شروع بحران با یک خطای مدیریتی ساده

اکثر بحران‌های امنیتی امروزی، دقیقاً همان‌گونه پیش می‌روند که همیشه پیش رفته‌اند: با کلیک روی یک لینک ساده، اعتماد بی‌جا به یک ابزار، یا حتی با استفاده تکراری از یک نام ذخیره‌ساز ابری. این هفته نیز شاهد نمونه‌های متعدد از این سناریوی آشنا هستیم. تهدیدهای جدید نه لزوماً پیچیده‌اند و نه صداهای بلندی دارند، اما به اندازه کافی پنهان‌اند تا وقتی صورت‌حساب مالی یا خسارت عملیاتی آن‌ها پرداخت شود، شوکه شویم. در ادامه، مهم‌ترین رویدادهای امنیتی و آسیب‌پذیری‌های کشف‌شده در هفته گذشته مرور می‌شوند.

عملیات اول لایت ۲۰۲۶؛ ضربه به شبکه‌های کلاهبرداری مهندسی اجتماعی

عملیات مشترک اول لایت ۲۰۲۶ (First Light ۲۰۲۶) با همکاری ۹۷ کشور و منطقه، دستاوردهای چشمگیری در مهار کلاهبرداری‌های مبتنی بر مهندسی اجتماعی و پولشویی داشته است. این عملیات که از ۱۵ ژانویه تا ۳۰ آوریل ۲۰۲۶ ادامه داشت، منجر به دستگیری ۵۸۱۱ فرد و ضبط ۲۹۳ میلیون دلار دارایی غیرقانونی شد. طبق گزارش رسمی سازمان پلیس بین‌الملل (INTERPOL)، در این بازه زمانی بیش از ۱۴۲۰۰۰ قربانی شناسایی شده است. ارقام نشان می‌دهد که حملات فرمایشی و کلاهبرداری‌های مالی به یک تهدید فرامرزی تمام‌عیار تبدیل شده‌اند که نه‌تنها افراد عادی، بلکه سازمان‌ها و نهادهای دولتی را نیز هدف می‌گیرند.

نتایج عملیات شامل حل بیش از ۲۳۰۰۰ پرونده و شناسایی ۱۵۶۰۶ مظنون است. در اسواتینی، نیروهای امنیتی ۸۲ نفر را به اتهام اداره شبکه قمار آنلاین غیرقانونی و پولشویی دستگیر کردند. هم‌زمان پلیس تایلند موفق شد طرحی پیچیده را کشف کند که در آن مجرمان، وجوه حاصل از کلاهبرداری‌های عاطفی را به چندین ارز دیجیتال تبدیل کرده و با استفاده از swapهای زنجیره‌ای، ردپای مالی خود را مخفی می‌کردند. جزئیات این عملیات در گزارش‌های مرکز جرایم سایبری FBI به تفصیل بررسی شده است.

نمودار شبکه کلاهبرداری سایبری و پولشویی ارزی دیجیتال

بسته‌های مخرب مخفف‌نویسی‌شده؛ شکار توسعه‌دهندگان وب

تحقیقات امنیتی اخیر، خوشه‌ای شامل ۱۷ بسته مخرب در مخازن npm و PyPI را شناسایی کرده است. هدف اصلی طراحان این بدافزارها، بهره‌برداری از اعتماد توسعه‌دهندگان با شبیه‌سازی بسته‌های SDK رسمی پرداخت نظیر Paysafe، Skrill و Neteller است. این بدافزارها با استفاده از تایپ‌اسکواتینگ (Typosquatting)، تلاش می‌کنند تا اطلاعات سیستم و کلیدهای API را استخراج کرده و از طریق یک سرویس Ngrok به سرورهای خود بفرستند.

جالب توجه این است که سازندگان بدافزار لاجیک‌های خاصی برای فرار از محیط‌های آزمایشی امنیتی پیاده‌سازی کرده‌اند. بدافزار به‌طور خودکار در سیستم‌هایی با کمتر از دو هسته پردازنده اجرا نمی‌شود و همچنین نام میزبان یا نام کاربری را اسکن می‌کند تا در صورت مشاهده کلماتی مانند sandbox یا vmware، از اجرا خودداری کند. تیم تحقیقاتی Socket تأیید کرده که این عوامل تهدید، از تکنیک‌های مبهم‌سازی پیشرفته استفاده می‌کنند. آن‌ها کلید مبهم‌سازی را در هر بسته تغییر می‌دهند تا ردیابی امضای دیجیتال بدافزار دشوار شود و هر فایل هش منحصربه‌فردی تولید کند. این سبک از حملات نشان می‌دهد که زنجیره تأمین نرم‌افزار (SDLC) به یک هدف حیاتی برای کلاهبرداران مالی تبدیل شده است.

تزریق کد با تکنیک P³؛ ردپایی بدون صدا و سایه

محققان حوزه امنیت سایبری تکنیک جدیدی به نام مسموم‌سازی پارامترهای فرآیند (Process Parameter Poisoning یا P³) را تشریح کرده‌اند. این روش یک لودر قدرتمند برای تزریق شل‌کد به فرآیندهای از راه دور است که بدون فعال‌سازی مکانیسم‌های تشخیص رایج، عمل می‌کند. برخلاف روش‌های سنتی تزریق کد، این تکنیک نیاز به ایجاد یا معلق‌سازی (Suspend) فرآیندها و نخ‌ها ندارد که معمولاً توسط آنتی‌ویروس‌ها و سیستم‌های eDR شناسایی می‌شوند.

پیاده‌سازی این تکنیک در ساختار پارامترهای فرآیند، امکان اجرای مرحله‌بندی شده شل‌کد را فراهم می‌آورد. ماکس هیرشبرگر و اوغان اوغر، معماران این فناوری، تأکید کرده‌اند که این روش چابکی بالایی در نفوذ به سیستم‌های هدف دارد و برای ابزارهای دفاعی کلاسیک بسیار چالش‌برانگیز خواهد بود. این نوع حمله‌های زنجیره‌ای معمولاً در فاز پس از نفوذ (Post-Exploitation) و برای تثبیت دسترسی مهاجم استفاده می‌شود.

آسیب‌پذیری بحرانی CVE-2026-9181؛ دروازه‌ای به سرورهای Esri

یک آسیب‌پذیری با امتیاز بحرانی 9.8 در پورتال CVSS برای نسخه‌های 12.0 و قدیمی‌تر سرور Esri ArcGIS Server شناسایی شده است. این نواقص امنیتی امکان دسترسی ناخواسته به فایل‌های حساس سیستم را بدون نیاز به نام کاربری یا رمز عبور فراهم می‌کند. مهاجر می‌تواند با ارسال پارامترهای مسیر دستکاری‌شده در بخش REST Uploads، از محدودیت‌های دایرکتوری فراتر رفته و فایل‌های سیستمی را بخواند یا دستکاری کند.

بر اساس گزارش Horizon3.ai، عدم اعتبارسنجی کافی ورودی‌ها، نقطه ضعف اصلی این آسیب‌پذیری است. این موضوع به‌ویژه برای سازمان‌هایی که از سامانه‌های مکان‌مبنای سازمانی برای مدیریت زیرساخت‌ها استفاده می‌کنند، می‌تواند پیامدهای جدی امنیتی و عملیاتی داشته باشد. اپلای کامل پچ‌های امنیتی توسط توسعه‌دهندگان Esri و به‌روزرسانی فوری محصولات پیش از هرگونه اقدام احتمالی، حیاتی به نظر می‌رسد.

همپوشانی بدافزارهای باج‌آور؛ یک پایگاه کد، چندین چهره

تحلیل‌های اخیر شرکت IBM X-Force نشان می‌دهد که بدافزارهای باج‌آور Interlock و TAG-124 که با نام‌های Hive0163 و Landupdate808 نیز شناخته می‌شوند، پیوندهای فنی عمیقی دارند. هر دو گروه از مخزنی مشترک از ابزارهای خودنوشت استفاده می‌کنند که شامل مودهای NodeSnake، Interlock RAT، بارگذار JunkFiction و SocksShell می‌شود. این همپوشانی قوی، احتمال توسعه‌دهندگان مشترک یا اشتراک‌گذاری زیرساخت‌های کلاهبرداری را تقویت می‌کند.

علاوه بر این، خانواده Rhysida نیز با استفاده از ابزارهای مشابهی نظیر Endico و Broomstick، در همان اکوسیستم فعالیت می‌کند. گسترش چنین همکاری‌های پنهانی میان گروه‌های تهدید، چرخه زندگی آسیب‌پذیری‌ها را کوتاه‌تر کرده و توان مقابله با حملات پیشرفته سازمان‌یافته را برای تیم‌های دفاعی پیچیده‌تر می‌سازد. رصد مداوم ترافیک‌های مشکوک و تحلیل بدافزارها، به‌روزترین ابزار برای پیشگیری از این هم‌افزایی مخرب است.

منظره تهدیدات سایبری به‌سرعت در حال تکامل است. حرکت به سمت روش‌های تزریق کد بدون فرآیند و هدف‌گیری پنهان زنجیره تأمین نرم‌افزار، نشان می‌دهد که دفاع‌های مبتنی بر مرزهای سنتی دیگر پاسخگو نیستند. تمرکز بر امنیت DevOps، نظارت بر رفتار سیستم‌ها و به‌روز نگه‌داشتن زیرساخت‌ها، تنها راه ماندگاری در این طوفان دیجیتال خواهد بود.