
في عام ٢٠٢٥، سيواصل المتسللون استغلال ملفات Office، مما يجعلها مصدرًا رئيسيًا للهجمات الإلكترونية. يساعدك فهم هذه الثغرات على حماية بيانات مؤسستك وأجهزتها وشبكاتها وسمعتها. إليك أبرز ثلاث ثغرات أمنية نشطة في Microsoft Office، والاستراتيجيات الرئيسية للدفاع ضدها.
لا تزال هجمات التصيد الاحتيالي التي تستهدف ملفات مايكروسوفت أوفيس منتشرة على نطاق واسع نظرًا لانتشارها وفعاليتها. يرسل المهاجمون فواتير أو تقارير مزيفة كملفات وورد أو إكسل لخداع المستلمين وحملهم على فتح مرفقات خبيثة. في كثير من الأحيان، تصل هذه الرسائل الإلكترونية من شخص تعرفه، حيث يكون بريده الإلكتروني قد تعرض للاختراق ( اختراق البريد الإلكتروني للأعمال ). يُطلب من المستخدمين الذين يفتحون المرفق تفعيل وحدات الماكرو أو النقر على روابط، مما يؤدي إلى مواقع مزيفة تسرق بيانات الاعتماد أو رموز الجلسة . وهناك أسلوب هجوم آخر يتمثل في إرسال رمز الاستجابة السريعة (QR) على شكل شهادات هدايا. عند مسحه ضوئيًا، يزور المستخدمون موقعًا إلكترونيًا خبيثًا يسرق بيانات اعتمادهم أو رموز الجلسة، أو يبدأ بتنزيل برامج ضارة.
تُركز الإجراءات المذكورة أعلاه على استغلال المستخدمين النهائيين عبر الهندسة الاجتماعية. فهم يستغلون انتشار البريد الإلكتروني والمرفقات والعلاقات الموثوقة مع جهات معروفة. وهناك أيضًا مصدر آخر للهجوم هنا: استغلال التحديثات البرمجية المفقودة في أنظمة المستخدمين النهائيين. أصدرت مايكروسوفت تحديثات لهذه الثغرات، لكن العديد من الأنظمة لا تزال دون تحديث.
لا يزال المخترقون يستغلون ثغرة CVE-2017-11882 في إصدارات Office القديمة، على الرغم من إصدار التحديثات الأمنية في عام 2017. تسمح هذه الثغرة في محرر المعادلات للمهاجمين بتشغيل التعليمات البرمجية عند فتح المستخدمين للمستندات الخبيثة دون الحاجة إلى نقرات إضافية. غالبًا ما تؤدي عمليات الاستغلال التي تستغل هذه الثغرة إلى نشر برامج ضارة مثل Agent Tesla ، وهو حصان طروادة للوصول عن بُعد (RAT) لسرقة المعلومات.
.docm, .xlsm, .htaو .js عند بوابة البريد الإلكتروني أو نقطة النهاية. اسمح فقط بالتنسيقات الشائعة الاستخدام مثل .docx or .xlsx التي لا تدعم وحدات الماكرو المضمنة.بالانتقال من استغلال المرفقات الشائعة، فإن الاستغلال الثالث النشط المستخدم في عام 3 يتطلب فقط نقرة واحدة من قبل المستخدم النهائي على ملف ضار.
تستغل ثغرة "Follina" (CVE-2022-30190) أداة تشخيص دعم مايكروسوفت (MSDT) عبر مستندات Office مصممة خصيصًا. يقوم المهاجمون بتضمين روابط خبيثة داخل هذه المستندات. عند فتح المستخدمين لها، تُفعّل هذه الروابط تنفيذ تعليمات برمجية عن بُعد دون الحاجة إلى وحدات ماكرو. وقد استُخدمت هذه الثغرة لنشر حمولات خبيثة متنوعة، بما في ذلك تلك المخفية بتقنية إخفاء البيانات (Steganography) - أي إخفاء التعليمات البرمجية الخبيثة داخل ملفات الصور.
قم بتشغيل cmd كمسؤول، واكتب: reg delete HKEY_CLASSES_ROOTms-msdt /f
تم التعيين عبر Intune أو نهج المجموعة أو PowerShell:
تعيين تفضيلات Mp - معرفات قواعد تقليل السطح الهجومية D4F940AB-401B-4EFC-AADC-AD5F3C50688A - تمكين إجراءات تقليل السطح الهجومية
يُؤكد الاستغلال المستمر لثغرات مايكروسوفت أوفيس على ضرورة اتخاذ تدابير أمنية استباقية مستمرة. يُعدّ تحديث البرامج بانتظام، وتثقيف المستخدمين، وتطبيق آليات متقدمة للكشف عن التهديدات، خطوات أساسية في التصدي لهذه التهديدات المستمرة. من خلال الاطلاع على أحدث أساليب الاستغلال والحفاظ على ممارسات أمن سيبراني فعّالة، يُمكن للمؤسسات الحد من المخاطر المرتبطة بمستندات أوفيس الضارة.
لستَ مستعدًا للتسجيل بعد، ولكنك ترغب في معرفة المزيد؟ احضر ندوتنا الإلكترونية الشهرية لمشاهدة عرض توضيحي لـ CyberHoot، وطرح الأسئلة، والتعرف على الجديد. انقر على المربع الأخضر أدناه للتسجيل. أنت ترغب، أشعر بذلك!
اكتشف وشارك أحدث اتجاهات الأمن السيبراني والنصائح وأفضل الممارسات - إلى جانب التهديدات الجديدة التي يجب الحذر منها.
المؤلفة: كاتي بوكيتي | الافتتاحية: كريغ تايلور. افتتاحية بقلم كريغ تايلور: أتذكر الأيام الأولى لـ...
اقراء المزيد
بقلم: كاتي بوكيتي | افتتاحية: كريغ تايلور. افتتاحية بقلم كريغ تايلور: مدونة هذا الأسبوع تتضمن...
اقراء المزيداحصل على نظرة أكثر حدة للمخاطر البشرية، من خلال النهج الإيجابي الذي يتفوق على اختبار التصيد التقليدي.
