من بين 97 نقطة ضعف قامت شركة Microsoft بتصحيحها يوم الثلاثاء، لفتت انتباهنا اثنتين من نقاط الضعف. تعرف على كيفية اكتشاف وتخفيف ثغرة CVE-2023-28252، وهي ثغرة أمنية في ارتفاع الامتيازات (EoP) في CLFS التي تم استغلالها في البرية، وCVE-2023-21554، وهي ثغرة أمنية حرجة في تنفيذ التعليمات البرمجية عن بُعد (RCE) في MSMQ.

نشر الباحثون ثغرة CVE-2023-21554، وهي ثغرة خطيرة في RCE في خدمة “Microsoft message Queuing”، المعروفة أيضًا باسم MSMQ. تسمح الثغرة الأمنية للمهاجمين غير المصادقين بتنفيذ تعليمات برمجية عشوائية في سياق عملية خدمة Windows، “mqsvc.exe”. تم تصحيحه في 11 أبريل كجزء من تصحيح أبريل يوم الثلاثاء، وأطلق عليه اسم QueueJumper.

MSMQ عبارة عن نظام أساسي للمراسلة وإطار عمل للتطوير يمكّن من إنشاء تطبيقات المراسلة الموزعة لنظام التشغيل Windows. باعتبارها خدمة وسيطة، يتم الاعتماد على MSMQ بواسطة العديد من البرامج الشائعة. بمجرد قيام المستخدم بتثبيت البرنامج، يتم تمكين خدمة MSMQ تلقائيًا على نظام التشغيل Windows دون معرفة صريحة من المستخدم.

لا يتم تمكين MSMQ افتراضيًا في نظام التشغيل Windows، ولكن نظرًا لأن العديد من التطبيقات تعتمد عليه للعمل (مثل Microsoft Exchange Server)، فإنه غالبًا ما يتم تمكينه أثناء تثبيت هذه التطبيقات.

يسمح CVE-2023-21554 لمهاجم غير مصادق بتنفيذ تعليمات برمجية عن بعد من خلال الوصول إلى منفذ TCP رقم 1801. يمكن للمهاجم التحكم في العملية عن طريق إرسال حزمة واحدة معدة خصيصًا إلى هذا المنفذ تحتوي على استغلال، وبالتالي تشغيل الثغرة الأمنية.

CVE-2023-28252 عبارة عن ثغرة أمنية مرتفعة في الامتيازات (EoP) في نظام ملفات السجل المشترك لـ Windows (CLFS)، والتي يتم استغلالها بشكل نشط من قبل مجرمي الإنترنت لتصعيد الامتيازات ونشر حمولة برنامج الفدية Nokoyawa. يمكن للمهاجم الذي نجح في استغلال مشكلة عدم الحصانة هذه الحصول على امتيازات النظام.

CLFS هو نظام فرعي لملف السجل في Windows يتم تنفيذه في برنامج التشغيل clfs.sys. يمكن استخدام نظام الملفات هذا بواسطة أي تطبيق، ويتم توفير واجهة برمجة التطبيقات (API) له بواسطة Microsoft. يتم إنشاء السجلات باستخدام وظيفة CreateLogFile – يتكون السجل من ملف سجل أساسي (امتداد اسم الملف .blf) وهو ملف رئيسي يحتوي على بيانات تعريف وعدد من الحاويات التي تحتوي على البيانات الفعلية. CVE-2023-28252 عبارة عن ثغرة أمنية في الكتابة خارج الحدود يمكن استغلالها عندما يحاول النظام توسيع كتلة بيانات التعريف.

في غضون يومين من التصحيح الثلاثاء، لم يتم تحديث 84% من البيئات السحابية بعد إلى أحدث قاعدة بيانات، مما يعني أن 16% فقط من عملاء السحابة محميون ضد هاتين الثغرات الأمنية.

اكتشف الباحثون سلسلة من محاولات استغلال الامتيازات لـ CVE-2023-28252 على خوادم Microsoft Windows المستخدمة في الشركات الصغيرة والمتوسطة الحجم في مناطق مختلفة بما في ذلك الشرق الأوسط وأمريكا الشمالية وآسيا. وكان من بين هذه الثغرة ثغرة يوم الصفر غير المعروفة سابقًا، CVE-2023-28252، القادرة على دعم إصدارات وإصدارات مختلفة من نظام التشغيل Windows، والتي تم استخدامها لنشر برنامج الفدية Nokoyawa.

وكشف المزيد من التحقيقات أن جهة التهديد التي تقف وراء هذا النشاط، وهي عصابة Nokoyawa Ransomware، كانت تستخدم برمجيات استغلال أخرى تستهدف CLFS منذ يونيو 2022، مع ميزات مختلفة ولكن يمكن تحديدها، وكلها تُنسب إلى مطور برمجيات استغلالية واحد.

ظهر برنامج الفدية Nokoyawa نفسه لأول مرة في فبراير 2022 ويمكنه استهداف أنظمة Windows 64 بت، باستخدام تقنية الابتزاز المزدوج حيث يتم التهديد بتسريب الملفات الحساسة المسروقة من الشبكات المخترقة عبر الإنترنت ما لم يدفع الضحية فدية.

مؤشرات التسوية (IoCs)

IoC وصف
ج:\المستخدمين\Public.container_ استغلال التحف
C:\Users\Public\MyLog_.blf استغلال التحف
C:\المستخدمين\العامة\p_* استغلال التحف
46168ed7dbe33ffc4179974f8bf401aa CVE-2023-28252 استغلال MD5
1e4dd35b16ddc59c1ecf240c22b8a4c4 لوادر كوبالت سترايك MD5
f23be19024fcc7c8f885dfa16634e6e7 لوادر كوبالت سترايك MD5
a2313d7fdb2f8f5e5c1962e22b504a17 لوادر كوبالت سترايك MD5
com.vnssinc[.]com خادم كوبالت سترايك C2
com.qooqle[.]قمة خادم كوبالت سترايك C2
vsexec[.]com خادم كوبالت سترايك C2
com.devsetgroup[.]com خادم كوبالت سترايك C2
8800e6f1501f69a0a04ce709e9fa251c برنامج الفدية Nokoyawa SHA1

تم إصدار كافة إصدارات Windows حتى كيلوبايت التي تم إصدارها في تصحيح أبريل يوم الثلاثاء.

يوصى بتحديث منتج Microsoft الخاص بك إلى قاعدة المعارف التي تم إصدارها في تصحيح أبريل يوم الثلاثاء.

بالنسبة إلى CVE-2023-21554، من الممكن تعطيل MSMQ من خلال لوحة التحكم للحماية من الاستغلال. ومع ذلك، قد تكون الخدمة مطلوبة لتمكينها بواسطة برامج مختلفة، لذلك لا يزال يوصى بالتحديث إلى الإصدار المصحح. إذا لم تتمكن من تطبيق التصحيح، فمن الممكن أيضًا حظر الاتصالات الواردة للمنفذ 1801 من مصادر غير موثوقة.

يمكن لعملاء Wiz استخدام الاستعلام والاستشارات المعدة مسبقًا في مركز التهديد ويز للبحث عن الحالات الضعيفة في بيئتهم:

مراجع

شاركها.
اترك تعليقاً