ما هي BlueHammer؟
بروتوكول Internet Key Exchange (IKE) هو العمود الفقري لتأمين اتصالات IPsec وVPN في كل إصدارات Windows. خدمة IKEEXT تستمع على UDP 500 و4500 وتعمل بصلاحيات NT AUTHORITYSYSTEM — أعلى صلاحية في النظام.
الثغرة تستغل خللاً في إدارة الذاكرة يجعل الخدمة تحرر نفس مقطع الذاكرة مرتين (Double-Free)، مما يفسد هياكل Heap الداخلية ويمنح المهاجم القدرة على الكتابة في أي مكان بالذاكرة وتنفيذ كود خبيث.
- AV:N — هجوم عبر الشبكة مباشرة من الإنترنت
- AC:L — تعقيد منخفض، لا يحتاج شروطاً خاصة
- PR:N — لا مصادقة مطلوبة إطلاقاً
- UI:N — لا تفاعل من الضحية (Zero-Click)
- C:H / I:H / A:H — تأثير كامل على السرية والنزاهة والتوافر
التحليل التقني — الجذر والآلية
الخلل يقع في دالة ikeext!IKEEXT::ProcessIKEPayload عند معالجة حزم SA_INIT المشوّهة. الدالة تُخصص كائن IKE_PAYLOAD_CONTEXT ثم تحاول تحريره مرتين عند فشل التحقق من الـ payload، دون إصفار المؤشر بينهما.
تلف الـ Heap يتيح للمهاجم التحكم في مؤشر Next بقوائم الـ free chunks، وهذا يفتح الباب لـ Arbitrary Memory Write — الكتابة في أي عنوان — وهو ما يُستخدم لإعادة توجيه تدفق التنفيذ نحو shellcode مُحقون.
UDP 500 (IKEv1/IKEv2 SA_INIT) وUDP 4500 (NAT-Traversal). كل خادم VPN أو جهاز Windows مع IPsec مفعّل وهذه المنافذ مكشوفة على الإنترنت هو هدف مباشر.
مسار الاستغلال الكامل — 5 خطوات
الاستطلاع — Recon
المهاجم يفحص الإنترنت بحثاً عن أنظمة تستمع على UDP 500/4500. كل VPN Gateway أو DirectAccess Server أو Windows Server مع IPsec مفعّل هو هدف محتمل.
الحزمة المشوّهة — Crafted SA_INIT
إرسال حزمة IKEv2 تحتوي تسلسلاً غير صالح من Notify وProposal payloads لاستهداف دالة ProcessIKEPayload() وتفعيل الخلل.
Double-Free وإفساد الـ Heap
خطأ المؤشر يُفعَّل، يحدث تحرير مزدوج للذاكرة، وتتلف القوائم الداخلية لـ Windows Heap Manager مما يتيح التلاعب بالتخصيصات اللاحقة.
Arbitrary Write → Control Flow Hijack
عبر التحكم بمؤشرات الـ free list، يكتب المهاجم في عناوين تتحكم بتدفق التنفيذ ويعيد توجيهه نحو shellcode مُحقون مسبقاً في الذاكرة.
RCE بصلاحيات SYSTEM — اختراق كامل
الكود ينفذ كـ NT AUTHORITYSYSTEM. من هذه النقطة: dump كلمات المرور من LSASS، تعطيل EDR/AV، نشر ransomware، lateral movement في كل الشبكة.
بما أن الاستغلال لا يتطلب تفاعلاً، يمكن تحويله لدودة تنتشر تلقائياً بين كل أجهزة الشبكة الضعيفة — تماماً كما فعلت WannaCry عبر MS17-010، لكن هنا الهدف هو VPN وIPsec وليس SMB. والأخطر: الاستغلال الفعلي مؤكَّد قبل الإفصاح العلني.
الأنظمة المتأثرة
كل نظام Windows مع تفعيل IKEv2 أو IPsec معرَّض للخطر:
بروتوكول الحماية — ماذا تفعل الآن؟
الحل الدائم الوحيد: التحديث الفوري
الإصلاح الجذري هو تطبيق تحديثات Patch Tuesday أبريل 2026 على كل أجهزة Windows، مع الأولوية لخوادم VPN وEdge devices.
الإجراء المؤقت — إذا تعذّر التحديث فوراً
هل تحتاج مساعدة في تقييم تأثير BlueHammer على بنيتك؟ فريق CS755 يقدم تقييماً أمنياً شاملاً وخطة استجابة فورية.
CVE-2026-32201 — SharePoint Zero-Day مستغَل
ضمن نفس حزمة أبريل 2026، أكدت Microsoft استغلال CVE-2026-32201 فعلياً في خوادم SharePoint Server كـ Zero-Day قبل الإفصاح:
المهاجم يستطيع عرض وتعديل بيانات SharePoint حساسة دون مصادقة عبر استغلال خلل في التحقق من المدخلات (CWE-20). الأنظمة المتأثرة: SharePoint 2016 و2019 وSubscription Edition.
افترض احتمال اختراق مسبق. راجع IIS access logs وaudit logs فوراً، وطبّق التحديث على الأولوية القصوى. الاستغلال كان جارياً قبل الإفصاح العلني.
هل نظامك محمي من BlueHammer؟
فريقنا يفحص بنيتك التحتية ويقدم تقرير CVE impact كامل
أو تواصل مباشرة: واتساب | support@cs755.com
© 2026 CS755 / CYBER755 — وحدة الاستخبارات السيبرانية | المصادر: Microsoft · CrowdStrike · Rapid7 · CVEReports · Dark Reading
