الأمن السيبراني

تحذير أمني: إيقاف تشغيل وحدات تحكم ShareFile بسبب تهديد خارجي

أصدرت شركة Progress Software تحذيرًا عاجلًا لعملاء ShareFile بضرورة إيقاف تشغيل وحدات تحكم منطقة التخزين بسبب تهديد أمني خارجي موثوق. في هذه المقالة، نستعرض تفاصيل هذا التهديد والإجراءات التي يجب اتخاذها.

تحذير عاجل – تطلب Progress من عملاء ShareFile إيقاف تشغيل وحدات تحكم منطقة التخزين بسبب تهديد أمني

أبلغت شركة Progress Software عملاء ShareFile بضرورة إيقاف تشغيل خوادم Windows التي تدير وحدات تحكم منطقة التخزين، مؤكدة لموقع The Hacker News أنها تستجيب لـ “تهديد أمني خارجي موثوق”.

قامت الشركة بتعطيل الوصول مؤقتًا إلى الحسابات المتأثرة، وهو إجراء تقول إنه تم اتخاذه “بدافع الحذر الشديد” أثناء عملها مع خبراء الأمن الداخليين والخارجيين.

تؤكد أنه لا توجد لديها أي مؤشرات على الوصول غير المصرح به إلى أي من حسابات أو بيانات ShareFile، وأنها أبلغت العملاء بعد علمها بالتهديد.

ما لم تقله Progress هو ما هو التهديد أو من يقف وراءه.

أصبح الأمر علنيًا عندما نشر أحد العملاء بريد الشركة الإلكتروني على Reddit في r/sysadmin في 10 يوليو. أكدت Progress الاضطراب على صفحة الحالة الخاصة بها، حيث تم إدراج عملاء وحدات تحكم منطقة التخزين على أنهم “غير نشطين” وأن الحادث قيد التحقيق اعتبارًا من تحديث الساعة 12:12 مساءً بتوقيت شرق الولايات المتحدة.

تتأثر وحدات تحكم منطقة التخزين فقط، وليس حسابات ShareFile السحابية القياسية. الوحدة هي خادم يديره العميل بنفسه، بحيث يمكن أن تبقى الملفات على تخزينه الخاص بينما لا يزال يستخدم سحاب ShareFile لمشاركتها وإدارتها.

عادة ما تكون الوحدة موجودة في حافة الشبكة، ويمكن الوصول إليها من الإنترنت. هذه التعرض يجعلها مفيدة وأيضًا هدفًا. إن الطلب من العملاء بإيقاف تشغيلها بالكامل، بدلاً من مجرد ترقيتها، هو خطوة ملحوظة.

هذا الاختيار هو أيضًا علامة. إذا كان هناك إصلاح لهذا التهديد، فإن Progress ستخبر العملاء بتطبيقه؛ إن أمر الإغلاق يشير إلى أنه لا يوجد حل حتى الآن. عادة ما يعني ذلك وجود ثغرة جديدة تم اكتشافها تسعى الشركة لإغلاقها، على الرغم من أن نفس الخطوة قد تنطبق على تهديد لا يمكن إصلاحه، مثل المفاتيح المسروقة أو مشكلة من جانب Progress.

تصريحها بعدم وصول أي حسابات أو بيانات هو أيضًا صياغة حذرة، ولا يستبعد حدوث مشكلة في الوحدات نفسها.

ماذا تفعل الآن

  1. اتبع أمر الإغلاق أولاً. احتفظ بالوحدات المتأثرة غير متصلة حتى تقول Progress ما هو التهديد ومتى يكون من الآمن إعادة التشغيل.
  2. على نحو منفصل، تحقق من أن إصدارك محدث: 5.12.4 أو أحدث في خط 5.x، أو إصدار 6.x. هذا يغلق الثغرات التي تم إصلاحها في وقت سابق من هذا العام، لكن Progress لم تقل إنه يزيل التهديد الحالي، لذا لا تعامله كإذن لإعادة التشغيل.
  3. إذا كانت الوحدة قابلة للوصول من الإنترنت، تعامل معها كحادثة محتملة. احتفظ بالسجلات وابدأ عملية الاستجابة للحوادث، ثم تحقق من وجود ملفات .aspx غير مألوفة في مجلدات الويب ومسارات التخزين التي لم تقم بتعيينها. خادم يبدو نظيفًا ليس دليلاً على أنه نظيف.

واجهت ShareFile هذا من قبل. في عام 2023، عندما كانت المنتج لا يزال مملوكًا لشركة Citrix، استغل المهاجمون ثغرة غير مصادق عليها في نفس وحدة تحكم منطقة التخزين (CVE-2023-24489).

أشارت CISA إلى أنها كانت مستغلة بنشاط، وقامت Citrix بفصل الوحدات غير المرقعة عن سحاب ShareFile، وهو نفس حظر الوصول الذي فرضته Progress الآن.

كانت Progress، التي استحوذت على ShareFile في عام 2024، قد واجهت بالفعل هجوم نقل ملفات جماعي خاص بها: MOVEit، الذي تم استغلال ثغرة يوم الصفر الخاصة به في عام 2023 بواسطة مجموعة Clop وضرب أكثر من 2700 منظمة.

كما كان لوحدة تحكم منطقة التخزين ثغرتان حرجتان تم الكشف عنهما بواسطة watchTowr في أبريل وقامت Progress بإصلاحهما في مارس، على الرغم من أن الشركة لم تربط التهديد الحالي بهما، ولم يتم الإبلاغ عن أي منهما على أنه تم استغلاله.

لا يزال السؤال المركزي بلا إجابة: لقد قامت Progress بسحب هذه الأنظمة من الإنترنت وتعمل مع خبراء خارجيين، لكنها لم تقل ما هو التهديد أو متى يمكن للعملاء إعادة تشغيلها بأمان.

تظل المعلومات حول التهديد قيد التحقيق، ومن المهم أن يبقى العملاء على اطلاع دائم. تابعوا التحديثات من Progress Software لضمان سلامة بياناتكم.

مقالات ذات صلة

زر الذهاب إلى الأعلى