استغلال ثغرة ownCloud لسرقة سجلات نووية من هيئة بحثية في الفلبين

أضافت وكالة الأمن السيبراني والبنية التحتية الأميركية (CISA) ثغرة خطيرة في منصة ownCloud إلى قائمة الثغرات المستغلة فعليًا (KEV) بعد تقارير عن قيام جهة تهديد ناطقة بالصينية باستغلالها لاستهداف هيئة بحثية نووية في الفلبين. الثغرة، المعروفة بالرمز CVE-2023-49105 وبدرجة خطورة 9.8، تتعلق بتجاوز آلية التحقق في واجهة WebDAV API، ما يسمح بالوصول إلى الملفات أو تعديلها أو حذفها دون مصادقة إذا كان اسم المستخدم معروفًا ولم يتم تفعيل مفتاح توقيع، وهو الإعداد الافتراضي. الثغرة أثرت على نسخ “core” من 10.6.0 حتى 10.13.0، وتم إصلاحها في النسخة 10.13.1.

أسلوب الهجوم وأدواته

بحسب شركة Hunt.io، تم العثور على دليل مفتوح على خادم بعنوان IP (31.58.209[.]241) يحتوي على سكربتات Python مخصصة وأدوات هجومية مفتوحة المصدر مثل Sliver وMetasploit وMettle، إضافة إلى بيانات مسروقة من مؤسستين فلبينيتين: الهيئة النووية ومؤسسة للهندسة البحرية وبناء السفن تخدم البحرية الفلبينية. السكربتات استغلت الثغرة عبر إنشاء روابط موقعة مسبقًا باستخدام مفتاح توقيع فارغ، ما سمح بجلب الملفات دون مصادقة عبر بروتوكول WebDAV. خمسة سكربتات تم رصدها، أربعة منها تستهدف حسابات فردية، والخامس يتيح استعراض الدليل وتسجيل كل عملية تنزيل.

البيانات المسروقة وأبعاد التجسس

قدّر الباحثون أن المهاجمين قاموا بتنزيل 176 ملفًا بحجم إجمالي يقارب 372 ميغابايت من الهيئة النووية، تضمنت سجلات مواد نووية، خطط استراتيجية للفترة 2023–2028، مكونات مفاعل بحثي، مخزون وقود تاريخي، عروض تقديمية، بيانات شخصية للموظفين، قاعدة بيانات حضور وأفراد بحجم 192 ميغابايت، إضافة إلى مخازن بيانات اعتماد مثل مفاتيح BitLocker وقاعدة بيانات KeePass وملفات مشفرة بـ AxCrypt. في الوقت نفسه، استغل المهاجمون ثغرة خطيرة أخرى في إضافة LiteSpeed Cache الخاصة بـ WordPress (CVE-2024-28000) للحصول على وصول مرتفع لموقع الشركة البحرية، كما استخدموا سكربتًا آخر لمحاولة تخمين كلمات مرور عبر هجوم XML-RPC brute-force.

دلالات الهجوم والسياق الجيوسياسي

تشير التحليلات إلى أن الهجوم كان موجّهًا بدقة ضد مؤسسات نووية ودفاعية فلبينية، مع وجود مؤشرات على ارتباطه بجهة ناطقة بالصينية، وهو ما يتماشى مع التوترات الجارية في بحر الصين الجنوبي. البيانات المستهدفة من الهيئة النووية تعكس اهتمامًا استراتيجيًا منفصلًا لكنه مكمل للاهتمام بالقطاع البحري المرتبط بالبحرية الفلبينية. هذه الأنشطة تبرز خطورة استغلال الثغرات المفتوحة في منصات إدارة الملفات والمواقع الإلكترونية، وتحولها إلى أدوات تجسس سيبراني عالية التأثير.

محمد طاهر
محمد طاهر
المقالات: 1914

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.