حمله گسترده به Ghost CMS از طریق آسیبپذیری SQL Injection
خلاصهٔ کاملتر
یه کمپین حمله در مقیاس بزرگ شناسایی شده که از یه آسیبپذیری بحرانی SQL Injection در Ghost CMS سوءاستفاده میکنه. این باگ با شناسه CVE-2026-26980 به مهاجمان احراز هویتنشده اجازه میده دادههای دلخواه رو از پایگاه داده سایت بخونن، از جمله کلیدهای Admin API که دسترسی مدیریتی کامل میدن.
محققان امنیتی XLab از شرکت چینی Qianxin این کمپین رو کشف کردن و تأیید کردن که بیش از ۷۰۰ دامنه آلوده شدن؛ از پورتالهای دانشگاهی مثل هاروارد، آکسفورد و Auburn گرفته تا شرکتهای AI، فینتک، رسانهها و حتی سایت DuckDuckGo.
زنجیره حمله اینطوریه: اول CVE-2026-26980 اکسپلویت میشه تا کلید Admin API دزدیده بشه. بعد مهاجم با این دسترسی، یه لودر جاوااسکریپت سبک رو توی مقالات سایت تزریق میکنه. این لودر، کد مرحله دوم رو از سرور مهاجم دریافت میکنه که یه اسکریپت Cloaking (پنهانسازی) هست و بازدیدکنندگان رو فیلتر میکنه تا ببینه آیا قربانی مناسبی هستن یا نه.
بازدیدکنندگانی که از فیلتر رد میشن، یه صفحه جعلی Cloudflare میبینن که روی صفحه اصلی سایت لود میشه. این همون تکنیک ClickFix هست — یه روش مهندسی اجتماعی که کاربر رو متقاعد میکنه یه دستور رو توی Command Prompt ویندوز اجرا کنه تا «تأیید انسان» بشه، ولی در واقع بدافزار نصب میکنه.
پیلودهای مشاهدهشده شامل DLL loaderها، JavaScript dropperها، و یه نمونه بدافزار مبتنی بر Electron به نام UtilifySetup.exe هستن. محققان همچنین دو کلاستر فعالیت مجزا شناسایی کردن که بعضاً همون دامنهها رو با اسکریپتهای متفاوت دوباره آلوده میکنن.
این آسیبپذیری نسخههای ۳.۲۴.۰ تا ۶.۱۹.۰ از Ghost CMS رو درگیر میکنه. پچ در تاریخ ۱۹ فوریه با نسخه ۶.۱۹.۱ منتشر شد، ولی خیلی از سایتها هنوز آپدیت نکردن.
نکات کلیدی:
- آپدیت فوری به Ghost CMS نسخه ۶.۱۹.۱ یا بالاتر ضروریه
- بعد از آپدیت، تمام کلیدهای API قبلی باید تعویض بشن چون احتمال لو رفتنشون هست
- باید سایت رو برای یافتن و حذف اسکریپتهای مخرب تزریقشده بررسی کرد
- نگهداشتن لاگهای Admin API برای ۳۰ روز برای بررسیهای پس از حادثه توصیه میشه




