کمیته رکن چهارم– مهاجمان با سوءاستفاده از یک نقص شناختهشده در Samsung MagicINFO به یک سامانه ویندوزی نفوذ کرده، ابزار دسترسی از راه دور نصب کرده و استخراجکننده رمزارز Monero را روی همان دستگاه ساختهاند.
به گزارش کمیته رکن چهارم، Huntress در ۲۴ سپتامبر ۲۰۲۶ اعلام کرد این رخداد اوایل سپتامبر در یک سامانه مدیریت نمایشگرهای دیجیتال شناسایی شد و شواهد به CVE-2025-4632 مربوط بود.
این آسیبپذیری امکان نوشتن فایل با سطح دسترسی SYSTEM را میدهد و Samsung آن را در مه ۲۰۲۵ اصلاح کرده است. مهاجمان پس از ورود، AnyDesk را نصب کردند، یک حساب مدیر محلی ساختند و Microsoft Defender را غیرفعال کردند.
آنها بهجای دانلود یک فایل آماده، استخراجکننده را با ابزارهای توسعه موجود در دستگاه کامپایل کردند. این کار باعث افزایش محسوس فعالیت پردازنده و ایجاد ردپای قابل مشاهده برای ابزارهای EDR شد. گزارش Huntress تنها یک سامانه آسیبدیده را توصیف میکند و دامنه گستردهتری را تأیید نکرده است.
مدیران باید MagicINFO را به نسخه اصلاحشده ارتقا دهند، دسترسی اینترنتی آن را محدود کنند و نصب AnyDesk، ایجاد حساب مدیر، خاموششدن Defender و اجرای غیرعادی کامپایلرها را بررسی کنند.
منبع: Huntress



