مرور هفته امنیت سایبری؛ از ۲۵۰ هزار باجافزار تا PLCهای آب آمریکا و ورود بخش خصوصی به جنگ سایبری
از ۲۵۰ هزار حمله باجافزاری در آسیا و همکاری سایبری ایران و روسیه تا حملات به PLCهای آب آمریکا، بدافزار WindRelay و مجوز عملیات سایبری شرکتهای خصوصی؛ ۶ خبر مهم هفته را بخوانید.
مرور هفته امنیت سایبری؛ ۶ اتفاقی که نباید از دست میدادید
هفته گذشته در حالی سپری شد که چند روند مهم و متفاوت، تصویری روشنتر از مسیر تحول تهدیدات سایبری در سال ۲۰۲۶ ارائه کردند؛ از افزایش فشار باجافزار و سوءاستفاده از هوش مصنوعی گرفته تا هدف قرار گرفتن زیرساختهای حیاتی، تهدیدات مالی علیه کاربران موبایل و تغییر نقش دولتها و شرکتهای خصوصی در عملیات سایبری.
در همین بازه، ایران و روسیه اجرای همکاریهای امنیت اطلاعات را پیگیری کردند، حملات علیه سامانههای آب آمریکا به دستکم ۱۲ ایالت رسید و یک بدافزار اندرویدی نشان داد که ترکیب مهندسی اجتماعی، کنترل از راه دور و NFC چگونه میتواند به یک حمله مالی پیچیده تبدیل شود.
در سطح سیاستگذاری نیز تصمیم جدید کاخ سفید برای مشارکت دادن شرکتهای خصوصی در عملیات سایبری علیه شبکههای خارجی، یکی از مهمترین نشانههای تغییر در مدل مواجهه دولتها با تهدیدات سایبری بود.
در ادامه، ۶ خبر مهم هفته را مرور میکنیم.
۱. ۲۵۰ هزار حمله باجافزاری در آسیا؛ چرا مهاجمان سراغ AI و زنجیره تأمین رفتهاند؟
گزارش Kaspersky از وضعیت تهدیدات سایبری در منطقه آسیا-اقیانوسیه نشان میدهد فشار باجافزاری همچنان قابل توجه است. بر اساس دادههای منتشرشده، حدود ۲۵۰ هزار حمله باجافزاری در APAC طی نیمه نخست سال ۲۰۲۶ شناسایی و مسدود شده است.
اما اهمیت این گزارش فقط به تعداد حملات باجافزاری محدود نمیشود.
شبکه Kaspersky Security Network در همین دوره حدود ۷۵ میلیون حمله از منابع آنلاین، ۳.۴ میلیون حمله Backdoor و ۲.۴ میلیون حمله Password Stealer را نیز ثبت کرده است.
این اعداد نشان میدهند مهاجمان همچنان از مجموعهای متنوع از روشها برای ایجاد دسترسی، سرقت اعتبارنامه، استقرار بدافزار و در نهایت اخاذی استفاده میکنند.
AI سرعت عملیات مهاجمان را افزایش میدهد
یکی از نکات مهم گزارش Kaspersky، افزایش استفاده مهاجمان از هوش مصنوعی برای شناسایی اهداف، توسعه یا تغییر بدافزار و افزایش مقیاس عملیات است.
این تغییر لزوماً به معنای جایگزین شدن کامل مهاجم انسانی با AI نیست؛ مسئله مهمتر، افزایش سرعت و مقیاس فعالیت مهاجم است.
اگر پیشتر توسعه یک عملیات پیچیده به زمان و نیروی انسانی زیادی نیاز داشت، ابزارهای هوش مصنوعی میتوانند برخی مراحل این فرایند را سریعتر کنند.
در نتیجه، سازمانها با تهدیدی مواجهاند که ممکن است نهتنها پیچیدهتر، بلکه سریعتر و مقیاسپذیرتر شود.
زنجیره تأمین؛ حمله از مسیر اعتماد
بخش دیگر این گزارش به حملات زنجیره تأمین نرمافزار مربوط است.
در این مدل، مهاجم الزاماً مستقیماً به سازمان هدف حمله نمیکند. در عوض، نرمافزار، کتابخانه، حساب توسعهدهنده یا سرویس مورد اعتماد سازمان را هدف قرار میدهد.
نمونههایی مانند حملات مرتبط با eScan، Notepad++، Daemon Tools و حساب npm مرتبط با Axios نشان میدهند که یک Component قانونی میتواند به مسیر ورود مهاجم تبدیل شود.
این مسئله در دنیای Open Source اهمیت بیشتری پیدا میکند. Kaspersky از شناسایی ۱۹,۴۸۴ پکیج مخرب در سال ۲۰۲۵ خبر داده که نسبت به سال قبل رشد قابل توجهی داشته است.
پیام اصلی این روند روشن است:
اعتماد به نرمافزار دیگر بهتنهایی یک کنترل امنیتی محسوب نمیشود.
۲. ایران و روسیه؛ حرکت همکاری امنیت اطلاعات از توافق به اجرا
ایران و روسیه در دور جدید رایزنیهای فنی خود در مسکو، وضعیت اجرای همکاریهای دو کشور در حوزه امنیت اطلاعات را بررسی کردند.
در این مذاکرات موضوعاتی مانند حفاظت از زیرساختهای حیاتی، امنیت شبکههای ارتباطی، مقابله با جرایم سایبری، آموزش نیروی انسانی، واکنش به حوادث رایانهای و زیرساختهای هوش مصنوعی مورد توجه قرار گرفت.
نکته مهم این است که نشست اخیر به معنای امضای یک توافق جدید نیست.
موافقتنامه همکاری ایران و روسیه در حوزه امنیت اطلاعات در سال ۲۰۲۱ امضا شده و رایزنی اخیر در چارچوب پیگیری اجرای آن انجام شده است.
چرا این نشست اهمیت دارد؟
اهمیت اصلی این اتفاق در حرکت احتمالی از یک چارچوب حقوقی به سمت پروژهها و سازوکارهای اجرایی است.
اگر همکاریها در حوزه تبادل اطلاعات تهدید، واکنش به حوادث، حفاظت از زیرساختهای حیاتی و آموزش نیروهای متخصص به پروژههای مشخص منجر شود، میتوان گفت سطح همکاری میان دو کشور وارد مرحله عملیاتیتری شده است.
با این حال، اطلاعات عمومی منتشرشده هنوز جزئیات فنی این پروژهها را مشخص نکرده است.
بنابراین نمیتوان از این نشست نتیجه گرفت که تهران و مسکو وارد یک برنامه مشترک برای عملیات تهاجمی سایبری شدهاند.
آنچه فعلاً مستند است، همکاری در امنیت اطلاعات، تابآوری، مقابله با جرایم سایبری و واکنش به حوادث است.
۳. حملات سایبری به آب آمریکا به ۱۲ ایالت رسید؛ PLCها به نقطه ضعف زیرساخت حیاتی تبدیل شدند
یکی از مهمترین پروندههای امنیت سایبری هفته، گسترش حملات علیه سامانههای آب و فاضلاب آمریکا بود.
بر اساس گزارشهای منتشرشده، دامنه این فعالیتها به دستکم ۱۲ ایالت رسیده است.
اما اهمیت این پرونده صرفاً در تعداد ایالتهای هدف نیست.
در برخی حوادث، مهاجمان به PLCهای متصل به اینترنت دسترسی پیدا کرده و با تغییر تنظیماتی مانند گذرواژه یا پارامترهای شبکه، دسترسی اپراتورها به تجهیزات را مختل کردهاند.
این مسئله یک نکته اساسی درباره امنیت OT را برجسته میکند:
برای ایجاد اختلال در یک زیرساخت حیاتی، همیشه به Zero-Day یا بدافزار فوقپیشرفته نیاز نیست.
PLC؛ نقطه اتصال دنیای دیجیتال و فیزیکی
PLC یا Programmable Logic Controller یکی از اجزای اصلی سیستمهای کنترل صنعتی است.
در تأسیسات آب، این تجهیزات میتوانند در کنترل فرآیندهایی مانند پمپاژ و سایر عملیات فیزیکی نقش داشته باشند.
بنابراین از دست رفتن دسترسی به یک PLC فقط یک مشکل نرمافزاری نیست.
اگر اپراتور نتواند وضعیت یک تجهیز را مشاهده یا کنترل کند، سازمان ممکن است مجبور شود به عملیات دستی بازگردد و با افزایش هزینه، فشار عملیاتی و ریسک خطای انسانی مواجه شود.
مسئله اصلی؛ اینترنتنما بودن تجهیزات
یکی از مهمترین درسهای این پرونده، ضرورت شناسایی تمام مسیرهای دسترسی به محیط OT است.
مودمهای سلولار، دسترسی راه دور، تجهیزات پیمانکاران، Port Forwarding و سامانههای مدیریت از راه دور میتوانند مسیرهایی ایجاد کنند که حتی از دید تیم امنیتی پنهان بمانند.
در چنین شرایطی، Asset Inventory ناقص میتواند به یکی از مهمترین نقاط ضعف امنیتی تبدیل شود.
انتساب این فعالیتها به ایران یا گروههایی مانند CyberAv3ngers نیز همچنان نیازمند دقت است و نباید صرفاً بر اساس شباهت TTPها به نتیجه قطعی رسید.
۴. WindRelay؛ وقتی گوشی اندرویدی به ابزار سرقت اطلاعات کارت تبدیل میشود
تهدیدات مالی علیه کاربران موبایل نیز در هفته گذشته شکل پیچیدهتری به خود گرفت.
پژوهشگران Group-IB از بدافزار اندرویدی WindRelay خبر دادهاند؛ بدافزاری که با استفاده از NFC میتواند اطلاعات ارتباطی کارتهای پرداخت را دریافت و به زیرساخت مهاجم منتقل کند.
اما خطر اصلی WindRelay فقط در قابلیت NFC آن نیست.
این بدافزار در یک زنجیره حمله بزرگتر مورد استفاده قرار میگیرد که تماس تلفنی جعلی، SpyNote RAT و NFC Relay را با یکدیگر ترکیب میکند.
حمله چگونه آغاز میشود؟
مهاجم ابتدا با قربانی تماس میگیرد و خود را نماینده بانک معرفی میکند.
سپس قربانی را برای نصب یک برنامه به ظاهر مرتبط با بانک متقاعد میکند.
این برنامه در واقع SpyNote است؛ یک تروجان دسترسی از راه دور که امکان کنترل دستگاه را برای مهاجم فراهم میکند.
پس از به دست گرفتن کنترل گوشی، مهاجم میتواند WindRelay را روی دستگاه نصب کند.
در مرحله بعد، NFC گوشی برای تعامل با کارت پرداخت مورد استفاده قرار میگیرد و دادههای مرتبط با تراکنش برای مهاجم ارسال میشوند.
در یکی از موارد بررسیشده توسط Group-IB، کل فرایند در جریان یک تماس حدود ۱۳ دقیقهای انجام شده است.
درس مهم WindRelay
این پرونده نشان میدهد حملات مالی مدرن بیش از گذشته به سمت ترکیب چند تکنیک حرکت میکنند.
مهاجم دیگر الزاماً به یک آسیبپذیری خاص وابسته نیست.
او میتواند از:
مهندسی اجتماعی → RAT → کنترل گوشی → NFC → انتقال داده → تراکنش غیرمجاز
یک زنجیره کامل حمله بسازد.
به همین دلیل، دفاع در برابر این تهدیدات فقط با نصب آنتیویروس یا تشخیص بدافزار ممکن نیست؛ آگاهی کاربر و مقاومت در برابر مهندسی اجتماعی همچنان یک لایه حیاتی دفاعی است.
۵. مجوز کاخ سفید به شرکتهای خصوصی برای عملیات سایبری علیه شبکههای خارجی
یکی از مهمترین اخبار سیاستگذاری سایبری هفته، تصمیم جدید دولت آمریکا برای استفاده از ظرفیت شرکتهای خصوصی در عملیات سایبری علیه شبکههای مجرمانه خارجی بود.
بر اساس یادداشت ریاستجمهوری جدید، شرکتهای خصوصی منتخب و مورد تأیید دولت میتوانند تحت نظارت دولت آمریکا در عملیات مشخصی علیه شبکههای مجرمانه فراملی مشارکت کنند.
این عملیات تنها به جمعآوری اطلاعات محدود نمیشود.
دو نوع عملیات تعریف شده است
چارچوب جدید دو دسته عملیات را در نظر گرفته است:
عملیات نظارت سایبری:
دسترسی به سامانه هدف برای جمعآوری اطلاعات و ایجاد قابلیت اطلاعاتی.
عملیات اثرگذاری سایبری:
اقداماتی با هدف دستکاری، مختل کردن، از دسترس خارج کردن یا کاهش کارایی سامانهها و زیرساختهای اطلاعاتی.
البته این اختیار بدون محدودیت نیست.
عملیاتهایی که احتمال ایجاد پیامدهای بحرانی مانند مرگ یا جراحت جدی افراد داشته باشند، در این چارچوب قابل تأیید توسط مدیران برنامه نیستند.
شرکتهای مشارکتکننده همچنین باید الزامات مشخصی را رعایت کنند و تحت ارزیابی دورهای قرار گیرند.
چرا این تصمیم مهم است؟
این اقدام میتواند مرز سنتی میان توان سایبری دولت و ظرفیت عملیاتی بخش خصوصی را تغییر دهد.
شرکتهای امنیتی و فناوری پیش از این نیز در زمینه Threat Intelligence، Incident Response، کشف زیرساخت مهاجمان و تحلیل بدافزار نقش مهمی داشتند.
اما ورود آنها به عملیات دارای اثرگذاری مستقیم بر زیرساخت هدف، سطح متفاوتی از مشارکت را ایجاد میکند.
این مدل میتواند از یک سو سرعت واکنش به جرایم سایبری را افزایش دهد و از سوی دیگر پرسشهای مهمی درباره مسئولیت حقوقی، نظارت، انتساب عملیات و کنترل استفاده از توان تهاجمی ایجاد کند.
۶. خلأ قانون حفاظت از دادههای شخصی در ایران؛ مسئلهای فراتر از حریم خصوصی
ششمین موضوع مهم هفته به یکی از مسائل بنیادی امنیت سایبری در ایران مربوط میشود: حفاظت از دادههای شخصی.
در گفتوگوی 24نیوز با محمدرضا علیزاده ثابت، وکیل پایه یک دادگستری و مدرس دانشگاه، ابعاد حقوقی نشت اطلاعات، مسئولیت شرکتها، مدیران، کارکنان و پیمانکاران و همچنین خلأهای موجود در زمینه حفاظت از دادههای شخصی بررسی شد.
یکی از نکات مهم این بحث آن است که نبود یک قانون جامع به معنای نبود هیچ مقررهای درباره حریم خصوصی در ایران نیست.
قوانین و مقررات مختلفی به شکل مستقیم یا غیرمستقیم از بخشهایی از حریم خصوصی و دادههای افراد حمایت میکنند.
مسئله اصلی، پراکنده بودن این مقررات و نبود یک چارچوب جامع و یکپارچه برای چرخه حیات داده است.
داده امروز فقط نام و شماره تلفن نیست
در اقتصاد دیجیتال، اطلاعات شخصی میتواند شامل دادههای هویتی، مالی، بانکی، مکانی، رفتاری، ارتباطی، تصویری و بسیاری از دادههای دیگر باشد.
در کنار آن، هوش مصنوعی ارزش داده را بیش از گذشته افزایش داده است.
یک سیستم هوش مصنوعی میتواند مجموعهای از دادههای ظاهراً پراکنده را کنار هم قرار دهد و از آنها الگوهایی درباره رفتار، ترجیحات یا وضعیت فرد استخراج کند.
بنابراین مسئله حفاظت از داده دیگر فقط این نیست که:
«چه کسی اطلاعات من را میبیند؟»
بلکه پرسش مهمتر این است:
«از اطلاعات من چه چیزی استخراج میشود و این استنباط در چه تصمیمی مورد استفاده قرار میگیرد؟»
برای کسبوکارها نیز نبود چارچوب روشن میتواند باعث افزایش نااطمینانی حقوقی شود؛ زیرا سازمان باید بداند چه دادهای را میتواند جمعآوری کند، با چه هدفی پردازش کند، چه مدت نگه دارد، در چه شرایطی به شخص ثالث منتقل کند و در صورت نشت داده چه تکالیفی دارد.
تحلیل بهراد یوسفی؛ ۶ خبر، یک تصویر مشترک از امنیت سایبری ۲۰۲۶
اگر این شش خبر را جدا از یکدیگر ببینیم، با موضوعاتی کاملاً متفاوت روبهرو هستیم:
باجافزار در آسیا، همکاری ایران و روسیه، حمله به تأسیسات آب آمریکا، بدافزار اندرویدی، عملیات سایبری شرکتهای خصوصی و خلأهای قانونی حفاظت از داده.
اما اگر این اتفاقات را کنار هم قرار دهیم، یک الگوی مشترک دیده میشود:
امنیت سایبری در حال عبور از مدل سنتی «محافظت از شبکه» به سمت «مدیریت اعتماد، وابستگی و اثرگذاری» است.
در پرونده باجافزار، مهاجم فقط به دنبال رمزگذاری فایلها نیست؛ بلکه از AI برای افزایش سرعت و مقیاس عملیات استفاده میکند.
در حملات زنجیره تأمین، مهاجم مستقیماً سازمان را هدف نمیگیرد؛ بلکه اعتماد سازمان به نرمافزار و تأمینکننده را هدف قرار میدهد.
در پرونده سامانههای آب آمریکا، مسئله فقط نفوذ به شبکه نیست؛ بلکه رسیدن به نقطهای است که مهاجم بتواند کنترل یک فرآیند فیزیکی را مختل کند.
در WindRelay نیز مهاجم به جای حمله مستقیم به بانک، ابتدا اعتماد کاربر را هدف میگیرد و از همان گوشی قربانی بهعنوان بخشی از زنجیره حمله استفاده میکند.
در همکاری ایران و روسیه نیز میبینیم که امنیت سایبری بیش از گذشته به موضوعی در سطح زیرساخت، دولت و امنیت ملی تبدیل شده است.
و در نهایت، تصمیم آمریکا برای استفاده از شرکتهای خصوصی در عملیات سایبری نشان میدهد مرز میان بازیگران دولتی و غیردولتی در فضای سایبری در حال تغییر است.
وجه مشترک همه این پروندهها: اعتماد
به نظر من مهمترین کلمهای که این هفته میتوان برای توصیف این شش خبر انتخاب کرد، اعتماد است.
ما به نرمافزار اعتماد میکنیم.
به Update اعتماد میکنیم.
به پیمانکار اعتماد میکنیم.
به تجهیزات راه دور اعتماد میکنیم.
به اپلیکیشن بانکی اعتماد میکنیم.
به تماس فردی که خود را نماینده بانک معرفی میکند اعتماد میکنیم.
و سازمانها دادههای کاربران را به سامانهها و شرکتهای مختلف میسپارند.
مهاجم مدرن تلاش میکند همین اعتماد را علیه قربانی استفاده کند.
به همین دلیل، معماری امنیتی آینده نمیتواند صرفاً بر این فرض بنا شود که:
«این منبع قابل اعتماد است.»
سؤال باید تغییر کند:
«اگر این منبع به خطر افتاده باشد، چگونه متوجه میشویم؟»
این همان جایی است که مفاهیمی مانند Zero Trust، Continuous Verification، Software Supply Chain Security، OT Asset Visibility، Threat Intelligence، EDR و Data Loss Prevention اهمیت پیدا میکنند.
برای سازمانهای ایرانی چه درسی وجود دارد؟
از این شش خبر نمیتوان نتیجه گرفت که تمام تهدیدهای مطرحشده مستقیماً ایران را هدف گرفتهاند.
اما تقریباً همه آنها یک پیام کاربردی برای سازمانهای ایرانی دارند.
سازمان باید بداند:
- چه داراییهایی در اختیار دارد.
- چه تجهیزاتی به اینترنت یا شبکههای خارجی متصل هستند.
- چه نرمافزارها و کتابخانههایی در زیرساخت استفاده میشوند.
- چه پیمانکارانی به داده یا زیرساخت دسترسی دارند.
- چه اطلاعاتی توسط ابزارهای AI پردازش میشود.
- در صورت نشت داده، چه سازوکار پاسخگویی وجود دارد.
- و اگر یک حساب، نرمافزار یا تجهیز مورد اعتماد به خطر افتاد، آیا سیستم دفاعی سازمان میتواند این تغییر رفتار را تشخیص دهد؟
در واقع، امنیت سایبری دیگر فقط مسئله جلوگیری از ورود مهاجم نیست.
مسئله این است که اگر مهاجم از مسیر مورد اعتماد وارد شد، چقدر سریع میتوانیم حضور او را تشخیص دهیم و جلوی اثرگذاری او را بگیریم.
جمعبندی
هفته گذشته مجموعهای از اتفاقات مهم نشان داد که تهدیدات سایبری در سال ۲۰۲۶ بیش از گذشته به سمت سرعت، زنجیره تأمین، زیرساخت حیاتی، مهندسی اجتماعی، هوش مصنوعی و سوءاستفاده از اعتماد حرکت کردهاند.
از ۲۵۰ هزار حمله باجافزاری در APAC تا گسترش حملات علیه PLCهای سامانههای آب آمریکا، از WindRelay و سرقت اطلاعات کارتهای بانکی تا افزایش نقش شرکتهای خصوصی در عملیات سایبری، یک نکته مشترک وجود دارد:
مرزهای امنیت سایبری در حال گسترش است.
دیگر نمیتوان امنیت را فقط با Firewall، Antivirus یا Endpoint Security تعریف کرد.
نرمافزار مورد اعتماد، حساب توسعهدهنده، پیمانکار، Cloud، گوشی کاربر، PLC، داده شخصی و حتی یک مدل هوش مصنوعی، همگی میتوانند بخشی از سطح حمله باشند.
و شاید مهمترین سؤال امنیتی برای سازمانها در سال ۲۰۲۶ این باشد:
اگر چیزی که به آن اعتماد کردهایم به خطر افتاده باشد، آیا میتوانیم قبل از مهاجم متوجه شویم؟