کشف آسیبپذیری روزصفر علیه ارتش کُرد عراق توسط مایکروسافت
به گزارش کارگروه امنیت سایبربان؛ محققان اعلام کردند که به نظر میرسد یک گروه جاسوسی سایبری همسو با دولت ترکیه از یک آسیبپذیری روزصفر در یک برنامه پیامرسان برای جاسوسی از عملیاتهای نظامی کردها در عراق سوءاستفاده کرده است.
طبق گزارش گروه اطلاعات تهدید مایکروسافت، این هکرها که با نام «Marbled Dust» ردیابی میشوند، از آوریل ۲۰۲۴ به حسابهای کاربری «Output Messenger»، برنامهای که معمولاً برای چتهای کاری و سازمانی استفاده میشود، نفوذ کردهاند.
این تیم با اطمینان بالا ارزیابی کرد که اهداف این حمله با ارتش کُردهای فعال در عراق مرتبط هستند که با اولویتهای هدفگیری Marbled Dust که قبلاً مشاهده شده بود، مطابقت دارد. گروه شبهنظامی کرد PKK اعلام کرد که پس از دههها درگیری با ترکیه، در حال انحلال و خلع سلاح است. اکثر کردهای عراق در منطقهای نیمه خودمختار زندگی میکنند که با ترکیه مرز دارد.
فعالیتهای Marbled Dust با عملیاتی که سایر شرکتها با نام «Sea Turtle» یا «UNC1326» ردیابی میکنند، همپوشانی دارد. مایکروسافت ادعا کرد که این هکرها به خاطر هدف قرار دادن نهادهایی در اروپا و خاورمیانه، بهویژه مؤسسات و سازمانهای دولتی که احتمالاً منافع متضادی با دولت ترکیه دارند و همچنین اهدافی در بخشهای مخابرات و فناوری اطلاعات، شناخته شدهاند.
آسیبپذیری «CVE-2025-27920» که قبلاً مستند نشده بود، میتواند به یک کاربر احراز هویت شده اجازه دهد تا فایلهای مخرب را در دایرکتوری راهاندازی سرور بارگذاری کند. مایکروسافت عنوان کرد که مطمئن نیست Marbled Dust در هر مورد به حسابهای کاربری احراز هویت شده دسترسی پیدا کرده، اما این احتمال وجود دارد که این گروه از تکنیکهایی مانند ربودن سیستم نام دامنه (DNS) یا دامنههای «typosquatted» برای رهگیری ترافیک وب و ضبط اعتبارنامههای افراد استفاده کند.
سریمکس (Srimax)، توسعهدهنده «Output Messenger» مستقر در هند، پس از اطلاع مایکروسافت از این آسیبپذیری، بهروزرسانیای برای این نرمافزار منتشر کرد. محققان گفتند که آنها همچنین یک باگ دوم به نام «CVE-2025-27921» را کشف کردهاند که به نظر نمیرسد مورد سوءاستفاده قرار گرفته باشد. پچهای Srimax این نقص را نیز پوشش میدهند.
به گفته مایکروسافت، سوءاستفاده از آسیبپذیری اول به مهاجمان اجازه میدهد تا به ارتباطات هر کاربر دسترسی بیقید و شرط داشته باشند، دادههای حساس را بدزدند و خود را به جای کاربران جا بزنند و این امر میتواند منجر به اختلالات عملیاتی، دسترسی غیرمجاز به سیستمهای داخلی و به خطر افتادن گسترده اعتبارنامهها شود.