من فضلك تسجيل الدخول أو تسجيل لتفعل ذلك.

ماذا يمكننا أن نتعلم من عملية اختطاف BGP التي سممت برامج الإنتاج؟ الكثير.

نفذ المتسللون هجومًا على سلسلة التوريد أدى إلى تثبيت برامج ضارة على الشبكات باستخدام تقنية غير عادية: اختطاف جزء من مساحة الإنترنت حيث يتم تحديث برامج إدارة السحابة التي يستخدمها مقدمو خدمات الاستضافة ومراكز البيانات وشركات البنية التحتية الكبيرة الأخرى.

وفي عملية منسقة جيدًا، استغل المهاجمون المجهولون نقاط الضعف في إعداد أمان التوجيه لموفر الاستضافة Hetzner Online وعملية الحصول على شهادات TLS صالحة. سمحت هذه الهفوات للمهاجمين بتنفيذ اختراق BGP (بروتوكول بوابة الحدود) بنجاح للحصول على التحكم في عناوين IP المخصصة لـ Softaculous. الشركة، ومقرها في دولة الإمارات العربية المتحدة، هي صانع منصة لتثبيت وإدارة برامج الويب وهي مطور Virtualizor، وهي منصة إدارة للبيئات الافتراضية.

استخدمت Softaculous عناوين IP لإصدار التحديثات واستضافة العميل وموقع الفوترة. ومن خلال السيطرة على المساحة المختطفة، أصبح المهاجم يستخدم العناوين الآن لدفع البرامج الضارة التي تتنكر في صورة تحديثات للمستخدمين المطمئنين.

أخطاء فادحة كان يمكن تجنبها

كان التكوين المتراخي لأمن التوجيه في موفر استضافة Softaculous، Hetzner Online، المساهم الرئيسي في الاختراق. وساهم عدد كبير من الأخطاء الأخرى في نجاح الهجوم. والجدير بالذكر أن Softaculous فشل في اتباع إحدى خطوات الأمان الأكثر شيوعًا في تطوير البرامج، وهي التحقق من صحة تحديثات البرامج باستخدام توقيع التعليمات البرمجية.

حذرت Softaculous يوم الاثنين: خلال فترة الحادث، من الممكن أن يكون تثبيت Virtualizor الذي تم تحويل حركة المرور قد تلقى حزمة تحديث ضارة من خادم المهاجم. لم يتحقق عملاء تحديث المنتجات لدينا بعد من حزم التحديث بشكل مشفر، لذا لم يكن من الممكن رفض الحزمة المعدلة على هذا الأساس. نعتقد أن عددًا صغيرًا فقط من الخوادم تأثر بالفعل، ولكن لا يمكننا تقديم قائمة نهائية، لذا يرجى التعامل مع كل خادم Virtualizor كما هو في نطاق عمليات التحقق أدناه.

سمح التكوين غير المحكم بواسطة Hetzner Online للخاطفين بإساءة توجيه حركة المرور بشكل متقطع على مدى فترتين في نافذة مدتها 33 ساعة. استعادت Hetzner Online مساحة العنوان بعد 12 ساعة من بدء الاختطاف من خلال الإعلان عن المسار الصحيح. ثم توقف Hetzner Online عن الإعلان عن المسار، وقام المهاجم بتنفيذ نفس عملية الاختطاف مرة ثانية. هذه المرة، استغرق Hetzner ما يقرب من 10 ساعات للرد. خلال ذلك الوقت، كانت عملية الاختطاف نشطة.

كما هو الحال مع Hetzner Online، فشل كل من Softaculous وZet.net، نظير النقل من Hetzner Online، في مراقبة أنظمتهما بشكل صحيح، ونتيجة لذلك، لم يتمكنا من اكتشاف عملية الاختطاف إلا بعد استمرارها وإيقافها لمدة 22 ساعة. هناك أيضًا أسئلة حول مزود مضيف آخر، Nexon Host، الذي سهلت بنيته التحتية بطريقة أو بأخرى الإعلان الضار.

وصف بن كارترايت كوكس، خبير BGP ومبتكر مجموعة أدوات BGP، هذه الهفوات بأنها أخطاء سخيفة يمكن تجنبها. ولم ترد Softaculous وHetzner وZet.net على الفور على الأسئلة المرسلة عبر البريد الإلكتروني.

نبذة عن بروتوكول بوابة الحدود (BGP)

تستهدف هجمات BGP الأسس التي تجعل الإنترنت شبكة عالمية موحدة. يتم تقسيم الإنترنت إلى العديد من الأنظمة المستقلة (ASes)، والمعروفة أيضًا باسم شبكات النظام الذاتي (ASNs). كل AS عبارة عن شبكة مستقلة مخصصة لجزء من 3.7 مليار عنوان متاح للجمهور بموجب بروتوكول IPv4. BGP هو الغراء الذي يربط كل هذه الأنظمة الأساسية معًا ويسمح لكل منها بالاتصال بأي دولة أخرى.

للسماح لعنوان مخصص لنظام AS في ألمانيا، على سبيل المثال، بالوصول إلى عناوين IP في أمريكا الشمالية، يجب على نظام التشغيل الإعلان عن أنظمة التشغيل الأخرى التي يجب أن تنقل حركة المرور. إعلانات التوجيه هذه عبارة عن إعلانات يتم تقديمها كإدخالات في جدول توجيه عالمي يستخدمه جميع ASes وموفري الاستضافة الذين يخدمونهم. في الأيام الأولى للإنترنت، كان نظام BGP يعتمد على الثقة. لقد افترض مقدمو الخدمة ببساطة أن الإعلانات كانت صحيحة وتم إصدارها بحسن نية.

على مر السنين، أساء المهاجمون إساءة استخدام هذه الثقة بشكل متكرر من خلال الإعلان عن عناوين IP التي ليس لديهم حق صالح في التحكم فيها. المهاجمون – الذين تربطهم علاقات بكل من الدول والمجموعات ذات الدوافع المالية – قد استفادوا من النظام المتراخي، في بعض الحالات، لتوجيه ما يعادل بيتابايت من البيانات الحساسة عبر الشبكات التي يسيطرون عليها.

وفي نهاية المطاف، طور مهندسو الإنترنت سلسلة من التدابير لمنع مثل هذا الاختطاف. وأبرزها هو RPKI (البنية التحتية للمفتاح العام للموارد) و ROV (التحقق من صحة أصل المسار). يستخدم RPKI ROV سجلات تشفير تسمى تفويضات أصل المسار (ROAs) لتأكيد الأصل الصحيح وطول قناع البادئة للمسارات في BGP. سترفض الأنظمة التي تنشر RPKI ROV المسارات التي لا تتطابق مع المعلومات الموجودة في ROAs، مما يمنع عمليات الاختراق من الانتشار عبر الإنترنت.

تفاصيل الاختراق: كيف حدث؟

بدأ الهجوم قبل دقائق قليلة من الساعة 9 مساءً بالتوقيت العالمي يوم الجمعة، عندما دخلت قطعة صغيرة من مساحة Softaculous IP إلى جدول التوجيه العالمي. تم الإعلان عن بادئة IP الجديدة هذه، والتي تحمل الاسم 162.55.80.0/24، على طول المسار: AS6204 (Zet.net)، وAS62390 (Nexon Host)، وAS24940 (Hetzner Online).

يحتوي نطاق IP هذا، الذي يحتوي على 256 عنوانًا، على نقطة نهاية تحديث برامج Softaculous وموقع العميل والفواتير الخاص به. كانت المساحة عبارة عن جزء أكثر تحديدًا من المساحة الأكبر 162.55.0.0/16 والتي تم إنشاؤها عادةً بواسطة AS24940. وفقًا لمنشور بقلم خبير BGP، دوج مادوري، من المحتمل أن يكون الإعلان قد نشأ مع NexonHost (AS62390)، ربما من خلال اختراق بنيته التحتية أو من خلال عميل استغل الثغرات الموجودة في أمانه.

تمنع بروتوكولات مثل RPKI المشغلين الكبار من توجيه العناوين التي تم إجراؤها من خلال الاحتيال أو الخطأ، لكن هفوات التوجيه والفشل في مراقبة حركة المرور بشكل صحيح سمح لعملية الاختطاف بالتشغيل والإيقاف طوال معظم عطلة نهاية الأسبوع. وتابع مادوري، وهو رئيس قسم تحليل الإنترنت في Infoblox:

صرح مادوري بأن عملية الاختطاف تضمنت أيضًا مسار AS ذا أصل مزيف. نظرًا لأن المهاجم ألحق 24940 باعتباره ASN الموجود في أقصى اليمين في المسار، فقد تم اعتباره صالحًا لـ RPKI لسببين: تطلب ROA أن يكون الأصل هو AS24940 ولكن أيضًا لأنه سمح لطول البادئة بأن يكون في أي مكان بين 24 و16. ونتيجة لذلك، كان هذا المسار صالحًا لـ RPKI ولن يكون معرضًا لخطر إسقاطه بواسطة ASes التي ترفض مسارات RPKI غير الصالحة.

قال كل من كارترايت-كوكس ومادوري إن Hetzner قام بتكوين هذه الإعدادات بطريقة سمحت لعملية الاختطاف بالطيران تحت الرادار الذي توفره هذه الإجراءات الأمنية.

يتم قياس نطاقات IP على شكل كتل، ويتم تحديد حجمها بشرطة مائلة متبوعة برقم. على عكس ما هو متوقع إلى حد ما، كلما زاد الرقم في النهاية، كلما كانت الكتلة أصغر. وذلك لأن النظام يعتمد على 32 بت التي تشكل أساس معيار IPv4. كتلة /24 تحدد 256 عنوانًا. كتلة /16 تحدد 65,536 عنوان IP.

قام Hetzner Online بتكوين معلمة في RPKI التي سمحت باعتبار البادئات الفرعية الصغيرة مثل /24 صالحة. إلى جانب حقيقة أن المسار المختطف يحتوي على مسار AS تم تشكيله ليطابق الأصل في ROA، كان المسار الجديد للمهاجم ببادئة أصغر قادرًا على تجاوز عمليات حماية RPKI.

كتب مادوري: نظرًا لعدم وجود مسار حالي لـ 162.55.80.0/24 للتنافس معه، فقد انتشر إلى الحد الذي تسمح به آليات تصفية المسار الأخرى. ولأنه كان مسارًا أكثر تحديدًا، فإن أي حركة مرور موجهة إلى نطاق IP هذا ستفضلها على المسار الشرعي (162.55.0.0/16) نظرًا لتفضيل أجهزة التوجيه لمطابقة البادئة الأطول.

وصفت كارترايت كوكس هذه الهفوة بإيجاز على النحو التالي: سمح Hetzner بالإعلان عن نطاقات IP أكثر دقة (/24 عندما كان ينبغي أن تكون /16)، مما سمح للمختطف بانتحال شخصيتها والفوز تلقائيًا بقرارات التوجيه.

تجاوز التحقق من شهادة TLS

كما أتاح نطاق IP الأصغر أيضًا للمهاجمين تجاوز الإجراءات على مستوى الصناعة للتحقق من صحة طلبات شهادة TLS. عادةً، يجب على الطرف الطالب إثبات أنه يتحكم في المجال عبر مجموعة من النقاط النهائية المتفرقة جغرافيًا. Let’s Encrypt، المرجع المصدق الذي أصدر الشهادات المستخدمة في عملية الاختطاف، يتطلب نصابًا قانونيًا منها لإرجاع نتيجة إيجابية قبل إصدار الشهادة.

من خلال استهداف النطاق الأصغر /24، انتشر الاختطاف عالميًا، مما تسبب في وصول منظورات التحقق (وجميع حركة المرور الأخرى) إلى خادم المهاجم بدلاً من مشغل النطاق الشرعي، حسبما قالت Let’s Encrypt في رسالة بريد إلكتروني. كما ذكرت أن ربط حساب ترخيص سلطة التصديق (CAA)، الذي يحد من جهات الإصدار المقبولة وطرق التحقق من الصحة، كان من شأنه أن يجعل هذا الأمر أكثر صعوبة بالنسبة للمهاجم.

ولا يزال من غير الواضح عدد مستخدمي Virtualizor الذين تلقوا التحديث الضار أو ما فعلته البرامج الضارة بمجرد تثبيتها. تحث Softaculous جميع مستخدميها على فحص أنظمتهم بحثًا عن علامات الاختراق.

يعد هذا الحادث واحدًا من المرات القليلة التي يُعرف فيها أن اختطاف BGP يُستخدم لنشر البرامج الضارة. حدث واحد وقع في عام 2015 عندما قام فريق القرصنة الجماعي للمرتزقة باستخدام واحد ضد هدف تم التعاقد على إصابته. آخر حدث في عام 2022 عندما قام المهاجمون باختطاف عناوين IP التابعة لشركة أمازون. استخدم المهاجمون عناوين IP لاستضافة عقد ذكي استنزف حوالي 235 ألف دولار من عملة البيتكوين من الأشخاص الذين يحاولون زيارة بورصة العملات المشفرة Celer Bridge.

ولحسن الحظ، أصبحت عمليات اختطاف BGP أقل شيوعًا مع انتشار اعتماد RPKI. يوضح حدث نهاية هذا الأسبوع أنه لا يتطلب الأمر سوى خطأ واحد حتى تخرج وسائل الحماية هذه عن مسارها وتُعرض الأنظمة للخطر.

أفضل عروض سماعات الرأس من سوني: WH-1000XM5 والمزيد (2026)
إطلاق هاتف POCO X8 في ماليزيا: بطارية عملاقة 8340 مللي أمبير وحماية IP69K بسعر يبدأ من 1299 رينجيت ماليزي

Reactions

0
0
0
0
0
0
بالفعل كان رد فعل لهذا المنصب.

ردود الفعل