هجوم على حفرة مياه
تُعدّ استراتيجية "الاستنزاف الإلكتروني" إحدى استراتيجيات الهجوم الإلكتروني ، حيث يقوم المهاجم بتخمين أو مراقبة المواقع الإلكترونية التي يرتادها مستخدمو المؤسسة، ثم يستخدم موقعًا أو أكثر منها لنشر برمجيات خبيثة . وفي نهاية المطاف، يُصاب أحد المستخدمين المستهدفين بالعدوى. [ 1 ] [ 2 ] [ 3 ] وقد يستهدف المهاجمون الباحثون عن معلومات محددة المستخدمين القادمين من عناوين IP معينة فقط . وهذا ما يجعل اكتشاف هذه الهجمات ودراستها أكثر صعوبة. [ 4 ] ويُستمدّ الاسم من استراتيجية الحيوانات المفترسة في الطبيعة، التي تنتظر فرصةً للانقضاض على فرائسها بالقرب من مصادر المياه . [ 5 ] وقد ذُكرت هذه الاستراتيجية في مدونة RSA عام 2012. [ 1 ] [ 6 ]
من أبرز مخاطر هجمات "المواقع المحظورة" أنها تُنفذ عبر مواقع إلكترونية شرعية يصعب حظرها. كما أن البرامج النصية والبرمجيات الخبيثة المستخدمة في هذه الهجمات غالباً ما تُصمم بدقة متناهية، مما يجعل من الصعب على برامج مكافحة الفيروسات تحديدها كتهديدات. [ 7 ]
أمثلة
عملية طوربيد 2011
في عملية توربيدو ، شنت حكومة الولايات المتحدة هجومًا على ثلاثة مواقع إلكترونية على شبكة تور . استولى مكتب التحقيقات الفيدرالي على هذه المواقع واستمر في تشغيلها لمدة 19 يومًا. خلال هذه الفترة، تم تعديل المواقع لبثّ برنامج NIT ، الذي كان يهدف إلى كشف هوية الزوار من خلال إظهار عنوان IP الخاص بهم ونظام التشغيل ومتصفح الويب. تم الكشف عن رمز NIT كجزء من قضية الولايات المتحدة ضد كوتوم وآخرين . قام باحثون من جامعة نبراسكا في كيرني وجامعة ولاية داكوتا بمراجعة رمز NIT ووجدوا أنه تطبيق أدوبي فلاش يقوم بإرسال إشارة إلى عنوان IP الحقيقي للمستخدم إلى خادم يتحكم به مكتب التحقيقات الفيدرالي، بدلاً من توجيه حركة مرورهم عبر شبكة تور وحماية هويتهم. استخدم البرنامج تقنية من محرك كشف الهوية الخاص بـ Metasploit ، ولم يؤثر إلا على المستخدمين الذين لم يقوموا بتحديث متصفح تور الخاص بهم . [ 8 ] [ 9 ] [ 10 ] [ 11 ]
مجلس العلاقات الخارجية الأمريكي لعام 2012
في ديسمبر 2012، تبيّن أن موقع مجلس العلاقات الخارجية يستضيف برمجيات خبيثة تستهدف ثغرة أمنية غير معروفة في متصفح إنترنت إكسبلورر من مايكروسوفت . في هذا الهجوم، تم نشر البرمجيات الخبيثة فقط للمستخدمين الذين يستخدمون متصفح إنترنت إكسبلورر مضبوطًا على اللغات الإنجليزية والصينية واليابانية والكورية والروسية. [ 12 ]
هجوم هافكس على سلسلة توريد برمجيات أنظمة التحكم الصناعية عام 2013
تم اكتشاف برنامج Havex الخبيث عام 2013، وهو واحد من خمسة برامج خبيثة معروفة مصممة خصيصًا لأنظمة التحكم الصناعية (ICS) تم تطويرها خلال العقد الماضي. بدأت مجموعة Energetic Bear باستخدام Havex في حملة تجسس واسعة النطاق استهدفت قطاعات الطاقة والطيران والأدوية والدفاع والبتروكيماويات. استهدفت الحملة ضحايا في المقام الأول في الولايات المتحدة وأوروبا. [ 13 ] استغل برنامج Havex هجمات سلسلة التوريد وهجمات مواقع التجسس على برامج موردي أنظمة التحكم الصناعية، بالإضافة إلى حملات التصيد الاحتيالي الموجهة للوصول إلى أنظمة الضحايا. [ 14 ]
وزارة العمل الأمريكية 2013
في منتصف عام 2013، استغلّ مهاجمون موقع وزارة العمل الأمريكية لنشر ثغرة أمنية جمعت معلومات عن المستخدمين الذين زاروا الموقع. استهدف هذا الهجوم تحديدًا المستخدمين الذين زاروا صفحات ذات محتوى متعلق بالأسلحة النووية. [ 15 ]
عملية المصاصة لعام 2015
في عملية "باسيفاير"، استولت الحكومة الأمريكية على موقع إلكتروني يعمل عبر شبكة تور ، وقامت بتثبيت برنامج خبيث من نوع NIT لاختراق متصفحات الإنترنت الخاصة بالمستخدمين الذين يدخلون الموقع، مما كشف هوياتهم. أسفرت العملية عن اعتقال 956 مستخدمًا للموقع، وحُكم على خمسة منهم بالسجن.
البنوك البولندية 2016
في أواخر عام 2016، اكتشف أحد البنوك البولندية برمجيات خبيثة على أجهزة حاسوبه. ويُعتقد أن مصدر هذه البرمجيات الخبيثة هو خادم الويب الخاص بهيئة الرقابة المالية البولندية . ولم ترد أي تقارير عن خسائر مالية نتيجة لذلك. [ 16 ]
هجوم منظمة الطيران المدني الدولي في مونتريال عام 2017
وقع هجوم إلكتروني على مستوى المؤسسة في مونتريال خلال الفترة 2016-2017 من قبل جهة مجهولة، مما أدى إلى اختراق البيانات. [ 17 ]
هجوم CCleaner عام 2017
خلال الفترة من أغسطس إلى سبتمبر 2017، احتوى ملف تثبيت برنامج CCleaner، الذي تم توزيعه عبر خوادم التنزيل الخاصة بالشركة المصنعة، على برمجيات خبيثة. يُعد CCleaner أداة شائعة الاستخدام لتنظيف الملفات غير المرغوب فيها من أجهزة الكمبيوتر التي تعمل بنظام Windows، ويستخدمه على نطاق واسع المستخدمون المهتمون بأمن المعلومات. وقد تم توقيع ملفات التثبيت الموزعة بشهادة المطور، مما يُرجّح أن يكون أحد المهاجمين قد اخترق بيئة التطوير أو البناء، واستخدمها لإدخال البرمجيات الخبيثة. [ 18 ] [ 19 ]
هجوم نوتبيتيا عام 2017
في يونيو 2017، اخترق برنامج NotPetya الخبيث (المعروف أيضًا باسم ExPetr)، والذي يُعتقد أنه نشأ في أوكرانيا، موقعًا إلكترونيًا حكوميًا أوكرانيًا. وكان سبب الهجوم هو قيام مستخدمي الموقع بتحميله. يقوم هذا البرنامج الخبيث بمسح محتويات محركات الأقراص الصلبة للضحايا. [ 20 ]
هجوم صيني على مستوى الدولة عام 2018
كان هناك هجوم على مستوى الدولة على حفرة مياه في الصين من أواخر عام 2017 إلى مارس 2018، من قبل مجموعة "LuckyMouse" المعروفة أيضًا باسم "Iron Tiger" و "EmissaryPanda" و " APT 27" و "Threat Group-3390". [ 21 ]
جدل عام 2018 حول المراقبة الجماعية/انتهاك الخصوصية في الولايات المتحدة
في الولايات المتحدة، رفعت كل من جمعية الحريات المدنية الأمريكية (ACLU) وعيادة الحريات المدنية والشفافية ومنظمة برايفسي إنترناشونال دعوى مدنية مشتركة ضد عدة فروع من الحكومة الأمريكية، زاعمةً أن الحكومة الأمريكية تستخدم هجمات "المواقع الإلكترونية المُخترقة" في انتهاك جماعي جديد لخصوصية المواطنين العاديين. كما تمحورت الدعوى حول عدم تقديم الوثائق ذات الصلة استجابةً لطلب بموجب قانون حرية المعلومات (FOIA) إلى مختلف الوكالات. يمكن الاطلاع على ملف قضية جمعية الحريات المدنية الأمريكية ومنظمة برايفسي إنترناشونال وآخرون ضد وكالات الولايات المتحدة على موقع Courtlistener.com.
حملة الماء المقدس لعام 2019
في عام ٢٠١٩، استهدف هجومٌ إلكترونيٌّ يُعرف باسم "الماء المقدس" جماعاتٍ دينيةً وخيريةً آسيوية. [ ٢٢ ] وقد حُثَّ الضحايا على تحديث برنامج أدوبي فلاش ، ما أدى إلى الهجوم. تميّز الهجوم بالإبداع والتميز نظرًا لتطوره السريع. [ ٢٣ ] ولا يزال الدافع وراءه غير واضح. [ ٢٣ ] وقدّم الخبراء تحليلًا تقنيًا مفصّلًا، إلى جانب قائمةٍ طويلةٍ من مؤشرات الاختراق (IoCs) التي تورطت في الحملة، ولكن لم يُعثر على أيٍّ منها مرتبطًا بتهديدٍ مستمرٍّ متقدّم. [ ٢٤ ]
أساليب الدفاع
يمكن للمستخدمين المستهدفين حماية أنفسهم من البرمجيات الخبيثة المنتشرة في هجمات "التسريب الموجه"، على الأقل في حالة وجود ثغرات أمنية معروفة، وذلك بتطبيق أحدث تصحيحات البرامج لإزالة الثغرات التي قد تسمح بإصابة الجهاز المستهدف. كما يمكن للمؤسسات، سواء المستهدفة منها أو التي تدير خوادم الويب، مراقبة مواقعها الإلكترونية وشبكاتها، ومن ثم حظر حركة المرور في حال اكتشاف محتوى ضار. [ 25 ] وقد يساهم استخدام أدوات دفاعية مثل جدران الحماية أو برامج مكافحة الفيروسات على الأجهزة المستهدفة في الحماية من الهجمات. [ 26 ]
مراجع
- 1 2 غراغيدو، ويل (20 يوليو 2012). "الأسود عند مورد الماء - قضية "VOHO"" . مدونة RSA . شركة EMC . مؤرشف من الأصل في 12 ديسمبر 2012. تم الاسترجاع في 11 سبتمبر 2025 .
{{cite web}}: CS1 maint: bot: حالة عنوان URL الأصلي غير معروفة ( رابط ) - ^ هاستر، جيلي فان؛ جيفرز، ريكي. سبرينجرز ، مارتين (2016/06/13). حرب العصابات السيبرانية . سينجرس. ص. 57. ردمك 9780128052846.
- ↑ ميلر، جوزيف ب. (2014). تقنيات الإنترنت وخدمات المعلومات، الطبعة الثانية . ABC-CLIO. ص 123. ISBN 9781610698863.
- ↑ سيمانتك. تقرير تهديدات أمن الإنترنت، أبريل 2016، ص 38
- ↑ راوس، مارغريت. "ما هو هجوم حفرة الماء؟" . سيرش سيكيوريتي . تم الاسترجاع في 3 أبريل 2017 .
- ↑ شياو، ميرسيا كونستانتين؛ دينكا، جيرالد (2015). الهجوم الإلكتروني - عامل خطر للمعاملات المالية . المؤتمر العلمي الدولي "استراتيجيات القرن الحادي والعشرين"، ملحق. ملحق كلية القيادة والأركان. بوخارست: بروكويست . تاريخ الاسترجاع: 11 سبتمبر 2025 .
- ↑ أبوستول، ميهاي؛ بالينيوك، بوغدان؛ مورار، راريش؛ فيدو، فلورين (18 مايو 2022). "استراتيجية خبيثة: هجمات ثقوب المياه" . المجلة الرومانية للأمن السيبراني . 4 (1): 29-37 . doi : 10.54851/v4i1y202204 . ISSN 2668-6430 .
- ↑ "السلطات الفيدرالية تقتحم موقعًا ضخمًا لاستغلال الأطفال جنسيًا مخفيًا عبر شبكة تور باستخدام برمجيات خبيثة مشكوك فيها" . آرس تكنيكا. 16 يوليو 2015. تاريخ الاطلاع: 19 يناير 2020 .
- ↑ كيفن بولسن (Wired.com) (30 يونيو 2015). "مكتب التحقيقات الفيدرالي يُعطّل شبكة تور 227 1" . Documentcloud.org . تم الاطلاع عليه بتاريخ 19 يناير 2020 .
- ↑ آشلي بودرادسكي (17 يناير 2017). "المؤتمر السنوي لجمعية ADFSL حول الأدلة الجنائية الرقمية والأمن والقانون: الهندسة العكسية لأداة تكشف هوية مستخدمي تور" . المؤتمر السنوي لجمعية ADFSL حول الأدلة الجنائية الرقمية والأمن والقانون . Commons.erau.edu . تاريخ الاسترجاع: 19 يناير 2020 .
- ↑ بولسن، كيفن. "استخدم مكتب التحقيقات الفيدرالي أداة القرصنة المفضلة على الإنترنت لكشف هوية مستخدمي تور" . وايرد . تم الاطلاع عليه بتاريخ 19 يناير 2020 .
- ↑ "موقع مجلس العلاقات الخارجية يتعرض لهجوم عبر تقنية Watering Hole، واستغلال ثغرة أمنية في متصفح إنترنت إكسبلورر" . Threatpost . 29-12-2012 . تاريخ الاطلاع: 2-4-2017 .
- ↑ "البرمجيات الخبيثة التي تستهدف أنظمة التحكم الصناعية" . ics-cert.us-cert.gov . تم الاطلاع عليه بتاريخ 9 ديسمبر 2020 .
- ↑ "الكشف الكامل عن برامج التجسس Havex" . Netresec . 27 أكتوبر 2014. تم الاطلاع عليه بتاريخ 9 ديسمبر 2020 .
- ↑ «تأكيد أن هجوم "Watering Hole" التابع لوزارة العمل هو هجوم من نوع "يوم الصفر" مع احتمالية امتلاكه قدرات استطلاع متقدمة» . blogs@Cisco - مدونات سيسكو . 4 مايو 2013. تاريخ الاطلاع: 3 أبريل 2017 .
- ↑ "مهاجمون يستهدفون عشرات البنوك العالمية ببرمجيات خبيثة جديدة" . استجابة سيمانتك الأمنية . تم الاطلاع عليه بتاريخ 2017-04-02 .
- ↑ "كشفت رسالة بريد إلكتروني أن "المريض صفر" في الهجوم الإلكتروني على وكالة الطيران التابعة للأمم المتحدة كان ابن مسؤول رفيع المستوى | سي بي سي نيوز . 20 فبراير 2023. مؤرشف من الأصل في 20 فبراير 2023. تم الاطلاع عليه بتاريخ 26 ديسمبر 2023 .
- ↑ "CCleanup: عدد هائل من الأجهزة معرضة للخطر" . مدونات سيسكو - blogs@Cisco . تم الاطلاع عليه بتاريخ 19-09-2017 .
- ↑ "إشعار أمني لبرنامج CCleaner الإصدار 5.33.6162 وبرنامج CCleaner Cloud الإصدار 1.07.3191 لمستخدمي نظام التشغيل Windows 32 بت" . مدونات بيريفورم . تاريخ الاطلاع: 19 سبتمبر 2017 .
- ↑ "باحثون يعثرون على روابط BlackEnergy APT في شفرة ExPetr" . 3 يوليو 2017.
- ↑ "نفذ قراصنة صينيون هجومًا على مستوى الدولة على مواقع إلكترونية" .
- ↑ "كاسبرسكي تكشف عن هجوم مبتكر باستخدام حفرة مائية تم اكتشافه في البرية" . كاسبرسكي . 26 مايو 2021.
- 1 2 "الماء المقدس: هجوم مستمر يستهدف حفر الآبار في آسيا" . securelist.com . 31 مارس 2020. تم الاطلاع عليه بتاريخ 5 أغسطس 2020 .
- ↑ "الماء المقدس: هجوم مستمر يستهدف حفر الآبار في آسيا" . securelist.com . 31 مارس 2020. تم الاطلاع عليه بتاريخ 3 فبراير 2022 .
- ↑ غرايمز، روجر أ. "احذروا هجمات ثقوب المياه - أحدث سلاح خفي يستخدمه المخترقون" . إنفوورلد . تم الاسترجاع في 3 أبريل 2017 .
- ↑ إسماعيل، خيرون اشكين؛ سينغ، مانميت ماهيندرجيت؛ مصطفى، نورليا؛ كيكوسروكياني، بانتيا؛ ذو الكفل، زكية (2017-01-01). "الاستراتيجيات الأمنية لعرقلة هجوم الجريمة السيبرانية" . بروسيديا علوم الكمبيوتر . المؤتمر الدولي الرابع لأنظمة المعلومات 2017، ISICO 2017، 6-8 نوفمبر 2017، بالي، إندونيسيا. 124 : 656–663 . دوى : 10.1016/j.procs.2017.12.202 . ردمك 1877-0509 .
- أنواع البرامج الضارة
