about-3 back-contact back-deep eitaa کانال روبیکاخبرگزاری سایبربان
مطالب پربازدید
نقد
1405/04/06 - 17:47- جنگ سایبری

نقد و بررسی فیلم سینمایی قمارباز | فیلمی درباره هک شدن بانک سپه در جنگ دوازده روزه

قمار باز یک تریلر ایرانی محصول سال ۱۴۰۴ است که توسط محسن بهاری کارگردانی شده است. تهیه کنندگی این فیلم را سجاد نصراللهی نسب بر عهده داشته و بهجت شریف اصفهانی هم نگارش فیلمنامه را انجام داده است. کوروش تهامی، آرمین رحیمیان، امیر نوروزی و شبنم قربانی از باز

تشکیل
1405/05/12 - 15:10- آمریکا

تشکیل نخستین فرماندهی «چنددامنه‌ای» در نیروی زمینی آمریکا

نیروی زمینی ایالات متحده از تشکیل نخستین فرماندهی چنددامنه‌ای خود خبر داد؛ اقدامی که به‌عنوان یکی از مهم‌ترین گام‌های برنامه نوسازی نیروهای زمینی آمریکا برای آمادگی در جنگ‌های آینده ارزیابی می‌شود.

آیا
1405/04/01 - 14:49- جنگ سایبری

آیا رسانه‌ای کردن حملات سایبری برای ایران بازدارندگی ایجاد می‌کند؟

در سال‌های اخیر، اخبار متعددی درباره نفوذ و عملیات‌های سایبری منتسب به ایران و محور مقاومت با بازتاب گسترده رسانه‌ای همراه بوده است. برخی این اقدامات را نشانه‌ای از قدرت سایبری و عاملی جهت بازدارندگی در برابر دشمنان می‌دانند و برخی دیگر معتقدند بخش مهمی ا

نقص‌های «SonicWall SMA1000» به عنوان آسیب‌پذیری‌های روزصفر برای انتشار بدافزارهای سفارشی مورد سوءاستفاده قرار گرفتند.

به گزارش کارگروه امنیت سایبربان؛ دو آسیب‌پذیری افشا شده اخیر «SonicWall SMA1000» برای هفته‌ها در حملات روز صفر مورد سوءاستفاده قرار گرفتند و به مهاجمان اجازه دادند بدافزارهای سفارشی را روی دستگاه‌های وی‌پی‌ان آسیب‌پذیر نصب کنند.

هفته گذشته، سونیک‌وال (SonicWall) هشدار داد که مهاجمان به طور فعال از دو آسیب‌پذیری که قبلاً افشا نشده بودند، در یک زنجیره بهره‌برداری که دستگاه‌های دسترسی موبایل ایمن SMA1000 را تحت تأثیر قرار می‌داد، سوءاستفاده می‌کردند.

این نقص‌ها که با عنوان «CVE-2026-15409»، یک آسیب‌پذیری حیاتی جعل درخواست سمت سرور (SSRF) و «CVE-2026-15410»، یک نقص تزریق دستور با شدت بالا، ردیابی می‌شوند، دستگاه‌های SMA1000 6210، 7210 و 8200v را تحت تأثیر قرار می‌دهند.

سونیک‌وال پچ‌هایی را در نسخه‌های 12.4.3-03453 و 12.5.0-02835 منتشر کرد و از مشتریان خواست که فوراً به‌روزرسانی‌ها را نصب کنند. در حالی که سونیک‌وال تأیید کرد که این نقص‌ها به عنوان آسیب‌پذیری‌های روزصفر مورد سوءاستفاده قرار گرفته‌اند، جزئیاتی در مورد چگونگی به خطر انداختن دستگاه‌ها توسط مهاجمان فاش نکرد.

در گزارشی جدید، شرکت واکنش به حوادث «Volexity»، که به سونیک‌وال در بررسی حملات کمک کرده بود، زنجیره کامل سوءاستفاده و نحوه نصب بدافزار سفارشی توسط عوامل تهدید روی دستگاه‌های SMA1000 آسیب‌پذیر را به تفصیل شرح داد.

شرح جزئیات زنجیره حمله روزصفر توسط وُلِکسیتی

طبق گفته وُلِکسیتی، یک عامل تهدید ناشناخته که این شرکت آن را با نام UTA0533 ردیابی می‌کند، از ۲۲ ژوئن، چند هفته قبل از اینکه سونیک‌وال این نقص‌ها را به طور عمومی افشا کند، شروع به سوءاستفاده از این آسیب‌پذیری‌ها کرده است.

وُلِکسیتی توضیح داد:

«تجزیه و تحلیل وُلِکسیتی از گزارش‌ها، تصاویر دیسک و حافظه منجر به کشف یک عامل تهدید شد که وُلِکسیتی آن را با نام «UTA0533» ردیابی می‌کند. مشاهده شد که این عامل تهدید از چندین اکسپلویت روز صفر، بدافزاری که به‌طور خاص برای دستگاه‌های وی‌پی‌ان SonicWall SMA طراحی شده و همچنین سایر ترفندهای مهاجم استفاده می‌کند. ۲۲ ژوئن ۲۰۲۶، اولین نشانه‌ی نفوذ مشاهده‌شده در تحقیقات بود.»

در بررسی دو دستگاه آسیب‌دیده، وُلِکسیتی دریافت که مهاجمان ابتدا از CVE-2026-15409 برای سوءاستفاده از نقطه‌ی پایانی «/wsproxy» دستگاه SMA1000 سوءاستفاده کردند و به آن‌ها اجازه دادند تا تونل‌های «WebSocket» احراز هویت نشده‌ای را به سرویس‌هایی ایجاد کنند که فقط باید از خود دستگاه قابل دسترسی بودند.

این امر برنامه‌های داخلی، از جمله «CouchDB» و سرویس مدیریت دستگاه وی‌پی‌ان را در معرض خطر قرار داد.

با استفاده از این دسترسی، مهاجمان از CouchDB درخواست کردند تا «product_uuid» دستگاه را به دست آورند، مقداری که برای تکمیل مرحله‌ی دوم حمله لازم است. وُلِکسیتی عنوان کرد که روش دقیق مورد استفاده برای سوءاستفاده از CouchDB هنوز ناشناخته است. پس از به دست آوردن شناسه کاربری دستگاه (product_uuid)، مهاجمان از آسیب‌پذیری تزریق دستور CVE-2026-15410 از طریق روش RPC کنسول مدیریت دستگاه (Appliance Management Console) به نام «sysCtrl.execRemoveHotfix» سوءاستفاده کردند و به آنها اجازه دادند تا دستورات را به عنوان ریشه اجرا کنند و کنترل کامل دستگاه را به دست گیرند.

با دسترسی ریشه، UTA0533 یک بدافزار سفارشی را که وُلِکسیتی آن را «KNUCKLEBALL» می‌نامد، تحت نام فایل «deploy_new.py» نصب کرد.

KNUCKLEBALL برای استقرار دو خانواده بدافزار مبتنی بر جاوا به نام‌هایSou5  (agent_wp8.jar) وORANGETAIL  (agent_wp9.jar) استفاده می‌شود که برای دستگاه‌های SonicWall SMA1000 طراحی شده‌اند.

طبق گفته وُلِکسیتی، Sou5 به عنوان یک پروکسی معکوس عمل می‌کند و به مهاجمان اجازه می‌دهد تا ترافیک را از طریق دستگاه آسیب‌دیده تونل و دسترسی پنهانی به منابع داخلی را حفظ کنند. ORANGETAIL یک وب‌شل سفارشی جاوا است که به مهاجمان اجازه می‌دهد تا بارهای جاوای رمزگذاری شده را به دستگاه آسیب‌دیده ارسال کرده و آنها را به صورت پویا در یک جلسه HTTP اجرا کنند.

محققان معتقدند که مهاجمان پیکربندی «nginx» دستگاه را تغییر داده‌اند تا وب‌شل ORANGETAIL را از راه دور در معرض دید قرار دهند و «ROOTRUN»، ابزاری برای افزایش امتیاز نصب کرده‌اند که امکان اجرای دستورات را به عنوان root فراهم می‌کند.

به گفته وُلِکسیتی، در حالی که این کمپین و بدافزار پیچیدگی فنی قابل توجهی نشان دادند، عامل تهدید در گسترش به شبکه‌های داخلی قربانیان کمتر موفق بوده است.
 

منبع:

تازه ترین ها
هشدار
1405/05/30 - 22:30- آسیا

هشدار امارات درمورد سرقت هویت دیجیتال کودکان

شورای امنیت سایبری امارات هشدار داد که از هر 50 کودک، یک نفر در معرض سرقت هویت دیجیتال قرار دارد.

همکاری
1405/05/30 - 14:59- آسیا

همکاری پاکستان و ازبکستان در امور بلاک‌چین، ارزهای دیجیتال و هوش مصنوعی

پاکستان و ازبکستان در حال گسترش همکاری در امور بلاک‌چین، ارزهای دیجیتال و هوش مصنوعی هستند.

سرمایه‌گذاری
1405/05/30 - 14:41- آمریکا

سرمایه‌گذاری در بخش مدیریت آب توسط گوگل

گوگل با گسترش مراکز داده، سرمایه‌گذاری در بخش آب را افزایش می‌دهد.