여러 해킹 그룹이 일주일 안에 동일한 크롬 악성코드를 사용했습니다. 이는 무엇을 의미할까요?
اكتشف لماذا تستخدم مجموعات قرصنة متعددة برامج Chrome الضارة نفسها في أسبوع واحد. افهم المخاطر الحقيقية وتأثيرها على أمنك الرقمي وكيف تحمي بياناتك.
가장 중요한 사항들
- تستغل مجموعات القرصنة “فجوة الترقيع” بين إصلاح جوجل لثغرات Chromium وتحديث المتصفحات، وقد سرّع الذكاء الاصطناعي من اكتشاف الثغرات مما خفض حاجز الدخول لتطوير الاستغلالات.
- تضمنت البرمجية الخبيثة BlueMoon استغلال ثغرتين خطيرتين في محرك V8 بـ Chromium (إحداهما بدرجة خطورة 8.8/10) وثغرة تجاوز سعة المخزن المؤقت في Windows تسمح برفع الامتيازات إلى SYSTEM.
- يجب على المستخدمين تحديث أنظمة التشغيل والمتصفحات المبنية على Chromium فورًا لضمان الحماية من الثغرات التي تم ترقيعها مؤخرًا.
حذّر الخبراء من أن أربع مجموعات قرصنة، بعضها مرتبط بالحكومة الصينية، شوهدت تستخدم نفس حزمة الاستغلال تمامًا في غضون أسبوع واحد، مما يشير إلى نوع من “الخوف من فوات الفرصة” (FOMO) بين المجرمين.

كشف باحثو الأمن في Proofpoint تفاصيل BlueMoon، وهي حزمة استغلال تستفيد من ثلاث ثغرات أمنية: اثنتين في ثغرات Chromium، وواحدة في الإصدارات القديمة من Windows، وتشمل: Windows 10 (تحديث أكتوبر 2018)، 그리고 Windows Server 2019، 그리고 Windows 10 2004، 그리고 Windows Server 2022، والإصدار الأولي من Windows 11.
شوهدت حزمة الاستغلال هذه لأول مرة في 28 أغسطس 2026، حيث استخدمها ممثل تهديد يُعرف باسم TA412، وهو جهة تهديد مدعومة من الدولة الصينية، وقد لوحظ في الماضي استهدافه للشركات التي تستخدم Microsoft SharePoint. استخدمت TA412، المعروفة أيضًا باسم Violet Typhoon، BlueMoon “لاستهداف عدد صغير من المنظمات غير الحكومية (NGOs)، وشركات التعدين، وشركات تجارة السلع المادية في الولايات المتحدة بشكل متكرر”.
بعد ذلك بوقت قصير، تم رصد ثلاث مجموعات أخرى: UNK_LateNight، وهي مجموعة تجسس أخرى مدعومة من الصين استهدفت العديد من شركات الطيران والفضاء الأمريكية؛ 그리고 UNK_DoubleCheck، وهي مجموعة استهدفت كيانًا تصنيعيًا في فيتنام؛ 그리고 UNK_QuietRacket، وهو ممثل تهديد يستهدف منظمات في سنغافورة وإندونيسيا.
ما تشترك فيه كل هذه المجموعات هو أنها لم تبذل جهدًا كبيرًا لإخفاء نشاطها. وهذا أمر غير معتاد، حيث أن النهج المتخفي يضمن عادةً إمكانية استغلال الثغرة الأمنية لفترة أطول.
سباق استغلال ثغرات Chromium
تستغل برمجية BlueMoon ثلاث ثغرات أمنية؛ اثنتان منها في Chromium وواحدة في إصدارات Windows القديمة. اكتُشفت ثغرات Chromium في V8، وهو محرك JavaScript الذي تستخدمه المتصفحات لتمكين التطبيقات من العمل بكفاءة. الثغرة الأولى هي “خطأ تداخل الأنواع”، تحمل المعرف CVE-2026-85046، وقد مُنحت درجة خطورة 8.8/10 (عالية). أما الثانية فهي ثغرة “الهروب من البيئة المعزولة”، والتي لم تُسند إليها Google معرف CVE 또는 درجة خطورة.
أما ثغرة Windows، فهي تحمل المعرف CVE-2026-85880، وقد مُنحت درجة خطورة 7.8/10 (عالية). تُوصف هذه الثغرة بأنها “تجاوز سعة المخزن المؤقت المستند إلى الكومة” في Windows Advanced Local Procedure Call، مما يسمح للمهاجمين الذين يمكنهم بالفعل تنفيذ التعليمات البرمجية داخل AppContainer منخفض الامتياز بالهروب من البيئة المعزولة ورفع امتيازاتهم إلى SYSTEM. لا يتطلب ذلك أي تفاعل إضافي من المستخدم.
لدى Proofpoint نظرية حول سبب اختيار المجرمين للعمل بوضوح بدلاً من التخفي. يبدو أن هناك نافذة زمنية قصيرة جدًا بين قيام Google بترقيع ثغرة أمنية في Chromium وبين نشر هذا التحديث في متصفح مثل Edge 또는 Brave. تتيح هذه النافذة الزمنية للمجرمين أيضًا معرفة كيفية إصلاح Google للثغرة، ثم إجراء هندسة عكسية لها، ونشر استغلال قبل ترقيع المتصفح. هذا يعني أنه لا يوجد وقت للتخفي.
لا وقت للاختباء
صرّحت Proofpoint بأن “كلتا ثغرتي V8 كانتا ثغرات يوم صفر تستغل ‘فجوة الترقيع’ وقت النشاط المرصود”. وأضافت: “بمعنى آخر، بينما كانت هذه الثغرات معروفة ومُصلحة بالفعل في الشيفرة المصدرية العامة لـ Chromium، إلا أنها ظلت غير مُرقعة في أحدث الإصدارات المستقرة من Chrome والمتصفحات المبنية على Chromium المتاحة للجمهور. من المرجح أن مطور مجموعة الاستغلال استخدم هذه التحديثات المتاحة علنًا لـ Chromium لتسليح سلسلة استغلال المتصفح.”
عامل مهم آخر هو AI. يبدو أن AI قد سرّع بشكل كبير من عملية اكتشاف الثغرات، مما قلل من حاجز الدخول وجعل الجهات الفاعلة في التهديد تتحرك بوضوح أكبر.
أكدت Proofpoint أن “سلسلة استغلال Chrome المُسلحة بالكامل كانت تاريخيًا قدرة نادرة وذات قيمة عالية. تم تطوير BlueMoon ونشرها بسرعة ومشاركتها بين العديد من الجهات الفاعلة في التهديد في غضون أيام بطريقة أظهرت إشارات اكتشاف عالية. قد يعكس هذا انخفاضًا في التكلفة وحاجز الدخول لهذا النوع من القدرات، حيث تعمل عوامل AI بشكل متزايد على تمكين تطوير استغلالات الجهات الفاعلة في التهديد.”
تم ترقيع جميع الثغرات الثلاث منذ ذلك الحين، لذا تأكد من تشغيل أحدث إصدار من كل من OS والمتصفح Chromium.
건너서 ARS Technica
댓글이 닫혀있다.