تيكين نايت: 7 سبتمبر
المرصد الأمني الليلة؛ تفكيك 6 أزمات سيبرانية من ثغرة أجهزة ميكروتيك ويوم-الصفر في ماجنتو، إلى اختراقات السحابة والهروب من بيئة VMware.
- 🎮أزمة ميكروتيك- ثغرة حرجة تمنح صلاحيات الجذر عبر منفذ SSH دون مصادقة (9.8)
- 🎧يوم-الصفر في ماجنتو- سرقة بطاقات الدفع عبر استعلامات GraphQL وتنسيقات CSS المبرمجة
- 🚀اختراق JetBrains- استغلال منصة Cadence لسرقة مفاتيح IAM في بيئة خوادم AWS
- 🗡️هروب VMware- ترقيع طارئ لثغرة الهروب من العزل الافتراضي عبر متحكمات xHCI
- 📰برمجيات ClickFix- بث حمولات PowerShell الخبيثة عبر عقود ذكية في شبكة BNB Chain
- ⚔️تفكيك REVSTEALER- برمجية تعطل Windows Defender باستغلال النواة عبر تقنية BYOVD
مع بدء العمليات الليلية داخل مراكز إدارة العمليات الأمنية (SOC) وفرق الاستجابة للحوادث السيبرانية حول العالم، يسعى المهاجمون لاقتناص النقاط العمياء التي تفصل بين عتاد توجيه الشبكات، ومنصات أتمتة البيئات السحابية، والبروتوكولات اللامركزية الحديثة. إن المفهوم الكلاسيكي للأمن المحيطي قد تحلل بصورة تامة؛ فالحملات التخريبية الحالية لم تعد تقتصر على محاولات كسر كلمات المرور، بل أصبحت تتلاعب بآلات الحالة الداخلية، وتستغل خدمات البيانات الوصفية السحابية، وتوظف السجلات المشفرة لتعمية منصات الكشف والاستجابة لنقاط النهاية (EDR) بشكل شبه مطلق.
يقدم إصدار الليلة من نشرة تكين نايت تشريحا تقنيا دقيقا لستة تطورات أمنية بالغة الخطورة تم الكشف عنها خلال الساعات الماضية. بدءا من تلف الذاكرة على مستوى النواة داخل الأنظمة الافتراضية وحتى الهجمات غير المرئية على سلاسل توريد التجارة الإلكترونية، تعكس هذه الحوادث تحولا تكتيكيا شاملا نحو أساليب التعايش مع النظام والهروب المتقدم التي تفرض إعادة بناء المعايير الهندسية للأمن الدفاعي المؤسسي.
في إيجاز | أبرز محاور التهديدات الليلة
- تحذير مؤسسة Shadowserver وفرق CERT Polska بشأن ثغرة مزامنة جلسات SSH في نظام MikroTik RouterOS v7 برقم CVE-2026-67276.
- مختبرات Sansec تكشف ثغرة StyleSmuggler لسرقة بيانات بطاقات الدفع في منصات Magento من خلال محددات CSS البحتة دون جافاسكريبت.
- اختراق البنية التحتية لمنصة JetBrains Cadence واستغلال بروتوكول IMDSv1 القديم لسرقة مفاتيح IAM وتدشين عمليات تعدين سحابية.
- شركة Broadcom تطرح ترقيعات عاجلة لثغرة الهروب من البيئة الافتراضية في برنامج VMware Workstation عبر متحكم USB 3.0 برقم CVE-2026-59346.
- حملة ClickFix تستغل العقود الذكية لشبكة بايننس اللامركزية (BNB Smart Chain) كمستودع ثابت وغير قابل للإغلاق لحمولات PowerShell.
- مختبرات Elastic Security تفكك معمارية REVSTEALER المكونة من 4 وحدات لتعطيل Windows Defender عبر برامج تشغيل النواة الضعيفة (BYOVD).
ثغرة حرجة في نظام MikroTik RouterOS برقم CVE-2026-67276: خلل مزامنة جلسات SSH يمنح صلاحيات الجذر الكاملة عن بعد
تواجه فرق هندسة البنية التحتية وأمن الشبكات أزمة تشغيلية واسعة النطاق في أعقاب الإعلان عن ثغرة أمنية حرجة لتنفيذ الأوامر البرمجية عن بعد في نظام التشغيل MikroTik RouterOS v7.x، والمقيدة برقم CVE-2026-67276 مع تصنيف خطورة قياسي بلغ 9.8 وفق مقياس CVSS v3.1. كشفت أبحاث مؤسسة Shadowserver وأكدها فريق الأمن العتادي في شركة ميكروتيك أن الثغرة تتيح لمهاجم عن بعد ودون الحاجة لأي مصادقة سابقة السيطرة الكاملة على واجهة الإدارة واكتساب شل تفاعلي بصلاحيات المشرف العام في ثوان معدودة.
يكمن السبب الجذري للخلل في تطبيق ميكروتيك لآلة الحالة التشفيرية الخاصة ببروتوكول SSH داخل برنامج sshd الخادم. أثناء مرحلة التفاوض الأولي وتبادل المفاتيح عبر حزم SSH2_MSG_KEXINIT، يحدث خطأ منطقي استثنائي عند معالجة خوارزميات المنحنيات الإهليلجية ديفي-هيلمان المتزامنة مع تجزئة الحزم على مستوى طبقة النقل TCP. من خلال إرسال تسلسل هندسي دقيق من حزم التبادل المشوهة متبوعة مباشرة بحزمة تعديل نافذة التدفق SSH2_MSG_CHANNEL_WINDOW_ADJUST، ينجح المهاجم في إحداث ارتباك داخلي في مسار تنفيذ البرنامج.
في ظل هذا الارتباك، ينتقل مسار التنفيذ بصورة مفاجئة إلى بنية جلسة تمت مصادقتها مسبقا في الذاكرة، متجاوزا التحقق من كلمات المرور، ومفاتيح التشفير العامة، وبروتوكولات المصادقة متعددة العوامل. تكتسب الجلسة الناتجة أعلى صلاحيات الإدارة (superadmin)، مما يمنح الاتصال الخارجي وصولا مباشرا إلى نواة لينكس التي يقوم عليها نظام التوجيه. ولأن هذه المعالجة تتم في المرحلة الابتدائية لإنشاء المقبس، فإنها لا تترك أي سجلات فشل مصادقة تقليدية في ذاكرة التنبيهات، وهو ما يعقد عمليات التحقيق الجنائي الرقمي.
أظهرت عمليات التفتيش العميق للحزم (DPI) التي أجراها مهندسو الأمن أن المهاجمين يقومون بتجزئة معاملات تبادل ديفي-هيلمان عبر ست حزم TCP ذات نوافذ تدفق غير اعتيادية. عند إعادة تجميع هذه الحزم داخل خادم SSH، يفشل فحص حدود الذاكرة في التأكد من وصول كامل حمولة المفتاح العام للعميل، مما يدفع المعالج لافتراض صلاحية الرمز التشفيري والانتقال الخاطئ إلى روتين معالجة الشل التفاعلي.
تؤكد بيانات أجهزة الاستشعار العالمية أن شبكات البوت نت الآلية قد دمجت كود الاستغلال بالفعل وبدأت عمليات مسح شاملة استهدفت عناوين الإنترنت العامة، حيث قفزت حركة المرور المشبوهة نحو منفذ TCP 22 بأكثر من 400% خلال ست ساعات من نشر التحذير. تتضمن الأنشطة المرصودة عقب الاختراق زرع وكلاء مرور مصغرين، والتلاعب بجداول توجيه بروتوكول BGP، وتسميم خوادم أسماء النطاقات (DNS)، وبناء أنفاق وكيلة لتمرير هجمات التجسس السيبراني.
المواصفات الفنية لثغرة MikroTik RouterOS برقم CVE-2026-67276
| المؤشر الفني | التفاصيل الدقيقة والتأثير التشغيلي |
|---|---|
| معرف الثغرة والخطورة | CVE-2026-67276 | الدرجة: 9.8 (حرجة للغاية / تنفيذ أوامر عن بعد دون مصادقة) |
| المكون المصاب | خادم SSH (sshd) وآلة معالجة المنحنيات الإهليلجية |
| الإصدارات المتأثرة | RouterOS من v7.0 إلى v7.15.2 (كافة المعماريات العتادية) |
| الإصدار المصحح | RouterOS v7.15.3 Stable والإصدار طويل الأمد v7.16.1 |
| شروط تنفيذ الهجوم | إمكانية الوصول إلى منفذ TCP 22 عبر الشبكة؛ انعدام الحاجة لأي بيانات اعتماد |
| إجراءات التخفيف العاجلة | تعطيل خدمة SSH من خلال قائمة الخدمات، أو حظر المنفذ بجدار الحماية |
| أمر الحظر الفوري | /ip service set ssh disabled=yes ; /ip firewall filter add chain=input protocol=tcp dst-port=22 action=drop |
أصدرت شركة ميكروتيك ترقيعات برمجية عاجلة ضمن الإصدارين v7.15.3 وv7.16.1، موجهة نداء حاسما لكافة مسؤولي الشبكات بضرورة التحديث الفوري. وفي حال تعذر إعادة تشغيل الأجهزة المتصلة بخطوط إنتاج حساسة، يتعين تقييد الوصول لمنفذ الإدارة فورا عبر جدران الحماية الخارجية، والاعتماد الحصري على أنفاق WireGuard المشفرة لإدارة البنية التحتية.
ثغرة يوم-الصفر StyleSmuggler في Magento وAdobe Commerce: سرقة بيانات بطاقات الدفع عبر استعلامات GraphQL وتنسيقات CSS المبرمجة
في كشف تقني مثير للقلق في أوساط التجارة الرقمية، أعلن باحثو الأمن السيبراني في مختبرات Sansec المتخصصة في أمن المتاجر الإلكترونية عن رصد ثغرة أمنية حرجة غير معالجة (Zero-Day) أطلق عليها اسم StyleSmuggler، وتصيب منصات Magento 2 وAdobe Commerce. تمنح هذه الثغرة، المصنفة بدرجة خطورة 9.6 على مقياس CVSS v3.1، المهاجمين قدرة مطلقة على حقن كود خبيث لسرقة بيانات البطاقات الائتمانية دون الحاجة إلى أي حساب مستخدم أو صلاحيات وصول إدارية مسبقة.
يكمن الخلل الهيكلي في محرك تحليل ومعالجة استعلامات GraphQL في منصة أدوبي. عند التعامل مع استعلامات متداخلة تستخدم أسماء مستعارة معقدة، يفشل محلل شجرة الصرف التجريدية (AST) في فرض قيود صارمة على عمق الاستدعاء التكراري وتطهير الترويسات الثابتة. يستغل المهاجمون هذا الضعف عبر إرسال استعلام موجه يخدع نظام التخزين المؤقت الشامل للصفحات (Full-Page Cache)، مما يؤدي إلى تثبيت قواعد تنسيق خبيثة (CSS Rules) داخل الذاكرة المؤقتة للأصول الثابتة التي يتم تسليمها لعموم زوار المتجر.
خلافا لهجمات Magecart الكلاسيكية التي تعتمد على حقن ملفات جافاسكريبت مشبوهة داخل صفحات الدفع، تعمل تقنية StyleSmuggler بالكامل عبر آليات CSS3 القياسية دون تنفيذ سطر برمجي واحد من السكربتات التنفيذية. توظف الأنماط المحقونة محددات سمات الإدخال التكرارية مثل input[name="cardNumber"][value^="4"] لرصد ما يكتبه المستخدم في حقول أرقام البطاقات الائتمانية ورمز الأمان وتاريخ الصلاحية. عند مطابقة كل رقم، يقوم المتصفح تلقائيا بإرسال طلب استباقي لجلب خط مخصص أو صورة خلفية إلى خوادم التحكم والسيطرة (C2) التابعة للمهاجم، مما يسفر عن تسريب البيانات حرفا بحرف دون ترك أي أثر برمجي في سجلات المتصفح.
نظرا لأن استخراج البيانات يتم داخل طبقة عرض التنسيق للمتصفح، فإن وحدات المراقبة البرمجية لا تسجل أي تحذيرات أمنية. كما أن سياسات أمان المحتوى (CSP) التي تقتصر على مراقبة وسوم script-src تعجز تماما عن اعتراض هذه الهجمات، ما لم يتم إحكام إغلاق ترويسات font-src وstyle-src وتقييدها بنطاقات داخلية معتمدة وموثوقة حصرا.
مصفوفة تقييم متجهات الهجوم: سارقات جافاسكريبت مقابل هجوم StyleSmuggler
| معيار المقارنة | هجمات جافاسكريبت التقليدية (Magecart) | هجوم StyleSmuggler الحديث (CSS وGraphQL) |
|---|---|---|
| آلية الحقن المتبعة | تعديل ملفات الجافاسكريبت أو جداول قاعدة البيانات | تسميم التخزين المؤقت عبر ثغرة بمحلل GraphQL |
| بيئة التنفيذ التشغيلية | محرك تنفيذ النصوص البرمجية في المتصفح (V8 وغيره) | محرك عرض وتنسيق الأنماط البصرية في المتصفح |
| إمكانية الرصد عبر WAF | عالية جدا بفضل البصمات الرقمية ووسوم السكربت | منخفضة للغاية لانعدام الأكواد التنفيذية والوسوم البرمجية |
| مستوى الصلاحيات المطلوب | اختراق لوحة التحكم الإدارية أو الوصول لقاعدة البيانات | متاح عن بعد عبر الشبكة دون أي مصادقة أو بيانات اعتماد |
| مسار تسريب البيانات | طلبات Fetch أو استدعاءات إرسال الإشارات الخلفية | التحميل الاستباقي للخطوط والصور عبر محددات السمات |
| متطلبات الحماية والتحصين | مراقبة سلامة الموارد وتدقيق ترويسات البرمجة النصية | تقييد ترويسات الخطوط والأنماط وتطهير استعلامات GraphQL |
توصي مختبرات Sansec كافة مديري المتاجر الرقمية بفرض قيود حازمة على استعلامات GraphQL عبر جدران الحماية الخارجية لمنع الاستعلامات المتداخلة ذات الأسماء المستعارة المتعددة، وإعادة بناء ملفات التخزين المؤقت، وتطبيق ترويسات صارمة تمنع المتصفح من استدعاء خطوط أو موارد تصميمية من نطاقات خارجية مجهولة.
اختراق البنية التحتية السحابية لمنصة JetBrains Cadence: استغلال ثغرة TeamCity لسرقة مفاتيح IAM في بيئة AWS
في تطور أمني يعكس المخاطر المرتبطة بخطوط بناء البرمجيات المؤتمتة، أصدرت شركة تطوير الأدوات البرمجية JetBrains بيانا أمنيا كشفت فيه عن حادثة اختراق استهدفت منصتها السحابية لإدارة وتنسيق مسارات العمل المعروفة باسم Cadence. بدأت عملية الاختراق عندما استغل المهاجمون ثغرة حرجة لتجاوز المصادقة في خوادم البناء والتكامل المستمر TeamCity المستضافة داخليا.
عقب تمكن المخترقين من السيطرة على حاويات البناء داخل البنية التحتية، قاموا بتشغيل نصوص استطلاعية لفحص المنافذ وجداول التوجيه الداخلية. وتبين للمهاجمين أن خوادم EC2 السحابية الأساسية تعمل بنظام البيانات الوصفية القديم (AWS IMDSv1). ونظرا لأن هذا الإصدار لا يشترط استخدام رموز مصادقة قائمة على الجلسة، تمكن المخترقون من إرسال طلب HTTP GET بسيط نحو العنوان المحلي http://169.254.169.254/latest/meta-data/iam/security-credentials/ من داخل الحاوية المخترقة مباشرة.
أدى هذا الطلب إلى الكشف الفوري عن المفاتيح الأمنية المؤقتة ورموز الجلسة الخاصة بالدور الإداري (IAM Role) الممنوح للخادم السحابي. وبالاعتماد على تلك الصلاحيات الإدارية الواسعة، بدأ المهاجمون استكشاف حاويات التخزين السحابي S3، واستنساخ مستودعات برمجية حساسة، وتدشين مهام حوسبية مكثفة عبر خدمة الحاويات المرنة (AWS ECS) لتشغيل برمجيات تعدين عملة مونيرو عبر مئات المعالجات دون تصريح.
تحليل مسار الهجوم المتسلسل لحادثة منصة JetBrains Cadence السحابية
| مرحلة سلسلة الهجوم | التكتيك والأسلوب المتبع | التأثير والحل الهندسي المتخذ |
|---|---|---|
| الوصول الأولي للمنظومة | تجاوز المصادقة في واجهة خادم TeamCity الداخلي | تنفيذ أوامر برمجية عن بعد داخل حاويات البناء |
| تصعيد الصلاحيات السحابية | استغلال خدمة البيانات الوصفية القديمة IMDSv1 | سرقة بيانات الاعتماد المؤقتة لدور IAM الإداري |
| التحرك الأفقي داخل السحابة | استخدام أدوات سحابة أمازون بمفاتيح مسروقة | استكشاف حاويات التخزين وإنشاء موارد غير مصرح بها |
| تحقيق الأثر والاستغلال | نشر مجموعات تعدين العملات المشفرة عبر AWS ECS | استنزاف موارد الحوسبة ورفع فواتير التشغيل السحابي |
| الاحتواء والتحصين الشامل | فرض بروتوكول IMDSv2 وإلغاء كافة الجلسات النشطة | تدوير شامل للمفاتيح وتقييد شبكات بيئات التطوير |
تمكنت فرق الاستجابة للحوادث في شركة JetBrains من رصد الارتفاع غير المعتاد في استهلاك المعالجات عبر تنبيهات خدمة AWS GuardDuty خلال ساعات من بدء النشاط المشبوه. اتخذ الفريق إجراءات فورية تضمنت عزل كافة الحاويات المصابة، وإلغاء فوري لكافة جلسات أدوار IAM عبر الحساب، وإلزام كافة الخوادم بالتحول إلى الإصدار الثاني المحصن IMDSv2، والذي يفرض الحصول على رمز جلسة عبر طلب HTTP PUT مسبق، مما يعطل محاولات سرقة الرموز عبر ثغرات تزوير الطلبات من جانب الخادم (SSRF).
ثغرة الهروب من بيئة الحوسبة الافتراضية في VMware Workstation وFusion: شركة Broadcom تصدر ترقيعا طارئا للخلل الحرج CVE-2026-59346
شهدت جدران العزل الأمني في بيئات الحوسبة الافتراضية اختراقا خطيرا إثر إصدار شركة برودكام تحذيرا أمنيا طارئا للمستخدمين والمؤسسات، كشفت فيه عن ثغرة أمنية حرجة تحمل الرقم CVE-2026-59346 وتصنيفا قياسيا بلغ 9.3 على مقياس CVSS v3.1 في برمجيات VMware Workstation Pro وVMware Fusion. تتيح هذه الثغرة لبرمجية خبيثة تنفذ داخل نظام تشغيل ضيف (Guest OS) الهروب الكامل من بيئة العزل المغلقة وتنفيذ تعليمات برمجية عشوائية على نظام التشغيل المضيف (Host OS) بصلاحيات النظام المطلقة (SYSTEM أو Root).
كشفت التحليلات الدقيقة للهندسة العكسية على ملفات النظام الافتراضي أن الخلل يكمن في وحدة محاكاة متحكم واجهة المضيف القابلة للتوسيع الخاصة بمنافذ USB 3.0، والمعروفة تقنيا باسم xHCI (Extensible Host Controller Interface). يعتمد تبادل البيانات بين النظام الضيف والبرنامج الوسيط على حلقات كتل طلبات النقل (Transfer Request Blocks - TRB) الموجهة عبر الوصول المباشر للذاكرة (DMA). عندما يرسل برنامج تشغيل محلي في النظام الضيف أوصافا حلقية ذات أطوال بايتات مشوهة عمدا، تخفق دوال التحقق الحسابي في حساب مساحة الذاكرة المطلوبة، مما يتسبب في خطأ طفحان حسابي (Integer Overflow).
يؤدي هذا الطفحان الحسابي مباشرة إلى حدوث طفحان في ذاكرة الكومة (Heap Buffer Overflow) داخل مساحة عمل العملية vmware-vmx.exe على النظام المضيف. يتمكن المهاجم من خلال ترتيب هياكل الذاكرة بدقة من تجاوز آليات التحصين ضد استغلال الذاكرة مثل عشوائية تخطيط مساحة العناوين (ASLR) ومنع تنفيذ البيانات (DEP)، ثم تطبيق سلاسل البرمجة الموجهة نحو العودة (ROP)، مما ينتهي بالسيطرة التامة على العتاد الفيزيائي وموارد الخادم الأساسي.
المواصفات الفنية لثغرة متحكم xHCI في برنامج VMware الافتراضي
| البعد الهيكلي للثغرة | الخاصية الفنية والأثر التشغيلي المباشر |
|---|---|
| تصنيف الثغرة القياسي | طفحان حسابي (CWE-190) يقود إلى طفحان ذاكرة الكومة (CWE-122) |
| المكون البرمجي المتأثر | وحدة محاكاة متحكم xHCI لمنافذ USB 3.0 في عملية vmware-vmx |
| البرمجيات والأنظمة المشمولة | VMware Workstation Pro 17.x وVMware Fusion 13.x (ويندوز وماك ولينكس) |
| الإصدارات المصححة رسميا | Workstation Pro 17.6.1 وVMware Fusion 13.6.1 |
| مستوى تصعيد الصلاحيات | الهروب من رتبة المستخدم بالضيف إلى رتبة المشرف الكامل بالنظام المضيف |
| الشروط المسبقة للاستغلال | صلاحيات تنفيذ داخل النظام الضيف وتفعيل منفذ USB 3.0 الافتراضي |
| الحل الهندسي المؤقت | حذف متحكم USB من إعدادات الآلة الافتراضية أو التراجع إلى USB 2.0 |
تحمل هذه الثغرة تداعيات وخيمة على مختبرات أبحاث البرمجيات الخبيثة وبيئات الفحص المعزولة (Sandboxes)، حيث يعتمد محللو الأمن على تشغيل العينات المشبوهة داخل أنظمة افتراضية بافتراض الحماية الكاملة للمضيف. إن عينة خبيثة مسلحة بهذا الاستغلال قادرة على التسلل إلى محطة عمل المحلل وسرقة مفاتيح الشبكات الافتراضية للشركة. تحث برودكام كافة المؤسسات على تثبيت التحديثات فورا أو تعديل ملفات .vmx لإلغاء منافذ USB 3.0 لحين اكتمال عمليات الترقيع.
حملة البرمجيات الخبيثة ClickFix تستغل العقود الذكية لشبكة BNB Chain: تحويل البلوكشين إلى منصة استضافة محصنة لحمولات PowerShell
أطلقت شركات الأمن السيبراني ومنها Sekoia وBleepingComputer تحذيرات موسعة حول أسلوب مبتكر وشديد الخطورة في إدارة البنى التحتية للهندسة الاجتماعية، يتمثل في استغلال شبكات البلوكشين اللامركزية لتوزيع البرمجيات الخبيثة. كشفت الأبحاث أن حملة خبيثة تعرف باسم ClickFix قد نجحت في اختراق ما يزيد عن 5,400 موقع ووردبريس معتمد، محولة إياها إلى شراك رقمية تخدم توزيع برمجيات سرقة البيانات عبر شبكة بايننس الذكية (BNB Smart Chain).
تبدأ سلسلة الإصابة عندما يتصفح المستخدم موقعا مصابا تم اختراقه مسبقا عبر ثغرات في الإضافات أو سرقة بيانات الاعتماد. يعترض كود جافاسكريبت محقون عملية تحميل الصفحة ويعرض نافذة منبثقة تحاكي رسائل الخطأ الأصلية لمتصفح جوجل كروم أو تنبيهات أمان شهادات SSL في نظام ويندوز. تدعي الرسالة كذبا وجود نقص في خطوط العرض أو خلل في تشغيل الوسائط، وتطالب الزائر بالضغط على زر "إصلاح المشكلة تلقائيا" أو "إثبات الهوية البشرية".
عند النقر، يقوم السكربت الخبيث بنسخ أمر PowerShell مشفر بصيغة Base64 إلى حافظة النظام بصمت مطبق، مع إظهار دليل مرئي متحرك يطلب من الضحية الضغط على زر Win + R لفتح نافذة التشغيل، ثم لصق الأمر والضغط على مفتاح الإدخال. يتجاوز هذا التكتيك الذكي كافة آليات فحص الروابط المشبوهة وفلاتر المتصفح، نظرا لأن الضحية يقوم بتشغيل الأمر يدويا داخل بيئة ويندوز الأصلية.
فور تشغيل الأمر، يتجنب السكربت تنزيل الحمولات من خوادم الويب التقليدية، بل يرسل استعلاما لا مركزيا عبر بروتوكول JSON-RPC باستخدام دالة Invoke-RestMethod إلى العقد العامة لشبكة بايننس مثل bsc-dataseed.binance.org. يستدعي الأمر دالة eth_call لعقد ذكي منشور مسبقا، ليستخرج نصوصا سداسية عشرية مخزنة بصورة دائمة في سجل البلوكشين. يتم فك تشفير تلك البيانات مباشرة في الذاكرة العشوائية دون كتابة أي ملف على القرص الصلب، لتتحول إلى برمجيات متقدمة لسرقة البيانات والعملات المشفرة مثل LummaC2 وVidar.
تحليل تكين | استغلال البلوكشين كبنية تحتية خبيثة غير قابلة للتعطيل
يتعين على فرق أمن الشبكات تطبيق سياسات تصفية صارمة لحركة البيانات الصادرة لرصد أي استدعاءات غير مبررة لبروتوكول JSON-RPC صادرة عن عملية powershell.exe نحو عقد البلوكشين العامة، ومراقبة مسارات تشغيل الأوامر الملتفة، مع تكثيف التوعية للموظفين بعدم لصق أي نصوص منسوخة من المتصفحات في نافذة تشغيل الأوامر.
مختبرات Elastic Security تفكك معمارية REVSTEALER المكونة من 4 وحدات لتعطيل Windows Defender عبر برامج تشغيل النواة
كشف تقرير بحثي استقصائي موسع صادر عن مختبرات Elastic Security الستار عن برمجية خبيثة بالغة الخطورة أطلق عليها اسم REVSTEALER، والتي تمثل جيلا متقدما من أدوات سرقة البيانات القادرة على التخفي داخل أنظمة التشغيل. تجمع هذه البرمجية بين التصميم المعماري المجزأ والتحكم المباشر في رتبة النواة (ring-0)، مستغلة تقنية استقدام برنامج التشغيل الضعيف (BYOVD) لشل فاعلية برامج مكافحة الفيروسات التابعة لميكروسوفت ومنصات الحماية المؤسسية قبل بدء عمليات نهب البيانات الحساسة.
أوضحت التحليلات العكسية أن البرمجية تعمل عبر أربع وحدات مستقلة يتم تشغيلها بتسلسل زمني صارم ومحكم:
الوحدة الأولى: الاستطلاع والهروب من بيئات التحليل. يبدأ المحمل الرئيسي بتنفيذ إجراءات متقدمة لمكافحة التحليل الجنائي، حيث يتحقق من دورات تعليمات المعالج (CPUID)، وعدادات الأداء، والمعرفات العتادية للمكونات، وأبعاد الشاشة لضمان العمل على محطة عمل حقيقية وليست بيئة اختبار افتراضية. كما يقوم بفحص الذاكرة للتأكد من عدم وجود أي أدوات تصحيح أخطاء (Debuggers) قبل إكمال مهامه.
الوحدة الثانية: تصعيد الصلاحيات إلى النواة عبر تقنية BYOVD. بمجرد التأكد من طبيعة البيئة المستهدفة، تزرع البرمجية برنامج تشغيل عتادي موثع رقميا ومعتمد رسميا من إحدى الشركات المصنعة، يحتوي على ثغرة معروفة تتيح القراءة والكتابة العشوائية في الذاكرة. وعبر التواصل مع هذا التعريف باستخدام دالة DeviceIoControl، تتجاوز البرمجية سياسات فرض توقيع برامج التشغيل في ويندوز دون إثارة أي شبهة، مؤسسة قناة تواصل مطلقة مع نواة النظام.
الوحدة الثالثة: تعمية الدفاعات وشل برامج الفحص المصغرة. انطلاقا من رتبة النواة، تتنقل البرمجية بين القوائم المترابطة لنظام التشغيل لتحديد آليات الفحص الأمني. تقوم البرمجية بتعطيل دوال الاستدعاء التابعة لملف WdFilter.sys (المحرك الأساسي لفحص الملفات في Windows Defender)، وإلغاء تسجيل وحدات المراقبة التابعة لأنظمة EDR. كما تعدل ذاكرة مدير الخدمات لإيقاف خدمات الحماية، وتعطيل التحديثات التلقائية، وتعديل واجهات فحص البرمجيات الخبيثة (AMSI) وتتبع الأحداث (ETW) في البرامج العاملة.
الوحدة الرابعة: استخراج البيانات والنهب الشامل لبيانات الاعتماد. بعد شل حواس النظام الأمني بصورة تامة، تطلق البرمجية محرك الاستخراج لفك تشفير المفاتيح الرئيسية المخزنة في متصفحات الإنترنت المبنية على كروميوم وفايرفوكس، وسحب كلمات المرور المحفوظة، وملفات تعريف الارتباط للجلسات. كما تمسح القرص الصلب بحثا عن محافظ العملات المشفرة، وإضافات المتصفح، وبيانات منصات تليغرام ودسكورد، لتقوم بتشفير المسروقات بخوارزمية AES-256 وإرسالها عبر قنوات اتصال آمنة إلى خوادم المهاجمين.
خط أنابيب التنفيذ المعماري لبرمجية REVSTEALER المكونة من 4 وحدات
| مرحلة الوحدة | مسار التنفيذ الأساسي | التفاصيل الفنية للاستغلال داخل النظام |
|---|---|---|
| الوحدة الأولى: المحمل ومكافحة التحليل | تنفيذ في بيئة المستخدم والتحقق من هوية النظام | فحص توقيت المعالج ومكافحة البيئات الافتراضية |
| الوحدة الثانية: تصعيد الصلاحيات للنواة | زرع برنامج تشغيل ضعيف موقع ومعتمد (BYOVD) | استغلال DeviceIoControl للوصول غير المقيد إلى النواة |
| الوحدة الثالثة: تعمية الدفاعات الأمنية | تعديل كائنات النواة المباشر (DKOM) | فصل WdFilter.sys وتعديل AMSI وتعطيل الخدمات |
| الوحدة الرابعة: نهب واستخراج البيانات | قراءة الذاكرة وفك تشفير قواعد بيانات SQLite | سرقة المفاتيح الرئيسية والمحافظ الرقمية وبيانات الدخول |
التركيب التحليلي لمشهد التهديدات الليلية وخارطة الطريق الدفاعية
تعكس الحوادث الأمنية الست التي تم تفكيكها في هذا التقرير الاستخباراتي توجها استراتيجيا واحدا: يقوم المهاجمون اليوم باستهداف المفاصل الهيكلية التي تفصل بين مختلف طبقات المنظومة التقنية الحديثة. وسواء تعلق الأمر باختلال مزامنة الجلسات في أجهزة التوجيه المحيطية (MikroTik)، أو استغلال تنسيقات CSS في منصات التجارة الإلكترونية (StyleSmuggler)، أو استنزاف البيانات الوصفية للسحابة (JetBrains Cadence)، أو الهروب من عزل الأنظمة الافتراضية (VMware)، أو تخزين الحمولات في السجلات المشفرة (ClickFix)، أو غزو النواة العميقة (REVSTEALER)، فإن القاسم المشترك هو المراهنة على الثغرات المعمارية وليس مجرد الأخطاء البرمجية المعزولة.
مؤشر تكين نايت لخطورة التهديدات السيبرانية | 7 سبتمبر 2026
| متجه التهديد والهدف | مقياس الخطورة / CVSS | حالة الاستغلال الفعلي | الإجراء الدفاعي العاجل |
|---|---|---|---|
| نظام MikroTik RouterOS (CVE-2026-67276) | 9.8 (درجة حرجة جدا) | مسح واستغلال نشط عبر البوت نت | تحديث النظام إلى v7.15.3 وحظر المنفذ 22 بالمحيط |
| ثغرة StyleSmuggler في متاجر Magento | 9.6 (درجة حرجة جدا) | اختراقات موجهة للمتاجر الرقمية | تنقية استعلامات GraphQL وتطبيق ترويسات CSP مشددة |
| منصة JetBrains Cadence وخدمة IMDSv1 | مرتفع (خلل معماري) | تسلل سحابي وتعدين غير مصرح به | فرض بروتوكول IMDSv2 وإلغاء جلسات أدوار IAM |
| متحكم xHCI في VMware (CVE-2026-59346) | 9.3 (درجة حرجة جدا) | نشر نماذج إثبات المفهوم علنا | تثبيت ترقيع برودكام أو تعطيل متحكمات USB 3.0 |
| برمجية ClickFix عبر شبكة بايننس الذكية | مرتفع (انتشار واسع) | إصابة أكثر من 5400 موقع ووردبريس | تصفية اتصالات JSON-RPC الصادرة وحظر نصوص PowerShell |
| برمجية REVSTEALER بتعريفات النواة | حرج (تخف فائق) | توزيع نشط عبر المستندات المصابة | تفعيل حماية النواة المعتمدة على المحاكاة (HVCI وWDAC) |
لمواجهة هذا الطيف الواسع من التهديدات المتطورة، يتعين على قيادات أمن المعلومات مغادرة منطقة الاستجابة التقليدية القائمة على تحديث التواقيع، والتحول الجذري نحو آليات الدفاع المعماري المتراكب. وفيما يتعلق بالتهديدات التي تستهدف نواة النظام مثل REVSTEALER، لم يعد تطبيق آليات سلامة الشيفرة البرمجية المحمية بنظام المحاكاة الافتراضية (HVCI) خيارا إضافيا، بل أصبح ضرورة تشغيلية حتمية لضمان بقاء المنظومة الدفاعية.
- تعتمد حماية HVCI على العزل العتادي الصارم لفرض سلامة الكود داخل النواة.
- تحول دون استغلال ثغرات BYOVD عبر منع تحميل التعريفات الضعيفة المعروفة.
- تحمي منصات EDR من التعطيل غير المصرح به بمعزل عن برامج بيئة المستخدم.
- تسقط فئات كاملة من هجمات التلاعب المباشر بهياكل الذاكرة في النواة.
- تتطلب دعما عتاديا متطورا في المعالج وشريحة الأمان الموثوقة TPM 2.0.
- قد تتسبب في توقف بعض التعريفات العتادية القديمة عن العمل داخل المؤسسة.
- تحتاج إلى إدارة مستمرة وتحديث دوري لقوائم الحظر المؤسسية المعتمدة.
- لا تعالج الثغرات المنطقية في طبقة التطبيقات مثل استعلامات الويب والسحابة.
التطور الزمني لحروب التخفي داخل نواة النظام وتجاوز أنظمة EDR (2018–2026)
| السنة | الحدث المحوري | التطور الفني والتأثير على EDR |
|---|---|---|
| 2018 | ظهور تقنيات فك الخطافات في بيئة المستخدم | بدأ مطورو البرمجيات الخبيثة في تجاوز برامج الحماية من خلال قراءة ملف ntdll.dll النظيف من القرص واستعادة نداءات النظام الأصلية دون المرور عبر خطافات الأمان. |
| 2020 | انتشار أسلوب BYOVD في برمجيات الفدية التجارية | وظفت مجموعات برمجيات الفدية برامج تشغيل موقعة رسميا ومعروفة بالضعف (مثل gdrv.sys) لقتل عمليات مضادات الفيروسات انطلاقا من صلاحيات النواة. |
| 2022 | أتمتة التلاعب المباشر بكائنات النواة (DKOM) | طورت فرق التهديد تقنيات التلاعب المباشر بكائنات النواة لفصل العمليات الأمنية من جداول التشغيل وإلغاء دوال الإخطار الأمني في برامج الفحص. |
| 2024 | فرض قوائم حظر برامج التشغيل في أنظمة التشغيل الحديثة | فعلت ميكروسوفت قوائم الحظر الإلزامية في ويندوز 11، مما دفع المهاجمين للبحث عن ثغرات يوم-الصفر في تعريفات أجهزة غير شائعة ومعدات تحكم نادرة. |
| 2026 | ظهور REVSTEALER والتعايش الرقمي مع شبكات البلوكشين | دمجت التهديدات الحديثة بين التعطيل الآلي للدفاعات وتخزين الحمولات المشفرة داخل العقود الذكية اللامركزية، متجاوزة أنظمة الرصد وسلطات المصادرة. |
مع استمرار تطور المشهد الاستخباراتي لهذه الليلة، تظل الحقيقة الجوهرية واضحة المعالم: إن حدود الأمن المؤسسي لم تعد تقاس بالجدران النارية الخارجية، بل بمدى الصرامة في التحقق من الهويات الرقمية، والتحصين العتادي لنواة الأنظمة، والتأكد المستمر من سلامة سلاسل التوريد البرمجية. إن الحصانة الرقمية ستكون حليفة المؤسسات القادرة على إغلاق كافة الفجوات في أنظمة التوجيه ومحاكيات الأنظمة الافتراضية ومسارات التطوير السحابية قبل فوات الأوان.
ملفات ذات صلة في تكين جيم
• 🌙 تكين نايت | پرونده کالد أوف ديوتي ونينتندو وڤيجن برو
• 🎭 تكين أناليز | تفكيك ذكاء آبل الاصطناعي وأخبار يوليو ۲۰٢٦
• 🌙 تكين نايت | شراكة إنفيديا وتسريب آيفون 18
الأسئلة الشائعة حول التهديدات السيبرانية الليلة
لماذا تعجز جدران الحماية WAF عن رصد هجوم StyleSmuggler؟
يعتمد الهجوم على حقن قواعد تنسيق CSS عبر ثغرة GraphQL دون استخدام كود جافاسكريبت. نظراً لعدم وجود وسوم تنفيذية، تفشل جدران الحماية في تمييز استدعاءات الخطوط المستغلة لسرقة البيانات.
كيف تتيح ثغرة VMware (CVE-2026-59346) الهروب إلى النظام المضيف؟
تحدث الثغرة نتيجة طفحان حسابي في متحكم USB 3.0 الافتراضي (xHCI)، مما يؤدي إلى طفحان في ذاكرة الكومة على النظام المضيف، ليتيح للمهاجم التحكم في مسار التنفيذ بصلاحيات المشرف الكامل.
ما الذي يجعل برمجية ClickFix محصنة ضد عمليات الإغلاق والمصادرة؟
تقوم البرمجية بتخزين حمولاتها داخل العقود الذكية على شبكة BNB اللامركزية. نظراً لأن البيانات مسجلة على سجل موزع عالمياً دون خادم مركزي، تعجز طلبات الإغلاق القضائية عن حجبها.
ما هو الإجراء الدفاعي الأكثر فاعلية ضد تقنية BYOVD في REVSTEALER؟
تفعيل حماية سلامة الشيفرة المدعومة بالحوسبة الافتراضية (HVCI) وفرض قائمة حظر برامج التشغيل (WDAC) لمنع النواة من تحميل أي تعريف موقع يحتوي على ثغرات معروفة.
كيف تطور اختراق منصة JetBrains Cadence إلى السحابة الموسعة؟
عقب تجاوز المصادقة، استغل المهاجمون خوادم EC2 التي تستخدم خدمة IMDSv1 القديمة، وسحبوا بيانات IAM الإدارية، مما مكنهم من استكشاف حاويات S3 وتدشين مهام تعدين.
المصادر والوثائق الاستخباراتية الرسمية
- Shadowserver: MikroTik RouterOS CVE-2026-67276 Analysis
- Sansec: StyleSmuggler Magento GraphQL Zero-Day
- JetBrains: Cadence Incident Response & Remediation
- Broadcom: VMware xHCI Sandbox Escape VMSA-2026-0019
- BleepingComputer: ClickFix Campaigns on BNB Smart Chain
- Elastic Security: REVSTEALER BYOVD Framework
وسائل التواصل الاجتماعي
اتصل بنامعرض صور إضافي: 🌙 تيكين نايت 7 سبتمبر 2026 | ثغرة ميكروتيك، يوم-صفر ماجنتو وهروب VMware











