أبرز 3 ثغرات أمنية يستغلها المتسللون في Microsoft Office في عام 2025 - وكيفية إيقافهم

1 أبريل 2025 | استشاري, المدونة أبرز 3 ثغرات أمنية يستغلها المتسللون في Microsoft Office في عام 2025 - وكيفية إيقافهم

في عام ٢٠٢٥، سيواصل المتسللون استغلال ملفات Office، مما يجعلها مصدرًا رئيسيًا للهجمات الإلكترونية. يساعدك فهم هذه الثغرات على حماية بيانات مؤسستك وأجهزتها وشبكاتها وسمعتها. إليك أبرز ثلاث ثغرات أمنية نشطة في Microsoft Office، والاستراتيجيات الرئيسية للدفاع ضدها.

1. التصيد الاحتيالي عبر مستندات Office الضارة

لا تزال هجمات التصيد الاحتيالي التي تستهدف ملفات مايكروسوفت أوفيس منتشرة على نطاق واسع نظرًا لانتشارها وفعاليتها. يرسل المهاجمون فواتير أو تقارير مزيفة كملفات وورد أو إكسل لخداع المستلمين وحملهم على فتح مرفقات خبيثة. في كثير من الأحيان، تصل هذه الرسائل الإلكترونية من شخص تعرفه، حيث يكون بريده الإلكتروني قد تعرض للاختراق ( اختراق البريد الإلكتروني للأعمال ). يُطلب من المستخدمين الذين يفتحون المرفق تفعيل وحدات الماكرو أو النقر على روابط، مما يؤدي إلى مواقع مزيفة تسرق بيانات الاعتماد أو رموز الجلسة . وهناك أسلوب هجوم آخر يتمثل في إرسال رمز الاستجابة السريعة (QR) على شكل شهادات هدايا. عند مسحه ضوئيًا، يزور المستخدمون موقعًا إلكترونيًا خبيثًا يسرق بيانات اعتمادهم أو رموز الجلسة، أو يبدأ بتنزيل برامج ضارة.

استراتيجيات الدفاع:

  • تدريب المستخدمين:تثقيف الموظفين حول كيفية التعرف على محاولات التصيد الاحتيالي ومخاطر تمكين وحدات الماكرو أو اتباع الروابط غير المرغوب فيها.
  • استخدام بوابات أمان البريد الإلكتروني مع حماية المرفقات:نشر حل أمان البريد الإلكتروني الذي يقوم بتحليل المرفقات في صندوق الحماية قبل التسليم. يؤدي هذا إلى عزل ملفات Office الضارة المحتملة وتفجيرها لمراقبة سلوكها بأمان.
  • منع سرقة الرمز (استراتيجية متقدمة): هذه موضوع رديت يوفر تدابير باهظة الثمن (ولكنها أسهل) وأقل تكلفة (ولكنها معقدة) لمكافحة سرقة رمز الجلسة في O365.

تُركز الإجراءات المذكورة أعلاه على استغلال المستخدمين النهائيين عبر الهندسة الاجتماعية. فهم يستغلون انتشار البريد الإلكتروني والمرفقات والعلاقات الموثوقة مع جهات معروفة. وهناك أيضًا مصدر آخر للهجوم هنا: استغلال التحديثات البرمجية المفقودة في أنظمة المستخدمين النهائيين. أصدرت مايكروسوفت تحديثات لهذه الثغرات، لكن العديد من الأنظمة لا تزال دون تحديث.

2. CVE-2017-11882: ثغرة محرر المعادلات المستمر

لا يزال المخترقون يستغلون ثغرة CVE-2017-11882 في إصدارات Office القديمة، على الرغم من إصدار التحديثات الأمنية في عام 2017. تسمح هذه الثغرة في محرر المعادلات للمهاجمين بتشغيل التعليمات البرمجية عند فتح المستخدمين للمستندات الخبيثة دون الحاجة إلى نقرات إضافية. غالبًا ما تؤدي عمليات الاستغلال التي تستغل هذه الثغرة إلى نشر برامج ضارة مثل Agent Tesla ، وهو حصان طروادة للوصول عن بُعد (RAT) لسرقة المعلومات.

استراتيجيات الدفاع:

  • تعطيل وحدات الماكرو بشكل افتراضي: تعتمد معظم برامج Office الضارة على وحدات ماكرو VBA. قم بتكوين نهج المجموعة أو استخدم إعدادات مركز ثقة Office لتعطيل جميع وحدات الماكرو، وخاصةً تلك التي تحتوي على إشعارات.
  • تحليل صندوق الرمل:كما هو موضح سابقًا أعلاه، فإن حماية المرفقات وتفجيرها يعد استراتيجية فعالة لتحليل المستندات والروابط المشبوهة بأمان.​
  • تنفيذ تصفية نوع ملف المرفق:بالإضافة إلى تعطيل وحدات الماكرو، يجب عليك دائمًا حظر أو عزل أنواع المرفقات الخطرة مثل .docm, .xlsm, .htaو .js عند بوابة البريد الإلكتروني أو نقطة النهاية. اسمح فقط بالتنسيقات الشائعة الاستخدام مثل .docx or .xlsx التي لا تدعم وحدات الماكرو المضمنة.
  • إدارة التصحيح:تأكد من تحديث كافة تثبيتات Microsoft Office بأحدث تصحيحات الأمان.​
  • إزالة الوصول الإداري ونشر حماية نقطة النهاية:إزالة الحقوق الإدارية من الاستخدام اليومي يمنع بعض الثغرات من استغلال الجهاز. أضف حماية قوية اكتشاف نقطة النهاية والاستجابة لها (EDR) حلول لتحديد محاولات الاستغلال وحظرها.

بالانتقال من استغلال المرفقات الشائعة، فإن الاستغلال الثالث النشط المستخدم في عام 3 يتطلب فقط نقرة واحدة من قبل المستخدم النهائي على ملف ضار.

3. CVE-2022-30190: ثغرة "فولينا"

تستغل ثغرة "Follina" (CVE-2022-30190) أداة تشخيص دعم مايكروسوفت (MSDT) عبر مستندات Office مصممة خصيصًا. يقوم المهاجمون بتضمين روابط خبيثة داخل هذه المستندات. عند فتح المستخدمين لها، تُفعّل هذه الروابط تنفيذ تعليمات برمجية عن بُعد دون الحاجة إلى وحدات ماكرو. وقد استُخدمت هذه الثغرة لنشر حمولات خبيثة متنوعة، بما في ذلك تلك المخفية بتقنية إخفاء البيانات (Steganography) - أي إخفاء التعليمات البرمجية الخبيثة داخل ملفات الصور.

استراتيجيات الدفاع:

  • إزالة المكون:قم بتعطيل أو إزالة جميع المكونات غير الضرورية من عمليات نشر Windows بما في ذلك محرر المعادلات المذكور أعلاه، وتقييد استخدام بروتوكول URL الخاص بـ MSDT لمنع استغلاله من خلال مستندات Office.
قم بتشغيل cmd كمسؤول، واكتب: reg delete HKEY_CLASSES_ROOTms-msdt /f
  • تحديثات الأمانلم تعد الأنظمة التي تم تصحيحها بالكامل قابلة للاستغلال من خلال ثغرة Follina هذه. تأكد من أن حل إدارة التصحيحات الخاص بك يتضمن تصحيحات Microsoft Office (يجب تكوينه للقيام بذلك) بالإضافة إلى تصحيحات نظام التشغيل.
  • استخدام قواعد تقليل سطح الهجوم (ASR):إذا كنت تستخدم Microsoft Defender لنقطة النهاية، فقم بتمكين قواعد التعرف التلقائي على الكلام لمنع Office من تشغيل العمليات الفرعية مثل msdt.exe. القاعدة الموصى بها: "منع جميع تطبيقات Office من إنشاء العمليات الفرعية".

    تم التعيين عبر Intune أو نهج المجموعة أو PowerShell:

    تعيين تفضيلات Mp - معرفات قواعد تقليل السطح الهجومية D4F940AB-401B-4EFC-AADC-AD5F3C50688A - تمكين إجراءات تقليل السطح الهجومية

خاتمة

يُؤكد الاستغلال المستمر لثغرات مايكروسوفت أوفيس على ضرورة اتخاذ تدابير أمنية استباقية مستمرة. يُعدّ تحديث البرامج بانتظام، وتثقيف المستخدمين، وتطبيق آليات متقدمة للكشف عن التهديدات، خطوات أساسية في التصدي لهذه التهديدات المستمرة. من خلال الاطلاع على أحدث أساليب الاستغلال والحفاظ على ممارسات أمن سيبراني فعّالة، يُمكن للمؤسسات الحد من المخاطر المرتبطة بمستندات أوفيس الضارة.

قم بتأمين عملك مع CyberHoot اليوم!!!


سجّل الآن

لستَ مستعدًا للتسجيل بعد، ولكنك ترغب في معرفة المزيد؟ احضر ندوتنا الإلكترونية الشهرية لمشاهدة عرض توضيحي لـ CyberHoot، وطرح الأسئلة، والتعرف على الجديد. انقر على المربع الأخضر أدناه للتسجيل. أنت ترغب، أشعر بذلك!


تسجيل الويبينار

 قراءة إضافية:

أحدث المدونات

ابق على اطلاع بأحدث المستجدات رؤى أمنية

اكتشف وشارك أحدث اتجاهات الأمن السيبراني والنصائح وأفضل الممارسات - إلى جانب التهديدات الجديدة التي يجب الحذر منها.

التصيد الاحتيالي لموافقة OAuth: احمِ صلاحياتك، وليس كلمة مرورك فقط

التصيد الاحتيالي لموافقة OAuth: احمِ صلاحياتك، وليس كلمة مرورك فقط

بقلم: كاتي بوكيتي | افتتاحية: كريغ تايلور | افتتاحية بقلم كريغ تايلور: أنا محظوظ لأن لدي...

اقراء المزيد
برامج تثبيت وهمية تقوم بتعطيل تحديثات ويندوز

برامج تثبيت وهمية تقوم بتعطيل تحديثات ويندوز

المؤلفة: كاتي بوكيتي | الافتتاحية: كريغ تايلور. افتتاحية بقلم كريغ تايلور: أتذكر الأيام الأولى لـ...

اقراء المزيد
عندما يتصل بك "دعم أبل"، أغلق الخط

عندما يتصل بك "دعم أبل"، أغلق الخط

بقلم: كاتي بوكيتي | افتتاحية: كريغ تايلور. افتتاحية بقلم كريغ تايلور: مدونة هذا الأسبوع تتضمن...

اقراء المزيد