گروه STINGR شرکت WithSecure در فوریه ۲۰۲۶ تحلیل یک حادثه امنیتی را منتشر کرد که در آن مهاجمها با بهرهگیری از دو آسیبپذیری بحرانی RCE در Ivanti EPMM، دادههای حساس را سرقت کردند.
این آسیبپذیریها با نامهای CVE-2026-1281 و CVE-2026-1340 شناخته میشوند و به مهاجمها اجازه اجرای کد دلخواه روی سیستم میزبان را میدهند.
مهاجمها از ابزارهای مبتنی بر AntSword استفاده کردند و چندین حمله فرصتطلبانه را انجام دادند.
برخی از این حملات موفق بودند و دسترسی پایدار ایجاد کردند، در حالی که برخی دیگر به دلیل خطاهای کدگذاری URL شکست خوردند.
این حمله به صورت خودکار و با آمادگی کامل انجام شد.
متن خبر
شرح خبر
در فوریه ۲۰۲۶، گروه STINGR شرکت WithSecure تحلیل یک حادثه امنیتی را منتشر کرد که توسط تیم پاسخ به حوادث (IR) این شرکت بررسی شد.
در این حادثه، مهاجمها با بهرهگیری از دو آسیبپذیری بحرانی RCE در Ivanti Endpoint Manager Mobile (EPMM) به نامهای CVE-2026-1281 و CVE-2026-1340، که کد بهرهبرداری عمومی (PoC) آنها تنها چند روز قبل منتشر شده بود، موفق به سرقت دادههای حساس از سروری شدند که EPMM را اجرا میکرد.
این آسیبپذیریها به مهاجمها اجازه میدهند کد دلخواه را روی سیستم میزبان اجرا کنند.
بررسی این پرونده نشان داد که چندین مهاجم به صورت همزمان و فرصتطلبانه اقدام به بهرهبرداری کردند.
برخی از این حملات موفق بودند و دسترسی پایدار ایجاد کردند، در حالی که برخی دیگر به دلیل خطاهای کدگذاری URL شکست خوردند.
مهاجم اصلی از ابزارهای مبتنی بر چارچوب منبعباز AntSword استفاده کرد که زمان و تلاش مورد نیاز برای توسعه حمله را کاهش داد.
همچنین نشانههایی از استفاده مجدد برخی بخشهای ابزارها توسط مهاجم دیگری مشاهده شد.
گروه STINGR شرکت WithSecure در فوریه ۲۰۲۶ تحلیل یک حادثه امنیتی را منتشر کرد که در آن مهاجمها با بهرهگیری از دو آسیبپذیری بحرانی RCE در Ivanti EPMM، دادههای حساس را سرقت کردند.
این آسیبپذیریها با نامهای CVE-2026-1281 و CVE-2026-1340 شناخته میشوند و به مهاجمها اجازه اجرای کد دلخواه روی سیستم میزبان را میدهند.
مهاجمها از ابزارهای مبتنی بر AntSword استفاده کردند و چندین حمله فرصتطلبانه را انجام دادند.
برخی از این حملات موفق بودند و دسترسی پایدار ایجاد کردند، در حالی که برخی دیگر به دلیل خطاهای کدگذاری URL شکست خوردند.
این حمله به صورت خودکار و با آمادگی کامل انجام شد.
این حادثه اهمیت زیادی دارد زیرا نشان میدهد که مهاجمها چگونه میتوانند در مدت زمان کوتاهی از آسیبپذیریهای تازه منتشر شده بهرهبرداری کنند.
استفاده از ابزارهای منبعباز مانند AntSword نشان دهنده کاهش زمان و تلاش مورد نیاز برای توسعه حملات موثر است.
علاوه بر این، مشاهده چندین مهاجم که به صورت همزمان اقدام به بهرهبرداری میکنند، نشان دهنده افزایش فعالیتهای مخرب در فضای سایبری است.
سرقت دادههای حساس میتواند منجر به خسارات مالی، از دست رفتن اعتماد مشتریان و آسیب به شهرت شرکتها شود.
علاوه بر این، دسترسی پایدار مهاجمها به سیستمها میتواند منجر به حملات بیشتر و پیچیدهتر در آینده شود.
شرکتها و سازمانهای ایرانی که از Ivanti EPMM استفاده میکنند، در معرض خطر بهرهبرداری از این آسیبپذیریها هستند.
این موضوع میتواند منجر به سرقت دادهها و حملات سایبری بیشتر شود.
این حادثه نشان دهنده اهمیت بهروزرسانیهای امنیتی و پچهای فوری برای جلوگیری از بهرهبرداری از آسیبپذیریها است.
همچنین، نیاز به نظارت مستمر و تحلیل لاگها برای شناسایی و پاسخ سریع به حوادث امنیتی را برجسته میکند.
این حادثه نشان دهنده فعالیتهای مخرب در فضای سایبری است که میتواند توسط گروههای مختلف در سراسر جهان انجام شود.
این موضوع میتواند تأثیرات ژئوپلیتیکی داشته باشد، به ویژه اگر مهاجمها از کشورهایی باشند که روابط سیاسی پیچیدهای با کشور هدف دارند.
WithSecure Labs مهاجمها با بهرهگیری از دو آسیبپذیری بحرانی RCE در Ivanti EPMM، دادههای حساس را سرقت کردند.
تحلیل WithSecure از این حادثه امنیتی.
این صفحه خلاصه و تحلیل فارسی خبر را نمایش میدهد. نسخه کامل/اصلی از طریق لینک منبع در دسترس است.
تحلیل تحریریه
ابعاد مهم خبر
چرا مهم است؟
این حادثه اهمیت زیادی دارد زیرا نشان میدهد که مهاجمها چگونه میتوانند در مدت زمان کوتاهی از آسیبپذیریهای تازه منتشر شده بهرهبرداری کنند.
استفاده از ابزارهای منبعباز مانند AntSword نشان دهنده کاهش زمان و تلاش مورد نیاز برای توسعه حملات موثر است.
علاوه بر این، مشاهده چندین مهاجم که به صورت همزمان اقدام به بهرهبرداری میکنند، نشان دهنده افزایش فعالیتهای مخرب در فضای سایبری است.
اثر کسبوکاری
سرقت دادههای حساس میتواند منجر به خسارات مالی، از دست رفتن اعتماد مشتریان و آسیب به شهرت شرکتها شود.
علاوه بر این، دسترسی پایدار مهاجمها به سیستمها میتواند منجر به حملات بیشتر و پیچیدهتر در آینده شود.
اثر احتمالی برای ایران
شرکتها و سازمانهای ایرانی که از Ivanti EPMM استفاده میکنند، در معرض خطر بهرهبرداری از این آسیبپذیریها هستند.
این موضوع میتواند منجر به سرقت دادهها و حملات سایبری بیشتر شود.
ارتباط با LegalTech
این حادثه نشان دهنده اهمیت بهروزرسانیهای امنیتی و پچهای فوری برای جلوگیری از بهرهبرداری از آسیبپذیریها است.
همچنین، نیاز به نظارت مستمر و تحلیل لاگها برای شناسایی و پاسخ سریع به حوادث امنیتی را برجسته میکند.