FCA Threat Signal
Critical vulnerabilities. Clear priorities. Smarter customers.
سطح تهدید این هفته **«بحرانی»** ارزیابی شده است؛ وجود تهدیدها و آسیبپذیریهای با ریسک بسیار بالا، نیازمند بررسی فوری داراییهای در معرض، اولویتبندی اصلاحات و اجرای بدون تأخیر اقدامات امنیتی است. این سطح بیانگر شرایطی است که در آن تأخیر در شناسایی و رفع موارد پرخطر میتواند احتمال نفوذ، دسترسی غیرمجاز، اختلال در سرویسها یا گسترش دامنه حمله را افزایش دهد. ازاینرو، توصیه میشود تیمهای امنیتی ضمن شناسایی سریع سامانههای تحت تأثیر، اقدامات اصلاحی و کنترلی مرتبط را با **بالاترین اولویت عملیاتی** اجرا کرده و وضعیت داراییهای حیاتی را تا زمان رفع ریسک بهصورت مستمر پایش کنند.
آسیبپذیری فعال Oracle Proxy Plug-in؛ نیازمند وصله فوری
سیبپذیری CVE-2026-21962 با امتیاز بحرانی CVSS 10.0 بهطور فعال در حملات مورد سوءاستفاده قرار گرفته است. این نقص امنیتی، Oracle HTTP Server و WebLogic Server Proxy Plug-in برای Apache HTTP Server و IIS را تحت تأثیر قرار میدهد و به مهاجم راه دور اجازه میدهد بدون نیاز به احراز هویت و از طریق HTTP به دادههای حساس دسترسی پیدا کرده یا آنها را تغییر دهد، ایجاد کند یا حذف کند.
بکدور SLEEPWALKER روشهای سنتی شناسایی در شبکه را دور میزند
پژوهشگران بکدور ویندوزی SLEEPWALKER را شناسایی کردهاند که برخلاف بسیاری از بدافزارها، ارتباط دورهای با سرور مهاجم ندارد و تنها پس از دریافت یک بسته شبکهای خاص فعال میشود. نمونه بررسیشده با نام **dpapi.dll** در کنار فایل قانونی **ERAAgent.exe**، مربوط به Agent مدیریتی ESET، قرار میگیرد و از طریق تکنیک **DLL Side-Loading** اجرا میشود. پس از فعالسازی، این بکدور میتواند کد را در حافظه اجرا کند، فایل منتقل کند، حرکت جانبی در شبکه انجام دهد و از چند مسیر برای ارتباط با مهاجم استفاده کند. نبود **Beaconing** دورهای باعث میشود شناسایی آن با روشهای سنتی مبتنی بر ترافیک خروجی و IOCهای شبکه دشوارتر باشد. این حمله ناشی از آسیبپذیری در ESET نیست؛ مهاجم باید از قبل دسترسی سطحبالا به سیستم داشته باشد. بنابراین SLEEPWALKER یک ابزار **پس از نفوذ** برای حفظ دسترسی و گسترش فعالیت مهاجم در شبکه محسوب میشود.
بدافزارهای E4del و PINHOLE از Bannerهای FTP برای دریافت دستورات مخرب سوءاستفاده میکنند
پژوهشگران کارزارهایی را شناسایی کردهاند که دو بدافزار کنترل از راه دور جدید به نامهای E4del و PINHOLE را منتشر میکنند. در این حملات، مهاجمان از Banner اولیه سرور FTP بهعنوان Dead Drop Resolver (DDR) استفاده میکنند؛ به این معنا که دستورات مخرب مستقیماً در پاسخ اولیه سرور FTP قرار میگیرند و بدافزار بدون نیاز به دانلود یک فایل فرمان جداگانه، دستورهای موردنیاز خود را دریافت میکند. حملات مشاهدهشده معمولاً با فایلهای مخرب LNK در حملات فیشینگ آغاز میشوند و سپس زنجیره اجرا با استفاده از FTP، PowerShell، WebDAV، rundll32 و conhost ادامه پیدا میکند. بدافزار E4del قابلیتهایی مانند اجرای Shell از راه دور، ثبت اسکرینشات، استریم دسکتاپ و اجرای Payloadهای جدید دارد. نسخه پیشرفتهتر PINHOLE نیز میتواند فایلها را سرقت کند، پردازشها را کنترل کند، دستورات PowerShell اجرا کند و بدافزارهای بیشتری روی سیستم مستقر کند.
چند نسخه Kaspersky Endpoint Security در آستانه پایان یا محدود شدن پشتیبانی
پیرو اعلام Kaspersky طی شش ماه آینده، وضعیت پشتیبانی چند نسخه از Kaspersky Endpoint Security تغییر خواهد کرد. پشتیبانی کامل KES for Windows 12.3.0.493 در ۱۸ اکتبر ۲۰۲۶ و نسخه 12.4.0.467 در ۱۸ ژانویه ۲۰۲۷ به پایان میرسد. همچنین KES for Windows 12.7.0.533 از ۱۸ اکتبر ۲۰۲۶، نسخه 12.8.0.505 از ۲۱ ژانویه ۲۰۲۷ و KES for Linux 12.2.0.2412 از ۲۳ دسامبر ۲۰۲۶ وارد مرحله پشتیبانی محدود (Limited Support) خواهند شد.