Ping Channel: post #8170 — TG.ME

📵 هشدار امنیتی | مشاهده ارتباطات مشکوک با دامنه و فایل ناشناخته
🔴بنا بر هشدار دریافت شده توسط برخی زیرساخت‌های حیاتی کشور، و بر اساس بررسی‌های انجام‌شده طی روز گذشته، فعالیت‌های مشکوکی در برخی شبکه‌های سازمانی مشاهده شده که با ارتباط با دامنه زیر مرتبط بوده است:
⬅️دامنه مشکوک:
cl-glcb907925.gcdn.co
🔴در بررسی‌های اولیه، فایلی با نام Startup.exe به‌عنوان یکی از عوامل آغازکننده این ارتباطات شناسایی شده است. با توجه به اینکه امکان تغییر نام فایل وجود دارد، صرفاً بر اساس نام فایل اقدام به شناسایی یا حذف آن نشود.
🔴ماهیت دقیق فایل/بدافزار در حال حاضر مشخص نیست و بر اساس بررسی‌های انجام‌شده، تعداد محدودی از محصولات امنیتی در سطح جهان قادر به شناسایی آن بوده‌اند. همچنین دامنه مذکور در ارتباط با فعالیت نمونه‌های مختلف بدافزاری در سطح جهان مشاهده شده و بنابراین هرگونه ارتباط با آن نیازمند بررسی دقیق و فوری است.
⬅️ ثبت IOCهای مرتبط با فایل مشکوک:
MD5:
d12fcf309b936700ca3b13e5793cb518

SHA1:
9945458e84f99d58162bf7b6cf3968e3437c6c55

SHA256:
26842ae4f3e771c2d7789f14e2530c8b94ff7759b26b4e9a33732100971da08d

⬅️لیست IPهای مشاهده‌شده در Resolve دامنه:
109.61.38.38
45.82.100.62
92.223.97.79
50.7.5.84
50.7.5.86
92.223.96.6
50.7.85.35
50.7.85.34
50.7.87.3
50.7.87.2
50.7.85.36
50.7.85.37
50.7.85.38
94.232.171.175
185.143.233.238
2.189.58.31
4.150.223.105
20.50.201.203
20.118.138.130
52.110.17.17
74.178.76.54
89.235.64.73
89.235.64.198
135.233.45.223
184.29.246.127
199.232.210.172

🔴اقدامات پیشنهادی:
1⃣لطفاً در اسرع وقت IOCهای فوق در EDR، آنتی‌ویروس، DNS، Proxy، Firewall و سایر تجهیزات مانیتورینگ بررسی شوند.
2⃣هرگونه مشاهده فایل با هش‌های فوق، ارتباط با دامنه cl-glcb907925.gcdn.co یا ارتباط با IPهای اعلام‌شده، به‌عنوان مورد مشکوک مورد بررسی قرار گیرد.
3⃣ در صورت مشاهده ارتباط فعال، ضمن بررسی Endpoint مربوطه، زمان ارتباط، Process ایجادکننده Connection، Parent Process، مسیر فایل، User اجراکننده و سایر فعالیت‌های مرتبط نیز بررسی و مستندسازی شود.
4⃣ در صورت امکان، دامنه و IOCهای فوق به‌صورت موقت در لایه‌های امنیتی سازمان Block/Monitor شوند؛ البته قبل از مسدودسازی IPها، وابستگی احتمالی سرویس‌های سازمانی به این آدرس‌ها بررسی شود.
5⃣ لطفاً در صورت مشاهده هرگونه مورد مرتبط، گزارش بررسی و نتایج حاصل را با مراجع بالادستی به اشتراک بگذارید.
6⃣با توجه به ناشناخته بودن ماهیت دقیق نمونه و نرخ شناسایی پایین آن توسط برخی محصولات امنیتی، عدم شناسایی توسط آنتی‌ویروس به‌تنهایی به معنی سالم بودن سیستم یا فایل نیست. و بررسی رفتار Endpoint در این خصوص اهمیت ویژه‌ای دارد.

🟨پ. ن: امیدواریم بالاخره روزی رویای داشتن Threat Intelligence ملی در کشور محقق شود و چنین تهدیداتی از طریق TI بصورت متمرکز و یکپارچه مدیریت شده و در لحظه در تمام زیرساختهای کشور مهار شوند و نیازی به انتشار اطلاعیه های اینچنینی نباشد.
◀️راه اندازی مرکز TI ملی از مهمترین پروژه های امنیت سایبری کشور است که متاسفانه پس از سالها همچنان زمین مانده است.

✈️@PingChannel
خبر، تحلیل، انتقاد - فناوری اطلاعات
🅰️🅰️🅰️🅰️
❤21👍9👎5😁1🥴1
August 21, 2026 4.5K 8 162