بالأسماء.. الفائزين بمقاعد مجلس النقابة العامة بانتخابات التجديد النصفي للأطباء    محافظ قنا يتفقد مدرسة النهضة الابتدائية بقفط بعد الانتهاء من أعمال رفع الكفاءة    انتخابات النواب: استمرار توافد المرشحين لتقديم أوراقهم في رابع أيام تلقى الأوراق    اعرف أبرز مرشحى الحزب المصري الديمقراطى على المقاعد الفردية بانتخابات النواب    أسعار الفراخ والبيض اليوم السبت 11 أكتوبر 2025 بأسواق الأقصر    بعد انخفاض سعر الذهب في مصر.. تعرف على الأسعار الجديدة اليوم السبت 11-10-2025    المشاط: نتعاون مع البنك الأوروبي لتسريع طرح مشروعات الشراكة    الفيومي: رفع التصنيف الائتماني يزيد من ثقة المستثمرين والمؤسسات المالية العالمية    وكيل وزارة الزراعة بالقليوبية يتفقد عددا من أماكن تجميع قش الأرز    رئيس الوزراء يستعرض الموقف التنفيذي للمشروعات الجاري تنفيذها بمدن ومراكز القليوبية    رئيس الوزراء يتابع الموقف التنفيذي لمشروع التطوير العمراني لعواصم المحافظات    قوات أمريكية تصل إسرائيل للإشراف على اتفاق وقف إطلاق النار فى غزة    إعلام عبري: حماس بدأت ضرب «أوكار الخونة» المتعاونين مع إسرائيل في غزة    مستشار ترامب: اتفاق شرم الشيخ يفتح باب الأمل لسلام دائم بالمنطقة    الأونروا: لدينا غذاء يكفي غزة 3 أشهر.. ونطالب بالسماح بدخوله فورًا لوقف المجاعة    مصر تنتصر للدبلوماسية وتنهي الحرب في غزة.. نجاح اتفاق شرم الشيخ يؤكد: "السلام أقوى من السلاح"    تعرف على طريقة لعب الدنماركي ياس سورورب مدرب الأهلي الجديد    رونالدو يسعى لإنجاز جديد في مواجهة البرتغال وأيرلندا بتصفيات المونديال    لاعب منتخب السباحة بالزعانف: فرحتي لا توصف بأول ميدالية لي في أول مشاركة ببطولة العالم    الأرجنتين تحبط فنزويلا.. وميسي يظهر في المدرجات    بالأسماء.. إصابة 11 شخصاً إثر اصطدام ميكروباص مع ملاكي بصحراوي البحيرة    معتدل نهارا.. حالة الطقس بمحافظات الصعيد اليوم السبت 11 أكتوبر 2025    بينهم أجانب.. إحباط مخطط تشكيل عصابي لتهريب مخدرات ب127 مليون جنيه للخارج    ضبط مسجل خطر بحوزته سلاح وذخيرة في نجع حمادي    الرئيس السيسى يؤكد التزام مصر بدعم اليونسكو لمد جسور التواصل بين الثقافات والشعوب    إيناس الدغيدي وابنتها وحفيدتها.. 3 أجيال فى صورة سعيدة من عقد قران المخرجة    مهرجان الجونة السينمائي يعرض فيلم «فرانكشتاين» لأول مرة في الشرق الأوسط    التضامن: التعامل مع 184 بلاغًا خلال الأسبوع الأول من شهر أكتوبر لكبار وأطفال بلا مأوى وحالات إنسانية    بدء تشغيل وحدة الكلى الصناعية الجديدة بمستشفى كوم أمبو المركزي في أسوان    كيكة البرتقال الهشة الاقتصادية.. طعم خرافي ومكونات بسيطة من بيتك    فرنسا ضد أذربيجان.. مبابي يغادر معسكر الديوك بسبب الإصابة    مصرع 22 شخصا جراء الفيضانات والانهيارات الأرضية في المكسيك    رئيسة «القومي للطفولة والأمومة»: حماية الفتيات وضمان حقوقهن على أجندة أولويات عمل المجلس    رشاد العرفاوي: محمد صلاح أسطورة عالمية ومبارياتنا مع الأهلي والزمالك عرس كروي    الأونروا: لدينا كمية غذاء تكفى سكان غزة 3 أشهر ويجب إدخال المساعدات    منها «القتل والخطف وحيازة مخدرات».. بدء جلسة محاكمة 15 متهما في قضايا جنائية بالمنيا    «الداخلية»: ضبط 6 أطنان دقيق «مدعم وحر» في حملات تموينية على الأسواق بالمحافظات    تشميع مخزن مواد غذائية بساحل سليم فى أسيوط لمخالفته اشتراطات السلامة    اسعار الدينار الكويتي اليوم السبت 11اكتوبر 2025 فى بداية التعاملات    في عيد ميلاده.. عمرو دياب يحتفل ب40 عامًا من النجومية وقصة اكتشاف لا تُنسى    تعرف على مواقيت الصلاة اليوم السبت 11-10-2025 في محافظة الأقصر    مصر تتوّج ب13 ميدالية في منافسات الناشئين ببطولة العالم لرفع الأثقال البارالمبي    «الداخلية» تعلن ضبط 5 شركات غير مرخصة لإلحاق العمالة بالخارج    هل فيتامين سي الحل السحري لنزلات البرد؟.. خبراء يكشفون الحقيقة    الصين تعتزم فرض قيود شاملة على تصدير المعادن الأرضية النادرة    مواقيت الصلاه اليوم السبت 11اكتوبر 2025فى محافظة المنيا    الجمعية المصرية للأدباء والفنانين تحتفل بذكرى نصر أكتوبر في حدث استثنائي    تعرف على فضل صلاة الفجر حاضر    30 دقيقة تأخر على خط «القاهرة - الإسكندرية».. السبت 11 أكتوبر 2025    «رغم زمالكاويتي».. الغندور يتغنى بمدرب الأهلي الجديد بعد الإطاحة بالنحاس    «علي كلاي» يجمع درة وأحمد العوضي في أول تعاون خلال موسم رمضان 2026    ملك زاهر: ذهبت لطبيب نفسي بسبب «مريم»| حوار    فتاوى.. عدة الطلاق أم الوفاة؟!    فتاوى.. بلوجر إشاعة الفاحشة    برد ولا كورونا؟.. كيف تفرق بين الأمراض المتشابهة؟    السرنجاوي: هناك قبول لفكرة التجديد بين الأعضاء في نادي الزهور    متطوعون جدد في قطاع الشباب والرياضة    صحة الدقهلية: فحص أكثر من 65 ألف طالب ضمن المبادرة الرئاسية    







شكرا على الإبلاغ!
سيتم حجب هذه الصورة تلقائيا عندما يتم الإبلاغ عنها من طرف عدة أشخاص.



"كوبالوس".. برمجية ضارة تستهدف الحواسيب العملاقة
نشر في بوابة الأهرام يوم 18 - 04 - 2021

كشف فريق الأمن السيبراني في شركة ESET عن إحدى أنواع البرمجيات الضارة الصغيرة والمعقدة، تستهدف أجهزة الحاسب العملاقة في جميع أنحاء العالم، وأطلقوا عليه باسم Kobalos.
واستهدفت البرمجية الضارة عددا من الأهداف الكثيرة علي مستوي العالم، من بينها أجهزة الحاسب العملاقة التي يستخدمها موفر خدمة إنترنت آسيوي كبير ISP، ومورد أمريكي لأمن نقاط النهاية، وعدد من الخوادم الخاصة، من بين أهداف أخرى.
وتعتبر برمجية Kobalos غير معتادة لعدد من الأسباب، إذ إن قاعدة البرمجية الضارة صغيرة لكنها معقدة بما يكفي للتأثير في أنظمة تشغيل Linux و BSD و Solaris.
وتشتبه شركة الأمن السيبراني ESET في أنها قد تكون متوافقة مع الهجمات ضد أجهزة IBM AIX وويندوز أيضا.
وأثناء العمل مع فريق أمان الحاسب التابع للمنظمة الأوروبية للبحوث النووية CERN، أدرك فريق عمل شركة ESET أن البرمجية الضارة الفريدة المتعددة الأنظمة الأساسية تستهدف مجموعات الحواسيب العالية الأداء .HPC
وفي بعض حالات الإصابة، يبدو أن البرمجية الضارة تخطف اتصالات خادم SSH لسرقة البيانات التي تُستخدم بعد ذلك للوصول إلى مجموعات الحواسب العالية الأداء .HPC
وتعتبر كوبالوس في جوهرها بابا خلفيا، وبعد وصولها إلى الحاسب العملاق، فإن التعليمات البرمجية تخبئ نفسها في خادم OpenSSH القابل للتنفيذ.
ويؤدي ذلك إلى تشغيل الباب الخلفي إذا تم إجراء مكالمة عبر منفذ مصدر TCP معين، وتعمل المتغيرات الأخرى كوسطاء لاتصالات خادم القيادة والتحكم التقليدية C2.
وتمنح كوبالوس مشغليها الوصول عن بُعد إلى أنظمة الملفات، وتسمح لهم بإنشاء جلسات المحطة الطرفية، وتعمل أيضا كنقاط اتصال بالخوادم الأخرى المصابة بالبرمجية الضارة.
كود صغير يصل لأهداف كبيرة
كشف تحليل شامل ل كوبالوس، أنه من الممكن في بعض الأحيان تحديد إذا كان النظام قد تم اختراقه عن بعد عن طريق الاتصال بخادم SSH باستخدام منفذ مصدر TCP معين.
وباستخدام هذه المعرفة، قام باحثو ESET بفحص الإنترنت للعثور على الضحايا المحتملين، وتمكنوا من تحديد أهداف متعددة لاختراقات كوبالوس، بما في ذلك أنظمة HPC .
وذكر "مارك إتيان ليفييه" الباحث في مجال الأمن السيبراني قائلا: "يجب القول إن هذا المستوى من التطور نادرًا ما يظهر في برمجيات لينكس الضارة".
الباب الخلفي
كوبالوس هو باب خلفي عام، بمعنى أنه يحتوي على أوامر واسعة لا تكشف نية المهاجمين، باختصار يمنح الوصول عن بُعد إلى نظام الملفات، ويوفر القدرة على إنتاج جلسات المحطة الطرفية، ويسمح بإنشاء اتصالات خارجية للخوادم المصابة الأخرى.
هناك طرق متعددة للمشغلين للوصول إلى الحواسب المصابة، والطريقة التي رأيناها أكثر من غيرها هي مكان تضمين كوبالوس في خادم OpenSSH القابل للتنفيذ (sshd)، ويؤدي إلى تشغيل رمز الباب الخلفي، إذا كان الاتصال قادمًا من منفذ مصدر TCP معين، وهناك متغيرات أخرى قائمة بذاتها غير مضمنة في sshd. تتصل هذه المتغيرات إما بخادم C&C الذي سيعمل كوسيط، أو ينتظر اتصالا داخليا على منفذ TCP معين.
ويؤدي ذلك إلى تشغيل الباب الخلفي إذا تم إجراء مكالمة عبر منفذ مصدر TCP معين، وتعمل المتغيرات الأخرى كوسطاء لاتصالات خادم القيادة والتحكم التقليدية C2.
وتمنح كوبالوس مشغليها الوصول عن بُعد إلى أنظمة الملفات، وتسمح لهم بإنشاء جلسات المحطة الطرفية، وتعمل أيضا كنقاط اتصال بالخوادم الأخرى المصابة بالبرمجية الضارة.
وذكرت ESET: أن أحد الجوانب الفريدة لبرمجية كوبالوس هو قدرتها على تحويل أي خادم تم اختراقه إلى C2 من خلال أمر واحد.
وكانت البرمجية الخبيثة تمثل تحديا للتحليل، حيث يتم الاحتفاظ بكل تعليماتها البرمجية في وظيفة واحدة تستدعي نفسها بشكل متكرر لأداء مهام فرعية، ويتم تشفير جميع السلاسل كحاجز إضافي لعكس الهندسة.
البرمجيات الخبيثة
البرمجية الخبيثة تمثل تحديا للتحليل، حيث يتم الاحتفاظ بكل تعليماتها البرمجية في وظيفة واحدة تستدعي نفسها بشكل متكرر لأداء مهام فرعية، ويتم تشفير جميع السلاسل كحاجز إضافي لعكس الهندسة.
وقالت ESET: لم نتمكن من تحديد نوايا مشغلي كوبالوس، ولم يعثر مسئولو النظام عبر الأجهزة المخترقة على أي برمجيات ضارة أخرى، باستثناء أداة سرقة بيانات اعتماد SSH.
لا يشبه سارق بيانات الاعتماد هذا أيا من عملاء OpenSSH الخبيثين الذين رأيناهم من قبل، وقد نظرنا في عشرات منهم في السنوات الثماني الماضية. إن تعقيد هذا المكون ليس هو نفسه كوبالوس: لم يكن هناك أي جهد للتعتيم على المتغيرات المبكرة لسارق الاعتماد. على سبيل المثال، تُركت السلاسل غير مشفرة وأسماء المستخدمين المسروقة وكلمات المرور مكتوبة ببساطة في ملف على القرص. ومع ذلك، وجدنا متغيرات أحدث تحتوي على بعض التشويش والقدرة على اختراق بيانات الاعتماد عبر الشبكة.
قد يجيب وجود سارق الاعتماد هذا جزئيا على كيفية انتشار كوبالوس. أي شخص يستخدم عميل SSH لجهاز مخترق سيتم التقاط بيانات اعتماده. يمكن بعد ذلك استخدام بيانات الاعتماد هذه من قبل المهاجمين لتثبيت كوبالوس على الخادم المكتشف حديثًا لاحقًا.
كيف يختبئ؟
إن تحليل برمجية كوبالوس تؤكد علي أنه ليس تافها مثل معظم برامج لينيكس الضارة لأن كل شفراته محفوظة في وظيفة واحدة تستدعي نفسها بشكل متكرر لأداء المهام الفرعية.
هذا يجعل التحليل أكثر صعوبة. بالإضافة إلى ذلك، يتم تشفير جميع السلاسل، لذا يصعب العثور على الشفرة الضارة أكثر من البحث في العينات بشكل ثابت.
يتطلب استخدام الباب الخلفي مفتاح RSA خاصا بسعة 512 بت وكلمة مرور بطول 32 بايت. بمجرد المصادقة، يتم تبادل مفاتيح RC4 ويتم تشفير باقي الاتصالات معهم.


انقر هنا لقراءة الخبر من مصدره.