خلاصه هفتگی امنیت سایبری — این هفته حملات از سرویسهای در معرض اینترنت، باگهای قدیمی که دوباره فعال شدهاند و نشستهای مرورگر آغاز شد. دسترسیهای موجود مستقیماً به نفوذهای گسترده انجامید و نشان داد که مدیریت دسترسی و پیگیری وصلهها تعیینکننده است.
تهدید هفته — بهرهبرداری از آسیبپذیری بحرانی VMware
گزارشها حاکی است یک گروه APT با ارتباطهای احتمالی به چین از VMware vCenter برای سوءاستفاده از CVE-2026-59310 (CVSS 9.8) استفاده کردهاند. این نقص عبور از مسیر دایرکتوری را ممکن میسازد و مهاجمان را به اجرای کد دلخواه میرساند. موارد مشاهدهشده شامل استقرار بکدور، یک باینری SSH معکوس و اجرای نسخهای مشتق از باجافزار Babuk است. محققان QUIRSO معتقدند اجرای باجافزار غالباً بهعنوان پوشش برای پنهانسازی نفوذ اصلی و مختلکردن تحلیل قضایی بهکار رفته است.
اقدام سریع: وصلههای VMware را فوراً اعمال کنید، دسترسی مدیریتی vCenter را محدود نمایید و لاگهای دسترسی را بهدقت مانیتور کنید. برای جزئیات فنی به صفحه NVD مربوط به CVE و بیانیه رسمی VMware مراجعه کنید.
اخبار برتر
بهرهبرداری از macOS برای کاشت ماینر
آسیبپذیری CVE-2026-65400 در مؤلفه اشتراکگذاری صفحه (Screen Sharing) macOS با امتیاز CVSS 9.8 برای استقرار ماینر مونرو سوءاستفاده شده است. اپل این مشکل را در نسخههای macOS Tahoe 26.6.1، Sequoia 15.7.9 و Sonoma 14.8.9 رفع کرد. مرکز ملی امنیت سایبری هلند (NCSC-NL) گزارش داده در مواردی که پورت 5900 از اینترنت قابل دسترسی بوده، مهاجمان با افزایش سطح دسترسی به root ماینر نصب کردهاند.
توصیه حفاظتی: درگاههای مدیریتی را از دسترس اینترنت خارج کنید، احراز هویت دومرحلهای برای دسترسیهای از راه دور فعال نمایید و سیستمهای macOS را بهروزرسانی کنید. اطلاعیههای رسمی اپل در support.apple.com را دنبال کنید.
لازاروس و بهرهبرداری از 0-day ویندوز
تحقیقات گروههای صنعتی، گروه معروف کرهشمالی Lazarus Group را با سوءاستفاده از نقص ارتقای امتیاز در راننده AFD.sys مرتبط ساختهاند. این نقص با شناسه CVE-2026-68820 (CVSS 7.0) در بهروزرسانی Patch Tuesday اوت 2026 مایکروسافت رفع شد. اهداف شامل شرکتهای دفاعی و هوافضا در فرانسه، آلمان، برزیل و هند بودهاند و نمونههایی از بدافزار ForestTiger و یک بکدور جدید با نام Troy گزارش شده است. این حملات با مهندسی اجتماعی از طریق آگهیهای شغلی جعلی و فریب قربانیان انجام میشوند.
اقدام حفاظتی: وصلههای امنیتی مایکروسافت را فوراً نصب کنید، دسترسیهای غیرضروری را غیرفعال نمایید و ترافیک خروجی نامتعارف را رصد کنید. بیانیههای مایکروسافت در MSRC مرجع مناسبی است.
GeoServer وصله اضطراری برای SQLi منتشر کرد
توسعهدهندگان GeoServer پچهایی برای یک آسیبپذیری SQL injection بحرانی منتشر کردند که میتواند منجر به اجرای کد از راه دور شود (نسخههای 3.0.1، 2.28.5 و 2.27.6). سوءاستفاده فعال ظرف چند ساعت پس از افشا آغاز شد و صدها تلاش حمله از مجموعهای محدود از آدرسهای IP ثبت شد. اطلاعات و پچها در وبسایت رسمی GeoServer قابل دسترس است.
Amnesia Stealer؛ استیلری که نشستهای مرورگر را میرباید
یک خانواده جدید از استیلرها با نام Amnesia Stealer برای macOS کشف شده است. این بدافزار از ترکیب مهندسی اجتماعی و حملات ClickFix استفاده میکند و اطلاعات را از 16 مرورگر مبتنی بر Chromium، کیفپولهای رمزارز، رمزهای عبور و iCloud Keychain میدزد. یک ماژول استریمینگ نیز امکان کنترل تعاملی مرورگر قربانی را فراهم میکند. خطر مهم این است که بدافزار میتواند پروفایل Chromium شامل وضعیتهای احراز هویت را کپی و در مرورگری headless بارگذاری کند تا از نشستهای واردشده سوءاستفاده نماید.
توصیههای دفاعی: احراز هویت چندعاملی را برای سرویسها فعال کنید، پروفایلها را جدا نگه دارید، و راهکارهای EDR را برای شناسایی رفتارهای مشکوک بهکار بگیرید.
اقدامات فوری و اولویتها
- همه وصلههای امنیتی مرتبط با VMware، مایکروسافت و اپل را فوراً اعمال کنید.
- دسترسی سرویسهای حساس از اینترنت را محدود کنید و قوانین فایروال برای پورتهای مدیریتی را سختگیرانه کنید.
- احراز هویت چندعاملی و مدیریت قوی کلیدها/رمزها را برای حسابهای با دسترسی بالا اجرا نمایید.
- لاگها و شاخصهای نفوذ (IOCs) را مرتب بررسی کنید و روی ترافیک خروجی غیرمعمول نظارت داشته باشید.
- آموزشهای مهندسی اجتماعی برای کارکنان برگزار کنید تا مواجهه با فریبهای شغلی و فیشینگ کاهش یابد.
پذیرش سریع فناوریهای نو مانند هوش مصنوعی بدون چارچوبهای حاکمیتی مناسب، سازمانها را در برابر خطاهای انسانی و ضعفهای محافظتی آسیبپذیر میسازد. اغلب نفوذها منشأ مدیریتی و دسترسی دارند؛ بنابراین پیگیری وصلهها، محدودسازی سطح حمله و تقویت تیمهای پاسخ به حادثه باید اولویت اصلی باشد.





