سوءاستفاده ShadowPad از باگ بحرانی WSUS؛ دریچهای برای نفوذ کامل به زیرساختهای ویندوزی
پسزمینه آسیبپذیری WSUS و اهمیت آن
سرویس Windows Server Update Services (WSUS) یکی از بخشهای اساسی زیرساختبهروزرسانی در سازمانها است. WSUS به مدیران فناوری اطلاعات امکان میدهد آپدیتهای ویندوز را به صورت متمرکز دانلود، ذخیره و توزیع کنند. از آنجا که این سرویس معمولاً امتیاز ویژهای در شبکه دارد، هرگونه نفوذ به آن میتواند فاجعهبار باشد. آسیبپذیری CVE‑2025‑59287 که اخیراً در WSUS کشف شده، از نوع «deserialization دادههای غیرقابل اعتماد» است و به مهاجمان اجازه میدهد بدون احراز هویت از راه دور کد دلخواه را با سطح دسترسی سیستم (SYSTEM) اجرا کنند.
این ضعف به شدت جدی ارزیابی شده است و در نسخههایی از ویندوز سرور که نقش WSUS فعال شده باشد قابل سوءاستفاده است. این آسیبپذیری به طور پیشفرض در پورتهای TCP 8530 و 8531 ظاهر شده و میتواند از شبکههای باز نیز مورد حمله قرار بگیرد.
فعالسازی حملات واقعی پس از انتشار PoC
بهرهبرداری از CVE‑2025‑59287 در دنیای واقعی آغاز شده است. پس از انتشار یک بروزرسانی اضطراری توسط مایکروسافت، حملات گستردهای به سرورهای WSUS حساس به این آسیبپذیری صورت گرفت. در بسیاری از موارد، اسکن گسترده برای یافتن سرورهای WSUS با پورتهای پیشفرض انجام شده و نفوذگرها توانستهاند درخواستهای مخرب HTTP(S) ارسال کنند که منجر به فرآیند سریالسازی ناامن و اجرای کد میشود.
نسخه اولیه وصله مایکروسافت ناقص بوده و به همین دلیل مایکروسافت مجبور به انتشار یک آپدیت اضطراری شد.
نحوه فعالیت بدافزار ShadowPad پس از نفوذ
در گزارش AhnLab Security Intelligence Center آمده که مهاجمان ابتدا از طریق آسیبپذیری CVE‑2025‑59287 به سرور WSUS نفوذ کردهاند و سپس از ابزار PowerCat (یک دستک PowerShell مشابه Netcat) برای گرفتن شِل سیستم استفاده کردهاند. پس از آن، با اجرای دستورات curl.exe و certutil.exe، اتصال به سروری با آدرس مشخص برقرار شده و فایلهای بدافزار ShadowPad دانلود و نصب شدهاند.
ShadowPad، که جانشین PlugX شناخته میشود، از طریق DLL side-loading کار میکند. یک باینری قانونی بارگذاری شده و سپس DLL مخرب به عنوان لودر در حافظه اجرا میشود. این ماژول اولیه وظیفه دارد سایر افزونهها یا پلاگینها را به حافظه بیاورد و اجرا کند.
این بدافزار مجهز به سازوکارهای پیشرفته تشخیصگری و پایداری است که آن را برای حضور بلندمدت در سیستم هدف مناسب میسازد. همچنین، این فعالیت هنوز به گروه شناختهشدهای نسبت داده نشده است، اما نشانهها بیانگر هوشمندی و زیرساخت حرفهای پشت آن هستند.
خطرات و پیامدهای امنیتی برای سازمانها
استقرار موفق ShadowPad در سرور WSUS میتواند پیامدهای سنگینی داشته باشد. اولاً، با دسترسی سطح SYSTEM، مهاجم میتواند کنترل کامل بر سرور بهروزرسانی داشته باشد و از آن به عنوان سکوی اولیه برای حرکت جانبی در شبکه استفاده کند. ثانیاً، بدافزار میتواند به عنوان نقطهی توزیع بدافزار یا بهروزرسانی مخرب به دیگر کلاینتهایی که به آن WSUS متصل هستند، عمل کند. این وضعیت در بدترین حالت، یک حمله زنجیره تأمین داخلی محسوب میشود، زیرا ابزار بهروزرسانی خود سازمان، ابزاری برای حمله شده است.
آسیبپذیری بلافاصله در فهرست Known Exploited Vulnerabilities (KEV) قرار گرفت، و مهلت قانونی برای رفع آن در برخی از سازمانهای فدرال داده شده است.
اقدامات توصیهشده و واکنش مایکروسافت
مایکروسافت یک بهروزرسانی اضطراری برای رفع آسیبپذیری CVE‑2025‑59287 منتشر کرد. بعد از نصب این وصله، راهاندازی مجدد سیستم ضروری است تا تغییرات اعمال شود.
در صورتی که امکان اعمال فوری وصله وجود نداشته باشد، اقدامات موقتی شامل غیرفعال کردن نقش WSUS در سرور یا مسدود کردن ترافیک ورودی بر روی پورتهای پیشفرض WSUS است. همچنین توصیه شده فعالیت سرورهای WSUS به دقت پایش شود و نشانههای مشکوک مانند اجرای متوالی فرآیندهای wsusservice.exe یا w3wp.exe که در ادامه cmd.exe یا powershell.exe را اجرا میکنند، شناسایی و بررسی شوند. حفظ لاگها و جمعآوری شواهد برای تحلیل قانونی و پاسخ به حادثه نیز ضروری است.