رفتن به محتوای اصلی
🌙 تکین نایت ۷ سپتامبر | بحران میکروتیک، زیرودی مجنتو و فرار از VMware
اخبار

🌙 تکین نایت ۷ سپتامبر | بحران میکروتیک، زیرودی مجنتو و فرار از VMware

#12508شناسه مقاله
ادامه مطالعه
🎧 نسخه صوتی مقاله
دانلود پادکست

تکین نایت: ۷ سپتامبر

دیده‌بان امنیتی امشب؛ کالبدشکافی ۶ بحران زیرساختی از تسخیر روترهای میکروتیک و روزصفر مجنتو تا نفوذ ابری JetBrains و فرار از سندباکس VMware.

PLAY
۶ بحران سایبری امشب
  • 🎮
    بحران میکروتیک
    - تسخیر دسترسی روت بدون احراز هویت از طریق نقص پورت SSH (امتیاز ۹.۸)
  • 🎧
    روزصفر مجنتو
    - سرقت کارت‌های بانکی با تزریق استایل‌های GraphQL در اکسپلویت StyleSmuggler
  • 🚀
    نفوذ به JetBrains
    - اکسپلویت Cadence و سرقت توکن‌های موقت IAM در سرورهای آمازون
  • 🗡️
    فرار از VMware
    - انتشار پچ اضطراری برای باگ سرریز بافر در درگاه‌های USB 3.0 مجازی
  • 📰
    بدافزار ClickFix
    - توزیع پی‌لودهای پاورشل از طریق قراردادهای هوشمند BNB Chain
  • ⚔️
    کالبدشکافی REVSTEALER
    - غیرفعال‌سازی دیفندر در رینگ صفر با استفاده از درایورهای آسیب‌پذیر

شامگاه دوشنبه شانزدهم شهریورماه ۱۴۰۵، تاریکی شب با فعال شدن آژیرهای قرمز در مراکز عملیات امنیت (SOC)، مانیتورینگ بلادرنگ تیم‌های دفاع سایبری و هشدارهای فوری تیم‌های ملی پاسخ به حوادث رایانه‌ای (CERT) در سراسر جهان همراه شده است. در ساعات گذشته، فضای سایبری بین‌المللی شاهد همگرایی زنجیره‌ای از اکسپلویت‌های فوق‌پیشرفته، رخنه‌های زیرساختی و حملات بدون نیاز به احراز هویت بوده است که از لایه‌های مرزی شبکه‌های سازمانی تا عمق کرنل هایپروایزرهای مجازی‌سازی، پایپ‌لاین‌های یکپارچه‌سازی ابری و قراردادهای هوشمند تغییرناپذیر بلاکچین را در برگرفته است. در این گزارش تحلیلی عمیق شبانگاهی، به تشریح فنی، مهندسی معکوس کدهای اکسپلویت و بررسی شاخص‌های سازش (IoC) این تهدیدات نوظهور می‌پردازیم.

سرعت تحولات در ساعات پایانی روز نشان می‌دهد که مهاجمان سازمان‌یافته (گروه‌های تهدید پیشرفته APT و باندهای جرایم سایبری مالی) رویکرد خود را از حملات متداول لایه کاربر به سمت اکسپلویت‌های خاموش لایه زیرساخت تغییر داده‌اند. زمانی که یک روتر مرزی بدون به جا گذاشتن لاگ سنتی تسخیر می‌شود، یا یک هایپروایزر از درون کانتینر مهمان سقوط می‌کند، کلیه سپرهای دفاعی پیرامونی بلااثر می‌گردند. تحلیل پیش‌رو، راهنمای فنی و جامعی برای مدیران امنیت شبکه جهت ایمن‌سازی فوری دارایی‌های دیجیتال در برابر این موج تهاجمی است.

🎯

در یک نگاه؛ بردارهای تهاجمی شامگاه دوشنبه

  • هشدار اضطراری CERT لهستان درباره بهره‌برداری گسترده از آسیب‌پذیری نشت سشن در پورت ۲۲ روترهای MikroTik و مسموم‌سازی سراسری کش DNS.
  • افشای تکنیک تهاجمی StyleSmuggler توسط پژوهشگران Sansec و تزریق شیوه‌نامه‌های مخرب CSS به درگاه‌های پرداخت Magento و Adobe Commerce.
  • سرقت توکن‌های دسترسی موقت AWS و اجرای کانتینرهای استخراج رمزارز از طریق رخنه احراز هویت در سیستم مدیریت گردش کار JetBrains Cadence.
  • انتشار فوری وصله امنیتی Broadcom برای مسدودسازی آسیب‌پذیری فرار از سندباکس در شبیه‌ساز کنترلر xHCI در VMware Workstation و Fusion.
  • به‌کارگیری قراردادهای هوشمند شبکه بایننس (BNB Chain) به عنوان سرور فرماندهی و کنترل غیرقابل فیلتر در کمپین بدافزاری ClickFix.
  • کالبدشکافی ساختار ۴ ماژوله بدافزار REVSTEALER و غیرفعال‌سازی سرویس‌های امنیتی ویندوز دیفندر از طریق درایورهای ساین‌شده معتبر (BYOVD).

تهاجم سراسری به روترهای MikroTik از طریق SSH بدون احراز هویت؛ هشدار فوری CERT لهستان

تیم ملی واکنش به حوادث رایانه‌ای لهستان (CERT Polska) با انتشار بولتن امنیتی اضطراری با بالاترین سطح هشدار، از آغاز موج گسترده و هماهنگی از حملات سایبری خودکار علیه تجهیزات شبکه MikroTik RouterOS در سراسر جهان خبر داد. این حملات با بهره‌برداری مستقیم از یک نقص امنیتی مهلک با شناسه CVE-2026-67276 و کسب امتیاز بحرانی ۹.۸ از ۱۰ در سیستم امتیازدهی آسیب‌پذیری مشترک (CVSS v3.1)، روترهایی را هدف گرفته است که سرویس مدیریت از راه دور SSH آن‌ها بر روی بستر عمومی اینترنت باز است.

بر اساس تحلیل‌های کالبدشکافی ترافیک شبکه و مهندسی معکوس کدهای باینری سرور SSH در RouterOS v7، مهاجمان متوجه شده‌اند که در نحوه پردازش بسته‌های آغازین احراز هویت کلید عمومی (SSH_MSG_USERAUTH_REQUEST)، یک نقص منطقی شدید در مدیریت اشاره‌گرهای حافظه موقت (Dangling Pointer) وجود دارد. این خطا به مهاجم ناشناس اجازه می‌دهد با ارسال یک توالی دستکاری‌شده از بسته‌های هندشیک رمزنگاری‌شده ناقص، بررسی وضعیت تایید کلید را دور زده و پشته اجرایی پروسه را مستقیماً به نقطه پس از تایید هویت موفقیت‌آمیز هدایت کند. در نتیجه این نقص، یک نشست شل تعاملی (Interactive Shell) با بالاترین سطح دسترسی روت (Root/Admin) در محیط لینوکسی نهفته روتر باز می‌شود، بدون آنکه هکر نیازی به دانستن نام کاربری، پسورد یا در اختیار داشتن کلید خصوصی مجاز داشته باشد.

تصویر 1

پس از دستیابی به دسترسی روت، اسکریپت‌های مخرب خودکار بلافاصله جدول فورواردینگ فایروال و تنظیمات سرویس محلی DNS روتر را دگرگون می‌سازند. مهاجمان با بازنویسی آدرس‌های Upstream DNS و جایگزینی آن‌ها با سرورهای بازگشتی فیشینگ تحت کنترل خود، فرآیند مسموم‌سازی گسترده کش (Cache Poisoning) را اجرا می‌کنند. در این حالت، هر کاربری که در پشت شبکه محلی روتر قرار دارد، هنگام تایپ آدرس اینترنتی وب‌سایت‌های بانکی، صرافی‌های رمزارز یا پورتال‌های دولتی، مستقیماً به سرورهای آینه‌ای فیشینگ هدایت می‌شود بدون اینکه مرورگر خطای عدم تطابق دامنه را نشان دهد، چرا که گواهی‌های جعلی از طریق پروکسی میانی صادر می‌گردند.

علاوه بر سرقت ترافیک کاربران، بدافزارهای مستقر بر روی روترها با تغییر پارامترهای کرنل، فرآیندهای پس‌زمینه سبک مبتنی بر معماری‌های پردازنده‌ای MIPS و ARM را بارگذاری می‌کنند. این فرآیندها روتر قربانی را به یک گره تقویتی در بات‌نت‌های توزیع‌شده تبدیل می‌کنند که در ساعات اوج مصرف، حملات تکذیب سرویس توزیع‌شده (DDoS) سنگین را علیه اهداف مالی و خدماتی به راه می‌اندازند.

⚠️

چرا این موضوع حیاتی است؟ | پیامدها برای زیرساخت‌های شبکه

روترهای میکروتیک به دلیل قیمت اقتصادی و کارایی بالا، ستون فقرات شبکه‌های صدها هزار کسب‌وکار کوچک و متوسط، ارائه‌دهندگان خدمات اینترنت (ISP) و شبکه‌های اداری را تشکیل می‌دهند. نفوذ بدون احراز هویت به این لایه، به معنای تسلط کامل مهاجم بر کل جریان داده‌های ورودی و خروجی شبکه و امکان شنود داده‌های رمزنگاری نشده بدون نیاز به فیشینگ کاربر نهایی است.

مرکز CERT لهستان از مدیران شبکه خواسته است فوراً پورت‌های مدیریت ۲۲ (SSH) و ۸۰/۴۴۳ (WebFig) را از روی اینترنت عمومی مسدود کرده و دسترسی مدیریتی را منحصراً به تونل‌های امن VPN یا شبکه‌های مجزای مدیریتی (VLAN) محدود کنند. همچنین بازنشانی تمامی کلیدهای کاربری و بررسی جدول لاگ‌های فایروال جهت شناسایی ارتباطات خروجی مشکوک به پورت‌های ریموت الزامی اعلام شده است.

🔐

جعبه اصطلاحات فنی (Jargon Buster) | نشت سشن و دور زدن احراز هویت

نقص دور زدن احراز هویت (Authentication Bypass) به خطایی در منطق اعتبارسنجی برنامه اطلاق می‌شود که طی آن، سیستم به دلیل سرریز حافظه یا عدم بررسی وضعیت وضعیت نشست (State Transition Error)، کاربر ناشناس را بدون درخواست مدرک هویتی معتبر، به عنوان ادمین احراز هویت شده شناسایی می‌کند.

کشف آسیب‌پذیری روز-صفر StyleSmuggler در Magento و Adobe Commerce؛ سرقت اطلاعات کارت‌های بانکی از طریق GraphQL

پژوهشگران آزمایشگاه امنیت تجارت الکترونیک Sansec در گزارشی تکان‌دهنده، از کشف یک نقص امنیتی حیاتی و هنوز پچ‌نشده (Unpatched Zero-Day) با نام مستعار StyleSmuggler در پلتفرم‌های فروشگاهی محبوب Magento 2 و Adobe Commerce خبر دادند. این آسیب‌پذیری بحرانی که با امتیاز ۹.۶ در مقیاس CVSS رده‌بندی شده است، به مهاجمان سایبری ناشناس اجازه می‌دهد بدون نیاز به هیچ‌گونه دسترسی کاربری یا احراز هویت قبلی، کدهای مخرب اسکیمر کارت‌های اعتباری (Magecart Skimmers) را مستقیماً به صفحه تسویه‌حساب هزاران فروشگاه اینترنتی آنلاین تزریق نمایند.

تصویر 6

بررسی‌های فنی نشان می‌دهد که آسیب‌پذیری در شیوه پردازش کوئری‌های تودرتوی اندپوینت GraphQL نهفته است. در معماری ماژولار ادوبی کامرس، پارسر درخت نحو انتزاعی (Abstract Syntax Tree - AST) کوئری‌های GraphQL فاقد اعتبارسنجی دقیق عمق بازگشتی و پاک‌سازی هدرهای استاتیک است. مهاجمان با ارسال یک درخواست دستکاری‌شده شامل نام‌های مستعار تو در تو (Aliased Nested Fields)، سیستم حافظه نهان و کشینگ قالب فروشگاه (Full-Page Cache) را فریب می‌دهند تا قوانین شیوه‌نامه‌های آبشاری (CSS Rules) تزریق‌شده را در کش استاتیک سرور به صورت دائمی ذخیره کند.

این شیوه‌نامه‌های مخرب بدون نیاز به تزریق حتی یک خط کد جاوااسکریپت، از قابلیت‌های بومی استاندارد CSS3 سوءاستفاده می‌کنند. هنگامی که مشتری در فرم تسویه‌حساب فروشگاه شروع به تایپ شماره کارت اعتباری، تاریخ انقضا و کد امنیتی CVV می‌کند، قوانین تزریق‌شده با استفاده از سلکتورهای مقدار ویژگی (Attribute Selectors نظیر input[value^="4"]) فعال می‌شوند. این سلکتورها با ارسال درخواست‌های پیش‌زمینه دانلود فونت یا تصاویر پس‌زمینه (Font Prefetch / Background Images) به سرورهای فرماندهی و کنترل (C2) مهاجم، هر رقم یا حرف واردشده توسط خریدار را به‌صورت بلادرنگ استخراج می‌کنند. از آنجا که این عملیات درون رندرگر استایل مرورگر رخ می‌دهد، هیچ لاگ یا رویداد مشکوکی در کنسول جاوااسکریپت مرورگر ثبت نمی‌گردد.

"
تکنیک StyleSmuggler یک جهش ساختاری در حملات زنجیره تامین تجارت الکترونیک است. با حذف کامل فایل‌های جاوااسکریپت سنتی و تکیه بر استخراج نامرئی داده‌ها از طریق قوانین CSS و پیش‌بارگذاری فونت‌ها، تمامی فایروال‌های وب (WAF) و ابزارهای مانیتورینگ سمت کلاینت کاملاً کور شده‌اند. فروشگاه‌ها فکر می‌کنند همه چیز امن است، در حالی که کارت‌های مشتریان لحظه‌به‌لحظه در حال سرقت است.
ویلم دی گروت

از آنجا که شرکت ادوبی هنوز پچ رسمی برای این آسیب‌پذیری منتشر نکرده است، محققان Sansec به مدیران فروشگاه‌های اینترنتی توصیه کرده‌اند که تا زمان انتشار به‌روزرسانی امنیتی، دسترسی مستقیم به اندپوینت‌های عمومی GraphQL را در سطح فایروال کلودفلر یا وب‌سرورهای Nginx به مسیرهای معتبر محدود کرده و قوانین سخت‌گیرانه خط‌مشی امنیت محتوا (Content Security Policy - CSP) را با تعریف دقیق مقادیر font-src و style-src برای جلوگیری از ارسال هرگونه درخواست به دامنه‌های ناشناس فعال سازند.

⚖️

ماتریس ارزیابی بردارهای تهاجمی تجارت الکترونیک

ویژگی و پارامتراسکیمرهای کلاسیک جاوااسکریپت (Magecart)حمله نوین StyleSmuggler (CSS/GraphQL)
روش آلوده‌سازیتزریق فایل‌های .js به کدهای قالب یا دیتابیستزریق کدهای سبک CSS از طریق نقص پارسر GraphQL
قابلیت شناسایی توسط WAFبسیار بالا به دلیل امضاهای باینری و هش فایل‌هابسیار پایین به دلیل عدم استفاده از اسکریپت اجرایی
نیاز به سطح دسترسی ادمیننیازمند رخنه به پنل ادمین یا سرور پایگاه دادهکاملاً بدون نیاز به احراز هویت (Unauthenticated)
مکانیزم نشت داده‌هاارسال بسته‌های POST یا متدهای Fetch مخفیپیش‌بارگذاری فونت‌ها و تصاویر با سلکتورهای استایل
تاثیر هدرهای CSP معمولیمسدودسازی مشروط در صورت ممنوعیت اسکریپت نامعتبرنیازمند مسدودسازی کامل قوانین پیش‌بارگذاری فونت و استایل

نفوذ زنجیره‌ای به سیستم‌های ابری JetBrains Cadence؛ سرقت کلیدهای IAM سرویس‌های AWS

شرکت پیشرو در توسعه ابزارهای نرم‌افزاری JetBrains، با انتشار یک اطلاعیه امنیتی رسمی، از وقوع یک حادثه امنیتی پیچیده در پلتفرم ارکستراسیون و گردش کار ابری خود به نام Cadence خبر داد. بر اساس بیانیه منتشر شده، گروه‌های مهاجم سایبری با اکسپلویت یک باگ بحرانی دور زدن احراز هویت در نمونه‌های داخلی سرور CI/CD اختصاصی TeamCity، موفق شده‌اند به سرورهای متصل به سیستم‌های پردازش توزیع‌شده نفوذ کنند.

پس از به دست گرفتن کنترل کانتینرهای سرویس‌دهنده در محیط ابری، مهاجمان اقدام به سوءاستفاده از سرویس متادیتای سرورهای محاسباتی آمازون (AWS Instance Metadata Service - IMDSv1) کردند. به دلیل عدم فعال‌سازی اجباری نسخه امن‌تر IMDSv2 بر روی نمونه‌های پردازشی EC2، نفوذگران بدون نیاز به توکن‌های مبتنی بر نشست (Session-oriented Tokens)، از طریق یک درخواست ساده HTTP GET به آدرس آی‌پی محلی http://169.254.169.254/latest/meta-data/iam/security-credentials/ کلیدهای دسترسی موقت، کلیدهای سری و سشن توکن‌های نقش مدیریتی (IAM Role) را استخراج نمودند.

با در اختیار داشتن نقش‌های مدیریتی سطح بالا، هکرها توانستند باکت‌های ذخیره‌سازی ابری S3 را پویش کرده و با راه‌اندازی کانتینرهای پردازشی پرقدرت در بستر Elastic Container Service (ECS)، بدافزارهای استخراج ارز دیجیتال مونرو (XMRig) را در مقیاس صدها هسته پردازشی به کار گیرند. این عملیات نفوذ نشان داد که چگونه یک آسیب‌پذیری در سطح برنامه کاربردی CI/CD می‌تواند به سرعت به یک فاجعه تمام‌عیار در سطح زیرساخت ابری (Cloud Infrastructure Compromise) تبدیل شود.

تصویر 2
☁️

کالبدشکافی ساختار حادثه امنیتی JetBrains Cadence

مرحله حمله زنجیره‌ایآسیب‌پذیری مورد سوءاستفادهپیامد و اقدامات بازدارنده
دسترسی اولیه (Initial Access)دور زدن احراز هویت در وب‌سرور TeamCityاجرای ریموت کد در کانتینرهای زیرساخت بیلد
ارتقای سطح دسترسی (PrivEsc)فراخوانی اندپوینت محافظت‌نشده IMDSv1سرقت کلیدهای موقت نقش IAM متصل به سرور ابری
حرکت جانبی و تثبیت نفوذسوءاستفاده از دسترسی‌های مجاز در حساب AWSساخت باکت‌های ناشناس S3 و راه‌اندازی کانتینرهای ماینینگ
عملیات مقابله و پاک‌سازیاجبار مهاجرت سراسری به پروتکل امن IMDSv2باطل‌سازی فوری تمامی توکن‌های ابری و چرخش کلیدها
درس‌آموخته‌های مهندسی امنیتاعمال اصل حداقل دسترسی (Least Privilege)ممنوعیت استفاده از متادیتای نسخه ۱ در کل حساب‌های سازمانی

تیم امنیتی JetBrains بلافاصله پس از شناسایی ناهنجاری در مصرف منابع پردازشی توسط ابزارهای پایش ابری AWS GuardDuty، دسترسی تمامی کانتینرهای آلوده را مسدود، نشست‌های مدیریتی در سراسر ابر را منقضی و پیکربندی سرورهای باقیمانده را به پروتکل ایمن‌تر IMDSv2 ارتقا داد. این رخداد بار دیگر خطرات مهلک ناشی از سپردن سطح دسترسی‌های گسترده به ابزارهای پایپ‌لاین نرم‌افزاری را در صنایع فناوری گوشزد کرد.

بحران فرار از سندباکس در VMware Workstation و Fusion؛ انتشار پچ اضطراری Broadcom برای باگ حیاتی CVE-2026-59346

شرکت برودکام (مالک پلتفرم‌های مجازی‌سازی VMware)، با انتشار یک هشدار امنیتی اضطراری و فوری، وصله‌های اصلاحی جدیدی را برای مسدودسازی یک نقص امنیتی با درجه ریسک Critical به شماره CVE-2026-59346 (امتیاز ۹.۳ در سیستم CVSS v3.1) در نرم‌افزارهای محبوب مجازی‌سازی VMware Workstation Pro و VMware Fusion منتشر کرد. این آسیب‌پذیری بحرانی به کدهای اجرایی مخرب در داخل یک ماشین مجازی مهمان (Guest OS) اجازه می‌دهد از قفس ایزوله سندباکس فرار کرده و کدهای دلخواه را در بستر هسته سیستم‌عامل میزبان (Host OS) با بالاترین سطح دسترسی سیستمی (SYSTEM یا Root) اجرا نمایند.

تصویر 7

تحلیل‌های مهندسی معکوس روی باینری‌های هایپروایزر نشان می‌دهد که باگ امنیتی در ماژول شبیه‌ساز کنترلر میزبان توسعه‌یافته درگاه‌های USB 3.0 یا اصطلاحاً xHCI (Extensible Host Controller Interface) وجود دارد. در فرآیند ارتباط میان ماشین مجازی و میزبان فیزیکی، انتقالات داده از طریق حلقه‌های بلوک درخواست انتقال (Transfer Request Block - TRB) سازماندهی می‌شوند. هنگامی که یک درایور محلی یا کد مهاجم در سیستم‌عامل مهمان، توصیف‌گرهای حلقوی انتقال داده را با طول بایت نامتعارف و دستکاری‌شده ارسال می‌کند، توابع محاسبه اندازه بافر در هایپروایزر دچار خطای سرریز محاسباتی (Integer Overflow) می‌شوند.

این سرریز محاسباتی مستقیماً به سرریز بافر حافظه هیپ (Heap Buffer Overflow) درون فضای پردازشی پروسه vmware-vmx.exe روی سیستم میزبان منتهی می‌گردد. مهاجمان با سوءاستفاده از این سرریز حافظه و ترتیب‌بندی هوشمندانه ساختارهای داده‌ای، اقدام به افشای آدرس‌های حافظه برای دور زدن مکانیزم‌های دفاعی ASLR (تصادفی‌سازی چیدمان فضای آدرس) نموده و سپس با اجرای زنجیره‌های ROP (برنامه‌نویسی بازگشت‌محور)، کدهای باینری مستقل از موقعیت (Shellcode) را روی سیستم‌عامل اصلی اجرا می‌کنند. نتیجه نهایی این رخداد، نقض کامل مرز امنیتی میان محیط تست و سیستم عملیاتی میزبان است.

تصویر 3
⚙️

مشخصات فنی و آسیب‌پذیری کنترلر xHCI در هایپروایزر VMware

مؤلفه آسیب‌پذیرجزئیات فنی مکانیزم خطاسطح دسترسی حاصله
کنترلر USB 3.0 (xHCI)سرریز بافر حافظه هیپ در هندلر حلقه‌های انتقال DMAفرار کامل از ماشین مجازی به سیستم‌عامل میزبان (Host)
شرایط پیش‌نیاز اکسپلویتفعال بودن پورت شبیه‌سازی‌شده USB 3.0 در تنظیمات VMدسترسی لوکال در سطح کاربر عادی در سیستم‌عامل مهمان
نسخه‌های تحت تاثیرWorkstation 17.x و Fusion 13.x بر روی ویندوز و مکامکان نفوذ و تسخیر کامل سخت‌افزار فیزیکی سرور
راهکار موقت رفع خطرحذف کنترلر USB یا تنزل به نسخه USB 2.0 (EHCI)نصب فوری بیلد به‌روزرسانی‌شده منتشرشده توسط برودکام
توصیه به هانی‌پات‌ها و آزمایشگاه‌هاایزوله‌سازی فیزیکی محیط‌های تحلیل بدافزارمسدودسازی کانال‌های ارتباطی Guest-to-Host Integration

به تمامی متخصصان زیرساخت، تحلیلگران بدافزار که از ماشین‌های مجازی برای تحلیل کدهای مشکوک استفاده می‌کنند و سازمان‌های ارائه‌دهنده سرویس‌های ابری توصیه اکید شده است که در سریع‌ترین زمان ممکن نسبت به به‌روزرسانی نرم‌افزارهای مجازی‌سازی خود اقدام نمایند یا در صورت عدم امکان وصله‌زنی فوری، کنترلرهای مجازی USB 3.0 را در فایل تنظیمات VMX ماشین‌های با ریسک بالا به طور کامل غیرفعال کنند.

کمپین مخرب بدافزار ClickFix با میزبانی پی‌لودهای PowerShell بر روی قراردادهای هوشمند BNB Chain

تحلیلگران امنیتی در شرکت‌های BleepingComputer و Sekoia از ظهور تکنیکی به‌شدت مخرب و نوآورانه در کمپین‌های مهندسی اجتماعی خبر دادند. بیش از ۵,۴۰۰ وب‌سایت هک‌شده وردپرسی در سراسر اینترنت، اکنون در حال میزبانی زنجیره‌ای از حملات معروف به ClickFix هستند که به جای تکیه بر سرورهای دانلود سنتی، پی‌لودهای مخرب خود را درون تراکنش‌های تغییرناپذیر قراردادهای هوشمند شبکه بایننس (BNB Smart Chain) مخفی و توزیع می‌کنند.

در این روش تهاجمی، هنگامی که کاربر از یک وب‌سایت آلوده بازدید می‌کند، یک پنجره پاپ‌آپ جعلی با گرافیک بی‌نقص و مشابه رابط کاربری مرورگر گوگل کروم یا خطای احراز هویت گواهی SSL ویندوز نمایش داده می‌شود. پیام خطا ادعا می‌کند که «فونت نمایشگر سیستم شما پشتیبانی نمی‌شود» یا «مشکل امنیتی در بارگذاری محتوا رخ داده است». پنجره از کاربر می‌خواهد برای رفع مشکل، روی دکمه "حل خودکار خطا" کلیک کند. این کلیک، بلافاصله یک قطعه کد پاورشل رمزگذاری‌شده در قالب Base64 را به حافظه کلیپ‌بورد سیستم کپی کرده و با نمایش انیمیشن راهنما، از کاربر می‌خواهد کلیدهای ترکیبی Win+R را فشرده و با فشردن Ctrl+V کد را اجرا کند.

پس از اجرای دستور در کنسول پاورشل، اسکریپت بدون ذخیره هیچ فایلی روی دیسک (حمله کاملاً بدون فایل یا Fileless)، با استفاده از دستور Invoke-RestMethod یک کوئری JSON-RPC به نودهای عمومی شبکه بایننس اسمارت چین (نظیر bsc-dataseed.binance.org) ارسال می‌کند. این کوئری تابع خواندن یک قرارداد هوشمند معین را فراخوانی کرده و رشته‌های متنی هگزادسیمال ذخیره‌شده در وضعیت بلاکچین را دریافت می‌کند. سپس این رشته‌ها در حافظه رم رمزگشایی شده و به صورت یک بدافزار استیلر اطلاعاتی پیشرفته (مانند LummaC2 یا Vidar) به پروسه‌های مجاز ویندوزی تزریق می‌شوند.

تصویر 4
🌐

تکین آنالیز | سوءاستفاده از وب۳ به عنوان زیرساخت بدافزاری نامیرا

کدهای کپی‌شده در کلیپ‌بورد، پس از اجرا در شل ویندوز، مستقیماً به قرارداد هوشمند در شبکه بایننس متصل شده و بایت‌های خام ذخیره‌شده در متغیرهای بلاکچین را فراخوانی می‌کنند. از آنجا که داده‌های بلاکچین توزیع‌شده هستند و هیچ سرور مرکزی یا دامنه اینترنتی واحدی برای آن‌ها وجود ندارد، مسدودسازی، توقیف دامنه یا فیلترینگ این پی‌لودها برای مراجع قانونی و شرکت‌های ضدویروس کاملاً ناممکن شده است؛ پدیده‌ای که مرزهای جنگ میان جرایم سایبری و وب غیرمتمرکز را به سطحی بحرانی کشانده است.

کالبدشکافی بدافزار ۴ ماژوله REVSTEALER؛ غیرفعال‌سازی ویندوز دیفندر و ویندوز آپدیت از طریق درایورهای ساین‌شده

متخصصان واحد پژوهش‌های سایبری Elastic Security Labs جزئیات کالبدشکافی بدافزار ماژولار و بسیار پیشرفته‌ای موسوم به REVSTEALER را منتشر کردند که با اتخاذ تاکتیک تهاجمی خطرناک «استفاده از درایور آسیب‌پذیر خودی» یا اصطلاحاً BYOVD (Bring Your Own Vulnerable Driver)، مکانیزم‌های دفاعی هسته سیستم‌عامل ویندوز را کاملاً خلع سلاح می‌کند. این بدافزار با بارگذاری یک درایور کرنل با امضای دیجیتالی رسمی و معتبر اما دارای باگ شناخته‌شده، کنترل کامل لایه Ring 0 سیستم‌عامل را در اختیار می‌گیرد.

تحلیل‌های باینری نشان می‌دهد که REVSTEALER به ۴ ماژول کاملاً تخصصی و مستقل تفکیک شده است. پس از خاموش‌سازی موفق هوک‌های محافظتی Windows Defender و قطع دسترسی سرویس Windows Update برای جلوگیری از دریافت امضاهای تشخیصی جدید، ماژول‌های ثانویه برای سرقت بی‌سر و صدای نشست‌های مرورگر، پسوردهای ذخیره‌شده، کلیدهای خصوصی والت‌های نرم‌افزاری (متامسک، تراست‌والت) و استقرار یک پردازش مخفی استخراج ارز دیجیتال مونرو (Monero) به کار می‌افتند.

🔬

تفکیک معماری ماژولار فریم‌ورک بدافزاری REVSTEALER

نام ماژول باینریوظیفه و مکانیزم اجراییتکنیک پنهان‌کاری در حافظه
Kernel Killer (BYOVD)خاموش کردن درایور WdFilter و مسدودسازی سرویس آپدیتوصله‌زنی جدول توابع EDR در حافظه Ring 0 بدون کرش هسته
Credential Harvesterاستخراج کوکی‌ها، توکن‌های دیسکورد و پسوردهای کرومیومرمزگشایی با مسترکی استخراج‌شده از ماژول DPAPI ویندوز
Crypto Siphonerرصد کلیپ‌بورد و سرقت کلیدهای خصوصی کیف‌پول‌های افزونه‌ایجایگزینی درجا آدرس‌های والت رمزارز در حافظه کلیپ‌بورد
Silent Miner Engineماینینگ مخفی Monero بر بستر پروتکل XMRig اختصاصیتنظیم پویا مصرف CPU به زیر ۲۰٪ در زمان تحرک موس کاربر

نکته هشداردهنده در عملکرد REVSTEALER، توانایی آن در برقراری ارتباط با کانال‌های تلگرام و وب‌هوک‌های محافظت‌شده به عنوان بستر خروج داده‌ها (Data Exfiltration) است. به دلیل اینکه ترافیک تلگرام در اکثر شرکت‌ها ترافیک مجاز وب به حساب می‌آید، ابزارهای نظارت بر نشت داده (DLP) قادر به تشخیص خروج فایل‌های متنی حاوی اطلاعات ورود کاربران نیستند.

تصویر 5
📊

دماسنج ریسک امنیت سایبری شبانگاهی (Cyber Threat Index)

شاخص سطح تهدید امنیت سایبری شامگاه شانزدهم شهریور با جهش به عدد ۸۹ از ۱۰۰ در وضعیت «آماده‌باش بحرانی (Critical Alert)» قرار گرفته است. فعال بودن اکسپلویت‌های روترهای مرزی میکروتیک و ترکیب آن با روز-صفر اسکیمینگ فروشگاه‌های مجنتو و فرار از سندباکس ماشین‌های مجازی، هشداری جدی برای تمامی مدیران شبکه و تیم‌های واکنش به حوادث است تا پورت‌های مدیریتی را بسته و سیستم‌های هسته را پچ نمایند.
جمع‌بندی و ارزیابی اختصاصی تکین‌گیم
9.7
هشدار اضطراری و حیاتی
PROS
  • واکنش سریع شرکت برودکام در انتشار پچ اضطراری برای آسیب‌پذیری فرار از هایپروایزر VMware
  • شناسایی به‌موقع مکانیزم اسکیمر StyleSmuggler توسط محققان Sansec قبل از آلودگی گسترده‌تر
CONS
  • عدم وجود وصله رسمی فوری از سوی ادوبی برای روز-صفر بحرانی Magento 2
  • ناتوانی فایروال‌های سنتی در مسدودسازی پی‌لودهای ذخیره‌شده روی قراردادهای هوشمند BNB Chain
  • بهره‌برداری خودکار مهاجمان از پورت‌های باز SSH میکروتیک در مقیاس صدها هزار روتر در سراسر جهان
📜

تاریخچه تحول تکاملی نفوذ به کرنل و نبرد با EDR (۲۰۱۸ تا ۲۰۲۶)

سالرویداد کلیدیتحول فنی و تاثیر بر EDR
۲۰۱۸ظهور آن‌هوکینگ در محیط کاربرتجاوز از آنتی‌ویروس با خواندن ntdll.dll تمیز از دیسک و بازیابی نداء‌های سیستم
۲۰۲۰انتشار تکنیک BYOVD در باج‌افزارهااستفاده از درایورهای ساین‌شده آسیب‌پذیر (مانند gdrv.sys) برای کشتن پروسه دیفندر
۲۰۲۲دستکاری مستقیم اشیای کرنل (DKOM)فصل پروسه‌های امنیتی از لیست EPROCESS و صفر کردن هوک‌های WdFilter.sys
۲۰۲۴اجباری شدن لیست حظر درایورها در ویندوز ۱۱مهاجرت مهاجمان به زیرودی در درایورهای صنعتی و گیمینگ نایاب
۲۰۲۶ظهور REVSTEALER و Web3 Living-off-the-Landترکیب BYOVD با حمولات نامیرای بلاکچین و تعمیه کامل EDR
🌙

جمع‌بندی شبانگاهی تکین‌گیم | دوشنبه ۱۶ شهریور ۱۴۰۵

پرونده‌های امنیتی امشب هشداری بی‌پرده به مهندسان زیرساخت و جامعه فناوری است: در جهانی که مرز میان وب۲ و قراردادهای هوشمند تغییرناپذیر وب۳ در حال محو شدن است، ابزارهای نظارتی قدیمی دیگر قادر به حفاظت از دارایی‌ها نیستند. از امن‌سازی پورت‌های مدیریت ریموت در لبه شبکه گرفته تا مسدودسازی اندپوینت‌های تزریق شیوه‌نامه‌ها و پچ کردن سریع هایپروایزرها، پایش مداوم تنها ضامن بقا در میدان نبرد سایبری است. شب آرامی را برای سامانه‌ها و زیرساخت‌های شما آرزومندیم.

پرسش‌های متداول پیرامون هشدارهای امنیتی شبانه

چگونه می‌توان روترهای MikroTik را در برابر حمله CVE-2026-67276 ایمن کرد؟

باید فوراً پورت‌های ۲۲ (SSH) و وب‌فیگ را از دسترسی اینترنت عمومی مسدود کرده و دسترسی را به آی‌پی‌های مجاز یا شبکه VPN محدود نمایید و فرم‌ور دستگاه را ارتقا دهید.

آسیب‌پذیری StyleSmuggler چگونه بدون کدهای جاوااسکریپت اطلاعات را سرقت می‌کند؟

با تزریق شیوه‌نامه‌های CSS از طریق آسیب‌پذیری GraphQL و سوءاستفاده از قوانین انتخابگر فونت‌ها، کاراکترهای کاربر در فیلدهای پرداخت رصد و نشت داده می‌شود.

خطر اصلی آسیب‌پذیری فرار از هایپروایزر VMware (CVE-2026-59346) چیست؟

این باگ به یک کلاینت داخل ماشین مجازی اجازه می‌دهد از طریق خطای سرریز بافر در کنترلر USB 3.0، کدهای خود را روی سیستم‌عامل میزبان (Host) با دسترسی Root اجرا کند.

چرا میزبانی بدافزار ClickFix روی BNB Chain مسدودسازی آن را ناممکن می‌سازد؟

بلاکچین یک پایگاه داده نامتمرکز و تغییرناپذیر است؛ بنابراین هیچ نهاد مرکزی یا شرکت امنیتی امکان پاک‌سازی، توقیف دامنه یا فیلتر کردن این پی‌لودها را ندارد.

گالری تصاویر تکمیلی: 🌙 تکین نایت ۷ سپتامبر | بحران میکروتیک، زیرودی مجنتو و فرار از VMware

🌙 تکین نایت ۷ سپتامبر | بحران میکروتیک، زیرودی مجنتو و فرار از VMware - Gallery image 1
🌙 تکین نایت ۷ سپتامبر | بحران میکروتیک، زیرودی مجنتو و فرار از VMware - Gallery image 2
🌙 تکین نایت ۷ سپتامبر | بحران میکروتیک، زیرودی مجنتو و فرار از VMware - Gallery image 3
🌙 تکین نایت ۷ سپتامبر | بحران میکروتیک، زیرودی مجنتو و فرار از VMware - Gallery image 4
🌙 تکین نایت ۷ سپتامبر | بحران میکروتیک، زیرودی مجنتو و فرار از VMware - Gallery image 5
🌙 تکین نایت ۷ سپتامبر | بحران میکروتیک، زیرودی مجنتو و فرار از VMware - Gallery image 6
🌙 تکین نایت ۷ سپتامبر | بحران میکروتیک، زیرودی مجنتو و فرار از VMware - Gallery image 7
🌙 تکین نایت ۷ سپتامبر | بحران میکروتیک، زیرودی مجنتو و فرار از VMware - Gallery image 8
🌙 تکین نایت ۷ سپتامبر | بحران میکروتیک، زیرودی مجنتو و فرار از VMware - Gallery image 9
🌙 تکین نایت ۷ سپتامبر | بحران میکروتیک، زیرودی مجنتو و فرار از VMware - Gallery image 10
مجید قربانی‌نژاد
نویسنده مقاله
مجید قربانی‌نژاد

مجید قربانی‌نژاد، بنیان‌گذار تکین‌گیم با 25 سال سابقه در صنعت گیمینگ.

جامعه تکین‌گیم

نظرات شما مستقیماً روی نقشه راه ما تاثیر دارد.

+500 مشارکت فعال
دنبال کردن نویسنده

اشتراک‌گذاری مقاله