مجموعة صينية تستغل ثغرة في مفاتيح ZyXEL لسرقة بيانات حساسة
كشفت تقارير أمنية عن استغلال ثغرة خطيرة في أجهزة ZyXEL من قبل مجموعة قرصنة صينية، مما أدى إلى عمليات تسريب واسعة النطاق لبيانات حكومية ومؤسسية.

تفاصيل الاختراق والجهة المهاجمة
حذرت شركة GreyNoise المتخصصة في الاستخبارات الأمنية من حملة هجمات إلكترونية واسعة استهدفت أجهزة الشبكات، وتحديداً مفاتيح تبديل (Switches) من طراز ZyXEL GS1900. وقد رُصدت مجموعة قرصنة يعتقد أنها ذات أصول صينية تقوم باستغلال ثغرة أمنية تقنية تُعرف برمجياً بـ CVE-2026-7273. وتشير التقارير إلى أن المهاجمين نجحوا في الوصول إلى 996 جهازاً موزعة في 48 دولة، حيث استخدموا سكربتات برمجية بلغة بايثون مُعقدة للغاية لغرض واحد وهو استخراج معلومات حساسة، تشمل بيانات الاعتماد الجذرية المشفرة وتفاصيل التكوين الشبكي الدقيقة.
تعد هذه الواقعة تطوراً خطيراً في مشهد التهديدات الموجهة للبنية التحتية للمؤسسات. وتؤكد البيانات المجمعة من SecurityWeek أن المهاجمين لم يكتفوا بالوصول العشوائي، بل كانوا يمتلكون قدرة تقنية عالية على استهداف إصدارات البرامج الثابتة (Firmware) المحددة من فئة 2.10 إلى 2.90 الخاصة بنظام التشغيل في هذه الأجهزة، مع توفير خيارات إضافية لاستهداف إصدارات أخرى ضمن نطاق التأثر بالثغرة.
طبيعة الثغرة الأمنية والحلول المتاحة
تم تصنيف الثغرة CVE-2026-7273 بدرجة خطورة تصل إلى 8.8 على مقياس CVSS، مما يجعلها ثغرة عالية الأهمية. توصف تقنياً بأنها تجاوز لسعة المخزن المؤقت المستند إلى المكدس (Stack-based Buffer Overflow)، وهي تتيح للمهاجم تنفيذ أوامر نظام التشغيل عن بُعد عبر إرسال طلبات HTTP مصممة خصيصاً، ودون الحاجة لأي شكل من أشكال المصادقة المسبقة. ولحسن الحظ، كانت شركة ZyXEL قد استبقت هذه الموجة عبر توفير حزمة من security updates خلال شهر يونيو الماضي، والتي تعالج هذا الخلل في عشرة طرازات مختلفة من سلسلة GS1900.
وعلى الرغم من توافر التصحيحات، إلا أن واقع البيئة التقنية يظل هشاً. فقد كشف التحليل الأمني أن أكثر من 564 جهازاً من الأجهزة المخترقة كانت لا تزال تستخدم بيانات الاعتماد الافتراضية الخاصة بالمصنع. هذا الإهمال في تحديث الأجهزة أو تغيير كلمات المرور الافتراضية جعل من السهل على المهاجمين الدخول إلى عمق الشبكات الحكومية والتجارية دون عناء يذكر، مما يفتح الباب أمام هجمات مستقبلية حتى بعد سد الثغرة البرمجية.
الاستجابة الرسمية والتهديدات المرتبطة
في استجابة سريعة للوضع، أعلنت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية CISA added عن إدراج الثغرة المذكورة ضمن قائمتها للثغرات المستغلة بشكل معروف (KEV). وقد أصدرت الوكالة توجيهاً ملزماً للوكالات الفيدرالية بضرورة تطبيق التحديثات الأمنية المطلوبة في غضون فترة زمنية لا تتجاوز ثلاثة أيام، وذلك بموجب التوجيه التشغيلي الملزم BOD 26-04. هذا التحرك يعكس مدى خطورة التهديد، خاصة وأن المهاجمين أنفسهم كانوا قد شوهدوا في أنشطة سابقة تستهدف مؤسسات صغيرة وحكومية، باستخدام سلاسل معقدة من الثغرات للوصول إلى تنفيذ التعليمات البرمجية عن بُعد (RCE).
أنماط الهجوم والارتباط بمجموعات القرصنة
تشير التحليلات الأمنية إلى وجود نمط متسق في هجمات هذه المجموعة، حيث استهدفت أيضاً مواقع وتطبيقات ووردبريس. وفي واحدة من أخطر الحوادث المسجلة، نجح المهاجمون في سرقة أكثر من 18 ألف سجل حساس من قاعدة بيانات خلفية تعود لمنظمة حكومية غربية. يعتقد المحللون في شركة الأمن السيبراني أن المهاجمين قد يكونون على صلة مباشرة أو غير مباشرة بمجموعة Red Heron، وهي جهة فاعلة تمت مراقبتها سابقاً وهي تستغل ثغرات في منصة Gitea لاختراق مئات الأنظمة عالمياً.
المصادر
- SecurityWeekRecent ZyXEL Switch Vulnerability Exploited by Chinese Hackers