پرش به محتوا
آخرین اخبار
حملات فعال با دو آسیب‌پذیری روز صفر SonicWall SMA۱۰۰۰ مهاجمان از Faronics Deploy برای کنترل از راه دور سیستم‌ها سوءاستفاده می‌کنند سوءاستفاده فعال از آسیب‌پذیری بحرانی Langflow برای سرقت اطلاعات حملات TerminalFix با CAPTCHA جعلی راه نفوذ به شبکه‌ها باز می‌کنند سوءاستفاده فعال از دو آسیب‌پذیری PaperCut برای سرقت اطلاعات اختلال گسترده چندین سرویس Microsoft ۳۶۵ را مختل کرد آسیب‌پذیری بحرانی GiveWP امکان اجرای فرمان روی سرور را فراهم می‌کند Brave امکان ساخت ایمیل مستعار را به مرورگر خود اضافه کرد حملات فعال با دو آسیب‌پذیری روز صفر SonicWall SMA۱۰۰۰ مهاجمان از Faronics Deploy برای کنترل از راه دور سیستم‌ها سوءاستفاده می‌کنند سوءاستفاده فعال از آسیب‌پذیری بحرانی Langflow برای سرقت اطلاعات حملات TerminalFix با CAPTCHA جعلی راه نفوذ به شبکه‌ها باز می‌کنند سوءاستفاده فعال از دو آسیب‌پذیری PaperCut برای سرقت اطلاعات اختلال گسترده چندین سرویس Microsoft ۳۶۵ را مختل کرد آسیب‌پذیری بحرانی GiveWP امکان اجرای فرمان روی سرور را فراهم می‌کند Brave امکان ساخت ایمیل مستعار را به مرورگر خود اضافه کرد
اخبار

مهاجمان از Faronics Deploy برای کنترل از راه دور سیستم‌ها سوءاستفاده می‌کنند

شهریور ۱۱, ۱۴۰۵ نوشتهٔ hraicp3

کمیته رکن چهارم – یک کارزار فیشینگ با سوءاستفاده از پلتفرم قانونی Faronics Deploy، رایانه قربانیان را تحت کنترل مهاجمان قرار می‌دهد و سپس نرم‌افزار ScreenConnect را برای ایجاد مسیر دوم دسترسی از راه دور نصب می‌کند.

به گزارش کمیته رکن چهارم، شرکت امنیتی Huntress اعلام کرده است این فعالیت‌ها بین ۲۱ ژوئیه تا ۲۰ اوت ۲۰۲۶ مشاهده شده و ایمیل‌های فیشینگ مرتبط با این کارزار به بیش از ۴۵۷ Endpoint ارسال شده‌اند.

مهاجمان ایمیل‌هایی با ظاهر فاکتور، اسناد مالیاتی یا سایر مدارک تجاری ارسال می‌کنند. لینک موجود در پیام، قربانی را به سایتی هدایت می‌کند که ابتدا مشخصات بازدیدکننده را بررسی می‌کند و در صورت شناسایی محیط‌های تحلیل امنیتی، محتوای فریبنده یا پیام خطا نمایش می‌دهد.

قربانیان واقعی به دانلود یک نصب‌کننده قانونی و دارای امضای دیجیتال Faronics Deploy ترغیب می‌شوند که ممکن است با نامی مانند Adobe.exe و در پوشش نرم‌افزار یا به‌روزرسانی Adobe ارائه شود.

پس از اجرای فایل، رایانه قربانی در محیط Faronics تحت کنترل مهاجمان ثبت می‌شود. عاملان حمله سپس بدون نیاز به اقدام دیگری از سوی کاربر، از قابلیت‌های مدیریتی Faronics برای اجرای اسکریپت‌های PowerShell و دانلود ابزارهای بیشتر استفاده می‌کنند.

در ادامه، نرم‌افزار قانونی ConnectWise ScreenConnect روی سیستم نصب می‌شود. این ابزار مسیر مستقلی برای کنترل از راه دور ایجاد می‌کند و حتی در صورت شناسایی و حذف Faronics، می‌تواند دسترسی مهاجمان به دستگاه را حفظ کند.

Huntress یافته‌های خود را در ۵ اوت ۲۰۲۶ به Faronics گزارش کرد. این شرکت نیز فعالیت مخرب را تأیید و اقدامات بیشتری برای جلوگیری از سوءاستفاده از پلتفرم خود اجرا کرد. از ۲۱ اوت کاهش قابل توجهی در این فعالیت‌ها مشاهده شده است.

به مدیران شبکه توصیه شده است نصب‌های غیرمنتظره ScreenConnect را بررسی کنند و فایل ScriptRunner.log در مسیر C:\ProgramData\Faronics\Logs\ را برای یافتن نشانه‌های اجرای اسکریپت‌ها یا دانلود فایل‌های مشکوک مورد بررسی قرار دهند.

منبع: BleepingComputer