FCA Threat Signal
Critical vulnerabilities. Clear priorities. Smarter customers.
سطح اولویت امنیتی این هفته در وضعیت «بالا» قرار دارد؛ بهگونهای که تأخیر در اعمال وصلههای امنیتی یا اقدامات کاهشی میتواند ریسک نفوذ و گسترش حملات را افزایش دهد. تمرکز فوری باید بر موارد CISA KEV، داراییهای در معرض اینترنت و کنترلهای کاهش ریسک باشد. در کنار این موارد، این شماره به روندهای نوظهور تهدیدات سایبری نیز میپردازد؛ از سوءاستفاده از سرویسهای مورد اعتماد و حرکت جانبی گرفته تا اخاذی ثانویه، جاسوسی سایبری و مهندسی اجتماعی مبتنی بر هوش مصنوعی.
کلاپ با سوءاستفاده از PTC Windchill، اعتبارنامهها و دادههای مهندسی را هدف قرار میدهد
گروه باجافزاری Clop با سوءاستفاده از آسیبپذیری CVE-2026-12569 با امتیاز CVSS 9.3 در سرورهای آسیبپذیر PTC Windchill و FlexPLM، یک وبشل سفارشی مبتنی بر JSP را روی این سامانههای مدیریت چرخه عمر محصول (PLM) مستقر میکند. این بدافزار برخلاف یک وبشل معمولی، برای محیط Windchill طراحی شده و قادر است اعتبارنامههای ذخیرهشده در این سامانه را رمزگشایی کند؛ از جمله اطلاعات ورود LDAP و حسابهای مدیریتی. همچنین میتواند فایلهای مهندسی و دادههای طراحی محصول را شناسایی و استخراج کند، فایلهای دلخواه را دانلود کند و Payloadهای Java را مستقیماً در حافظه اجرا کند. در صورت سرقت اعتبارنامههای LDAP با سطح دسترسی بالا، مهاجمان ممکن است بتوانند به Active Directory و دیگر سرویسهای متصل به دایرکتوری حرکت جانبی داشته باشند.
Ransom Busters قربانیان باجافزار را با اخاذی ثانویه هدف قرار میدهد
عامل تهدیدی با نام Ransom Busters با سازمانهایی که پیشتر قربانی حملات باجافزاری شدهاند تماس میگیرد و مدعی است زیرساخت مهاجمان باجافزاری را هک کرده و میتواند در ازای دریافت ۲۰ تا ۶۰ هزار دلار، دادههای سرقتشده را بازیابی یا حذف کند. شواهد بهدستآمده از برخی رخدادها نشان میدهد این گروه ممکن است در واقع یکی از وابستگان باجافزاری دخیل در نفوذ اولیه باشد، نه یک سرویس مستقل بازیابی اطلاعات. همچنین هیچ تضمینی وجود ندارد که پرداخت وجه واقعاً به حذف دادههای سرقتشده منجر شود.
SilkParasite دولتهای آسیای مرکزی را با RATهای جدید هدف قرار میدهد
یک کارزار جاسوسی سایبری تازهشناساییشده با نام SilkParasite، سازمانهای دولتی در آسیای مرکزی را از طریق ایمیلهای Spear Phishing هدف قرار داده است. این ایمیلها حاوی فایلهای RAR رمزدار و اسناد مخرب Office هستند. مهاجمان برای اجرای بدافزار از چندین ابزار دسترسی از راه دور (RAT)، از جمله پنج خانواده که پیشتر مستند نشده بودند، استفاده میکنند و روش اصلی اجرای آنها DLL Sideloading از طریق برنامههای قانونی و امضاشده است.
Phishing 3.0 از عاملهای هوش مصنوعی و دیپفیک برای گسترش مهندسی اجتماعی استفاده میکند
پژوهشگران امنیتی هشدار دادهاند که فیشینگ در حال عبور از الگوی سنتی لینکها و پیوستهای مخرب و حرکت به سمت مهندسی اجتماعی بسیار شخصیسازیشده با کمک هوش مصنوعی در ایمیل، پلتفرمهای همکاری، تماسهای صوتی و ویدئویی است. عاملهای هوش مصنوعی میتوانند شناسایی و جمعآوری اطلاعات درباره قربانی را خودکار کنند، پیامهای فریبنده و متقاعدکننده را در مقیاس بالا تولید کنند و تعامل خود را بهصورت لحظهای با واکنش کاربر تطبیق دهند. در همین حال، دیپفیکها امکان جعل هویت مدیران یا همکاران مورد اعتماد را فراهم میکنند.