| 14 أبريل | إصدارات "الثلاثاء المُرقّع" (Patch Tuesday) من مايكروسوفت تطرح إصلاحاً لـ BlueHammer تحت المُعرّف CVE-2026-33825 (بتصنيف خطر CVSS 7.8) |
| ~17 أبريل | تضيف وكالة CISA الثغرتين CVE-2026-41091 (RedSun) و CVE-2026-45498 (UnDefend) إلى كتالوج الثغرات المُستغلة المعروفة (KEV) لديها، مُلزمةً الوكالات الفيدرالية بالترقيع بحلول 3 يونيو |
| 17 مايو | تم إصدار MiniPlasma - وهي ثغرة ترقية صلاحيات محلية للحصول على صلاحيات SYSTEM على نظام ويندوز 11 مُحدّث بالكامل |
| 19 مايو | تؤكد شركة ThreatLocker أن ثغرة MiniPlasma تعمل على الأنظمة المُحدثة بالكامل |
| 21 مايو | تُصدر مايكروسوفت تحديثات طارئة خارج الجدول الزمني للثغرتين RedSun و UnDefend |
| ~23 مايو | تقوم GitHub بإنهاء حساب Nightmare-Eclipse |
| ~26-27 مايو | تقوم GitLab بإنهاء الحسابات المرتبطة بالباحث |
| 27 مايو | تنشر مايكروسوفت تدوينة بعنوان "مسؤولية مشتركة" تُدين فيها عمليات الكشف العلنية وتُحذر من إجراءات قانونية محتملة من وحدة الجرائم الرقمية التابعة لها |
| 14 يوليو (تاريخ مُهدد به) | يُحذر الباحث من إصدار كمّ هائل آخر من الثغرات في هذا التاريخ |
بحلول أواخر مايو 2026، تم تصحيح ثلاث من الثغرات الست. بقيت ثلاث ثغرات بدون حل، وتُشكل MiniPlasma الخطر العملياتي الأكثر إلحاحاً.
تُعتبر MiniPlasma خطيرة بشكل خاص لأنها تسمح لمستخدم عادي بالحصول على صلاحيات على مستوى النظام (SYSTEM) على جهاز تم تطبيق جميع تحديثات مايو 2026 عليه . إنها تستغل مُشغّل "ملفات السحابة"
cldflt.sys نفسه الذي استهدفته BlueHammer، وذلك بإعادة تفعيل ثغرة سابقة تمت معالجتها في عام 2020 ويدّعي الباحث أن مايكروسوفت لم تقم بتصحيحها بالكامل .
وصف الباحث صراحةً عمليات الكشف هذه بأنها انتقام لسوء المعاملة من قبل مركز MSRC. تشير التصريحات العامة والتقارير إلى أن الإرساليات الخاصة السابقة قوبلت بالتجاهل أو البطء أو بمطالب وجدها الباحث مُفرطة - ويُقال إنها تضمنت طلباً بتقديم عرض فيديو لتوضيح كيفية عمل الثغرة . هناك ادعاء متكرر يُنسب للباحث يقول إن مركز MSRC هدد "بتدمير حياتي وقد فعلوا ذلك"
.
توقيت الإصدارات الأخيرة - التي نُشرت بعد يوم من "الثلاثاء المُرقّع" - صُمم بوضوح لزيادة التعرض والضغط إلى أقصى حد. فقد نُشرت YellowKey و GreenPlasma في 12 مايو، مباشرة بعد دورة تحديثات مايو من مايكروسوفت، وتلتها MiniPlasma في 17 مايو .
في 27 مايو، نشرت مايكروسوفت تدوينة بعنوان "مسؤولية مشتركة: حماية العملاء من خلال الكشف المنسق عن الثغرات" . التدوينة:
صعّدت لغة مايكروسوفت النزاع، لكنها لم تحل المشكلة الأساسية: بقيت ثلاث ثغرات يوم صفر بدون تصحيح. المنصات التي استضافت الكود - GitHub حوالي 23 مايو و GitLab بعد بضعة أيام - اتخذت إجراءات تنفيذية بإنهاء حسابات الباحث .
بحلول منتصف أبريل، كانت جميع ثغرات Defender الأولية الثلاث قيد الاستغلال النشط. حددت شركتا Huntress و Barracuda جهات تهديد تسحب أكواد إثبات المفهوم (PoC) مباشرة من مستودعات GitHub العامة وتستخدم بنية تحتية مرتبطة بمواقع جغرافية روسية .
كان رد فعل وكالة CISA سريعاً. أُضيفت BlueHammer إلى كتالوج KEV في 22 أبريل مع موعد نهائي للترقيع بحلول 6 مايو للوكالات الفيدرالية . تبعتها RedSun و UnDefend لاحقاً، مع موعد نهائي في 3 يونيو
. تعكس هذه الإضافات قلقاً عميقاً: عندما تصبح أدوات الأمان نفسها هي ناقل الهجوم، تنهار نماذج الدفاع التقليدية.
رد مجتمع الأمن السيبراني كان بحكم منقسم.
انتقادات للباحث جاءت من Barracuda و ThreatLocker و LevelBlue، التي وصفت الحملة بأنها خطيرة وتأتي بنتائج عكسية . إن إسقاط ثغرات مُسلحة علناً عرض مستخدمي المؤسسات لخطر فوري في وقت لم يكن هناك تصحيح متاح.
انتقادات لمايكروسوفت كانت حادة بنفس القدر. لاحظ العديد من الباحثين أن الملحمة بأكملها كان من الممكن تجنبها لو كانت عملية مركز MSRC أكثر احتراماً واستجابة. أعادت عمليات الكشف هذه إحياء مظالم قديمة العهد: فرز بطيء للبلاغات، وتواصل غامض، وموقف عدائي تجاه المُبلّغين الذين لا يتناسبون مع قالب مكافآت الشركات .
أحد الديناميكيات اللافتة للنظر: هددت مايكروسوفت بإجراء قانوني بينما بقيت ثلاث ثغرات بدون تصحيح - وهي خطوة وصفها المُعلقون بأنها استعراضية وفي غير محلها .
صمت الباحث لكنه لم يصمت تماماً. بعد أن فقد الوصول إلى المنصات، انتقل إلى مدونة شخصية وهدد صراحةً بإصدار كم هائل آخر في 14 يوليو - وهو موعد "الثلاثاء المُرقّع" القادم . ما إذا كان هذا التهديد ذا مصداقية يبقى غير معروف، لكن النمط أصبح واضحاً.
بالنسبة لفرق الأمن، الأولوية العاجلة واضحة: تطبيق تصحيحات Defender الطارئة خارج الجدول، وتنفيذ إجراءات التخفيف الخاصة بـ YellowKey (إزالة قيمة autofstx.exe من مسار BootExecute في سجل النظام وتمكين خيار TPM+PIN لـ BitLocker) ، والتعامل مع MiniPlasma على أنها تهديد حي بدون معالجة رسمية. يجب مراقبة أي إصدارات إضافية لأكواد إثبات المفهوم يتم توقيتها مع "الثلاثاءات المُرقّعة" المستقبلية، وإعداد ضوابط تعويضية لمكونات Defender التي يستهدفها المهاجمون الآن بشكل منهجي.
حلقة Nightmare-Eclipse لا تتعلق فقط بست ثغرات. إنها اختبار إجهاد للعلاقة بين مزودي المنصات والباحثين الذين يعتمدون عليهم. عندما تنهار هذه العلاقة، تكون العواقب علنية، وقابلة للاستغلال، وشديدة.
Comments
0 comments