بیشتر مشکلات امنیتی این هفته لباس ابزارهای مفید را به تن کردند. یک بسته نرم‌افزاری داده‌ها را سرقت کرد، یک افزونه جعلی دسترسی از راه دور را باز کرد، یک برنامه امنیتی به جاسوس‌افزار تبدیل شد و یک تصویر، دستورات مخفی را به یک عامل هوش مصنوعی تزریق کرد. سایر تهدیدات نیز در سیستم‌های باز، کدهای ضعیف و ترافیک عادی شبکه پنهان شده بودند. خطر نادیده گرفتن این تهدیدات آسان بود زیرا همگی عادی و بی‌خطر به نظر می‌رسیدند.

آپلودهای پشتیبانی گیت‌هاب با قطعی مواجه می‌شوند

گیت‌هاب تغییر امنیتی پیش‌رویی را اعلام کرده که ممکن است بر آپلود بسته‌های پشتیبانی GitHub Enterprise Server (GHES) تأثیر بگذارد. از ۱۸ اوت ۲۰۲۶، گیت‌هاب آپلود بسته‌های پشتیبانی خط فرمان از تجهیزات قدیمی‌تر GHES که با پچ‌های امنیتی موردنیاز به‌روز نشده‌اند را رد خواهد کرد.

برای جلوگیری از هرگونه اختلال در هنگام ارسال بسته‌های پشتیبانی با دستورات ghe-support-bundle، ghe-cluster-support-bundle یا ghe-support-upload، نمونه GHES باید به آخرین نسخه پچ موجود برای خط نسخه فعلی به‌روز شود. حداقل نسخه‌های پچ موردنیاز عبارتند از: 3.21.3، 3.20.5، 3.19.9، 3.18.12 و 3.17.18.

دستور npm install بدافزار سرقت‌کننده اطلاعات را فعال می‌کند

مشخص شده است که یک بسته npm به نام @copilot-mcp/apex به عنوان یک دراپ‌ر پس از نصب عمل می‌کند و یک بدافزار سرقت اطلاعات macOS را روی هر دستگاهی که دستور npm install یا npx @copilot-mcp/apex را اجرا می‌کند، نصب می‌کند. این بار malicious از طریق یک دراپ‌ر دیگر به نام @apexfdn/apex نیز توزیع شده است.

بر اساس گزارش SefeDep، در macOS مرحله دوم دراپ‌ر یک بار AppleScript را رمزگشایی کرده و از طریق osascript اجرا می‌کند. بار رمزگشایی شده یک بدافزار سرقت‌کننده از خانواده AMOS با ۷۰۷ خط کد است که رمز عبور ورود را از طریق یک درخواست سیستم جعلی فیشینگ می‌کند. سپس اطلاعات احراز هویت مرورگر، بیش از ۲۰ کیف پول رمزارز، کلیدهای SSH، اطلاعات احراز هویت AWS و Kubernetes، Keychain ورود، تلگرام و تاریخچه shell را در مسیر /tmp/osalogging.zip جمع‌آوری کرده و آن را از طریق HTTPS PUT قطعه‌قطعه به زیرساخت مهاجم آپلود می‌کند.

این بدافزار همچنین یک LaunchAgent راه‌اندازی می‌کند که هر ۶۰ ثانیه یک‌بار از سرور فرمان و کنترل مهاجم نظرسنجی می‌کند تا اطمینان حاصل شود که عفونت پس از سرقت اولیه اطلاعات نیز باقی می‌ماند.

افزونه جعلی VS Code پشت‌سرجه را باز می‌کند

یک افزونه مارکت‌پلیس Microsoft Visual Studio Code به نام «Markdown All Pro» با شناسه markdown.markdown-all-pro خود را به جای افزونه قانونی «Markdown All in One» با بیش از ۱۴ میلیون دانلود جا زده است. نصب این افزونه مخرب باعث می‌شود جزئیات دستگاه به مهاجم ارسال شود و کانالی باز می‌شود که از طریق آن اپراتور می‌تواند بدون نیاز به دستکاری مجدد افزونه، هر دستور اضافی دیگری را ارسال کند.

Manifold Security گزارش داد که پس از نصب، این افزونه نام کاربری و نام میزبان دستگاه را از طریق HTTP متن باز به یک IP از پیش تعیین شده ارسال کرده و یک فایل راه دور را روی دیسک دانلود می‌کند، بدون نیاز به هیچ تعاملی از سوی کاربر. این افزونه عمداً خود را به عنوان یک ابزار مورد اعتماد جا می‌زند و واکشی راه دوری که انجام می‌دهد یک کانال تحویل زنده است که بار آن را اپراتور می‌تواند در هر زمان تغییر دهد.

پس از اینکه مایکروسافت این افزونه را حذف کرد، آن با نام مشابهی (MarkdownLinks.markdown-links-pro) دوباره ظاهر شد. افزونه دوم نیز متعاقباً حذف شده است.

نسخه‌های قدیمی PyPI قفل شدند

Python Package Index (PyPI) تغییر امنیتی جدیدی ایجاد کرده که آپلود فایل‌های جدید را به نسخه‌هایی که بیش از ۱۴ روز از انتشار آن‌ها می‌گذرد، رد می‌کند. این محدودیت برای جلوگیری از آلوده شدن نسخه‌های قدیمی و طولانی‌مدت باثبات در صورت به خطر افتادن توکن‌های انتشار یا گردش‌های کاری پروژه‌های PyPI اعمال شده است.

تا آنجا که اطلاع رسانی شده، این مورد هنوز سوءاستفاده نشده است، اما هیچ دلیل فنی وجود ندارد جز اینکه مهاجمان نمی‌دانستند این کار ممکن است. این تغییر پیشگیرانه نشان‌دهنده افزایش هوشیاری پلتفرم‌های توزیع بسته‌های نرم‌افزاری در برابر تهدیدات زنجیره تأمین است.

فیشینگ بدافزار بانکی Lampion را تحویل می‌دهد

یک کمپین جدید بدافزاری با استفاده از ایمیل‌های فیشینگ که خود را به عنوان ارتباطات مالی و اداری جا می‌زنند، کاربران پرتغالی را هدف قرار می‌دهد تا بدافزار بانکی Lampion را تحویل دهد. این خانواده بدافزار بانکی برزیلی که برای اولین بار در دسامبر ۲۰۱۹ به صورت عمومی مستند شد، از lineage ChePro مشتق شده و به طور مداوم پرتغال و سایر کشورهای پرتغالی‌زبان را هدف قرار داده است.

تزریق دستور در تصاویر هوش مصنوعی

یکی از تهدیدات نوظهور این هفته، پنهان کردن دستورات مخفی در تصاویر بود که به عامل‌های هوش مصنوعی ارسال می‌شد. این تکنیک که به عنوان Image Prompt Injection شناخته می‌شود، نشان‌دهنده سطح جدیدی از پیچیدگی در حملات سایبری است که در آن مهاجمان از توانایی مدل‌های زبانی در پردازش تصویر سوءاستفاده می‌کنند.

جاسوس‌افزار اندروید در نقاب برنامه امنیتی

یک برنامه که ظاهراً برای افزایش امنیت طراحی شده بود، در واقع به جاسوس‌افزار اندرویدی تبدیل شده بود. این الگوی تکراری پنهان شدن بدافزارها در پس ابزارهای مفید، یکی از چالش‌های اصلی امنیت سایبری مدرن است که کاربران را در تشخیص تهدیدات واقعی دچار سردرگمی می‌کند.

حملات PLC و تهدیدات صنعتی

تهدیدات هفته شامل حملات به کنترل‌کننده‌های منطقی برنامه‌پذیر (PLC) نیز بود که نشان‌دهنده تمرکز مهاجمان بر زیرساخت‌های صنعتی و سیستم‌های کنترل صنعتی است. این حملات می‌توانند پیامدهای فیزیکی جدی به همراه داشته باشند و فراتر از آسیب‌های صرفاً دیجیتالی عمل کنند.