انتقل إلى المحتوى الرئيسي
🌙 تيكين نايت 7 سبتمبر 2026 | ثغرة ميكروتيك، يوم-صفر ماجنتو وهروب VMware
أخبار

🌙 تيكين نايت 7 سبتمبر 2026 | ثغرة ميكروتيك، يوم-صفر ماجنتو وهروب VMware

#12510معرف المقالة
متابعة القراءة
🎧 النسخة الصوتية
تحميل البودكاست

تيكين نايت: 7 سبتمبر

المرصد الأمني الليلة؛ تفكيك 6 أزمات سيبرانية من ثغرة أجهزة ميكروتيك ويوم-الصفر في ماجنتو، إلى اختراقات السحابة والهروب من بيئة VMware.

PLAY
ستة محاور أمنية للمساء
  • 🎮
    أزمة ميكروتيك
    - ثغرة حرجة تمنح صلاحيات الجذر عبر منفذ SSH دون مصادقة (9.8)
  • 🎧
    يوم-الصفر في ماجنتو
    - سرقة بطاقات الدفع عبر استعلامات GraphQL وتنسيقات CSS المبرمجة
  • 🚀
    اختراق JetBrains
    - استغلال منصة Cadence لسرقة مفاتيح IAM في بيئة خوادم AWS
  • 🗡️
    هروب VMware
    - ترقيع طارئ لثغرة الهروب من العزل الافتراضي عبر متحكمات xHCI
  • 📰
    برمجيات ClickFix
    - بث حمولات PowerShell الخبيثة عبر عقود ذكية في شبكة BNB Chain
  • ⚔️
    تفكيك REVSTEALER
    - برمجية تعطل Windows Defender باستغلال النواة عبر تقنية BYOVD

مع بدء العمليات الليلية داخل مراكز إدارة العمليات الأمنية (SOC) وفرق الاستجابة للحوادث السيبرانية حول العالم، يسعى المهاجمون لاقتناص النقاط العمياء التي تفصل بين عتاد توجيه الشبكات، ومنصات أتمتة البيئات السحابية، والبروتوكولات اللامركزية الحديثة. إن المفهوم الكلاسيكي للأمن المحيطي قد تحلل بصورة تامة؛ فالحملات التخريبية الحالية لم تعد تقتصر على محاولات كسر كلمات المرور، بل أصبحت تتلاعب بآلات الحالة الداخلية، وتستغل خدمات البيانات الوصفية السحابية، وتوظف السجلات المشفرة لتعمية منصات الكشف والاستجابة لنقاط النهاية (EDR) بشكل شبه مطلق.

يقدم إصدار الليلة من نشرة تكين نايت تشريحا تقنيا دقيقا لستة تطورات أمنية بالغة الخطورة تم الكشف عنها خلال الساعات الماضية. بدءا من تلف الذاكرة على مستوى النواة داخل الأنظمة الافتراضية وحتى الهجمات غير المرئية على سلاسل توريد التجارة الإلكترونية، تعكس هذه الحوادث تحولا تكتيكيا شاملا نحو أساليب التعايش مع النظام والهروب المتقدم التي تفرض إعادة بناء المعايير الهندسية للأمن الدفاعي المؤسسي.

🎯

في إيجاز | أبرز محاور التهديدات الليلة

  • تحذير مؤسسة Shadowserver وفرق CERT Polska بشأن ثغرة مزامنة جلسات SSH في نظام MikroTik RouterOS v7 برقم CVE-2026-67276.
  • مختبرات Sansec تكشف ثغرة StyleSmuggler لسرقة بيانات بطاقات الدفع في منصات Magento من خلال محددات CSS البحتة دون جافاسكريبت.
  • اختراق البنية التحتية لمنصة JetBrains Cadence واستغلال بروتوكول IMDSv1 القديم لسرقة مفاتيح IAM وتدشين عمليات تعدين سحابية.
  • شركة Broadcom تطرح ترقيعات عاجلة لثغرة الهروب من البيئة الافتراضية في برنامج VMware Workstation عبر متحكم USB 3.0 برقم CVE-2026-59346.
  • حملة ClickFix تستغل العقود الذكية لشبكة بايننس اللامركزية (BNB Smart Chain) كمستودع ثابت وغير قابل للإغلاق لحمولات PowerShell.
  • مختبرات Elastic Security تفكك معمارية REVSTEALER المكونة من 4 وحدات لتعطيل Windows Defender عبر برامج تشغيل النواة الضعيفة (BYOVD).

ثغرة حرجة في نظام MikroTik RouterOS برقم CVE-2026-67276: خلل مزامنة جلسات SSH يمنح صلاحيات الجذر الكاملة عن بعد

تواجه فرق هندسة البنية التحتية وأمن الشبكات أزمة تشغيلية واسعة النطاق في أعقاب الإعلان عن ثغرة أمنية حرجة لتنفيذ الأوامر البرمجية عن بعد في نظام التشغيل MikroTik RouterOS v7.x، والمقيدة برقم CVE-2026-67276 مع تصنيف خطورة قياسي بلغ 9.8 وفق مقياس CVSS v3.1. كشفت أبحاث مؤسسة Shadowserver وأكدها فريق الأمن العتادي في شركة ميكروتيك أن الثغرة تتيح لمهاجم عن بعد ودون الحاجة لأي مصادقة سابقة السيطرة الكاملة على واجهة الإدارة واكتساب شل تفاعلي بصلاحيات المشرف العام في ثوان معدودة.

يكمن السبب الجذري للخلل في تطبيق ميكروتيك لآلة الحالة التشفيرية الخاصة ببروتوكول SSH داخل برنامج sshd الخادم. أثناء مرحلة التفاوض الأولي وتبادل المفاتيح عبر حزم SSH2_MSG_KEXINIT، يحدث خطأ منطقي استثنائي عند معالجة خوارزميات المنحنيات الإهليلجية ديفي-هيلمان المتزامنة مع تجزئة الحزم على مستوى طبقة النقل TCP. من خلال إرسال تسلسل هندسي دقيق من حزم التبادل المشوهة متبوعة مباشرة بحزمة تعديل نافذة التدفق SSH2_MSG_CHANNEL_WINDOW_ADJUST، ينجح المهاجم في إحداث ارتباك داخلي في مسار تنفيذ البرنامج.

في ظل هذا الارتباك، ينتقل مسار التنفيذ بصورة مفاجئة إلى بنية جلسة تمت مصادقتها مسبقا في الذاكرة، متجاوزا التحقق من كلمات المرور، ومفاتيح التشفير العامة، وبروتوكولات المصادقة متعددة العوامل. تكتسب الجلسة الناتجة أعلى صلاحيات الإدارة (superadmin)، مما يمنح الاتصال الخارجي وصولا مباشرا إلى نواة لينكس التي يقوم عليها نظام التوجيه. ولأن هذه المعالجة تتم في المرحلة الابتدائية لإنشاء المقبس، فإنها لا تترك أي سجلات فشل مصادقة تقليدية في ذاكرة التنبيهات، وهو ما يعقد عمليات التحقيق الجنائي الرقمي.

تصویر 1
"
تمثل ثغرة CVE-2026-67276 واحدة من أخطر التهديدات التي استهدفت بنية التوجيه التحتية منذ سنوات. نظرا لاعتماد مزودي خدمات الإنترنت والمؤسسات الحيوية على أجهزة ميكروتيك كبوابات شبكية وأنفاق افتراضية، فإن اختراق منفذ إدارة SSH يمنح المهاجمين قدرة فورية على التحرك أفقيا والوصول إلى القطاعات الشبكية المعزولة دون إطلاق أي إنذارات أمنية تقليدية.
يوران مويل

أظهرت عمليات التفتيش العميق للحزم (DPI) التي أجراها مهندسو الأمن أن المهاجمين يقومون بتجزئة معاملات تبادل ديفي-هيلمان عبر ست حزم TCP ذات نوافذ تدفق غير اعتيادية. عند إعادة تجميع هذه الحزم داخل خادم SSH، يفشل فحص حدود الذاكرة في التأكد من وصول كامل حمولة المفتاح العام للعميل، مما يدفع المعالج لافتراض صلاحية الرمز التشفيري والانتقال الخاطئ إلى روتين معالجة الشل التفاعلي.

تؤكد بيانات أجهزة الاستشعار العالمية أن شبكات البوت نت الآلية قد دمجت كود الاستغلال بالفعل وبدأت عمليات مسح شاملة استهدفت عناوين الإنترنت العامة، حيث قفزت حركة المرور المشبوهة نحو منفذ TCP 22 بأكثر من 400% خلال ست ساعات من نشر التحذير. تتضمن الأنشطة المرصودة عقب الاختراق زرع وكلاء مرور مصغرين، والتلاعب بجداول توجيه بروتوكول BGP، وتسميم خوادم أسماء النطاقات (DNS)، وبناء أنفاق وكيلة لتمرير هجمات التجسس السيبراني.

🛡️

المواصفات الفنية لثغرة MikroTik RouterOS برقم CVE-2026-67276

المؤشر الفنيالتفاصيل الدقيقة والتأثير التشغيلي
معرف الثغرة والخطورةCVE-2026-67276 | الدرجة: 9.8 (حرجة للغاية / تنفيذ أوامر عن بعد دون مصادقة)
المكون المصابخادم SSH (sshd) وآلة معالجة المنحنيات الإهليلجية
الإصدارات المتأثرةRouterOS من v7.0 إلى v7.15.2 (كافة المعماريات العتادية)
الإصدار المصححRouterOS v7.15.3 Stable والإصدار طويل الأمد v7.16.1
شروط تنفيذ الهجومإمكانية الوصول إلى منفذ TCP 22 عبر الشبكة؛ انعدام الحاجة لأي بيانات اعتماد
إجراءات التخفيف العاجلةتعطيل خدمة SSH من خلال قائمة الخدمات، أو حظر المنفذ بجدار الحماية
أمر الحظر الفوري/ip service set ssh disabled=yes ; /ip firewall filter add chain=input protocol=tcp dst-port=22 action=drop

أصدرت شركة ميكروتيك ترقيعات برمجية عاجلة ضمن الإصدارين v7.15.3 وv7.16.1، موجهة نداء حاسما لكافة مسؤولي الشبكات بضرورة التحديث الفوري. وفي حال تعذر إعادة تشغيل الأجهزة المتصلة بخطوط إنتاج حساسة، يتعين تقييد الوصول لمنفذ الإدارة فورا عبر جدران الحماية الخارجية، والاعتماد الحصري على أنفاق WireGuard المشفرة لإدارة البنية التحتية.

ثغرة يوم-الصفر StyleSmuggler في Magento وAdobe Commerce: سرقة بيانات بطاقات الدفع عبر استعلامات GraphQL وتنسيقات CSS المبرمجة

في كشف تقني مثير للقلق في أوساط التجارة الرقمية، أعلن باحثو الأمن السيبراني في مختبرات Sansec المتخصصة في أمن المتاجر الإلكترونية عن رصد ثغرة أمنية حرجة غير معالجة (Zero-Day) أطلق عليها اسم StyleSmuggler، وتصيب منصات Magento 2 وAdobe Commerce. تمنح هذه الثغرة، المصنفة بدرجة خطورة 9.6 على مقياس CVSS v3.1، المهاجمين قدرة مطلقة على حقن كود خبيث لسرقة بيانات البطاقات الائتمانية دون الحاجة إلى أي حساب مستخدم أو صلاحيات وصول إدارية مسبقة.

يكمن الخلل الهيكلي في محرك تحليل ومعالجة استعلامات GraphQL في منصة أدوبي. عند التعامل مع استعلامات متداخلة تستخدم أسماء مستعارة معقدة، يفشل محلل شجرة الصرف التجريدية (AST) في فرض قيود صارمة على عمق الاستدعاء التكراري وتطهير الترويسات الثابتة. يستغل المهاجمون هذا الضعف عبر إرسال استعلام موجه يخدع نظام التخزين المؤقت الشامل للصفحات (Full-Page Cache)، مما يؤدي إلى تثبيت قواعد تنسيق خبيثة (CSS Rules) داخل الذاكرة المؤقتة للأصول الثابتة التي يتم تسليمها لعموم زوار المتجر.

خلافا لهجمات Magecart الكلاسيكية التي تعتمد على حقن ملفات جافاسكريبت مشبوهة داخل صفحات الدفع، تعمل تقنية StyleSmuggler بالكامل عبر آليات CSS3 القياسية دون تنفيذ سطر برمجي واحد من السكربتات التنفيذية. توظف الأنماط المحقونة محددات سمات الإدخال التكرارية مثل input[name="cardNumber"][value^="4"] لرصد ما يكتبه المستخدم في حقول أرقام البطاقات الائتمانية ورمز الأمان وتاريخ الصلاحية. عند مطابقة كل رقم، يقوم المتصفح تلقائيا بإرسال طلب استباقي لجلب خط مخصص أو صورة خلفية إلى خوادم التحكم والسيطرة (C2) التابعة للمهاجم، مما يسفر عن تسريب البيانات حرفا بحرف دون ترك أي أثر برمجي في سجلات المتصفح.

"
تمثل تقنية StyleSmuggler قفزة نوعية في استهداف سلاسل توريد المتاجر الإلكترونية. من خلال التخلي الكامل عن ملفات جافاسكريبت التقليدية والاعتماد الحصري على محركات التنسيق البصرية في المتصفح والتحميل الاستباقي للخطوط، أصبح المهاجمون قادرين على تعمية جدران حماية تطبيقات الويب وحلول المراقبة السحابية. يظن أصحاب المتاجر أن بواباتهم محصنة، في حين يتم سحب بيانات العملاء لحظة بلحظة.
ويليم دي خروت

نظرا لأن استخراج البيانات يتم داخل طبقة عرض التنسيق للمتصفح، فإن وحدات المراقبة البرمجية لا تسجل أي تحذيرات أمنية. كما أن سياسات أمان المحتوى (CSP) التي تقتصر على مراقبة وسوم script-src تعجز تماما عن اعتراض هذه الهجمات، ما لم يتم إحكام إغلاق ترويسات font-src وstyle-src وتقييدها بنطاقات داخلية معتمدة وموثوقة حصرا.

تصویر 6
⚖️

مصفوفة تقييم متجهات الهجوم: سارقات جافاسكريبت مقابل هجوم StyleSmuggler

معيار المقارنةهجمات جافاسكريبت التقليدية (Magecart)هجوم StyleSmuggler الحديث (CSS وGraphQL)
آلية الحقن المتبعةتعديل ملفات الجافاسكريبت أو جداول قاعدة البياناتتسميم التخزين المؤقت عبر ثغرة بمحلل GraphQL
بيئة التنفيذ التشغيليةمحرك تنفيذ النصوص البرمجية في المتصفح (V8 وغيره)محرك عرض وتنسيق الأنماط البصرية في المتصفح
إمكانية الرصد عبر WAFعالية جدا بفضل البصمات الرقمية ووسوم السكربتمنخفضة للغاية لانعدام الأكواد التنفيذية والوسوم البرمجية
مستوى الصلاحيات المطلوباختراق لوحة التحكم الإدارية أو الوصول لقاعدة البياناتمتاح عن بعد عبر الشبكة دون أي مصادقة أو بيانات اعتماد
مسار تسريب البياناتطلبات Fetch أو استدعاءات إرسال الإشارات الخلفيةالتحميل الاستباقي للخطوط والصور عبر محددات السمات
متطلبات الحماية والتحصينمراقبة سلامة الموارد وتدقيق ترويسات البرمجة النصيةتقييد ترويسات الخطوط والأنماط وتطهير استعلامات GraphQL

توصي مختبرات Sansec كافة مديري المتاجر الرقمية بفرض قيود حازمة على استعلامات GraphQL عبر جدران الحماية الخارجية لمنع الاستعلامات المتداخلة ذات الأسماء المستعارة المتعددة، وإعادة بناء ملفات التخزين المؤقت، وتطبيق ترويسات صارمة تمنع المتصفح من استدعاء خطوط أو موارد تصميمية من نطاقات خارجية مجهولة.

اختراق البنية التحتية السحابية لمنصة JetBrains Cadence: استغلال ثغرة TeamCity لسرقة مفاتيح IAM في بيئة AWS

في تطور أمني يعكس المخاطر المرتبطة بخطوط بناء البرمجيات المؤتمتة، أصدرت شركة تطوير الأدوات البرمجية JetBrains بيانا أمنيا كشفت فيه عن حادثة اختراق استهدفت منصتها السحابية لإدارة وتنسيق مسارات العمل المعروفة باسم Cadence. بدأت عملية الاختراق عندما استغل المهاجمون ثغرة حرجة لتجاوز المصادقة في خوادم البناء والتكامل المستمر TeamCity المستضافة داخليا.

عقب تمكن المخترقين من السيطرة على حاويات البناء داخل البنية التحتية، قاموا بتشغيل نصوص استطلاعية لفحص المنافذ وجداول التوجيه الداخلية. وتبين للمهاجمين أن خوادم EC2 السحابية الأساسية تعمل بنظام البيانات الوصفية القديم (AWS IMDSv1). ونظرا لأن هذا الإصدار لا يشترط استخدام رموز مصادقة قائمة على الجلسة، تمكن المخترقون من إرسال طلب HTTP GET بسيط نحو العنوان المحلي http://169.254.169.254/latest/meta-data/iam/security-credentials/ من داخل الحاوية المخترقة مباشرة.

أدى هذا الطلب إلى الكشف الفوري عن المفاتيح الأمنية المؤقتة ورموز الجلسة الخاصة بالدور الإداري (IAM Role) الممنوح للخادم السحابي. وبالاعتماد على تلك الصلاحيات الإدارية الواسعة، بدأ المهاجمون استكشاف حاويات التخزين السحابي S3، واستنساخ مستودعات برمجية حساسة، وتدشين مهام حوسبية مكثفة عبر خدمة الحاويات المرنة (AWS ECS) لتشغيل برمجيات تعدين عملة مونيرو عبر مئات المعالجات دون تصريح.

تصویر 2
☁️

تحليل مسار الهجوم المتسلسل لحادثة منصة JetBrains Cadence السحابية

مرحلة سلسلة الهجومالتكتيك والأسلوب المتبعالتأثير والحل الهندسي المتخذ
الوصول الأولي للمنظومةتجاوز المصادقة في واجهة خادم TeamCity الداخليتنفيذ أوامر برمجية عن بعد داخل حاويات البناء
تصعيد الصلاحيات السحابيةاستغلال خدمة البيانات الوصفية القديمة IMDSv1سرقة بيانات الاعتماد المؤقتة لدور IAM الإداري
التحرك الأفقي داخل السحابةاستخدام أدوات سحابة أمازون بمفاتيح مسروقةاستكشاف حاويات التخزين وإنشاء موارد غير مصرح بها
تحقيق الأثر والاستغلالنشر مجموعات تعدين العملات المشفرة عبر AWS ECSاستنزاف موارد الحوسبة ورفع فواتير التشغيل السحابي
الاحتواء والتحصين الشاملفرض بروتوكول IMDSv2 وإلغاء كافة الجلسات النشطةتدوير شامل للمفاتيح وتقييد شبكات بيئات التطوير

تمكنت فرق الاستجابة للحوادث في شركة JetBrains من رصد الارتفاع غير المعتاد في استهلاك المعالجات عبر تنبيهات خدمة AWS GuardDuty خلال ساعات من بدء النشاط المشبوه. اتخذ الفريق إجراءات فورية تضمنت عزل كافة الحاويات المصابة، وإلغاء فوري لكافة جلسات أدوار IAM عبر الحساب، وإلزام كافة الخوادم بالتحول إلى الإصدار الثاني المحصن IMDSv2، والذي يفرض الحصول على رمز جلسة عبر طلب HTTP PUT مسبق، مما يعطل محاولات سرقة الرموز عبر ثغرات تزوير الطلبات من جانب الخادم (SSRF).

ثغرة الهروب من بيئة الحوسبة الافتراضية في VMware Workstation وFusion: شركة Broadcom تصدر ترقيعا طارئا للخلل الحرج CVE-2026-59346

شهدت جدران العزل الأمني في بيئات الحوسبة الافتراضية اختراقا خطيرا إثر إصدار شركة برودكام تحذيرا أمنيا طارئا للمستخدمين والمؤسسات، كشفت فيه عن ثغرة أمنية حرجة تحمل الرقم CVE-2026-59346 وتصنيفا قياسيا بلغ 9.3 على مقياس CVSS v3.1 في برمجيات VMware Workstation Pro وVMware Fusion. تتيح هذه الثغرة لبرمجية خبيثة تنفذ داخل نظام تشغيل ضيف (Guest OS) الهروب الكامل من بيئة العزل المغلقة وتنفيذ تعليمات برمجية عشوائية على نظام التشغيل المضيف (Host OS) بصلاحيات النظام المطلقة (SYSTEM أو Root).

كشفت التحليلات الدقيقة للهندسة العكسية على ملفات النظام الافتراضي أن الخلل يكمن في وحدة محاكاة متحكم واجهة المضيف القابلة للتوسيع الخاصة بمنافذ USB 3.0، والمعروفة تقنيا باسم xHCI (Extensible Host Controller Interface). يعتمد تبادل البيانات بين النظام الضيف والبرنامج الوسيط على حلقات كتل طلبات النقل (Transfer Request Blocks - TRB) الموجهة عبر الوصول المباشر للذاكرة (DMA). عندما يرسل برنامج تشغيل محلي في النظام الضيف أوصافا حلقية ذات أطوال بايتات مشوهة عمدا، تخفق دوال التحقق الحسابي في حساب مساحة الذاكرة المطلوبة، مما يتسبب في خطأ طفحان حسابي (Integer Overflow).

يؤدي هذا الطفحان الحسابي مباشرة إلى حدوث طفحان في ذاكرة الكومة (Heap Buffer Overflow) داخل مساحة عمل العملية vmware-vmx.exe على النظام المضيف. يتمكن المهاجم من خلال ترتيب هياكل الذاكرة بدقة من تجاوز آليات التحصين ضد استغلال الذاكرة مثل عشوائية تخطيط مساحة العناوين (ASLR) ومنع تنفيذ البيانات (DEP)، ثم تطبيق سلاسل البرمجة الموجهة نحو العودة (ROP)، مما ينتهي بالسيطرة التامة على العتاد الفيزيائي وموارد الخادم الأساسي.

تصویر 3
⚙️

المواصفات الفنية لثغرة متحكم xHCI في برنامج VMware الافتراضي

البعد الهيكلي للثغرةالخاصية الفنية والأثر التشغيلي المباشر
تصنيف الثغرة القياسيطفحان حسابي (CWE-190) يقود إلى طفحان ذاكرة الكومة (CWE-122)
المكون البرمجي المتأثروحدة محاكاة متحكم xHCI لمنافذ USB 3.0 في عملية vmware-vmx
البرمجيات والأنظمة المشمولةVMware Workstation Pro 17.x وVMware Fusion 13.x (ويندوز وماك ولينكس)
الإصدارات المصححة رسمياWorkstation Pro 17.6.1 وVMware Fusion 13.6.1
مستوى تصعيد الصلاحياتالهروب من رتبة المستخدم بالضيف إلى رتبة المشرف الكامل بالنظام المضيف
الشروط المسبقة للاستغلالصلاحيات تنفيذ داخل النظام الضيف وتفعيل منفذ USB 3.0 الافتراضي
الحل الهندسي المؤقتحذف متحكم USB من إعدادات الآلة الافتراضية أو التراجع إلى USB 2.0

تحمل هذه الثغرة تداعيات وخيمة على مختبرات أبحاث البرمجيات الخبيثة وبيئات الفحص المعزولة (Sandboxes)، حيث يعتمد محللو الأمن على تشغيل العينات المشبوهة داخل أنظمة افتراضية بافتراض الحماية الكاملة للمضيف. إن عينة خبيثة مسلحة بهذا الاستغلال قادرة على التسلل إلى محطة عمل المحلل وسرقة مفاتيح الشبكات الافتراضية للشركة. تحث برودكام كافة المؤسسات على تثبيت التحديثات فورا أو تعديل ملفات .vmx لإلغاء منافذ USB 3.0 لحين اكتمال عمليات الترقيع.

حملة البرمجيات الخبيثة ClickFix تستغل العقود الذكية لشبكة BNB Chain: تحويل البلوكشين إلى منصة استضافة محصنة لحمولات PowerShell

أطلقت شركات الأمن السيبراني ومنها Sekoia وBleepingComputer تحذيرات موسعة حول أسلوب مبتكر وشديد الخطورة في إدارة البنى التحتية للهندسة الاجتماعية، يتمثل في استغلال شبكات البلوكشين اللامركزية لتوزيع البرمجيات الخبيثة. كشفت الأبحاث أن حملة خبيثة تعرف باسم ClickFix قد نجحت في اختراق ما يزيد عن 5,400 موقع ووردبريس معتمد، محولة إياها إلى شراك رقمية تخدم توزيع برمجيات سرقة البيانات عبر شبكة بايننس الذكية (BNB Smart Chain).

تبدأ سلسلة الإصابة عندما يتصفح المستخدم موقعا مصابا تم اختراقه مسبقا عبر ثغرات في الإضافات أو سرقة بيانات الاعتماد. يعترض كود جافاسكريبت محقون عملية تحميل الصفحة ويعرض نافذة منبثقة تحاكي رسائل الخطأ الأصلية لمتصفح جوجل كروم أو تنبيهات أمان شهادات SSL في نظام ويندوز. تدعي الرسالة كذبا وجود نقص في خطوط العرض أو خلل في تشغيل الوسائط، وتطالب الزائر بالضغط على زر "إصلاح المشكلة تلقائيا" أو "إثبات الهوية البشرية".

تصویر 7

عند النقر، يقوم السكربت الخبيث بنسخ أمر PowerShell مشفر بصيغة Base64 إلى حافظة النظام بصمت مطبق، مع إظهار دليل مرئي متحرك يطلب من الضحية الضغط على زر Win + R لفتح نافذة التشغيل، ثم لصق الأمر والضغط على مفتاح الإدخال. يتجاوز هذا التكتيك الذكي كافة آليات فحص الروابط المشبوهة وفلاتر المتصفح، نظرا لأن الضحية يقوم بتشغيل الأمر يدويا داخل بيئة ويندوز الأصلية.

فور تشغيل الأمر، يتجنب السكربت تنزيل الحمولات من خوادم الويب التقليدية، بل يرسل استعلاما لا مركزيا عبر بروتوكول JSON-RPC باستخدام دالة Invoke-RestMethod إلى العقد العامة لشبكة بايننس مثل bsc-dataseed.binance.org. يستدعي الأمر دالة eth_call لعقد ذكي منشور مسبقا، ليستخرج نصوصا سداسية عشرية مخزنة بصورة دائمة في سجل البلوكشين. يتم فك تشفير تلك البيانات مباشرة في الذاكرة العشوائية دون كتابة أي ملف على القرص الصلب، لتتحول إلى برمجيات متقدمة لسرقة البيانات والعملات المشفرة مثل LummaC2 وVidar.

تصویر 4
🌐

تحليل تكين | استغلال البلوكشين كبنية تحتية خبيثة غير قابلة للتعطيل

من خلال تخزين حمولات البرمجيات الخبيثة داخل العقود الذكية لشبكات البلوكشين العامة، تخلص المهاجمون من أكبر نقطة ضعف تشغيلية تواجههم والمتمثلة في إسقاط البنية التحتية. لا تستطيع الأجهزة الأمنية ومزودو الحوسبة مصادرة النطاقات أو إغلاق الخوادم اللامركزية، فطالما أن شبكة البلوكشين تعمل وتتحقق العقد من صحة العمليات، تظل الحمولات الخبيثة متاحة ومتاخمة لأي نظام مستهدف في شتى بقاع الأرض.

يتعين على فرق أمن الشبكات تطبيق سياسات تصفية صارمة لحركة البيانات الصادرة لرصد أي استدعاءات غير مبررة لبروتوكول JSON-RPC صادرة عن عملية powershell.exe نحو عقد البلوكشين العامة، ومراقبة مسارات تشغيل الأوامر الملتفة، مع تكثيف التوعية للموظفين بعدم لصق أي نصوص منسوخة من المتصفحات في نافذة تشغيل الأوامر.

مختبرات Elastic Security تفكك معمارية REVSTEALER المكونة من 4 وحدات لتعطيل Windows Defender عبر برامج تشغيل النواة

كشف تقرير بحثي استقصائي موسع صادر عن مختبرات Elastic Security الستار عن برمجية خبيثة بالغة الخطورة أطلق عليها اسم REVSTEALER، والتي تمثل جيلا متقدما من أدوات سرقة البيانات القادرة على التخفي داخل أنظمة التشغيل. تجمع هذه البرمجية بين التصميم المعماري المجزأ والتحكم المباشر في رتبة النواة (ring-0)، مستغلة تقنية استقدام برنامج التشغيل الضعيف (BYOVD) لشل فاعلية برامج مكافحة الفيروسات التابعة لميكروسوفت ومنصات الحماية المؤسسية قبل بدء عمليات نهب البيانات الحساسة.

أوضحت التحليلات العكسية أن البرمجية تعمل عبر أربع وحدات مستقلة يتم تشغيلها بتسلسل زمني صارم ومحكم:

الوحدة الأولى: الاستطلاع والهروب من بيئات التحليل. يبدأ المحمل الرئيسي بتنفيذ إجراءات متقدمة لمكافحة التحليل الجنائي، حيث يتحقق من دورات تعليمات المعالج (CPUID)، وعدادات الأداء، والمعرفات العتادية للمكونات، وأبعاد الشاشة لضمان العمل على محطة عمل حقيقية وليست بيئة اختبار افتراضية. كما يقوم بفحص الذاكرة للتأكد من عدم وجود أي أدوات تصحيح أخطاء (Debuggers) قبل إكمال مهامه.

الوحدة الثانية: تصعيد الصلاحيات إلى النواة عبر تقنية BYOVD. بمجرد التأكد من طبيعة البيئة المستهدفة، تزرع البرمجية برنامج تشغيل عتادي موثع رقميا ومعتمد رسميا من إحدى الشركات المصنعة، يحتوي على ثغرة معروفة تتيح القراءة والكتابة العشوائية في الذاكرة. وعبر التواصل مع هذا التعريف باستخدام دالة DeviceIoControl، تتجاوز البرمجية سياسات فرض توقيع برامج التشغيل في ويندوز دون إثارة أي شبهة، مؤسسة قناة تواصل مطلقة مع نواة النظام.

الوحدة الثالثة: تعمية الدفاعات وشل برامج الفحص المصغرة. انطلاقا من رتبة النواة، تتنقل البرمجية بين القوائم المترابطة لنظام التشغيل لتحديد آليات الفحص الأمني. تقوم البرمجية بتعطيل دوال الاستدعاء التابعة لملف WdFilter.sys (المحرك الأساسي لفحص الملفات في Windows Defender)، وإلغاء تسجيل وحدات المراقبة التابعة لأنظمة EDR. كما تعدل ذاكرة مدير الخدمات لإيقاف خدمات الحماية، وتعطيل التحديثات التلقائية، وتعديل واجهات فحص البرمجيات الخبيثة (AMSI) وتتبع الأحداث (ETW) في البرامج العاملة.

الوحدة الرابعة: استخراج البيانات والنهب الشامل لبيانات الاعتماد. بعد شل حواس النظام الأمني بصورة تامة، تطلق البرمجية محرك الاستخراج لفك تشفير المفاتيح الرئيسية المخزنة في متصفحات الإنترنت المبنية على كروميوم وفايرفوكس، وسحب كلمات المرور المحفوظة، وملفات تعريف الارتباط للجلسات. كما تمسح القرص الصلب بحثا عن محافظ العملات المشفرة، وإضافات المتصفح، وبيانات منصات تليغرام ودسكورد، لتقوم بتشفير المسروقات بخوارزمية AES-256 وإرسالها عبر قنوات اتصال آمنة إلى خوادم المهاجمين.

تصویر 5
"
تعد برمجية REVSTEALER مؤشرا على تحول خطير في قدرات البرمجيات الخبيثة الموجهة للأفراد والشركات. إن التلاعب بذاكرة النواة وتقنيات BYOVD كانت في السابق حكرا على فرق التجسس المتقدمة المدعومة من الدول. أما اليوم، فقد تم تحويل برامج تشغيل النواة إلى أدوات مؤتمتة تباع لفرق الجريمة السيبرانية. إذا اعتمدت المؤسسة على مضادات الفيروسات التقليدية دون فرض قوائم حظر برامج التشغيل، فإن دفاعاتها ستكون مشلولة قبل سرقة أول كلمة مرور.
غابرييل لانداو
🔬

خط أنابيب التنفيذ المعماري لبرمجية REVSTEALER المكونة من 4 وحدات

مرحلة الوحدةمسار التنفيذ الأساسيالتفاصيل الفنية للاستغلال داخل النظام
الوحدة الأولى: المحمل ومكافحة التحليلتنفيذ في بيئة المستخدم والتحقق من هوية النظامفحص توقيت المعالج ومكافحة البيئات الافتراضية
الوحدة الثانية: تصعيد الصلاحيات للنواةزرع برنامج تشغيل ضعيف موقع ومعتمد (BYOVD)استغلال DeviceIoControl للوصول غير المقيد إلى النواة
الوحدة الثالثة: تعمية الدفاعات الأمنيةتعديل كائنات النواة المباشر (DKOM)فصل WdFilter.sys وتعديل AMSI وتعطيل الخدمات
الوحدة الرابعة: نهب واستخراج البياناتقراءة الذاكرة وفك تشفير قواعد بيانات SQLiteسرقة المفاتيح الرئيسية والمحافظ الرقمية وبيانات الدخول

التركيب التحليلي لمشهد التهديدات الليلية وخارطة الطريق الدفاعية

تعكس الحوادث الأمنية الست التي تم تفكيكها في هذا التقرير الاستخباراتي توجها استراتيجيا واحدا: يقوم المهاجمون اليوم باستهداف المفاصل الهيكلية التي تفصل بين مختلف طبقات المنظومة التقنية الحديثة. وسواء تعلق الأمر باختلال مزامنة الجلسات في أجهزة التوجيه المحيطية (MikroTik)، أو استغلال تنسيقات CSS في منصات التجارة الإلكترونية (StyleSmuggler)، أو استنزاف البيانات الوصفية للسحابة (JetBrains Cadence)، أو الهروب من عزل الأنظمة الافتراضية (VMware)، أو تخزين الحمولات في السجلات المشفرة (ClickFix)، أو غزو النواة العميقة (REVSTEALER)، فإن القاسم المشترك هو المراهنة على الثغرات المعمارية وليس مجرد الأخطاء البرمجية المعزولة.

📊

مؤشر تكين نايت لخطورة التهديدات السيبرانية | 7 سبتمبر 2026

متجه التهديد والهدفمقياس الخطورة / CVSSحالة الاستغلال الفعليالإجراء الدفاعي العاجل
نظام MikroTik RouterOS (CVE-2026-67276)9.8 (درجة حرجة جدا)مسح واستغلال نشط عبر البوت نتتحديث النظام إلى v7.15.3 وحظر المنفذ 22 بالمحيط
ثغرة StyleSmuggler في متاجر Magento9.6 (درجة حرجة جدا)اختراقات موجهة للمتاجر الرقميةتنقية استعلامات GraphQL وتطبيق ترويسات CSP مشددة
منصة JetBrains Cadence وخدمة IMDSv1مرتفع (خلل معماري)تسلل سحابي وتعدين غير مصرح بهفرض بروتوكول IMDSv2 وإلغاء جلسات أدوار IAM
متحكم xHCI في VMware (CVE-2026-59346)9.3 (درجة حرجة جدا)نشر نماذج إثبات المفهوم علناتثبيت ترقيع برودكام أو تعطيل متحكمات USB 3.0
برمجية ClickFix عبر شبكة بايننس الذكيةمرتفع (انتشار واسع)إصابة أكثر من 5400 موقع ووردبريستصفية اتصالات JSON-RPC الصادرة وحظر نصوص PowerShell
برمجية REVSTEALER بتعريفات النواةحرج (تخف فائق)توزيع نشط عبر المستندات المصابةتفعيل حماية النواة المعتمدة على المحاكاة (HVCI وWDAC)

لمواجهة هذا الطيف الواسع من التهديدات المتطورة، يتعين على قيادات أمن المعلومات مغادرة منطقة الاستجابة التقليدية القائمة على تحديث التواقيع، والتحول الجذري نحو آليات الدفاع المعماري المتراكب. وفيما يتعلق بالتهديدات التي تستهدف نواة النظام مثل REVSTEALER، لم يعد تطبيق آليات سلامة الشيفرة البرمجية المحمية بنظام المحاكاة الافتراضية (HVCI) خيارا إضافيا، بل أصبح ضرورة تشغيلية حتمية لضمان بقاء المنظومة الدفاعية.

التقييم المعماري: حظر برامج تشغيل النواة (HVCI/WDAC) مقابل برامج مكافحة الفيروسات التقليدية
PROS
  • تعتمد حماية HVCI على العزل العتادي الصارم لفرض سلامة الكود داخل النواة.
  • تحول دون استغلال ثغرات BYOVD عبر منع تحميل التعريفات الضعيفة المعروفة.
  • تحمي منصات EDR من التعطيل غير المصرح به بمعزل عن برامج بيئة المستخدم.
  • تسقط فئات كاملة من هجمات التلاعب المباشر بهياكل الذاكرة في النواة.
CONS
  • تتطلب دعما عتاديا متطورا في المعالج وشريحة الأمان الموثوقة TPM 2.0.
  • قد تتسبب في توقف بعض التعريفات العتادية القديمة عن العمل داخل المؤسسة.
  • تحتاج إلى إدارة مستمرة وتحديث دوري لقوائم الحظر المؤسسية المعتمدة.
  • لا تعالج الثغرات المنطقية في طبقة التطبيقات مثل استعلامات الويب والسحابة.
📜

التطور الزمني لحروب التخفي داخل نواة النظام وتجاوز أنظمة EDR (2018–2026)

السنةالحدث المحوريالتطور الفني والتأثير على EDR
2018ظهور تقنيات فك الخطافات في بيئة المستخدمبدأ مطورو البرمجيات الخبيثة في تجاوز برامج الحماية من خلال قراءة ملف ntdll.dll النظيف من القرص واستعادة نداءات النظام الأصلية دون المرور عبر خطافات الأمان.
2020انتشار أسلوب BYOVD في برمجيات الفدية التجاريةوظفت مجموعات برمجيات الفدية برامج تشغيل موقعة رسميا ومعروفة بالضعف (مثل gdrv.sys) لقتل عمليات مضادات الفيروسات انطلاقا من صلاحيات النواة.
2022أتمتة التلاعب المباشر بكائنات النواة (DKOM)طورت فرق التهديد تقنيات التلاعب المباشر بكائنات النواة لفصل العمليات الأمنية من جداول التشغيل وإلغاء دوال الإخطار الأمني في برامج الفحص.
2024فرض قوائم حظر برامج التشغيل في أنظمة التشغيل الحديثةفعلت ميكروسوفت قوائم الحظر الإلزامية في ويندوز 11، مما دفع المهاجمين للبحث عن ثغرات يوم-الصفر في تعريفات أجهزة غير شائعة ومعدات تحكم نادرة.
2026ظهور REVSTEALER والتعايش الرقمي مع شبكات البلوكشيندمجت التهديدات الحديثة بين التعطيل الآلي للدفاعات وتخزين الحمولات المشفرة داخل العقود الذكية اللامركزية، متجاوزة أنظمة الرصد وسلطات المصادرة.

مع استمرار تطور المشهد الاستخباراتي لهذه الليلة، تظل الحقيقة الجوهرية واضحة المعالم: إن حدود الأمن المؤسسي لم تعد تقاس بالجدران النارية الخارجية، بل بمدى الصرامة في التحقق من الهويات الرقمية، والتحصين العتادي لنواة الأنظمة، والتأكد المستمر من سلامة سلاسل التوريد البرمجية. إن الحصانة الرقمية ستكون حليفة المؤسسات القادرة على إغلاق كافة الفجوات في أنظمة التوجيه ومحاكيات الأنظمة الافتراضية ومسارات التطوير السحابية قبل فوات الأوان.

الأسئلة الشائعة حول التهديدات السيبرانية الليلة

لماذا تعجز جدران الحماية WAF عن رصد هجوم StyleSmuggler؟

يعتمد الهجوم على حقن قواعد تنسيق CSS عبر ثغرة GraphQL دون استخدام كود جافاسكريبت. نظراً لعدم وجود وسوم تنفيذية، تفشل جدران الحماية في تمييز استدعاءات الخطوط المستغلة لسرقة البيانات.

كيف تتيح ثغرة VMware (CVE-2026-59346) الهروب إلى النظام المضيف؟

تحدث الثغرة نتيجة طفحان حسابي في متحكم USB 3.0 الافتراضي (xHCI)، مما يؤدي إلى طفحان في ذاكرة الكومة على النظام المضيف، ليتيح للمهاجم التحكم في مسار التنفيذ بصلاحيات المشرف الكامل.

ما الذي يجعل برمجية ClickFix محصنة ضد عمليات الإغلاق والمصادرة؟

تقوم البرمجية بتخزين حمولاتها داخل العقود الذكية على شبكة BNB اللامركزية. نظراً لأن البيانات مسجلة على سجل موزع عالمياً دون خادم مركزي، تعجز طلبات الإغلاق القضائية عن حجبها.

ما هو الإجراء الدفاعي الأكثر فاعلية ضد تقنية BYOVD في REVSTEALER؟

تفعيل حماية سلامة الشيفرة المدعومة بالحوسبة الافتراضية (HVCI) وفرض قائمة حظر برامج التشغيل (WDAC) لمنع النواة من تحميل أي تعريف موقع يحتوي على ثغرات معروفة.

كيف تطور اختراق منصة JetBrains Cadence إلى السحابة الموسعة؟

عقب تجاوز المصادقة، استغل المهاجمون خوادم EC2 التي تستخدم خدمة IMDSv1 القديمة، وسحبوا بيانات IAM الإدارية، مما مكنهم من استكشاف حاويات S3 وتدشين مهام تعدين.

🔗

المصادر والوثائق الاستخباراتية الرسمية

معرض صور إضافي: 🌙 تيكين نايت 7 سبتمبر 2026 | ثغرة ميكروتيك، يوم-صفر ماجنتو وهروب VMware

🌙 تيكين نايت 7 سبتمبر 2026 | ثغرة ميكروتيك، يوم-صفر ماجنتو وهروب VMware - Gallery image 1
🌙 تيكين نايت 7 سبتمبر 2026 | ثغرة ميكروتيك، يوم-صفر ماجنتو وهروب VMware - Gallery image 2
🌙 تيكين نايت 7 سبتمبر 2026 | ثغرة ميكروتيك، يوم-صفر ماجنتو وهروب VMware - Gallery image 3
🌙 تيكين نايت 7 سبتمبر 2026 | ثغرة ميكروتيك، يوم-صفر ماجنتو وهروب VMware - Gallery image 4
🌙 تيكين نايت 7 سبتمبر 2026 | ثغرة ميكروتيك، يوم-صفر ماجنتو وهروب VMware - Gallery image 5
🌙 تيكين نايت 7 سبتمبر 2026 | ثغرة ميكروتيك، يوم-صفر ماجنتو وهروب VMware - Gallery image 6
🌙 تيكين نايت 7 سبتمبر 2026 | ثغرة ميكروتيك، يوم-صفر ماجنتو وهروب VMware - Gallery image 7
🌙 تيكين نايت 7 سبتمبر 2026 | ثغرة ميكروتيك، يوم-صفر ماجنتو وهروب VMware - Gallery image 8
🌙 تيكين نايت 7 سبتمبر 2026 | ثغرة ميكروتيك، يوم-صفر ماجنتو وهروب VMware - Gallery image 9
🌙 تيكين نايت 7 سبتمبر 2026 | ثغرة ميكروتيك، يوم-صفر ماجنتو وهروب VMware - Gallery image 10
مجيد قرباني نجاد
كاتب المقالة
مجيد قرباني نجاد

مجيد قرباني نجاد، مؤسس TakinGame بخبرة 25 عامًا في صناعة الألعاب.

مجتمع تكين غيم

ملاحظاتك تؤثر مباشرة على خارطة طريقنا.

+500 مشاركة نشطة
متابعة الكاتب

مشاركة المقالة