الكاتب: Osiris

  • نموذج ذكاء اصطناعي محلي يعيد تصميم أداة تفريغ بيانات الاعتماد لتفادي منتجين من منتجات EDR في اختبار معملي

    نموذج ذكاء اصطناعي محلي يعيد تصميم أداة تفريغ بيانات الاعتماد لتفادي منتجين من منتجات EDR في اختبار معملي

    يفيد أحد باحثي الأمن بأن نموذج ذكاء اصطناعي محلي غير خاضع للرقابة قام بتعديل برنامج لتفريغ بيانات اعتماد Windows إلى أن أصبح يعمل دون أي تنبيهات من منتجين من منتجات الكشف والاستجابة لنقاط النهاية (EDR) المتوفرة في مختبر الاختبار. ولا تُظهر هذه التجربة تجاوزًا شاملًا لأنظمة EDR، لكنها توضح كيف يمكن للنماذج المحلية التي تفتقر إلى ضمانات على مستوى الخدمة أن تسرّع من التطوير الهجومي التكراري.

    النموذج غيّر عدة سلوكيات قابلة للملاحظة

    بدأ الاختبار بأداة مصممة لاستنساخ عملية LSASS وإنشاء نسخة مشفرة من الذاكرة. تم اكتشاف النسخ الأولية. وبعد طلبات تطلب التخفي، غيّر النموذج المحلي سلوك إنشاء العمليات، وقلّل من صلاحيات الوصول، وأدخل تباينًا زمنيًا، وغيّر مسارات الإخراج، وأزال السلاسل النصية المضمّنة. ويفيد الباحث بأن النسخة المعدّلة اكتملت بعد ذلك دون أي اكتشاف في المنتجين اللذين تم اختبارهما.

    تقتصر هذه النتيجة على إعداد معملي واحد، ومهمة واحدة، ومنصتي EDR غير مسمّاتين. ولا ينبغي تعميمها على أنها ادعاء بأن الذكاء الاصطناعي يمكنه تجاوز كل منتج لنقاط النهاية.

    يحتاج المدافعون إلى تحقق على مستوى السلوك

    ينبغي على فرق الأمن اختبار الضوابط في مواجهة سلوكيات الوصول إلى بيانات الاعتماد بدلًا من الاعتماد فقط على التواقيع الثابتة. وتشمل الطبقات المفيدة حماية LSASS، وعزل بيانات الاعتماد، وتقليل الصلاحيات، وبيانات تتبع الوصول إلى العمليات، والربط بين أنظمة نقاط النهاية والهوية. كما تكتسب حوكمة النماذج أهمية في الحالات التي تسمح فيها المؤسسات باستخدام أدوات الذكاء الاصطناعي المحلية. تتابع SectechMedia هذه المخاطر في تغطيتها للأمن السيبراني.

    المصادر

  • حريق في مبنى سكني في أوكلاند يصيب أربعة أشخاص ويشرّد نحو 70 ساكنًا

    حريق في مبنى سكني في أوكلاند يصيب أربعة أشخاص ويشرّد نحو 70 ساكنًا

    وفقًا لتقارير إعلامية محلية استندت إلى معلومات من إدارة الإطفاء، أدى حريق من الدرجة الثالثة في مبنى سكني مكوّن من أربعة طوابق في شرق أوكلاند إلى إصابة أربعة سكان وتشريد نحو 70 شخصًا. بدأ الحادث بعد منتصف الليل بوقت قصير في المربع رقم 5100 من شارع بانكروفت، حيث كان الدخان واللهب مرئيين من الطوابق الأربعة جميعها عند وصول الفرق.

    قامت الفرق بعمليات إنقاذ أثناء تصاعد الحريق

    تصاعدت الاستجابة إلى الدرجة الثالثة خلال دقائق وشارك فيها نحو 65 رجل إطفاء. أنقذت الفرق عدة سكان بينما أخلى آخرون المبنى بأنفسهم. نُقل ثلاثة بالغين وطفل يبلغ من العمر تسع سنوات إلى المستشفى بسبب استنشاق الدخان وإصابات أخرى. ولم يُبلّغ عن إصابة أي من رجال الإطفاء، وتمت السيطرة على الحريق في مدة تجاوزت الساعة بقليل.

    وصف المسؤولون الأضرار بأنها واسعة النطاق، وتم تصنيف المبنى المكوّن من 21 وحدة سكنية بالعلامة الحمراء باعتباره غير صالح للسكن. وكان يجري ترتيب دعم إسكان طارئ بمساعدة الصليب الأحمر. وظل سبب الحريق قيد التحقيق وقت إعداد التقرير.

    الحوادث متعددة الوحدات تختبر عدة ضمانات

    تفرض حرائق المباني السكنية متطلبات متزامنة على أنظمة الكشف، ووضوح سماع الإنذار، ومسارات الهروب المحمية، والفصل بين الأقسام، ووصول خدمات الإطفاء. ينبغي أن تبحث المراجعات اللاحقة للحوادث فيما إذا كانت الإنذارات قد وصلت إلى كل منطقة مأهولة، وكيف أثّر الدخان على المخارج، وما إذا كان حصر الساكنين قد دعم عمليات الإنقاذ. تتابع SectechMedia هذه القضايا الهندسية في تغطيتها لسلامة الحريق وسلامة الأرواح.

    المصادر

  • تدقيق متزايد من مجلس الشيوخ الأمريكي بشأن شبكة كاميرات لوحات الأرقام الوطنية التابعة لـ Flock

    تدقيق متزايد من مجلس الشيوخ الأمريكي بشأن شبكة كاميرات لوحات الأرقام الوطنية التابعة لـ Flock

    تواجه شبكة Flock Safety الوطنية من كاميرات التعرف الآلي على لوحات الأرقام تدقيقًا أوثق من المشرّعين الأمريكيين بشأن ممارسات البحث ومشاركة البيانات والمساءلة. جمعت جلسة استماع عقدتها لجنة فرعية تابعة للجنة القضائية بمجلس الشيوخ وجهات نظر الشركة وجهات إنفاذ القانون والمدافعين عن الحريات المدنية حول كيفية تشكيل الكاميرات المشتراة محليًا لشبكة أوسع بكثير قابلة للبحث.

    الكاميرات المحلية يمكن أن تدعم عمليات بحث أوسع

    تلتقط كاميرات Flock لوحات المركبات والسمات ذات الصلة، ثم تجعل السجلات قابلة للبحث وفقًا لصلاحيات الجهة وإعدادات الاحتفاظ بالبيانات. يمكن للنظام أن يدعم التحقيقات عبر ولايات قضائية متعددة، لكن هذا النطاق الواسع يثير أيضًا تساؤلات حول من يحق له البحث في البيانات، وما هي الأغراض المصرح بها، وكيف يتم الكشف عن إساءة الاستخدام. وقد طلب أعضاء مجلس الشيوخ معلومات عن الضمانات بعد ورود تقارير عن عمليات بحث تجاوزت حدود الجهة أو الولاية.

    تقول Flock إن ضوابطها تشمل سجلات تدقيق، وحقول غرض الاستخدام، وصلاحيات قائمة على الأدوار، وخيارات تتيح للجهات الحد من المشاركة. ولا تزال هذه الضوابط تعتمد على تهيئة السياسات، والمراجعة الإشرافية، والاستجابة الفعالة عند انتهاك عملية بحث ما للقواعد.

    يجب أن تواكب الحوكمة حجم الشبكة

    ينبغي على الجهات التي تقيّم شبكات التعرف على لوحات الأرقام تحديد الاستخدامات المسموح بها، ومدة الاحتفاظ بالبيانات، والوصول المشترك بين الجهات، وتواتر مراجعة التدقيق قبل النشر. كما ينبغي أن تشترط عمليات الشراء سجلات قابلة للتصدير وآلية للتحقيق في الشكاوى. والمسألة ليست دقة الكاميرا فقط؛ بل هي ما إذا كانت حوكمة الوصول تظل قابلة للتطبيق مع نمو الشبكة. تتابع SectechMedia هذه الأنظمة في تغطيتها لأمن المحيط.

    المصادر

  • برنامج Lunex Stealer يستخدم برنامج تشغيل AMD الضعيف لتعطيل أدوات الأمان

    برنامج Lunex Stealer يستخدم برنامج تشغيل AMD الضعيف لتعطيل أدوات الأمان

    وثّق باحثون سلسلة متعددة المراحل من البرمجيات الخبيثة لنظام Windows، حيث يسيء برنامج Lunex Stealer استخدام برنامج تشغيل (driver) نواة من AMD موقّع رسميًا لكنه ضعيف، قبل جمع بيانات المتصفح والعملات المشفرة. وتُعد هذه التقنية مثالًا على أسلوب “إحضار برنامج التشغيل الضعيف الخاص بك”، أو BYOVD، حيث يقوم المهاجمون بتحميل برنامج تشغيل موثوق تتيح ثغرته المعروفة قدرات على مستوى النواة.

    استخدام برنامج التشغيل لإضعاف المراقبة

    تبدأ السلسلة بصفحة تحقق مزيفة وبرنامج تثبيت ضار. يستخدم أداة التحميل الخاصة به برنامج التشغيل الضعيف PDFWKRNL.sys المرتبط بالثغرة CVE-2023-20598 للتدخل في استدعاءات الرجوع (callbacks) التي تستخدمها منتجات الأمان. ويمكن لهذه المنتجات أن تستمر في العمل بينما تفقد الرؤية على النشاط اللاحق. يستهدف برنامج السرقة النهائي بيانات الاعتماد وملفات تعريف ارتباط الجلسة ومعلومات المحفظة من عدة متصفحات قائمة على Chromium، ويمكنه إضافة مكون مراسلة أصلي (native-messaging) لتحقيق الاستمرارية وتنفيذ عمليات ملفات عن بُعد.

    نشرت AMD نشرتها الأصلية حول ثغرة برنامج التشغيل في عام 2023. وتكتسب الحملة الحالية أهميتها لأنها تُظهر كيف يمكن الجمع بين ثغرات برامج التشغيل الموقّعة القديمة وتقنيات أحدث لتوزيع البرمجيات الخبيثة وتحقيق الاستمرارية.

    ضوابط برامج التشغيل تحتاج إلى اختبار تشغيلي

    ينبغي على المدافعين حصر برامج التشغيل الضعيفة، وتطبيق تحديثات الموردين، ومراجعة بيانات تتبع تحميل برامج التشغيل، واختبار ما إذا كانت قائمة حظر برامج التشغيل الضعيفة الخاصة بمايكروسوفت مفعّلة في تهيئة Windows الفعلية لديهم. كما تزيد سرقة بيانات اعتماد المتصفح من أهمية المصادقة المقاومة للتصيد والإلغاء السريع للجلسات. تتابع SectechMedia التطورات ذات الصلة في تغطيتها للأمن السيبراني.

    المصادر