جایی در همین لحظه، یک ابزار امنیتی بی‌صدا در حال یافتن باگ‌هایی است که سریع‌تر از آن‌که هر انسانی بتواند آن‌ها را برطرف کند، عمل می‌کند. این قرار بود خبر خوبی باشد. نکته اینجاست که مهاجمان نیز همان ابزارها را دارند، اما در جهت مخالف، و آن‌ها درخواست پشتیبانی ثبت نمی‌کنند.

این شکل این هفته است. کد معتمد علیه افرادی که آن را نصب کرده‌اند، بر می‌گردد. باگ‌های قدیمی از سال گذشته هنوز هم تأثیر می‌گذارند، زیرا اصلاحیه مدت زیادی در صف انتظار مانده است. نصب‌کننده‌های جعلی، بسته‌های مسموم، سیستم‌هایی که به حال خود رها شده‌اند تا اینترنت باز را ببینند، و دستیاران کوچک هوشمند که دستورالعمل‌هایی را اجرا می‌کنند که هرگز متعلق به شما نبوده است.

شکاف بین «وجود وصله» و «قبلاً مورد بهره‌برداری قرار گرفته» مدام در حال کوچک شدن است و هیچ‌کس آن را نمی‌بندد. هیچ‌کدام از این‌ها عجیب و غریب نیست. این همان چیزی است که شما را فرسوده می‌کند. همان اشتباهات معمولی، فقط سریع‌تر از آن‌که بتوانیم همگام شویم، اتفاق می‌افتند. این‌همه آشفتگی، از بالا تا پایین.

⚡ تهدید هفته: هشدار ShareFile

شرکت Progress از مشتریان خود خواست تا سرورهای ویندوزی را که کنترل‌کننده‌های منطقه ذخیره‌سازی را اجرا می‌کنند، خاموش کنند و به یک تهدید امنیتی خارجی معتبر اشاره کرد. این شرکت دسترسی به حساب‌های تحت تأثیر را به طور موقت غیرفعال کرده است، اقدامی که می‌گوید «از روی احتیاط بیش از حد» انجام داده است، در حالی که با کارشناسان امنیتی داخلی و خارجی کار می‌کند. ماهیت دقیق تهدید نامشخص است. هیچ نشانه‌ای از دسترسی غیرمجاز به هیچ یک از حساب‌ها یا داده‌های ShareFile وجود ندارد.

🔔 اخبار مهم هفته

نقص بحرانی Zimbra وصله شد

شرکت Zimbra از مشتریان می‌خواهد برای رفع یک آسیب‌پذیری امنیتی بحرانی که بر مشتری وب کلاسیک تأثیر می‌گذارد و می‌تواند منجر به اجرای کد دلخواه شود، به‌روزرسانی‌ها را اعمال کنند. این آسیب‌پذیری به عنوان یک مورد XSS ذخیره‌شده توصیف شده است که می‌تواند به ایمیل‌های ساخته شده ویژه اجازه دهد تا اسکریپت‌های مخرب را در جلسه کاربر اجرا کنند. هنوز یک شناسه CVE به آن اختصاص داده نشده است. Zimbra گفت: «این به‌روزرسانی یک مشکل امنیتی را در مشتری وب کلاسیک برطرف می‌کند که در آن یک ایمیل ساخته شده ویژه می‌توانست هنگام باز شدن ایمیل، کد مخرب را اجرا کند. اگر مورد بهره‌برداری قرار گیرد، می‌تواند امکان دسترسی به اطلاعات صندوق پستی، داده‌های جلسه یا تنظیمات حساب را فراهم کند.»

بسته npm Jscrambler به خطر افتاد

بسته npm Jscrambler برای انتشار چندین نسخه حاوی یک دزد اطلاعات مبتنی بر Rust که برای سرقت اسرار توسعه‌دهندگان از ماشین‌های ویندوز، macOS و لینوکس طراحی شده بود، به خطر افتاد. به گفته Jscrambler، این حمله با استفاده از یک اعتبار انتشار npm به خطر افتاده انجام شده است. این فعالیت با IronWorm که ماه گذشته توسط JFrog مستند شد، همپوشانی دارد. این شرکت گفت: «بدافزار پوست لینوکسی خود را ریخته و یک کانتینر CSI سه پلتفرمی را برای هدف قرار دادن macOS و ویندوز مستقر کرده، ماندگاری خود را گسترش داده و انتشار خودکار خود را از طریق عملیات PUT مستقیم رجیستری خودکار کرده است.»

تصویری از یک حمله سایبری با نمادهای کدنویسی و امنیت

بک‌دور جدید GigaWiper با جزئیات شرح داده شد

مایکروسافت جزئیات یک بک‌دور جدید به نام GigaWiper را فاش کرد که دارای سه روش مخرب برای از کار انداختن ماشین است: پاک کردن کامل دیسک، بازنویسی درایو ویندوز، یا اجرای باج‌افزار جعلی که فایل‌ها را با کلیدی که هرگز ذخیره نمی‌کند رمزگذاری می‌کند. علاوه بر این، می‌تواند اسکرین‌شات بگیرد، صفحه را ضبط کند و یک جلسه VNC مخفی راه‌اندازی کند. مصنوعات بدافزار مشابه بک‌دور دیگری با نام رمز BLUERABBIT است که تصور می‌شود کار یک بازیگر تهدید مرتبط با ایران باشد.

SHELLSTORM: یک عملیات کارگزاری دسترسی به وب شل مدرن

بیش از 1.4 میلیون دامنه در چارچوب یک عملیات گسترده که از 27 CVE در افزونه‌های وردپرس برای استقرار وب شل در سرورهای به خطر افتاده استفاده می‌کرد، هدف قرار گرفته‌اند. بیشترین تعداد عفونت‌ها در تایوان، ایالات متحده، آلمان، فرانسه و بریتانیا گزارش شده است. دسترسی ارائه شده توسط وب شل سپس برای تحویل دراپر SNOWLIGHT استفاده می‌شود.

نتیجه‌گیری

این هفته یادآوری می‌کند که شکاف بین کشف آسیب‌پذیری و بهره‌برداری از آن در حال کاهش است. تیم‌های امنیتی باید به‌روزرسانی‌ها را سریع‌تر اعمال کنند و از ابزارهای مشابه مهاجمان برای دفاع استفاده نمایند. برای اطلاعات بیشتر در مورد امنیت سایبری، به ویکی‌پدیا مراجعه کنید.