وورلد برس عربي logo

خطر اختراق شهادات المواقع وتأثيره على أمان الإنترنت

اكتشف كيف استغل مهاجمون سجلات DNS لنطاقات دولية للحصول على شهادات TLS مزورة باسم جوجل وخدمات شهيرة مما يهدد أمان التصفح رغم جهود جوجل لحجبها. تعرف على تفاصيل الحادثة وتداعياتها مع وورلد برس عربي.

شريط عنوان متصفح يظهر بروتوكول http مع رمز حشرة حمراء تعبيراً عن تهديد أمني وثغرات في شهادات TLS وانتحال النطاقات.
حقوق الصورة: جيتي إيميجز
التصنيف:تكنولوجيا
شارك الخبر:
FacebookTwitterLinkedInEmail

هل يمكنك أن تثق بالقفل الأخضر الصغير بجانب عنوان الموقع الذي تتصفّحه الآن؟ الإجابة، بعد ما كشفته جوجل هذا الأسبوع، أصبحت أقلّ وضوحاً ممّا نعتقد. فقد تمكّن مهاجمون من السيطرة على ثلاثة نطاقات عليا لرموز الدول (ccTLD) وهي .gh الخاصّ بغانا، و.sl الخاصّ بسيراليون، و.as الخاصّ بساموا الأمريكية واستخدموا هذه السيطرة للحصول على شهادات TLS مزوّرة باسم عدّة نطاقات تابعة لجوجل وخدمات أخرى واسعة الانتشار. والأخطر أنّ جوجل نفسها تقول إنّها لا تضمن أنّها كشفت كلّ الشهادات المزيّفة الموجودة.

كيف سيطر المهاجمون على نطاقات بأكملها؟

العملية، كما وصفتها جوجل في منشورٍ على مدوّنتها الرسمية (رواية جوجل الكاملة للحادثة)، لم تستهدف بنية تحتية لأصحاب النطاقات أنفسهم ولا لمشغّلي خدمة أسماء النطاقات (DNS). بدلاً من ذلك، غيّر المهاجمون سجلّات DNS الصادرة عن سجلّات (registries) النطاقات الثلاثة نفسها بالنسبة لنطاقاتٍ مختارة. هذا التغيير منحهم القدرة على توجيه واستقبال حركة البيانات الخاصّة بمواقع معيّنة — أي، عملياً، تحويل عناوين IP المرتبطة بهذه النطاقات إلى خوادم يتحكّم بها المهاجمون.

هذه الخطوة وحدها لا تكفي لانتحال موقعٍ مشفّر بالكامل. فالمتصفّحات لا تثق بأيّ خادم إلّا إذا امتلك شهادة TLS صالحة. وهنا تكمن الحيلة: بما أنّ جهات إصدار الشهادات تتحقّق من ملكية النطاق عبر اختبارات تعتمد على عنوان IP الظاهر، فإنّ تغيير عناوين IP سمح للمهاجمين باجتياز هذه الاختبارات والحصول على شهادات رسمية وموقّعة باسم نطاقات لا يملكونها فعلياً.

شهادات ‎x.509 وهي المعيار الذي تعمل به شهادات TLS (شرح معيار x.509) تربط هوية رقمية بمفتاح علني (Public Key) ونطاقٍ محدّد عبر توقيع رقمي. المفتاح العلني متاحٌ للجميع، لكنّ المفتاح الخاص المطابق له يبقى بحوزة مشغّل الموقع الشرعي فقط؛ وتطابق المفتاحين هو ما يسمح للزائر بالتأكّد أنّه متّصل فعلاً بالموقع الأصلي وليس بنسخةٍ منتحلة. حين يحصل مهاجمٌ على شهادة صالحة باسم نطاقٍ لا يملكه، يصبح قادراً على انتحال هويته تشفيرياً أمام أيّ متصفّح يثق بتلك الشهادة.

ماذا فعلت جوجل، وماذا لم تستطع أن تفعله؟

قالت جوجل إنّ المهاجمين حصلوا على شهادات غير مصرّح بها لصالح "عدّة نطاقات تابعة لجوجل"، إضافةً إلى "عدّة علامات تجارية عالمية رائدة وخدماتٍ إلكترونية واسعة الاستخدام" من دون أن تكشف الشركة أسماء نطاقاتها المتأثّرة أو هوية المؤسسات الأخرى المتضرّرة. عدد الشهادات غير المصرّح بها بالضبط، وما إذا كانت قد أُبطلت رسمياً جميعها، ظلّ أيضاً غير واضح في بيان الشركة.

ما فعلته جوجل فعلياً هو تحديث متصفّح Chrome لحجب كلّ الشهادات المزوّرة التي تمكّنت من تحديدها، والتنسيق مع جهات إصدار شهادات أخرى كي تحجب متصفّحات أخرى هذه الشهادات نفسها. هذا النوع من التدخّل على مستوى المتصفّح أسرع بكثير من آليّة الإبطال الرسمية للشهادات، التي تُعرف ببطئها وتعقيدها الإجرائي. لكنّ جوجل نفسها حذّرت من الاتكال على هذا الحلّ المؤقّت، قائلةً:

"رغم أنّ Chrome اتّخذ خطواتٍ خلال هذه الحوادث لتحديد وحجب الشهادات المشتبه بأنّها غير مصرّح بها عبر النطاقات الوطنية المتأثّرة، فإنّ التدخّل من جانب المتصفّح لا ينبغي الاعتماد عليه لحماية المستخدمين."

وأضافت الشركة ما يُفسّر غموض حجم الحادثة فعلياً:

"نظراً لتعقيد عمليات اختطاف DNS، لا يمكننا أن نضمن أنّ تحليلنا حدّد كلّ نطاقٍ متأثّر، كما أنّ تدخّلات Chrome لا تحمي بشكلٍ موثوق مستخدمي المتصفّحات الأخرى."

بعبارة أخرى: كلّ الشهادات المعروفة لدى جوجل حُجبت، لكنّ أيّ شهادة لم تُكتشف بعد تبقى تهديداً فعلياً قائماً وربّما بصمتٍ تامّ ضدّ مستخدمين لا يستخدمون Chrome أصلاً.

هل سبق أن حدث هذا؟

نعم، وبنتائج أكثر خطورة. ففي عام 2011، أدّى اختراق جهة إصدار الشهادات الهولندية DigiNotar إلى إصدار شهاداتٍ مزوّرة لنطاق Google.com وأكثر من 200 نطاقٍ عالي الحركة (تفاصيل اختراق DigiNotar عام 2011)، واستُخدمت تلك الشهادات المزيّفة ضدّ ما لا يقلّ عن 300,000 شخصٍ من ذوي الصلة بإيران أثناء تصفّحهم مواقع منتحلة. ومنذ تلك الحادثة، وقعت أحداثٌ مشابهة أكثر من مرّة، غالباً بسبب إخفاقاتٍ في جهات إصدار الشهادات نفسها، وأحياناً عبر أصحاب النطاقات.

الفارق هذه المرّة أنّ المدخل لم يكن ثغرة في جهة إصدار الشهادات بحدّ ذاتها، بل سيطرة مباشرة على سجلّات DNS الوطنية وهو مسارٌ أصعب على الاكتشاف لأنّه لا يترك أثراً واضحاً في بنية الموقع المتأثّر نفسه.

ما الذي ينبغي أن يفعله أصحاب النطاقات الآن؟

نصيحة جوجل العملية الوحيدة لأصحاب النطاقات هي مراجعة سجلّات شفافية الشهادات (TLS transparency logs) للتحقّق ممّا إذا صدرت شهاداتٌ لعناوينهم من دون علمهم. هذه الخطوة لا تتطلّب معرفة تقنية متقدّمة، لكنّها تتطلّب شيئاً نادراً في عالم الإنترنت اليوم: أن يراقب أصحاب المواقع بأنفسهم من يصدر شهاداتٍ باسمهم، بدل الاتّكال الكامل على جهات الإصدار والمتصفّحات. فحجب جوجل لِما اكتشفته لا يعني إغلاق الملف — بل يعني أنّ جزءاً مجهولاً من المشكلة ما زال، بإقرار الشركة نفسها، خارج السيطرة.

أخبار ذات صلة

Loading...
مخطط يوضح بروتوكول MCP الموحد لتبادل البيانات بين تطبيقات الذكاء الاصطناعي وأدوات تطوير البرمجيات وأنظمة الملفات لتعزيز التكامل الداخلي.

بروتوكول الاتصالات بين وكلاء الذكاء الاصطناعي: المخاطر التي لا تعرفها

هل تعلم أن الثقة الزائدة بين وكلاء الذكاء الاصطناعي تفتح باباً لهجمات خطيرة عبر بروتوكولات متعددة؟ اكتشف كيف تحمي شركتك من هذه الثغرات المتقدمة وابقَ آمناً. تابع القراءة لتعرف المزيد.
تكنولوجيا
Loading...
صاروخ ينطلق في السماء مع حلقة من الدخان تشير إلى إطلاق مركبة فضائية ضمن ثورة الصواريخ في أسبوع الفضاء العالمي 2026.

احتفل بـ "ثورة الصواريخ" للبشرية في أسبوع الفضاء العالمي 2026

هل تساءلت كيف تغيّر ثورة الصواريخ مستقبل الاتصالات والفضاء؟ انضم لأسبوع الفضاء العالمي 2026 واكتشف كيف تؤثر الأقمار الصناعية على حياتك اليومية. تابع الفعاليات وكن جزءاً من الثورة الفضائية الآن!
تكنولوجيا
Loading...
ثلاثة مؤسسين لشركة Safeworld الناشئة يجلسون حول طاولة بيضاء، متخصصون في سلامة الروبوتات والذكاء الاصطناعي التوليدي.

الروبوتات الذكية والخوف من المجهول: هل تستطيع Safeworld تغيير الرأي العام؟

هل يمكن الوثوق بروبوت ذكي يعمل بجانبك في المصنع؟ شركة Safeworld تجمع خبرة الذكاء الاصطناعي والسلامة لتطوير اختبارات محاكاة تكشف مخاطر الروبوتات قبل نشرها. اكتشف كيف تحمي مستقبل العمل واطلع على التفاصيل الآن!
تكنولوجيا
Loading...
شاب ينظر بانتباه نحو جهة أخرى بينما تحاول فتاة لفت انتباهه، مع عبارات "US" و"ALSO US" تعبر عن التناقض في مشاعر استخدام الذكاء الاصطناعي.

الناس يكرهون الذكاء الاصطناعي، فلماذا لا يستطيعون الاستغناء عنه؟

هل يمكن أن تكره الذكاء الاصطناعي وتستخدمه يومياً؟ نصف الأمريكيين يعتمدون عليه رغم توترهم، فهل نكره التقنية أم التسويق القسري لها؟ اكتشف المزيد عن هذا التناقض المثير الآن.
تكنولوجيا
الرئيسيةأخبارسياسةأعمالرياضةالعالمعلومصحةتسلية