يُقال إن صياد ثغرات يبلغ من العمر 16 عامًا حصل على وصول بمستوى المسؤول إلى خدمة تايتان التحليلية الداخلية لمايكروسوفت، وهو نظام يوصف بأنه يحتوي على 17 تريليون صف إجمالي من البيانات و25,000 حساب مستخدم. وفقًا لتقرير TechRadar، كانت طريقة الدخول عبارة عن رمز تسجيل دخول غير موقّع قبلته الخدمة دون فحوصات مناسبة. ويُقال إن المراهق حصل على مكافأة مقابل هذا الاكتشاف. إليك ما هو معروف، ولماذا يهم ذلك، وما يمكن للمستخدمين العاديين فعله.

ما الذي حدث في قضية قاعدة بيانات مايكروسوفت تايتان

بناءً على التغطية المتاحة، اكتشف الباحث أن تايتان، وهي خدمة تحليلية داخلية، وثقت برمز تسجيل دخول دون التحقق من توقيعه. وتصف العناوين الرئيسية ذلك بأنه نقص في التحقق من صحة JWT. وJWT (JSON Web Token) هو قطعة صغيرة من البيانات تستخدمها الخدمة لتأكيد هويتك وما يُسمح لك بالوصول إليه. ومن المفترض أن يكون موقّعًا تشفيريًا، حتى يتمكن الخادم من التمييز بين رمز حقيقي وآخر مزوّر.

إذا تخطت خدمة ما فحص التوقيع هذا، فقد يُعامَل أي شخص قادر على صياغة رمز بالمطالبات الصحيحة كما لو كان مسؤولًا. وهذا هو نوع الخلل المُبلَّغ عنه هنا. وكانت النتيجة، وفقًا للتقارير، وصولًا بمستوى المسؤول إلى مجموعة بيانات ضخمة جدًا.

يشير طرح TechRadar إلى أن المراهق كان "يشعر بالملل" وأنه "حصل على أجر جيد" مقابل أفعاله، مما يوحي بأن الاكتشاف مر عبر عملية مكافآت الثغرات أو الإفصاح المشروعة. والتغطية التي راجعناها لا تحدد مبلغ المكافأة، ولن نخمّن فيه. كما أنها لا تقول إن البيانات سُرقت أو بيعت أو أُسيء استخدامها من قبل مجرمين.

لماذا يُعد الرمز غير الموقّع أمرًا بهذه الخطورة

حجم الأرقام مذهل، لكن الدرس الجوهري بسيط. عيوب المصادقة كهذا ليست غريبة. فالتحقق من توقيع الرمز خطوة أساسية، وعندما تكون غائبة، قد تصبح بقية دفاعات النظام غير ذات جدوى. كلمات المرور القوية، ومطالبات المصادقة متعددة العوامل، والتشفير على جهازك الخاص لا يمكنها المساعدة إذا تم تخطي فحص من جانب الخادم.

وهذا أيضًا سبب أهمية الإفصاح المسؤول. فالباحث الذي يبلّغ عن خلل ويتقاضى أجرًا هو أفضل نتيجة ممكنة. ولو وقع هذا الضعف نفسه في أيدٍ أخرى، لكانت القصة مختلفة تمامًا. وتشير العناوين المحيطة بهذا الخبر إلى سلسلة أوسع من الحوادث، بما في ذلك هجوم على سلسلة التوريد سرّب تيرابايتات من البيانات، واختراق كشف 220 مليون سجل مسافر. وكل منها تذكير بأن بياناتك غالبًا ما تكون داخل أنظمة لا تتحكم بها.

وتظهر ديناميكيات مماثلة في حالات الهندسة الاجتماعية أيضًا. فمتابعتنا لـهجوم التصيّد الصوتي من ShinyHunters على Charter، حيث قيل إن نحو 40 مليون سجل عميل سُرقت، تُظهر أن المهاجمين سيهاجمون الطبقة الأضعف، سواء كانت تقنية أو بشرية.

ما الذي يعنيه هذا لك

يجدر التوضيح بشأن ما لا نعرفه. فالتقارير لا تقول إن ملفات المستخدمين الأفراد أو تفاصيلهم الشخصية تعرضت للجمهور، لذا لا يوجد سبب مؤكد للذعر. لكن القضية توضح بعض المخاطر الواقعية لأي شخص يستخدم الخدمات السحابية.

  • لا يمكنك تدقيق مزوّد الخدمة. عندما تحتفظ شركة ببياناتك، يصبح أمنها الداخلي خارج نطاق سيطرتك. وأفضل استراتيجية لديك هي تقليل كمية المعلومات الحساسة التي يحتفظ بها أي حساب واحد.
  • الاستيلاء على الحساب هو الخيط المشترك. فبيانات الاعتماد والرموز المسروقة أو المزوّرة تقف وراء العديد من الحوادث. ويقلل الحد من الاعتماد على كلمات المرور.
  • لشبكة VPN حدود هنا. تشفّر VPN حركة المرور بين جهازك وخادم VPN، وهو أمر مفيد على شبكات Wi-Fi العامة. لكنها لا تصلح خللًا داخل البنية الخلفية لشركة، ولم تكن لمنع مشكلة كهذه. تعامل معها كأداة واحدة بين عدة أدوات، لا كدرع لبياناتك السحابية.

خطوات عملية لحماية حساباتك السحابية

  1. انتقل إلى مفاتيح المرور حيثما توفرت. فـمفتاح المرور يستبدل كلمة المرور بزوج مفاتيح تشفيرية مخزّن على جهازك، فلا توجد كلمة مرور للتصيّد أو لإعادة الاستخدام.
  2. فعّل المصادقة متعددة العوامل لحساب مايكروسوفت الخاص بك وأي خدمة سحابية أخرى، ويفضل استخدام تطبيق مصادقة أو مفتاح أمان بدلًا من الرسائل النصية.
  3. شفّر الملفات الحساسة قبل رفعها. إذا كانت الوثيقة مشفرة بمفتاح تملكه أنت وحدك، فسيكون الخلل من جانب مزوّد الخدمة أقل ضررًا بكثير.
  4. احتفظ بنسخ احتياطية محلية. فأحد العناوين ذات الصلة يصف مستخدمًا حُذف OneDrive الخاص به، الذي كان يحتوي على 25 عامًا من الوسائط، بعد تعرضه للاختراق. فلا ينبغي أن يكون التخزين السحابي نسختك الوحيدة من أي شيء لا يمكن تعويضه.
  5. راجع نشاط تسجيل الدخول والتطبيقات المتصلة. افحص عمليات الدخول الأخيرة، وأزل الأجهزة التي لم تعد تستخدمها، وألغِ وصول التطبيقات التي لا تتعرف عليها.
  6. استخدم مراقبة بيانات الاعتماد. يمكن لأدوات الإشعار بالاختراقات أن تخبرك إذا ظهر بريدك الإلكتروني في تسريب معروف، حتى تغيّر كلمات المرور بسرعة.
  7. استخدم VPN للمهمة المناسبة. فمن المعقول استخدامها على الشبكات غير الموثوقة، لكن اقرنها بالخطوات أعلاه بدلًا من الاعتماد عليها وحدها.

الخلاصة

قصة قاعدة بيانات مايكروسوفت تايتان هي، في جوهرها، درس حول فحص توقيع مفقود وقيمة الباحثين الذين يبلّغون عن المشكلات بدلًا من استغلالها. وتُظهر الحقائق المتاحة مجموعة بيانات ضخمة تم الوصول إليها عبر رمز غير موقّع، وباحثًا شابًا حصل على مكافأة مقابل الاكتشاف، ولا يوجد تسريب عام مؤكد. وبالنسبة للقراء، فإن الخلاصة عملية: افترض أن أي مزوّد سحابي قد يكون لديه خلل، وقلل ما تخزنه لديه، وأمّن حساباتك بمفاتيح المرور والمصادقة متعددة العوامل، واحتفظ بنسخك الاحتياطية الخاصة. خصص عشر دقائق هذا الأسبوع لتدقيق حساباتك على مايكروسوفت وغيرها من الحسابات السحابية، وستكون أكثر استعدادًا للعنوان التالي.