وورلد برس عربي logo

خطر اختراق خوادم زيمبرا وكيف تحمي بريدك الإلكتروني

خوادم بريد Zimbra عرضة لهجوم خطير يستغل ثغرة تسمح بتنفيذ أوامر عن بعد دون مصادقة ما أدى لاختراق مئات الخوادم وسرقة بيانات البريد. اكتشف كيف تحمي مؤسستك وتتفادى الخطر مع وورلد برس عربي.

رموز تحذير حمراء على شاشات كمبيوتر مع لوحة مفاتيح رقمية، تعبيراً عن ثغرة أمنية حرجة في خوادم بريد Zimbra تعرضها لهجمات إلكترونية.
الحقوق محفوظة: جيتي إيميجز
التصنيف:تكنولوجيا
شارك الخبر:
FacebookTwitterLinkedInEmail

هل يدير مؤسستك خادم بريد إلكتروني يعمل بنظام Zimbra Collaboration Suite؟ إن كانت الإجابة نعم، فثمة خبر لا يحتمل التأجيل: مايكروسوفت أكدت أن مهاجمين يستغلون فعلياً ثغرة حرجة في هذا البرنامج للوصول إلى صناديق البريد وجمع بيانات المصادقة، وليست هذه تحذيرات نظرية بل عمليات اختراق موثّقة طالت مؤسسات في أكثر من منطقة وقطاع.

الثغرة تحمل الرمز CVE-2026-73570، وهي تسمح بتنفيذ أوامر على نظام التشغيل عن بُعد ودون الحاجة إلى أي مصادقة مسبقة وهذا بالضبط ما يجعلها خطيرة: لا حاجة لسرقة كلمة مرور أو خداع مستخدم، يكفي أن يكون الخادم مكشوفاً على الإنترنت وقابلاً للاستغلال.

كيف تُستغل الثغرة تقنياً؟

المسار المستهدف هو آلية إشعارات SNMP في ZCS، لكن الاستغلال ليس عاماً؛ فهو يتطلّب شرطين تحديداً: أن تكون الحزمة الاختيارية zimbra-snmp مثبَّتة، وأن تكون إشعارات SNMP مُفعَّلة على الخادم. من لا يستخدم هذه الحزمة، ليس معنياً بهذا المسار من الخطر تحديداً.

عندما يتوفّر هذان الشرطان، يصبح بإمكان المهاجم إرسال طلب SMTP مُعدّ خصيصاً يمرّر مدخلات غير موثوقة إلى معالجة إشعارات SNMP. تشرح مايكروسوفت الآلية بدقة: "يمكن للمهاجم إرسال طلب SMTP مُعدّ خصيصاً يُدخل مدخلات غير موثوقة في معالجة إشعارات SNMP." وإذا لم تُنقَّ هذه المدخلات بشكل كافٍ، فإن النتيجة كما تقول الشركة أن "الأوامر المدمجة في الصدفة (shell) يمكن أن تُنفَّذ بصلاحيات حساب خدمة zimbra نفسه." أي أن البريد الإلكتروني المُرسَل عمداً يتحوّل إلى بوابة لتنفيذ أوامر كاملة على الخادم.

ماذا فعل المهاجمون بعد الاختراق؟

بين 28 يوليو و7 أغسطس، رصدت مايكروسوفت أداتَي فحص مختلفتَين تقومان بمسح نقاط النهاية المكشوفة على الإنترنت بحثاً عن خوادم قابلة للاستغلال. لم تكن هذه المرحلة الأولى تخريبية بالضرورة؛ فقد شملت طلبات HTTP واستطلاعات DNS وICMP، إضافة إلى فحوصات هوية خارج النطاق (out-of-band) موجَّهة إلى نطاقات على خدمات عامة، وكان الهدف اختبار إمكانية تنفيذ الأوامر دون المساس فعلياً بالخوادم المستهدفة.

لكن هذا لم يدم طويلاً. لاحقاً استخدم المهاجمون تقنية حقن الأوامر (command injection) لتثبيت حمولات ضارة فعلية، وهنا بدأت المرحلة الأخطر. تصف مايكروسوفت ما جرى بتفصيل يستحق الاقتباس الكامل: "بعد الاستغلال الناجح، شمل النشاط المرصود نشر أصداف ويب من نوع JSP وأصداف عكسية (reverse shells)، وتصعيد الصلاحيات، وأدوات وصول عن بُعد دائمة، وتنفيذاً معتمداً على الذاكرة. كما وصل المهاجمون إلى البريد الإلكتروني وجمعوا بيانات المصادقة وصناديق البريد، مع رصد إنشاء أرشيفات ونشاط نقل لاحق. شمل النشاط كلاً من التسليم الآلي للحمولات والعمليات اليدوية المباشرة على خوادم البريد المخترقة. رصدت مايكروسوفت مؤسسات متضررة في أكثر من منطقة وقطاع. استناداً إلى البيئات التي جرى التحقيق فيها، لم يقتصر الاستغلال على قطاع واحد أو منطقة جغرافية واحدة."

بعبارة أخرى: هذه ليست حملة موجّهة ضد قطاع بعينه أو دولة بعينها، بل استغلال انتهازي واسع لكل خادم Zimbra مكشوف وقابل للاختراق، أياً كان صاحبه.

نقطة مهمة تستحق التوضيح للقارئ القلق: مايكروسوفت نفسها تقول إنها لم تتمكّن من التحقق مما إذا كان المهاجمون قد نجحوا فعلاً في تسريب البيانات التي جمعوها خارج الشبكة، رغم رصد نشاط إنشاء الأرشيفات ونقلها. كما لم تقدّم الشركة أي تفاصيل عن هوية المهاجمين سواء كانوا جهات مدعومة من دول أو مجرمين ذوي دوافع مالية بحتة.

الأرقام تكشف حجم المشكلة

التسلسل الزمني هنا يستحق التوقف عنده لأنه يلخّص مشكلة بنيوية أوسع من هذه الثغرة وحدها: أصدرت شركة Synacor، الجهة المشرفة على Zimbra، رقعة الإصلاح في 20 يوليو. لكنها لم تُفصح عن تفاصيل الثغرة إلا بعد أكثر من ثلاثة أسابيع من إصدار الرقعة وهي فجوة زمنية منحت المؤسسات فرصة للتحديث دون أن تعرف بالضرورة درجة الخطورة الحقيقية، بينما كان المهاجمون، على الأرجح، يحللون التصحيح نفسه لفهم الثغرة التي يسدّها.

أما مؤسسة Shadowserver، المتخصصة في رصد الأنظمة المكشوفة عبر الفحص الدوري، فقد سجّلت في أسبوع واحد بعد صدور الرقعة نحو 19,000 خادم Zimbra على الإنترنت، وانخفض هذا الرقم إلى نحو 12,000 في الأسابيع التالية. اليوم، تتابع المؤسسة نحو 10,000 نسخة نشطة من Zimbra. الأهم من هذا التراجع التدريجي هو ما كشفته عمليات المسح الأخيرة: 274 نسخة مخترقة فعلياً حتى الأسبوع الماضي.

هذا الرقم 274 من أصل نحو 10,000 خادم متبقٍ يعني أن نسبة معتبرة من الخوادم التي لم تُحدَّث بعد باتت بالفعل تحت سيطرة جهة مهاجمة، وليس مجرد معرّضة للخطر نظرياً.

ما الذي يجب فعله الآن؟

توصية مايكروسوفت واضحة ومباشرة: يجب على مديري أنظمة ZCS تشغيل النسخة 10.1.20 أو أحدث. هذا ليس تحديثاً اختيارياً يمكن تأجيله إلى دورة الصيانة القادمة؛ فالفجوة بين تاريخ الرقعة والكشف العلني، إلى جانب عدد الخوادم المخترقة فعلياً، يجعلان التأخير مكلفاً بشكل ملموس.

لمن لا يستخدم حزمة zimbra-snmp أو لا يفعّل إشعارات SNMP، فإن هذا المسار من الاستغلال تحديداً غير متاح لكن هذا لا يعفي من التحديث، إذ إن تعطيل ميزة اليوم لا يضمن عدم تفعيلها غداً عن طريق الخطأ أو تغيّر في الإعدادات. توفر مايكروسوفت إرشادات إضافية لتأمين الأنظمة يمكن الاطلاع عليها عبر مدونتها الأمنية الرسمية، كما يمكن لمديري الأنظمة متابعة تقرير Shadowserver حول الخوادم المخترقة، ولوحة تتبع نُسخ Zimbra النشطة على الإنترنت لتقييم حجم التعرّض العام.

السؤال الذي يبقى مفتوحاً لا يخص هذه الثغرة وحدها: كم من المؤسسات التي تدير بنية تحتية حرجة للبريد الإلكتروني ستنتظر الكشف العلني الكامل قبل أن تُحدّث أنظمتها، بدل الاعتماد فقط على وجود رقعة إصلاح متاحة؟ في حالة Zimbra هذه المرة، من بقي بلا تحديث لثلاثة أسابيع كان يراهن، دون أن يدري، على أن لا أحد سيكتشف الثغرة قبله.

أخبار ذات صلة

Loading...
شعار OpenAI على شاشة هاتف ذكي أمام خلفية برمجية، يرمز إلى الجدل حول سلامة المعلومات وتسريبات الباحثين في الشركة.

OpenAI تقطع علاقتها بثلاثة باحثين في الأمان

تثير OpenAI جدلاً بعد فصل ثلاثة باحثين بتهمة تسريب معلومات حساسة وسط اتهامات بإسكات تحذيرات داخلية حول مخاطر الذكاء الاصطناعي. اكتشف التفاصيل وكن جزءاً من النقاش حول سلامة التكنولوجيا.
تكنولوجيا
Loading...
رجل بملابس رسمية من القرن التاسع عشر يجلس على كرسي مزخرف، يعكس صورة تاريخية مرتبطة باسم وليام ستانلي جيفونز الاقتصادي.

أمازون تطلق نسختها من نماذج القرار مع فيضان الذكاء الاصطناعي

اكتشف كيف أحدث نموذج Strands Decider 2B ثورة في عالم وكلاء الذكاء الاصطناعي بخيارات سريعة وموثوقة دون الحاجة لنماذج ضخمة مكلفة. تابع التفاصيل لتعرف كيف يمكن أن يغير قواعد اللعبة.
تكنولوجيا
Loading...
رمز لعبة ستراتيغو يظهر علمًا أزرق مع قنبلة بيضاء وسطه، يعبر عن استراتيجية اللعب والتكتيكات العسكرية في اللعبة.

اللعبة التي أعجزت الذكاء الاصطناعي حتى اليوم

في لعبة Stratego المعقدة، تفوقت آلة Ataraxos المدربة بميزانية محدودة على أبطال العالم باستخدام استراتيجيات خداع متقدمة. اكتشف أسرار اللعبة وكن جزءاً من الثورة الذكية الآن!
تكنولوجيا
Loading...
شعار تطبيق Gemini على شاشة هاتف ذكي، مرتبط بإطلاق نموذج ذكاء اصطناعي متقدم في الأمن السيبراني من Google.

Google تطلق Gemini 4 Argon، أقوى نموذج ذكاء اصطناعي لديها حتى الآن

أطلقت Google نموذج Gemini 4 Argon المتفوّق في الأمن السيبراني للكشف وإصلاح الثغرات بشكل مستقل، مع نتائج تتفوق على منافسيه. اكتشف كيف يغير هذا النموذج قواعد اللعبة في حماية الأنظمة، وابقَ على اطلاع بأحدث التطورات.
تكنولوجيا
الرئيسيةأخبارسياسةأعمالرياضةالعالمعلومصحةتسلية