من المؤكد أن عام 2023 كان له نصيبه من الأحداث المضطربة التي شكلت تصورات عملاء السحابة في كل مكان – كانت هناك هجمات على سلسلة التوريد، ونقاط ضعف حرجة في اليوم الأول، والتطورات في كل من الذكاء الاصطناعي وأمن الذكاء الاصطناعي والتي تركت جميعها بصماتها على كيفية تعاملنا مع الأمن السحابي. مع اقتراب العام من نهايته، صرخة السحابة فريق (عدن, ميراف و أميتاي) جلسنا لمناقشة ما شعرنا أنه أكثر حلقات البودكاست وإصدارات النشرة الإخبارية إثارة للاهتمام لعام 2023.

اختيارات ميراف

ثغرات أمنية في Chrome لم تكن في الواقع ثغرات أمنية في Chrome

(من لدينا النشرة الإخبارية)

تم نشر العديد من الثغرات الأمنية الخطيرة في Google Chrome في عام 2023. وفي حالات قليلة، كانت العناصر التي تندرج ضمن فئة Chrome مخفية نقاط الضعف أكثر إثارة للاهتمام. أثارت CVE-2023-4863 وCVE-2023-5217 ضجة كبيرة عندما تم نشرهما في البداية كنقاط ضعف في Google Chrome، ليتم الكشف عنها لاحقًا كنقاط ضعف في المكتبة تؤثر على قائمة واسعة من المنتجات الأخرى، بما في ذلك Firefox وSlack وSignal. في البداية، كنا قلقين بشأن التأثير المحتمل على البيئات السحابية (هل ستصبح أي من هذه الثغرة الأمنية مستغلة على نطاق واسع وواسعة النطاق تؤثر على نقاط الضعف في جميع البرامج الحديثة؟). ومع ذلك، فقد أدركنا سريعًا أن كلا الثغرات كانت من جانب العميل بشكل أساسي، وبالتالي من غير المرجح أن تكون قابلة للاستغلال في معظم أعباء العمل السحابية المتأثرة، بخلاف أجهزة سطح المكتب الافتراضية وربما الخوادم التي تتعامل مع الصور أو الفيديو. يعد CVE-2023-4863 على وجه الخصوص مثيرًا للاهتمام لسبب آخر: تم إصدار اثنين من CVEs آخرين لنفس الثغرة الأمنية (CVE-2023-41064 وCVE-2023-5129)، والذي كان مصدرًا للكثير من الارتباك لبضعة أيام ويتعارض بالتأكيد مع معايير الصناعة – يكون نظام CVE أكثر فعالية إذا وافق البائعون على استخدام نفس المعرفات عندما تتأثر منتجاتهم بنفس المشكلات، بحيث يكون لدى العملاء فكرة أفضل عن ماذا يحدث. لحسن الحظ، ساد التعقل وتم رفض CVE-2023-5129 على الفور من قبل MITRE لكونه نسخة مكررة (لقد قررنا السماح لخدع التكرار الخاصة بـ CVE-2023-41064 بالانزلاق هذه المرة وتركها مع تحذير صارم، بحيث يمكن أن تكون بمثابة مثال للآخرين المحتملين CVEs المثيرة للمشاكل).

MOVEiT نقل 0 أيام استغلها Cl0p لتأثير كارثي

(من لدينا النشرة الإخبارية و الحلقة رقم 5: “إزالة طبقات الثغرات الأمنية في MOVEit Transfer 0day”)

في 31 مايو 2023، نشرت منظمة التقدم الإصدار الأول في سلسلة من العيوب المستغلة في تنفيذ التعليمات البرمجية عن بعد (RCE). مما يؤثر على نقل MOVEit (CVE-2023-34362)، فيما تبين أنه أول إشارة عامة لعملية يبدو أنها تعود إلى عام 2021. وبعد فترة وجيزة، تعطلت ثغرتان أمنيتان إضافيتان (CVE-2023-35036 وCVE-2023-35708) مع مشكلات في حقن SQL. على الرغم من وجود MOVEit النادر نسبيًا في السحابة – حيث تم تثبيته في أقل من 1% من البيئات السحابية وفقًا لبيانات Wiz – إلا أنه لا يزال يستحق الاهتمام. ترددت شائعات في البداية أن هذا من عمل مجموعة Cl0p Ransomware، وقد حصلوا في النهاية على الفضل في ذلك، مما يشير إلى أنهم كانوا في لعبة MOVEit لفترة من الوقت. وبحلول الوقت الذي تم فيه الكشف عن هذه الثغرة الأمنية، يبدو أن Cl0p كانت قد جمعت بالفعل معلومات حساسة من مجموعة كبيرة من الشركات، وربما استمرت في القيام بذلك حتى بعد إصدار التصحيح، حيث لم تقم العديد من الشركات بالتصحيح في الوقت المناسب. MOVEit أثبت النقل أنه هدف ذكي للجهات الفاعلة ذات الدوافع المالية، ونحن نبحث دائمًا عن نقاط الضعف التي تؤثر على المنتجات المماثلة التي قد يتبين أنها ذات قيمة مماثلة.

اختيار ميراف

تم اكتشاف Scattered-Spider وALPHV وهما يستهدفان البيئات السحابية

(من لدينا النشرة الإخبارية)

لا تنتبه آذاننا هنا في Wiz غالبًا لصوت برامج الفدية (نظرًا لأنها كانت نادرة نسبيًا في البيئات السحابية، من الناحية التاريخية)، ولكن في بعض الأحيان يعبر مشغلو برامج الفدية الخط من داخل الشركة إلى السحابة، وذلك عندما ننتبه. في سلسلة من الحوادث التي بدأت في أواخر أغسطس 2023، يبدو أن الجهات الفاعلة التهديدية ذات الدوافع المالية Scattered-Spider وALPHV قد تطورت إلى ما هو أبعد من تكتيكات التصيد الاحتيالي والابتزاز النموذجية، حيث تعمقت في الحركة الجانبية السحابية وRansomOps، لأول مرة على ما يبدو. تستخدم Scattered-Spider (المعروفة أيضًا باسم UNC3944 و0ktapus وLUCR-3 وScatter Swine وOcto Tempest) تقنيات هندسة اجتماعية متطورة وبرامج ضارة لاختراق بيانات الاعتماد الخاصة بضحاياها، مما يتيح وصولاً أعمق إلى الشبكات المستهدفة. إن تعاونهم مع ALPHV (AKA BlackCat) جعل عملية الإسناد صعبة للغاية، حيث أصبح من الصعب التمييز بين كل “مساهماتهم” في عملياتهم المشتركة.

اختيارات أميتاي

هجوم سلسلة التوريد CircleCI

(من الحلقة رقم 1: “هجوم سلسلة التوريد CI/CD”)

كانت هذه الحلقة الأولى لنا، لذا فهي تحتل مكانة خاصة في قلبي (على الرغم من أن إعداد التسجيل لدينا كان لا يزال قيد التنفيذ، وهو واضح…)، لكنني أيضًا أحب هذه الحلقة لأننا ناقشنا هجوم سلسلة التوريد في ديسمبر 2022 على CircleCI. لقد وجدت هذه القصة مثيرة للاهتمام بشكل خاص لعدة أسباب. أولاً، تعد شركة CircleCI وغيرها من موفري خدمات CI/CD هدفًا قيمًا بشكل لا يصدق لعمليات مثل هذه. ثانيًا، يمكن القول إن هذا كان هجومًا ناجحًا للغاية على سلسلة التوريد، بمعنى أن المهاجم كان قادرًا على اختراق العديد من الأهداف الثانوية عن طريق الحصول على مفاتيح الوصول الخاصة بهمولكن في الواقع، يبدو أن المهاجم قد اختار تلك الأهداف بعناية فائقة بدلاً من الانجراف. ثالثًا، تمكن ممثل التهديد من الوصول إلى شبكة الشركة في المقام الأول من خلال اختراق جلسة تسجيل الدخول الموحد (SSO) المدعومة بالمصادقة الثنائية (2FA) من أحد المهندسين، مما يوضح أن موفري خدمة تسجيل الدخول الموحّد (SSO) يجب أن يعملوا على جعل تنفيذ ناقل الهجوم هذا أكثر صعوبة. وأخيرًا، لا يزال ممثل التهديد AFAIK مجهولًا حتى يومنا هذا – على الرغم من تمكنهم من اختراق خدمة حيوية تستخدمها آلاف الشركات، والتي يشكل الكثير منها العمود الفقري للمشهد التكنولوجي الحديث.

Okta دعم هجوم سلسلة التوريد على النظام

(من الحلقة رقم 13: “متسرب واجهات سطر الأوامر (CLIs) ووحدات المعالجة المركزية (CPUs) المشوشة ووحدات HAR المحفوفة بالمخاطر”)

تضمنت هذه الحلقة مناقشة حول هجوم آخر مثير للاهتمام على سلسلة التوريد، وهذه المرة ضد شركة Okta. بالإضافة إلى التأثير المحتمل لهذا الهجوم، أظهر هذا الحدث أهمية النظافة الجيدة للبيانات وتحمل مسؤولية تطهير بيانات العملاء. بمجرد تمكنهم من الوصول إلى بيئة Okta، اكتشف ممثل التهديد أن Okta كان يخزن ملفات HAR غير معقمة (تسجيلات لنشاط المتصفح بشكل أساسي) والتي كان العملاء يشاركونها مع فريق دعم Okta للمساعدة في استكشاف الأخطاء وإصلاحها. تحتوي ملفات HAR هذه أحيانًا على رموز مميزة لجلسة العميل لمنصة Okta، لذا فهي تمثل منجم ذهب حقيقي لممثل التهديد، الذي تمكن من إعادة استخدام الرموز المميزة للجلسة هذه للوصول إلى عدد قليل من المنظمات المختلفة. حتى أن بعض تلك المنظمات تقدمت لتعلن علنًا أنها تأثرت، وهو أمر نادر الحدوث.

مختارات عدن

تم اختراق مفتاح توقيع Microsoft بواسطة Storm-0558

(من الحلقة رقم 6: “الجواسيس الصينيون يحصلون على مفاتيح مملكة أزورا”)

في تطور خطير للأمن السيبراني، اقتحم قراصنة صينيون مستأجر Microsoft 365 التابع لوكالة حكومية أمريكية انتزاع مفتاح من Microsoft نفسها يعني للتحقق من هويات العملاء. ومن خلال تزوير رموز المصادقة، يمكنهم استهداف أي شيء بدءًا من حسابات المستخدمين العادية وحتى رسائل البريد الإلكتروني الحكومية عالية الأمان. اضطرت شركة مايكروسوفت إلى تغيير أقفالها بعد هذا الاختراق، لكنه يبدو وكأنه فيلم مثير للتجسس عبر الإنترنت ويثير أسئلة كبيرة. بعض هذه الأسئلة هي: ما هي الطريقة الصحيحة لتأمين جذر الثقة؟ وهل هناك سبب وجيه للبائعين لوضع السجلات المهمة خلف نظام حظر الاشتراك غير المدفوع؟ كشف التحقيق الذي أجرته مايكروسوفت في النهاية أن جهة التهديد ربما تكون قد سرقت المفتاح من ملف تفريغ الأعطال على أحد خوادمها الداخلية، مما يوضح أهمية المسح بحثًا عن البيانات الحساسة التي قد تكون كامنة في أكثر الأماكن غير المتوقعة.

تسمم البيانات أثناء التدريب على نموذج الذكاء الاصطناعي

(من الحلقة رقم 9: “انهيار LAPSUS$ ومخاطر تسمم بيانات الذكاء الاصطناعي”)

هل سبق لك أن لعبت قصة يتلاعب فيها المتسللون بالبيانات الأساسية المستخدمة لتدريب نموذج الذكاء الاصطناعي وتساءلت عن العواقب المحتملة؟ في هذه الحلقة، بحثنا في حديث BlackHat USA الذي أجراه ويل بيرس مؤخرًا والذي تناول هذه المشكلة، وسلط الضوء مرة أخرى على تسمم البيانات باعتباره خطرًا كبيرًا على أنظمة الذكاء الاصطناعي بسبب الاعتماد على بيانات تدريب خارجية غير موثوقة (كلمة “غير موثوق بها” هي الكلمة الأساسية هنا). كما ذكرنا خلال الحلقة، استكشف هذا البحث طريقتين جديدتين للهجوم – “العرض المقسم” و”التشغيل الأمامي” لتسميم البيانات. يقترح بيرس وزملاؤه اتخاذ إجراءات مضادة، مثل تجزئة المحتوى المتوقع وجداول استيعاب البيانات بطريقة عشوائية، لجعل الأمور أكثر صعوبة بالنسبة للمهاجمين المحتملين. وسط الوعي المتزايد هذه الأيام بتهديدات الذكاء الاصطناعي المتطورة, لقد برز الخطر الحقيقي لتلوث البيانات وأهمية الحفاظ على سلامة بيانات التدريب كنقاط محورية مهمة تستحق اهتمامنا بالتأكيد.

اختيار عدن

مقابلتنا مع تشومبي

(من الحلقة رقم 12: “قضم بصوت عالي مع تشومبي”)

هل تساءلت يومًا كيف يكون الأمر عندما تكون متحدثًا فخريًا باسم برجر كنج أو ماذا يعني ذلك ابحث عن مقبض تويتر الخاص بك مختلطة في أ العملية السيبرانية لكوريا الشمالية؟ حسنًا، تشومبي، الهاكر الشهير وباحث أمن الكمبيوتر، كانت لطيفة بما يكفي لمشاركة هذه الحكايات المثيرة للاهتمام وأكثر من ذلك بكثير معنا خلال مقابلتنا معها قبل بضعة أشهر. من خلال التعمق في تقنيات ما بعد استغلال kernel وما بعدها، كشفت الحلقة عن حكايات عن طريقها الفريد إلى مهنة الأمن السيبراني، والرؤى المستمدة من بحثها حول عزل مستأجر Amazon Firecracker، وأهمية أمان المحاكاة الافتراضية بشكل عام. أنا شخصياً أعتقد أن هذه الحلقة يجب سماعها، حتى لو كان ذلك فقط للتعرف على كيفية استخدام تشومبي لطريقة ماري كوندو لاختيار موضوع بحثها التالي!

اختيارات أميتاي

مقابلتنا مع كوري كوين

(من الحلقة رقم 7: “مستقبل السحابة مع الضيف المميز كوري كوين”)

لقد كان من دواعي سرورنا إجراء مقابلة مع الشخص الوحيد كوري كوين في وقت سابق من هذا العام. لقد تحدثنا عن حادثة التوقيع الرئيسية المسروقة من Microsoft المذكورة أعلاه وما قد يعنيه ذلك بالنسبة لأمن السحابة على المدى الطويل. ناقشنا أيضًا الأشياء التي تغيرت فيما يتعلق بالسحابة على مدار العقد الماضي (بينما ظلت الأشياء الأخرى على حالها تقريبًا، مثل التكوينات الخاطئة). وأشار كوري أيضًا إلى بعض الخدمات السحابية التي لا يستغلها العملاء بشكل غير مبرر. أخيرًا، تحدثنا عن العلاقة بين الأمان والتكلفة في السحابة – فالاثنان متشابكان أكثر مما قد يتصوره المرء: فالبناء بكفاءة يمكن أن يقلل التكاليف ويبقي الجهات الفاعلة السيئة خارج البيئة، ويمكن أن تكشف مراقبة النفقات عن الجهات الفاعلة الخبيثة التي تختطف الموارد لأغراض غير مشروعة. لقد كان من الرائع الحصول على وجهة نظر كوري حول هذه الأمور، وكانت هذه الحلقة فريدة من نوعها لأننا ابتعدنا عن تركيزنا المعتاد على أمان السحابة لمناقشة جوانب أخرى من السحابة.

مقابلتنا مع سكوت بايبر

(من الحلقة رقم 10: fwd:cloudsec مع الضيف الخاص سكوت بايبر)

يعد سكوت مؤرخًا سحابيًا مشهورًا، وهو أحد الأعضاء المؤسسين لـ إرسال:cloudsec (والذي قد يكون أفضل مؤتمر للأمن السحابي في العالم، اعتمادًا على من تسأل، ولكن بشكل خاص إذا كنت تسألني)، وباحث رئيسي في مجال الأمن السحابي في فريق Wiz Threat Research، حيث يساعد عملاء السحابة تعيين الإعدادات الافتراضية الآمنة والتخلص من مفاتيح وصول مستخدم IAM المزعجة طويلة العمر، من بين أشياء أخرى كثيرة. أتيحت لنا الفرصة للتحدث مع سكوت حول بعض من تاريخ fwd:cloudsec، والمحادثات الأكثر إثارة للاهتمام والفريدة من نوعها التي تم تقديمها خلال مؤتمر 2023، وقليلًا حول الشكل الذي يبدو عليه تنظيم المؤتمر خلف الكواليس.

لمزيد من المناقشات المثيرة، والاكتشافات المثيرة للاهتمام، وأفضل الممارسات المفيدة، تابع البث الصوتي لـ Crying Out Cloud! لدينا مواضيع رائعة مخططة لعام 2024.



شاركها.
اترك تعليقاً