about-3 back-contact back-deep eitaa کانال روبیکاخبرگزاری سایبربان
مطالب پربازدید
آیا
1405/04/01 - 14:49- جنگ سایبری

آیا رسانه‌ای کردن حملات سایبری برای ایران بازدارندگی ایجاد می‌کند؟

در سال‌های اخیر، اخبار متعددی درباره نفوذ و عملیات‌های سایبری منتسب به ایران و محور مقاومت با بازتاب گسترده رسانه‌ای همراه بوده است. برخی این اقدامات را نشانه‌ای از قدرت سایبری و عاملی جهت بازدارندگی در برابر دشمنان می‌دانند و برخی دیگر معتقدند بخش مهمی ا

نفوذ
1405/04/04 - 12:52- تروریسم سایبری

نفوذ رژیم صهیونیستی با استارلینک به ایران

نخست وزیر سابق رژیم صهیونیستی ادعا کرد که اسرائیل ده‌ها هزار سیستم استارلینک را به ایران قاچاق کرده است.

عدم
1405/04/18 - 09:33- تروریسم سایبری

عدم آمادگی رژیم صهیونیستی برای مقابله با حملات سایبری احتمالی ایران

کارشناسان معتقدند که رژیم صهیونیستی برای مقابله با احتمال حمله سایبری ایران در انتخابات از طریق رسانه‌های اجتماعی آمادگی ندارد.

هکرها تنظیمات «DNS» در دستگاه‌های وای‌فای هتل‌ها را برای سرقت حساب‌های مایکروسافت ۳۶۵ تغییر دادند.

به گزارش کارگروه حملات سایبری سایبربان؛ هکرها در حال تغییر تنظیمات «DNS» در دستگاه‌های وای‌فای هتل‌ها و مراکز کنفرانس هستند تا کاربران را به صفحات ورود جعلی مایکروسافت ۳۶۵ هدایت کنند.

این کمپین حداقل از ماه ژوئن سال جاری ادامه داشته و سازمان‌هایی را در بخش‌های مختلف از جمله خدمات مالی، خدمات حرفه‌ای، حقوقی، مراقبت‌های بهداشتی، انرژی و خرده‌فروشی تحت تأثیر قرار داده است.

شرکت امنیت سایبری «ReliaQuest»، دروازه‌های وای‌فای آسیب‌دیده را در چندین شهر ایالات متحده و همچنین سایر مناطق جهان، مانند هند و عربستان سعودی، شناسایی کرد.

از آنجایی که این دستگاه‌ها به رویدادهای شرکتی خدمات می‌دهند، ربودن حساب‌های مایکروسافت ۳۶۵ می‌تواند به مهاجمان دسترسی به اطلاعات حساس تجاری، ارتباطات و اسناد خصوصی را بدهد.

ReliaQuest اعلام کرد:

«ما ترافیک به این دروازه‌های آسیب‌دیده را از سازمان‌هایی در طیف وسیعی از صنایع، از جمله خدمات مالی، خدمات حرفه‌ای، حقوقی، مراقبت‌های بهداشتی، انرژی و خرده‌فروشی مشاهده کردیم که تأیید می‌کند این هدف‌گیری مختص بخش خاصی نیست، بلکه کمپینی است که به احتمال زیاد کارمندان در حال سفر را به هر کجا که متصل می‌شوند، هدف قرار می‌دهد.»

محققان معتقدند که این فعالیت مشابه کمپین‌های مبتنی بر روتر «FrostArmada» است که به گروه جاسوسی روسی «APT28» نسبت داده می‌شود که با نام‌های «Fancy Bear» و «Forest Blizzard» نیز شناخته می‌شود.

زنجیره حمله

مشخص نیست که دسترسی اولیه به دستگاه‌های وای‌فای چگونه به دست آمده، اما ReliaQuest عنوان کرد که عامل تهدید می‌تواند از رابط‌های مدیریتی ضعیف و در معرض خطر مانند SSH، SNMP، داشبوردهای مدیریت وب یا آسیب‌پذیری‌ها سوءاستفاده کرده باشد.

هنگامی که مهاجم به دسترسی مدیریتی دست می‌یابد، می‌تواند تنظیمات DNS دروازه را تغییر دهد تا اتصالات را به دامنه‌های قانونی به زیرساخت تحت کنترل مهاجم هدایت کند.

ReliaQuest اظهار داشت که مهاجم حداقل 4 دامنه را برای راه‌اندازی پورتال‌های ورود جعلی مایکروسافت ثبت کرده است: «m365-owa[.]com»، «owa-ms365[.]com»، «ms365-device[.]com» و «ms365-live[.]com». با تغییر تنظیمات DNS، کاربرانی که سعی در دسترسی به پورتال‌های ورود قانونی مایکروسافت داشتند، به صفحات فیشینگ هکر وارد می‌شدند و اطلاعات ورود خود را وارد می‌کردند.

در برخی موارد، محققان یک جریان احراز هویت کد دستگاه را مشاهده کردند که در آن اهداف به یک صفحه جعلی مایکروسافت با یک اعلان هدایت می‌شدند.

ReliaQuest توضیح داد که آنچه کاربر نمی‌تواند ببیند این است که تأیید اعلان، جلسه‌ای را که توسط مهاجم آغاز شده، مجاز می‌کند.

محققان خاطرنشان کردند که تأیید درخواست آغاز شده توسط مهاجم باعث می‌شود یک توکن «OAuth» قانونی برای کلاینت مهاجم صادر شود.

این امر، محافظت احراز هویت چند عاملی (MFA) را بدون سرقت هیچ گونه اعتبارنامه یا رهگیری توکن‌های دسترسی، دور می‌زند.

در تقریباً یک سوم موارد بررسی شده، مهاجمان همچنین سعی کردند با پاسخ به جستجوی خودکار پروکسی وب (WPAD) ویندوز با یک فایل پیکربندی خودکار پروکسی (PAC) مخرب، از کشف خودکار پروکسی وب سوءاستفاده کنند.

از لحاظ تئوری، این امر ترافیک برنامه‌های ویندوز، از جمله کروم، را از طریق یک پروکسی تحت کنترل مهاجم هدایت می‌کند، اما ReliaQuest نتوانست موفقیت‌آمیز بودن این حملات را تأیید کند.

محققان همچنین تأکید کردند که استفاده از سرورهای DNS عمومی مانند 8.8.8.8 گوگل از این حمله جلوگیری نمی‌کند، زیرا این دروازه درخواست‌های متن ساده را قبل از رسیدن به حل‌کننده مورد نظر، جعل می‌کند.

ReliaQuest استفاده از یک وی‌پی‌ان تمام تونلی همیشه روشن و DNS رمزگذاری شده در حالت strict را به عنوان اقدامات محافظتی قوی در برابر این حملات توصیه می‌کند.

علاوه بر این، شرکت امنیت سایبری غیرفعال کردن جستجوی خودکار پروکسی وب، بررسی گزارش‌ها برای فعالیت‌های مشکوک و غیرفعال کردن جریان احراز هویت کد دستگاه در «Microsoft Entra ID» را در صورت عدم نیاز توصیه کرد.

منبع:

تازه ترین ها
پشتیبانی
1405/05/03 - 18:15- هوش مصنوعي

پشتیبانی غول‌های فناوری از مدل‌های هوش مصنوعی متن‌باز

انویدیا، مایکروسافت و دیگر غول‌های فناوری از مدل‌های هوش مصنوعی متن‌باز حمایت کردند.

سرقت
1405/05/03 - 17:46- جرم سایبری

سرقت حساب‌های مایکروسافت 365 از طریق وای‌فای هتل‌ها

هکرها تنظیمات «DNS» در دستگاه‌های وای‌فای هتل‌ها را برای سرقت حساب‌های مایکروسافت ۳۶۵ تغییر دادند.

مشارکت
1405/05/03 - 16:49- آسیا

مشارکت سنگاپور و تایلند در حوزه امنیت سایبری و دیجیتال

اداره پولی سنگاپور و بانک تایلند تفاهم‌نامه‌ای برای مشارکت در زمینه امنیت سایبری و کلاهبرداری دیجیتال امضا کردند.