FCA Threat Signal
Critical vulnerabilities. Clear priorities. Smarter customers.
سطح اولویت امنیتی این هفته در وضعیت «بالا» قرار دارد؛ بهگونهای که هرگونه تأخیر در اعمال وصلههای امنیتی یا اجرای اقدامات کاهشی میتواند به گسترش سطح حمله، تسهیل دسترسی اولیه مهاجمان و ایجاد اختلال در عملیات منجر شود. تمرکز فوری باید بر موارد CISA KEV، داراییهای در معرض اینترنت و کنترلهای کاهش ریسک باشد.
نقصهای اصلاحنشده FatFs، تجهیزات Embedded و OT را در معرض خطر قرار میدهد
پژوهشگران runZero هفت آسیبپذیری در کتابخانه FatFs شناسایی کردهاند؛ کتابخانهای که در بسیاری از تجهیزات Embedded، IoT، پهپادها، دوربینها، کنترلرهای صنعتی و سازوکارهای بهروزرسانی Firmware استفاده میشود. مسیر اصلی حمله، مواجهه مستقیم شبکهای نیست؛ بلکه پردازش USB Drive، SD Card، Disk Image یا بسته Firmware/Update مخرب توسط دستگاه آسیبپذیر است. این نقصها میتوانند باعث خرابی حافظه، از کار افتادن دستگاه، نشت داده یا اجرای احتمالی کد شوند. تنها یکی از آسیبپذیریها در نسخه FatFs R0.16 اصلاح شده و سایر موارد نیازمند بررسی و Patch توسط Vendorها و نگهدارندگان Firmware هستند. تاکنون گزارشی از بهرهبرداری فعال در حملات واقعی تأیید نشده است.
چارچوب بدافزاری Avalon با قابلیتهای باجافزاری CrownX شناسایی شد
پژوهشگران Blackpoint Cyber یک چارچوب بدافزاری ماژولار جدید به نام Avalon شناسایی کردهاند که از طریق زنجیره چندمرحلهای Phishing توزیع میشود. حمله با ایمیل جعلی دارای ظاهر سند حقوقی آغاز شده و قربانی را به یک آرشیو رمزدار در Proton Drive هدایت میکند. محتوای مخرب داخل یک فایل ISO قرار دارد و اجرای فایل LNK درون آن، زنجیره آلودگی را از طریق MSBuild و یک Assembly مبتنی بر .NET فعال میکند. Avalon قابلیتهایی مانند سرقت Credential، جمعآوری داده از مرورگرها، کیفپولهای رمزارزی، Slack، Teams، OpenVPN، WireGuard و Windows Credential Manager، ارتباط C2، شناسایی شبکه، حرکت جانبی، تضعیف بازیابی سیستم و اجرای باجافزار را در یک چارچوب واحد ترکیب میکند. مؤلفه باجافزاری آن CrownX نام دارد و علاوه بر رمزگذاری فایلها، Volume Shadow Copy Service را متوقف کرده و Shadow Copyها را حذف میکند. این بدافزار همچنین تلاش میکند ردپاهای خود را پاک کند و اجرای خود را از ابزارهای امنیتی مختلف از جمله Microsoft Defender، CrowdStrike، SentinelOne، Sophos، FortiEDR، ESET، McAfee و Bitdefender پنهان کند.
آسیبپذیری Bad Epoll در Linux Kernel امکان دسترسی Root برای کاربران عادی را فراهم میکند
آسیبپذیری جدید Bad Epoll با شناسه CVE-2026-46242 در Linux Kernel افشا شده که میتواند به کاربر عادی و بدون دسترسی ویژه اجازه دهد دسترسی خود را به Root ارتقا دهد. این نقص روی Linux Desktop، Server و برخی نسخههای Android اثر میگذارد و در Kernelهای مبتنی بر نسخه 6.4 و جدیدتر وجود دارد، مگر اینکه Patch مربوطه اعمال شده باشد.
TrojPix دادههای سیستمهای Air-Gapped را از طریق کابل تصویر نشت میدهد
پژوهشگران روش TrojPix را معرفی کردهاند که با تغییرات نامحسوس پیکسلها، از کابل تصویر تشعشعات رادیویی قابلرمزگشایی ایجاد میکند. این روش راه نفوذ اولیه نیست و فقط در صورت وجود بدافزار روی سیستم هدف میتواند برای خروج داده از محیطهای Air-Gapped استفاده شود.
QuimaRAT؛ بدافزار Java-Based برای هدفگیری Windows، Linux و macOS
پژوهشگران LevelBlue بدافزار QuimaRAT را شناسایی کردهاند؛ یک RAT مبتنی بر Java که تحت مدل MaaS عرضه میشود و Windows، Linux و macOS را هدف قرار میدهد. این بدافزار قابلیت اجرای فرمان، سرقت Credential، انتقال فایل، Persistence، کنترل Webcam و ارتباط پایدار با C2 را دارد.
آسیبپذیری GhostLock امکان دسترسی Root و فرار از Container را در Linux فراهم میکند
پژوهشگران Nebula Security آسیبپذیری GhostLock / CVE-2026-43499 را در Linux Kernel افشا کردهاند که به کاربر Local امکان ارتقای دسترسی به Root و فرار از Container را میدهد. Exploit عمومی منتشر شده و با وجود نبود گزارش بهرهبرداری فعال، Patch فوری ضروری است.