خلاصه روزانه
لولههای نامگذاریشده تحت حمله: ایمنسازی ارتباطات بینپردازشی ویندوز
جلسه توجیهی امروز شامل سوءاستفاده از درایور زمان بوت، افشای اطلاعات احراز هویت AWS، حملات زنجیره تأمین از طریق npm، فیشینگ مایکروسافت تیمز و امنیت لوله نامگذاری شده ویندوز است.
5 خبر2 دقیقه مطالعه

تیمهای زیرساخت ابری و مدیران سیستم باید ابتدا با ممیزی اعتبارنامههای فعال API و محدود کردن مجوزهای دستکاری درایور محلی اقدام کنند. هنگامی که اجزای داخلی و مخازن توسعهدهندگان به بردارهایی برای اجرا تبدیل میشوند، کنترلهای دسترسی دقیق و دفاع در عمق بسیار مهم هستند.
صدها کلید فاششدهی AWS، کنترل کامل حسابهای شرکتی را در اختیار قرار میدهند
بیش از ۹۳۰۰ کلید دسترسی AWS که بین آگوست ۲۰۲۲ و آگوست ۲۰۲۶ به صورت عمومی افشا شده بودند، همچنان فعال هستند و به طور بالقوه امکان دسترسی کنترل نشده به حسابهای ابری شرکتی آسیبپذیر را فراهم میکنند.
۱۴ بستهی npm آلوده به تروجان، بکدر لینوکس RedC2 4.0 را با استفاده از کنترل و فرمان مبتنی بر هوش مصنوعی در سیستم عامل C2 رها میکنند.
محققان امنیت سایبری مجموعهای از بستههای npm آلوده به تروجان را کشف کردهاند که خود را به عنوان ابزارهای تقویم کاری و streak جا میزنند، اما به گونهای مهندسی شدهاند که به طور مخفیانه یک ایمپلنت لینوکس مبتنی بر هوش مصنوعی به نام RedC2 4.0 را ارائه دهند.
بدافزار جدید SynkLoader در کمپین فیشینگ مایکروسافت تیمز نفوذ کرده است
یک خانواده بدافزار جدید به نام SynkLoader از طریق کمپینهای فیشینگ Microsoft Teams توزیع میشود. این بدافزار با نمایش یک صفحه قفل جعلی، اطلاعات قربانی را سرقت میکند.
- چرا اهمیت دارد
- سازمانهایی که از مایکروسافت تیمز استفاده میکنند، هدف حملات فیشینگ قرار میگیرند که برای ربودن اعتبارنامههای کاربر از طریق صفحات ورود جعلی متقاعدکننده طراحی شدهاند.
درایور اختصاصی مایکروسافت دیفندر میتواند برای حذف نرمافزار امنیتی در هنگام بوت مورد استفاده قرار گیرد
تحقیقات چک پوینت نشان داد که درایور قانونی BTR.sys در مایکروسافت دیفندر میتواند برای اجرای تغییرات دلخواه در فایل و رجیستری در سطح هسته در سیستمهای ویندوز از ویندوز ۷ تا ویندوز ۱۱ نسخه ۲۵H2 مورد استفاده قرار گیرد.
لولههای نامگذاریشده تحت حمله: ایمنسازی ارتباطات بینپردازشی ویندوز
لولههای نامگذاریشده ویندوز، ارتباط بین پردازشی سریعی را فراهم میکنند، اما کنترلهای دسترسی ضعیف میتوانند سرویسهای دارای امتیاز را در معرض فرآیندهای غیرقابل اعتماد قرار دهند. ThreatLocker برای ایمنسازی ارتباط لوله نامگذاریشده، تأیید نقطه پایانی، مجوز دستور، اعتبارسنجی ورودی و امتیازات با دامنه محدود را برجسته میکند.
- چرا اهمیت دارد
- سازمانهایی که به ارتباطات بینپردازشی ویندوز متکی هستند، در صورت عدم وجود سازوکارهای کنترل دسترسی مناسب برای لولههای نامگذاریشده، در معرض خطر افزایش امتیاز محلی قرار میگیرند.
نکات کلیدی
- تحقیقات چک پوینت نشان داد که چگونه میتوان از درایور امضا شدهی BTR.sys در مایکروسافت دیفندر برای عملیات فایل در سطح هسته سوءاستفاده کرد.
- بیش از ۹۳۰۰ کلید دسترسی AWS که بین آگوست ۲۰۲۲ و آگوست ۲۰۲۶ ایجاد شدهاند، همچنان فعال و در معرض سوءاستفاده هستند.
- یک خانواده بدافزار جدید به نام SynkLoader کاربران Microsoft Teams را از طریق فیشینگ هدف قرار میدهد تا با استفاده از صفحه قفل جعلی، اطلاعات احراز هویت را جمعآوری کند.