تخطى إلى المحتوى الرئيسي

AhsayCBS: ثغرات صفرية تنشر XMRig متخفياً بـ Microsoft Edge

فريق جليتش نيوز
منذ ساعة0 مشاهدة4 دقائق
AhsayCBS: ثغرات صفرية تنشر XMRig متخفياً بـ Microsoft Edge

يستغل مهاجمون ثغرتين صفريتين (CVE-2026-105133 و CVE-2026-105134) في AhsayCBS لتثبيت برمجيات XMRig الخبيثة المتخفية كـ Edge، ما أثر على 5 منظمات حتى الآن.

مقدمة تحليلية

في 7 أكتوبر 2026، الساعة 11:20 مساءً بالتوقيت العالمي المنسق، بدأ مهاجمون استغلال ثغرتين حديثتين في أداة النسخ الاحتياطي AhsayCBS. أدت هذه الثغرات إلى السيطرة على الأجهزة المستهدفة، ونشر أغطية ويب (web shells)، وتثبيت أدوات تعدين العملات المشفرة XMRig التي تتنكر في شكل Microsoft Edge. حتى 8 أكتوبر 2026، قدرت شركة Huntress المتخصصة في الأمن السيبراني أن خمس منظمات قد تأثرت بهذه الهجمات المباشرة، مما يكشف عن استغلال سريع ومنسق لنقاط ضعف حرجة بعد أيام قليلة من نشر مُعرّفاتها الرسمية. تم الإعلان عن مُعرّفات الثغرات في 4 أكتوبر 2026، مما يؤكد ضيق نافذة الاستجابة المتاحة للمؤسسات المتضررة.

التحليل التقني

اعتمد الهجوم على استغلال متسلسل لثغرتين خطيرتين في برنامج AhsayCBS. تسمح الثغرتان للمهاجمين بتجاوز آليات المصادقة وتنفيذ أوامر عشوائية على الأنظمة المتأثرة. تم تحديد هذه الثغرات وتعيينها كالآتي:

  • CVE-2026-105133: ثغرة مصادقة غير صحيحة (Improper authentication) في دالة checkSysPwd ضمن المكون "com/ahsay/obs/api/ApiStructsAction.java". تحمل هذه الثغرة درجة خطورة CVSS v4 تبلغ 5.5، وتوفر نقطة دخول أولية لتجاوز التحقق الأمني.
  • CVE-2026-105134: ثغرة حقن أوامر نظام التشغيل (Operating system command injection) في مكون Replication Receiver. تعتبر هذه الثغرة أكثر خطورة، حيث تحمل درجة CVSS v4 تبلغ 9.3، وتسمح للمهاجمين بتنفيذ أوامر على مستوى النظام بعد تجاوز المصادقة الأولية.

يمكن للمهاجمين ربط هاتين الثغرتين لتحقيق تنفيذ التعليمات البرمجية عن بعد (RCE) بشكل كامل. بعد الاستغلال الأولي، يركز المهاجمون على أنشطة الاستطلاع، ثم نشر أغطية الويب لتوفير وصول مستمر، وزرع أدوات تعدين العملات المشفرة XMRig. تتخفى هذه الأدوات تحت اسم "edge.exe" لمحاكاة متصفح Microsoft Edge الرسمي، بهدف التهرب من الكشف. تضمنت الهجمات أيضاً إسقاط نص برمجي PowerShell باسم "Taskgmr.ps1"، يُشتبه في كتابته بمساعدة أداة ذكاء اصطناعي.

يقوم هذا النص بتسهيل عمليات تعدين العملات المشفرة بعد تشغيله عبر curl، ويحتوي على فحوصات لمكافحة التحليل: يوقف نشاط التعدين فور فتح الضحية لتطبيق إدارة المهام (Windows Task Manager)، ويتم إعداده لإنهاء Task Manager عند الساعة 6 مساءً إذا ظل مفتوحاً لأكثر من ساعة خلال الليل. في إحدى الحوادث، استخدم المهاجمون الأداة المدمجة "certutil.exe" لتحميل برنامج تشغيل شرعي ولكنه ضعيف، وهو "WinRing0x64.sys"، إلى مجلد TEMP، بهدف الحصول على وصول على مستوى النواة (kernel-level access) لتحسين عملية التعدين.

السياق وتأثير السوق

تثير هذه الهجمات تساؤلات جدية حول فعالية تحديثات البرمجيات والإبلاغ عن الثغرات الأمنية. بينما ذكرت قاعدة بيانات الثغرات الوطنية (NVD) أن المشكلات قد تم معالجتها في الإصدار الأخير من AhsayCBS (الإصدار 10.3.4)، كشفت Huntress أن هذا الإصدار لا يزال متأثراً بالثغرات، محولاً إياها فعلياً إلى ثغرات يوم صفر (zero-days) بعد أن كان يُفترض إصلاحها. يمثل هذا فشلاً حاداً من قبل AhsayCBS في توفير إصلاح فعال لعملائها، ويضعهم في مواجهة تهديد غير مكشوف حتى بعد تطبيق التحديثات الموصى بها. في سوق حلول النسخ الاحتياطي للمؤسسات، حيث تتنافس شركات مثل Veeam و Acronis على توفير بيئات آمنة للبيانات، يضع هذا الحدث AhsayCBS في موقف ضعيف للغاية.

إن الإفصاح عن ثغرات يوم صفر غير معلنة في إصدار مزعوم الإصلاح يقوض الثقة في المنتج وقدرة الشركة على حماية بيانات العملاء. على عكس الشركات التي تستجيب بسرعة لإصدار تصحيحات فعالة، فإن AhsayCBS عرضت عملائها لخطر مستمر، مما يزيد من تكاليف التشغيل والأمن للمنظمات الخمس المتأثرة على الأقل، ويهدد سمعتها بين المستخدمين الحاليين والمحتملين. توصي Huntress، في غياب تصحيح فعال، بالحد من الوصول إلى واجهة الإدارة لـ AhsayCBS، وتحديد الوصول لعناوين IP الموثوقة فقط أو طلب استخدام VPN، وهي تدابير تخفيف مؤقتة وليست حلاً جذرياً.

تحليل ورأي المحرر

رؤية Glitch4Techs

إن تقاعس AhsayCBS عن معالجة الثغرات الأمنية بشكل صحيح يمثل فشلاً تنظيمياً وليس مجرد عيب تقني. الكشف عن أن الإصدار 10.3.4، الذي ادعت الشركة أنه يحل المشكلة، لا يزال عرضة للاستغلال يحول هذه الثغرات إلى تهديد يوم صفر حقيقي بعد مزاعم كاذبة بالإصلاح. هذه ليست إهمالاً، بل تقاعس مباشر عن واجب الحماية. إن الاعتماد على حلول النسخ الاحتياطي مثل AhsayCBS في بيئة تعتبر فيها الثغرات الأمنية أصولاً، يزيد من مخاطر العمليات بدلاً من تقليلها.

الحكم واضح: AhsayCBS أثبتت فشلها الذريع في تأمين عملائها، بتحويل الثغرات المعلنة إلى هجمات يوم صفر بعد تصريحات كاذبة عن الإصلاح، تاركة المنظمات المتأثرة تحت رحمة مهاجمين يستخدمون أدوات تعدين متنكرة ونصاً برمجيًا معززاً بالذكاء الاصطناعي لتفادي الكشف.

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك