مكتب المساعدة هو أحد أكثر صناديق البريد الوارد الموثوقة التي تديرها أي مؤسسة. يلصق العملاء تفاصيل حساباتهم وسجلات الأخطاء والأسماء وأحيانًا المستندات، مفترضين أن البيانات محفوظة بأمان خلف المنصة. سلسلة استغلال ثغرات يوم الصفر في Zammad للتنفيذ عن بُعد، والتي استُخدمت ضد المعهد الهولندي للإفصاح عن الثغرات (DIVD)، هي تذكير بأن هذه الثقة تعتمد بالكامل على البرمجيات التي تحتفظ بالتذاكر.
وفقًا للتقرير، تتيح ثغرتان من ثغرات يوم الصفر في Zammad اختطاف الجلسات، وتنفيذ الأوامر عن بُعد، واحتمال الوصول إلى صلاحيات الجذر (root) على الخادم الأساسي. Zammad هي منصة مفتوحة المصدر للتذاكر ومكتب المساعدة. التفاصيل في المقال المصدر محدودة، لذا يلتزم هذا المقال بما تم الإبلاغ عنه ويتجنب التخمين في التفاصيل التقنية.
كيف تم تسلسل ثغرات يوم الصفر في Zammad
القصة الجوهرية تتعلق بالتسلسل. لا يلزم أن تكون أي من الثغرتين مدمّرة بحد ذاتها حتى يكون الجمع بينهما خطيرًا. استنادًا إلى ما تم الإبلاغ عنه، تتيح الثغرة الأولى للمهاجم اختطاف جلسة، مما يعني الاستيلاء على وصول مستخدم موثّق دون معرفة كلمة مروره. وتتيح الثانية تنفيذ الأوامر عن بُعد، مما يمكّن المهاجم من تشغيل أوامر على الخادم الذي يستضيف Zammad. ومن هناك، يُوصف الوصول إلى صلاحيات الجذر بأنه نتيجة محتملة، مما يعني أن المهاجم قد يحصل على سيطرة كاملة على الجهاز.
هذا النمط شائع في الاختراقات الخطيرة: ثغرة تحقق موطئ قدم، وأخرى تحوّل ذلك الموطئ إلى سيطرة. كما يفسر أيضًا سبب حث المدافعين على التعامل بجدية مع المشكلات متوسطة الخطورة، إذ يمكن أن تصبح الحلقة الأولى في سلسلة.
للاطلاع على السرد الكامل للهجوم، بما في ذلك كيفية تطور اختراق DIVD، راجع تغطيتنا السابقة: وكيل ذكاء اصطناعي يسلسل ثغرتي يوم الصفر في Zammad لاختراق DIVD وDIVD: وكيل ذكاء اصطناعي يستغل ثغرتي يوم الصفر في Zammad في اختراق.
ما الذي يكشفه مكتب المساعدة المخترق
يحتوي خادم مكتب المساعدة على أكثر مما يدركه الناس عادةً. اعتمادًا على كيفية استخدام المؤسسة له، قد يكشف نسخة مخترقة عن:
- تذاكر الدعم وسجل المحادثات الكامل المرتبط بها
- أسماء العملاء وعناوين بريدهم الإلكتروني وتفاصيل الاتصال الأخرى
- المرفقات مثل لقطات الشاشة أو السجلات أو المستندات التي رفعها العملاء
- الملاحظات الداخلية التي كتبها الموظفون عن العملاء أو الحوادث
- بيانات الاعتماد أو رموز API أو إعدادات التكامل المخزنة على الخادم
الوصول إلى صلاحيات الجذر يرفع المخاطر أكثر. المهاجم الذي يسيطر على المضيف لا يقتصر على بيانات التطبيق. قد يصل إلى خدمات أخرى على نفس الجهاز، ويقرأ ملفات التكوين، ويستخدم الخادم كنقطة انطلاق في مكان آخر من الشبكة. لهذا السبب يمكن أن يتحول اختراق مكتب المساعدة إلى حادثة أوسع بدلًا من حادثة محتواة.
حالة DIVD جديرة بالملاحظة أيضًا لأن DIVD نفسها مؤسسة أمنية تساعد في الإبلاغ عن الثغرات وإصلاحها. إذا كان يمكن التأثير على مجموعة تركز على هذا العمل، فينبغي لأي مؤسسة تشغّل أدوات مستضافة ذاتيًا أن تفترض أنها هدف محتمل. مقالتنا حول سلسلة ثغرات يوم الصفر في Zammad التي مكّنت الاختراق المدعوم بالذكاء الاصطناعي تغطي هذا السياق.
ما ينبغي لمسؤولي Zammad فعله الآن
إذا كنت تشغّل Zammad، فتعامل مع هذا كمراجعة ذات أولوية بدلًا من مهمة روتينية.
- تحقق من الإصلاحات الرسمية. راقب التنبيهات الأمنية لمشروع Zammad وطبّق أي تصحيحات أو تحديثات بمجرد توفرها. لا تعتمد على ملخصات خارجية لتفاصيل الإصدارات.
- حدّ من التعرّض. إذا لم تكن نسختك بحاجة إلى أن تكون متاحة من الإنترنت المفتوح، فقيّد الوصول عبر VPN أو قائمة IP المسموح بها أو قواعد الوسيط العكسي حتى تقوم بالتصحيح.
- أبطل الجلسات. بما أن اختطاف الجلسات جزء من السلسلة المُبلَّغ عنها، ففكّر في فرض تسجيل الخروج وتدوير أسرار الجلسات بعد التحديث.
- دوّر بيانات الاعتماد. غيّر كلمات مرور المسؤولين ورموز API وأي أسرار مخزنة على الخادم، خاصة إذا كنت تشك في وقوع اختراق.
- راجع السجلات. ابحث عن عمليات تسجيل دخول غير عادية للمسؤولين، أو أوامر غير متوقعة، أو حسابات جديدة، أو اتصالات صادرة غريبة.
- شغّل بأقل صلاحيات. تأكد من أن التطبيق لا يعمل بصلاحيات نظام أكثر مما يحتاج، واحتفظ بالنسخ الاحتياطية بعيدًا عن الخادم.
ما يمكن للعملاء فعله للحد من التعرّض
ما الذي يعنيه هذا لك
لا يستطيع معظم الناس تصحيح برمجيات مكتب المساعدة التي تستخدمها المؤسسات، لكن يمكنك تقليل ما هو على المحك إذا تم اختراق إحداها.
- شارك أقل في التذاكر. تجنب إرسال كلمات المرور أو أرقام الهوية الكاملة أو تفاصيل الدفع أو المستندات الحساسة عبر تذكرة دعم. إذا كان الطلب يحتاجها فعلًا، فاسأل عما إذا كانت هناك قناة أكثر أمانًا.
- احجب البيانات قبل الإرفاق. قم بتمويه أو إزالة التفاصيل الشخصية من لقطات الشاشة والسجلات.
- استخدم كلمات مرور فريدة. إذا احتفظت منصة دعم يومًا ما ببيانات اعتماد أرسلتها، فإن كلمة مرور فريدة تحد من الضرر.
- راقب إشعارات الاختراق. اقرأ رسائل البريد الإلكتروني من الخدمات التي تستخدمها حول الحوادث الأمنية، وكن حذرًا من الرسائل اللاحقة التي تطلب منك النقر على روابط أو تأكيد التفاصيل.
- توقّع التصيد. يمكن أن تجعل تفاصيل الاتصال وسياق التذاكر رسائل الاحتيال تبدو مقنعة. تحقق عبر الموقع الرسمي للمؤسسة.
الخلاصة
تُظهر سلسلة استغلال ثغرات يوم الصفر في Zammad للتنفيذ عن بُعد كيف يمكن أن تتحول منصة مكتب مساعدة واحدة إلى بوابة لبيانات العملاء والتحكم بالخادم. ينبغي للمسؤولين التصحيح وتقييد الوصول وتدوير الأسرار. ويمكن للجميع إرسال معلومات أقل حساسية عبر التذاكر والبقاء متيقظين لإشعارات الاختراق. للاطلاع على السرد الكامل لكيفية تنفيذ هجوم DIVD، اقرأ تغطيتنا الحالية المرتبطة أعلاه.




 تُظهر كيف يمكن للبرمجيات الخبيثة أن تنجح من خلال الظهور كشيء يستخدمه الناس بالفعل ويعتقدون أنه آمن.
## أين يساعد VPN وأين لا يساعد
يظهر VPN في كل محادثة تقريبًا حول الخصوصية، لذا يجدر توضيح ما يفعله هنا بدقة.
يقوم VPN بتشفير حركة المرور بين جهازك وخادم VPN ويخفي عنوان IP الخاص بك عن المواقع التي تزورها. هذا مفيد على شبكات Wi-Fi العامة وللحد من بعض أنواع التتبع. لكنه لا يفحص الملفات التي تقوم بتنزيلها، ولا يعرف ما إذا كان المثبّت أصليًا أم لا.
إذا قمت بتنزيل مثبّت 7-Zip خبيث عبر VPN، فلا يزال لديك مثبّت خبيث. بمجرد تشغيله على جهاز Windows الخاص بك، لا يزال بإمكان المحمّل المخفي الاتصال بخوادمه البعيدة، لأن ذلك الاتصال ينتقل ببساطة عبر نفق VPN مثل أي حركة مرور أخرى. بعض حزم الأمان تتضمن ميزات حماية مثل حظر المواقع الخبيثة، لكن هذه وظيفة منفصلة عن خدمة الخصوصية الأساسية التي يوفرها VPN، ولا ينبغي افتراضها.
فكّر في VPN كطبقة واحدة محدودة. فهو يحمي البيانات أثناء النقل وبعضًا من خصوصيتك، لكنه ليس بديلاً عن التنزيل الحذر أو حماية نقاط النهاية أو تحديثات النظام.
## طرق أكثر أمانًا لتنزيل برامج Windows والتحقق منها
بعض الروتين يجعل هذا النوع من الهجمات أكثر صعوبة بكثير لتنفيذها ضدك.
1. **اذهب مباشرة إلى موقع المشروع الرسمي.** اكتب العنوان بنفسك أو استخدم إشارة مرجعية أنشأتها من مصدر موثوق، بدلاً من الاعتماد على نتيجة بحث أو إعلان.
2. **تحقق قبل التشغيل.** حيث ينشر المشروع مجاميع تحققية أو توقيعات، قارنها بالملف الذي قمت بتنزيله.
3. **فكّر في مدير الحزم.** أدوات مثل winget يمكنها تثبيت البرامج من مستودعات منسّقة، مما يقلل التعرض للمواقع المشابهة.
4. **أبقِ حماية نقاط النهاية نشطة ومحدّثة.** يمكن للفحص في الوقت الفعلي اكتشاف المثبتات الخبيثة المعروفة قبل تنفيذها.
5. **استخدم حسابًا قياسيًا للعمل اليومي.** المثبتات التي تحتاج إلى موافقة المسؤول تمنحك لحظة للتساؤل عما إذا كان الطلب منطقيًا.
6. **افحص الملفات غير المألوفة أولاً.** إذا لم تكن متأكدًا، افحص المثبّت باستخدام ماسح متعدد المحركات موثوق قبل فتحه.
## ماذا يعني هذا بالنسبة لك
إذا كنت تستخدم 7-Zip، فلا داعي للذعر، لكن يجب عليك التأكد من كيفية حصولك على نسختك. إذا قمت بتنزيلها من أي مكان آخر غير موقع المشروع الرسمي، ففكّر في إزالتها، وتشغيل فحص أمني كامل، وإعادة التثبيت من المصدر الشرعي. إذا لاحظت نشاطًا شبكيًا غير عادي، أو عمليات غير مألوفة، أو تنبيهات أمنية بعد التثبيت، فتعامل مع الجهاز على أنه مُخترق محتمل وفكّر في تغيير كلمات المرور المهمة من جهاز نظيف.
بالنسبة للمؤسسات، هذه لحظة جيدة لتذكير الموظفين بطلب البرامج عبر القنوات المعتمدة بدلاً من تنزيل الأدوات بأنفسهم.
## النقاط الرئيسية
- حملة مثبتات 7-Zip المُحصّنة الخبيثة المُبلّغ عنها تخفي OpenSUpdater في مثبتات مزيفة مع محمّلات تتصل بخوادم بعيدة أثناء الإعداد.
- قم بتنزيل البرامج فقط من مواقع المشاريع الرسمية، وتحقق من المثبتات عندما تتوفر مجاميع تحققية أو توقيعات.
- يحمي VPN حركة المرور وعنوان IP الخاص بك، لكنه لن يمنع مثبّتًا خبيثًا من التشغيل.
- أبقِ أدوات الأمان محدّثة، وحقّق في أي تحذير بدلاً من تجاهله.
لفهم المزيد حول كيفية إساءة استخدام البرمجيات الخبيثة للثقة، اقرأ تغطية vpn.social لحملات البرمجيات الخبيثة المرتبطة بالدول، بدءًا من [التحذير المشترك بشأن برمجية التجسس الإيرانية على تيليجرام](/en/us-uk-dutch-agencies-warn-of-iran-s-telegram-spyware). الدرس ينطبق: تحقق من المصدر أولاً، وتعامل مع كل طبقة حماية، بما في ذلك VPN، كجزء من الحل فقط.](/api/img?p=articles%2F7733%2Fimage-0.jpg&w=640)