
في 8 أكتوبر 2026 نشر مكتب التحقيقات الفيدرالي وCISA وNSA ووكالات من ست دول أخرى تنبيهًا مشتركًا بشأن قراصنة تدعمهم Integrity Technology Group، وهي شركة صينية مرتبطة بحكومة بكين. وفي اليوم نفسه صادرت وزارة العدل الأمريكية اثنتين من أدواتها، MicroScan وFishHub. ويسرد التنبيه ثماني ثغرات CVE مستغلة، بعضها يزيد عمره على عشر سنوات، ويقدّم آثارًا ملموسة للبحث عنها في خوادم Linux وWindows.
ما الذي حدث
في 8 أكتوبر 2026 نشر مكتب التحقيقات الفيدرالي (FBI) وCISA وNSA، مع وكالات الأمن السيبراني في المملكة المتحدة وأستراليا وكندا واليابان ونيوزيلندا وإسبانيا، التنبيه AA26-281A. ويصف أساليب قراصنة تدعمهم Integrity Technology Group، وهي شركة صينية ربحية مرتبطة بالحكومة الصينية، يتقاطع نشاطها مع مجموعات معروفة باسم Flax Typhoon وEthereal Panda وRed Juliett. وفي اليوم نفسه أعلنت وزارة العدل الأمريكية مصادرة أداتين من أدواتها بإذن من المحكمة، هما ماسح الثغرات MicroScan ومنصة التصيّد FishHub، إضافة إلى ستة أسماء نطاقات.
كيف يدخل المهاجمون
بحسب التنبيه، يمسحون المنافذ 21 و22 و53 و80 و443 و1080 بأدوات مفتوحة المصدر شائعة، ويضم MicroScan أكثر من 1,300 نص برمجي يستهدف WordPress وJenkins وOracle WebLogic وApache Struts وOpenSSL. ويذكر التنبيه ثماني ثغرات استُغلت بنجاح، أُضيفت خمس منها حديثًا إلى قائمة KEV لدى CISA، وهي في: Bash (Shellshock) وProFTPD 1.3.5 وBIND 9 وApache Struts 2.3 وPulse Connect Secure وGitLab وONLYOFFICE DocumentServer وStrapi. وتُستهدف صناديق البريد برشّ كلمات المرور عبر جميع واجهات Exchange (OWA وEWS وActiveSync وAutodiscover وغيرها). وللبقاء في الشبكة يثبّتون عميل SoftEther VPN المشروع مع إعادة الاتصال عند الإقلاع؛ وعلى Linux يسحب نص PHP البريد عبر واجهة EWS ويخزّنه في /var/tmp/.sess.zip. أما وحدات التحكم بالمجال فتُقرأ بتقنية DCSync.
ما العمل الآن
- افحصوا الثغرات الثماني: يجب تحديث أو سحب Bash غير المصحّح وProFTPD 1.3.5 وBIND وStruts 2.3 وأجهزة Pulse Secure القديمة وGitLab وONLYOFFICE 5.x وStrapi حتى 4.5.5.
- افرضوا المصادقة متعددة العوامل على البريد عبر الويب وExchange Online وVPN، وعطّلوا بروتوكولات Exchange غير المستخدمة.
- ابحثوا عن آثار في خوادم Linux:
find / -xdev -name .sess.zip 2>/dev/null، ثم ابحثوا عبرps -eo pid,user,argsعن عميل SoftEther غير متوقع أو عملية باسمcrypto. - احجبوا وابحثوا عن النطاقين
natcloudservice[.]comوstudiocloud[.]xyzفي سجلات DNS والوكيل، واستوردوا مؤشرات STIX المنشورة. - فعّلوا التنبيه على نسخ Active Directory الذي تطلبه أجهزة ليست وحدات تحكم بالمجال.
تحليلنا
لا جديد في أي من هذه الثغرات: فخلل في Bash يعود إلى 2014 ما زال يفتح الأبواب في 2026. ويبقى أفضل دفاع جردًا كاملًا لكل ما هو مكشوف على الإنترنت، وإغلاق المنافذ غير الضرورية، والمصادقة متعددة العوامل على كل دخول إلى البريد.
المصادر
- FBI / CISA / NSA and partners — Chinese Government-linked Cyber Threat Actors Combine Automated and Hands-on Hacking Tools to Steal Sensitive Data (AA26-281A)
- CISA — Cybersecurity Advisory AA26-281A
- U.S. Department of Justice — Justice Department and FBI Seize Vulnerability Scanning and Spear Phishing Tools Operated and Used by China-State Sponsored Hackers
- The Record — International coalition seizes tools used by cyber firm behind Flax Typhoon
كيف نختار تحليلاتنا ونتحقق منها ونكتبها ←
هل خادمك مكشوف؟ أجرِ فحصًا مجانيًا — معلومات عامة فقط، دون اختراق:
هل تخشون أن تكون خوادمكم مكشوفة؟ يقوم فريقنا بتدقيق البنى التحتية Linux والسحابية وتحديثها ومراقبتها على مدار الساعة.
تحدّث إلى خبير خدماتنا لإدارة الخوادم ←

