از اخاذی ۲۰۷ میلیون دلاری بدون باجافزار تا آسیبپذیریهای فعال؛ مهمترین هشدارهای امنیت سایبری ۱۹ مهر ۱۴۰۵
مهمترین اخبار امنیت سایبری19مهر؛ از اخاذی بدون باجافزار و توقیف ابزارهای نفوذ تا آسیبپذیریهای Citrix، Atlassian و هشدارهای CISA.
در تازهترین گزارش روزانه امنیت سایبری، پنج موضوع مهم از تغییر روشهای اخاذی سایبری تا سوءاستفاده از آسیبپذیریهای نرمافزاری مورد توجه قرار گرفتهاند. افشای گفتوگوهای داخلی گروه Silent Ransom Group از ادعای اخاذی حدود ۲۰۷ میلیون دلار از ۲۷ شرکت حقوقی در شش ماه حکایت دارد؛ آن هم بدون رمزگذاری فایلها. در همین حال، مقامهای آمریکایی از توقیف زیرساخت دو ابزار منتسب به هکرهای مرتبط با چین خبر دادهاند و شرکتهای Citrix و Atlassian نیز با هشدارهای امنیتی مهمی روبهرو هستند. اضافهشدن پنج آسیبپذیری قدیمی به فهرست KEV آژانس امنیت سایبری و امنیت زیرساخت آمریکا (CISA) نیز نشان میدهد که حتی نقصهای چندینساله میتوانند همچنان تهدیدی عملیاتی باشند.
وجه مشترک این رویدادها روشن است: مهاجمان برای دستیابی به اطلاعات حساس و ایجاد اختلال، الزاماً به بدافزارهای پیچیده یا آسیبپذیریهای تازه نیاز ندارند. گاهی یک تماس تلفنی فریبنده، یک سامانه وصلهنشده یا یک ابزار نفوذ در زیرساخت هدف میتواند زمینهساز خسارت جدی شود.
۱. اخاذی ۲۰۷ میلیون دلاری بدون رمزگذاری فایلها؛ وقتی مهندسی اجتماعی جای باجافزار را میگیرد
یکی از مهمترین موضوعات گزارش امروز، افشای گفتوگوهای داخلی منتسب به گروه Silent Ransom Group است؛ گروهی که با نامهایی مانند Luna Moth نیز شناخته میشود. بر اساس اطلاعات منتشرشده درباره این گفتوگوها، اعضای گروه مدعی شدهاند که از ۳ آوریل تا ۲۴ سپتامبر ۲۰۲۶، در مجموع حدود ۲۰۷ میلیون دلار از ۲۷ شرکت حقوقی دریافت کردهاند. این رقم و تعداد قربانیان بر مبنای اسناد منتسب به گروه گزارش شدهاند و نباید آنها را آمار مالی مستقلاً تأییدشده برای تمام موارد دانست.
نکته اصلی پرونده، روش اجرای حملات است. برخلاف الگوی متداول باجافزارها که در آن مهاجم با رمزگذاری فایلها و مختلکردن دسترسی به اطلاعات، قربانی را برای پرداخت پول تحت فشار قرار میدهد، این گروه بر تماسهای تلفنی، جعل هویت کارکنان پشتیبانی فناوری اطلاعات و فریب افراد تکیه میکند. مهاجم ممکن است خود را نیروی فنی معرفی کند، کارمند را به ارائه اطلاعات ورود یا ایجاد دسترسی غیرمجاز متقاعد کند و پس از دستیابی به اسناد حساس، تهدید به افشای آنها را به ابزار اخاذی تبدیل کند.
شرکتهای حقوقی اهداف ارزشمندی برای چنین حملاتی هستند؛ زیرا اسناد محرمانه موکلان، قراردادها، مکاتبات و اطلاعات مربوط به پروندههای حساس را نگهداری میکنند. حتی اگر سامانههای سازمانی از کار نیفتند، انتشار یک سند محرمانه میتواند به اعتبار حرفهای، روابط تجاری و تعهدات قانونی شرکت آسیب بزند. به همین دلیل، در این مدل حمله، ارزش اطلاعات سرقتشده و فشار ناشی از احتمال افشا ممکن است برای مهاجم مهمتر از تخریب فنی زیرساخت باشد.
این پرونده یک تصور رایج را نیز به چالش میکشد: نبود فایل رمزگذاریشده به معنای نبود حمله باجخواهانه نیست. در برخی عملیات اخاذی مبتنی بر سرقت اطلاعات، مهاجم بدون استقرار باجافزار سنتی میتواند از تهدید به افشای دادهها برای مطالبه پول استفاده کند.
چه اقدامی لازم است؟ سازمانها باید درخواستهای غیرمنتظره برای دسترسی از راه دور، دریافت فایل یا تغییر تنظیمات امنیتی را از مسیری مستقل بررسی کنند. تماسگیرندهای که خود را کارمند واحد فناوری اطلاعات معرفی میکند، نباید صرفاً به دلیل آشنایی با اصطلاحات فنی معتبر شناخته شود. احراز هویت درخواستکننده، استفاده از شماره تماس یا سامانه داخلی مورد تأیید سازمان، محدودسازی دسترسی کاربران و ثبت رویدادهای ورود و انتقال فایل میتواند احتمال موفقیت چنین حملاتی را کاهش دهد. در صورت مشاهده دسترسی مشکوک نیز بررسی نشستهای فعال، لغو دسترسیهای غیرضروری و حفظ شواهد برای تحقیقات بعدی اهمیت دارد.
۲. توقیف ابزارهای MicroScan و FishHub؛ تقابل با زیرساخت حملات سایبری منتسب به چین
وزارت دادگستری آمریکا و افبیآی در ۸ اکتبر از توقیف قضایی زیرساختهای مرتبط با دو ابزار به نامهای MicroScan و FishHub خبر دادند. بر اساس اعلام مقامهای آمریکایی، این ابزارها به فعالیتهای منتسب به گروه Flax Typhoon و شرکت چینی Integrity Technology Group ارتباط داشتهاند؛ شرکتی که به گفته مقامهای ایالات متحده با دولت چین قراردادهایی داشته است. این انتساب، بخشی از ادعاهای رسمی آمریکا درباره پرونده است و باید با همین انتساب بیان شود.
MicroScan برای شناسایی و بررسی آسیبپذیریهای شبکهها به کار میرفت. بر اساس اسناد اعلامشده، این ابزار میتوانست با کمک یک باتنت متشکل از دستگاههای آلوده اینترنت اشیا یا از مسیرهای دیگر، شبکههای هدف را برای یافتن نقاط ضعف بررسی کند. چنین قابلیتی به مهاجم کمک میکند پیش از تلاش برای نفوذ، تصویری از سامانههای آسیبپذیر و مسیرهای احتمالی ورود به دست آورد.
FishHub نیز بنا بر اسناد پرونده، در عملیات فیشینگ هدفمند و مراحل بعدی نفوذ نقش داشته است. پس از بهدستآمدن دسترسی اولیه، این ابزار میتوانست زمینه دریافت بدافزارهای دیگر، دسترسی غیرمجاز از راه دور یا جستوجو و انتقال فایلهای مشخص به سرورهای تحت کنترل عامل مهاجم را فراهم کند. مقامهای آمریکایی از هدفگرفتن زیرساختهای حیاتی و سازمانهایی در کشورهای مختلف، از جمله برخی مراکز دانشگاهی و زیرساختهای مرتبط با انرژی و حملونقل، سخن گفتهاند.
اهمیت این پرونده فراتر از توقیف چند دامنه یا ابزار است. عملیات سایبری سازمانیافته میتواند از زنجیرهای از امکانات تشکیل شود: دستگاههای آلوده برای شناسایی اهداف، ابزارهای جمعآوری اطلاعات، فیشینگ برای ورود اولیه و بدافزار برای حفظ دسترسی یا انتقال دادهها. اختلال در بخشی از این زنجیره میتواند توان عملیاتی مهاجم را کاهش دهد، اما بهتنهایی تضمین نمیکند که تمام دسترسیهای قبلی از بین رفته یا عاملان دیگر نتوانند زیرساخت جایگزین ایجاد کنند.
درس امنیتی برای سازمانهای ایرانی: پایش امنیتی نباید به شناسایی فایلهای بدافزاری محدود شود. بررسی ارتباطات خروجی غیرعادی، شناسایی دستگاههای اینترنت اشیای بدون پشتیبانی، محدودکردن دسترسی تجهیزات به شبکه، ثبت رویدادهای سامانههای حیاتی و بررسی نشانههای نفوذ در تجهیزات مرزی اهمیت زیادی دارد. همچنین، اگر یک ابزار یا دامنه توقیف شود، سازمانها باید بر اساس شاخصهای نفوذ منتشرشده و اطلاعات معتبر، احتمال ارتباط قبلی شبکه خود با زیرساختهای مشکوک را نیز بررسی کنند.
۳. آسیبپذیری بحرانی Citrix NetScaler؛ خطر برای زیرساختهای دسترسی سازمانی
شرکت Citrix یک آسیبپذیری با شناسه CVE-2026-107406 را در محصولات NetScaler ADC و NetScaler Gateway اعلام کرده است. بر اساس اطلاعیه رسمی منتشرشده در ۸ اکتبر ۲۰۲۶، این نقص از نوع سرریز حافظه است و در شرایط مشخص میتواند به اجرای کد از راه دور یا محرومسازی از سرویس منجر شود. امتیاز شدت این آسیبپذیری بر اساس CVSS نسخه ۴ برابر با ۹٫۵ از ۱۰ اعلام شده است.
نکته فنی مهم این است که بهرهبرداری از نقص به شرایط پیکربندی دستگاه وابسته است؛ از جمله نحوه تنظیم آن بهعنوان ارائهدهنده هویت یا سرویسدهنده SAML. بنابراین، صرف استفاده از نام تجاری NetScaler به معنای آسیبپذیربودن قطعی هر استقرار نیست و مدیران باید نسخه نرمافزار و شرایط دقیق ذکرشده در اطلاعیه سازنده را بررسی کنند.
NetScaler در بسیاری از محیطهای سازمانی برای مدیریت ترافیک، درگاههای دسترسی و ارائه برخی خدمات ارتباطی استفاده میشود. به همین دلیل، آسیبپذیری در چنین محصولی میتواند برای زیرساختهایی که دسترسی کاربران یا ارتباط با سرویسهای سازمانی را مدیریت میکنند، اهمیت بالایی داشته باشد. در صورت بهرهبرداری موفق، پیامدها بسته به شرایط فنی میتواند از اختلال در سرویس تا اجرای کد و به خطر افتادن محرمانگی یا یکپارچگی سامانه متغیر باشد.
Citrix نسخههای اصلاحشدهای را معرفی کرده است؛ از جمله نسخههای 14.1-73.46 و بالاتر و 13.1-64.29 و بالاتر، با توجه به شاخه و نوع محصول. برای نسخههای FIPS نیز باید از نسخه اصلاحی متناسب با همان شاخه استفاده شود.
اقدام پیشنهادی: مدیران زیرساخت باید اطلاعیه رسمی Citrix را بررسی کنند، نسخه نصبشده و نقش SAML دستگاه را با شرایط آسیبپذیری تطبیق دهند و در صورت قرارگرفتن در محدوده تأثیر، به نسخه اصلاحشده مهاجرت کنند. پس از بهروزرسانی نیز بررسی گزارشهای دسترسی و رویدادهای غیرعادی توصیه میشود. در سامانههای حساس، بهروزرسانی باید طبق فرایند مدیریت تغییر و با برنامه بازگشت کنترلشده انجام شود؛ اما این ملاحظات نباید به تعویق نامحدود اصلاح یک نقص بحرانی منجر شوند.
۴. آسیبپذیری Atlassian در حال سوءاستفاده؛ چرا Jira و Confluence باید بررسی شوند؟
موضوع مهم دیگر، آسیبپذیری CVE-2026-21589 در محصولات Data Center شرکت Atlassian است. این نقص که در اطلاعیه ۵ اکتبر ۲۰۲۶ اعلام شد، از نوع دسترسی به فایل دلخواه است و شدت آن از سوی Atlassian برابر با ۹٫۳ از ۱۰ ارزیابی شده است. گزارشهای امنیتی منتشرشده در روزهای بعد نیز از سوءاستفاده واقعی از این آسیبپذیری خبر دادهاند.
هشت محصول تحت تأثیر قرار گرفتهاند: Bitbucket Data Center، Confluence Data Center، Jira Service Management Data Center، Jira Software Data Center، Bamboo Data Center، Crowd Data Center، Crucible و Fisheye. بر اساس توضیح سازنده، مهاجم بدون احراز هویت میتواند در شرایط مورد اشاره به فایلهای مشخصی در مسیر ریشه برنامه دسترسی پیدا کند؛ با این قید که برای بهرهبرداری، دانستن نام و مسیر دقیق فایل هدف لازم است. این نقص به معنای امکان فهرستکردن خودکار تمام فایلهای سامانه نیست.
اهمیت چنین رخنهای به نوع اطلاعاتی بستگی دارد که در محیط آسیبپذیر نگهداری میشوند. Jira ممکن است اطلاعات مربوط به فرایندهای سازمانی، درخواستهای خدمات فناوری اطلاعات و جزئیات پروژهها را در خود داشته باشد. Confluence نیز در بسیاری از شرکتها برای مستندسازی، نگهداری دانش داخلی و ثبت اطلاعات پروژهها استفاده میشود. Bitbucket میتواند میزبان مخازن کد و اطلاعات مربوط به توسعه نرمافزار باشد. در نتیجه، دسترسی غیرمجاز به فایلهای حساس این محیطها میتواند اطلاعاتی را افشا کند که برای حملات بعدی نیز ارزشمند هستند.
Atlassian برای محصولات آسیبپذیر نسخههای اصلاحی ارائه کرده و اعلام کرده است که محصولات Cloud تحت تأثیر این نقص اصلاح شدهاند و بررسیهای شرکت شواهدی از بهرهبرداری در محیط Cloud آن پیدا نکرده است. بنابراین، تمرکز اصلی باید بر استقرارهای خودمیزبان و نسخههای آسیبپذیر Data Center باشد؛ البته سازمانها باید وضعیت دقیق نسخه خود را با اطلاعیه رسمی تطبیق دهند.
اقدام پیشنهادی: مدیران باید تمام نمونههای فعال محصولات یادشده را شناسایی کنند، نسخهها را با جدول اصلاحی سازنده تطبیق دهند و بهروزرسانی را در اولویت قرار دهند. بررسی گزارشهای دسترسی، درخواستهای غیرعادی و نشانههای خواندن فایلهای حساس نیز ضروری است. در محیطهایی که این سامانهها از اینترنت قابل دسترسیاند، اولویتبندی اصلاح باید بر اساس میزان مواجهه، حساسیت دادهها و شواهد سوءاستفاده انجام شود.
۵. هشدار CISA درباره پنج آسیبپذیری قدیمی؛ تهدیدی که ممکن است در سرورهای فراموششده باقی مانده باشد
آژانس امنیت سایبری و امنیت زیرساخت آمریکا (CISA) در ۸ اکتبر ۲۰۲۶ پنج آسیبپذیری را به فهرست آسیبپذیریهای شناختهشده مورد سوءاستفاده (Known Exploited Vulnerabilities یا KEV) اضافه کرد. اهمیت این فهرست در آن است که درج یک نقص در KEV نشان میدهد شواهدی از سوءاستفاده واقعی از آن وجود دارد؛ بنابراین، موضوع صرفاً احتمال نظری حمله یا انتشار یک هشدار عمومی نیست.
پنج مورد اعلامشده عبارتاند از:
-
ProFTPD – CVE-2015-3306: نقصی که میتواند امکان دسترسی غیرمجاز به فایلها را در شرایط آسیبپذیر فراهم کند.
-
ISC BIND – CVE-2015-5477: آسیبپذیریای که میتواند به محرومسازی از سرویس منجر شود.
-
Apache Struts – CVE-2016-3081: نقص تزریق فرمان در شرایط مشخص پیکربندی.
-
ONLYOFFICE Docs – CVE-2021-3199: آسیبپذیری پیمایش مسیر که میتواند دسترسی غیرمجاز به فایلها را امکانپذیر کند.
-
Strapi – CVE-2023-22894: نقص مرتبط با نگهداری اطلاعات حساس بهصورت متن آشکار و امکان دسترسی به آنها در شرایط مشخص.
نکته قابلتوجه این است که این آسیبپذیریها همگی تازه نیستند. برخی از آنها به سالهای ۲۰۱۵ و ۲۰۱۶ بازمیگردند. این موضوع نشان میدهد که انتشار اصلاحیه بهتنهایی مشکل را حل نمیکند؛ اگر یک سرور قدیمی، سرویس فراموششده یا نسخه آسیبپذیر همچنان در محیط سازمان فعال باشد، مهاجمان ممکن است سالها بعد نیز از آن استفاده کنند.
در مدیریت آسیبپذیری، یکی از دشوارترین مسائل، شناخت دقیق داراییهای سازمان است. ممکن است تیم فناوری اطلاعات از سرورهای اصلی اطلاع داشته باشد، اما یک نمونه آزمایشی، سرویس قدیمی یا مؤلفه نرمافزاری داخل یک محیط کانتینری از دید فرایند بهروزرسانی خارج مانده باشد. وجود چنین داراییهایی میتواند فاصله میان وضعیت ثبتشده در مستندات و وضعیت واقعی شبکه را افزایش دهد.
اقدام پیشنهادی: سازمانها باید فهرست داراییها و نسخههای نرمافزاری را بهروز کنند، وجود این محصولات را در سرورها و محیطهای کانتینری بررسی کنند و بر اساس نسخه آسیبپذیر و اصلاحیه مربوط اقدام کنند. در صورت نبود نسخه پشتیبانیشده یا امکان اصلاح، غیرفعالکردن سرویس یا جایگزینی آن میتواند ضروری باشد. همچنین، در مواردی که احتمال بهرهبرداری وجود دارد، بررسی رویدادهای امنیتی و حفظ شواهد باید در کنار نصب اصلاحیه انجام شود.
یک نکته مهم برای خوانندگان این گزارش: در متن اولیه زیرنویس ویدئو، نام «Proofpoint PDF» برای یکی از پنج مورد ذکر شده است؛ اما فهرست منتشرشده برای این بهروزرسانی KEV شامل ProFTPD است، نه Proofpoint PDF. برای جلوگیری از انتشار اطلاعات نادرست، نام ProFTPD در این گزارش بر اساس فهرست قابل بررسی آسیبپذیریها درج شده است.
جمعبندی تحلیلی ۲۴ نیوز؛ امنیت مؤثر از شناخت رفتار مهاجم و وضعیت واقعی شبکه آغاز میشود
پنج خبر امروز، با وجود تفاوت در نوع تهدید، یک پیام مشترک دارند: مهاجمان معمولاً از فاصله میان سیاستهای امنیتی و اجرای واقعی آنها استفاده میکنند. در پرونده Silent، ضعف احتمالی در فرایند احراز هویت درخواستها و اعتماد کارکنان به تماسهای ظاهراً معتبر میتواند به سرقت اطلاعات و اخاذی منجر شود. در پرونده ابزارهای MicroScan و FishHub، شناسایی شبکههای آسیبپذیر و ایجاد مسیرهای دسترسی بخشی از زنجیره عملیات گزارششده است. در دو پرونده Citrix و Atlassian نیز مدیریت نسخهها، اصلاح سریع نقصها و بررسی نشانههای نفوذ اهمیت دارد. فهرست KEV سرانجام یادآوری میکند که حتی یک آسیبپذیری قدیمی، اگر در محیطی واقعی و قابل دسترس باقی مانده باشد، همچنان میتواند خطرآفرین باشد.
برای سازمانهای ایرانی، بهویژه مجموعههایی که خدمات عمومی، ارتباطی، مالی یا زیرساختی ارائه میکنند، رویکرد مؤثر باید چند لایه داشته باشد: آموزش کارکنان برای تشخیص جعل هویت و مهندسی اجتماعی، احراز هویت قوی، محدودسازی دسترسیها، ثبت و پایش رویدادها، تهیه نسخه پشتیبان قابل بازیابی و مدیریت مستمر آسیبپذیریها. در این میان، شناسایی داراییهای واقعی و تعیین مسئول مشخص برای بهروزرسانی هر سامانه بهاندازه انتخاب ابزارهای امنیتی اهمیت دارد.
نتیجه: امنیت سایبری تنها با جلوگیری از اجرای بدافزار یا نصب یک وصله تأمین نمیشود. سازمان باید بتواند اعتمادهای نادرست را شناسایی کند، دسترسیهای غیرضروری را محدود سازد، نقصهای شناختهشده را بهموقع برطرف کند و در صورت وقوع حادثه، شواهد و مسیرهای دسترسی مهاجم را بررسی کند. این همان تفاوت میان واکنش مقطعی به یک خبر امنیتی و ایجاد یک برنامه پایدار دفاع سایبری است.
منابع و مطالعه بیشتر
-
گزارش بررسی ادعاهای مالی Silent Ransom Group – Crystal Intelligence
-
گزارش آسیبپذیری Atlassian و سوءاستفاده در دنیای واقعی – Infosecurity Magazine
اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی
گزارشهای روزانه امنیت سایبری زمانی برای مخاطب ارزشمندتر میشوند که از فهرست نام شرکتها و آسیبپذیریها فراتر بروند و نشان دهند هر تهدید چگونه میتواند به خسارت واقعی تبدیل شود. پرونده امروز نشان میدهد که اخاذی، سرقت اطلاعات و نفوذ به زیرساختها لزوماً به ابزارهای پیچیده وابسته نیستند؛ ضعف در فرایندهای سازمانی و باقیماندن سامانههای آسیبپذیر نیز میتواند فرصت لازم را در اختیار مهاجم قرار دهد. برای دفاع مؤثر، باید هم فناوری و هم رفتار انسانی را در نظر گرفت و بهجای انتظار برای هشدار بعدی، وضعیت امنیتی سامانهها را بهصورت مستمر ارزیابی کرد.
پرسشهای متداول
آیا برای اخاذی سایبری حتماً باید فایلها رمزگذاری شوند؟
خیر. مهاجم میتواند با سرقت اطلاعات محرمانه و تهدید به انتشار آنها، بدون رمزگذاری فایلها نیز اخاذی کند. در این روش، محرمانگی دادهها و اعتبار قربانی ابزار فشار هستند.
چرا آسیبپذیریهای قدیمی همچنان خطرناکاند؟
زیرا ممکن است برخی سازمانها هنوز نسخههای آسیبپذیر را اجرا کنند. وجود اصلاحیه به این معنا نیست که همه سامانهها بهروزرسانی شدهاند یا آثار نفوذهای قبلی از بین رفته است.
کدام سازمانها باید هشدار Citrix و Atlassian را بررسی کنند؟
سازمانهایی که از نسخههای خودمیزبان و آسیبپذیر NetScaler ADC، NetScaler Gateway یا محصولات Data Center تحت تأثیر Atlassian استفاده میکنند، باید نسخه و پیکربندی خود را با اطلاعیه رسمی سازنده تطبیق دهند.
اضافهشدن یک آسیبپذیری به فهرست KEV چه معنایی دارد؟
یعنی شواهدی از سوءاستفاده واقعی از آن آسیبپذیری وجود دارد. این موضوع معمولاً اولویت بررسی و اصلاح را افزایش میدهد، اما بهتنهایی ثابت نمیکند که یک سازمان مشخص مورد حمله قرار گرفته است.
آیا نصب وصله بهتنهایی برای رفع خطر کافی است؟
همیشه نه. علاوه بر اصلاح نسخه آسیبپذیر، در صورت احتمال نفوذ باید گزارشهای امنیتی، دسترسیهای مشکوک و نشانههای باقیماندن مهاجم بررسی شوند.