کد خبر: ۴۹۷

مروری بر مهم‌ترین اخبار امنیت سایبری هفته

گزارش بهراد یوسفی در باره مروری بر هفته امنیت سایبری

مروری بر مهم‌ترین اخبار امنیت سایبری؛ از ورود Anthropic به بازار اجرای AI، فناوری Passkey، وصله‌های مایکروسافت، حملات SharePoint و جاسوس‌افزار افزونه‌ها.

1.      ورود آنتروپیک با Ode به بازار ۱.۵ میلیارد دلاری پیاده‌سازی هوش مصنوعی

شرکت Anthropic با همکاری سرمایه‌گذاران بزرگی مانند  Blackstone، شرکت جدید Ode with Anthropic را برای اجرای عملیاتی هوش مصنوعی در سازمان‌ها راه‌اندازی کرده است. این شرکت با ارزش‌گذاری ۱.۵ میلیارد دلار، تمرکز خود را از فروش صرف مدل‌های هوش مصنوعی به پیاده‌سازی واقعی AI در کسب‌وکارها تغییر داده است. Ode بر پایه تیم استارتاپ Fractional AI شکل گرفته و با حدود ۱۰۰ مهندس ارشد فعالیت می‌کند. هدف اصلی این شرکت حل چالش‌های پیچیده سازمانی با استفاده از هوش مصنوعی و مدل Claude است.

 

 

2.       Passkey  چیست؟ راهنمای جامع احراز هویت بدون رمز عبور

فناوری Passkey نسل جدید احراز هویت دیجیتال است که با حذف رمزهای عبور، امنیت کاربران را در برابر حملات فیشینگ و سرقت اعتبارنامه افزایش می‌دهد. این فناوری بر پایه استانداردهای FIDO2 و WebAuthn و رمزنگاری کلید عمومی کار می‌کند و کلید خصوصی را روی دستگاه کاربر نگهداری می‌کند. Passkey با معماری‌هایی مانند Zero Trust و امنیت هویت سازمانی هماهنگ است و می‌تواند جایگزین مدل‌های سنتی ورود شود. با افزایش حملات مبتنی بر هویت، این فناوری به یکی از مسیرهای اصلی آینده امنیت سایبری تبدیل شده است.

 

 

3.      وصله‌های امنیتی مایکروسافت؛ رفع ۶۲۲ آسیب‌پذیری در جولای ۲۰۲۶

مایکروسافت در به‌روزرسانی امنیتی جولای ۲۰۲۶، تعداد ۶۲۲ آسیب‌پذیری را در محصولات خود اصلاح کرد که شامل دو آسیب‌پذیری Zero-Day مورد سوءاستفاده فعال نیز بود. این وصله‌ها نقص‌هایی در سرویس‌هایی مانند  Active Directory، SharePoint، BitLocker  و  Windows را پوشش می‌دهند. برخی آسیب‌پذیری‌ها امکان اجرای کد از راه دور (RCE) و ارتقای سطح دسترسی را فراهم می‌کردند. این حجم از اصلاحات نشان می‌دهد مدیریت وصله‌ها به یک موضوع حیاتی در راهبرد امنیت سازمان‌ها تبدیل شده است.

 

 

4.      اپل نسبت به کلاهبرداری FaceTime و جعل هویت تماس‌ها هشدار داد

اپل درباره افزایش حملات مهندسی اجتماعی از طریق  FaceTime هشدار داده است؛ حملاتی که در آن مهاجمان با جعل هویت اپل یا بانک‌ها کاربران را هدف قرار می‌دهند. مهاجمان با استفاده از تکنیک Caller ID Spoofing  شماره تماس خود را معتبر نشان داده و قربانی را برای افشای اطلاعات حساس تحت فشار قرار می‌دهند. اپل تأکید کرده است که هرگز رمز عبور، کدهای امنیتی یا اطلاعات حساب کاربران را درخواست نمی‌کند. آگاهی کاربران و استفاده از قابلیت‌های امنیتی مانند MFA نقش مهمی در مقابله با این حملات دارد.

 

 

5.      هکرها بلافاصله پس از افشای آسیب‌پذیری SharePoint حمله کردند

مهاجمان سایبری پس از انتشار جزئیات یک آسیب‌پذیری بحرانی در  Microsoft SharePoint Server، شروع به سوءاستفاده از آن کرده‌اند. این نقص با شناسه CVE-2026-58644 و امتیاز CVSS 9.8 امکان اجرای کد از راه دور (RCE) را فراهم می‌کند. این آسیب‌پذیری ناشی از Deserialization of Untrusted Data بوده و در فهرست آسیب‌پذیری‌های مورد بهره‌برداری فعال CISA قرار گرفته است. کارشناسان امنیتی توصیه کرده‌اند سازمان‌ها وصله‌ها را سریع نصب کرده و دسترسی‌های مدیریتی SharePoint را محدود کنند.

 

 

6.      کشف جاسوس‌افزار در افزونه  ModHeader؛ حذف از فروشگاه‌های گوگل و مایکروسافت

 

افزونه محبوب  ModHeader  با بیش از ۱.۶ میلیون نصب پس از کشف یک SDK جاسوس‌افزار از فروشگاه‌های Chrome و Edge حذف شد. پژوهشگران امنیتی اعلام کردند نسخه ۷.۰.۱۸ این افزونه قادر به جمع‌آوری دامنه‌های بازدیدشده کاربران و ارسال رمزگذاری‌شده داده‌ها به یک سرور خارجی بوده است. اگرچه قابلیت جاسوسی به‌صورت پیش‌فرض فعال نبود، اما کدهای لازم برای اجرای آن در افزونه وجود داشت. این حادثه بار دیگر خطر زنجیره تأمین نرم‌افزار و افزونه‌های مرورگر را برجسته کرد.

 



اتاق تحلیل ۲۴ نیوز | دیدگاه تحلیلی بهراد یوسفی

تحولات اخیر حوزه امنیت سایبری نشان می‌دهد که مرز میان فناوری، هوش مصنوعی و امنیت سازمانی با سرعت زیادی در حال تغییر است. بررسی شش رویداد مهم این هفته، یک روند مشترک را آشکار می‌کند: سازمان‌ها دیگر نمی‌توانند امنیت را به‌عنوان یک لایه جانبی در نظر بگیرند؛ بلکه امنیت دیجیتال به بخشی از معماری اصلی کسب‌وکار تبدیل شده است.

ورود Anthropic  به حوزه پیاده‌سازی سازمانی هوش مصنوعی از طریق Ode، نشان‌دهنده تغییر مهمی در بازار AI است. تا پیش از این، رقابت شرکت‌های هوش مصنوعی بیشتر حول توسعه مدل‌های قدرتمندتر بود؛ اما مرحله جدید رقابت، تبدیل این مدل‌ها به راهکارهای عملیاتی برای حل مشکلات واقعی سازمان‌ها است. این روند هم‌زمان یک فرصت و یک چالش امنیتی ایجاد می‌کند؛ زیرا هرچه هوش مصنوعی بیشتر وارد فرآیندهای حساس سازمانی شود، موضوعاتی مانند امنیت داده، کنترل دسترسی، حریم خصوصی و مدیریت ریسک مدل‌های AI اهمیت بیشتری پیدا خواهند کرد.

در حوزه امنیت هویت نیز رشد فناوری‌هایی مانند Passkey  نشان می‌دهد دوران وابستگی کامل به رمزهای عبور سنتی رو به پایان است. بخش قابل‌توجهی از حملات سایبری امروزی نه از طریق نفوذ مستقیم به زیرساخت‌ها، بلکه با سرقت اعتبارنامه کاربران، فیشینگ و مهندسی اجتماعی انجام می‌شود. حرکت صنعت به سمت استانداردهای FIDO2 و احراز هویت بدون رمز عبور، می‌تواند سطح حملات مبتنی بر هویت را کاهش دهد؛ البته موفقیت این تغییر نیازمند آموزش کاربران و پذیرش گسترده در سازمان‌ها است.

از سوی دیگر، حجم بالای اصلاحات امنیتی مایکروسافت و سوءاستفاده سریع از آسیب‌پذیری SharePoint بار دیگر اهمیت مدیریت وصله‌ها (Patch Management) را یادآوری می‌کند. بسیاری از حملات موفق سایبری نه به دلیل وجود آسیب‌پذیری‌های ناشناخته، بلکه به دلیل تأخیر سازمان‌ها در نصب وصله‌های منتشرشده اتفاق می‌افتند. فاصله زمانی میان انتشار یک آسیب‌پذیری و آغاز بهره‌برداری مهاجمان روزبه‌روز کوتاه‌تر شده و سازمان‌ها باید فرآیندهای واکنش امنیتی خود را سریع‌تر کنند.

هشدار اپل درباره حملات FaceTime و همچنین کشف SDK جاسوسی در افزونه ModHeader نیز یک پیام مشترک دارند: اعتماد به برندها و نرم‌افزارهای محبوب نباید جایگزین بررسی‌های امنیتی شود. مهاجمان در سال‌های اخیر به‌جای تمرکز صرف بر حملات پیچیده، بیشتر به سراغ سوءاستفاده از اعتماد کاربران، زنجیره تأمین نرم‌افزار و ابزارهای پرکاربرد رفته‌اند.

در مجموع، چشم‌انداز امنیت سایبری سال‌های آینده حول سه محور اصلی شکل خواهد گرفت: امنیت هویت، امنیت هوش مصنوعی و مدیریت ریسک زنجیره تأمین نرم‌افزار. سازمان‌هایی که این سه حوزه را در استراتژی امنیتی خود ادغام کنند، آمادگی بیشتری برای مقابله با نسل جدید تهدیدات خواهند داشت. امنیت دیگر تنها وظیفه تیم فناوری اطلاعات نیست؛ بلکه یک مزیت راهبردی برای بقای کسب‌وکارهای دیجیتال محسوب می‌شود.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث