لبهٔ شبکه، درِ مشترک جاسوسهای دولتی و باجافزارها
خلاصهٔ کاملتر
تو این تحلیل مشترک Tenable و SentinelOne اومده که تجهیزات لبهٔ شبکه (یعنی همون VPN گیتوی، فایروال و اپلاینس دسترسی از راه دور که مرز بین شبکهٔ داخلی و اینترنتن) زمینِ بازی مشترکِ گروههای دولتی و باندهای مجرمِ مالیان. دو تیم از دو زاویهٔ کاملاً متفاوت به یه جواب رسیدن: یکی از سمت تلمتری آسیبپذیری هزاران محیط مشتری، اون یکی از سمت پروندههای واقعی پاسخ به حادثه.
جالبی ماجرا اینه که در سطح خودِ CVE فقط ۲۱ درصد (۱۷ تا از ۸۲) اشتراک دارن، ولی در سطح وندور به ۷۹ درصد میرسن و اگه فقط تجهیزات لبه رو نگاه کنی هر هفت وندور مشترکن: Fortinet، Citrix، Ivanti، Palo Alto Networks، Cisco، Juniper و VMware. نویسندهها میگن پیام همینه: وصلهکردن باگِ این فصلِ Ivanti اسم Ivanti رو از لیست هدفِ کسی حذف نمیکنه.
۱۲ تا CVE توی دیتاست ترکیبی انتساب چندمنشأ تأییدشده دارن، یعنی هم یه گروه دولتی هم یه گروه مجرم مالی مستقل از هم ازش استفاده کردن. مثلاً CVE-2023-42793 روی JetBrains TeamCity هم پای APT29 روسیه رو وسط کشیده هم Lazarus کره شمالی، و CVE-2024-24919 روی Check Point Quantum همزمان سراغ گروههای چینی و ایرانی رفته. این ۱۲ مورد هر پنج دستهٔ چین، روسیه، کره شمالی، ایران و باجافزار رو پوشش میدن.
از نظر گستردگی، ۵۴ درصد محیطهایی که F5 دارن حداقل یه CVE فعالِ وصلهنشده دارن. Citrix با میانهٔ ۴۶۱ روز کندترین الگوی وصله رو داره، و ۷۱ درصد محیطهای درگیر بعد از یه سال کامل هنوز وصله نکردن. Fortinet که بیشتر از همه تو تیتر خبرها دیده میشه، با ۲۵ درصد وسطِ جدوله و با Check Point، Ivanti و Citrix تو یه بازهٔ ۱۰ درصدی جمع شده.
یه تناقض هم تو دادهها هست: CVEهای اولویتبالا میانهٔ ۱۴۶ روز طول میکشن تا وصله بشن، در حالی که بقیه ۱۲۲ روزن. یعنی مهمترینها ۲۴ روز دیرتر بسته میشن. دلیلش ساختاریه، چون وصلهکردن فایروال مرزی یعنی قطعی برای همهٔ کاربرهای پشتش، و این دستگاهها معمولاً ایجنت ندارن و آپدیت فریمور دستی میخوان. Ivanti EPMM و Connect Secure هم هر ۸.۵ تا ۱۳ ماه یه CVE فعال جدید میگیرن.
نکات کلیدی:
- همپوشانی دو دیتاست: ۲۱ درصد در سطح CVE، ۷۹ درصد در سطح وندور، و ۱۰۰ درصد روی هفت وندور تجهیزات لبه
- ۵۴ درصد محیطهای F5 حداقل یه CVE فعالِ وصلهنشده دارن؛ Citrix میانهٔ ۴۶۱ روز تا وصله
- ۱۲ تا CVE با انتساب تأییدشده به هر پنج دستهٔ چین، روسیه، کره شمالی، ایران و باجافزار
- Ivanti EPMM و Ivanti Connect Secure هر ۸.۵ تا ۱۳ ماه یه CVE فعال تازه دارن
- طبق DBIR ۲۰۲۶ میانهٔ زمان وصله از ۳۲ به ۴۳ روز رسیده و اکسپلویت جای سرقت اعتبارنامه اولین بردار دسترسی شده




