کد خبر: ۱۰۳۴

از حملات Zero-Click تا آغاز مهاجرت ایران به رمزنگاری پساکوانتومی

از حملات Zero-Click تا آغاز مهاجرت ایران به رمزنگاری پساکوانتومی

مروری بر ۶ خبر مهم امنیت سایبری هفته؛ از آسیب‌پذیری‌های فعال CISA و حمله Zero-Click به WeChat تا سوءاستفاده از AI و برنامه ایران برای رمزنگاری پساکوانتومی.

هفته گذشته امنیت سایبری تحت تأثیر مجموعه‌ای از تهدیدها و تحولات مهم قرار داشت؛ از سوءاستفاده فعال از آسیب‌پذیری‌های زیرساختی و حملات Zero-Click به گوشی‌های هوشمند گرفته تا تبدیل پلتفرم‌های هوش مصنوعی به یک سطح حمله جدید و حرکت ایران به سمت رمزنگاری مقاوم در برابر تهدیدات کوانتومی.

۱. هکرها از آسیب‌پذیری‌های جدید در زیرساخت‌ها سوءاستفاده کردند

یکی از مهم‌ترین هشدارهای هفته از سوی CISA منتشر شد. این نهاد پنج آسیب‌پذیری فعال در محصولات JFrog Artifactory، ConnectWise ScreenConnect و MikroTik RouterOS را به فهرست Known Exploited Vulnerabilities یا KEV اضافه کرد.

در میان این نقص‌ها، آسیب‌پذیری CVE-2026-84869 در ScreenConnect دارای شدت 9.9 است و دو نقص Artifactory نیز در حملات زنجیره‌ای برای دستیابی به سطح دسترسی بالاتر مورد استفاده قرار گرفته‌اند. همچنین آسیب‌پذیری‌های MikroTik می‌توانند زمینه افشای حافظه و افزایش سطح دسترسی مهاجم را فراهم کنند.

قرار گرفتن این نقص‌ها در فهرست KEV نشان می‌دهد موضوع تنها یک آسیب‌پذیری تئوری نیست و سازمان‌های استفاده‌کننده از این محصولات باید وصله‌کردن سامانه‌های در معرض اینترنت را در اولویت قرار دهند.


۲. یک تماس در WeChat می‌تواند نقطه شروع هک گوشی باشد

در حوزه امنیت موبایل، محققان شرکت Calif از WeWorm رونمایی کردند؛ ابزاری که با سوءاستفاده از یک آسیب‌پذیری اجرای کد از راه دور در سیستم تماس WeChat، قابلیت یک حمله Zero-Click را نشان می‌دهد.

در این سناریو، قربانی حتی نیازی به پاسخ‌دادن به تماس ندارد و یک تماس ورودی می‌تواند نقطه شروع حمله باشد. این آسیب‌پذیری هر دو پلتفرم Android و iOS را تحت تأثیر قرار داده بود و Tencent پس از دریافت گزارش، نسخه‌های اصلاح‌شده WeChat را منتشر کرد.

اهمیت این پرونده فقط به یک آسیب‌پذیری محدود نمی‌شود؛ زیرا نشان می‌دهد ترکیب آسیب‌پذیری‌های Zero-Click، قابلیت انتشار خودکار و هوش مصنوعی می‌تواند حملات موبایلی را سریع‌تر و مقیاس‌پذیرتر کند.


۳. پلتفرم‌های هوش مصنوعی به سطح حمله جدید تبدیل شدند

بررسی‌های Huntress نشان داد مهاجمان در حال سوءاستفاده از قابلیت‌های قانونی پلتفرم‌هایی مانند Claude، ChatGPT و Grok برای توزیع بدافزار و اجرای حملات فیشینگ هستند.

در یکی از کمپین‌ها، مهاجمان از Claude Artifacts برای ایجاد صفحه جعلی دانلود Claude Desktop استفاده کردند و قربانیان را به نصب بدافزار SectopRAT هدایت کردند. در نمونه‌ای دیگر، محتوای قابل اشتراک‌گذاری Claude برای نمایش دستور مخربی در Terminal استفاده شد که در نهایت به سرقت اطلاعات در macOS منجر می‌شد.

مهاجمان همچنین با ایجاد مکالمات جعلی در ChatGPT و Grok و استفاده از SEO Poisoning تلاش کردند دستورهای مخرب را در نتایج جست‌وجو بالا بیاورند.

این حملات نشان می‌دهند مهاجمان الزاماً نیازی به نفوذ مستقیم به خود مدل‌های هوش مصنوعی ندارند؛ بلکه می‌توانند از اعتبار دامنه‌های رسمی، محتوای تولیدشده توسط AI و اعتماد کاربران به‌عنوان بخشی از زنجیره حمله استفاده کنند.


۴. InquiryIQ؛ وقتی AI ردپای دیجیتال افراد را به هم متصل می‌کند

در حوزه حریم خصوصی نیز Clearview AI در حال آزمایش ابزاری به نام InquiryIQ است که می‌تواند تشخیص چهره را با جست‌وجوی خودکار در وب ترکیب کند.

این ابزار در صورت عملیاتی‌شدن می‌تواند از یک تصویر چهره، سرنخ‌هایی مانند حساب‌های شبکه‌های اجتماعی، نام‌های مستعار، محل کار، آدرس و ارتباط احتمالی میان افراد را استخراج و در قالب یک شبکه ارتباطی نمایش دهد.

اهمیت InquiryIQ در این است که هوش مصنوعی می‌تواند بخشی از فرایند OSINT را خودکار کند؛ فرایندی که پیش‌تر به زمان و نیروی انسانی بیشتری نیاز داشت.

در مقابل، خطر خطای تشخیص چهره، نسبت‌دادن اطلاعات نادرست به افراد و کاهش هزینه و زمان نظارت گسترده، نگرانی‌های جدی درباره حریم خصوصی و استفاده نظارتی از هوش مصنوعی ایجاد کرده است.


۵. رقابت بر سر مدل‌های AI؛ هشدار امنیتی آمریکا درباره تقطیر دانش

در تحولی دیگر، CISA، NSA و FBI درباره استفاده برخی شرکت‌های هوش مصنوعی چینی از تکنیک Knowledge Distillation هشدار دادند.

طبق این ارزیابی، شرکت‌هایی مانند DeepSeek، Moonshot AI، Alibaba، MiniMax، StepFun و Z.AI با ارسال حجم بسیار بالایی از درخواست‌ها به مدل‌های پیشرفته آمریکایی، تلاش کرده‌اند قابلیت‌هایی مانند استدلال، برنامه‌نویسی و عملکرد عامل‌محور را استخراج و در مدل‌های خود به کار بگیرند.

این گزارش نشان می‌دهد تقطیر دانش که ذاتاً یک تکنیک رایج در توسعه AI است، در صورت استفاده سازمان‌یافته و مخفیانه می‌تواند به یک چالش امنیتی و رقابتی تبدیل شود.

در همین راستا، نهادهای آمریکایی بر تقویت احراز هویت، پایش الگوی مصرف API، شناسایی حساب‌های هماهنگ و اشتراک‌گذاری شاخص‌های تهدید تأکید کرده‌اند.


۶. ایران وارد مرحله جدیدی از آماده‌سازی برای عصر کوانتومی شد

در داخل ایران نیز یکی از مهم‌ترین تحولات هفته به حوزه امنیت بانکی و رمزنگاری پساکوانتومی مربوط بود.

بانک مرکزی و معاونت علمی ریاست‌جمهوری مسیر مهاجرت تدریجی زیرساخت‌های بانکی به الگوریتم‌های مقاوم در برابر حملات کوانتومی را آغاز کرده‌اند. ایجاد نقشه راه مهاجرت، آزمایشگاه تخصصی، حمایت از پژوهش‌های دانشگاهی و حرکت به سمت Cryptographic Agility از محورهای این برنامه هستند.

هم‌زمان، پژوهشگاه ارتباطات و فناوری اطلاعات از راه‌اندازی یک شبکه پایلوت QKD بر بستر فیبر نوری خبر داده است؛ شبکه‌ای سه‌گرهی که برای آزمایش ارتباطات امن مبتنی بر توزیع کلید کوانتومی طراحی شده است.

این اقدامات هنوز به معنای مهاجرت کامل شبکه بانکی یا ارتباطات کشور به فناوری کوانتومی نیست، اما نشان می‌دهد موضوع از سطح بحث‌های پژوهشی در حال حرکت به سمت آزمایش، ارزیابی و اجرای پایلوت است.


جمع‌بندی هفته

مرور اتفاقات این هفته یک تصویر مشترک را نشان می‌دهد: مرزهای امنیت سایبری در حال تغییر است.

از یک طرف، مهاجمان همچنان از آسیب‌پذیری‌های کلاسیک برای نفوذ به زیرساخت‌ها استفاده می‌کنند؛ از طرف دیگر، روش‌های جدیدی مانند حملات Zero-Click، سوءاستفاده از پلتفرم‌های AI، مسموم‌سازی نتایج جست‌وجو و خودکارسازی OSINT در حال گسترش هستند.

هم‌زمان، هوش مصنوعی نه‌تنها به ابزار مهاجمان تبدیل شده، بلکه خود به یک میدان رقابت و یک سطح حمله جدید تبدیل شده است. در سوی دیگر این رقابت نیز کشورها و سازمان‌های حساس در حال آماده‌شدن برای تهدید نسل بعدی، یعنی رایانش کوانتومی و شکستن الگوریتم‌های رمزنگاری فعلی هستند.

در مجموع، مهم‌ترین پیام امنیتی این هفته روشن است: امنیت سایبری دیگر فقط درباره وصله‌کردن نرم‌افزارها نیست؛ بلکه باید هم‌زمان زیرساخت، هوش مصنوعی، حریم خصوصی و آینده رمزنگاری را پوشش دهد.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث