Close Menu
الشرق تايمزالشرق تايمز
  • الرئيسية
  • اخر الاخبار
  • العالم
  • سياسة
  • اسواق
  • تكنولوجيا
  • ثقافة وفن
  • رياضة
  • سياحة وسفر
  • صحة وجمال
  • مقالات
  • منوعات
روابط هامة
  • الرئيسية
  • سياسة الخصوصية
  • من نحن
  • إعلن معنا
  • اتصل بنا
فيسبوك X (Twitter) الانستغرام يوتيوب
الشرق تايمزالشرق تايمز  اختر منطقتك
|
               
  حالة الطقس
الشرق تايمزالشرق تايمز
الرئيسية»تكنولوجيا
تكنولوجيا

كيف تم اختراق Telemessage App Knockoff App في 20 دقيقة

الشرق برسالشرق برسالأحد 18 مايو 11:07 صلا توجد تعليقات
فيسبوك تويتر بينتيريست واتساب تيلقرام البريد الإلكتروني

حاولوا تسجيل الدخول Secure.teleMessage.com باستخدام زوج من أوراق الاعتماد هذه واكتشفوا أنهم اخترقوا للتو مستخدمًا بعنوان بريد إلكتروني مرتبط بحماية الجمارك وحماية الحدود الأمريكية ، وهي إحدى الوكالات التي تنفذ سياسة الهجرة في ترامب. أكد CBP منذ ذلك الحين أنه كان عميلًا عن بعد.

بعد قضاء بضع دقائق أخرى في الحفر من خلال تفريغ الكومة ، اكتشف المتسلل أيضًا سجلات دردشة النص العادي. قال المتسلل: “يمكنني قراءة الدردشات الداخلية Coinbase ، وهذا أمر لا يصدق”. (لم يستجب Coinbase لطلب Wired للتعليق ، لكنه أخبر 404 وسائل الإعلام أنه “لا يوجد دليل على أي معلومات حساسة لمكافحة العميل أو أن أي حسابات عميل في خطر ، لأن Coinbase لا يستخدم هذه الأداة لمشاركة كلمات المرور أو عبارات البذور أو البيانات الأخرى اللازمة للوصول إلى حسابات.”)

في هذه المرحلة ، يقول المتسلل إنهم أمضوا 15 إلى 20 دقيقة من الخوادم في Telemessage ، وقد تعرضوا بالفعل للخطر أحد عملائهم في الحكومة الفيدرالية ، إلى جانب أحد أكبر عمليات التبادل المشفرة في العالم.

كما اكتشفت من تحليل رمز المصدر الخاص بـ TM SGNL ، تم تحميل تطبيقات Telemessage – مثل تلك التي تعمل على هاتف Mike Waltz – على الرسائل غير المشفرة Archive.TeleMessage.com (أسمي هذا خادم الأرشيف) ، والذي يقوم بعد ذلك بإعادة توجيه الرسائل إلى الوجهة النهائية للعميل. هذا يتناقض مع مواد التسويق العامة في Telemessage ، حيث ادعوا أن TM SNGL يستخدم “التشفير الشامل من الهاتف المحمول إلى أرشيف الشركات”.

تم برمجة خادم الأرشيف في Java وهو مصمم باستخدام Spring Boot ، وهو إطار مفتوح المصدر لإنشاء تطبيقات Java. يتضمن SPRING BOOT مجموعة من الميزات تسمى المشغل الذي يساعد المطورين على مراقبة وتصحيح تطبيقاتهم. إحدى هذه الميزات هي نقطة نهاية تفريغ الكومة ، وهي عنوان URL الذي يستخدمه القراصنة المستخدمة لتنزيل مقالب الكومة.

وفقًا لوثائق SPRING Boot Actuator: “نظرًا لأن نقاط النهاية قد تحتوي على معلومات حساسة ، فينبغي النظر بعناية حول وقت فضحها.” في حالة خادم أرشيف Telemessage ، تحتوي مقالب الكومة على أسماء مستخدمين وكلمات مرور وسجلات الدردشة غير المشفرة ومفاتيح التشفير والمعلومات الحساسة الأخرى.

إذا قام أي شخص على الإنترنت بتحميل عنوان URL لتفريغ الكومة ، حيث كان Mike Waltz يرسل الرسائل النصية باستخدام تطبيق TM SGNL ، فإن ملف تفريغ الكومة كان سيتضمن رسائل الإشارة غير المشفرة أيضًا.

يسرد منشور 2024 على مدونة شركة Wiz الخاصة بـ Cloud Security Company “ملف HEAPDUMP المكشوف” باعتباره المدونة الخاطئة المشتركة رقم واحد في مشغل التمهيد الربيعي. “حتى الإصدار 1.5 (الذي تم إصداره في عام 2017) ، تم تكوين نقطة النهاية /Heapdump على أنها مكشوفة علنًا ويمكن الوصول إليها دون المصادقة افتراضيًا. ومنذ ذلك الحين ، في الإصدارات اللاحقة ، غيرت مشغل التمهيد الربيعي تكوينه الافتراضي لفضح فقط /نقاط نهاية الصحة و /المعلومات دون مصادقة (هذه أقل إثارة للاهتمام للمهاجمين) ،” كتب المؤلف. “على الرغم من هذا التحسن ، غالبًا ما يقوم المطورون بتعطيل هذه التدابير الأمنية لأغراض تشخيصية عند نشر تطبيقات على بيئات اختبار ، وقد يظل هذا التغيير الصغير على ما يبدو دون أن يلاحظه أحد ، وبالتالي يستمر عند دفع التطبيق إلى الإنتاج ، مما يسمح للمهاجمين عن غير قصد بالوصول غير المصرفي إلى البيانات المهمة.”

في منشور عام 2020 على مدونة Walmart العالمية للتكنولوجيا ، قام مطور آخر بتحذير مماثل. “بصرف النظر عن /صحة و /معلومات ، فإن جميع نقاط نهاية المشغل محفوفة بالمخاطر لفتح المستخدمين النهائيين لأنهم يمكنهم فضح مقالب التطبيق وسجلات وبيانات التكوين وعناصر التحكم” ، كتب المؤلف. “نقاط نهاية المشغل لها آثار أمنية ويجب ألا تتعرض أبدًا في بيئة الإنتاج.”

يشير استغلال Hacker السريع لـ Telemessage إلى أن خادم الأرشيف قد تم تكوينه بشكل سيء. كان إما يدير نسخة عمرها ثماني سنوات من Spring Boot ، أو قام شخص ما بتكوينه يدويًا لفضح نقطة نهاية تفريغ الكومة على الإنترنت العام.

هذا هو السبب في أن الأمر استغرق قراصنة حوالي 20 دقيقة من الحث قبل أن تفتح ، مع انسكاب البيانات الحساسة.

على الرغم من هذه الضعف الحرجة وغيرها من المشكلات الأمنية مع منتجات Telemessage – وعلى الأخص ، أن الشركة الإسرائيلية التي تبني المنتجات يمكنها الوصول إلى جميع سجلات الدردشة الخاصة بالعملاء في النص العادي – شخص ما في إدارة ترامب نشرته على هاتف مايك والتز أثناء عمله كمدرس للأمن القومي.

شاركها. فيسبوك تويتر بينتيريست لينكدإن Tumblr واتساب تيلقرام البريد الإلكتروني

مقالات ذات صلة

مراجعة: TCL QM8K TV

“نظرية موحدة كبيرة” للرياضيات اقتربت قليلاً

Gear News of the Week: Amazon Buys Bee و VSCO لديها تطبيق جديد ، و CMF لاول مرة في ساعة ذكية

مراجعة (2025): وجبات Cookunity أعدت

مراجعة: Nemo Dagger Osmo Tent (2025)

هل تحتاج إلى سكين الشواء؟

كانت فيضانات تكساس معاينة لما سيأتي

60 من رؤساء البلديات الإيطاليين يريدون أن يكونوا الحل غير المحتمل للسيارات ذاتية القيادة في أوروبا

تسلا يستعيد خدمة سيارات الأجرة في سان فرانسيسكو – ولكن ليس مع الروبوتاكسي

اترك تعليقاً
اترك تعليقاً إلغاء الرد

Demo

اخر الأخبار

تصريحات منسوبة لوزير الخارجية الأميركي باستبعاد أطراف الحرب من مستقبل السودان تشعل الجدل.. فما حقيقتها؟

حكاية «نورزاد» زهرة الجنة.. دخلت المستشفى سيرا وخرجت منها لـ الطب الشرعي| صور

كومو يقترب من ضم موراتا رسميًا.. وسوارسو: ميسي؟ احتمال مستحيل

مقتل جندي إسرائيلي وإصابة 13 في عمليات للمقاومة برفح وخان يونس

منتخب سيدات السلة يحقق فوزه الأول في بطولة الأفروباسكت على حساب أنجولا

رائج هذا الأسبوع

في 6 خطوات .. خطوات تسجيل رغبات طلاب الثانوية العامة 2025

مقالات الأحد 27 يوليو 6:22 م

السودان يدين إعلان “الدعم السريع” حكومة موازية | أخبار

اخر الاخبار الأحد 27 يوليو 6:17 م

قافلة زاد العزة.. الهلال الأحمر: مصر أرسلت أكثر من 35 ألف شاحنة مواد إغاثية.. فيديو

مقالات الأحد 27 يوليو 6:16 م

رجال الأعمال المصريين تطالب بإنشاء جهاز قومي لتنظيم السوق العقاري

مقالات الأحد 27 يوليو 6:09 م

لماذا تجلب أفضل مطاعم مدينة نيويورك الطهاة المشهورين من جميع أنحاء العالم

منوعات الأحد 27 يوليو 6:07 م
الشرق تايمز
فيسبوك X (Twitter) الانستغرام بينتيريست
  • الرئيسية
  • سياسة الخصوصية
  • من نحن
  • إعلن معنا
  • اتصل بنا
2025 © الشرق برس. جميع حقوق النشر محفوظة.

اكتب كلمة البحث ثم اضغط على زر Enter

تسجيل الدخول أو التسجيل

مرحبًا بعودتك!

Login to your account below.

نسيت كلمة المرور؟