توبیت
آنتی ویروس پادویش

هشدار سایبری جدی: حملات گسترده به سرویس‌های ابری SaaS با سواستفاده از تنظیمات نادرست!

هشدار سایبری جدی: حملات گسترده به سرویس‌های ابری SaaS با سواستفاده از تنظیمات نادرست!

سازمان امنیت سایبری و زیرساخت ایالات متحده (CISA) روز پنجشنبه اعلام کرد که شرکت Commvault در حال رصد فعالیت‌های تهدید سایبری است که برنامه‌های میزبانی‌شده در محیط ابری Microsoft Azure آن‌ها را هدف قرار داده است.

کانال بله زوم تکگیفت کارت

این سازمان هشدار داد: “احتمالاً مهاجمان سایبری به کلیدهای دسترسی مشتریان برای راهکار نرم‌افزاری پشتیبان‌گیری به عنوان سرویس (SaaS) مایکروسافت 365 (M365) شرکت Commvault (با نام Metallic) که در Azure میزبانی می‌شود، دسترسی پیدا کرده‌اند.”

به گفته CISA، “این امر به مهاجمان اجازه دسترسی غیرمجاز به محیط‌های M365 مشتریان Commvault را داده است؛ محیط‌هایی که کلیدهای دسترسی برنامه‌ها توسط Commvault در آن‌ها ذخیره شده است.”

CISA همچنین خاطرنشان کرد که این فعالیت ممکن است بخشی از یک کارزار گسترده‌تر باشد که زیرساخت‌های ابری ارائه‌دهندگان مختلف نرم‌افزار به عنوان سرویس (SaaS) را با تنظیمات پیش‌فرض و مجوزهای بالا هدف قرار می‌دهد.

این هشدار چند هفته پس از آن منتشر می‌شود که Commvault فاش کرد مایکروسافت در فوریه ۲۰۲۵ این شرکت را از فعالیت غیرمجاز یک عامل تهدید دولتی در محیط Azure خود مطلع کرده است.

این حادثه منجر به کشف این موضوع شد که مهاجمان از یک آسیب‌پذیری روز صفر (CVE-2025-3928)، یک نقص نامشخص در وب سرور Commvault، سوءاستفاده کرده‌اند که به یک مهاجم از راه دور و احراز هویت‌شده امکان ایجاد و اجرای وب‌شل‌ها را می‌دهد.

Commvault در اطلاعیه‌ای اعلام کرد: “بر اساس نظر کارشناسان صنعت، این عامل تهدید از تکنیک‌های پیچیده‌ای برای تلاش به منظور دسترسی به محیط‌های M365 مشتریان استفاده می‌کند. این عامل تهدید احتمالاً به زیرمجموعه‌ای از اعتبارهای برنامه‌هایی که برخی از مشتریان Commvault برای احراز هویت در محیط‌های M365 خود استفاده می‌کنند، دسترسی پیدا کرده است.”

Commvault اعلام کرده است که اقدامات اصلاحی متعددی از جمله تغییر کلیدهای دسترسی برنامه‌ها برای M365 را انجام داده است، اما تاکید کرده که هیچ دسترسی غیرمجاز به داده‌های پشتیبان مشتریان صورت نگرفته است.

توصیه‌های CISA برای مقابله با این تهدیدات:

  • مانیتور کردن لاگ‌های ممیزی Entra برای هرگونه تغییر یا افزودن غیرمجاز اعتبارنامه‌ها به سرویس‌های اصلی که توسط برنامه‌ها/سرویس‌های اصلی Commvault آغاز شده است.
  • بررسی لاگ‌های مایکروسافت (ممیزی Entra، ورود به Entra، لاگ‌های ممیزی یکپارچه) و انجام شکار تهدید داخلی.
  • برای برنامه‌های تک‌مستاجره، پیاده‌سازی یک سیاست دسترسی شرطی که احراز هویت یک سرویس اصلی برنامه را به یک آدرس IP تایید شده که در محدوده IPهای مجاز Commvault فهرست شده است، محدود کند.
  • بررسی لیست ثبت‌نام‌های برنامه و سرویس‌های اصلی در Entra با رضایت سرپرست برای مجوزهای بالاتر از نیاز تجاری.
  • محدود کردن دسترسی به رابط‌های مدیریت Commvault به شبکه‌های مورد اعتماد و سیستم‌های مدیریتی.
  • شناسایی و مسدود کردن تلاش‌های پیمایش مسیر و بارگذاری‌های مشکوک فایل با استقرار یک فایروال برنامه وب و حذف دسترسی خارجی به برنامه‌های Commvault.

CISA که در اواخر آوریل ۲۰۲۵، آسیب‌پذیری CVE-2025-3928 را به فهرست آسیب‌پذیری‌های شناخته‌شده مورد سوءاستفاده خود اضافه کرده است، اعلام کرد که به همکاری با سازمان‌های همکار برای ادامه تحقیقات در مورد این فعالیت مخرب ادامه می‌دهد.

به این پست امتیاز بدید

نظرات در مورد : هشدار سایبری جدی: حملات گسترده به سرویس‌های ابری SaaS با سواستفاده از تنظیمات نادرست!

0 دیدگاه

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *