استغلت مجموعة يُشتبه في أنها مدعومة من دولة ثغرة NetScaler صفرية اليوم CVE-2026-88772 لأسابيع، بدءًا من أوائل سبتمبر، وفقًا لتقرير من Help Net Security. الثغرة هي واحدة من ثغرتين صفريتي اليوم تم الكشف عنهما مؤخرًا لـ NetScaler، والجدول الزمني هو أهم تفصيل: كان لدى المهاجمين وصول إلى منتج بوابة منتشر على نطاق واسع قبل أن يعرف المدافعون بوجود الثغرة بوقت طويل.

بالنسبة لمعظم الناس، NetScaler ليس منتجًا يختارونه أو يثبّتونه. إنه يقع داخل البنية التحتية للمؤسسات التي يتعاملون معها. ولهذا فإن هذه القصة مهمة خارج نطاق فرق تقنية المعلومات.

ما نعرفه عن استغلال ثغرة NetScaler صفرية اليوم

يصف التقرير المصدر فاعل تهديد متقدم يستغل CVE-2026-88772 لأسابيع قبل أن تصبح الثغرة علنية. ويوصف attribution بأنه مشتبه به، وليس مؤكدًا، لذا يجدر التعامل مع تصنيف "مدعوم من دولة" بقدر من الحذر.

تضيف تغطيات أمنية أخرى للثغرات نفسها سياقًا. تصف تلك التقارير CVE-2026-88771 وCVE-2026-88772 بأنهما ثغرتا تنفيذ تعليمات عن بُعد حرجتان في Citrix NetScaler ADC وGateway، وكلتاهما مُستغَلّة فعليًا. وتقول إن CISA أضافت كلتيهما إلى كتالوج الثغرات المعروفة المُستغَلّة. وتقول أيضًا إن المهاجمين استخدموا CVE-2026-88772 لنشر web shells مخصصة وأدوات نفق، وإن الثغرة تتطلب DTLS، الذي يُقال إنه ممكّن افتراضيًا على خوادم VPN الافتراضية. ويُقال إن Citrix أصدرت تصحيحات.

لم نتحقق بشكل مستقل من تلك التفاصيل التقنية، والمقال الأصلي لا يسمي أي ضحايا. إذا كنت تشغّل NetScaler، فاعتمد على إرشاد المورّد وتوجيهات CISA بدلًا من الملخصات الثانوية.

كيف تكشف بوابة مخترقة بيانات المستخدمين

البوابة مثل NetScaler هي نقطة اختناق. إنها تقع على حافة الشبكة وتتعامل مع حركة المرور بين المستخدمين الخارجيين والتطبيقات الداخلية. أي شيء يمر عبرها، أو يمكن الوصول إليه منها، يصبح هدفًا إذا سيطر عليه مهاجم.

تنفيذ التعليمات عن بُعد يعني أن المهاجم يمكنه تشغيل أوامره الخاصة على الجهاز. الاستخدام المُبلَّغ عنه لـ web shells وأدوات النفق يتوافق مع نمط مألوف: بمجرد الدخول، يحاول المهاجمون الحفاظ على وصول مستمر والتقدم أعمق في الشبكة. من بوابة مخترقة، قد يتمكن المهاجم من:

  • مراقبة أو اعتراض حركة المرور التي يعالجها الجهاز
  • حصاد بيانات الاعتماد أو بيانات الجلسة من المستخدمين الذين يصادقون عبرها
  • استخدام الجهاز كنقطة ارتكاز للوصول إلى الأنظمة الداخلية

ما إذا كان أي من هذا قد حدث في حالة معينة يعتمد على الاختراق المحدد، والمقال المصدر لا يذكر ما فعله المهاجمون بوصولهم. لكن الخطر البنيوي واضح. عندما تُخترق البوابة، يمكن أن تُكشف بيانات الأشخاص الذين يستخدمون خدمات المؤسسة حتى لو فعل هؤلاء المستخدمون كل شيء بشكل صحيح على أجهزتهم.

ليست هذه المرة الأولى التي تركز فيها حملة يُشتبه في أنها مدعومة من دولة على أجهزة الحافة. غطينا حالة مماثلة في تقريرنا عن قراصنة مدعومين من دولة يضربون جدران حماية Palo Alto، حيث ينطبق المنطق نفسه: يهاجم المهاجمون جهاز الأمان نفسه لأنه يرى الكثير ويُوثق به على نطاق واسع.

أي قطاعات وخدمات تعتمد على NetScaler

التقرير المقدم إلينا لا يسرد الصناعات المتأثرة، لذا لن نخمّنها. ما يمكن قوله هو كيفية استخدام المنتج. NetScaler ADC وGateway هما منتجان مؤسسيان تنشرهما المؤسسات لتقديم التطبيقات وتوفير وصول عن بُعد للموظفين أو العملاء. أي مؤسسة تشغّلهما بإعدادات ضعيفة وقابلة للوصول كانت ربما ضمن النطاق.

وهذا يجعل التعرّض صعب الرؤية من الخارج. عادةً لا يمكنك معرفة ما إذا كانت الشركة وراء تسجيل الدخول عن بُعد لصاحب عملك، أو بوابة خدمة، أو تطبيق ويب تستخدم هذا المنتج. الخلاصة العملية هي أن الأفراد لديهم رؤية محدودة، والدفاع الرئيسي يقع على عاتق المسؤولين الذين يحتاجون إلى التصحيح والتحقيق.

ما يمكن للمستخدمين فعله، وأين يفيد VPN وأين لا يفيد

من المفيد أن نكون دقيقين بشأن ما يفعله VPN الاستهلاكي. إنه يشفّر حركة المرور بين جهازك ومزوّد VPN، مما يحمي من التنصت على الشبكات غير الموثوقة مثل Wi-Fi العام ويخفي تصفحك عن مشغّل الشبكة المحلية.

لكنه لا يحمي البيانات بمجرد وصولها إلى خادم مخترق. إذا كانت بوابة NetScaler الخاصة بمؤسسة ما تحت سيطرة مهاجم، فإن نفق VPN الخاص بك ينتهي قبل تلك النقطة. لا تزال البنية التحتية للمؤسسة تستقبل بياناتك بصيغة قابلة للقراءة، لذا لا يمكن لـ VPN شخصي إصلاح اختراق من جانب الخادم.

لا تزال هناك خطوات معقولة يمكنك اتخاذها:

  • راقب الإشعارات. إذا كشفت مؤسسة تستخدمها عن اختراق مرتبط بهذه الثغرة، فاقرأه واتبع تعليماته.
  • غيّر كلمات المرور للحسابات التي يتم الوصول إليها عبر خدمة متأثرة، وتجنب إعادة استخدامها في مكان آخر.
  • فعّل المصادقة متعددة العوامل حيثما توفرت، ويفضل عبر تطبيق أو مفتاح عتادي بدلًا من SMS.
  • احذر من التصيّد المتابع. غالبًا ما تُستخدم البيانات المسروقة لصياغة رسائل مقنعة.
  • أبقِ أجهزتك محدّثة. هذا لا يعالج هذه الثغرة، لكنه يحد من مسارات هجوم أخرى.

إذا كنت تدير NetScaler، فأولوية ذلك هي تطبيق تصحيحات المورّد، ومراجعة مدخل كتالوج CISA، والتحقق من علامات اختراق سبقت التصحيح. ولأن الاستغلال يُقال إنه بدأ قبل أسابيع من الكشف، فقد لا يكون التصحيح وحده كافيًا.

ما يعنيه هذا لك

ثغرة NetScaler صفرية اليوم CVE-2026-88772 تذكير بأن خصوصيتك تعتمد جزئيًا على بنية تحتية لا تتحكم بها. نافذة استغلال استمرت أسابيع قبل الكشف تعني أن بعض المؤسسات قد تكتشف الآن فقط ما حدث. بالنسبة لك، الاستجابة الأكثر فائدة عملية: كلمات مرور قوية وفريدة، ومصادقة متعددة العوامل، والانتباه لإشعارات الاختراق.

النقاط الرئيسية

  • يُقال إن CVE-2026-88772 استُغلت لأسابيع منذ أوائل سبتمبر من قبل فاعل يُشتبه في أنه مدعوم من دولة.
  • يمكن لبوابة مخترقة أن تكشف بيانات المستخدمين بغض النظر عن مدى حرص المستخدمين على حماية أجهزتهم.
  • VPN هو طبقة مفيدة واحدة، لكنه لا يمكنه إصلاح نظام مخترق من جانب الخادم.
  • يجب على المسؤولين التصحيح والبحث عن اختراق سابق؛ وعلى المستخدمين تأمين حساباتهم ومراقبة الإشعارات.

لمعرفة كيف تطورت حملة مماثلة على أجهزة الحافة، اقرأ تغطيتنا لـ ثغرة جدار حماية Palo Alto صفرية اليوم. تعامل مع استخدام VPN كطبقة حماية واحدة، وليس بديلًا عن بنية تحتية آمنة.