تکین نایت: ۷ سپتامبر
دیدهبان امنیتی امشب؛ کالبدشکافی ۶ بحران زیرساختی از تسخیر روترهای میکروتیک و روزصفر مجنتو تا نفوذ ابری JetBrains و فرار از سندباکس VMware.
- 🎮بحران میکروتیک- تسخیر دسترسی روت بدون احراز هویت از طریق نقص پورت SSH (امتیاز ۹.۸)
- 🎧روزصفر مجنتو- سرقت کارتهای بانکی با تزریق استایلهای GraphQL در اکسپلویت StyleSmuggler
- 🚀نفوذ به JetBrains- اکسپلویت Cadence و سرقت توکنهای موقت IAM در سرورهای آمازون
- 🗡️فرار از VMware- انتشار پچ اضطراری برای باگ سرریز بافر در درگاههای USB 3.0 مجازی
- 📰بدافزار ClickFix- توزیع پیلودهای پاورشل از طریق قراردادهای هوشمند BNB Chain
- ⚔️کالبدشکافی REVSTEALER- غیرفعالسازی دیفندر در رینگ صفر با استفاده از درایورهای آسیبپذیر
شامگاه دوشنبه شانزدهم شهریورماه ۱۴۰۵، تاریکی شب با فعال شدن آژیرهای قرمز در مراکز عملیات امنیت (SOC)، مانیتورینگ بلادرنگ تیمهای دفاع سایبری و هشدارهای فوری تیمهای ملی پاسخ به حوادث رایانهای (CERT) در سراسر جهان همراه شده است. در ساعات گذشته، فضای سایبری بینالمللی شاهد همگرایی زنجیرهای از اکسپلویتهای فوقپیشرفته، رخنههای زیرساختی و حملات بدون نیاز به احراز هویت بوده است که از لایههای مرزی شبکههای سازمانی تا عمق کرنل هایپروایزرهای مجازیسازی، پایپلاینهای یکپارچهسازی ابری و قراردادهای هوشمند تغییرناپذیر بلاکچین را در برگرفته است. در این گزارش تحلیلی عمیق شبانگاهی، به تشریح فنی، مهندسی معکوس کدهای اکسپلویت و بررسی شاخصهای سازش (IoC) این تهدیدات نوظهور میپردازیم.
سرعت تحولات در ساعات پایانی روز نشان میدهد که مهاجمان سازمانیافته (گروههای تهدید پیشرفته APT و باندهای جرایم سایبری مالی) رویکرد خود را از حملات متداول لایه کاربر به سمت اکسپلویتهای خاموش لایه زیرساخت تغییر دادهاند. زمانی که یک روتر مرزی بدون به جا گذاشتن لاگ سنتی تسخیر میشود، یا یک هایپروایزر از درون کانتینر مهمان سقوط میکند، کلیه سپرهای دفاعی پیرامونی بلااثر میگردند. تحلیل پیشرو، راهنمای فنی و جامعی برای مدیران امنیت شبکه جهت ایمنسازی فوری داراییهای دیجیتال در برابر این موج تهاجمی است.
در یک نگاه؛ بردارهای تهاجمی شامگاه دوشنبه
- هشدار اضطراری CERT لهستان درباره بهرهبرداری گسترده از آسیبپذیری نشت سشن در پورت ۲۲ روترهای MikroTik و مسمومسازی سراسری کش DNS.
- افشای تکنیک تهاجمی StyleSmuggler توسط پژوهشگران Sansec و تزریق شیوهنامههای مخرب CSS به درگاههای پرداخت Magento و Adobe Commerce.
- سرقت توکنهای دسترسی موقت AWS و اجرای کانتینرهای استخراج رمزارز از طریق رخنه احراز هویت در سیستم مدیریت گردش کار JetBrains Cadence.
- انتشار فوری وصله امنیتی Broadcom برای مسدودسازی آسیبپذیری فرار از سندباکس در شبیهساز کنترلر xHCI در VMware Workstation و Fusion.
- بهکارگیری قراردادهای هوشمند شبکه بایننس (BNB Chain) به عنوان سرور فرماندهی و کنترل غیرقابل فیلتر در کمپین بدافزاری ClickFix.
- کالبدشکافی ساختار ۴ ماژوله بدافزار REVSTEALER و غیرفعالسازی سرویسهای امنیتی ویندوز دیفندر از طریق درایورهای ساینشده معتبر (BYOVD).
تهاجم سراسری به روترهای MikroTik از طریق SSH بدون احراز هویت؛ هشدار فوری CERT لهستان
تیم ملی واکنش به حوادث رایانهای لهستان (CERT Polska) با انتشار بولتن امنیتی اضطراری با بالاترین سطح هشدار، از آغاز موج گسترده و هماهنگی از حملات سایبری خودکار علیه تجهیزات شبکه MikroTik RouterOS در سراسر جهان خبر داد. این حملات با بهرهبرداری مستقیم از یک نقص امنیتی مهلک با شناسه CVE-2026-67276 و کسب امتیاز بحرانی ۹.۸ از ۱۰ در سیستم امتیازدهی آسیبپذیری مشترک (CVSS v3.1)، روترهایی را هدف گرفته است که سرویس مدیریت از راه دور SSH آنها بر روی بستر عمومی اینترنت باز است.
بر اساس تحلیلهای کالبدشکافی ترافیک شبکه و مهندسی معکوس کدهای باینری سرور SSH در RouterOS v7، مهاجمان متوجه شدهاند که در نحوه پردازش بستههای آغازین احراز هویت کلید عمومی (SSH_MSG_USERAUTH_REQUEST)، یک نقص منطقی شدید در مدیریت اشارهگرهای حافظه موقت (Dangling Pointer) وجود دارد. این خطا به مهاجم ناشناس اجازه میدهد با ارسال یک توالی دستکاریشده از بستههای هندشیک رمزنگاریشده ناقص، بررسی وضعیت تایید کلید را دور زده و پشته اجرایی پروسه را مستقیماً به نقطه پس از تایید هویت موفقیتآمیز هدایت کند. در نتیجه این نقص، یک نشست شل تعاملی (Interactive Shell) با بالاترین سطح دسترسی روت (Root/Admin) در محیط لینوکسی نهفته روتر باز میشود، بدون آنکه هکر نیازی به دانستن نام کاربری، پسورد یا در اختیار داشتن کلید خصوصی مجاز داشته باشد.
پس از دستیابی به دسترسی روت، اسکریپتهای مخرب خودکار بلافاصله جدول فورواردینگ فایروال و تنظیمات سرویس محلی DNS روتر را دگرگون میسازند. مهاجمان با بازنویسی آدرسهای Upstream DNS و جایگزینی آنها با سرورهای بازگشتی فیشینگ تحت کنترل خود، فرآیند مسمومسازی گسترده کش (Cache Poisoning) را اجرا میکنند. در این حالت، هر کاربری که در پشت شبکه محلی روتر قرار دارد، هنگام تایپ آدرس اینترنتی وبسایتهای بانکی، صرافیهای رمزارز یا پورتالهای دولتی، مستقیماً به سرورهای آینهای فیشینگ هدایت میشود بدون اینکه مرورگر خطای عدم تطابق دامنه را نشان دهد، چرا که گواهیهای جعلی از طریق پروکسی میانی صادر میگردند.
علاوه بر سرقت ترافیک کاربران، بدافزارهای مستقر بر روی روترها با تغییر پارامترهای کرنل، فرآیندهای پسزمینه سبک مبتنی بر معماریهای پردازندهای MIPS و ARM را بارگذاری میکنند. این فرآیندها روتر قربانی را به یک گره تقویتی در باتنتهای توزیعشده تبدیل میکنند که در ساعات اوج مصرف، حملات تکذیب سرویس توزیعشده (DDoS) سنگین را علیه اهداف مالی و خدماتی به راه میاندازند.
چرا این موضوع حیاتی است؟ | پیامدها برای زیرساختهای شبکه
مرکز CERT لهستان از مدیران شبکه خواسته است فوراً پورتهای مدیریت ۲۲ (SSH) و ۸۰/۴۴۳ (WebFig) را از روی اینترنت عمومی مسدود کرده و دسترسی مدیریتی را منحصراً به تونلهای امن VPN یا شبکههای مجزای مدیریتی (VLAN) محدود کنند. همچنین بازنشانی تمامی کلیدهای کاربری و بررسی جدول لاگهای فایروال جهت شناسایی ارتباطات خروجی مشکوک به پورتهای ریموت الزامی اعلام شده است.
جعبه اصطلاحات فنی (Jargon Buster) | نشت سشن و دور زدن احراز هویت
کشف آسیبپذیری روز-صفر StyleSmuggler در Magento و Adobe Commerce؛ سرقت اطلاعات کارتهای بانکی از طریق GraphQL
پژوهشگران آزمایشگاه امنیت تجارت الکترونیک Sansec در گزارشی تکاندهنده، از کشف یک نقص امنیتی حیاتی و هنوز پچنشده (Unpatched Zero-Day) با نام مستعار StyleSmuggler در پلتفرمهای فروشگاهی محبوب Magento 2 و Adobe Commerce خبر دادند. این آسیبپذیری بحرانی که با امتیاز ۹.۶ در مقیاس CVSS ردهبندی شده است، به مهاجمان سایبری ناشناس اجازه میدهد بدون نیاز به هیچگونه دسترسی کاربری یا احراز هویت قبلی، کدهای مخرب اسکیمر کارتهای اعتباری (Magecart Skimmers) را مستقیماً به صفحه تسویهحساب هزاران فروشگاه اینترنتی آنلاین تزریق نمایند.
بررسیهای فنی نشان میدهد که آسیبپذیری در شیوه پردازش کوئریهای تودرتوی اندپوینت GraphQL نهفته است. در معماری ماژولار ادوبی کامرس، پارسر درخت نحو انتزاعی (Abstract Syntax Tree - AST) کوئریهای GraphQL فاقد اعتبارسنجی دقیق عمق بازگشتی و پاکسازی هدرهای استاتیک است. مهاجمان با ارسال یک درخواست دستکاریشده شامل نامهای مستعار تو در تو (Aliased Nested Fields)، سیستم حافظه نهان و کشینگ قالب فروشگاه (Full-Page Cache) را فریب میدهند تا قوانین شیوهنامههای آبشاری (CSS Rules) تزریقشده را در کش استاتیک سرور به صورت دائمی ذخیره کند.
این شیوهنامههای مخرب بدون نیاز به تزریق حتی یک خط کد جاوااسکریپت، از قابلیتهای بومی استاندارد CSS3 سوءاستفاده میکنند. هنگامی که مشتری در فرم تسویهحساب فروشگاه شروع به تایپ شماره کارت اعتباری، تاریخ انقضا و کد امنیتی CVV میکند، قوانین تزریقشده با استفاده از سلکتورهای مقدار ویژگی (Attribute Selectors نظیر input[value^="4"]) فعال میشوند. این سلکتورها با ارسال درخواستهای پیشزمینه دانلود فونت یا تصاویر پسزمینه (Font Prefetch / Background Images) به سرورهای فرماندهی و کنترل (C2) مهاجم، هر رقم یا حرف واردشده توسط خریدار را بهصورت بلادرنگ استخراج میکنند. از آنجا که این عملیات درون رندرگر استایل مرورگر رخ میدهد، هیچ لاگ یا رویداد مشکوکی در کنسول جاوااسکریپت مرورگر ثبت نمیگردد.
از آنجا که شرکت ادوبی هنوز پچ رسمی برای این آسیبپذیری منتشر نکرده است، محققان Sansec به مدیران فروشگاههای اینترنتی توصیه کردهاند که تا زمان انتشار بهروزرسانی امنیتی، دسترسی مستقیم به اندپوینتهای عمومی GraphQL را در سطح فایروال کلودفلر یا وبسرورهای Nginx به مسیرهای معتبر محدود کرده و قوانین سختگیرانه خطمشی امنیت محتوا (Content Security Policy - CSP) را با تعریف دقیق مقادیر font-src و style-src برای جلوگیری از ارسال هرگونه درخواست به دامنههای ناشناس فعال سازند.
ماتریس ارزیابی بردارهای تهاجمی تجارت الکترونیک
| ویژگی و پارامتر | اسکیمرهای کلاسیک جاوااسکریپت (Magecart) | حمله نوین StyleSmuggler (CSS/GraphQL) |
|---|---|---|
| روش آلودهسازی | تزریق فایلهای .js به کدهای قالب یا دیتابیس | تزریق کدهای سبک CSS از طریق نقص پارسر GraphQL |
| قابلیت شناسایی توسط WAF | بسیار بالا به دلیل امضاهای باینری و هش فایلها | بسیار پایین به دلیل عدم استفاده از اسکریپت اجرایی |
| نیاز به سطح دسترسی ادمین | نیازمند رخنه به پنل ادمین یا سرور پایگاه داده | کاملاً بدون نیاز به احراز هویت (Unauthenticated) |
| مکانیزم نشت دادهها | ارسال بستههای POST یا متدهای Fetch مخفی | پیشبارگذاری فونتها و تصاویر با سلکتورهای استایل |
| تاثیر هدرهای CSP معمولی | مسدودسازی مشروط در صورت ممنوعیت اسکریپت نامعتبر | نیازمند مسدودسازی کامل قوانین پیشبارگذاری فونت و استایل |
نفوذ زنجیرهای به سیستمهای ابری JetBrains Cadence؛ سرقت کلیدهای IAM سرویسهای AWS
شرکت پیشرو در توسعه ابزارهای نرمافزاری JetBrains، با انتشار یک اطلاعیه امنیتی رسمی، از وقوع یک حادثه امنیتی پیچیده در پلتفرم ارکستراسیون و گردش کار ابری خود به نام Cadence خبر داد. بر اساس بیانیه منتشر شده، گروههای مهاجم سایبری با اکسپلویت یک باگ بحرانی دور زدن احراز هویت در نمونههای داخلی سرور CI/CD اختصاصی TeamCity، موفق شدهاند به سرورهای متصل به سیستمهای پردازش توزیعشده نفوذ کنند.
پس از به دست گرفتن کنترل کانتینرهای سرویسدهنده در محیط ابری، مهاجمان اقدام به سوءاستفاده از سرویس متادیتای سرورهای محاسباتی آمازون (AWS Instance Metadata Service - IMDSv1) کردند. به دلیل عدم فعالسازی اجباری نسخه امنتر IMDSv2 بر روی نمونههای پردازشی EC2، نفوذگران بدون نیاز به توکنهای مبتنی بر نشست (Session-oriented Tokens)، از طریق یک درخواست ساده HTTP GET به آدرس آیپی محلی http://169.254.169.254/latest/meta-data/iam/security-credentials/ کلیدهای دسترسی موقت، کلیدهای سری و سشن توکنهای نقش مدیریتی (IAM Role) را استخراج نمودند.
با در اختیار داشتن نقشهای مدیریتی سطح بالا، هکرها توانستند باکتهای ذخیرهسازی ابری S3 را پویش کرده و با راهاندازی کانتینرهای پردازشی پرقدرت در بستر Elastic Container Service (ECS)، بدافزارهای استخراج ارز دیجیتال مونرو (XMRig) را در مقیاس صدها هسته پردازشی به کار گیرند. این عملیات نفوذ نشان داد که چگونه یک آسیبپذیری در سطح برنامه کاربردی CI/CD میتواند به سرعت به یک فاجعه تمامعیار در سطح زیرساخت ابری (Cloud Infrastructure Compromise) تبدیل شود.
کالبدشکافی ساختار حادثه امنیتی JetBrains Cadence
| مرحله حمله زنجیرهای | آسیبپذیری مورد سوءاستفاده | پیامد و اقدامات بازدارنده |
|---|---|---|
| دسترسی اولیه (Initial Access) | دور زدن احراز هویت در وبسرور TeamCity | اجرای ریموت کد در کانتینرهای زیرساخت بیلد |
| ارتقای سطح دسترسی (PrivEsc) | فراخوانی اندپوینت محافظتنشده IMDSv1 | سرقت کلیدهای موقت نقش IAM متصل به سرور ابری |
| حرکت جانبی و تثبیت نفوذ | سوءاستفاده از دسترسیهای مجاز در حساب AWS | ساخت باکتهای ناشناس S3 و راهاندازی کانتینرهای ماینینگ |
| عملیات مقابله و پاکسازی | اجبار مهاجرت سراسری به پروتکل امن IMDSv2 | باطلسازی فوری تمامی توکنهای ابری و چرخش کلیدها |
| درسآموختههای مهندسی امنیت | اعمال اصل حداقل دسترسی (Least Privilege) | ممنوعیت استفاده از متادیتای نسخه ۱ در کل حسابهای سازمانی |
تیم امنیتی JetBrains بلافاصله پس از شناسایی ناهنجاری در مصرف منابع پردازشی توسط ابزارهای پایش ابری AWS GuardDuty، دسترسی تمامی کانتینرهای آلوده را مسدود، نشستهای مدیریتی در سراسر ابر را منقضی و پیکربندی سرورهای باقیمانده را به پروتکل ایمنتر IMDSv2 ارتقا داد. این رخداد بار دیگر خطرات مهلک ناشی از سپردن سطح دسترسیهای گسترده به ابزارهای پایپلاین نرمافزاری را در صنایع فناوری گوشزد کرد.
بحران فرار از سندباکس در VMware Workstation و Fusion؛ انتشار پچ اضطراری Broadcom برای باگ حیاتی CVE-2026-59346
شرکت برودکام (مالک پلتفرمهای مجازیسازی VMware)، با انتشار یک هشدار امنیتی اضطراری و فوری، وصلههای اصلاحی جدیدی را برای مسدودسازی یک نقص امنیتی با درجه ریسک Critical به شماره CVE-2026-59346 (امتیاز ۹.۳ در سیستم CVSS v3.1) در نرمافزارهای محبوب مجازیسازی VMware Workstation Pro و VMware Fusion منتشر کرد. این آسیبپذیری بحرانی به کدهای اجرایی مخرب در داخل یک ماشین مجازی مهمان (Guest OS) اجازه میدهد از قفس ایزوله سندباکس فرار کرده و کدهای دلخواه را در بستر هسته سیستمعامل میزبان (Host OS) با بالاترین سطح دسترسی سیستمی (SYSTEM یا Root) اجرا نمایند.
تحلیلهای مهندسی معکوس روی باینریهای هایپروایزر نشان میدهد که باگ امنیتی در ماژول شبیهساز کنترلر میزبان توسعهیافته درگاههای USB 3.0 یا اصطلاحاً xHCI (Extensible Host Controller Interface) وجود دارد. در فرآیند ارتباط میان ماشین مجازی و میزبان فیزیکی، انتقالات داده از طریق حلقههای بلوک درخواست انتقال (Transfer Request Block - TRB) سازماندهی میشوند. هنگامی که یک درایور محلی یا کد مهاجم در سیستمعامل مهمان، توصیفگرهای حلقوی انتقال داده را با طول بایت نامتعارف و دستکاریشده ارسال میکند، توابع محاسبه اندازه بافر در هایپروایزر دچار خطای سرریز محاسباتی (Integer Overflow) میشوند.
این سرریز محاسباتی مستقیماً به سرریز بافر حافظه هیپ (Heap Buffer Overflow) درون فضای پردازشی پروسه vmware-vmx.exe روی سیستم میزبان منتهی میگردد. مهاجمان با سوءاستفاده از این سرریز حافظه و ترتیببندی هوشمندانه ساختارهای دادهای، اقدام به افشای آدرسهای حافظه برای دور زدن مکانیزمهای دفاعی ASLR (تصادفیسازی چیدمان فضای آدرس) نموده و سپس با اجرای زنجیرههای ROP (برنامهنویسی بازگشتمحور)، کدهای باینری مستقل از موقعیت (Shellcode) را روی سیستمعامل اصلی اجرا میکنند. نتیجه نهایی این رخداد، نقض کامل مرز امنیتی میان محیط تست و سیستم عملیاتی میزبان است.
مشخصات فنی و آسیبپذیری کنترلر xHCI در هایپروایزر VMware
| مؤلفه آسیبپذیر | جزئیات فنی مکانیزم خطا | سطح دسترسی حاصله |
|---|---|---|
| کنترلر USB 3.0 (xHCI) | سرریز بافر حافظه هیپ در هندلر حلقههای انتقال DMA | فرار کامل از ماشین مجازی به سیستمعامل میزبان (Host) |
| شرایط پیشنیاز اکسپلویت | فعال بودن پورت شبیهسازیشده USB 3.0 در تنظیمات VM | دسترسی لوکال در سطح کاربر عادی در سیستمعامل مهمان |
| نسخههای تحت تاثیر | Workstation 17.x و Fusion 13.x بر روی ویندوز و مک | امکان نفوذ و تسخیر کامل سختافزار فیزیکی سرور |
| راهکار موقت رفع خطر | حذف کنترلر USB یا تنزل به نسخه USB 2.0 (EHCI) | نصب فوری بیلد بهروزرسانیشده منتشرشده توسط برودکام |
| توصیه به هانیپاتها و آزمایشگاهها | ایزولهسازی فیزیکی محیطهای تحلیل بدافزار | مسدودسازی کانالهای ارتباطی Guest-to-Host Integration |
به تمامی متخصصان زیرساخت، تحلیلگران بدافزار که از ماشینهای مجازی برای تحلیل کدهای مشکوک استفاده میکنند و سازمانهای ارائهدهنده سرویسهای ابری توصیه اکید شده است که در سریعترین زمان ممکن نسبت به بهروزرسانی نرمافزارهای مجازیسازی خود اقدام نمایند یا در صورت عدم امکان وصلهزنی فوری، کنترلرهای مجازی USB 3.0 را در فایل تنظیمات VMX ماشینهای با ریسک بالا به طور کامل غیرفعال کنند.
کمپین مخرب بدافزار ClickFix با میزبانی پیلودهای PowerShell بر روی قراردادهای هوشمند BNB Chain
تحلیلگران امنیتی در شرکتهای BleepingComputer و Sekoia از ظهور تکنیکی بهشدت مخرب و نوآورانه در کمپینهای مهندسی اجتماعی خبر دادند. بیش از ۵,۴۰۰ وبسایت هکشده وردپرسی در سراسر اینترنت، اکنون در حال میزبانی زنجیرهای از حملات معروف به ClickFix هستند که به جای تکیه بر سرورهای دانلود سنتی، پیلودهای مخرب خود را درون تراکنشهای تغییرناپذیر قراردادهای هوشمند شبکه بایننس (BNB Smart Chain) مخفی و توزیع میکنند.
در این روش تهاجمی، هنگامی که کاربر از یک وبسایت آلوده بازدید میکند، یک پنجره پاپآپ جعلی با گرافیک بینقص و مشابه رابط کاربری مرورگر گوگل کروم یا خطای احراز هویت گواهی SSL ویندوز نمایش داده میشود. پیام خطا ادعا میکند که «فونت نمایشگر سیستم شما پشتیبانی نمیشود» یا «مشکل امنیتی در بارگذاری محتوا رخ داده است». پنجره از کاربر میخواهد برای رفع مشکل، روی دکمه "حل خودکار خطا" کلیک کند. این کلیک، بلافاصله یک قطعه کد پاورشل رمزگذاریشده در قالب Base64 را به حافظه کلیپبورد سیستم کپی کرده و با نمایش انیمیشن راهنما، از کاربر میخواهد کلیدهای ترکیبی Win+R را فشرده و با فشردن Ctrl+V کد را اجرا کند.
پس از اجرای دستور در کنسول پاورشل، اسکریپت بدون ذخیره هیچ فایلی روی دیسک (حمله کاملاً بدون فایل یا Fileless)، با استفاده از دستور Invoke-RestMethod یک کوئری JSON-RPC به نودهای عمومی شبکه بایننس اسمارت چین (نظیر bsc-dataseed.binance.org) ارسال میکند. این کوئری تابع خواندن یک قرارداد هوشمند معین را فراخوانی کرده و رشتههای متنی هگزادسیمال ذخیرهشده در وضعیت بلاکچین را دریافت میکند. سپس این رشتهها در حافظه رم رمزگشایی شده و به صورت یک بدافزار استیلر اطلاعاتی پیشرفته (مانند LummaC2 یا Vidar) به پروسههای مجاز ویندوزی تزریق میشوند.
تکین آنالیز | سوءاستفاده از وب۳ به عنوان زیرساخت بدافزاری نامیرا
کالبدشکافی بدافزار ۴ ماژوله REVSTEALER؛ غیرفعالسازی ویندوز دیفندر و ویندوز آپدیت از طریق درایورهای ساینشده
متخصصان واحد پژوهشهای سایبری Elastic Security Labs جزئیات کالبدشکافی بدافزار ماژولار و بسیار پیشرفتهای موسوم به REVSTEALER را منتشر کردند که با اتخاذ تاکتیک تهاجمی خطرناک «استفاده از درایور آسیبپذیر خودی» یا اصطلاحاً BYOVD (Bring Your Own Vulnerable Driver)، مکانیزمهای دفاعی هسته سیستمعامل ویندوز را کاملاً خلع سلاح میکند. این بدافزار با بارگذاری یک درایور کرنل با امضای دیجیتالی رسمی و معتبر اما دارای باگ شناختهشده، کنترل کامل لایه Ring 0 سیستمعامل را در اختیار میگیرد.
تحلیلهای باینری نشان میدهد که REVSTEALER به ۴ ماژول کاملاً تخصصی و مستقل تفکیک شده است. پس از خاموشسازی موفق هوکهای محافظتی Windows Defender و قطع دسترسی سرویس Windows Update برای جلوگیری از دریافت امضاهای تشخیصی جدید، ماژولهای ثانویه برای سرقت بیسر و صدای نشستهای مرورگر، پسوردهای ذخیرهشده، کلیدهای خصوصی والتهای نرمافزاری (متامسک، تراستوالت) و استقرار یک پردازش مخفی استخراج ارز دیجیتال مونرو (Monero) به کار میافتند.
تفکیک معماری ماژولار فریمورک بدافزاری REVSTEALER
| نام ماژول باینری | وظیفه و مکانیزم اجرایی | تکنیک پنهانکاری در حافظه |
|---|---|---|
| Kernel Killer (BYOVD) | خاموش کردن درایور WdFilter و مسدودسازی سرویس آپدیت | وصلهزنی جدول توابع EDR در حافظه Ring 0 بدون کرش هسته |
| Credential Harvester | استخراج کوکیها، توکنهای دیسکورد و پسوردهای کرومیوم | رمزگشایی با مسترکی استخراجشده از ماژول DPAPI ویندوز |
| Crypto Siphoner | رصد کلیپبورد و سرقت کلیدهای خصوصی کیفپولهای افزونهای | جایگزینی درجا آدرسهای والت رمزارز در حافظه کلیپبورد |
| Silent Miner Engine | ماینینگ مخفی Monero بر بستر پروتکل XMRig اختصاصی | تنظیم پویا مصرف CPU به زیر ۲۰٪ در زمان تحرک موس کاربر |
نکته هشداردهنده در عملکرد REVSTEALER، توانایی آن در برقراری ارتباط با کانالهای تلگرام و وبهوکهای محافظتشده به عنوان بستر خروج دادهها (Data Exfiltration) است. به دلیل اینکه ترافیک تلگرام در اکثر شرکتها ترافیک مجاز وب به حساب میآید، ابزارهای نظارت بر نشت داده (DLP) قادر به تشخیص خروج فایلهای متنی حاوی اطلاعات ورود کاربران نیستند.
دماسنج ریسک امنیت سایبری شبانگاهی (Cyber Threat Index)
- واکنش سریع شرکت برودکام در انتشار پچ اضطراری برای آسیبپذیری فرار از هایپروایزر VMware
- شناسایی بهموقع مکانیزم اسکیمر StyleSmuggler توسط محققان Sansec قبل از آلودگی گستردهتر
- عدم وجود وصله رسمی فوری از سوی ادوبی برای روز-صفر بحرانی Magento 2
- ناتوانی فایروالهای سنتی در مسدودسازی پیلودهای ذخیرهشده روی قراردادهای هوشمند BNB Chain
- بهرهبرداری خودکار مهاجمان از پورتهای باز SSH میکروتیک در مقیاس صدها هزار روتر در سراسر جهان
تاریخچه تحول تکاملی نفوذ به کرنل و نبرد با EDR (۲۰۱۸ تا ۲۰۲۶)
| سال | رویداد کلیدی | تحول فنی و تاثیر بر EDR |
|---|---|---|
| ۲۰۱۸ | ظهور آنهوکینگ در محیط کاربر | تجاوز از آنتیویروس با خواندن ntdll.dll تمیز از دیسک و بازیابی نداءهای سیستم |
| ۲۰۲۰ | انتشار تکنیک BYOVD در باجافزارها | استفاده از درایورهای ساینشده آسیبپذیر (مانند gdrv.sys) برای کشتن پروسه دیفندر |
| ۲۰۲۲ | دستکاری مستقیم اشیای کرنل (DKOM) | فصل پروسههای امنیتی از لیست EPROCESS و صفر کردن هوکهای WdFilter.sys |
| ۲۰۲۴ | اجباری شدن لیست حظر درایورها در ویندوز ۱۱ | مهاجرت مهاجمان به زیرودی در درایورهای صنعتی و گیمینگ نایاب |
| ۲۰۲۶ | ظهور REVSTEALER و Web3 Living-off-the-Land | ترکیب BYOVD با حمولات نامیرای بلاکچین و تعمیه کامل EDR |
پروندههای مرتبط در تکینگیم
• 🌙 تکین نایت | پرونده اختصاصی کال آف دیوتی، نینتندو و ویژن پرو
• 🎭 تکین آنالیز | کالبدشکافی هوش مصنوعی اپل و تحولات جولای ۲۰۲۶
• 🌙 تکین نایت | معامله ۵۰۰ میلیارد دلاری انویدیا و لو رفتن آیفون ۱۸
جمعبندی شبانگاهی تکینگیم | دوشنبه ۱۶ شهریور ۱۴۰۵
پرسشهای متداول پیرامون هشدارهای امنیتی شبانه
چگونه میتوان روترهای MikroTik را در برابر حمله CVE-2026-67276 ایمن کرد؟
باید فوراً پورتهای ۲۲ (SSH) و وبفیگ را از دسترسی اینترنت عمومی مسدود کرده و دسترسی را به آیپیهای مجاز یا شبکه VPN محدود نمایید و فرمور دستگاه را ارتقا دهید.
آسیبپذیری StyleSmuggler چگونه بدون کدهای جاوااسکریپت اطلاعات را سرقت میکند؟
با تزریق شیوهنامههای CSS از طریق آسیبپذیری GraphQL و سوءاستفاده از قوانین انتخابگر فونتها، کاراکترهای کاربر در فیلدهای پرداخت رصد و نشت داده میشود.
خطر اصلی آسیبپذیری فرار از هایپروایزر VMware (CVE-2026-59346) چیست؟
این باگ به یک کلاینت داخل ماشین مجازی اجازه میدهد از طریق خطای سرریز بافر در کنترلر USB 3.0، کدهای خود را روی سیستمعامل میزبان (Host) با دسترسی Root اجرا کند.
چرا میزبانی بدافزار ClickFix روی BNB Chain مسدودسازی آن را ناممکن میسازد؟
بلاکچین یک پایگاه داده نامتمرکز و تغییرناپذیر است؛ بنابراین هیچ نهاد مرکزی یا شرکت امنیتی امکان پاکسازی، توقیف دامنه یا فیلتر کردن این پیلودها را ندارد.
منابع و مراجع رسمی هشدارهای سایبری
- Shadowserver: MikroTik RouterOS CVE-2026-67276 Analysis
- Sansec: StyleSmuggler Magento GraphQL Zero-Day
- JetBrains: Cadence Incident Response & Remediation
- Broadcom: VMware xHCI Sandbox Escape VMSA-2026-0019
- BleepingComputer: ClickFix Campaigns on BNB Smart Chain
- Elastic Security: REVSTEALER BYOVD Framework
گالری تصاویر تکمیلی: 🌙 تکین نایت ۷ سپتامبر | بحران میکروتیک، زیرودی مجنتو و فرار از VMware











