CHECKLEAKED.CC

بارگیری

سایت کلاسیک

خلاصه روزانه

لوله‌های نامگذاری‌شده تحت حمله: ایمن‌سازی ارتباطات بین‌پردازشی ویندوز

جلسه توجیهی امروز شامل سوءاستفاده از درایور زمان بوت، افشای اطلاعات احراز هویت AWS، حملات زنجیره تأمین از طریق npm، فیشینگ مایکروسافت تیمز و امنیت لوله نامگذاری شده ویندوز است.

تیم‌های زیرساخت ابری و مدیران سیستم باید ابتدا با ممیزی اعتبارنامه‌های فعال API و محدود کردن مجوزهای دستکاری درایور محلی اقدام کنند. هنگامی که اجزای داخلی و مخازن توسعه‌دهندگان به بردارهایی برای اجرا تبدیل می‌شوند، کنترل‌های دسترسی دقیق و دفاع در عمق بسیار مهم هستند.

صدها کلید فاش‌شده‌ی AWS، کنترل کامل حساب‌های شرکتی را در اختیار قرار می‌دهند

بیش از ۹۳۰۰ کلید دسترسی AWS که بین آگوست ۲۰۲۲ و آگوست ۲۰۲۶ به صورت عمومی افشا شده بودند، همچنان فعال هستند و به طور بالقوه امکان دسترسی کنترل نشده به حساب‌های ابری شرکتی آسیب‌پذیر را فراهم می‌کنند.

  • aws
خواندن منبع اصلی

۱۴ بسته‌ی npm آلوده به تروجان، بک‌در لینوکس RedC2 4.0 را با استفاده از کنترل و فرمان مبتنی بر هوش مصنوعی در سیستم عامل C2 رها می‌کنند.

محققان امنیت سایبری مجموعه‌ای از بسته‌های npm آلوده به تروجان را کشف کرده‌اند که خود را به عنوان ابزارهای تقویم کاری و streak جا می‌زنند، اما به گونه‌ای مهندسی شده‌اند که به طور مخفیانه یک ایمپلنت لینوکس مبتنی بر هوش مصنوعی به نام RedC2 4.0 را ارائه دهند.

  • npm
  • linux
  • backdoor
  • malware
خواندن منبع اصلی

بدافزار جدید SynkLoader در کمپین فیشینگ مایکروسافت تیمز نفوذ کرده است

یک خانواده بدافزار جدید به نام SynkLoader از طریق کمپین‌های فیشینگ Microsoft Teams توزیع می‌شود. این بدافزار با نمایش یک صفحه قفل جعلی، اطلاعات قربانی را سرقت می‌کند.

چرا اهمیت دارد
سازمان‌هایی که از مایکروسافت تیمز استفاده می‌کنند، هدف حملات فیشینگ قرار می‌گیرند که برای ربودن اعتبارنامه‌های کاربر از طریق صفحات ورود جعلی متقاعدکننده طراحی شده‌اند.
  • phishing
  • microsoft
  • synkloader
  • credentials
خواندن منبع اصلی

درایور اختصاصی مایکروسافت دیفندر می‌تواند برای حذف نرم‌افزار امنیتی در هنگام بوت مورد استفاده قرار گیرد

تحقیقات چک پوینت نشان داد که درایور قانونی BTR.sys در مایکروسافت دیفندر می‌تواند برای اجرای تغییرات دلخواه در فایل و رجیستری در سطح هسته در سیستم‌های ویندوز از ویندوز ۷ تا ویندوز ۱۱ نسخه ۲۵H2 مورد استفاده قرار گیرد.

  • microsoft
  • windows
  • defender
  • driver
خواندن منبع اصلی

لوله‌های نامگذاری‌شده تحت حمله: ایمن‌سازی ارتباطات بین‌پردازشی ویندوز

لوله‌های نامگذاری‌شده ویندوز، ارتباط بین پردازشی سریعی را فراهم می‌کنند، اما کنترل‌های دسترسی ضعیف می‌توانند سرویس‌های دارای امتیاز را در معرض فرآیندهای غیرقابل اعتماد قرار دهند. ThreatLocker برای ایمن‌سازی ارتباط لوله نامگذاری‌شده، تأیید نقطه پایانی، مجوز دستور، اعتبارسنجی ورودی و امتیازات با دامنه محدود را برجسته می‌کند.

چرا اهمیت دارد
سازمان‌هایی که به ارتباطات بین‌پردازشی ویندوز متکی هستند، در صورت عدم وجود سازوکارهای کنترل دسترسی مناسب برای لوله‌های نامگذاری‌شده، در معرض خطر افزایش امتیاز محلی قرار می‌گیرند.
  • windows
  • interprocess
  • threatlocker
خواندن منبع اصلی

نکات کلیدی

  • تحقیقات چک پوینت نشان داد که چگونه می‌توان از درایور امضا شده‌ی BTR.sys در مایکروسافت دیفندر برای عملیات فایل در سطح هسته سوءاستفاده کرد.
  • بیش از ۹۳۰۰ کلید دسترسی AWS که بین آگوست ۲۰۲۲ و آگوست ۲۰۲۶ ایجاد شده‌اند، همچنان فعال و در معرض سوءاستفاده هستند.
  • یک خانواده بدافزار جدید به نام SynkLoader کاربران Microsoft Teams را از طریق فیشینگ هدف قرار می‌دهد تا با استفاده از صفحه قفل جعلی، اطلاعات احراز هویت را جمع‌آوری کند.
  • RedC2
  • SynkLoader
  • BTRsys