نشر باحث أمني تفاصيل إثبات مفهوم لثغرة جديدة في أمان ويندوز يمكن أن تمنح القراصنة تحكماً كاملاً في جهاز الضحية، وذلك بعد أسابيع فقط من تهديد مايكروسوفت باتخاذ إجراءات قانونية ضد هذا النوع تحديداً من الإفصاح العلني. الخلل، الذي أُطلق عليه اسم ShieldBreak، يستهدف نقطة ضعف داخل Windows Defender، محرك مكافحة البرمجيات الخبيثة المدمج مباشرة في كل نسخة حديثة من ويندوز، ويظهر في خضم نزاع متزايد الحدة بين مايكروسوفت والباحث الذي اكتشفه.
Summary
أهم النقاط
- ShieldBreak هي ثغرة يوم-صفر جديدة تستغل خللاً في محرك أمان Windows Defender لرفع صلاحيات مستخدم منخفض المستوى إلى وصول كامل للنظام.
- تؤثر على Windows 10 وWindows 11 (بما في ذلك أحدث إصدار 25H2) وWindows Server 2025.
- يتطلب الاستغلال أن يقوم الضحية بتشغيل تطبيق ويندوز خبيث؛ وقد أكد الباحث ويل دورمان أنه يعمل عندما يكون Windows Defender مفعّلاً.
- يعتمد على خلل سابق يُدعى RoguePlanet، والذي قامت مايكروسوفت بترقيعه بشكل غير كامل، وفقاً للباحث الذي اكتشف كليهما.
- لم تصدر مايكروسوفت إصلاحاً لثغرة ShieldBreak ولم ترد على طلب للتعليق من موقع TechCrunch.
ثغرة يوم-صفر جديدة تستغل خللاً في Windows Defender
تعمل ShieldBreak من خلال إساءة استخدام نقطة ضعف داخل Windows Defender نفسه، وتحويل الأداة المصممة لاكتشاف البرمجيات الخبيثة إلى بوابة يحتاجها المهاجمون. بمجرد تفعيلها، تتيح الهجمة الناجحة للقرصان القفز من وصول محدود ومنخفض المستوى على الجهاز إلى تحكم كامل في الجهاز وكل ما هو مخزّن عليه.
التفاصيل التقنية لاستغلال ShieldBreak
الباحث الذي يقف وراء الاكتشاف، والذي يُعرف باسم Nightmare Eclipse، نشر إثبات المفهوم كتطبيق ويندوز عامل بدلاً من مجرد وصف مكتوب. هذا القرار مهم لأنه يمنح أي شخص لديه قدرة تقنية المواد الخام لإعادة إنتاج الهجوم، وليس مجرد مخطط نظري. قام الباحث الأمني ويل دورمان بالتحقق من الاستغلال بشكل مستقل وأكد أنه يعمل كما هو موصوف — ولكن فقط عندما يكون Windows Defender مفعّلاً، وهو الوضع الافتراضي في الغالبية العظمى من أجهزة ويندوز.
إصدارات ويندوز المتأثرة وطريقة التفعيل
وفقاً لإفصاح الباحث نفسه، فإن خلل Windows Defender يمتد عبر شريحة واسعة من أنظمة تشغيل مايكروسوفت الحالية: Windows 10 وWindows 11 بما في ذلك أحدث إصدار 25H2، وWindows Server 2025. لكي ينجح الهجوم، يجب على الهدف فعلياً تشغيل التطبيق الخبيث الذي يحمل الاستغلال. هذه نقطة تحفّظ مهمة — فهذه ليست ثغرة تُفعّل تلقائياً بمجرد الاتصال بالشبكة — لكنها تترك مع ذلك مساحة واسعة للهندسة الاجتماعية، أو التصيّد الاحتيالي، أو تضمين الحمولة داخل شيء يبدو غير ضار.
أهمية ذلك تكمن في أنه بما أن Windows Defender يأتي مفعّلاً افتراضياً على أجهزة المستخدمين والشركات على حد سواء، فإن عدد الأجهزة المعرّضة تقنياً لهذه ثغرة يوم-صفر في ويندوز هائل، حتى وإن كان الاستغلال في العالم الحقيقي لا يزال يعتمد على خداع شخص ما لتشغيل ملف.
الارتباط باستغلال RoguePlanet السابق ومشكلات الترقيع
ShieldBreak ليست اكتشافاً معزولاً — إنها بمثابة جزء ثانٍ. فقد سبق لـ Nightmare Eclipse أن كشف عن خلل ذي صلة يُدعى RoguePlanet، وقد أصدرت مايكروسوفت حينها ترقية له. المشكلة، وفقاً للباحث، هي أن الإصلاح لم يكن كافياً.
يقول Nightmare Eclipse إن ShieldBreak تمثل تجاوزاً كاملاً لترقيع RoguePlanet السابق، ما يعيد فعلياً فتح باب كانت مايكروسوفت تعتقد أنها أغلقته. هذا ادعاء لافت بحد ذاته: فهو يشير إلى أن جهود المعالجة التي بذلتها الشركة لخلل سابق مرتبط بـ ShieldBreak كانت، في أفضل الأحوال، جزئية. بالنسبة للمدافعين وفرق تقنية المعلومات الذين افترضوا أن مشكلة RoguePlanet قد أُغلقت، فهذا النوع من التفاصيل يجبرهم على إعادة النظر في سجلات التحديثات.
رد مايكروسوفت ونزاع الإفصاح المستمر
مايكروسوفت ظلت إلى حد كبير صامتة. لم يُصدر أي تصحيح لثغرة ShieldBreak، ولم ترد الشركة فوراً عندما طلب موقع TechCrunch التعليق على الخلل.
غياب التصحيح والتعليق الرسمي
لأن مايكروسوفت لم تحصل على فترة زمنية مسبقة لإصلاح الخلل قبل نشره للعامة، تُعد ShieldBreak ثغرة يوم-صفر حقيقية: لم يُمنح صانع البرمجيات أي يوم من المهلة للتحضير للدفاع قبل نشر التفاصيل. هذا الإطار مهم لفرق أمن المؤسسات، التي يتعين عليها الآن تقييم إجراءات التخفيف — مثل مراقبة تشغيل التطبيقات المشبوهة أو تشديد ضوابط نقاط النهاية — من دون وجود تصحيح رسمي يمكن الاعتماد عليه.
التهديدات القانونية والتراجع بشأن الباحثين
هذه ليست أول نقطة احتكاك بين مايكروسوفت وNightmare Eclipse. ففي مايو الماضي، نشرت مايكروسوفت تدوينة تحذّر فيها من أنها قد تتخذ إجراءات قانونية ضد الباحثين الأمنيين الذين ينشرون تفاصيل ثغرات يوم-صفر خارج سياسة الإفصاح الخاصة بالشركة — وهي صياغة فُهمت على نطاق واسع على أنها موجهة إلى باحثين مثل Nightmare Eclipse. أثار المنشور رد فعل سريعاً من مجتمع الأمن الأوسع، حيث وصف العديد من الباحثين إحباطات مماثلة مع طريقة تعامل مايكروسوفت مع تقارير الثغرات. تراجعت مايكروسوفت في النهاية عن التهديد في منشور على وسائل التواصل الاجتماعي، رغم أن التدوينة الأصلية لا تزال منشورة من دون تغيير.
ادعاءات الباحث بشأن سوء التعامل مع تقارير الثغرات
في سلسلة من المنشورات، جادل Nightmare Eclipse بأن مايكروسوفت أساءت معاملته وفشلت في معالجة تقاريره عن الثغرات بشكل صحيح، مقدّماً الإفصاح العلني كخيار أخير وليس خطوة أولى. هذا ادعاء خطير، وهو يقع في صميم سبب استمرار ظهور هذه الثغرة الأمنية في ويندوز على العلن بدلاً من معالجتها عبر تنسيق خاص مع فريق أمان مايكروسوفت. العديد من الثغرات التي كشف عنها نفس الباحث سابقاً استُغلت لاحقاً في هجمات حقيقية ضد منظمات، ما يرفع مستوى المخاطر بشكل كبير في كل مرة تظهر فيها ثغرة جديدة من دون وجود إصلاح جاهز.
الدلالة الأوسع غير مريحة للطرفين. فإذا شعر الباحثون أن قنوات الإفصاح معطّلة، فمن المرجح أن تظهر المزيد من ثغرات اليوم-صفر من دون وجود تصحيح جاهز — ما يترك المستخدمين مكشوفين خلال هذه الفجوة. ولكن إذا تشدد موقف مايكروسوفت القانوني تجاه الباحثين مرة أخرى، فإنها تخاطر بدفع الاكتشافات المستقبلية إلى العمل السري، حيث يجدها المهاجمون أولاً والمدافعون أخيراً.
الأسئلة الشائعة
ما هي ثغرة ShieldBreak؟
ShieldBreak هي ثغرة جديدة في ويندوز تستغل خللاً في Windows Defender، مما يسمح للقراصنة بالحصول على وصول كامل للنظام على الجهاز المتأثر.
ما هي إصدارات ويندوز المتأثرة بثغرة ShieldBreak؟
تؤثر ShieldBreak على Windows 10 وWindows 11 بما في ذلك أحدث إصدار 25H2، وWindows Server 2025.
كيف يتم تفعيل استغلال ShieldBreak؟
يتم تفعيل الاستغلال عندما يقوم المستخدم بتشغيل تطبيق ويندوز خبيث مصمم خصيصاً لاستغلال الثغرة.
هل أصدرت مايكروسوفت تصحيحاً لإصلاح ShieldBreak؟
لا. لم تصدر مايكروسوفت تصحيحاً لثغرة ShieldBreak ولم تُدلِ بتعليق علني بشأنها.
{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”ما هي ثغرة ShieldBreak؟”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”ShieldBreak هي ثغرة جديدة في ويندوز تستغل خللاً في Windows Defender، مما يسمح للقراصنة بالحصول على وصول كامل للنظام على الجهاز المتأثر.”}},{“@type”:”Question”,”name”:”ما هي إصدارات ويندوز المتأثرة بثغرة ShieldBreak؟”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”تؤثر ShieldBreak على Windows 10 وWindows 11 بما في ذلك أحدث إصدار 25H2، وWindows Server 2025.”}},{“@type”:”Question”,”name”:”كيف يتم تفعيل استغلال ShieldBreak؟”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”يتم تفعيل الاستغلال عندما يقوم المستخدم بتشغيل تطبيق ويندوز خبيث مصمم خصيصاً لاستغلال الثغرة.”}},{“@type”:”Question”,”name”:”هل أصدرت مايكروسوفت تصحيحاً لإصلاح ShieldBreak؟”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”لا. لم تصدر مايكروسوفت تصحيحاً لثغرة ShieldBreak ولم تُدلِ بتعليق علني بشأنها.”}}]}
تم إعداد هذه المقالة بمساعدة الذكاء الاصطناعي ومراجعتها من قبل الفريق التحريري.

