هجمات صفرية تستهدف NetScaler في حكومات ومؤسسات مالية
أعلنت فرق الاستخبارات الأمنية عن حملة اختراق واسعة النطاق استهدفت أجهزة NetScaler عبر ثغرات حرجة، مما دفع الوكالات الحكومية إلى إصدار تحذيرات نادرة.

تفاصيل الاستغلال والجهات المتأثرة
أصدرت فرق Mandiant و Threat Intelligence Group التابعة لشركة Google تقريراً مفصلاً يوثق هجمات نشطة استغلت ثغرتين صفريتين في أجهزة Citrix NetScaler ADC و NetScaler Gateway. تحمل هذه الثغرات المعرفين CVE-2026-88771 و CVE-2026-88772، وتسمح للمهاجمين بتنفيذ أكواد عن بُعد دون الحاجة إلى مصادقة. كشفت التحقيقات أن هذه الحملة لم تكن وليدة اللحظة، بل كانت مستمرة منذ مطلع أيلول على الأقل، مما يعني أن الاستغلال حدث قبل أسابيع من إصدار التصحيحات الرسمية.
تشير البيانات إلى أن الضربات طالت منظمات في أمريكا الشمالية وأوروبا، مع تركيز خاص على قطاعات حساسة تشمل الحكومة، الخدمات المالية، التعليم، والخدمات القانونية والمهنية. وقد نجح المهاجمون في الحصول على صلاحيات الجذر (Root) على الأجهزة المتأثرة، مما مكنهم من تغيير إعدادات خوادم الويب لزراعة أصداف ويب (Web Shells) تعمل بصلاحيات قصوى داخل شبكات الضحايا.
برمجيات خبيثة جديدة وأدوات تسلل
اكتشف فريق Mandiant برمجيات خبيثة غير مسبوقة في هذه الهجمات، من بينها صنف ويب PHP يحمل اسم WHIPSHOT وأداة نفق (Tunneling Tool) مبنية على لغة بايثون تسمى SLAPSHOT. تعمل هذه الأدوات معاً لتوفير مسار للمهاجمين من الجهاز المخترق إلى الشبكة الداخلية للضحية، مما يتيح لهم إجراء استطلاع داخلي، والحركة الجانبية، وسرقة بيانات الاعتماد.
في إحدى حالات الاختراق الموثقة، استخدم المهاجمون النفق الرقمي لاستكشاف الشبكة الداخلية يدوياً وسرقة بيانات الدخول. كما رصد الفريق مؤشرات على أن الفاعل الأمني يدير أصداف ويب مشابهة في بيئات متعددة، مما يوحي بحملة منظمة ومستمرة. وحذر تشارلز كارماكال، كبير مسؤولي التقن في Mandiant، من أن عشرات المنظمات قد تأثرت، مشيراً إلى احتمال مشاركة فاعلين مدعومين من دول في هذه العمليات.
تحذيرات نادرة وإجراءات طارئة
في خطوة غير معتادة، دعت وكالات الأمن السيبراني الحكومية والشركات الأمنية الكبرى مسؤولي النظام إلى فصل أجهزة NetScaler المتأثرة عن الإنترنت فوراً. جاءت هذه التوصية القوية أثناء استمرار تحقيقات الاستغلال الصفرية وقبل أن تطلق Citrix التصحيحات اللازمة. ويهدف هذا الإجراء الطارئ إلى قطع الاتصال بين المهاجمين والأجهزة المعرضة للخطر حتى يتم تأمينها بشكل كامل.
أكد خبير الأمن السيبراني كيفين بيومونت أنه على علم بأكثر من 100 منظمة ضحية حتى يوم الثلاثاء، مشيراً إلى أن الهجمات تبدو جزءاً من حملة تجسس واسعة النطاق. وتؤكد هذه الأرقام حجم الخطر الذي تمثله الثغرات غير المصححة في البنية التحتية للشبكات المؤسسية الكبرى.
ملاحظات تقنية من خبراء الاستخبارات
نشرت شركة WatchTowr، التي كانت من أوائل الشركات التي أكدت الاستغلال في البيئة الواقعية، تفاصيل تقنية حول كل من CVE-2026-88771 و CVE-2026-88772. كما رصدت شركة GreyNoise محاولات استغلال صفرية في 24 أيلول، أي قبل أيام من الكشف الرسمي عن الثغرات وإصدار التصحيحات. وأوضحت GreyNoise أن المهاجمين حاولوا ضبط أعلام setuid و setgid على /bin/sh للحصول على shell بصلاحيات الجذر.
أضافت GreyNoise أن الهدف من هذه التقنية هو تثبيت صنف ويب محمي بكلمة مرور يتواصل عبر قيم الكوكيز المرسلة من المهاجم، وذلك لتجنب توثيق أوامرهم في سجلات الويب. من جانبها، أفادت شركة Palo Alto Networks بوجود حوالي 50,000 حالة محتملة لأجهزة NetScaler معرضة للخطر حتى 27 أيلول، مما يبرز حجم السطح الهجومي الكبير الذي يواجهه المدافعون عن الشبكات.
التوقعات المستقبلية والإجراءات المطلوبة
مع تزايد عدد الضحايا وتأكيد مشاركة فاعلين دوليين، يتوقع الخبراء استغلالاً واسعاً وفرصياً للثغرتين من قبل مجموعة متنوعة من الفاعلين الأمنيين في المدى القريب. ويُنصح جميع مسؤولي النظام بمراجعة سجلات الوصول لأجهزة NetScaler والتحقق من وجود أي أصداف ويب غير مصرح بها أو أدوات نفق مشبوهة.
تبقى الأولوية القصوى هي تطبيق التصحيحات التي أصدرتها Citrix وفصل أي جهاز لا يمكن تأمينه فوراً عن الشبكة العامة. إن الطبيعة الحرجة لهذه الثغرات، التي تتيح تنفيذ أكواد عن بُعد دون مصادقة، تجعلها هدفاً رئيسياً للمهاجمين الذين يسعون للوصول إلى البيانات الحساسة في المؤسسات الكبرى.
المصادر
- SecurityWeekGovernment, Finance Orgs Targeted in Weeks-Long NetScaler Zero-Day Attacks