كشف باحثان أمنيان هما Dimitrios Valsamaras من شركة Microsoft وKen Gannon من مختبر Mobile Hacking Lab عن سلسلة استغلال أمنية متطورة استهدفت التطبيقات المثبتة مسبقاً في هواتف Samsung الذكية. وتعتمد هذه السلسلة على استغلال المساعد الافتراضي Bixby للوصول إلى أعلى صلاحيات النظام وتحقيق التحكم الكامل بالجهاز عن بُعد.
أعلن عن التفاصيل الكاملة لهذا الهجوم خلال محاضرة في مؤتمر Black Hat مطلع شهر أغسطس 2026، وذلك بعد حصول الباحثين على جائزة قدرها 50 ألف دولار في مسابقة Pwn2Own Ireland في شهر أكتوبر 2025، إثر نجاحهما في اختراق هاتف Samsung Galaxy S25 باستخدام السلسلة ذاتها.
تتطلب المرحلة الأولى من الهجوم تفاعلاً من المستخدم عبر النقر على رابط خبيث يُوجه إليه بوسائل مثل الإعلانات الضارة أو تطبيقات المراسلة. وبمجرد تفعيل الضحية للرابط، تنطلق سلسلة دقيقة من الثغرات المترابطة داخل ثلاث واجهات برمجية وتطبيقات موثوقة ومثبتة مسبقاً على أجهزة Samsung، وهي:
- تطبيق Samsung Members.
- تطبيق Samsung Account.
- مساعد Bixby.
وأتاح هذا التدرج للمهاجم تجاوز الحواجز البرمجية المعيارية ورفع الصلاحيات تدريجياً حتى بلوغ مستوى النظام، وهو أعلى مستوى صلاحيات يمكن تحقيقه على أجهزة Android الاستهلاكية دون وصلات أجهزة خارجية.
تبدأ السلسلة باستدعاء تطبيق Samsung Members عبر الرابط الخبيث، حيث تُستغل الثغرة (CVE-2025-21079 بتقييم CVSS عند 7.1 وفق Samsung، و8.1 وفق المعهد الوطني للمعايير والتقنية) والمتمثلة في التحقق غير الصحيح من المدخلات، وتسمح لمهاجم عن بُعد بإجبار التطبيق على الاتصال بعنوان URL تعسفي وموقع يسيطر عليه المهاجم، وتشغيل نشاط بصلاحيات التطبيق.
ومن الموقع الخبيث، يُجبر تطبيق Samsung Members على فتح تطبيق Samsung Account للانتقال إلى بيئة برمجية أكثر حساسية. وفي هذه المرحلة، تُستغل ثغرتا النص البرمجي عبر المواقع (XSS) الحاملتان للمعرفين CVE-2025-58486 وCVE-2025-58487 لإجبار تطبيق Samsung Account على تشغيل نشاط داخلي يؤدي إلى فتح مساعد Bixby. ويمتلك تطبيق Samsung Account صلاحية خاصة تمنحه مفتاح “مدخل جانبي” إلى بنية Bixby لا تتوفر للتطبيقات العادية.
وعبر هذا المدخل، استطاع المهاجم استغلال خدمة خلفية مخفية تعرف باسم Capsule، وهي خادم مصغر داخل التطبيقات صمم لمنع أي تطبيق غير Bixby بالتواصل معه وتنفيذ الأوامر. ونجح الباحثان في إجراء هندسة عكسية للبنية التحتية لـ Capsule على أجهزة Samsung، لإجبار Bixby على تشغيل مهام خبيثة أفضت إلى تسريب بيانات حساسة، والوصول إلى صلاحيات النظام، وتنفيذ تعليمات برمجية عن بعد، والسيطرة الكاملة على الجهاز.
أُعيد إنتاج الهجوم بنجاح على أجهزة Samsung Galaxy S25 وS24 وFlip 7، ما يشير إلى تأثر نطاق واسع من الطرز الحديثة. ويتطلب نموذج الهجوم وجود التطبيقات الثلاثة جميعها على الجهاز، وهي مثبتة مسبقاً على الطرز الرائدة، في حين لم يتضح بعد ما إذا كانت الطرز الاقتصادية تشمل تطبيق Samsung Members افتراضياً، مما قد يحد من إمكانية استهدافها.
وباشرت Samsung إصدار التحديثات الأمنية بعد أسابيع قليلة من مسابقة Pwn2Own، حيث طرحت في نوفمبر 2025 الإصدار 5.5.01.3 من تطبيق Samsung Members لسد ثغرة CVE-2025-21079، وتلاه في ديسمبر 2025 التحديث 15.5.01.1 لتطبيق Samsung Account لمعالجة ثغرتي XSS. ومع ذلك، يحذر الباحثان من أن الهجوم يظل قابلاً للتطبيق على الأجهزة القديمة التي لم تتسلم هذه التحديثات شريطة احتوائها على التطبيقات المستهدفة.







