أصدرت مايكروسوفت إصلاحًا لثغرة أمنية من نوع يوم صفر في ويندوز كانت تُستغل بالفعل في البيئات الحقيقية لتثبيت برمجيات خبيثة مرتبطة بمجموعة لازاروس، مجموعة القرصنة المدعومة من كوريا الشمالية. الثغرة، وهي خلل من نوع استخدام بعد التحرير، سمحت للمهاجمين بالحصول على وصول أعمق إلى الأنظمة المخترقة قبل تثبيت روتكيت صُمم لإبقائهم هناك دون اكتشافهم. إذا لم تكن قد حدّثت ويندوز مؤخرًا، فهذا النوع من التصحيحات لا ينبغي تأجيله.
ماذا تفعل ثغرة يوم الصفر في ويندوز
تحدث ثغرة استخدام بعد التحرير عندما يستمر البرنامج في استخدام جزء من الذاكرة بعد أن تم تحريره بالفعل لأغراض أخرى. من الناحية العملية، يخلق ذلك فجوة تتيح للمهاجمين التلاعب بكيفية تعامل النظام مع تلك الذاكرة، وغالبًا ما يسمح لهم بتشغيل تعليماتهم البرمجية بامتيازات مرتفعة. على ويندوز، يمكن أن يشكل هذا النوع من الثغرات الفارق بين وصول محدود للمهاجم إلى الجهاز وسيطرة شبه كاملة عليه.
ولأن هذه الثغرة كانت ثغرة يوم صفر، أي أنها استُغلت بنشاط قبل أن تصدر مايكروسوفت إصلاحًا لها، فإن أي شخص كان يستخدم نسخة غير محدثة من ويندوز خلال فترة الاستغلال كان معرضًا للخطر. وتُعد ثغرات يوم الصفر خطيرة بشكل خاص على وجه التحديد لأنه لا يوجد تحذير مسبق. فالمدافعون لا يستطيعون تصحيح ما لا يعرفون أنه معطل، ولهذا يتسابق المهاجمون والباحثون الأمنيون على حد سواء للعثور على هذه الثغرات أولاً. ويظل ويندوز ومتصفح إيدج المرافق له هدفين متكررين في ذلك السباق. ففي Pwn2Own برلين 2026، عرض الباحثون عدة استغلالات ناجحة ضد كلا المنتجين، في تذكير بأن ثغرات جديدة في برمجيات مايكروسوفت الأساسية تظهر بشكل شبه مستمر.
كيف تستخدم لازاروس هذه الثغرة لنشر روتكيت
بعد أن استغل المهاجمون ثغرة استخدام بعد التحرير، استخدموا الوصول الذي منحته لهم لنشر روتكيت مرتبط بمجموعة لازاروس. الروتكيت هو فئة من البرمجيات الخبيثة صُممت خصيصًا لإخفاء نفسها والحفاظ على السيطرة على النظام على مستوى عميق، غالبًا على مستوى النواة، مما يجعل من الصعب جدًا على أدوات مكافحة الفيروسات التقليدية أو حتى مسؤولي تقنية المعلومات اكتشافه. تمتلك لازاروس سجلًا طويلًا في شن حملات ذات دوافع مالية وتجسسية، وتميل أدواتها إلى أن تكون متطورة وذات موارد جيدة ومصممة للوصول طويل الأمد بدلاً من عمليات السرقة السريعة والمحدودة.
التركيبة هنا مهمة: ثغرة يوم الصفر توفر موطئ القدم الأولي، والروتكيت هو ما يحول ذلك الموقع إلى شيء باقٍ. المهاجمون لا يريدون الدخول فحسب، بل يريدون البقاء بصمت لأطول فترة ممكنة.
لماذا يشكل استمرار الروتكيت تهديدًا أكبر من البرمجيات الخبيثة العادية
معظم إصابات البرمجيات الخبيثة تُلاحظ في النهاية، سواء من خلال سلوك نظام غير معتاد، أو قيام برامج الأمان بتنبيه ملفات مشبوهة، أو ارتفاع في حركة مرور الشبكة الصادرة. صُممت برمجيات الروتكيت لتجنب هذا النوع من الاكتشاف بالضبط. من خلال العمل في مستوى منخفض من نظام التشغيل، أحيانًا تحت المستوى الذي تفحصه أدوات الأمان التقليدية، يمكن للروتكيت أن يسمح للمهاجم بمراقبة النشاط أو تسريب البيانات أو التحرك أفقيًا عبر الشبكة لفترات طويلة دون إثارة أي إنذارات.
هذا الاستمرار هو ما يفصل الاختراق القائم على الروتكيت عن الإصابة العادية بالبرمجيات الخبيثة. قد يتم تنظيف البرمجيات الخبيثة العادية بفحص وإعادة تشغيل. أما الروتكيت المخفي جيدًا فيمكنه النجاة من خطوات المعالجة هذه بالكامل، ولهذا يعامل الباحثون الأمنيون عمليات نشر الروتكيت على أنها تصعيد خطير، وليست مجرد بند آخر في تقرير تهديدات.
ثبّت التصحيح الآن: خطوات لتأمين نظامك وتقليل التعرض للخطر
أصدرت مايكروسوفت بالفعل تصحيحًا لهذه الثغرة، لذا فإن أهم إجراء يمكن لأي مستخدم ويندوز اتخاذه واضح: حدّث فورًا. افتح Windows Update، وتحقق من أحدث التصحيحات الأمنية، وثبتها دون تأخير. وينبغي تفعيل التحديثات التلقائية من الآن فصاعدًا حتى لا تبقى التصحيحات المستقبلية دون تثبيت.
بخلاف هذا التصحيح المنفرد، يعد هذا الحادث تذكيرًا مفيدًا بمراجعة النظافة الأمنية الأوسع. حافظ على أدوات حماية نقاط النهاية نشطة ومحدثة، لأنه حتى لو كان من الصعب اكتشاف الروتكيت، فإن برامج الأمان الحديثة تُحدَّث باستمرار لالتقاط المؤشرات المعروفة. كما أن الحد من استخدام الحسابات ذات الصلاحيات الإدارية في المهام اليومية يقلل من الضرر الذي يمكن أن يحدثه الاستغلال الناجح، لأن العديد من هجمات تصعيد الامتيازات تعتمد على الوصول إلى صلاحيات مرتفعة في المقام الأول.
ماذا يعني هذا بالنسبة لك
بالنسبة لمعظم المستخدمين المنزليين والشركات الصغيرة، من غير المرجح أن تكون حملة لازاروس هذه هدفًا مباشرًا لهم، لكن الدرس الأساسي ينطبق على نطاق واسع. تُكتشف ثغرات يوم الصفر وتُستغل بشكل مستمر، والتصحيح الفوري هو أحد الدفاعات القليلة التي تعمل باستمرار في معظم سيناريوهات التهديد. الحماية متعددة الطبقات، بما في ذلك الحفاظ على تشفير حركة مرور الشبكة ومراقبتها، واستخدام شبكة VPN موثوقة على الشبكات غير المألوفة أو العامة، وفصل الأجهزة الحساسة عن التصفح العام، كل ذلك يقلل من احتمالات تحول ثغرة واحدة إلى اختراق كامل.
الصورة الأكبر هي أنه لا يوجد تصحيح واحد، مهما كان مهمًا، يعد إصلاحًا دائمًا. فما تزال ثغرات جديدة في ويندوز وإيدج تُكتشف في فعاليات مثل Pwn2Own برلين 2026، مما يؤكد أن نظام التشغيل الذي يعتمد عليه معظم الناس يوميًا يخضع لفحص مستمر من المدافعين والمهاجمين على حد سواء.
الإجراء الفوري بسيط: ثبّت تصحيحات ويندوز الآن إذا لم تكن قد فعلت ذلك بعد. وبخلاف ذلك، اعتبر هذا تذكيرًا بإبقاء التحديثات التلقائية مفعلة، وتقليل الصلاحيات الإدارية غير الضرورية، وإقران عادات التصحيح الجيدة بحماية شبكة متعددة الطبقات حتى لا يتحول تحديث فائت واحد إلى باب مفتوح.

 تُظهر كيف يمكن للبرمجيات الخبيثة أن تنجح من خلال الظهور كشيء يستخدمه الناس بالفعل ويعتقدون أنه آمن.
## أين يساعد VPN وأين لا يساعد
يظهر VPN في كل محادثة تقريبًا حول الخصوصية، لذا يجدر توضيح ما يفعله هنا بدقة.
يقوم VPN بتشفير حركة المرور بين جهازك وخادم VPN ويخفي عنوان IP الخاص بك عن المواقع التي تزورها. هذا مفيد على شبكات Wi-Fi العامة وللحد من بعض أنواع التتبع. لكنه لا يفحص الملفات التي تقوم بتنزيلها، ولا يعرف ما إذا كان المثبّت أصليًا أم لا.
إذا قمت بتنزيل مثبّت 7-Zip خبيث عبر VPN، فلا يزال لديك مثبّت خبيث. بمجرد تشغيله على جهاز Windows الخاص بك، لا يزال بإمكان المحمّل المخفي الاتصال بخوادمه البعيدة، لأن ذلك الاتصال ينتقل ببساطة عبر نفق VPN مثل أي حركة مرور أخرى. بعض حزم الأمان تتضمن ميزات حماية مثل حظر المواقع الخبيثة، لكن هذه وظيفة منفصلة عن خدمة الخصوصية الأساسية التي يوفرها VPN، ولا ينبغي افتراضها.
فكّر في VPN كطبقة واحدة محدودة. فهو يحمي البيانات أثناء النقل وبعضًا من خصوصيتك، لكنه ليس بديلاً عن التنزيل الحذر أو حماية نقاط النهاية أو تحديثات النظام.
## طرق أكثر أمانًا لتنزيل برامج Windows والتحقق منها
بعض الروتين يجعل هذا النوع من الهجمات أكثر صعوبة بكثير لتنفيذها ضدك.
1. **اذهب مباشرة إلى موقع المشروع الرسمي.** اكتب العنوان بنفسك أو استخدم إشارة مرجعية أنشأتها من مصدر موثوق، بدلاً من الاعتماد على نتيجة بحث أو إعلان.
2. **تحقق قبل التشغيل.** حيث ينشر المشروع مجاميع تحققية أو توقيعات، قارنها بالملف الذي قمت بتنزيله.
3. **فكّر في مدير الحزم.** أدوات مثل winget يمكنها تثبيت البرامج من مستودعات منسّقة، مما يقلل التعرض للمواقع المشابهة.
4. **أبقِ حماية نقاط النهاية نشطة ومحدّثة.** يمكن للفحص في الوقت الفعلي اكتشاف المثبتات الخبيثة المعروفة قبل تنفيذها.
5. **استخدم حسابًا قياسيًا للعمل اليومي.** المثبتات التي تحتاج إلى موافقة المسؤول تمنحك لحظة للتساؤل عما إذا كان الطلب منطقيًا.
6. **افحص الملفات غير المألوفة أولاً.** إذا لم تكن متأكدًا، افحص المثبّت باستخدام ماسح متعدد المحركات موثوق قبل فتحه.
## ماذا يعني هذا بالنسبة لك
إذا كنت تستخدم 7-Zip، فلا داعي للذعر، لكن يجب عليك التأكد من كيفية حصولك على نسختك. إذا قمت بتنزيلها من أي مكان آخر غير موقع المشروع الرسمي، ففكّر في إزالتها، وتشغيل فحص أمني كامل، وإعادة التثبيت من المصدر الشرعي. إذا لاحظت نشاطًا شبكيًا غير عادي، أو عمليات غير مألوفة، أو تنبيهات أمنية بعد التثبيت، فتعامل مع الجهاز على أنه مُخترق محتمل وفكّر في تغيير كلمات المرور المهمة من جهاز نظيف.
بالنسبة للمؤسسات، هذه لحظة جيدة لتذكير الموظفين بطلب البرامج عبر القنوات المعتمدة بدلاً من تنزيل الأدوات بأنفسهم.
## النقاط الرئيسية
- حملة مثبتات 7-Zip المُحصّنة الخبيثة المُبلّغ عنها تخفي OpenSUpdater في مثبتات مزيفة مع محمّلات تتصل بخوادم بعيدة أثناء الإعداد.
- قم بتنزيل البرامج فقط من مواقع المشاريع الرسمية، وتحقق من المثبتات عندما تتوفر مجاميع تحققية أو توقيعات.
- يحمي VPN حركة المرور وعنوان IP الخاص بك، لكنه لن يمنع مثبّتًا خبيثًا من التشغيل.
- أبقِ أدوات الأمان محدّثة، وحقّق في أي تحذير بدلاً من تجاهله.
لفهم المزيد حول كيفية إساءة استخدام البرمجيات الخبيثة للثقة، اقرأ تغطية vpn.social لحملات البرمجيات الخبيثة المرتبطة بالدول، بدءًا من [التحذير المشترك بشأن برمجية التجسس الإيرانية على تيليجرام](/en/us-uk-dutch-agencies-warn-of-iran-s-telegram-spyware). الدرس ينطبق: تحقق من المصدر أولاً، وتعامل مع كل طبقة حماية، بما في ذلك VPN، كجزء من الحل فقط.](/api/img?p=articles%2F7733%2Fimage-0.jpg&w=640)


