• صفحه اصلی
  • همه اخبار
  • تبلیغات تکناک
  • درباره ما
  • تماس با ما
اخبار تکنولوژی روز جهان و ایران
  • فناوری
    • اخبار هوش مصنوعی
    • رباتیک
    • اینترنت و شبکه
    • شبکه های اجتماعی
    • هوافضا
    • معماری
    • ورزش
    • رویداد ها
    • دوربین دیجیتال
  • کامپیوتر و موبایل
    • موبایل و تبلت
    • لپ تاپ و کامپیوتر
    • اپلیکیشن موبایل
    • نرم افزار
    • سخت افزار
    • ساعت هوشمند
    • مانیتور
    • اسپیکر و هدفون
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
  • نقد و بررسی
    • بررسی موبایل و تبلت
    • کنسول بازی
    • بررسی لپ تاپ و کامپیوتر
    • قطعات کامپیوتر
    • نرم افزار
    • بررسی اسپیکر و هدفون
    • بررسی ساعت هوشمند
  • آموزش
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
    • آموزش هوش مصنوعی
    • سخت افزار
  • اخبار ارز دیجیتال
    • قیمت لحظه ای ارز دیجیتال
    • ماشین حساب ارز دیجیتال
    • آموزش ارز دیجیتال
  • علمی
    • سلامت و پزشکی
    • انرژی
    • فیزیک
    • شیمی
    • نجوم
    • ورزش
    • محیط زیست
    • باستان شناسی
  • کسب و کار
    • شرکت ها
    • بورس
    • مدیریت(پروژه، کسب و کار، منابع انسانی)
    • استارتاپ ها
    • دولت الکترونیک
    • رویداد کسب و کار
  • وسائل نقلیه
    • خودرو
    • دوچرخه
    • موتور سیکلت
    • قطار
    • هواپیما
  • بازی و سرگرمی
    • کنسول بازی های کامپیوتری
    • بازی های کامپیوتر
    • بازی کنسول
    • بازی موبایل
    • فیلم و سریال
  • چند رسانه ای
    • عکس
    • ویدئو
  • اخبار داخلی
    • دانش بنیان
    • دولت الکترونیک
    • رویداد داخلی
    • بازار
    • دانشگاه
No Result
مشاهده تمامی نتایج
اخبار تکنولوژی روز جهان و ایران
  • فناوری
    • اخبار هوش مصنوعی
    • رباتیک
    • اینترنت و شبکه
    • شبکه های اجتماعی
    • هوافضا
    • معماری
    • ورزش
    • رویداد ها
    • دوربین دیجیتال
  • کامپیوتر و موبایل
    • موبایل و تبلت
    • لپ تاپ و کامپیوتر
    • اپلیکیشن موبایل
    • نرم افزار
    • سخت افزار
    • ساعت هوشمند
    • مانیتور
    • اسپیکر و هدفون
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
  • نقد و بررسی
    • بررسی موبایل و تبلت
    • کنسول بازی
    • بررسی لپ تاپ و کامپیوتر
    • قطعات کامپیوتر
    • نرم افزار
    • بررسی اسپیکر و هدفون
    • بررسی ساعت هوشمند
  • آموزش
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
    • آموزش هوش مصنوعی
    • سخت افزار
  • اخبار ارز دیجیتال
    • قیمت لحظه ای ارز دیجیتال
    • ماشین حساب ارز دیجیتال
    • آموزش ارز دیجیتال
  • علمی
    • سلامت و پزشکی
    • انرژی
    • فیزیک
    • شیمی
    • نجوم
    • ورزش
    • محیط زیست
    • باستان شناسی
  • کسب و کار
    • شرکت ها
    • بورس
    • مدیریت(پروژه، کسب و کار، منابع انسانی)
    • استارتاپ ها
    • دولت الکترونیک
    • رویداد کسب و کار
  • وسائل نقلیه
    • خودرو
    • دوچرخه
    • موتور سیکلت
    • قطار
    • هواپیما
  • بازی و سرگرمی
    • کنسول بازی های کامپیوتری
    • بازی های کامپیوتر
    • بازی کنسول
    • بازی موبایل
    • فیلم و سریال
  • چند رسانه ای
    • عکس
    • ویدئو
  • اخبار داخلی
    • دانش بنیان
    • دولت الکترونیک
    • رویداد داخلی
    • بازار
    • دانشگاه
No Result
مشاهده تمامی نتایج
اخبار تکنولوژی روز جهان و ایران

تک ناک » فناوری » امنیت سایبری » سوءاستفاده از نقص امنیتی SmartScreen ویندوز از ماه مارس

سوءاستفاده از نقص امنیتی SmartScreen ویندوز از ماه مارس

امیرحسین یونس نوشته شده توسط امیرحسین یونس
چهارشنبه 24 مرداد 1403 - 18:50 - به‌روزشده در پنجشنبه 25 مرداد 1403 - 05:51
در امنیت سایبری
نقص امنیتی SmartScreen ویندوز از ماه مارس مورد سوءاستفاده قرار گرفته است
کپی لینکاشتراک گذاری در تلگراماشتراک گذاری در توییتر

فهرست مطالب

  • 1. سوءاستفاده از SmartScreen ویندوز در حملات بدافزار

مهاجمان از روشی جدید برای دور‌زدن سیستم امنیتی SmartScreen در ویندوز استفاده می‌کنند. این نقص نوعی آسیب‌پذیری روز صفر محسوب می‌شود و از ماه مارس تاکنون از آن سوءاستفاده شده است.

به‌گزارش تک‌ناک، امروز، مایکروسافت فاش کرد که نوعی آسیب‌پذیری دور‌زدن امنیت (Bypass) که مهاجمان به‌عنوان آسیب‌پذیری روز صفر از آن برای دور‌زدن محافظت SmartScreen سوءاستفاده کرده بودند، در آپدیت‌های امنیتی ژوئن ۲۰۲۴ پچ شده است.

SmartScreen یکی از ویژگی‌های امنیتی است که هم‌زمان با ویندوز ۸ معرفی شده است و از کاربران در‌برابر نرم‌افزارهای مخرب هنگام باز‌کردن فایل‌های دانلود‌شده با برچسب علامت وب (MotW) محافظت می‌کند.

در‌حالی‌که مهاجمان ناشناس در حملاتی با پیچیدگی نه‌چندان زیاد می‌توانند از این آسیب‌پذیری (با شناسه‌ی CVE-2024-38213) از راه دور سوءاستفاده کنند، به تعامل کاربر نیاز دارد که دستیابی به سوءاستفاده‌ی موفقیت‌آمیز را دشوارتر می‌کند.

ردموندی‌ها درباره‌ی این موضوع می‌گویند:

مهاجمی که با موفقیت از این آسیب‌پذیری سوء‌استفاده کند، می‌تواند از تجربه‌ی کاربری SmartScreen عبور کند. مهاجم باید فایلی مخرب برای کاربر ارسال و او را برای باز‌کردن آن ترغیب کند.

بلیپینگ کامپیوتر می‌نویسد که با وجود افزایش سختی در سوءاستفاده از آن، پیتر گیرنوس، محقق امنیتی ترند میکرو، کشف کرد که در ماه مارس از آسیب‌پذیری مذکور در دنیای واقعی سوء‌استفاده شده است.

گیرنوس حملات را به مایکروسافت گزارش کرد و این شرکت در آپدیت‌های امنیتی ژوئن ۲۰۲۴ نقص مذکور را وصله کرد. با‌این‌حال، این شرکت فراموش کرد که دستورالعمل‌های ایمنی را با به‌روزرسانی‌های امنیتی آن ماه یا جولای منتشر کند.

داستین چایلدز، رئیس آگاهی از تهدیدهای ZDI، به BleepingComputer گفت:

در مارس ۲۰۲۴، تیم شکار تهدیدهای ابتکاری روز صفر ترند میکرو تجزیه‌و‌تحلیل نمونه‌های مرتبط با فعالیت اپراتورهای دارک‌گیت برای آلوده‌کردن کاربران از‌طریق عملیات کپی و چسباندن را شروع کرد.

این کمپین دارک‌گیت به‌روزرسانی‌ای از کمپینی قدیمی بود که در آن اپراتورهای دارک‌گیت از آسیب‌پذیری روز صفر CVE-2024-21412 که در اوایل امسال افشا شد، سوء‌استفاده می‌کردند.

بای‌پس SmartScreen ویندوز

01
از 01
سوءاستفاده از SmartScreen ویندوز در حملات بدافزار

در حملات ماه مارس، اپراتورهای بدافزار دارک‌گیت از دورزدن ویندوز اسمارت‌اسکرین (CVE-2024-21412) برای استقرار بارهای مخرب مبدل به‌عنوان نصب‌کننده‌های اپل آیتونز، نوتیون، انویدیا و سایر نرم‌افزارهای قانونی استفاده کردند.

حین بررسی کمپین مارس، محققان ترند میکرو به سوء‌استفاده از SmartScreen در حملات و نحوه‌ی برخورد با فایل‌ها از اشتراک‌های WebDAV در طول عملیات کپی و چسباندن پرداختند.

چایلدز اضافه کرد:

درنتیجه، CVE-2024-38213 را کشف و به مایکروسافت گزارش کردیم که آن‌ها در ماه ژوئن آن را وصله کردند. این اکسپلویت که ما آن را copy2pwn نامیده‌ایم، به کپی‌شدن فایلی از WebDAV به‌صورت محلی و بدون محافظت‌های Mark-of-the-Web منجر می‌شود.

CVE-2024-21412 خود نوعی دور‌زدن برای آسیب‌پذیری دیگر Defender SmartScreen با ردیابی CVE-2023-36025 بود که به‌عنوان آسیب‌پذیری روز صفر برای استقرار بدافزار Phemedrone با سوء‌استفاده مواجه و در آپدیت‌های امنیتی نوامبر ۲۰۲۳ وصله شد.

از ابتدای سال، گروه هکری Water Hydra (با نام مستعار DarkCasino) که انگیزه مالی دارد، از CVE-2024-21412 برای هدف قراردادن کانال‌های تلگرام معاملات سهام و انجمن‌های معاملات فارکس با تروجان دسترسی از راه دور DarkMe در شب سال نو استفاده کرده است.

افزون‌براین، چایلدز در آوریل به BleepingComputer گفت که همین باند جرایم سایبری از CVE-2024-29988 (نقص دیگر SmartScreen و دورزدن CVE-2024-21412) در حملات بدافزار فوریه سوء‌استفاده کرده است.

همان‌طور‌که Elastic Security Labs کشف کرد، نوعی نقص طراحی در کنترل برنامه‌ی هوشمند ویندوز و SmartScreen که به مهاجمان اجازه می‌دهد برنامه‌ها را بدون فعال‌کردن هشدارهای امنیتی اجرا کنند، حداقل از سال ۲۰۱۸ در حملات متعدد با سوء‌استفاده روبه‌رو شده است. Elastic Security Labs این یافته‌ها را به مایکروسافت گزارش کرد و به آن‌ها گفته شد که مشکل مذکور ممکن است در به‌روزرسانی آینده‌ی ویندوز برطرف شود.

امیرحسین یونس

امیرحسین یونس

کارشناس ارشد محیط زیست، نویسنده حوزه تکنولوژی

مطالب مرتبط

فردی در حال استفاده از تبلت که صفحه اصلی ویکی‌پدیا روی آن نمایش داده شده و نمادی از دسترسی آنلاین به دانش، یادگیری دیجیتال و محتوای مشارکتی است
امنیت سایبری

ویکی‌پدیا وبسایت Archive Today را از فهرست منابع خود حذف می‌کند

نوشته شده توسط تارخ ترهنده
2 اسفند 1404
یک اتاق معاملاتی بورس با چندین مانیتور که نمودارهای مالی را نشان می‌دهند و افرادی که پشت میزها نشسته‌اند.
امنیت سایبری

سهام شرکت‌های امنیت سایبری با رونمایی ابزار کلاد کد سکوریتی آنتروپیک سقوط کرد

نوشته شده توسط امیرحسین یونس
2 اسفند 1404
تصویر مفهومی از زنجیر و قفل شکسته در کنار نمادهای رمز عبور، نشان‌دهنده ریسک‌های امنیتی مدیران پسورد
امنیت سایبری

اطلاعات ۶۰ میلیون کاربر در خطر؛ پژوهشگران ضعف جدی در خزانه‌های گذرواژه و امنیت حساب‌های کاربری یافتند

نوشته شده توسط تارخ ترهنده
1 اسفند 1404
تصویر مفهومی از هوش مصنوعی مولد با داشبورد دیجیتال شامل کارت‌های محتوا، آیکن‌های «Text to Image / Text to Video»، پنل «AI chatbot» و دکمه «Generate»؛ نمایش کاربردهای تولید محتوا و اتوماسیون در یک محیط نرم‌افزاری مبتنی بر AI.
اخبار هوش مصنوعی

چت‌بات‌ها در خدمت هکرها؛ شیوه نوین انتقال بدافزار با هوش مصنوعی کشف شد

نوشته شده توسط تارخ ترهنده
30 بهمن 1404 - به‌روزشده در 1 اسفند 1404
راز کاربران اینترنتی فاش شد
امنیت سایبری

خطر بزرگ در کمین است؛ میلیون‌ها گذرواژه و کدملی فاش شد

نوشته شده توسط سید محمد برازنده
30 بهمن 1404
خبر بعدی
گوگل اندروید ۱۵ نسخه بتای ۴.۲ را با رفع مشکلات دوربین منتشر کرد

نسخه بتای ۴.۲ اندروید ۱۵ با رفع مشکلات دوربین منتشر شد

دیدگاهتان را بنویسید لغو پاسخ

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *

آذرآنلاین آذرآنلاین آذرآنلاین

پیشنهادی

گوشی هوشمند در دست کاربر با نمایش لوگوی شبکه اجتماعی Threads روی صفحه، پس‌زمینه گرافیکی با رنگ‌های گرادیانی و تکرار نام Threads

اشتراک پست تردز در استوری اینستاگرام بدون خروج از اپلیکیشن ممکن شد

1 اسفند 1404
لوگوی سفید ویندوز ۱۱ در کنار یک ایموجی لبخند روی پس‌زمینه مشکی.

قابلیت جدید ویندوز ۱۱ برای پایان دست‌اندازی اپلیکیشن‌ها به تنظیمات سیستم

24 بهمن 1404 - به‌روزشده در 25 بهمن 1404

داغ‌ترین‌های روز

از ایده تا پرواز پهپاد ونوم در ۷۱ روز؛ پروژه‌ای که معادلات پهپادی را تغییر می‌ دهد

از ایده تا پرواز پهپاد ونوم در ۷۱ روز؛ پروژه‌ای که معادلات پهپادی را تغییر می‌ دهد

2 اسفند 1404
دادگاه روسیه گوگل را به پرداخت ۱.۲ کوینتیلیون دلار محکوم کرد

دادگاه روسیه گوگل را به پرداخت ۱.۲ کوینتیلیون دلار محکوم کرد

2 اسفند 1404
نمای پشتی گوشی Realme با طراحی مینیمال و ماژول دوربین دوگانه، قرارگرفته روی صخره در پس‌زمینه ساحل هنگام غروب

گوشی اقتصادی ریلمی P4 لایت با باتری ۶۳۰۰ میلی‌آمپرساعتی معرفی شد

1 اسفند 1404 - به‌روزشده در 2 اسفند 1404
نمای نزدیک از پردازنده Intel Core نصب‌شده روی مادربورد، با نمایش مسیرهای داده و مدارهای دیجیتال، نشان‌دهنده عملکرد بالا و پردازش پیشرفته

بازگشت مقتدرانه به سوکت محبوب؛ همه‌چیز درباره پردازنده‌های Bartlett Lake اینتل

2 اسفند 1404 - به‌روزشده در 3 اسفند 1404
مایکروسافت دسترسی به فایل‌های ISO ویندوز ۱۱ را مسدود کرد

مایکروسافت دسترسی به فایل‌های ISO ویندوز ۱۱ را مسدود کرد

28 بهمن 1404 - به‌روزشده در 29 بهمن 1404
Technoc

دنیا با سرعتی خیره کننده به سمت تحقق رویاهایی می رود که تا دیروز دست نیافتنی و محال بود و بشر با گذر از دریایی از موانع یک به یک در حال تحقق آنها است.

ما در” تک ناک” تلاش می کنیم سهمی از انعکاس تحولات بی شمار فناوری و اخبار تکنولوژی داشته باشیم و در این کهکشان بی انتهای یافته های علمی و دانش محور محتوایی قابل اتکاء و اخباری موثق را از گوشه و کنار دنیا در اختیار علاقمندان و مخاطبان خود قرار دهیم.

ما را در شبکه های اجتماعی دنبال کنید

تازه‌ها

گوشی پوکو X8 پرو نسخه مرد آهنی به زودی معرفی می‌ شود

گوشی پوکو X8 پرو نسخه مرد آهنی به زودی معرفی می‌ شود + تصویر

4 اسفند 1404
رقابت J-35 چین با F-35 آمریکا در بازار جنگنده های نسل پنجم

رقابت J-35 چین با F-35 آمریکا در بازار جنگنده های نسل پنجم

4 اسفند 1404
شیائومی با پایان زودهنگام تعطیلات انتشار به‌روزرسانی‌های HyperOS 3 را آغاز کرد

شیائومی انتشار به‌روزرسانی‌های HyperOS 3 را آغاز کرد

4 اسفند 1404
اپل شیوه رونمایی از محصولات جدید خود را تغییر می‌ دهد

اپل شیوه رونمایی از محصولات جدید خود را تغییر می‌ دهد

4 اسفند 1404

دسترسی سریع

  • فناوری
  • کامپیوتر و موبایل
  • نقد و بررسی
  • آموزش
  • ارز دیجیتال
  • علمی
  • کسب و کار
  • وسائل نقلیه
  • بازی و سرگرمی
  • چند رسانه ای
  • صفحه اصلی
  • همه اخبار
  • تبلیغات تکناک
  • درباره ما
  • تماس با ما

© Copyright 2025 Technoc.ir

No Result
مشاهده تمامی نتایج
  • فناوری
    • اخبار هوش مصنوعی
    • رباتیک
    • اینترنت و شبکه
    • شبکه های اجتماعی
    • هوافضا
    • معماری
    • ورزش
    • رویداد ها
    • دوربین دیجیتال
  • کامپیوتر و موبایل
    • موبایل و تبلت
    • لپ تاپ و کامپیوتر
    • اپلیکیشن موبایل
    • نرم افزار
    • سخت افزار
    • ساعت هوشمند
    • مانیتور
    • اسپیکر و هدفون
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
  • نقد و بررسی
    • بررسی موبایل و تبلت
    • کنسول بازی
    • بررسی لپ تاپ و کامپیوتر
    • قطعات کامپیوتر
    • نرم افزار
    • بررسی اسپیکر و هدفون
    • بررسی ساعت هوشمند
  • آموزش
    • سیستم عامل موبایل
    • سیستم عامل کامپیوتر
    • آموزش هوش مصنوعی
    • سخت افزار
  • اخبار ارز دیجیتال
    • قیمت لحظه ای ارز دیجیتال
    • ماشین حساب ارز دیجیتال
    • آموزش ارز دیجیتال
  • علمی
    • سلامت و پزشکی
    • انرژی
    • فیزیک
    • شیمی
    • نجوم
    • ورزش
    • محیط زیست
    • باستان شناسی
  • کسب و کار
    • شرکت ها
    • بورس
    • مدیریت(پروژه، کسب و کار، منابع انسانی)
    • استارتاپ ها
    • دولت الکترونیک
    • رویداد کسب و کار
  • وسائل نقلیه
    • خودرو
    • دوچرخه
    • موتور سیکلت
    • قطار
    • هواپیما
  • بازی و سرگرمی
    • کنسول بازی های کامپیوتری
    • بازی های کامپیوتر
    • بازی کنسول
    • بازی موبایل
    • فیلم و سریال
  • چند رسانه ای
    • عکس
    • ویدئو
  • اخبار داخلی
    • دانش بنیان
    • دولت الکترونیک
    • رویداد داخلی
    • بازار
    • دانشگاه

© Copyright 2025 Technoc.ir