موجز التهديدات

إيران تتبع هواتف الجيش الأمريكي، برمجية خبيثة CrashStealer لنظام macOS، مخطط CVD: أبرز أخبار الأمن السيبراني هذا الأسبوع ودروسها لأمن المؤسسات

هذا الأسبوع، تبرز عدة حوادث أمنية المخاطر الجيوسياسية، وبرامج ضارة جديدة لسرقة البيانات على نظام macOS، وثغرات تكامل الذكاء الاصطناعي، وهجمات سلسلة التوريد التي تهدد أمان الشركات. أصدرت وكالة الأمن السيبراني وأمن البنية التحتية (CISA) إرشادات للإفصاح عن الثغرات.

المقدمة

هذا الأسبوع، تختبر عدة حوادث أمن سيبراني دفاعات الأمن المؤسسي من جميع النواحي، بدءًا من التوترات الجيوسياسية والبرمجيات الخبيثة الجديدة ومخاطر تكامل الذكاء الاصطناعي إلى هجمات سلسلة التوريد. يتعقب المهاجمون الإيرانيون هواتف الجنود الأمريكيين باستخدام تقنيات الإعلانات التجارية وبروتوكولات التجوال الخلوي؛ ويظهر على منصة macOS أداة سرقة معلومات جديدة تُدعى CrashStealer؛ وتصدر CISA بالتعاون مع شركاء دوليين مخططًا منسقًا للإفصاح عن الثغرات (CVD)؛ ويُكشف عن ثغرة قاتلة في وكيل الذكاء الاصطناعي OpenClaw تسمح بتنفيذ أوامر عن بُعد على المضيف عبر رسائل WhatsApp. بالإضافة إلى ذلك، تؤكد حوادث مثل برنامج الفدية Spirals وتسرب البيانات المحتمل من TKMS وثغرة مورد Lidl على التوسع المستمر لسطح الهجوم. بالنسبة لصانعي القرار الأمني في المؤسسات، هذه ليست مجرد أخبار منعزلة، بل إشارات صناعية يجب إدراجها في مصفوفة المخاطر.

نظرة عامة على الأحداث

  • إيران تتعقب هواتف الجنود الأمريكيين: وفقًا لتقرير فاينانشال تايمز البريطانية، يستخدم المهاجمون الإيرانيون بيانات التعريف التقنية للإعلانات وبروتوكولات التجوال الخلوي العالمية لتتبع وتحديد مواقع هواتف الجنود الأمريكيين الذكية.
  • برمجية CrashStealer الخبيثة لنظام macOS: اكتشف باحثو Jamf أداة سرقة معلومات لنظام macOS مكتوبة بلغة C++، تتنكر كتطبيق لتقارير تعطل النظام، وتسرق البيانات الحساسة وبيانات الاعتماد ومعلومات النظام.
  • إصدار مخطط CVD: أصدرت CISA والشركاء الدوليون دليلاً مشتركًا يوفر إطارًا للمؤسسات والشركات لإنشاء برنامج منسق للإفصاح عن الثغرات، بما في ذلك التعامل مع التقارير الخارجية والملاذ القانوني الآمن والتعاون مع المخترقين الأخلاقيين.
  • ثغرة وكيل الذكاء الاصطناعي في واتساب: أظهر الباحثون وجود ثغرة معمارية في وكيل الذكاء الاصطناعي OpenClaw المتكامل مع واتساب، حيث يمكن أن يؤدي إرسال رسائل معدّة خصيصًا إلى تنفيذ أوامر عن بُعد.
  • برنامج الفدية Spirals: سلالة جديدة من برامج الفدية Spirals تستهدف شركات خدمات تكنولوجيا المعلومات في آسيا، وتجمع بين تشفير الملفات وسرقة البيانات.
  • اختراق TKMS (تيسن كروب للأنظمة البحرية): ادعت عصابة الجرائم الإلكترونية The Gentlemen سرقة أكثر من 1 تيرابايت من البيانات، واعترفت الشركة الأم باختراق شبكة وحدتها في أمريكا الشمالية، لكنها أكدت أن البيئة معزولة ولا توجد سجلات عسكرية سرية.
  • تسرب بيانات Lidl: تعرض مزود خدمات تكنولوجيا المعلومات الخارجي لسلسلة المتاجر الكبرى Lidl لهجوم إلكتروني، مما أدى إلى تسريب المعلومات الشخصية لعملاء في بلجيكا وهولندا.
  • أحداث أخرى: تسرب بيانات لشركة الاتصالات الهولندية Odido يتعلق بمجرمي إنترنت محليين؛ تقديم شركة ZEGO Textilveredelungszentrum الألمانية طلب إفلاس بعد توقف الإنتاج لمدة ستة أسابيع بسبب برنامج فدية؛ إغلاق أكبر شركة تاكسي في اليابان Nihon Kotsu لأنظمة تكنولوجيا المعلومات والجدولة لديها بشكل استباقي بعد اكتشاف هجوم.

التحليل التقني والمخاطر

إيران تستخدم بيانات الإعلانات لتتبع هواتف الجنود الأمريكيين: المخاطر الجيوسياسية تدخل ساحة المعركة الرقميةطريقة الهجوم: لا يقوم المهاجمون باختراق مشغلي شبكات الهاتف المحمول مباشرةً، بل يستخدمون بيانات الموقع ومعرفات الأجهزة المضمنة في شبكات الإعلانات التجارية، جنبًا إلى جنب مع بروتوكولات التجوال العالمي للهواتف المحمولة، لمراقبة الحركة الفعلية للأجهزة المستهدفة بشكل مستمر. هذه التقنية عبارة عن جمع سلبي للبيانات، تستخدم تدفقات بيانات طرف ثالث مشروعة.

الأصول المتأثرة: الهواتف الذكية الشخصية لأفراد الجيش الأمريكي (قد تحتوي على اتصالات متعلقة بالعمل)، بالإضافة إلى البنية التحتية لشبكات الهاتف المحمول التجارية.

تأثير على الشركات: بالنسبة لمقاولي الدفاع والشركات التي تدعم العمليات العسكرية وأي منظمة لها علاقات تجارية مع الجيش، يمكن استخدام بيانات حركة الهواتف المحمولة للموظفين لتحديد المنشآت الحساسة وجداول سفر الأفراد وحتى أنماط العمليات. يشير هذا الحادث إلى أنه حتى في حالة عدم حدوث اختراق تقليدي للشبكة، فإن استخدام الموظفين لأجهزتهم الشخصية في الأنشطة التجارية قد يكشف معلومات موقع المنظمة، مما يؤدي إلى مخاطر تتعلق بالأمن التشغيلي وسلامة الموظفين.تأثير المؤسسات: تُستخدم عوامل الذكاء الاصطناعي على نطاق واسع في خدمات العملاء وأتمتة العمليات الداخلية وغيرها من السيناريوهات. يكشف هذا الثغرة أن عدم كفاية التحقق من المدخلات عند دمج الذكاء الاصطناعي مع قنوات الاتصال يؤدي إلى مخاطر حقن الأكواد التقليدية. يجب على الشركات التي تنشر عوامل الذكاء الاصطناعي إجراء تدقيق صارم على مكالمات API، وآليات الحماية (sandbox)، وتصفية المدخلات والمخرجات، وإلا فقد يصبح الذكاء الاصطناعي نقطة انطلاق للهجمات الجانبية (lateral movement).

برنامج الفدية Spirals: تطور يجمع بين التشفير والسرقة

طريقة الهجوم: يجمع Spirals بين تشفير الملفات وسرقة البيانات، ويستهدف شركات خدمات تكنولوجيا المعلومات، مما يشير إلى أنه قد يدخل عبر RDP أو التصيد أو الثغرات، ثم ينتقل أفقياً إلى الخوادم الحرجة.

تأثير المؤسسات: الهجمات على مزودي خدمات تكنولوجيا المعلومات لها تأثير تضخيم في سلسلة التوريد. بمجرد اختراق المزود، يمكن أن تُخترق بيئات العملاء أيضاً. يجب على الشركات تعزيز التدقيق الأمني لمزودي تكنولوجيا المعلومات لديها، وطلب شهادات مثل SOC 2 أو ما يعادلها.

هجوم TKMS: التهديد المستمر للبنية التحتية الحيوية

الخلفية: ادعت مجموعة "The Gentlemen" أنها سرقت أكثر من 1 تيرابايت من بيانات TKMS وAtlas Elektronik، لكن الشركة الأم لـ TKMS قالت إن الوحدة المتأثرة في أمريكا الشمالية معزولة بيئياً ولا تحتوي على سجلات عسكرية سرية.

التأثير على المؤسسات: حتى إذا كان نطاق الاختراق معزولاً، فقد لا تزال تسريبات البيانات تحتوي على معلومات الموردين أو تفاصيل التشغيل أو المخططات الهندسية، مما يؤدي إلى خسائر في الملكية الفكرية ومخاطر تنافسية. يجب على الشركات تنفيذ تقسيم شبكي صارم، وافتراض أن البيئات المعزولة قد يتم تجاوزها أيضاً.

تسريب بيانات مورد خارجي لـ Lidl: جرس إنذار لأمن سلسلة التوريد

الحدث: هجوم استهدف مزود خدمات تكنولوجيا المعلومات الخارجي لـ Lidl، مما أدى إلى كشف بيانات العملاء.

تأثير المؤسسات: يذكرنا هذا مرة أخرى بأن الحدود الأمنية للشركات قد توسعت لتشمل جميع شركاء الأعمال. يحتاج مسؤولو الأمن المعلوماتي (CISO) إلى إنشاء عملية تقييم مخاطر الطرف الثالث، وطلب الحد الأدنى من المعايير الأمنية من الموردين، ومراقبة معلومات الثغرات الخاصة بهم.

تحليل تأثير المؤسسات

من الأحداث المذكورة أعلاه، يمكن تلخيص خمسة أبعاد لتأثير أمن المؤسسات:

1. مخاطر التشغيل: مثل إفلاس ZEGO بسبب توقف دام ستة أسابيع بسبب برنامج الفدية، مما يبرز أهمية تخطيط استمرارية الأعمال. يجب على الشركات افتراض أن الهجمات قد تؤدي إلى انقطاعات طويلة الأمد، ووضع خطط بديلة (مثل النسخ الاحتياطية غير المتصلة بالإنترنت، والإجراءات اليدوية). 2. مخاطر مالية: لا تقتصر على الفدية، بل تشمل تكاليف التعافي، وفقدان السمعة، والتعويضات القانونية. يؤدي الابتزاز المزدوج مثل Spirals إلى تفاقم هذه المخاطر. 3. مخاطر الامتثال: تتطلب لائحة الاتحاد الأوروبي GDPR ومتطلبات CISA الأمريكية إفصاحاً عن تسريبات البيانات والثغرات. يوفر مخطط CVD إطار امتثال واضح، وعدم المتابعة يزيد مخاطر العقوبات. 4. مخاطر العلامة التجارية: تؤثر تسريبات بيانات Lidl و Odido بشكل مباشر على ثقة العملاء. بالنسبة لشركات B2B، قد تؤثر حادثة TKMS على العقود العسكرية والحكومية. 5. مخاطر البيانات: تؤدي ثغرات CrashStealer والذكاء الاصطناعي إلى تسرب البيانات الحساسة، وتحتاج الشركات إلى بناء قدرات كشف البيانات والاستجابة لها.## ملاحظات حول اتجاهات الصناعة

هذه الأحداث ليست معزولة، بل هي انعكاس لاتجاهات الصناعة:

  • تطبيع التهديدات الجيوسياسية: تشير طريقة تتبع إيران لهواتف الجنود الأمريكيين إلى أن الجهات الفاعلة الحكومية تستخدم بشكل متزايد البيانات التجارية (مثل معرفات الإعلانات وبيانات الموقع) لجمع المعلومات الاستخباراتية، ويجب على الشركات النظر في مخاطر استخدام هذه البيانات من قبل الخصوم.
  • زيادة الاهتمام بأمان macOS: يذكر ظهور CrashStealer بأن الشركات بحاجة إلى تضمين macOS في استراتيجية الأمان الموحدة، بدلاً من التركيز فقط على Windows.
  • اتساع سطح الهجوم للذكاء الاصطناعي: توضح حادثة ثغرة OpenClaw أن دمج الذكاء الاصطناعي يقدم مخاطر تنفيذ التعليمات البرمجية التقليدية، وتزداد حاجة مجتمع الأمن إلى تدقيق سلاسل توريد الذكاء الاصطناعي بشكل عاجل.
  • استمرار تصاعد هجمات سلسلة التوريد: تتضمن حوادث Lidl وOdido وTKMS وغيرها أطرافًا ثالثة أو حلقات في سلسلة التوريد، ويجب على الشركات وضع إدارة مخاطر سلسلة التوريد كأحد أعلى الأولويات.
  • إضفاء الطابع المؤسسي على الإفصاح عن الثغرات: يمثل إصدار مخطط CVD تحولًا من مسألة "هل" نفصح إلى "كيف" نفصح بشكل منظم، ومن المتوقع أن تصدر المزيد من الدول سياسات مماثلة.

توصيات الدفاع والاستجابة

بناءً على أحداث هذا الأسبوع، يجب على الشركات اتخاذ الإجراءات التالية:

  • أمان الهوية ونقاط النهاية: نشر حلول EDR تدعم macOS، وتنفيذ المصادقة متعددة العوامل (بما في ذلك القياسات الحيوية)، وتوعية الموظفين للحذر من مربعات الحوار المزيفة للنظام.
  • إدارة مخاطر سلسلة التوريد: إنشاء بطاقات أداء أمان للموردين، وطلب تقارير اختبار الاختراق والتدقيق الأمني من الموردين الرئيسيين.
  • حوكمة أمان الذكاء الاصطناعي: إجراء اختبارات الفريق الأحمر للوكلاء الذكاء الاصطناعي المدمجين، وضمان ترشيح المدخلات، وعزل الحاويات، وتقليل الصلاحيات.
  • ترقية إدارة الثغرات: الرجوع إلى مخطط CVD لإنشاء أو تحسين عملية الإفصاح الداخلي عن الثغرات، والنظر في تقديم برامج مكافآت الثغرات.
  • كشف تسرب البيانات: نشر الكشف عن حركة المرور غير الطبيعية (مثل أنفاق DNS وخصائص نقل البيانات) وحلول DLP.
  • تخطيط استمرارية الأعمال: وضع خطط طوارئ للتوقف الناجم عن برامج الفدية، واختبار عمليات النسخ الاحتياطي والاستعادة في وضع عدم الاتصال.

SecurityPost Insightتكشف أحداث الأمن هذا الأسبوع عن التحديات متعددة الأبعاد التي تواجه أمن المؤسسات: من "الباب الخلفي" الذي يستخدمه الخصوم الجيوسياسيون لتتبع الأفراد عبر البيانات التجارية، إلى الثغرات البرمجية الكلاسيكية الناتجة عن تكامل الذكاء الاصطناعي، وصولًا إلى التطور الصامت للبرامج الضارة على نظام macOS. الرسالة الجوهرية لهذه الأحداث هي أن سطح الهجوم لم يعد محصورًا في حدود الشبكة التقليدية، بل امتد ليشمل الأجهزة الشخصية للموظفين، والخدمات الخارجية، وسلسلة توريد البيانات، وحتى كل محادثة لوكلاء الذكاء الاصطناعي. يحتاج مسؤولو أمن المعلومات (CISO) إلى إعادة تقييم نماذج المخاطر، ودمج تعرض البيانات التجارية، وأمان مكونات الذكاء الاصطناعي، ومخاطر macOS في إطار دفاعي موحد. وفي الوقت نفسه، يوفر نشر مخطط CVD للمؤسسات مسارًا موحدًا للتعاون مع مجتمع الأمن - وهذا هو المفتاح لتحويل الاستجابة السلبية إلى دفاع استباقي. في المستقبل، سيستمر المهاجمون في استغلال تدفقات البيانات القانونية والتقنيات الناشئة، ويجب على المؤسسات التخلي عن "الدفاع الجداري" والتحول نحو إدارة المخاطر الديناميكية وبناء المرونة القائمة على استخبارات التهديدات.

مسار الأدلة · securitypost

تضع securitypost هذه الملاحظة ضمن موجز التهديدات / أمن المؤسسات / الذكاء الاصطناعي والأمن السيبراني. موجز التهديدات / أمن المؤسسات / الذكاء الاصطناعي والأمن السيبراني يوضح الزاوية التحريرية المحلية: ينبغي فتح روابط المصادر قبل إعادة استخدام الملخص. ما زالت التواريخ والأسماء وتغيرات الحالة تحتاج إلى تحقق.

Source URL

  1. https://www.securityweek.com/in-other-news-iran-tracks-us-military-phones-crashstealer-macos-malware-cvd-blueprint/Primary

مقالات ذات صلة

العودة إلى القناة