العودة إلى جميع القصص

HAFNIUM

خادم البريد الذي ظل بابه مفتوحًا

كشف تدفق بيانات غير مألوف سرقة صناديق بريد؛ وبعد صدور الإصلاحات بقيت مشكلة ما زُرع داخل الخوادم.

01

بيانات تغادر في يناير

في يناير 2021، لاحظت Volexity كميات كبيرة من البيانات تغادر خادمي Exchange لدى عميلين إلى عناوين لا تبدو مرتبطة بمستخدمين شرعيين. أظهرت السجلات طلبات تتجه إلى ملفات صور وخطوط وموارد معتادة لواجهة البريد. افترض المحققون أولًا وجود باب خلفي، فجمعوا نسخًا من ذاكرة الخوادم وآثارها الرقمية. قادتهم الذاكرة إلى تفسير مختلف: ثغرة غير معلنة تتيح الوصول إلى صناديق البريد من الخارج. وبعد توسيع التحقيق، أعادت الشركة تاريخ أقدم استغلال رصدته إلى الثالث من يناير. كان المهاجم قد بدأ جمع الرسائل بينما تبدو الخدمة، في ظاهرها، خادم البريد المعتاد.

02

من قراءة البريد إلى التحكم بالخادم

أتاحت الثغرة خداع الخادم كي يعالج طلبًا بصلاحيات لا يملكها مرسله. وفي الحالات التي فحصتها Volexity، سُرقت محتويات صناديق بريد كاملة. ثم وجد الفريق مسارًا يربط هذا العيب بعيب آخر يسمح بكتابة برامج على الخادم. ظهر Webshell، برنامج صغير يمنح تحكمًا عن بُعد عبر الويب، وتلته محاولات جمع كلمات مرور وإضافة حسابات والتحرك إلى أنظمة أخرى. تغير حجم الحادثة مع هذه الخطوة؛ فالرسائل المتاحة كانت ثمينة، لكن الجهاز الذي يخدمها يستطيع أيضًا أن يصير نقطة انطلاق إلى بقية المؤسسة، مع قناة عودة يتركها المهاجم خلفه.

03

إصلاحات الثاني من مارس

في الثاني من مارس، أصدرت Microsoft إصلاحات لأربع ثغرات، ونسبت حملة الاستهداف التي حققت فيها إلى HAFNIUM بدرجة ثقة عالية. شملت أهداف المجموعة التي وصفتها الشركة باحثين في الأمراض المعدية وجهات قانونية وتعليمية ودفاعية. وصفت الشركة استخراج البريد وضغط البيانات المسروقة وجمع معلومات دليل العناوين، وهي خطوات تحول الخادم إلى مصدر لمحتوى المؤسسة وخريطة لمستخدميها معًا. كان التأثر متعلقًا بخوادم Exchange المحلية؛ أما Exchange Online فلم يكن متأثرًا بهذه الثغرات. وخلال الأيام التالية، أعلنت Microsoft اتساع الاستغلال إلى مهاجمين آخرين، فأصبح سباق الإصلاح أكبر من الحملة الأولى التي حملت اسم HAFNIUM.

04

إزالة الباب لا تكمل المعالجة

بحلول نهاية مارس، بقيت مئات الأبواب الخلفية على خوادم أمريكية رغم التنبيهات وأدوات الفحص. وفي 13 أبريل، أعلنت وزارة العدل عملية بإذن قضائي نسخت بعض تلك البرامج وأزالتها، مع محاولة إخطار أصحاب الأجهزة. استهدفت العملية أبوابًا خلفية زرعتها مجموعة بدأت الاستغلال مبكرًا، وكانت أسماء الملفات ومساراتها الفريدة تعقّد العثور عليها. حُذف الباب المحدد، لكن العملية لم تُصلح ثغرات Exchange ولم تفتش عن كل برنامج آخر تركه المهاجم. هذه النهاية تكشف مهمتين منفصلتين في الاستجابة: إغلاق طريقة الدخول الأصلية، ثم تتبّع ما فعله المهاجم داخل الشبكة حتى لا يظل وصوله قائمًا بعد تثبيت التحديث.

المصادر

  1. Volexity: ربط الثغرات وزرع Webshells
  2. Microsoft: إعلان HAFNIUM والإصلاحات
  3. وزارة العدل: عملية إزالة الأبواب الخلفية
افتح الملف التفاعلي