حملة كلو0ب جديدة تستهدف مؤسسات متعددة
يتتبع باحثو الأمن موجة جديدة من الاختراقات المرتبطة بعصابة فدية كلو0ب، حيث تؤكد عدة مؤسسات الآن أنها تحقق في اختراقات محتملة. وفقًا لأعضاء مجتمع Ransom-ISAC لمكافحة الفدية، يبدو أن الحملة بدأت في أو حوالي 20 يوليو، عندما بدأت المجموعة في إرسال رسائل بريد إلكتروني إلى عدة مستخدمين في المؤسسات المستهدفة من حسابات بريد إلكتروني مخترقة بشكل عشوائي.
وصف باحث Ransom-ISAC، براندون بارسونز، الذي تابع النشاط عن كثب، العملية بأنها جهد ابتزاز منسق وليس هجومًا انتهازيًا لمرة واحدة. استخدام الحسابات المخترقة لإرسال رسائل بريد إلكتروني إلى عدة مستلمين داخل كل مؤسسة ضحية يشير إلى أن كلو0ب كان يلقي شبكة واسعة داخليًا بمجرد حصوله على موطئ قدم، على الأرجح لزيادة فرصه في تأسيس وجود دائم قبل أن يلاحظ المدافعون أي شيء غير معتاد.
ليست هذه هي المرة الأولى التي يشغل فيها كلو0ب حملة استغلال جماعي ضد برامج المؤسسات بدلاً من نقاط النهاية الفردية. للمجموعة تاريخ موثق في استهداف تطبيقات نقل الملفات وتطبيقات المؤسسات واسعة الاستخدام، باستخدام ثغرة واحدة لاختراق عشرات أو حتى مئات المؤسسات في وقت واحد. تتبع هذه الموجة الأخيرة نفس النهج: إيجاد ضعف في البرامج التي تعتمد عليها العديد من الشركات، واستغلاله على نطاق واسع، ثم العمل من خلال الوصول الناتج على مهل.
داخل سلسلة الهجوم: ويب شيلز، وتنفيذ التعليمات البرمجية عن بُعد، وسرقة البيانات
وفقًا لتحليل Ransom-ISAC، سمحت الظروف الموجودة في المؤسسات المتأثرة للجهات الفاعلة الخبيثة بنشر ويب شيلز، وتحقيق تنفيذ تعليمات برمجية عن بُعد بدون مصادقة، وسرقة بيانات الضحايا. من الناحية العملية، هذا يعني أن المهاجمين لم يكونوا بحاجة إلى بيانات اعتماد صالحة أو نقرة تصيد من موظف للدخول. ثغرة في البرامج المكشوفة منحتهم مسارًا مباشرًا لتنفيذ أوامر على الخادم نفسه.
بمجرد الدخول، أعطت ويب شيلز (نصوص برمجية صغيرة مزروعة على خادم مخترق) المهاجمين طريقة عودة مستمرة ومنخفضة الظهور إلى البيئة حتى لو تم تصحيح الثغرة الأصلية لاحقًا. من هناك، يمكن أن تستمر سرقة البيانات بهدوء، غالبًا قبل أن يكون لدى فريق الأمن في المؤسسة أي إشارة إلى أن هناك شيئًا خاطئًا. هذا التسلسل، الاستغلال الأولي، نشر ويب شيلز، سرقة البيانات الصامتة، أصبح بمثابة بصمة مميزة لحملات كلو0ب الأكبر، وهو بالضبط سبب تأخر الاكتشاف غالبًا لأسابيع خلف الاختراق الفعلي.
لماذا لم يكن أمن المحيط وحده كافيًا
الخيط المشترك عبر هذه الحوادث هو أن المؤسسات المتأثرة كانت تعتمد على برامج مؤسسات موجهة للإنترنت كانت، وقت الاستغلال، غير مصححة ضد الثغرة التي استغلتها كلو0ب. تفترض نماذج أمن المحيط التقليدية أنه إذا صمد الجدار الخارجي (جدران الحماية، البرامج المصححة، ضوابط الوصول)، تكون الشبكة الداخلية آمنة نسبيًا. يُظهر نهج كلو0ب مرارًا الخلل في هذا الافتراض: بمجرد اختراق تطبيق مكشوف واحد، يجد المهاجمون غالبًا تقسيمًا داخليًا ضئيلًا يقف بين موطئ القدم هذا والبيانات الحساسة عبر الشبكة الأوسع.
هذا النمط ليس فريدًا لكلو0ب. الاختراق الأخير الذي طال وزارة التعليم البريطانية، والذي كشف 607,000 سجل لموظفي المدارس والجامعات، يوضح كيف يمكن لنقطة اختراق واحدة أن تتسارع بسرعة إلى حادث كشف بيانات واسع النطاق عندما تكون ضوابط الوصول داخل الشبكة غير كافية. في كلتا الحالتين، الدرس هو نفسه: دفاعات المحيط يمكن أن تفشل، وعندما تفشل، يعتمد ما يحدث بعد ذلك كليًا على مدى جودة تقسيم الشبكة الداخلية ومراقبتها.
خطوات دفاعية: التقسيم، والوصول المعدوم الثقة، والمراقبة
يجب على المؤسسات التي تتطلع إلى تقليل تعرضها لحملات مثل هذه أن تتعامل مع تقسيم الشبكة وضوابط الوصول بنفس جدية إدارة التصحيحات. تبرز بعض الخطوات العملية:
- صحيح برامج الإنترنت المكشوفة بقوة. تستهدف حملات كلو0ب باستمرار نفس فئة تطبيقات المؤسسات المكشوفة. أعطِ الأولوية للتصحيح لأي شيء يمكن الوصول إليه من الإنترنت العام.
- اعتماد وصول الشبكة المعدوم الثقة (ZTNA) بدلاً من الثقة المسطحة للشبكة. بدلاً من افتراض أن أي شيء داخل جدار الحماية آمن، يتحقق ZTNA وبنى VPN الحديثة للأعمال من كل طلب اتصال، مما يحد من ما يمكن للخادم أو الحساب المخترق الوصول إليه.
- تقسيم مخازن البيانات الحساسة. حتى إذا حصل المهاجم على موطئ قدم، فإن التقسيم السليم يحد من الحركة الجانبية نحو البيانات الأكثر أهمية.
- مراقبة مؤشرات ويب شيلز وحركة المرور الصادرة غير المعتادة. نظرًا لأن السرقة غالبًا ما تتم بهدوء، يمكن لمراقبة تدفق البيانات الصادرة التقاط ما تفوته أدوات المحيط.
ما يعنيه هذا بالنسبة لك
إذا كانت مؤسستك تشغل أي برامج مؤسسات موجهة للإنترنت، خاصة منصات نقل الملفات أو التعاون أو الوصول عن بُعد، فهذه لحظة مناسبة لمراجعة حالة التصحيحات وضوابط الوصول الداخلية. الحماية من هجمات فدية كلو0ب لا تتعلق فقط بوقف الاختراق الأولي؛ بل تتعلق بالحد من ما يمكن للمهاجم فعله إذا تجاوز الباب الأمامي. يجب على الأفراد المتأثرين باختراقات أصحاب العمل أيضًا مراقبة محاولات التصيد باستخدام البيانات المسروقة، حيث تظهر المعلومات المسربة غالبًا في عمليات احتيال لاحقة.
النقاط الرئيسية
- بدأت موجة كلو0ب الأخيرة حوالي 20 يوليو وشملت حسابات مخترقة ترسل رسائل بريد إلكتروني جماعية داخل المؤسسات الضحية.
- حقق المهاجمون تنفيذ تعليمات برمجية عن بُعد بدون مصادقة ونشروا ويب شيلز للحفاظ على الوصول وسرقة البيانات بهدوء.
- لم يوقف أمن المحيط وحده هذه الحملة؛ التقسيم الداخلي وضوابط الوصول المعدوم الثقة مكملان أساسيان.
- يجب على المؤسسات إعطاء الأولوية لتصحيح البرامج الموجهة للإنترنت، واعتماد وصول VPN معدوم الثقة، ومراقبة علامات الحركة الجانبية.
مع استمرار التحقيقات في موجة كلو0ب هذه، من المرجح ظهور مزيد من التفاصيل حول الضحايا المحددين والثغرة الدقيقة المستغلة. في غضون ذلك، لا ينبغي للمؤسسات الانتظار حتى النسب الكامل قبل تعزيز الأساسيات: صحيح البرامج المكشوفة، وحد من الثقة الضمنية عبر الشبكة، وافترض أن أي نظام فردي يمكن أن يُخترق في النهاية.




