فیشینگ Microsoft 365، حمله به GitLab و افشای ۳۶ هزار زیرساخت AI
مهمترین اخبار امنیت سایبری 21شهریور؛ فیشینگ Microsoft 365، افشای ۳۶ هزار نقطه پایانی AI، بهرهبرداری از آسیبپذیری حیاتی GitLab، حمله به کاربران Trezor و وصلههای Check Point.
در تازهترین تحولات امنیت سایبری، چند تهدید مهم در حوزه فیشینگ سازمانی، زیرساختهای هوش مصنوعی، GitLab، زنجیره تأمین و تجهیزات VPN مورد توجه قرار گرفتهاند.
وجه مشترک بخش قابلتوجهی از این رویدادها، سوءاستفاده از اعتماد و زیرساختهای قانونی است؛ مهاجمان در برخی موارد بهجای ساخت زیرساخت کاملاً جعلی، از سرویسهای معتبر، مسیرهای ارتباطی سازمانی و ارائهدهندگان شخص ثالث برای عبور از لایههای دفاعی استفاده میکنند.
فیشینگ جدید با سوءاستفاده از Direct Send مایکروسافت ۳۶۵
پژوهشگران KnowBe4 Threat Lab یک کمپین فیشینگ را شناسایی کردهاند که از قابلیت Direct Send در Microsoft 365 سوءاستفاده میکند.
Direct Send در اصل برای کاربردهایی مانند ارسال ایمیل توسط پرینترها، اسکنرها و برخی سامانههای قدیمی سازمانی طراحی شده است؛ اما مهاجمان میتوانند از همین مسیر برای ارسال ایمیلهایی استفاده کنند که ظاهراً از آدرس داخلی یک سازمان ارسال شدهاند.
بر اساس دادههای منتشرشده توسط KnowBe4، در ماههای جولای و آگوست ۲۰۲۶، تعداد ۲۹٬۷۸۵ پیام فیشینگ تأییدشده با این روش شناسایی شده است.
نکته قابلتوجه، زمانبندی حملات است. فعالیت مهاجمان در روزهای کاری و ساعات کاری ایالات متحده، بهخصوص منطقه زمانی شرقی، افزایش داشته است؛ موضوعی که نشان میدهد مهاجمان برای افزایش احتمال دیدهشدن و پاسخگرفتن، رفتار کاربران را نیز در طراحی کمپین در نظر گرفتهاند.
چرا این حمله مهم است؟
مشکل اصلی Direct Send این است که یک پیام میتواند ظاهراً از دامنه خود سازمان آمده باشد، در حالی که فرستنده واقعی مهاجم است.
اگر سیاستهای SPF، DKIM و DMARC بهدرستی پیکربندی نشده باشند، چنین پیامهایی میتوانند شانس بیشتری برای رسیدن به Inbox داشته باشند.
اقدام مهم سازمانها: بررسی وضعیت Direct Send، محدودکردن فرستندگان مجاز، اجرای صحیح DMARC و آموزش کارکنان برای تشخیص ایمیل داخلی جعلی.
افشای بیش از ۳۶ هزار نقطه پایانی هوش مصنوعی
یک پژوهش منتشرشده در سپتامبر ۲۰۲۶ نشان داده است که ۳۶٬۷۶۹ نقطه پایانی Self-hosted AI در اینترنت عمومی قابل دسترسی بودهاند.
این بررسی زیرساختهایی مانند سرورهای مدل، ابزارهای ساخت Agent و Vector Storeها را دربر گرفته است.
یکی از نگرانکنندهترین یافتهها این است که فقط حدود ۲.۰۲ درصد از این نقاط پایانی یک چالش احراز هویت HTTP ارائه میکردند. در نتیجه، بخش بسیار بزرگی از این زیرساختها بدون یک لایه احراز هویت شبکهای قابل مشاهده بودهاند.
در میان دادههای منتشرشده، بیش از ۱۸ هزار نمونه Open WebUI و حدود ۶٬۹۳۵ سرور Ollama قابل مشاهده گزارش شدهاند.
خطر اصلی چیست؟
مشکل فقط «دسترسی به یک رابط هوش مصنوعی» نیست.
در یک زیرساخت AI خودمیزبان، ممکن است مواردی مانند:
- مدلهای اختصاصی
- Promptها
- دادههای ورودی کاربران
- اسناد سازمانی
- Vector Database
- Credentialها
- تنظیمات Agentها
در دسترس باشند.
به همین دلیل، قرارگرفتن یک سرویس AI روی اینترنت بدون احراز هویت و کنترل دسترسی میتواند به یک نقطه ورود مستقیم به دادههای حساس سازمان تبدیل شود.
GitLab؛ آسیبپذیری حیاتی با بهرهبرداری فعال
GitLab در ۱۰ سپتامبر ۲۰۲۶ یک Critical Patch Release برای نسخههای Self-Managed منتشر کرد.
یکی از مهمترین آسیبپذیریها CVE-2026-85706 است که یک نقص Path Traversal در Repository Commits API محسوب میشود.
در شرایط خاص، مهاجم بدون احراز هویت میتواند از این نقص برای خواندن فایلهای دلخواه از سرور GitLab استفاده کند.
GitLab نسخههای زیر را اصلاح کرده است:
- 19.1.8
- 19.2.6
- 19.3.2
GitLab.com از قبل روی نسخه اصلاحشده قرار دارد و تمرکز اصلی روی نمونههای Self-Managed است.
موضوع مهمتر این است که CVE-2026-85706 در ۱۱ سپتامبر وارد CISA Known Exploited Vulnerabilities یا KEV شد؛ یعنی بهرهبرداری از آن در دنیای واقعی گزارش و ثبت شده است.
چرا این آسیبپذیری خطرناک است؟
ترکیب سه ویژگی، ریسک آن را بالا میبرد:
دسترسی از راه دور + عدم نیاز به احراز هویت + امکان خواندن فایلهای دلخواه
برای سازمانهایی که GitLab را روی سرورهای خود میزبانی میکنند، این موضوع باید یک اقدام فوری تلقی شود، نه یک بهروزرسانی معمولی.
حمله به Brevo و هدفگیری ۳۴۷ هزار کاربر Trezor
یکی از مهمترین نمونههای حمله زنجیره تأمین در این فهرست مربوط به Trezor است.
Trezor اعلام کرده در ۹ سپتامبر، پلتفرم بازاریابی شخص ثالث Brevo دچار رخداد امنیتی شد و مهاجمان توانستند از حسابهای مشتریان این سرویس برای ارسال ایمیلهای فیشینگ استفاده کنند.
در مورد Trezor، حدود ۳۴۷ هزار آدرس ایمیل در معرض این کمپین قرار گرفتند.
ایمیل جعلی با ادعای وجود یک مشکل امنیتی در کیف پول Trezor، کاربران را به دانلود برنامهای هدایت میکرد که از آنها اطلاعات مربوط به Wallet Backup را درخواست میکرد.
Trezor اعلام کرده دامنه مخرب را حدود ۲۰ دقیقه پس از شناسایی از کار انداخته و در این فاصله حدود ۲٬۵۰۰ نفر روی لینک مخرب کلیک کرده بودند.
اهمیت این حادثه
این حمله یک نکته مهم را نشان میدهد:
برای هدف قرار دادن مشتریان یک شرکت، همیشه لازم نیست خود شرکت هک شود.
اگر یک سرویس شخص ثالث مانند پلتفرم ایمیل مارکتینگ، CRM، پشتیبانی یا ارسال پیام به خطر بیفتد، مهاجم میتواند از اعتماد ایجادشده میان برند و مشتریان برای اجرای یک حمله بسیار باورپذیر استفاده کند.
این همان چیزی است که زنجیره تأمین را به یکی از مهمترین سطوح حمله در امنیت سایبری ۲۰۲۶ تبدیل کرده است.
دو آسیبپذیری حیاتی در VPNهای Check Point
Check Point در ۹ سپتامبر ۲۰۲۶ دو آسیبپذیری حیاتی مرتبط با VPN را برطرف کرد:
- CVE-2026-85102
- CVE-2026-85103
هر دو آسیبپذیری دارای CVSS 9.8 هستند و در شرایط مشخص میتوانند به مهاجم بدون احراز هویت اجازه اجرای کد از راه دور روی تجهیزات آسیبپذیر را بدهند.
این آسیبپذیریها محصولات و استقرارهایی مانند Security Gateway، Security Management Server و برخی Firewallهای Check Point را در شرایط استفاده از قابلیتهای VPN تحت تأثیر قرار میدهند.
با این حال، یک نکته مهم برای گزارش دقیق وجود دارد:
Check Point اعلام کرده در حال حاضر شواهدی از بهرهبرداری این دو آسیبپذیری در حملات واقعی مشاهده نکرده است.
بنابراین بهتر است این خبر را «آسیبپذیری حیاتی نیازمند وصله فوری» توصیف کنیم، نه «حمله فعال».
جمعبندی تحلیلی
اخبار امروز یک الگوی مشترک را نشان میدهند: مهاجمان در سال ۲۰۲۶ بیش از گذشته بهدنبال سوءاستفاده از مسیرهای قانونی و مورد اعتماد هستند.
در Microsoft 365، یک قابلیت قانونی مانند Direct Send به مسیر ارسال فیشینگ تبدیل شده است.
در حمله Trezor، مهاجم از زیرساخت یک ارائهدهنده شخص ثالث برای هدفگیری مشتریان استفاده کرده است.
در حوزه AI، مشکل اصلی نه الزاماً یک آسیبپذیری نرمافزاری، بلکه قرارگرفتن سرویسهای حساس بدون کنترل دسترسی روی اینترنت عمومی است.
در GitLab نیز فاصله میان انتشار آسیبپذیری و فعالیت مهاجمان بسیار کوتاه شده و قرار گرفتن CVE-2026-85706 در فهرست CISA KEV اهمیت آن را چند برابر کرده است.
در مقابل، آسیبپذیریهای Check Point نشان میدهند که حتی پیش از مشاهده سوءاستفاده فعال، یک نقص 9.8 در تجهیزات VPN اینترنتمحور باید در اولویت وصله قرار گیرد.
نتیجه اصلی برای مدیران امنیتی:
امنیت دیگر فقط به معنای نصب آنتیویروس یا وصلهکردن نرمافزار نیست؛ باید مسیرهای قانونی ارسال ایمیل، سرویسهای شخص ثالث، زیرساختهای AI، تجهیزات مرزی و داراییهای Self-Hosted نیز بهصورت مستمر بررسی شوند.در این مجموعه، ارتباط مستقیمی با یک حمله یا زیرساخت مشخص در ایران گزارش نشده است؛ بااینحال، تکنیکهای مطرحشده—بهخصوص فیشینگ Microsoft 365، سرویسهای AI خودمیزبان، GitLab و VPN—برای سازمانها و کاربران ایرانی نیز کاملاً قابلتوجه هستند.