كشف باحث أمني عن تفاصيل ثغرة جديدة من نوع "يوم الصفر" في الإصدارات الحديثة من نظام ويندوز، تتيح للمهاجمين الحصول على صلاحيات واسعة على الجهاز والوصول إلى بيانات المستخدم، وذلك بعد أسابيع فقط من مواجهة الباحث نفسه تهديداً قانونياً من "مايكروسوفت" بسبب نشره تفاصيل ثغرات برمجية لم تكن معروفة سابقاً.
وأطلق الباحث الأمني على الثغرة الجديدة اسم ShieldBreak، وهي أحدث ثغرة يكشف عنها خلال الأشهر الأخيرة ضمن سلسلة من الثغرات التي تؤثر على منتجات "مايكروسوفت" بما في ذلك نظام ويندوز.
ثغرة في Windows Defender
بحسب الباحث، تستغل ShieldBreak خللاً في Windows Defender، وهو محرك مكافحة البرمجيات الخبيثة والحماية الأمنية المدمج في نظام ويندوز.
ويمكن للهجوم الناجح استغلال الثغرة لرفع صلاحيات المهاجم من مستوى مستخدم محدود إلى صلاحيات كاملة على الجهاز وبياناته، بحسب تقرير نشره موقع "تك كرانش" واطلعت عليه "العربية Business".
ونشر الباحث الأمني أيضاً نسخة تجريبية لإثبات إمكانية استغلال الثغرة (Proof of Concept) في صورة تطبيق يعمل على ويندوز، ما يتطلب من المستخدم تشغيل التطبيق حتى يبدأ الاستغلال.
وقال الباحث إن الثغرة تؤثر على ويندوز 10 وويندوز 11، بما في ذلك أحدث إصدار 25H2، إلى جانب Windows Server 2025.
كما تحقق الباحث الأمني ويل دورمان بشكل مستقل من عمل الثغرة، وأكد أن Windows Defender يجب أن يكون مفعلاً حتى ينجح الاستغلال.
تتجاوز إصلاحاً سابقاً من "مايكروسوفت"
قال إن ShieldBreak تستند إلى ثغرة استغلال سابقة أطلق عليها اسم RoguePlanet.
وكانت "مايكروسوفت" قد أصدرت تحديثاً أمنياً لمعالجة RoguePlanet، إلا أن الباحث ألمح إلى أن الإصلاح لم يكن كافياً، وأن الاستغلال الجديد يوضح إمكانية تجاوز التصحيح السابق بالكامل.
ولم تصدر "مايكروسوفت" حتى الآن تحديثاً لمعالجة ثغرة ShieldBreak، ما يجعلها مصنفة كثغرة "يوم صفر"، لأن الشركة لم تحصل على الوقت الكافي لإصلاحها قبل الكشف عنها علناً.
وقالت "مايكروسوفت" في تعليق نقلته التقارير، إنها على علم بالثغرة المبلغ عنها وتحقق حالياً من مدى صحتها وإمكانية استغلالها.
تصعيد بين الباحث و"مايكروسوفت"
يمثل الكشف عن ShieldBreak أحدث حلقة في خلاف طويل بين الباحث الأمني المعروف باسم Nightmare Eclipse وشركة مايكروسوفت بشأن طريقة تعامل الشركة مع تقارير الثغرات الأمنية.
وادعى الباحث، في سلسلة من منشورات المدونات، أن "مايكروسوفت" أساءت التعامل معه ولم تتعامل بصورة كافية مع تقاريره، ما دفعه، بحسب روايته، إلى نشر تفاصيل الثغرات على الإنترنت بدلاً من إبقائها ضمن قنوات الإفصاح الخاصة بالشركة.
وسبق أن نشر Eclipse تفاصيل ثغرات أخرى في ويندوز، استُغلت لاحقاً في هجمات حقيقية استهدفت مؤسسات.
وفي مايو الماضي، نشرت "مايكروسوفت" تدوينة هددت فيها باتخاذ إجراءات قانونية ضد باحثين أمنيين، من بينهم Eclipse، إذا نشروا تفاصيل ثغرات "يوم الصفر" خارج سياسات الإفصاح المعتمدة لدى الشركة.
وأثار موقف "مايكروسوفت" انتقادات واسعة داخل مجتمع الأمن السيبراني، إذ تحدث عدد من الباحثين عن تجارب مشابهة تتعلق بطريقة تعامل الشركة مع تقارير الثغرات.
ولاحقاً، تراجعت "مايكروسوفت" عن لهجتها في منشور عبر وسائل التواصل الاجتماعي، بينما لا تزال التدوينة الأصلية منشورة دون تغيير.
الكشف يأتي بعد Patch Tuesday مباشرة
ظهرت ثغرة ShieldBreak بعد يوم واحد فقط من إصدار "مايكروسوفت" تحديثاتها الأمنية الشهرية المعتادة، المعروفة باسم Patch Tuesday.
ويمثل ذلك الشهر الثاني على التوالي الذي يقترب فيه عدد الثغرات التي تعالجها "مايكروسوفت" من 500 ثغرة، في وقت تعتمد فيه الشركة بصورة متزايدة على تقنيات الذكاء الاصطناعي لاكتشاف الثغرات الأمنية ومعالجتها.
ومع عدم توفر تصحيح رسمي لـ ShieldBreak حتى الآن، تظل الثغرة محل اهتمام كبير للباحثين والمستخدمين، خصوصاً مع قدرتها المحتملة على تحويل صلاحيات محدودة إلى سيطرة واسعة على أجهزة ويندوز المتأثرة.