مايكروسوفت تؤكد الاستغلال النشط لثغرة يوم الصفر في أوفيس
أصدرت مايكروسوفت تحذيرًا عاجلًا بشأن ثغرة يوم الصفر في مجموعة أوفيس الخاصة بها، والمُتتبَّعة بالرمز CVE-2024-38200، والتي يتم استغلالها حاليًا في البرية. وتحمل هذه الثغرة درجة خطورة CVSS تبلغ 7.8، مصنَّفة كعالية، مما يعني أنها خطيرة بما يكفي لاستدعاء اهتمام فوري من كلٍّ من المستخدمين الأفراد ومسؤولي تكنولوجيا المعلومات الذين يديرون أسطولًا كبيرًا من الأجهزة.
ثغرة يوم الصفر هي خلل يكتشفه المهاجمون ويبدأون في استغلاله قبل أن يصدر المورّد إصلاحًا رسميًا. وهذا بالتحديد هو السيناريو الذي تصفه مايكروسوفت هنا: فالفاعلون الخُبُراء يستغلون بالفعل CVE-2024-38200 في هجمات واقعية، مما يرفع من حجم المخاطر على أي شخص يشغّل إصدارات متأثرة من أوفيس.
يأتي هذا الإفصاح جنبًا إلى جنب مع تقارير منفصلة عن هجوم سيبراني واسع النطاق استهدف أنظمة التصويت الإلكتروني خلال انتخابات الولاية في موسكو. وبينما يُعدّ ذلك الحادث وهذه الثغرة في أوفيس حدثين منفصلين يشملان أهدافًا وتقنيات مختلفة، فإنهما معًا يوضحان نمطًا أوسع: وهو أن المهاجمين أصبحوا أكثر استعدادًا لربط ثغرات البرمجيات مع الاختراقات على مستوى الشبكة للوصول إلى أهداف عالية القيمة، سواء كان ذلك نظام انتخابات حكومي أو شركة عادية تشغّل مايكروسوفت 365.
من المعرّض للخطر من CVE-2024-38200
نظرًا لأن أوفيس يُعدّ واحدًا من أكثر مجموعات الإنتاجية انتشارًا في العالم، فإن مجموعة المستخدمين المتأثرين المحتملين هائلة. فالشركات والوكالات الحكومية والمدارس والمستخدمون الأفراد الذين يعتمدون على تطبيقات مايكروسوفت أوفيس في عملهم اليومي جميعهم معرّضون محتملًا للخطر حتى يتم ترقيع الأنظمة.
عادةً ما يعتمد المهاجمون الذين يستغلون ثغرات أوفيس على الهندسة الاجتماعية، إذ يخدعون الضحية لفتح مستند أو جدول بيانات أو مرفق بريد إلكتروني خبيث يُفعّل الثغرة. وبمجرد استغلالها، يمكن استخدام ثغرة كهذه كنقطة دخول لمزيد من الاختراق، بما في ذلك سرقة بيانات الاعتماد، أو التحرك الجانبي عبر الشبكة، أو نشر برمجيات خبيثة إضافية. ويتعين على المؤسسات التي تتعامل مع بيانات حساسة أو سجلات مالية أو معلومات خاضعة للتنظيم أن تتعامل مع هذا الإفصاح بإلحاح خاص، لأن استغلالًا ناجحًا واحدًا قد يفتح الباب لاختراق أكبر بكثير.
حالة الترقيع وما ينبغي عليك فعله الآن
أقرّت مايكروسوفت بوجود الثغرة وتتعامل معها كتهديد نشط، وهو ما يعني عادةً أن تحديثًا أمنيًا إما أنه متاح بالفعل أو يتم تسريع إصداره. والدفاع الأكثر فعالية ضد CVE-2024-38200 هو تطبيق تحديثات مايكروسوفت الأمنية الرسمية بمجرد نشرها لإصدار أوفيس لديك.
في غضون ذلك، هناك خطوات عملية يمكنك اتخاذها لتقليل المخاطر:
- تفعيل التحديثات التلقائية لمايكروسوفت 365 أو أوفيس حتى تُثبَّت الترقيعات دون تأخير.
- تجنّب فتح مستندات أوفيس غير المتوقعة أو غير المطلوبة، خاصة تلك التي تصل عبر البريد الإلكتروني من مرسلين غير مألوفين.
- تعطيل وحدات الماكرو افتراضيًا في تطبيقات أوفيس إلا إذا كنت تثق صراحةً في مصدر المستند.
- التأكد من أن برنامج حماية نقاط النهاية لديك محدَّث ويراقب بنشاط أي نشاط مشبوه قائم على المستندات.
- ينبغي لمسؤولي تكنولوجيا المعلومات إعطاء الأولوية لنشر الترقيعات عبر جميع الأجهزة المُدارة ومراجعة السجلات بحثًا عن علامات محاولات الاستغلال.
يُعدّ الانتظار قبل الترقيع أحد أكثر الأسباب شيوعًا لوقوع المؤسسات ضحية لهجمات يوم الصفر، لأن النافذة بين الإفصاح والاستغلال غالبًا ما تكون أقصر من النافذة بين الإفصاح ودورة التحديث الفعلية للشركة.
لماذا لا تزال دفاعات طبقة الشبكة مثل الشبكات الافتراضية الخاصة مهمة
ترقيع نقاط النهاية أمر ضروري، لكنه ليس سوى طبقة واحدة من استراتيجية أمنية سليمة. وقد أظهر الفاعلون الخُبُراء المتقدمون، بمن فيهم المجموعات المرتبطة بروسيا، استعدادهم لدمج استغلالات البرمجيات مع هجمات على مستوى الشبكة لتعظيم مدى وصولهم. وقد ربطت مايكروسوفت سابقًا هجمات البرمجيات الخبيثة على شبكة واي فاي في الفنادق بمجموعة APT29 الروسية، وهي حملة أظهرت كيف يمكن للمهاجمين اعتراض حركة المرور على الشبكات غير الموثوقة حتى عندما لا يكون الجهاز نفسه قد تعرّض للاستغلال المباشر.
وهنا يصبح استخدام VPN مكمّلًا مفيدًا للترقيع. فتشفير حركة المرور الخاصة بك على الشبكات العامة أو غير المألوفة، مثل واي فاي الفنادق أو المطارات، يُغلق أحد الطرق التي يستخدمها المهاجمون لاعتراض البيانات أو حقن محتوى خبيث، حتى لو لم تكن ثغرة نقطة النهاية مثل CVE-2024-38200 قد رُقّعت بعد. ولا يُعدّ VPN ولا ترقيع نقاط النهاية وحدهما دفاعًا كاملًا، لكنهما معًا يشكّلان وضعية أكثر مرونة ضد المهاجمين الذين يتنقلون بسلاسة بين استغلالات البرمجيات واعتراض الشبكات.
ماذا يعني هذا لك
إذا كنت أنت أو مؤسستك تستخدم مايكروسوفت أوفيس، فإن ثغرة يوم الصفر CVE-2024-38200 ليست خطرًا نظريًا، بل يتم استغلالها بنشاط في الوقت الحالي. والاستجابة العملية واضحة ومباشرة: رقّع بمجرد توفر التحديثات، وشدّد عاداتك في التعامل مع المستندات، ولا تعتبر أمن نقاط النهاية خط الدفاع الوحيد لديك. فالجمع بين الترقيع الفوري وحمايات طبقة الشبكة مثل تشفير VPN على الشبكات غير المألوفة يمنحك وضعية أمنية أقوى إجمالًا، خاصةً إذا كنت تسافر أو تتصل بانتظام بشبكات واي فاي عامة.
خلاصات قابلة للتنفيذ
- تحقّق من قنوات التحديث الرسمية لمايكروسوفت بانتظام وطبّق ترقيعات أوفيس الأمنية بمجرد إصدارها.
- فعّل التحديثات التلقائية حتى لا تعتمد على الفحوصات اليدوية خلال نافذة استغلال نشطة.
- توخَّ الحذر مع مستندات أوفيس غير المطلوبة وعطّل وحدات الماكرو افتراضيًا.
- استخدم VPN عند الاتصال بالشبكات العامة أو شبكات الفنادق، خاصة في ضوء حملات موثّقة مثل هجمات APT29 على واي فاي الفنادق التي تُظهر كيف تكمّل تهديدات طبقة الشبكة ثغرات البرمجيات.
- تعامل مع إدارة الترقيعات كأولوية مستمرة، لا كمهمة لمرة واحدة، لأن ثغرات يوم الصفر كهذه يمكن أن تظهر في أي وقت.




