FCA Group
Unlimited Growth

FCA Threat Signal

Critical vulnerabilities. Clear priorities. Smarter customers.

ISSUE 61 12 AUG — 19 AUG 2026
در حال بهره‌برداری فعال
1
آسیب‌پذیری‌های مرتبط
محصولات تحت پوشش
2
سطح اولویت این هفته
High
ماتریس اولویت وصله
P1بحرانی
بهره‌برداری در دسترس یا قریب‌الوقوع، بلافاصله وصله کنید.
P2بالا
شدت بالا یا بهره‌برداری شناخته‌شده. تا 7 روز آینده وصله کنید.
P3متوسط
ریسک متوسط یا بهره‌برداری محدود. تا 30 روز آینده وصله کنید.
پایش
ریسک پایین یا بهره‌برداری نامحتمل. پایش کنید و برنامه‌ریزی کنید.
خلاصه اجرایی و پیامدهای سازمانی
•••

سطح اولویت امنیتی این هفته در وضعیت «بالا» قرار دارد؛ به‌گونه‌ای که تأخیر در اعمال وصله‌های امنیتی یا اقدامات کاهشی می‌تواند ریسک نفوذ و گسترش حملات را افزایش دهد. تمرکز فوری باید بر موارد CISA KEV، دارایی‌های در معرض اینترنت و کنترل‌های کاهش ریسک باشد. در کنار این موارد، این شماره به روندهای نوظهور تهدیدات سایبری نیز می‌پردازد؛ از سوءاستفاده از سرویس‌های مورد اعتماد و حرکت جانبی گرفته تا اخاذی ثانویه، جاسوسی سایبری و مهندسی اجتماعی مبتنی بر هوش مصنوعی.

مهم‌ترین اخبار امنیتی هفته
01

کلاپ با سوءاستفاده از PTC Windchill، اعتبارنامه‌ها و داده‌های مهندسی را هدف قرار می‌دهد

گروه باج‌افزاری Clop با سوءاستفاده از آسیب‌پذیری CVE-2026-12569 با امتیاز CVSS 9.3 در سرورهای آسیب‌پذیر PTC Windchill و FlexPLM، یک وب‌شل سفارشی مبتنی بر JSP را روی این سامانه‌های مدیریت چرخه عمر محصول (PLM) مستقر می‌کند. این بدافزار برخلاف یک وب‌شل معمولی، برای محیط Windchill طراحی شده و قادر است اعتبارنامه‌های ذخیره‌شده در این سامانه را رمزگشایی کند؛ از جمله اطلاعات ورود LDAP و حساب‌های مدیریتی. همچنین می‌تواند فایل‌های مهندسی و داده‌های طراحی محصول را شناسایی و استخراج کند، فایل‌های دلخواه را دانلود کند و Payloadهای Java را مستقیماً در حافظه اجرا کند. در صورت سرقت اعتبارنامه‌های LDAP با سطح دسترسی بالا، مهاجمان ممکن است بتوانند به Active Directory و دیگر سرویس‌های متصل به دایرکتوری حرکت جانبی داشته باشند.

اقدام پیشنهادی: رفع آسیب‌پذیری CVE-2026-12569 در تمامی سامانه‌های Windchill و FlexPLM، به‌ویژه نمونه‌های در دسترس از اینترنت، باید در اولویت قرار گیرد. تیم‌های امنیتی باید وجود فایل‌های JSP غیرمجاز و سایر نشانه‌های وب‌شل را بررسی کرده و فعالیت‌های مشکوک مرتبط با پیمایش مخازن فایل، اجرای کد Java، استخراج داده و حرکت جانبی را مورد بررسی قرار دهند. در صورت احتمال نفوذ، صرفاً نصب وصله کافی نیست و باید اعتبارنامه‌های Windchill، LDAP، حساب‌های مدیریتی، ذخیره‌سازی و سایر حساب‌هایی که برنامه به آن‌ها دسترسی داشته است، تغییر داده شوند.
02

Ransom Busters قربانیان باج‌افزار را با اخاذی ثانویه هدف قرار می‌دهد

عامل تهدیدی با نام Ransom Busters با سازمان‌هایی که پیش‌تر قربانی حملات باج‌افزاری شده‌اند تماس می‌گیرد و مدعی است زیرساخت مهاجمان باج‌افزاری را هک کرده و می‌تواند در ازای دریافت ۲۰ تا ۶۰ هزار دلار، داده‌های سرقت‌شده را بازیابی یا حذف کند. شواهد به‌دست‌آمده از برخی رخدادها نشان می‌دهد این گروه ممکن است در واقع یکی از وابستگان باج‌افزاری دخیل در نفوذ اولیه باشد، نه یک سرویس مستقل بازیابی اطلاعات. همچنین هیچ تضمینی وجود ندارد که پرداخت وجه واقعاً به حذف داده‌های سرقت‌شده منجر شود.

اقدام پیشنهادی: هرگونه پیشنهاد ناخواسته برای بازیابی داده پس از حمله باج‌افزاری باید بالقوه مخرب تلقی و مستقیماً به تیم پاسخ‌گویی به رخداد ارجاع شود. بر اساس ادعاهای این افراد، هیچ‌گونه اعتبارنامه، دسترسی از راه دور یا پرداختی در اختیار آن‌ها قرار ندهید. مکاتبات را به‌عنوان مدرک حفظ کنید، فرآیندهای معمول مهار باج‌افزار و تغییر اعتبارنامه‌ها را ادامه دهید و سامانه‌های آسیب‌دیده را از نظر ابزارهای RMM غیرمجاز، اجرای مشکوک PowerShell، حساب‌های محلی غیرمنتظره و شواهد استخراج داده بررسی کنید.
03

SilkParasite دولت‌های آسیای مرکزی را با RATهای جدید هدف قرار می‌دهد

یک کارزار جاسوسی سایبری تازه‌شناسایی‌شده با نام SilkParasite، سازمان‌های دولتی در آسیای مرکزی را از طریق ایمیل‌های Spear Phishing هدف قرار داده است. این ایمیل‌ها حاوی فایل‌های RAR رمزدار و اسناد مخرب Office هستند. مهاجمان برای اجرای بدافزار از چندین ابزار دسترسی از راه دور (RAT)، از جمله پنج خانواده که پیش‌تر مستند نشده بودند، استفاده می‌کنند و روش اصلی اجرای آن‌ها DLL Sideloading از طریق برنامه‌های قانونی و امضاشده است.

اقدام پیشنهادی: اجرای ماکروهای Office از منابع نامعتبر را مسدود یا به‌شدت محدود کنید و آرشیوهای رمزدار دریافتی از طریق ایمیل را با دقت بررسی کنید. به‌طور ویژه به‌دنبال برنامه‌های امضاشده‌ای باشید که DLLها را از مسیرهای غیرعادی یا قابل‌نوشتن توسط کاربر بارگذاری می‌کنند، به‌خصوص زمانی که فایل اجرایی و DLL خارج از مسیر نصب معمول در کنار یکدیگر قرار گرفته‌اند. همچنین ارتباطات غیرعادی با Google Drive و سایر سرویس‌های ابری را از سیستم‌هایی که معمولاً از آن‌ها استفاده نمی‌کنند پایش کرده و روابط مشکوک میان پردازش‌ها و ارتباطات شبکه را بررسی کنید؛ اتکا صرف به امضای فایل‌ها برای شناسایی این تهدید کافی نیست.
04

Phishing 3.0 از عامل‌های هوش مصنوعی و دیپ‌فیک برای گسترش مهندسی اجتماعی استفاده می‌کند

پژوهشگران امنیتی هشدار داده‌اند که فیشینگ در حال عبور از الگوی سنتی لینک‌ها و پیوست‌های مخرب و حرکت به سمت مهندسی اجتماعی بسیار شخصی‌سازی‌شده با کمک هوش مصنوعی در ایمیل، پلتفرم‌های همکاری، تماس‌های صوتی و ویدئویی است. عامل‌های هوش مصنوعی می‌توانند شناسایی و جمع‌آوری اطلاعات درباره قربانی را خودکار کنند، پیام‌های فریبنده و متقاعدکننده را در مقیاس بالا تولید کنند و تعامل خود را به‌صورت لحظه‌ای با واکنش کاربر تطبیق دهند. در همین حال، دیپ‌فیک‌ها امکان جعل هویت مدیران یا همکاران مورد اعتماد را فراهم می‌کنند.

اقدام پیشنهادی: استفاده از راهکارهای پیشرفته امنیت ایمیل با قابلیت تشخیص فیشینگ، جعل هویت و تهدیدات مبتنی بر رفتار را در اولویت قرار دهید و هم‌زمان با اجرای برنامه‌های مستمر افزایش آگاهی امنیت سایبری، کاربران را برای شناسایی فیشینگ شخصی‌سازی‌شده، جعل هویت مدیران و حملات مبتنی بر دیپ‌فیک آموزش دهید. برای درخواست‌های حساس مانند انتقال وجه، تغییر MFA یا ارائه اعتبارنامه نیز تأیید هویت از یک کانال مستقل الزامی باشد.
چک‌لیست اقدام این هفته
شروع چالش و دریافت امتیاز
دانش خود را بسنجید. اقدامات را تکمیل کنید و امتیاز کسب کنید.