بخش قابلتوجهی از تهدیدات سایبری این هفته با ظاهری فریبنده آغاز شده: یک مخزن کد آشنا، یک نصبکننده کهutile به نظر میرسد، یا یک تنظیم همگامسازی بیضرر. اما بهزودی داستان عوض میشود، کنترل سیستم به دست دیگران میافتد و خسارتها با سرعتی فراتر از امکان تحلیل گسترش مییابند. باگهای قدیمی بازگشتند، پیشفرضهای ناامن همچنان khai thác میشوند و برخی مسیرهای حمله آنقدر سادهاند که کمتر شبیه به یک تحقیق امنیتی پیشرفته به نظر میرسند. در این گزارش هفتگی، ۱۴ مورد از پرخطرترین وقایع را بررسی میکنیم.
۱. پکیجهای مخرب NuGet: وقتی تقلب در بازی به جاسوسافزار تبدیل میشود
محققان امنیت سایبری ۱۱ بسته مخرب NuGet را شناسایی کردهاند که خود را بهعنوان ابزارهای خط فرمان .NET، رباتها و «پنلهای» بازی معرفی میکردند. در واقعیت، هر یک از این پکیجها یک دانلودر مرحله اول (First-stage Downloader) بودند که بارمخرب پایتون مرحله دوم به نام pepesoft.exe را از مخازن GitHub Releases و Hugging Face (زیر نام کاربری pepegit666) دریافت و اجرا میکردند. یک مکانیزم پیشتیم BitTorrent نیز به عنوان پشتیبان در آن تعبیه شده بود.
طبق گزارش Socket، بارمخربهای بازیابیشده از کلیدهای مواد AWS که توسط دانلودر تأمین شده بودند، برای موارد زیر استفاده میشدند:
- بازیابی پیکربندی از راه دور
- احراز هویت در Google Sheets
- اتصال فعالسازیها به سختافزار (HWID Binding)
- رعایت یک لیست ممنوعیت HWID/UUID از راه دور
در سه نمونه از بارمخربهای بایتکد مستقیم، برنامه بزرگتر اتوماسیون بازی همچنین دستورات ربات تلگرام را در اختیار داشت که قادر بودند اسکرینشاتها را به چت پیکربندیشده ارسال کنند. این نشان میدهد مهاجمان چگونه اکوسیستم توسعهدهندگان را برای توزیع بدافزار سوءاستفاده میکنند.
۲. کمپین UAT-11795: نصبکنندههای جعلی و زنجیرهای از RATها
یک گروه تهدید پیشرفته، Русский-زبان و با انگیزه مالی به نام UAT-11795 از حداقل ژوئن ۲۰۲۵ در حال هدف قرار دادن کاربران در ایالات متحده و اروپا است. این کمپین از طریق نصبکنندههای تروجانزده برای نرمافزارهای معروفی چون MobaXterm، WebEx، Zoom، DBeaver و FaceIT انجام میشود.
دو بخش اصلی این حمله عبارتند از:
- Starland RAT: یک ابزار دسترسی از راه دور (RAT) مبتنی بر پایتون.
- عامل WLDR: یک ایمپلنت حافظه C2 مبتنی بر PowerShell با قابلیتهای بیکندهی رمزگذاریشده، صفبندی وظایف و موتور اجرای Runspace.
تحلیل Cisco Talos نشان میدهد که WLDR برای اجرای بارمخربهای اضافی طراحی شده است. این گروه همچنین به استقرار CastleStealer و Remcos RAT مرتبط است. اهداف اصلی شامل دزدیدن اعتبارنامهها، داراییهای کیف پول ارزهای دیجیتال، اطلاعات Active Directory و برقراری دوام برای حملات بعدی میباشد. اکثر عفونتها در ایالات متحده گزارش شدهاند.
زنجیره حمله از طعمههای ClickFix برای توزیع اسکریپتهای HTA آغاز میشود که نصبکنندههای جعلی را دانلود کرده و Starland RAT را مستقر میکنند. Starland RAT سپس از curl.exe برای اجرای استیجر PowerShell و رمزگشایی WLDR استفاده میکند.
۳. باجافزار Spirals: رمزگذاری شبکه در کمتر از ۲۴ ساعت
یک شرکت خدمات فناوری اطلاعات در جنوب آسیا در ژوئن ۲۰۲۶ هدف باجافزاری جدید و قبلاً مستند نشده به نام Spirals قرار گرفت. تیم تهدید Symantec و Carbon Black (متعلق به Broadcom) گزارش دادند که این بارمخرب مبتنی بر Rust یا یک تهدید کاملاً جدید است یا به طور اختصاصی برای این حمله ساخته شده.
نکته وحشتناک: کمتر از ۲۴ ساعت پس از نقض اولیه، بارمخرب باجافزار به ماشینهای شبکه ارسال شد. مهاجم با نفوذ به یک وبسرور IIS روبهاینترنت و آپلود یک وبشل ASP.NET دسترسی اولیه کسب کرد. در سه ساعت، دسترسی پایدار برقرار کرد، شناسایی انجام داد، نرمافزار امنیتی نقطه پایانی را حذف نصب کرد، SAM را تخلیه کرد و پیش از استقرار در کل شبکه، کنترل را در mãos گرفت.
۴. حملات ClickFix و بروز ClickLock Stealer در macOS
در هفتههای اخیر، پلتفرم ClickFix به عنوان مجرای توزیع برای بدافزارهای جدیدی چون TELEPUZ (بدافزار ماژولار) و ClickLock Stealer عمل کرده است. ClickLock Stealer یک دزد اطلاعات و کیف پول ارزهای دیجیتال متمرکز بر macOS است که کاربران در اروپا، آمریکای شمالی و MEA را هدف قرار میدهد.
به گزارش Group-IB، این بدافزار دادهها را از طیف گستردهای از منابع استخراج میکند:
- ۸ مرورگر مختلف
- ۳۱ افزونه کیف پول رمزارز مرورگر
- ۷ افزونه مدیریت رمز عبور
- ۸ برنامه کیف پول دسکتاپ
- آدرسهای بلاکچین در ۶ زنجیره
- macOS Keychain، تاریخچه شل و اعتبارنامههای FTP
این گستردگی نشاندهنده بلوغ رو به افزایش حملات به اکوسیستم اپل است.
۵. جاسوسی از طریق همگامسازی کروم (Chrome Sync) و سایر تهدیدات
علاوه بر موارد بالا، گزارشها حاوی ۱۲ داستان دیگر از جمله:
- سوءاستفاده از تنظیمات همگامسازی کروم برای ردیابی و دزدیدن دادههای کاربران.
- بازگشت آسیبپذیریهای قدیمی که همچنان سیستمهای بدون پچ را هدف قرار میدهند.
- حملههای مهندسی اجتماعی پیشرفته با استفاده از هوش مصنوعی مولد.
- کشف حملات زنجیره تأمین نرمافزاری جدید.
جزییات کامل این موارد در گزارش کامل amenazaDay منتشر شده است.
نتیجهگیری و توصیههای امنیتی
این هفته مرة أخرى ثابت کرد که سرعت عملیات مهاجمان (۲۴ ساعت برای باجافزار) و سوءاستفاده از اعتماد ذاتی کاربران (نصبکنندههای جعلی، پکیجهای متنباز، همگامسازی مرورگر) دو چالش اصلی هستند. سازمانها و کاربران باید:
- اصلاحات امنیتی را بلافاصله اعمال کنند (Patch Management).
- نصبکنندهها را تنها از منابع رسمی دانلود کنند و هشهای فایل را بررسی نمایند.
- پایش رفتار غیرعادی شبکه (EDR/XDR) را فعال نگه دارند.
- احراز هویت چند عاملی (MFA) را در تمام حسابات الزامی کنند.
- آموزش فیشینگ و مهندسی اجتماعی را برای کاربران تداوم بخشد.
باقی بمانید و از خبرهای امنیتی با ما مطلع شوید.





