بولتن تهدیدات هفتگی – ۲۹ ژوئیه ۲۰۲۶: بدافزار باج‌افزاری Chaos با msaRAT ترافیک C2 را در مرورگر مخفی می‌کند

F5 LabsUS / Global3 دقیقه مطالعه۱۴۰۵/۰۵/۲۵ ساعت ۱۳:۴۵

تصویر مرتبط با خبر: Weekly Threat Bulletin – July 29th, 2026
تصویر مرتبط با خبر: Weekly Threat Bulletin – July 29th, 2026
خلاصه سریع

اصل خبر در چند خط

بولتن هفتگی F5 Labs به تهدیدات جدیدی از جمله بدافزار باج‌افزاری Chaos پرداخته است که با استفاده از تروجان msaRAT ترافیک C2 خود را در مرورگرهای Chrome یا Edge مخفی می‌کند. این بدافزار از طریق نصب‌کننده مخرب `update_ms.msi` مستقر شده و با تزریق JavaScript و اتصال WebRTC، ترافیک را از طریق سرورهای Twilio و Cloudflare هدایت می‌کند. علاوه بر این، آسیب‌پذیری بحرانی RCE در Fastjson 1.x (CVE-2026-16723) بدون وصله در حال سوءاستفاده است. هکرها همچنین DNS وای‌فای هتل‌ها را برای سرقت حساب‌های Microsoft 365 هدف قرار داده‌اند. آسیب‌پذیری صفر روز در Cursor نیز اجازه می‌دهد تا git.exe جعلی توسعه‌دهندگان ویندوزی را ربوده کند.

متن خبر

شرح خبر

در جدیدترین بولتن تهدیدات هفتگی F5 Labs، گروه باج‌افزاری Chaos با استفاده از تروجان دسترسی از راه دور msaRAT، ترافیک فرمان و کنترل (C2) خود را در فرآیندهای قانونی مرورگرهای Chrome یا Edge مخفی می‌کند. این بدافزار مبتنی بر Rust از طریق نصب‌کننده مخرب `update_ms.msi` از آدرس IP 172.86.126.18 مستقر می‌شود و با تزریق کد JavaScript و برقراری اتصال WebRTC، ترافیک دو بار رمزگذاری شده را از طریق سرورهای Twilio و Cloudflare هدایت می‌کند. این روش باعث می‌شود فعالیت مخرب از ترافیک قانونی سازمان‌ها غیرقابل تشخیص باشد. همچنین آسیب‌پذیری بحرانی RCE در کتابخانه Fastjson 1.x (CVE-2026-16723) بدون وصله امنیتی در حال سوءاستفاده فعال است. هکرها همچنین DNS وای‌فای هتل‌ها را برای سرقت حساب‌های Microsoft 365 ربوده‌اند و آسیب‌پذیری صفر روز در Cursor اجازه می‌دهد git.exe جعلی توسعه‌دهندگان ویندوزی را ربوده کند. بولتن هفتگی F5 Labs به تهدیدات جدیدی از جمله بدافزار باج‌افزاری Chaos پرداخته است که با استفاده از تروجان msaRAT ترافیک C2 خود را در مرورگرهای Chrome یا Edge مخفی می‌کند. این بدافزار از طریق نصب‌کننده مخرب `update_ms.msi` مستقر شده و با تزریق JavaScript و اتصال WebRTC، ترافیک را از طریق سرورهای Twilio و Cloudflare هدایت می‌کند. علاوه بر این، آسیب‌پذیری بحرانی RCE در Fastjson 1.x (CVE-2026-16723) بدون وصله در حال سوءاستفاده است. هکرها همچنین DNS وای‌فای هتل‌ها را برای سرقت حساب‌های Microsoft 365 هدف قرار داده‌اند. آسیب‌پذیری صفر روز در Cursor نیز اجازه می‌دهد تا git.exe جعلی توسعه‌دهندگان ویندوزی را ربوده کند. این بولتن نشان‌دهنده تکامل تاکتیک‌های بدافزارها برای فرار از تشخیص است، به ویژه با استفاده از زیرساخت‌های قانونی مانند مرورگرها برای مخفی کردن ترافیک مخرب. آسیب‌پذیری‌های بدون وصله مانند Fastjson و Cursor خطر بالایی برای سازمان‌ها ایجاد می‌کنند، زیرا مهاجمان می‌توانند قبل از انتشار وصله‌ها از آن‌ها سوءاستفاده کنند. همچنین، حمله به DNS وای‌فای هتل‌ها نشان می‌دهد که مهاجمان در حال هدف قرار دادن زیرساخت‌های عمومی برای دسترسی به حساب‌های حساس هستند. سازمان‌ها ممکن است با حملات باج‌افزاری، سرقت داده‌ها و اختلال در خدمات مواجه شوند. هزینه‌های مالی و آسیب به اعتبار برند از جمله پیامدهای اصلی هستند. همچنین، عدم وجود وصله برای آسیب‌پذیری‌های بحرانی می‌تواند زمان واکنش به تهدیدات را افزایش دهد. سازمان‌های ایرانی که از کتابخانه‌های آسیب‌پذیر مانند Fastjson یا ابزارهای توسعه مانند Cursor استفاده می‌کنند، در معرض خطر بالای حمله قرار دارند. همچنین، حملات به زیرساخت‌های عمومی مانند وای‌فای هتل‌ها می‌تواند برای کاربران ایرانی در سفرهای بین‌المللی خطرآفرین باشد. این تهدیدات نیاز به بازنگری در سیاست‌های امنیتی و انطباق با استانداردهای جدید را برجسته می‌کند. سازمان‌ها باید اقدامات فوری برای مسدودسازی آدرس‌های IP و دامنه‌های مخرب انجام دهند و راهکارهای تشخیص و پاسخ را به‌روز کنند. این تهدیدات نشان‌دهنده فعالیت‌های جهانی گروه‌های سایبری است که ممکن است توسط بازیگران دولتی یا غیردولتی حمایت شوند. حمله به زیرساخت‌های عمومی مانند وای‌فای هتل‌ها می‌تواند برای جاسوسی یا سرقت اطلاعات حساس استفاده شود. F5 Labs به عنوان یک منبع معتبر در زمینه تحلیل تهدیدات سایبری، اطلاعات دقیق و عملی برای دفاع در برابر حملات جدید ارائه می‌دهد. F5 Labs در بولتن جدید خود به بررسی بدافزار Chaos، آسیب‌پذیری RCE در Fastjson و حملات به DNS وای‌فای هتل‌ها پرداخته است. با جزئیات بیشتر آشنا شوید.

این صفحه خلاصه و تحلیل فارسی خبر را نمایش می‌دهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.

تحلیل تحریریه

ابعاد مهم خبر

چرا مهم است؟

این بولتن نشان‌دهنده تکامل تاکتیک‌های بدافزارها برای فرار از تشخیص است، به ویژه با استفاده از زیرساخت‌های قانونی مانند مرورگرها برای مخفی کردن ترافیک مخرب. آسیب‌پذیری‌های بدون وصله مانند Fastjson و Cursor خطر بالایی برای سازمان‌ها ایجاد می‌کنند، زیرا مهاجمان می‌توانند قبل از انتشار وصله‌ها از آن‌ها سوءاستفاده کنند. همچنین، حمله به DNS وای‌فای هتل‌ها نشان می‌دهد که مهاجمان در حال هدف قرار دادن زیرساخت‌های عمومی برای دسترسی به حساب‌های حساس هستند.

اثر کسب‌وکاری

سازمان‌ها ممکن است با حملات باج‌افزاری، سرقت داده‌ها و اختلال در خدمات مواجه شوند. هزینه‌های مالی و آسیب به اعتبار برند از جمله پیامدهای اصلی هستند. همچنین، عدم وجود وصله برای آسیب‌پذیری‌های بحرانی می‌تواند زمان واکنش به تهدیدات را افزایش دهد.

اثر احتمالی برای ایران

سازمان‌های ایرانی که از کتابخانه‌های آسیب‌پذیر مانند Fastjson یا ابزارهای توسعه مانند Cursor استفاده می‌کنند، در معرض خطر بالای حمله قرار دارند. همچنین، حملات به زیرساخت‌های عمومی مانند وای‌فای هتل‌ها می‌تواند برای کاربران ایرانی در سفرهای بین‌المللی خطرآفرین باشد.

ارتباط با LegalTech

این تهدیدات نیاز به بازنگری در سیاست‌های امنیتی و انطباق با استانداردهای جدید را برجسته می‌کند. سازمان‌ها باید اقدامات فوری برای مسدودسازی آدرس‌های IP و دامنه‌های مخرب انجام دهند و راهکارهای تشخیص و پاسخ را به‌روز کنند.

زاویه رسانه/کشور منبع

F5 Labs به عنوان یک منبع معتبر در زمینه تحلیل تهدیدات سایبری، اطلاعات دقیق و عملی برای دفاع در برابر حملات جدید ارائه می‌دهد.

برچسب‌ها