مركز الأمن السيبراني للأبحاث والدراسات CCRS https://ccforrs.com Fri, 30 May 2025 23:39:44 +0000 ar hourly 1 https://wordpress.org/?v=6.8.1 مركز الأمن السيبراني للأبحاث والدراسات CCRS false قراصنة مرتبطون بالصين يستغلون ثغرات في SAP وSQL Server لمهاجمة مؤسسات في آسيا والبرازيل https://ccforrs.com/%d9%82%d8%b1%d8%a7%d8%b5%d9%86%d8%a9-%d9%85%d8%b1%d8%aa%d8%a8%d8%b7%d9%88%d9%86-%d8%a8%d8%a7%d9%84%d8%b5%d9%8a%d9%86-%d9%8a%d8%b3%d8%aa%d8%ba%d9%84%d9%88%d9%86-%d8%ab%d8%ba%d8%b1%d8%a7%d8%aa-%d9%81/ https://ccforrs.com/%d9%82%d8%b1%d8%a7%d8%b5%d9%86%d8%a9-%d9%85%d8%b1%d8%aa%d8%a8%d8%b7%d9%88%d9%86-%d8%a8%d8%a7%d9%84%d8%b5%d9%8a%d9%86-%d9%8a%d8%b3%d8%aa%d8%ba%d9%84%d9%88%d9%86-%d8%ab%d8%ba%d8%b1%d8%a7%d8%aa-%d9%81/#respond Tue, 03 Jun 2025 09:17:28 +0000 https://ccforrs.com/?p=12791 كشف تقرير حديث أن مجموعة تهديد إلكترونية مرتبطة بالصين استغلت ثغرة أمنية خطيرة في SAP NetWeaver ، ضمن حملة واسعة استهدفت شركات في البرازيل، الهند، وجنوب شرق آسيا منذ عام 2023.

وتعتمد الهجمات بشكل رئيسي على ثغرات حقن SQL المكتشفة في التطبيقات الإلكترونية للوصول إلى خوادم SQL الخاصة بالمؤسسات المستهدفة، كما يستغل المهاجمون ثغرات أمنية معروفة لتنفيذ هجماتهم على الخوادم العامة المتصلة بالإنترنت.

وتشمل الدول المستهدفة إندونيسيا، ماليزيا، الفلبين، تايلاند، وفيتنام ، وفقًا لمتخصص الأمن السيبراني جوزيف تشين من شركة Trend Micro.

المجموعات السيبرانية المرتبطة:

تُعرف هذه الأنشطة بـ Earth Lamia وتتشابه مع عمليات موثقة من قبل فرق أمنية أخرى مثل REF0657 (Elastic Security Labs) ، STAC6451 (Sophos) ، و CL-STA-0048 (Palo Alto Networks Unit 42).
وقد استهدفت هذه الهجمات العديد من القطاعات في جنوب آسيا ، مستغلة خوادم SQL المكشوفة للإنترنت لتنفيذ استطلاع إلكتروني، ونشر أدوات الاختراق مثل Cobalt Strike وSupershell ، وإنشاء أنفاق بروكسي باستخدام Rakshasa وStowaway.

الثغرات الأمنية المستغلة:

من بين الثغرات التي استغلتها المجموعة في هجماتها على الخوادم العامة:
– CVE-2017-9805 – ثغرة تنفيذ التعليمات البرمجية عن بُعد في Apache Struts2.
– CVE-2021-22205 – ثغرة تنفيذ التعليمات البرمجية عن بُعد في GitLab.
– CVE-2024-9047 – ثغرة الوصول العشوائي للملفات في إضافة WordPress File Upload.
– CVE-2024-27198 & CVE-2024-27199 – ثغرات تجاوز المصادقة والتنقل غير المصرح به في JetBrains TeamCity.
– CVE-2024-51378 & CVE-2024-51567 – ثغرات تنفيذ التعليمات البرمجية عن بُعد في CyberPanel.
– CVE-2024-56145 – ثغرة تنفيذ التعليمات البرمجية عن بُعد في Craft CMS.

تحليل النشاط السيبراني:

بدأت المجموعة باستهداف شركات الخدمات المالية ، قبل أن تتحول لاحقًا إلى شركات اللوجستيات والتجارة الإلكترونية.
ومؤخرًا، تحول تركيزها إلى شركات تقنية المعلومات، الجامعات، والهيئات الحكومية ، وفقًا لتقرير Trend Micro.

]]>
https://ccforrs.com/%d9%82%d8%b1%d8%a7%d8%b5%d9%86%d8%a9-%d9%85%d8%b1%d8%aa%d8%a8%d8%b7%d9%88%d9%86-%d8%a8%d8%a7%d9%84%d8%b5%d9%8a%d9%86-%d9%8a%d8%b3%d8%aa%d8%ba%d9%84%d9%88%d9%86-%d8%ab%d8%ba%d8%b1%d8%a7%d8%aa-%d9%81/feed/ 0