في مؤتمر DEF CON 2026 بلاس فيغاس، كشف الباحثان البولنديان روبرت كروتشيك وكاميل شتشوروفسكي عن وجود ثغرات أمنية في أكثر من 10,000 كيان حكومي وحوالي 250,000 موقع إلكتروني، بما في ذلك أنظمة المحاكم والمستشفيات والمطارات. تمكن الباحثون من الوصول إلى أكثر من 300 موقع حكومي يعمل بنظام Pad CMS دون الحاجة إلى كلمة مرور، كما...
إجابة البحث

Create a landscape editorial hero image for this Studio Global article: What vulnerabilities did Polish security researchers Robert Kruczek and Kamil Szczurowski discover across Poland's public web infrastructure. Article summary: Let me dig deeper into the TechCrunch article and other sources for specifics on the vulnerabilities, the Pad CMS issues, bug bounty gaps, and the broader attackNow let me get more details on the specific vulnerabilities. Topic tags: general, education, general web. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks, charts with fake nu
في مؤتمر DEF CON للأمن السيبراني في لاس فيغاس بتاريخ 7 أغسطس 2026، قدم باحثا الأمن البولنديان روبرت كروتشيك وكاميل شتشوروفسكي نتائج صادمة: مسح واسع للبنية التحتية العامة على الإنترنت في بولندا كشف عن أكثر من 10,000 كيان حكومي متضرر وحوالي 250,000 موقع إلكتروني يعاني من ثغرات أمنية، بما في ذلك أنظمة تستخدمها المطارات والمستشفيات والمحاكم والمكاتب الحكومية .
حدد الباحثون عدة ثغرات حرجة محددة:
ثغرات حرجة في نظام Pad CMS — وهو نظام إدارة محتوى واسع الاستخدام وقد بلغ "نهاية عمره الافتراضي" End of Life . تمكن الباحثون من الوصول إلى أكثر من 300 موقع حكومي دون الحاجة إلى كلمة مرور. رفض البائع تحديث البرنامج لأنه لم يعد مدعومًا
.
اختراق واسع للجهاز القضائي — سمحت ثغرة أخرى للباحثين بالوصول إلى المواقع الإلكترونية التي تغطي حوالي ثلثي السلطة القضائية البولندية، أي ما يقرب من 245 محكمة .
ثغرات واسعة الانتشار وسهلة الاستغلال — وُصفت بعض الثغرات بأنها "سهلة الاستغلال بشكل لا يصدق" ولكن لم يتم التعامل معها بجدية من قبل البائعين، الذين رفضوا تقارير الثغرات ووصفوها بأنها مجرد "مضايقات" .
أشار كروتشيك وشتشوروفسكي إلى ثلاثة إخفاقات مترابطة مكّنت من حدوث هذه المخاطر:
برامج بلغت نهاية عمرها الافتراضي وغير مدعومة — استمر تشغيل نظام Pad CMS ومنصات أخرى غير محدثة عبر الخدمات العامة الحيوية حتى بعد انتهاء دعم البائع .
غياب برامج مكافآت اكتشاف الثغرات أو قنوات إبلاغ منظمة — أدى الافتقار إلى برامج رسمية لمكافآت اكتشاف الثغرات وطرق آمنة للإبلاغ عن الثغرات الأمنية إلى عدم وجود مسار واضح للباحثين وخبراء الأخلاقيات للإفصاح عن المشكلات .
رفض تقارير الثغرات — عندما أبلغ الباحثون البائعين مباشرة بنتائجهم، غالبًا ما تم تجاهل تقاريرهم أو وصفها بأنها مضايقات بسيطة بدلاً من كونها مخاطر أمنية حرجة .
قُدِّم هذا البحث على خلفية تصاعد الهجمات الإلكترونية المشتبه بأن روسيا تقف وراءها والتي تستهدف البنية التحتية الحيوية في بولندا. الأنماط التي وجدها كروتشيك وشتشوروفسكي في البنية التحتية العامة على الإنترنت هي نفس نقاط الضعف التي يتم تسليحها بنشاط:
استهدفت هجمات منسقة البنية التحتية للطاقة في بولندا، بما في ذلك 30 محطة للطاقة الشمسية وطاقة الرياح ومحطة كبيرة للطاقة والحرارة المشتركة (CHP). نُسبت هذه الهجمات إلى مجموعة Sandworm المدعومة من الدولة الروسية واستخدمت برامج ضارة من نوع "wiper". كان هذا أول هجوم إلكتروني على قطاع الطاقة البولندي يكون الهدف منه تخريبًا محضًا .
هجوم موازٍ، لم يُكشف عنه سابقًا، استهدف محطة طاقة وحرارة مشتركة أصغر تخدم 50,000 نسمة. استخدم المهاجمون تقنية جديدة للتنقل عبر شبكة APN الخاصة (أول استخدام موثق لهذا الناقل في هجوم حقيقي)، ووصلوا إلى جهاز تحكم منطقي قابل للبرمجة (PLC) من نوع WAGO محمي فقط ببيانات اعتماد إدارية افتراضية، وأوقفوا تشغيل توربين بخاري ونظام معالجة المياه. ثم خربوا أجهزة الشبكة وأتلفوا السجلات لإعاقة التعافي .
اخترق قراصنة ما لا يقل عن خمس محطات لمعالجة المياه في بولندا في عام 2025، وتمكنوا من الوصول إلى أنظمة التحكم الصناعي (ICS) التي تنظم المضخات والمرشحات وجرعات المواد الكيميائية. قام المهاجمون بتغيير معايير التشغيل ونشروا تسجيلات على وسائل التواصل الاجتماعي .
كان ناقل الهجوم، في كل حالة، بسيطًا للغاية: استخدام كلمات مرور افتراضية وأنظمة تحكم متصلة مباشرة بالإنترنت . وجهت وكالة الأمن الداخلي البولندية (ABW) تهمًا رسمية لمواطنين روسيين في حملة من 17 هجومًا إلكترونيًا استهدفت البنية التحتية الحيوية، بما في ذلك سبع محطات لمعالجة المياه ومياه الصرف الصحي
.
تظهر نتائج كروتشيك وشتشوروفسكي أن نفس نمط الضعف الأمني — البرامج منتهية العمر الافتراضي، وغياب آليات الإبلاغ، ورفض تقارير الثغرات — الذي ترك البنية التحتية العامة البولندية على الإنترنت مكشوفة، يعكس أيضًا الثغرات التي يتم استغلالها بنشاط في الهجمات الروسية المشتبه بها على قطاعي الطاقة والمياه في بولندا. كانت بيانات الاعتماد الافتراضية الضعيفة، والأنظمة غير المحدثة، والشبكات غير المجزأة نواقل هجوم مباشرة في كل من ثغرات البنية التحتية على الإنترنت والهجمات التخريبية على مستوى التكنولوجيا التشغيلية (OT) التي استهدفت محطات الطاقة ومنشآت معالجة المياه.
Studio Global AI
تتضمن هذه الصفحة إجابة مدعومة بالمصدر يمكنك المتابعة داخل Studio Global.
في مؤتمر DEF CON 2026 بلاس فيغاس، كشف الباحثان البولنديان روبرت كروتشيك وكاميل شتشوروفسكي عن وجود ثغرات أمنية في أكثر من 10,000 كيان حكومي وحوالي 250,000 موقع إلكتروني، بما في ذلك أنظمة المحاكم والمستشفيات والمطارات.
في مؤتمر DEF CON 2026 بلاس فيغاس، كشف الباحثان البولنديان روبرت كروتشيك وكاميل شتشوروفسكي عن وجود ثغرات أمنية في أكثر من 10,000 كيان حكومي وحوالي 250,000 موقع إلكتروني، بما في ذلك أنظمة المحاكم والمستشفيات والمطارات. تمكن الباحثون من الوصول إلى أكثر من 300 موقع حكومي يعمل بنظام Pad CMS دون الحاجة إلى كلمة مرور، كما كشف ثغرة منفصلة عن تعرض حوالي ثلثي السلطة القضائية البولندية (حوالي 245 محكمة) للاختراق.
تتطابق أنماط الضعف هذه — كلمات المرور الافتراضية، والأنظمة غير المحدثة، والشبكات غير المجزأة — مع نواقل الهجوم المستخدمة في هجمات إلكترونية يشتبه بأن روسيا تقف وراءها على قطاع الطاقة البولندي (ديسمبر 2025) وما لا يقل...