أظهرت نتائج حديثة من شركة Sysdig أن المهاجمين البشريين المهرة قادرون على التحرك بسرعة تضاهي الهجمات المدعومة بالذكاء الاصطناعي. ففي حادثة بارزة، تمكن أحد المهاجمين من الانتقال من جهاز Marimo notebook المخترق إلى خادم SSH bastion خلال ثماني ثوانٍ فقط، مستخدمًا أدوات Python كتبها وصححها يدويًا دون أي تدخل من وكلاء الذكاء الاصطناعي. هذه السرعة عادة ما ترتبط بالهجمات الآلية، لكنها هنا كانت نتاج خبرة بشرية خالصة، وهو ما يبرز خطورة المهاجمين التقليديين الذين يجمعون بين المهارة والقدرة على تفادي الفخاخ التي تسقط فيها الأدوات الآلية.
تفاصيل السلسلة الهجومية
الثغرة المستغلة هي CVE-2026-39987 بدرجة خطورة 9.3، وهي ثغرة تنفيذ أوامر عن بُعد قبل المصادقة تؤثر على جميع إصدارات Marimo. بعد الحصول على موطئ قدم أولي، نفذ المهاجم سلسلة كاملة من التحركات:
- الحصول على shell تفاعلي عبر الثغرة.
- استدعاء AWS Secrets Manager باستخدام بيانات اعتماد مسروقة.
- استخراج مفتاح خاص ومن ثم الدخول إلى خادم SSH bastion.
وفقًا للتسلسل الزمني، تم إنشاء اتصال WebSocket جديد في الساعة 12:52 ظهرًا، تلاه استرجاع مفتاح AWS بعد أربع ثوانٍ، ثم مصادقة ناجحة على خادم SSH في الثانية الثامنة. على مدار تسع ساعات، أصدر المهاجم أكثر من 850 أمرًا تفاعليًا، مستخدمًا نصوصًا برمجية مكتوبة يدويًا دون الاعتماد على أدوات هجومية عامة.
حملات موازية: Redis وWordPress
في سياق متصل، كشفت منصة Hunt.io عن حملة تعدين عملات رقمية استهدفت 3,562 خادم Redis عبر مسح واسع للمنفذ 6379. تضمنت الحملة ثلاث مسارات متوازية:
- اكتشاف أهداف WordPress وفحص الإصدارات والإضافات.
- حقن مفاتيح SSH authorized_keys باستخدام وضع الملفات الإضافية (AOF).
- محاولات للهروب من بيئة Lua sandbox عبر أوامر EVAL.
الأسلوب الأساسي كان استغلال أمر SLAVEOF لزرع محتوى خبيث على خوادم Redis، ما أدى إلى نشر برنامج تعدين XMRig. الضحايا شملوا إصدارات Redis من 2015 حتى 2023، وأنظمة لينكس قديمة وحديثة، ما يؤكد أن غياب المصادقة كان الثغرة الجوهرية وليس خللًا في إصدار محدد.
عمليات أوسع: كاميرات Dahua
كما رُبط مهاجم منفرد بحملة ضخمة عُرفت باسم Operation CameraSwarm، استهدفت أكثر من 14,000 كاميرا Dahua IP عبر هجمات القوة الغاشمة، واستغلال ثغرات تجاوز المصادقة (CVE-2021-33044 وCVE-2021-33045) وتقنية P2P relay. هذه العمليات تؤكد أن المهاجمين الأفراد، سواء اعتمدوا على أدوات آلية أو مهارات يدوية، قادرون على تنفيذ حملات واسعة النطاق تهدد البنى التحتية الرقمية عالميًا.






























