Integrity Tech: مكتب التحقيقات الفيدرالي وتسع وكالات حليفة يكشفون ترسانة الشركة المرتبطة ببكين، بين ثغرات قديمة وهجمات على Exchange وشبكات SoftEther الافتراضية

في 8 أكتوبر 2026 نشر مكتب التحقيقات الفيدرالي وCISA وNSA ووكالات من ست دول أخرى تنبيهًا مشتركًا بشأن قراصنة تدعمهم Integrity Technology Group، وهي شركة صينية مرتبطة بحكومة بكين. وفي اليوم نفسه صادرت وزارة العدل الأمريكية اثنتين من أدواتها، MicroScan وFishHub. ويسرد التنبيه ثماني ثغرات CVE مستغلة، بعضها يزيد عمره على عشر سنوات، ويقدّم آثارًا ملموسة للبحث عنها في خوادم Linux وWindows.

ما الذي حدث

في 8 أكتوبر 2026 نشر مكتب التحقيقات الفيدرالي (FBI) وCISA وNSA، مع وكالات الأمن السيبراني في المملكة المتحدة وأستراليا وكندا واليابان ونيوزيلندا وإسبانيا، التنبيه AA26-281A. ويصف أساليب قراصنة تدعمهم Integrity Technology Group، وهي شركة صينية ربحية مرتبطة بالحكومة الصينية، يتقاطع نشاطها مع مجموعات معروفة باسم Flax Typhoon وEthereal Panda وRed Juliett. وفي اليوم نفسه أعلنت وزارة العدل الأمريكية مصادرة أداتين من أدواتها بإذن من المحكمة، هما ماسح الثغرات MicroScan ومنصة التصيّد FishHub، إضافة إلى ستة أسماء نطاقات.

كيف يدخل المهاجمون

بحسب التنبيه، يمسحون المنافذ 21 و22 و53 و80 و443 و1080 بأدوات مفتوحة المصدر شائعة، ويضم MicroScan أكثر من 1,300 نص برمجي يستهدف WordPress وJenkins وOracle WebLogic وApache Struts وOpenSSL. ويذكر التنبيه ثماني ثغرات استُغلت بنجاح، أُضيفت خمس منها حديثًا إلى قائمة KEV لدى CISA، وهي في: Bash ‏(Shellshock) وProFTPD 1.3.5 وBIND 9 وApache Struts 2.3 وPulse Connect Secure وGitLab وONLYOFFICE DocumentServer وStrapi. وتُستهدف صناديق البريد برشّ كلمات المرور عبر جميع واجهات Exchange ‏(OWA وEWS وActiveSync وAutodiscover وغيرها). وللبقاء في الشبكة يثبّتون عميل SoftEther VPN المشروع مع إعادة الاتصال عند الإقلاع؛ وعلى Linux يسحب نص PHP البريد عبر واجهة EWS ويخزّنه في /var/tmp/.sess.zip. أما وحدات التحكم بالمجال فتُقرأ بتقنية DCSync.

ما العمل الآن

  1. افحصوا الثغرات الثماني: يجب تحديث أو سحب Bash غير المصحّح وProFTPD 1.3.5 وBIND وStruts 2.3 وأجهزة Pulse Secure القديمة وGitLab وONLYOFFICE 5.x وStrapi حتى 4.5.5.
  2. افرضوا المصادقة متعددة العوامل على البريد عبر الويب وExchange Online وVPN، وعطّلوا بروتوكولات Exchange غير المستخدمة.
  3. ابحثوا عن آثار في خوادم Linux: find / -xdev -name .sess.zip 2>/dev/null، ثم ابحثوا عبر ps -eo pid,user,args عن عميل SoftEther غير متوقع أو عملية باسم crypto.
  4. احجبوا وابحثوا عن النطاقين natcloudservice[.]com وstudiocloud[.]xyz في سجلات DNS والوكيل، واستوردوا مؤشرات STIX المنشورة.
  5. فعّلوا التنبيه على نسخ Active Directory الذي تطلبه أجهزة ليست وحدات تحكم بالمجال.

تحليلنا

لا جديد في أي من هذه الثغرات: فخلل في Bash يعود إلى 2014 ما زال يفتح الأبواب في 2026. ويبقى أفضل دفاع جردًا كاملًا لكل ما هو مكشوف على الإنترنت، وإغلاق المنافذ غير الضرورية، والمصادقة متعددة العوامل على كل دخول إلى البريد.

المصادر

كيف نختار تحليلاتنا ونتحقق منها ونكتبها ←

هل خادمك مكشوف؟ أجرِ فحصًا مجانيًا — معلومات عامة فقط، دون اختراق:

اختبار خادم اختبار موقع

هل تخشون أن تكون خوادمكم مكشوفة؟ يقوم فريقنا بتدقيق البنى التحتية Linux والسحابية وتحديثها ومراقبتها على مدار الساعة.

تحدّث إلى خبير خدماتنا لإدارة الخوادم ←