FCA Threat Signal
Critical vulnerabilities. Clear priorities. Smarter customers.
سطح اولویت امنیتی این هفته در وضعیت «بالا» قرار دارد؛ بهگونهای که تأخیر در اعمال وصلههای امنیتی یا اجرای اقدامات کاهشی میتواند به گسترش سطح حمله، تسهیل دسترسی اولیه مهاجمان و ایجاد اختلال در عملیات، منجر شود. تمرکز فوری باید بر موارد CISA KEV (Known Exploited Vulnerabilities)، داراییهای در معرض اینترنت و کنترلهای کاهش ریسک باشد.
هدفگیری نهادهای دولتی و صنعت برق توسط Armored Likho با بدافزار BusySnake Stealer
گروه تهدید Armored Likho در حملاتی علیه نهادهای دولتی و بخش برق در روسیه، برزیل و قزاقستان از spear-phishing، فایلهای RAR، میانبرهای LNK و آسیبپذیری CVE-2025-9491 برای اجرای بدافزار استفاده کرده است. این کمپین بدافزار BusySnake Stealer را برای سرقت Credential، Cookie، اسناد، دادههای Telegram، فایلهای کیف پول رمزارزی و ثبت Keystroke و Screenshot به کار میگیرد. مهاجمان همچنین از Go2Tunnel و RustDesk برای ایجاد دسترسی پایدار و کنترل از راه دور سیستمهای آلوده استفاده میکنند.
استفاده گروههای باجافزاری از Citrix Bleed 2، تکنیک BYOVD و اعتبارنامههای سرقتشده
گروه باجافزاری Anubis برای نفوذ به شبکه سازمانها از آسیبپذیری Citrix Bleed 2 و اطلاعات معتبر ورود به VPN استفاده کرده است. مهاجمان پس از ورود، با استفاده از ابزارهای قانونی مدیریت از راه دور، در شبکه جابهجا شده، دسترسی خود را حفظ کرده و پیش از اجرای باجافزار، اطلاعات را از محیط قربانی خارج کردهاند. در حملات جداگانه، گروه The Gentlemen با استفاده از تکنیک BYOVD و یک Driver آسیبپذیر، توانسته است برخی ابزارهای امنیتی را غیرفعال کند. همچنین همکاری VECT و TeamPCP نشان میدهد اطلاعات ورود سرقتشده در حملات Supply Chain میتواند در مراحل بعدی برای نفوذ و اجرای باجافزار مورد استفاده قرار گیرد.
ارتباط سرقت Credential در کمپین FortiBleed با عملیات باجافزاری INC و Lynx
کمپین FortiBleed به عملیات باجافزاری INC و Lynx نسبت داده شده و SOCRadar اعلام کرده است که Credentialهای سرقتشده برای نفوذهای بعدی استفاده شدهاند. در این فعالیت، حدود 11,250 پورتال FortiGate در بیش از 150 کشور اسکن شده و دسترسی admin-level روی 409 هدف تأیید شده است. طبق گزارش، این دسترسیها دستکم به 12 مورد استقرار باجافزار و رمزگذاری صدها Endpoint در سازمانهای آسیبدیده منجر شدهاند. همچنین SOCRadar هشدار داده است که زیرساخت شناساییشده نشان میدهد مهاجمان در حال آمادهسازی برای هدف قرار دادن محیطهای Citrix نیز هستند.
افزودهشدن آسیبپذیری SharePoint با شناسه CVE-2026-45659 به فهرست CISA KEV پس از بهرهبرداری فعال
CISA آسیبپذیری CVE-2026-45659 با امتیاز CVSS 8.8 را بهدلیل مشاهده بهرهبرداری فعال به فهرست KEV اضافه کرده است. این نقص از نوع remote code execution و SharePoint Server Subscription Edition، SharePoint Server 2019 و SharePoint Enterprise Server 2016 را تحت تأثیر قرار میدهد. یک مهاجم احراز هویتشده با حداقل سطح دسترسی Site Member میتواند بدون نیاز به دسترسی Administrator، کد را از راه دور روی SharePoint Server اجرا کند.
سوءاستفاده از وبسایتهای آلوده به SEO Poisoning و ScreenConnect برای انتشار AsyncRAT
محققان Kaspersky اعلام کردند؛ گروهی از مهاجمان ناشناس در یک کمپین گسترده و چندزبانه، وبسایتهای جعلی نرمافزارهای محبوب را برای توزیع Installerهای مخرب به کار گرفتهاند. این فایلها با استفاده از DLL side-loading، سرویس ScreenConnect را نصب کرده و سپس AsyncRAT را از طریق PowerShell و process hollowing اجرا میکنند. بدافزار پس از آلودگی، امکان کنترل مخفیانه سیستمهای Windows، سرقت اطلاعات حساس و ضبط فعالیت کاربران را فراهم میکند و با ایجاد Scheduled Task، ماندگاری خود را حفظ میکند.
بهرهبرداری فعال از CVE-2026-48558 در SimpleHelp برای انتشار TaskWeaver و Djinn Stealer
مهاجمان ناشناس با سوءاستفاده از آسیبپذیری بحرانی CVE-2026-48558 با امتیاز CVSS 10.0 در SimpleHelp، بدون احراز هویت Session سطح Technician ایجاد کردهاند. این دسترسی برای استقرار TaskWeaver و سپس Djinn Stealer استفاده شده است؛ بدافزاری که Credentialها، SSH keyها، دادههای Cloud، مخازن کد، ابزارهای AI و کیفپولهای رمزارزی را در Windows، macOS و Linux هدف قرار میدهد. CISA نیز این آسیبپذیری را به فهرست KEV اضافه کرده است.