گروه تهدید پیشرفته‌ی ScarCruft از آسیب‌پذیری روز صفر فلش در حملات سطح بالا بهره‌برداری کرده‌اند!

کارشناسان امنیتی آزمایشگاه کسپرسکی می‌گویند که گروه تهدید پیشرفته APT به نام ScarCruft از یک آسیب‌پذیری روز-صفرم (CVE-۲۰۱۶-۴۱۷۱) در ادوبی فلش پلیر بهره‌برداری کرده است.
این گروه مجموعه‌ای از حملات سطح بالا را علیه اهدافی که نهادهایی از کشورهای روسیه، نپال، کره جنوبی، چین، کویت، هند و رومانی بوده‌اند، صورت داده‌اند.

گروه ScarCruft از دو آسیب‌پذیری بهره‌برداری می‌کند، یک حفره در فلش پلیر و یک آسیب‌پذیری خدمات (Microsoft XML Core Service (MSXML با شناسه (CVE-۲۰۶-۰۱۴۷) که در سامانه عامل ویندوز وجود دارد. آسیب‌پذیری دوم را می‌توان از طریق اینترنت اکسپلورر استفاده کرد، مایکروسافت یک وصله در ماه آوریل برای آن ارائه کرد، اما نفوذگران قبل از اینکه مایکروسافت آن را وصله کند، بهره‌برداری خود را انجام داده‌اند. حفره‌ی فلش پلیر CVE-۲۰۱۶-۴۱۷۱ بر نسخه‌های ۲۱.۰.۰.۲۴۲ و قبل از آن در سامانه عامل‌های ویندوز، مک، لینوکس و کروم اثر می‌گذارد. به گفته‌ی شرکت کسپرسکی عامل تهدیدی که پشت «عملیات سپیده دم»  بود از آن برای حمله به اهداف در ماه مارس سال ۲۰۱۶ استفاده کرده است.

در حال حاضر این گروه درگیر دو عملیات است، عملیات سپیده‌دم و عملیات برزخ. کاستنی رایو مدیر تیم تجزیه و تحلیل بین‌المللی کسپرسکی شرح می‌دهد: «به نظر می‌رسد که عملیات اول یعنی عملیات سپیده دم در ماه مارس ۲۰۱۶ توسط گروه ScarCruft صورت گرفته و از یک بهره‌برداری قبلاً ناشناخته (روز-صفرم) فلش پلیر برای تمرکز بر قربانیان سطح بالا استفاده کرده باشد. عملیات دوم یعنی عملیات برزخ، از یک بهره‌برداری قدیمی‌تر با عنوان CVE-۲۰۱۶-۴۱۱۷ استفاده کرده و از حفره‌های watering holes بهره‌برداری می‌کند. همچنین ممکن است که این گروه از یک بهره‌برداری روز-صفرم دیگر نیز با شناسه CVE-۲۰۱۶-۰۱۴۷ که در ماه آوریل وصله شد، استفاده کرده باشند».

بنا به اظهارات شرکت ادوبی، یک وصله‎ی امنیتی از ۱۶ ژوئن در دسترس خواهد بود. «شرکت ادوبی از گزارشی که می‌گوید یک بهره‌برداری با شناسه CVE-۲۰۱۶-۴۱۷۱ وجود دارد و در حملات هدفمند و محدودی استفاده شده است، آگاه است. شرکت ادوبی در به‎روزرسانی امنیتی ماهانه خود که از ۱۶ ژوئن در دسترس خواهد بود، این آسیب‌پذیری را برطرف خواهد کرد. برای آگاهی از آخرین خبرها، کاربران به وبلاگ تیم پاسخ حوادث امنیتی محصولات ادوبی مراجعه کنند».
کسپرسکی در نظر دارد تا جزئیات بیشتری را در مورد گروه ScarCruft و حملات آن بعد از اینکه شرکت ادوبی وصله را ارائه کرد، منتشر کند. خوشبختانه قابلیت مایکروسافت EMET برای کاهش چنین حملاتی مؤثر است.

منبع: asis

    درباره نماد امنیت وب

“نماد امنیت وب” به عنوان یکی از شرکت های پیشتاز در زمینه امنیت نرم افزار و سرویس های تحت وب، با ارائه سرویس های امنیتی برای تمامی کسب و کار ها و دارای نمایندگی شرکت Acunetix (اکوانتیکس) بعنوان محبوب ترین اسکنر امنیتی black box در دنیا، ایمنی وب سایت شما را در مقابل حمله هکر ها تضمین می کند.

اسکن امنیتی وب سایت
(5000 تومان)

نوع وب سایت: وبلاگ، شرکتی، تجارت الکترونیک و کسب و کارحرفه ای
آسیب پذیری های OWASP (شامل بررسی 10 آسیب پذیری متداول)
اسکن نرم افزار/وب سایت توسط Acunetix نسخه 11
اسکن تمامی پورت ها با ابزار Nmap
اسکن وب سرور و پیکربندی آن توسط ابزار Nikto
اسکن تزریق توسط نرم افزار قدرتمند SQLmap