شرکت مایکروسافت روز دوشنبه با انتشار بیانیهای، گزارشهای پیشین خود درباره یک حفره امنیتی در «ویندوز شل (Windows Shell)» را اصلاح و تایید کرد که هکرهایی در حال بهرهبرداری فعال از این آسیبپذیری بودهاند. این نقص امنیتی که با شناسه CVE-2026-32202 شناخته میشود، به مهاجمان اجازه میدهد با استفاده از روشهای جعل هویت به اطلاعات حساس کاربران دسترسی پیدا کنند.
اگرچه مایکروسافت این مشکل را در بهروزرسانیهای ماه جاری میلادی رفع کرده است، اما شواهد نشان میدهد که پیش از عرضه وصله امنیتی، حملات هدفمندی با استفاده از آن صورت گرفته است.
بر اساس تحلیلهای منتشر شده، این آسیبپذیری از نوع جعل هویت است و اگرچه به مهاجم اجازه تغییر دادهها یا از کار انداختن سیستم را نمیدهد، اما میتواند بخشی از اطلاعات محرمانه کاربر را فاش کند. مایکروسافت در تاریخ ۲۷ آوریل ۲۰۲۶ اعلام کرد که شاخصهای بهرهبرداری و بردارهای امنیتی مربوط به این نقص را که در ابتدا به اشتباه گزارش شده بود، اصلاح کرده است. این شرکت پیشتر در ۱۴ آوریل وصلهای را برای رفع این مشکل عرضه کرده بود اما در آن زمان بر فعال بودن این حفره در حملات سایبری تاکیدی نکرده بود.
پژوهشگران امنیتی شرکت آکامای (Akamai) که برای نخستین بار این باگ را کشف و گزارش کردند میگویند این نقص امنیتی در واقع نتیجه یک «وصله ناقص» برای آسیبپذیری دیگری است که در فوریه ۲۰۲۶ شناسایی شده بود. به گفته این کارشناسان، گروه هکری موسوم به APT28 که به دولت روسیه نسبت داده میشود از این شکاف امنیتی برای سرقت اطلاعات اعتبارسنجی کاربران استفاده کرده است. این گروه با ارسال فایلهای میانبر مخرب، سیستم را وادار میکردند تا بدون نیاز به کلیک یا دخالت کاربر، یک ارتباط خودکار با سرور مهاجم برقرار کند.
در این تکنیک پیچیده، مهاجمان از مکانیزمی در ویندوز شل سوءاستفاده کرده و با استفاده از مسیرهای شبکه، سیستم قربانی را به سرورهای خود متصل میکردند. این فرآیند باعث میشد تا «هشهای متنی» مربوط به پروتکل احراز هویت ویندوز (NTLM) برای هکرها ارسال شود. مهاجمان با در اختیار داشتن این اطلاعات میتوانند در حملات بعدی به شبکه نفوذ کرده یا رمزهای عبور کاربران را به صورت آفلاین استخراج کنند. گزارشها حاکی از آن است که این کارزار سایبری از دسامبر ۲۰۲۵ فعال بوده و به طور خاص سازمانهای دولتی در اوکراین و کشورهای اتحادیه اروپا را هدف قرار داده است.
توضیحات بیشتر:
Microsoft Confirms Active Exploitation of Windows Shell CVE-2026-32202
