FCA Threat Signal
Critical vulnerabilities. Clear priorities. Smarter customers.
سطح اولویت امنیتی این هفته در وضعیت «بالا» قرار دارد؛ بهگونهای که هرگونه تأخیر در اعمال وصلههای امنیتی یا اجرای اقدامات کاهشی میتواند به گسترش سطح حمله، تسهیل دسترسی اولیه مهاجمان و ایجاد اختلال در عملیات منجر شود. تمرکز فوری باید بر موارد CISA KEV، داراییهای در معرض اینترنت و کنترلهای کاهش ریسک باشد.
OVSwrap؛ آسیبپذیری Linux Kernel با امکان ارتقای دسترسی Local User به Root
آسیبپذیری CVE-2026-64531 (CVSS 7.8) در Open vSwitch datapath کرنل لینوکس میتواند به یک کاربر محلی با سطح دسترسی عادی امکان Privilege Escalation تا Root بدهد. این نقص از Memory Corruption در پردازش OVS Flow Actionها ناشی میشود و Exploit عمومی نیز برای آن منتشر شده است. برای Exploit شدن، وجود یک Kernel آسیبپذیر و قابل Load بودن ماژول openvswitch اهمیت دارد. فعال نبودن ovs-vswitchd یا مشاهدهنشدن ماژول در lsmod بهتنهایی به معنی امنبودن سیستم نیست؛ زیرا در برخی سیستمها ماژول OVS میتواند در زمان درخواست بهصورت خودکار Load شود. استفاده از Unprivileged User Namespace نیز میتواند مسیر
بهروزرسانیهای جعلی Adobe و Zoom برای نصب ScreenConnect و دسترسی پایدار
کمپین فعال SMOKE#SCREEN با استفاده از صفحات و فایلهای جعلی با موضوع بهروزرسانی Zoom و Adobe، اسناد تجاری و ابزارهای System Maintenance، کاربران را به اجرای Loaderهای مخرب ترغیب میکند. زنجیره حمله در نهایت نسخه قانونی و Digital-Signed نرمافزار ScreenConnect را نصب کرده و آن را به Relayهای تحت کنترل مهاجم متصل میکند؛ در نتیجه مهاجم به Persistent Remote Access و Remote Desktop روی سیستم قربانی دست مییابد. نمونههایی برای Windows و macOS مشاهده شدهاند. برخی Loaderها پیش از نصب RMM تلاش میکنند AMSI، Microsoft Defender و SmartScreen را مختل کرده، Defender Exclusion ایجاد و Mark-of-the-Web را حذف کنند. مهاجم همچنین Payload و Hashها را مرتب تغییر میدهد و از Dropbox و Cloudflare Tunnel برای Delivery استفاده میکند؛ بنابراین اتکا به Hash یا Reputation بهتنهایی کافی نیست.
حمله Supply Chain به QuickFox و انتشار Backdoor از طریق Installer آلوده
Fortinet یک Supply Chain Attack طولانیمدت علیه QuickFox را شناسایی کرده که از حداقل اوت ۲۰۲۵، نسخههایی از Windows Installer این نرمافزار را برای انتشار Backdoor موسوم به FDMTP آلوده کرده است. کد مخرب از داخل برنامه QuickFox، JavaScript را از دامنه جعلی cdns3[.]51quickfox[.]cn دریافت و پس از شناسایی سیستمهای هدف، Backdoor را با استفاده از DLL Side-Loading نصب میکرد. این حمله عملاً Windows Endpointها را هدف قرار داده است. FDMTP اطلاعات سیستم و Processهای در حال اجرا را جمعآوری کرده و امکان دریافت و اجرای Pluginهای اضافی از C2 را فراهم میکند؛ در نتیجه مهاجم میتواند Persistent Remote Access به سیستم آلوده داشته باشد. QuickFox اجزای مخرب را در نسخه 3.59.6 حذف کرده است.