كشف تروجان بانكی لینوكس

بدافزارهای لینوكس بسیار كم می‌باشند و بدافزار HoT اولین بدافزاری است كه برای حمله و دسترسی به سیستم عامل بانكی طراحی شده است. تاكنون هیچ حمله‌ای با منشاء HoT در جهان شناسایی نشده است. 
پایگاه‌ اطلاع‌رسانی پلیس فتا: با توجه به یافته‌های جدید RSA، تروجان بانكی لینوكس با نام ‘Hand of Thief’ كه برای فروش به مجرمان زیرزمینی ارائه شده است یک نمونه ابتدایی می‌باشد كه كاربران بسیار محدودی را در معرض خطر قرار می‌دهد.
با توجه به آزمایش‌های صورت گرفته توسط محققان شركت RSA، در سیستم عامل Fedora نسخه 19، در حالی كه تروجان HoT قادر بود كه این ماشین را آلوده نماید، می‌توانست باعث خرابی و از كار افتادن مرورگر لینوكس فایرفاكس شود تا مقادیری از داده‌های غیرضروری را در اختیار داشته باشد و اعتبارنامه‌ها را به سرقت ببرد. اما در سیستم عامل Ubuntu نسخه 12.04، تروجان HoT به لطف روش‌های حفاظتی نمی‌تواند سیستم را آلوده نماید. حتی با غیرفعال كردن این روش‌ها با وجود آن كه این تروجان باعث ایجاد خرابی در مرورگر می‌شود اما قادر به عكس گرفتن از داده‌ها نیست.
شركت RSA در گزارش خود آورده است كه ضعف عمده نبود بسته‌های بهره‌برداری تجاری برای لینوكس می‌باشد كه معمولا به طور خودكار برای راه‌اندازی كمپین‌هایی علیه كاربران ویندوز مورد استفاده قرار می‌گیرند. تروجان HoT زمانی برای مجرمان زیرزمینی ارائه شد كه تقاضای استفاده از تروجان‌های تجاری بالا بود.
به سادگی و با حذف فایل‌های مربوط به این بدافزار می‌توان HoT را از روی سیستم‌های لینوكس آلوده پاك كرد. البته بدافزارهای لینوكس بسیار كم می‌باشند و بدافزار HoT اولین بدافزاری است كه برای حمله و دسترسی به سیستم عامل بانكی طراحی شده است. تاكنون هیچ حمله‌ای با منشاء HoT در جهان شناسایی نشده است.

موبایل‌ و عدم حفظ حریم خصوصی کاربران

بیش از یک‌چهارم از 100 ابزار موبایلی برتر جهان که در فروشگاه‌های اینترنتی App Store اپل و Google Play عرضه می‌شوند، فاقد سیاست‌های حفظ حریم خصوصی کاربران هستند.
پایگاه اطلاع‌رسانی پلیس فتا: بیش از یک چهارم از100 ابزار موبایل برتر جهان که درفروشگاه‌های اینترنتی App Store اپل و Google Play وارد بازار می شوند فاقد امنیت برای حفظ حریم خصوصی کاربران هستند.
یک بررسی جدید  درمرکز   (Mobile Entertainment Forum)  به این نتیجه رسیده است که ۲۸ درصد ابزارهای موبایلی برتر جهان بدون هرگونه سیاست خاص در حوزه حفظ حریم شخصی کاربران عرضه می‌شوند.
این بررسی در حالی صورت گرفته است که پیش از این اعلام شده بود ۷۰ درصد کاربران توضیح داده‌اند که برای آن‌ها مهم است که بدانند کدام بخش از اطلاعات شخصی آن‌ها جمع‌آوری شده و به اشتراک گذاشته می‌شود. مرکز MEF در بررسی جدید خود سعی کرده است دریابد که در هر یک از ابزارها قوانین یاد شده چگونه ارائه می‌شوند، با چه زبانی نوشته می‌شوند و طول آن‌ها به چه صورت است.  این طور که گفته می‌شود تنها ۵۵ درصد ابزارهای موجود قوانین مربوط به حفظ حریم شخصی کاربران را به صورت مجزا در اختیار آن‌ها می‌گذارند تا این قوانین را بارگذاری و مطالعه کنند. این آمار نشان می‌دهد که تقریبا نیمی از ابزارهای رایگان که فروشگاه‌های اینترنتی عرضه می‌شوند، فاقد قوانین مشخص در این زمینه هستند.

به‌روز رسانی جعلی Flash Player

این نرم‌افزار جعلی تبلیغات خود را به جای تبلیغات معتبر وب‌سایت‌های مختلف قرار می‌دهد.
پایگاه اطلاع‌رسانی پلیس فتا: شرکت امنیتی Malwarebytes در مورد یک به‌روز رسانی جعلی برای Flash Player هشدار داد که باعث می‌شود تبلیغات معتبر و قانونی، جای خود را به هرزنامه و بنرهای نامناسب بدهند.
بنا بر ادعای Malwarebytes، به‌روز رسانی FlashPlayer11.safariextz یک افزونه جعلی مرورگر است. این به‌روز رسانی جعلی از لوگوی واقعی Flash Player استفاده می‌کند و حتی شامل لینکی به وب‌سایت رسمی ادوب است.
اما زمانی که این نرم‌افزار نصب می‌گردد، آگهی‌های تبلیغاتی رسمی در وب‌سایت‌های معتبر را با آگهی‌های خودش می‌پوشاند.
به گزارش یک تحلیلگر امنیتی در Malwarebytes، نویسندگان این برنامه جعلی امیدوارند با تولید منفعت از کاربرانی که بر روی تبلیغات جعلی کلیک می‌کنند، به تجارت  پرسودی دست یابند. وی اظهار کرد که تبلیغات آنلاین یک صنعت میلیارد دلاری است و هرکسی می‌خواهد به بخشی از آن دست یابد.
به گفته وی، این نرم‌افزار جعلی پس از نصب شروع به تزریق تبلیغات جعلی به تمامی وب‌سایت‌هایی که مشاهده می‌کنید، خواهد نمود.
چنین نرم‌افزارهایی نشان می‌دهد که مهاجمان از این واقعیت که به‌روز رسانی‌های نرم‌افزاری برای کاربران مهم هستند، سوء استفاده می‌کنند. به همین دلیل است که همواره باید به‌روز رسانی‌ها را از وب‌سایت‌های رسمی تولید کنندگان نرم‌افزارها دریافت کرد.  

​سیستم‌های احراز هویت از طریق موبایل، هدف تروجان Hesperbot

این تروجان تاکنون کاربران کشورهای چک، ترکیه، پرتغال و بریتانیا را هدف قرار داده است.
پایگاه اطلاع‌رسانی پلیس فتا: شرکت امنیتی ESET درباره یک تروجان بانکی جدید هشدار داد، این تروجان که پس از کشف آن در اواسط آگوست Spy.Hesperbot نام گرفته است به سیستم‌های احراز هویت چند فاکتوری موبایل که برای مقابله با نسل‌های قدیمی‌تر بدافزارها ایجاد شده بودند، ضربه وارد می‌نماید.
این تروجان از ترفندهای معمولی مانند ثبت ضربات صفحه کلید، تهیه ویدئو و تزریق html بهره می‌برد، اما با استفاده از یک سرور VNC کنترل راه دور و یک برنامه موبایل برای گوشی‌های هوشمند، سیمبین، بلک‌بری و اندروید، هوشمندتر شده است.
این کمپین نخستین بار در جمهوری چک کشف شد که مهاجمین با استفاده از ایمیل‌های جعلی، خود را به جای سرویس پست این کشور جا زده بودند. این بدافزار در طول تابستان در ترکیه نیز فعالیت کرده است و صدها بار در مورد آن به ESET گزارش داده شده است. در پرتغال و انگلستان نیز مواردی از فعالیت این بدافزار مشاهده شده است.
به گفته یک محقق ESET، تحلیل این تهدید نشان می‌دهد که ما درگیر یک تروجان بانکی شده‌ایم که عملکرد و اهدافی مشابه زئوس و SpyEye دارد، ولی تفاوت‌های عمده در پیاده‌سازی نشان می‌دهد که این یک خانواده جدید بدافزاری است و ویرایشی از تروجان‌های شناخته شده پیشین نمی‌باشد.
به نظر می‌رسد که این بدافزار برای این طراحی شده است که کلمات عبور یکبار مصرف و کدهای ارسال شده به گوشی‌های موبایل برای احراز هویت در لاگین را سرقت نماید. این بدافزار همچنین می‌تواند برای سرقت اطلاعات لاگین از نشست‌های بانکی موبایلی نیز مورد استفاده قرار گیرد.
حملات بر روی سیستم‌های بانکی حدود چهار سال پیش و با ظهور تروجان زئوس افزایش یافت و از آن زمان تا کنون، این حملات به صورت موجی بازگشت داشته است. در اوایل پیدایش زئوس، سیستم‌های بانکی آماده مقابله با این بدافزارها نبودند، اما اکنون وضعیت بهبود یافته است و دفاع و تعقیب بهتری در برابر خرابکاران صورت می‌گیرد.
وقوع موج تازه‌ای از حملات بانکی در ابتدای سال جاری و پس از لو رفتن کد بدافزار Carberp پیش‌بینی شده بود.

افزونه های خرابکار کروم

​مهاجمان در حال استفاده روزافزون از افزونه‌های خرابكار مرورگر كروم هستند و در حال حاضر افزونه خرابكاری خود را به جای ویدئوی فیس‌بوك جا می‌زند. 
پایگاه اطلاع‌رسانی پلیس فتا:  به گفته یک کارشناس ارشد امنیتی در آزمایشگاه كسپراسكای، مهاجمان در حال استفاده روزافزون از افزونه‌های خرابكار مرورگر كروم هستند. 
وی به‌طور خاص بر روی مثالی كه در حال حاضر خود را به جای یك ویدئوی فیس‌بوک جا می‌زند تأكید كرد. این بدافزار كه اصلاً تركی است و كاربران ایتالیایی را هدف گرفته است، حساب‌های كاربری فیس‌بوک و مرورگر كاربر را سرقت می‌كند. به گفته این محقق، نسخه‌هایی از این بدافزار در آمریكای لاتین نیز مشاهده شده است. 
به گفته وی، كاربران اغلب درک درستی از استفاده از افزونه‌ها در مرورگر ندارند. افزونه‌ها از حق دسترسی بالایی برخوردار هستند و به تمامی داده‌ها، كلمات عبور و وب‌سایت‌های مشاهده شده دسترسی دارند. پیش از این و در ماه ژانویه نیز كسپراسكای افزونه‌های خرابكار كروم را در فروشگاه رسمی كروم مشاهده كرده بود. 
گوگل به مرور زمان تغییراتی در كروم ایجاد كرده است كه به واسطه آنها، چنین حملاتی سخت‌تر می‌شوند. كسپراسكای به كاربران توصیه كرده است كه مجوزهایی را كه برنامه در زمان نصب درخواست می‌كند به دقت بررسی كنند. البته كاربران غیرحرفه‌ای نمی‌توانند تشخیص دهند كه چه مجوزهایی مناسب یا نامناسب هستند.

استفاده از تروجان Obad.a برای ایجاد بات‌نت

تروجان Obad.a اندروید که اولین بار توسط آزمایشگاه کسپراسکای در ماه ژوئن مورد تجزیه و تحلیل قرار گرفت، می تواند برای ایجاد بات نتی که توسط شبکه های مجرمانه متفرقه کنترل می شود مورد استفاده قرار گیرد.
پایگاه اطلاع‌رسانی پلیس فتا: تروجان Obad.a اندروید که اولین بار توسط آزمایشگاه کسپراسکای در ماه ژوئن مورد تجزیه و تحلیل قرار گرفت، می‌تواند برای ایجاد بات‌نتی که توسط شبکه‌های مجرمانه متفرقه کنترل می‌شود مورد استفاده قرار گیرد.
این رفتار زمانی کشف شد که آزمایشگاه کسپراسکای متوجه شد گوشی‌های هوشمندی که آلوده شده بودند ولی به ظاهر رابطه‌ای با تروجان Opfake.a نداشتند، به منظور ارسال لینک‌های مخرب به افرادی که در فهرست تماس گوشی قربانی قرار داشتند، مورد سوء استفاده قرار می‌گرفتند.
با توجه به گزارش‌های کسپراسکای، این بدافزار نیز از طریق کپی‌های به ظاهر موجه از فروشگاه Google Play به عنوان یک کمپین هرزنامه‌ای موبایل گسترش یافته است.
تاکنون این بدافزار در روسیه با موفقیت گسترش یافته است و کشورهای دیگر مانند اوکراین، بلاروس، ازبکستان و قزاقستان نیز به این بدافزار آلوده شده‌اند. در شبکه موبایل روسیه در هر ساعت بیش از 600 پیام آلوده به Obad شناسایی شده است.
Roman Unuchek از محققان آزمایشگاه کسپراسکای اظهار داشت: در سه ماهه گذشته 12 نسخه از Backdoor.AndroidOS.Obad.a شناسایی شده است. تمامی این بدافزارها مجموعه عملکرد یکسان و کد سطح بالایی دارند و هر یک از آن‌ها از یک از آسیب‌پذیری‌های سیستم عامل اندروید استفاده می‌کنند.
او اضافه کرد این آسیب‌پذیری‌ها در سیستم عامل اندروید نسخه 4.3 برطرف شده است و تعداد زیادی از دستگاه‌هایی که از این نسخه از سیستم عامل استفاده نمی‌کنند در برابر این بدافزارها آسیب پذیری می‌باشند.
تروجان Obad.a که از بسیاری از آسیب‌پذیری‌های اصلاح نشده در اندروید استفاده می‌کند بسیار شبیه بدافزارهای ویندوز است و هیچ شباهتی به سایر تروجان‌های اندروید ندارد.

استفاده سازمان‌های بزرگ از نسخه‌های قدیمی جاوا و فلش

با توجه به گزارش منتشر شده توسط شرکت امنیتی Websense، سازمان‌های بزرگ هم چنان تهدیدات ناشی از نسخه‌های قدیمی جاوا را نادیده می‌گیرند و در ماه گذشته از هر پنج شرکت تنها یک شرکت در حال استفاده از آخرین نسخه جاوا بوده است.
پایگاه اطلاع‌رسانی پلیس فتا: پس از بررسی‌های انجام شده بر روی ترافیک شرکت ThreatSeeker Intelligence Cloud، در کمال ناباوری مشاهده شد که 40 درصد از درخواست‌های جاوا از جاوا نسخه 6 بوده است. پشتیبانی از این نسخه جاوا در آوریل سال 2013 متوقف شده است.
شاید بسیاری از سازمان‌ها به دلیل مسائل سازگاری از این نسخه از جاوا استفاده می‌کنند اما نادیده گزفتن مسائل امنیتی باعث می‌شود تا در معرض سوء استفاده‌ها و حملات جدی قرار گیرند.
شرکت Websense در گزارش خود آورده است: گرایش عمومی برای عدم به روز رسانی جاوا به این منظور می‌باشد که در حال حاضر 81 درصد از مرورگرها نسبت به دو آسیب‌پذیری تازه کشف شده آسیب‌پذیر می‌باشند. این آسیب‌پذیری‌ها در ماه ژوئن امسال در به روز رسانی‌های CVE-2013-2473 و CVE-2013-2463 برطرف شده‌اند.
به طور کلی، جاوا در میان کاربران شرکت‌های بزرگ محبوب می‌باشد و در 84 درصد از مرورگرها و کلاینت‌ها مورد استفاده قرار می‌گیرد. یک راهکار مناسب آن است که مدیران شبکه دپارتمان‌ها جاوا را به نسخه 7 ارتقاء دهند.
مدیر تحقیقات شرکت Websense اظهار داشت که جاوا برای هکرها به عنوان یک دروازه ورود به کسب و کارهای امروزی محسوب می‌شود و آسیب‌پذیری‌های موجود در آن در آخرین بسته‌های سوء استفاه مورد استفاه قرار گرفته است. مجرمان سایبری می‌دانند که به روز رسانی‌های جاوا برای سازمان‌های بزرگ به عنوان یک چالش محسوب می‌شود و در نتیجه در کدهای سوء استفاده خود از هر دو آسیب پذیری‌های قدیمی و جدید جاوا استفاده می‌کنند.
شرکت  Websenseدر تحقیقات خود دریافت که نرم‌افزار فلش نیز توسط شرکت‌ها به روز رسانی نمی‌شود و 40 درصد از سازمان‌های بزرگ از آخرین نسخه فلش استفاده نمی‌کنند.

مسئله امنیتی در MSE سیسکو

بروز یک مسئله امنیتی در Cisco Mobility Services Engine که می‌تواند مورد سوءاستفاده قرار گیرد.
پایگاه اطلاع‌رسانی پلیس فتا: این مسئله که به علت پیکربندی اشتباه در سرویس SSL اوراکل به وقوع پیوسته، می‌تواند موجب دور زدن مکانیزم احراز هویت از طریق پورت 1621 گردد. 
این آسیب‌پذیری در ورژن 7.2 گزارش شده که می‌توان با بروزرسانی از بروز آن جلوگیری نمود.
SSL یا Secure Socket Layer راه حلی جهت برقراری ارتباطات ایمن میان یک سرویس دهنده و یک سرویس گیرنده است که پایین تر از لایه کاربرد (لایه ۴ از مدل TCP/IP) و بالاتر از لایه انتقال (لایه سوم از مدل TCP/IP) قرار می گیرد که با استفاده از مکانیزم تأیید هویت آن می‌توان از صحت هویت سرویس دهنده و سرویس گیرنده اطمینان یافت. 

مسئله امنیتی در MSE سیسکو

بروز یک مسئله امنیتی در Cisco Mobility Services Engine که می‌تواند مورد سوءاستفاده قرار گیرد.
پایگاه اطلاع‌رسانی پلیس فتا: این مسئله که به علت پیکربندی اشتباه در سرویس SSL اوراکل به وقوع پیوسته، می‌تواند موجب دور زدن مکانیزم احراز هویت از طریق پورت 1621 گردد. 
این آسیب‌پذیری در ورژن 7.2 گزارش شده که می‌توان با بروزرسانی از بروز آن جلوگیری نمود.
SSL یا Secure Socket Layer راه حلی جهت برقراری ارتباطات ایمن میان یک سرویس دهنده و یک سرویس گیرنده است که پایین تر از لایه کاربرد (لایه ۴ از مدل TCP/IP) و بالاتر از لایه انتقال (لایه سوم از مدل TCP/IP) قرار می گیرد که با استفاده از مکانیزم تأیید هویت آن می‌توان از صحت هویت سرویس دهنده و سرویس گیرنده اطمینان یافت. 

آسیب‌پذیری عجیب و غریب iOS و OS X اپل

به تازگی آسیب‌پذیری عجیب و غریبی در سامانه‌عامل‌های iOS و OS X اپل کشف گردیده که سر و صدای زیادی را هم در بین کاربران ایجاد کرده است. برای سوءاستفاده از این آسیب‌پذیری هم کافی است که یک متن عربی خاص را برای کاربر این سامانه‌عامل‌ها ارسال کنید تا باعث از کار افتادن برنامه‌‌های مختلف گردد.
پایگاه اطلاع‌رسانی پلیس فتا: این متن عربی می‌تواند هر نرم‌افزاری را از کار بیندازد و فرقی نمی‌کند که در قالب یک توییت، صفحه‌ی وب و یا حتی پیامک برای کاربر ارسال گردد. همه‌ی نرم‌افزارهایی که قابلیت نمایش متن را دارا هستند و نیز مرورگر سافاری همگی در مقابل این ایراد آسیب‌پذیرند.
به نظر می‌رسد که این‌ مشکل از فناوری Apple Core Text نشأت گرفته است. این فناوری مسئولیت پردازش لایه‌بندی صفحه و نمایش قلم‌ها را بر عهده داشته و از نسخه‌های OS X v10.5 و iOS 3.2 فعال بوده است. این فناوری برای تسهیل عملیات مرتبط با قلم‌های یونیکد و یکپارچه‌سازی ابزارهای مختلف مرتبط با قلم‌ها در سامانه‌عامل‌های اپل طراحی شده است.
وب‌گاه روسی habrahabr در این زمینه نوشته است که این آسیب‌پذیری در نسخه‌های Mac OS 10.8 و iOS 6 وجود دارد ولی نسخه‌های آزمایشی جدیدتر در مقابل آن مصون هستند. به گفته‌ی این وب‌گاه پیامک‌ها و iMessage های حاوی این متن خاص موجب از کار افتادن نرم‌افزارهای پیام‌رسان اپل می‌شوند؛ همچنین مرورگر سافاری هم در مواجهه با این متن خاص از کار می‌افتد. ماجرا زمانی جالب‌تر می‌شود که از این متن خاص در نام‌گذاری شبکه‌های WiFi استفاده شود که موجب بروز خطاهای گوناگون در زمان پویش شبکه‌ها می‌گردد.
بنا بر اظهارات این وب‌گاه روسی، اپل به مدت شش ماه از وجود این آسیب‌پذیری آگاه بوده است. همچنین به نظر می‌رسد که پس از انتشار خبر در وب‌گاه مذکور، این متن خاص به سرعت در شبکه‌های اجتماعی مختلف پخش شده و سوءاستفاده‌ی کابران از آن سبب بروز اختلالات گسترده در نرم‌افزارهای مبتنی بر متن مانند توییتر و نرم‌افزارهای پیام‌رسان شده است. 
به گزارش یاهو این متن خاص فقط یکی از چند رشته‌ی متنی است که می‌تواند امکان از کار انداختن برنامه‌های مختلف را فراهم نماید.
کاربران iOS7 و OS X Mavericks در مقابل این آسیب‌پذیری مصونیت کامل داشته و نباید نگران چیزی باشند.

ارتباط آنلاین پلیس سایبری ایران با 132 کشور

چهارشنبه 13 شهريور 1392 - ساعت 6:15

رئیس پلیس فتا كشور با اشاره به اینكه امروز پلیس سایبری ایران با 132 کشور به صورت آنلاین در ارتباط است، اظهار داشت: در این خصوص اشتراک‌گذاری جرم و مجرم یکی از این هماهنگی‌ها در عرصه بین‌المللی است. 
پایگاه اطلاع‌رسانی پلیس فتا: سردار " سیدكمال هادیانفر " رئیس پلیس فتا ناجا به تشریح برخی سوالات در خصوص شبكه‌های اجتماعی موجود در فضای مجازی و جرایم بوقوع پیوسته در این فضا، ارتباط پلیس سایبری ایران با پلیس سایر كشورها و ... به شرح ذیل پرداخت: 

نظر پلیس فتا راجع به شبکه‌های اجتماعی موجود در فضای مجازی چیست؟ 
اساس شبکه‌های اجتماعی به نظریه علمی شش درجه جدائی استنلی میلگرام بر می‌گردد و کاربرد اصلی آنها تسهیل ارتباطات و تعاملات بین افراد است. این شبکه‌ها یکی از مظاهر وب 2 و نمونه‌ای موفق از سایت‌های کاربر محور هستند که منجر به گسترش خارق‌العاده و غیرقابل تصور ارتباطات بین اشخاص در دنیای امروز شده‌اند. اما واقعیت این است که این ابزار مفید نیز با توجه به گستردگی بسیار زیاد در ایجاد ارتباط بین افراد، همزمان با مزایای مختلف خود متأسفانه فرصت‌های سوئی را نیز در اختیار سودجویان، کلاهبرداران و مجرمان سایبری قرار داده است و حتی برخی از شبکه‌های اجتماعی خواسته یا ناخواسته بستری مناسب برای ارتکاب جرم ایجاد کرده‌اند.
 
هتک حیثیت؛ دومین جرم سایبری دارای شاکی خصوصی 
بنابراین جرایم بسیاری در حوزه شبکه‌های اجتماعی علیه جوانان و نوجوانان و به طور کلی هموطنان رخ می‌دهد که حتی گاهی پس از انجام جرم نیز از آن آگاه نیستند. سرقت هویت و دسترسی غیرمجاز به اطلاعات خصوصی افراد و تجاوز به حریم خصوصی که این دسته جرائم هستند. به عنوان مثال هتک حیثیت که به عنوان دومین جرم سایبری دارای شاکی خصوصی، حجم زیادی از شکایت‌های مردمی و پرونده‌ها را به خود اختصاص داده است، در فضای سایبر رایج شده و بستر عمده ارتکاب این جرم نیز برخی از شبکه‌های اجتماعی می‌باشد. 
پلیس با توجه به رویکرد مردمی خود و دیدگاه پیشگیرانه نسبت به تهدیدات و آسیب‌ها وظیفه خود می‌داند که ضمن اطلاع‌رسانی و هشداردهی در خصوص تهدیدات پیش روی مردم عزیز، اقدام به مقابله و برخورد با مجرمان این فضا و جلوگیری از بروز آسیب کند. لذا هموطنان عزیز باید قبل از هر چیز، ضمن کسب دانش و آگاهی لازم نسبت به تأثیرات و نکات مثبت و منفی این فضا و نحوه استفاده و حفظ امنیت خود و اطرافیان آشنائی لازم را کسب کند. بویژه در خصوص حضور فرزندان خود در این گونه محیط‌ها دقت داشته و در فضای مجازی نیز همانند فضای حقیقی در کنارشان بوده و آنان را همراهی کنند تا احتمال آسیب به حداقل برسد. 

تحریف هویت توسط برخی کاربران برای ورود به شبکه‌های اجتماعی خاص 
همچنین دقت کنند که تعداد زیادی از شبکه‌های اجتماعی با توجه به مبانی علمی در مقررات داخلی خود، دارای شرط سنی برای ورود بوده و کودکان و حتی نوجوانان نباید به آنها وارد شوند. بطور مثال برخی از این شبکه‌ها اجازه ثبت نام و ورود مستقل افراد با سن کمتر از 13 سال را فارغ از ملیت و حتی در صورت رضایت والدین را نمی‌دهند که این خود نشانه تهدیدات و آسیب‌های متصور برای کودکان و نوجوانان در این فضاست. ولی متأسفانه بعضی کاربران با تحریف هویت و مشخصات خود ثبت‌نام می‌کنند و کلاً وارد محیطی می‌شوند که مناسب آنها نیست. 
امروز هیچ نظارتی و کنترلی از سوی شرکت فیس‌بوک و سایر شبکه‌های اجتماعی اعمال نمی‌شود، زیرا همه آنها به دنبال افزایش و جذب کاربر بیشتری هستند گویا در مسابقه‌‌ای با یکدیگر در رنکینگ غیرواقعی هستند و سلامت روانی، اخلاقی و امنیت کاربران برای آنها زیاد مهم نیست؛ نظرشان این است که هر کی با هر ذائقه‌ فقط بیاید و این خوب نیست در حالی که امنیت و سلامت کاربران باید از هر چیز مهم‌تر باشد. که متاسفانه اینطوری نیست.لذا ما توصیه نمی‌کنیم از این فضا استفاده بشود، در حال حاضر شبکه‌های اجتماعی خوبی در کشور تولید شده است با محتوای خوب و ارزشی، توصیه می‌کنیم از شبکه‌های جایگزین استفاده کنند. 

برنامه‌های پلیس فتا در تعامل با وزارت آموزش و پرورش و وزارت علوم چیست؟ 
عمده وظیفه پلیس فتا حتی قبل از برخورد و جمع‌آوری آثار و عوامل جرم در فضای سایبر، آگاهی بخشیدن به اقشار جامعه و پیشگیری از وقوع جرم است. اعتقاد داریم چنانچه سطح آگاهی عمومی در نحوه استفاده از فضای مجاز ارتقاء یابد، نرخ وقوع جرم کاهش خواهد یافته و سطح آسیب‌پذیری عمومی کاهش می‌یابد. به این منظور پلیس فتا یکی از جوامع هدف خود را دانش‌آموزان عزیز تعریف کرده است. 
یکی از جوامع پراهمیت وزارت آموزش و پرورش است و نباید از نقش این عزیزان در توسعه فرهنگ‌ سازی عمومی غافل شد. امیدواریم بتوانیم گام‌های مؤثر در جهت تأمین امنیت کاربران برداریم و در کنترل و کاهش جرایم در فضای مجازی کشور موفق باشیم. این مهم فقط با همکاری و همدلی در آحاد جامعه بخصوص جوانان و نوجوانان که در حال حاضر بیش از سایر کاربران، فضای مجازی را به خود اختصاص داده‌اند، امکان‌پذیر خواهد بود.
 
پلیس فتا تا چه اندازه در حفاظت از فضای مجازی کشور در برابر حملات سایبری مانند موضوع حملات به وزارت نفت دفاع می‌کند؟ 
ضرورت و اهمیت صیانت از فضای سایبری کشور در برابر انواع تهدیدات و تهاجمات سایبری بر هیچ‌ کسی پوشیده نیست و دفاع بر همگان واجب است. فضای سایبر بخاطر ویژگی خود که وابستگی به زمان و مکان ندارد و به محض رؤیت حملات سایبری باید اقدامات بازدارندگی را اجرا کرد. همانطور که مطلع هستید در چشم‌انداز بیست‌ساله، ایران کشوری است امن، مستقل و مقتدر با سازمان دفاعی مبتنی بر بازدارندگی همه‌جانبه و ... 

پلیس فتا تا چه اندازه نسبت به برخی رفتارها در فضای مجازی با دید اغماض می‌نگرد؟ 
با توجه به وظیفه قانونی پلیس در صورت بروز و مشاهده جرائم عمومی توسط پلیس فتا در فضای مجازی یا گزارش و طرح شکایت رسمی در ارتباط با جرم و یا اعلام از طرف مجاری قانونی اقدام به تشکیل پرونده و پیگیرد قضائی موضوع مجرمانه خواهد کرد و اغماضی در کار نیست. اما باید توجه داشت که گستردگی فضای سایبر و حجم جرایم فزاینده در آن که بخش عمده آن نیز از خارج از کشور و در مکان‌هایی صورت می‌گیرد که لزوماً در آن‌جا مجرمانه تلقی نمی‌شود، موجب می‌شود که امکان رسیدگی به بخش‌هایی از این جرائم فراهم نشود.
 
ارتباط پلیس سایبری ایران در اشتراک‌گذاری جرم و مجرم با پلیس سایر كشورها چگونه است ؟ 
در این بین باید به محدودیت‌های امکانات پلیس نسبت به حجم گسترده این جرائم و نبود قوانین مناسب بین‌المللی نیز توجه کنیم. که البته عرض کردم بیشتر این جرایم در بستر شبکه‌های اجتماعی خارجی متأسفانه شکل می‌گیرد. بطور مثال سایتی با محتوای مبتذل و ضد ارزش‌های دینی ما که در کشوری اروپائی ایجاد شده است توسط مراجع قضائی ایرانی قابل پیگرد نیست و باید از طریق کشور مربوطه تقاضای رسیدگی شود که این موضوع مشکلاتی را با توجه به تفاوت قوانین کشورها به همراه خواهد داشت. البته ارتباطات بین‌المللی روز به روز بهتر می‌شود؛ امروز با 132 کشور به صورت آنلاین در ارتباط هستیم؛ اشتراک‌گذاری جرم و مجرم یکی از این هماهنگی‌ها در عرصه بین‌المللی است. 

چه تعداد از افراد جامعه روزانه از فضای مجازی استفاده می‌کنند؟ 
برابر گزارش مرکز مدیریت توسعه ملی اینترنت در سال 1391 بیش از 61 درصد جمعیت کشور یعنی بیش از 45 میلیون نفر از اینترنت استفاده می‌کنند. این در حالی است که در سال قبل از آن درصد استفاده‌کنندگان 43 درصد یعنی حدود 32 میلیون نفر بوده است. 
از این نظر ایران در بین کشورهای خاورمیانه رتبه اول است. اینکه مردم کشور به فضای مجازی علاقه‌مند هستند خیلی خوب است چون این فضا گذشته از تهدیدات پیش رو سرشار از فرصت است ولی به نظر می‌رسد که کاربران عزیز باید بطور شتابزده و بدون آموزش وارد این فضا نشوند چون آسیب‌ها و تهدیدات آن بر روی کاربران نابلد بیش از فرصت‌های آن است و این دسته از کاربران معمولا در تیررس مجرمان هستند. 

توصیه‌های امنیتی شما به خانواده‌ها و کاربران مجازی تا چه اندازه است؟ 
پلیس فتا با رویکرد اجتماعی و به عنوانی بخشی از پلیس جامعه محور راه‌اندازی شده و فعالیت کرده است. تلاش همه ما به عنوان خدمتگذاران مردم در فضای سایبر تامین محیطی امن و قابل اعتماد برای انجام فعالیت‌های سالم برای همه هموطنان و خانواده‌های محترم است. در این بین آگاهی‌بخشی و اطلاع‌رسانی و همچنین ارائه هشدارهای لازم در هنگام بروز خطرات جدید و یا روش مقابله با شگردهای مجرمانه جدید به کاربران فضای مجازی به منظور پیشگیری از گرفتار شدن آنان و خانواده‌ها و فرزندانشان در جرائم سایبری اهمیت زیادی دارد. 
اعلام آخرین شگرد مجرمان و ارتباط دوسویه با جامعه در cyberpolice.ir 
بنابراین این پلیس با توجه به مخاطبان خاص خود که می‌توان گفت همگی در اینترنت حضور دارند بصورت مستمر اقدام به اطلاع‌رسانی و آگاه‌سازی عمومی و اختصاصی موضوعی و مخاطب محور از طریق تولید انیمیشن‌های آموزشی، حضور در نمایشگاه‌های معتبر داخلی مانند رسانه دیجیتال، رسانه‌ها و مطبوعات و خبرگزاری‌های آنلاین و سایت‌های مختلف خبری و سایت پلیس فتا انجام شده که با یک جستجوی ساده یا ورود به سایت پلیس فتا هموطنان می‌توانند از آنها بهره‌برداری کنند. آدرس سایت پلیس فتا cyberpolice.ir است که استدعای ما از مردم این است که حتما به هشدارهای فتا و از آخرین اخبار و شیوه‌های مجرمانه داخلی و بین‌المللی توجه کنند البته سایت ما، یک سایت دو طرفه است که کاربران و مردم عزیزمان می‌توانند نظرات، اخبار و اطلاعات پیرامون جرم را به ما اطلاع بدهند.
 
وجود پلیس فتا را تا چه اندازه برای کشور مفید و لازم می‌دانید؟ 
پلیس فتا بر اساس سند افتا دولت، نیاز جامعه، رشد قارچ‌گونه جرایم سایبری و توسه پلیس در عرصه داخلی و بین‌المللی تشکیل شد. تغییر شکل زندگی مردم و دو جهانی شدن جوامع از ضروریات تشکیل پلیس سایبری است. پلیس فتا به عنوان ضابط قضائی در فضای مجازی و با وجود مدت نسبتا کوتاه فعالیت خود بی‌تردید نقش موثری در کنترل جرائم این فضا و ایجاد امنیت نسبی برای هموطنان داشته است. 
مجرمان در فضای سایبری احساس ناامنی می كنند 
رسیدگی به هزاران پرونده سرقت و کلاهبرداری و هتک حیثیت و ... با شکایات مردمی و احقاق حقوق آنان در این فضا و همچنین پیشگیری و مقابله موثر با جرائم سایبری موجب شده که مجرمان احساس ناامنی کنند. این پلیس توانسته نشان دهد حتی در مقایسه با سایر کشورها بعنوان نمونه‌ای از پلیس سایبری موفق، مطرح شود. تا جائی که کشورهای غربی طی اقدامی منفعلانه به تحریم این پلیس برای جلوگیری از پیشرفت و موفقیت آن پرداختند که همین اقدام آنان حکایت از اهمیت و لزوم حضور پلیس فتا برای کشور و مردم دارد. 
امروز همه کشورها این را می‌دانند که عقب‌ماندگی پلیس‌ها در عرصه مبارزه با جرایم سایبری بیشترین خطر را برای سایبر کشورها دارد. در حوزه مبارزه با جرایم سایبر توسعه و پیشرفت همه کشورها معنا دارد و دنیا را قادر به پیشگیری و مقابله با جرایم می‌کند. به همین دلیل است که عملیات‌های بین‌المللی مانند پانگه‌آ 1 تا 4 در دنیا با حضور پلیس‌های سایبری انجام می‌شود چون جرم در فضای سایبر گذشته از عدم وابستگی به زمان و مکان کاملا سیال و دارای هویت پنهان است. 
در دنیا و منطقه خارومیانه چه کشورهایی پلیس تخصصی مانند فتا دارند؟ آیا در دنیا به این پلیس احساس نیاز می‌شود؟ 
بعد از کنوانسیون بوداپست در سال 2001 تقریبا اکثر کشورها بخصوص کشورهای توسعه یافته اقدام به ایجاد پلیس سایبری کرده‌اند که بعضی از آنها امروز تبدیل به الگوهای مناسب و موفق شده‌اند. تقریبا ما کشوری را نمی‌شناسیم که پلیس یا واحد مبارزه با جرایم سایبری نداشته باشد زیرا اهمیت این واحد بر هیچ کس پوشیده نیست و اگر کشور حتی نیمه نگاهی به توسعه و واقعیت‌های فضای مجازی داشته باشد به این نکته پی خواهد برد که جوامع تمایل زیادی به ورود به این فضا دارند و فقط در کنار این توسعه و رشد کاربران نیاز مبرم به پلیس این فضا می‌باشند.
 
همكاری پلیس سایبری ایران با دیگر كشورها در چه زمینه‌هایی و چگونه است؟ 
برخی کشورهای منطقه رسما از فرماندهی محترم نیروی انتظامی جمهوری اسلامی ایران خواسته‌اند که برای راه‌اندازی پلیس سایبری آنها اقدام کنیم که در حال مذاکره و انجام اقدامات و هماهنگی‌های اساسی هستیم. 
اخیرا در ایرن یک نشست و یک کارگاه توسعه و تقویت همکاری‌های بین‌المللی برای مبارزه با جرایم سایبر برای کشورهای منطقه با مشارکت سازمان UNODC و سازمان اینترپل جهانی برگزار شد و نمایندگان همه کشورهای منطقه شرکت کننده در این نشست و کارگاه که با حضور بیش از نمایندگان 14 کشور برگزار شد، از پلیس سایبر ایران درخواست توسعه و تقویت همکاری‌ها و اجرای آموزش‌های تخصصی برای پلیس آنها، انتقال دانش، تجربیات و تبادل اطلاعات و... را کردند و جزو مصوبات نشست مذکور در سند UNODC قرار گرفت.
 
نقش ارشادی و بازدارنده پلیس فتا به فضای سایبری چگونه است؟ 
وجود پلیس در جامعه هم پیش رویدادی است هم پس رویدادی؛ به نحوی که صرف احساس این موضوع که در فضای مجازی پلیس تخصصی به نام پلیس فتا وجود دارد باعث می‌شود هزینه ارتکاب جرم برای مجرمین بیشتر شود و عملا جذابیت و تمایل ارتکاب جرم و انگیزه ارتکاب جرم پایین بیاید. 
همچنین پس از وقوع جرایم نیز پلیس تخصصی فتا در نقش ضابط در کشف و پی‌جویی جرایم سایبری نقش اساسی را ایفا می‌کند. در فرآیند مجازات مجرمان که نقش پیگیری اجتماعی و هم نقش پیشگیری وضعی برای مجرمین دارد، پی‌جویی جرایم سایبری که امری بسیار پیچیده است به عهده پلیس فتا است. در جایی که مجرم بداند در صورت ارتکاب جرم حتما دستگیر خواهد شد تا در صدد ارتکاب جرم برنیاید. 

آیا پلیس فتا با شکایات شاکی خصوصی وارد عمل می‌شود یا در فضای سایبری هم جرایم مشهود وجود دارد؟ 
برای شروع فرآیند پی‌جویی جرایم با توجه به ماهیت جرایم، یا بایست شاکی خصوصی متضرر از جرم اعلام شکایت کند یا مدعی‌العموم ارجاع موضوع کند یا جرم دارای ماهیت مشهود باشد تا ضابط بتوان فرآیند پی‌جویی جرایم را شروع کند. این امر در خصوص جرایم سایبری صادق است. لذا پلیس فتا نیز براساس قانون و مقررات یاد شده اقدام به رسیدگی می‌کند با این تفاوت که تعاریف ارائه شده در خصوص جرم مشهود موضوع قانون آئین‌ دادرسی کیفری با جرایم سایبری همپوشانی کامل ندارد. ضرورت دارد لوایحی تصویب شود تا خلاءهای موجود آن را پوشش بدهد تا در کوتاه‌ترین زمان ممکن به این جرایم رسیدگی و خسارات حداقلی به بزه‌دیده یا بزه‌دیدگان وارد شود. 

تعریف قانونی جرایم سایبری چیست؟ 
جرم رایانه‌ای در قانون تعریف نشده است و هر کسی یک تعریفی ارایه کرده است. در زیر هم از دید نهادها و سازمان‌ها اعم از داخلی و بین‌المللی و هم از نگاه اندیشمندان و حقوقدانان به برخی از تعاریف مربوط به جرم رایانه‌ای اشاره می‌کنیم: 
البته تعاریفی از بخش نهاد و کشورهای بین‌المللی وجود دارد برای مثال: 
- هر عمل غیرقانونی، غیر اخلاقی یا غیر مجاز نسبت به پردازش خودکار و یا انتقال داده‌ها. (تعریف سازمان همکاری و توسعه اقتصادی) 
- هر فعل مثبت غیرقانونی که رایانه، ابزار یا موضوع جرم است. (کمیته اروپایی مسائل جنایی در شورای اروپا) 
- جرم رایانه‌ای عبارت است از هرگونه تخلف از قانون کیفری که دانش فناوری رایانه‌ای را در ارتکاب، تحقیق و پیگرد شامل شود. (تعریف وزارت دادگستری آمریکا) 
- شاید خلاصه آن این باشد که جرم رایانه‌ای هر رفتار ممنوع مرتبط با کاربرد رایانه را می‌گویند که خوب در قوانین اکثر کشورها رفتار ممنوع را بر شماری یا جرم‌انگاری کرده و یا می‌شود گفت که جرم رایانه‌ای هر رفتار غیرقانونی است که دانش فناوری رایانه‌ای برای ارتکاب جرم به کار گرفته شود. رایانه‌ نسبت به جرم می‌تواند دو حالت داشته باشد؛ حالت فعال که رایانه برای نفوذ در فایل‌ها و ربایش پول و رفتارهای غیرقانونی از این دست به کار گرفته می‌شود و حالت انفعال که رایانه نقش تسهیل کننده یا راهنما برای خریداران یا کالاها به ویژه در پرونده‌های قاچاق مواد مخدر و غیره... دارد.

آسیب‌پذیری تزریق فرمان در Oracle Fusion Middleware

شناسایی آسیب‌پذیری نامشخصی در مؤلفه‌ی Oracle Endeca Server متعلق به نسخه‌های 7.4.0 و 7.5.1.1 از Oracle Fusion Middleware که منجر به دسترسی از راه دور توسط مهاجمان می‌شود.
پایگاه اطلاع‌رسانی پلیس فتا: آسیب‌پذیری نامشخصی در مؤلفه‌ی Oracle Endeca Server متعلق به نسخه‌های 7.4.0 و 7.5.1.1 از Oracle Fusion Middleware به مهاجمان دارای دسترسی از راه دور و مورد تأیید سامانه اجازه می‌دهد محرمانگی و جامعیت را به طرق مختلف نقض کنند، گفتنی است این آسیب‌پذیری که کد آن CVE-2013-3763 است با CVE-2013-3764 متفاوت است. اجرای دستور از راه دور در Oracle Endeca Server این مؤلفه‌ی متااسپلویت از یک آسیب‌پذیری تزریق فرمان در Endeca Server 7.4.0 سوءاستفاده می‌کند. این آسیب‌پذیری در تابع createDataStore از سرویس وب controlSoapBinding وجود دارد. این تابع آسیب‌پذیر فقط در زیرشاخه‌ی 7.4.0 به چشم می‌خورد و در 7.5.5.1 یافت نمی‌شود. از سوی دیگر کاشف به عمل آمده که این تزریق تنها در مورد بستر ویندوز عملی است. این متااسپلویت با موفقیت کامل روی Endeca Server 7.4.0.787 موجود در نسخه‌ی ۶۴ بیتی ویندوز 2008 R2 جواب داده است.

تروجان Boxer و انتشار از طریق کدهای QR

کدهای QR نوعی رمزینه‌ی ماتریسی هستند که در ژاپن ابداع شده و در مدت کوتاهی استفاده از آن‌ها همه‌گیر شد. 
پایگاه اطلاع‌رسانی پلیس فتا: سادگی ارتباط با مشتریان از طریق QR سبب شد تا شرکت‌های بزرگ و کوچک هم خیلی زود بخش مهمی از تبلیغات خود را از طریق این کدها انجام دهند. حتی فیسبوک در استفاده از این کدها تا آنجا پیش رفت که کارکنانش تصمیم گرفتند بام یکی از ساختمان‌های اصلی این شرکت را با یک کد QR غول‌آسا تزیین کنند. اما این فناوری هم مانند بسیاری از فناوری‌های نوین دیگر توجه نفوذگران را به خود جلب کرده و برای حمله به کاربران مورد استفاده قرار گرفت. نفوذگران با استفاده از این کدها کاربران را به وب‌گاه‌های آلوده هدایت می‌کنند.
محققین AV Labs به تازگی دامنه‌ای با نشانی htc-apps.biz را شناسایی کرده‌اند که نرم‌افزارهای اندرویدی قلابی را میزبانی می‌کند. این وب‌گاه روسی مانند اکثر وب‌گاه‌های مخربی که از این کشور اداره می‌شوند بخشی اختصاصی برای دریافت بازی دارد.
                                                 
کاربرانی که به صفحه‌ی بازی‌های این وب‌گاه مراجعه می‌کنند به همراه مشخصات بازی یک کد QR را هم در پایین صفحه مشاهده خواهند کرد؛ این کد کاربران را به یک صفحه‌ی قلابی جهت دریافت بازی هدایت می‌کند. محققین شرکت AV Labs در بررسی خود به صفحه‌ی بازی Angry Birds Space هدایت شدند که حاوی یک پرونده‌ی نصبی آلوده است.
                                         
  جالب است بدانید که با یک IP بیش از دوبار نمی‌توان به این پرونده‌های آلوده دست یافت. همچنین نفوذگرانی که این حمله را طراحی کرده‌اند تصمیم گرفته‌اند تا این پرونده‌ها را فقط برای بازدیدکنندگان کشورهایی خاص در دسترس قرار دهند و اگر از کشور دیگری باشید نمی‌توانید به آن‌ها دسترسی بیابید و به صورت خودکار به وب‌گاه گوگل هدایت می‌شوید.
                  
  در صورت مراجعه به نشانی مذکور پرونده‌ی مخرب APK بدون آن‌که از کاربر اجازه بگیرد در سامانه‌ بارگیری می‌شود:
                                             
          
تا کنون AV Labs نشانی‌های زیر را با کد QR مخصوص هر یک شناسایی کرده و در مورد مراجعه به آن‌ها به کاربران هشدار داده است:           
                                   
پرونده‌های APK مذکور همگی حاوی یک پرونده‌ی DEX مشترک با نام classes.dex هستند (MD5 9ba7df3a7cd132c4bb0e3ef215100580). این پرونده‌ در ضدبدافزارهای موبایل با نام Trojan.AndroidOS.Generic.A شناسایی می‌شود که در اصل یکی از ویرایش‌های مختلف Boxer است. این تروجان پس از اجرا شدن با سه کارگزار فرمان‌دهی و کنترل ذیل ارتباط برقرار می‌کند:
oxclick(dot)com
mobiozone(dot)net
qpclick(dot)com
این کارگزارها پیامک‌هایی را به شماره‌های خاص می‌فرستند تا ببینند کاربر برای هر پیامک چه هزینه‌ای پرداخت می‌کند. همچنین کارگزارهای مذکور می‌توانند در صورت نیاز نشانی معتبری را برای دریافت باز‌ی‌های مورد علاقه‌ی کاربران در اختیارشان قرار دهند.
به کاربران توصیه می‌شود تا به هنگام بازدید از وب‌گاه‌های مدعی عرضه‌ رایگان محصولات رایگان اندرویدی کاملاً جانب احتیاط را رعایت کنند و تا مطمئن نشده‌اند نرم‌افزاری را دریافت نکنند. همچنین برای اطمینان از سالم بودن کدهای QR می‌توانید تصویری از آن را نخست در وب‌گاه‌های متعددی که برای این کار وجود دارد مانند Zxing Decoder بارگذاری کرده واطلاعات کامل آن را دریافت کرده و پس از اطمینان کامل از آن‌ها استفاده کنید.

مسدود كردن دانلود بدافزار توسط كروم

شرکت گوگل یک ویژگی امنیتی را در کروم توسعه داده است که به این مرورگر اجازه می‌دهد تا دانلود بدافزار را شناسایی و متوقف نماید.
پایگاه اطلاع‌رسانی پلیس فتا: گوگل در بیانیه‌ای اعلام کرد که سرقت مرورگر و سایر آلودگی‌های بدافزاری مبتنی بر مرورگر در حال افزایش است؛ در نتیجه گوگل نیاز دارد تا توسط ویژگی‌های امنیتی از کاربران کروم محافظت نماید. این شرکت در حال تست ویژگی‌های امنیتی افزوده شده در یک نسخه آزمایشی از مرورگر می‌باشد.
Linus Upson، معاون شرکت گوگل در یک پست وبلاگی نوشت: تعداد مجرمان آنلاین که با استفاده از نرم افزارهای مخرب می‌توانند بی صدا تنظیمات مرورگر شما را به سرقت ببرند در حال افزایش می‌باشد. این مساله در فروم‌های کمک کروم بسیار مطرح می‌شود و ما در واکنش به این مشکلات ویژگی‌های جدید امنیتی را به مرورگر کروم اضافه کردیم.
این ویژگی امنیتی به همراه هشداری است که در پایین صفحه نمایش داده می‌شود و در این هشدار آمده است که کروم مانع دانلود یک فایل بدافزاری شده است. هکرهای خرابکار این فایل‌های مخرب را در برنامه‌های بی ضرری مانند محافظ صفحه و حتی به روز رسانی‌های امنیتی پنهان می‌کنند و از این طریق کاربر را فریب می‌دهند تا این برنامه‌ها را دانلود نماید.
پس از نصب این برنامه‌ها، این نوع بدافزار کنترل مرورگر را در اختیار می‌گیرد و تنظیمات آن را عوض می‌کند و می‌تواند برنامه‌های تبلیغاتی ناخواسته را نمایش دهد.
شرکت گوگل درباره جزئیات عملکرد این ویژگی توضیحی ارائه نداد. در حال حاضر کروم به کاربران خود اجزاه می‌دهد تا تنظیمات مرورگر را مجددا تنظیم نمایند در نتیجه کروم هنگام مشاهده یک صفحه مخرب توسط کاربر هشدار می‌دهد.  

مسدودسازی افزونه‌ NPAPI کروم توسط گوگل

گوگل قصد دارد یک تغییر اساسی را با سد کردن راه افزونه‌های کروم ایجاد نماید. در ابتدای سال آینده، کروم دیگر از رابط برنامه‌نویسی کاربردی افزونه‌ قدیمی Netscape پشتیبانی نخواهد کرد و جلوی تمامی افزونه‌هایی را که از آن استفاده می‌کنند خواهد گرفت. در نتیجه‌ این امر، برخی افزونه‌ها مانند Google Earth ،Microsoft Silverlight و … نیز توسط مرورگر مسدود خواهند شد.  
پایگاه اطلاع‌رسانی پلیس فتا: این تغییر به منظور محافظت از کاربران مقابل مشکلات امنیتی پی‌درپی پایه‌ریزی شده و مرورگر کروم را با ثبات‌تر می‌سازد. رابط برنامه‌نویسی کاربردی افزونه‌ Netscape یکی از رویکردهای قدیمی برای توسعه‌ معماری و عملکرد مرورگر بوده و بیش از ۱۵ سال برای کمک به توسعه‌دهندگان جهت اضافه‌کردن قابلیت‌های مفید به مرورگر مورد استفاده قرار گرفته است. حال مهندسان گوگل می‌گویند که این رابط برنامه‌نویسی کاربردی کارایی مفید خود را از دست داده و به یکی از دلایل عمده‌ عدم ثبات و مشکلات امنیتی در کروم مبدل شده است.
 یکی از مهندسان امنیتی گوگل در مورد این تغییر می‌گوید: «مرورگرهای امروزی در مقایسه با مرورگرهای قدیمی سریع‌تر، امن‌تر و دارای قابلیت‌های بیشتر هستند. به همین خاطر معماری دهه‌ ۹۰ NPAPI به یکی از دلایل اصلی توقف ناگهانی، رخدادهای امنیتی و پیچیدگی‌های کد تبدیل شده است. به همین خاطر کروم می‌خواهد پشتیبانی از NPAPI را در سال آینده به‌طور تدریجی متوقف کند.»
وی همچنین افزود: «ما احساس می‌کنیم جهان وب برای این تغییر آماده است. NPAPI در تلفن‌های همراه پشتیبانی نمی‌شود، موزیلا هم در نظر دارد جلوی افزونه‌های NPAPI را در دسامبر ۲۰۱۳ بگیرد. بر اساس اطلاعاتی که درباره‌ استفاده از کروم در دست است می‌توان گفت که فقط شش افزونه‌ NPAPI در ماه گذشته توسط بیش از ٪۵ از کاربران  استفاده شده است. با این حال می‌دانیم که صرف‌نظر کردن از NPAPI زمان می‌برد.»
گوگل منتظر آن است که افزونه‌های NPAPI را که توسط وب‌گاه‌ها اجرا می‌شوند در ژانویه‌ی ۲۰۱۴ مسدود کند، سپس ظرف چند ماه بعد به‌طور تدریجی پشتیبانی از آن را نیز قطع کرده و راه تمامی افزونه‌هایی را که از آن استفاده می‌کنند، سد نماید.
البته گوگل بعضی از افزونه‌هایی را که از این API استفاده می‌کنند، مانند سیلورلایت، گوگل‌ارث، گوگل‌تاک و جاوا را در فهرست سفید خود نگه خواهد داشت. اما این موارد نیز در نهایت مسدود خواهند شد. گوگل همچنین می‌خواهد برنامه‌های کاربردی را که از NPAPI استفاده می‌کنند از فروشگاه برنامه‌های کروم هم حذف کند.
از امروز هیچ برنامه‌ کاربردی جدیدی که دارای افزونه‌ مبتنی بر NPAPI باشد در این فروشگاه جایی نخواهد داشت. توسعه‌دهندگان خواهند توانست برنامه‌های تحت NPAPI خود را تا مه ۲۰۱۴ بروزرسانی‌ نمایند؛ از آن تاریخ به بعد برنامه‌های مذکور از صفحه‌ خانگی فروشگاه کروم و نتایج حاصل از موتور جست‌وجو پاک خواهند شد. در سپتامبر ۲۰۱۴ دیگر هیچ برنامه‌ تحت NPAPI دیگری منتشر نخواهند شد. برنامه‌های موجود هم تا زمانی که کروم پشتیبانی از NPAPI را به‌طور تمام و کمال قطع کند، به کار خود ادامه خواهند داد.

رشد چشم‌گیر بدافزاری Upatre

محققان مرکز حفاظت بدافزار شرکت مایکروسافت (MMPC) اعلام کرده‌اند که طی ماه‌های اخیر آلودگی Trojan با نام Win/32.Upatre بطور چشمگیری افزایش داشته است.
پایگاه اطلاع‌رسانی پلیس فتا: بدافزاری از نوع Trojan با نام Win/32.Upatre توسط پیوست‌های مخرب پست الکترونیک ماشین‌های میزبان را هدف قرار داده است که پس از نصب از مرکز کنترل و فرمان بدافزارهایی را دریافت و نصب می‌کند.
بر اساس گزارش مایکروسافت طی ماه‌های اخیر ( ماه سپتامبر و اکتبر)  آلودگی به این بدافزار رشد چشمگیری داشته است.
هرزنامه حاوی Upatre دارای پیوست با نام‌های زیر است که به‌جای دامنه‌٬ نام کمپانی و یا هر رشته تصادفی می‌باشد.
USPS_Label_.zip
USPS – Missed package delivery.zip
Statement of Account.zip
-.zip, TAX_.zip
Case_.zip
Remit_.zip, ATO_TAX.zip
and ATO_TAX_.zip
 سنجش‌های این Trojan نشان می‌دهد بسته نفوذی مورد استفاده در این بدافزار آسیب‌پذیری‌های Adobe و Java را هدف قرار داده‌اند.
بر اساس گزارش MMPC بدافزار فوق ظاهرا به عنوان مجرایی برای گرفتن بدافزار‌های دیگر به‌کار گرفته می‌شوند که بیشترین سهم را Win32/Zbot.gen!AM, که از خانواده به سرقت‌برنده‌های اعتبارنامه‌ها و کد‌های کنترلی می‌باشد داشته است.
ظاهرا یک بدافزار دیگر TrojanDropper:Win32/Rovnix.I را نیز دریافت کرده‌است که با هربار تزریق کد NTFS درون explorer.exe  یک بدافزار از  youtubeflashserver[dot]com دریافت می‌کند.
از جمله‌دیگر دامنه‌های دریافت بدافزار عبارتند از  mytarta[dot]com ٬ cyclivate[dot]com ٬ pentruder[dot]co[dot]uk ٬ و huyontop[dot]com .
۹۶٫۶ درصد از آلودگی این بدافزار در ایالات متحده مشاهده شده و انگلستان٬ کانادا٬ استرالیا و ژاپن کشور های دیگر آلوده شده به این Trojanهستند.

Sazoora.B؛ تروجان سارق اطلاعات

پژوهشگران آزمایشگاه Seculert گونه‌ جدیدی از بدافزار Sazoora را شناسایی کردند. اولین نمونه از این بدافزار موسوم به Sazoora.A در آگوست سال گذشته شناسایی شد اما تا ۵ ماه گذشته و تا پیش از پرده‌برداری آزمایشگاه ضدبدافزاری ESET از کمپین بدافزاری با مضمون اظهارنامه‌ مالیاتی در اسلواکی، خبرساز نشده بود.
پایگاه اطلاع‌رسانی پلیس فتا: Sazoora.A تروجان سارق اطلاعاتی است که در اسلواکی از طریق پرونده‌ ضمیمه‌ رایانامه منتشر می‌شد. این نمونه مبتنی بر مرورگر بوده و کد HTML ساختگی را درون صفحات وب تزریق می‌کرد تا اطلاعات مالی حساس مربوط به کارت‌های اعتباری را سرقت کند. اطلاعات سرقت شده در فواصل زمانی منظم به کارگزار راه دوری ارسال می‌شد. در کمپین مربوط به ماه مِی سال ۲۰۱۳ بیش از ٪۶۰ از رخدادهای شناسایی شده در کشور اسلواکی اتفاق افتاده است. Sazoora.B اما گونه‌ جدیدی از Sazoora با انتقال از طریق بسته‌های کوچک‌تر شناسایی توسط شیوه‌های امنیتی سنتی را دشوارتر ساخته است. برخلاف گونه‌ اولیه که بلافاصله اجرا می‌شد، نوع B پیش از فعال شدن تا ۱۵ دقیقه منتظر می‌ماند و این به خواب‌رفتگی شناسایی آن را دشوار می‌سازد.
               شکل ۱: نتایج ابزار تجزیه و تحلیل سندباکس Seculert پس از ۱۰ دقیقه     
 
 
     شکل ۲: نتایج ابزار تجزیه و تحلیل سندباکس Seculert پس از ۳۰ دقیقه     
از دیگر تفاوت‌های این دو گونه این است که Sazoora.B پیش از ارسال اطلاعات سرقت‌شده پیامی به کارگزار کنترل و فرمان‌دهی خود می‌فرستد؛ از این رو کارگزار باید از طریق امضا، هویت خود را تأیید کند تا تروجان اطمینان پیدا کند که کارگزار کنترل و فرمان‌دهی همچنان در اختیار نفوذگران مربوطه است و سایر مجرمان اینترنتی کنترل بات‌نت را به دست نگرفته‌اند. البته چنین رفتاری پیش از این نیز در بدافزارهای دیگری چون رامنیت دیده شده بود.
          
     شکل ۳: رابط برنامه‌نویسی مایکروسافت برای تأیید امضا به کارگزار کنترل و فرمان‌دهی فراخوانده می‌شود     
همچنین Sazoora.B مولفه‌ اصلی خود را درون explorer.exe تزریق نمی‌کند بلکه در قالب فرآیند خود باقی می‌ماند.
          
     شکل ۴: رفتارهای این بدافزار که توسط ابزار سندباکس Seculert شناسایی شد     
در فاصله‌ ۲۶ سپتامبر تا ۲۰ اکتبر یعنی کمتر از ۱ ماه این گونه‌ جدید بیش از ۲۳۰۰۰ سامانه را آلوده کرده که اکثر آدرس‌های آی‌پی آلوده متعلق به استرالیا، سوییس، بلژیک و آمریکا هستند.                                            
     شکل ۵: آی‌پی‌های آلوده شده توسط Sazoora.B به تفکیک محدوده‌ی جغرافیایی     
     شکل ۶: سطح فعالیت Sazoora.B از ۲۶ سپتامبر تا ۲۰ اکتبر ۲۰۱۳     
نتیجه
Sazoora.B همانند Sazoora.A به منظور سرقت اطلاعات در بنیادی‌ترین سطح طراحی شده و شبیه سایر بدافزارهای پیشرفته‌ای است که کاربران نهایی و سازمان‌ها را هدف قرار می‌دهند. هرچند هنوز مشخص نشده که Sazoora نهادها یا اشخاص خاصی را هدف قرار داده یا نه؛ اما باید اذعان کرد که Sazoora.B تمام ویژگی‌های حملات سایبری پیشرفته‌ی امروزی را داراست.
ماهیت Sazoora.B به آن اجازه می‌دهد از شناسایی توسط دستگاه‌های امنیتی شبکه‌ای بگریزد؛ از این رو کارشناسان امنیتی توصیه می‌کنند که از یک محیط سندباکس منعطف مبتنی بر پردازش ابری برای شناسایی بدافزارهای پیشرفته و APTهایی چون Sazoora.B استفاده شود.
به گفته‌ ویروس‌توتال ۳۴ مورد از ۴۷ ضدبدافزار توانایی تشخیص این بدافزار را دارند.

سوء استفاده از یک آسیب‌پذیری اصلاح نشده در IE

محققان شرکت امنیتی Fireeye یک آسیب‌پذیری اصلاح نشده‌ای را در IE شناسایی کرده است که بر روی یک وب سایت از آن سوء استفاده شده است.  
پایگاه اطلاع‌رسانی پلیس فتا: محققان شرکت امنیتی Fireeye یک آسیب‌پذیری اصلاح نشده‌ای را در IE شناسایی کرده است که بر روی یک وب سایت از آن سوء استفاده شده است. کد سوء استفاده از‌این آسیب‌پذیری نسخه‌های انگلیسی IE7 و IE8 را بر روی ویندوز XP و IE 8 بر روی ویندوز 7 را مورد هدف قرار داده است. شرکت Fireeye اعلام کرد: تجزیه و تحلیل ها نشان می دهد که‌این آسیب‌پذیری نسخه‌های 7، 8، 9 و 10 IE را تحت تاثیر قرار می دهد.
در‌این حمله از 2 آسیب‌پذیری استفاده شده است: اولین آسیب‌پذیری یک آسیب‌پذیری افشای اطلاعات می باشد که کد سوء استفاده مذکور برای بازیابی برچسب زمانی از سرآیندهای PE از msvcrt.dll از آن استفاده می کند. دومین آسیب‌پذیری یک آسیب‌پذیری دسترسی خارج از نوبت به حافظه است که برای بدست آوردن کد اجرایی استفاده شده است.
بسیاری از نسخه‌های msvcrt.dll در توزیع می باشد بنابراین‌این کد سوء استفاده برچسب زمانی را برای سرور مهاجم ارسال می کند و یک کد سوء استفاه خارج از نوبت خاص را برای نسخه کاربر برمی گرداند.
شرکت امنیتی Fireeye همراه با شرکت مایکروسافت در حال تحقیق بر روی‌این حمله می باشند. در گزارش آمده است که کاربران مراقب باشند زیرا‌این احتمال وجود دارد که چندین کپی از چندین نسخه DLL بر روی سیستم آن‌ها وجود داشته باشد.

هشدار کار‌شناسان نسبت به استفاده از دستگاه‌‏های فروش فروشگاهی متصل به آیپد و آیفون

کار‌شناسان امنیتی هشدار داده‌‏اند که استفاده از دستگاه‌‏های فروش فروشگاهی (PoS) متصل به آیفون و آیپد ممکن است مخاطرات امنیتی خاصی در پی داشته باشد.
پایگاه اطلاع رسانی پلیس فتا: یکی از تحلیل‏گران شرکت تراست ویو (Trustwave) که در حوزه امنیت اطلاعات فعالیت می‌کند گفته است بسیاری از کسب و کارهایی که از اپ‏‌های فروش فروشگاهی استفاده می‌کنند درک درستی از مسائل امنیتی مرتبط با آن‌ها ندارند و یا نمی‌توانند امنیت این ابزار‌ها را به طور صحیح برقرار کنند. مایک پارک که یکی از مشاوران این شرکت است درباره اپ‏‌های فروش فروشگاهی نصب شده بر روی ابزارهای تحت آی او اس اپل گفته است دو سال پیش فقط با صرف یک زمان ده دقیقه‏ای می‌توانست به اطلاعات کاربرانی که از دستگاه‏های فروش فروشگاهی متصل به آیپد استفاده می‌کنند، دست یابد. به گفته وی با جیل برک کرن آیپد می‌توانست تمام قابلیت‏‏های آیپد را به کنترل خود درآورد و از این طریق به اطلاعات کاربرانی که در فروشگاه‏ها از دستگاه‌‏های فروش فروشگاهی متصل به آیپد استفاده می‌‏کردند، آگاهی یابد.
وی که در کنفرانسی در نیویورک درباره امنیت اپ‏‌های فروش فروشگاهی ios صحبت می‌‏کرد، گفته است: در این دو سال تغییرات زیادی را در این زمینه شاهد بوده‌‏ایم، اما همچنان در برخی فروشگاه‏‌ها از سیستم‌های عامل همراه قدیمی، نرم‏‌افزارهای به روز نشده و یا اپ‏های آسیب‌پذیر استفاده می‌شود. به گفته وی، بخش زیادی از فروشگاه‏ها از اپ‏هایی که خود برای استفاده از دستگاه‌های فروش فروشگاهی طراحی کرده‌اند استفاده می‌کنند و به همین خاطر در برابر تهدیدات و مخاطرات امنیتی مربوطه آسیب‌‏پذیری بیشتری دارند.
به گفته مایک پارک، مهم‌ترین نقطه ضعف اپ‏‌هایی از این دست این است که در آن‌ها از راهکارهای رمزنگاری به عنوان یک گزینه انتخابی استفاده شده است و نه یک گزینه پیش‏‌فرض و ثابت.

Tomcat در معرض یک حمله بدافزاری‌

یک حمله جدید بدافزاری توسط شرکت Symantec کشف شده که موجب بهره برداری از Apache Tomcat به منظور حمله به ماشین‌های دیگر شود.
پایگاه اطلاع‌رسانی پلیس فتا: Takashi Katsuki عضو Symantec  اعلام کرده یک حمله جدید سایبری در سراسر جهان سرویس دهنده وب متن باز Apache Tomcat را با استفاده از Cross Platform هدف قرار داده و از آن برای حمله به دیگر ماشین‌ها استفاده می‌کند.
 
بدافزار بهره برداری با نام Java.Tomdep در حال گسترش است و بر اساس تحلیل این آزمایشگاه با برنامه PHP نوشته نشده و بر مبنای جاوا توسعه یافته و با استفاده از Java Servelt فعالیت کرده و قابلیت‌های مشکل ساز Tomcat برای فعالیت‌های مخرب خود استفاده می‌کند.
به دلیل اینکه JAVA یک زبان Cross Platform است بسترهای Linux، Mac، Solaris دیگر نسخه‌های مشابه به همراه برخی نسخه‌های ویندوز از آن تأثیر می‌گیرند. این بدافزار کمتر از یک ماه گذشته کشف شده و تعداد زیادی ماشین را تحت تاثیر قرار داده است.
ظاهرا از این بدافزار برای ایجاد حملات مبتنی بر Brute-Force و همچنین ممانعت از سرویس توزیع شده به کار گرفته می‌شود.

​کد منبع ادوب در سرور هکرها

فایل‌های کدمنبع محصولات ادوب رمز شده بوده‌اند، اما بر روی یک وب‌سرور هکری متصل به اینترنت قرار داشته‌اند.
پایگاه اطلاع‌رسانی پلیس فتا: یک نشت گسترده از شبکه Adobe System کشف شده است. کد منبع محصولات متعدد این شرکت از جمله پلتفورم توسعه برنامه‌های وب یعنی ColdFusion، بر روی سرور وب محافظت نشده یک هکر که به اینترنت متصل است پیدا شد.
این نشت که شامل 2.9 میلیون از رکوردهای رمز شده کارت‌های اعتباری مشتریان این شرکت نیز می‌گردد، روز سوم اکتبر به ادوب اطلاع داده شد. زمانی که یک افسر ارشد امنیت اطلاعات Hold Security به نام الکس هولدن به طور مستقل کشف کرد که کد منبع این شرکت بر روی یک سرور هکری قرار دارد، ادوب در حال تحقیق درباره یک نشت بود.
هولدن با بررسی دقیق دایرکتوری سرور، یک دایرکتوری با نام کوتاه شده ad پیدا کرد. به گفته وی، این دایرکتوری با فایل‌های زیادی با نام‌های جالب توجه از جمله فایل‌های رمز شده rar و zip پر شده بود.
به گفته هولدن، مشخص نیست که این فایل‌ها با فرمت رمز شده از ادوب به سرقت رفته‌اند یا اینکه هکرها این فایل‌ها را رمز کرده و آنها را بر روی سرور بارگذاری کرده‌اند. به هر حال ادوب تصریح کرد که این فایل‌ها، کد منبع محصولات این شرکت بوده‌اند.
کد منبع می‌تواند پیدا کردن آسیب‌پذیری‌ها را برای هکرها راحت‌تر کند. البته ظرف چند ماه گذشته هیچ آسیب‌پذیری جدید و اصلاح نشده‌ای شناسایی نشده است و کد منبع به‌صورت عمومی منتشر نشده است.
این سرور همچنین شامل داده‌های سرقت شده از شرکت‌های دیگر نیز می‌باشد که توسط خرابکاران هدف قرار گرفته‌اند.

كشف رخنه‌های امنیتی در مسیریاب D-Link

یک محقق امنیتی چندین آسیب پذیری مبتنی بر وب را در D-Link 2760N كشف كرده است.
پایگاه اطلاع رسانی پلیس فتا: روز دوشنبه یک محقق امنیتی اظهار داشت كه یک آسیب پذیری جدید در مسیریاب D-Link كشف شده است.
به گزارش ThreatPost، مسیریاب D-Link 2760N كه با عنوان D-Link DSL-2760U-BNنیز شناخته می‌شود در واسط وب خود دارای چندین مشكل اسكریپت بین سایتی (XSS)می‌باشد.
Liad Mizrachi، محققی كه این مشكل را كشف كرده است اظهار داشت كه او در ماه اگوست، سپتامبر و اكتبر شركت D-Linkرا از این مشكلات مطلع ساخته است اما این شركت هیچگونه پاسخی را ارائه نكرده است.
در گزارش آمده است كه در مسیریاب‌های D-Link مشكلات جدی راه نفوذ مخفی نیز وجود دارد. نسخه‌های مسیریاب‌های آسیب‌پذیر عبارت است از: DIR-100، DIR-120، DI-524UP، DI-604S، DI-604UP، DI-604+، DI-624S و TM-G5240. شركتD-Link در ماه اكتبر اعلام كرد كه در حال كار بر روی مشكلات راه نفوذ مسیریاب‌ها می باشد و پس از اتمام اصلاحیه‌های مربوط به آن را منتشر خواهد كرد.

كشف رخنه‌های امنیتی در مسیریاب D-Link

یک محقق امنیتی چندین آسیب پذیری مبتنی بر وب را در D-Link 2760N كشف كرده است.
پایگاه اطلاع رسانی پلیس فتا: روز دوشنبه یک محقق امنیتی اظهار داشت كه یک آسیب پذیری جدید در مسیریاب D-Link كشف شده است.
به گزارش ThreatPost، مسیریاب D-Link 2760N كه با عنوان D-Link DSL-2760U-BNنیز شناخته می‌شود در واسط وب خود دارای چندین مشكل اسكریپت بین سایتی (XSS)می‌باشد.
Liad Mizrachi، محققی كه این مشكل را كشف كرده است اظهار داشت كه او در ماه اگوست، سپتامبر و اكتبر شركت D-Linkرا از این مشكلات مطلع ساخته است اما این شركت هیچگونه پاسخی را ارائه نكرده است.
در گزارش آمده است كه در مسیریاب‌های D-Link مشكلات جدی راه نفوذ مخفی نیز وجود دارد. نسخه‌های مسیریاب‌های آسیب‌پذیر عبارت است از: DIR-100، DIR-120، DI-524UP، DI-604S، DI-604UP، DI-604+، DI-624S و TM-G5240. شركتD-Link در ماه اكتبر اعلام كرد كه در حال كار بر روی مشكلات راه نفوذ مسیریاب‌ها می باشد و پس از اتمام اصلاحیه‌های مربوط به آن را منتشر خواهد كرد.

سوء‌استفاده هکرها از ربات index گوگل برای حملات تزریق کد (SQLI)

هکرها برای رسیدن به اهداف خود با کمبود ایده روبرو نیستند. آنها از ربات‌های index موتور جستجوی گوگل برای حملات تزریق SQL استفاده می‌کنند.
پایگاه اطلاع‌رسانی پلیس فتا: چه خواهید کرد اگر که ربات‌های index کردن قانونی گوگل برای حمله به سایت شما استفاده شوند؟ آیا باید ربات را مسدود کرده و در نتیجه مانع index شدن سایت خود شوید یا به این ترافیک مخرب اجازه فعالیت دهید؟ این پرسش، مشکلی است که شرکت امنیتی Sucuri با یافتن فعالیتهای مظنون روی سایت یکی از مشتریان خود با آن روبرو است. بعد از تحقیقات، Sucuri متوجه شده که ربات گوگل منشاء این مشکل است.
Daniel Cid, مدیر کل Sucuri, سناریوئی از جزئیات تزریق (SQL(SQLI با استفاده از ربات گوگل را توضیح داده است. او می‌گوید: فرض کنیم که ما هکری به نام john داریم.
john در روی نت گشته و به اندازه کافی داده برای ایجاد یک حمله به سایت B. John که در هک مبتدی نیست می‌یابد و می‌داند که برای انجام هکی موفقیت آمیز باید ردهای خود را پاک کند تا مانع از یافتن خود گردد.
john که بسیار زیرک است بجای اینکه خود مستقیما به سایت B. John حمله کند، روی سایت خود لینکی برای حملات SQLI می‌سازد، سپس بقیه کارها را به رباتهای index گوگل و همچنین ربات سایر موتورهای جستجو چون bing و غیره می‌سپارد چون آنها به هیچ طریق نمی‌توانند دریابند که این لینک مشکلی دارد یا قانونی است.
زمانیکه مسئول سایت مربوطه متوجه حمله میشود، با آنالیز logها متوجه می‌شود که منشاء تزریق SQL ربات گوگل است.
Daniel Cid روی بلاگ خود نوشته که این موضوع را به اطلاع گوگل رسانده اما تا کنون از گوگل پاسخی دریافت نکرده است.

كاربران Silverlight، هدف كیت سوء استفاده جدید

تولیدکنندگان یک ابزار حمله مبتنی بر وب به نام کیت سوء استفاده Angler، یک کد سوء استفاده را برای یک آسیب‌پذیری شناخته شده در پلاگین مرورگر Silverlight مایکروسافت به این ابزار اضافه کرده‌اند.
پایگاه اطلاع‌رسانی پلیس فتا: کیت‌های سوء استفاده برنامه‌های مخرب وب هستند که درمورد استفاده کاربر از نرم‌افزارهای قدیمی و اصلاح نشده بررسی می‌کنند و سپس با سوء استفاده از آسیب‌پذیری‌های این نرم‌افزارها، بدافزار مورد نظر خود را بر روی کامپیوتر وی نصب می‌نمایند. این کیت‌ها اغلب برنامه‌های مشهوری مانند جاوا، فلش پلیر و ادوب ریدر را هدف قرار می‌دهند که از طریق پلاگین‌های مرورگر قابل دسترسی هستند.
حملات ایجاد شده از طریق کیت‌های سوء‌استفاده تحت عنوان حملات drive-by-download شناخته می‌شوند و یکی از روش‌های اصلی انتشار بدافزار به شمار می‌روند.
به گفته یک محقق مستقل، کیت Angler اکنون علاوه بر جاوا و فلش، Silverlight را نیز هدف قرار می‌دهد که محیطی runtime برای برنامه‌های اینترنتی توسعه داده شده توسط مایکروسافت است.
کیت Angler ماه گذشته و کمی پس از دستگیری تولید کننده کیت مشهور Blackhole در روسیه، ظاهر شد و توسط مجرمان سایبری تولید کننده بدافزار گروگان‌گیر Reveton مورد استفاده قرار گرفته است.
گروه Reveton پیش از Angler، از کیت Cool که نسخه‌ای از Blackhole است استفاده می‌کردند.
Angler از روز پنجشنبه حاوی کدی برای سوء استفاده از یک آسیب‌پذیری اجرای کد از راه دور در Silverlight 5 شده است که تحت عنوان CVE-2013-0074 شناخته شده و در ماه مارس توسط مایکروسافت اصلاح شده است.
به گفته یک محقق ارشد شرکت امنیتی F-Secure، هدف قرار دادن Silverlight توسط نویسندگان کیت‌های سوء استفاده، کار معمولی نیست.
مشخص نیست که چه تعداد کاربر از Silverlight استفاده می‌کنند، ولی این تعداد احتمالاً ده‌ها میلیون نفر است.
کیت Angler فقط درصورتی کد سوء استفاده Silverlight را بارگذاری می‌کند که جاوا یا فلش‌پلیر نصب شده بر روی سیستم قربانی، آسیب‌پذیر نباشند.
کاربران Silverlight باید اطمینان حاصل کنند که تمامی اصلاحیه‌های این نرم‌افزار را نصب کرده‌اند. اصلاحیه‌های امنیتی Silverlight معمولاً از طریق مکانیزم به‌روز رسانی ویندوز منتشر می‌گردند.

سوء استفاده از یک آسیب‌پذیری اصلاح نشده در IE

محققان شرکت امنیتی Fireeye یک آسیب‌پذیری اصلاح نشده‌ای را در IE شناسایی کرده است که بر روی یک وب سایت از آن سوء استفاده شده است.  
پایگاه اطلاع‌رسانی پلیس فتا: محققان شرکت امنیتی Fireeye یک آسیب‌پذیری اصلاح نشده‌ای را در IE شناسایی کرده است که بر روی یک وب سایت از آن سوء استفاده شده است. کد سوء استفاده از‌این آسیب‌پذیری نسخه‌های انگلیسی IE7 و IE8 را بر روی ویندوز XP و IE 8 بر روی ویندوز 7 را مورد هدف قرار داده است. شرکت Fireeye اعلام کرد: تجزیه و تحلیل ها نشان می دهد که‌این آسیب‌پذیری نسخه‌های 7، 8، 9 و 10 IE را تحت تاثیر قرار می دهد.
در‌این حمله از 2 آسیب‌پذیری استفاده شده است: اولین آسیب‌پذیری یک آسیب‌پذیری افشای اطلاعات می باشد که کد سوء استفاده مذکور برای بازیابی برچسب زمانی از سرآیندهای PE از msvcrt.dll از آن استفاده می کند. دومین آسیب‌پذیری یک آسیب‌پذیری دسترسی خارج از نوبت به حافظه است که برای بدست آوردن کد اجرایی استفاده شده است.
بسیاری از نسخه‌های msvcrt.dll در توزیع می باشد بنابراین‌این کد سوء استفاده برچسب زمانی را برای سرور مهاجم ارسال می کند و یک کد سوء استفاه خارج از نوبت خاص را برای نسخه کاربر برمی گرداند.
شرکت امنیتی Fireeye همراه با شرکت مایکروسافت در حال تحقیق بر روی‌این حمله می باشند. در گزارش آمده است که کاربران مراقب باشند زیرا‌این احتمال وجود دارد که چندین کپی از چندین نسخه DLL بر روی سیستم آن‌ها وجود داشته باشد.

كاربران Silverlight، هدف كیت سوء استفاده جدید

تولیدکنندگان یک ابزار حمله مبتنی بر وب به نام کیت سوء استفاده Angler، یک کد سوء استفاده را برای یک آسیب‌پذیری شناخته شده در پلاگین مرورگر Silverlight مایکروسافت به این ابزار اضافه کرده‌اند.
پایگاه اطلاع‌رسانی پلیس فتا: کیت‌های سوء استفاده برنامه‌های مخرب وب هستند که درمورد استفاده کاربر از نرم‌افزارهای قدیمی و اصلاح نشده بررسی می‌کنند و سپس با سوء استفاده از آسیب‌پذیری‌های این نرم‌افزارها، بدافزار مورد نظر خود را بر روی کامپیوتر وی نصب می‌نمایند. این کیت‌ها اغلب برنامه‌های مشهوری مانند جاوا، فلش پلیر و ادوب ریدر را هدف قرار می‌دهند که از طریق پلاگین‌های مرورگر قابل دسترسی هستند.
حملات ایجاد شده از طریق کیت‌های سوء‌استفاده تحت عنوان حملات drive-by-download شناخته می‌شوند و یکی از روش‌های اصلی انتشار بدافزار به شمار می‌روند.
به گفته یک محقق مستقل، کیت Angler اکنون علاوه بر جاوا و فلش، Silverlight را نیز هدف قرار می‌دهد که محیطی runtime برای برنامه‌های اینترنتی توسعه داده شده توسط مایکروسافت است.
کیت Angler ماه گذشته و کمی پس از دستگیری تولید کننده کیت مشهور Blackhole در روسیه، ظاهر شد و توسط مجرمان سایبری تولید کننده بدافزار گروگان‌گیر Reveton مورد استفاده قرار گرفته است.
گروه Reveton پیش از Angler، از کیت Cool که نسخه‌ای از Blackhole است استفاده می‌کردند.
Angler از روز پنجشنبه حاوی کدی برای سوء استفاده از یک آسیب‌پذیری اجرای کد از راه دور در Silverlight 5 شده است که تحت عنوان CVE-2013-0074 شناخته شده و در ماه مارس توسط مایکروسافت اصلاح شده است.
به گفته یک محقق ارشد شرکت امنیتی F-Secure، هدف قرار دادن Silverlight توسط نویسندگان کیت‌های سوء استفاده، کار معمولی نیست.
مشخص نیست که چه تعداد کاربر از Silverlight استفاده می‌کنند، ولی این تعداد احتمالاً ده‌ها میلیون نفر است.
کیت Angler فقط درصورتی کد سوء استفاده Silverlight را بارگذاری می‌کند که جاوا یا فلش‌پلیر نصب شده بر روی سیستم قربانی، آسیب‌پذیر نباشند.
کاربران Silverlight باید اطمینان حاصل کنند که تمامی اصلاحیه‌های این نرم‌افزار را نصب کرده‌اند. اصلاحیه‌های امنیتی Silverlight معمولاً از طریق مکانیزم به‌روز رسانی ویندوز منتشر می‌گردند.

سوء‌استفاده‌ نفوذگران مشهور هندی از آسیب‌پذیری روزصفرم اخیر ویندوز

به گفته‌ سیمنتک آسیب‌پذیری اصلاح نشده در ویندوز که چند روز گذشته بدان اشاره کردیم، توسط گروه نفوذگر شناخته‌شده‌ هندی مورد استفاده قرار گرفته است؛ این گروه نفوذگر با حملات «Operation Hangover» برای خود کسب نام و شهرت کردند.
پایگاه اطلاع‌رسانی پلیس فتا: ظاهراً این گروه در هند فعالیت می‌کند و بخش عمده‌ای از دور اول حملات جاسوسی-سایبری آن‌ها که در ماه مِی کشف و شناسایی شد با هدف همسایه‌ این کشور، یعنی پاکستان، شکل گرفته بود. سیمنتک با اشاره به جدیدترین کمپینی که برای آلودگی و ربودن رایانه‌ها از آسیب‌پذیری روزصفرم اخیر مایکروسافت استفاده می‌کند، گفت: «پس از تجزیه و تحلیل پای‌لودهای استفاده شده در این حمله، متوجه شدیم که رایانامه‌های مربوطه بخشی از کمپینی موسوم به Operation Hangover هستند.»
در همین راستا مایکروسافت هشدار امنیتی را صادر کرد و بیان داشت که آسیب‌پذیری موجود در مولفه‌ی پردازش تصاویر TIFF در ویندوز در حملاتی با هدف خاورمیانه و آسیای جنوبی به ویژه کشورهایی چون هند و پاکستان مورد استفاده قرار گرفته است.
در حملاتی که سیمنتک شناسایی کرد از اسناد Word مخربی استفاده شده بود که به رایانامه‌هایی با موضوع «Illegal Authorization for Funds Transfer» و «Problem with Credit September 26th 2013» ضمیمه شده‌ بودند. به گفته‌ این شرکت امنیتی این اولین مرتبه‌ای است که گروه Hangover از آسیب‌پذیری‌های روزصفرم در حملات خود استفاده می‌کند.

کشف آسیب‌پذیری بحرانی در Twitter

​یک محقق امنیت در Q-CERT آسیب‌پذیری بحرانی را در شبکه اجتماعی Twitter کشف کرده که مهاجمین می‌توانند توسط آن هر نوع داده‌ای را بارگذاری کنند.
پایگاه اطلاع‌رسانی پلیس فتا: Ebrahim Hegazy از کارشناسان امنیت Q-CERT است که یک آسیب‌پذیری جدی در شبکه اجتماعی توییتر کشف کرده که موجب می‌شود مهاجم بتواند فایل‌های توسعه یافته را بارگذاری کند.
عدم وجود بررسی فایل هنگام بارگذاری موجب می‌شود تا یک مهاجم بتواند Script دلخواه و یا یک فایل Html را درون سرویس دهنده وارد کرده و از آن بهره برداری کند.
زمانی که یک توسعه دهنده برنامه‌ای را ایجاد می‌کند به عنوان مثال در dev.twitter.com گزینه‌هایی را برای بارگذاری تصاویری در دسترس دارد.
کنترل فایل در این بارگذاری باید محدود به Jpeg، PNG و موارد مشابه باشد که ظاهرا می‌تواند شامل فایل‌های دیگر نیز باشد.
از جمله فایل‌هایی که موجب دور زدن مکانیزم‌های امنیتی شده بارگذاری فایل‌های .PHP و .htaccess است که با موفقیت در twimg.com انجام شده است.
Hegazy پیش از این یک آسیب‌پذیری انتقال باز URL را نیز در این شبکه اجتماعی کشف کرده بود که توسط مسئولین امنیت Twitter وصله شد.

سوء‌استفاده هکرها از ربات index گوگل برای حملات تزریق کد (SQLI)

هکرها برای رسیدن به اهداف خود با کمبود ایده روبرو نیستند. آنها از ربات‌های index موتور جستجوی گوگل برای حملات تزریق SQL استفاده می‌کنند.
پایگاه اطلاع‌رسانی پلیس فتا: چه خواهید کرد اگر که ربات‌های index کردن قانونی گوگل برای حمله به سایت شما استفاده شوند؟ آیا باید ربات را مسدود کرده و در نتیجه مانع index شدن سایت خود شوید یا به این ترافیک مخرب اجازه فعالیت دهید؟ این پرسش، مشکلی است که شرکت امنیتی Sucuri با یافتن فعالیتهای مظنون روی سایت یکی از مشتریان خود با آن روبرو است. بعد از تحقیقات، Sucuri متوجه شده که ربات گوگل منشاء این مشکل است.
Daniel Cid, مدیر کل Sucuri, سناریوئی از جزئیات تزریق (SQL(SQLI با استفاده از ربات گوگل را توضیح داده است. او می‌گوید: فرض کنیم که ما هکری به نام john داریم.
john در روی نت گشته و به اندازه کافی داده برای ایجاد یک حمله به سایت B. John که در هک مبتدی نیست می‌یابد و می‌داند که برای انجام هکی موفقیت آمیز باید ردهای خود را پاک کند تا مانع از یافتن خود گردد.
john که بسیار زیرک است بجای اینکه خود مستقیما به سایت B. John حمله کند، روی سایت خود لینکی برای حملات SQLI می‌سازد، سپس بقیه کارها را به رباتهای index گوگل و همچنین ربات سایر موتورهای جستجو چون bing و غیره می‌سپارد چون آنها به هیچ طریق نمی‌توانند دریابند که این لینک مشکلی دارد یا قانونی است.
زمانیکه مسئول سایت مربوطه متوجه حمله میشود، با آنالیز logها متوجه می‌شود که منشاء تزریق SQL ربات گوگل است.
Daniel Cid روی بلاگ خود نوشته که این موضوع را به اطلاع گوگل رسانده اما تا کنون از گوگل پاسخی دریافت نکرده است.