about-3 back-contact back-deep eitaa کانال روبیکاخبرگزاری سایبربان
مطالب پربازدید
آیا
1405/04/01 - 14:49- جنگ سایبری

آیا رسانه‌ای کردن حملات سایبری برای ایران بازدارندگی ایجاد می‌کند؟

در سال‌های اخیر، اخبار متعددی درباره نفوذ و عملیات‌های سایبری منتسب به ایران و محور مقاومت با بازتاب گسترده رسانه‌ای همراه بوده است. برخی این اقدامات را نشانه‌ای از قدرت سایبری و عاملی جهت بازدارندگی در برابر دشمنان می‌دانند و برخی دیگر معتقدند بخش مهمی ا

نفوذ
1405/04/04 - 12:52- تروریسم سایبری

نفوذ رژیم صهیونیستی با استارلینک به ایران

نخست وزیر سابق رژیم صهیونیستی ادعا کرد که اسرائیل ده‌ها هزار سیستم استارلینک را به ایران قاچاق کرده است.

عدم
1405/04/18 - 09:33- تروریسم سایبری

عدم آمادگی رژیم صهیونیستی برای مقابله با حملات سایبری احتمالی ایران

کارشناسان معتقدند که رژیم صهیونیستی برای مقابله با احتمال حمله سایبری ایران در انتخابات از طریق رسانه‌های اجتماعی آمادگی ندارد.

نقص‌های «SonicWall SMA1000» به عنوان آسیب‌پذیری‌های روزصفر برای انتشار بدافزارهای سفارشی مورد سوءاستفاده قرار گرفتند.

به گزارش کارگروه امنیت سایبربان؛ دو آسیب‌پذیری افشا شده اخیر «SonicWall SMA1000» برای هفته‌ها در حملات روز صفر مورد سوءاستفاده قرار گرفتند و به مهاجمان اجازه دادند بدافزارهای سفارشی را روی دستگاه‌های وی‌پی‌ان آسیب‌پذیر نصب کنند.

هفته گذشته، سونیک‌وال (SonicWall) هشدار داد که مهاجمان به طور فعال از دو آسیب‌پذیری که قبلاً افشا نشده بودند، در یک زنجیره بهره‌برداری که دستگاه‌های دسترسی موبایل ایمن SMA1000 را تحت تأثیر قرار می‌داد، سوءاستفاده می‌کردند.

این نقص‌ها که با عنوان «CVE-2026-15409»، یک آسیب‌پذیری حیاتی جعل درخواست سمت سرور (SSRF) و «CVE-2026-15410»، یک نقص تزریق دستور با شدت بالا، ردیابی می‌شوند، دستگاه‌های SMA1000 6210، 7210 و 8200v را تحت تأثیر قرار می‌دهند.

سونیک‌وال پچ‌هایی را در نسخه‌های 12.4.3-03453 و 12.5.0-02835 منتشر کرد و از مشتریان خواست که فوراً به‌روزرسانی‌ها را نصب کنند. در حالی که سونیک‌وال تأیید کرد که این نقص‌ها به عنوان آسیب‌پذیری‌های روزصفر مورد سوءاستفاده قرار گرفته‌اند، جزئیاتی در مورد چگونگی به خطر انداختن دستگاه‌ها توسط مهاجمان فاش نکرد.

در گزارشی جدید، شرکت واکنش به حوادث «Volexity»، که به سونیک‌وال در بررسی حملات کمک کرده بود، زنجیره کامل سوءاستفاده و نحوه نصب بدافزار سفارشی توسط عوامل تهدید روی دستگاه‌های SMA1000 آسیب‌پذیر را به تفصیل شرح داد.

شرح جزئیات زنجیره حمله روزصفر توسط وُلِکسیتی

طبق گفته وُلِکسیتی، یک عامل تهدید ناشناخته که این شرکت آن را با نام UTA0533 ردیابی می‌کند، از ۲۲ ژوئن، چند هفته قبل از اینکه سونیک‌وال این نقص‌ها را به طور عمومی افشا کند، شروع به سوءاستفاده از این آسیب‌پذیری‌ها کرده است.

وُلِکسیتی توضیح داد:

«تجزیه و تحلیل وُلِکسیتی از گزارش‌ها، تصاویر دیسک و حافظه منجر به کشف یک عامل تهدید شد که وُلِکسیتی آن را با نام «UTA0533» ردیابی می‌کند. مشاهده شد که این عامل تهدید از چندین اکسپلویت روز صفر، بدافزاری که به‌طور خاص برای دستگاه‌های وی‌پی‌ان SonicWall SMA طراحی شده و همچنین سایر ترفندهای مهاجم استفاده می‌کند. ۲۲ ژوئن ۲۰۲۶، اولین نشانه‌ی نفوذ مشاهده‌شده در تحقیقات بود.»

در بررسی دو دستگاه آسیب‌دیده، وُلِکسیتی دریافت که مهاجمان ابتدا از CVE-2026-15409 برای سوءاستفاده از نقطه‌ی پایانی «/wsproxy» دستگاه SMA1000 سوءاستفاده کردند و به آن‌ها اجازه دادند تا تونل‌های «WebSocket» احراز هویت نشده‌ای را به سرویس‌هایی ایجاد کنند که فقط باید از خود دستگاه قابل دسترسی بودند.

این امر برنامه‌های داخلی، از جمله «CouchDB» و سرویس مدیریت دستگاه وی‌پی‌ان را در معرض خطر قرار داد.

با استفاده از این دسترسی، مهاجمان از CouchDB درخواست کردند تا «product_uuid» دستگاه را به دست آورند، مقداری که برای تکمیل مرحله‌ی دوم حمله لازم است. وُلِکسیتی عنوان کرد که روش دقیق مورد استفاده برای سوءاستفاده از CouchDB هنوز ناشناخته است. پس از به دست آوردن شناسه کاربری دستگاه (product_uuid)، مهاجمان از آسیب‌پذیری تزریق دستور CVE-2026-15410 از طریق روش RPC کنسول مدیریت دستگاه (Appliance Management Console) به نام «sysCtrl.execRemoveHotfix» سوءاستفاده کردند و به آنها اجازه دادند تا دستورات را به عنوان ریشه اجرا کنند و کنترل کامل دستگاه را به دست گیرند.

با دسترسی ریشه، UTA0533 یک بدافزار سفارشی را که وُلِکسیتی آن را «KNUCKLEBALL» می‌نامد، تحت نام فایل «deploy_new.py» نصب کرد.

KNUCKLEBALL برای استقرار دو خانواده بدافزار مبتنی بر جاوا به نام‌هایSou5  (agent_wp8.jar) وORANGETAIL  (agent_wp9.jar) استفاده می‌شود که برای دستگاه‌های SonicWall SMA1000 طراحی شده‌اند.

طبق گفته وُلِکسیتی، Sou5 به عنوان یک پروکسی معکوس عمل می‌کند و به مهاجمان اجازه می‌دهد تا ترافیک را از طریق دستگاه آسیب‌دیده تونل و دسترسی پنهانی به منابع داخلی را حفظ کنند. ORANGETAIL یک وب‌شل سفارشی جاوا است که به مهاجمان اجازه می‌دهد تا بارهای جاوای رمزگذاری شده را به دستگاه آسیب‌دیده ارسال کرده و آنها را به صورت پویا در یک جلسه HTTP اجرا کنند.

محققان معتقدند که مهاجمان پیکربندی «nginx» دستگاه را تغییر داده‌اند تا وب‌شل ORANGETAIL را از راه دور در معرض دید قرار دهند و «ROOTRUN»، ابزاری برای افزایش امتیاز نصب کرده‌اند که امکان اجرای دستورات را به عنوان root فراهم می‌کند.

به گفته وُلِکسیتی، در حالی که این کمپین و بدافزار پیچیدگی فنی قابل توجهی نشان دادند، عامل تهدید در گسترش به شبکه‌های داخلی قربانیان کمتر موفق بوده است.
 

منبع:

تازه ترین ها
دفع
1405/05/10 - 21:01- آسیا

دفع حملات متعدد سایبری در سال ۲۰۲۶ در پاکستان

تیم ملی واکنش اضطراری سایبری پاکستان اعلام کرد که این کشور در سال ۲۰۲۶ بیش از ۴۰۰ حمله سایبری را مسدود کرده است.

همکاری
1405/05/10 - 20:47- تروریسم سایبری

همکاری رژیم صهیونیستی و فیلیپین برای تقویت امنیت سایبری

رژیم صهیونیستی و فیلیپین در بحبوحه افزایش تهدیدات دیجیتال، همکاری در زمینه امنیت سایبری را تقویت کردند.

مشارکت
1405/05/10 - 20:01- آسیا

مشارکت شورای امنیت سایبری امارات با فناوری‌های ریلیان

شورای امنیت سایبری امارات متحده عربی با شرکت فناوری‌های ریلیان با هدف حفاظت از دارایی‌های حیاتی دیجیتال و فیزیکی همکاری کرد.