جایی در همین لحظه، یک ابزار امنیتی بیصدا در حال یافتن باگهایی است که سریعتر از آنکه هر انسانی بتواند آنها را برطرف کند، عمل میکند. این قرار بود خبر خوبی باشد. نکته اینجاست که مهاجمان نیز همان ابزارها را دارند، اما در جهت مخالف، و آنها درخواست پشتیبانی ثبت نمیکنند.
این شکل این هفته است. کد معتمد علیه افرادی که آن را نصب کردهاند، بر میگردد. باگهای قدیمی از سال گذشته هنوز هم تأثیر میگذارند، زیرا اصلاحیه مدت زیادی در صف انتظار مانده است. نصبکنندههای جعلی، بستههای مسموم، سیستمهایی که به حال خود رها شدهاند تا اینترنت باز را ببینند، و دستیاران کوچک هوشمند که دستورالعملهایی را اجرا میکنند که هرگز متعلق به شما نبوده است.
شکاف بین «وجود وصله» و «قبلاً مورد بهرهبرداری قرار گرفته» مدام در حال کوچک شدن است و هیچکس آن را نمیبندد. هیچکدام از اینها عجیب و غریب نیست. این همان چیزی است که شما را فرسوده میکند. همان اشتباهات معمولی، فقط سریعتر از آنکه بتوانیم همگام شویم، اتفاق میافتند. اینهمه آشفتگی، از بالا تا پایین.
⚡ تهدید هفته: هشدار ShareFile
شرکت Progress از مشتریان خود خواست تا سرورهای ویندوزی را که کنترلکنندههای منطقه ذخیرهسازی را اجرا میکنند، خاموش کنند و به یک تهدید امنیتی خارجی معتبر اشاره کرد. این شرکت دسترسی به حسابهای تحت تأثیر را به طور موقت غیرفعال کرده است، اقدامی که میگوید «از روی احتیاط بیش از حد» انجام داده است، در حالی که با کارشناسان امنیتی داخلی و خارجی کار میکند. ماهیت دقیق تهدید نامشخص است. هیچ نشانهای از دسترسی غیرمجاز به هیچ یک از حسابها یا دادههای ShareFile وجود ندارد.
🔔 اخبار مهم هفته
نقص بحرانی Zimbra وصله شد
شرکت Zimbra از مشتریان میخواهد برای رفع یک آسیبپذیری امنیتی بحرانی که بر مشتری وب کلاسیک تأثیر میگذارد و میتواند منجر به اجرای کد دلخواه شود، بهروزرسانیها را اعمال کنند. این آسیبپذیری به عنوان یک مورد XSS ذخیرهشده توصیف شده است که میتواند به ایمیلهای ساخته شده ویژه اجازه دهد تا اسکریپتهای مخرب را در جلسه کاربر اجرا کنند. هنوز یک شناسه CVE به آن اختصاص داده نشده است. Zimbra گفت: «این بهروزرسانی یک مشکل امنیتی را در مشتری وب کلاسیک برطرف میکند که در آن یک ایمیل ساخته شده ویژه میتوانست هنگام باز شدن ایمیل، کد مخرب را اجرا کند. اگر مورد بهرهبرداری قرار گیرد، میتواند امکان دسترسی به اطلاعات صندوق پستی، دادههای جلسه یا تنظیمات حساب را فراهم کند.»
بسته npm Jscrambler به خطر افتاد
بسته npm Jscrambler برای انتشار چندین نسخه حاوی یک دزد اطلاعات مبتنی بر Rust که برای سرقت اسرار توسعهدهندگان از ماشینهای ویندوز، macOS و لینوکس طراحی شده بود، به خطر افتاد. به گفته Jscrambler، این حمله با استفاده از یک اعتبار انتشار npm به خطر افتاده انجام شده است. این فعالیت با IronWorm که ماه گذشته توسط JFrog مستند شد، همپوشانی دارد. این شرکت گفت: «بدافزار پوست لینوکسی خود را ریخته و یک کانتینر CSI سه پلتفرمی را برای هدف قرار دادن macOS و ویندوز مستقر کرده، ماندگاری خود را گسترش داده و انتشار خودکار خود را از طریق عملیات PUT مستقیم رجیستری خودکار کرده است.»

بکدور جدید GigaWiper با جزئیات شرح داده شد
مایکروسافت جزئیات یک بکدور جدید به نام GigaWiper را فاش کرد که دارای سه روش مخرب برای از کار انداختن ماشین است: پاک کردن کامل دیسک، بازنویسی درایو ویندوز، یا اجرای باجافزار جعلی که فایلها را با کلیدی که هرگز ذخیره نمیکند رمزگذاری میکند. علاوه بر این، میتواند اسکرینشات بگیرد، صفحه را ضبط کند و یک جلسه VNC مخفی راهاندازی کند. مصنوعات بدافزار مشابه بکدور دیگری با نام رمز BLUERABBIT است که تصور میشود کار یک بازیگر تهدید مرتبط با ایران باشد.
SHELLSTORM: یک عملیات کارگزاری دسترسی به وب شل مدرن
بیش از 1.4 میلیون دامنه در چارچوب یک عملیات گسترده که از 27 CVE در افزونههای وردپرس برای استقرار وب شل در سرورهای به خطر افتاده استفاده میکرد، هدف قرار گرفتهاند. بیشترین تعداد عفونتها در تایوان، ایالات متحده، آلمان، فرانسه و بریتانیا گزارش شده است. دسترسی ارائه شده توسط وب شل سپس برای تحویل دراپر SNOWLIGHT استفاده میشود.
نتیجهگیری
این هفته یادآوری میکند که شکاف بین کشف آسیبپذیری و بهرهبرداری از آن در حال کاهش است. تیمهای امنیتی باید بهروزرسانیها را سریعتر اعمال کنند و از ابزارهای مشابه مهاجمان برای دفاع استفاده نمایند. برای اطلاعات بیشتر در مورد امنیت سایبری، به ویکیپدیا مراجعه کنید.





