يستخدم المتسللون بشكل متزايد إطارًا جديدًا للأمان الهجومي الذي يعمل بالنيابة والذي يسمى Hexstrike-AA في هجمات حقيقية لاستغلال عيوب N-Day التي تم الكشف عنها حديثًا.
تم الإبلاغ عن هذا النشاط عن طريق أبحاث نقطة التفتيش ، التي لاحظت ثرثرة كبيرة على شبكة الشبكة المظلمة حول Hexstrike-AA ، المرتبطة بالأسلحة السريعة للكشف عنها حديثًا”https://www.bleepingcomputer.com/news/security/citrix-fixes-critical-netscaler-rce-flaw-exploited-in-zero-day-attacks/” الهدف=”_blank” rel=”nofollow noopener”> نقاط الضعف Citrix، بما في ذلك CVE-2025-7775 و CVE-2025-7776 و CVE-2025-8424.
وفقا لبيانات مؤسسة Shadowserver ،”https://dashboard.shadowserver.org/statistics/combined/time-series/?date_range=7&source=http_vulnerable&source=http_vulnerable6&tag=cve-2025-7775%2B&dataset=unique_ips&limit=100&group_by=geo&stacking=stacked&auto_update=on” الهدف=”_blank” rel=”nofollow noopener”> ما يقرب من 8000 نقطة نهاية تظل عرضة لـ CVE-2025-7775 اعتبارًا من 2 سبتمبر 2025 ،”https://www.bleepingcomputer.com/news/security/over-28-200-citrix-instances-vulnerable-to-actively-exploited-rce-bug/” الهدف=”_blank” rel=”nofollow noopener”> انخفاض من 28000 الأسبوع السابق.
القوة في أيدي الخطأ
Hexstrike-AAI هي أداة فريق RED LEAD LEGHTER من قبل باحث الأمن السيبراني محمد أسامة ، والتي تمكن من دمج عوامل الذكاء الاصطناعى لتشغيل أكثر من 150 أداة للأمن السيبراني لاختبار الاختراق الآلي واكتشاف الضعف.
“HexStrike AI operates with human-in-the-loop interaction through external LLMs via MCP, creating a continuous cycle of prompts, analysis, execution, and feedback,” يقرأ وصف منشئه.
يتميز عميل Hexstrike-AI بمنطق إعادة المحاولة والاسترداد لتخفيف تأثيرات الفشل في أي خطوة فردية على عملياتها المعقدة. بدلاً من ذلك ، يقوم تلقائيًا بإعادة تكوينه أو يعدله حتى تكمل العملية بنجاح.
كانت الأداة مفتوحة المصدر و”https://github.com/0x4m4/hexstrike-ai” الهدف=”_blank” rel=”nofollow noopener”> متوفر على جيثب خلال الشهر الماضي ، حيث حصل بالفعل على 1800 نجمة وأكثر من 400 شوك.
لسوء الحظ ، جذبت أيضًا انتباه المتسللين الذين بدأوا في استخدامه في هجماتهم.
وفقًا لنقطة التفتيش ، بدأ المتسللون في مناقشة الأداة في منتديات القرصنة ، حيث ناقشوا كيفية نشر Hexstrike-AAI لاستغلال Citrix Netscaler ADC و Gateway Day Dayshipabilities في غضون ساعات من الكشف عنها.
المصدر: نقطة التفتيش
وبحسب ما ورد استخدمته الجهات الفاعلة للتهديدات لتحقيق تنفيذ الكود البعيد غير المصدق من خلال CVE-2025-7775 ثم إسقاط ويب على الأجهزة التي تتعرض للخطر ، مع وجود بعض مثيلات Netscaler المعروضة للبيع.
يعتقد Checkpoint أنه من المحتمل أن يكون المهاجمون قد استخدموا إطار عمل Pentesting الجديد لأتمتة سلسلة الاستغلال الخاصة بهم ، والمسح الضوئي للحالات الضعيفة ، وصياغة مداولات ، وتقديم الحمولات ، والحفاظ على الثبات.
المصدر: نقطة التفتيش
على الرغم من أن المشاركة الفعلية لـ Hexstrike-AA في هذه الهجمات لم يتم تأكيدها ، فإن هذا المستوى من الأتمتة يمكن أن يقلل من أوقات استغلال عيب N-Day من عدة أيام إلى بضع دقائق.
مثل هذا التطوير من شأنه أن يترك مسؤولي النظام مع نافذة تصحيح صغيرة بالفعل وحتى وقت أقل قبل أن تبدأ الهجمات.
“The window between disclosure and mass exploitation shrinks dramatically.” علق نقطة الشيك على عيب Citrix الذي تم الكشف عنه مؤخرًا.
“CVE-2025-7775 is already being exploited in the wild, and with Hexstrike-AI, the volume of attacks will only increase in the coming days.”
على الرغم من أن الترقيع السريع لا يزال أمرًا بالغ الأهمية ، إلا أن هذا التحول النموذجي الذي جلبته أطر الهجوم التي تعمل بمنظمة العفو الدولية تجعل من الأكثر أهمية للحفاظ على موقف أمني شامل قوي.
توصي Check Point بالتركيز على الإنذار المبكر من خلال ذكاء التهديد ، والدفاعات التي تحركها الذكاء الاصطناعي ، والاكتشاف التكيفي.