اخبار

سوءاستفاده ShadowPad از باگ بحرانی WSUS؛ دریچه‌ای برای نفوذ کامل به زیرساخت‌های ویندوزی

پس‌زمینه آسیب‌پذیری WSUS و اهمیت آن

سرویس Windows Server Update Services (WSUS) یکی از بخش‌های اساسی زیرساخت‌به‌روزرسانی در سازمان‌ها است. WSUS به مدیران فناوری اطلاعات امکان می‌دهد آپدیت‌های ویندوز را به صورت متمرکز دانلود، ذخیره و توزیع کنند. از آنجا که این سرویس معمولاً امتیاز ویژه‌ای در شبکه دارد، هرگونه نفوذ به آن می‌تواند فاجعه‌بار باشد. آسیب‌پذیری CVE‑2025‑59287 که اخیراً در WSUS کشف شده، از نوع «deserialization داده‌های غیرقابل اعتماد» است و به مهاجمان اجازه می‌دهد بدون احراز هویت از راه دور کد دلخواه را با سطح دسترسی سیستم (SYSTEM) اجرا کنند.

این ضعف به شدت جدی ارزیابی شده است و در نسخه‌هایی از ویندوز سرور که نقش WSUS فعال شده باشد قابل سوءاستفاده است. این آسیب‌پذیری به طور پیش‌فرض در پورت‌های TCP 8530 و 8531 ظاهر شده و می‌تواند از شبکه‌های باز نیز مورد حمله قرار بگیرد.

فعال‌سازی حملات واقعی پس از انتشار PoC

بهره‌برداری از CVE‑2025‑59287 در دنیای واقعی آغاز شده است. پس از انتشار یک بروزرسانی اضطراری توسط مایکروسافت، حملات گسترده‌ای به سرورهای WSUS حساس به این آسیب‌پذیری صورت گرفت. در بسیاری از موارد، اسکن گسترده برای یافتن سرورهای WSUS با پورت‌های پیش‌فرض انجام شده و نفوذگرها توانسته‌اند درخواست‌های مخرب HTTP(S) ارسال کنند که منجر به فرآیند سریال‌سازی ناامن و اجرای کد می‌شود.

نسخه اولیه وصله مایکروسافت ناقص بوده و به همین دلیل مایکروسافت مجبور به انتشار یک آپدیت اضطراری شد.

نحوه فعالیت بدافزار ShadowPad پس از نفوذ

در گزارش AhnLab Security Intelligence Center آمده که مهاجمان ابتدا از طریق آسیب‌پذیری CVE‑2025‑59287 به سرور WSUS نفوذ کرده‌اند و سپس از ابزار PowerCat (یک دستک PowerShell مشابه Netcat) برای گرفتن شِل سیستم استفاده کرده‌اند. پس از آن، با اجرای دستورات curl.exe و certutil.exe، اتصال به سروری با آدرس مشخص برقرار شده و فایل‌های بدافزار ShadowPad دانلود و نصب شده‌اند.

ShadowPad، که جانشین PlugX شناخته می‌شود، از طریق DLL side-loading کار می‌کند. یک باینری قانونی بارگذاری شده و سپس DLL مخرب به عنوان لودر در حافظه اجرا می‌شود. این ماژول اولیه وظیفه دارد سایر افزونه‌ها یا پلاگین‌ها را به حافظه بیاورد و اجرا کند.

این بدافزار مجهز به سازوکارهای پیشرفته تشخیص‌گری و پایداری است که آن را برای حضور بلندمدت در سیستم هدف مناسب می‌سازد. همچنین، این فعالیت هنوز به گروه شناخته‌شده‌ای نسبت داده نشده است، اما نشانه‌ها بیانگر هوشمندی و زیرساخت حرفه‌ای پشت آن هستند.

خطرات و پیامدهای امنیتی برای سازمان‌ها

استقرار موفق ShadowPad در سرور WSUS می‌تواند پیامدهای سنگینی داشته باشد. اولاً، با دسترسی سطح SYSTEM، مهاجم می‌تواند کنترل کامل بر سرور به‌روزرسانی داشته باشد و از آن به عنوان سکوی اولیه برای حرکت جانبی در شبکه استفاده کند. ثانیاً، بدافزار می‌تواند به عنوان نقطه‌ی توزیع بدافزار یا به‌روزرسانی مخرب به دیگر کلاینت‌هایی که به آن WSUS متصل هستند، عمل کند. این وضعیت در بدترین حالت، یک حمله زنجیره تأمین داخلی محسوب می‌شود، زیرا ابزار به‌روزرسانی خود سازمان، ابزاری برای حمله شده است.

آسیب‌پذیری بلافاصله در فهرست Known Exploited Vulnerabilities (KEV) قرار گرفت، و مهلت قانونی برای رفع آن در برخی از سازمان‌های فدرال داده شده است.

اقدامات توصیه‌شده و واکنش مایکروسافت

مایکروسافت یک به‌روزرسانی اضطراری برای رفع آسیب‌پذیری CVE‑2025‑59287 منتشر کرد. بعد از نصب این وصله، راه‌اندازی مجدد سیستم ضروری است تا تغییرات اعمال شود.

در صورتی که امکان اعمال فوری وصله وجود نداشته باشد، اقدامات موقتی شامل غیرفعال کردن نقش WSUS در سرور یا مسدود کردن ترافیک ورودی بر روی پورت‌های پیش‌فرض WSUS است. همچنین توصیه شده فعالیت سرورهای WSUS به دقت پایش شود و نشانه‌های مشکوک مانند اجرای متوالی فرآیندهای wsusservice.exe یا w3wp.exe که در ادامه cmd.exe یا powershell.exe را اجرا می‌کنند، شناسایی و بررسی شوند. حفظ لاگ‌ها و جمع‌آوری شواهد برای تحلیل قانونی و پاسخ به حادثه نیز ضروری است.

نتیجه‌گیری

در این گزارش خبری در کارینا سکیوریتی، می‌توان نتیجه گرفت که بهره‌برداری از آسیب‌پذیری CVE‑2025‑59287 با هدف نصب ShadowPad، یکی از جدی‌ترین تهدیدات سایبری اخیر در فضای سازمانی است. ترکیب یک آسیب‌پذیری با قابلیت اجرای کد از راه دور و سطح دسترسی SYSTEM با یک بدافزار تهاجمی و ماژولار مثل ShadowPad، خطری است که سازمان‌ها به هیچ وجه نباید آن را نادیده بگیرند.

ویژگی مهم این بحران، سوء‌استفاده از ابزاری است که اساساً برای امنیت و پچ‌منجمنت طراحی شده است. وقتی پشتوانه به‌روزرسانی سازمان مورد حمله قرار گیرد، آسیب‌پذیری فقط محدود به سرور آلوده نیست؛ بلکه می‌تواند به تمامی سیستم‌هایی که به آن وابسته‌اند سرایت کند. بنابراین اهمیت وصله فوری، استفاده از راهکارهای موقت در صورت تأخیر نصب، و پایش دقیق لاگ‌های سرویس WSUS برای تشخیص رفتارهای غیرمعمول، به شدت قابل تأکید است.

کارشناسان امنیتی سازمان‌ها باید ضمن اعمال به‌روزرسانی‌های لازم، سیاست‌های محدودسازی دسترسی به سرورهای WSUS را بازبینی کنند؛ به ویژه باید اطمینان حاصل شود که این سرویس از شبکه‌های عمومی یا اینترنت جدا باشد و فقط از داخل شبکه‌های ایمن در دسترس باشد. همچنین تیم‌های SOC (امنیت عملیاتی) باید قوانین تشخیص خاص این نوع سوءاستفاده را به‌روزرسانی و در سیستم‌های خودکار نظارتی (SIEM / EDR) پیاده‌سازی کنند.

در پایان، این حادثه بار دیگر اهمیت توجه به زیرساخت‌های داخلی را نشان می‌دهد: حتی اجزایی که به نظر «امن» و «پایدار» هستند مانند WSUS، می‌توانند هدف حملاتی حرفه‌ای قرار بگیرند. نهادهای امنیتی و مدیران فناوری اطلاعات در سراسر جهان لازم است این تهدید را جدی بگیرند و اقدامات فوری برای پیش‌گیری از نفوذ بعدی اتخاذ کنند.

منبع: thehackernews.com

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *