خانه » سازمان CISA نسبت به سوءاستفاده باج‌افزارها از آسیب‌پذیری BlueHammer ویندوز هشدار داد

سازمان CISA نسبت به سوءاستفاده باج‌افزارها از آسیب‌پذیری BlueHammer ویندوز هشدار داد

توسط Vulnerbyte_News
12 بازدید

آژانس امنیت سایبری و زیرساخت آمریکا (CISA) اعلام کرد آسیب‌پذیری BlueHammer در ویندوز اکنون توسط گروه‌های باج‌افزاری در حملات واقعی مورد سوءاستفاده قرار گرفته است. این ضعف امنیتی با شدت بالا (High) در مایکروسافت دیفندر (Microsoft Defender) به مهاجمان دارای دسترسی لوکال اجازه می‌دهد سطح دسترسی خود را افزایش (Privilege Escalation) دهند. آسیب‌پذیری BlueHammer که پیش‌تر نیز در حملات روز صفر (Zero-Day) مورد سوءاستفاده قرار گرفته بود، اکنون به یکی از آسیب‌پذیری‌های تحت رصد CISA در کمپین‌های باج‌افزاری تبدیل شده است.

جزئیات فنی آسیب‌پذیری BlueHammer و نحوه افشای آن

آسیب‌پذیری BlueHammer با شناسه CVE-2026-33825، نخستین‌بار در اوایل ماه آوریل توسط یک پژوهشگر امنیتی با نام مستعار Nightmare Eclipse افشا شد. این پژوهشگر در کنار انتشار جزئیات این ضعف امنیتی، کد اثبات مفهوم (PoC) مربوط به اکسپلویت آن را نیز منتشر کرد. افشای این آسیب‌پذیری در اعتراض به نحوه مدیریت فرآیند افشای مسئولانه آسیب‌پذیری‌ها توسط مرکز پاسخگویی امنیتی مایکروسافت (MSRC) انجام شد.

مایکروسافت در اطلاعیه امنیتی (Security Advisory) خود اعلام کرد که ضعف در نحوه مدیریت و تفکیک مجوزهای دسترسی در مایکروسافت دیفندر باعث می‌شود یک مهاجم دارای دسترسی مجاز بتواند به‌صورت لوکال سطح دسترسی خود را افزایش دهد.

دسترسی به پایگاه داده SAM و کنترل کامل سیستم

به گفته Will Dormann، تحلیلگر ارشد آسیب‌پذیری در شرکت Tharros، اگرچه اکسپلویت آسیب‌پذیری BlueHammer برای مهاجمان چندان ساده نیست، اما این ضعف امنیتی به مهاجمان لوکال اجازه می‌دهد به پایگاه داده SAM (Security Account Manager) در ویندوز دسترسی پیدا کنند.

پایگاه داده SAM اطلاعات مربوط به حساب‌های کاربری لوکال و هش رمزهای عبور (Password Hashes) آن‌ها را ذخیره می‌کند. در صورت دسترسی مهاجمان به این بخش، آن‌ها قادر خواهند بود مجوزهای خود را تا سطح دسترسی SYSTEM افزایش دهند و کنترل کامل سیستم هدف را به دست آورند.

طبق توضیح Dormann پس از دستیابی مهاجمان به این سطح از دسترسی، سیستم عملاً در اختیار آن‌ها قرار خواهد گرفت و آن‌ها می‌توانند اقداماتی مانند اجرای یک شل(shell)  با دسترسی SYSTEM را انجام دهند.

آسیب‌پذیری BlueHammer
دموی اکسپلویت

انتشار پچ امنیتی و ادامه سوءاستفاده از آسیب‌پذیری BlueHammer

مایکروسافت در تاریخ 14 آوریل، این ضعف امنیتی را در قالب به‌روزرسانی‌های Patch Tuesday آوریل 2026 پچ کرد. با این حال، چند روز بعد، پژوهشگران امنیتی شرکت Huntress Labs اعلام کردند که عاملان تهدید پیش از انتشار این پچ امنیتی، از آسیب‌پذیری BlueHammer در حملات واقعی به‌عنوان یک ضعف روز صفر سوءاستفاده کرده بودند.

بررسی‌های انجام‌شده روی این حملات نشان ‌داد که مهاجمان به‌صورت فعال و با دخالت مستقیم روی سیستم‌های هدف فعالیت داشتند؛ روشی که در گزارش‌های امنیتی با عنوان فعالیت دستی و تعاملی مهاجم روی سیستم (Hands-on-Keyboard Activity) شناخته می‌شود. در این نوع حملات، مهاجم پس از دسترسی اولیه، به‌صورت دستی و مرحله‌به‌مرحله اقدامات مخرب خود را روی سیستم اجرا می‌کند.

افشای چندین آسیب‌پذیری روز صفر دیگر توسط Nightmare Eclipse

Nightmare Eclipse در ماه‌های اخیر چندین اکسپلویت روز صفر دیگر را نیز برای محصولات و کامپوننت‌های مختلف ویندوز افشا کرده است. این موارد شامل آسیب‌پذیری‌های RoguePlanet، RedSun، GreenPlasma، MiniPlasma، YellowKey و UnDefend می‌شوند.

برخی از این آسیب‌پذیری‌ها محصولات امنیتی مانند مایکروسافت دیفندر را هدف قرار می‌دهند، در حالی که برخی دیگر مربوط به بیت‌لاکر (BitLocker) و کامپوننت‌های مختلف سیستم‌عامل ویندوز هستند.

انتشار پچ برای آسیب‌پذیری‌های GreenPlasma، MiniPlasma و YellowKey

مایکروسافت سه هفته پیش، آسیب‌پذیری‌های GreenPlasma، MiniPlasma و YellowKey را نیز در قالب به‌روزرسانی‌های Patch Tuesday ژوئن 2026 برطرف کرد.

این روند نشان می‌دهد که افشای زنجیره‌ای آسیب‌پذیری‌های روز صفر ویندوز، همچنان یکی از چالش‌های مهم امنیتی برای کاربران و سازمان‌ها محسوب می‌شود و مهاجمان می‌توانند از فاصله زمانی میان افشای آسیب‌پذیری و انتشار پچ‌های امنیتی برای اجرای حملات هدفمند استفاده کنند.

ثبت در فهرست KEV و ضرب‌الاجل CISA برای سازمان‌های دولتی آمریکا

CISA در تاریخ 22 آوریل، آسیب‌پذیری BlueHammer با شناسه CVE-2026-33825 را در فهرست KEV ثبت کرد. همچنین این آژانس از سازمان‌های زیرمجموعه شاخه اجرایی غیرنظامی فدرال آمریکا (FCEB) خواست حداکثر تا 7 می، سیستم‌های ویندوزی خود را در برابر حملات فعال مرتبط با این آسیب‌پذیری پچ کنند.

CISA در زمان اعلام این هشدار تأکید کرد که چنین آسیب‌پذیری‌هایی یکی از بردارهای حمله رایج (Attack Vector) برای عاملان مخرب سایبری محسوب می‌شوند و می‌توانند ریسک قابل توجهی برای زیرساخت‌های فدرال ایجاد کنند.

تأیید نهایی سوءاستفاده توسط گروه‌های باج‌افزاری

اگرچه مایکروسافت تاکنون این ضعف امنیتی را در دسته آسیب‌پذیری‌های اکسپلویت‌شده در حملات ثبت نکرده است، اما CISA تأیید کرد که آسیب‌پذیری BlueHammer در کمپین‌های باج‌افزاری نیز مورد سوءاستفاده قرار گرفته است.

بررسی‌ها نشان ‌می‌دهد که طی سال‌های اخیر، هشت آسیب‌پذیری در مایکروسافت دیفندر شناسایی شده‌اند که مهاجمان از آن‌ها در حملات واقعی سوءاستفاده کرده‌اند. از میان این آسیب‌پذیری‌ها، دو مورد به‌طور مشخص در حملات گروه‌های باج‌افزاری مورد هدف قرار گرفته‌اند.

منابع

همچنین ممکن است دوست داشته باشید

پیام بگذارید