از فیشینگ Microsoft 365 تا سوءاستفاده فعال از آسیب‌پذیری GitLab بهراد یوسفی
کد خبر: ۱۰۱۸

فیشینگ Microsoft 365، حمله به GitLab و افشای ۳۶ هزار زیرساخت AI

مهم‌ترین اخبار امنیت سایبری 21شهریور؛ فیشینگ Microsoft 365، افشای ۳۶ هزار نقطه پایانی AI، بهره‌برداری از آسیب‌پذیری حیاتی GitLab، حمله به کاربران Trezor و وصله‌های Check Point.

در تازه‌ترین تحولات امنیت سایبری، چند تهدید مهم در حوزه فیشینگ سازمانی، زیرساخت‌های هوش مصنوعی، GitLab، زنجیره تأمین و تجهیزات VPN مورد توجه قرار گرفته‌اند.

وجه مشترک بخش قابل‌توجهی از این رویدادها، سوءاستفاده از اعتماد و زیرساخت‌های قانونی است؛ مهاجمان در برخی موارد به‌جای ساخت زیرساخت کاملاً جعلی، از سرویس‌های معتبر، مسیرهای ارتباطی سازمانی و ارائه‌دهندگان شخص ثالث برای عبور از لایه‌های دفاعی استفاده می‌کنند.

فیشینگ جدید با سوءاستفاده از Direct Send مایکروسافت ۳۶۵

پژوهشگران KnowBe4 Threat Lab یک کمپین فیشینگ را شناسایی کرده‌اند که از قابلیت Direct Send در Microsoft 365 سوءاستفاده می‌کند.

Direct Send در اصل برای کاربردهایی مانند ارسال ایمیل توسط پرینترها، اسکنرها و برخی سامانه‌های قدیمی سازمانی طراحی شده است؛ اما مهاجمان می‌توانند از همین مسیر برای ارسال ایمیل‌هایی استفاده کنند که ظاهراً از آدرس داخلی یک سازمان ارسال شده‌اند.

بر اساس داده‌های منتشرشده توسط KnowBe4، در ماه‌های جولای و آگوست ۲۰۲۶، تعداد ۲۹٬۷۸۵ پیام فیشینگ تأییدشده با این روش شناسایی شده است.

نکته قابل‌توجه، زمان‌بندی حملات است. فعالیت مهاجمان در روزهای کاری و ساعات کاری ایالات متحده، به‌خصوص منطقه زمانی شرقی، افزایش داشته است؛ موضوعی که نشان می‌دهد مهاجمان برای افزایش احتمال دیده‌شدن و پاسخ‌گرفتن، رفتار کاربران را نیز در طراحی کمپین در نظر گرفته‌اند.


چرا این حمله مهم است؟

مشکل اصلی Direct Send این است که یک پیام می‌تواند ظاهراً از دامنه خود سازمان آمده باشد، در حالی که فرستنده واقعی مهاجم است.

اگر سیاست‌های SPF، DKIM و DMARC به‌درستی پیکربندی نشده باشند، چنین پیام‌هایی می‌توانند شانس بیشتری برای رسیدن به Inbox داشته باشند.

اقدام مهم سازمان‌ها: بررسی وضعیت Direct Send، محدودکردن فرستندگان مجاز، اجرای صحیح DMARC و آموزش کارکنان برای تشخیص ایمیل داخلی جعلی.

افشای بیش از ۳۶ هزار نقطه پایانی هوش مصنوعی

یک پژوهش منتشرشده در سپتامبر ۲۰۲۶ نشان داده است که ۳۶٬۷۶۹ نقطه پایانی Self-hosted AI در اینترنت عمومی قابل دسترسی بوده‌اند.

این بررسی زیرساخت‌هایی مانند سرورهای مدل، ابزارهای ساخت Agent و Vector Storeها را دربر گرفته است.

یکی از نگران‌کننده‌ترین یافته‌ها این است که فقط حدود ۲.۰۲ درصد از این نقاط پایانی یک چالش احراز هویت HTTP ارائه می‌کردند. در نتیجه، بخش بسیار بزرگی از این زیرساخت‌ها بدون یک لایه احراز هویت شبکه‌ای قابل مشاهده بوده‌اند.

در میان داده‌های منتشرشده، بیش از ۱۸ هزار نمونه Open WebUI و حدود ۶٬۹۳۵ سرور Ollama قابل مشاهده گزارش شده‌اند.

خطر اصلی چیست؟

مشکل فقط «دسترسی به یک رابط هوش مصنوعی» نیست.

در یک زیرساخت AI خودمیزبان، ممکن است مواردی مانند:

  • مدل‌های اختصاصی
  • Promptها
  • داده‌های ورودی کاربران
  • اسناد سازمانی
  • Vector Database
  • Credentialها
  • تنظیمات Agentها

در دسترس باشند.

به همین دلیل، قرارگرفتن یک سرویس AI روی اینترنت بدون احراز هویت و کنترل دسترسی می‌تواند به یک نقطه ورود مستقیم به داده‌های حساس سازمان تبدیل شود.

GitLab؛ آسیب‌پذیری حیاتی با بهره‌برداری فعال

GitLab در ۱۰ سپتامبر ۲۰۲۶ یک Critical Patch Release برای نسخه‌های Self-Managed منتشر کرد.

یکی از مهم‌ترین آسیب‌پذیری‌ها CVE-2026-85706 است که یک نقص Path Traversal در Repository Commits API محسوب می‌شود.

در شرایط خاص، مهاجم بدون احراز هویت می‌تواند از این نقص برای خواندن فایل‌های دلخواه از سرور GitLab استفاده کند.

GitLab نسخه‌های زیر را اصلاح کرده است:

  • 19.1.8
  • 19.2.6
  • 19.3.2

GitLab.com از قبل روی نسخه اصلاح‌شده قرار دارد و تمرکز اصلی روی نمونه‌های Self-Managed است.

موضوع مهم‌تر این است که CVE-2026-85706 در ۱۱ سپتامبر وارد CISA Known Exploited Vulnerabilities یا KEV شد؛ یعنی بهره‌برداری از آن در دنیای واقعی گزارش و ثبت شده است.

چرا این آسیب‌پذیری خطرناک است؟

ترکیب سه ویژگی، ریسک آن را بالا می‌برد:

دسترسی از راه دور + عدم نیاز به احراز هویت + امکان خواندن فایل‌های دلخواه

برای سازمان‌هایی که GitLab را روی سرورهای خود میزبانی می‌کنند، این موضوع باید یک اقدام فوری تلقی شود، نه یک به‌روزرسانی معمولی.

حمله به Brevo و هدف‌گیری ۳۴۷ هزار کاربر Trezor

یکی از مهم‌ترین نمونه‌های حمله زنجیره تأمین در این فهرست مربوط به Trezor است.

Trezor اعلام کرده در ۹ سپتامبر، پلتفرم بازاریابی شخص ثالث Brevo دچار رخداد امنیتی شد و مهاجمان توانستند از حساب‌های مشتریان این سرویس برای ارسال ایمیل‌های فیشینگ استفاده کنند.

در مورد Trezor، حدود ۳۴۷ هزار آدرس ایمیل در معرض این کمپین قرار گرفتند.

ایمیل جعلی با ادعای وجود یک مشکل امنیتی در کیف پول Trezor، کاربران را به دانلود برنامه‌ای هدایت می‌کرد که از آنها اطلاعات مربوط به Wallet Backup را درخواست می‌کرد.

Trezor اعلام کرده دامنه مخرب را حدود ۲۰ دقیقه پس از شناسایی از کار انداخته و در این فاصله حدود ۲٬۵۰۰ نفر روی لینک مخرب کلیک کرده بودند.

اهمیت این حادثه

این حمله یک نکته مهم را نشان می‌دهد:

برای هدف قرار دادن مشتریان یک شرکت، همیشه لازم نیست خود شرکت هک شود.

اگر یک سرویس شخص ثالث مانند پلتفرم ایمیل مارکتینگ، CRM، پشتیبانی یا ارسال پیام به خطر بیفتد، مهاجم می‌تواند از اعتماد ایجادشده میان برند و مشتریان برای اجرای یک حمله بسیار باورپذیر استفاده کند.

این همان چیزی است که زنجیره تأمین را به یکی از مهم‌ترین سطوح حمله در امنیت سایبری ۲۰۲۶ تبدیل کرده است.


دو آسیب‌پذیری حیاتی در VPNهای Check Point

Check Point در ۹ سپتامبر ۲۰۲۶ دو آسیب‌پذیری حیاتی مرتبط با VPN را برطرف کرد:

  • CVE-2026-85102
  • CVE-2026-85103

هر دو آسیب‌پذیری دارای CVSS 9.8 هستند و در شرایط مشخص می‌توانند به مهاجم بدون احراز هویت اجازه اجرای کد از راه دور روی تجهیزات آسیب‌پذیر را بدهند.

این آسیب‌پذیری‌ها محصولات و استقرارهایی مانند Security Gateway، Security Management Server و برخی Firewallهای Check Point را در شرایط استفاده از قابلیت‌های VPN تحت تأثیر قرار می‌دهند.

با این حال، یک نکته مهم برای گزارش دقیق وجود دارد:

Check Point اعلام کرده در حال حاضر شواهدی از بهره‌برداری این دو آسیب‌پذیری در حملات واقعی مشاهده نکرده است.

بنابراین بهتر است این خبر را «آسیب‌پذیری حیاتی نیازمند وصله فوری» توصیف کنیم، نه «حمله فعال».


جمع‌بندی تحلیلی

اخبار امروز یک الگوی مشترک را نشان می‌دهند: مهاجمان در سال ۲۰۲۶ بیش از گذشته به‌دنبال سوءاستفاده از مسیرهای قانونی و مورد اعتماد هستند.

در Microsoft 365، یک قابلیت قانونی مانند Direct Send به مسیر ارسال فیشینگ تبدیل شده است.

در حمله Trezor، مهاجم از زیرساخت یک ارائه‌دهنده شخص ثالث برای هدف‌گیری مشتریان استفاده کرده است.

در حوزه AI، مشکل اصلی نه الزاماً یک آسیب‌پذیری نرم‌افزاری، بلکه قرارگرفتن سرویس‌های حساس بدون کنترل دسترسی روی اینترنت عمومی است.

در GitLab نیز فاصله میان انتشار آسیب‌پذیری و فعالیت مهاجمان بسیار کوتاه شده و قرار گرفتن CVE-2026-85706 در فهرست CISA KEV اهمیت آن را چند برابر کرده است.

در مقابل، آسیب‌پذیری‌های Check Point نشان می‌دهند که حتی پیش از مشاهده سوءاستفاده فعال، یک نقص 9.8 در تجهیزات VPN اینترنت‌محور باید در اولویت وصله قرار گیرد.

نتیجه اصلی برای مدیران امنیتی:
امنیت دیگر فقط به معنای نصب آنتی‌ویروس یا وصله‌کردن نرم‌افزار نیست؛ باید مسیرهای قانونی ارسال ایمیل، سرویس‌های شخص ثالث، زیرساخت‌های AI، تجهیزات مرزی و دارایی‌های Self-Hosted نیز به‌صورت مستمر بررسی شوند.در این مجموعه، ارتباط مستقیمی با یک حمله یا زیرساخت مشخص در ایران گزارش نشده است؛ بااین‌حال، تکنیک‌های مطرح‌شده—به‌خصوص فیشینگ Microsoft 365، سرویس‌های AI خودمیزبان، GitLab و VPN—برای سازمان‌ها و کاربران ایرانی نیز کاملاً قابل‌توجه هستند.

گزارش خطا
ارسال پیام
captcha
خانه پربازدید پربحث