بیشتر مشکلات امنیتی این هفته لباس ابزارهای مفید را به تن کردند. یک بسته نرمافزاری دادهها را سرقت کرد، یک افزونه جعلی دسترسی از راه دور را باز کرد، یک برنامه امنیتی به جاسوسافزار تبدیل شد و یک تصویر، دستورات مخفی را به یک عامل هوش مصنوعی تزریق کرد. سایر تهدیدات نیز در سیستمهای باز، کدهای ضعیف و ترافیک عادی شبکه پنهان شده بودند. خطر نادیده گرفتن این تهدیدات آسان بود زیرا همگی عادی و بیخطر به نظر میرسیدند.
آپلودهای پشتیبانی گیتهاب با قطعی مواجه میشوند
گیتهاب تغییر امنیتی پیشرویی را اعلام کرده که ممکن است بر آپلود بستههای پشتیبانی GitHub Enterprise Server (GHES) تأثیر بگذارد. از ۱۸ اوت ۲۰۲۶، گیتهاب آپلود بستههای پشتیبانی خط فرمان از تجهیزات قدیمیتر GHES که با پچهای امنیتی موردنیاز بهروز نشدهاند را رد خواهد کرد.
برای جلوگیری از هرگونه اختلال در هنگام ارسال بستههای پشتیبانی با دستورات ghe-support-bundle، ghe-cluster-support-bundle یا ghe-support-upload، نمونه GHES باید به آخرین نسخه پچ موجود برای خط نسخه فعلی بهروز شود. حداقل نسخههای پچ موردنیاز عبارتند از: 3.21.3، 3.20.5، 3.19.9، 3.18.12 و 3.17.18.
دستور npm install بدافزار سرقتکننده اطلاعات را فعال میکند
مشخص شده است که یک بسته npm به نام @copilot-mcp/apex به عنوان یک دراپر پس از نصب عمل میکند و یک بدافزار سرقت اطلاعات macOS را روی هر دستگاهی که دستور npm install یا npx @copilot-mcp/apex را اجرا میکند، نصب میکند. این بار malicious از طریق یک دراپر دیگر به نام @apexfdn/apex نیز توزیع شده است.
بر اساس گزارش SefeDep، در macOS مرحله دوم دراپر یک بار AppleScript را رمزگشایی کرده و از طریق osascript اجرا میکند. بار رمزگشایی شده یک بدافزار سرقتکننده از خانواده AMOS با ۷۰۷ خط کد است که رمز عبور ورود را از طریق یک درخواست سیستم جعلی فیشینگ میکند. سپس اطلاعات احراز هویت مرورگر، بیش از ۲۰ کیف پول رمزارز، کلیدهای SSH، اطلاعات احراز هویت AWS و Kubernetes، Keychain ورود، تلگرام و تاریخچه shell را در مسیر /tmp/osalogging.zip جمعآوری کرده و آن را از طریق HTTPS PUT قطعهقطعه به زیرساخت مهاجم آپلود میکند.
این بدافزار همچنین یک LaunchAgent راهاندازی میکند که هر ۶۰ ثانیه یکبار از سرور فرمان و کنترل مهاجم نظرسنجی میکند تا اطمینان حاصل شود که عفونت پس از سرقت اولیه اطلاعات نیز باقی میماند.
افزونه جعلی VS Code پشتسرجه را باز میکند
یک افزونه مارکتپلیس Microsoft Visual Studio Code به نام «Markdown All Pro» با شناسه markdown.markdown-all-pro خود را به جای افزونه قانونی «Markdown All in One» با بیش از ۱۴ میلیون دانلود جا زده است. نصب این افزونه مخرب باعث میشود جزئیات دستگاه به مهاجم ارسال شود و کانالی باز میشود که از طریق آن اپراتور میتواند بدون نیاز به دستکاری مجدد افزونه، هر دستور اضافی دیگری را ارسال کند.
Manifold Security گزارش داد که پس از نصب، این افزونه نام کاربری و نام میزبان دستگاه را از طریق HTTP متن باز به یک IP از پیش تعیین شده ارسال کرده و یک فایل راه دور را روی دیسک دانلود میکند، بدون نیاز به هیچ تعاملی از سوی کاربر. این افزونه عمداً خود را به عنوان یک ابزار مورد اعتماد جا میزند و واکشی راه دوری که انجام میدهد یک کانال تحویل زنده است که بار آن را اپراتور میتواند در هر زمان تغییر دهد.
پس از اینکه مایکروسافت این افزونه را حذف کرد، آن با نام مشابهی (MarkdownLinks.markdown-links-pro) دوباره ظاهر شد. افزونه دوم نیز متعاقباً حذف شده است.
نسخههای قدیمی PyPI قفل شدند
Python Package Index (PyPI) تغییر امنیتی جدیدی ایجاد کرده که آپلود فایلهای جدید را به نسخههایی که بیش از ۱۴ روز از انتشار آنها میگذرد، رد میکند. این محدودیت برای جلوگیری از آلوده شدن نسخههای قدیمی و طولانیمدت باثبات در صورت به خطر افتادن توکنهای انتشار یا گردشهای کاری پروژههای PyPI اعمال شده است.
تا آنجا که اطلاع رسانی شده، این مورد هنوز سوءاستفاده نشده است، اما هیچ دلیل فنی وجود ندارد جز اینکه مهاجمان نمیدانستند این کار ممکن است. این تغییر پیشگیرانه نشاندهنده افزایش هوشیاری پلتفرمهای توزیع بستههای نرمافزاری در برابر تهدیدات زنجیره تأمین است.
فیشینگ بدافزار بانکی Lampion را تحویل میدهد
یک کمپین جدید بدافزاری با استفاده از ایمیلهای فیشینگ که خود را به عنوان ارتباطات مالی و اداری جا میزنند، کاربران پرتغالی را هدف قرار میدهد تا بدافزار بانکی Lampion را تحویل دهد. این خانواده بدافزار بانکی برزیلی که برای اولین بار در دسامبر ۲۰۱۹ به صورت عمومی مستند شد، از lineage ChePro مشتق شده و به طور مداوم پرتغال و سایر کشورهای پرتغالیزبان را هدف قرار داده است.
تزریق دستور در تصاویر هوش مصنوعی
یکی از تهدیدات نوظهور این هفته، پنهان کردن دستورات مخفی در تصاویر بود که به عاملهای هوش مصنوعی ارسال میشد. این تکنیک که به عنوان Image Prompt Injection شناخته میشود، نشاندهنده سطح جدیدی از پیچیدگی در حملات سایبری است که در آن مهاجمان از توانایی مدلهای زبانی در پردازش تصویر سوءاستفاده میکنند.
جاسوسافزار اندروید در نقاب برنامه امنیتی
یک برنامه که ظاهراً برای افزایش امنیت طراحی شده بود، در واقع به جاسوسافزار اندرویدی تبدیل شده بود. این الگوی تکراری پنهان شدن بدافزارها در پس ابزارهای مفید، یکی از چالشهای اصلی امنیت سایبری مدرن است که کاربران را در تشخیص تهدیدات واقعی دچار سردرگمی میکند.
حملات PLC و تهدیدات صنعتی
تهدیدات هفته شامل حملات به کنترلکنندههای منطقی برنامهپذیر (PLC) نیز بود که نشاندهنده تمرکز مهاجمان بر زیرساختهای صنعتی و سیستمهای کنترل صنعتی است. این حملات میتوانند پیامدهای فیزیکی جدی به همراه داشته باشند و فراتر از آسیبهای صرفاً دیجیتالی عمل کنند.





