مكتب المساعدة هو أحد أكثر صناديق البريد الوارد الموثوقة التي تديرها أي مؤسسة. يلصق العملاء تفاصيل حساباتهم وسجلات الأخطاء والأسماء وأحيانًا المستندات، مفترضين أن البيانات محفوظة بأمان خلف المنصة. سلسلة استغلال ثغرات يوم الصفر في Zammad للتنفيذ عن بُعد، والتي استُخدمت ضد المعهد الهولندي للإفصاح عن الثغرات (DIVD)، هي تذكير بأن هذه الثقة تعتمد بالكامل على البرمجيات التي تحتفظ بالتذاكر.

وفقًا للتقرير، تتيح ثغرتان من ثغرات يوم الصفر في Zammad اختطاف الجلسات، وتنفيذ الأوامر عن بُعد، واحتمال الوصول إلى صلاحيات الجذر (root) على الخادم الأساسي. Zammad هي منصة مفتوحة المصدر للتذاكر ومكتب المساعدة. التفاصيل في المقال المصدر محدودة، لذا يلتزم هذا المقال بما تم الإبلاغ عنه ويتجنب التخمين في التفاصيل التقنية.

كيف تم تسلسل ثغرات يوم الصفر في Zammad

القصة الجوهرية تتعلق بالتسلسل. لا يلزم أن تكون أي من الثغرتين مدمّرة بحد ذاتها حتى يكون الجمع بينهما خطيرًا. استنادًا إلى ما تم الإبلاغ عنه، تتيح الثغرة الأولى للمهاجم اختطاف جلسة، مما يعني الاستيلاء على وصول مستخدم موثّق دون معرفة كلمة مروره. وتتيح الثانية تنفيذ الأوامر عن بُعد، مما يمكّن المهاجم من تشغيل أوامر على الخادم الذي يستضيف Zammad. ومن هناك، يُوصف الوصول إلى صلاحيات الجذر بأنه نتيجة محتملة، مما يعني أن المهاجم قد يحصل على سيطرة كاملة على الجهاز.

هذا النمط شائع في الاختراقات الخطيرة: ثغرة تحقق موطئ قدم، وأخرى تحوّل ذلك الموطئ إلى سيطرة. كما يفسر أيضًا سبب حث المدافعين على التعامل بجدية مع المشكلات متوسطة الخطورة، إذ يمكن أن تصبح الحلقة الأولى في سلسلة.

للاطلاع على السرد الكامل للهجوم، بما في ذلك كيفية تطور اختراق DIVD، راجع تغطيتنا السابقة: وكيل ذكاء اصطناعي يسلسل ثغرتي يوم الصفر في Zammad لاختراق DIVD وDIVD: وكيل ذكاء اصطناعي يستغل ثغرتي يوم الصفر في Zammad في اختراق.

ما الذي يكشفه مكتب المساعدة المخترق

يحتوي خادم مكتب المساعدة على أكثر مما يدركه الناس عادةً. اعتمادًا على كيفية استخدام المؤسسة له، قد يكشف نسخة مخترقة عن:

  • تذاكر الدعم وسجل المحادثات الكامل المرتبط بها
  • أسماء العملاء وعناوين بريدهم الإلكتروني وتفاصيل الاتصال الأخرى
  • المرفقات مثل لقطات الشاشة أو السجلات أو المستندات التي رفعها العملاء
  • الملاحظات الداخلية التي كتبها الموظفون عن العملاء أو الحوادث
  • بيانات الاعتماد أو رموز API أو إعدادات التكامل المخزنة على الخادم

الوصول إلى صلاحيات الجذر يرفع المخاطر أكثر. المهاجم الذي يسيطر على المضيف لا يقتصر على بيانات التطبيق. قد يصل إلى خدمات أخرى على نفس الجهاز، ويقرأ ملفات التكوين، ويستخدم الخادم كنقطة انطلاق في مكان آخر من الشبكة. لهذا السبب يمكن أن يتحول اختراق مكتب المساعدة إلى حادثة أوسع بدلًا من حادثة محتواة.

حالة DIVD جديرة بالملاحظة أيضًا لأن DIVD نفسها مؤسسة أمنية تساعد في الإبلاغ عن الثغرات وإصلاحها. إذا كان يمكن التأثير على مجموعة تركز على هذا العمل، فينبغي لأي مؤسسة تشغّل أدوات مستضافة ذاتيًا أن تفترض أنها هدف محتمل. مقالتنا حول سلسلة ثغرات يوم الصفر في Zammad التي مكّنت الاختراق المدعوم بالذكاء الاصطناعي تغطي هذا السياق.

ما ينبغي لمسؤولي Zammad فعله الآن

إذا كنت تشغّل Zammad، فتعامل مع هذا كمراجعة ذات أولوية بدلًا من مهمة روتينية.

  1. تحقق من الإصلاحات الرسمية. راقب التنبيهات الأمنية لمشروع Zammad وطبّق أي تصحيحات أو تحديثات بمجرد توفرها. لا تعتمد على ملخصات خارجية لتفاصيل الإصدارات.
  2. حدّ من التعرّض. إذا لم تكن نسختك بحاجة إلى أن تكون متاحة من الإنترنت المفتوح، فقيّد الوصول عبر VPN أو قائمة IP المسموح بها أو قواعد الوسيط العكسي حتى تقوم بالتصحيح.
  3. أبطل الجلسات. بما أن اختطاف الجلسات جزء من السلسلة المُبلَّغ عنها، ففكّر في فرض تسجيل الخروج وتدوير أسرار الجلسات بعد التحديث.
  4. دوّر بيانات الاعتماد. غيّر كلمات مرور المسؤولين ورموز API وأي أسرار مخزنة على الخادم، خاصة إذا كنت تشك في وقوع اختراق.
  5. راجع السجلات. ابحث عن عمليات تسجيل دخول غير عادية للمسؤولين، أو أوامر غير متوقعة، أو حسابات جديدة، أو اتصالات صادرة غريبة.
  6. شغّل بأقل صلاحيات. تأكد من أن التطبيق لا يعمل بصلاحيات نظام أكثر مما يحتاج، واحتفظ بالنسخ الاحتياطية بعيدًا عن الخادم.

ما يمكن للعملاء فعله للحد من التعرّض

ما الذي يعنيه هذا لك

لا يستطيع معظم الناس تصحيح برمجيات مكتب المساعدة التي تستخدمها المؤسسات، لكن يمكنك تقليل ما هو على المحك إذا تم اختراق إحداها.

  • شارك أقل في التذاكر. تجنب إرسال كلمات المرور أو أرقام الهوية الكاملة أو تفاصيل الدفع أو المستندات الحساسة عبر تذكرة دعم. إذا كان الطلب يحتاجها فعلًا، فاسأل عما إذا كانت هناك قناة أكثر أمانًا.
  • احجب البيانات قبل الإرفاق. قم بتمويه أو إزالة التفاصيل الشخصية من لقطات الشاشة والسجلات.
  • استخدم كلمات مرور فريدة. إذا احتفظت منصة دعم يومًا ما ببيانات اعتماد أرسلتها، فإن كلمة مرور فريدة تحد من الضرر.
  • راقب إشعارات الاختراق. اقرأ رسائل البريد الإلكتروني من الخدمات التي تستخدمها حول الحوادث الأمنية، وكن حذرًا من الرسائل اللاحقة التي تطلب منك النقر على روابط أو تأكيد التفاصيل.
  • توقّع التصيد. يمكن أن تجعل تفاصيل الاتصال وسياق التذاكر رسائل الاحتيال تبدو مقنعة. تحقق عبر الموقع الرسمي للمؤسسة.

الخلاصة

تُظهر سلسلة استغلال ثغرات يوم الصفر في Zammad للتنفيذ عن بُعد كيف يمكن أن تتحول منصة مكتب مساعدة واحدة إلى بوابة لبيانات العملاء والتحكم بالخادم. ينبغي للمسؤولين التصحيح وتقييد الوصول وتدوير الأسرار. ويمكن للجميع إرسال معلومات أقل حساسية عبر التذاكر والبقاء متيقظين لإشعارات الاختراق. للاطلاع على السرد الكامل لكيفية تنفيذ هجوم DIVD، اقرأ تغطيتنا الحالية المرتبطة أعلاه.