التصنيف: الأمن السيبراني المادي

الأمن السيبراني المادي

  • NIST تضع اللمسات الأخيرة على إرشادات حماية الهوية الرقمية ورموز الوصول عبر الإنترنت

    NIST تضع اللمسات الأخيرة على إرشادات حماية الهوية الرقمية ورموز الوصول عبر الإنترنت

    أنجزت NIST إرشادات تنفيذية لحماية رموز الهوية والوصول عبر الإنترنت من السرقة والتزوير وسوء الاستخدام. تتيح هذه الرموز للتطبيقات والخدمات التعرف على المستخدمين المصادَق عليهم دون طلب بيانات الاعتماد بشكل متكرر، إلا أن الرموز المسروقة أو المزوّرة يمكن أن تتيح لمهاجم انتحال هوية حساب شرعي مع تجاوز فحوصات تسجيل الدخول المعتادة.

    تستند الإرشادات إلى تنفيذ سحابي مرجعي

    يصف المنشور بنية قائمة على مبدأ “عدم الثقة الافتراضية” (zero-trust) مبنية حول تقنيات تجارية ومفتوحة المصدر. ويغطي اكتشاف الرموز، والرؤية، والتحقق منها، وإنفاذ السياسات عبر مزوّدي الهوية والتطبيقات والخدمات السحابية. وقد طورت NIST هذا الدليل العملي بالتعاون مع CISA وشركاء من الصناعة عبر المركز الوطني للتميز في الأمن السيبراني.

    وتشدد المادة النهائية على أن حماية الرموز لا تقتصر على منتج واحد. وتحتاج المؤسسات إلى تنسيق بيانات التتبع وإنفاذ السياسات عبر الأنظمة التي تُصدر الرموز وتستقبلها وتتحقق منها.

    ينبغي للعمليات اختبار الإلغاء والكشف عن سوء الاستخدام

    ينبغي على فرق إدارة الهوية حصر أنواع الرموز، وتوثيق علاقات الثقة، وتقليل عمر الرمز غير الضروري، والتأكد من أن آلية الإلغاء تعمل أثناء وقوع حادثة. وينبغي أن تتعرف المراقبة على حالات الإصدار غير المعتادة، وإعادة التشغيل، والاستخدام من أجهزة أو مواقع غير متوقعة. وتكمّل هذه الضوابط المصادقة المقاومة للتصيد بدلًا من أن تحل محلها. تتابع SectechMedia التطورات ذات الصلة في تغطيتها للهوية والتحكم في الوصول.

    المصادر

  • وكالة CISA تضيف ثغرة تضمين ملفات في نواة WordPress يجري استغلالها فعليًا إلى قائمة KEV

    وكالة CISA تضيف ثغرة تضمين ملفات في نواة WordPress يجري استغلالها فعليًا إلى قائمة KEV

    أضافت وكالة CISA الثغرة CVE-2026-87902، وهي ثغرة تضمين ملفات في نواة WordPress، إلى كتالوج الثغرات المستغَلة المعروفة (KEV) بعد تأكيد استغلالها الفعلي. وتؤثر هذه المشكلة على إصدارات WordPress السابقة للإصدار 7.1.2، مع إعادة ترحيل الإصلاحات أيضًا إلى الفروع القديمة التي لا تزال مدعومة.

    شروط محددة يمكن أن تحوّل التضمين المحلي إلى تنفيذ تعليمات برمجية

    تتعلق الثغرة بآلية تحديد قالب الصفحة في الدالة get_page_template(). يمكن لمهاجم غير مُصادَق عليه أن يتسبب في جعل WordPress يُضمّن ملف PHP محلي قابل للقراءة ومُختار خارج مجلدات القالب النشط. ويتطلب الاستغلال شروطًا مسبقة إضافية تتعلق بالخادم والقالب، إلا أن سلسلة استغلال ناجحة يمكن أن تؤدي إلى تنفيذ تعليمات برمجية عن بُعد. ويمنح سجل CVE هذه الثغرة درجة خطورة عالية، ويشير إلى عدم الحاجة إلى أي تفاعل من المستخدم أو صلاحيات مسبقة.

    أصدرت WordPress النسخة 7.1.2 في 22 سبتمبر وأوصت بالتحديث الفوري. وأضافت CISA الثغرة إلى قائمة KEV في 25 سبتمبر، في حين وثّقت تقارير عامة عمليات فحص واستطلاع بعد وقت قصير من توفر التصحيح.

    الجرد والتحقق يكتسبان أهمية بعد التصحيح

    ينبغي على المشغّلين التأكد من إصدار نواة WordPress الفعلي على كل موقع، وتطبيق الإصدار الأمني ذي الصلة، ومراجعة بيانات تتبع الويب وتغييرات الملفات، والتحقق من أن النسخ غير المدعومة ليست معرّضة. ولا يُثبت تطبيق التصحيح وحده أن موقعًا كان معرّضًا سابقًا لم يتم الوصول إليه. تتابع SectechMedia المخاطر التشغيلية ذات الصلة في تغطيتها للأمن السيبراني.

    المصادر

  • إصدار F-Droid 2.0 يعيد تصميم اكتشاف تطبيقات أندرويد مفتوحة المصدر وتحديثاتها

    إصدار F-Droid 2.0 يعيد تصميم اكتشاف تطبيقات أندرويد مفتوحة المصدر وتحديثاتها

    أصدرت F-Droid النسخة 2.0 من تطبيقها الرسمي لنظام أندرويد، ووصفتها بأنها أكبر تحديث للتطبيق خلال عشر سنوات. وتعمل إعادة التصميم هذه على تحديث الطريقة التي يكتشف بها المستخدمون تطبيقات أندرويد المجانية ومفتوحة المصدر ويبحثون عنها ويحافظون عليها، مع الحفاظ على نموذج المستودع الخاص بـ F-Droid.

    إعادة بناء التطبيق وفق أنماط أندرويد الحالية

    تتمحور الواجهة الآن حول أقسام الاكتشاف والبحث وتطبيقاتي. وقد تم دمج الفئات ضمن تجربة الاكتشاف، في حين تم تجميع التطبيقات المثبتة والتحديثات تحت قسم تطبيقاتي. ويقول المشروع إنه تمت إعادة كتابة المكونات الرئيسية باستخدام Kotlin Compose بعد 14 إصدارًا تجريبيًا، مما يوفر أساسًا جديدًا للتطوير المستقبلي.

    يشمل قسم الاكتشاف التطبيقات المضافة حديثًا، والمحدّثة مؤخرًا، والأكثر تنزيلًا على نطاق واسع. كما تم توسيع نظام الفئات لتسهيل العثور على أدوات متخصصة مثل شبكات VPN وجدران الحماية ومديري كلمات المرور. وتقول F-Droid إن التجربة تظل خالية من التتبع السلوكي.

    الثقة في المستودع لا تزال تتطلب مراجعة مستنيرة

    يمكن لتطبيق أُعيد تصميمه أن يحسّن من وضوح التحديثات واكتشاف البرامج، لكن يتعين على المستخدمين والمؤسسات مع ذلك تقييم سياسة المستودع، والتوقيع، ووتيرة التحديث، وأذونات التطبيقات. كما تحتاج أساطيل الأجهزة المحمولة إلى قاعدة واضحة بشأن البرامج المثبتة خارج متجر تجاري مُدار. تتابع SectechMedia الضوابط ذات الصلة في تغطيتها للأمن السيبراني.

    المصادر

  • نموذج ذكاء اصطناعي محلي يعيد تصميم أداة تفريغ بيانات الاعتماد لتفادي منتجين من منتجات EDR في اختبار معملي

    نموذج ذكاء اصطناعي محلي يعيد تصميم أداة تفريغ بيانات الاعتماد لتفادي منتجين من منتجات EDR في اختبار معملي

    يفيد أحد باحثي الأمن بأن نموذج ذكاء اصطناعي محلي غير خاضع للرقابة قام بتعديل برنامج لتفريغ بيانات اعتماد Windows إلى أن أصبح يعمل دون أي تنبيهات من منتجين من منتجات الكشف والاستجابة لنقاط النهاية (EDR) المتوفرة في مختبر الاختبار. ولا تُظهر هذه التجربة تجاوزًا شاملًا لأنظمة EDR، لكنها توضح كيف يمكن للنماذج المحلية التي تفتقر إلى ضمانات على مستوى الخدمة أن تسرّع من التطوير الهجومي التكراري.

    النموذج غيّر عدة سلوكيات قابلة للملاحظة

    بدأ الاختبار بأداة مصممة لاستنساخ عملية LSASS وإنشاء نسخة مشفرة من الذاكرة. تم اكتشاف النسخ الأولية. وبعد طلبات تطلب التخفي، غيّر النموذج المحلي سلوك إنشاء العمليات، وقلّل من صلاحيات الوصول، وأدخل تباينًا زمنيًا، وغيّر مسارات الإخراج، وأزال السلاسل النصية المضمّنة. ويفيد الباحث بأن النسخة المعدّلة اكتملت بعد ذلك دون أي اكتشاف في المنتجين اللذين تم اختبارهما.

    تقتصر هذه النتيجة على إعداد معملي واحد، ومهمة واحدة، ومنصتي EDR غير مسمّاتين. ولا ينبغي تعميمها على أنها ادعاء بأن الذكاء الاصطناعي يمكنه تجاوز كل منتج لنقاط النهاية.

    يحتاج المدافعون إلى تحقق على مستوى السلوك

    ينبغي على فرق الأمن اختبار الضوابط في مواجهة سلوكيات الوصول إلى بيانات الاعتماد بدلًا من الاعتماد فقط على التواقيع الثابتة. وتشمل الطبقات المفيدة حماية LSASS، وعزل بيانات الاعتماد، وتقليل الصلاحيات، وبيانات تتبع الوصول إلى العمليات، والربط بين أنظمة نقاط النهاية والهوية. كما تكتسب حوكمة النماذج أهمية في الحالات التي تسمح فيها المؤسسات باستخدام أدوات الذكاء الاصطناعي المحلية. تتابع SectechMedia هذه المخاطر في تغطيتها للأمن السيبراني.

    المصادر

  • برنامج Lunex Stealer يستخدم برنامج تشغيل AMD الضعيف لتعطيل أدوات الأمان

    برنامج Lunex Stealer يستخدم برنامج تشغيل AMD الضعيف لتعطيل أدوات الأمان

    وثّق باحثون سلسلة متعددة المراحل من البرمجيات الخبيثة لنظام Windows، حيث يسيء برنامج Lunex Stealer استخدام برنامج تشغيل (driver) نواة من AMD موقّع رسميًا لكنه ضعيف، قبل جمع بيانات المتصفح والعملات المشفرة. وتُعد هذه التقنية مثالًا على أسلوب “إحضار برنامج التشغيل الضعيف الخاص بك”، أو BYOVD، حيث يقوم المهاجمون بتحميل برنامج تشغيل موثوق تتيح ثغرته المعروفة قدرات على مستوى النواة.

    استخدام برنامج التشغيل لإضعاف المراقبة

    تبدأ السلسلة بصفحة تحقق مزيفة وبرنامج تثبيت ضار. يستخدم أداة التحميل الخاصة به برنامج التشغيل الضعيف PDFWKRNL.sys المرتبط بالثغرة CVE-2023-20598 للتدخل في استدعاءات الرجوع (callbacks) التي تستخدمها منتجات الأمان. ويمكن لهذه المنتجات أن تستمر في العمل بينما تفقد الرؤية على النشاط اللاحق. يستهدف برنامج السرقة النهائي بيانات الاعتماد وملفات تعريف ارتباط الجلسة ومعلومات المحفظة من عدة متصفحات قائمة على Chromium، ويمكنه إضافة مكون مراسلة أصلي (native-messaging) لتحقيق الاستمرارية وتنفيذ عمليات ملفات عن بُعد.

    نشرت AMD نشرتها الأصلية حول ثغرة برنامج التشغيل في عام 2023. وتكتسب الحملة الحالية أهميتها لأنها تُظهر كيف يمكن الجمع بين ثغرات برامج التشغيل الموقّعة القديمة وتقنيات أحدث لتوزيع البرمجيات الخبيثة وتحقيق الاستمرارية.

    ضوابط برامج التشغيل تحتاج إلى اختبار تشغيلي

    ينبغي على المدافعين حصر برامج التشغيل الضعيفة، وتطبيق تحديثات الموردين، ومراجعة بيانات تتبع تحميل برامج التشغيل، واختبار ما إذا كانت قائمة حظر برامج التشغيل الضعيفة الخاصة بمايكروسوفت مفعّلة في تهيئة Windows الفعلية لديهم. كما تزيد سرقة بيانات اعتماد المتصفح من أهمية المصادقة المقاومة للتصيد والإلغاء السريع للجلسات. تتابع SectechMedia التطورات ذات الصلة في تغطيتها للأمن السيبراني.

    المصادر