الأمن السيبراني

حملة قرصنة تستغل ثغرات في WordPress وZyxel لسرقة بيانات حكومية

رصدت GreyNoise حملة نفذها ممثل تهديد ناطق بالصينية واستغل ثغرات في WordPress ومجموعة واسعة من التقنيات، ما أدى إلى اختراق 49 منظمة في 29 دولة و996 جهازاً، وسرقة 18,566 سجلاً من خادم SQL تابع لجهة حكومية غربية.

22 سبتمبر 2026
3 دقائق قراءة
0 قراءة
certi.news Editorial Team
حملة قرصنة تستغل ثغرات في WordPress وZyxel لسرقة بيانات حكومية

رصدت شركة استخبارات التهديدات GreyNoise حملة هجومية متعددة المراحل استغل خلالها ممثل تهديد ناطق بالصينية ثغرات في WordPress ومفاتيح Zyxel ومكونات تقنية أخرى للوصول إلى بيانات حساسة. وتشير نتائج الشركة إلى اختراق ما لا يقل عن 49 منظمة في 29 دولة، إضافة إلى اختراق 996 جهازاً في 48 دولة.

بدأت عمليات المسح والهجوم من عنوان IP واحد تقريباً منذ مطلع يونيو 2026، وربطت GreyNoise النشاط بممثل تهديد ذي صلة بمجموعة Red Heron، التي سبق ربطها باستغلال ثغرة حرجة في خدمة Gitea المستضافة ذاتياً. واكتشفت الشركة الحملة عبر شبكة مستشعراتها Global Observation Grid.

سرقة بيانات من جهة حكومية

استغل المهاجم ثغرتي wp2shell، وهما CVE-2026-63030 وCVE-2026-60137، في مكوّن WordPress Core. وبعد اختراق منظمة حكومية غربية لم تُسمَّ، أجرى استطلاعاً واسعاً لبيئة Windows وآليات الحماية، شمل Microsoft Defender وAMSI والخدمات والمنافذ المفتوحة والحسابات المحلية وقيود التطبيقات وإعدادات قواعد البيانات.

وخلال 36 دقيقة، شغّل المهاجم 17 نصاً برمجياً لمحاولة تجاوز AMSI، ورفع الصلاحيات عبر انتحال أو سرقة الرموز، وإنشاء حساب مدير محلي، واستخراج بيانات من سجل Windows. وبعد العثور على بيانات اعتماد لقاعدة بيانات SQL خلفية، استخدمها في هجوم رش كلمات المرور للوصول إلى خادم SQL داخلي، ومنه سرق ما لا يقل عن 18,566 سجلاً.

تضمنت السجلات حسابات وكلمات مرور بنص واضح وبيانات تعريف شخصية مرتبطة بجهات حكومية ووكالات إنفاذ قانون. كما اخترق المهاجم منظمة حكومية روسية في أراضٍ محتلة بأوكرانيا، في حادث وصفه الباحثون بأنه اختراق «أحمر ضد أحمر».

استهداف مفاتيح الشبكات ومنصات متعددة

في 17 أغسطس، بدأ الممثل استغلال الثغرة عالية الخطورة CVE-2026-7273 في مفاتيح Zyxel GS1900 Smart Managed Switches، وتمكن من اختراق 996 جهازاً في 48 دولة لاستخراج إعدادات الأجهزة ومعلومات الشبكات وبيانات اعتماد الجذر بعد تجزئتها.

كما حاول المهاجمون ربط ثلاث ثغرات في Ubiquiti UniFi OS، هي CVE-2026-34908 وCVE-2026-34909 وCVE-2026-34910، للوصول إلى تنفيذ أوامر عن بُعد بصلاحيات الجذر. وكانت CISA قد صنفت هذه الثغرات ضمن الثغرات المستغلة فعلياً منذ أواخر يونيو.

ما الذي يهم فرق الدفاع؟

أكدت GreyNoise استهداف PAN-OS GlobalProtect وFlowiseAI عبر CVE-2026-56271، وثغرة Dirty Pipe في نواة Linux، وGitea عبر CVE-2026-60004، إضافة إلى Nuclio وSENAITE LIMS وProxmox VE. وتبرز الحملة عملياً خطورة التعامل مع كل خدمة مكشوفة بمعزل عن غيرها؛ إذ انتقل المهاجم من تطبيق ويب إلى أنظمة Windows وقواعد بيانات ومعدات شبكية، مستفيداً من بيانات اعتماد مكتشفة داخل البيئة.

ولا يعني غياب ثغرة عن كتالوج CISA للثغرات المستغلة المعروفة أنها غير مستغلة عملياً، إذ أشارت GreyNoise إلى أن بعض المشكلات المستخدمة في هذه الحملة لم تكن مضافة إلى الكتالوج. وقدمت الشركة مؤشرات اختراق تشمل تجزئات لأبواب خلفية وبنية تحتية للقيادة والسيطرة، ما يتيح للفرق الأمنية مقارنة سجلاتها بهذه المؤشرات والتحقق من وجود نشاط مماثل.

مصدر الخبر
كيف أعددنا هذا الخبر؟

اعتمد الخبر على المصدر الأصلي الموضح أعلاه. قد نستخدم أدوات آلية للمساعدة في الاستخراج والتصنيف والصياغة، لكن النشر يخضع لقواعد تمنع المحتوى المكرر والقصير أو الروتيني منخفض القيمة. اقرأ سياستنا التحريرية.

c
كاتب المقال

certi.news Editorial Team

certi.news Editorial Team

The certi.news editorial team monitors technical sources and reconstructs news, verifying facts and context prior to publication.

من نفس التصنيف

مقالات قد تهمك

عرض كل الأخبار