واحة الأمن السيبراني
1.4K subscribers
16 photos
3 links
Download Telegram
كلش عجبتني قصة ووديجيتوريوز وتقريباً قصته صارت حديث هذا المجال بهاي اليومين
هذا باحث أمني متطور، ببداية 2026 اكتشف 6 ثغرات بمايكروسوفت بس الظاهر انضرب بوري من اللي كان يتعامل معاهم وحذفوا حسابه على GitHub
والأقوى من هذا نشر الثغرات وكل وحده اسمها على لون :
ثغرة 🔵 BlueHammer — ترفع الصلاحيات لـ SYSTEM عن طريق Windows Defender الوحيدة اللي عالجتها مايكروسوفت وبدأ استغلالها بأيام من نشرها
و 🔴 RedSun — نفس الفكرة بس عن طريق مسار ثاني، لحد هذا اليوم بدون معالجة
و UnDefend — تعطّل Windows Defender نهائياً وتخلي الجهاز يبين سليم
و 🟡 YellowKey — تكسر تشفير BitLocker عن طريق بيئة الاسترداد WinRE وصفها بأنها "باب خلفي" مزروع بـ Windows نفسه
و 🟢 GreenPlasma — ثغرة بـ CTFMON تنطيك وصول كامل لـ SYSTEM
و MiniPlasma — سادس ثغرة بالسلسلة، رفع صلاحيات إضافي
الستة مع بعض يشكّلون سلاح متكامل، ترفع الصلاحيات، تعمي الحماية، وتكسر التشفير
مايكروسوفت أوقفت حسابه على GitHub فانتقل لـ GitLab وهسه يتوعد بـ "مفاجأة كبيرة" بيوم 14 يوليو الجاي 🌚

حتى تتأكدون من الثغرات اللي نشرها هذا رابط حسابه :
https://gitlab.com/nightmare-eclipse
1
واحة الأمن السيبراني
Photo
تدرون نشر هاي الثغرات البارحة! الموضوع جديد كلش وطازج

الموضوع مابي أي مبالغة وصار عليه ضجّه إعلامية سيبرانية لأن فعلاً بدأ المهاجمون بإستغلال هاي الثغرات
واحة الأمن السيبراني
Photo
الأخوان السيبرانيين اللي يريد يستفيد من هاي الثغرات

تگدر تستفيد بمجرد تضمن أي دخول بسيط لأي جهاز من أي ثغرة تسويها بالمتصفح وبعدها تستغل أي وحده من هاي الثغرات وتوصل للـ SYSTEM بكل بساطة

طبعاً ماعدا ثغرة GreenPlasma لأنها مو كاملة مثل باقي الثغرات ويحتاجلك تكملها ف تحتاجلها واحد عنده خبرة عالية
يوتيوب بدأ حملة واسعة ضد ما يُعرف بمحتوى "AI Slop" أو المحتوى منخفض الجودة المُنتَج بالكامل بالذكاء الاصطناعي، وقام بحذف أو تفريغ عشرات القنوات الضخمة من محتواها. المفاجأة أن القنوات المتضررة كانت تمتلك مجتمعًا يتجاوز 35 مليون مشترك وحققت أكثر من 4.7 مليار مشاهدة مجتمعة!
الرسالة أصبحت واضحة: استخدام الذكاء الاصطناعي بحد ذاته ليس المشكلة، لكن إنتاج محتوى آلي متكرر ومنخفض الجودة بهدف حصد المشاهدات فقط قد يضع القناة في دائرة الخطر. ويبدو أن يوتيوب بدأ فعليًا تشديد الخناق على هذا النوع من المحتوى خلال 2026.
1
منصة Pump المشهورة بعملات الميم تعلن عن إطلاق نظام غريب يشبة افلام الرعب
يتيح النظام للمستخدمين والشركات نشر مهام ومكافآت مالية للمجتمع
يشارك الاشخاص ويتم تنفيذ الطلب ويتم تصوير فديو للتوثيق و افضل شخص قام بالمهمة يفوز
بمعنى اخر أصبح بإمكان أي شخص عرض مكافأة مقابل اي امر كأنك في الدارك ويب
🪖
الباحث الأمني Nightmare Eclipse يهاجم مرة أخرى مايكروسوفت

- نشر الباحث الأمني Nightmare-Eclipse مثالاً على الاستغلال (PoC) جديدًا تحت الاسم الرمزي RoguePlanet. ويستهدف الاستغلال ثغرة في آلية حماية Windows Defender. يعمل استغلال حالة سباق على السماح للمستخدم المحلي بتعزيز امتيازاته إلى أقصى مستوى SYSTEM والتحكم الكامل في الجهاز.

- تم اختبار الكود بنجاح على أنظمة التشغيل Windows 10 وWindows 11، بما في ذلك القناة الرسمية وإصدارات Canary، مع تثبيت التحديثات لشهر يونيو 2026. يحتوي مثال الاستغلال الحالي على قيود كبيرة ولا يعمل على إصدارات Windows Server.

- تكمن المشكلة في ميكانيكية الاستغلال نفسها والحقوق النظامية. يُحرم المستخدمون العاديون لأنظمة التشغيل الخادمة من القدرة الأساسية على تحميل صور ISO، مما يؤدي إلى كسر سلسلة تنفيذ الكود الحالية.

- الباحث الأمني Nightmare-Eclipse واثق تمامًا من ضعف إصدارات الخادم ويشير صراحةً إلى ضرورة إعادة صياغة منطق الاستغلال.

- بالفعل، Nightmare [كابوس] آخر لمايكروسوفت.

- لم ترد حتى الآن أي تهديدات متكررة من السلطات المكلفة بإنفاذ القانون ضد الباحث من جانب مايكروسوفت.
🫠 هاكر حصل على وصول للبثوث المباشرة في كأس العالم 2026 وكان يقدر يتحكم بالكاميرات اللي تنقل كل مباريات كرة قدم.

في مدونة bobdahacker اللي سبق وقدر يخترق Petlibro و McDonald's و Burger King نزلت مقالة جديدة مثيرة. هذي المرة قدر يحصل على وصول للوحة تحكم FIFA الإدارية اللي عن طريقها كان يقدر يتحكم بالبث المباشر. كان يقدر يتحكم بأي كاميرا وأي بث في أي مباراة في كأس العالم لكرة القدم 2026! وعشان يبلّغ عن المشكلة بسرعة اضطر الساعة 3 الفجر يتصل على FIFA و MediaKind و HBS و CISA وحتى يكتب للـ FBI بس خلونا نمشي بالترتيب.

كل شي بدأ لما bobdahacker حاول يسجّل في منصة الوكلاء التابعة لـ FIFA. هذي بوابة متاحة للعامة يقدر أي شخص يسجّل فيها. تحط بياناتك وإيميلك وبعد التحقق من صورة السيلفي حقك يكتمل التسجيل. والشي الخطير صار بعد التسجيل لما حساب bobdahacker انضاف لـ Microsoft Entra (سابقاً Azure AD) اللي بفضله صار يقدر يدخل على موارد FIFA الثانية وهذا اللي صار.

طبعا bobdahacker حاول يدخل على موقع fdp.fifa.org المنصة اللي مجمّعة فيها كل بيانات كرة القدم: المباريات، التشكيلات، البطولات، الموظفين، إلخ لكن واجه خطأ في الوصول. النظام كان يعرض إنه ما عنده صلاحيات كافية لدخول النظام. كل شي تمام إلا إن التحقق كان يتم من جهة العميل (client-side) مو من جهة السيرفر. الـ Angular كان يفحص الـ JWT (JSON Web Token) للتأكد من وجود علامة NO_ROLES ويعرض صفحة فيها رسالة رفض الوصول. وش الوضع مع الـ backend API؟ هم ما كانوا يفحصون ولا شي. ببساطة كانوا يعطونك كل اللي تطلبه. وباستغلال الثغرة هذي كان ممكن تتوثّق في النظام. وكذا bobdahacker دخل لوحة تحكم الأدمن اللي كانت عندها إمكانيات بلا حدود.

زي ما ذكرنا قبل شوي الولد حصل على وصول للكاميرات والتحكم بالبثوث المباشرة لكن هذا مو كل شي. اللوحة كانت تتضمن وصول لمراقبة كاملة للمباريات مع مشغّل فيديو، وخط زمني للأحداث، وبيانات عن الحكام، وكل المباريات، وتشكيلات الفرق، ومعلومات مختلفة للمعلّقين، إلخ.

وتخيلوا إن FIFA ما عندها ملف security.txt ولا بيانات تواصل للأمور الأمنية ولا منصة Bug Bounty. فعشان كذا اتخذ قرار إنه يرسل إيميلات على كل العناوين اللي يقدر يلقاها في الإنترنت. ما صار ولا أي رد فعل. وبعدها حاول يتواصل مع مقر FIFA الرئيسي في زيورخ ويتصل على رقم هاتف المؤتمرات الصحفية حق FIFA ما حد كان يرد على المكالمات.

وبعدها اكتشف إن CISA (وكالة الأمن السيبراني وحماية البنية التحتية الأمريكية) تقدّم دعم في مجال الأمن السيبراني لكأس العالم FIFA 2026 بما في ذلك أنظمة البث. فاتصل على مركز عملياتهم اللي يشتغل 24 ساعة وهناك ردوا على مكالمته وطلبوا منه يرسل كل المعلومات اللازمة على الإيميل. بالإضافة الهاكر كان لسه عنده جهة اتصال لموظف FBI على Signal سبق وتعاون معه قبل كذا وارسل له المعلومات كمان.

في النهاية تم سد الثغرة وتم حظر الحساب. وتخيلوا إن FIFA ما تفاعلت ولا تواصلت مع الهاكر بأي شكل أبداً. ولا رسالة تأكيد استلام التقرير ولا أي مكافأة ولا حتى شكر. ولا أي شي بالمرة.
كشف تسريب أسئلة الامتحانات كيف يزيف المحتالون وقت المنشورات بخدعة تقنية موجودة!

‹ هذه القنوات تستغل قلق الطلاب ورغبتهم في التفوق لتحقيق الشهرة وجمع المتابعين فكيف يفعلون هذا

‹ آلية الخداع : لا يمتلك المحتال أي تسريبات حقيقية قبل الامتحان، بل يعتمد على حيلة ذكية عبر إنشاء قناة خاصة وسرية ونشر رسائل فارغة أو نصوص عادية في وقت مبكر، ثم يقوم بتعديلها بعد انتهاء الامتحان وإضافة الأسئلة الحقيقية

‹ إخفاء آثار التعديل : بدلاً من نشر الرسائل المعدلة مباشرة في القناة العامة، يتم استخدام خاصية إعادة التوجيه (Forward) من القناة الخاصة، ما يؤدي إلى اختفاء علامة "تم التعديل" (Edited)، لتبدو الرسائل وكأنها نُشرت قبل الامتحان بساعات.

‹ الجانب التقني : ما يظهر أحياناً من اسم القناة أو صورتها حتى بعد إغلاقها هو مجرد بيانات مخزنة مؤقتاً (Cache) على بعض الأجهزة، أما ظهور عبارة "قناة خاصة - غير متاحة" فيعني أن القناة لم تعد متوفرة أو تم تقييد الوصول إليها.

‹ الهدف الحقيقي: هذه القنوات لا تهدف لمساعدة الطلاب، بل إلى جمع المتابعين، استغلال القلق النفسي، نشر روابط مشبوهة، أو تحقيق مكاسب مالية من خلال بيع اشتراكات وادعاءات كاذبة

‹ إذا صادفت قنوات تدعي تسريب الامتحانات، يُنصح بـ:

• عدم تصديق أي ادعاء يتعلق بتسريب الأسئلة قبل موعد الامتحان.


• التحقق من مصدر الرسائل وعدم الانخداع بالوقت الظاهر للمنشورات.


• تجنب الروابط والملفات المحمية بكلمات مرور أو التي تتطلب دفعاً مالياً ( مثل الرسائل التي تتطلب دفع نجوم )


◍ الإبلاغ عن القنوات والحسابات المشبوهة للمساهمة في حماية زملائك والحد من انتشار هذه الأساليب الاحتيالية.
خلاصة الكلام. لا تعتمد قوّة الخداع دائماً على الاختراق، بل أحياناً على استغلال ثقة الناس وجهلهم بالتفاصيل التقنية.
1