هام جداً الأمن السيبراني يحذر من ثغرات
أمنية في تطبيقات VPN
تسمح بكشف هويتك ... تتعرض العديد من تطبيقات الشبكات الخاصة
الافتراضية VPN
للمؤسسات إلى الأخطاء الأمنية التي قد تسمح للمهاجمين بالاختراق
المستخدمين لشبكات VPN
عن بعد إلى الشبكة الداخلية للشركة ، وفقًا للتحذير الصادر عن قسم
الأمن السيبراني في Homeland Security ، تم إصدار تنبيه يوم الجمعة
من قبل وكالة الأمن السيبراني والبنية التحتية الحكومية عقب الكشف العلني الصادر عن
CERT / CC
، مركز الكشف عن الثغرات في جامعة كارنيجي ميلون.
تطبيقات VPN التي صممها أربعة شركات
عملاقة - Cisco
و Palo Alto Networks و Pulse
Secure و F5 Networks - تخزن بشكل غير صحيح الرموز المميزة للمصادقة
وملفات تعريف ارتباط الجلسة على كمبيوتر المستخدم. هذه ليست تطبيقات VPN للمستهلكين التقليديين المستخدمة
لحماية خصوصيتك ، ولكن تطبيقات VPN للمؤسسات التي يتم طرحها عادةً
بواسطة موظفي تكنولوجيا المعلومات في الشركة للسماح للعاملين عن بُعد بالوصول إلى الموارد
على شبكة الشركة.
تقوم التطبيقات بإنشاء الرموز المميزة من
كلمة مرور المستخدم ويتم تخزينها على أجهزة الكمبيوتر الخاصة بهم للحفاظ على تسجيل
دخول المستخدم دون الحاجة إلى إعادة إدخال كلمة المرور الخاصة به في كل مرة. ولكن في
حالة السرقة ، يمكن أن تسمح هذه الرموز بالوصول إلى حساب المستخدم دون الحاجة إلى كلمة
المرور الخاصة بهم ، ولكن من خلال الوصول إلى كمبيوتر المستخدم - كما هو الحال من خلال
البرامج الضارة - يمكن للمهاجم سرقة تلك الرموز واستخدامها للوصول إلى شبكة الشركة
بنفس مستوى وصول المستخدم. يتضمن تطبيقات الشركة وأنظمتها وبياناتها.
حتى الآن ، أكدت Palo Alto
Networks
فقط أن تطبيق GlobalProtect كان عرضة للخطر. أصدرت الشركة
تصحيحًا لكل من عملاء Windows
و Mac
، لم تقم Cisco
أو Pulse Secure
بتصحيح تطبيقاتها. يقال إن F5
Networks
تعرف عن التخزين منذ عام 2013 على الأقل ، ولكنها نصحت المستخدمين
بتطبيق مصادقة ثنائية بدلاً من إصدار تصحيح ، حذرت CERT من أن المئات من التطبيقات
الأخرى قد تتأثر - لكن يلزم إجراء المزيد من الاختبارات.
