العودة إلى جميع القصص

LAPSUS$

خمس وعشرون دقيقة داخل مكتب الدعم

تكشف حوادث Lapsus$ كيف تتحول صلاحيات الموظف والمورد إلى مدخل، وكيف تصحح السجلات التقدير الأولي لحجم الضرر.

01

جهاز المهندس

في 21 يناير 2022، سيطر مهاجم على حاسوب مهندس دعم يعمل لدى Sitel، مورد خدمات لشركة Okta. استمرت السيطرة الفعلية خمسًا وعشرين دقيقة، وفق التحقيق النهائي الذي نشرته Okta في أبريل. خلال تلك المدة، وصل المهاجم إلى بيئتي عميلين من خلال أداة الدعم. كانت الشركة قد قدرت أولًا احتمال تأثر 366 عميلًا، استنادًا إلى نافذة زمنية أوسع؛ ثم ضيّقت الأدلة نطاق الحادثة. ولم يجد التقرير نجاحًا في تغيير الإعدادات أو إعادة ضبط كلمات المرور أو عوامل التحقق. من جهاز واحد جاءت صور استُخدمت في ادعاءات Lapsus$، ثم جاءت السجلات لتحدد ما حدث فعلًا.

02

الهوية بوصفها طريقًا إلى الداخل

وفي مارس، كانت Microsoft تحقق بدورها في حساب مخترق منح المجموعة وصولًا محدودًا إلى بعض الشيفرة المصدرية. قالت إن إعلان المهاجم العلني ساعد على تسريع قطع نشاطه أثناء العملية، وإن النشاط المرصود لم يشمل بيانات العملاء أو شيفرتهم. شرح تحقيقها نمطًا يركز على الهوية: شراء حسابات، أو إقناع مكتب الدعم بإعادة ضبطها، أو استغلال اتصال الموظف بمؤسسته ومورديها. وفي وقائع أخرى، دخل المهاجمون اجتماعات الاستجابة للأزمة نفسها. أتاحت لهم الحسابات مشاهدة طريقة مواجهة الاختراق وهم موجودون في قنوات التنسيق التي يستخدمها المدافعون لتبادل المعلومات واتخاذ الإجراءات.

03

طلب الموافقة الذي تكرر

في سبتمبر، ظهر أثر هذا الأسلوب داخل Uber. رجحت الشركة أن كلمة مرور متعاقد سُرقت ببرنامج خبيث من جهازه الشخصي ثم اشتراها المهاجم. أوقفت آلية التحقق بخطوتين محاولات الدخول الأولى؛ إذ كانت كل محاولة تتطلب موافقة المتعاقد على إشعار يصل إليه. تكرر الطلب حتى وافق على أحد الإشعارات. عندها نجح الدخول، ثم وصل المهاجم إلى حسابات إضافية منحته صلاحيات في أدوات منها Slack و G-Suite. كانت لحظة الموافقة انتقالًا عمليًا في الحادثة: تحولت كلمة المرور التي لم تكن كافية وحدها إلى جلسة تقبلها أنظمة العمل.

04

استعادة الأدوات وإغلاق الجلسات

نشر المهاجم رسالة في قناة Slack عامة داخل الشركة، وغيّر إعدادًا جعل بعض المواقع الداخلية تعرض صورة. ردت Uber بحجب حسابات وإعادة كلمات مرور واستبدال مفاتيح الوصول، ثم طلبت إعادة التحقق عند استعادة الأدوات. وقالت إن خدمات الركوب والتوصيل بقيت عاملة، وإنها لم تر دليلًا على الوصول إلى الأنظمة التي تقدم خدماتها للجمهور أو قواعد بيانات الرحلات والدفع، مع رصد وصول إلى رسائل داخلية ومعلومات مالية إدارية. نسبت الشركة الهجوم إلى جهة تعتقد أنها مرتبطة بـ Lapsus$. قدّم بيانها وصفًا محددًا لما كشفه التحقيق: حساب متعاقد فتح أدوات محددة، وتطلبت استعادتها إبطال الجلسات ووسائل الوصول التي استخدمها المهاجم.

المصادر

  1. Okta: نتائج التحقيق النهائي في حادثة يناير
  2. Microsoft: اختراق الحساب وأساليب Lapsus$
  3. Uber: الاستجابة والضرر المرصود
افتح الملف التفاعلي