SOC336 - كشف استغلال RCE بدون نقرة في Windows OLE (CVE-2025-21298) - شرح تفصيلي
تلقى أحد موظفينا، أوستن، بريدًا إلكترونيًا تصيديًا من مرسل مشبوه، وتم تشغيل تنبيه بعد أن فتح البريد الإلكتروني باستخدام Outlook في 4 فبراير 2025 الساعة 4:18 مساءً. كان سبب التشغيل هو "تم تحديد مرفق RTF ضار يحتوي على نمط استغلال معروف CVE-2025-21298" .
معرف الحدث (EventID) : 314
وقت الحدث : 4 فبراير 2025 الساعة 4:18 مساءً (أعتقد أنه كان خطأ)
القاعدة : SOC336 - تم الكشف عن استغلال OLE ذو النقر الصفري من Windows (CVE-2025-21298)
المستوى : محلل أمني
عنوان SMTP : 84.38.130.118
عنوان المصدر : [email protected]
عنوان الوجهة : [email protected]
موضوع البريد الإلكتروني : مهم: إجراء مطلوب لموعد التسليم النهائي للمشروع القادم
المرفق : mail.rtf
تجزئة المرفق : df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184
إجراء الجهاز : مسموح
سبب التشغيل : تم تحديد مرفق RTF ضار يحتوي على نمط استغلال معروف CVE-2025-21298.
دعنا نتعمق في سجلات أمان البريد الإلكتروني وإدارة السجلات وأمان نقطة النهاية لفرز التنبيه.
بحثت عن عنوان المرسل projectmanagement@pm[.]me وضغطت على البريد الإلكتروني "مهم: إجراء مطلوب لموعد التسليم النهائي للمشروع القادم" الذي أُرسل في الساعة 05:12 صباحًا من نفس اليوم، وهو ما بدا غريبًا بالنسبة لي لأن النغمة العاجلة والكلمات مثل "مهم" و"إجراء مطلوب" أعطتني فكرة أنه بريد إلكتروني تصيدي.
بحثت عن النطاق pm[.]me على VirusTotal واعتبره بائع واحد فقط مشبوهًا.
ومع ذلك، عندما بحثت عن عنوان SMTP 84[.]38[.]130[.]118، أبلغ 7 بائعين عنه كضار وبرمجيات خبيثة، وكان مرتبطًا بخادم SILVER C2.
تم العثور على 84[.]38[.]130[.]118 أيضًا في قاعدة بيانات AbuseIPDB. يقع في ريغا، ريغا، لاتفيا، وينتمي إلى اسم النطاق rixhost.lv ويُصنف ضمن هجمات حجب الخدمة (DDoS) والاختراق والمضيف المُستغل.
أخيرًا، بحثت عن التجزئة df993d037cdb77a435d6993a37e7750dbbb16b2df64916499845b56aa9194184 للمرفق mail.rtf على VirusTotal، وأبلغ 29 من أصل 61 بائعًا عن المرفق كضار. إنه ينتمي إلى عائلة البرامج الضارة rtfmalformb وكان مرتبطًا بثغرة CVE-2025-21298.
تم التأكيد على أنه تم إرسال بريد إلكتروني تصيدي مع مرفق ضار إلى أوستن.