هل تريد نشرة يومية مجانية مخصصة؟ اختر فقط المواضيع التي تهمك ووفّر وقتك.

ثغرة فورتي كلاينت EMS: تهديد خطير يسرق بياناتك السرية

ملخص للمقال
  • رصد خبراء الأمن حملة تخريبية تستغل ثغرة فورتي كلاينت EMS لنشر برمجيات خبيثة عالمياً تهدف لسرقة بيانات المستخدمين وكلمات المرور الحساسة من الأجهزة المصابة بصمت
  • تتمثل الثغرة الأمنية الحرجة في الكود CVE-2026-35616 بنوع تجاوز الوصول إلى API مع درجة خطورة عالية 9.1 تؤثر مباشرة على خادم إدارة النقاط الطرفية EMS
  • يستخدم المهاجمون أوامر PowerShell لتنفيذ حمولة خبيثة مموهة كتحديث شرعي من شركة Fortinet عبر البنية التحتية الموثوقة لإدارة النقاط الطرفية بهدف توصيل البرامج الضارة بذكاء
  • تسمح ثغرة فورتي كلاينت EMS للمهاجمين بتصعيد صلاحياتهم وتعديل سياسة النقاط الطرفية وتغيير إعدادات ملف تعريف الوصول عن بعد Remote Access Profile للتحكم في النظام
  • كشف فريق تيكبامين عن قيام المهاجمين بتعديل التكوينات لتأجيل تذكيرات ترقية البرامج الثابتة وإدراج نصوص برمجية خبيثة للتنفيذ التلقائي لضمان استمرار الهجوم دون لفت الانتباه
  • يمثل استغلال ثغرة فورتي كلاينت EMS تهديد خطير للشركات مما يتطلب تحديثاً فورياً للأنظمة لتجنب تسريب بيانات الاعتماد الحساسة التي يستهدفها الهاكرز في هذه الحملة المتطورة
هل تريد نشرة يومية مجانية مخصصة؟ اختر اهتماماتك هنا
ثغرة فورتي كلاينت EMS: تهديد خطير يسرق بياناتك السرية
محتوى المقال
جاري التحميل...

رصد خبراء الأمن الرقمي حملة تخريبية تستغل ثغرة في فورتي كلاينت EMS لنشر برمجيات خبيثة تهدف لسرقة بيانات المستخدمين وكلمات المرور الحساسة عالمياً.

ثغرة فورتي كلاينت الأمنية

تستمر الجهات التخريبية في استغلال ثغرة أمنية حرجة تم الكشف عنها وتصحيحها مؤخراً، والتي تؤثر على عمليات نشر خادم إدارة النقاط الطرفية (EMS) من شركة فورتي كلاينت. الهدف الرئيسي من هذه الهجمات هو تقديم برمجيات خبيثة متخصصة في سرقة بيانات الاعتماد وكلمات المرور من الأجهزة المصابة.

وفقاً لما تابعه فريق تيكبامين، فإن هذه الحملة تسيء استخدام البنية التحتية الموثوقة لإدارة النقاط الطرفية لتوصيل البرامج الضارة عبر الأجهزة المدارة. يقوم المهاجمون بتمويه حمولة برمجية سرقة البيانات على أنها تحديث شرعي من شركة Fortinet، ويتم تنفيذ هذا الملف الخبيث بصمت عبر أوامر PowerShell.

ما هي ثغرة فورتي كلاينت EMS وكيف تهدد الشركات؟

تتمثل الثغرة المكتشفة في الكود CVE-2026-35616، وهي ثغرة من نوع تجاوز الوصول إلى واجهة برمجة التطبيقات (API) قبل المصادقة، وحصلت على درجة خطورة عالية تصل إلى 9.1 على مقياس CVSS. تكمن خطورتها في أنها تسمح للمهاجم بتصعيد صلاحياته داخل النظام دون الحاجة إلى تسجيل دخول مسبق.

وقد أوضحت التقارير التقنية التي اطلعت عليها تيكبامين أن عملية الاختراق الناجحة تتبعها خطوات مدروسة من قبل المهاجمين، تشمل ما يلي:

  • تعديل التكوينات لتأجيل تذكيرات ترقية البرامج الثابتة لعدم لفت الانتباه.
  • تغيير إعدادات ملف تعريف الوصول عن بُعد (Remote Access Profile).
  • تعديل سياسة النقاط الطرفية لإدراج نص برمي خبيث للتنفيذ التلقائي.
  • استخدام مسارات الإدارة الخاصة بنظام FortiClient لتدشين الهجمات.
سرقة البيانات عبر ثغرة فورتي كلاينت

آلية تنفيذ الهجوم وسرقة البيانات الحساسة

يستخدم المهاجمون نمطاً ذكياً في التنفيذ، حيث يتم استغلال ملف تنفيذي شرعي مرتبط بنظام فورتي كلاينت يُعرف باسم fortitray.exe لتشغيل ملف نصي بصيغة .cmd. هذا الملف الأخير مصمم لاستدعاء نص PowerShell مشفر بتنسيق Base64، وهو المسؤول الفعلي عن تنزيل الحمولة الخبيثة وتنفيذها.

مواصفات البرمجية الخبيثة FortiEndpoint_Patch

البرمجية الخبيثة التي يتم تحميلها تحمل اسم FortiEndpoint_Patch.exe وتتظاهر بأنها تحديث للنظام، لكنها في الواقع سارق بيانات (Information Stealer) متطور يستهدف متصفحات الإنترنت المبنية على Chromium وGecko. وتشمل البيانات المستهدفة:

  • كلمات المرور: السرقة المباشرة لكافة كلمات السر المحفوظة في المتصفحات.
  • ملفات تعريف الارتباط (Cookies): للاستيلاء على جلسات تسجيل الدخول النشطة.
  • بيانات التعبئة التلقائية: بما في ذلك عناوين الشحن وأرقام الهواتف.
  • بيانات البطاقات الائتمانية: تفاصيل الدفع المخزنة داخل المتصفح.

يتم كتابة كافة البيانات المسروقة في ملف سجل (log) وحفظها في دليل ProgramData على الجهاز المصاب. ومن المثير للاهتمام أن هذه البرمجية تفتقر إلى ميزة الإرسال المباشر عبر الشبكة، حيث يتولى نص PowerShell مهمة إرسال البيانات المجمعة إلى خادم المهاجم عبر طلب HTTP POST.

كيف تحمي مؤسستك من هذه التهديدات الرقمية؟

تؤكد تيكبامين أن الحل الأمثل لتفادي هذا التهديد هو التحديث الفوري للأنظمة. قامت شركة Fortinet بمعالجة هذه الثغرة في الإصدارات FortiClient EMS 7.4.7 والإصدارات الأحدث. يجب على مسؤولي تكنولوجيا المعلومات التأكد من تطبيق التحديثات الأمنية فور صدورها لضمان عدم وجود ثغرات تسمح بالوصول غير المصرح به.

إن قدرة المهاجمين على تعديل تكوينات الإدارة ودفع الأوامر الخبيثة تجعل كل نقطة طرفية مدارة هدفاً محتملاً للتنفيذ دون الحاجة إلى مسار اختراق منفصل لكل جهاز. لذا، فإن المراقبة المستمرة لسجلات النظام والتحقق من أي تغييرات غير مصرح بها في سياسات الإدارة يعد خط الدفاع الثاني الضروري لحماية البيانات المؤسسية.

التعليقات (0)


أضف تعليقك

عدد الأحرف: 0 يدعم: **نص غامق** *مائل* `كود` [رابط](url)

مقالات مرتبطة

الكلمات المفتاحية:

#الأمن الرقمي

مقالات مقترحة

محتوى المقال
جاري التحميل...