برمجية الفدية Cring تصيب شركات صناعية عبر ثغرات أمنية في خوادم VPN

جريدة البوابة المصرية
جريدة البوابة المصرية
الاحتلال الإسرائيلي يواصل استهداف رفح بقصف المنازل جنوب قطاع غزة ضبط 240 كجم دهون بلدية غير صالحه للإستهلاك الآدمي و 4 مخابز لتصرفهم فى 95 شيكارة دقيق بلدى مدعم وتحرير 40 محضر تموينى متنوع بالبحيرة القوات البحرية المصرية تشارك فى التدريب المشترك (الموج الأحمر- 7) بالسعودية وزارة التخطيط تعلن خطة المواطن الاستثمارية لمحافظة الإسماعيلية للعام المالي الحالي 2023/2024 محافظ بورسعيد يشهد مراسم احتفال الكاتدرائية بعيد القيامة المجيد ويزور الكنيسة الإنجيلية لتقديم التهنئة للإخوة الأقباط اليونسكو تُعلن عن فتح باب التقدم للحصول على تمويل من قبل الصندوق الدولي للتنوع الثقافي محافظ القاهرة يعلن عن الجاهزية الكاملة للمراكز التكنولوجية بجميع الأحياء محافظ القليوبية يقدم التهاني للاخوة الاقباط بمطرانية بنها والكنيسة الانجيلية ومطرانية شبين القناطر وشبرا الخيمة عمدة التشخيص فى بر مصر بسينما الهناجر والابداع بالاسكندرية ”السعيد”: استهداف المقاومة لتجمع جنود إسرائيليين محاولة للضغط على مباحثات القاهرة كلية الآثار واللغات بجامعة مطروح تختتم الدورة التدريبية بمتحف الإسكندرية القومي شهيد وعدد من الجرحي في استهداف منزل جنوب قطاع غزة

تكنولوجيا واتصالات

برمجية الفدية Cring تصيب شركات صناعية عبر ثغرات أمنية في خوادم VPN

في أوائل العام 2021، نفّذت جهات تخريبية سلسلة من الهجمات باستخدام برمجية Cring الخبيثة. وذكر فريق الاستجابة لحوادث أمن الحاسوب التابع لشركة "سويس كوم" Swisscom CSIRT هذه الهجمات، لكن لم يتّضح بعدُ كيف تصيب برمجية الفدية هذه شبكات الشركات الصناعية، لكن تحقيقًا أجراه خبراء فريق الاستجابة لطوارئ الحاسوب لنظم الرقابة الصناعية لدى كاسبرسكي، في إحدى الشركات التي تعرضت للهجوم، كشف عن أن هجمات Cring تستغل ثغرة في خوادم الشبكة الافتراضية الخاصة VPN. وضربت هذه الهجمات شركاتٍ صناعية في دول أوروبية، وأدّت في حالة واحدة على الأقل إلى إغلاق مؤقت لأحد مواقع الإنتاج.

وأصبحت ثغرة CVE-2018-13379 الموجودة في خوادم Fortigate VPN معروفة منذ العام 2019. وجرت معالجتها وتصحيحها، لكن لم يتم تحديث جميع الأجهزة التي توجد بها هذه الثغرة. ومنذ خريف العام 2020 بدأت تظهر في منتديات الويب المظلمة قوائم جاهزة بعناوين IP للأجهزة التي تحتوي على الثغرة، ما قد يمكّن المهاجمين من الاتصال بالجهاز عبر الإنترنت والوصول عن بُعد إلى ملف XML الذي يحتوي على اسم المستخدم وكلمة المرور المخزنين بنص واضح.

وكشفت الاستجابة للحوادث، التي أجراها خبراء فريق الاستجابة لطوارئ الحاسوب لدى كاسبرسكي، أن سلسلة هجمات Cring من هجمات طلب الفدية، استغلت الجهة التخريبية ثغرة CVE-2018-13379 للوصول إلى شبكة الشركة.

وأظهر التحقيق أنه في وقت ما قبل المرحلة الرئيسة من العملية، أجرى المهاجمون اتصالات لاختبار بوابة VPN، للتأكّد على ما يبدو من أن بيانات اعتماد المستخدم المسروقة لشبكة VPN لا تزال صالحة.

استخدم المهاجمون في يوم الهجوم، بعد وصولهم إلى أول نظام على شبكة المؤسسة، الأداة المساعدة Mimikatz في سرقة بيانات اعتماد حساب مستخدمي Windows الذين سبق لهم تسجيل الدخول إلى النظام المخترق.

وكان المهاجمون محظوظين بعد ذلك في اختراق حساب مسؤول النطاق الشبكي، ليبدأوا بعد ذلك في الانتشار إلى أنظمة أخرى على شبكة الشركة مستغلين تمتّع المسؤول بحقوق الوصول إلى جميع الأنظمة على الشبكة باستخدام حساب مستخدم واحد.



Italian Trulli