از حملات Zero-Click تا آغاز مهاجرت ایران به رمزنگاری پساکوانتومی
مروری بر ۶ خبر مهم امنیت سایبری هفته؛ از آسیبپذیریهای فعال CISA و حمله Zero-Click به WeChat تا سوءاستفاده از AI و برنامه ایران برای رمزنگاری پساکوانتومی.
هفته گذشته امنیت سایبری تحت تأثیر مجموعهای از تهدیدها و تحولات مهم قرار داشت؛ از سوءاستفاده فعال از آسیبپذیریهای زیرساختی و حملات Zero-Click به گوشیهای هوشمند گرفته تا تبدیل پلتفرمهای هوش مصنوعی به یک سطح حمله جدید و حرکت ایران به سمت رمزنگاری مقاوم در برابر تهدیدات کوانتومی.
۱. هکرها از آسیبپذیریهای جدید در زیرساختها سوءاستفاده کردند
یکی از مهمترین هشدارهای هفته از سوی CISA منتشر شد. این نهاد پنج آسیبپذیری فعال در محصولات JFrog Artifactory، ConnectWise ScreenConnect و MikroTik RouterOS را به فهرست Known Exploited Vulnerabilities یا KEV اضافه کرد.
در میان این نقصها، آسیبپذیری CVE-2026-84869 در ScreenConnect دارای شدت 9.9 است و دو نقص Artifactory نیز در حملات زنجیرهای برای دستیابی به سطح دسترسی بالاتر مورد استفاده قرار گرفتهاند. همچنین آسیبپذیریهای MikroTik میتوانند زمینه افشای حافظه و افزایش سطح دسترسی مهاجم را فراهم کنند.
قرار گرفتن این نقصها در فهرست KEV نشان میدهد موضوع تنها یک آسیبپذیری تئوری نیست و سازمانهای استفادهکننده از این محصولات باید وصلهکردن سامانههای در معرض اینترنت را در اولویت قرار دهند.
۲. یک تماس در WeChat میتواند نقطه شروع هک گوشی باشد
در حوزه امنیت موبایل، محققان شرکت Calif از WeWorm رونمایی کردند؛ ابزاری که با سوءاستفاده از یک آسیبپذیری اجرای کد از راه دور در سیستم تماس WeChat، قابلیت یک حمله Zero-Click را نشان میدهد.
در این سناریو، قربانی حتی نیازی به پاسخدادن به تماس ندارد و یک تماس ورودی میتواند نقطه شروع حمله باشد. این آسیبپذیری هر دو پلتفرم Android و iOS را تحت تأثیر قرار داده بود و Tencent پس از دریافت گزارش، نسخههای اصلاحشده WeChat را منتشر کرد.
اهمیت این پرونده فقط به یک آسیبپذیری محدود نمیشود؛ زیرا نشان میدهد ترکیب آسیبپذیریهای Zero-Click، قابلیت انتشار خودکار و هوش مصنوعی میتواند حملات موبایلی را سریعتر و مقیاسپذیرتر کند.
۳. پلتفرمهای هوش مصنوعی به سطح حمله جدید تبدیل شدند
بررسیهای Huntress نشان داد مهاجمان در حال سوءاستفاده از قابلیتهای قانونی پلتفرمهایی مانند Claude، ChatGPT و Grok برای توزیع بدافزار و اجرای حملات فیشینگ هستند.
در یکی از کمپینها، مهاجمان از Claude Artifacts برای ایجاد صفحه جعلی دانلود Claude Desktop استفاده کردند و قربانیان را به نصب بدافزار SectopRAT هدایت کردند. در نمونهای دیگر، محتوای قابل اشتراکگذاری Claude برای نمایش دستور مخربی در Terminal استفاده شد که در نهایت به سرقت اطلاعات در macOS منجر میشد.
مهاجمان همچنین با ایجاد مکالمات جعلی در ChatGPT و Grok و استفاده از SEO Poisoning تلاش کردند دستورهای مخرب را در نتایج جستوجو بالا بیاورند.
این حملات نشان میدهند مهاجمان الزاماً نیازی به نفوذ مستقیم به خود مدلهای هوش مصنوعی ندارند؛ بلکه میتوانند از اعتبار دامنههای رسمی، محتوای تولیدشده توسط AI و اعتماد کاربران بهعنوان بخشی از زنجیره حمله استفاده کنند.
۴. InquiryIQ؛ وقتی AI ردپای دیجیتال افراد را به هم متصل میکند
در حوزه حریم خصوصی نیز Clearview AI در حال آزمایش ابزاری به نام InquiryIQ است که میتواند تشخیص چهره را با جستوجوی خودکار در وب ترکیب کند.
این ابزار در صورت عملیاتیشدن میتواند از یک تصویر چهره، سرنخهایی مانند حسابهای شبکههای اجتماعی، نامهای مستعار، محل کار، آدرس و ارتباط احتمالی میان افراد را استخراج و در قالب یک شبکه ارتباطی نمایش دهد.
اهمیت InquiryIQ در این است که هوش مصنوعی میتواند بخشی از فرایند OSINT را خودکار کند؛ فرایندی که پیشتر به زمان و نیروی انسانی بیشتری نیاز داشت.
در مقابل، خطر خطای تشخیص چهره، نسبتدادن اطلاعات نادرست به افراد و کاهش هزینه و زمان نظارت گسترده، نگرانیهای جدی درباره حریم خصوصی و استفاده نظارتی از هوش مصنوعی ایجاد کرده است.
۵. رقابت بر سر مدلهای AI؛ هشدار امنیتی آمریکا درباره تقطیر دانش
در تحولی دیگر، CISA، NSA و FBI درباره استفاده برخی شرکتهای هوش مصنوعی چینی از تکنیک Knowledge Distillation هشدار دادند.
طبق این ارزیابی، شرکتهایی مانند DeepSeek، Moonshot AI، Alibaba، MiniMax، StepFun و Z.AI با ارسال حجم بسیار بالایی از درخواستها به مدلهای پیشرفته آمریکایی، تلاش کردهاند قابلیتهایی مانند استدلال، برنامهنویسی و عملکرد عاملمحور را استخراج و در مدلهای خود به کار بگیرند.
این گزارش نشان میدهد تقطیر دانش که ذاتاً یک تکنیک رایج در توسعه AI است، در صورت استفاده سازمانیافته و مخفیانه میتواند به یک چالش امنیتی و رقابتی تبدیل شود.
در همین راستا، نهادهای آمریکایی بر تقویت احراز هویت، پایش الگوی مصرف API، شناسایی حسابهای هماهنگ و اشتراکگذاری شاخصهای تهدید تأکید کردهاند.
۶. ایران وارد مرحله جدیدی از آمادهسازی برای عصر کوانتومی شد
در داخل ایران نیز یکی از مهمترین تحولات هفته به حوزه امنیت بانکی و رمزنگاری پساکوانتومی مربوط بود.
بانک مرکزی و معاونت علمی ریاستجمهوری مسیر مهاجرت تدریجی زیرساختهای بانکی به الگوریتمهای مقاوم در برابر حملات کوانتومی را آغاز کردهاند. ایجاد نقشه راه مهاجرت، آزمایشگاه تخصصی، حمایت از پژوهشهای دانشگاهی و حرکت به سمت Cryptographic Agility از محورهای این برنامه هستند.
همزمان، پژوهشگاه ارتباطات و فناوری اطلاعات از راهاندازی یک شبکه پایلوت QKD بر بستر فیبر نوری خبر داده است؛ شبکهای سهگرهی که برای آزمایش ارتباطات امن مبتنی بر توزیع کلید کوانتومی طراحی شده است.
این اقدامات هنوز به معنای مهاجرت کامل شبکه بانکی یا ارتباطات کشور به فناوری کوانتومی نیست، اما نشان میدهد موضوع از سطح بحثهای پژوهشی در حال حرکت به سمت آزمایش، ارزیابی و اجرای پایلوت است.
جمعبندی هفته
مرور اتفاقات این هفته یک تصویر مشترک را نشان میدهد: مرزهای امنیت سایبری در حال تغییر است.
از یک طرف، مهاجمان همچنان از آسیبپذیریهای کلاسیک برای نفوذ به زیرساختها استفاده میکنند؛ از طرف دیگر، روشهای جدیدی مانند حملات Zero-Click، سوءاستفاده از پلتفرمهای AI، مسمومسازی نتایج جستوجو و خودکارسازی OSINT در حال گسترش هستند.
همزمان، هوش مصنوعی نهتنها به ابزار مهاجمان تبدیل شده، بلکه خود به یک میدان رقابت و یک سطح حمله جدید تبدیل شده است. در سوی دیگر این رقابت نیز کشورها و سازمانهای حساس در حال آمادهشدن برای تهدید نسل بعدی، یعنی رایانش کوانتومی و شکستن الگوریتمهای رمزنگاری فعلی هستند.
در مجموع، مهمترین پیام امنیتی این هفته روشن است: امنیت سایبری دیگر فقط درباره وصلهکردن نرمافزارها نیست؛ بلکه باید همزمان زیرساخت، هوش مصنوعی، حریم خصوصی و آینده رمزنگاری را پوشش دهد.