إرسال السجلات والتنبيهات وبيانات القياس عن بُعد عبر صمام ثنائي البيانات

اكتشف كيف
نستخدمُ الذكاء الاصطناعي في ترجمات الموقع، ومع أننا نسعى جاهدين لبلوغ الدقة قد لا تكون هذه الترجمات دقيقةً بنسبة 100% دائمًا. تفهّمك لهذا الأمر هو موضع تقدير لدينا.

تحقق «مايكروسوفت دارت» في خرق لأمن «شيربوينت» تورط فيه جهات تهديد منفصلتان

اختراق متعدد المراحل صُمم للتخفي، والدروس التي ينبغي على كل مؤسسة تستخدم SharePoint أن تستخلصها منه.
بقلم أوانا بريدويو
شارك هذا المنشور

ملخص سريع: أجرى فريق DART (فريق الكشف والاستجابة التابع لشركة مايكروسوفت) تحقيقًا ونشر تقريرًا عن اختراق ببرنامج فدية، استهدف بشكل مباشر خوادم SharePoint المحلية المتصلة بالإنترنت. وأثناء التحقيق، تم اكتشاف جهة تهديد ثانية تعمل في نفس البيئات في الوقت نفسه، مما يشير إلى وجود تداخل بين حملات الهجوم.

ماذا حدث

تستهدف الجهة التهديدية المعروفة باسم «Storm-2603» والمتمركزة في الصين خوادم SharePoint منذ (على الأقل) منتصف عام 2025. وقد استغل الهجوم ثغرتين أمنيتين معروفتين:

  • CVE-2025-49706: تسمح عملية المصادقة غير السليمة في Microsoft Office SharePoint للمهاجمين بالقيام بعمليات انتحال الهوية عبر الشبكة
  • CVE-2025-49704: حقن التعليمات البرمجية في Microsoft Office SharePoint، مما يتيح للمهاجمين تنفيذ التعليمات البرمجية عبر الشبكة

بعد الاختراق، بحثت «ستورم-2603» عن نقاط دخول إضافية من خلال أنشطة استطلاعية، بما في ذلك طلبات الحصول على ملفات التكوين الحساسة. وفي هذه الحالة، كان الملفان هما «win.ini» و«web.config».

تم تنفيذ الهجوم على ثلاث مراحل:

1. استخدمت المجموعة برنامج «فيلوسيرابتور» (Velociraptor) المزود بامتيازات على مستوى النظام (SYSTEM) لرسم خريطة للبيئة، حيث قامت عمداً بدمج الأنشطة الخبيثة مع السلوك الإداري الموثوق به.

2. ثم تم إنشاء اتصال عن بُعد عبر قنوات متعددة: نفق Cloudflare، وZoho Assist، واتصالات SSH التي تم تكوينها عبر Visual Studio Code.

3. تبع ذلك تصعيد الامتيازات، حيث تم إنشاء حسابات جديدة لمسؤولي النظام المحلي والمجال للحفاظ على حق الوصول.

أثناء التحقيق الذي أجرته DART، اكتشفت الجهة الجنائية الثانية غير المرتبطة بالأولى والتي كانت تعمل بالتوازي معها. وقد استخدمت هذه الجهة الجنائية تقنيتين لا علاقة لهما بـ «Storm-2603».

  • ثغرات أمنية مخصصة؛ أدوات خصيصًا للحفاظ على وصول خفي أدوات أن تكتشفه أدوات الأمان القياسية

وقد صُممت كلتا التقنيتين بهدف التخفي، بحيث تُخفيان وجود الجهة الفاعلة الثانية. وحتى وقت كتابة هذا التقرير، لم يتم تحديد هوية الجهة الفاعلة الثانية.

إن تمكن مهاجم واحد من اختراق النظام أمر سيئ بحد ذاته.

أما أن يعمل اثنان بشكل مستقل، في نفس البيئة المخترقة، فهذه مشكلة مختلفة تمامًا، مما يشير إلى أنه بمجرد الكشف عن ثغرة أمنية، سيتسابق العديد من الجهات التهديدية لاستغلالها. ربما كانت مجموعة «ستورم-2603» أول من استغل هذين الرقمين التعريفيين للثغرات الأمنية (CVE)، لكنها لم تكن الأخيرة؛ ومن شبه المؤكد أنها لن تكون المجموعة الوحيدة التي ستقوم بذلك في المستقبل.

لا يؤكد التقرير وجود صلة بين هذين الفاعلين أو أنهما كانا يتعاونان. لكن، سواء عن قصد أو دون قصد، كان كل منهما يحجب نشاط الآخر من خلال مجموعتين من الأنشطة الخبيثة المتداخلة في نفس البيئة.

من هم المتأثرون

استنادًا إلى تقرير مايكروسوفت، أثر الاختراق على مؤسستين على الأقل. وقد دفعت الأدلة الجنائية التي تشير إلى حدوث «التحرك الجانبي» فريق DART إلى تحديد ضحية ثانية والتواصل معها، حيث تم التأكد من تعرضها للاختراق من خلال نفس نشاط البرمجيات الفدية الذي طالت الضحية الأولى.

لم يتم تأكيد تعرض أي منظمات أخرى للاختراق حتى الآن.

ومع ذلك، فإن أي مؤسسة تستخدم خوادم SharePoint محلية ولم تقم بتطبيق تحديثات الأمان الصادرة عن Microsoft الخاصة بـ CVE-2025-49706 و CVE-2025-49704 تظل معرضة لنفس وسيلة الهجوم.

توصيات مايكروسوفت

أوصت DART في تقريرها باتخاذ سلسلة من الإجراءات التصحيحية والسياسات الأمنية التي تعالج كامل نطاق الهجوم الذي استغله Storm-2603. وينبغي على المؤسسات التي تشغل خوادم SharePoint داخل مقراتها أن تعتبر ما يلي بمثابة معيار أساسي.

  1. قم بتحديث الأنظمة المتصلة بالإنترنت على الفور، مع إعطاء الأولوية للبنية التحتية الحيوية
  2. إنشاء عملية مستمرة لتحديد نقاط الضعف وتقييمها ومعالجتها. والتأكد من تطبيق التحديثات
  3. تعامل مع الهويات ذات الصلاحيات العالية باعتبارها سطح هجوم رئيسي: قم بفرض ضوابط صارمة على الهويات ومراقبة عمليات تسجيل الدخول ذات الصلاحيات العالية
  4. تطبيق نظام الوصول المشروط وحماية الهوية للكشف المبكر عن أنشطة المصادقة الشاذة
  5. نشر حلول حماية نقاط النهاية حلول البيئة بأكملها
  6. الاحتفاظ ببيانات القياس عن بُعد مركزيًّا (على سبيل المثال، في نظام SIEM) لدعم التحقيق والربط بين الأحداث وإعادة بناء التسلسل الزمني
  7. تنفيذ المراقبة المستمرة والاحتفاظ بالسجلات على المدى الطويل للكشف عن الأنشطة الخبيثة وإتاحة إجراء تحقيقات شاملة
  8. مراجعة واعتماد جميع برامج الإدارة عن بُعد، وأدوات إنشاء الأنفاق، وأدوات المطورين المستخدمة. مراقبة أي استخدام غير معتاد
  9. وضع خطط محددة مسبقًا للاستجابة للحوادث، واختبارها بانتظام، والتأكد من أن الفرق مستعدة للتصرف بسرعة
  10. ضمان إمكانية عزل بيانات الاعتماد والأجهزة ومسارات الوصول المخترقة بسرعة للحد من الانتشار الأفقي

لماذا كان من الصعب كشف الهجوم؟

اتبع المهاجمون نهجًا منهجيًّا في عملية الاختراق، حيث كانوا على دراية أدوات التي تعتمد عليها فرق أدوات ، والعمليات التي تندمج مع السلوك الإداري العادي، وكيفية البقاء متخفين لفترة أطول.

إساءة استخدام أدوات المشروعة

استخدم المهاجمون عن عمد برامج لا تؤدي بطبيعتها إلى إصدار تنبيهات أمنية. فـ«Velociraptor» هي أداة شرعية تستخدم في التحقيقات الجنائية؛ أما «Cloudflare» و«Zoho Assist» و«Visual Studio Code» فهي جميعها تطبيقات شائعة الاستخدام. ولن يكون هناك سبب واضح يدعو محرك مكافحة الفيروسات الذي يقوم بفحص البرامج الضارة المعروفة إلى الإبلاغ عن هذه البرامج.

التعطيل النشط Endpoint

يذكر التقرير أن الجهة المهددة قامت بتحميل برنامج تشغيل معرض للثغرات الأمنية (NSecKrnl.sys) للتلاعب بالذاكرة وتعطيل إجراءات حماية الأجهزة الطرفية. وهذا يعني أن أدوات الأمان أدوات تعطيلها بشكل فعال قبل أن تتمكن من اكتشاف الأنشطة اللاحقة.

تمويه محدد

وبالنظر إلى الأنشطة التي كشفت عنها شركة مايكروسوفت، والمذكورة في تقريرها الرسمي، يتبين أن الجهة الفاعلة الثانية قامت بإخفاء شفرة خبيثة داخل عمليات شرعية. وقد ساهمت تقنية «حصان طروادة» في إخفاء هذه الشفرة، مما جعل تمييزها عن الأنشطة العادية للنظام أمراً أكثر صعوبة.

دمج الحماية في مستودعات SharePoint

يُظهر هجوم «ستورم-2603» أن التصحيحات، وإجراءات مراقبة الهوية، وكشف التهديدات في النقاط الطرفية تظل أمورًا أساسية، لكنها لا تكفي بحد ذاتها.

ينبغي على المؤسسات إضافة طبقة إضافية من الأمان على مستوى الملفات للمحتوى المخزّن داخل مستودعات SharePoint. ورغم أن أدوات أمان الملفات أدوات التصحيحات أو أنظمة الدفاع عن نقاط النهاية، إلا أنها ضرورية مع ذلك؛ فحتى لو تمكن هجوم ما من اختراق الحواجز الخارجية، فإن نطاق تأثيره لن يمتد ليشمل البيانات نفسها.

احمِ بيانات SharePoint الخاصة بك من أي هجمات مستقبلية باستخدام MetaDefender™ Storage Security

ما يمكن للمنظمات التحكم فيه هو مدى جودة حماية بياناتها بمجرد حدوث ذلك.

وهذا هو الدور الذي يضطلع به MetaDefender™ Storage Security حيث يوفر أمان الملفات في بيئات SharePoint.

المسح في الوقت الفعلي عند حدود منطقة التخزين

Storage Security MetaDefender Storage Security المعالجة في الوقت الفعلي لـ SharePoint On-Premises. ويتم فحص كل ملف يدخل إلى البيئة قبل أن يتسنى الوصول إليه أو مشاركته، سواء تم تحميله بواسطة مستخدم شرعي أو تم إدخاله عبر حساب تم اختراقه.

الكشف عن التهديدات الثابتة والديناميكية

من خلال الجمع بين تقنية Metascan™ Multiscanning (أكثر من 30 محركًا لمكافحة البرامج الضارة) مع Adaptive Sandbox (التحليل الديناميكي القائم على المحاكاة)، يمكن للمؤسسات الكشف عن تكتيكات التهرب التي قد يفوتها الكشف القائم على محرك واحد.

بالنسبة للمؤسسات التي تستخدم SharePoint، فإن هذا يعني أن التهديدات التي تنتقل عبر الملفات، بما في ذلك تهديدات «اليوم صفر»، يتم اكتشافها عند نقطة الدخول، وليس بعد وقوعها.

تنقية الملفات باستخدام تقنية Deep CDR™

لا يمكن لمحركات الكشف التأكد من خلو جميع الملفات من التهديدات، لذاStorage Security MetaDefender Storage Security طبقة أمان إضافية. تعمل تقنية Deep CDR™ الخاصة به على تفكيك الملفات وإزالة المحتوى الذي قد يكون ضارًا دون التأثير على قابلية استخدام الملف أو سير العمل الذي يدعمه.

منع فقدان البيانات

يقوم برنامج Proactive DLP™ باكتشاف المعلومات السرية وحجبها وإخفاء هويتها، مما يمنع تسربها في حالة وقوع هجوم. وحتى إذا تمكنت الجهات الخبيثة من استخراج البيانات بمرور الوقت، فإن نظام DLP على مستوى طبقة التخزين يحد من تأثير تسرب البيانات. ولا تعتمد هذه الطبقة على ما إذا كان الاختراق نفسه قد تم اكتشافه أم لا.

سجل التدقيق والمسح عند الطلب

Storage Security MetaDefender Storage Security جميع أنشطة الفحص ووضع علامات على الملفات، مما يضمن الاحتفاظ بسجل لما دخل إلى بيئة التخزين ومتى تم ذلك.

في إطار التحقيق الذي يجري بعد وقوع الحادث، يمكن لفرق الأمن إجراء عمليات فحص فورية عند الطلب في جميع أنحاء بيئة SharePoint بالكامل للكشف عن أي ملفات ضارة مخزنة. ويدعم ذلك كلاً من إجراءات التصحيح وإعادة بناء التسلسل الزمني التي تتطلبها عملية الاستجابة للحوادث.

ميزة المهاجم

لا تكفي هجمة واحدة لتوضيح الصورة الكاملة لخرق أمني. ولذلك، فإن إصلاح الثغرات والمضي قدمًا قد لا يكون نهاية مسار استغلالات «ستورم-2603».

إن وجود مهاجمين اثنين، تسللا بطريقتين مختلفتين، في نفس البيئة، يعني أن الدفاع أحادي الطبقة لم يكن ليكفي أبدًا. كما يعني أيضًا أنه لا توجد طريقة حقيقية لتقدير عدد الأنظمة الأخرى التي تم اختراقها بالفعل في الوقت الحالي، والتي يوجد بداخلها مهاجم اختار البقاء متخفيًا. تعمل التصحيحات على سد الثغرة التي تم استغلالها، لكنها لا تفيد في شيء تجاه ما قد يكون كامنًا بالفعل في مكتبات SharePoint الخاصة بك.

ما يقع ضمن نطاق سيطرتك هو ضمان أن تكون بياناتك الموجودة داخل النظام صعبة الوصول إليها ونقلها واستخدامها كسلاح قدر الإمكان.

ابدأ على مستوى الملفات باستخدام MetaDefender Storage Security قم بتوسيع نطاق الحماية انطلاقًا من هناك.

ابق على اطلاع دائم OPSWAT!

اشترك اليوم لتلقي آخر تحديثات الشركة, والقصص ومعلومات عن الفعاليات والمزيد.