أفادت CyberScoop في 29 سبتمبر 2026 بأن مهاجمين استغلوا ثغرة في أجهزة Citrix NetScaler ثلاثة أسابيع على الأقل قبل تأكيدها، وأن أول استغلال معروف كان في 3 سبتمبر. وتنسب Mandiant الحملة إلى جهات متقدمة يُشتبه في أنها مدعومة من دول، وأصدرت Citrix يوم الأحد 28 سبتمبر ترقيعات للثغرتين ولستة عيوب أخرى [1] [3]. وتتعلق التقارير بمؤسسات، لكن البوابات نفسها تقف أمام مكاتب صغيرة وعاملين عن بُعد.
الخلفية
NetScaler ADC وNetScaler Gateway أجهزة تقع على حافة الشبكة وتتولى الوصول عن بُعد وتوصيل حركة البيانات، فهي متاحة من الإنترنت بحكم تصميمها. وتشير CyberScoop إلى أن أجهزة الحافة شكّلت 48 في المئة من هجمات المؤسسات من هذا النوع في العام الماضي، وأنها تفتقر عادةً إلى مراقبة الكشف على نقاط النهاية [1]. والمكتب الذي يصل إلى ملفاته أو تطبيقاته عبر VPN من NetScaler، سواء كان يشغّل الجهاز بنفسه أو يشغّله مزوّد نيابةً عنه، يعتمد على أن يكون ذلك الجهاز مرقَّعًا.
النتائج
تُذكر ثغرتان هما CVE-2026-88772 وCVE-2026-88771. وتصف CyberScoop الثانية بأنها ثغرة حقن أوامر، وتفيد بأن كلتيهما مصنّفة 9.5 على مقياس CVSS وتتيحان تنفيذ شيفرة عن بُعد على أجهزة NetScaler ADC وGateway في الإعدادات الافتراضية [2]. ويصف تحليل watchTowr للثغرة CVE-2026-88772 فيضانًا في الذاكرة عند معالجة رسائل مصافحة DTLS المجزّأة. وDTLS مفعّل افتراضيًا لخوادم VPN الافتراضية، وعلى المسؤول أن يكون قد عطّله صراحةً لتجنب الانكشاف [4].
بحسب CyberScoop، رصدت GreyNoise محاولة استغلال فاشلة في 24 سبتمبر، وتداولت قنوات غير رسمية تحذيرات خلال عطلة نهاية الأسبوع بينما التزمت Citrix الصمت علنًا؛ ونشرت Citrix نشرتها الأمنية يوم الأحد 28 سبتمبر [2]. ويُنقل عن Ben Harris، الرئيس التنفيذي لـ watchTowr، قوله إن العملاء كانوا يتلقون تحذيرات عبر قنوات غير رسمية في تلك الفترة [2].
وتصف Mandiant سلسلة هجوم تؤدي فيها ترويسات سجلات DTLS المشوَّهة إلى إتلاف ذاكرة الكومة (heap) وتنفيذ شيفرة بصلاحيات الجذر. وبعد ذلك يرسّخ المهاجمون الاستمرارية في إعدادات خادم الويب للجهاز وينشرون أداتين تسمّيهما Mandiant: WHIPSHOT، وهي واجهة ويب خلفية (web shell) بلغة PHP، وSLAPSHOT، وهي وسيط (proxy) بلغة Python يُستخدم لتمرير الحركة عبر نفق [3]. وتضيف CyberScoop أن Charles Carmakal من Mandiant قال إن Mandiant على علم بعشرات المؤسسات المتأثرة وتتوقع استغلالًا واسعًا وانتهازيًا على المدى القريب. وتشمل القطاعات المتأثرة الحكومة والخدمات المالية والتعليم والاتصالات والخدمات القانونية والمهنية في أمريكا الشمالية وأوروبا [1].
وتفيد CyberScoop بأن Palo Alto Networks حدّدت أكثر من 50,000 نسخة معرّضة للإنترنت وقابلة للاختراق حتى يوم الأحد، وأن CISA أضافت الثغرتين إلى كتالوجها للثغرات المعروف استغلالها. وهذا الإدراج هو الخامس لـ Citrix في 2026 والـ26 منذ أواخر 2021 [2].
دلالات ذلك على المكاتب الصغيرة والعاملين عن بُعد
المكوّن القابل للاختراق هو الجهاز الطرفي (appliance)، لا الحاسوب المحمول خلفه. والشخص الذي يتصل عبر بوابة NetScaler لا يستطيع ترقيعها، ولا يستطيع أن يعرف من جانب العميل ما إذا كانت قد حُدّثت. وتدرج Mandiant بين العناصر الواجب تبديلها بعد الاختراق بيانات الاعتماد المخزّنة على الجهاز أو المارّة عبره، ومنها حسابات الربط في LDAP وأسرار RADIUS المشتركة وبيانات اعتماد TACACS، وتنصح بتدقيق البنية التحتية اللاحقة مثل مضيفات StoreFront وVirtual Apps [3]. وبالنسبة إلى مكتب صغير، يترجم ذلك إلى أسئلة يُوجَّه إلى من يشغّل البوابة.
التوصيات
- اسألوا مشغّل البوابة، أي مزوّد تقنية المعلومات أو فريق تقنية المعلومات لدى جهة العمل، عمّا إذا كان يشغّل NetScaler وأي إصدار. والإصدارات المُصلَحة التي تذكرها Mandiant وwatchTowr هي 14.1-73.37 و13.1-64.23 أو أحدث، بما في ذلك نسخ FIPS منها [3] [4].
- حيثما يتأخر الترقيع، تسرد Mandiant ضوابط تعويضية: تعطيل DTLS حيثما أمكن، وحظر UDP 443 الوارد في المنبع، واعتماد قائمة سماح لعناوين المصدر على جدار حماية المحيط [3].
- بعد الاشتباه في اختراق، ألغوا جلسات المسؤولين وجلسات VPN النشطة وبدّلوا بيانات اعتماد الجهاز ومفاتيح SSH [3].
- اعتبروا كلمات المرور المستخدمة عبر البوابة منذ أوائل سبتمبر معرّضة للانكشاف احتمالًا إن لم يستطع المشغّل تأكيد سلامة الجهاز، وغيّروها [3].
- لا تعتمدوا على غياب التنبيهات. فقد استمرت الحملة ثلاثة أسابيع على الأقل قبل تأكيدها [1].
صلة ذلك بـ FireAI
يعمل FireAI على جهاز Mac. فهو لا يرقّع جهاز NetScaler ولا يفحصه ولا يراقبه، ولا يرى الحركة من البوابة أو داخلها إلا بقدر ما يرسله Mac نفسه، ولا يكتشف اختراقًا على جهاز شبكي. وما يفعله محلي. فـالنشاط وسجل الاتصالات يعرض أي تطبيق اتصل بأي خادم، فيظهر تطبيق غير متوقع يتصل بوجهة جديدة. ويمكن لـالقواعد أن تسمح لعميل VPN بالوصول إلى بوابة المكتب وحدها دون غيرها. وإذا اشتبه شخص في انكشاف حساب استُخدم من جهاز Mac، فإن مفتاح الإيقاف الاضطراري يرفض الاتصالات الجديدة خارج شبكة المنزل أو المكتب، وإن كان لا يغلق الاتصالات المفتوحة أصلًا.
القيود
مقالا CyberScoop تغطية من الدرجة الثانية، ولم تُوفَّق التفاصيل التي تختلف بينهما، مثل التاريخ الدقيق الذي أُكدت فيه الهجمات. ورقم Palo Alto Networks البالغ 50,000 نسخة معرّضة تنقله CyberScoop؛ أما موجز التهديد الصادر عن Unit 42 نفسه فتعذّر جلبه لهذه المادة. ولا تذكر المصادر عدد المكاتب الصغيرة المتأثرة، ولا ما إذا كان أي ضحية من مستخدمي Mac، ولا هوية الجهات المهاجمة بما يتجاوز وصف Mandiant. ويشير رقم 48 في المئة إلى هجمات المؤسسات من هذا النوع في العام السابق كما ذكرته CyberScoop، ولم يُتحقق منه بالرجوع إلى الدراسة الأصلية.
جرّب FireAI من HisnLabs مجانًا لمدة 17 يومًا.