أصدرت مايكروسوفت إصلاحًا لثغرة أمنية من نوع يوم صفر في ويندوز كانت تُستغل بالفعل في البيئات الحقيقية لتثبيت برمجيات خبيثة مرتبطة بمجموعة لازاروس، مجموعة القرصنة المدعومة من كوريا الشمالية. الثغرة، وهي خلل من نوع استخدام بعد التحرير، سمحت للمهاجمين بالحصول على وصول أعمق إلى الأنظمة المخترقة قبل تثبيت روتكيت صُمم لإبقائهم هناك دون اكتشافهم. إذا لم تكن قد حدّثت ويندوز مؤخرًا، فهذا النوع من التصحيحات لا ينبغي تأجيله.

ماذا تفعل ثغرة يوم الصفر في ويندوز

تحدث ثغرة استخدام بعد التحرير عندما يستمر البرنامج في استخدام جزء من الذاكرة بعد أن تم تحريره بالفعل لأغراض أخرى. من الناحية العملية، يخلق ذلك فجوة تتيح للمهاجمين التلاعب بكيفية تعامل النظام مع تلك الذاكرة، وغالبًا ما يسمح لهم بتشغيل تعليماتهم البرمجية بامتيازات مرتفعة. على ويندوز، يمكن أن يشكل هذا النوع من الثغرات الفارق بين وصول محدود للمهاجم إلى الجهاز وسيطرة شبه كاملة عليه.

ولأن هذه الثغرة كانت ثغرة يوم صفر، أي أنها استُغلت بنشاط قبل أن تصدر مايكروسوفت إصلاحًا لها، فإن أي شخص كان يستخدم نسخة غير محدثة من ويندوز خلال فترة الاستغلال كان معرضًا للخطر. وتُعد ثغرات يوم الصفر خطيرة بشكل خاص على وجه التحديد لأنه لا يوجد تحذير مسبق. فالمدافعون لا يستطيعون تصحيح ما لا يعرفون أنه معطل، ولهذا يتسابق المهاجمون والباحثون الأمنيون على حد سواء للعثور على هذه الثغرات أولاً. ويظل ويندوز ومتصفح إيدج المرافق له هدفين متكررين في ذلك السباق. ففي Pwn2Own برلين 2026، عرض الباحثون عدة استغلالات ناجحة ضد كلا المنتجين، في تذكير بأن ثغرات جديدة في برمجيات مايكروسوفت الأساسية تظهر بشكل شبه مستمر.

كيف تستخدم لازاروس هذه الثغرة لنشر روتكيت

بعد أن استغل المهاجمون ثغرة استخدام بعد التحرير، استخدموا الوصول الذي منحته لهم لنشر روتكيت مرتبط بمجموعة لازاروس. الروتكيت هو فئة من البرمجيات الخبيثة صُممت خصيصًا لإخفاء نفسها والحفاظ على السيطرة على النظام على مستوى عميق، غالبًا على مستوى النواة، مما يجعل من الصعب جدًا على أدوات مكافحة الفيروسات التقليدية أو حتى مسؤولي تقنية المعلومات اكتشافه. تمتلك لازاروس سجلًا طويلًا في شن حملات ذات دوافع مالية وتجسسية، وتميل أدواتها إلى أن تكون متطورة وذات موارد جيدة ومصممة للوصول طويل الأمد بدلاً من عمليات السرقة السريعة والمحدودة.

التركيبة هنا مهمة: ثغرة يوم الصفر توفر موطئ القدم الأولي، والروتكيت هو ما يحول ذلك الموقع إلى شيء باقٍ. المهاجمون لا يريدون الدخول فحسب، بل يريدون البقاء بصمت لأطول فترة ممكنة.

لماذا يشكل استمرار الروتكيت تهديدًا أكبر من البرمجيات الخبيثة العادية

معظم إصابات البرمجيات الخبيثة تُلاحظ في النهاية، سواء من خلال سلوك نظام غير معتاد، أو قيام برامج الأمان بتنبيه ملفات مشبوهة، أو ارتفاع في حركة مرور الشبكة الصادرة. صُممت برمجيات الروتكيت لتجنب هذا النوع من الاكتشاف بالضبط. من خلال العمل في مستوى منخفض من نظام التشغيل، أحيانًا تحت المستوى الذي تفحصه أدوات الأمان التقليدية، يمكن للروتكيت أن يسمح للمهاجم بمراقبة النشاط أو تسريب البيانات أو التحرك أفقيًا عبر الشبكة لفترات طويلة دون إثارة أي إنذارات.

هذا الاستمرار هو ما يفصل الاختراق القائم على الروتكيت عن الإصابة العادية بالبرمجيات الخبيثة. قد يتم تنظيف البرمجيات الخبيثة العادية بفحص وإعادة تشغيل. أما الروتكيت المخفي جيدًا فيمكنه النجاة من خطوات المعالجة هذه بالكامل، ولهذا يعامل الباحثون الأمنيون عمليات نشر الروتكيت على أنها تصعيد خطير، وليست مجرد بند آخر في تقرير تهديدات.

ثبّت التصحيح الآن: خطوات لتأمين نظامك وتقليل التعرض للخطر

أصدرت مايكروسوفت بالفعل تصحيحًا لهذه الثغرة، لذا فإن أهم إجراء يمكن لأي مستخدم ويندوز اتخاذه واضح: حدّث فورًا. افتح Windows Update، وتحقق من أحدث التصحيحات الأمنية، وثبتها دون تأخير. وينبغي تفعيل التحديثات التلقائية من الآن فصاعدًا حتى لا تبقى التصحيحات المستقبلية دون تثبيت.

بخلاف هذا التصحيح المنفرد، يعد هذا الحادث تذكيرًا مفيدًا بمراجعة النظافة الأمنية الأوسع. حافظ على أدوات حماية نقاط النهاية نشطة ومحدثة، لأنه حتى لو كان من الصعب اكتشاف الروتكيت، فإن برامج الأمان الحديثة تُحدَّث باستمرار لالتقاط المؤشرات المعروفة. كما أن الحد من استخدام الحسابات ذات الصلاحيات الإدارية في المهام اليومية يقلل من الضرر الذي يمكن أن يحدثه الاستغلال الناجح، لأن العديد من هجمات تصعيد الامتيازات تعتمد على الوصول إلى صلاحيات مرتفعة في المقام الأول.

ماذا يعني هذا بالنسبة لك

بالنسبة لمعظم المستخدمين المنزليين والشركات الصغيرة، من غير المرجح أن تكون حملة لازاروس هذه هدفًا مباشرًا لهم، لكن الدرس الأساسي ينطبق على نطاق واسع. تُكتشف ثغرات يوم الصفر وتُستغل بشكل مستمر، والتصحيح الفوري هو أحد الدفاعات القليلة التي تعمل باستمرار في معظم سيناريوهات التهديد. الحماية متعددة الطبقات، بما في ذلك الحفاظ على تشفير حركة مرور الشبكة ومراقبتها، واستخدام شبكة VPN موثوقة على الشبكات غير المألوفة أو العامة، وفصل الأجهزة الحساسة عن التصفح العام، كل ذلك يقلل من احتمالات تحول ثغرة واحدة إلى اختراق كامل.

الصورة الأكبر هي أنه لا يوجد تصحيح واحد، مهما كان مهمًا، يعد إصلاحًا دائمًا. فما تزال ثغرات جديدة في ويندوز وإيدج تُكتشف في فعاليات مثل Pwn2Own برلين 2026، مما يؤكد أن نظام التشغيل الذي يعتمد عليه معظم الناس يوميًا يخضع لفحص مستمر من المدافعين والمهاجمين على حد سواء.

الإجراء الفوري بسيط: ثبّت تصحيحات ويندوز الآن إذا لم تكن قد فعلت ذلك بعد. وبخلاف ذلك، اعتبر هذا تذكيرًا بإبقاء التحديثات التلقائية مفعلة، وتقليل الصلاحيات الإدارية غير الضرورية، وإقران عادات التصحيح الجيدة بحماية شبكة متعددة الطبقات حتى لا يتحول تحديث فائت واحد إلى باب مفتوح.