إعدادات الصفحة
الوضع الداكن
--° القاهرة

اكتشاف شبكة بوت نت مقاومة للاختراق تضم 14 ألف جهاز توجيه مصاب ببرمجيات خبيثة

برمجيات KadNap الخبيثة تستغل ثغرات غير مصححة في أجهزة توجيه
استمع للخبر عبد الفتاح يوسف 2026-03-15 01:20 47
اكتشاف شبكة بوت نت مقاومة للاختراق تضم 14 ألف جهاز توجيه مصاب ببرمجيات خبيثة

الولايات المتحدة - وكالة أنباء إخباري

شبكة بوت نت خبيثة تتسلل إلى 14 ألف جهاز توجيه وتصعب إزالتها

في تطور مقلق للأمن السيبراني، كشف باحثون في شركة Lumen’s Black Lotus Labs عن شبكة بوت نت متطورة تضم ما يقدر بنحو 14 ألف جهاز توجيه وأجهزة شبكية أخرى، معظمها من إنتاج شركة Asus. هذه الأجهزة المصابة تم تجنيدها لتشكيل شبكة بروكسي مجهولة تُستخدم لنقل حركة مرور الإنترنت لأغراض إجرامية، مما يجعل اكتشافها وتعطيلها أمرًا صعبًا للغاية.

البرمجية الخبيثة، التي أطلق عليها اسم KadNap، تعتمد في انتشارها على استغلال الثغرات الأمنية المعروفة في أجهزة التوجيه، والتي لم يقم أصحابها بتحديثها أو تصحيحها. يوضح كريس فورموسا، الباحث في Black Lotus Labs، أن التركيز العالي لأجهزة Asus المصابة يعود على الأرجح إلى قدرة مشغلي شبكة البوت نت على العثور على استغلالات فعالة للثغرات الموجودة في هذه الموديلات تحديدًا. ويشير فورموسا إلى أنه من غير المرجح أن يكون المهاجمون يستخدمون أي ثغرات يوم الصفر (zero-days) في هذه العملية، مما يعني أن المشكلة تكمن بشكل أساسي في عدم قيام المستخدمين بتطبيق التحديثات الأمنية اللازمة.

بلغ متوسط عدد أجهزة التوجيه المصابة حوالي 14 ألف جهاز يوميًا، وهو ارتفاع ملحوظ عن 10 آلاف جهاز تم اكتشافها في أغسطس الماضي عندما رصدت Black Lotus هذه الشبكة لأول مرة. تتركز الأجهزة المخترقة بشكل كبير في الولايات المتحدة، مع وجود أعداد أقل في تايوان وهونغ كونغ وروسيا. ما يميز KadNap بشكل خاص هو تصميمها المتقدم القائم على شبكة الند للند (peer-to-peer)، المستوحاة من بروتوكول Kademlia. يستخدم هذا الهيكل جداول التجزئة الموزعة (distributed hash tables - DHTs) لإخفاء عناوين IP الخاصة بخوادم القيادة والتحكم (command-and-control servers)، مما يجعل الشبكة مقاومة بشكل كبير لأساليب الكشف والتعطيل التقليدية.

وفقًا لفورموسا وزميله ستيف رود، فإن شبكة KadNap تبرز بين شبكات البروكسي المجهولة الأخرى بفضل اعتمادها على شبكة ند للند للتحكم اللامركزي. ويوضحان أن هدف المهاجمين واضح: تجنب الكشف وجعل مهمة المدافعين عن الأمن السيبراني أكثر صعوبة. تُستخدم جداول التجزئة الموزعة منذ فترة طويلة في بناء شبكات ند للند قوية، وأشهرها بروتوكول BitTorrent ونظام الملفات بين الكواكب (Inter-Planetary File System - IPFS). بدلاً من الاعتماد على خوادم مركزية تتحكم في العقد (nodes) وتوفر لها عناوين IP، تسمح جداول التجزئة الموزعة لأي عقدة بالاستعلام عن العقد الأخرى للعثور على الجهاز أو الخادم المطلوب. هذا الهيكل اللامركزي واستبدال عناوين IP بالـhashes يمنح الشبكة مرونة عالية ضد محاولات التعطيل وهجمات الحرمان من الخدمة (denial of service attacks).

يمكن أن يكون مفهوم جداول التجزئة الموزعة معقدًا، ولكن ببساطة، هي هياكل بيانات مخزنة عبر أقران متعددين في الشبكة، مما يجعل الشبكة قابلة للتطوير بشكل كبير؛ فكلما زاد عدد العقد، تحسن توزيع العناصر. كما أن جداول التجزئة الموزعة تجعل الشبكات متسامحة مع الأخطاء (fault-tolerant)، فإذا غادرت عقدة الشبكة، تبحث العقد الأخرى عن معلومات الموقع في أماكن أخرى. نظريًا، الطريقة الوحيدة لتعطيل الشبكة هي قطع الاتصال بجميع العقد المتصلة.

يستخدم بروتوكول Kademlia مساحة 160 بت لتحديد المفاتيح (bitstrings فريدة مشتقة من تجزئة البيانات) ومعرفات العقد (node IDs). تقوم كل عقدة بتخزين مفاتيح العقد الأخرى، ويتم تنظيم هذه المفاتيح بناءً على تشابهها مع معرف العقدة المخزنة. يتم قياس القرب باستخدام مسافة XOR، وهي طريقة رياضية لتعيين الشبكة. عندما تستعلم عقدة عن عقدة أخرى، فإنها تستخدم هذا المقياس لتحديد العقد الأقرب للمفتاح الذي تبحث عنه حتى تجد تطابقًا. KadNap، كمتغير من Kademlia، يحصل على المفتاح المراد البحث عنه عبر عقدة BitTorrent.

تساعد جداول التجزئة الموزعة في الاقتراب تدريجيًا من الهدف. تبدأ بالاتصال ببعض عقد BitTorrent الأولية وتقول: "لدي عبارة مرور سرية، وأبحث عمن أسلمها له". ثم تسلمها لبعض "الجيران" القريبين، الذين قد يقولون: "لا أفهم تمامًا هذه العبارة، لكنها تبدو مألوفة، وإليك بعض الأشخاص الذين قد يعرفون معناها". تنتقل بعد ذلك إلى هؤلاء الجيران، وتستمر العملية حتى تصل إلى شخص يقول: "نعم! هذه هي عبارة المرور الخاصة بي، مرحبًا بك". في حالة KadNap، عند الوصول إلى هذا الشخص، يتم توفير ملف لتوجيه حركة المرور عبر المنفذ 22، وملف ثانٍ يحتوي على عنوان خادم القيادة والتحكم (C2).

على الرغم من مقاومة KadNap لأساليب التعطيل العادية، أعلنت Black Lotus أنها طورت وسيلة لحظر جميع حركة المرور من وإلى البنية التحتية للتحكم. كما تقوم المختبرات بتوزيع مؤشرات الاختراق (indicators of compromise) على مصادر عامة لمساعدة الأطراف الأخرى في حظر الوصول. تُستخدم الأجهزة المصابة في نقل حركة المرور لخدمة Doppelganger، وهي خدمة بروكسي مدفوعة تقوم بتوجيه حركة مرور الإنترنت للعملاء عبر اتصالات الإنترنت الخاصة بالأفراد غير المدركين للإصابة، وغالبًا ما تكون هذه الاتصالات منزلية. بفضل النطاق الترددي العالي وعناوين IP ذات السمعة الجيدة، توفر الخدمة للعملاء طريقة موثوقة لزيارة المواقع التي قد لا تكون متاحة بطرق أخرى، وذلك بكفاءة وبشكل مجهول.

يمكن للأشخاص الذين يشعرون بالقلق من إصابة أجهزتهم التحقق من صفحة مخصصة تحتوي على عناوين IP وملفات التجزئة (file hashes) الموجودة في سجلات الأجهزة. وللتخلص من الإصابة، يجب إعادة ضبط الأجهزة إلى إعدادات المصنع. نظرًا لأن KadNap يخزن نصًا برمجيًا (shell script) يتم تشغيله عند إعادة تشغيل جهاز التوجيه المصاب، فإن مجرد إعادة تشغيل الجهاز قد يؤدي إلى إعادة الإصابة مرة أخرى. يجب على أصحاب الأجهزة أيضًا التأكد من تثبيت جميع تحديثات البرامج الثابتة المتاحة، واستخدام كلمات مرور إدارية قوية، وتعطيل الوصول عن بُعد ما لم يكن ضروريًا.

# KadNap # botnet # routers # Asus # cybersecurity # malware # Kademlia # DHT # proxy # Doppelganger # Black Lotus Labs # network security
اقرأ هذا الخبر