أثر جديد على جهاز أمني
في أغسطس 2026، حلل فريق CTU عينات عُثر عليها في أجهزة مخترقة من Cisco Firewall Management Center. هذه منصة يدير بها المسؤولون الجدران النارية، ولذلك يصل برنامج مزروع عليها إلى موضع حساس في بنية الحماية. حمل أحد الملفات اسمًا يوحي بأنه يفحص إعداد المنطقة الزمنية. لكن تحليل Sophos المنشور في 11 سبتمبر كشف نسخة مطورة من Cyclops Blink، قادرة على الاستطلاع ونقل الملفات ومراقبة حركة الشبكة. أعاد هذا الاسم إلى الواجهة أداة عرفها المحققون قبل سنوات على أجهزة طرفية أخرى.
عملية تعطيل سبقت العودة
في أبريل 2022، أعلنت وزارة العدل الأمريكية عملية نُفذت خلال مارس لتعطيل شبكة Cyclops Blink. استهدفت العملية أجهزة كان المهاجم يستخدمها لإدارة آلاف الأجهزة المصابة، ونسخت البرمجية منها ثم أزالتها بموجب إذن قضائي. نسبت السلطات الشبكة إلى Sandworm المرتبطة بالاستخبارات العسكرية الروسية. جاء التدخل بعد تحذيرات وأدوات معالجة أصدرها المصنعون، إذ بقيت إصابات كثيرة قائمة. حتى ذلك الإعلان فرّق بين تعطيل التحكم ومعالجة كل جهاز؛ ظلت على المالكين خطوات لتحديث الأنظمة وسد الثغرات التي سمحت بالوصول إليها.
ما تغير في نسخة Linux
أما عينات 2026 فأظهرت توسعًا تقنيًا مقارنة بما عُرف سابقًا. دعمت النسخة بيئة Linux على معمارية x86-64، واستخدمت طريقة بقاء تلائم أجهزة أوسع من المنصة القديمة. تنظم الأداة وظائفها في وحدات، وتتيح للمشغّل التقاط حزم من الشبكة وفق ما يختاره. الحزم هي أجزاء الاتصال التي تمر بين الأجهزة؛ وفحصها قد يساعده على فهم الخدمات والأنظمة المحيطة. كما تستطيع الأداة نقل ملفات وحمولات إضافية، فيما يساعد اسم العملية وتمويهها على اختلاط نشاطها بالمكونات المعتادة للجهاز الذي تستضيفه.
ثغرات تجذب أكثر من جهة
قبل نشر تحليل Sophos بيومين، عرض Cisco Talos استغلالًا جاريًا لثغرات في FMC. فصل التقرير بين ثلاثة عناقيد: أحدها جمع بيانات اعتماد ونشر أدوات تحكم على الخادم، وثانٍ استخدم Cyclops Blink، وثالث ارتبط بنشاط فدية يتسق مع Qilin. يوضح هذا الفصل أن الجهاز المعرض للاختراق قد يجذب جهات ذات أهداف مختلفة في الفترة نفسها. تتشابه فرصة الدخول، ثم تحدد الأدوات والاتصالات وما يفعله المهاجم داخل الشبكة مسار كل عملية. لذلك يحتاج المحقق إلى تتبع ما حدث بعد استغلال الثغرة، إلى جانب إثبات تعرض الجهاز لها.
إسناد مرجّح وعمليات منفصلة
سمّى Talos العنقود الذي نشر Cyclops Blink باسم UAT-11823، ورصد تداخلات في أدواته مع Sandworm. وبقي إسناد Sophos إلى IRON VIKING، الاسم الذي تستخدمه للمجموعة نفسها، مرجّحًا. تمنح هذه القرائن اتجاهًا للتحقيق، لكنها لا تجعل كل اختراق لجهاز FMC عملية روسية، ولا تربط مشغّلي Qilin بعلاقة تعاون مع Sandworm. النتيجة المثبتة هي وصول أدوات متعددة إلى منصة أمنية حساسة. وما تتيحه من إدارة واتصال جعلها أيضًا موضعًا يستطيع منه المهاجم جمع معلومات عن شبكة كان يفترض أن تساعد المؤسسة على حمايتها.