| وضعیت | مقدار | تعداد |
|---|---|---|
| FakeAgent | ||
| Dolphin X | ||
| FakeGit | ||
| Qilin Ransomware | ||
| msaRAT | ||
| HollowGraph | ||
| Jade Sleet | ||
| ENCFORGE | ||
| GigaWiper | ||
| MODBEACON | ||
| ClickLock Stealer | ||
| NVIDIA | ||
| DLL Side-Loading | ||
| QiAnXin XLab | ||
| RTL819X | ||
| Fake Sites Mimicking Open-Source Tools | ||
| Miasma Worm | ||
| IronWorm | ||
| ESET | ||
| The Gentlemen | ||
| BLACKNET-00 | ||
| Gamaredon | ||
| GammaWorm | ||
| GammaLoad | ||
| GammaPhish | ||
| GammaSteel | ||
| BRICKSTORM |
محققان امنیتی شرکت Huntress یک کمپین مخرب با نام FakeAgent را شناسایی کردهاند که با سوءاستفاده از محبوبیت ابزار هوش مصنوعی Claude، کاربران را به دانلود نسخه جعلی برنامه دسکتاپ هدایت میکند. مهاجمان با استفاده از تبلیغات Bing Ads، نتیجهای جعلی برای جستجوی «Claude Desktop App» در بالای نتایج نمایش دادهاند؛ اما لینک تبلیغ به یک Claude Artifact مخرب روی دامنه واقعی Claude.ai هدایت میشده تا اعتماد قربانی افزایش یابد. پس از کلیک روی گزینه دانلود، فایل جعلی ClaudeDesktop.exe دریافت میشود که در ظاهر یک برنامه قانونی است، اما در پشتصحنه با استفاده از DLL Side-Loading، بدافزار SectopRAT (ArechClient2) را اجرا میکند. این RAT قابلیت سرقت رمزهای عبور، اطلاعات مرورگر، کارتهای بانکی، فایلها، دادههای VPN و کیفپولهای رمزارزی را دارد و امکان کنترل تعاملی سیستم از راه دور را نیز فراهم میکند.
پژوهشگران Varonis Threat Labs بدافزار جدیدی با نام Dolphin X را شناسایی کردهاند که یک Remote Access Trojan (RAT) و Information Stealer چندمنظوره است و بهصورت تجاری در انجمنهای زیرزمینی جرایم سایبری تبلیغ میشود. ویژگی متمایز این بدافزار، ماژولی با نام AI Profiler است که با تحلیل اطلاعات سیستمهای آلوده، برای هر قربانی یک امتیاز ریسک (Risk Score) ایجاد کرده و قربانیان ارزشمندتر را برای مهاجمان رتبهبندی میکند. برخلاف اینفواستیلرهای سنتی که حجم زیادی از داده را بدون اولویتبندی جمعآوری میکنند، Dolphin X تلاش میکند فرآیند تریاژ قربانی (Victim Triage) را خودکار کند تا مهاجمان بتوانند سریعتر سیستمهایی را انتخاب کنند که احتمال دسترسی به حسابهای ارزشمند، شبکههای سازمانی، سرویسهای ابری یا داراییهای رمزارزی در آنها بیشتر است.
پژوهشگران امنیتی شرکت Island یک کمپین گسترده با نام FakeGit را شناسایی کردهاند که با ایجاد حدود ۷۶۰۰ مخزن مخرب در GitHub، کاربران، توسعهدهندگان و حتی عاملهای هوش مصنوعی (AI Agents) را هدف قرار میدهد. در این عملیات، مهاجمان با کپی پروژههای واقعی، ساخت پروفایلهای توسعهدهنده جعلی، READMEهای حرفهای و مخازنی با ظاهر معتبر، کاربران را فریب داده و فایلهای ZIP آلوده را برای اجرای زنجیره آلودگی منتشر میکنند. بیش از ۸۰۰ مخزن از این مجموعه خود را بهعنوان AI Skills یا Model Context Protocol (MCP) Servers معرفی کردهاند؛ ابزارهایی که برای اتصال دستیارهای هوش مصنوعی به سرویسهایی مانند Gmail ،WhatsApp ،Docker ،Jenkins و Databricks استفاده میشوند. هدف نهایی این کمپین، نصب SmartLoader و سپس استقرار StealC Infostealer برای سرقت اطلاعات حساس از سیستم قربانی است.
محققان Arctic Wolf Labs اعلام کردهاند که گروه Qilin Ransomware (معروف به Agenda) در چندین حمله طی ژوئن ۲۰۲۶ از یک آسیبپذیری اصلاحشده در Palo Alto Networks PAN-OS GlobalProtect برای دسترسی اولیه به شبکه قربانیان استفاده کرده است. این آسیبپذیری با شناسه CVE-2026-0257 یک نقص Authentication Bypass با شدت بالا (CVSS 7.8) است که در شرایط خاص، به مهاجم بدون داشتن اعتبارنامه معتبر اجازه میدهد یک نشست VPN غیرمجاز ایجاد کند. پس از ورود اولیه، مهاجمان با استفاده از دسترسی VPN، اقدام به سرقت اعتبارنامهها، حرکت جانبی در شبکه، پاکسازی لاگها، غیرفعالسازی ابزارهای امنیتی و اجرای Payload باجافزار Qilin کردهاند. برخی حملات تنها با رمزگذاری سریع دادهها پایان یافتهاند، در حالی که برخی دیگر شامل سرقت داده و اخاذی دوگانه (Double Extortion) بودهاند.
محققان Cisco Talos یک بکدور جدید با نام msaRAT را شناسایی کردهاند که توسط گروه Chaos Ransomware در حملات اخیر استفاده میشود. این بدافزار به زبان Rust توسعه یافته و برخلاف RATهای سنتی، مستقیماً با سرور فرماندهی و کنترل (C2) ارتباط شبکهای برقرار نمیکند؛ بلکه با استفاده از Chrome DevTools Protocol (CDP) یک نمونه مخفی از مرورگرهای Google Chrome یا Microsoft Edge را کنترل کرده و ارتباط C2 را از طریق فرآیند قانونی مرورگر عبور میدهد. این تکنیک که میتوان آن را Living Off The Browser نامید، باعث میشود ترافیک مخرب در میان ارتباطات عادی وب، HTTPS و WebRTC پنهان شود و تشخیص مبتنی بر مانیتورینگ مستقیم Process یا IP مهاجم دشوارتر شود.
محققان Group-IB بدافزار جاسوسی جدیدی با نام HollowGraph را شناسایی کردهاند که از یک روش غیرمعمول برای ارتباط با مهاجم استفاده میکند: تبدیل Microsoft 365 Calendar به یک کانال مخفی Command & Control (C2). این بدافزار به جای ارتباط مستقیم با سرور مهاجم، از یک حساب Microsoft 365 به خطر افتاده و Microsoft Graph API برای دریافت دستورات و ارسال دادههای سرقتشده استفاده میکند. HollowGraph دستورات مهاجم را در رویدادهای تقویمی با تاریخ بسیار دور، بهخصوص سال ۲۰۵۰، قرار میدهد تا احتمال مشاهده آنها توسط کاربران یا سیستمهای نظارتی کاهش یابد. همچنین فایلهای سرقتشده را رمزگذاری کرده و بهصورت Attachment در همان رویدادهای تقویمی ارسال میکند. این روش نشاندهنده روند جدید مهاجمان در استفاده از سرویسهای SaaS معتبر مانند Microsoft 365 برای پنهانسازی فعالیتهای مخرب است؛ زیرا ترافیک Graph API معمولاً بهعنوان ارتباط قانونی سازمانی شناخته میشود.
محققان امنیتی از شناسایی یک عملیات جدید منتسب به یک بازیگر تهدید چینی با نام Jade Sleet خبر دادهاند که از چارچوبی جدید شامل JadeProx و بدافزار TriBack برای ایجاد شبکهای از سیستمهای واسط (Proxy Network) استفاده میکند. این عملیات به مهاجمان اجازه میدهد ترافیک مخرب خود را از طریق سیستمهای آلوده عبور داده و منبع واقعی حمله را پنهان کنند. بدافزار TriBack بهعنوان یک مؤلفه پشتیبان در این زنجیره عمل کرده و با ایجاد ارتباط مخفی، سیستم قربانی را به یک Relay Node تبدیل میکند. این رویکرد نشاندهنده حرکت مهاجمان APT به سمت استفاده از زیرساختهای توزیعشده و شبکههای Proxy اختصاصی برای کاهش قابلیت ردیابی عملیات است.
محققان Sysdig Threat Research از شناسایی باجافزار جدیدی با نام ENCFORGE خبر دادهاند که برخلاف باجافزارهای سنتی، بهصورت اختصاصی برای هدف قرار دادن زیرساختهای هوش مصنوعی (AI Infrastructure) طراحی شده است. این بدافزار توسط اپراتور JADEPUFFER پس از نفوذ به یک سرور آسیبپذیر Langflow مستقر شده و فایلهای حیاتی محیطهای AI شامل وزن مدلها (Model Weights)، ایندکسهای برداری (Vector Indexes)، دیتاستهای آموزشی و فایلهای مدلهای یادگیری ماشین را رمزگذاری میکند. ENCFORGE نشاندهنده یک تغییر مهم در مسیر تکامل باجافزارها است؛ مهاجمان دیگر فقط اسناد سازمانی یا پایگاههای داده سنتی را هدف نمیگیرند، بلکه داراییهای اصلی چرخه توسعه هوش مصنوعی را بهعنوان هدف ارزشمند شناسایی کردهاند.
محققان Microsoft Threat Intelligence بدافزار جدیدی با نام GigaWiper را شناسایی کردهاند که یک Backdoor پیشرفته مبتنی بر Golang است و علاوه بر قابلیتهای کامل کنترل از راه دور، سه مکانیزم مختلف تخریب داده را نیز در خود جای داده است. این بدافزار قادر است کل دیسک فیزیکی را پاک کند، درایو ویندوز را چندین بار بازنویسی کند یا فایلها را با استفاده از یک باجافزار جعلی رمزگذاری کند، بدون اینکه کلید بازیابی را ذخیره کند؛ بنابراین بازیابی اطلاعات عملاً غیرممکن خواهد بود. علاوه بر این، GigaWiper دارای قابلیتهای جاسوسی مانند ثبت تصویر، ضبط صفحه، کنترل VNC، اجرای دستورات، مدیریت سرویسها و پاکسازی لاگهای ویندوز است. مایکروسافت این بدافزار را نمونهای از ترکیب چند خانواده بدافزاری در قالب یک Backdoor ماژولار میداند.
محققان شرکت QiAnXin از شناسایی یک تروجان دسترسی از راه دور (RAT) جدید با نام MODBEACON خبر دادهاند که به گروه Silver Fox نسبت داده میشود. این بدافزار که به زبان Rust توسعه یافته، از gRPC Bidirectional Streaming روی HTTP/2 همراه با TLS برای برقراری ارتباط فرماندهی و کنترل (C2) استفاده میکند؛ روشی که ترافیک مخرب را بسیار شبیه ارتباطات قانونی سرویسهای مدرن کرده و شناسایی آن را دشوار میسازد. MODBEACON همچنین از معماری ماژولار، بارگذاری افزونهها در حافظه (In-Memory Plugin Loading) و مکانیزمهای پیشرفته ماندگاری بهره میبرد و در حملات هدفمند علیه سازمانهای فناوری، آموزشی و شرکتهای دولتی در آسیا مشاهده شده است.
