بقلم رودمان رامزانيان - قائد التهديدات السحابية العالمية
أكتوبر 18, 2023 أكتوبر 2023 7 دقائق للقراءة
وقد سلط الاختراق السيبراني الأخير الذي استهدف MGM Resorts International الضوء على القضايا الملحة المحيطة بحماية البيانات الحساسة ونقاط الضعف المكشوفة التي تواجهها المؤسسات الحديثة في مشهد التهديدات اليوم.
بدأت MGM Resorts ، المشغلة للعديد من الفنادق والكازينوهات الشهيرة على طول قطاع لاس فيغاس الشهير ، بما في ذلك Bellagio و Aria و Cosmopolitan ، عمليات إغلاق واسعة النطاق للشبكة استجابة لتكثيف الهجمات الإلكترونية. أدى ذلك إلى اضطرابات كبيرة في جميع أنحاء الفنادق والكازينوهات ، حيث واجه الضيوف مشكلات تتراوح من أجهزة الصراف الآلي وماكينات القمار غير المتوفرة إلى بطاقات المفاتيح الرقمية وأنظمة الدفع الإلكترونية المعطلة في الغرفة.
الجناة؟ مجرمو الإنترنت الذين لديهم موهبة في الهندسة الاجتماعية. لقد اكتسبوا اعترافا في دوائر الأمن السيبراني لسمة فريدة من نوعها - إجادتهم للغة الإنجليزية بطلاقة ، مما يميزهم عن غالبية مجموعات الجرائم الإلكترونية التي عادة ما تكون مهاراتها في اللغة الإنجليزية قاصرة.
ومن المثير للاهتمام ، بفضل تكتيكاتهم وتقنياتهم وإجراءاتهم المماثلة (TTPs) ، اكتشف الباحثون في Mandiant وجود علاقة بين Scattered Spider ومجموعة القرصنة Lapsus $ ، والتي تشترك في تكوينات وأساليب فريق مماثلة (انظر الشكل 1).¹

حرفتهم؟ مهدت مناورة الهندسة الاجتماعية التي تم تنفيذها بذكاء طريقهم للوصول الأولي ، باستخدام ملف تعريف LinkedIn لأحد كبار مستخدمي MGM لتسهيل إعادة تعيين طلبات المصادقة متعددة العوامل (MFA) عبر مكتب المساعدة الداخلي.
وفقا للعديد من التقارير الأمنية حول هذه المسألة ، أثبت الجناة المثابرة داخل شبكة MGM من خلال إعداد موفر هوية إضافي (IdP) في مستأجر Okta الخاص بهم باستخدام ميزة تعرف باسم "الاتحاد الوارد". في حين أن هذا يستخدم عادة للاتصالات والتكامل السريع أثناء عمليات الدمج والاستحواذ التنظيمية ، في هذه الحالة ، استغله ممثلو التهديد لتعزيز سيطرتهم على شبكات الضحية.
من تلك النقطة ، تولى المهاجمون مسؤولية بيئات Okta السحابية من MGM و Microsoft Azure ، ولم يستولوا فقط على التطبيقات المدارة بواسطة منصة إدارة الهوية والوصول (IAM) ولكن أيضا أصولهم السحابية. حتى بعد أن أغلق موظفو الأمن السيبراني في MGM مزامنة خادم Okta ، ظل المتسللون داخل الشبكة ، كما تم تأكيده في بيانهم (انظر الشكل 2).² وأكدوا أنهم احتفظوا بامتيازات المسؤول المتميز على بيئة Okta الخاصة ب MGM وأذونات المسؤول العام لمستأجر Microsoft Azure الخاص ب MGM.

في النهاية ، قاموا بتشفير المئات من خوادم ESXi ، التي تضم الآلاف من الأجهزة الافتراضية التي دعمت العديد من أنظمة الضيافة ، مما تسبب في فوضى واسعة النطاق. نظرا لتشفير مضيفي ESXi بالتتابع ، تعطلت التطبيقات على التوالي. أدى ذلك إلى ماكينات القمار غير القابلة للعمل ، ومفاتيح غرف الفنادق المعطلة ، وتعطل حجوزات العشاء ، وأنظمة نقاط البيع غير التشغيلية ، وعدم قدرة الضيوف على تسجيل الوصول أو المغادرة.
استخدمت هجمات برامج الفدية تقليديا طرقا متنوعة ، مثل التصيد الاحتيالي وسرقة بيانات الاعتماد واستغلال الثغرات الأمنية والمزيد.
أصبحت الهندسة الاجتماعية ، أو بشكل أكثر تحديدا في هذه الحالة ، vishing (التصيد الصوتي) أكثر فعالية في السنوات الأخيرة لعدد من الأسباب:
يعد استهداف منصات IAM تكتيكا معروفا تستخدمه الجهات الفاعلة في مجال التهديد ، مما يوفر لهم وصولا مستمرا إلى المؤسسات ويوسع امتيازاتهم عبر الأنظمة ، مما يؤدي إلى زيادة الضرر. هذه الاستراتيجية بعيدة كل البعد عن الحداثة ، ولكنها تحقق قيمة هائلة للمهاجمين الذين يبحثون عن موطئ قدم قوي للوصول.
بمجرد اكتشاف الجهات الفاعلة في التهديد وملاحظتها ، تم إنهاء خوادم مزامنة Okta من MGM ، وكانت مرحلة برامج الفدية للهجوم جارية ، وذلك بفضل مجموعة BlackCat / ALPHV ransomware. Ransomware-as-a-Service (RaaS) هي صناعة مزدهرة داخل سلسلة التوريد الإجرامية. على غرار كيفية اعتماد الشركات المشروعة على تطبيقات SaaS ، تقدم الجماعات الإجرامية مثل BlackCat / ALPHV خدمات احترافية تكمل قدرات المهاجم الأصلي ، بما في ذلك تطوير البرامج الضارة وخدمات القيادة والتحكم ومواقع تسرب Tor ودعم البرامج الضارة وحتى خدمات التفاوض على الضحية.
عند رؤية Caesars Entertainment ، أكبر سلسلة كازينوهات في الولايات المتحدة ، تدفع ما يقرب من 15 مليون دولار كفدية بعد خرق شديد ، ستجد مجموعات مجرمي الإنترنت دافعا كبيرا لاستكشاف الفرص المتاحة أمامها.
لا ينبغي استبعاد العنصر الواضح للتدريب الأمني واليقظة على الإطلاق ، حيث ساعدهم تشغيل المهاجم الماكر لبيانات ضحايا وسائل التواصل الاجتماعي (LinkedIn) على خداع مشغلي مكتب مساعدة تكنولوجيا المعلومات MGM للحصول على ناقل الوصول الأولي المهم للغاية.
يعد تقليل التعرض وأسطح الهجوم أمرا بالغ الأهمية عند مواجهة تهديدات مثل هذه ، والجمع بين الهندسة الاجتماعية والرؤية ، وحصاد بيانات الاعتماد ، واختطاف الحساب السحابي ، وفي النهاية برامج الفدية. فيما يلي بعض النصائح التي يمكن أن تساعد في تجنب التهديدات المعقدة مثل هذه:
مع أكثر من 11 عاما من الخبرة الواسعة في مجال الأمن السيبراني ، رودمان رامزانيان هو مستشار أمن سحابة المؤسسة ، وهو مسؤول عن الاستشارات الفنية والتمكين وتصميم الحلول والهندسة المعمارية في Skyhigh Security. في هذا الدور ، يركز رودمان بشكل أساسي على الحكومة الفيدرالية الأسترالية والدفاع ومنظمات المؤسسات.
رودمان متخصص في مجالات استخبارات التهديدات العدائية والجرائم الإلكترونية وحماية البيانات والأمن السحابي. وهو مقيم IRAP معتمد من مديرية الإشارات الأسترالية (ASD) - حاصل حاليا على شهادات CISSP و CCSP و CISA و CDPSE و Microsoft Azure و MITRE ATT&CK CTI.
بصراحة ، لدى رودمان شغف قوي بالتعبير عن الأمور المعقدة بعبارات بسيطة ، مما يساعد الشخص العادي والمتخصصين الجدد في مجال الأمن على فهم ماذا ولماذا وكيف للأمن السيبراني.