ثغرة خطيرة في أداة تحليلات واسعة الاستخدام

تم استغلال ثغرة أمنية خطيرة في حقن SQL في منصة Metabase، المنصة الشهيرة مفتوحة المصدر لذكاء الأعمال وتصوير البيانات، كهجوم يوم صفري في موجة من هجمات سرقة البيانات. وفقًا للتقارير الواردة حول الحادثة، استخدم المهاجمون الثغرة لاختراق نسخ العملاء من Metabase وسرقة معلومات حساسة قبل أن يتوفر تصحيح أمني. أكدت شركتان، هما Framework وTally، تأثرهما وكشفتا عن الاختراقات لمستخدميهما.

تُستخدم Metabase من قبل مؤسسات من جميع الأحجام للاتصال بقواعد البيانات، وبناء لوحات المعلومات، وتحليل بيانات الأعمال. هذه الشعبية هي بالضبط ما يجعل ثغرة كهذه مثيرة للقلق: ثغرة واحدة في البرنامج الأساسي يمكن أن تعرض سجلات العملاء، والمقاييس الداخلية، وغيرها من البيانات الحساسة عبر العديد من المؤسسات غير المرتبطة التي تعتمد جميعها على الأداة نفسها.

لماذا لا تزال ثغرات حقن SQL خطيرة للغاية

حقن SQL هي واحدة من أقدم فئات الثغرات الأمنية وأكثرها فهمًا، لكنها لا تزال تظهر في البرمجيات الحديثة، بما في ذلك الأدوات المصممة خصيصًا لإدارة قواعد البيانات والاستعلام عنها. بعبارات بسيطة، تسمح ثغرة حقن SQL للمهاجم بإدراج أوامر قاعدة بيانات خبيثة في تطبيق عبر حقل أو طلب لم تتم تصفيته أو التحقق من صحته بشكل صحيح. إذا نجح ذلك، يمكن للمهاجم قراءة البيانات أو تعديلها أو استخراجها مباشرة من قاعدة البيانات الأساسية، غالبًا دون الحاجة إلى بيانات اعتماد دخول صالحة.

ما يجعل هذه الحالة بالذات جديرة بالملاحظة هو أنها استُغلت كهجوم يوم صفري، مما يعني أن المهاجمين كانوا يستخدمون الثغرة بنشاط قبل أن يتوفر الإصلاح للعموم أو يُنشر على نطاق واسع. هذه الفجوة الزمنية هي بالضبط ما يحول الخلل التقني إلى حادثة سرقة بيانات في العالم الحقيقي. بمجرد أن يحصل المهاجمون على وصول إلى قاعدة البيانات المتصلة بنسخة Metabase، لا يقتصر التعرض على منصة التحليلات نفسها. اعتمادًا على كيفية تكوين الأداة، يمكن أن توفر نافذة مباشرة على أي بيانات تجارية أو بيانات عملاء تحتويها قاعدة البيانات تلك.

Framework وTally تؤكدان تأثرهما

كشفت كل من Framework وTally عن تعرض أنظمتهما في Metabase للاختراق كجزء من هذه الحملة. بينما تعمل الشركتان في مجالين مختلفين، فإن السبب الأساسي واحد: استهدف المهاجمون الثغرة المشتركة في Metabase بدلًا من شيء فريد في البنية التحتية الخاصة بأي من الشركتين. هذا نمط شائع في حوادث سلسلة توريد البرمجيات. ثغرة في مكون واحد واسع الاستخدام يمكن أن تمتد لتصيب عملاء عدة شركات غير مرتبطة ببعضها البعض تعتمد جميعها على نفس الأداة الأساسية.

بالنسبة لعملاء Framework وTally، فإن القلق العملي واضح: أي بيانات مرت عبر نسخ Metabase المتأثرة أو خُزنت فيها، بما في ذلك تفاصيل الحساب، ومعلومات الاستخدام، أو سجلات الأعمال الأخرى، قد يكون قد وصل إليها أطراف غير مصرح لهم. وقد اتخذت الشركتان خطوات للإفصاح عن الحادثة، وهو التصرف المسؤول، لكن الإفصاح بحد ذاته لا يلغي التعرض الذي حدث بالفعل.

ما يعنيه هذا بالنسبة لك

إذا كنت عميلًا لشركة Framework، أو Tally، أو أي خدمة أخرى تعتمد على Metabase في التحليلات الداخلية أو إعداد التقارير، فإن هذه الحادثة تذكير بأن أمان بياناتك يعتمد غالبًا على أدوات ومزودين لا تتفاعل معهم مباشرة أبدًا. معظم المستخدمين ليس لديهم رؤية حول منصات ذكاء الأعمال التي تشغلها شركة ما وراء الكواليس، ومع ذلك يمكن لثغرة في إحدى هذه المنصات أن تؤثر مباشرة على خصوصية معلوماتهم الشخصية.

أكثر ما يمكنك فعله فائدة الآن هو الانتباه لأي إشعارات اختراق من الخدمات التي تستخدمها، خاصة تلك التي تشير إلى Metabase، أو حقن SQL، أو حادثة سرقة بيانات. إشعارات كهذه تحدد عادةً البيانات المحددة التي يُحتمل أنها تعرضت، سواء كانت معلومات اتصال، أو نشاط حساب، أو شيء أكثر حساسية. تعامل مع أي إشعار من هذا القبيل بجدية، حتى لو صورت الشركة الحادثة على أنها محدودة النطاق.

من الجدير أيضًا أن نتذكر أن هذا النوع من الثغرات ليس حصريًا على Metabase. أي برنامج يتصل بقاعدة بيانات هو هدف محتمل لحقن SQL إذا لم يتم التعامل مع التحقق من المدخلات بشكل صحيح، واستغلال ثغرات اليوم الصفري يعني أنه حتى الأنظمة المحافظ عليها جيدًا يمكن أن تُفاجأ قبل أن يصدر التصحيح.

خلاصة قابلة للتنفيذ

إذا كنت تستخدم Framework، أو Tally، أو أي خدمة تعرف أنها تعتمد على Metabase، فترقب إشعارات الاختراق الرسمية واقرأها بعناية بدلًا من تجاهلها. غيّر كلمات المرور على الحسابات المتأثرة، خاصة إذا كنت تعيد استخدام كلمة المرور نفسها في مكان آخر، وفكر في تفعيل المصادقة متعددة العوامل إذا لم تكن نشطة بالفعل. راقب حساباتك وبياناتك المالية بحثًا عن أي نشاط غير معتاد في الأسابيع التالية لأي إفصاح مرتبط بحادثة حقن SQL هذه في Metabase. وأخيرًا، كن حذرًا من أي محاولات تصيد احتيالي لاحقة قد تحاول استغلال الوعي بهذا الاختراق، حيث يستخدم المهاجمون غالبًا أخبار حادثة حقيقية لجعل رسائل البريد الإلكتروني أو الرسائل المزيفة تبدو أكثر مصداقية.