Open PowerShell:
# unblock the DLL in installation folder
Unblock-File 'C:\Program Files (x86)\CapFrameX\CapFrameX.PmcReader.Plugin.dll'
# for a portable folder, unblock everything you extracted:
Get-ChildItem -Recurse 'C:\path\to\portable' | Unblock-File
تسببت حزمة تحديث ويندوز 11 لشهر يونيو 2026 KB5094126 في موجة واسعة من الأعطال على عدد من الأجهزة، خصوصا لدى مستخدمي أجهزة HP، حيث ظهرت حالات فشل إقلاع، شاشات توقف سوداء، وطلبات متكررة لإدخال مفتاح BitLocker. التحديث الذي كان يفترض أن يقدم تحسينات كبيرة مثل ميزة Low Latency Profile، جاء مصحوبًا بمشكلات مرتبطة بملفات الإقلاع وعمليات Secure Boot، خصوصًا على الأجهزة التي تعتمد أقساما صغيرة لملفات EFI أو تحتوي على ملفات استرداد خاصة من HP داخل القسم نفسه.
تقارير متعددة أكدت أن المشكلة لا تقتصر على طراز واحد، بل طالت أجهزة EliteBook وProBook وZBook وEngage One Pro، إضافة إلى بعض أجهزة Dell. ويبدو أن الخلل ناتج عن تعارض بين التحديث الجديد وإعدادات BIOS أو ملفات الإقلاع، وليس بسبب ويندوز وحده. في بعض الحالات، يمنع Secure Boot النظام من الإقلاع عند فشل كتابة الملفات المطلوبة، ما يؤدي إلى ظهور شاشة سوداء مع الخطأ 0xc0430001 أو الدخول في حلقة استرداد BitLocker.
الحل الأكثر نجاحًا حتى الآن يتمثل في تعطيل Secure Boot مؤقتا من إعدادات BIOS، ثم السماح للنظام بالإقلاع وتثبيت التحديث، قبل إعادة تفعيل الميزة. كما يُنصح بالتحقق من مساحة قسم EFI وتحديث BIOS لتجنب تكرار المشكلة.
التحديث تسبب أيضا في كسر تكامل OneDrive داخل مستكشف الملفات، حيث لم يعد بإمكان بعض المستخدمين فتح مجلدات السحابة من الشريط الجانبي أو من أيقونة النظام، رغم إمكانية الوصول إليها يدويًا من المسار المحلي. المشكلة طالت أيضا Dropbox وiCloud لدى بعض المستخدمين، خصوصًا على الأنظمة التي تعمل بحساب محلي أو مع تعطيل UAC.
كما ظهرت مشكلة أخرى أثرت على تطبيقات الأعمال التي تعتمد على دمج Word داخل أنظمتها، مثل برامج المحاسبة والعيادات، حيث توقفت عمليات الأتمتة والدمج رغم أن Word نفسه يعمل بشكل طبيعي. إزالة التحديث أعادت الأمور إلى وضعها السابق.
إلى جانب ذلك، غيّر التحديث طريقة تعامل النظام مع ملف desktop.ini المستخدم لتخصيص مظهر المجلدات، ما أدى إلى تجاهل التخصيصات غير الموثوقة. ويمكن إعادة تفعيلها عبر فك الحظر عن الملفات باستخدام PowerShell.
ورغم أن التحديث يعالج أكثر من 200 ثغرة أمنية، فإن حجم المشكلات المصاحبة دفع المستخدمين إلى مشاركة شكاوى واسعة على Reddit وFeedback Hub، وسط توقعات بأن تصدر مايكروسوفت توضيحًا أو إصلاحًا خلال الأيام المقبلة.
#تقنية
New analysis reveals Rock, a single developer operating The Quarry MaaS/PhaaS ecosystem since April 2025, enabling up to 200 affiliates to run tax-themed phishing campaigns targeting US 🇺🇸 organizations with legitimate RMM tools.
Key technical details:
• Modular toolkit includes VBS droppers with UAC bypass, self-hosted ScreenConnect panels, Rocky Gmail Sender mass mailer, and PowerShell exfiltration scripts
• Three VBS variants: Base64, hex-encoded GitLab loader, PowerShell AES decryption to evade static analysis
• Legitimate signed RMM software (ScreenConnect, Tiflux, Datto) used as final payload, not modified malware
• Adspect cloaking filters researchers while serving fake SSA/IRS portals to victims
• Telegram-based C2 for real-time victim logging and exfiltration (T1071.001)
Attack chain methodology:
• Bulk emails with tax lures → Adspect filtering → spoofed government portals → RMM payload delivery via de.php
• VBS path: self-elevation → parallel RMM decoy PDF download → silent install with /quiet ALLUSERS=2 → cleanup
• Post-exploitation includes browser history theft and W-2 document finder targeting financial data
90% victims in US 🇺🇸 across SaaS (17.4%), Healthcare (15.8%), Media (14.7%), Finance (11.1%) sectors. Arabic comments in code suggest developer origin, but affiliates span multiple regions.
#DFIR_Radar