← Backtechnology

مايكروسوفت تغلق ثغرة أمنية حرجة في Entra ID – تم اكتشاف استغلال بدرجة تقييم قصوى

Team Coinnachrichten··📖 3 min read·أمان Microsoftثغرة Entra IDتجاوز المصادقةCVSS 10هجوم нулевого кликаثغرة Semperis الأمنيةخطر مسؤول IT
مايكروسوفت تغلق ثغرة أمنية حرجة في Entra ID – تم اكتشاف استغلال بدرجة تقييم قصوى
هذا النوع من事情 يجعل المسؤولين عن تكنولوجيا المعلومات يشعرون بالقلق الشديد، أليس كذلك؟ أوقفت شركة مايكروسوفت للتو ثغرة أمنية خطيرة للغاية في Entra ID (المعروفة سابقًا باسم Azure Active Directory)، وكانت هذه الثغرة خطيرة لدرجة أنها حصلت على الدرجة القصوى "10" على مقياس CVSS.对于那些 يتساءلون الآن، نعم، الأمر أسوأ مما قد تتصوره.
تم اكتشاف هذه الثغرة من قبل خبراء الأمن في Semperis، وهي عبارة عن ثغرة تجاوز المصادقة (Authentication Bypass). هذا يعني، ببساطة، أن المهاجمين كانوا قادرين على التنكر كمستخدمين شرعيين والحصول على الوصول إلى البيانات والأنظمة الحساسة دون الحاجة إلى أي عوائق خاصة. باختصار،这是一个典型的 零点击攻击(Zero-Click Attack), حيث لا يلزم أي تفاعل من المستخدم لاستغلال هذه الثغرة.
---
كيف كانت ستعمل هذه الثغرة – ولماذا كانت خطيرة للغاية
تخيل أن لديك عادةً تذكرة عبور رقمية (رمز مميز أو token) للدخول إلى شبكة شركتك. يتم إصدار هذه التذكرة من قبل خدمة مصادقة مايكروسوفت ويجب أن تكون صالحة. أما هذه الثغرة فكانت تسمح بتزوير هذه التذكرة – وكان النظام ببساطة يمررها دون أن يدرك وجود أي خطأ.
كان للتذكرة المزورة آثار مدمرة:
- التنقل الجانبي في الشبكة: بمجرد السيطرة على حساب، يمكن للمهاجمين التنقل بحرية داخل الشبكة، مثل اللصوص الذين يتجولون من غرفة إلى أخرى في منزل.
- سرقة البيانات: كل ما لم يكن محميًا بإحكام كان معرضًا للخطر – بيانات المستخدمين، رسائل البريد الإلكتروني، الوثائق السرية.
- البرمجيات الفدية (Ransomware): مع السيطرة على Entra ID، كان بإمكان المجرمين الإلكترونيين تلاعب النسخ الاحتياطية أو نشر برامج الفدية للتشفير.
قامت مايكروسوفت بإصلاح الثغرة قبل أن تصبح علنية وأكدت أنه لا يوجد أي دليل على استغلال نشط لها في البرية حتى الآن. هذا خبر جيد، لكنه يذكّرنا مرة أخرى بمدى سرعة حدوث مثل هذه事情.
---
ماذا تنصح مايكروسوفت – وما يجب على الشركات القيام به
أصدرت مايكروسوفت تحديثًا أمنيًا كجزء منPatch Tuesday الشهري. الشركات الأكثر تأثرًا هي تلك التي

Bybit Trade crypto on Bybit – low fees

Global, secure and regulated platform.

Open Bybit account →


تستخدم Entra ID لأغراض المصادقة متعددة العوامل (MFA)، أو تسجيل الدخول الموحد (SSO)، أو إدارة الهويات. لذا: قم بالتحديث الآن!
لكن هذا ليس كل شيء. ينصح الخبراء بما يلي:
1. فحص السجلات: تحقق مما إذا كانت هناك أي محاولات تسجيل دخول غير عادية أو أنشطة مشبوهة تتعلق بالرموز المميزة.
2. سياسات الوصول المشروط (Conditional Access Policies): تعمل هذه السياسة على تقييد الوصول إلى الأنظمة بشكل إضافي، مثل وجود بوابة أمان إضافية.
3. مراجعات الأمن الدورية: اتركsystems الخاصة بك لمراجعة خبراء مستقلين لاكتشاف مثل هذه الثغرات مبكرًا.
4. Microsoft Defender for Identity: هذا الأداة يمكنها اكتشاف السلوك المشبوه والإبلاغ عنه – نظام إنذار مبكر لسرقة الهويات.
---
لماذا درجة CVSS 10.0 هذه مثيرة للقلق الشديد
الدرجة 10.0 هي أعلى درجة ممكنة، مما يعني أن هذه الثغرة سهل استغلالها، تتطلب معرفة مسبقة ضئيلة، ولها تأثير مدمر. للمقارنة، الثغرة الشهيرة Log4j (CVE-2021-44228) حصلت أيضًا على 10.0 – وسببت اضطرابًا عالميًا. كلتا الثغرتين تشتركان في شيء واحد: يستهدفن هوية المستخدمين (Identities)، والتي تمثل قلب أي بنية تحتية تكنولوجيا معلومات.
---
الدروس التي يمكننا تعلمها
هذه الحادثة بمثابة إنذار استيقاظ لأمن السحابة (Cloud Security). سرقة الهوية تعد واحدة من أكبر التهديدات التي تواجه الشركات، وتعد ثغرة Entra ID مثالًا مثاليًا على مدى سرعة حدوث مثل هذه事情. على الرغم من استجابة مايكروسوفت السريعة، تظل الأسئلة مطروحة: كم عدد الثغرات المشابهة المخبأة في خدمات السحابة؟
يجب على الشركات ألا تنتظر فقط на التحديثات الأمنية، بل يجب أن تكون نشطة:
- دمج الأمن من البداية – وليس فقط عند حدوث خطأ.
- إجراء اختبارات منتظمة للتأكد من أن أنظمةك آمنة حقًا.
- تدريب الموظفين، لأن البشر همoften الجزء الأضعف في سلسلة الأمان.
تم إصلاح ثغرة Entra ID الآن، لكنها يجب أن تذكرنا جميعا بأن الأمن ليس خيارًا إضافيًا في عصر تتحول فيه العمليات التجارية بشكل متزايد إلى السحابة. ابقوا يقظين أيها الناس!

📰 اقرأ أيضًا

→ هيمنة الذكاء الاصطناعي على الويب: ما يقرب من ثلث الصفحات الجديدة بعد ChatGPT تأتي من الأجهزة→ تِيك توك تدفع 400 مليون دولار: اتهام بانتهاك خصوصية المراهقين→ رهينة الثقة: سرقت 180 ألف دولار من سيدة فلوريدية مسنة – التحقيقات جارية


📢 شارك هذا المقال

X Facebook WhatsApp Telegram Reddit

💬 التعليقات (0)

لا توجد تعليقات بعد.

📚 Weiterlesen

📖 What is Ethereum?🔍 blockchain🔍 smart-contract

📰 Ähnliche Artikel

technology

تِيك توك تدفع 400 مليون دولار: اتهام بانتهاك خصوصية المراهقين

technology

رهينة الثقة: سرقت 180 ألف دولار من سيدة فلوريدية مسنة – التحقيقات جارية

technology

UBS ترفع توقعاتها لمؤشر S&P 500: لماذا تضع البنك أهدافاً تصل إلى 8100 نقطة بحلول عام 2025؟

📱 QR-Code