تعرّض هائل مرتبط ببوابات غير مُهيأة بشكل صحيح
كشف تحقيق جديد أن القراصنة ربما تمكنوا من الوصول إلى ما يصل إلى 27 مليون سجل من 13 مؤسسة من خلال استغلال بوابات Microsoft Power Pages المكشوفة وبيانات Dataverse المتصلة بها. الحادث، الذي أبلغت عنه Cybernews، يسلط الضوء على كيف يمكن لمنصة منخفضة الكود تُستخدم على نطاق واسع لبناء مواقع ويب موجهة للعملاء أن تتحول إلى مسؤولية خطيرة عندما لا يتم تكوين ضوابط الوصول بشكل صحيح.
تتيح Microsoft Power Pages للشركات والجهات الحكومية إنشاء مواقع ويب خارجية بسرعة، مثل بوابات العملاء أو نماذج التقديم أو لوحات الخدمة الذاتية، دون الحاجة إلى كتابة كود مخصص موسّع. عادةً ما تسحب هذه البوابات البيانات مباشرة من Dataverse، خدمة تخزين البيانات الأساسية من مايكروسوفت التي غالبًا ما تحتوي على معلومات حساسة مثل سجلات العملاء أو الطلبات أو البيانات التجارية الداخلية. عندما لا يتم تأمين أذونات هذه البوابات بشكل صحيح، يمكن أن يتحول الاتصال بين موقع ويب عام ومخزن بيانات خاص إلى باب مفتوح.
كيف تتحول ميزة ملائمة إلى خطر
جاذبية Power Pages هي بالضبط ما يجعلها خطيرة إذا تُركت دون مراجعة: فهي مصممة للسرعة وسهولة الوصول. يمكن للمؤسسات إطلاق بوابة ويب وظيفية في جزء صغير من الوقت الذي قد يستغرقه بناؤها من الصفر، لكن هذه السرعة قد تكلفها مراجعة أمنية شاملة. إذا تم تعيين أذونات الوصول على الجداول أو القوائم أو النماذج داخل موقع Power Pages بشكل واسع جدًا، فقد يتمكن الزوار غير المصادق عليهم، أو المهاجمون الذين يفحصون النقاط النهائية المكشوفة، من الاستعلام عن بيانات لم يكن مقصودًا أن تكون عامة وسحبها.
هذا نمط مألوف في حوادث برمجيات المؤسسات. لا يحتاج المهاجمون دائمًا إلى اختراق الشبكة مباشرة أو استغلال ثغرة جديدة؛ في بعض الأحيان يجدون ببساطة أنظمة لم يتم تأمينها بشكل صحيح من البداية. يمكن أن تكون النتيجة ضارة تمامًا مثل الاختراق التقليدي، حتى لو لم تتضمن أي تقنية قرصنة معقدة. يُعد اختراق بيانات Estée Lauder المرتبط باستغلال Oracle EBS مثالًا آخر على كيف يمكن للثغرات أو التكوينات الخاطئة في منصات المؤسسات، بدلاً من الهجمات الجديدة المتطورة، أن تؤدي إلى كشف واسع النطاق للبيانات. في كلتا الحالتين، لم يكن البرنامج الأساسي معطوبًا بالضرورة، لكن الطريقة التي تم بها نشره أو تأمينه خلقت الفجوة التي احتاجها المهاجمون.
لماذا يُعد الحجم والثقة هما القلقان الحقيقيان
ما يجعل اختراق Microsoft Power Pages هذا ملحوظًا ليس اختراقًا دراميًا واحدًا، بل الحجم: 27 مليون سجل عبر 13 مؤسسة مختلفة. هذا الاتساع يشير إلى مشكلة نظامية في كيفية قيام العديد من المؤسسات بتكوين عمليات نشر Power Pages الخاصة بها، وليس مجرد خطأ معزول من شركة واحدة. عندما يتم استخدام منصة عبر آلاف الشركات والجهات الحكومية، حتى نسبة مئوية متواضعة من الحالات غير المهيأة بشكل صحيح يمكن أن تتراكم لتصل إلى ملايين السجلات المكشوفة.
بالنسبة للمؤسسات المعنية، يؤدي هذا النوع من الكشف إلى تآكل الثقة التي يضعها العملاء والمواطنون فيها عند تقديم معلومات شخصية عبر البوابات الرسمية. بالنسبة للمستخدمين اليوميين، الخطر أقل ارتباطًا بحادث واحد وأكثر ارتباطًا بحقيقة أن البيانات الحساسة المقدمة عبر قنوات تبدو رسمية ليست مضمونة الحماية لمجرد أنها موجودة على بنية تحتية لشركة ذات سمعة جيدة. يعتمد الأمان بشكل كبير على كيفية قيام المؤسسات الفردية بتكوين الأدوات التي تعتمد عليها، وليس فقط على سمعة مزود المنصة.
ماذا يعني هذا بالنسبة لك
إذا كنت قد قدمت معلومات عبر بوابة أعمال أو حكومية مبنية على Microsoft Power Pages، فلا توجد حاليًا طريقة لمعرفة من الخارج ما إذا كانت بياناتك المحددة من بين السجلات المكشوفة. تقع مسؤولية تأمين هذه البيانات على عاتق المؤسسات التي تشغل هذه البوابات، وليس على المستخدمين الأفراد. ومع ذلك، هذا الحادث هو تذكير جيد بالبقاء يقظًا بشأن كيفية جمع معلوماتك الشخصية وتخزينها عبر الإنترنت، ومراقبة أي إشعارات اختراق من الخدمات التي تستخدمها.
يجب على المؤسسات التي تستخدم Power Pages أو منصات مماثلة منخفضة الكود أن تتعامل مع هذا كنداء للاستيقاظ لمراجعة أذونات الوصول، وأمان مستوى الجدول، والنماذج الموجهة للجمهور. مراجعة سريعة لمن يمكنه الاستعلام عن أي بيانات، وما إذا كان المصادقة مفروضًا بشكل صحيح، يمكن أن تمنع هذا النوع من الكشف قبل حدوثه.
نصائح قابلة للتنفيذ
- إذا كنت قد تفاعلت مع بوابة مبنية على Microsoft Power Pages، فراقب إشعارات الاختراق من تلك المؤسسة.
- استخدم كلمات مرور فريدة وفعّل المصادقة متعددة العوامل أينما كانت الحسابات مرتبطة ببيانات شخصية حساسة.
- كن حذرًا بشأن كمية المعلومات الشخصية التي تقدمها عبر النماذج عبر الإنترنت، حتى تلك التي تبدو رسمية.
- إذا كنت تدير نشر Power Pages، فراجع أذونات الجداول وإعدادات مصادقة البوابة وضوابط الوصول إلى Dataverse فورًا.
إن اختراق Microsoft Power Pages هو إشارة واضحة إلى أن المنصات المدفوعة بالملاءمة تحتاج إلى نفس القدر من التدقيق الأمني مثل الأنظمة المخصصة التقليدية. مع تبني المزيد من المؤسسات لأدوات منخفضة الكود للتحرك بسرعة، سيكون ضمان التكوين الصحيح أمرًا ضروريًا للحفاظ على أمان البيانات خلفها.




