تابعنا على
ثغرة PamDOORa الخلفية الجديدة تستخدم وحدات PAM لسرقة بيانات الدخول إلى SSH في أنظمة لينكس

حماية

ثغرة PamDOORa الخلفية الجديدة تستخدم وحدات PAM لسرقة بيانات الدخول إلى SSH في أنظمة لينكس

ثغرة PamDOORa الخلفية الجديدة تستخدم وحدات PAM لسرقة بيانات الدخول إلى SSH في أنظمة لينكس

هل تساءلت يوماً كيف يمكن لمهاجم أن يخترق نظام لينكس بطريقة لا تترك أثراً واضحاً وتستمر لفترات طويلة دون اكتشاف؟ الإجابة تكمن في أداة خلفية جديدة تُعرف باسم PamDOORa التي كشف عنها باحثو الأمن السيبراني مؤخراً. تعتمد هذه الأداة على تقنية متطورة تستهدف نظام المصادقة القابل للتوصيل أو PAM مما يجعلها تشكل تهديداً خطيراً للمؤسسات والمطورين على حد سواء.

تنتشر هذه الأداة الخبيثة في منتدى روسي متخصص بالجرائم الإلكترونية يُعرف باسم Rehub حيث يبيعها أحد المهاجمين الذي يستخدم الاسم المستعار darkworm مقابل 1600 دولار أمريكي. تعمل PamDOORa كمجموعة أدوات متكاملة تستغل مرحلة ما بعد الاختراق للتسلل إلى الأنظمة المستهدفة.

كيف تعمل أداة PamDOORa الخلفية

تعتمد الآلية الأساسية لهذه الأداة على اختراق وحدات PAM المسؤولة عن عمليات المصادقة في نظام التشغيل لينكس. تقوم الأداة بتثبيت وحدة PAM ضارة تمنح المهاجم دخولاً دائماً عبر خدمة SSH باستخدام كلمة مرور سحرية ورقم منفذ TCP محدد مسبقاً.

عندما يحاول المهاجم الدخول إلى الخادم المستهدف فإنه يستخدم هذه الكلمة السرية الخاصة مع المنفذ المتفق عليه لتجاوز عملية التحقق الطبيعية تماماً. هذا يعني أن المسؤولين الشرعيين للنظام لن يلاحظوا أي خلل في سجلات الدخول لأن المهاجم لا يستخدم أسماء مستخدمين أو كلمات مرور مسروقة بشكل تقليدي.

تتجاوز خطورة هذه الأداة كونها مجرد باب خلفي بسيط لأنها تمنح المهاجم قدرة على الوصول المستمر والمخفي داخل النظام. يمكن للمهاجم بعد ذلك تنفيذ أوامر إضافية أو سرقة بيانات حساسة مثل مفاتيح SSH الخاصة بالجهاز المستهدف.

لماذا تعتبر وحدات PAM هدفاً استراتيجياً

وحدات PAM تمثل جزءاً أساسياً في أي نظام لينكس لأنها تتحكم بكيفية مصادقة المستخدمين سواء عبر كلمات المرور أو البصمات أو الشهادات الرقمية. تستغل PamDOORa هذه الثقة الممنوحة لوحدات PAM لتثبيت نفسها دون إثارة الشبهات.

الفكرة هنا تشبه تركيب جهاز تنصت داخل سيارة إسعاف حيث لا يتوقع أحد وجود تهديد في نظام يعتبر آمناً وضرورياً للتشغيل اليومي. هذا النوع من الهجمات يعتمد على الخداع والتخفي مما يجعل اكتشافه صعباً باستخدام أدوات الأمن التقليدية.

الجدير بالذكر أن المهاجمين يستخدمون هذه الطريقة للتسلل إلى خوادم الشركات الكبرى أو أنظمة البنية التحتية الحيوية حيث يمكن أن تستمر فترة الاختراق لأشهر بل سنوات.

سعر الأداة وآليات الدفع

حدد المهاجم الملقب بـ darkworm سعراً قدره 1600 دولار أمريكي للأداة الكاملة. يبدو أن عملية الشراء تتم عبر العملات الرقمية المشفرة مثل بيتكوين أو مونيرو لضمان إخفاء هويات المشترين والبائعين.

هذا السعر يعكس مستوى التطور التقني العالي للأداة التي تقدم إمكانيات متقدمة في الاختراق والتخفي. من المتوقع أن تجذب PamDOORa اهتمام المجموعات المتخصصة في الهجمات الموجهة أو جواسيس الإنترنت الذين يحتاجون إلى أدوات احترافية للتسلل إلى أنظمة محددة.

آثار التهديد على مجتمع المطورين

يعتمد مطورو البرمجيات ومسؤولو الأنظمة بشكل كبير على خدمة SSH لإدارة الخوادم عن بعد وتنفيذ المهام اليومية. تهدد أداة PamDOORa هذه الثقة لأنها تستهدف بالضبط نقطة الضعف الأكثر حساسية وهي عملية المصادقة نفسها.

يمكن للمهاجم بعد تثبيت الأداة أن يسجل جميع عمليات الدخول التي تتم عبر SSH بما في ذلك كلمات المرور السرية للمستخدمين الشرعيين. هذا يعني أن الحسابات المخترقة قد تستخدم لاحقاً للتسلل إلى أنظمة أخرى داخل الشبكة نفسها مما يوسع نطاق الضرر.

تذكير: في أحد الهجمات السابقة استخدم مهاجمون تقنية مشابهة للتجسس على خادم خاص بإحدى شركات التقنية حيث تمكنوا من سرقة بيانات عشرات الآلاف من المستخدمين قبل اكتشافهم.

كيف يمكن للمؤسسات حماية نفسها

ينصح الخبراء بمراجعة دورية لسلامة وحدات PAM المثبتة على الخوادم والتأكد من عدم وجود أي إضافات غير مصرح بها. من الضروري أيضاً تدقيق سجلات الدخول بشكل مستمر والبحث عن أي أنماط غير طبيعية في عمليات المصادقة.

استخدام المصادقة متعددة العوامل قد يقلل من خطورة مثل هذه الهجمات رغم أن PamDOORa تركز على تجاوز المصادقة الأساسية. ينبغي أيضاً تحديث كلمات المرور بانتظام واستخدام مفاتيح SSH بدلاً من كلمات المرور النصية لتقليل فرص الاختراق.

مراقبة حركة المرور إلى المنافذ غير المعتادة وتطبيق سياسات صارمة للوصول هي خطوات إضافية يمكن أن تحد من تأثير هذه الأداة. تذكر أن الوقاية دائماً أفضل من العلاج في عالم الأمن السيبراني.

أفاق مستقبلية للتصدي لمثل هذه التهديدات

مع تطور أساليب المهاجمين تزداد أهمية تطوير أدوات دفاعية تعتمد على الذكاء الاصطناعي وتحليل السلوك لاكتشاف الأنشطة غير الطبيعية. يحتاج مسؤولو الأنظمة إلى تكييف استراتيجياتهم الأمنية باستمرار لمواكبة التهديدات الجديدة مثل PamDOORa.

قد نرى في المستقبل أدوات متخصصة في فحص سلامة وحدات PAM بشكل تلقائي أو أنظمة كشف تعتمد على مراقبة استدعاءات النظام. الأهم من ذلك هو رفع مستوى الوعي بين المطورين حول أهمية حماية نقطة المصادقة باعتبارها حجر الزاوية في أي بنية تحتية رقمية.

انقر هنا لترك تعليق

Leave a Reply

Your email address will not be published. Required fields are marked *


Math Captcha
+ 53 = 61


مواضيع اخرى في حماية