وفقًا لتقرير من The Register، تستهدف هجمات البرمجيات الخبيثة المخصصة المرتبطة بثغرات Citrix يوم الصفر وكالات حكومية وبنوكًا وشركات خدمات مهنية. لا يزال هناك سؤالان كبيران بلا إجابة: من الذي يستغل هذه الثغرات، ولماذا استغرقت Citrix كل هذا الوقت للإفصاح عنها. بالنسبة لأي شخص يعتمد على الوصول عن بُعد لإنجاز عمله، فإن هذه القصة تذكير مفيد بمدى الثقة التي تتوقف على جهاز بوابة واحد.

ما نعرفه عن هجمات البرمجيات الخبيثة المخصصة المرتبطة بثغرات Citrix يوم الصفر

تتركز الهجمات على منتجات Citrix NetScaler ADC وNetScaler Gateway. استنادًا إلى التقارير العامة التي جُمعت حول القصة، حددت Mandiant Consulting وGoogle Threat Intelligence Group استغلالًا نشطًا في البرية في أواخر سبتمبر 2026. ثم عززت CISA إفصاح Citrix عن ثماني ثغرات جديدة تؤثر على خطي المنتجات.

يربط الباحثون في Aviatrix بين اثنتين من العيوب، وهما CVE-2026-88771 وCVE-2026-88772، بنشر برمجيات خبيثة يسمونها WHIPSHOT وSLAPSHOT. وأفادت GreyNoise أنه في 24 سبتمبر 2026 استخدم فاعل خبيث عنوان IP واحدًا لمحاولة استغلال يوم الصفر ضد NetScaler Gateway. وتصف Dark Reading هذه العيوب بأنها حرجة وتقول إنها تؤثر على الإعدادات الافتراضية، مما يعني أن المؤسسات قد تكون مكشوفة دون أن تُجري أي تغييرات إعدادات محفوفة بالمخاطر.

يشير عنوان The Register إلى استخدام برمجيات خبيثة مخصصة، وهو أمر يستحق التوقف عنده. فالأدوات المصممة لهذا الغرض تحديدًا تشير إلى مهاجم خطط للاستمرارية والوصول الهادئ، وليس لعملية سطو سريعة. ويتلاءم استهداف الحكومة والبنوك والخدمات المهنية مع هذه الصورة، لأن هذه القطاعات تحتفظ ببيانات حساسة وغالبًا ما تتصل بالعديد من المؤسسات الأخرى.

وما لا نعرفه لا يقل أهمية. لم يُثبت أي إسناد علني في المواد التي راجعناها، لذا ينبغي التعامل بحذر مع أي شخص يسمي مجموعة محددة.

تأخر الإفصاح ولماذا يهم

السؤال المفتوح الثاني هو التوقيت. يسأل The Register لماذا استغرقت Citrix كل هذا الوقت للإفصاح. ليست لدينا إجابة مؤكدة، ولن تخمّن هذه المقالة واحدة. لكن سبب أهمية السؤال واضح.

ثغرة يوم الصفر خطيرة لأن المدافعين لا يملكون ترقيعًا. وكل يوم بين أول استغلال والإفصاح العام هو يوم يستطيع فيه المهاجمون العمل بينما لا يكون لدى العملاء أي سبب للبحث عن علامات اختراق. وبمجرد أن يفصح المورّد ويصبح الإصلاح متاحًا، يواجه المدافعون مشكلة مختلفة: عليهم الترقيع بسرعة وكذلك تحديد ما إذا كان قد تم اختراقهم قبل وصول الترقيع. فالترقيع يغلق الباب لكنه لا يطرد أي شخص موجود بالفعل في الداخل.

لهذا فإن نشر الباحثين لمؤشرات الاختراق لا يقل أهمية عن الترقيع نفسه. إذا زُرعت برمجيات خبيثة مخصصة قبل الإفصاح، فقد لا يكون تحديث الجهاز وحده كافيًا.

لماذا تظل بوابات الوصول عن بُعد مستهدفة

تقع البوابات والأجهزة الشبيهة بـ VPN عند حدود الشبكة، ويمكن الوصول إليها من الإنترنت بحكم التصميم، وغالبًا ما تملك وصولًا واسعًا إلى الأنظمة الداخلية. وهذا يجعلها جاذبة: فاستغلال ناجح واحد يمكن أن يوفر موطئ قدم يتجاوز العديد من الضوابط الداخلية. كما أنها تميل إلى تشغيل برمجيات متخصصة يصعب مراقبتها أكثر من حاسوب محمول أو خادم عادي.

لقد رأينا هذا النمط من قبل. كانت ثغرات SonicWall SMA يوم الصفر حالة أخرى من أجهزة الوصول عن بُعد التي جرى استغلالها قبل أن يعرف المدافعون أنها بحاجة إلى فحص. والخيط المشترك هو أن المهاجمين يذهبون إلى حيث يتركز الوصول.

جانب الأدوات مهم أيضًا. فالمهاجمون أصبحوا قادرين بشكل متزايد على شراء قدرات التهرب، كما يظهر من سوق تهرب EDR المبيع كاشتراك. والبرمجيات الخبيثة المخصصة على جهاز طرفي، حيث غالبًا لا تستطيع أدوات أمن نقاط النهاية العمل إطلاقًا، تضاعف هذه الميزة.

ما الذي يعنيه هذا لك

إذا كنت متخصصًا في الأمن أو تقنية المعلومات في مؤسسة تشغّل NetScaler، فتعامل مع هذا الأمر باعتباره عاجلًا. تأكد مما إذا كانت أجهزتك متأثرة، وطبّق إصلاحات المورّد، وراجع مؤشرات الاختراق التي نشرها الباحثون. وافترض أن الترقيع وحده لا يثبت أنك سليم.

إذا كنت عاملًا عن بُعد، فلا يمكنك ترقيع بوابة صاحب العمل، لكن لا يزال بإمكانك التصرف. أبلغ فريق تقنية المعلومات بسرعة عن مطالبات تسجيل الدخول غير المتوقعة أو إعادة تعيين كلمات المرور القسرية أو سلوك الوصول غير المعتاد. واستخدم المصادقة متعددة العوامل حيثما توفرت، وحافظ على تحديث أجهزتك الخاصة حتى لا تكون مسارًا ثانيًا سهلًا للدخول.

إذا كنت تستخدم VPN شخصيًا، فاعلم أن هذه القصة تتعلق بمنتجات بوابات المؤسسات، وليس بخدمات VPN الاستهلاكية. ومع ذلك، يظل الدرس الأوسع قائمًا: أي نقطة وصول مواجهة للإنترنت لا تكون أكثر أمانًا من آخر تحديث لها.

ما يمكن للمؤسسات والعاملين عن بُعد فعله الآن

  • احصر أجهزة الحافة لديك. لا يمكنك ترقيع ما لا تعرف أنك تملكه. أدرج كل بوابة وجهاز مواجه للإنترنت.
  • رقّع بسرعة، ثم حقّق. طبّق الإصلاحات لثغرات NetScaler المُفصح عنها، ثم ابحث عن علامات اختراق سابق باستخدام المؤشرات المنشورة.
  • حدّ من التعرض. قيّد واجهات الإدارة من الإنترنت العام واعزل ما يمكن للبوابة الوصول إليه داخليًا.
  • راقب الحافة. أرسل سجلات الأجهزة إلى نظام مركزي وراقب الجلسات غير المعتادة أو تغييرات الإعدادات.
  • استعد للحالة التالية. ضع خطة للترقيع الطارئ خارج نوافذ الصيانة المعتادة.

الخلاصة

تُظهر هجمات البرمجيات الخبيثة المخصصة المرتبطة بثغرات Citrix يوم الصفر أن بوابات الوصول عن بُعد تظل هدفًا رئيسيًا، وأن الفترة قبل الإفصاح هي عندما يكون المدافعون في أعمى حال. من يقف وراء الحملة ولماذا استغرق الإفصاح كل هذا الوقت لا يزالان سؤالين مفتوحين، لكن الخطوات الدفاعية لا تعتمد على الإجابات. ألقِ نظرة جديدة على كيفية تأمين مؤسستك للوصول عن بُعد وترقيع أجهزة الحافة، واقرأ تغطيتنا لـثغرات SonicWall SMA يوم الصفر كحالة موازية لأجهزة وصول عن بُعد جرى استغلالها قبل الإفصاح.