الأحدث الأكثر رواجاً استكشف الخطوط الزمنية التصنيفات
←كل الشروحات

شرح تقني

كيف تخفي شبكات الأجهزة المصابة الوسيطة مصدر الهجمات الإلكترونية؟

تمرر شبكات الأجهزة المصابة الوسيطة الاتصالات الضارة عبر أجهزة توجيه ومعدات مخترقة، فيبدو جهاز الترحيل الأخير كأنه المصدر. يصعب حجمها وعناوينها العادية الحظر البسيط، لكن بنية التحكم والتوقيت والبرمجيات والأنماط المتكررة قد تكشف العملية.

تخفي شبكة الأجهزة المصابة الوسيطة المهاجم بإضافة أجهزة أخرى متصلة بالإنترنت بينه وبين الجهة المستهدفة. فبدلا من وصول الاتصال من خادم المهاجم مباشرة، يصل من جهاز توجيه أو كاميرا أو جدار ناري مخترق يعمل محطة ترحيل. ويصبح عنوان هذا الجهاز هو المصدر الظاهر في سجلات الشبكة المعتادة.

الفكرة في 30 ثانية

  • توفر الشبكة أجهزة الترحيل. تضع البرمجيات الخبيثة أو بيانات الدخول المسروقة عددا كبيرا من الأجهزة تحت تحكم بعيد.
  • تنقل الوظيفة الوسيطة الاتصال. يستقبل الجهاز المختار حركة الشبكة ثم ينشئ اتصالا جديدا نحو الهدف.
  • ترى الجهة المستهدفة المحطة الأخيرة. تسجل عادة عنوان IP الخاص بجهاز الترحيل، لا عنوان المشغل الأصلي.
  • الإخفاء لا يعني استحالة التتبع. قد تربط نطاقات التحكم وتوقيت الاتصالات والبرمجيات والأنماط المتكررة بين طبقات الشبكة.

ماذا يحدث لاتصال واحد؟

  1. يصدر المشغل مهمة. تحدد البنية المتحكمة الهدف والخدمة المطلوب الاتصال بها.
  2. يُختار جهاز ترحيل. قد يختاره النظام حسب الدولة أو مزود الإنترنت أو القرب من الهدف.
  3. يمرر الجهاز الاتصال. ينشئ اتصالا صادرا جديدا أو ينقل الحركة داخل نفق شبكي.
  4. يرد الهدف على جهاز الترحيل. تعود الاستجابة عبر المسار نفسه إلى المشغل.

يمكن تبسيط المسار هكذا: المشغل ← بنية التحكم ← جهاز الترحيل المخترق ← الهدف. يبدو الجهاز الأخير للهدف كأنه العميل الحقيقي. أما مالك الجهاز فقد لا يلاحظ النشاط ما لم يراقب الجهاز أو الشبكة بدقة.

لماذا توفر أجهزة التوجيه غطاء فعالا؟

يسهل تصنيف الخادم المستأجر في مركز بيانات، وقد يكون عنوانه سيئ السمعة أصلا. أما جهاز التوجيه المنزلي أو الخاص بشركة صغيرة فيستخدم عنوانا يمنحه مزود إنترنت عادي. لذلك قد تبدو اتصالاته شبيهة بحركة مستخدم طبيعي، كما تسمح آلاف الأجهزة للمشغل بتبديل العناوين كلما حُظر أحدها.

تجذب معدات أطراف الشبكة المهاجمين لأنها تعمل باستمرار، ومكشوفة للإنترنت، ولا تتلقى التحديثات دائما بالسرعة نفسها التي تتلقاها الحواسيب والهواتف. قد تُخترق عبر ثغرة معروفة، أو كلمة مرور معاد استخدامها، أو واجهة إدارة مكشوفة، أو إعداد غير آمن. وبعد ضمها إلى شبكة أجهزة مصابة تستطيع تمرير هجمات على جهات أخرى.

ما الذي يختفي فعلا؟

الجهة ما تستطيع رؤيته عادة ما يبقى غير محسوم
المنظمة المستهدفة عنوان جهاز الترحيل والتوقيت والمنفذ والبروتوكول وتفاصيل الطلب والسلوك عنوان المشغل الأصلي وهويته
مزود إنترنت جهاز الترحيل الاتصالات الداخلة إلى شبكة المشترك والخارجة منها محتوى الاتصال المشفر والشخص الذي يديره
مشغل الشبكة قائمة الأجهزة والمهام واستجابات الأهداف هل يربط المدافعون الأدلة أو يستولون على البنية
المحققون مؤشرات من الضحايا والأجهزة والمزودين والأنظمة المضبوطة الإسناد الكامل قبل توافق أدلة مستقلة

يحمي التشفير محتوى الجلسة من الوسطاء، لكنه لا يمحو مصدر الاتصال الأخير. فالهدف يحتاج عنوانا يعيد إليه الحزم، ولذلك يرى جهاز الترحيل. تغير الشبكة الوسيطة العنوان الظاهر، بينما يعالج التشفير مشكلة مختلفة.

لماذا لا يكفي حظر عنوان IP؟

يستطيع المدافع حظر جهاز واحد، لكن الشبكة الكبيرة قد تنتقل إلى جهاز آخر خلال ثوان. وقد تتوزع العناوين على مزودين ودول كثيرة، ويحمل بعضها حركة مشروعة وضارة معا. لذلك قد تضر القوائم الواسعة مستخدمين حقيقيين من دون منع المشغل من التبديل مرة أخرى.

يجمع الكشف الأقوى بين عدة إشارات، منها موجات المسح، وتسلسل الطلبات المتكرر، ومحاولات الدخول غير المنطقية، وسرعة الأتمتة غير المعتادة، والبصمات البرمجية المعاد استخدامها، والارتباط ببنية تحكم معروفة. كما تحد حدود المعدل والمصادقة القوية مما يستطيع جهاز الترحيل فعله حتى لو لم يظهر عنوانه في أي قائمة حظر.

كيف يكشف المحققون الطبقات؟

يصعّب الترحيل عملية الإسناد لكنه لا يمحو الأدلة. يستطيع المحققون مقارنة التوقيت في نقاط مختلفة، وتحليل برمجية عُثر عليها داخل جهاز توجيه، وتتبع سجلات النطاقات والاستضافة، وفحص أنظمة التحقق، أو الحصول على سجلات من المزودين. وقد تكرر أجهزة مختلفة تسلسلا نادرا من الطلبات، فيكشف ذلك أنها تعمل ضمن عملية واحدة.

تمثل طبقة التحكم نقطة ضعف متكررة. فالأجهزة المصابة تحتاج وسيلة لتلقي التعليمات أو التحقق أو معرفة وجهتها التالية. وقد يمنح خادم القيادة والتحكم المركزي أو عدد قليل من النطاقات المبرمجة المحققين هدفا للاستيلاء أو إعادة التوجيه أو التجميع في بيئة مراقبة. تقلل البنى اللامركزية هذا الاعتماد، لكنها لا تلغي أخطاء التشغيل أو البنية المشتركة أو بصمات البرمجيات.

كيف يعطل عدد قليل من النطاقات آلاف الأجهزة؟

قد تضم الشبكة آلاف الأجهزة، لكنها تعتمد على أسماء نطاقات قليلة للتنسيق. إذا نُقلت هذه النطاقات إلى المحققين بأمر قضائي فقد تفقد الأجهزة الخدمة التي تتحقق من المهام أو تحدد وجهة الاتصال. تبقى الأجهزة موجودة، لكن النظام الذي يجمعها يتوقف عن العمل.

توضح قضية QScan وQTRouter هذه الفكرة. قالت السلطات الأميركية إن QScan بحثت عن الأنظمة المكشوفة واستغلتها، بينما مررت QTRouter الاتصالات عبر أجهزة مخترقة وخدمات وسيطة تجارية وخوادم مستأجرة. وأدى الاستيلاء على ثلاثة نطاقات مبرمجة إلى تعطيل تنسيق المنصتين. اقرأ تقرير نيو تقنية المرتبط: أميركا تعطل منصة قرصنة اختبأت خلف أجهزة إنترنت مصابة.

التعطيل لا يساوي إسنادا نهائيا

قد يوقف الاستيلاء على البنية خدمة ويكشف أدلة، لكنه لا يحدد تلقائيا هوية كل مستخدم، ولا يثبت من أمر بكل اختراق، ولا يمنع المشغلين من إعادة البناء. الإسناد حكم تراكمي يستند إلى أدلة تقنية وقانونية واستخباراتية وبشرية أحيانا. وظهور عنوان جهاز بريء في سجلات الضحية لا يجعل مالكه مهاجما.

ماذا يستطيع المدافعون ومالكو الأجهزة فعله؟

  • للمنظمات: راقبوا السلوك إلى جانب العناوين، واحموا الخدمات المكشوفة بمصادقة قوية، وحددوا معدلات الطلب، واعزلوا معدات الأطراف، وابحثوا عن المؤشرات المنشورة.
  • لمالكي الأجهزة: ثبتوا تحديثات البرنامج الثابت، واستبدلوا كلمات المرور الافتراضية أو المعاد استخدامها، وأوقفوا الإدارة البعيدة غير الضرورية، واستبدلوا المعدات التي انتهى دعمها، وافحصوا الاتصالات الصادرة أو طلبات DNS غير المعتادة.
  • للاستجابة للحوادث: احتفظوا بالتوقيتات والسجلات الكاملة. قد يضلل عنوان واحد، لكن ربط السجلات قد يكشف المسار ووحدة التحكم المشتركة.

الخلاصة أن الشبكة الوسيطة لا تجعل الهجوم يختفي، بل تعيد توزيع الثقة. ترى الضحية جهازا عاديا، ولا يجد مالكه سببا واضحا للقلق، ويعتمد المشغل على هذه الفجوة. ويغلق الدفاع الفعال الفجوة بربط السلوك والبنية والتوقيت، لا باعتبار عنوان IP هوية بشرية.

ظهر أول مرة في

أميركا تعطل منصة قرصنة اختبأت خلف أجهزة إنترنت مصابة

يتوفر إصدار جديد من نيو تقنية.