FCA Threat Signal
Critical vulnerabilities. Clear priorities. Smarter customers.
سطح اولویت امنیتی این هفته در وضعیت «بالا» قرار دارد؛ بهگونهای که هرگونه تأخیر در اعمال وصلههای امنیتی یا اجرای اقدامات کاهشی میتواند به گسترش سطح حمله، تسهیل دسترسی اولیه مهاجمان و ایجاد اختلال در عملیات منجر شود. تمرکز فوری باید بر موارد CISA KEV، داراییهای در معرض اینترنت و کنترلهای کاهش ریسک باشد.
سه آسیبپذیری بحرانی VMware؛ دورزدن احراز هویت، اجرای کد و فرار از ماشین مجازی
Broadcom برای چند آسیبپذیری در VMware vCenter و ESX بهروزرسانی اضطراری منتشر کرده است. مهمترین موارد عبارتاند از: CVE-2026-59309 — امتیاز 9.8: مهاجم دارای دسترسی شبکه به vCenter میتواند احراز هویت را دور زده و به سامانه دسترسی غیرمجاز پیدا کند. CVE-2026-59310 — امتیاز 9.8: نقص Directory Traversal در vCenter که از طریق شبکه میتواند به اجرای کد دلخواه منجر شود. CVE-2026-47876 — امتیاز 9.3: نقص در آداپتور مجازی VMXNET3 که به مهاجم دارای دسترسی Administrator داخل یک ماشین مجازی اجازه میدهد کد را روی ESX Host اجرا کند؛ وضعیتی که در عمل VM Escape محسوب میشود. نسخههای اصلاحشده شامل vCenter 8.0 U3k و بهروزرسانیهای مرتبط برای شاخههای VMware Cloud Foundation، vSphere Foundation و ESX 9.x است. Broadcom تاکنون شواهدی از بهرهبرداری فعال گزارش نکرده است، اما برای این آسیبپذیریها راهکار موقت وجود ندارد و نصب وصلهها بهعنوان Emergency Change توصیه شده است.
انقضای گواهیهای Secure Boot؛ ویندوز متوقف نمیشود، اما حفاظت بوت محدود خواهد شد
Microsoft در حال جایگزینی گواهیهای Secure Boot سال ۲۰۱۱ با نسخههای جدید سال ۲۰۲۳ است. گواهیهای Microsoft Corporation KEK CA 2011 و Microsoft UEFI CA 2011 بهترتیب در ۲۴ و ۲۷ ژوئن ۲۰۲۶ منقضی شدهاند و گواهی Microsoft Windows Production PCA 2011 نیز در ۱۹ اکتبر ۲۰۲۶ منقضی خواهد شد. این موضوع بهمعنای انقضای خود Secure Boot یا توقف ناگهانی ویندوز نیست. دستگاههایی که گواهیهای ۲۰۲۳ را دریافت نکردهاند همچنان راهاندازی میشوند و بهروزرسانیهای عادی Windows را دریافت میکنند؛ اما ممکن است دیگر قادر به دریافت حفاظتهای جدید مربوط به Windows Boot Manager، پایگاههای DB و DBX، فهرست ابطال و آسیبپذیریهای سطح Boot نباشند. این وضعیت بهمرور دفاع در برابر Bootkitها را تضعیف کرده و میتواند بر BitLocker و Bootloaderهای شخص ثالث نیز اثر بگذارد.
باتنت Tengu با سوءاستفاده از Watchdog، دستگاه لینوکسی آلوده را ریبوت میکند
پژوهشگران Nozomi Networks باتنت جدیدی با نام Tengu را شناسایی کردهاند که از خانواده Mirai مشتق شده و عمدتاً از طریق Brute-force سرویس Telnet و گذرواژههای ضعیف وارد دستگاههای لینوکسی و IoT میشود. ویژگی متمایز Tengu، سوءاستفاده از Hardware Watchdog دستگاه است. بدافزار تنها زمانی سیگنال زندهبودن برای Watchdog ارسال میکند که پردازش اصلی آن فعال باشد؛ بنابراین اگر مدافع پردازش را متوقف کند، Watchdog پس از حدود ۳۰ ثانیه دستگاه را ریبوت میکند و مکانیزمهای ماندگاری بدافزار دوباره فرصت اجرا پیدا میکنند. Tengu علاوه بر ایجاد سرویس جعلی systemd، تغییر اسکریپتهای Init، Cron و فایلهای راهاندازی Shell، میتواند فایل خود را Immutable کند. این بدافزار همچنین از ۲۵ روش حمله DDoS، پراکسی SOCKS5، اجرای فرمان Shell و دریافت Payloadهای ELF یا APK پشتیبانی میکند.
افشای هش گذرواژه در بیش از ۲۴ هزار BMC متصل به اینترنت
پژوهشگران شرکت Lava بیش از ۳۶٬۸۰۰ رابط مدیریت BMC را شناسایی کردهاند که سرویس IPMI آنها مستقیماً از اینترنت قابل دسترسی است. از این تعداد، ۲۴٬۶۵۰ سامانه بهدلیل ضعف CVE-2013-4786 پیش از احراز هویت، اطلاعات مشتقشده از گذرواژه را افشا میکنند. مهاجم میتواند این دادهها را از طریق UDP/623 دریافت کرده و بدون ایجاد تلاشهای ورود مکرر، گذرواژه را بهصورت آفلاین بازیابی کند. بیش از ۳۰ درصد هشهای بررسیشده با استفاده از Wordlistهای متداول یا الگوهای قابل پیشبینی گذرواژههای کارخانهای قابل بازیابی بودهاند. این ضعف بخشی از طراحی پروتکل احراز هویت IPMI 2.0 است و برای آن وصله مستقیمی وجود ندارد. نفوذ به BMC میتواند کنترل کنسول راه دور، توان، Firmware و فرایند نصب سیستمعامل را در اختیار مهاجم قرار دهد. از آنجا که BMC مستقل از سیستمعامل فعالیت میکند، دسترسی مهاجم ممکن است از دید EDR پنهان بماند و حتی پس از نصب مجدد سیستمعامل نیز حفظ شود.
حمله هماهنگ سایبری به بیش از ۳۰ سامانه آب شهری در مینهسوتا
یک حمله سایبری هماهنگ در روزهای ۲۶ و ۲۷ ژوئیه ۲۰۲۶ بیش از ۳۰ سامانه آب و فاضلاب شهری در ایالت مینهسوتا را تحت تأثیر قرار داد. پیامدهای گزارششده شامل توقف موقت تصفیهخانه، اختلال ارتباطی با برجهای آب و ایستگاههای پمپاژ و از کار افتادن بخشی از کنترلهای خودکار بود. چند مجموعه برای حفظ خدمات، عملیات را بهصورت دستی ادامه دادند. همزمان، FBI و EPA درباره حملات جداگانه به PLCهای متصل به اینترنت Rockwell Automation MicroLogix 1100 و 1400 در حداقل هفت ایالت هشدار دادهاند. در این حملات، مهاجمان آدرس IP و گذرواژه PLCها را تغییر داده و موجب از دست رفتن کنترل، کاهش فشار آب و در برخی موارد آبگرفتگی شدهاند؛ با این حال، ارتباط این موارد با حملات مینهسوتا اثبات نشده است.
انتشار Kaspersky Endpoint Security 14.1 برای Windows
Kaspersky نسخه 14.1.0.423 از Kaspersky Endpoint Security for Windows را منتشر کرده است. این نسخه پشتیبانی از Windows Server 2025 را اضافه کرده و عملکرد زیرسیستم دیسک را با کاهش عملیات ورودی و خروجی بهبود میدهد. در بخش مدیریتی، امکان زمانبندی Taskها برای روزهای مشخص هفته و تعریف دوره توقف برای Malware Scan فراهم شده است تا اجرای اسکن در ساعات پرترافیک، فشار کمتری بر Endpoint یا Server وارد کند. استفاده از قابلیت زمانبندی جدید به Kaspersky Security Center 16.1 یا بالاتر نیاز دارد. برای کاربران EDR Expert نیز سقف قوانین فیلترکردن Telemetry به مجموع ۱۰ هزار قانون Include و Exclude افزایش یافته است. پشتیبانی از معماری ARM، ممیزی تغییرات Policy و Telemetryهای جدید EDR که در نسخه 14.0 ارائه شده بودند نیز در این شاخه ادامه دارند.