پرش به محتوای اصلی
پرش به محتوای مقاله

هکرهای کرملین با اکسپلویت «نیم-کلیک» سرورهای اکسچنج را هدف گرفتند

·۹ مرداد ۱۴۰۵۲ دقیقه مطالعه
نشت گسترده اطلاعات ورود هزاران شبکه حساس
نشت گسترده اطلاعات ورود هزاران شبکه حساس
اشتراک‌گذاری
واقعاً چه چیز جدید است؟

انتقال از اکسپلویت‌های تعاملی به «نیم-کلیک»؛ جایی که باز کردن ایمیل بدون هیچ اقدامی از سوی کاربر، منجر به نصب بدافزار در مرورگر می‌شود.

تصور کنید تنها با باز کردن یک ایمیل — بدون کلیک روی هیچ لینک یا فایل مشکوکی — تمام دسترسی‌های سازمانی شما برای هکرهای دولتی روسیه باز شود. این کابوس اکنون برای سازمان‌هایی که سرورهای اکسچنج خود را به‌روزرسانی نکرده‌اند، به واقعیت تبدیل شده است.

طبق گزارش پژوهشگران Proofpoint در ۳۰ ژوئیه ۲۰۲۶، گروه TA488 (که با نام‌های Laundry Bear یا Void Blizzard نیز شناخته می‌شود) از یک نقص امنیتی با شدت حداکثری برای استقرار درِ پشتی (Backdoor) پیچیده‌ای به نام OWAReaper استفاده می‌کند. این حمله روی سرورهای اکسچنج Microsoft متمرکز است و از یک آسیب‌پذیری تزریق کد (XSS) — شبیه به تزریق یک دستور مخفی در یک فرم وب که باعث می‌شود مرورگر دستورات مهاجم را اجرا کند — با شناسه CVE-2026-42897 بهره می‌برد.

همان‌طور که در تحلیل‌های پیشین ما درباره‌ی تکامل حملات هدفمند (APT) اشاره کردیم، مهاجمان دیگر به دنبال فریب کاربر برای کلیک کردن نیستند. بر اساس مستندات فنی، زنجیرهٔ عفونت به این ترتیب رخ می‌دهد:

  • هدف، ایمیلی را در حساب دسترسی وب اوت‌لوک (OWA) باز می‌کند.
  • نقص XSS باعث اجرای خودکار کدهای جاوااسکریپت مخرب می‌شود.
  • این کدها افزونه‌ای سفارشی به نام OWAReaper را روی مرورگر نصب می‌کنند تا دسترسی دائمی به حساب ایجاد شود.

به نقل از Proofpoint، این مورد پیچیده‌ترین درِ پشتی است که تاکنون از طریق یک اکسپلویت «نیم-کلیک» (Half-click) منتقل شده است. این تغییر استراتژی نشان می‌دهد که TA488 توانمندی‌های فنی خود را برای کاهش تعامل کاربر با پیام مخرب افزایش داده است. این گروه پیش از این تاکتیک‌های مشابه «روز-صفر» (Zero-day) را علیه سرویس‌های ایمیل Zimbra به کار گرفته بود.

برای مدیران کسب‌وکار، این اتفاق معنای تغییر ریسک را دارد: آموزش‌های سنتی «روی لینک کلیک نکنید» دیگر کارساز نیستند. وقتی صرفاً مشاهده‌ی یک پیام منجر به نفوذ شود، مسئولیت امنیت از دوش کارمند برداشته شده و کاملاً به سرعتِ به‌روزرسانی زیرساخت‌ها منتقل می‌شود.

گام بعدی شما

  • فوراً بررسی کنید که سرورهای اکسچنج شما با وصله‌های امنیتی ژوئیه ۲۰۲۶ به‌روز شده‌اند.
  • سیستم‌های نظارتی خود را برای شناسایی افزونه‌های مرورگر ناشناخته و فعالیت‌های غیرعادی در نشست‌های OWA تنظیم کنید.
  • پروتکل‌های شناسایی نفوذ را برای شناسایی ردپای OWAReaper بازبینی کنید.

اما این نفوذ تنها بخشی از یک استراتژی گسترده‌تر است؛ برای درک نحوه شناسایی این بدافزارها در لایه‌های شبکه، به تحلیل ما درباره‌ی سیستم‌های تشخیص نفوذ مبتنی بر AI مراجعه کنید.

چرا این موضوع مهم است؟

این حمله اعتبار آموزش‌های امنیتی سنتی را می‌گیرد و ثابت می‌کند که تنها راه مقابله با گروه‌های دولتی، اتکای کامل به به‌روزرسانی‌های زیرساختی است. تخصص Proofpoint در شناسایی این الگو، اهمیت نظارت بر افزونه‌های مرورگر را به عنوان یک خط دفاعی جدید برجسته می‌کند.

تأثیر برای ایران

به‌دلیل استفاده گسترده از سرورهای اکسچنج در سازمان‌های دولتی و خصوصی ایران، این آسیب‌پذیری ریسک نفوذهای هدفمند را افزایش می‌دهد. مدیران IT باید فوراً وصله‌های ژوئیه ۲۰۲۶ را اعمال کنند.

·نگاه ما
تحریریه دات‌هوش

تغییر پارادایم از «کلیک کاربر» به «مشاهده پیام» نشان می‌دهد که لایه‌ی انسانی در زنجیره امنیت دیگر قابل اعتماد نیست. این روند احتمالاً ما را به سمتی می‌برد که مرورگرها باید به جای اعتماد به محتوای HTML، هرگونه اجرای کد در محیط ایمیل را به‌صورت پیش‌فرض مسدود کنند.

منابع

این گزارش با خط‌لولهٔ خودکار دات‌هوش از منابع معتبر جهانی تدوین و زیر نظر تحریریه منتشر شده است. روش کار ما

گفتگو

پنج‌شنبه‌های هوش‌محور

بسته‌ی هفتگی دات‌هوش

۵ خبر، ۲ ابزار، ۱ پرامپت در هر شماره. به‌زودی راه‌اندازی می‌شود — هر پنج‌شنبه صبح.

خبر کلیدی
ابزار کاربردی
پرامپت حرفه‌ای
تحلیل پژوهش
به‌زودی
زاویه‌ی ایرانی
به‌زودی
تمرین این هفته
به‌زودی

راهنماهای دات‌هوش

راهنماهای کاربردیِ دات‌هوش برای کار با هوش مصنوعی — از همین‌جا شروع کنید:

دات‌هوش

راهنمای فارسی هوش مصنوعی — با نگاه به ایران

اخبار روزانه، معرفی ابزارها و مدل‌ها، و آموزشِ کار با هوش مصنوعی؛ همیشه با این پرسش که از ایران چه چیزی کار می‌کند و چه چیزی نه.