.

نصائح مهمة للحماية من الاختراقات من “مجموعات التهديد المتقدمة”

نصائح مهمة للحماية من الاختراقات من “مجموعات التهديد المتقدمة”

دستور نيوز

تعمل مجموعات التهديد المتقدمة المستمرة التي تنفذ هجمات إلكترونية كبيرة على الإنترنت على تغيير تكتيكاتها باستمرار وتحديث أدواتها وإطلاق موجات جديدة من نشاطها التخريبي. أدت ثغرة أمنية في Microsoft Exchange Server إلى هجمات وحملات واسعة النطاق في أوروبا وروسيا والولايات المتحدة. كشف فريق البحث والتحليل العالمي في Kaspersky مؤخرًا عن تقارير ربع سنوية حول أهم التطورات في مشهد التهديدات المتقدمة المستمرة ، من أجل إبقاء المستخدمين والمؤسسات على دراية بأحدث التهديدات التي يواجهونها. في الربع الأول من هذا العام ، لاحظ الفريق موجتين رئيسيتين من النشاط التخريبي. الأول كان اختراق SolarWinds ، وتحديداً برنامج Orion IT لمزودي خدمات تكنولوجيا المعلومات المدارة الذين يراقبون البنى التحتية التقنية ، لتثبيت منفذ خلفي مخصص يُعرف باسم Sunburst على المزيد من الشبكات. من 18000 عميل ، بما في ذلك العديد من الشركات الكبيرة والوكالات الحكومية ، في أمريكا الشمالية وأوروبا والشرق الأوسط وآسيا. عند فحص المنفذ الخلفي بعناية ، لاحظ باحثو Kaspersky أوجه تشابه مع المنفذ الخلفي المعروف سابقًا ، Kazuar ، الذي تم رصده لأول مرة في عام 2017 وتم ربطه في البداية بمجموعة Turla سيئة السمعة. يلمح إلى ارتباط محتمل بين المخربين وراء Kazuar و Sunburst. أما الموجة الثانية من التخريب ، فقد كانت مدفوعة باستغلال الثغرات الأمنية في خادم Microsoft Exchange Server والتي تم تصحيحها لاحقًا في شن هجمات دون انتظار (يوم الصفر). وفي بداية شهر آذار / مارس ، شوهدت مجموعة تخريبية جديدة تُعرف باسم HAFNIUM تستغل هذه العيوب لشن سلسلة من الهجمات المحدودة والموجهة. خلال الأسبوع الأول من شهر مارس ، تم استهداف ما يقرب من 1400 خادم لاستغلال الهجمات ، معظمها في أوروبا والولايات المتحدة. يبدو أن مجموعات متعددة تستغل الآن نقاط الضعف هذه ، حيث يتم استهداف بعض الخوادم بشكل متكرر. في منتصف شهر مارس ، اكتشفت Kaspersky حملة أخرى تستخدم نفس نقاط الضعف لاستهداف الجهات الفاعلة في روسيا. أظهرت هذه الحملة بعض الروابط مع HAFNIUM ، بالإضافة إلى مجموعات التخريب الأخرى المعروفة سابقًا والتي كانت Kaspersky تحقق فيها. تم الإبلاغ أيضًا عن مجموعة جديدة من الأنشطة التخريبية من قبل مجموعة Lazarus سيئة السمعة ، والتي بدورها استغلوا نقاط الضعف لشن هجمات Zero-Day. هذه المرة ، استخدمت المجموعة مبادئ الهندسة الاجتماعية لإقناع الباحثين الأمنيين بتنزيل ملف Visual Studio المخترق أو جذب الضحايا إلى مدونتها ، ثم تثبيت برنامج استغلال يمكن استغلاله في Chrome. غالبًا ما كانت هذه المحاولات تدور حول هجمات تسمى “يوم الصفر” ، ويبدو أنها كانت تهدف إلى سرقة أبحاث الثغرات الأمنية. حدثت الموجة الأولى في يناير والثانية في مارس ، واقترن ذلك بموجة جديدة من الملفات الشخصية المزيفة على وسائل التواصل الاجتماعي وشركة وهمية لخداع الضحايا المقصودين بشكل فعال. لاحظ باحثو Kaspersky أن البرامج الضارة المستخدمة في الحملة كانت مماثلة لـ ThreatNeedle ، أحد المنافذ الخلفية التي طورتها Lazarus والتي شوهدت تستهدف قطاع الصناعة الدفاعية في منتصف عام 2020. كما شوهدت حملة أخرى مثيرة للاهتمام لاستغلال نقاط الضعف في شن هجمات يوم الصفر ، تسمى TurtlePower ، تستهدف الكيانات. الحكومة وشركات الاتصالات في باكستان والصين ، يعتقد أنها مرتبطة بمجموعة BitterAPT. يبدو أن جذر الثغرة المصححة الآن مرتبط بـ Moses ، الوسيط الذي طور ما لا يقل عن خمسة برمجيات إكسبلويت في العامين الماضيين ، بعضها استخدمه BitterAPT و DarkHotel. قال أرييل جونغيت ، الباحث الأمني ​​البارز في فريق البحث والتحليل العالمي في Kaspersky ، إن أكبر درس مستفاد من الربع الماضي قد يكون مدى الخراب الذي يمكن أن تحدثه الهجمات الناجحة التي تستهدف سلاسل التوريد ، ومن المحتمل أن يستغرق الأمر عدة أكثر من أشهر قبل فهم النطاق الكامل للهجوم. سولارويندز. وقال: “يسعدنا أن مجتمع الأمن الرقمي بأكمله يتحدث الآن عن هذه الأنواع من الهجمات ويناقش ما يمكن فعله حيالها. وقد ذكرتنا الأشهر الثلاثة الأولى من هذا العام بأهمية تنزيل تصحيحات البرامج على الأجهزة في أقرب وقت. قدر الإمكان ، خاصة وأننا نرى عمليات استغلال للثغرات “. سيظل يوم الصفر وسيلة فعالة وشائعة للغاية للمجموعات التخريبية التي تسعى للتسلل إلى ضحاياها ، حتى لو فعلوا ذلك بطرق إبداعية مفاجئة ، كما أظهرت حملة Lazarus الأخيرة. يلخص تقرير Kaspersky حول اتجاهات التهديدات المتقدمة المستمرة في الربع الأول نتائج تقارير استخبارات التهديدات الخاصة بالمشتركين من Kaspersky ، والتي تتضمن أيضًا بيانات علامة الاختراق وقواعد بيانات YARA ، للمساعدة في التحقيقات الجنائية وعمليات البحث عن البرامج الضارة. يوصي خبراء Kaspersky بالإجراءات التالية لحماية الشركات من نشاط مجموعات التهديد المتقدم المستمر .. • التثبيت السريع لتصحيحات الثغرات الأمنية المكتشفة حديثًا في أسرع وقت ممكن. يؤدي تنزيلها وتثبيتها إلى منع الكيانات المهددة من استغلال هذه الثغرات الأمنية. • ضمان التدقيق الأمني ​​المنتظم للبنية التحتية التقنية للشركة لاكتشاف نقاط الضعف والأنظمة الضعيفة .. • يمكن أن تسهل إمكانيات إدارة الثغرات الأمنية والتصحيحات لحل حماية نقطة النهاية إلى حد كبير مهام العمل لمديري أمن تكنولوجيا المعلومات. • تثبيت حلول متقدمة للتحكم في التهديدات وحلول الكشف عن التهديدات النهائية والاستجابة لها ، مما يتيح القدرة على اكتشاف التهديدات والتحقيق فيها والتعامل مع الحوادث في الوقت المناسب. • التأكد من تزويد فرق العمل في مراكز العمليات الأمنية بالقدرة. اقرأ أيضًا … تتعرض أقسام الشرطة الأمريكية لخطر الهجمات الإلكترونية.

نصائح مهمة للحماية من الاختراقات من “مجموعات التهديد المتقدمة”

– الدستور نيوز

.