كشفت كاسبرسكي عيوباً متعددة في البوابة الهجينة البيومترية والمصنوعة من شركة ZKTeco العالمية. فمن خلال إضافة بيانات مستخدم عشوائية إلى قاعدة البيانات، أو استخدام رمز استجابة سريعة (QR) زائف، يمكن لطرف إجرامي أن يلتف بسهولة على عملية التحقق، ويحصل على وصول غير مصرح به. كما يمكن للمهاجمين سرقة بيانات القياسات الحيوية وتسريبها، والتلاعب بالأجهزة عن بُعد، ونشر الأبواب الخلفية.

ويعرّض ذلك المرافق فائقة الحماية في جميع أنحاء العالم للخطر إذا ما استخدمت هذا الجهاز الضعيف. 
تم اكتشاف العيوب ضمن سياق البحث الذي أجراه خبراء تقييم الأمن في كاسبرسكي حيال برمجيات ومعدات أجهزة ZKTeco التي يتم توزيعها لتباع تحت علامات تجارية أخرى (منتجات علامة بيضاء). وقد تمت مشاركة جميع الكشوفات بشكل استباقي مع الشركة المصنعة قبل الإفصاح عنها للعامة.
يتم استخدام أجهزة قراءة القياسات الحيوية المذكورة على صعيد واسع عبر قطاعات متنوعة بداية من المنشآت النووية أو الكيميائية، إلى المكاتب والمستشفيات. وتدعم هذه الأجهزة التعرف على الوجه، والمصادقة عبر رمز الاستجابة السريعة (QR)، إلى جانب القدرة على تخزين آلاف النماذج الوجهية. ومع ذلك، فهي تصبح معرضة للعديد من الهجمات نتيجة نقاط الضعف المكتشفة حديثاً. وقد قامت كاسبرسكي بتجميع العيوب استناداً إلى التصحيحات اللازمة، وتسجيلها ضمن قوائم CVE (نقاط الضعف والتعرض الشائعة) محددة. 
التجاوز المادي عبر رمز الاستجابة السريعة (QR) الزائف
تسمح ثغرة CVE-2023-3938 لمجرمي الإنترنت بتنفيذ هجوم إلكتروني يُعرف باسم حقن SQL، والذي يتضمن دس تعليمات برمجية خبيثة في سلاسل مرسلة إلى قاعدة بيانات المحطة الطرفية. ويمكن للمهاجمين حقن بيانات محددة في رمز الاستجابة السريعة (QR) المستخدم للوصول إلى مواقع ممنوعة. وبالنتيجة، يمكنهم الحصول على وصول غير مصرح به إلى البوابة والوصول مادياً إلى المواقع الممنوعة.
عندما تقوم البوابة بمعالجة طلب يحتوي على هذا النوع من رموز الاستجابة السريعة (QR) الخبيثة، فإن قاعدة البيانات تميزه عن طريق الخطأ على أنه صادر عن آخر مستخدم مشروع سمح له بالدخول. فإذا كان رمز الاستجابة السريعة (QR) الزائف يحتوي على كمية مبالغ فيها من البيانات الخبيثة، فبدلاً من منح الوصول، تتم إعادة تشغيل الجهاز.
يقول جورجي كيجورادزي، مختص أمن تطبيقات أول في كاسبرسكي: «بالإضافة إلى استبدال رمز الاستجابة السريعة (QR)، هناك مسار هجوم مادي آخر مثير للاهتمام. فإذا تمكن شخص ذو نية خبيثة من الوصول إلى قاعدة بيانات الجهاز، فبمقدوره استغلال نقاط ضعف أخرى لتنزيل صورة مستخدم مشروعة، وطباعتها، واستخدامها لخداع كاميرا الجهاز للوصول إلى منطقة محمية. وتعاني هذه الطريقة من بعض المحدوديات بطبيعة الحال. حيث تتطلب صورة مطبوعة، ولا بد من إيقاف تشغيل اكتشاف الحرارة. لكن ورغم ذلك، فهي لا تزال تشكل تهديداً محتملاً كبيراً.»
سرقة بيانات القياسات الحيوية، ونشر الأبواب الخلفية، ومخاطر أخرى
تعد مجموعة ثغرات CVE-2023-3940 عيوباً في أحد مكونات البرنامج، والتي تسمح بقراءة الملفات بشكل اعتباطي. حيث يتيح استغلال هذه الثغرات الأمنية للمهاجم المحتمل إمكانية الوصول إلى أي ملف على النظام، ويمكّنه من استخراجه. ويتضمن ذلك بيانات القياسات الحيوية الحساسة للمستخدم، وكلمات المرور المشفرة بشكل يزيد انتهاك بيانات اعتماد الشركة. وعلى نحو مماثل، توفر ثغرات CVE-2023-3942 طريقة أخرى لاسترداد معلومات المستخدم والنظام الحساسة من قواعد بيانات أجهزة القياس الحيوي، وذلك من خلال هجمات حقن SQL. 
يمكن لمصادر التهديد الوصول إلى قاعدة بيانات قارئ بيانات حيوية، بالإضافة لقدرتها على سرقتها أو العبث بها عن بُعد عبر استغلال ثغرات CVE-2023-3941. حيث تنشأ مجموعة الثغرات الأمنية هذه من التحقق غير الصحيح من مدخلات المستخدم عبر عدة مكونات للنظام. ويتيح استغلالها للمهاجمين رفع بياناتهم الخاصة، مثل الصور، مما يعني قدرتهم على إضافة أفراد غير مصرح لهم إلى قاعدة البيانات. وهذا ما قد يمكّنهم من تجاوز البوابات الدوارة أو المداخل خلسة. كما أن هناك ميزة هامة أخرى لهذه الثغرة الأمنية، وهي تمكين الجناة من استبدال الملفات التنفيذية، مما قد يؤدي إلى إنشاء باب خلفي.
يتيح الاستغلال الناجح لمجموعتين أخرتين من العيوب الجديدة – CVE-2023-3939 و CVE-2023-3943 – تنفيذ أوامر أو تعليمات برمجية عشوائية على الجهاز، مما يمنح المهاجم السيطرة الكاملة مع أعلى مستوى من الامتيازات. ويسمح ذلك لمصدر التهديد بالعبث بعمل الجهاز، والاستفادة منه لشن هجمات على عقد الشبكة الأخرى، وتوسيع نطاق الخرق عبر البنية التحتية الأوسع للشركة.
أكمل جورجي كيجورادزي شرحه قائلاً: «إن تأثير نقاط الضعف المكتشفة متعدد الأشكال على نحو مثير للقلق. ففي البداية، يمكن للمهاجمين بيع بيانات القياس الحيوية المسروقة عبر الإنترنت المظلم، معرضين الأفراد المتضررين لأخطار متزايدة من هجمات التزييف العميق والهندسة الاجتماعية المتطورة. وعلاوة على ذلك، فإن القدرة على تبديل قاعدة البيانات تحول غرض أجهزة التحكم في الوصول الأصلي ليصبح سلاحاً مهدداً، مما قد يمنح الجهات المعادية وصولاً إلى مواضع ممنوعة. وأخيراً، تتيح بعض نقاط الضعف إمكانية وضع باب خفي للتسلل خلسة إلى شبكات المؤسسات الأخرى، مما يسهل تطوير الهجمات المعقدة، بما في ذلك التجسس السيبراني أو التخريب المفتعل. وتؤكد جميع هذه العوامل على الحاجة الملحة إلى تصحيح نقاط الضعف هذه، بالإضافة إلى التدقيق العميق لإعدادات أمان الجهاز للأشخاص الذين يستخدمون أجهزتهم في المناطق المؤسساتية.»
حتى وقت نشر معلومات الثغرة الأمنية هذه، لم يكن بحوزة كاسبرسكي بيانات متاحة عن حالة إصدار التصحيحات الأمنية من عدمه.
إلى جانب تثبيت الإصلاح، تنصح كاسبرسكي باتخاذ الخطوات التالية لإحباط الهجمات الإلكترونية ذات الصلة:
اعزل استخدام قارئ القياسات الحيوية ضمن حيز منفصل من الشبكة.
استخدم كلمات مرور قوية للمسؤولين، وقم بتغيير الكلمات الافتراضية.
دقق وحسّن إعدادات أمان الجهاز، معززاً الإعدادات الافتراضية الضعيفة. فكر في تفعيل أو إضافة ميزة اكتشاف درجة الحرارة لتجنب الدخول باستخدام صورة عشوائية. 
قلل من استخدام وظيفة رمز الاستجابة السريعة (QR)، إن أمكن.
قم بتحديث البرمجيات الثابتة بانتظام.

المصدر: بوابة الوفد

كلمات دلالية: رمز الاستجابة السریعة قاعدة البیانات نقاط الضعف إلى قاعدة

إقرأ أيضاً:

ضبط 183 دراجة نارية مخالفة على الطرق السريعة

شنت أجهزة وزارة الداخلية بمختلف مديريات الأمن على مستوى الجمهورية حملة أمنية مكبرة لمواجهة أعمال البلطجة وضبط الخارجين على القانون وحائزى الأسلحة النارية والبيضاء وإحكام السيطرة الأمنية وحماية المواطنين.

ضبط الدراجات النارية المخالفة

وأسفرت الحملات خلال24  ساعة عن تحقيق النتائج الإيجابية التالية:- فى مجال ضبط الدراجات النارية المخالفة :ضبط عدد (183) دراجة نارية مخالفة.

تم اتخاذ الإجراءات القانونية، وجارى إستمرار الحملات الأمنية.

وفي سياق منفصل عاقبت الدائرة الرابعة  بمحكمة جنايات شبرا الخيمة ، بالسجن المشدد لمدة 5 سنوات وغرامة 50 ألف جنيه لمدير شركة توريدات عمومية لتهربه الضريبى، بدائرة مركز القناطر الخيرية بمحافظة القليوبية.

المشدد 5 سنوات لـ مدير شركة توريدات عمومية لتهربه الضريبى بالقناطر الخيرية

وأحالت النيابة العامة بـ القليوبية المتهم: "محمد ص م م"- المدير المسئول عن "الهدي للتوريدات العمومية"، مقر مزاولة النشاط / عزبة الأهالي القناطر الخيرية، في الجناية رقم ٢٧٩١٨ لسنة ٢٠٢٤ مركز القناطر الخيرية والمقيدة برقم ١٩٢٨ لسنة ٢٠٢٤ كلي جنوب بنها، لأنه خلال الفترة من ۱ / ۲۰۰۸ حتى ۱۱ / ۲۰۱۹ بدائرة مركز شرطة القناطر  محافظة القليوبية، بصفته مسجلًا وخاضعًا لأحكام قانوني الضريبة علي المبيعات والضريبة علي القيمة المضافة، تهرب من أداء ضريبتي المبيعات والقيمة المضافة والمستحقين على نشاطه في مجال / توريدات وذلك بأن:- لم يتقدم للمصلحة للتسجيل في المواعيد المحددة قانونًا، وباع سلعًا دون الإقرار عنها وسداد الضريبة المستحقة عليها".
وأكد شاهد إثبات الواقعة "أشرف س ع ع" ٥٤ عام - مدير الشئون القانونية قضايا التهرب منطقة القليوبية،  قيام المتهم بصفته المسئول القانوني عن شركة "الهدي للتوريدات العمومية- محمد ص م م" بمزاولة نشاط (توريدات)، وتهربه من أداء ضريبة المبيعات والقيمة المضافة المستحقة على ذلك النشاط خلال الفترة من ۱ / ۲۰۰۸ حتى ۱۱ / ۲۰۱۹، بأن باع سلعًا دون الإقرار عنها وسداد الضريبة المستحقة عليها   وذلك استنادًا إلى الاطلاع علي بيان الخصم والتحصيل تحت حساب الضريبة وفواتير المبيعات له مع العديد من الشركات والتي لم يقر عنها بالإقرارات الضريبية المقدمة منها لمأمورتي ضرائب القيمة المضافة والمبيعات المختصين.

وفي سياق منفصل، عاقبت الدائرة الرابعة  بمحكمة جنايات شبرا الخيمة ، بالسجن المشدد لمدة 5 سنوات وغرامة 50 ألف جنيه لمدير شركة توريدات عمومية لتهربه الضريبى، بدائرة مركز القناطر الخيرية بمحافظة القليوبية.

المشدد 5 سنوات لـ مدير شركة توريدات عمومية لتهربه الضريبى بالقناطر الخيرية

وأحالت النيابة العامة بـ القليوبية المتهم: "محمد ص م م"- المدير المسئول عن "الهدي للتوريدات العمومية"، مقر مزاولة النشاط / عزبة الأهالي القناطر الخيرية، في الجناية رقم ٢٧٩١٨ لسنة ٢٠٢٤ مركز القناطر الخيرية والمقيدة برقم ١٩٢٨ لسنة ٢٠٢٤ كلي جنوب بنها، لأنه خلال الفترة من ۱ / ۲۰۰۸ حتى ۱۱ / ۲۰۱۹ بدائرة مركز شرطة القناطر  محافظة القليوبية، بصفته مسجلًا وخاضعًا لأحكام قانوني الضريبة علي المبيعات والضريبة علي القيمة المضافة، تهرب من أداء ضريبتي المبيعات والقيمة المضافة والمستحقين على نشاطه في مجال / توريدات وذلك بأن:- لم يتقدم للمصلحة للتسجيل في المواعيد المحددة قانونًا، وباع سلعًا دون الإقرار عنها وسداد الضريبة المستحقة عليها".


وأكد شاهد إثبات الواقعة "أشرف س ع ع" ٥٤ عام - مدير الشئون القانونية قضايا التهرب منطقة القليوبية،  قيام المتهم بصفته المسئول القانوني عن شركة "الهدي للتوريدات العمومية- محمد ص م م" بمزاولة نشاط (توريدات)، وتهربه من أداء ضريبة المبيعات والقيمة المضافة المستحقة على ذلك النشاط خلال الفترة من ۱ / ۲۰۰۸ حتى ۱۱ / ۲۰۱۹، بأن باع سلعًا دون الإقرار عنها وسداد الضريبة المستحقة عليها   وذلك استنادًا إلى الاطلاع علي بيان الخصم والتحصيل تحت حساب الضريبة وفواتير المبيعات له مع العديد من الشركات والتي لم يقر عنها بالإقرارات الضريبية المقدمة منها لمأمورتي ضرائب القيمة المضافة والمبيعات المختصين.

مقالات مشابهة

  • واتساب تُصلح ثغرة أمنية خطِرة في ميزة “العرض لمرة واحدة” على آيفون
  • ثغرة أمنية في ( واتساب ) تهدد خصوصية الصور!
  • سرقة مخازن أسلحة لـحزب الله.. ومصادر أمنية تكشف الفاعلين
  • القوات اليمنية تكشف ضعف قدرات البحرية الأمريكية
  • أوكرانيا تكشف عدد قتلى وجرحى الجيش الروسي منذ بداية الحرب
  • كاسبرسكي: صفحات مزيفة لسرقة بيانات مستخدمي DeepSeek
  • «إسعاف دبي» تكشف 3 أنظمة تعزز كفاءة الخدمات
  • ضبط 183 دراجة نارية مخالفة على الطرق السريعة
  • كاسبرسكي تطلق مسار BUILD لدعم الشركات الناشئة بحلول أمنية متطورة
  • لتسهيل الحركة.. المرور يشن حملات على الطرق السريعة