آژانس امنیت سایبری و زیرساخت آمریکا (CISA) اعلام کرد آسیبپذیری BlueHammer در ویندوز اکنون توسط گروههای باجافزاری در حملات واقعی مورد سوءاستفاده قرار گرفته است. این ضعف امنیتی با شدت بالا (High) در مایکروسافت دیفندر (Microsoft Defender) به مهاجمان دارای دسترسی لوکال اجازه میدهد سطح دسترسی خود را افزایش (Privilege Escalation) دهند. آسیبپذیری BlueHammer که پیشتر نیز در حملات روز صفر (Zero-Day) مورد سوءاستفاده قرار گرفته بود، اکنون به یکی از آسیبپذیریهای تحت رصد CISA در کمپینهای باجافزاری تبدیل شده است.
جزئیات فنی آسیبپذیری BlueHammer و نحوه افشای آن
آسیبپذیری BlueHammer با شناسه CVE-2026-33825، نخستینبار در اوایل ماه آوریل توسط یک پژوهشگر امنیتی با نام مستعار Nightmare Eclipse افشا شد. این پژوهشگر در کنار انتشار جزئیات این ضعف امنیتی، کد اثبات مفهوم (PoC) مربوط به اکسپلویت آن را نیز منتشر کرد. افشای این آسیبپذیری در اعتراض به نحوه مدیریت فرآیند افشای مسئولانه آسیبپذیریها توسط مرکز پاسخگویی امنیتی مایکروسافت (MSRC) انجام شد.
مایکروسافت در اطلاعیه امنیتی (Security Advisory) خود اعلام کرد که ضعف در نحوه مدیریت و تفکیک مجوزهای دسترسی در مایکروسافت دیفندر باعث میشود یک مهاجم دارای دسترسی مجاز بتواند بهصورت لوکال سطح دسترسی خود را افزایش دهد.
دسترسی به پایگاه داده SAM و کنترل کامل سیستم
به گفته Will Dormann، تحلیلگر ارشد آسیبپذیری در شرکت Tharros، اگرچه اکسپلویت آسیبپذیری BlueHammer برای مهاجمان چندان ساده نیست، اما این ضعف امنیتی به مهاجمان لوکال اجازه میدهد به پایگاه داده SAM (Security Account Manager) در ویندوز دسترسی پیدا کنند.
پایگاه داده SAM اطلاعات مربوط به حسابهای کاربری لوکال و هش رمزهای عبور (Password Hashes) آنها را ذخیره میکند. در صورت دسترسی مهاجمان به این بخش، آنها قادر خواهند بود مجوزهای خود را تا سطح دسترسی SYSTEM افزایش دهند و کنترل کامل سیستم هدف را به دست آورند.
طبق توضیح Dormann پس از دستیابی مهاجمان به این سطح از دسترسی، سیستم عملاً در اختیار آنها قرار خواهد گرفت و آنها میتوانند اقداماتی مانند اجرای یک شل(shell) با دسترسی SYSTEM را انجام دهند.
انتشار پچ امنیتی و ادامه سوءاستفاده از آسیبپذیری BlueHammer
مایکروسافت در تاریخ 14 آوریل، این ضعف امنیتی را در قالب بهروزرسانیهای Patch Tuesday آوریل 2026 پچ کرد. با این حال، چند روز بعد، پژوهشگران امنیتی شرکت Huntress Labs اعلام کردند که عاملان تهدید پیش از انتشار این پچ امنیتی، از آسیبپذیری BlueHammer در حملات واقعی بهعنوان یک ضعف روز صفر سوءاستفاده کرده بودند.
بررسیهای انجامشده روی این حملات نشان داد که مهاجمان بهصورت فعال و با دخالت مستقیم روی سیستمهای هدف فعالیت داشتند؛ روشی که در گزارشهای امنیتی با عنوان فعالیت دستی و تعاملی مهاجم روی سیستم (Hands-on-Keyboard Activity) شناخته میشود. در این نوع حملات، مهاجم پس از دسترسی اولیه، بهصورت دستی و مرحلهبهمرحله اقدامات مخرب خود را روی سیستم اجرا میکند.
افشای چندین آسیبپذیری روز صفر دیگر توسط Nightmare Eclipse
Nightmare Eclipse در ماههای اخیر چندین اکسپلویت روز صفر دیگر را نیز برای محصولات و کامپوننتهای مختلف ویندوز افشا کرده است. این موارد شامل آسیبپذیریهای RoguePlanet، RedSun، GreenPlasma، MiniPlasma، YellowKey و UnDefend میشوند.
برخی از این آسیبپذیریها محصولات امنیتی مانند مایکروسافت دیفندر را هدف قرار میدهند، در حالی که برخی دیگر مربوط به بیتلاکر (BitLocker) و کامپوننتهای مختلف سیستمعامل ویندوز هستند.
انتشار پچ برای آسیبپذیریهای GreenPlasma، MiniPlasma و YellowKey
مایکروسافت سه هفته پیش، آسیبپذیریهای GreenPlasma، MiniPlasma و YellowKey را نیز در قالب بهروزرسانیهای Patch Tuesday ژوئن 2026 برطرف کرد.
این روند نشان میدهد که افشای زنجیرهای آسیبپذیریهای روز صفر ویندوز، همچنان یکی از چالشهای مهم امنیتی برای کاربران و سازمانها محسوب میشود و مهاجمان میتوانند از فاصله زمانی میان افشای آسیبپذیری و انتشار پچهای امنیتی برای اجرای حملات هدفمند استفاده کنند.
ثبت در فهرست KEV و ضربالاجل CISA برای سازمانهای دولتی آمریکا
CISA در تاریخ 22 آوریل، آسیبپذیری BlueHammer با شناسه CVE-2026-33825 را در فهرست KEV ثبت کرد. همچنین این آژانس از سازمانهای زیرمجموعه شاخه اجرایی غیرنظامی فدرال آمریکا (FCEB) خواست حداکثر تا 7 می، سیستمهای ویندوزی خود را در برابر حملات فعال مرتبط با این آسیبپذیری پچ کنند.
CISA در زمان اعلام این هشدار تأکید کرد که چنین آسیبپذیریهایی یکی از بردارهای حمله رایج (Attack Vector) برای عاملان مخرب سایبری محسوب میشوند و میتوانند ریسک قابل توجهی برای زیرساختهای فدرال ایجاد کنند.
تأیید نهایی سوءاستفاده توسط گروههای باجافزاری
اگرچه مایکروسافت تاکنون این ضعف امنیتی را در دسته آسیبپذیریهای اکسپلویتشده در حملات ثبت نکرده است، اما CISA تأیید کرد که آسیبپذیری BlueHammer در کمپینهای باجافزاری نیز مورد سوءاستفاده قرار گرفته است.
بررسیها نشان میدهد که طی سالهای اخیر، هشت آسیبپذیری در مایکروسافت دیفندر شناسایی شدهاند که مهاجمان از آنها در حملات واقعی سوءاستفاده کردهاند. از میان این آسیبپذیریها، دو مورد بهطور مشخص در حملات گروههای باجافزاری مورد هدف قرار گرفتهاند.