Site icon B-empire magazine

الثغرة التي تهز Black Hat: لماذا أصبح Active Directory أولوية عالمية للشركات

La faille qui secoue Black Hat : pourquoi Active Directory devient l’urgence mondiale des entreprises

B-EMPIRE Magazine

القلب الرقمي لآلاف الشركات يتواجد تحت الأضواء في Black Hat USA 2026. تظهر ثغرتان تؤثران على Kerberos و Microsoft Active Directory، تُدعيان KerberLoss و ResetNightmare، أن مستخدمًا يمتلك امتيازات منخفضة يمكنه تهديد بنية تحتية كاملة. واحدة تسمح بإحداث رفض الخدمة ودفع المصادقة نحو NTLM، بروتوكول أقدم. والأخرى يمكن أن تفتح طريقًا نحو اختراق حسابات ذات امتيازات عالية جدًا. بالنسبة للمجموعات الدولية وكذلك للشركات الصغيرة والمتوسطة الفرنسية، فإن الإشارة لا يمكن تجاهلها.

تم تقديم الثغرتين يوم الأربعاء 5 أغسطس في لاس فيغاس من قبل الباحث شاي لارون من Semperis، ولا تتعلقان بسيناريو نظري بعيد. إنهما تستهدفان Active Directory، الدليل الذي ينظم الهويات والحقوق والوصول إلى الموارد في جزء ضخم من العالم المهني. عندما يسقط مجال Active Directory، لا تتأثر فقط بعض المحطات: يمكن أن تتأثر تطبيقات الأعمال والخوادم والبيانات والنسخ الاحتياطية وحسابات المسؤولين.

KerberLoss : الآلية التي يمكن أن تضعف المصادقة

تم تصميم Kerberos للسماح للمستخدمين والآلات بإثبات هويتهم دون الحاجة إلى نقل كلمة المرور الخاصة بهم باستمرار. في بيئة Windows، يعد جزءًا أساسيًا من الثقة بين المكونات المختلفة للشبكة. KerberLoss، المشار إليها برمز CVE-2026-25177، تتجاوز وفقًا لـ Semperis آلية أمان مطبقة على مستوى غابة Active Directory.

النتيجة المحتملة مزدوجة. يمكن للمهاجم تعطيل عمل المجال، ولكن أيضًا إجبار Kerberos على التراجع إلى NTLM. هذه التحويلة مهمة، لأن NTLM يعتمد على بنية أقدم ولا يزال مرتبطًا بالعديد من سيناريوهات الترحيل أو سرقة الهوية. يمكن أن تفقد الدفاعات المبنية حول فكرة أن Kerberos يحمي دائمًا التبادلات جزءًا من قوتها في اللحظة التي يسعى فيها المهاجم للتقدم.

ResetNightmare : من حساب عادي إلى أعلى الامتيازات

ResetNightmare، المعروفة برمز CVE-2026-27912، تحمل تهديدًا أكثر دراماتيكية. يصف bulletin من قاعدة بيانات الثغرات الوطنية إذنًا غير صحيح في Windows Kerberos يسمح لمهاجم مخول بزيادة امتيازاته على شبكة مجاورة. تشير التقييمات إلى تأثير كبير على الخصوصية والنزاهة والتوافر.

توضح Semperis أن مستخدمًا ذو امتيازات منخفضة يمكنه استغلال هذه المنطق لاختراق حسابات أخرى، بما في ذلك حسابات مسؤولي المجال. هذا لا يعني أن كل جهاز Windows مخترق تلقائيًا. يتطلب الأمر وصولًا مسبقًا إلى السياق المستهدف وظروفًا دقيقة. ولكن في العديد من الاختراقات، الحصول على حساب قياسي أول هو مجرد البداية. القدرة على تحويل هذه النقطة للدخول إلى السيطرة على المجال تغير تمامًا نطاق المخاطر.

لماذا تغير كشف Black Hat من تصور الخطر

كانت الثغرتان CVE موثقتين بالفعل في قواعد بيانات الثغرات وقد تم إصدار تصحيحات من Microsoft. ومع ذلك، فإن عرض Black Hat يقدم عنصرًا حاسمًا: يربط الثغرات بسلسلة من الهجمات المفهومة والقابلة للتكرار. يضع البرنامج الرسمي للمؤتمر الهوية والثقة والسيطرة بين المواضيع الرئيسية لهذه النسخة، إلى جانب المخاطر المرتبطة بـ GPU و Unicode وسلاسل البرمجيات.

غالبًا ما تجذب الثغرة القليل من الانتباه طالما أنها تبقى موصوفة في bulletin تقني. بمجرد أن يكشف الباحثون علنًا عن منطقها ومتطلباتها وتأثيرها، تضيق نافذة التفاعل. يفهم المدافعون الخطر بشكل أفضل، لكن المهاجمين أيضًا يحصلون على مؤشرات جديدة. لذا، فإن الرد الصحيح ليس الذعر: بل هو تحقق مسرع وموثق من التصحيحات.

Windows Server : الإصدارات التي يجب على الفرق مراقبتها

تسجل NVD لـ ResetNightmare عدة أجيال من Windows Server، بما في ذلك 2012 و 2012 R2 و 2016 و 2019 و 2022 وإصدار 23H2 و Windows Server 2025 قبل بعض مستويات البناء المصححة. ومع ذلك، يجب على المنظمات ألا تعتمد على قائمة بسيطة مقروءة على الإنترنت. يجب عليهم مقارنة جردهم الفعلي مع الإشعار الخاص بـ Microsoft المتعلق بـ CVE، والتحقق من التحديثات التراكمية المثبتة، والتأكد من أن وحدات التحكم في المجال قد أعيد تشغيلها فعلاً عندما كان ذلك مطلوبًا.

تعتبر هذه الخطوة مهمة بشكل خاص في البيئات الهجينة. تستخدم العديد من الشركات خدمات سحابية حديثة بينما تحتفظ بـ Active Directory محلي قديم، مرتبط بالعديد من التطبيقات. يمكن أن يكفي خادم منسي، أو فرع غير موثق بشكل جيد، أو وحدة تحكم مجال محفوظة لتطبيق تاريخي للحفاظ على سطح هجوم حرج.

خطة العمل الفورية للشركات الفرنسية

الأولوية هي جرد جميع وحدات التحكم في المجال والتحقق من التصحيحات المرتبطة بـ CVE-2026-25177 و CVE-2026-27912 في دليل أمان Microsoft. يجب على المسؤولين بعد ذلك البحث عن مصادقات NTLM غير العادية، ومراقبة إعادة تعيين الحسابات الحساسة، وفحص الأحداث غير الطبيعية في Kerberos. يجب فصل حسابات الإدارة عن الاستخدامات اليومية، وحمايتها من خلال محطات مخصصة وخضوعها لمراقبة مشددة.

يجب أيضًا اختبار استعادة Active Directory. النسخة الاحتياطية غير المختبرة ليست ضمانة. يجب أن تكون الفرق الفرنسية والأوروبية، التي تخضع بالفعل لمتطلبات متزايدة مع NIS2 و DORA حسب قطاعها، قادرة على إثبات أنها تعرف كيفية عزل الاختراق، وإعادة بناء مجال موثوق، والحفاظ على وظائفها الأساسية. تتجاوز القضية الامتثال: يمكن أن تجعل الهوية المخترقة العديد من الاستثمارات الأمنية الأخرى غير مجدية.

الإشارة التي لا يمكن للقادة تفويضها بعد الآن

يُنظر أحيانًا إلى Active Directory على أنه أنبوب تقني مخصص لمسؤولي النظام. تذكر KerberLoss و ResetNightmare أنه في الواقع أصل استراتيجي. يمكن أن تؤدي عطل أو استيلاء على المجال إلى توقف الإنتاج، ووقف المدفوعات، ومنع الموظفين من تسجيل الدخول، وفتح الوصول إلى معلومات حساسة. يصبح الخطر ماليًا وقانونيًا وسمعيًا.

لا تقول كشف Black Hat 2026 إن جميع الشركات ستتعرض للهجوم غدًا. بل تؤكد شيئًا أكثر فائدة: المنظمات التي تأخرت في تحديثاتها، أو أهملت خوادمها القديمة، أو احتفظت بامتيازات مفرطة لديها الآن وقت أقل لتصحيح مسارها. العالم يراقب العروض في لاس فيغاس؛ يجب على الفرق المسؤولة أن تنظر إلى سجلاتها الخاصة، وإصدارات خوادمها، وقدرتها على الاستعادة.

المصادر

Exit mobile version