عندما تتحوّل الأدوات التي تثق بها إلى تهديد

تشترك مجموعة من الحوادث الأمنية التي تتصدر العناوين هذا الأسبوع في خيط مقلق واحد: الأنظمة التي تعرّضت للاختراق كانت تلك التي يُفترض أن تثق بها المنظمات والأفراد أكثر من أي شيء آخر. فقد قامت جوجل بترقيع ثغرة "النقر الصفري" التي يجري استغلالها فعليًا في أجهزة مودم Pixel، وحوّل المهاجمون منصة الإدارة عن بُعد ScreenConnect ضد مزوّدي الخدمات المُدارة، وتتعرّض البنية التحتية للهوية WSO2 لاستغلال نشط، كما ضرب هجوم سيبراني ناقلة نفط. وإذا ما نظرنا إلى هذه الحوادث مجتمعة، فإنها توضح نمطًا طالما حذّر منه باحثو الأمن: الثقة نفسها أصبحت سطح الهجوم.

لا يوجد أي من هذه الأحداث بمعزل عن الآخر. فشريحة المودم، وأداة الدعم عن بُعد، ومنصة الهوية، وقطعة من البنية التحتية البحرية الحيوية، كلها مصمّمة لتكون موثوقة افتراضيًا. وهذا بالضبط ما يجعلها أهدافًا جاذبة.

ثغرة "النقر الصفري" في بكسل: لا حاجة لأي نقرات

أصدرت جوجل ترقيعًا لثغرة "النقر الصفري" في البرنامج الثابت للمودم المستخدم في أجهزة Pixel، ووُجد أن الثغرة يجري استغلالها فعليًا قبل صدور الإصلاح. ويُعدّ استغلال "النقر الصفري" خطيرًا بشكل خاص لأنه لا يتطلب أي تفاعل من الضحية على الإطلاق. فلا يوجد رابط تصيّد للنقر عليه، ولا مرفق خبيث لفتحه، ولا تطبيق مريب لتثبيته. يمكن تفعيل الثغرة ببساطة عندما تعالج الجهاز بيانات واردة على مستوى المودم، مما يعني أن مالك الهاتف لا تتاح له فعليًا أي فرصة لتجنّبها عبر الحذر أو الوعي.

ولهذا السبب تُعتبر ثغرات المودم والنطاق الأساسي من أخطر الثغرات في أمن الهواتف المحمولة. فهي تعمل تحت الطبقة التي يملك فيها معظم المستخدمين، وحتى معظم أدوات مكافحة الفيروسات، أي رؤية. وتؤكد حقيقة أن هذه الثغرة جرى استغلالها في البرية قبل الإفصاح العلني على مدى قيمتها لدى المهاجمين المتقدمين.

إساءة استخدام ScreenConnect تستهدف مزوّدي الخدمات المُدارة الذين تعتمد عليهم الشركات

يوجّه المهاجمون أيضًا أداة ScreenConnect، وهي أداة وصول ودعم عن بُعد واسعة الانتشار، ضد مزوّدي الخدمات المُدارة الذين يستخدمونها. ويحتل مزوّدو الخدمات المُدارة موقعًا حساسًا بشكل فريد: إذ يُؤتمنون على وصول إداري إلى العشرات أو المئات من شبكات العملاء في آن واحد. وعندما تُخترق أداة إدارة عن بُعد يستخدمها مزوّد خدمات مُدارة أو يُساء استخدامها، يمتد نطاق التأثير إلى ما هو أبعد بكثير من المزوّد نفسه ليصل إلى كل عميل لاحق يعتمد على ذلك الوصول.

يستحضر هذا النوع من الهجمات بأسلوب سلسلة التوريد حوادث أخرى حديثة استغل فيها المهاجمون علاقات الثقة بدلًا من اختراق محيط محصّن. وقد أظهر هجوم Megalodon الذي ضرب آلاف مستودعات GitHub في غضون ساعات قليلة مبدأً مشابهًا: إذا أتمتت إساءة استخدام منصة موثوقة، تتراكم الأضرار بسرعة. وينبغي لمزوّدي الخدمات المُدارة والشركات التي تعتمد عليهم أن يفترضوا أن أي نقطة وصول عن بُعد ذات صلاحيات عالية هي هدف عالي القيمة.

البنية التحتية للهوية WSO2 تواجه استغلالًا نشطًا

تقع البنية التحتية للهوية مثل WSO2 في قلب الطريقة التي تتحقق بها المنظمات ممن يُسمح له بالوصول إلى ماذا. وعندما يُستغل هذا المستوى بشكل نشط، تمتد العواقب إلى كل تطبيق وخدمة تعتمد عليه للمصادقة. ويعكس هذا اتجاهًا أوسع يتمثل في استهداف المهاجمين لأنظمة الهوية والوصول مباشرة بدلًا من محاولة اختراق التطبيقات الفردية واحدًا تلو الآخر، وهي استراتيجية ظهرت أيضًا في ثغرات Netlogon المستغلة فعليًا التي تؤثر على بروتوكولات مصادقة المؤسسات. وبمجرد اختراق البنية التحتية للهوية، غالبًا ما يعجز المدافعون عن الوثوق بسجلاتهم أو ضوابط الوصول الخاصة بهم، مما يجعل التعافي أصعب بكثير.

هجوم سيبراني يصل إلى ناقلة نفط

يُعدّ التقرير عن هجوم سيبراني أصاب ناقلة نفط تذكيرًا بأن الاختراق الرقمي لم يعد محصورًا في الخوادم والبرمجيات. فالشحن البحري يعتمد بشكل متزايد على أنظمة ملاحة واتصالات وتشغيل مترابطة شبكيًا، ويحمل الهجوم على تلك البنية التحتية عواقب في العالم المادي تتجاوز فقدان البيانات.

ماذا يعني هذا بالنسبة لك

لن يدير معظم القرّاء ناقلة نفط أو منصة هوية بشكل مباشر، لكن الدرس الكامن ينطبق على نطاق واسع. فثغرة "النقر الصفري" في بكسل تؤثر على مستخدمي الهواتف الذكية العاديين، وهي حجة قوية للحفاظ على تحديث الأجهزة فورًا بدلًا من تأجيل الترقيعات. وإذا كنت تستعين بمزوّد خدمات مُدارة للدعم التقني، أو إذا كانت مؤسستك تعتمد على أداة وصول عن بُعد تابعة لطرف ثالث، فاسأل عن المراقبة وضوابط الوصول المطبّقة. إن الثقة في سلسلة التوريد، سواء في مودم هاتف أو منصة دعم عن بُعد أو تنزيل برمجي، ليست أقوى من أضعف حلقة في تلك السلسلة، وهو درس ظاهر أيضًا في اختراق سلسلة التوريد لـ JDownloader الذي استبدل مثبّتات شرعية بأخرى خبيثة.

خلاصات قابلة للتنفيذ

ثبّت أحدث تحديث أمني لـ Pixel بمجرد توفره، لأن ثغرة "النقر الصفري" لا تتطلب أي خطأ من المستخدم ليُستغل. وإذا كانت شركتك تستخدم ScreenConnect أو أداة إدارة عن بُعد مشابهة، فتحقق مع مزوّد الخدمات المُدارة من أن سجلات الوصول يجري مراجعتها وأن المصادقة متعددة العوامل مفروضة على جميع الحسابات الإدارية. وعلى المنظمات التي تشغّل WSO2 أو بنية تحتية مماثلة للهوية أن تطبّق الترقيعات المتاحة فورًا وأن تدقّق سجلات المصادقة بحثًا عن أي شذوذ. وأما بالنسبة لأي شخص في قطاعات تلامس البنية التحتية الحيوية، فإن هذه المجموعة من الحوادث إشارة إلى ضرورة إعادة النظر في خطط الاستجابة للحوادث الآن، لا بعد وقوع الهجوم.