موجز التهديدات

ShinyHunters أحدث هجوم يكشف عن جوهر الهجمات الإلكترونية الحديثة: أصبح أمن الهوية ساحة المعركة الرئيسية

هجمات ShinyHunters الأخيرة ضد العديد من الشركات البارزة أظهرت أن المهاجمين يمكنهم التسبب في أضرار جسيمة دون الحاجة إلى برمجيات خبيثة أو ثغرات يوم الصفر، فقط باستخدام بيانات الاعتماد المسروقة، وإساءة استخدام رموز OAuth، والهندسة الاجتماعية. وهذا يشير إلى أن مركز الدفاع عن الأمن السيبراني يجب أن ينتقل من حماية الحدود إلى أمن الهوية.

مقدمة

هجمات مجموعة ShinyHunters الأخيرة - التي استهدفت مؤسسات بارزة مثل جامعة نوتنغهام، وDentaQuest، و7-Eleven، وMedtronic، ومنتجع وين - تدق ناقوس الخطر لقادة الأمن: المهاجمون يتجاوزون الدفاعات الحدودية التقليدية ويستهدفون الهوية مباشرة. لم يعودوا بحاجة إلى برمجيات خبيثة أو ثغرات يوم الصفر، بل يكفيهم بيانات اعتماد مسروقة، ورموز OAuth، وهندسة اجتماعية لتسجيل الدخول بشكل شرعي وسرقة البيانات الحساسة. هذا يشير إلى أن الأمن السيبراني دخل عصر الهجمات المتمحورة حول الهوية.

نظرة عامة على الأحداث

منذ بداية عام 2025، كشفت مجموعة ShinyHunters عن عدة خروقات للبيانات:

  • جامعة نوتنغهام: سرقت وأفشت بيانات الطلاب والموظفين.
  • DentaQuest: تسربت المعلومات الشخصية لحوالي 2.6 مليون شخص.
  • 7-Eleven: بعد خرق البيانات، طالب المهاجمون بفدية.
  • Medtronic: تعرضت شركة الأجهزة الطبية للاختراق، مع تهديد بتسريب البيانات.
  • منتجع وين: تأثر حوالي 21,000 موظف.

بالإضافة إلى ذلك، تورطت ShinyHunters في هجمات استهدفت عملاء Salesforce Experience Cloud وSnowflake، مستغلة إعدادات الزوار المفرطة في التساهل وثغرات التكامل مع الطرف الثالث. لم تستغل هذه الهجمات ثغرات برمجية في المنصات نفسها، بل أشارت إلى عيوب في الهوية والتحكم في الوصول.

تحليل التقنيات والمخاطر

أساليب الهجوم

تتضمن سلسلة الهجوم النموذجية لـ ShinyHunters:

  • سرقة بيانات الاعتماد: الحصول على بيانات تسجيل دخول الموظفين أو المقاولين عبر برامج سرقة المعلومات (Infostealer).
  • هجمات إرهاق المصادقة متعددة العوامل (MFA fatigue): إرسال طلبات مصادقة متعددة باستمرار حتى يوافق المستخدم بالخطأ.
  • الهندسة الاجتماعية: انتحال صفة موظفي الدعم الفني (vishing) أو استخدام مكتب المساعدة لإعادة تعيين بيانات الاعتماد.
  • إساءة استخدام رموز OAuth: استخدام رموز تطبيقات الطرف الثالث المصرح بها للوصول إلى موارد المؤسسة.
  • استغلال الصلاحيات المفرطة: استغلال صلاحيات الزوار أو المستخدمين الخارجيين غير المقيدة في تطبيقات SaaS.
  • استغلال علاقات الثقة: التحرك أفقيًا عبر هويات الموردين أو الشركاء المخترقين أو منصات التكامل.

سلسلة الاستغلال

  • 1. الوصول الأولي: الحصول على بيانات اعتماد صالحة عبر برامج سرقة المعلومات أو التصيد.
  • 2. رفع الصلاحيات: استخدام هجمات إرهاق MFA أو الهندسة الاجتماعية للحصول على صلاحيات أعلى.
  • 3. التحرك الأفقي: استخدام رموز OAuth أو تكاملات الطرف الثالث للوصول إلى تطبيقات SaaS متعددة.
  • 4. سرقة البيانات: استخدام الجلسات الشرعية لتصدير البيانات الحساسة من CRM أو قواعد البيانات أو التخزين السحابي.### الأصول المتأثرة
  • أنظمة الهوية (مثل Okta وAzure AD)
  • تطبيقات SaaS (Salesforce وSnowflake والبريد الإلكتروني وغيرها)
  • واجهات برمجة التطبيقات والتكاملات الخارجية
  • أنظمة الموارد البشرية والمالية
  • بيانات العملاء والموظفين

تحليل تأثير المؤسسة

تأثير هذه الهجمات على المؤسسات يتجاوز بكثير مجرد تسرب البيانات:

  • مخاطر تشغيلية: تؤدي الهجمات إلى تعطل الأنظمة وتوقف الأعمال مع أوقات استرداد غير مؤكدة.
  • مخاطر مالية: دفع فدية، غرامات تنظيمية، تكاليف التقاضي وتعويضات العملاء.
  • مخاطر الامتثال: انتهاك محتمل للوائح مثل GDPR وCCPA وHIPAA مما يؤدي إلى غرامات ضخمة.
  • مخاطر العلامة التجارية: ضرر بالسمعة، انخفاض ثقة العملاء، مما قد يؤدي إلى تراجع الإيرادات.
  • مخاطر البيانات: تسرب بيانات حساسة قد تُستخدم في هجمات لاحقة أو تُكشف للعامة.

بالنسبة للمؤسسات في قطاعات الرعاية الصحية والمالية والبنية التحتية الحيوية، قد تهدد هذه الهجمات سلامة الأرواح.

ملاحظات حول اتجاهات الصناعة

نجاح ShinyHunters ليس حالة منفردة. يتجه عدد متزايد من المهاجمين إلى التخلي عن استغلال الثغرات المعقدة والاعتماد على استغلال الهوية وعلاقات الثقة. يشير هذا إلى ثلاثة اتجاهات رئيسية:

1. الهوية هي الحدود الجديدة: لم تعد للمؤسسات الحديثة حدود شبكية واضحة، بل كل هوية (موظف، مقاول، روبوت) تمثل نقطة دخول للهجوم. 2. علاقات الثقة أصبحت سطح هجوم: التكاملات الخارجية وواجهات برمجة التطبيقات وأذونات OAuth توسع سطح الهجوم، بحيث يمكن لاختراق موقع واحد أن ينتشر إلى مؤسسات أخرى. 3. فشل الدفاعات التقليدية: لا تستطيع جدران الحماية وحلول الكشف على نقاط النهاية والتوقيعات اكتشاف الهجمات التي تستخدم بيانات اعتماد مشروعة.

تتسارع صناعة الأمن نحو التحول إلى الكشف عن تهديدات الهوية والاستجابة لها (ITDR)، مع التركيز على المراقبة المستمرة لسلوك الهوية بدلاً من الاعتماد فقط على التحقق النقطي.

توصيات الدفاع والاستجابة

على مستوى المؤسسة - تعزيز حوكمة الهوية: تطبيق مبدأ الامتياز الأقل، ومراجعة أذونات المستخدمين والزوار بانتظام. - تفعيل المصادقة متعددة العوامل (MFA) بشكل شامل: استخدام MFA مقاوم للتصيد (مثل مفاتيح FIDO2)، وإعداد حماية من إرهاق MFA (مثل مطابقة الأرقام). - مراقبة الهويات غير البشرية: إدارة حسابات الخدمة ومفاتيح API ورموز OAuth، وإلغاء الصلاحيات غير المستخدمة.

على المستوى التقني - نشر حلول ITDR: تحليل مستمر لسلوك تسجيل الدخول والمواقع الجغرافية غير المعتادة ورفع الامتيازات وإساءة استخدام الرموز. - مركزية السجلات وتحليلها: دمج سجلات أنظمة الهوية وتطبيقات SaaS ومنصات السحابة لتكوين خط أساس للسلوك. - الاستجابة الآلية: عند اكتشاف سلوكيات مصادقة مشبوهة، تعطيل الحسابات تلقائياً أو تشغيل سير عمل الاستجابة للحوادث.### على مستوى الإدارة - التمارين الدورية: إجراء تمارين الفريق الأحمر لاختبار قدرات الكشف والاستجابة لهجمات الهوية. - إدارة مخاطر الطرف الثالث: تقييم ممارسات أمن الهوية للموردين والمتكاملين، والحد من عمليات التكامل ذات الصلاحيات المفرطة. - التدريب الأمني: تثقيف الموظفين حول التعرف على هجمات إرهاق المصادقة متعددة العوامل، والمكالمات الاحتيالية، والهندسة الاجتماعية.

رؤية SecurityPost

أساليب هجوم ShinyHunters ليست جديدة، لكن نجاحها المتكرر يكشف عن عيوب نظامية في البنية الأمنية للمؤسسات: لا يزال الاستثمار الأمني مركزًا على نقاط النهاية والشبكات وإدارة الثغرات، بينما تتخلف الحماية على مستوى الهوية بشكل كبير. في عصر الحوسبة الهجينة والسحابة كخدمة، يمكن لكل هوية أن تصبح بابًا خلفيًا للمهاجمين. يجب على المؤسسات أن تدرك أن الاختراق الكبير القادم قد لا يكون عبر ثغرة في النظام، بل عبر عملية تسجيل دخول مشروعة. التحول إلى استراتيجية أمنية تركز على الهوية، ونشر قدرات كشف التهديدات الخاصة بالهوية، هو الطريق الحتمي لمواجهة هذه الهجمات الحديثة. في المستقبل، ستستمر الاستثمارات في مجال إدارة الهوية والوصول في النمو، والمؤسسات التي تتجاهل هذا الاتجاه ستدفع ثمنًا أعلى.

مسار الأدلة · securitypost

تضع securitypost هذه الملاحظة ضمن موجز التهديدات / أمن المؤسسات / الذكاء الاصطناعي والأمن السيبراني. موجز التهديدات / أمن المؤسسات / الذكاء الاصطناعي والأمن السيبراني يوضح الزاوية التحريرية المحلية: ينبغي فتح روابط المصادر قبل إعادة استخدام الملخص. ما زالت التواريخ والأسماء وتغيرات الحالة تحتاج إلى تحقق.

Source URL

  1. https://www.securityweek.com/what-the-latest-shinyhunters-breaches-reveal-about-modern-cyberattacks/Primary

مقالات ذات صلة

العودة إلى القناة