الأزرق الأبدي

برنامج EternalBlue [ 5 ] هو برنامج استغلال ثغرات أمنية في أنظمة مايكروسوفت ويندوز، طوّرته وكالة الأمن القومي الأمريكية (NSA). [ 6 ] يعتمد البرنامج على ثغرة أمنية غير معروفة (Zero-day) في نظام التشغيل مايكروسوفت ويندوز، والتي كانت تسمح للمستخدمين بالوصول إلى أي عدد من أجهزة الكمبيوتر المتصلة بالشبكة . كانت وكالة الأمن القومي على علم بهذه الثغرة، لكنها لم تُفصح عنها لمايكروسوفت لعدة سنوات، إذ كانت تنوي استخدامها ضمن عملياتها الإلكترونية الهجومية. في عام 2017، اكتشفت وكالة الأمن القومي أن البرنامج قد سُرق من قبل مجموعة من المخترقين تُعرف باسم Shadow Brokers . ربما أُبلغت مايكروسوفت بذلك، فأصدرت تحديثات أمنية في مارس 2017 لمعالجة الثغرة. خلال هذه الفترة، حاولت مجموعة المخترقين بيع البرنامج في مزاد علني، لكنها لم تنجح في إيجاد مشترٍ. ثم أُطلق برنامج EternalBlue رسميًا في 14 أبريل 2017. [ 5 ]

في 12 مايو/أيار 2017، استغلّ فيروس حاسوبي على شكل برنامج فدية ، يُعرف باسم WannaCry ، ثغرة EternalBlue لمهاجمة أجهزة كمبيوتر تعمل بنظام ويندوز لم تتلقَّ آخر تحديثات النظام لإزالة هذه الثغرة. [ 5 ] [ 7 ] [ 8 ] [ 9 ] [ 10 ] [ 11 ] : 1 وفي 27 يونيو/حزيران 2017، استُخدمت الثغرة نفسها مرة أخرى للمساعدة في تنفيذ هجوم NotPetya الإلكتروني لعام 2017 على المزيد من أجهزة الكمبيوتر المعرضة للخطر. [ 12 ]

كما ورد أن هذه الثغرة قد تم استخدامها منذ مارس 2016 من قبل مجموعة القرصنة الصينية Buckeye (APT3) ، بعد أن عثروا على البرنامج وأعادوا استخدامه على الأرجح، [ 11 ] : 1 كما ورد أنها استخدمت كجزء من حصان طروادة Retefe المصرفي منذ 5 سبتمبر 2017 على الأقل. [ 13 ]

تفاصيل

يستغل برنامج EternalBlue ثغرة أمنية في تطبيق مايكروسوفت لبروتوكول Server Message Block (SMB). تُعرف هذه الثغرة بالرمز CVE - 2017-0144 [ 14 ] [ 15 ] في فهرس الثغرات الأمنية الشائعة (CVE). تكمن الثغرة في أن خادم SMB الإصدار الأول (SMBv1) في إصدارات مختلفة من نظام التشغيل مايكروسوفت ويندوز يتعامل بشكل خاطئ مع حزم بيانات مُصممة خصيصًا من مهاجمين عن بُعد، مما يسمح لهم بتنفيذ تعليمات برمجية عن بُعد على جهاز الكمبيوتر المستهدف. [ 16 ]

لم تُبلغ وكالة الأمن القومي الأمريكية (NSA) شركة مايكروسوفت بالثغرات الأمنية، واحتفظت بالمعلومات لأكثر من خمس سنوات قبل أن يُجبرها الاختراق على اتخاذ إجراء. ثم حذرت الوكالة مايكروسوفت بعد علمها بسرقة برنامج EternalBlue المحتمل، مما سمح للشركة بإعداد تحديث برمجي صدر في مارس 2017، [ 17 ] بعد تأجيل إصدارها الدوري للتحديثات الأمنية في فبراير 2017. [ 18 ] وفي يوم الثلاثاء الموافق 14 مارس 2017، أصدرت مايكروسوفت النشرة الأمنية MS17-010، [ 19 ] التي شرحت بالتفصيل الثغرة وأعلنت عن إصدار تحديثات لجميع إصدارات ويندوز المدعومة آنذاك، وهي: ويندوز فيستا ، وويندوز 7 ، وويندوز 8.1 ، وويندوز 10 ، وويندوز سيرفر 2008 ، وويندوز سيرفر 2008 R2 ، وويندوز سيرفر 2012 ، وويندوز سيرفر 2012 R2 ، وويندوز سيرفر 2016. [ 20 ] [ 21 ]

نشرت مجموعة "شادو بروكرز" علنًا شفرة استغلال ثغرة "إيترنال بلو" في 14 أبريل 2017، إلى جانب العديد من أدوات القرصنة الأخرى التابعة لوكالة الأمن القومي الأمريكية. [ 5 ]

لم يكن العديد من مستخدمي نظام ويندوز قد ثبّتوا تحديثات مايكروسوفت الأمنية عندما بدأ هجوم برنامج الفدية WannaCry في 12 مايو 2017، مستغلًا ثغرة EternalBlue الأمنية للانتشار. [ 22 ] [ 23 ] وفي اليوم التالي (13 مايو 2017)، أصدرت مايكروسوفت تحديثات أمنية طارئة لأنظمة ويندوز XP وويندوز 8 وويندوز سيرفر 2003 غير المدعومة . [ 24 ] [ 25 ]

في فبراير 2018، قام الباحث الأمني ​​شون ديلون من شركة RiskSense بنقل ثغرة EternalBlue إلى جميع أنظمة تشغيل ويندوز منذ ويندوز 2000. كما تم نقل ثغرتي EternalChampion و EternalRomance ، وهما ثغرتان أخريان طورتهما وكالة الأمن القومي الأمريكية (NSA) وسرّبتهما مجموعة The Shadow Brokers ، في نفس الحدث. وقد أُتيحت هذه الثغرات كوحدات مفتوحة المصدر لمنصة Metasploit . [ 26 ]

في نهاية عام 2018، كانت ملايين الأنظمة لا تزال عرضة لهجوم EternalBlue. وقد تسبب ذلك في خسائر بملايين الدولارات، ناجمة في المقام الأول عن برامج الفدية الخبيثة. بعد التأثير الهائل لهجوم WannaCry ، الذي تسبب في أضرار تجاوزت قيمتها 8 مليارات دولار في 150 دولة، انتشرت هجمات لاحقة مثل NotPetya و BadRabbit باستخدام EternalBlue إما كأداة اختراق أولية أو كوسيلة للتنقل الجانبي. [ 27 ]

هجوم إلكتروني على مدينة بالتيمور

في مايو/أيار 2019، عانت مدينة بالتيمور من هجوم إلكتروني شنّه مبتزون رقميون؛ تسبب الهجوم في تجميد آلاف أجهزة الكمبيوتر، وتعطيل خدمة البريد الإلكتروني، وتعطيل مبيعات العقارات، وفواتير المياه، والتنبيهات الصحية، والعديد من الخدمات الأخرى. في البداية، نسبت نيكول بيرلروث، في مقال لها بصحيفة نيويورك تايمز ، هذا الهجوم إلى شركة إيترنال بلو؛ [ 28 ] وفي كتابٍ لها حول سوق الأسلحة الإلكترونية نُشر في فبراير/شباط 2021، أوضحت بيرلروث أن إيترنال بلو لم تكن مسؤولة عن الهجوم الإلكتروني على بالتيمور، وانتقدت في الوقت نفسه من أشاروا إلى "التفاصيل التقنية التي تُفيد بأن هجوم برامج الفدية في هذه الحالة بالذات لم ينتشر عبر إيترنال بلو". [ 29 ]

نتيجةً للهجوم الإلكتروني، تمّ فصل أربعة من كبار مسؤولي تقنية المعلومات في مدينة بالتيمور أو استقالوا؛ وغادر اثنان منهم أثناء التحقيق معهما. [ 30 ] وأشار بعض باحثي الأمن إلى أن مسؤولية اختراق بالتيمور تقع على عاتق المدينة لعدم تحديثها أجهزة الكمبيوتر. وكتب روب غراهام، مستشار الأمن، في تغريدة: "إذا كان لدى مؤسسة ما عدد كبير من أجهزة ويندوز التي لم تُحدّث لمدة عامين، فإنّ ذلك خطأ المؤسسة نفسها، وليس خطأ شركة إيترنال بلو". [ 31 ]

اختراق أجهزة الكمبيوتر الروسية

ظهر فيروس EternalBlue لأول مرة في فبراير 2017، ثم تم تحديثه في مايو من العام نفسه، وبدا مختلفًا عن الإصدارات السابقة، وفقًا لمنتدى كاسبرسكي . وقد أصاب هذا الفيروس النظام الحاسوبي الداخلي لوزارة الداخلية الروسية ، بالإضافة إلى أجهزة حاسوب في عدة مناطق روسية، بما في ذلك تتارستان، في آن واحد. أما فيروس الفدية WCry (المعروف أيضًا باسم WannaCry أو WannaCryptor) فيقوم بتشفير ملفات المستخدم، وتغيير امتدادها (على الأرجح إلى .WNCRY)، ويطلب من مسؤول النظام شراء برنامج فك تشفير خاص باستخدام عملة البيتكوين، وإلا سيتم حذف ملفات الجهاز المصاب. وعلى مستوى العالم، أصيب أكثر من 36 ألف جهاز حاسوب، معظمها في روسيا وأوكرانيا وتايوان، وفقًا لجاكوب كروستيك من شركة برامج مكافحة الفيروسات Avast . [ 32 ] [ 33 ]

مسؤولية

بعد هجوم WannaCry، أعلنت مايكروسوفت مسؤوليتها الأولية عن معالجة هذه المشكلات، لكنها انتقدت وكالات حكومية مثل وكالة الأمن القومي ووكالة المخابرات المركزية لتخزينها الثغرات الأمنية بدلاً من الكشف عنها، وكتبت أن "سيناريو مماثلاً مع الأسلحة التقليدية هو سرقة بعض صواريخ توماهوك من الجيش الأمريكي ". [ 34 ] حالت استراتيجية التخزين هذه دون علم مايكروسوفت بهذا الخلل (وبالتالي إصلاحه)، وربما ثغرات أخرى مخفية. [ 34 ] [ 35 ] مع ذلك، انتقد العديد من المعلقين، بمن فيهم أليكس عبدو من معهد نايت للتعديل الأول بجامعة كولومبيا ، مايكروسوفت لإلقاء اللوم على وكالة الأمن القومي، بحجة أنه يجب تحميلها مسؤولية إصدار منتج معيب بنفس الطريقة التي قد تُحمّل بها شركة تصنيع سيارات. [ 36 ] وُجهت انتقادات للشركة لتقييدها في البداية إصدار تحديث EternalBlue لمستخدمي ويندوز الجدد وعملاء عقود الدعم الموسع التي تبلغ قيمتها 1000 دولار لكل جهاز، وهي خطوة جعلت مؤسسات مثل هيئة الخدمات الصحية الوطنية البريطانية عرضة لهجوم WannaCry. بعد شهر من إصدار التحديث لأول مرة، اتخذت مايكروسوفت خطوة نادرة بإتاحته مجاناً لمستخدمي جميع إصدارات ويندوز المعرضة للخطر والتي تعود إلى ويندوز إكس بي. [ 37 ]

إيترنال روكس

إيترنال روكس أو مايكروبوت ماسيف نت هو دودة حاسوبية تصيب أنظمة مايكروسوفت ويندوز. تستغل سبع ثغرات أمنية طورتها وكالة الأمن القومي الأمريكية. [ 38 ] بالمقارنة، فإن برنامج الفدية ووناكراي الذي أصاب 230 ألف جهاز حاسوب في مايو 2017 لا يستغل سوى ثغرتين أمنيتين من وكالة الأمن القومي. ونتيجة لذلك، يعتقد الباحثون أن إيترنال روكس أكثر خطورة بكثير. [ 39 ] تم اكتشاف الدودة عبر نظام خداعي . [ 40 ]

عدوى

يقوم برنامج EternalRocks أولاً بتثبيت Tor ، وهي شبكة خاصة تخفي نشاط الإنترنت، للوصول إلى خوادمه المخفية. بعد فترة حضانة قصيرة مدتها 24 ساعة ، [ 38 ] يستجيب الخادم لطلب البرمجية الخبيثة عن طريق التنزيل والتكرار الذاتي على الجهاز المضيف .

حتى أن البرمجية الخبيثة تُسمي نفسها WannaCry لتجنب اكتشافها من قِبل باحثي الأمن. على عكس WannaCry، لا تمتلك EternalRocks مفتاح إيقاف تلقائي ، وهي ليست برمجية فدية. [ 38 ]

انظر أيضاً

مراجع

  1. " وصف تهديد Trojan:Win32/EternalBlue - معلومات أمنية من مايكروسوفت" . www.microsoft.com
  2. " وصف تهديد TrojanDownloader:Win32/Eterock.A - معلومات أمنية من مايكروسوفت" . www.microsoft.com
  3. "TROJ_ETEROCK.A - موسوعة التهديدات - تريند مايكرو الولايات المتحدة الأمريكية" . www.trendmicro.com .
  4. "Win32/Exploit.Equation.EternalSynergy.A | ESET Virusradar" . www.virusradar.com .
  5. 1 2 3 4 غودين، دان (14 أبريل 2017). "مجموعة شادو بروكرز، التي سربت معلومات لوكالة الأمن القومي، نشرت للتو أخطر تسريباتها حتى الآن" . آرس تكنيكا . ص 1. تاريخ الاسترجاع: 13 مايو 2017 . 
  6. ناكاشيما، إيلين؛ تيمبرغ، كريغ (16 مايو 2017). "مسؤولو وكالة الأمن القومي قلقون بشأن اليوم الذي قد تُفلت فيه أداة القرصنة القوية الخاصة بهم. ثم حدث ذلك" . واشنطن بوست . ISSN 0190-8286 . تاريخ الاسترجاع: 19 ديسمبر 2017 . {{cite news}}: CS1 maint: deprecated archiveal service ( link )
  7. فوكس-بريستر، توماس (12 مايو 2017). "سلاح إلكتروني تابع لوكالة الأمن القومي قد يكون وراء تفشي واسع النطاق لبرامج الفدية على مستوى العالم" . فوربس . ص 1. تم الاطلاع عليه في 13 مايو 2017 . 
  8. غودين، دان (12 مايو 2017). "دودة فدية من ابتكار وكالة الأمن القومي تُعطّل أجهزة الكمبيوتر في جميع أنحاء العالم" . آرس تكنيكا . ص 1. تاريخ الاطلاع: 13 مايو 2017 . 
  9. غوش، أغاموني (9 أبريل 2017). ""يا سيادة الرئيس ترامب، ما الذي تفعله بحق الجحيم؟" هكذا يقول سماسرة الظل، ويتخلصون من المزيد من أدوات القرصنة التابعة لوكالة الأمن القومي . (صحيفة إنترناشونال بيزنس تايمز البريطانية ، تاريخ الاطلاع: 10 أبريل 2017 ).
  10. ""مجموعة القرصنة Shadow Brokers تنشر برمجيات خبيثة تابعة لوكالة الأمن القومي" . بي بي سي نيوز . ١٠ أبريل ٢٠١٧. تم الاطلاع عليه بتاريخ ١٠ أبريل ٢٠١٧ .
  11. 1 2 غرينبيرغ، آندي (7 مايو 2019). "الرحلة الغريبة لثغرة أمنية من نوع Zero-Day تابعة لوكالة الأمن القومي - إلى أيدي العديد من الأعداء" . مجلة Wired . مؤرشف من الأصل في 12 مايو 2019. تم الاطلاع عليه في 19 أغسطس 2019 .
  12. بيرلروث، نيكول؛ سكوت، مارك؛ فرينكل، شيرا (27 يونيو/حزيران 2017). "هجوم إلكتروني يضرب أوكرانيا ثم ينتشر دوليًا" . صحيفة نيويورك تايمز . ص 1. تاريخ الاطلاع: 27 يونيو/حزيران 2017 . 
  13. "استغلال ثغرة EternalBlue في حملة حصان طروادة Retefe المصرفية" . Threatpost . تم الاطلاع عليه بتاريخ 26 سبتمبر 2017 .
  14. "CVE-2017-0144" . CVE - الثغرات الأمنية الشائعة . مؤسسة MITRE . 9 سبتمبر 2016. ص 1. تم الاطلاع عليه في 28 يونيو 2017 . 
  15. "ثغرة تنفيذ التعليمات البرمجية عن بُعد في خادم SMB لنظام التشغيل Microsoft Windows CVE-2017-0144" . SecurityFocus . Symantec . 14 مارس 2017. ص 1. تم الاطلاع عليه في 28 يونيو 2017 . 
  16. "ثغرة أمنية CVE-2017-0144 في بروتوكول SMB استغلها برنامج الفدية WannaCryptor للانتشار عبر الشبكة المحلية" . ESET أمريكا الشمالية. مؤرشف من الأصل بتاريخ 16 مايو 2017. تم الاطلاع عليه بتاريخ 16 مايو 2017 .
  17. «مسؤولو وكالة الأمن القومي كانوا قلقين بشأن اليوم الذي قد تُفلت فيه أداة القرصنة القوية الخاصة بهم. ثم حدث ذلك» . صحيفة واشنطن بوست . تم الاطلاع عليه بتاريخ 25 سبتمبر 2017 .
  18. وارن، توم (15 أبريل 2017). "أصدرت مايكروسوفت بالفعل تحديثات أمنية لمعالجة الثغرات التي سربتها وكالة الأمن القومي الأمريكية في نظام ويندوز" . ذا فيرج . فوكس ميديا . ص 1. تاريخ الاطلاع: 25 أبريل 2019 . 
  19. "نشرة مايكروسوفت الأمنية MS17-010 - حرجة" . technet.microsoft.com . تم الاطلاع عليها بتاريخ 13 مايو 2017 .
  20. سيمبانو، كاتالين (13 مايو 2017). "مايكروسوفت تُصدر تحديثًا لإصدارات ويندوز القديمة للحماية من برنامج Wana Decrypt0r" . بليبينغ كمبيوتر . تم الاطلاع عليه بتاريخ 13 مايو 2017 .
  21. "سياسة دورة حياة ويندوز فيستا" . مايكروسوفت . تم الاطلاع عليه في 13 مايو 2017 .
  22. نيومان، ليلي هاي (12 مارس 2017). "هجوم برامج الفدية الذي حذر منه الخبراء أصبح واقعًا" . wired.com . ص 1. تاريخ الاطلاع: 13 مايو 2017 . 
  23. غودين، دان (15 مايو 2017). "برنامج Wanna Decryptor: دودة برامج الفدية المشتقة من وكالة الأمن القومي الأمريكية والتي تُعطّل أجهزة الكمبيوتر في جميع أنحاء العالم" . آرس تكنيكا المملكة المتحدة . ص 1. مؤرشف من الأصل في 17 مايو 2017. تم الاطلاع عليه في 15 مايو 2017 . 
  24. سرور (13 مايو 2017). "أصدرت مايكروسوفت تحديثًا لثغرة WannaCrypt لأنظمة التشغيل Windows XP وWindows 8 وWindows Server 2003 غير المدعومة" . تم الاطلاع عليه بتاريخ 13 مايو 2017 .
  25. فريق مركز موارد مايكروسوفت. "إرشادات العملاء بشأن هجمات WannaCrypt" . microsoft.com . تم الاطلاع عليه بتاريخ 13 مايو 2017 .
  26. "ثغرات أمنية تابعة لوكالة الأمن القومي الأمريكية تم نقلها للعمل على جميع إصدارات ويندوز الصادرة منذ ويندوز 2000" . www.bleepingcomputer.com . تاريخ الاطلاع: 5 فبراير 2018 .
  27. "بعد عام من هجوم WannaCry، ثغرة EternalBlue أصبحت أكبر من أي وقت مضى" . www.bleepingcomputer.com . تاريخ الاطلاع: 20 فبراير 2019 .
  28. بيرلروث، نيكول؛ شين، سكوت (25 مايو 2019). "في بالتيمور وما وراءها، أداة مسروقة من وكالة الأمن القومي تُحدث فوضى عارمة" . صحيفة نيويورك تايمز .
  29. بيرلروث، نيكول (9 فبراير 2021). هكذا يخبرونني أن العالم سينتهي: سباق التسلح السيبراني . بلومزبري.
  30. غالاغر، شون (28 مايو 2019). "أزرق أبدي: قادة مدينة بالتيمور يُحمّلون وكالة الأمن القومي مسؤولية هجوم برامج الفدية" . آرس تكنيكا .
  31. ريكتور، إيان دنكان، كيفن (26 مايو 2019). "قادة سياسيون في بالتيمور يسعون للحصول على إحاطات إعلامية بعد تقرير يفيد باستخدام أداة تابعة لوكالة الأمن القومي في هجوم ببرامج الفدية " . baltimoresun.com{{cite web}}: صيانة CS1: أسماء متعددة: قائمة المؤلفين ( رابط )
  32. بيدل، سام (12 مايو 2017). "برمجيات خبيثة مسربة من وكالة الأمن القومي تساعد في اختراق أجهزة الكمبيوتر حول العالم: هجوم إلكتروني واسع النطاق استخدم برمجيات خبيثة مسربة من وكالة الأمن القومي للانتشار عبر الإنترنت اليوم" . ذا إنترسبت . تاريخ الاطلاع: 25 يونيو 2015 .{{cite news}}: CS1 maint: deprecated archiveal service ( link )
  33. "فيروس الفدية يهاجم أجهزة الكمبيوتر في كل مكان. عبر الإنترنت" [ هاجم فيروس برامج الفدية أجهزة الكمبيوتر في جميع أنحاء العالم. متصل ] . "Варламов.ru" (بالروسية). 12 مايو 2017 . تم الاسترجاع في 25 يونيو، 2025 .{{cite news}}: CS1 maint: deprecated archiveal service ( link )
  34. 1 2 "الحاجة إلى عمل جماعي عاجل لحماية الناس على الإنترنت: دروس مستفادة من الهجوم الإلكتروني الذي وقع الأسبوع الماضي - مايكروسوفت حول القضايا" . مايكروسوفت حول القضايا . 14 مايو 2017. تم الاطلاع عليه في 28 يونيو 2017 .
  35. تيتكومب، جيمس (15 مايو 2017). "مايكروسوفت تنتقد الحكومة الأمريكية بشدة بسبب هجوم إلكتروني عالمي" . صحيفة التلغراف . ص 1. تاريخ الاطلاع: 28 يونيو 2017 . 
  36. باس، دينا (16 مايو 2017). "مايكروسوفت تُلام على برامج الفدية بينما تُلقي باللوم على وكالة الأمن القومي" . بلومبيرغ نيوز . تم الاطلاع عليه في 11 مارس 2022 .
  37. واترز، ريتشارد؛ كوشلر، هانا (17 مايو 2017). "مايكروسوفت تحجب تحديثًا مجانيًا كان من الممكن أن يبطئ من انتشار فيروس WannaCry" . فايننشال تايمز . تم الاطلاع عليه في 11 مارس 2022 .
  38. 1 2 3 "دودة SMB الجديدة تستخدم سبع أدوات اختراق تابعة لوكالة الأمن القومي. بينما استخدم برنامج WannaCry اثنتين فقط" .
  39. «برنامج الفدية الجديد "EternalRocks" أكثر خطورة من "WannaCry" - Tech2» . Tech2 . 22 مايو 2017. مؤرشف من الأصل في 4 يونيو 2017. تم الاطلاع عليه في 25 مايو 2017 .
  40. "ميروسلاف ستامبار على تويتر" . تويتر . تم الاطلاع عليه في 30 مايو 2017 .

للمزيد من القراءة