أصدرت Citrix إصلاحاً طارئاً آخر لأجهزة NetScaler الخاصة بها، بعد أسبوع واحد فقط من تصحيح ثغرتين من ثغرات يوم الصفر التي كانت تُستغَل بنشاط. التصحيح الأحدث لثغرة يوم الصفر في Citrix NetScaler، الذي أوردته BankInfoSecurity تحت عنوان يصفه بأنه "تحت النيران"، يضع ثالث تحديث أمني عاجل خلال نحو سبعة أيام. وبالنسبة لأي شخص يعتمد على NetScaler كبوابة أمامية لأنظمة الشركة، فإن هذه الوتيرة تستحق الانتباه.
التقرير المصدر المتاح لنا موجز، لذا يلتزم هذا المقال بما هو مؤكد: التوقيت، والمنتج، والنمط. ولن نضرب بتخمينات حول تفاصيل تقنية لم تُنشر.
ما يخبرنا به تصحيح ثغرة يوم الصفر في Citrix NetScaler عن وتيرة الثغرات
الحقائق المؤكدة واضحة ومباشرة. صحّحت Citrix ثغرتين من ثغرات يوم الصفر في NetScaler كان المهاجمون يستغلونها بالفعل. وبعد أسبوع، أصدرت تصحيحاً طارئاً آخر. وثغرة يوم الصفر، بعبارات بسيطة، هي خلل يكتشفه المهاجمون ويستغلونه قبل وجود إصلاح، مما يترك المدافعين دون أي سبق.
ثلاثة إصلاحات طارئة خلال نحو أسبوع أمر غير معتاد، وهو يشير إلى أن المهاجمين والباحثين يولون هذه السلسلة من المنتجات اهتماماً كبيراً. وعندما تُكتشف ثغرة وتُصلح، يميل التدقيق إلى التكثيف، وقد تظهر نقاط ضعف مرتبطة بها بسرعة. وهذا نمط عام في العمل الأمني، وليس بياناً عن السبب المحدد هنا، وهو ما لا يفصّله المصدر.
بالنسبة للمسؤولين، النتيجة العملية بسيطة: نوافذ التصحيح التي كانت تمتد ذات يوم على مدى أسابيع أو أشهر لم تعد تناسب التهديد. فالثغرة المستغَلة بنشاط تعني أن المهاجمين يعملون بالفعل.
لماذا تكشف بوابة VPN المخترقة أكثر من الشركة
عادةً ما يُنشر NetScaler كبوابة VPN ووصول عن بُعد. وهذا الدور يضعه بين الإنترنت والموارد الداخلية، مما يجعله أحد أكثر الأجهزة حساسية على الشبكة. فأي شخص يسجّل الدخول عن بُعد يمر عادةً عبره.
ولهذا فإن ضعفاً في بوابة ما يهم خارج قسم تقنية المعلومات. واعتماداً على كيفية تهيئة الجهاز، يمكنه التعامل مع:
- عمليات تسجيل دخول الموظفين ورموز الجلسات
- حركة البيانات المتجهة إلى التطبيقات الداخلية
- مسارات الوصول للمتعاقدين والشركاء
- بوابات مواجهة للعملاء تقع خلف البنية التحتية نفسها
إذا سيطر مهاجم على بوابة، فقد يمتد الخطر إلى الأشخاص الذين يستخدمونها، وليس فقط إلى المؤسسة التي تملكها. فبيانات الاعتماد المُدخلة على الجهاز والجلسات النشطة من أنواع البيانات التي تستحق نظرة ثانية بعد أي اختراق للبوابة. ولا يمكننا الجزم من التقارير المتاحة بما إذا سُرقت أي بيانات محددة في هذه الهجمات، لذا فهذا سبب للمراجعة، وليس ادعاءً بالتعرض.
ما تشير إليه أعطال NetScaler السابقة بشأن موثوقية التصحيح
لا تكون التحديثات الأمنية مفيدة إلا إذا استطاعت المؤسسات تطبيقها بثقة. وقد وصف تقريرنا السابق عن أعطال ثغرة يوم الصفر في NetScaler على بوابات مصحّحة بالكامل مسؤولين يشغّلون NetScaler كبوابة VPN ووصول عن بُعد ويرصدون أجهزة تُعاد تشغيلها تلقائياً، وبأعداد كبيرة.
هذا السياق مهم هنا. فعندما تكون البوابة هدفاً عالي القيمة وجهازاً يخشى المسؤولون أن يتصرف بشكل غير متوقع، يتضاعف الضغط على فرق العمليات. فعليهم التصحيح بسرعة للبقاء في مقدمة المهاجمين مع حماية وقت تشغيل العاملين عن بُعد. وتجعل سلسلة التحديثات الطارئة السريعة هذه الموازنة أصعب، لأن كل تحديث يتطلب اختباراً ونافذة صيانة وخطة للتراجع.
سيكون من الخطأ رسم صلة قوية بين تقارير الاستقرار السابقة وهذا الإصلاح الأحدث دون أدلة. ومع ذلك، تُظهر الصورة المجمّعة لماذا يجب التعامل مع موثوقية البوابة وأمن البوابة معاً.
ما يعنيه هذا لك
إذا كنت تدير NetScaler، فالرسالة عاجلة: طبّق أحدث تصحيح من Citrix في أقرب وقت ممكن، ولا تفترض أن التحديثات السابقة غطّتك. وتعامل مع تسلسل الإصلاحات كحادث واحد مستمر بدلاً من ثلاثة حوادث منفصلة.
إذا كنت موظفاً أو عميلاً تستخدم مؤسسته NetScaler، فسيطرتك المباشرة أقل، لكنك لست عاجزاً. لا حاجة للذعر، لأنه لا توجد أدلة مؤكدة في المصدر على أن بياناتك سُرقت. ومع ذلك، يمكنك اتخاذ احتياطات معقولة، خاصة إذا أعلن صاحب العمل أو إحدى الخدمات التي تستخدمها عن حادث أمني في بوابة.
ما ينبغي للمسؤولين والمستخدمين العاديين فعله الآن
للمسؤولين:
- طبّق تصحيح Citrix الطارئ على كل جهاز NetScaler، بدءاً من البوابات المواجهة للإنترنت.
- راجع السجلات بحثاً عن نشاط غير معتاد من الفترة السابقة للتصحيح، لأن استغلال هذه الثغرات حدث بينما كانت لا تزال دون إصلاح.
- أنهِ الجلسات النشطة وفكّر في إبطال رموز الجلسات بعد التصحيح.
- غيّر بيانات الاعتماد التي مرّت عبر البوابة، مع إعطاء الأولوية للحسابات ذات الصلاحيات العالية وحسابات الخدمات.
- تأكد من فرض المصادقة متعددة العوامل، حتى لا تكفي كلمة مرور مسروقة وحدها.
- اختبر التحديثات في بيئة تجريبية حيثما أمكن، وامتلك خطة للتراجع، نظراً لمخاوف الاستقرار التي أُثيرت سابقاً.
للمستخدمين العاديين:
- غيّر كلمة مرورك إذا طلب منك صاحب العمل أو مزوّد الخدمة ذلك، ونفّذ ذلك بسرعة.
- استخدم كلمة مرور فريدة لأنظمة العمل، ولا تُعِد استخدام كلمة مرور مستخدمة في مكان آخر.
- فعّل المصادقة متعددة العوامل أينما كانت متاحة.
- احترس من رسائل التصيد التي تشير إلى حادث أمني، لأن المهاجمين غالباً ما يستغلون الارتباك الذي يتبع الحادث.
الخلاصة
التصحيح الأحدث لثغرة يوم الصفر في Citrix NetScaler تذكير بأن بوابات الوصول عن بُعد تقع في قلب العمل الحديث، وأن المهاجمين يدركون ذلك. ينبغي للمسؤولين التصحيح الآن، ثم المضي أبعد بمراجعة تعرّض الجلسات وبيانات الاعتماد بدلاً من التوقف عند التحديث. وللجانب التشغيلي من هذه القصة، بما في ذلك ما حدث على البوابات التي كانت مصحّحة بالفعل، اقرأ تقريرنا عن أعطال NetScaler التي تصيب أجهزة مصحّحة بالكامل. البقاء هادئين، والتصحيح بسرعة، وتشديد بيانات الاعتماد هو الاستجابة الأكثر فعالية المتاحة اليوم.

، وهي علامة أخرى على أن المهاجمين يعملون بنشاط ضد منصات Apple.
## لماذا لن يوقف VPN هذا النوع من الهجمات
يقوم VPN بتشفير حركة المرور بين جهازك وخادم VPN ويخفي عنوان IP الخاص بك عن المواقع التي تزورها. وهذا مفيد للخصوصية على شبكات Wi-Fi العامة وللحد مما يمكن لمزود الشبكة رؤيته. لكنه لا يغيّر ما يحدث بمجرد وصول ملف خبيث إلى جهازك.
في سيناريو zero-click، يتم إيصال الحمولة الخبيثة عبر تطبيق أو خدمة تعمل بالفعل على هاتفك. فنفق VPN يحمل البيانات فقط إلى الجهاز، ويقوم المكوّن المصاب بتحليلها كالمعتاد. وVPN ليس ماسحًا للمحتوى ولا يصلح العيوب في نظام التشغيل.
وهذا لا يجعل VPN بلا فائدة. فهو يعالج مجموعة مختلفة من المخاطر، مثل التنصت على الشبكة والتتبع القائم على IP. لكنه ليس دفاعًا ضد ثغرة في نظام التشغيل. والإصلاح الحقيقي الوحيد لثغرة كهذه هو تصحيح المورد، إضافة إلى تقليل تعرض الجهاز حيثما أمكن.
## ماذا يعني هذا بالنسبة لك
بالنسبة لمعظم الناس، احتمال استهدافهم شخصيًا من قبل مشغل برامج تجسس منخفض. فالتقارير حول هذه الثغرة تصف هجمات موجهة، لا حملات جماعية. لكن التصحيح مجاني، ونافذة التعرض هي الوقت بين إصدار الإصلاح وتثبيتك له. ويمكن للمهاجمين دراسة التصحيحات لفهم ما تم إصلاحه، لذا فإن تأجيل التحديث يمنحهم مساحة غير ضرورية.
وهذه النافذة المتقلصة موضوع أوسع. فتغطيتنا لـ [أمر CISA بالتصحيح خلال 3 أيام](/en/361-orgs-breached-in-5-days-cisa-s-3-day-patch-order) توضح مدى ضآلة الوقت المتاح للمؤسسات الآن للاستجابة للثغرات الحرجة. ويواجه الأفراد الضغط نفسه، لكن بموارد أقل.
إذا كنت صحفيًا أو ناشطًا أو محاميًا أو مديرًا تنفيذيًا أو أي شخص آخر يمكن أن يجذب بشكل معقول خصمًا ممولًا جيدًا، فتعامل مع هذا بجدية أكبر مما ينبغي للمستخدم العادي.
## ما الذي يجب على مستخدمي iPhone وiPad فعله الآن
- **حدّث فورًا.** افتح الإعدادات، ثم عام، ثم تحديث البرنامج، وثبّت أحدث إصدار من iOS أو iPadOS. وشغّل التحديثات التلقائية حتى تصل الإصلاحات المستقبلية دون تأخير.
- **فعّل وضع الحماية (Lockdown Mode) إذا كنت معرضًا لخطر مرتفع.** صممت Apple هذا الوضع الاختياري للأشخاص الذين قد يواجهون تهديدات رقمية موجهة. وهو يقيّد بعض الميزات ومساحة الهجوم، ويأتي مع مقايضات في الوظائف.
- **أعد تشغيل جهازك بشكل دوري.** إنه ليس علاجًا، لكنه قد يعطّل بعض الاختراقات غير المستمرة.
- **حدّث كل جهاز Apple تملكه.** يُستخدم CoreGraphics على iOS وmacOS معًا، لذا تحقق من جهاز Mac وiPad أيضًا.
- **استمر في استخدام VPN لما يجيده،** لكن لا تعتمد عليه للحماية من عيوب نظام التشغيل.
## الخلاصة
ثغرة iOS zero-click في CoreGraphics مثال واضح على تهديد لا يستطيع أي VPN أو مانع إعلانات أو عادة تصفح حذرة إيقافه. التصحيح هو الدفاع الفعّال. ثبّت أحدث تحديث لـ iOS أو iPadOS الآن، وشغّل وضع الحماية إذا كان ملفك الشخصي يعرضك لخطر أعلى، واقرأ تغطيتنا ذات الصلة حول استغلال الثغرات النشطة في اليوم الصفري ونوافذ التصحيح المتقلصة لتفهم لماذا تهم السرعة.](/api/img?p=articles%2F7811%2Fimage-0.jpg&w=640)


