تسريب كلمات المرور من خلال "الاكتشاف التلقائي" في Outlook

28 سبتمبر 2021 | المدونة تسريب كلمات المرور من خلال "الاكتشاف التلقائي" في Outlook


ثغرة كلمة مرور Outlook في الاكتشاف التلقائي

نشر خبراء الأمن السيبراني في شركة Guardicore تقريرًا يلخص نتائج أبحاثهم المتعلقة بمخاوف أمنية في ميزة "الاكتشاف التلقائي" من مايكروسوفت. ويشير التقرير إلى تمكنهم من جمع أكثر من 372,072 بيانات اعتماد نطاق، ونحو 100 ألف كلمة مرور فريدة على خوادم Exchange الخاصة بهم خلال أربعة أشهر، وذلك ببساطة عن طريق تسجيل نطاقات المستوى الأعلى "autodiscover.com"، مثل autodiscover.com.br (البرازيل) أو autodiscover.com.uk (المملكة المتحدة). وقد تم تحميل بيانات اعتماد المستخدمين إلى خوادم Guardicore Exchange من قِبل مستخدمي Outlook غير المدركين عبر الإنترنت، نتيجةً لثغرة في ميزة "الاكتشاف التلقائي" في هذه الأداة من مايكروسوفت.

كيف يحدث هذا؟

تُسهّل ميزة الاكتشاف التلقائي من مايكروسوفت ، المستخدمة في أجزاء مختلفة من نظام ويندوز بما في ذلك أوتلوك، إعداد الحسابات الجديدة وربطها. صُممت هذه الميزة لمساعدة مستخدمي مايكروسوفت أوفيس على الاتصال بخدمات مايكروسوفت. على سبيل المثال، إذا كنت ترغب في ربط أوتلوك على حاسوبك المحمول بخادم Exchange الذي تديره إدارة تقنية المعلومات لديك، فلن تحتاج إلى معرفة أي مواصفات تقنية لربط الجهازين. كل ما عليك فعله هو إدخال عنوان بريدك الإلكتروني، وإخبار النظام بأنك تبحث عن خادم Exchange، وسيقوم أوتلوك بالبحث عن تفاصيل التكوين تلقائيًا.

نتائج البحوث

وجد الباحثون أنه عندما يحاول المستخدم الاتصال بأدوات مايكروسوفت، يقوم نظام الاكتشاف التلقائي (Autodiscover) بالبحث في قواعد بيانات مايكروسوفت عن نطاق المستخدم في الخلفية. عند حدوث ذلك، تحمل الاتصالات بيانات اعتماد تسجيل الدخول، مما يسمح لقاعدة البيانات بفحص هذه البيانات للتحقق من صحتها. على سبيل المثال، إذا كان البريد الإلكتروني 'CyberAl@CyberHoot.com' مرتبطًا بنطاق 'CyberHoot.com'، فسيبحث النظام في قاعدة البيانات عن اتصالات متاحة بهذا النطاق. تكمن المشكلة في أنه إذا لم يكن هناك أي اتصال متاح بهذا النطاق، فسيبدأ النظام بالبحث عن ' autodiscover.com '، باحثًا عن أي اتصالات سابقة لنظام الاكتشاف التلقائي مرتبطة بهذا النطاق. اكتشف الباحثون أنه بإمكانهم إنشاء نطاقاتهم الخاصة استنادًا إلى ' autodiscover.com ' وسرقة بيانات اعتماد المستخدمين دون علمهم. والأسوأ من ذلك، وجد الباحثون طريقة لخفض مستوى هذه الاتصالات إلى "مصادقة HTTP الأساسية"، مما يجعل جميع بيانات الاعتماد المرسلة إليها " نصًا عاديًا ".

قام باحثو Guardicore بتسجيل عدد من نطاقات "AutoDiscover.com.[country code]" وقاموا بإعداد خوادم ويب للاستماع على جميعها، بما في ذلك:

  • Autodiscover.com.br
  • Autodiscover.com.cn
  • Autodiscover.com.co
  • Autodiscover.es
  • Autodiscover.fr
  • Autodiscover.in
  • Autodiscover.it
  • Autodiscover.sg
  • Autodiscover.uk
  • الاكتشاف التلقائي.xyz
  • الاكتشاف التلقائي عبر الإنترنت

بمجرد إعداد هذه النطاقات، قامت شركة Guardicore بجمع طلبات الاكتشاف التلقائي غير المرغوب فيها وغير المتوقعة، والتي تتكون من رموز المصادقة أو كلمات المرور النصية العادية التي منحتهم حق الوصول إلى الحسابات المسربة (أي تلك التي لا تستخدم المصادقة الثنائية ).

إذن ماذا يمكنني أن أفعل؟

حظر المجالات الخارجية التي تبدأ بالنص autodiscover في جدار الحماية لتصفية الويب الخاص بك

سيؤدي هذا إلى منع أي تطبيق داخل شبكتك من الاتصال بخوادم الاكتشاف التلقائي الخارجية الضارة. ستحتاج إلى إضافة بعض مواقع السحابة الموثوقة إلى القائمة المسموح بها، على سبيل المثال، autodiscover.outlook.com إذا كنت تستخدم هذه الخدمات.

قم دائمًا بتمكين المصادقة متعددة العوامل في خدمات البريد الإلكتروني عبر الإنترنت

تحمي المصادقة متعددة العوامل أعمالك من سرقة كلمات المرور، لأن المتسللين لا يملكون آليات المصادقة الثانوية لديك، مثل الرسائل النصية أو رموز المصادقة. سيوفر هذا حماية جزئية للمستخدمين الذين تنازلوا عن بيانات اعتمادهم بسبب هذا الخلل.

تعطيل حماية الاكتشاف التلقائي باستخدام نهج المجموعة

في محرر نهج GPEDIT أو من وحدة التحكم في إدارة نهج المجموعة، انتقل إلى تكوين المستخدم > قوالب الإدارة > برنامج Microsoft Outlook 2016 [تعديل حسب الإصدار] > إعدادات الحساب > التبادل. انقر على Disable Autodiscover، اختر [Enable] وتشغيلها استبعاد الاستعلام لمجال الاكتشاف التلقائيوفقًا لمايكروسوفت، هذا يعني أن "لن يستخدم Outlook عنوان URL التالي: https://autodiscover.[DOMAIN]]/autodiscover/autodiscover.xml".

الصور أدناه هي للإشارة إلى هذا الإجراء الأمني. 


توصيات إضافية للشركات الصغيرة والمتوسطة

بالإضافة إلى تعطيل ميزة الاكتشاف التلقائي، من المهم تذكر وجود طرق أخرى لتحسين مستوى الأمان السيبراني لديك. توصي CyberHoot بأفضل الممارسات التالية لحماية الأفراد والشركات من الهجمات الإلكترونية والحد من أضرارها:

المصدر 

NakedSecurity – Sophos

قراءة إضافية: 

إساءة استخدام Microsoft Autodiscover لجمع طلبات الويب وبيانات الاعتماد

ثغرة الاكتشاف التلقائي في Microsoft Exchange تُسرّب بيانات الاعتماد

اكتشف كيف يمكن لـ CyberHoot تأمين عملك.


جدولة التجريبي

أحدث المدونات

ابق على اطلاع بأحدث المستجدات رؤى أمنية

اكتشف وشارك أحدث اتجاهات الأمن السيبراني والنصائح وأفضل الممارسات - إلى جانب التهديدات الجديدة التي يجب الحذر منها.

برامج تثبيت وهمية تقوم بتعطيل تحديثات ويندوز

برامج تثبيت وهمية تقوم بتعطيل تحديثات ويندوز

المؤلفة: كاتي بوكيتي | الافتتاحية: كريغ تايلور. افتتاحية بقلم كريغ تايلور: أتذكر الأيام الأولى لـ...

اقراء المزيد
عندما يتصل بك "دعم أبل"، أغلق الخط

عندما يتصل بك "دعم أبل"، أغلق الخط

بقلم: كاتي بوكيتي | افتتاحية: كريغ تايلور. افتتاحية بقلم كريغ تايلور: مدونة هذا الأسبوع تتضمن...

اقراء المزيد
تعرّف على مانيك: برنامج خبيث لنظام أندرويد مزود بخطة نسخ احتياطي خفية

تعرّف على مانيك: برنامج خبيث لنظام أندرويد مزود بخطة نسخ احتياطي خفية

بين الحين والآخر، يظهر برنامج خبيث مزود بحيلة ذكية بما يكفي لجعل باحثي الأمن يتوقفون ويفكرون...

اقراء المزيد