ما الذي حدث: لازاروس وCVE-2026-68820

ثغرة يوم صفر جديدة في ويندوز 11 يتم استغلالها بنشاط في البرية، والمجموعة التي تقف خلفها اسم مألوف في أوساط القرصنة المرتبطة بالدول: لازاروس. الثغرة المسجلة باسم CVE-2026-68820 تكمن داخل AFD.sys، وهو مشغّل الوظائف المساعدة لـ WinSock الذي يعتمد عليه ويندوز لمعالجة اتصالات مآخذ الشبكة على مستوى النواة. ووفقًا للتقارير، فإن الاستغلال دقيق الاستهداف، إذ يتحقق تحديدًا من إصدارات ويندوز 11 24H2 و25H2 قبل أن يبدأ العمل، مما يشير إلى أن المهاجمين أدّوا واجبهم في تحديد الأنظمة التي تستحق الاستهداف.

هدف الاستغلال هو تصعيد الامتيازات. فبمجرد تشغيله، يسمح للمهاجم الذي يملك بالفعل موطئ قدم على الجهاز برفع مستوى وصوله إلى مستوى SYSTEM، أعلى درجات الامتياز في ويندوز. وهذه قفزة كبيرة: فالوصول إلى SYSTEM يعني أن المهاجم يستطيع تجاوز معظم القيود التي تفصل حساب المستخدم العادي عن السيطرة الكاملة على نظام التشغيل.

لماذا يواصل AFD.sys الظهور

إذا كان اسم AFD.sys يبدو مألوفًا، فينبغي أن يكون كذلك. فقد كان هذا المشغّل نفسه هدفًا متكررًا للازاروس وجهات تهديد مماثلة، واضطرت مايكروسوفت سابقًا إلى إصدار تصحيح لثغرة يوم صفر في ويندوز مرتبطة بروتكيت من لازاروس استغلت ثغرة ذات صلة. النمط هنا واضح الدلالة: المشغّلات على مستوى النواة مثل AFD.sys تقبع عميقًا في نظام التشغيل، وتتعامل مع كم هائل من حركة الشبكة منخفضة المستوى، وهي معقدة بما يكفي لتظل الأخطاء كامنة لسنوات قبل أن يلاحظ أحد استغلالها.

هذه أيضًا ليست المرة الأولى التي يواجه فيها ويندوز 11 ثغرة يوم صفر جديدة بعد دورة التصحيحات مباشرة. ففي وقت سابق من هذا العام، ظهرت ثغرة يوم صفر جديدة في ويندوز 11 بعد أيام فقط من «ثلاثاء التصحيحات» لشهر يوليو، كما عرض الباحثون بشكل منفصل استغلالات ناجحة لويندوز 11 وEdge في Pwn2Own برلين 2026. لا يعني أي من هذا أن ويندوز 11 هش بشكل فريد. بل يعكس واقع أن نظام تشغيل حديثًا يستخدمه مئات الملايين من الأشخاص يظل هدفًا دائمًا، وأن المجموعات المتطورة تبحث دائمًا عن المنفذ التالي.

الآثار الخصوصية للوصول بمستوى SYSTEM

الجانب الخصوصي هنا لا يقل أهمية عن الجانب التقني. فامتيازات SYSTEM لا تتعلق فقط بتشغيل الأوامر بقيود أقل، بل تمنح المهاجم القدرة على قراءة وتعديل كل شيء تقريبًا على الجهاز: بيانات جلسات المتصفح، وبيانات الاعتماد المحفوظة، والملفات المخزنة مؤقتًا محليًا، وإعدادات برامج الأمان. وعلى جهاز مخترق، يمكن أيضًا استخدام هذا المستوى من الوصول لتعطيل أدوات الأمان أو العبث بها، أو اعتراض حركة الشبكة، أو مراقبة ما يفعله المستخدم بهدوء، بما في ذلك اتصالات VPN، واستعلامات DNS، وغيرها من حركة المرور التي يفترض الناس غالبًا أنها محمية لمجرد وجود التشفير.

التشفير يحمي البيانات أثناء انتقالها وأثناء تخزينها، لكنه لا يحمي من مهاجم استولى بالفعل على نظام التشغيل الذي يعمل تحت هذا التشفير. هذا هو الخطر الحقيقي لثغرة تصعيد امتيازات كهذه: فهي لا تحتاج إلى كسر شبكة VPN الخاصة بك أو أمان متصفحك، بل تحتاج فقط إلى التسلل تحتهما.

يمتلك لازاروس سجلًا حافلًا في الجمع بين الاستغلالات التقنية مثل هذه والهندسة الاجتماعية، بما في ذلك عروض العمل المزيفة وتواصل منتحلي صفة مستقطبين للحصول على وصول مبدئي إلى جهاز الهدف، كما ظهر في حملة «عملية وظيفة الأحلام» المستمرة ضد شركات الدفاع والفضاء. وعادةً ما يكون استغلال الثغرات على مستوى النواة هو المرحلة الثانية من الهجوم، لا الأولى، وهو تذكير مفيد بأن الاختراق المبدئي يبدأ غالبًا بشيء أبسط بكثير، مثل رسالة بريد إلكتروني مقنعة أو مرفق خبيث.

ماذا يعني هذا بالنسبة لك

بالنسبة لمعظم مستخدمي ويندوز 11 اليوميين، فإن الخطر المباشر من ثغرة اليوم صفر هذه محدود. إذ يميل لازاروس والمجموعات المشابهة إلى تركيز أدواتهم الأكثر تقدمًا على أهداف عالية القيمة: الوكالات الحكومية، ومقاولو الدفاع، والمؤسسات المالية، والمنظمات البحثية. ومع ذلك، فإن ثغرات اليوم صفر مثل CVE-2026-68820 كثيرًا ما تُدمج في أدوات أوسع بمرور الوقت، لذا يجدر أخذها على محمل الجد حتى لو لم تكن هدفًا واضحًا اليوم.

وحتى تصدر مايكروسوفت إصلاحًا رسميًا، لا يوجد تصحيح مباشر يمكن تطبيقه. وأفضل وسيلة دفاع فعالة الآن هي تقليل فرص حصول المهاجم على موطئ القدم المبدئي الذي يحتاجه لاستغلال الثغرة في المقام الأول.

خطوات عملية يمكن اتخاذها

  • أبقِ Windows Update قيد التشغيل وتحقق من التحديثات بانتظام حتى تتلقى التصحيح فور إصداره من مايكروسوفت.
  • كن حذرًا مع عروض العمل غير المرغوب فيها ورسائل المستقطبين والمرفقات غير المتوقعة، فهي ما تزال نقاط دخول شائعة لمجموعات مثل لازاروس.
  • استخدم برنامج حماية موثوقًا لنقاط النهاية يمكنه رصد محاولات تصعيد الامتيازات غير المعتادة، وليس فقط توقيعات البرمجيات الخبيثة المعروفة.
  • قلل استخدام حسابات المسؤولين في المهام اليومية، لأن حساب المستخدم العادي يضيق ما يمكن للمهاجم فعله حتى بعد الحصول على موطئ قدم.
  • إذا كنت تعمل في قطاع معروف بأنه مستهدف من مجموعات مرتبطة بالدول، مثل الدفاع أو الفضاء، فتعامل مع هذا كتذكير لمراجعة عمليات مراقبة نقاط النهاية وإدارة التصحيحات بدلاً من انتظار إشعار رسمي.

ثغرات اليوم صفر التي تؤثر على مكونات أساسية في ويندوز تثير القلق، لكنها أيضًا جزء طبيعي من الكرّ والفرّ المستمر بين المهاجمين والمدافعين. ويظل الحرص على تحديث النظام باستمرار، والتشكيك في التواصل غير المتوقع، وتعدد طبقات أدوات الأمان، أكثر الطرق العملية للبقاء في صدارة التهديدات مثل هذه.