لسنوات، كانت النصيحة المعتادة بسيطة: حافظ على تحديث برامجك. لا تزال هذه النصيحة صالحة، لكن موجة متزايدة من هجمات سلسلة التوريد تُظهر أن التحديث نفسه قد يكون التهديد. يقوم المهاجمون باختراق حزم مفتوحة المصدر مشروعة وإساءة استخدام قنوات التحديث الموثوقة لتوصيل برمجيات خبيثة تسرق بيانات الاعتماد. بالنسبة لأي شخص يعتمد على التحديثات التلقائية والتبعيات الخارجية، أصبح تعلّم التحقق من تحديثات البرامج و اكتشاف البرمجيات الخبيثة في سلسلة التوريد ضرورة عملية، وليس هواية للمتخصصين.

وهذا مهم بشكل خاص لمستخدمي VPN. فعميل VPN أو إضافة المتصفح أو مدير كلمات المرور يقع قريبًا من بيانات اعتمادك وحركة مرورك. إذا تم التلاعب بالمثبّت، تصبح الأداة التي اخترتها للحماية هي بوابة الدخول.

كيف يحوّل المهاجمون التحديثات الموثوقة إلى أدوات سرقة لبيانات الاعتماد

المنطق وراء هجوم سلسلة التوريد هو أنه من الأسهل اختراق مصدر موثوق واحد بدلًا من استهداف آلاف الأشخاص بشكل فردي. إذا تمكن المهاجم من إدخال تعليمات برمجية خبيثة في حزمة مفتوحة المصدر مشروعة، أو في القناة التي يستخدمها المورّد لتوزيع التحديثات، فإن كل مستخدم يسحب ذلك التحديث يقوم بالعمل نيابة عنه.

ينجح هذا بسبب مقدار الثقة التي نضعها في العملية. يقول نظام التشغيل أو التطبيق إن هناك تحديثًا متاحًا، ويأتي من المكان المتوقع، ويبدو طبيعيًا. كثير من الناس لا يشككون فيه أبدًا، وكثير من الإعدادات تثبّت التحديثات تلقائيًا دون أي مراجعة بشرية على الإطلاق.

الحمولة في الهجمات الموصوفة في التقارير المصدرية هي برمجيات خبيثة تسرق بيانات الاعتماد. وهذا يعني أن كلمات المرور المحفوظة وبيانات الجلسة وتفاصيل تسجيل الدخول الأخرى هي الهدف. بمجرد سرقتها، يمكن استخدام بيانات الاعتماد تلك للوصول إلى البريد الإلكتروني وأنظمة العمل والحسابات السحابية، غالبًا دون الحاجة إلى أي برمجيات خبيثة إضافية.

تضيف التبعيات الخارجية طبقة أخرى. فالبرمجيات الحديثة تُجمَّع من العديد من المكونات مفتوحة المصدر، لذا فإن اختراق حزمة صغيرة واحدة يمكن أن ينتقل إلى تطبيقات أكبر تتضمنها. وقد لا يعرف مستخدمو المنتج النهائي أبدًا بوجود هذا المكوّن.

ما يكشفه اختراق TrueConf عن المثبّتات المتنكرة

حادثة TrueConf هي مثال ملموس على هذا النمط. وفقًا لتقارير من BleepingComputer، أصبحت TrueConf، وهي منصة للمؤتمرات عبر الفيديو، أحدث مورّد برمجيات يقع ضحية لاختراق سلسلة التوريد. تشرح تغطيتنا لـ اختراق TrueConf ومثبّتاته المتنكرة كيف تمكن المهاجمون من الدخول إلى بيئة المورّد.

الدرس الرئيسي لا يتعلق بشركة واحدة. المثبّت المتنكر يبدو كالشيء الحقيقي لأنه يُسلَّم عبر مسار التوزيع الخاص بالمورّد نفسه. المستخدم الذي ينزّله من المصدر الرسمي، ويفعل كل شيء صحيح وفق المعايير التقليدية، وينتهي به الأمر مع ذلك بجهاز مخترق، قد خذله نموذج الثقة، وليس إهماله الشخصي.

لهذا السبب يجب أن تتغير النصيحة من "النزيل من الموقع الرسمي" فقط إلى "النزيل من الموقع الرسمي وتأكد من أن الملف هو ما أراد المورّد نشره." الفحصان يحميان من مشكلتين مختلفتين.

كيفية التحقق من تحديث البرنامج قبل التثبيت

لا تحتاج إلى أن تكون مطوّرًا لإضافة بعض عادات التحقق. هذه الخطوات مرتبة تقريبًا حسب الجهد المطلوب.

  • تحقق من التوقيع الرقمي. على Windows، انقر بزر الفأرة الأيمن على المثبّت، وافتح الخصائص واطلع على علامة التبويب التوقيعات الرقمية. على macOS، يتحقق النظام من التوقيع والتصديق عند فتح تطبيق. اسم ناشر مفقود أو غير متوقع هو سبب للتوقف.
  • قارن قيم التحقق (checksums). ينشر العديد من المورّدين قيمة تجزئة SHA-256 لكل إصدار. احسب التجزئة لملفك الذي نزّلته وقارنها بالقيمة المنشورة. من الأفضل أن تجد تلك القيمة في مكان منفصل عن رابط التنزيل، مثل ملاحظات الإصدار أو إعلان موقّع. إذا كان كلاهما على نفس الخادم المخترق، فإن التطابق لا يثبت الكثير.
  • استخدم الحزم الموقّعة ومديري الحزم. يتحقق مديرو الحزم الموثوقون من التوقيعات نيابة عنك. فضّلهم على المثبّتات التي تُنزَّل يدويًا حيثما أمكن.
  • ثبّت الإصدارات وراجع التبعيات إذا كنت تبني برمجيات. إذا كنت تشغّل نصوصًا برمجية أو مشاريع تسحب حزمًا مفتوحة المصدر، فاقفل الإصدارات بدلًا من قبول الأحدث مهما كان، وراجع التغييرات قبل الترقية.
  • أخّر التحديثات غير العاجلة قليلًا. الانتظار لفترة قصيرة بعد الإصدار يمنح المجتمع والمورّدين فرصة للإشارة إلى إصدار مخترق. التصحيحات الأمنية الحرجة هي الاستثناء، لذا استخدم حكمك.

لا يوجد فحص واحد مثالي. يمكن إساءة استخدام التوقيعات إذا تم اختراق عملية توقيع المورّد، وقيم التحقق لا تفيد إلا إذا حصلت عليها من مكان مستقل. الجمع بين الفحوصات هو ما يرفع مستوى الحماية.

علامات التحذير وعادات التثبيت الأكثر أمانًا لمستخدمي VPN

لأن برمجيات VPN تتعامل مع حركة مرور حساسة، فإنها تستحق روتينًا أكثر صرامة من تطبيق عادي.

انتبه لعلامات التحذير هذه:

  • مطالبة تحديث تظهر بشكل غير متوقع، خارج آلية التحديث العادية للتطبيق
  • رابط تنزيل يُرسل عبر البريد الإلكتروني أو الدردشة أو نافذة منبثقة بدلًا من الوصول إليه عبر موقع المورّد نفسه أو متجر التطبيقات
  • مثبّت يطلب أذونات أكثر مما طلبته الإصدارات السابقة
  • ملف بتوقيع مفقود، أو اسم ناشر مختلف، أو تجزئة غير متطابقة
  • سلوك غريب بعد التحديث، مثل عمليات غير مألوفة أو إضافات متصفح جديدة أو تنبيهات تسجيل دخول غير متوقعة

ابنِ عادات أكثر أمانًا:

  • ثبّت عملاء VPN من الموقع الرسمي للمورّد أو من متجر التطبيقات في نظامك، واحفظ ذلك العنوان في المفضلة بدلًا من البحث في كل مرة.
  • فعّل المصادقة متعددة العوامل للحسابات المهمة، حتى لا تكفي كلمة مرور مسروقة وحدها.
  • استخدم مدير كلمات مرور وتجنب حفظ بيانات الاعتماد في متصفحات لا تثق بها تمامًا، مما يحد من ما يمكن لبرمجيات السرقة الحصول عليه.
  • احتفظ بمجموعة منفصلة ومحدودة من البرامج على الأجهزة المستخدمة للأعمال الحساسة.
  • إذا اشتبهت في مثبّت مخترق، افصل الاتصال بالشبكة، وغيّر كلمات مرورك من جهاز نظيف، وألغِ الجلسات النشطة.

ما يعنيه هذا لك

التحديثات التلقائية ليست العدو. بالنسبة لمعظم الناس، يظل البقاء محدثًا أكثر أمانًا من التخلف عن التحديثات. ما تغيّر هو أن التحديثات لم تعد تستحق ثقة عمياء، خاصة للبرمجيات التي تلامس بيانات اعتمادك أو حركة مرور شبكتك. تُظهر حالة TrueConf، كما ورد في تقريرنا حول كيفية إخفاء المثبّتات المتنكرة للأبواب الخلفية، أن حتى مسار توزيع مورّد معروف يمكن أن يُستخدم ضد مستخدميه.

يمكنك تقليل تعرضك بخطوات صغيرة وقابلة للتكرار بدلًا من القلق المستمر: تأكد من التوقيعات، وقارن قيم التحقق من مصدر مستقل، واستخدم حسابات محمية بالمصادقة متعددة العوامل حتى لا تفتح كلمة مرور مسروقة واحدة كل شيء.

النقاط الرئيسية

  • يقوم المهاجمون باختراق حزم مفتوحة المصدر مشروعة وقنوات تحديث موثوقة لتوصيل برمجيات خبيثة تسرق بيانات الاعتماد.
  • يمكن أن يأتي المثبّت المتنكر من المصدر الرسمي، لذا فإن المصدر وحده ليس دليلًا على الأمان.
  • للتحقق من تحديثات البرامج و اكتشاف البرمجيات الخبيثة في سلسلة التوريد، تحقق من التوقيعات، وقارن قيم التحقق المنشورة بشكل مستقل، وفضّل مديري الحزم الموقّعة.
  • تعامل مع مطالبات التحديث غير المتوقعة، وقيم التجزئة غير المتطابقة، والسلوك غير العادي بعد التحديث كعلامات تحذير.
  • احمِ حساباتك بالمصادقة متعددة العوامل ومدير كلمات مرور للحد من الضرر إذا تسلل شيء ما.

ابدأ باختيار عادة واحدة هذا الأسبوع، مثل التحقق من التوقيع عند تحديث VPN أو أداة أمانك التالية. ثم اقرأ تغطيتنا لـ اختراق المثبّت المتنكر لـ TrueConf لترى كيف يتكشف هذا النوع من الهجمات في العالم الحقيقي.