تعرض المعهد الهولندي للإفصاح عن الثغرات (DIVD)، وهي منظمة غير ربحية تساعد في الإبلاغ عن العيوب الأمنية وإصلاحها، للاختراق نفسه في 21 سبتمبر. وفقًا لـ Help Net Security، كان الهجوم مدفوعًا بنظام ذكاء اصطناعي وكيلي واستغل ثغرتين من نوع يوم الصفر في Zammad. يُعد اختراق DIVD عبر ثغرتي يوم الصفر في Zammad بواسطة وكيل الذكاء الاصطناعي دراسة حالة مفيدة لأي شخص يعتمد على منظمات تتعامل مع معلومات أمنية حساسة.

لا تزال التفاصيل العامة محدودة، لذا يلتزم هذا المقال بما تم تأكيده ويتجنب التخمين في الباقي.

ما الذي حدث في DIVD في 21 سبتمبر

يشتهر DIVD بالعثور على الأنظمة المكشوفة وإخطار أصحابها حتى يمكن إصلاح المشكلات. في 21 سبتمبر، أصبحت شبكته الخاصة هدفًا. كان الهجوم المبلَّغ عنه وكيليًا، أي أن نظام ذكاء اصطناعي نفّذ خطوات بدرجة من الاستقلالية بدلًا من مشغّل بشري يكتب كل أمر.

كانت نقطة الدخول Zammad، وهي منصة مفتوحة المصدر للتذاكر ومكتب المساعدة. تستخدم المنظمات أدوات مثلها لإدارة طلبات الدعم والتواصل الداخلي. تم استغلال عيبين كانا غير معروفين سابقًا، يُعرفان بثغرات يوم الصفر لأن أي تصحيح لم يكن موجودًا عند استخدامهما، في الهجوم.

المفارقة صعبة التفويت. منظمة تتمثل مهمتها في تنسيق الإفصاح عن الثغرات تعرضت للاختراق عبر ثغرات لم يفصح عنها أحد بعد. هذا لا يشير إلى الإهمال. بل يظهر أن أي منظمة تشغّل برمجيات متصلة بالإنترنت يمكن أن تصاب بعيب لا يعرفه مورّدها بعد.

كيف عملت سلسلة ثغرتي يوم الصفر في Zammad عبر وكيل الذكاء الاصطناعي

الكلمة المفتاحية في التقارير هي "سلسلة". فبدلًا من الاعتماد على عيب واحد، جمع المهاجم بين ثغرتي يوم الصفر في Zammad. التسلسل تقنية شائعة: ضعف واحد يمنح موطئ قدم أو وصولًا جزئيًا، وضعف ثانٍ يحوّل ذلك إلى شيء أخطر. ولا يحتاج أي من العيبين إلى أن يكون كارثيًا بمفرده حتى يتسبب المزيج في ضرر حقيقي.

ما يبرز هنا هو من نفّذ التسلسل. لطالما توقع باحثو الأمن أن تساعد أنظمة الذكاء الاصطناعي في العثور على العلل وجمعها، وتُوصف هذه الحادثة بأنها هجوم ذكاء اصطناعي وكيلي استخدم ثغرتي يوم الصفر ضد هدف حقيقي. للحصول على التفاصيل التقنية للثغرات نفسها، يتعمق تقريرنا السابق حول سلسلة ثغرتي يوم الصفر في DIVD Zammad وراء الاختراق المدفوع بالذكاء الاصطناعي أكثر.

ولأن الثغرات تقع في برمجيات الخادم، استهدف الهجوم التطبيق نفسه. ولم يعتمد على سرقة كلمة مرور من مستخدم أو خداع موظف للنقر على رابط. هذا التمييز مهم عندما نصل إلى ما يمكن للأفراد فعله وما لا يمكنهم فعله حيال ذلك.

ما الذي تغيّره الهجمات المدفوعة بالذكاء الاصطناعي للمدافعين

تغيّر الأتمتة الوتيرة أكثر مما تغيّر طبيعة التهديد. وهناك تحولات عملية قليلة تستحق الملاحظة:

  • السرعة. يمكن لوكيل آلي أن يختبر الخطوات ويكيّفها ويجمعها أسرع من إنسان يعمل بمفرده، ما يقلص الوقت المتاح للمدافعين للملاحظة والاستجابة.
  • النطاق. البرمجيات القادرة على سبر هدف واحد يمكن توجيهها إلى أهداف كثيرة. والأدوات مفتوحة المصدر الشائعة ذات الواجهات العامة مرشحة طبيعية لذلك.
  • نوافذ التصحيح. مع ثغرة يوم الصفر لا يوجد تصحيح لتطبيقه مسبقًا. المهم هو مدى سرعة المورّد في إصدار إصلاح ومدى سرعة المشغّلين في تثبيته بمجرد وجوده.

لا يعني أي من هذا أن المدافعين عاجزون. فتقسيم الشبكة، وتحديد ما يمكن لخادم مكتب المساعدة الوصول إليه، ومراقبة السلوك غير المعتاد، وإبقاء الأنظمة على إصدارات مدعومة، كلها تقلل الضرر عندما يمر شيء غير متوقع. كما أن الإفصاح السريع من المنظمة المتأثرة، كما فعل DIVD، يساعد مشغّلي Zammad الآخرين على فحص إعداداتهم.

ماذا يعني هذا لك

معظم القراء لا يديرون خادم مكتب مساعدة، لكن الكثيرين يستخدمون خدمات تفعل ذلك. غالبًا ما تحتوي بوابات الدعم وأنظمة التذاكر وأدوات الطلبات الداخلية على أسماء وعناوين بريد إلكتروني ونصوص محادثات افترض الناس أنها خاصة. وإذا كانت خدمة تستخدمها تشغّل برمجيات مكتب مساعدة مستضافة ذاتيًا، فقد يعرّض عيب مثل هذا تلك المعلومات للكشف بغض النظر عن مدى حذرك.

وهنا أيضًا تظهر حدود VPN. فـ VPN يشفر حركة المرور بين جهازك وخادم VPN ويخفي عنوان IP الخاص بك عن المواقع التي تزورها. وهذا ذو قيمة على شبكات Wi-Fi العامة أو لتقليل التتبع. لكنه لا يفعل شيئًا لتصحيح خادم ضعيف يديره شخص آخر، ولا يمكنه منع مهاجم من استغلال عيب في تطبيق يمكن الوصول إليه من الإنترنت. يجب إصلاح العيوب من جانب الخادم مثل هذه بواسطة الأشخاص الذين يديرون الخادم.

وهذا لا يجعل أدوات الخصوصية بلا جدوى. بل يعني أنها تعالج مشكلة مختلفة. تعامل معها كطبقة واحدة، لا كدرع ضد كل نوع من الاختراق.

خلاصات عملية

  • إذا كنت تشغّل Zammad أو برمجيات مكتب مساعدة مشابهة، فافحص إصدارك، وراقب تنبيهات الأمان من المورّد، وطبّق التحديثات بمجرد توفر الإصلاحات. وراجع ما يمكن للخادم الوصول إليه على شبكتك الداخلية.
  • إذا كنت تستخدم خدمات تجمع تذاكر الدعم، فتجنب وضع تفاصيل حساسة مثل كلمات المرور أو أرقام الهوية أو البيانات المالية في تذكرة أو بريد دعم.
  • استخدم كلمات مرور فريدة ومصادقة ثنائية حتى لا يتسلسل كشف حساب واحد إلى حسابات أخرى.
  • راقب الإشعارات من الشركات التي تتعامل معها، وكن حذرًا من الرسائل غير المتوقعة التي تشير إلى طلب دعم سابق.
  • حافظ على توقعات واقعية بشأن VPN الخاص بك. فهو يحمي اتصالك، لا الخوادم التي تتصل بها.

يُذكّرنا اختراق DIVD عبر ثغرتي يوم الصفر في Zammad بواسطة وكيل الذكاء الاصطناعي بأن حتى المجموعات التي تنسق الإفصاح عن الثغرات يمكن أن تقع في عيوب لم يبلّغ عنها أحد بعد. للحصول على التحليل التقني، اقرأ تقريرنا حول سلسلة ثغرتي يوم الصفر في Zammad التي مكّنت اختراق DIVD، ثم خذ بضع دقائق لمعرفة ما إذا كانت الخدمات التي تعتمد عليها، أو منظمتك نفسها، تشغّل برمجيات مكتب مساعدة مستضافة ذاتيًا تحتاج إلى تصحيح.

الأسئلة الشائعة: Q1: متى وقع اختراق DIVD؟ A1: تعرض المعهد الهولندي للإفصاح عن الثغرات (DIVD) للاختراق في 21 سبتمبر. Q2: ما البرمجيات التي تم استغلالها في الهجوم؟ A2: استغل الهجوم ثغرتين من نوع يوم الصفر في Zammad، وهي منصة مفتوحة المصدر للتذاكر ومكتب المساعدة. Q3: ما المقصود بـ "سلسلة" في هذا الهجوم؟ A3: جمع المهاجم بين ثغرتي يوم الصفر في Zammad، حيث يمنح ضعف واحد موطئ قدم أو وصولًا جزئيًا ويحوّل ضعف ثانٍ ذلك إلى شيء أخطر. Q4: ما الذي يجعل هذا الهجوم ملحوظًا مقارنة بالهجمات الإلكترونية النموذجية؟ A4: كان الهجوم مدفوعًا بنظام ذكاء اصطناعي وكيلي، ويُوصف بأنه هجوم ذكاء اصطناعي وكيلي استخدم ثغرتي يوم الصفر ضد هدف حقيقي. Q5: هل اعتمد الهجوم على كلمات مرور مسروقة أو تصيّد احتيالي؟ A5: لا، لأن الثغرات تقع في برمجيات الخادم، استهدف الهجوم التطبيق نفسه بدلًا من سرقة كلمة مرور أو خداع موظف للنقر على رابط. ---END---