Nightmare-Eclipse: ست ثغرات Zero-Day تهزّ Windows في ستة أسابيع
منذ أوائل أبريل 2026، أطلق فاعلٌ يُعرف باسم Nightmare-Eclipse (ويُسمّى أيضاً Dead Eclipse وChaotic Eclipse) سلسلة من ثغرات Zero-Day في مكوّنات Windows الأساسية، خارج إطار الإفصاح المنسّق، في ما وصفه الباحثون بأنه حملة انتقامية متصاعدة ضد Microsoft. الأخطر أنّ بعض هذه الأدوات شوهدت بالفعل مستخدَمة في اختراقات حقيقية.
ماذا حدث باختصار
الفاعل ليس مجموعة تجسّس ولا عصابة فدية، بل يبدو أنه باحث أمني منفرد دفعه شعور بالظلم. يقول إنّ Microsoft تجاهلت تقاريره السابقة، وألغت حسابه في بوابة MSRC، وحجبت عنه مكافآت اكتشاف الثغرات. ردّاً على ذلك بدأ بنشر أكواد استغلال (PoC) عاملة لثغرات غير مُرقّعة، وكثيراً ما توقيت الإصدار مع «ثلاثاء الترقيع» (Patch Tuesday) لإحراج الشركة.
النتيجة: ثغرات أُضيفت إلى قائمة CISA للثغرات المستغَلّة فعلياً (KEV)، ودورة ترقيع طارئة، وجدل واسع في مجتمع الأمن حول أخلاقيات الإفصاح، خصوصاً بعد أن لوّحت Microsoft بملاحقة قانونية ثم تراجعت لاحقاً.
الثغرات المُعلَنة
أطلق Nightmare-Eclipse ستّ ثغرات استهدفت ركيزتين من أكثر مكوّنات Windows ثقةً: Windows Defender (محرّك الحماية المدمج) وBitLocker (تشفير الأقراص):
| الاسم | المعرّف (CVE) | النوع | الأثر |
|---|---|---|---|
| BlueHammer | CVE-2026-33825 | TOCTOU / Race في Defender | رفع صلاحيات إلى SYSTEM |
| RedSun | CVE-2026-41091 | Race condition | رفع صلاحيات |
| UnDefend | CVE-2026-45498 | إساءة استخدام أقفال الملفات | تعطيل وظائف Defender |
| YellowKey | CVE-2026-45585 | ثغرة في BitLocker | متعلّق بالتشفير |
| GreenPlasma | · | PoC | قيد المتابعة |
| MiniPlasma | · | PoC | قيد المتابعة |
القاسم المشترك بين معظمها هو استغلال ظروف التسابق (Race Conditions) ونمط TOCTOU؛ إذ تراقب الأداة لحظة قيام Defender بعملية حسّاسة ثم «تتسابق» لتنفيذ فعل غير متوقَّع في تلك النافذة الزمنية الضيّقة، فتصل بمستخدم عادي إلى صلاحيات SYSTEM.
هل استُغلّت فعلاً؟
نعم. رصدت شركات استجابة للحوادث استخدام أدوات BlueHammer وRedSun وUnDefend ضمن اختراق حقيقي بدأ عبر الوصول إلى FortiGate SSL VPN بحساب مسرّب، تلاه استطلاع ومحاولات نفق وتصعيد صلاحيات. هذا يعني أنّ إصدارات هذا الفاعل ليست مجرد إثباتات مخبرية، بل تُسلَّح في الميدان فعلاً.
الدرس الأعمق: معركة الإفصاح
هذه الحادثة تعيد إحياء نقاش قديم بين ثلاث مقاربات للإفصاح عن الثغرات:
- الإفصاح المنسّق (Coordinated): إبلاغ المورّد ومنحه مهلة (غالباً 90 يوماً) قبل النشر.
- الإفصاح الكامل (Full): النشر الفوري للتفاصيل والأكواد.
- الإفصاح الانتقامي (Retaliatory): فئة ثالثة تنشأ حين يشعر الباحث بأنّ المورّد أساء معاملته، فينشر انتقاماً.
الخلاصة التي يتفق عليها كثير من الخبراء: لا طرف نظيف تماماً. نشر أكواد استغلال خطيرة لمجرّد إيصال رسالة يضرّ بالمستخدمين، لكن تجاهل المورّد للباحثين وحجب المكافآت يكسر الثقة التي يقوم عليها النظام كلّه.
كيف تحمي أنظمتك الآن
- رقّع فوراً: طبّق كل تحديثات Windows، خصوصاً تصحيح BlueHammer (CVE-2026-33825) وما تلاه.
- فعّل قوائم السماح (Application Allowlisting): أثبتت فاعليتها في منع تنفيذ بعض هذه الأدوات (WDAC / AppLocker في وضع الإجبار).
- راقب سلالة العمليات: أي غلاف تفاعلي بصلاحية SYSTEM يكون أصله محرّك Defender (
MsMpEng.exe) إشارة قوية على استغلال. - دقّق سجلّات VPN: نبّه على أي حساب يسجّل دخوله من دولتين خلال فترة قصيرة.
- تتبّع المسارات القابلة للكتابة: ابحث عن ملفات تنفيذية مشبوهة في مجلدات مثل
DownloadsوPictures.
افهم هذه الهجمات من الداخل
تعلّم تصعيد الصلاحيات على Windows وLinux وكيف تُكتشف هذه التقنيات وتُوقَف، عملياً عبر مختبرات حيّة.
المصادر: تقارير Huntress وBarracuda وDark Reading وCISA KEV. نُشر لأغراض تعليمية وتوعوية.