Illustration of a cyber attack on Cisco devices, showing analysts monitoring screens with code and warnings in a dark operations room.
Illustration of a cyber attack on Cisco devices, showing analysts monitoring screens with code and warnings in a dark operations room.
صورة مولدة بواسطة الذكاء الاصطناعي

عملية زيرو ديسكو تستغل ثغرة SNMP في سيسكو لزرع الروتكيت

صورة مولدة بواسطة الذكاء الاصطناعي

ممثلو التهديدات الإلكترونية في عملية زيرو ديسكو استغلوا ثغرة في خدمة SNMP الخاصة بسيسكو لزرع روتكيتات لينكس مستمرة على أجهزة الشبكة. تستهدف الحملة مفاتيح سيسكو الأقدم وتستخدم حزم مصممة لتحقيق تنفيذ كود عن بعد. كشف باحثو تريند مايكرو عن الهجمات في 16 أكتوبر 2025، مشددين على المخاطر للأنظمة غير المحدثة.

كشف باحثو تريند مايكرو عن عملية زيرو ديسكو، وهي حملة إلكترونية تستغل CVE-2025-20352، وهي ثغرة تجاوز كومة في نظام SNMP الفرعي لبرمجيات Cisco IOS وIOS XE. مصنفة بـ CVSS 7.7، تسمح الثغرة للمهاجمين المصادق عليهم عن بعد بإثارة حالات رفض الخدمة بصلاحيات منخفضة أو تحقيق تنفيذ كود رئيسي بصلاحيات عالية من خلال إرسال حزم SNMP مصممة عبر شبكات IPv4 أو IPv6. تؤثر الثغرة على جميع الأجهزة التي يتم تمكين SNMP عليها، وقد أكد فريق الاستجابة لحوادث أمن المنتجات في سيسكو الهجمات في البرية.

تركز العملية بشكل أساسي على نماذج سيسكو الأقدم، بما في ذلك سلسلة 9400 و9300، ومفاتيح 3750G الوراثية التي تعمل بتوزيعات لينكس قديمة بدون أدوات كشف واستجابة في نقاط النهاية. جمع المهاجمون استغلال SNMP مع نسخة معدلة من ثغرة Telnet CVE-2017-3881 لتمكين الوصول التعسفي لقراءة وكتابة الذاكرة. بمجرد الدخول، ينشرون روتكيتات بدون ملفات ترتبط بدايمون IOSd على نواة لينكس، مثبتين كلمة مرور عالمية تحتوي على كلمة 'disco'—تعديل حرف واحد من 'Cisco'. تخلق هذه الروتكيتات مستمع UDP على أي منفذ للأوامر عن بعد، تخفي عناصر التكوين مثل أسماء الحسابات وسيناريوهات EEM وACLs من التكوين الجاري، تتجاوز ACLs VTY، تقلب أو تحذف السجلات، وتصفر الطوابع الزمنية لإخفاء التغييرات. تعمل المكونات في الذاكرة وتختفي بعد إعادة التشغيل، مما يساعد على الاستمرارية والتهرب.

للانتقال جانبيًا، يستهدف المهاجمون مفاتيح النواة في الشبكات المقسمة المحمية بجدران الحماية. يسيئون استخدام مجتمعات SNMP العامة الافتراضية للوصول الأولي، يضيفون قواعد توجيه للوصول إلى VLANs أخرى، ويستخدمون انتحال ARP وتقليد IP لتجاوز جدران الحماية الداخلية من خلال تعطيل السجلات، تعيين IPs محطات وسيطة إلى المنافذ، وإجبار الجهاز الحقيقي على الخروج عن الخط. تستفيد نماذج المفاتيح الأحدث من تهيئة عشوائية لمساحة العناوين، مما يقلل من نجاح الاقتحام، على الرغم من أن المحاولات المتكررة يمكن أن تتغلب عليها. أصدرت سيسكو تصحيحات، لكن الهجمات سبقت إصدارها. استعادت تريند مايكرو استغلالات لمنصات 32 و64 بت، ونشرت مؤشرات الالتزام. للالتزامات المشتبه بها، يوصي الخبراء بالاتصال بـ Cisco TAC لتحليل البرمجيات الثابتة وتطبيق قواعد الكشف من تريند مايكرو.

مقالات ذات صلة

Illustration depicting the Linux CopyFail vulnerability enabling root access exploits alongside Ubuntu's DDoS-induced outage.
صورة مولدة بواسطة الذكاء الاصطناعي

ثغرة "CopyFail" في لينكس تهدد صلاحيات الجذر بالتزامن مع تعطل خوادم أوبونتو

من إعداد الذكاء الاصطناعي صورة مولدة بواسطة الذكاء الاصطناعي

تسمح ثغرة أمنية حرجة في نظام لينكس، تُعرف باسم "CopyFail" ومسجلة برقم CVE-2026-31431، للمهاجمين بالحصول على صلاحيات الجذر (root) في الأنظمة التي تعمل بنواة صادرة منذ عام 2017. وقد أدى الكشف العلني عن الكود البرمجي للاستغلال إلى زيادة المخاطر التي تواجه مراكز البيانات والأجهزة الشخصية، في حين لا تزال البنية التحتية لشركة أوبونتو خارج الخدمة منذ أكثر من يوم بسبب هجوم حجب الخدمة الموزع (DDoS)، مما يعيق تواصل الشركة بشأن التحديثات الأمنية.

تسببت علامة تعجب واحدة في غير محلها داخل نواة لينكس في ظهور ثغرة من نوع "استخدام الذاكرة بعد التحرير" (use-after-free) تسمح للمستخدمين غير المتميزين بالحصول على صلاحيات الجذر (root). الثغرة التي تحمل الرمز CVE-2026-23111، توجد في نظام nf_tables الفرعي المستخدم لفلترة الحزم، وقد تم إصلاحها في فبراير وتعميمها على توزيعات لينكس الرئيسية.

من إعداد الذكاء الاصطناعي

حدد باحثون ثغرة أمنية عالية الخطورة في نواة لينكس قد تسمح للمستخدمين غير الموثوق بهم بالحصول على صلاحيات الجذر. تنبع هذه المشكلة من حرف واحد غير صحيح في الكود البرمجي.

يستخدم هذا الموقع ملفات تعريف الارتباط

نستخدم ملفات تعريف الارتباط للتحليلات لتحسين موقعنا. اقرأ سياسة الخصوصية الخاصة بنا سياسة الخصوصية لمزيد من المعلومات.
رفض