مجموعات قرصنة صينية متعددة تنقضّ على نفس سلسلة ثغرات يوم الصفر
أصدرت شركة الأمن السيبراني بروفبوينت تقريرًا جديدًا حددت فيه مجموعات تهديد متعددة مرتبطة بالصين تستغل بشكل مستقل نفس سلسلة ثغرات يوم الصفر لاختراق المؤسسات. ووفقًا لبروفبوينت، بدأ الاستغلال بسرعة بعد اكتشاف الثغرات، وتقول الشركة إن النشاط مستمر ومن المتوقع أن يتوسع مع تبنّي المزيد من المجموعات لهذه التقنية.
ما يجعل هذه الحملة جديرة بالملاحظة ليس فقط سرعة الاستغلال. بل إن عدة مجموعات قرصنة منفصلة ومرتبطة بالدولة يبدو أنها تقاربت على نفس مجموعة الثغرات في الوقت نفسه تقريبًا. هذا التبنّي المتوازي يشير إلى أن سلسلة الاستغلال إما يتم مشاركتها عبر منظومة التجسس السيبراني الصينية أو أنها بسيطة بما يكفي ليكتشفها عدة أطراف بشكل مستقل. وفي كلتا الحالتين، يشير ذلك إلى مجموعة فاعلين جيدة التمويل ومنسّقة تتحرك بسرعة بمجرد توفر سلسلة ثغرات قابلة للاستخدام.
ماذا تعني "سلسلة ثغرات يوم الصفر" فعليًا
للقارئ غير المتعمق في المصطلحات الأمنية، ثغرة يوم الصفر هي ثغرة برمجية غير معروفة للمطوّر وقت اكتشافها واستغلالها، مما يعني عدم توفر تحديث أمني بعد. أما "سلسلة" ثغرات يوم الصفر فتشير إلى ربط المهاجمين عدة ثغرات ببعضها، باستخدام ثغرة للوصول الأولي، وأخرى لتصعيد الصلاحيات، وهكذا، حتى السيطرة الكاملة على النظام المستهدف.
هذا مهم للمستخدم العادي لأن هذه السلاسل غالبًا ما تبدأ بشيء عادي مثل متصفح أو برنامج بريد إلكتروني أو برنامج مؤسسي واسع الانتشار. حتى لو لم تسمع قط بالمورّد أو المنتج المحدد المعني، فإن مكونات البرمجيات الأساسية تظهر بشكل متكرر في أدوات المستهلكين والشركات على حد سواء. عندما يتم استغلال سلسلة ثغرات يوم الصفر كهذه بنشاط، يبدأ العد التنازلي للمورّدين لإصدار التحديثات، وللمؤسسات لتطبيقها قبل أن يكتشف المزيد من المهاجمين التقنية.
تندرج نتائج بروفبوينت ضمن نمط أوسع وأكثر وضوحًا للعمليات السيبرانية الصينية المرتبطة بالدولة. وقد وثّق الباحثون بشكل منفصل قراصنة صينيين يضاعفون حجم هجماتهم باستخدام ذكاء DeepSeek الاصطناعي لتسريع الاستطلاع وتطوير البرمجيات الخبيثة، بينما تُظهر تقارير أخرى عن حملات تجسس مدعومة من الصين تستهدف الصحفيين والناشطين أن هذه المجموعات لا تقتصر على أهداف الشركات أو الحكومات. حتى إن فرق التحقيق مثل Intrusion Truth عملت على كشف هوية متعاقدين سيبرانيين صينيين جدد يدعمون هذه المنظومة من خلف الكواليس، مما يوضح حجم البنية التحتية والقوى العاملة وراء حملات مثل التي رصدتها بروفبوينت للتو.
من المستهدف، ولماذا يتوسع النطاق
يصف تقرير بروفبوينت الأهداف بأنها "مؤسسات متنوعة"، دون حصر الحملة في صناعة أو منطقة واحدة. هذا الاتساع يتماشى مع كيفية عمل مجموعات التجسس المرتبطة بالصين عادةً: فهي تميل إلى إعطاء الأولوية للوصول على الدقة، وتستهدف أي مؤسسة تمتلك معلومات استخباراتية قيّمة أو ملكية فكرية أو بيانات استراتيجية، سواء كانت وكالة حكومية أو مؤسسة بحثية أو شركة خاصة ذات علاقات مفيدة في سلسلة التوريد.
كون بروفبوينت تتوقع توسع النشاط هو أهم تفصيل عملياتي هنا. نادرًا ما تبقى سلاسل ثغرات يوم الصفر حصرية لفترة طويلة. بمجرد أن تُثبت مجموعة واحدة أن سلسلة استغلال ما ناجحة، تميل المجموعات الأخرى إلى هندستها العكسية أو إعادة اكتشاف نفس التقنية بشكل مستقل، خاصة عندما تبقى الثغرات الأساسية دون تحديث. من المرجح أن يكون هذا جزءًا من سبب استخدام عدة مجموعات لها في وقت واحد بدلًا من فاعل واحد يعمل بمفرده.
ماذا يعني هذا لك
معظم قراء هذا المقال لا يديرون الأنظمة المؤسسية التي تستهدفها هذه المجموعات مباشرة، لكن التأثيرات المتتابعة لا تزال مهمة. غالبًا ما تعتمد سلاسل ثغرات يوم الصفر المستغلة ضد المؤسسات على نفس حزم البرمجيات والمتصفحات وأنظمة التشغيل وأدوات الإنتاجية التي تظهر على الأجهزة الشخصية أيضًا. عندما يصدر المورّدون تحديثات للثغرات المعنية في سلسلة كهذه، فإن تلك التحديثات عادةً ما تنطبق على نطاق واسع، وليس فقط على النشر المؤسسي.
إذا كنت تعمل في مؤسسة، خاصة في الحكومة أو البحث أو التكنولوجيا أو أي قطاع يتعامل مع بيانات حساسة، فهذه لحظة جيدة للتأكد من أن فريق تقنية المعلومات أو الأمن لديك يتابع تنبيهات المورّدين عن كثب ويطبّق التحديثات فور إصدارها. أما الأفراد فينبغي أن يتعاملوا مع هذا كتذكير بإبقاء البرمجيات محدّثة تلقائيًا حيثما أمكن، لأن نوافذ استغلال ثغرات يوم الصفر تُغلق أسرع بالنسبة للأنظمة التي تُحدّث بسرعة.
لن يوقف استخدام VPN سلسلة استغلال يوم الصفر بمفرده، لأن هذه الهجمات عادةً ما تستهدف ثغرات برمجية وليس حركة مرور الشبكة. لكن الحفاظ على نظافة أمنية عامة جيدة، وإبقاء البرمجيات محدّثة، واستخدام المصادقة متعددة العوامل، والحد من التعرض غير الضروري للأنظمة الداخلية على الإنترنت، يبقى الدفاع الأكثر فعالية ضد الاستغلال الانتهازي بمجرد أن تصبح تقنية كهذه علنية.
البقاء في الطليعة أمام حملة متوسعة
هذا النوع من الاستغلال السريع متعدد المجموعات هو علامة على مدى نضج عمليات القرصنة المرتبطة بالدولة وتنسيقها الجيد. مع استمرار بروفبوينت في تتبع الحملة، توقّع ظهور المزيد من التفاصيل حول الثغرات المحددة المعنية والمورّدين المتأثرين. وحتى يتم تأكيد التحديثات وتطبيقها على نطاق واسع، ينبغي للمؤسسات أن تفترض أن أي أنظمة ذات صلة معرّضة للخطر وتتصرف accordingly، لأن بروفبوينت أوضحت أن هذا النشاط أبعد ما يكون عن الانتهاء.
في الوقت الحالي، الخلاصات العملية واضحة ومباشرة: حدّث بسرعة، وراقب تنبيهات الأمن لدى المورّدين، وتعامل مع تقارير الاستغلال النشط لثغرات يوم الصفر كإشارة لمراجعة تعرضك الخاص بدلًا من أن تكون سببًا للذعر. الحملات المدفوعة بالتجسس مثل هذه تتحرك بسرعة، لكن المؤسسات والأفراد الذين يواكبون التحديثات يقللون مخاطرهم بشكل كبير.




