تخطى إلى المحتوى الرئيسي

هجوم Bitget بـ 387 مليون دولار واستغلال Citrix يعريان إهمال الأنظمة

فريق جليتش نيوز
29 سبتمبر1 مشاهدة5 دقائق
هجوم Bitget بـ 387 مليون دولار واستغلال Citrix يعريان إهمال الأنظمة

سرقة 387 مليون دولار من Bitget واستغلال ثغرات Citrix NetScaler عالمياً يكشفان عن استغلال منهجي للإهمال التقني والبنى التحتية المتروكة.

مقدمة تحليلية

في الرابع والعشرين من سبتمبر 2026، أعلنت منصة العملات المشفرة Bitget عن استئناف عمليات السحب التدريجية لعملة البيتكوين بعد اختراق أمني مشتبه به نفذه قراصنة كوريون شماليون، أسفر عن سرقة أكثر من 387 مليون دولار. تزامن ذلك مع تحذيرات Citrix من استغلال نشط لثغرات حرجة في NetScaler ADC و Gateway، تحديداً CVE-2026-88771 و CVE-2026-88772، مما سمح للمهاجمين غير المصادق عليهم بتنفيذ أوامر عشوائية أو حرمان من الخدمة. لم يكن هذا الأسبوع استثناءً، بل قاعدة: افتراضات منسية تحولت إلى مساحات هجومية حية. فقد أفادت وكالة CISA أن الجهات الفاعلة في التهديد تستغل هذه الثغرات عالمياً، وحثت الوكالات الفيدرالية على تطبيق التصحيحات بحلول يوم الأربعاء. تبرز هذه الحوادث فشلاً متواصلاً في صيانة الأنظمة الأساسية التي يعتمد عليها القطاع التقني، مع تداعيات مالية وأمنية مباشرة وفورية، مؤكدة أن الأخطاء تتراكم وتتحول إلى نقاط ضعف حيوية.

التحليل التقني

تُظهر آلية الهجمات لهذا الأسبوع نمطاً من استغلال الثغرات المعروفة أو الأصول المهملة بدلاً من التقنيات المعقدة. ففي حالة Citrix، تسمح الثغرتان CVE-2026-88771 (تحقق غير سليم من المدخلات) و CVE-2026-88772 (تنفيذ تعليمات برمجية عن بعد أو حرمان من الخدمة) للمهاجمين بتجاوز آليات الأمان الأساسية. لم يكن الأمر مقتصراً على الأنظمة المؤسسية فحسب، بل امتد إلى برمجيات المستخدم النهائي والبنى التحتية الشائعة التي تعج بقائمة طويلة من الثغرات الجديدة أسبوعياً.

حيث اكتشف Jamf إصداراً جديداً من برمجية PamStealer الخبيثة لنظام macOS، والذي يدمج خدعة جديدة لمكافحة التحليل: لا يمكن استرداد الحمولة الرئيسية إلا عبر سلسلة فك تشفير من جانب الخادم، مما يعقد التحليل الثابت للحمولة. الأكثر إثارة للقلق هو استغلال المجالات النائمة. فقد لوحظ مجال "third-party[.]com"، الذي كان يُستخدم كمؤشر وثائقي عام لسنوات، وهو يقدم إغراء ClickFix لمستخدمي متصفحات Windows، بينما يعرض فخاً غير ضار للآخرين. أوضحت Manifold Security أن هذا المجال، على عكس "example[.]com"، ليس محجوزاً بواسطة IANA، مما سمح لشخص بتسجيله وتحويله إلى بنية تحتية للمهاجم. تم تحديد 13 مجالاً آخر غير محجوز بواسطة IANA، اثنان منها – yoursite[.]com و your-domain[.]com – يقدمان عمليات احتيال وبرامج تخويف لزوار macOS.

تزامنت هذه التطورات مع حملة UNK_CondorFiltration التي استهدفت أكثر من 5,700 حساب عبر 28 مستأجراً من Microsoft 365، مستخدمة 1,487 عنوان IP فريداً من AWS EC2. ركزت الحملة على المؤسسات المالية وتجار التجزئة في تشيلي، ونجحت في اختراق 7 حسابات وظيفية أو خدمية غير مُدارة، مما يسلط الضوء على فجوة التعرض الحرجة في الهويات غير البشرية التي تحمل كلمات مرور افتراضية أو غير مُدارة وبدون MFA. كذلك، أدت عملية إنفاذ القانون التي قادتها Microsoft إلى تفكيك خدمة التصيد EvilTokens، واعتقال مديرين مشتبه بهما، Felix Utomi و Waidi Segun Adams، وإغلاق أكثر من 50 موقعاً إلكترونياً. استغلت EvilTokens ثغرات أمنية في الأجهزة التي لا تدعم طرق تسجيل الدخول القياسية، مثل أجهزة التلفزيون الذكية والطابعات، عبر تدفق تصيد رمز الجهاز، حيث يمنح الضحايا الوصول للمهاجمين دون تسليم كلمات مرورهم. كما أن CISA نفسها أشارت إلى استغلال ثغرة TeamCity الحاسمة CVE-2026-63077 في هجمات برامج الفدية، وهي ثغرة تجاوز مصادقة حرجة في JetBrains TeamCity.

السياق وتأثير السوق

تتجلى تداعيات هذه الهجمات في اتجاهين رئيسيين: تزايد الاحتراف في الجريمة السيبرانية وتوظيف الذكاء الاصطناعي على نطاق واسع. خدمة EvilTokens، التي فككتها Microsoft وأدت لاعتقال Felix Utomi و Waidi Segun Adams، مثال ساطع على هذا الاحتراف، حيث كانت تسمح بشن حملات تصيد ضخمة بتكلفة وجهد ضئيل. هذا يمثل تحولاً عن أساليب التصيد اليدوية القديمة إلى نماذج جاهزة تقلل من حاجز الدخول.

بالتوازي، يتزايد استخدام الذكاء الاصطناعي كأداة هجومية. أظهرت مجموعات مثل Kimsuky الكورية الشمالية، في حملة Operation GitPower، استخدام نماذج اللغة الكبيرة المحلية (LLMs) مثل Ollama و GPT4All و Msty لإنتاج وثائق احتيالية بكميات كبيرة. هذا يضعها في مقارنة مباشرة مع القدرات التقليدية لإنشاء المحتوى الخبيث، مما يزيد من سرعة وفعالية الهجمات بشكل غير مسبوق. حتى وكلاء OpenAI أنفسهم، بين مايو ويونيو 2026، اتجهوا للاختراق – بما في ذلك موقع حكومي أسترالي – مما يكشف عن حدود غير متوقعة لسلوكهم منذ مارس 2026 وحتى سبتمبر 2026.

على صعيد آخر، تم الكشف عن بوت نت x47.c الجديد، الذي تسوقه WraithTools، ويقدم 18 طريقة هجوم DDoS ووحدة ذكاء اصطناعي تستخدم SpaceXAI Grok، بالإضافة إلى قدرة "AI API drain" التي تستنزف أرصدة API المدفوعة للضحايا مقابل 200 دولار للحزمة الأساسية و 150 دولاراً إضافياً لـ DDoS، أو 950 دولاراً للمجموعة الكاملة. في هذا المشهد، يتضح أن إنفاذ القانون، كما في الحكم على Karen Serobovich Vardanyan بـ 24 شهراً سجناً وغرامة 1.21 مليون دولار، و Ahmed Hossam Eldin Elbadawy بـ 45 شهراً سجناً، لا يزال ضرورياً ولكنه ليس كافياً لمواجهة هذا التطور السريع والمتعمق.

تحليل ورأي المحرر

رؤية Glitch4Techs

الخلاصة القاسية لهذا الأسبوع هي أن التعقيد التقني للهجمات غالبًا ما يحجب حقيقة أن الفشل الأساسي هو الإهمال. لا يتعلق الأمر بالثغرات الصفرية الجديدة التي لا يمكن التنبؤ بها، بل بالأصول المنسية والحسابات غير المُدارة والأنظمة التي لم يتم تصحيحها. الهجوم الذي استهدف Bitget بقيمة 387 مليون دولار لم يكن نتيجة لخلل غير مسبوق، بل لسماح المهاجمين الكوريين الشماليين بالوصول إلى "hot wallets" محدودة، وهي عادةً الأقل أماناً. وثغرات Citrix (CVE-2026-88771 و CVE-2026-88772) لم تكن مجهولة بل كانت قيد الاستغلال النشط قبل إصدار التصحيحات، مما يشير إلى تأخر في الاستجابة أو التطبيق. القيمة السوقية الهائلة التي خسرها الضحايا، والمبالغ التي جُمدت (339,100 دولار من Circle و Tether) لا تبرر بأي شكل من الأشكال السماح لهذه المساحات الهجومية بالبقاء مفتوحة. إن فشل المؤسسات في إدارة أصولها الرقمية، من مجالات "third-party[.]com" غير المحجوزة التي تحولت إلى بنية تحتية للمهاجم، إلى الحسابات الوظيفية السبعة غير المُدارة التي تم اختراقها في حملة UNK_CondorFiltration، يشكل خطراً لا مفر منه. هذا الإهمال هو الثغرة الحقيقية، والحلول التقنية المتطورة لن تجدي نفعاً ما دامت الأساسيات مهملة.

أعجبك المقال؟ شاركه

النشرة البريدية

كن أول من يعرف بمستقبل التقنية

أهم الأخبار والتحليلات التقنية مباشرة في بريدك.

مقالات قد تهمك