ثغرة يوم صفر جديدة في Avast تدخل النطاق العام
نشر باحث أمني يعمل تحت الاسم المستعار Chaotic Eclipse كود إثبات مفهوم لثغرة يوم صفر مزعومة في برنامج Avast لمكافحة الفيروسات، وهو برنامج الأمان المملوك لشركة GenDigital. يستهدف الاستغلال، الذي يحمل اسم PrettyPrague، خللاً في تصعيد الامتيازات داخل منتج مكافحة الفيروسات. لا يتوفر أي تصحيح حالياً، ولم يتم تعيين رقم CVE للثغرة حتى كتابة هذه السطور.
تُعد أخطاء تصعيد الامتيازات مقلقة بشكل خاص في برامج الأمان لأن منتجات مكافحة الفيروسات تعمل عادةً بصلاحيات نظام مرتفعة لفحص الملفات ومراقبة العمليات وحظر البرمجيات الخبيثة. وإذا سمح خلل ما للمهاجم بالارتقاء من حساب مستخدم محدود إلى وصول كامل على مستوى النظام، فقد تتحول الأداة المصممة لحماية الجهاز إلى مسار للدخول إليه.
من هو Chaotic Eclipse، ولماذا يهم هذا النمط؟
ليست هذه المرة الأولى التي يُصدر فيها Chaotic Eclipse كود استغلال غير مصحح إلى العلن. فقد سرّب الباحث نفسه سابقاً ثغرة يوم صفر في Windows تُسمى Legacyhive، لم تكن لدى Microsoft أي إصلاح جاهز لها وقت الإفصاح. ويبدو أن هذا النمط، أي نشر استغلالات فعّالة لبرمجيات رئيسية قبل أن تُصدر الجهات الموردة تصحيحاً، استراتيجية متعمدة وليس حادثة معزولة.
تحفّز هذه الإصدارات يهم في كيفية استجابة المؤسسات والأفراد. فبخلاف الإفصاح المسؤول التقليدي، حيث يُخطر الباحثون الجهات الموردة بشكل خاص ويمنحونها وقتاً لإصلاح المشكلات قبل نشر التفاصيل، يضع هذا النهج كود استغلال فعّال في التداول فوراً. وهذا يضغط النافذة الزمنية المتاحة للمدافعين للاستجابة، ويزيد احتمالات أن يحاول مهاجمون انتهازيون تحويل الكود إلى سلاح قبل وجود إصلاح.
المخاطر المتعلقة بالخصوصية والأمان للمستخدمين العاديين
تحتل برامج مكافحة الفيروسات موقعاً موثوقاً بشكل فريد على الجهاز. فهي تمتلك رؤية عميقة للملفات والعمليات الجارية وذاكرة النظام، ولهذا تحديداً يكون خلل تصعيد الامتيازات في تلك الطبقة بالغ الأهمية. وإذا كان استغلال PrettyPrague يعمل كما هو موصوف، فقد يتمكن مهاجم منخفض الامتيازات أو برمجية خبيثة موجودة أصلاً على الجهاز من استخدام الخلل للحصول على سيطرة كاملة على النظام، متجاوزاً الحمايات ذاتها التي يُفترض أن يوفرها Avast.
بالنسبة لمعظم المستخدمين المنزليين، يعتمد الخطر الواقعي بشكل كبير على ما إذا كان المهاجم يمتلك بالفعل شكلاً من أشكال الوصول الأولي إلى الجهاز، لأن استغلالات تصعيد الامتيازات تتطلب عادةً هذا الموطئ من البداية. ومع ذلك، في بيئات المؤسسات أو أجهزة الاستخدام المشترك، حيث توجد حسابات متعددة بمستويات صلاحيات متفاوتة على الجهاز نفسه، يمكن أن يكون هذا النوع من الثغرات خطيراً بشكل خاص. فقد يستخدم مستخدم داخلي خبيث أو حساب مخترق منخفض الامتيازات الاستغلال للانتقال إلى وصول بمستوى المسؤول، مما يكشف ملفات حساسة وبيانات اعتماد وموارد شبكية.
كما أن غياب معرّف CVE في هذه المرحلة مهم أيضاً. فبدون إدخال رسمي للثغرة، يصعب على فرق الأمان تتبع المشكلة عبر ماسحات الثغرات وأنظمة إدارة التصحيحات، ما قد يبطئ استجابة المؤسسات حتى بعد أن تقرّ GenDigital بالخلل وتعاجله.
ماذا يعني هذا بالنسبة لك
إذا كنت تستخدم Avast لمكافحة الفيروسات، فلا داعي للذعر، لكن الأمر يستحق الانتباه. فادعاءات يوم الصفر من باحثين مستقلين لا تؤكدها الجهة الموردة دائماً، وقد تتطور التفاصيل مع ظهور مزيد من المعلومات. ومع ذلك، فإن نمط الإفصاحات السابقة من الباحث نفسه، بما في ذلك استغلال Legacyhive الموجّه إلى Windows، يشير إلى أن هذه الادعاءات تستحق أن تُؤخذ بجدية بدلاً من رفضها outright.
أهم ما يمكنك فعله الآن هو البقاء محدثاً. أبقِ التحديثات التلقائية مفعّلة لكل من نظام التشغيل وبرنامج الأمان لديك حتى يُطبّق أي تصحيح تصدره GenDigital بمجرد توفره. تجنّب تنزيل أو تشغيل كود إثبات المفهوم المنشور علناً بنفسك، حتى بدافع الفضول، لأن القيام بذلك على نظام غير مصحح قد يعرّض جهازك للخطر ذاته الذي يسلط الإفصاح الضوء عليه.
كما أن هذه لحظة جيدة لمراجعة النظافة الأساسية للحسابات. فبما أن استغلالات تصعيد الامتيازات تتطلب عادةً شكلاً من أشكال الوصول الحالي إلى الجهاز، فإن تقليل عدد الحسابات ذات حقوق المسؤول، واستخدام كلمات مرور قوية وفريدة، وتجنب تثبيت برمجيات غير ضرورية، كلها تقلص سطح الهجوم الذي قد يستفيد منه استغلال كهذا.
خلاصات قابلة للتنفيذ
إليك ما ينبغي فعله بينما تتطور هذه الحالة:
- أبقِ Avast لمكافحة الفيروسات وWindows محدثين تلقائياً حتى يُثبّت أي تصحيح مرتقب دون تأخير.
- لا تشغّل أو تختبر كود إثبات المفهوم المنشور علناً، حتى لأغراض البحث، على جهاز إنتاجي.
- قلّل عدد حسابات المستخدمين التي تمتلك صلاحيات المسؤول على أجهزة الاستخدام المشترك أو العائلية.
- راقب أي بيان رسمي أو إشعار تصحيح من GenDigital وطبّقه فور صدوره.
- إذا كنت تدير أنظمة في بيئة أعمال، فأبلغ فريق تقنية المعلومات أو الأمان لديك بادعاء يوم الصفر هذا حتى يمكن تتبعه رغم عدم تعيين CVE رسمي بعد.
تُذكّرنا إفصاحات يوم الصفر كهذه بأنه لا توجد قطعة برمجية واحدة، بما في ذلك أدوات مكافحة الفيروسات المصممة لحمايتك، محصنة ضد الثغرات. ويظل البقاء مصححاً، وتقليل الامتيازات غير الضرورية، ومتابعة التحديثات من تقارير أمنية موثوقة، أفضل الدفاعات الموثوقة بينما تعمل الصناعة نحو إصلاح.




