دسترسی یکپارچه به بانک آیپیهای (IP) مخرب منتشر شده ۵۰ روز اخیر
همراهان گرامی
لیست تمامی آیپیهای مخرب که در ۵۰ روز گذشته بهصورت روزانه در این کانال معرفی شده بودند، در قالب یک فایل جامع تدوین و دستهبندی شد.
این لیست که شامل ۸۵۷ آیپی مخرب است، همین حالا در کانالهای رسمی «امنپردازان کویر» در پیامرسانهای ایتا و روبیکا بارگذاری شده است تا بتوانید بهصورت یکجا از این دیتابیس برای بهروزرسانی سیستمهای امنیتی خود استفاده کنید.
همین حالا روی لینک ورود به کانال روبیکا و ایتای شرکت APK کلیک و فایل را دانلود کنید: 
در پیامرسان ایتا
در پیامرسان روبیکا


شرکت امنپردازان کویر (APK)
همراهان گرامی
این لیست که شامل ۸۵۷ آیپی مخرب است، همین حالا در کانالهای رسمی «امنپردازان کویر» در پیامرسانهای ایتا و روبیکا بارگذاری شده است تا بتوانید بهصورت یکجا از این دیتابیس برای بهروزرسانی سیستمهای امنیتی خود استفاده کنید.
۲.۸K
۱۴:۰۲
با توجه به فعالیتهای مخرب IPهای زیر در ساعات گذشته موارد زیر سریعا پیگیری گردد:
در صورت مشاهده فعالیت این IPها (حتی موارد عادی و قابل اعتماد) سریعا گزارش فعالیتها به واحد CERT اطلاعرسانی شود.
۲.۸K
۵:۲۶
بر اساس تحلیلهای فنی و گزارشهای منتشر شده از منابع معتبر امنیت سایبری در مارس ۲۰۲۶، یک حمله سازمانیافته و بسیار خطرناک در زنجیره تأمین اکوسیستم npm شناسایی شده است که نشاندهنده تمرکز ویژه عامل تهدید بر زیرساختهای داخل ایران است.
این حمله که توسط گروه TeamPCP و در پی رخنه به ابزارهای امنیتی در خطوط لوله CI/CD (نظیر Trivy v0.69.4) اجرا شده، از طریق انتشار نسخههای آلوده در بستههای پرکاربرد (نظیر اسکوپ @opengov) در حال گسترش است.
بدافزار با استفاده از کتابخانههای کلاینت و دسترسی به API سرور، یک DaemonSet ویژه به نام host-provisioner-iran را مستقر میکند. این شیء مخرب با تنظیمات سطح بالا (privileged: true) و مگنت کردن ریشه میزبان (hostPath: /) به داخل کانتینر، اجازه مییابد فراتر از ایزولاسیون کانتینری، کل فایلسیستم سرورهای فیزیکی کلاستر را پاکسازی کرده و با ریبوت اجباری، زیرساخت را نابود کند.
چنانچه بدافزار تشخیص دهد که سیستم در ایران مستقر است اما محیط کوبرنتیز نیست، مستقیماً دستور مرگبار rm -rf / --no-preserve-root را جهت نابودی کامل سیستم و حذف تمامی فایلهای ریشه اجرا میکند.
لازم به ذکر است بدافزار برای سیستمهای خارج از ایران تنها به نصب یک بکدور جهت جاسوسی بسنده میکند که نشاندهنده ماهیت کاملاً هدفمند این Wiper علیه ایران است.
کارشناسان تحلیل تهدیدات بر این باورند که این اقدامات پیشزمینهای برای حملات وسیعتر با مشخصات زیر است:
ارتباط بر بستر بلاکچین ICP که به دلیل ساختار غیرمتمرکز، مسدودسازی آن ناممکن است.
اسکن مداوم توکنهای NPM جهت گسترش زنجیرهای حمله به سایر سازمانها.
🟥 با توجه به موار فوق پیشنهاد می گردد اقدامات ذیل در اسرع وقت مورد بررسی قرار گیرند:
۳.۲K
۶:۴۸
با توجه به فعالیتهای مخرب IPهای زیر در ساعات گذشته موارد زیر سریعا پیگیری گردد:
5.237.27.9883.123.146.1587.107.100.395.112.57.1135.119.240.24937.202.165.14887.107.165.1283.120.156.772.176.83.85151.234.202.185.210.173.755.237.2.1282.183.140.82109.225.165.40109.162.252.635.121.249.1955.122.143.212109.162.252.46
در صورت مشاهده فعالیت این IPها (حتی موارد عادی و قابل اعتماد) سریعا گزارش فعالیتها به واحد CERT اطلاعرسانی شود.
۲.۷K
۵:۵۶
با توجه به فعالیتهای مخرب IPهای زیر در ساعات گذشته موارد زیر سریعا پیگیری گردد:
94.182.152.1995.134.145.20092.114.24.7052.167.144.67185.208.174.9746.143.91.228217.218.30.17862.60.146.1440.77.167.2052.167.144.187158.58.24.13346.36.105.4483.122.191.355.127.10.18188.213.192.2105.62.234.1625.127.211.225.208.239.1805.120.203.53
در صورت مشاهده فعالیت این IPها (حتی موارد عادی و قابل اعتماد) سریعا گزارش فعالیتها به واحد CERT اطلاعرسانی شود.
۲.۶K
۱۳:۳۸
بر اساس تحلیلهای فنی و گزارشهای منتشر شده از منابع معتبر امنیت سایبری در اواخر آوریل و اوایل می ۲۰۲۶، یک آسیبپذیری بسیار خطرناک در هسته لینوکس با شناسه CVE-2026-31431 ملقب به Copy Fail بهصورت عمومی افشا شده و هماکنون در حال بهرهبرداری فعال است.
این آسیبپذیری که در زیرسیستم Crypto و ماژول algif_aead قرار دارد، امکان ارتقاء دسترسی محلی Local Privilege Escalation از کاربر عادی به root را با سطح اطمینان بالا فراهم میکند.
در این سناریو، مهاجم میتواند:
با توجه به توضیحات بالا، پیشنهاد میشود اقدامات زیر فوراً بررسی و اجرا شوند:
Patch Management (بسیار حیاتی)
Hardening در سطح سیستم
Detection & Threat Hunting
Kubernetes Security Monitoring
Incident Response Readiness
۲.۴K
۵:۴۳
با توجه به فعالیتهای مخرب IPهای زیر در ساعات گذشته موارد زیر سریعا پیگیری گردد:
37.221.27.52188.253.67.4046.143.92.2355.10.248.155188.136.220.7193.126.40.2291.236.168.167212.80.18.11185.18.213.2280.210.47.4287.236.208.94
در صورت مشاهده فعالیت این IPها (حتی موارد عادی و قابل اعتماد) سریعا گزارش فعالیتها به واحد CERT اطلاعرسانی شود.
۲.۷K
۱۰:۰۶
با توجه به فعالیتهای مخرب IPهای زیر در ساعات گذشته موارد زیر سریعا پیگیری گردد:
80.191.185.1285.122.233.19394.177.75.10494.182.214.912.147.172.213142.250.202.1745.62.176.10277.237.163.206
در صورت مشاهده فعالیت این IPها (حتی موارد عادی و قابل اعتماد) سریعا گزارش فعالیتها به واحد CERT اطلاعرسانی شود.
۲.۶K
۶:۴۰
با توجه به فعالیتهای مخرب IPهای زیر در ساعات گذشته موارد زیر سریعا پیگیری گردد:
37.148.70.118142.250.202.238188.121.120.148185.129.228.26142.250.202.46217.218.31.1125.10.248.478.157.51.8937.32.10.1632.176.110.75.122.211.7277.237.166.139
در صورت مشاهده فعالیت این IPها (حتی موارد عادی و قابل اعتماد) سریعا گزارش فعالیتها به واحد CERT اطلاعرسانی شود.
۳.۲K
۱۵:۳۱
کشف باگ ۱۸ساله در NGINXبر اساس تحلیلهای فنی و گزارشهای منتشر شده از منابع معتبر امنیت سایبری، یک آسیبپذیری بسیار خطرناک و تاریخی با قدمت ۱۸ ساله در وبسرور محبوب NGINX با شناسه CVE-2026-42945 و نام NGINX Rift بهصورت عمومی افشا شده است.
این آسیبپذیری با امتیاز بحرانی ۹.۲ در ماژول rewrite قرار میگیرد و امکان سوءاستفاده، بدون نیاز به لاگین یا احراز هویت قبلی (Unauthenticated) را با سطح اطمینان بالا فراهم میکند.
با توجه به توضیحات بالا، پیشنهاد میشود اقدامات زیر فوراً بررسی و اجرا شوند:
۲.۱K
۱۶:۱۶