FCA Group
Unlimited Growth

FCA Threat Signal

Critical vulnerabilities. Clear priorities. Smarter customers.

ISSUE 54 28 JUN — 03 JUL 2026
در حال بهره‌برداری
2
آسیب‌پذیری‌های مطرح شده
محصولات تحت تاثیر
6
سطح اولویت این هفته
بالا
ماتریس اولویت وصله
P1بحرانی
بهره‌برداری در دسترس یا قریب‌الوقوع، بلافاصله وصله شود
P2بالا
شدت بالا یا بهره‌برداری شناخته‌شده. تا 7 روز آینده وصله شود
P3متوسط
ریسک متوسط یا بهره‌برداری محدود. تا 30 روز آینده وصله شود
پایش
ریسک پایین یا بهره‌برداری نامحتمل. پایش و جهت رفع برنامه‌ریزی شود
خلاصه اجرایی و پیامدهای سازمانی
•••

سطح اولویت امنیتی این هفته در وضعیت «بالا» قرار دارد؛ به‌گونه‌ای که تأخیر در اعمال وصله‌های امنیتی یا اجرای اقدامات کاهشی می‌تواند به گسترش سطح حمله، تسهیل دسترسی اولیه مهاجمان و ایجاد اختلال در عملیات، منجر شود. تمرکز فوری باید بر موارد CISA KEV (Known Exploited Vulnerabilities)، دارایی‌های در معرض اینترنت و کنترل‌های کاهش ریسک باشد.

مهم‌ترین اخبار امنیتی هفته
01

هدف‌گیری نهادهای دولتی و صنعت برق توسط Armored Likho با بدافزار BusySnake Stealer

گروه تهدید Armored Likho در حملاتی علیه نهادهای دولتی و بخش برق در روسیه، برزیل و قزاقستان از spear-phishing، فایل‌های RAR، میانبرهای LNK و آسیب‌پذیری CVE-2025-9491 برای اجرای بدافزار استفاده کرده است. این کمپین بدافزار BusySnake Stealer را برای سرقت Credential، Cookie، اسناد، داده‌های Telegram، فایل‌های کیف پول رمزارزی و ثبت Keystroke و Screenshot به کار می‌گیرد. مهاجمان همچنین از Go2Tunnel و RustDesk برای ایجاد دسترسی پایدار و کنترل از راه دور سیستم‌های آلوده استفاده می‌کنند.

اقدام پیشنهادی: به‌روزرسانی‌های امنیتی Windows، به‌ویژه اصلاحیه مربوط به CVE-2025-9491، نصب شود. ایمیل‌های spear-phishing، فایل‌های RAR/ZIP و میانبرهای LNK ناشناس مسدود و بررسی شود. دسترسی به ابزار PowerShell محدود شود. Scheduled Task، VBScript مشکوک، Go2Tunnel و RustDesk غیرمجاز روی سیستم‌ها بررسی شود. شبکه سازمان برای جست‌وجوی IOCهای منتشرشده بررسی شود.
02

استفاده گروه‌های باج‌افزاری از Citrix Bleed 2، تکنیک BYOVD و اعتبارنامه‌های سرقت‌شده

گروه باج‌افزاری Anubis برای نفوذ به شبکه سازمان‌ها از آسیب‌پذیری Citrix Bleed 2 و اطلاعات معتبر ورود به VPN استفاده کرده است. مهاجمان پس از ورود، با استفاده از ابزارهای قانونی مدیریت از راه دور، در شبکه جابه‌جا شده، دسترسی خود را حفظ کرده و پیش از اجرای باج‌افزار، اطلاعات را از محیط قربانی خارج کرده‌اند. در حملات جداگانه، گروه The Gentlemen با استفاده از تکنیک BYOVD و یک Driver آسیب‌پذیر، توانسته است برخی ابزارهای امنیتی را غیرفعال کند. همچنین همکاری VECT و TeamPCP نشان می‌دهد اطلاعات ورود سرقت‌شده در حملات Supply Chain می‌تواند در مراحل بعدی برای نفوذ و اجرای باج‌افزار مورد استفاده قرار گیرد.

اقدام پیشنهادی: سازمان‌های تحت تأثیر این کمپین باید سوءاستفاده از داده‌ها و اطلاعات Leakشده را همچنان یک ریسک پایدار در نظر بگیرند، زیرا مهاجمان وابسته ممکن است مدت‌ها پس از نفوذ اولیه از آن‌ها برای حملات بعدی استفاده کنند.
03

ارتباط سرقت Credential در کمپین FortiBleed با عملیات باج‌افزاری INC و Lynx

کمپین FortiBleed به عملیات باج‌افزاری INC و Lynx نسبت داده شده و SOCRadar اعلام کرده است که Credentialهای سرقت‌شده برای نفوذهای بعدی استفاده شده‌اند. در این فعالیت، حدود 11,250 پورتال FortiGate در بیش از 150 کشور اسکن شده و دسترسی admin-level روی 409 هدف تأیید شده است. طبق گزارش، این دسترسی‌ها دست‌کم به 12 مورد استقرار باج‌افزار و رمزگذاری صدها Endpoint در سازمان‌های آسیب‌دیده منجر شده‌اند. همچنین SOCRadar هشدار داده است که زیرساخت شناسایی‌شده نشان می‌دهد مهاجمان در حال آماده‌سازی برای هدف قرار دادن محیط‌های Citrix نیز هستند.

اقدام پیشنهادی: رمز عبور حساب‌های مدیریتی و VPN را تغییر و MFA را برای حساب‌های Administrator و کاربران VPN فعال کنید. دسترسی مدیریتی FortiGate از اینترنت را محدود کرده و Logها، حساب‌ها و تنظیمات VPN را برای فعالیت یا تغییرات مشکوک بررسی کنید. در محیط‌های Citrix متصل به اینترنت، authentication logs را بررسی، Credentialهای در معرض خطر را تغییر داده و anomalous login activity را مانیتور کنید.
04

افزوده‌شدن آسیب‌پذیری SharePoint با شناسه CVE-2026-45659 به فهرست CISA KEV پس از بهره‌برداری فعال

CISA آسیب‌پذیری CVE-2026-45659 با امتیاز CVSS 8.8 را به‌دلیل مشاهده بهره‌برداری فعال به فهرست KEV اضافه کرده است. این نقص از نوع remote code execution و SharePoint Server Subscription Edition، SharePoint Server 2019 و SharePoint Enterprise Server 2016 را تحت تأثیر قرار می‌دهد. یک مهاجم احراز هویت‌شده با حداقل سطح دسترسی Site Member می‌تواند بدون نیاز به دسترسی Administrator، کد را از راه دور روی SharePoint Server اجرا کند.

اقدام پیشنهادی: توصیه می‌شود که سازمان‌ها اصلاحیه‌های منتشرشده را با قید فوریت اعمال کنند.
05

سوءاستفاده از وب‌سایت‌های آلوده به SEO Poisoning و ScreenConnect برای انتشار AsyncRAT

محققان Kaspersky اعلام کردند؛ گروهی از مهاجمان ناشناس در یک کمپین گسترده و چندزبانه، وب‌سایت‌های جعلی نرم‌افزارهای محبوب را برای توزیع Installerهای مخرب به کار گرفته‌اند. این فایل‌ها با استفاده از DLL side-loading، سرویس ScreenConnect را نصب کرده و سپس AsyncRAT را از طریق PowerShell و process hollowing اجرا می‌کنند. بدافزار پس از آلودگی، امکان کنترل مخفیانه سیستم‌های Windows، سرقت اطلاعات حساس و ضبط فعالیت کاربران را فراهم می‌کند و با ایجاد Scheduled Task، ماندگاری خود را حفظ می‌کند.

اقدام پیشنهادی:نرم‌افزارها فقط از وب‌سایت رسمی Vendor دانلود شود؛ وجود ScreenConnect یا سایر Remote Access Toolهای غیرمجاز روی Endpointها بررسی و حذف شود. دستگاه‌های مشکوک ایزوله و Scheduled Taskها، PowerShell activity، Defender exclusions و UAC settings بررسی شود. دامنه mora1987.work[.]gd نیز مسدود شود.
06

بهره‌برداری فعال از CVE-2026-48558 در SimpleHelp برای انتشار TaskWeaver و Djinn Stealer

مهاجمان ناشناس با سوءاستفاده از آسیب‌پذیری بحرانی CVE-2026-48558 با امتیاز CVSS 10.0 در SimpleHelp، بدون احراز هویت Session سطح Technician ایجاد کرده‌اند. این دسترسی برای استقرار TaskWeaver و سپس Djinn Stealer استفاده شده است؛ بدافزاری که Credentialها، SSH keyها، داده‌های Cloud، مخازن کد، ابزارهای AI و کیف‌پول‌های رمزارزی را در Windows، macOS و Linux هدف قرار می‌دهد. CISA نیز این آسیب‌پذیری را به فهرست KEV اضافه کرده است.

اقدام پیشنهادی: توصیه می‌شود نسبت به اعمال اصلاحیه‌های مربوط به CVE-2026-48558 اقدامات لازم انجام شود.
آسیب‌پذیری‌های مهم هفته
اولویت
محصول و شناسه آسیب‌پذیری
ارزیابی ریسک
اقدام پیشنهادی
بحرانی
SimpleHelp
CVE-2026-48558
CVSS9.5
وضعیتدر حال بهره‌برداری
نوعAuthentication Bypass
همانظور که پیش‌تر اشاره شد؛ سرویس SimpleHelp را فوراً به آخرین نسخه اصلاح‌شده ارتقا دهید. در صورت تأخیر در Patch، ورود Technicianها را از مسیر Administration > Login Security فقط به IPهای مجاز محدود کرده و فهرست Technicianها و Server Logها را برای حساب‌های ناشناس بررسی کنید.
بالا
SharePoint Server
Microsoft
CVE-2026-45659
CVSS8.8
وضعیتدر حال بهره‌برداری
نوعDeserialization of Untrusted Data
به‌روزرسانی امنیتی May 2026 مربوط به SharePoint Server را فوراً نصب کنید و سرورهای SharePoint متصل به اینترنت را برای ورودهای مشکوک، ایجاد حساب غیرمجاز و اجرای کد بررسی کنید.
بحرانی
HPLIP (HP Linux Imaging and Printing)
Red Hat Enterprise Linux
CVE-2026-14544
CVSS9.8
وضعیتنیازمند اصلاح
نوعArbitrary Code Execution
دسترسی به سرویس چاپ مبتنی بر HPLIP را فقط برای کاربران مجاز و شبکه‌های داخلی مورد اعتماد فعال نگه دارید و دسترسی از شبکه‌های غیرمطمئن را مسدود کنید. اگر سیستم به HPLIP نیاز ندارد، بسته hplip را Uninstall کنید تا مسیر آسیب‌پذیر hpcups از سیستم حذف شود. پیش از حذف، بررسی کنید که چاپگرهای HP یا فرایندهای چاپ وابسته به این بسته نباشند.
چک‌لیست اقدام این هفته
شروع چالش و دریافت امتیاز
دانش خود را بسنجید. اقدامات را تکمیل کنید و امتیاز کسب کنید.