پربازدید
آیا
1405/04/01 - 14:49- جنگ سایبری

آیا رسانه‌ای کردن حملات سایبری برای ایران بازدارندگی ایجاد می‌کند؟

در سال‌های اخیر، اخبار متعددی درباره نفوذ و عملیات‌های سایبری منتسب به ایران و محور مقاومت با بازتاب گسترده رسانه‌ای همراه بوده است. برخی این اقدامات را نشانه‌ای از قدرت سایبری و عاملی جهت بازدارندگی در برابر دشمنان می‌دانند و برخی دیگر معتقدند بخش مهمی ا

نفوذ
1405/04/04 - 12:52- تروریسم سایبری

نفوذ رژیم صهیونیستی با استارلینک به ایران

نخست وزیر سابق رژیم صهیونیستی ادعا کرد که اسرائیل ده‌ها هزار سیستم استارلینک را به ایران قاچاق کرده است.

عدم
1405/04/18 - 09:33- تروریسم سایبری

عدم آمادگی رژیم صهیونیستی برای مقابله با حملات سایبری احتمالی ایران

کارشناسان معتقدند که رژیم صهیونیستی برای مقابله با احتمال حمله سایبری ایران در انتخابات از طریق رسانه‌های اجتماعی آمادگی ندارد.

مایکروسافت در مورد افزایش حملات با استفاده از بدافزار «ACR Stealer» به مشتریان هشدار داد.

به گزارش کارگروه امنیت سایبربان؛ مایکروسافت شاهد افزایش حملات با استفاده از بدافزار «ACR Stealer» برای سرقت رمزهای عبور ذخیره شده در مرورگر، توکن‌های احراز هویت و اسناد حساس از مشتریان سازمانی خود بوده است.

بین اواخر آوریل و اواسط ژوئن سال جاری، عامل تهدید از روش مهندسی اجتماعی «ClickFix»، سرورهای «WebDAV» و ابزار «MSHTA»، میزبان برنامه HTML مایکروسافت، برای ارائه بار داده سرقت اطلاعات استفاده کرد.

ACR Stealer یک عملیات بدافزار به عنوان سرویس (MaaS) است که گمان می‌رود تغییر نام تجاری بدافزار «Amatera Stealer» باشد.

حملات ACR Stealer

در حالی که روش‌های تحویل متعددی برای این بدافزار وجود دارد، مایکروسافت دو زنجیره نفوذ را به عنوان شایع‌ترین زنجیره‌های نفوذ برای ACR Stealer برجسته می‌کند.

اولین کمپین با یک فریب ClickFix شروع می‌شود که با استفاده از «rundll32.exe» دستوری را برای اجرای یک DLL مخرب از یک اشتراک WebDAV از راه دور اجرا می‌کند.

سوءاستفاده عاملان تهدید از WebDAV یک تاکتیک رایج است که در حملات گذشته برای ارائه بدافزار «Bumblebee» و «Voldemort» مشاهده شده است. مایکروسافت در گزارشی اعلام کرد که عامل تهدید معمولاً از یک ساختار دایرکتوری مبتنی بر GUID و نام فایل‌ها در مسیر WebDAV برای تقلید از منابع قانونی (به عنوان مثال، google.ct) و ترکیب فعالیت با ترافیک شبکه مورد انتظار استفاده می‌کند.

پس از برقراری ارتباط با زیرساخت فرماندهی و کنترل (C2)، یک اسکریپت پاورشِل (PowerShell) به شدت مبهم، برای راه‌اندازی یک نصب‌کننده بدافزار و ایجاد پایداری اجرا می‌شود.

این روال یک بارگذار پایتون همراه را نصب می‌کند، یک وظیفه برنامه‌ریزی‌شده را ایجاد می‌کند که به عنوان به‌روزرسانی نرم‌افزار پنهان شده است، مهرهای زمانی را دستکاری، تاریخچه پاورشِل را پاک و بار داده نهایی را برای اجرای در حافظه به یک فرآیند سیستم تزریق می‌کند.

برخی از انواع آن از سرویس‌های بلاک‌چین عمومی به عنوان حل‌کننده‌های dead-drop برای به دست آوردن مکان‌های بار داده به‌روزرسانی‌شده یا آدرس‌های فرماندهی و کنترل استفاده می‌کنند، یک تکنیک محبوب که با نام «EtherHiding» نیز شناخته می‌شود.

برای زنجیره تحویل دوم، عامل تهدید از ClickFix برای راه‌اندازی MSHTA استفاده می‌کند که محتوای مخرب را از سرور مهاجم بازیابی و یک دانلودکننده پاورشِل مبهم را اجرا می‌کند. سپس این بدافزار یک فایل رمزگذاری شده را که در یک تصویر JPEG استگانوگرافیک عمومی پنهان شده است، استخراج و آن را مستقیماً در حافظه اجرا می‌کند.

با وجود تفاوت‌ها، هدف همچنان سرقت داده‌های حساس است:

• سرقت رمزهای عبور، کوکی‌ها، داده‌های جلسه و توکن‌های احراز هویت ذخیره شده در مرورگرهای وب
• رمزگشایی داده‌های مرورگر از طریق API حفاظت از داده‌های ویندوز DPAPI
• دسترسی به پایگاه‌های داده مرورگر کرومیوم (Chromium) در کروم و اِج (Edge)
• جستجوی فایل‌های پی‌دی‌اف و اسناد Microsoft 365
• جمع‌آوری فایل‌ها از پوشه‌های دسکتاپ و دانلودها
• هدف قرار دادن دایرکتوری‌های OneDrive و SharePoint هماهنگ شده با سازمان

تمام داده‌ها جمع‌آوری و سپس بایگانی می‌شوند تا برای مهاجم ارسال شوند.

مایکروسافت هشدار داد:

«این دو کمپین نشان دهنده برخی از رایج‌ترین کمپین‌های توزیع ACR Stealer هستند که توسط کارشناسان مشاهده شده‌اند. با این حال، آنها طیف کاملی از روش‌های توزیع مورد استفاده توسط این خانواده بدافزار را نشان نمی‌دهند. به احتمال زیاد زنجیره‌های اجرایی دیگری نیز وجود دارد.»

به عنوان یک قانون کلی دفاعی در برابر حملات ClickFix، کاربران باید از کپی کردن و اجرای دستورالعمل‌ها در مفسرهای فرمان، به ویژه هنگامی که ادعا می‌کنند خطایی را برطرف یا تأیید می‌کنند که انسان هستند، خودداری نمایند.

مایکروسافت توصیه کرد که سازمان‌ها با اعمال فیلترها، مسدود کردن دامنه‌های کم‌اعتبار یا جدید و محدود کردن دسترسی به منابع آنلاینی که برای عملیات‌های تجاری مورد نیاز نیستند، میزان قرار گرفتن در معرض زنجیره‌های تحویل مبتنی بر وب را کاهش دهند.

قوانین کنترل برنامه می‌توانند اجرای محتوا از یک منبع از راه دور با استفاده از ابزارهایی مانند پاورشِل، پایتون (Python)، mshta.exe یا rundll32.exe را، به ویژه از مسیرهای قابل نوشتن توسط کاربر، محدود کنند.

گزارش مایکروسافت لیست بزرگ‌تری از اقدامات کاهشی توصیه‌شده به همراه مجموعه‌ای از شاخص‌های سازش خاص برای فعالیت مشاهده‌شده ACR Stealer ارائه داد.
 

منبع:

تازه ترین ها
مشاوره
1405/05/04 - 16:35- هوش مصنوعي

مشاوره عمومی دولت کانادا در مورد شفافیت هوش مصنوعی

دولت کانادا یک مشاوره عمومی در مورد اقدامات جدید شفافیت هوش مصنوعی را آغاز کرده است.

پشتیبانی
1405/05/04 - 15:53- آمریکا

پشتیبانی از اقتصاد و هزاران شغل در آمریکا توسط صنعت ارزهای دیجیتال

صنعت ارزهای دیجیتال آمریکا می‌تواند در سال ۲۰۲۶ از حدود ۲۳۲ هزار شغل پشتیبانی و به اقتصاد کمک کند.

تعیین
1405/05/04 - 15:12- آسیا

تعیین مجازات بر بازار ارزهای دیجیتال در ویتنام

ویتنام طبق قوانین جدید بازار ارزهای دیجیتال، مجازات‌هایی را تعیین کرد.