مایکروسافت بهره‌برداری از یک آسیب‌پذیری امنیتی در «ویندوز شل» را تایید کرد

۰۸ اردیبهشت ۱۴۰۵

شرکت مایکروسافت روز دوشنبه با انتشار بیانیه‌ای، گزارش‌های پیشین خود درباره یک حفره امنیتی در «ویندوز شل (Windows Shell)» را اصلاح و تایید کرد که هکرهایی در حال بهره‌برداری فعال از این آسیب‌پذیری بوده‌اند. این نقص امنیتی که با شناسه CVE-2026-32202 شناخته می‌شود، به مهاجمان اجازه می‌دهد با استفاده از روش‌های جعل هویت به اطلاعات حساس کاربران دسترسی پیدا کنند. 

اگرچه مایکروسافت این مشکل را در به‌روزرسانی‌های ماه جاری میلادی رفع کرده است، اما شواهد نشان می‌دهد که پیش از عرضه وصله امنیتی، حملات هدفمندی با استفاده از آن صورت گرفته است.

بر اساس تحلیل‌های منتشر شده، این آسیب‌پذیری از نوع جعل هویت است و اگرچه به مهاجم اجازه تغییر داده‌ها یا از کار انداختن سیستم را نمی‌دهد، اما می‌تواند بخشی از اطلاعات محرمانه کاربر را فاش کند. مایکروسافت در تاریخ ۲۷ آوریل ۲۰۲۶ اعلام کرد که شاخص‌های بهره‌برداری و بردارهای امنیتی مربوط به این نقص را که در ابتدا به اشتباه گزارش شده بود، اصلاح کرده است. این شرکت پیش‌تر در ۱۴ آوریل وصله‌ای را برای رفع این مشکل عرضه کرده بود اما در آن زمان بر فعال بودن این حفره در حملات سایبری تاکیدی نکرده بود.

پژوهشگران امنیتی شرکت آکامای (Akamai) که برای نخستین بار این باگ را کشف و گزارش کردند می‌گویند این نقص امنیتی در واقع نتیجه یک «وصله ناقص» برای آسیب‌پذیری دیگری است که در فوریه ۲۰۲۶ شناسایی شده بود. به گفته این کارشناسان، گروه هکری موسوم به APT28 که به دولت روسیه نسبت داده می‌شود از این شکاف امنیتی برای سرقت اطلاعات اعتبار‌سنجی کاربران استفاده کرده است. این گروه با ارسال فایل‌های میان‌بر مخرب، سیستم را وادار می‌کردند تا بدون نیاز به کلیک یا دخالت کاربر، یک ارتباط خودکار با سرور مهاجم برقرار کند.

در این تکنیک پیچیده، مهاجمان از مکانیزمی در ویندوز شل سوءاستفاده کرده و با استفاده از مسیرهای شبکه، سیستم قربانی را به سرورهای خود متصل می‌کردند. این فرآیند باعث می‌شد تا «هش‌های متنی» مربوط به پروتکل احراز هویت ویندوز (NTLM) برای هکرها ارسال شود. مهاجمان با در اختیار داشتن این اطلاعات می‌توانند در حملات بعدی به شبکه نفوذ کرده یا رمزهای عبور کاربران را به صورت آفلاین استخراج کنند. گزارش‌ها حاکی از آن است که این کارزار سایبری از دسامبر ۲۰۲۵ فعال بوده و به طور خاص سازمان‌های دولتی در اوکراین و کشورهای اتحادیه اروپا را هدف قرار داده است.

توضیحات بیشتر:

Microsoft Confirms Active Exploitation of Windows Shell CVE-2026-32202