تعتقد كثير من المؤسسات أن عزل الشبكة عن الإنترنت يكفي لحمايتها. هذا الاعتقاد ينهار عند ظهور هجمات موجهة تستغل
العنصر البشري وسلاسل الإمداد الرقمية. مجموعة ScarCruft تقدم مثال واضح. هذه المجموعة استخدمت خدمات سحابية
مثل Zoho WorkDrive إلى جانب وسائط USB لاختراق شبكات معزولة ونقل بيانات منها دون اتصال مباشر بالإنترنت.
في هذا الموضوع ستفهم كيف يعمل هذا النوع من الهجمات خطوة بخطوة، ولماذا يشكل خطر حقيقي على الجهات الحكومية
في هذا الموضوع ستفهم كيف يعمل هذا النوع من الهجمات خطوة بخطوة، ولماذا يشكل خطر حقيقي على الجهات الحكومية
والشركات الكبرى، وما الإجراءات العملية التي يجب أن تطبقها اليوم لحماية بيئتك.
من هي مجموعة ScarCruft
ScarCruft هي مجموعة تهديدات متقدمة مستمرة، تعرف أيضا باسم APT37 في تقارير شركات الأمن. تنشط منذ سنوات
من هي مجموعة ScarCruft
ScarCruft هي مجموعة تهديدات متقدمة مستمرة، تعرف أيضا باسم APT37 في تقارير شركات الأمن. تنشط منذ سنوات
وتركز على التجسس وجمع المعلومات. تستهدف عادة مؤسسات حكومية، شركات دفاع، مراكز أبحاث، ووسائل إعلام
في آسيا بشكل رئيسي.
تعتمد هذه المجموعة على أساليب هندسة اجتماعية دقيقة، وبرمجيات خبيثة مصممة خصيصا لكل حملة.
تعتمد هذه المجموعة على أساليب هندسة اجتماعية دقيقة، وبرمجيات خبيثة مصممة خصيصا لكل حملة.
ما يميزها هو قدرتها على استغلال أدوات مشروعة بدلا من الاعتماد فقط على خوادم تحكم تقليدية.
ما المقصود بالشبكات المعزولة
الشبكة المعزولة أو Air Gapped Network هي شبكة لا تتصل بالإنترنت بشكل مباشر. تستخدم في البيئات الحساسة مثل:
ما المقصود بالشبكات المعزولة
الشبكة المعزولة أو Air Gapped Network هي شبكة لا تتصل بالإنترنت بشكل مباشر. تستخدم في البيئات الحساسة مثل:
- منشآت عسكرية
- بنوك مركزية
- مختبرات بحثية
- أنظمة صناعية حرجة
ينتقل بين شبكتين، يشكل نقطة اختراق محتملة.
كيف استغلت ScarCruft Zoho WorkDrive
Zoho WorkDrive هي خدمة تخزين سحابي تتيح مشاركة الملفات بين فرق العمل. استخدامها مشروع في آلاف الشركات.
كيف استغلت ScarCruft Zoho WorkDrive
Zoho WorkDrive هي خدمة تخزين سحابي تتيح مشاركة الملفات بين فرق العمل. استخدامها مشروع في آلاف الشركات.
هنا تكمن الخطورة.
بدلا من استخدام خوادم تحكم معروفة يسهل حظرها، اعتمد المهاجمون على حسابات في Zoho WorkDrive لتخزين
بدلا من استخدام خوادم تحكم معروفة يسهل حظرها، اعتمد المهاجمون على حسابات في Zoho WorkDrive لتخزين
الملفات المسروقة أو إرسال أوامر للبرمجية الخبيثة. هذا الأسلوب يمنحهم ميزتين:
لفهم الصورة بوضوح، إليك مثال تطبيقي مبسط:
المرحلة الأولى، الاختراق الأولي
يتلقى موظف بريد إلكتروني يبدو أنه من جهة رسمية. يحتوي البريد على ملف PDF مزيف. عند فتحه يتم تشغيل كود خبيث
- حركة البيانات تبدو طبيعية لأنها تتجه إلى خدمة سحابية معروفة.
- أنظمة الحماية التي تعتمد على حظر النطاقات المشبوهة لن تكتشف النشاط بسهولة.
لفهم الصورة بوضوح، إليك مثال تطبيقي مبسط:
المرحلة الأولى، الاختراق الأولي
يتلقى موظف بريد إلكتروني يبدو أنه من جهة رسمية. يحتوي البريد على ملف PDF مزيف. عند فتحه يتم تشغيل كود خبيث
يثبت برمجية تجسس على الجهاز المتصل بالإنترنت.
المرحلة الثانية، إنشاء قناة اتصال
البرمجية تتصل بحساب محدد في Zoho WorkDrive لتنزيل أوامر جديدة أو رفع بيانات أولية. كل ذلك عبر HTTPS
المرحلة الثانية، إنشاء قناة اتصال
البرمجية تتصل بحساب محدد في Zoho WorkDrive لتنزيل أوامر جديدة أو رفع بيانات أولية. كل ذلك عبر HTTPS
مثل أي استخدام عادي للخدمة.
المرحلة الثالثة، نقل العدوى إلى الشبكة المعزولة
الموظف يستخدم نفس الحاسوب أو ذاكرة USB لنقل ملفات إلى جهاز داخل الشبكة المعزولة. البرمجية تزرع نسخة من نفسها
المرحلة الثالثة، نقل العدوى إلى الشبكة المعزولة
الموظف يستخدم نفس الحاسوب أو ذاكرة USB لنقل ملفات إلى جهاز داخل الشبكة المعزولة. البرمجية تزرع نسخة من نفسها
في وسائط USB مستفيدة من ملفات تنفيذية مخفية أو اختصارات خادعة.
المرحلة الرابعة، التجسس الداخلي
بعد إدخال USB إلى جهاز داخل الشبكة المعزولة، تنشط البرمجية وتبدأ جمع ملفات حساسة، كلمات مرور مخزنة، ولقطات شاشة.
المرحلة الخامسة، إخراج البيانات
لأن الشبكة معزولة، لا يوجد اتصال مباشر. هنا يعتمد المهاجم على نفس وسائط USB. يتم تخزين البيانات المسروقة بشكل مشفر
المرحلة الرابعة، التجسس الداخلي
بعد إدخال USB إلى جهاز داخل الشبكة المعزولة، تنشط البرمجية وتبدأ جمع ملفات حساسة، كلمات مرور مخزنة، ولقطات شاشة.
المرحلة الخامسة، إخراج البيانات
لأن الشبكة معزولة، لا يوجد اتصال مباشر. هنا يعتمد المهاجم على نفس وسائط USB. يتم تخزين البيانات المسروقة بشكل مشفر
على الذاكرة. عند إعادة توصيلها بجهاز متصل بالإنترنت، ترفع البرمجية الملفات إلى Zoho WorkDrive.
بهذه الطريقة تم تجاوز العزل بالكامل دون كسر مباشر لجدار الحماية.
دور وسائط USB في الهجوم
وسائط USB ما زالت من أخطر نقاط الضعف في البيئات الحساسة. رغم بساطتها، توفر للمهاجم قناة نقل مادية لا تمر
بهذه الطريقة تم تجاوز العزل بالكامل دون كسر مباشر لجدار الحماية.
دور وسائط USB في الهجوم
وسائط USB ما زالت من أخطر نقاط الضعف في البيئات الحساسة. رغم بساطتها، توفر للمهاجم قناة نقل مادية لا تمر
عبر بوابات الحماية التقليدية.
في هجمات مشابهة تم استخدام تقنيات مثل:
شركة صناعية تفرض سياسة منع الإنترنت عن أنظمة التحكم. لكنها تسمح للمهندسين باستخدام USB لنقل تحديثات البرامج.
في هجمات مشابهة تم استخدام تقنيات مثل:
- إنشاء ملفات اختصار تخدع المستخدم لتشغيل ملف خبيث
- استغلال خاصية التشغيل التلقائي في الأنظمة القديمة
- إخفاء ملفات خبيثة داخل مجلدات تبدو شرعية
شركة صناعية تفرض سياسة منع الإنترنت عن أنظمة التحكم. لكنها تسمح للمهندسين باستخدام USB لنقل تحديثات البرامج.
لا يوجد فحص تلقائي للوسائط ولا سجل استخدام مركزي.
يكفي أن يصاب جهاز مهندس واحد خارج الشبكة المعزولة. عند توصيل USB داخل بيئة الإنتاج، ينتشر الكود الخبيث دون
يكفي أن يصاب جهاز مهندس واحد خارج الشبكة المعزولة. عند توصيل USB داخل بيئة الإنتاج، ينتشر الكود الخبيث دون
أن تكتشفه أنظمة المراقبة لأنها غير متصلة بخدمات كشف سحابية.
لماذا يصعب اكتشاف هذا النوع من الهجمات
هناك ثلاثة أسباب رئيسية:
إذا كنت مسؤولا عن الأمن، راقب المؤشرات التالية:
إجراءات عملية لحماية شبكتك المعزولة
1. تطبيق سياسة تحكم صارمة على USB
اسمح فقط بوسائط مشفرة ومعتمدة. سجل كل عملية إدخال وإخراج.
2. استخدام حلول Data Diode عند الحاجة لنقل البيانات
هذه الأجهزة تسمح بنقل أحادي الاتجاه، مما يمنع عودة أي كود خبيث.
3. فصل الأجهزة الوسيطة
لا تسمح باستخدام نفس الحاسوب للاتصال بالإنترنت والعمل داخل شبكة معزولة.
4. فحص الوسائط في محطة عزل
أنشئ نقطة فحص مزودة بأدوات تحليل سلوك قبل إدخال أي USB إلى الشبكة الحساسة.
5. مراقبة استخدام الخدمات السحابية
حدد قائمة بيضاء للخدمات المسموح بها. راقب أي استخدام غير مبرر لمنصات تخزين سحابي.
6. تدريب الموظفين
الهندسة الاجتماعية عنصر حاسم. درب فريقك على التحقق من مصادر البريد وعدم فتح مرفقات غير متوقعة.
خطة استجابة في حال الاشتباه بهجوم
إذا اكتشفت مؤشرات اختراق:
دروس مستفادة من هجوم ScarCruft
العزل المادي يقلل المخاطر لكنه لا يلغيها.
الأدوات المشروعة قد تتحول إلى قناة تهريب بيانات.
التحكم في الوسائط القابلة للإزالة عنصر أساسي في أي استراتيجية أمن.
إذا كنت تدير شبكة معزولة، راجع سياساتك اليوم. اسأل نفسك:
هجوم ScarCruft الذي استخدم Zoho WorkDrive ووسائط USB يثبت أن المهاجم لا يحتاج اتصال مباشر لاختراق بيئة
لماذا يصعب اكتشاف هذا النوع من الهجمات
هناك ثلاثة أسباب رئيسية:
- استخدام خدمات مشروعة مثل Zoho WorkDrive يخفي حركة البيانات وسط نشاط عادي.
- الاعتماد على وسائط مادية يتجاوز أنظمة كشف التسلل الشبكية.
- الهجمات موجهة ومحدودة النطاق، فلا تنتشر بشكل واسع يلفت الانتباه بسرعة.
إذا كنت مسؤولا عن الأمن، راقب المؤشرات التالية:
- نشاط غير معتاد لحسابات تخزين سحابي
- إنشاء ملفات مخفية أو تنفيذية على وسائط USB
- عمليات ضغط أو تشفير ملفات بكميات كبيرة داخل شبكة معزولة
- حسابات مستخدمين تنفذ أوامر خارج أوقات العمل
إجراءات عملية لحماية شبكتك المعزولة
1. تطبيق سياسة تحكم صارمة على USB
اسمح فقط بوسائط مشفرة ومعتمدة. سجل كل عملية إدخال وإخراج.
2. استخدام حلول Data Diode عند الحاجة لنقل البيانات
هذه الأجهزة تسمح بنقل أحادي الاتجاه، مما يمنع عودة أي كود خبيث.
3. فصل الأجهزة الوسيطة
لا تسمح باستخدام نفس الحاسوب للاتصال بالإنترنت والعمل داخل شبكة معزولة.
4. فحص الوسائط في محطة عزل
أنشئ نقطة فحص مزودة بأدوات تحليل سلوك قبل إدخال أي USB إلى الشبكة الحساسة.
5. مراقبة استخدام الخدمات السحابية
حدد قائمة بيضاء للخدمات المسموح بها. راقب أي استخدام غير مبرر لمنصات تخزين سحابي.
6. تدريب الموظفين
الهندسة الاجتماعية عنصر حاسم. درب فريقك على التحقق من مصادر البريد وعدم فتح مرفقات غير متوقعة.
خطة استجابة في حال الاشتباه بهجوم
إذا اكتشفت مؤشرات اختراق:
- اعزل الجهاز المصاب فوراً
- احتفظ بنسخة جنائية من الذاكرة والقرص
- افحص كل وسائط USB المستخدمة خلال الفترة المشبوهة
- راجع سجلات الوصول إلى الملفات الحساسة
- غيّر بيانات الاعتماد للحسابات المتأثرة
دروس مستفادة من هجوم ScarCruft
العزل المادي يقلل المخاطر لكنه لا يلغيها.
الأدوات المشروعة قد تتحول إلى قناة تهريب بيانات.
التحكم في الوسائط القابلة للإزالة عنصر أساسي في أي استراتيجية أمن.
إذا كنت تدير شبكة معزولة، راجع سياساتك اليوم. اسأل نفسك:
- هل أتحكم فعلا في كل جهاز USB يدخل المنشأة
- هل أراقب استخدام الخدمات السحابية من الأجهزة المتصلة بالإنترنت
- هل لدي خطة واضحة لنقل البيانات بشكل آمن بين الشبكات
هجوم ScarCruft الذي استخدم Zoho WorkDrive ووسائط USB يثبت أن المهاجم لا يحتاج اتصال مباشر لاختراق بيئة
حساسة. يكفي أن يجد حلقة وصل بشرية أو مادية.
إذا أردت تقليل المخاطر:
إذا أردت تقليل المخاطر:
- شدد سياسات الوسائط القابلة للإزالة
- راقب الخدمات السحابية بدقة
- افصل البيئات الحساسة عن الأجهزة متعددة الاستخدام
- درب موظفيك بانتظام
