خلاصه هفتگی امنیت سایبری — این هفته حملات از سرویس‌های در معرض اینترنت، باگ‌های قدیمی که دوباره فعال شده‌اند و نشست‌های مرورگر آغاز شد. دسترسی‌های موجود مستقیماً به نفوذهای گسترده انجامید و نشان داد که مدیریت دسترسی و پیگیری وصله‌ها تعیین‌کننده است.

تهدید هفته — بهره‌برداری از آسیب‌پذیری بحرانی VMware

گزارش‌ها حاکی است یک گروه APT با ارتباط‌های احتمالی به چین از VMware vCenter برای سوءاستفاده از CVE-2026-59310 (CVSS 9.8) استفاده کرده‌اند. این نقص عبور از مسیر دایرکتوری را ممکن می‌سازد و مهاجمان را به اجرای کد دلخواه می‌رساند. موارد مشاهده‌شده شامل استقرار بک‌دور، یک باینری SSH معکوس و اجرای نسخه‌ای مشتق از باج‌افزار Babuk است. محققان QUIRSO معتقدند اجرای باج‌افزار غالباً به‌عنوان پوشش برای پنهان‌سازی نفوذ اصلی و مختل‌کردن تحلیل قضایی به‌کار رفته است.

اقدام سریع: وصله‌های VMware را فوراً اعمال کنید، دسترسی مدیریتی vCenter را محدود نمایید و لاگ‌های دسترسی را به‌دقت مانیتور کنید. برای جزئیات فنی به صفحه NVD مربوط به CVE و بیانیه رسمی VMware مراجعه کنید.

اخبار برتر

بهره‌برداری از macOS برای کاشت ماینر

آسیب‌پذیری CVE-2026-65400 در مؤلفه اشتراک‌گذاری صفحه (Screen Sharing) macOS با امتیاز CVSS 9.8 برای استقرار ماینر مونرو سوءاستفاده شده است. اپل این مشکل را در نسخه‌های macOS Tahoe 26.6.1، Sequoia 15.7.9 و Sonoma 14.8.9 رفع کرد. مرکز ملی امنیت سایبری هلند (NCSC-NL) گزارش داده در مواردی که پورت 5900 از اینترنت قابل دسترسی بوده، مهاجمان با افزایش سطح دسترسی به root ماینر نصب کرده‌اند.

توصیه حفاظتی: درگاه‌های مدیریتی را از دسترس اینترنت خارج کنید، احراز هویت دومرحله‌ای برای دسترسی‌های از راه دور فعال نمایید و سیستم‌های macOS را به‌روزرسانی کنید. اطلاعیه‌های رسمی اپل در support.apple.com را دنبال کنید.

منظرۀ مفهومی گزارش تهدیدات سایبری

لازاروس و بهره‌برداری از 0-day ویندوز

تحقیقات گروه‌های صنعتی، گروه معروف کره‌شمالی Lazarus Group را با سوءاستفاده از نقص ارتقای امتیاز در راننده AFD.sys مرتبط ساخته‌اند. این نقص با شناسه CVE-2026-68820 (CVSS 7.0) در به‌روزرسانی Patch Tuesday اوت 2026 مایکروسافت رفع شد. اهداف شامل شرکت‌های دفاعی و هوافضا در فرانسه، آلمان، برزیل و هند بوده‌اند و نمونه‌هایی از بدافزار ForestTiger و یک بک‌دور جدید با نام Troy گزارش شده است. این حملات با مهندسی اجتماعی از طریق آگهی‌های شغلی جعلی و فریب قربانیان انجام می‌شوند.

اقدام حفاظتی: وصله‌های امنیتی مایکروسافت را فوراً نصب کنید، دسترسی‌های غیرضروری را غیرفعال نمایید و ترافیک خروجی نامتعارف را رصد کنید. بیانیه‌های مایکروسافت در MSRC مرجع مناسبی است.

GeoServer وصله اضطراری برای SQLi منتشر کرد

توسعه‌دهندگان GeoServer پچ‌هایی برای یک آسیب‌پذیری SQL injection بحرانی منتشر کردند که می‌تواند منجر به اجرای کد از راه دور شود (نسخه‌های 3.0.1، 2.28.5 و 2.27.6). سوءاستفاده فعال ظرف چند ساعت پس از افشا آغاز شد و صدها تلاش حمله از مجموعه‌ای محدود از آدرس‌های IP ثبت شد. اطلاعات و پچ‌ها در وب‌سایت رسمی GeoServer قابل دسترس است.

Amnesia Stealer؛ استیلری که نشست‌های مرورگر را می‌رباید

یک خانواده جدید از استیلرها با نام Amnesia Stealer برای macOS کشف شده است. این بدافزار از ترکیب مهندسی اجتماعی و حملات ClickFix استفاده می‌کند و اطلاعات را از 16 مرورگر مبتنی بر Chromium، کیف‌پول‌های رمزارز، رمزهای عبور و iCloud Keychain می‌دزد. یک ماژول استریمینگ نیز امکان کنترل تعاملی مرورگر قربانی را فراهم می‌کند. خطر مهم این است که بدافزار می‌تواند پروفایل Chromium شامل وضعیت‌های احراز هویت را کپی و در مرورگری headless بارگذاری کند تا از نشست‌های واردشده سوءاستفاده نماید.

توصیه‌های دفاعی: احراز هویت چندعاملی را برای سرویس‌ها فعال کنید، پروفایل‌ها را جدا نگه دارید، و راهکارهای EDR را برای شناسایی رفتارهای مشکوک به‌کار بگیرید.

اقدامات فوری و اولویت‌ها

  • همه وصله‌های امنیتی مرتبط با VMware، مایکروسافت و اپل را فوراً اعمال کنید.
  • دسترسی سرویس‌های حساس از اینترنت را محدود کنید و قوانین فایروال برای پورت‌های مدیریتی را سخت‌گیرانه کنید.
  • احراز هویت چندعاملی و مدیریت قوی کلیدها/رمزها را برای حساب‌های با دسترسی بالا اجرا نمایید.
  • لاگ‌ها و شاخص‌های نفوذ (IOCs) را مرتب بررسی کنید و روی ترافیک خروجی غیرمعمول نظارت داشته باشید.
  • آموزش‌های مهندسی اجتماعی برای کارکنان برگزار کنید تا مواجهه با فریب‌های شغلی و فیشینگ کاهش یابد.

پذیرش سریع فناوری‌های نو مانند هوش مصنوعی بدون چارچوب‌های حاکمیتی مناسب، سازمان‌ها را در برابر خطاهای انسانی و ضعف‌های محافظتی آسیب‌پذیر می‌سازد. اغلب نفوذها منشأ مدیریتی و دسترسی دارند؛ بنابراین پیگیری وصله‌ها، محدودسازی سطح حمله و تقویت تیم‌های پاسخ به حادثه باید اولویت اصلی باشد.

منابع و راهنمایی‌های بیشتر