كشفت شركة Cisco يوم الأربعاء أن مجموعة من المتسللين المدعومين من الحكومة الصينية يستغلون ثغرة أمنية لاستهداف عملاء المؤسسات الذين يستخدمون بعض منتجات الشركة الأكثر شهرة.
ولم تذكر شركة Cisco عدد عملائها الذين تعرضوا للاختراق بالفعل، أو ربما يستخدمون أنظمة ضعيفة. الآن، يقول الباحثون الأمنيون إن هناك المئات من عملاء Cisco الذين من المحتمل أن يتم اختراقهم.
وقال بيوتر كيجوسكي، الرئيس التنفيذي لمؤسسة شادوسيرفر غير الربحية التي تقوم بمسح ومراقبة الإنترنت بحثًا عن حملات القرصنة، لـ TechCrunch إن حجم التعرض “يبدو بالمئات وليس الآلاف أو عشرات الآلاف”.
وقال كيجوسكي إن المؤسسة لم تشهد نشاطًا واسع النطاق، ربما لأن “الهجمات الحالية مستهدفة”.
يحتوي Shadowserver على صفحة يتتبع فيها عدد الأنظمة المكشوفة والمعرضة للخلل الذي كشفت عنه Cisco، والمسمى رسميًا باسم CVE-2025-20393. تُعرف الثغرة الأمنية باسم “يوم الصفر”، لأنه تم اكتشاف الخلل قبل أن يتوفر لدى الشركة الوقت الكافي لتوفير التصحيحات. وحتى وقت نشر هذا المقال، تمتلك الهند وتايلاند والولايات المتحدة مجتمعة العشرات من الأنظمة المتضررة داخل حدودها.
وتشهد شركة Censys، وهي شركة للأمن السيبراني تراقب أنشطة القرصنة عبر الإنترنت، عددًا محدودًا من عملاء Cisco المتأثرين. وفقًا لمنشور مدونة، لاحظت شركة Censys وجود 220 بوابة بريد إلكتروني تابعة لشركة Cisco مكشوفة على الإنترنت، وهو أحد المنتجات المعروفة بأنها معرضة للخطر.
اتصل بنا
هل لديك المزيد من المعلومات حول حملة القرصنة هذه؟ مثل ما هي الشركات التي تم استهدافها؟ من جهاز غير خاص بالعمل، يمكنك الاتصال بـ Lorenzo Franceschi-Bicchierai بشكل آمن على Signal على الرقم +1 917 257 1382، أو عبر Telegram وKeybase @lorenzofb، أو البريد الإلكتروني.
وفي تحذيرها الأمني الذي نشرته في وقت سابق من هذا الأسبوع، قالت شركة Cisco إن الثغرة الأمنية موجودة في البرامج الموجودة في العديد من المنتجات، بما في ذلك بوابة البريد الإلكتروني الآمنة والبريد الإلكتروني الآمن ومدير الويب.
وقالت شركة Cisco إن هذه الأنظمة تكون معرضة للخطر فقط إذا كان من الممكن الوصول إليها عبر الإنترنت، وتم تمكين ميزة “عزل البريد العشوائي”. لم يتم تمكين أي من هذين الشرطين افتراضيًا، وفقًا لشركة Cisco، وهو ما يفسر سبب عدم وجود عدد كبير نسبيًا من الأنظمة المعرضة للخطر على الإنترنت.
ولم تستجب شركة Cisco لطلب التعليق، متسائلة عما إذا كان بإمكان الشركة تأكيد الأرقام التي شاهدتها Shadowserver وCensys.
المشكلة الأكبر في حملة القرصنة هذه هي عدم توفر أي تصحيحات. توصي Cisco العملاء بمسح و”استعادة الجهاز المتأثر إلى حالة آمنة”، كوسيلة لإصلاح أي خرق.
وكتبت الشركة في تحذيرها: “في حالة وجود حل وسط مؤكد، فإن إعادة بناء الأجهزة هي، حاليًا، الخيار الوحيد القابل للتطبيق للقضاء على آلية استمرار الجهات الفاعلة في التهديد من الجهاز”.
وفقًا لشركة Talos، ذراع استخبارات التهديدات لشركة Cisco، فإن حملة القرصنة مستمرة منذ “أواخر نوفمبر 2025 على الأقل”.

