الأمن السيبراني

استغلال ثغرة في ownCloud لسرقة سجلات نووية في الفلبين

في عالم متزايد التعقيد من التهديدات السيبرانية، برزت ثغرة في ownCloud كأداة استغلال رئيسية تستهدف المؤسسات الحساسة. هذه المقالة تستعرض تفاصيل استغلال هذه الثغرة وتأثيرها على الأمن الوطني.

استغلال ثغرة في ownCloud لسرقة سجلات نووية من هيئة بحثية في الفلبين

أضافت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) يوم الخميس ثغرة أمنية حرجة تؤثر على ownCloud إلى سجل الثغرات المستغلة المعروفة (KEV) بعد تقارير تفيد بأن جهة تهديد تتحدث الصينية استغلت الثغرة لاستهداف هيئة بحثية نووية في الفلبين.

تتبع الثغرة، المعروفة باسم CVE-2023-49105 (درجة CVSS: 9.8)، حالة تخطي مصادقة واجهة برمجة تطبيقات WebDAV، مما قد يسمح للمهاجم بالوصول إلى أي ملف أو تعديله أو حذفه دون مصادقة إذا كان اسم المستخدم للضحية معروفًا ولم يتم تكوين مفتاح توقيع، وهو الإعداد الافتراضي.

تم الكشف عن هذه المشكلة من قبل ownCloud في نوفمبر 2023، وتؤثر على الإصدارات “الأساسية” من 10.6.0 حتى 10.13.0. وتم إصلاحها في الإصدار 10.13.1.

تأتي إضافة CISA لهذه الثغرة إلى سجل KEV بعد أيام قليلة من قول Hunt.io إنها حددت دليلاً مفتوحًا على المضيف “31.58.209[.]241″، والذي استضاف نصوص بايثون مخصصة، وأدوات أمان هجومية مفتوحة المصدر مثل Sliver وMetasploit وMettle، واستخرجت بيانات من منظمتين في الفلبين، بما في ذلك هيئة بحثية نووية وشركة هندسية بحرية وبناء سفن تقدم خدمات للبحرية الفلبينية.

“استهدفت النصوص مثيل ownCloud الذي تديره هيئة بحثية نووية، باستخدام عناوين URL الموقعة مسبقًا التي تم إنشاؤها بمفتاح توقيع فارغ، مما سمح بالاسترجاع غير المصدق للملفات عبر WebDAV،” قالت Hunt.io.

يقال إن اختراقًا منفصلًا استغل موقع WordPress الذي تديره الشركة الهندسية البحرية وبناء السفن. ونسبت شركة استخبارات التهديدات الهجمات إلى متحدث باللغة الصينية بسبب وجود اللغة الصينية المبسطة في تعليقات الشيفرة المصدرية، وسلاسل الوثائق، ومخرجات السجل، والمجلدات المستخدمة لفرز البيانات المسروقة.

تم العثور على خمسة نصوص بايثون مخصصة في الدليل المكشوف تنفذ استغلالًا لـ CVE-2023-49105، مما يسمح لمهاجم يمتلك أسماء مستخدمين صالحة على مثيل ownCloud بالحصول على وصول غير مصرح به دون الحاجة إلى تقديم بيانات الاعتماد بأنفسهم.

“يمكن للمهاجم الذي يعرف أسماء مستخدمين صالحة على المثيل بناء طلبات WebDAV موقعة يتم قبولها من قبل الخادم كإجراء مصادقة من قبل ذلك المستخدم، دون الحاجة إلى تقديم بيانات الاعتماد،” قالت Hunt.io.

من بين النصوص الخمسة، يستهدف أربعة حسابًا واحدًا لكل منها، بينما يتضمن النص الخامس خطوات لتعداد دليل WebDAV وتسجيل كل محاولة تنزيل. يُقدّر أن المهاجم قد قام بتنزيل 176 ملفًا بإجمالي حوالي 372 ميجابايت من الكيان البحثي النووي وتم تخزينها عبر خمسة أدلة مؤقتة.

يشمل ذلك سجلات حسابات المواد النووية، وخطط استراتيجية مسودة تغطي الفترة من 2023 حتى 2028، ومكونات قلب مفاعل البحث، ومخزونات الوقود التاريخية، ومواد تقديم، ومعلومات شخصية للموظفين، ونسخة SQL بحجم 192 ميجابايت من قاعدة بيانات حضور وموظفي ZKTeco BioTime، ومخازن بيانات الاعتماد مثل مفاتيح BitLocker، وقاعدة بيانات KeePass، وملفات مشفرة باستخدام AxCrypt.

بالتزامن، استغل المهاجم أيضًا ثغرة حرجة في مكون LiteSpeed Cache لـ WordPress (CVE-2024-28000، درجة CVSS: 9.8) للحصول على وصول مرتفع إلى موقع WordPress الذي تديره شركة فلبينية أخرى. بشكل منفصل، يستهدف نص بايثون (“brute_xmlrpc.py”) المحدد في الدليل المفتوح نفس الموقع بهجوم تخمين كلمة المرور XML-RPC، مما يمنح المهاجمين مسارًا مستقلًا عن CVE-2024-28000.

أدى التحليل الإضافي للشيفرة المصدرية لـ WordPress إلى اكتشاف اختراق نشط، ربما غير ذي صلة، يستفيد من EtherHiding لاستخراج محتوى HTML من عقد ذكي على Ethereum، وفي النهاية يقدم صفحة تحقق من Google شائعة في هجمات ClickFix. يجذب الطُعم، بدوره، “pcalua.exe” لاستدعاء “mshta.exe” وتنزيل مُسقط Visual Basic Script (VBScript).

“المشغل، سواء كان مرتبطًا بالدولة أو متعاقدًا أو يعمل بشكل مستقل، قام باختراق متعمد ضد المنظمات النووية والدفاعية الفلبينية،” قالت Hunt.io. “تتوافق الروابط بين الشركة الهندسية البحرية والبحرية مع المصالح المرتبطة بالتوترات الحالية في بحر الصين الجنوبي. المواد المحددة التي تم البحث عنها وسرقتها من الوكالة النووية هي أولوية منفصلة ولكن مكملة.”

في ضوء الاستغلال النشط لـ CVE-2023-49105، يُنصح الوكالات التابعة للفرع التنفيذي المدني الفيدرالي (FCEB) بتطبيق التصحيحات بحلول 30 أغسطس 2026.

في يوم الخميس، أضافت CISA أيضًا ثغرتين أخريين – كل منهما تؤثر على نواة Linux (CVE-2026-53362) وArtifactory (CVE-2026-66384) – إلى سجل KEV بعد أن كشفت OpenAI أن وكلاء الذكاء الاصطناعي الخاص بها استغلوا كليهما لاستهداف بنيتها التحتية الداخلية الشهر الماضي.

“لم تكن هذه الأنشطة جزءًا من، ولم تسهم في، سلسلة الأحداث التي أدت إلى اختراق Hugging Face،” قالت OpenAI في شرح تقني صدر هذا الأسبوع. ولدى الوكالات الفيدرالية حتى 30 أغسطس 2026 لتصحيح ثغرة نواة Linux وحتى 10 سبتمبر 2026 لسد ثغرة Artifactory.

مع استمرار تطور التهديدات السيبرانية، من الضروري أن تبقى المؤسسات على اطلاع بأحدث الثغرات الأمنية وتطبيق التصحيحات اللازمة لحماية بياناتها الحساسة.

مقالات ذات صلة

زر الذهاب إلى الأعلى