وصلههای بحرانی سیسکو، ادوبی و موج تازه حملات هوش مصنوعی؛ گزارش روزانه امنیت سایبری
مرور مهمترین اخبار امنیت سایبری روز 14مرداد: وصلههای اضطراری ادوبی و سیسکو برای باگهای RCE، تهدیدات جدید عوامل هوش مصنوعی، بدافزارهای گیتهاب و روشهای نوین فیشینگ.
در جدیدترین گزارش امنیتی DefSec، شرکتهای بزرگ فناوری از جمله ادوبی و سیسکو وصلههای اضطراری برای ترمیم آسیبپذیریهای بحرانی «اجرای کد از راه دور» (RCE) صادر کردند. همزمان، کارشناسان از تبدیلشدن سوءاستفادههای مبتنی بر عوامل هوش مصنوعی از مدلهای تئوریک به نفوذهای واقعی خبر میدهند.
از مهمترین رویدادهای امنیتی اخیر میتوان به موارد زیر اشاره کرد:
وصلههای اضطراری نرمافزاری: ادوبی در محصول Adobe Campaign Classic چند باگ بحرانی با امتیاز ۱۰ را برطرف کرده که نیازمند ارتقای سریع به نسخه 9399 است. همچنین سیسکو و Check Point آسیبپذیریهای خطرناک دور زدن احراز هویت در سیستمهای مدیریت فایروال و سرورهای امنیتی خود را وصله کردهاند.
تهدیدات در حوزه هوش مصنوعی: آسیبپذیریهای کشفشده در Google AI و درگاه LiteLLM AI امکان تزریق دستورات، آلودهسازی درخواستهای pull و سرقت کلیدهای ارائه دهنده را برای مهاجمان فراهم کرده است.
بدافزارها و فیشینگ نوین: انتشار بدافزارهای مخفی در فایلهای PNG، سرقت کلیدهای عبور (Passkeys) گوگل، توزیع رتها از طریق پکیجهای مخرب npm و رشد ۱۵ برابری فیشینگ از طریق کدهای OAuth از دیگر تهدیدات فعال روزهای اخیر هستند.
تحلیل تخصصی
۱. تحول در بردار حملات هوش مصنوعی:
عبور سوءاستفادههای مبتنی بر هوش مصنوعی از حالت تئوری به حملات واقعی نشان میدهد که مهاجمان در حال بهرهبرداری از دسترسیهای اعطاشده به عوامل هوش مصنوعی (AI Agents) هستند. عدم تعریف مرزهای دسترسی سختگیرانه برای ابزارهای هوش مصنوعی میتواند زنجیره تامین نرمافزار را شدیداً نفوذپذیر کند.
۲. آسیبپذیریهای RCE و مدیریت دسترسی:
تکرار باگهای RCE بدون نیاز به احراز هویت در زیرساختهای کلیدی مانند سیسکو و ادوبی، اهمیت مدیریت وصلهها (Patch Management) را دوچندان میکند. دسترسی Root حاصل از این باگها نشاندهنده لزوم اجرای اصل «کمترین میزان دسترسی» (Least Privilege) در سطح شبکه است.
۳. تغییر الگوی فیشینگ به سمت هویتهای مدرن:
افزایش ۱۵ برابری فیشینگ کد دستگاه (Device Code) و هدف قرار دادن Passkeyها نشان میدهد مهاجمان از روشهای سنتی دریافت رمز عبور عبور کرده و روی دور زدن مکانیسمهای MFA و ساختارهای نوین احراز هویت تمرکز کردهاند.