هجوم منسّق بثغرات يوم الصفر يضرب في أوائل سبتمبر

ربط باحثو الأمن في Volexity جهة تهديد تُعرف باسم UTA0565 بموجة من الهجمات وقعت في 3 و4 سبتمبر. وفقًا لنتائج Volexity، قامت المجموعة بتسلسل ثلاث ثغرات منفصلة من نوع يوم الصفر، اثنتان في Google Chrome وواحدة في Windows، لاختراق الأهداف عبر مواقع مزيفة مصممة لتبدو شرعية. كان الهدف النهائي للعملية نشر برمجية خبيثة أطلق عليها الباحثون اسم CLEANGULP.

ثغرات يوم الصفر، وهي الثغرات التي تُستغل قبل أن يصدر المورّد تصحيحًا، من أخطر الأدوات في ترسانة المهاجم لأنه لا يتوفر إصلاح وقت الهجوم. تسلسل ثلاث منها معًا، تمتد عبر متصفح ونظام تشغيل، يشير إلى فاعل يمتلك موارد جيدة وقدرة تقنية متقدمة. هذه ليست حملة سريعة وعشوائية؛ بل تعكس تخطيطًا دقيقًا ووصولًا إلى قدرة تطوير استغلال عادةً ما تكون مكلفة للاستحواذ عليها أو بنائها.

كيف يتسلل CLEANGULP ويبقى

استنادًا إلى تقارير Volexity، تبدأ سلسلة الهجوم بموقع مزيف يُستدر الضحية لزيارته. بمجرد الوصول إلى هناك، تُستخدم ثغرات Chrome يوم الصفر للحصول على تنفيذ أولي للشيفرة داخل المتصفح، ثم تُستخدم ثغرة Windows يوم الصفر لتصعيد ذلك الوصول والخروج من الحدود الأمنية الطبيعية للمتصفح. من هناك، يُثبَّت CLEANGULP على جهاز الضحية.

أصبح لدى المدافعين الذين يراجعون مؤشرات الاختراق التي نشرتها Volexity الآن رؤية لكيفية تثبيت CLEANGULP لاستمراريته على الأنظمة المصابة، إلى جانب الملفات المحددة التي يُسقطها وبنية القيادة والتحكم (C2) التي يتواصل معها. بالنسبة لفرق الأمن، تهم هذه التفاصيل لأنها تحوّل تهديدًا مجردًا إلى شيء يمكنهم البحث عنه فعليًا في السجلات وبيانات القياس عن بُعد لنقاط النهاية وحركة الشبكة. أدلة الصيد مثل هذه قيّمة تحديدًا لأنها تتيح للمؤسسات التحقق مما إذا كانت قد تأثرت بالفعل بالحملة، بدلًا من الانتظار لمعرفة ذلك بعد فوات الأوان.

هذا النمط، حيث تُستخدم نقطة دخول واحدة مخترقة لتصعيد الامتيازات وإسقاط حمولة برمجية خبيثة مخصصة، أصبح موضوعًا متكررًا في الإفصاحات الأخيرة عن ثغرات يوم الصفر. شوهدت تكتيكات تصعيد مماثلة عندما استُغلت ثغرات SonicWall SMA يوم الصفر لنشر برمجية خبيثة مخصصة، ومرة أخرى عندما استغل قراصنة UTA0533 ثغرات SonicWall SMA يوم الصفر للحصول على موطئ قدم في شبكات المؤسسات. يفضّل المهاجمون بشكل متزايد الاستغلال المتسلسل لأنه يتيح لهم تجاوز الدفاعات متعددة الطبقات المصممة لإيقاف نقطة فشل واحدة.

لماذا يهم هذا خارج نطاق المؤسسات

من المغري التعامل مع سلسلة ثغرات يوم الصفر في متصفح ونظام تشغيل كمشكلة أمنية للمؤسسات فقط، لكن الواقع أوسع من ذلك. Chrome هو أحد أكثر المتصفحات استخدامًا في العالم، ويظل Windows نظام التشغيل المهيمن لسطح المكتب للشركات والأفراد على حد سواء. لا تتطلب حملة المواقع المزيفة أن يعمل الضحية في شركة محددة؛ بل تتطلب فقط أن ينقر شخص، في أي مكان، على رابط خبيث. وهذا يجعل هذا النوع من الهجمات مصدر قلق للخصوصية للمستخدمين العاديين فضلًا عن كونه مصدر قلق أمني لأقسام تقنية المعلومات.

بمجرد تثبيت CLEANGULP، يمكن لمهاجم لديه استمرارية على الجهاز الوصول المحتمل إلى الملفات الشخصية وسجل التصفح وبيانات الاعتماد المحفوظة والاتصالات، اعتمادًا على ما صُممت البرمجية الخبيثة لجمعها. حتى المستخدمون الذين لا يتفاعلون مباشرة مع المؤسسات المستهدفة في البداية من قبل UTA0565 قد يتأثرون إذا زاروا موقعًا مزيفًا أُنشئ كجزء من البنية التحتية نفسها. هذا يتماشى مع اتجاه أوسع لاستغلال ثغرات يوم الصفر يتجاوز قائمة الأهداف الأصلية، وهو نمط ظاهر أيضًا في حوادث مثل استغلال ثغرة Check Point SmartConsole يوم الصفر في هجمات ونافذة التعرض الممتدة التي شوهدت في ثغرة SonicWall SMA 1000 يوم الصفر التي استخدمتها برمجية INC الفدية على مدى 22 يومًا.

ماذا يعني هذا لك

لن يكون معظم القراء أهدافًا مباشرة لعملية بمستوى دولة قومية مثل عملية UTA0565، لكن الدرس الأساسي ينطبق على نطاق واسع: أبقِ متصفحك ونظام تشغيلك محدّثين. يدفع كل من Chrome وWindows تصحيحات أمنية بانتظام، وبمجرد أن تصبح ثغرة يوم الصفر معرفة عامة، كما أصبحت الآن عبر إفصاح Volexity، عادةً ما تتحرك الموردين بسرعة لتصحيحها. تأخير التحديثات يتركك مكشوفًا خلال النافذة الزمنية تحديدًا التي يعرف فيها المهاجمون أن العيب موجود ويسارع المدافعون لإغلاقه.

يستحق أيضًا بناء عادة تدقيق الروابط قبل النقر، خاصة تلك الواردة عبر البريد الإلكتروني أو تطبيقات المراسلة أو نتائج البحث التي تؤدي إلى نطاقات غير مألوفة. صُممت المواقع المزيفة لتبدو مقنعة، لذا فإن تمرير المؤشر فوق رابط للتحقق من عنوان URL الفعلي للوجهة، أو الانتقال إلى موقع معروف مباشرة بدلًا من النقر عبر الرابط، يمكن أن يمنع الاختراق الأولي قبل أن يبدأ.

خلاصات قابلة للتنفيذ

  • حدّث Chrome وWindows بمجرد توفر التصحيحات، خاصة بعد إفصاحات ثغرات يوم الصفر مثل هذه.
  • تجنّب النقر على روابط غير مألوفة، وتحقق من عناوين URL قبل إدخال بيانات الاعتماد أو تنزيل الملفات.
  • يجب على فرق الأمن مراجعة مؤشرات الاختراق المنشورة من Volexity الخاصة بـ CLEANGULP، بما في ذلك تفاصيل الملفات والاستمرارية وC2، والتحقق منها مقابل سجلات نقاط النهاية والشبكة.
  • تعامل مع تحديثات أمان المتصفح بنفس إلحاح تصحيحات نظام التشغيل؛ فقد استُغل كلاهما معًا في هذه الحملة.
  • ابقَ على اطلاع بالإفصاحات الجارية عن ثغرات يوم الصفر، لأن الاستغلال المتسلسل عبر منتجات متعددة تقنية مهاجمين شائعة بشكل متزايد.