أخبار الأمن والذكاء الاصطناعي

سلاسل استغلال المتصفحات · بقلم FireAI Security & Research Team · نُشر في

Volexity تربط سلسلة استغلال لـ Chrome وWindows بمواقع إخبارية مزيفة تستهدف موظفين حكوميين في آسيا

تقول Volexity إن مجموعة UTA0565 ربطت ثغرتين في Chrome وثغرة في Windows عبر مواقع مستنسخة يومي 3 و4 سبتمبر. ما تقوله التقارير وما ينبغي تحديثه.

Stacked levels and the FireAI knight mascot, next to the words “Chrome and Windows flaws chained via fake sites.”

يقول باحثا Volexity ‏Damien Cash وTom Lancaster إن مجموعة تهديد يتتبعانها باسم UTA0565 ربطت ثغرتين في Chrome وثغرة في Windows للخروج من البيئة المعزولة للمتصفح وتشغيل شيفرة على حواسيب الضحايا، بحسب ما أوردته The Hacker News في 23 سبتمبر. ورُصدت الهجمات يومي 3 و4 سبتمبر، واستخدمت مواقع مستنسخة لوسائل إعلام ومنظمات غير حكومية.

الخلفية

يشغّل Chrome صفحات الويب داخل بيئة معزولة (sandbox) تحدّ مما تستطيع الصفحة فعله. والمهاجم الذي يريد السيطرة على الحاسوب يحتاج إلى خطوتين: ثغرة لتشغيل شيفرة داخل المتصفح، وثغرة ثانية في نظام التشغيل للخروج من البيئة المعزولة. ولسلسلة كهذه قيمة كبيرة لأن زيارة صفحة واحدة قد تكفي [1].

ما يصفه التقرير

تجمع السلسلة بين CVE-2026-85046 وCVE-2026-87491 في Chrome وCVE-2026-85880 في مكوّن Advanced Local Procedure Call في Windows. وأُرسلت رسائل تصيد، بعضها بالصينية وبعضها بالإنجليزية، إلى جهات حكومية آسيوية، وأحالت إلى مواقع مستنسخة تحاكي China Digital Times ومنظمة ثانية. وأشارت إحدى الرسائل إلى الناشطة المسجونة في هونغ كونغ Chow Hang-tung ‏[1].

وحمّل إطار مخفي في كل صفحة مستنسخة سكربتًا من مجموعة الاستغلال BlueMoon، ونزّلت المرحلة الأخيرة ملفًا باسم chrome_cleanup.exe. وتسمّي Volexity الحمولة CLEANGULP. وبحسب التقرير، تنفّذ أوامر الصدفة، وتسرد العمليات، وترفع الملفات وتنزّلها، وتشغّل وحدات إضافية، وتتواصل مع خادم على نطاق يحاكي موقعًا إخباريًا [1].

دلالات ذلك على مستخدمي Mac

استخدمت الخطوة الأخيرة مكوّنًا من Windows، فهذه السلسلة كما وُصفت تستهدف حواسيب Windows التي تشغّل Chrome. ولا يذكر التقرير ما إذا كانت ثغرتا Chrome تمسّان Chrome على macOS أيضًا، ولا ما إذا كانت ثمة خطوة مكافئة على macOS. والمستهدفون المذكورون موظفون حكوميون، ولا يصف التقرير هجمات على عامة الناس [1].

التوصيات

  1. حدّثوا Chrome وأي متصفح آخر مبني على Chromium إلى الإصدار الحالي. على جهاز Mac، افتحوا قائمة المتصفح واختاروا «حول» واتركوه يتحقق.
  2. ثبّتوا تحديثات Windows على أي جهاز Windows في المنزل أو المكتب.
  3. تعاملوا مع أي رابط مرسَل بالبريد إلى مقال إخباري لم تبحثوا عنه بوصفه غير موثَّق، وتحققوا من المرسل والعنوان.
  4. قارنوا عنوان الموقع المألوف بالعنوان الظاهر في المتصفح قبل تسجيل الدخول.

صلة ذلك بـ FireAI

يعمل FireAI على macOS ولا يحمي أجهزة Windows، فهو لا يعالج هذه السلسلة كما وُصفت. ولا يصلح ثغرات المتصفحات ولا يتحقق من المواقع. ودوره على جهاز Mac في حالة مماثلة يأتي في المرحلة التالية: فالملف التنفيذي المنزَّل الذي لا قاعدة له يستدعي طلب إذن قبل أن يتصل، وتعرض صفحة التهديدات والخريطة العالمية وجهات الاتصالات.

القيود

النطاق الكامل للاختراق غير معروف، ويقول التقرير إن عدة مجموعات صينية تتشارك على الأرجح مجموعة الأدوات. ولا يذكر ما إذا كانت الثغرات قد أُصلحت قبل الهجمات أم بعدها، ولا يقدّم عددًا للضحايا [1].

جرّب FireAI من HisnLabs مجانًا لمدة 17 يومًا.

المصادر

  1. The Hacker News, 23 September 2026: Chinese hackers exploit a Chrome and Windows flaw chain (reporting Volexity research)