رادار آوید؛ ۶ تحول مهم این هفته

رادار آوید در حال پایش شش تحول مهم امنیت سایبری و زیرساختی، با تمرکز بر تهدیدهای فعال، آسیب‌پذیری‌ها و آینده انرژی.

مهم‌ترین تهدیدها و تحولات امنیت سایبری هفته

در اخبار امنیت سایبری این هفته، مهم‌ترین تهدیدهای فعال حوزه امنیت سایبری، آسیب‌پذیری‌های Cisco Secure FMC، SharePoint Server و FortiOS، خطر HalluSquatting و تحولات مؤثر بر امنیت زیرساخت بررسی می‌شوند.

یک خبر علمی مهم: چین یک آهن‌ربای بزرگ برای راکتورهای همجوشی ساخته؛ دستاوردی که می‌تواند در بلندمدت به توسعه منابع پایدار برق برای مراکز داده، شبکه‌های ابری و دیگر زیرساخت‌های پرمصرف کمک کند.

خلاصه تحولات امنیتی هفته

در جدول زیر، مهم‌ترین «تحولات امنیت سایبری» این هفته، میزان فوریت و مخاطبان اصلی هر خبر را مرور می‌کنیم:

موضوعنوع خبرمیزان فوریتمخاطب اصلی
HalluSquattingتهدید هوش مصنوعیاولویت متوسطتیم توسعه و امنیت
Cisco Secure FMCسوءاستفاده فعالاولویت فوریمدیران شبکه و امنیت
SharePoint Serverسوءاستفاده فعالاولویت فوریمدیران زیرساخت و امنیت
FortiOSتهدید امنیتی فعالاولویت فوریمدیران شبکه و زیرساخت
SBOM و نرم‌افزار متن‌بازراهنمای امنیت نرم‌افزاربرنامه‌ریزی‌شدهتیم توسعه و امنیت
آهن‌ربای همجوشی چینتحول آینده زیرساختتحول آینده زیرساختمدیران زیرساخت و فناوری

وقتی اشتباه هوش مصنوعی به دام هکرها تبدیل می‌شود؛ HalluSquatting

دستیارهای برنامه‌نویسی گاهی نام پکیج، افزونه یا مخزنی را پیشنهاد می‌کنند که اصلاً وجود ندارد؛ پدیده‌ای که «هذیان هوش مصنوعی» نامیده می‌شود. مهاجمان می‌توانند این نام‌ها را ثبت کرده و با ساخت یک منبع جعلی، کاربران یا عامل‌های هوش مصنوعی را به دانلود و اجرای کد مخرب هدایت کنند.

  • این حمله چگونه شکل می‌گیرد؟

1. مهاجم نام‌های اشتباه و تکرارشده هوش مصنوعی را شناسایی می‌کند.

2. یکی از نام‌های آزاد را در GitHub یا مخزن نرم‌افزاری ثبت می‌کند.

3. درون منبع ثبت‌شده، کد، فایل یا دستور مخرب قرار می‌دهد.

4. با پیشنهاد دوباره همان نام، کاربر یا عامل منبع جعلی را اجرا می‌کند.

  • وقتی خطای «عامل هوش مصنوعی» به اجرای کد منجر می‌شود

«عامل هوش مصنوعی» برخلاف چت‌بات، می‌تواند نرم‌افزار نصب کند، فایل دانلود کند یا فرمان اجرا کند؛ بنابراین یک پاسخ اشتباه ممکن است پیامد امنیتی جدی‌تری داشته باشد. آزمایش‌ها نیز نشان داده‌اند حمله HalluSquatting می‌تواند در شرایط کنترل‌شده به اجرای کد منجر شود، هرچند هنوز نشانه‌ای از گسترش وسیع آن در دنیای واقعی وجود ندارد.

  • اقدامات پیشگیرانه سازمان‌ها:

    • نصب و اجرای خودکار منابع ناشناس برای عامل‌های هوش مصنوعی غیرفعال شود.
    • نام، مالک و سابقه هر پکیج یا مخزن نرم‌افزاری پیش از نصب بررسی شود.
    • در پروژه‌های حساس، فقط از مخازن داخلی یا منابع تأییدشده استفاده شود.
    • ابزارهای هوش مصنوعی در محیط محدود و با دسترسی کنترل‌شده اجرا شوند.
    • دانلودها و فرمان‌های اجراشده توسط ابزارهای هوش مصنوعی بررسی شوند.

منبع: پژوهش اصلی HalluSquatting 

سوء استفاده فعال از آسیب‌پذیری Cisco Secure FMC

Cisco Secure FMC پنل مرکزی مدیریت فایروال‌های سازمانی است و آسیب‌دیدن آن می‌تواند دسترسی مهاجم به اطلاعات شبکه و تنظیمات امنیتی را ممکن کند. آسیب‌پذیری CVE-2026-20316 به یک حساب ثابت و کم‌اختیار مربوط است که اطلاعات ورود آن از قبل در محصول قرار دارد و از راه دور قابل استفاده است.

  • دامنه نسخه‌های آسیب‌پذیر:

سوءاستفاده فعال از این ضعف در حملات واقعی تأیید شده و شاخه‌های 7.0، 7.2، 7.4، 7.6، 7.7 و 10.0 نرم‌افزار FMC را درگیر می‌کند. این هشدار فقط به FMC مربوط است و محصولاتی مانند ASA، FTD و Firewall Device Manager را شامل نمی‌شود.

  • اقدامات ضروری برای سازمان‌های دارای FMC:

1. Hot Fix متناسب با نسخه نصب‌شده FMC دریافت و نصب شود.

2. دسترسی مستقیم اینترنت به پنل مدیریت FMC محدود شود.

3. گزارش‌های سامانه برای شناسایی فعالیت مشکوک بررسی شوند.

4. در صورت مشاهده نفوذ، بازیابی با Cisco TAC انجام شود.

منبع: هشدار رسمی Cisco 

حملات فعال به Microsoft SharePoint Server

SharePoint در بسیاری از سازمان‌ها برای نگهداری اسناد و همکاری داخلی استفاده می‌شود. CISA اعلام کرده است که مهاجمان از CVE-2026-50522 برای اجرای بدون مجوز فرمان در نسخه‌های زیر سوءاستفاده می‌کنند:

  • SharePoint Enterprise Server 2016
  • SharePoint Server 2019
  • SharePoint Server Subscription Edition
  • دامنه و وضعیت تهدید:

این هشدار به نسخه‌های داخلی SharePoint Server مربوط است و Microsoft 365 را شامل نمی‌شود. ثبت آسیب‌پذیری در فهرست KEV نیز نشان می‌دهد سوءاستفاده از آن در حملات واقعی تأیید شده است.

  • چرا وصله به‌تنهایی کافی نیست؟

اگر سرور پیش از نصب وصله نفوذ شده باشد، ممکن است مسیر دسترسی پنهان، حساب جدید یا فایل مخرب روی آن باقی بماند. وصله مسیر اصلی حمله را مسدود می‌کند، اما لزوماً آثار نفوذ را از بین نمی‌برد.

  • اقدامات ضروری سازمان‌ها:

    • اصلاحیه امنیتی SharePoint فوراً نصب شود.
    • دسترسی مستقیم اینترنت به سرور محدود شود.
    • لاگ‌ها، حساب‌ها و فایل‌های غیرعادی بررسی شوند.
    • پس از پاک‌سازی، رمزها و کلیدهای مرتبط تغییر کنند.

منابع: هشدار CISA درباره SharePoint و هشدار CERT-EU

نمایش مسدودشدن حمله پس از نصب وصله و باقی‌ماندن آثار نفوذ شامل حساب ناشناس، فایل مخرب و دسترسی پنهان.

بازگشت آسیب‌پذیری FortiOS به فهرست تهدیدهای فعال

CISA در ۲۷ ژوئیه، آسیب‌پذیری CVE-2025-68686 را به فهرست تهدیدهای مورد سوءاستفاده افزود. این ضعف می‌تواند اصلاحیه حذف مسیر دسترسی پنهان را دور بزند؛ بنابراین ممکن است دستگاه ظاهراً اصلاح شده باشد، اما مهاجم همچنان به اطلاعات حساس دسترسی داشته باشد

  • نسخه‌های در معرض خطر:

ممکن است دستگاه ظاهراً اصلاح شده باشد، اما مهاجم همچنان از مسیر باقی‌مانده به اطلاعات حساس دسترسی پیدا کند؛ نسخه‌های در معرض خطر عبارت‌اند از:

    • نسخه‌های 7.6.0 تا 7.6.1
    • نسخه‌های 7.4.0 تا 7.4.6
    • شاخه‌های 7.2، 7.0 و 6.4
  • اقدامات ضروری برای FortiOS

1.  شاخه 7.6 به نسخه 7.6.2 یا جدیدتر ارتقا داده شود.

2. شاخه 7.4 به نسخه 7.4.7 یا جدیدتر ارتقا داده شود.

3. شاخه‌های قدیمی به نسخه‌های پشتیبانی‌شده منتقل شوند.

4. دستگاه‌ها از نظر حساب و تغییرات مشکوک بررسی شوند.

5. پس از پاک‌سازی، رمزها، گواهی‌ها و کلیدها تغییر کنند.

منابع:  هشدار Fortinet و فهرست KEV آژانس CISA 

مسیرهای نفوذ از FMC، SharePoint و FortiOS به زیرساخت سازمانی و مراحل نفوذ اولیه، ماندگاری دسترسی و بررسی آثار حمله.

راهنمای جدید CISA برای SBOM و نرم‌افزارهای متن‌باز

نرم‌افزارهای امروزی از کتابخانه‌ها و اجزای آماده متعددی ساخته می‌شوند. SBOM مانند فهرست مواد تشکیل‌دهنده نرم‌افزار، اجزای هر محصول را مشخص می‌کند و به سازمان کمک می‌کند محل استفاده از کتابخانه‌های آسیب‌پذیر را سریع‌تر شناسایی و برای اصلاح آن‌ها اقدام کند.

  • اطلاعات تکمیلی در SBOM CISA:

در راهنمای SBOM ۲۰۲۶ پیشنهاد کرده است:

1. اثر انگشت دیجیتال یا Hash هر جزء ثبت شود.

2. مجوز استفاده و نحوه توزیع هر جزء ثبت شود.

3. نام ابزار تولیدکننده فهرست نیز ثبت شود.

4. شرایط تولید و ثبت اطلاعات فهرست مشخص شود.

این اطلاعات امکان بررسی صحت و منشأ اجزا را فراهم می‌کند. بااین‌حال، SBOM باید مرتب به‌روز شود و هر آسیب‌پذیری را به سامانه، مسئول و زمان اصلاح مرتبط کند.

  • چارچوب C4 برای انتخاب نرم‌افزار متن‌باز:

CISA چارچوب C4 را برای ارزیابی نرم‌افزارهای متن‌باز پیشنهاد کرده است:

    • کد: کیفیت و وضعیت امنیتی کد بررسی شود.
    • جامعه: فعالیت و پایداری پروژه بررسی شود.
    • مدیریت: روند گزارش و اصلاح ضعف‌ها بررسی شود.
    • پیکربندی: روش امن نصب و استفاده بررسی شود.

محبوبیت یا تعداد ستاره‌های GitHub، به‌تنهایی نشانه امن‌بودن یک پروژه نیست.

منابع: راهنماهای SBOM 2026 و نرم‌افزارهای متن‌باز CISA

نمایش اجزای SBOM شامل کتابخانه کد، پکیج نرم‌افزاری، Hash، مجوز و منبع تولید در کنار چهار معیار کد، جامعه، مدیریت و پیکربندی.

آهن‌ربای ۵۸۲ تنی چین؛ گامی مهم در مسیر انرژی همجوشی

چین یک آهن‌ربای ابررسانای ۵۸۲ تنی ساخته و آزمایش فنی آن را با موفقیت انجام داده است. این تجهیز برای راکتورهای همجوشی طراحی شده و مانند یک قفس مغناطیسی قدرتمند، پلاسما را بدون تماس با دیواره دستگاه در جای خود نگه می‌دارد.

  • فاصله تا تولید تجاری برق:

این دستاورد هنوز به معنای آماده‌بودن نیروگاه همجوشی نیست و چالش‌هایی مانند کنترل پلاسما، مدیریت گرما، تأمین سوخت و تبدیل انرژی به برق باقی مانده‌اند. پروژه BEST چین نیز قصد دارد حوالی سال ۲۰۳۰ تولید آزمایشی انرژی همجوشی را نمایش دهد، نه تولید گسترده و تجاری برق.

  • این پیشرفت برای تأمین برق زیرساخت‌ها چقدر مهم است؟

این دستاورد هنوز راه‌حلی فوری نیست؛ اما در صورت تجاری‌شدن همجوشی، می‌تواند در بلندمدت به تأمین برق پایدار و کم‌کربن برای زیرساخت‌های دیجیتال کمک کند:

    • تأمین پیوسته برق مراکز داده، شبکه‌های ابری و سامانه‌های هوش مصنوعی
    • کاهش وابستگی برق پایه به منابع متغیر مانند باد و تابش خورشید
    • افزایش تاب‌آوری شبکه‌های مخابراتی و دیگر زیرساخت‌های حیاتی
    • کاهش فشار زیرساخت‌های پرمصرف بر شبکه برق در بلندمدت
    • اثری راهبردی برای آینده، نه راه‌حلی فوری برای کمبود برق امروز

منابع: گزارش آکادمی علوم چین درباره آهن‌ربای ۵۸۲ تنی و برنامه پروژه BEST 

نمایش آهن‌ربای همجوشی و انتقال برق پایدار به مرکز داده، زیرساخت ابری، شبکه مخابراتی و پردازش هوش مصنوعی.

اولویت‌ها و اقدامات اجرایی سازمان‌ها برای مدیریت تهدیدهای امنیتی این هفته

اولویتمحور اقداماقدام اجراییخروجی مورد انتظار
🔴 فوریشناسایی دارایی‌هانسخه دقیق Cisco Secure FMC، SharePoint Server و FortiOS مشخص شود.شناسایی سامانه‌های در معرض خطر
🔴 فوریاصلاح و محدودسازیاصلاحیه‌های رسمی نصب و دسترسی مستقیم اینترنت به پنل‌های مدیریتی مسدود شود.کاهش احتمال سوءاستفاده
🔴 فوریبررسی آثار نفوذلاگ‌ها، حساب‌ها و تغییرات غیرعادی بررسی شوند.شناسایی نشانه‌های احتمالی نفوذ
🟠 روزهای آیندهکنترل ابزارهای هوش مصنوعیدسترسی به فایل، اینترنت، رمزها و اجرای فرمان محدود شود.کاهش دامنه خسارت احتمالی
🟠 روزهای آیندهکنترل زنجیره تأمینفهرست منابع مورد اعتماد برای دریافت پکیج و کد ایجاد شود.جلوگیری از دریافت منابع جعلی
🟠 روزهای آیندهعملیاتی‌سازی SBOMفهرست SBOM به مدیریت دارایی و فرایند اصلاح آسیب‌پذیری متصل شود.تسریع شناسایی و اصلاح ضعف‌ها

رادار آوید؛ از نصب اصلاحیه تا شناسایی نشانه‌های نفوذ

نصب وصله امنیتی ضروری است، اما همیشه کافی نیست؛ اگر سامانه‌ای پیش‌تر از اینترنت در دسترس بوده، باید احتمال نفوذ قبلی و باقی‌ماندن آثار آن نیز بررسی شود. در استفاده از ابزارهای هوش مصنوعی هم نباید هر نام، پکیج یا منبع پیشنهادی را معتبر دانست. سازمان‌ها با سه اقدام می‌توانند بخش بزرگی از این خطرها را کاهش دهند: بررسی منبع، محدودسازی دسترسی‌ها و جست‌وجوی نشانه‌های نفوذ پس از نصب اصلاحیه.

اگر رادار قبلی آوید را از دست داده‌اید، روایت آن تهدید را نیز بخوانید.

مطالب مرتبط