ما الذي حدث لموقع التسريبات على الشبكة المظلمة الخاص بـ Clop

أُجبرت عصابة برامج الفدية Clop على نقل موقع تسريبات البيانات الخاص بها إلى عنوان Tor جديد بعد تأكيدها أن خادمها السابق قد تم اختراقه وتشويهه. وفقًا لتقارير من BleepingComputer، نُفّذ الهجوم من قِبل ShinyHunters، وهي مجموعة ابتزاز أخرى معروفة، وقد أصبح الاختراق ممكنًا بفضل ثغرة غير مُرقَّعة في Grav CMS، نظام إدارة المحتوى الذي اعتمد عليه Clop لتشغيل موقع التسريبات الخاص به.

تُعد مواقع التسريبات جزءًا أساسيًا من نموذج أعمال برامج الفدية الحديث. تستخدمها مجموعات مثل Clop لنشر البيانات المسروقة والضغط على المؤسسات الضحية لدفع الفدية. وعندما تُخترق هذه البنية التحتية نفسها وتُشوَّه، فهذا أكثر من مجرد حاشية محرجة. إنه يشير إلى أن المشغلين الذين يديرون واحدة من أكثر حملات الابتزاز نشاطًا خلال العام الماضي فشلوا في تأمين أنظمتهم الخاصة ضد فئة معروفة من ثغرات تطبيقات الويب.

كيف كشفت ثغرة غير مُرقَّعة في Grav CMS البنية التحتية لعصابة برامج فدية

أكدت BleepingComputer أن الثغرة المستغلة كانت ثغرة اجتياز مسار غير مصادَق عليها في Grav CMS. تسمح أخطاء اجتياز المسار للمهاجم بالتلاعب بمسارات الملفات داخل تطبيق ويب للوصول إلى ملفات ومجلدات خارج النطاق المقصود، غالبًا دون الحاجة إلى بيانات اعتماد تسجيل دخول صالحة. عمليًا، هذا يعني أن المهاجم يمكنه قراءة الملفات على الخادم، وفي بعض الإعدادات كتابتها، ببساطة عبر صياغة الطلب المناسب، دون الحاجة إلى كلمة مرور.

هذه ليست تقنية هجوم غريبة أو جديدة. تُعد ثغرات اجتياز المسار من أكثر الثغرات الموثقة في أمن تطبيقات الويب، وتُعتبر النسخ غير المصادَق عليها خطيرة بشكل خاص لأنها تُلغي الحاجة إلى أي وصول مسبق أو بيانات اعتماد مسروقة. إن تمكن ShinyHunters من استخدام إحداها لاختراق وتشويه موقع التسريبات الخاص بـ Clop يشير إلى أن نسخة نظام إدارة المحتوى كانت تعمل ببرمجيات قديمة أو غير مُرقَّعة، وهو نفس النوع من الإهمال الذي تستغله مجموعات برامج الفدية routinely ضد ضحاياها.

ما يكشفه هذا عن النظافة الأمنية، حتى بالنسبة للمجرمين الإلكترونيين

هناك مفارقة معينة في أن عملية برامج فدية تتعرض للاختراق عبر نفس النوع بالضبط من ثغرات البرمجيات غير المُرقَّعة التي تعتمد عليها لاختراق مؤسسات أخرى. بنت مجموعات مثل Clop حملات كاملة حول استغلال أنظمة غير مُرقَّعة أو مُهيَّأة بشكل خاطئ في الشركات، وهذا الحادث يُظهر أنها ليست محصنة ضد نفس إخفاقات الأمن الأساسية.

كما يعكس اتجاهًا أوسع من الصراعات والتنافس بين مجموعات الابتزاز، حيث تستهدف جماعة إجرامية بنية تحتية أخرى للحصول على نفوذ أو سمعة أو ببساطة لإحداث الفوضى. تشويه ShinyHunters واختراقها لموقع التسريبات الخاص بـ Clop يتناسب مع هذا النمط من المجموعات الإجرامية الإلكترونية التي توجّه أدواتها ضد بعضها البعض بدلًا من استهداف الشركات فقط.

بالنسبة للمدافعين، الدرس واضح: إدارة الترقيعات ليست اختيارية، وهي ليست مجرد بند امتثال. سواء كنت شركة ضمن قائمة Fortune 500 أو، كما يبدو، عصابة برامج فدية تشغّل نظام إدارة محتوى لاستضافة بيانات مسروقة، فإن ثغرة غير مُرقَّعة هي باب مفتوح. الأدوات والتقنيات المستخدمة للعثور على هذه الثغرات واستغلالها لا تميّز بناءً على من يملك الخادم.

ما يعنيه هذا لضحايا اختراقات Clop السابقة

بالنسبة للمؤسسات التي استُهدفت سابقًا من قِبل Clop، يثير هذا التطور أسئلة جديدة بدلًا من تقديم طمأنينة. إذا تم اختراق موقع التسريبات الخاص بـ Clop من قِبل طرف خارجي، فمن الجدير السؤال عما حدث للبيانات المسروقة المستضافة هناك، ومن قد يكون وصل إليها، وما إذا كان التشويه قد عطّل أو كشف أي من تلك المواد بشكل أكبر. نفّذ Clop حملات واسعة النطاق لسرقة البيانات ضد العديد من الشركات، بما في ذلك ادعاءات ضد مؤسسات كبرى مثل Shell، حيث أكدت الشركة أنها كانت تحقق في خرق بيانات محتمل بحجم 89 جيجابايت مرتبط بنشاط الابتزاز الأوسع للمجموعة. حوادث كهذه توضح المخاطر الواقعية وراء مواقع التسريبات هذه: فهي ليست غرائب مجردة على الشبكة المظلمة، بل تحتوي على بيانات حساسة للشركات والعملاء مرتبطة باختراقات محددة ومُسمّاة.

عندما ينتقل موقع تسريبات إلى أيدٍ أخرى أو يُخترق من قِبل مجموعة منافسة، يفقد الضحايا الرؤية حول مكان بياناتهم المسروقة فعليًا ومن يسيطر عليها. هذا الغموض بحد ذاته خطر، بغض النظر عن مطالب الفدية التي قُدّمت في الأصل.

ما يعنيه هذا لك

إذا كانت مؤسستك قد ذُكرت في ادعاء اختراق من Clop، مثل حادثة Shell المشار إليها أعلاه، فإن هذه الحلقة تذكير بأن مشهد التهديدات المحيط بالبيانات المسروقة لا يبقى ثابتًا حتى بعد الاختراق الأولي. يمكن لإزالة مواقع التسريبات وتشويهها واختراقها من قِبل منافسين أن تغيّر كيفية ومكان تعرض بياناتك.

على نطاق أوسع، يُعد هذا الحادث دراسة حالة مفيدة لأي مؤسسة تشغّل أنظمة إدارة محتوى مواجهة للجمهور. يتطلب Grav CMS، مثل WordPress أو Drupal أو منصات أخرى، ترقيعًا منتظمًا، وثغرات اجتياز المسار غير المصادَق عليها هي بالضبط نوع الثغرات التي تبحث عنها أدوات الفحص الآلي والمهاجمون الانتهازيون باستمرار.

النقاط القابلة للتنفيذ

  • حافظ على تحديث كل نظام إدارة محتوى مواجه للجمهور وإضافة ومكوّن خادم بأحدث تصحيحات الأمان، بغض النظر عن مدى بساطة البرنامج.
  • تعامل مع الثغرات غير المصادَق عليها كأولوية عالية. إذا لم يكن المهاجم بحاجة إلى بيانات اعتماد لاستغلال ثغرة ما، فإن نافذة تعرضك أوسع بكثير.
  • إذا كانت مؤسستك قد ذُكرت سابقًا في ادعاء اختراق من Clop، راقب التحديثات حول مكان ظهور البيانات المسروقة مجددًا، لأن اضطرابات مواقع التسريبات يمكن أن تغيّر تعرض البيانات دون إنذار.
  • استخدم هذا الحادث كنقطة نقاش داخليًا: حتى الجهات الفاعلة في التهديد التي تربح من أنظمة الآخرين غير المُرقَّعة ليست محصنة ضد نفس إخفاقات الأمن الأساسية.