هجمات DDoS عام 2009 ضد كوريا الجنوبية
كانت هجمات يوليو 2009 الإلكترونية سلسلة من الهجمات الإلكترونية المنسقة التي استهدفت مواقع حكومية وإعلامية ومالية رئيسية في كوريا الجنوبية والولايات المتحدة . [ 1 ] تضمنت هذه الهجمات تفعيل شبكة بوت نت - وهي عبارة عن عدد كبير من أجهزة الكمبيوتر المخترقة - التي دخلت بشكل خبيث إلى المواقع المستهدفة بهدف إحداث ضغط هائل على خوادمها نتيجة لتدفق حركة المرور، وهو ما يُعرف بهجوم DDoS . [ 1 ] كانت معظم أجهزة الكمبيوتر المخترقة موجودة في كوريا الجنوبية. [ 2 ] يتباين العدد التقديري لأجهزة الكمبيوتر المخترقة بشكل كبير؛ حوالي 20,000 جهاز وفقًا لجهاز المخابرات الوطني الكوري الجنوبي ، وحوالي 50,000 جهاز وفقًا لمجموعة الاستجابة لتكنولوجيا الأمن التابعة لشركة سيمانتك ، [ 3 ] وأكثر من 166,000 جهاز وفقًا لباحث في أمن الحاسوب من فيتنام قام بتحليل سجلات خادمين كان المهاجمون يتحكمون بهما. [ 4 ] كشف تحقيق أن 39 موقعًا إلكترونيًا على الأقل كانت أهدافًا لهذه الهجمات، وذلك استنادًا إلى ملفات مخزنة على أنظمة مخترقة. [ 5 ] [ 6 ]
أدى استهداف الهجمات وتوقيتها - التي بدأت في نفس يوم تجربة صاروخ باليستي قصير المدى لكوريا الشمالية - إلى ترجيح كونها من كوريا الشمالية ، على الرغم من عدم تأكيد هذه الترجيحات. [ 7 ] [ 8 ] [ 9 ] وقد وجد الباحثون لاحقًا روابط بين هذه الهجمات الإلكترونية، وهجمات دارك سيول عام 2013، وهجمات أخرى نُسبت إلى مجموعة لازاروس . [ 10 ] ويعتبر البعض هذا الهجوم بداية سلسلة من هجمات الحرمان من الخدمة الموزعة (DDoS) التي نفذتها لازاروس تحت مسمى "عملية طروادة". [ 11 ]
الجدول الزمني للهجمات
الموجة الأولى
وقعت الموجة الأولى من الهجمات في 4 يوليو/تموز 2009 ( عيد الاستقلال في الولايات المتحدة )، واستهدفت كلاً من الولايات المتحدة وكوريا الجنوبية . ومن بين المواقع الإلكترونية المتضررة مواقع البيت الأبيض ، والبنتاغون ، وبورصة نيويورك ، وصحيفة واشنطن بوست ، وناسداك ، وأمازون . [ 1 ] [ 12 ]
الموجة الثانية
وقعت الموجة الثانية من الهجمات في 7 يوليو/تموز 2009، واستهدفت كوريا الجنوبية. ومن بين المواقع الإلكترونية المستهدفة: البيت الأزرق الرئاسي ، ووزارة الدفاع ، ووزارة الإدارة العامة والأمن ، وجهاز المخابرات الوطنية ، والجمعية الوطنية . [ 7 ] [ 13 ] [ 12 ] وقدّم الباحث الأمني كريس كوبيكا أدلةً على أن العديد من شركات الاتحاد الأوروبي والمملكة المتحدة ساهمت، دون علمها، في الهجوم على كوريا الجنوبية نتيجةً لإصابات ببرنامج W32.Dozer الخبيث، الذي استُخدم في جزء من الهجوم. وكانت بعض الشركات المستخدمة في الهجوم مملوكة جزئيًا لعدة حكومات، مما زاد من صعوبة تحديد الجهة المسؤولة. [ 14 ]
الموجة الثالثة
بدأت موجة ثالثة من الهجمات في 9 يوليو/تموز 2009، استهدفت عدة مواقع إلكترونية في كوريا الجنوبية، بما في ذلك جهاز المخابرات الوطنية ، وأحد أكبر بنوكها، ووكالة أنباء رئيسية. [ 1 ] [ 15 ] وأعلنت وزارة الخارجية الأمريكية في 9 يوليو/تموز أن موقعها الإلكتروني تعرض لهجوم أيضًا. [ 16 ] وصرح المتحدث باسم وزارة الخارجية، إيان كيلي، قائلاً: "سأتحدث فقط عن موقعنا الإلكتروني، موقع حكومة الولاية. لا يوجد عدد كبير من الهجمات، لكننا ما زلنا قلقين بشأنها، فهي مستمرة." [ 16 ] وقالت المتحدثة باسم وزارة الأمن الداخلي الأمريكية، إيمي كودوا، إن الوزارة على علم بالهجمات، وأنها أصدرت إشعارًا إلى الوزارات والهيئات الفيدرالية الأمريكية لاتخاذ خطوات للتخفيف من آثارها. [ 5 ]
الآثار
على الرغم من استهداف الهجمات لمواقع إلكترونية رئيسية في القطاعين العام والخاص، أشار مكتب الرئاسة الكورية الجنوبية إلى أن الهجمات نُفذت بهدف إحداث اضطراب، وليس سرقة البيانات. [ 17 ] مع ذلك، ادعى خوسيه نازاريو، مدير شركة أمريكية لأمن الشبكات، أن الهجوم لم ينتج عنه سوى 23 ميغابت من البيانات في الثانية، وهو ما لا يكفي لإحداث اضطرابات كبيرة. [ 5 ] ومع ذلك، أبلغت مواقع إلكترونية عن انقطاعات في الخدمة لعدة أيام بعد الهجوم. [ 8 ]
لاحقًا، تبيّن أن الشفرة الخبيثة المسؤولة عن الهجوم، Trojan.Dozer وبرنامج التثبيت المصاحب لها W32.Dozer، مُبرمجة لتدمير البيانات على أجهزة الكمبيوتر المصابة ومنع إعادة تشغيلها. [ 3 ] من غير الواضح ما إذا كانت هذه الآلية قد فُعّلت بالفعل. قال خبراء الأمن إن الهجوم أعاد استخدام شفرة من دودة Mydoom لنشر العدوى بين أجهزة الكمبيوتر. [ 3 ] [ 6 ] وأضاف الخبراء أن البرمجية الخبيثة المستخدمة في الهجوم "لم تستخدم أي تقنيات متطورة للتهرب من اكتشافها بواسطة برامج مكافحة الفيروسات، ولا يبدو أنها كُتبت بواسطة شخص ذي خبرة في برمجة البرمجيات الخبيثة". [ 6 ]
كان من المتوقع أن تكون التكاليف الاقتصادية المرتبطة بتعطل المواقع الإلكترونية كبيرة، حيث أن هذا العطل قد منع الناس من إجراء المعاملات أو شراء السلع أو ممارسة الأعمال التجارية. [ 18 ]
الجناة
لم يُعرف بعد من يقف وراء هذه الهجمات. وتشير التقارير إلى أن نوع الهجمات المستخدمة، والمعروفة باسم هجمات الحرمان من الخدمة الموزعة ، كانت بسيطة. [ 9 ] [ 5 ] [ 19 ] ونظرًا لطول أمد هذه الهجمات، يُنظر إليها على أنها سلسلة هجمات أكثر تنسيقًا وتنظيمًا. [ 8 ]
بحسب جهاز المخابرات الوطني الكوري الجنوبي، تم تعقب مصدر الهجمات، وقامت الحكومة بتفعيل فريق استجابة طارئة للإرهاب الإلكتروني، والذي قام بدوره بحجب الوصول إلى خمسة مواقع مضيفة تحتوي على الشفرة الخبيثة، و86 موقعًا إلكترونيًا قامت بتحميل الشفرة، وتقع هذه المواقع في 16 دولة، من بينها الولايات المتحدة وغواتيمالا واليابان وجمهورية الصين الشعبية ، إلا أن كوريا الشمالية لم تكن من بينها. [ 20 ]
أثار توقيت الهجوم شكوك بعض المحللين تجاه كوريا الشمالية. فقد بدأ الهجوم في 4 يوليو/تموز 2009، وهو نفس يوم إطلاق كوريا الشمالية لصاروخ باليستي قصير المدى، كما وقع بعد أقل من شهر من صدور قرار مجلس الأمن الدولي رقم 1874 ، الذي فرض عقوبات اقتصادية وتجارية إضافية على كوريا الشمالية رداً على تجربة نووية تحت الأرض أجرتها في وقت سابق من ذلك العام.
حللت الشرطة الكورية الجنوبية عينة من آلاف أجهزة الكمبيوتر التي استخدمتها شبكة الروبوتات، مشيرةً إلى وجود "أدلة متنوعة" على تورط كوريا الشمالية أو "عناصر موالية لها"، لكنها أشارت إلى أنها قد لا تتمكن من العثور على الجاني. [ 21 ] [ 18 ] وحذر مسؤولون استخباراتيون في الحكومة الكورية الجنوبية المشرعين من أن "معهد أبحاث عسكرية كوري شمالي قد تلقى أوامر بتدمير شبكات الاتصالات في الجنوب". [ 21 ]
أشار جو ستيوارت، الباحث في وحدة مكافحة التهديدات التابعة لشركة سكيور وركس ، إلى أن البيانات التي أنشأها البرنامج المهاجم بدت وكأنها تستند إلى متصفح باللغة الكورية. [ 5 ]
شكك العديد من خبراء الأمن في الرواية التي تُشير إلى أن الهجوم انطلق من كوريا الشمالية. ويرى أحد المحللين أن الهجمات على الأرجح انطلقت من المملكة المتحدة، بينما يفترض محلل التكنولوجيا روب إندرل أن "الطلاب المفرطين في النشاط" قد يكونون السبب. [ 4 ] [ 18 ] وتكهن جو ستيوارت من شركة سكيور وركس بأن سلوك لفت الانتباه كان الدافع وراء الهجوم، مع أنه أشار إلى أن نطاق الهجوم كان "غير معتاد". [ 6 ]
في 30 أكتوبر/تشرين الأول 2009، أعلنت وكالة الاستخبارات الكورية الجنوبية، جهاز المخابرات الوطنية ، أن كوريا الشمالية هي منفذة الهجوم. ووفقًا لرئيس الجهاز، وون سي هون ، فقد توصلت الوكالة إلى صلة بين الهجمات وكوريا الشمالية عبر عنوان بروتوكول الإنترنت (IP) الذي يُزعم أن وزارة البريد والاتصالات الكورية الشمالية كانت تستخدمه مستأجرًا من الصين. [ 22 ]
انظر أيضاً
مراجع
- 1 2 3 4 "هجمات إلكترونية جديدة تضرب كوريا الجنوبية" . بي بي سي نيوز . 9 يوليو 2009. تاريخ الاسترجاع: 9 يوليو 2009 .
- ↑ كلابورن، توماس (10 يوليو 2009). "شفرة هجوم إلكتروني تبدأ بقتل أجهزة الكمبيوتر المصابة" . InformationWeek . مؤرشف من الأصل في 13 يوليو 2009. تم الاطلاع عليه في 10 يوليو 2009 .
- 1 2 3 ميلز، إلينور (10 يوليو 2009). "دودة بوت نت في هجمات حجب الخدمة قد تمحو البيانات على أجهزة الكمبيوتر المصابة" . أخبار سي نت . مؤرشف من الأصل في 29 يوليو 2009. تم الاسترجاع في 12 يوليو 2009 .
- 1 2 ويليامز، مارتن (14 يوليو/تموز 2009). "باحث: المملكة المتحدة، وليس كوريا الشمالية، هي مصدر هجمات الحرمان من الخدمة الموزعة" . خدمة أخبار IDG. مؤرشف من الأصل في 15 يونيو/حزيران 2011.
- 1 2 3 4 5 ماركوف، جون (9 يوليو 2009). "هجمات إلكترونية تُعطّل مواقع حكومية وتجارية في الولايات المتحدة وكوريا الجنوبية" . صحيفة نيويورك تايمز . تاريخ الاسترجاع: 9 يوليو 2009 .
- 1 2 3 4 زيتر، كيم (8 يوليو 2009). "هاكر كسول ودودة صغيرة يُشعلان حربًا إلكترونية محمومة" . وايرد نيوز . تم الاطلاع عليه بتاريخ 9 يوليو 2009 .
- ١ ٢ "بيونغ يانغ تُلام على الهجوم الإلكتروني الذي استهدف كوريا الجنوبية" . فايننشال تايمز . ٩ يوليو ٢٠٠٩. مؤرشف من الأصل في ٢٠ سبتمبر ٢٠١٤. تم الاطلاع عليه بتاريخ ٩ يوليو ٢٠٠٩ .
- 1 2 3 كيم، هيونغ جين (8 يوليو/تموز 2009). "مواقع إلكترونية كورية وأمريكية تتعرض لهجوم إلكتروني مشتبه به" . أسوشيتد برس. مؤرشف من الأصل في 11 يوليو/تموز 2009. تم الاطلاع عليه في 9 يوليو /تموز 2009 .
- 1 2 ماكديفيت، كايتلين (9 يوليو 2009). "تداعيات الهجوم الإلكتروني" . رويترز . مؤرشف من الأصل في 12 يوليو 2009. تم الاطلاع عليه في 9 يوليو 2009 .
- ↑ زيتر، كيم (24 فبراير 2016). "قراصنة سوني كانوا يُثيرون الفوضى لسنوات قبل أن يُصيبوا الشركة" . مجلة وايرد . الرقم الدولي الموحد للدوريات 1059-1028 . تاريخ الاسترجاع: 14 ديسمبر 2018 .
- ↑ مارتن، ديفيد (4 مارس 2016). "تتبع سلالة دارك سيول" . معهد سانس .
- 1 2 "حكومات تتعرض لهجوم إلكتروني" . بي بي سي نيوز . 8 يوليو 2009. تاريخ الاسترجاع: 9 يوليو 2009 .
- ↑ "هجمات إلكترونية تستهدف مواقع حكومية وتجارية" . Foxreno.com. 8 يوليو 2009. مؤرشف من الأصل بتاريخ 12 يوليو 2009. تم الاطلاع عليه بتاريخ 9 يوليو 2009 .
- ↑ "28c3: عرض سجلات الأمان باستخدام محرك الربط" . يوتيوب . 29 ديسمبر 2011. مؤرشف من الأصل في 21 ديسمبر 2021. تم الاطلاع عليه في 4 نوفمبر 2017 .
- ↑ «رسميًا: مواقع إلكترونية في كوريا الجنوبية تتعرض لهجوم متجدد» . أسوشيتد برس. 9 يوليو/تموز 2009. مؤرشف من الأصل في 15 يوليو/تموز 2009. تم الاطلاع عليه بتاريخ 9 يوليو /تموز 2009 .
- 1 2 "وزارة الخارجية الأمريكية تتعرض لهجوم إلكتروني لليوم الرابع" . وكالة فرانس برس . 10 يوليو/تموز 2009. مؤرشف من الأصل في 9 أبريل/نيسان 2010.
- ↑ «مكتب الرئاسة في كوريا الجنوبية يؤكد عدم وقوع أي أضرار جراء هجمات القرصنة» . وكالة أنباء شينخوا . 8 يوليو/تموز 2009. مؤرشف من الأصل في 13 يوليو/تموز 2009. تاريخ الاطلاع: 9 يوليو /تموز 2009 .
- هان، جين ( 9 يوليو /تموز 2009). "هجوم إلكتروني يضرب كوريا لليوم الثالث" . صحيفة كوريا تايمز . مؤرشف من الأصل في 11 يوليو/تموز 2009. تم الاطلاع عليه في 9 يوليو /تموز 2009 .
- ↑ أرنولدي، بن (9 يوليو/تموز 2009). "الهجمات الإلكترونية ضد الولايات المتحدة وكوريا الجنوبية تشير إلى الغضب - وليس الخطر" . كريستيان ساينس مونيتور .
- ↑ جيون، لي (11 يوليو 2009). "هجوم إلكتروني يهز كوريا الجنوبية" . غلوبال بوست . تم الاطلاع عليه بتاريخ 11 يوليو 2009 .
- 1 2 كيم، كوانغ تاي (12 يوليو/تموز 2009). "كوريا الجنوبية تحلل أجهزة الكمبيوتر المستخدمة في الهجمات الإلكترونية" . أسوشيتد برس. مؤرشف من الأصل في 16 يوليو/تموز 2009. تم الاطلاع عليه في 12 يوليو/تموز 2009 .
- ↑ "وزارة كوريا الشمالية وراء الهجمات الإلكترونية في يوليو: رئيس المخابرات" . وكالة يونهاب . 30 أكتوبر 2009.
- 2009 في كوريا الجنوبية
- 2009 في الولايات المتحدة
- الهجمات الإلكترونية
- انقطاعات الإنترنت في العقد الأول من القرن الحادي والعشرين
- هجمات في كوريا الجنوبية
- هجمات في آسيا عام 2009
- الإنترنت في كوريا الجنوبية
