هجوم الخادمة الشريرة
هجوم الخادمة الشريرة هو نوع من الهجمات الإلكترونية على جهاز غير مراقب، حيث يقوم المهاجم الذي لديه وصول مادي بتغييره بطريقة غير قابلة للكشف حتى يتمكن لاحقًا من الوصول إلى الجهاز أو البيانات الموجودة عليه.
وعلى وجه الخصوص، يمكن للهجوم أن يتجاوز كلمات مرور النظام وحتى إجراءات تشفير القرص المستخدمة في ذلك الوقت، وكانت هناك حاجة إلى آليات أمان إضافية مثل التمهيد الآمن للتخفيف من آثاره.
يشير الاسم إلى سيناريو التهديد الذي قد تتمكن فيه عاملة النظافة من اختراق جهاز متروك دون رقابة في غرفة فندق. ومع ذلك، ينطبق المصطلح بشكل عام على أي حالة يكون فيها للمهاجم إمكانية الوصول المادي إلى جهاز متروك دون رقابة.
ملخص
أصل
في تدوينة نُشرت عام ٢٠٠٩، صاغت محللة الأمن جوانا روتكوفسكا مصطلح "هجوم الخادمة الشريرة" نظرًا لأن غرف الفنادق تُعد مكانًا شائعًا لترك الأجهزة دون رقابة. [ ١ ] [ ٢ ] ثم نشرت روتكوفسكا طريقة عملية لتجاوز تشفير القرص TrueCrypt على الأجهزة المستهدفة، ولا تتطلب سوى ذاكرة فلاش USB خارجية. [ ٣ ]
أشار د. ديفريز، وهو متخصص في أمن الحاسوب، لأول مرة إلى إمكانية وقوع هجوم خادمة شريرة على هواتف أندرويد الذكية في عام 2011. [ 2 ] وتحدث عن توزيعة WhisperCore لنظام أندرويد وقدرتها على توفير تشفير القرص لأجهزة أندرويد. [ 2 ]
أمثلة بارزة
في عام ٢٠٠٧، زُعم أن وزير التجارة الأمريكي السابق كارلوس غوتيريز تعرض لهجوم إلكتروني من قبل خادمة أثناء رحلة عمل إلى الصين. [ ٤ ] ترك غوتيريز حاسوبه دون رقابة خلال اجتماع تجاري في بكين، وشكّ في اختراق جهازه. [ ٤ ] ورغم أن هذه الادعاءات لم تُؤكد أو تُنفى بعد، إلا أن الحادثة دفعت الحكومة الأمريكية إلى توخي المزيد من الحذر من الهجمات الجسدية. [ ٤ ]
في عام ٢٠٠٩، نُصح مارك بريغمان، كبير مسؤولي التكنولوجيا في شركة سيمانتك، من قبل عدة وكالات أمريكية بترك أجهزته في الولايات المتحدة قبل السفر إلى الصين. [ ٥ ] وأُمر بشراء أجهزة جديدة قبل المغادرة والتخلص منها عند عودته، حتى لا تُجدي أي محاولات مادية لاستعادة البيانات نفعاً. [ ٥ ]
أساليب الهجوم
خادمة شريرة كلاسيكية
يبدأ الهجوم عندما يترك الضحية جهازه دون مراقبة. [ 6 ] إذا كان جهاز الضحية مزودًا بتشفير القرص ، فلن يتمكن المهاجم من الوصول إلى البيانات أو التلاعب بها مباشرةً. مع ذلك، يجب ترك جزء من القرص غير مشفر، مثل سجل التمهيد الرئيسي (MBR) وبرنامج الإقلاع ؛ حيث يمكن للمهاجم استبدال ذلك ببرنامج إقلاع خبيث ينتظر عودة الضحية وإدخال كلمة مرور التشفير. [ 7 ] بعد ذلك، يمكن للبرنامج الخبيث تسجيل كلمة المرور ليتمكن المهاجم من استعادتها لاحقًا، أو إرسالها عبر الشبكة.
بعض الأجهزة معرضة أيضاً لهجوم الوصول المباشر إلى الذاكرة (DMA) حيث يصل المهاجم إلى معلومات الضحية من خلال منافذ الأجهزة التي يمكنها الوصول مباشرة إلى ذاكرة الجهاز. [ 7 ]
خادمة شريرة على الشبكة
يمكن تنفيذ هجوم الخادمة الشريرة أيضًا عن طريق استبدال جهاز الضحية بجهاز مطابق. [ 2 ] إذا كان الجهاز الأصلي مزودًا بكلمة مرور مُحمّل الإقلاع ، فكل ما يحتاجه المهاجم هو الحصول على جهاز بشاشة إدخال كلمة مرور مُحمّل الإقلاع مطابقة. [ 2 ] أما إذا كان الجهاز مزودًا بشاشة قفل ، فإن العملية تصبح أكثر صعوبة، إذ يجب على المهاجم الحصول على صورة الخلفية لوضعها على شاشة قفل الجهاز المُقلّد. [ 2 ] في كلتا الحالتين، عندما تُدخل الضحية كلمة مرورها على الجهاز المُزيّف، يُرسل الجهاز كلمة المرور إلى المهاجم، الذي يمتلك الجهاز الأصلي. [ 2 ] وبذلك، يستطيع المهاجم الوصول إلى بيانات الضحية. [ 2 ]
واجهات عرضة للاختراق
BIOS القديم
يُعتبر نظام BIOS القديم غير آمن ضد هجمات "الخادمة الخبيثة". [ 8 ] فبنيته قديمة، وتحديثاته وذاكرة القراءة فقط الاختيارية غير موقّعة ، وإعداداته غير محمية. [ 8 ] إضافةً إلى ذلك، فهو لا يدعم التمهيد الآمن . [ 8 ] تسمح هذه الثغرات للمهاجم بالتمهيد من قرص خارجي واختراق البرامج الثابتة. [ 8 ] ويمكن بعد ذلك تهيئة البرامج الثابتة المخترقة لإرسال ضغطات المفاتيح إلى المهاجم عن بُعد. [ 8 ]
واجهة البرامج الثابتة الموحدة القابلة للتوسيع
تُحدد واجهة البرامج الثابتة الموحدة القابلة للتوسيع (UEFI) العديد من ميزات الأمان التي تُسهم مجتمعةً في الحد من هجمات "الخادمة الخبيثة". [ 8 ] فعلى سبيل المثال، تُوفر إطار عمل للتمهيد الآمن، ومتغيرات مُصادق عليها عند بدء التشغيل، وأمان تهيئة وحدة TPM . [ 8 ] ومع ذلك، لا تكون هذه الميزات فعّالة إذا لم يُنفذها مُصنّعو الأجهزة بشكل صحيح. فعلى سبيل المثال، وُجد أن بعض برامج ASUS الثابتة UEFI مُعرّضة للاختراق في عام 2013. [ 8 ]
أنظمة تشفير القرص الكامل
تُعدّ العديد من أنظمة تشفير القرص الكامل ، مثل TrueCrypt و PGP Whole Disk Encryption ، عرضةً لهجمات "الخادمة الشريرة" نظرًا لعدم قدرتها على التحقق من هويتها للمستخدم. [ 9 ] إذ يُمكن للمهاجم تعديل محتويات القرص حتى بعد إيقاف تشغيل الجهاز وتشفيره. [ 9 ] كما يُمكنه تعديل أكواد تحميل نظام التشفير لسرقة كلمات المرور من الضحية. [ 9 ]
كما تم استكشاف إمكانية إنشاء قناة اتصال بين برنامج الإقلاع ونظام التشغيل لسرقة كلمة مرور قرص محمي بواسطة FileVault 2 عن بُعد. [ 10 ] في نظام macOS ، يترتب على هذا الهجوم آثار إضافية بسبب تقنية "إعادة توجيه كلمة المرور"، حيث تُستخدم كلمة مرور حساب المستخدم أيضًا ككلمة مرور FileVault، مما يتيح ثغرة أمنية إضافية من خلال رفع مستوى الصلاحيات .
صاعقة
في عام 2019، تم الإعلان عن ثغرة أمنية تُعرف باسم " Thunderclap " في منافذ Intel Thunderbolt الموجودة في العديد من أجهزة الكمبيوتر، والتي قد تسمح لمهاجم بالوصول إلى النظام عبر الوصول المباشر إلى الذاكرة (DMA). هذا ممكن على الرغم من استخدام وحدة إدارة ذاكرة الإدخال/الإخراج (IOMMU). [ 11 ] [ 12 ] وقد قامت الشركات المصنعة بتصحيح هذه الثغرة إلى حد كبير. تبع ذلك في عام 2020 ثغرة " Thunderspy " التي يُعتقد أنها غير قابلة للتصحيح، وتسمح باستغلال مماثل لتقنية DMA للوصول الكامل إلى النظام متجاوزةً جميع ميزات الأمان. [ 13 ]
الأجهزة المنتجة بكميات كبيرة
تُعدّ الأجهزة المنتجة بكميات كبيرة، كالهواتف الذكية ، عرضةً بشكل خاص لهجوم "الخادمة الشريرة" الشبكي. [ 2 ] فإذا عرف المهاجم طراز جهاز الضحية، فبإمكانه استبداله بجهاز مطابق له ظاهريًا مزود بآلية لسرقة كلمات المرور. [ 2 ]
التخفيف
كشف
يتمثل أحد الأساليب في رصد وجود شخص بالقرب من الجهاز غير المراقب أو استخدامه له. ويمكن استخدام التغليف المفرغ من الهواء [ 14 ] ، وأجهزة إنذار التقارب، وأجهزة إنذار كشف الحركة، والكاميرات اللاسلكية، لتنبيه الضحية عند اقتراب مهاجم من جهازها، مما يُلغي عنصر المفاجأة في هجوم الخادمة الشريرة. [ 15 ] وقد طُوّر تطبيق Haven لنظام Android عام 2017 بواسطة إدوارد سنودن للقيام بهذا النوع من المراقبة، ونقل النتائج إلى هاتف المستخدم الذكي. [ 16 ]
في حال عدم توفر ما سبق، يمكن استخدام تقنيات مقاومة العبث المختلفة للكشف عما إذا كان الجهاز قد تم تفكيكه - بما في ذلك الحل منخفض التكلفة المتمثل في وضع طلاء أظافر لامع فوق فتحات البراغي. [ 17 ]
بعد الاشتباه في وقوع هجوم، يمكن فحص جهاز الضحية للتأكد من عدم تثبيت أي برامج ضارة، إلا أن هذه العملية صعبة. ومن الطرق المقترحة فحص تجزئات قطاعات وأقسام محددة من القرص. [ 3 ]
وقاية
إذا كان الجهاز تحت المراقبة الدائمة، فلن يتمكن المهاجم من تنفيذ هجوم "الخادمة الشريرة" دون أن يُكتشف أمره. [ 15 ] [ 14 ] وفي حال تركه دون مراقبة، يمكن وضع الجهاز داخل صندوق مقفل لمنع المهاجم من الوصول إليه فعليًا. [ 15 ] مع ذلك، قد توجد حالات، مثل مصادرة الجهاز مؤقتًا من قِبل موظفي المطار أو جهات إنفاذ القانون، حيث يكون هذا الإجراء غير عملي.
تساهم إجراءات الأمان الأساسية، مثل تثبيت أحدث البرامج الثابتة وإيقاف تشغيل الجهاز قبل تركه دون مراقبة، في منع الهجمات من استغلال الثغرات الأمنية في البنية القديمة والسماح للأجهزة الخارجية بالوصول إلى المنافذ المفتوحة، على التوالي. [ 6 ]
تمنع أنظمة تشفير القرص القائمة على وحدة المعالجة المركزية، مثل TRESOR و Loop-Amnesia، البيانات من أن تكون عرضة لهجوم DMA من خلال ضمان عدم تسربها إلى ذاكرة النظام. [ 18 ]
أثبتت تقنية التمهيد الآمن القائمة على وحدة TPM قدرتها على التخفيف من حدة هجمات "الخادمة الخبيثة" (وليس منعها تمامًا) من خلال التحقق من هوية الجهاز للمستخدم. [ 19 ] ويتم ذلك عن طريق فتح الجهاز فقط عند إدخال كلمة المرور الصحيحة من قِبل المستخدم، وبعد التأكد من عدم تنفيذ أي تعليمات برمجية غير مصرح بها عليه. [ 19 ] وتُجرى هذه القياسات بواسطة أنظمة جذر الثقة، مثل BitLocker من مايكروسوفت وتقنية TXT من إنتل. [ 9 ] ويعتمد برنامج مكافحة "الخادمة الخبيثة" على تقنية التمهيد الآمن القائمة على وحدة TPM، ويُجري محاولات إضافية للتحقق من هوية الجهاز للمستخدم. [ 2 ]
انظر أيضاً
مراجع
- ↑ روتكوفسكا، جوانا (21 يناير 2009). "لماذا أفتقد مايكروسوفت بيت لوكر؟" . مدونة مختبر الأشياء الخفية . تم الاطلاع عليه في 7 يوليو 2026 .
- 1 2 3 4 5 6 7 8 9 10 11 غوتزفريد، يوهانس؛ مولر، تيلو. "تحليل ميزة تشفير القرص الكامل في نظام أندرويد" (ملف PDF) . مجموعة أبحاث علوم وتكنولوجيا المعلومات المبتكرة . تم الاطلاع عليه بتاريخ 29 أكتوبر 2018 .
- 1 2 روتكوفسكا، جوانا (16 أكتوبر 2009). "مدونة مختبر الأشياء الخفية: الخادمة الشريرة تلاحق ترو كريبت!" . مدونة مختبر الأشياء الخفية . تم الاطلاع عليها بتاريخ 30 أكتوبر 2018 .
- 1 2 3 "هل اخترق الصينيون حاسوب وزير مجلس الوزراء؟" . msnbc.com . 29-05-2008 . تم الاطلاع عليه بتاريخ 30-10-2018 .
- 1 2 دانتشيف، دانشو. ""هجوم على ذاكرة USB باستخدام برنامج 'Evil Maid' لتسجيل ضغطات المفاتيح وعبارات مرور TrueCrypt" . ZDNet . تاريخ الاسترجاع: 30 أكتوبر 2018 .
- 1 2 "دليل إف-سكيور لهجمات الخادمات الشريرات" (ملف PDF) . إف-سكيور . مؤرشف من الأصل (ملف PDF) بتاريخ 8 نوفمبر 2018. تم الاطلاع عليه بتاريخ 29 أكتوبر 2018 .
- 1 2 "إحباط "الخادمة الشريرة" [ LWN.net ] " . lwn.net . تم الاسترجاع في 30-10-2018 .
- 1 2 3 4 5 6 7 8 بوليجين، يوري (2013). "الخادمة الشريرة ازدادت غضبًا" (ملف PDF) . كانسيك ويست . مؤرشف من الأصل (ملف PDF) في 10 يونيو 2016. تم الاطلاع عليه في 29 أكتوبر 2018 .
- 1 2 3 4 تيريشكين، ألكسندر (2010-09-07). "خادمة شريرة تلاحق تشفير القرص بالكامل باستخدام PGP" . وقائع المؤتمر الدولي الثالث لأمن المعلومات والشبكات - SIN '10 . ACM. ص 2. doi : 10.1145/1854099.1854103 . ISBN 978-1-4503-0234-0. S2CID 29070358 .
- ↑ بورساليان، أرمين؛ ستامب، مارك (19 أغسطس 2019). "BootBandit: هجوم على مُحمِّل إقلاع نظام macOS" . تقارير هندسية . 1 (1). doi : 10.1002/eng2.12032 .
- ↑ فريق العمل (26 فبراير 2019). "صوت الرعد: أجهزة الكمبيوتر الحديثة عرضة للأجهزة الطرفية الخبيثة" . تم الاطلاع عليه بتاريخ 12 مايو 2020 .
- ↑ غارتنبرغ، حاييم (27 فبراير 2019). "ثغرة "Thunderclap" الأمنية قد تجعل أجهزة الكمبيوتر المزودة بتقنية Thunderbolt عرضة للهجمات - تذكر: لا تقم بتوصيل أي شيء عشوائي بجهاز الكمبيوتر الخاص بك . The Verge . تم الاطلاع عليه بتاريخ 12 مايو 2020 .
- ↑ رويتنبرغ، بيورن (17 أبريل 2020). "اختراق أمن بروتوكول ثندربولت: تقرير الثغرات الأمنية. 2020" (ملف PDF) . Thunderspy.io . تاريخ الاطلاع: 11 مايو 2020 .
- 1 2 "الفسيفساء العشوائية - الكشف عن الوصول المادي غير المصرح به باستخدام الفاصوليا والعدس والأرز الملون" . dys20.com . ديسمبر 2021.
{{cite web}}: CS1 maint: deprecated archiveal service ( link ) - 1 2 3 دانتشيف، دانشو. ""هجوم على ذاكرة USB باستخدام برنامج 'Evil Maid' لتسجيل ضغطات المفاتيح وعبارات مرور TrueCrypt" . ZDNet . تاريخ الاسترجاع: 30 أكتوبر 2018 .
- ↑ شيخ، رافيا (22-12-2017). "إدوارد سنودن يساعدك الآن على تحويل هاتفك إلى "كلب حراسة""" . Wccftech . تم الاسترجاع في 30-10-2018 .
- ↑ "هجمات الخادمة الشريرة قد تسمح للمجرمين الإلكترونيين بتثبيت باب خلفي في البرامج الثابتة على جهاز في غضون دقائق معدودة | Cyware" . Cyware . تم الاطلاع عليه بتاريخ 30 أكتوبر 2018 .
- ↑ بلاس، إريك-أوليفر؛ روبرتسون، ويليام (2012-12-03). TRESOR-HUNT: مهاجمة التشفير المُقيد بوحدة المعالجة المركزية . ACM. ص 71-78 . doi : 10.1145/2420950.2420961 . ISBN 978-1-4503-1312-4. S2CID 739758 .
- 1 2 روتكوفسكا، جوانا (أكتوبر 2015). "معالجات Intel x86 تُعتبر ضارة" (ملف PDF) . أشياء غير مرئية . S2CID 37285788 .
- ثغرات أمنية في الحاسوب
- برامج التجسس
- الحرب السيبرانية
- الاختراقات الأمنية
