ديلسي رودريجيز تعلن قانون عفو عام في فنزويلا    زاخاروفا: مباحثات بوتين والشرع ركزت على الدعم الروسى لسوريا    ترامب يرشح كيفين وورش لرئاسة مجلس الاحتياطي الفيدرالي    مصرع طفل سقطت عليه عارضة مرمى داخل نادى في طنطا    «معرض الكتاب».. حضور واسع للجيل الجديد    عالم الفيزياء الأمريكي سيمون أندرياس: الأهرامات بُنيت بالعلم.. لا بالفضائيين| حوار    حكم حضور «الحائض» عقد قران في المسجد    بابا وبطريرك الإسكندرية وسائر إفريقيا يزور رئيس جمهورية بنما    «صوت لا يُسمع».. الصم وضعاف السمع بين تحديات التعليم والعمل وغياب الدعم    9 وزارات بينها "البنتاجون" تتأثر بإغلاق مؤقت، الشيوخ الأمريكي يمرر قانونا لتفادي شلل مالي فدرالي    موقف الأهلي بعد اعتذار إمام عاشور.. وحقيقة تخفيض العقوبة    عميد طب طنطا يستقبل وفد لجنة الاعتماد بالمجلس العربي للاختصاصات الصحية    قائمة متنوعة من الأطباق.. أفضل وجبات الإفطار بشهر رمضان    شوبير يكشف تفاصيل العرض العراقي لضم نجم الأهلي    جيسوس بعد ثلاثية الخلود: النصر يقترب من القمة ولن نتنازل عن حلم الصدارة    مصدر من الاتحاد السكندري ل في الجول: حدثت إنفراجة في صفقة مابولولو.. والتوقيع خلال ساعات    هادي رياض: حققت حلم الطفولة بالانضمام للأهلي.. ورفضت التفكير في أي عروض أخرى    إعارة 6 أشهر.. بيراميدز يستهدف توفيق محمد من بتروجت    تراجع الذهب والفضة بعد تسمية ترامب مرشحا لرئاسة الاحتياطي الفيدرالي    تصفية عنصر إجرامي أطلق النيران على أمين شرطة بالفيوم    فيديوهات ورقص وألفاظ خارجة.. ضبط صانعة محتوى بتهمة الإساءة للقيم المجتمعية    الخارجية الأمريكية توافق على صفقة محتملة لبيع طائرات أباتشي لإسرائيل مقابل 3.8 مليار دولار    رويترز: مصرع أكثر من 200 شخص في انهيار منجم كولتان شرق الكونغو الديمقراطية    أطباء مؤسسة مجدي يعقوب يكشفون أسرار التميز: ابتكارات جراحية عالمية تنطلق من أسوان    الشركة المتحدة تعرض 22 برومو لمسلسلات دراما رمضان 2026 خلال حفلها    عاجل- معرض القاهرة الدولي للكتاب يسجل رقمًا قياسيًا بتجاوز 4.5 مليون زائر خلال تسعة أيام    كتاب المسلماني «قريبا من التاريخ» يحتل المركز الأول على تويتر    أمين الأمم المتحدة: المنظمة تواجه خطر انهيار مالي وشيك    الحكومة تحسم الجدل: لا استيراد لتمور إسرائيلية ومصر تعتمد على إنتاجها المحلي    آدم وطني ينتقد تصرف إمام عاشور: ما حدث يضرب مستقبله الاحترافي    مجلس الوزراء يستعرض أبرز أنشطة رئيس الحكومة خلال الأسبوع الجاري    مجدي يعقوب: الطب يحتاج إلى سيدات أكثر ولابد من منحهن فرصة أكبر    اليوم، انطلاق المرحلة الثانية من انتخابات النقابات الفرعية للمحامين    نفحات صيفية ورياح، تفاصيل حالة الطقس اليوم السبت    أجندة فعاليات اليوم العاشر من معرض الكتاب 2026    لانس يتخطى لوهافر بصعوبة ويتصدر الدوري الفرنسي مؤقتا    الجوع في البرد يخدعك، كيف يسبب الشتاء زيادة الوزن رغم ارتفاع معدلات الحرق؟    ضبط عاطل بحوزته مواد مخدرة خلال حملة أمنية بمنطقة المنشية ببنها    ضبط تشكيل عصابي تخصص في النصب والاستيلاء على أراضي المواطنين بالقليوبية    حملة مرورية لضبط الدراجات النارية المسببة للضوضاء في الإسكندرية    زيلينسكي: روسيا تغيّر تكتيكاتها وتستهدف البنية اللوجستية بدل منشآت الطاقة    مصرع شاب وإصابة 3 آخرين في تصادم دراجتين ناريتين أثناء سباق بالقليوبية    أمسية شعرية تحتفي بالإبداع والتنوع بمعرض القاهرة الدولي للكتاب    هبوط الذهب عالميًا يضغط على السوق المصرى.. الجنيه الذهب عند 54 ألف جنيه    وزارة «الزراعة»: تحصين 1.7 مليون رأس ماشية ضد «الحمى القلاعية»    السيد البدوي يتوج برئاسة حزب الوفد بفارق ضئيل عن منافسه هاني سري الدين    محافظ القاهرة يتابع إزالة كوبري السيدة عائشة ويكشف محور صلاح سالم البديل    رئيس رابطة التعليم المفتوح: تعديل اللائحة التنفيذية لتنظيم الجامعات جاء مخيبا لآمال الطلاب    فرحة فى الأقصر بافتتاح مسجدين بالأقصر بعد تطويرهما    السيسي يكشف الهدف من زيارة الأكاديمية العسكرية    الحكومة تكشف حقيقة ما تم تداوله بشأن استيراد مصر للتمور الإسرائيلية    رسالة سلام.. المتسابقون ببورسعيد الدولية يطربون أهالي بورسعيد والسفن العابرة للقناة بمدح الرسول    حكم صلاة الفجر بعد الاستيقاظ متأخرًا بسبب العمل.. دار الإفتاء توضح الفرق بين الأداء والقضاء    الذهب يتراجع لكنه يتجه لأفضل مكاسب شهرية منذ 1980    مواقيت الصلاه اليوم الجمعه 30يناير 2026 فى محافظة المنيا    القومي للأشخاص ذوي الإعاقة ينظم عددًا من الفعاليات الفنية    الأوقاف توضح أفضل الأدعية والذكر المستجاب في ليلة النصف من شعبان    متحدث الحكومة: التموين توزع 2.5 مليون كرتونة وحقيبة رمضانية بالتعاون مع المجتمع المدني    







شكرا على الإبلاغ!
سيتم حجب هذه الصورة تلقائيا عندما يتم الإبلاغ عنها من طرف عدة أشخاص.



عودة انتشار البرمجية الخبيثة "إنفي" من جديد تحت اسم "فودر"
نشر في الفجر يوم 07 - 08 - 2017

رصدت شركة بالو ألتو نتوركس في شهر فبراير من العام 2017 مراحل تطور برمجية خبيثة تدعى إنفي Infy، والتي كان يطلق عليها سابقاً اسم فودر Foudre (التي تعنى البرق باللغة الفرنسية)، ويبدو أن الجهات المهاجمة استفادت وتعلمت من الإجراءات التي طبقتها شركة بالو ألتو نتوركس سابقاً من أجل تفكيك وإعادة توجيه بنيتهم التحتية الخاصة بالأوامر والتحكم.
وتضمنت برمجية فودر الأخيرة تقنيات جديدة قادرة على تفادي عمليات الاستحواذ والسيطرة عليها بهدف تجنب محاولات إعادة توجيه سلسلة الأوامر والتحكم الخاصة بها، الأمر الذي نجحت بالو ألتو نتوركس بتحقيقه في العام 2016.
وقامت الشركة في شهر مايو 2016 بتوثيق ونشر نتائج أبحاثها الأصلية حول الحملات التي استخدمت فيها برمجية إنفي الخبيثة على مدى عقد من الزمن، وبعد مرور شهر من نشر هذه النتائج، قدمت بالو ألتو نتوركس شرح تفصيلي حول كيفية تمكنها من الاستحواذ على حركة سيرفرات الأوامر والتحكم التابعة للجهات المهاجمة وإعادة توجيهها.
وقدم كل من كلاوديو غوارنييري وكولين أندرسون، من مؤسسة بلاك هات يو إس، أدلة وبراهين في شهر يوليو من العام 2016 على قيام شركة الاتصالات الإيرانية (AS12880) بحجب نطاقات الأوامر والتحكم الفرعية، التي تعمل على إعادة توجيه البيانات، وذلك بواسطة التلاعب بسيرفرات أسماء النطاقات DNS، وترشيح بروتوكول نقل النص التشعبي HTTP، الأمر الذي أدى إلى منع أوامر إعادة التوجيه من الوصول إلى النطاق المحلي لإيران.
وتشير توقعات بالو ألتو نتوركس إلى أن أحد نطاقات خوارزميات توليد النطاق DGA قام بتسمية وتسجيل النطاقات قبل القيام بالهجمة، وعندما حاولت الجهات المستهدفة الاتصال بسيرفرات الأوامر والتحكم الخاصة بذلك النطاق، لم تتمكن من التعرف على نطاق بالو ألتو نتوركس لأنها لا تملك المفتاح المخصص لنظام عمليات التشفير الرئيسية العامة، ومع ذلك تمكنت بالو ألتو نتوركس من رسم خريطة خاصة بالجهات المستهدفة باستخدام نظام المعلومات الجغرافية لعناوين بروتوكولات الانترنت GeoIP.
واستهدفت هذه الهجمات مؤسسات في الولايات المتحدة وبريطانيا والعراق وإيران والسويد وألمانيا وكندا وأذربيجان والسيشل، وأشارت بالو ألتو نتوركس إلى أن العدد القليل جداً من الجهات المستهدفة في هذه الحملة يشير إلى وجود دوافع غير مادية، فمثلا إحدى الجهات العراقية المستهدفة تستخدم بروتوكول الإنترنت من ذات الفئة C في الشبكة، التي تمت مهاجمتها سابقاً من قبل برمجية إنفي الخبيثة، مما يشير إلى أن الجهة المهاجمة تستهدف نفس المؤسسة المحددة أو حتى نفس الكمبيوتر.
واكتشفت بالو ألتو نتوركس، رغم عدم توفر المفتاح المخصص لنظام عمليات التشفير الرئيسية العامة RSA وعدم القدرة على الاتصال مع أي من الجهات المستهدفة، أنه عن طريق إرسال ملف توقيع غير ساري الصلاحية (نظراً لعدم وجود نظام للتحقق من صحة المدخلات في محتوى/حجم ملف التوقيع) إلى الجهة المستهدفة، واستطاعت إيقاف عمل ملف ال rundll32، الذي يعمل على تشغيل ملف DLL الخاص ببرمجية فودر الخبيثة، ما يتيح إمكانية تعطيل انتشار العدوى بهذه البرمجية الخبيثة حتى تقوم الجهة المستهدفة بإعادة تشغيل النظام.
وتعمل هذه الحملة من الهجمات الخبيثة منذ عشر سنوات على الأقل، وهي لا تزال نشطة وفعالة منذ عشر سنوات على الأقل.
وقد وثقت بالو ألتو نتوركس عملياتها لتفكيك وإعادة توجيه البنية التحتية الخاصة بالأوامر والتحكم للجهة المهاجمة، لذا، يجب ألا نفاجأ بعودة برمجية إنفي الخبيثة – لكي تقوم ذات البرمجيات الخبيثة باستهداف ذات الجهات المستهدفة سابقاً.
وتدرك الجهات المهاجمة أنها بحاجة لامتلاك بنية تحتية أكثر قوةً لسيرفرات الأوامر والتحكم كي تتمكن من منع عمليات التسلل والاستحواذ. وقد تضفي خوارزميات توليد النطاق بعض المرونة في أداء هذه المهمة، إلا أنها ليست منيعة بما يكفي لعدم الاستحواذ عليها، ومع ذلك ان استخدام التوقيع الرقمي تعتبر آلية دفاع فعالة عن سيرفرات الأوامر والتحكم.
ويعتبر من المستحيل، في حال عدم القدرة على الوصول إلى المفاتيح المخصصة، الاستحواذ على سيرفرات الأوامر والتحكم حتى إذا كان نطاق خوارزميات توليد النطاق مسجلاً من قبل الباحث، وبالإمكان حفظ المفاتيح المخصصة على المستوى المحلي ضمن سيرفر الأوامر والتحكم، لكن في حال تعذر الوصول إلى سيرفر الأوامر والتحكم، فإنه لا يمكننا تأكيد وجود نقطة الضعف (الثغرة) المحتملة هذه في البنية التحتية


انقر هنا لقراءة الخبر من مصدره.