تحليل تهديد · Zero-Day

Nightmare-Eclipse: ست ثغرات Zero-Day تهزّ Windows في ستة أسابيع

بقلم OSCP · OSEP · OSWE··~8 دقائق قراءة·تحليل تهديد
Zero-DayWindows DefenderBitLockerPrivilege EscalationCISA KEV

منذ أوائل أبريل 2026، أطلق فاعلٌ يُعرف باسم Nightmare-Eclipse (ويُسمّى أيضاً Dead Eclipse وChaotic Eclipse) سلسلة من ثغرات Zero-Day في مكوّنات Windows الأساسية، خارج إطار الإفصاح المنسّق، في ما وصفه الباحثون بأنه حملة انتقامية متصاعدة ضد Microsoft. الأخطر أنّ بعض هذه الأدوات شوهدت بالفعل مستخدَمة في اختراقات حقيقية.

ماذا حدث باختصار

الفاعل ليس مجموعة تجسّس ولا عصابة فدية، بل يبدو أنه باحث أمني منفرد دفعه شعور بالظلم. يقول إنّ Microsoft تجاهلت تقاريره السابقة، وألغت حسابه في بوابة MSRC، وحجبت عنه مكافآت اكتشاف الثغرات. ردّاً على ذلك بدأ بنشر أكواد استغلال (PoC) عاملة لثغرات غير مُرقّعة، وكثيراً ما توقيت الإصدار مع «ثلاثاء الترقيع» (Patch Tuesday) لإحراج الشركة.

النتيجة: ثغرات أُضيفت إلى قائمة CISA للثغرات المستغَلّة فعلياً (KEV)، ودورة ترقيع طارئة، وجدل واسع في مجتمع الأمن حول أخلاقيات الإفصاح، خصوصاً بعد أن لوّحت Microsoft بملاحقة قانونية ثم تراجعت لاحقاً.

الثغرات المُعلَنة

أطلق Nightmare-Eclipse ستّ ثغرات استهدفت ركيزتين من أكثر مكوّنات Windows ثقةً: Windows Defender (محرّك الحماية المدمج) وBitLocker (تشفير الأقراص):

الاسمالمعرّف (CVE)النوعالأثر
BlueHammerCVE-2026-33825TOCTOU / Race في Defenderرفع صلاحيات إلى SYSTEM
RedSunCVE-2026-41091Race conditionرفع صلاحيات
UnDefendCVE-2026-45498إساءة استخدام أقفال الملفاتتعطيل وظائف Defender
YellowKeyCVE-2026-45585ثغرة في BitLockerمتعلّق بالتشفير
GreenPlasma·PoCقيد المتابعة
MiniPlasma·PoCقيد المتابعة

القاسم المشترك بين معظمها هو استغلال ظروف التسابق (Race Conditions) ونمط TOCTOU؛ إذ تراقب الأداة لحظة قيام Defender بعملية حسّاسة ثم «تتسابق» لتنفيذ فعل غير متوقَّع في تلك النافذة الزمنية الضيّقة، فتصل بمستخدم عادي إلى صلاحيات SYSTEM.

لماذا يهمّك هذا؟ هذه الثغرات تستهدف مكوّناً مثبَّتاً ومُفعّلاً افتراضياً على كل أجهزة Windows تقريباً. وبما أنّ بعضها لا يتطلّب سوى وصول محلي منخفض الصلاحية، فإنّ أي اختراق أوّلي (تصيّد، VPN مُخترَق، حساب مسرّب) قد يتحوّل سريعاً إلى سيطرة كاملة على الجهاز.

هل استُغلّت فعلاً؟

نعم. رصدت شركات استجابة للحوادث استخدام أدوات BlueHammer وRedSun وUnDefend ضمن اختراق حقيقي بدأ عبر الوصول إلى FortiGate SSL VPN بحساب مسرّب، تلاه استطلاع ومحاولات نفق وتصعيد صلاحيات. هذا يعني أنّ إصدارات هذا الفاعل ليست مجرد إثباتات مخبرية، بل تُسلَّح في الميدان فعلاً.

الدرس الأعمق: معركة الإفصاح

هذه الحادثة تعيد إحياء نقاش قديم بين ثلاث مقاربات للإفصاح عن الثغرات:

  • الإفصاح المنسّق (Coordinated): إبلاغ المورّد ومنحه مهلة (غالباً 90 يوماً) قبل النشر.
  • الإفصاح الكامل (Full): النشر الفوري للتفاصيل والأكواد.
  • الإفصاح الانتقامي (Retaliatory): فئة ثالثة تنشأ حين يشعر الباحث بأنّ المورّد أساء معاملته، فينشر انتقاماً.

الخلاصة التي يتفق عليها كثير من الخبراء: لا طرف نظيف تماماً. نشر أكواد استغلال خطيرة لمجرّد إيصال رسالة يضرّ بالمستخدمين، لكن تجاهل المورّد للباحثين وحجب المكافآت يكسر الثقة التي يقوم عليها النظام كلّه.

كيف تحمي أنظمتك الآن

  • رقّع فوراً: طبّق كل تحديثات Windows، خصوصاً تصحيح BlueHammer (CVE-2026-33825) وما تلاه.
  • فعّل قوائم السماح (Application Allowlisting): أثبتت فاعليتها في منع تنفيذ بعض هذه الأدوات (WDAC / AppLocker في وضع الإجبار).
  • راقب سلالة العمليات: أي غلاف تفاعلي بصلاحية SYSTEM يكون أصله محرّك Defender (MsMpEng.exe) إشارة قوية على استغلال.
  • دقّق سجلّات VPN: نبّه على أي حساب يسجّل دخوله من دولتين خلال فترة قصيرة.
  • تتبّع المسارات القابلة للكتابة: ابحث عن ملفات تنفيذية مشبوهة في مجلدات مثل Downloads وPictures.

افهم هذه الهجمات من الداخل

تعلّم تصعيد الصلاحيات على Windows وLinux وكيف تُكتشف هذه التقنيات وتُوقَف، عملياً عبر مختبرات حيّة.

المصادر: تقارير Huntress وBarracuda وDark Reading وCISA KEV. نُشر لأغراض تعليمية وتوعوية.