• لمتابعة آخر المقالات و الحيل التقنية و كسب كورسات مجانية انضم لقناتنا الآن   انضم الان

الاستيلاء على النطاق الفرعي | subdomain takeover

 مقدمة في استيلاء النطاقات الفرعية

بل الانجليزية Subdomain takeover وهي ثغرة أمنية تحدث عندما يُستضاف subdomain تحت سيطرة حساب أو خدمة لم يعد يُستخدم بشكل فعّال أو تم حذفه، لكن الربط بين هذا الـ subdomain والموارد الخادمة لا يزال قائمًا. يعني ذلك أن المستخدمين الذين كانوا يتوجهون إلى هذا الـ subdomain قبل أن يصبح غير نشط، يمكنهم أن يتعرضوا لخطر بأن يتم استغلال هذه الثغرة من قبل مهاجم يمكنه السيطرة على الـ subdomain.عندما يحدث الـ subdomain takeover، المهاجم يمكنه توجيه حركة المرور إلى موقع ضار أو إنشاء صفحات احتيالية (phishing) لخداع المستخدمين، مما يؤدي إلى تعريض المعلومات الحساسة للخطر. هذا النوع من الهجمات يعتمد على عدم إزالة الربط القائم بين الـ subdomain والمورد الخادم بشكل صحيح بمجرد أن يصبح الـ subdomain غير نشط.


ما المقصود بموارد الخادمة

بمجرد إنشاء موقع على الويب، يتم تخزين جميع الملفات والمحتوى الخاص بالموقع على خوادم الويب. هذه الخوادم هي عبارة عن أجهزة الكمبيوتر المصممة خصيصًا للتخزين وتوصيل الموارد عبر الإنترنت. وتُعرف هذه الموارد الخادم عادة بالـ "Server Resources" بالإنجليزية.عندما يتعلق الأمر بالـ Subdomain Takeover، فإن المورد الخادم يشير إلى العنوان الذي يتم استخدامه للوصول إلى الخادم الذي يحتفظ بملفات الموقع. عندما يتم إنشاء subdomain (فرعي للموقع الرئيسي)، يرتبط بشكل فعال بمورد الخادم الذي يستضيفه ويوفر المحتوى والصفحات المرتبطة به.في حالة الـ Subdomain Takeover، حتى بعد أن يصبح الـ subdomain غير نشطًا أو لم يُعد يستخدم، الربط بينه وبين مورد الخادم لا يتم إزالته بشكل صحيح، مما يجعله عرضة للاستيلاء عليه من قبل المخترقين.

كيف تحدث ثغرة الاستيلاء على النطاقات الفرعية؟

  1. إعداد النطاق الفرعي: يُنشئ مدير الموقع أو المُطوِّر نطاقًا فرعيًا (مثل sub.example.com) لتوجيه حركة المرور إلى موارد محددة على الخادم.
  2. الربط بخدمة خارجية:  يُربط المدير النطاق الفرعي بخدمة خارجية أو حساب آخر مثل خدمات التخزين أو منصات التطوير.
  3. ترك النطاق الفرعي دون استخدام: عندما لا يعد هناك حاجة للنطاق الفرعي أو يتم إيقاف استخدامه، يتم تركه دون الحذف أو إعادة التوجيه السليم.
  4. انتهاء صلاحية الخدمة الخارجية: يحدث غالبًا أن تنتهي صلاحية الحساب أو الخدمة الخارجية المُرتبطة بالنطاق الفرعي دون أن يتم فصل الارتباط بينهما.
  5. استغلال النقاط الضعيفة: المهاجمون يستفيدون من عدم إزالة الربط بين النطاق الفرعي والخدمة الخارجية المنتهية للاستيلاء عليه وتوجيه حركة المرور بشكل خبيث.

المخاطر المرتبطة بإستيلاء النطاقات الفرعية

التوجيه إلى صفحات مزورة: المهاجمين يمكنهم استخدام النطاق الفرعي لتوجيه حركة المرور إلى صفحات ويب مزورة تحاكي المواقع الرسمية. هذا يزيد من فرص انخراط المستخدمين في هجمات احتيالية.

سرقة معلومات المستخدمين: يمكن استخدام النطاق الفرعي المخترق لجمع معلومات حساسة من المستخدمين عبر صفحات احتيالية تطلب تسجيل الدخول أو إدخال المعلومات الشخصية.

الهجمات بطريقة Black Hat SEO: يمكن للمهاجمين استخدام النطاق الفرعي لزيادة روابط الموقع الخاص بهم بشكل غير شرعي، مما يؤدي إلى تحسين تصنيفهم في نتائج محركات البحث.

استهداف السمعة الجيدة: يمكن للمهاجمين استخدام النطاق الفرعي لنشر محتوى غير لائق أو ضار، مما يمكن أن يؤثر سلبًا على سمعة الموقع الرئيسي.

هجمات Pharming: المهاجمون يمكنهم استخدام النطاق الفرعي لإعادة توجيه حركة المرور بشكل مستمر إلى مواقع ضارة دون علم المستخدمين.

الوصول غير المصرح به: في حالة استيلاء المهاجم على النطاق الفرعي، يمكنه الوصول غير المصرح به إلى بيئة الخادم المُرتبطة به، مما يمكنه من تنفيذ هجمات إضافية داخلية.

امثلة شهيرة لحالات استيلاء النطاقات الفرعية

استيلاء المخترقين على نطاق فرعي من موقع فيسبوك عام 2017

في 14 أوت 2017، استولى قراصنة على نطاق فرعي من موقع فيسبوك، وهو "www.facebook.com.hk". تمكن القراصنة من نشر رسالة على موقع فيسبوك الرسمي تدعي أن الشركة تعرضت لهجوم إلكتروني.
كانت الرسالة كما يلي: فيسبوك تعرض للهجوم. جميع البيانات تم تسريبها. نحن نعيد تشغيل النظام الآن.
تم حذف الرسالة بعد حوالي 10 دقائق، لكن تم نشرها على نطاق واسع على وسائل التواصل الاجتماعي.اعترفت شركة فيسبوك بالهجوم، وقالت إنه تم تنفيذه من خلال ثغرة أمنية في نظام إدارة النطاقات الفرعية. تم إصلاح الثغرة الأمنية على الفور، ولم يتم الكشف عن أي بيانات حساسة.كان هذا الهجوم هو الأول من نوعه على نطاق فرعي من موقع فيسبوك. أثار الهجوم مخاوف بشأن سلامة النطاقات الفرعية، والتي غالبًا ما يتم تجاهلها من قبل الشركات والمؤسسات.


استيلاء المخترقين على نطاق فرعي من موقع eBay عام 2015

في عام 2015، استولى المهاجمون على Subdomain من موقع eBay على الويب. استخدم المهاجمون هذا Subdomain لسرقة بيانات اعتماد المستخدمين. كان Subdomain الذي تم الاستيلاء عليه هو www.ebay.com.ph، والذي كان يشير إلى موقع eBay في الفلبين. تمكن المهاجمون من الوصول إلى هذا Subdomain عن طريق اختراق حساب أحد موظفي eBay.بمجرد الوصول إلى Subdomain، قام المهاجمون بإنشاء صفحة تسجيل دخول مزيفة. عندما قام المستخدمون بتسجيل الدخول إلى الصفحة المزيفة، يسرق المهاجمون بيانات اعتمادهم.تم اكتشاف الهجوم من قبل eBay بعد أن أبلغ أحد المستخدمين عن صفحة تسجيل الدخول المزيفة. قامت eBay بإزالة Subdomain المصاب وإصلاح أي نقاط ضعف أمنية.كان لهذا الهجوم تأثير كبير على eBay. تأثر أكثر من 1.5 مليون مستخدم من قبل الهجوم، وتم سرقة بيانات اعتمادهم. تضمنت بيانات الاعتماد المسروقة عناوين البريد الإلكتروني وكلمات المرور وأرقام بطاقات الائتمان. يمكن استخدام هذه البيانات لسرقة هويات المستخدمين أو إجراء عمليات شراء غير مصرح بها.


كيفية اكتشاف Subdomains المعرضة للاستيلاء

بعض الطرق لاكتشاف Subdomains المعرضة للاستيلاء. إليك بعض منها:

البحث عن Subdomains غير المستخدمة: يمكن القيام بذلك باستخدام أداة فحص Subdomains مثل Subfinder أو Shodan. ستساعدك هذه الأدوات في العثور على Subdomains التي لم يتم تسجيلها أو استخدامها من قبل.

البحث عن Subdomains ذات المخاطر العالية: يمكن القيام بذلك باستخدام أداة فحص الثغرات الأمنية مثل Nmap أو OpenVAS أو nuclei. ستساعدك هذه الأدوات في العثور على Subdomains التي لديها نقاط ضعف أمنية يمكن للمهاجمين استغلالها للاستيلاء عليها.

البحث عن Subdomains ذات السلوكيات المشبوهة: يمكن القيام بذلك باستخدام أداة مراقبة الويب مثل AlienVault OSSIM أو Security Onion. ستساعدك هذه الأدوات في مراقبة Subdomains بحثًا عن سلوكيات مشبوهة مثل الزيارات غير المعتادة أو حركة مرور الشبكة غير العادية.

 كيفية استغلال النطاقات الفرعية المعرضة للاستيلاء

دعونا نلقي نظرة على تحليل نظام أسماء النطاقات (DNS) حيث يتعلق الأمر بـ CNAME:


لاحظ أن الخطوة رقم 7 تطلب sub.example.com بدلاً من Anotherdomain.com. وذلك لأن متصفح الويب لا يعلم بوجود موقع Anotherdomain.com. على الرغم من استخدام سجل CNAME، لا يزال شريط URL في المتصفح يحتوي على sub.example.com. هذه هي الشفافية للمتصفح. إذا فكرت في ذلك، فإن المتصفح يضع كل ثقته في محلل DNS لتوفير معلومات دقيقة حول المجال. بشكل مبسط، الاستيلاء على النطاق الفرعي هو انتحال DNS لمجال معين عبر الإنترنت. لماذا؟ لأن أي متصفح يقوم بتحليل DNS على المجال المتأثر يتلقى سجلاً تم تعيينه بواسطة مهاجم. يعرض المتصفح بكل سرور كل ما يتم تلقيه من هذا الخادم (معتقدًا أنه شرعي).

يمثل هذا النطاق سيناريو مثاليًا للتصيد الاحتيالي. غالبًا ما يستخدم المهاجمون typosquatting أو ما يسمى بنطاقات Doppelganger لتقليد النطاق/موقع الويب الشرعي لأغراض التصيد الاحتيالي. بعد أن يستحوذ أحد المهاجمين على بعض أسماء النطاقات الشرعية، يكاد يكون من المستحيل بالنسبة للمستخدم العادي معرفة ما إذا كان المحتوى الموجود على النطاق مقدمًا من قبل طرف شرعي أو مهاجم. لنأخذ على سبيل المثال بنكًا عشوائيًا. إذا كان أحد النطاقات الفرعية للبنك عرضة للاستيلاء على النطاق الفرعي، فيمكن للمهاجم إنشاء نموذج HTML يحاكي نموذج تسجيل الدخول إلى نظام الخدمات المصرفية عبر الإنترنت الخاص بالبنك. بعد ذلك، يمكن للمهاجم تشغيل حملة تصيد احتيالي أو حملة تصيد جماعية تطلب من المستخدمين تسجيل الدخول وتغيير كلمات المرور الخاصة بهم. في هذه المرحلة، يتم التقاط كلمات المرور بواسطة مهاجم يتحكم في المجال المعني. عنوان URL المقدم في البريد الإلكتروني للتصيد الاحتيالي هو نطاق فرعي شرعي للبنك. لذلك لا يدرك المستخدمون حدوث شيء ضار. من غير المرجح أيضًا أن تؤدي عوامل تصفية البريد العشوائي والقياسات الأمنية الأخرى إلى تشغيل البريد الإلكتروني باعتباره بريدًا عشوائيًا أو ضارًا لأنه يحتوي على أسماء نطاقات ذات ثقة أعلى.

في الواقع، يلعب اسم النطاق نفسه دورًا مهمًا في الحملة الناجحة. إن وجود نطاق فرعي من المستوى الخامس عرضة للاستيلاء على النطاق الفرعي هو أقل "شرعية" بكثير من وجود نطاق فرعي من المستوى الثاني مع بعض أسماء النطاقات الفرعية المألوفة. لقد رأيت العديد من الأمثلة على النطاقات الفرعية المثالية للتصيد الاحتيالي، بما في ذلك:
  • purchases.something.com
  • www.something.com
  • online.something.com
  • shop.something.com

 مصطلحات اساسية

DNSبل العربي نظام أسماء النطاقات (Domain Name System) و هو نظام يحول أسماء النطاقات التي يمكن للبشر قراءتها إلى عناوين IP رقمية. تُستخدم عناوين IP هذه لتحديد أجهزة الكمبيوتر والشبكات على الإنترنت.حيث يمكن تشبيه نظام أسماء النطاقات بدليل الهاتف. عندما تبحث عن رقم هاتف شخص ما، فإنك تبحث عن اسمه في الدليل. يشير الدليلك إلى عنوانه الفعلي، وهو الرقم الذي يمكنك استخدامه للاتصال به. يعمل نظام أسماء النطاقات بنفس الطريقة. عندما تكتب اسم نطاق مثل "google.com" في متصفح الويب الخاص بك، يقوم نظام أسماء النطاقات بتحويل هذا الاسم إلى عنوان IP الخاص بخادم Google. يستخدم متصفحك هذا العنوان IP للاتصال بخادم Google والوصول إلى موقع الويب الخاص به.و يتكون نظام أسماء النطاقات من شبكة من الخوادم التي تخزن معلومات حول أسماء النطاقات وعناوين IP الخاصة بها. عندما يطلب مستخدم اسم نطاق، يتصل متصفح الويب الخاص به بأحد هذه الخوادم. يبحث الخادم عن اسم النطاق في قاعدة بياناته ويرد بعنوان IP الخاص به.

CNAME  هو اختصار لـ "Canonical Name". وهو نوع من سجل DNS يربط بين اسم مجال واحد (يسمى الاسم المستعار) واسم مجال آخر (يسمى الاسم الأصلي).يستخدم CNAME بشكل شائع لربط اسم مجال فرعي بحساب ويب أو خادم آخر. على سبيل المثال، يمكن استخدام CNAME لربط اسم المجال الفرعي "blog.example.com" بحساب ويب يسمى "example.com".

ادوات مساعدة 

بعض من الادوات التي ستساعدك, يمكنك فحص واستكشاف كل واحدة منها:

كيف احمي مؤسستي من الاستيلاء على النطاق الفرعي

إجراء فحص منتظم للنطاقات الفرعية: يجب على المنظمات إجراء فحص منتظم للنطاقات الفرعية بحثًا عن أي نقاط ضعف أمنية. يمكن القيام بذلك باستخدام أدوات تحليل المخاطر أو أدوات فحص الويب

إصلاح أي نقاط ضعف أمنية: يجب على المنظمات إصلاح أي نقاط ضعف أمنية يتم اكتشافها في نطاقاتها الفرعية. يمكن القيام بذلك عن طريق تحديث البرامج وتطبيق الإصلاحات الأمنية او اجراء اختبار اختراق.

إزالة أي Subdomains غير المستخدمة: يجب على المؤسسات إزالة أي Subdomains غير المستخدمة. يمكن القيام بذلك عن طريق حذف السجلات من نظام إدارة DNS.

إنشاء سياسة أمنية واضحة: يجب على المنظمات إنشاء سياسة أمنية واضحة لموظفيها حول كيفية التعامل مع النطاقات الفرعية. يجب أن تتضمن هذه السياسة تعليمات حول كيفية إنشاء وإدارة النطاقات الفرعية.

قم بتنشيط شهادات SSL/TLS على أي نطاق فرعي يعالج بيانات حساسة. يمكن أن تساعدك هذه الخطوة في حماية حركة مرور الويب بين المستخدمين والنطاقات الفرعية.

قم بمراقبة حركة المرور على نطاقاتك الفرعية بحثًا عن أي نشاط مشبوه. يمكن أن تساعدك هذه الخطوة في اكتشاف أي محاولات اختراق محتملة.

إرسال تعليق

Cookie Consent
We serve cookies on this site to analyze traffic, remember your preferences, and optimize your experience.
Oops!
It seems there is something wrong with your internet connection. Please connect to the internet and start browsing again.
AdBlock Detected!
We have detected that you are using adblocking plugin in your browser.
The revenue we earn by the advertisements is used to manage this website, we request you to whitelist our website in your adblocking plugin.
Site is Blocked
Sorry! This site is not available in your country.