من خلال الوصول إلى الشبكة إلى وحدة تحكم المجال على شبكة الشركة ، يمكن للمهاجم تغيير كلمة المرور على الخادم والتحكم الكامل في البنية الأساسية للشركة. من الممكن أيضًا شن هجوم متعدد المراحل على خوادم Windows الأقل أهمية بنفس النتيجة النهائية. تم إعطاء الاسم غير الرسمي - Zerologon - للثغرة الأمنية بسبب تفاصيل الهجوم: فهو يبدأ بمحاولات إنشاء اتصال باستخدام سلسلة من البيانات من جميع الأصفار. يسمح لك التنفيذ غير الصحيح لخوارزمية تشفير AES بتسجيل الدخول إلى الخادم من محاولة 256 كحد أقصى ، والتي تستغرق عمليًا بضع ثوانٍ.

تمت معالجة الثغرة الأمنية خارج Microsoft الأسبوع الماضي. تم إصدار تصحيح غير رسمي لنظام التشغيل Windows Server 2008 R2. يوجد أيضًا تصحيح رسمي لنظام التشغيل هذا ، ولكن اعتبارًا من يناير من هذا العام ، سيتم تثبيته فقط من قبل أولئك الذين اشتروا حزمة الدعم الموسعة للإصدار القديم.
بالإضافة إلى ذلك ، تم حل المشكلة في كود سامبا. الثغرة الأمنية ذات صلة فقط بتلك التثبيتات حيث يتم استخدام خادم Samba كوحدة تحكم بالمجال. نظرًا لأن هذا البناء يفترض اتباع مواصفات بروتوكول Netlogon (والخطأ فيها ، فهذا ليس خطأ برمجيًا عرضيًا) ، كان Samba أيضًا من بين الضحايا.
المصادر:
- نشرة نظرة عامة حول الثغرات الأمنية من Microsoft
- تعليمات لمسؤولي النظام
- , Secura
- Windows Server 2008 R2
- Samba
تم التأكيد على خطورة المشكلة من خلال التوجيه الصادر عن وكالة الأمن السيبراني الأمريكية بشأن الحاجة إلى إجراء إصلاح عاجل في البنية التحتية للوكالات الفيدرالية. كما يلي من وصف الثغرة الأمنية الذي قدمه الرواد - Secura ، كان مصدر المشكلة هو التنفيذ غير الصحيح لخوارزمية تشفير AES في وضع CFB8 غير القياسي .
يتضمن ترخيص نظامين عبر بروتوكول Netlogon تبادل رقمين تعسفيين من 8 بايت ، ما يسمى بمفاتيح الجلسة. تستخدم عملية تشفير AES-CFB8 هذه المفاتيح العشوائية وناقل التهيئة (IV) ، وهو تسلسل فريد آخر من 16 بايت. بتعبير أدق ، يجب أن يكون فريدًا: تنص مواصفات Netlogon على أن IV يتكون دائمًا من الأصفار.
اكتشف الباحث Tom Turworth ما يلي: إذا أعطيت الخوارزمية كمدخل مفتاح جلسة مكون من ثمانية أصفار وقمت بإجراء 256 محاولة تسجيل دخول ، فإن الجمع بين مفتاح الصفر ومتجه التهيئة الصفري سيعطي صفرًا من ClientCredential في إحداها. بمعرفة ذلك ، يمكننا تسجيل الدخول إلى الخادم ، مثل أي جهاز كمبيوتر في المجال. في هذه المرحلة ، لا يزال المهاجم غير قادر على تبادل البيانات المشفرة ، لكن هذا ليس ضروريًا: سيقوم الخادم بسهولة بإنشاء جلسة عمل بدون تشفير ، على ما يبدو لدعم أنظمة التشغيل القديمة. نتيجة لذلك ، يصبح من الممكن تسجيل الدخول كمسؤول عن الخادم المهاجم وتغيير كلمة المرور في Active Directory.
من الناحية العملية ، تتطلب عملية الهجوم خطوات إضافية ، ولكن إذا كان لديك وصول للشبكة إلى وحدة تحكم المجال (عند الوصول إلى الشبكة المحلية) ، فهي بسيطة للغاية. قبل أسبوعين، وهو استغلال للضعف وقدم الجمهور، وهناك بالفعل تقارير عن هجمات حقيقية على خوادم ويندوز.
بناءً على البيانات الواردة من تعليمات Microsoft للمسؤولين ، سيتم إغلاق الثغرة الأمنية على مرحلتين. في البداية ، بدءًا من 11 أغسطس (إذا قمت بتثبيت التصحيح ، بالطبع) ، فإن الأنظمة القديمة التي يمكنها الاتصال بالمجال فقط باستخدام البروتوكول الضعيف ستكون قادرة على القيام بذلك. في هذه الحالة المشهورةطريقة الهجوم ، ولكن قد تكون هناك طرق أخرى أكثر تعقيدًا. في المرحلة الثانية ، بدءًا من 9 فبراير 2021 ، ستُسقط الخوادم المدعومة الاتصالات دون تشفير البيانات افتراضيًا. بمعنى آخر ، تضيف بعض المؤسسات مشكلات للمسؤولين لتحديد الأنظمة القديمة وتحديثها. في أي حال ، من الضروري إغلاق الثغرة الأمنية ، فإن تكلفة القرصنة مرتفعة للغاية.
ماذا حدث أيضًا:
تسربت رموز المصدر الخاصة بـ Windows XP وأنظمة تشغيل Microsoft القديمة الأخرى. ظهر أرشيف بحجم 43 غيغابايت في المجال العام الأسبوع الماضي. لم يتم بعد تقدير اكتمال وجودة التسرب بشكل صحيح. ربما يؤدي هذا إلى اكتشاف ثغرات خطيرة جديدة في نظام التشغيل Windows XP ، والتي لن يتمكن أحد من إصلاحها بعد الآن. من ناحية أخرى ، حتى الأخطاء المعروفة في نظام التشغيل هذا تجعله غير آمن ؛ التسرب في هذه الحالة لا يغير أي شيء. تسمح لك
ثغرة خطيرة في Firefox لنظام Android بتشغيل متصفح عن بُعد يفتح عنوان URL عشوائيًا. يؤدي إصدار Firefox 81 و ESR 78.3 لسطح المكتب إلى إغلاق مجموعة أخرى من الأخطاء الحرجة. اكتشف
حصان طروادة لنظام Android الذي يعترض الرسائل باستخدام أكواد التفويض لمرة واحدة ويسرق البيانات للوصول إلى Telegram messenger وخدمات Google. يستخدم حصان طروادة مصرفي آخر لنظام Android برنامج TeamViewer للتحكم في الجهاز عن بُعد. تحقق
Sophos في حملة احتيال تقدم "وصولاً مبكرًا" إلى iPhone 12. يبدأ الخداع بـ iMessage وينتهي بسرقة بطاقة الائتمان.
نشرت Check Point Software دراسة حول ثغرة خطيرة في تطبيق Instagram لنظامي التشغيل iOS و Android. أصبح تنفيذ التعليمات البرمجية التعسفي ممكنًا من خلال خطأ في المكتبة يقوم بفك تشفير صور JPEG.