قد تظل جلسة مسروقة قابلة للاستخدام بعد تغيير كلمة المرور. تعرّف على كيفية تكامل احتواء الجهاز الطرفي، وإبطال الرموز، وضوابط جلسات التطبيقات، واسترداد الحساب.
قد تبقى جلسة نشطة في تطبيق ويب حتى بعد تغيير كلمة مرور الحساب. وبحسب إمكانات برمجية سرقة المعلومات، قد تجمع كلمات المرور المخزنة إلى جانب ملفات تعريف ارتباط الجلسات، ورموز المصادقة، ومفاتيح API، وغيرها من البيانات المحلية. وإذا خرجت هذه المعلومات من الجهاز، فإن إزالة البرمجية الخبيثة لا تُبطل صلاحيتها.
كلمة المرور سرّ يُقدَّم أثناء المصادقة. ويتيح رمز الوصول للتطبيق الوصول إلى موارد محددة، بينما يمكن لرمز التحديث الحصول على رمز وصول جديد عندما يسمح البروتوكول بذلك. وعادةً ما تستمر جلسة التطبيق من خلال ملف تعريف ارتباط منفصل أو سرّ خاص بالجلسة يصدر بعد المصادقة. وقد ترتبط هذه الآليات بالحساب نفسه، لكن ذلك لا يعني بالضرورة أن لها مدة صلاحية واحدة أو ضابط إبطال مشتركًا.
ما أنواع الوصول التي قد تستمر بعد تغيير كلمة المرور؟
يمنع تغيير كلمة المرور عمليات تسجيل الدخول الجديدة التي تعتمد على كلمة المرور القديمة. لكن لا يمكن افتراض أنه ينهي كل رمز أو جلسة تطبيق لا تزال صالحة. وفقًا لـإرشادات Microsoft بشأن الوصول في حالات الطوارئ في Entra، يمنع حظر عمليات تسجيل الدخول الجديدة وإبطال رموز التحديث المستخدم من الحصول على رموز Entra جديدة. ومع ذلك، قد يظل رمز الوصول الحالي قابلًا للاستخدام حتى تنتهي مدة صلاحيته الافتراضية البالغة ساعة واحدة. ويمكن لآلية Continuous Access Evaluation تقليص تلك المدة في سيناريوهات Microsoft 365 التي تدعمها؛ لكنها لا تضمن الإبطال الفوري لكل رمز.
يجب التعامل بصورة منفصلة مع ملف تعريف ارتباط الجلسة الصادر عن التطبيق. فلا يستطيع Entra إبطال رمز جلسة صادر عن التطبيق نفسه مباشرةً. ويصف NIST SP 800-63B-4 الفصل نفسه في الأنظمة الاتحادية: ينشئ موفّر الهوية (IdP) والطرف المعتمد (RP) جلساتهما وينهيانها كلٌّ على حدة. وإنهاء جلسة موفّر الهوية لا ينهي، في حد ذاته، جلسة كل تطبيق متصل به.
يستفيد المهاجم من هذا التمييز. إذ توثّق MITRE ATT&CK كيف يمكن استيراد ملف تعريف ارتباط مسروق لجلسة ويب، لا يزال صالحًا وقابلًا لإعادة الاستخدام، إلى متصفح يتحكم به المهاجم. ولأن الجلسة قد اجتازت المصادقة بالفعل، فقد لا تتطلب بعض مسارات المصادقة خطوة MFA جديدة. وهذا يصف إمكانية متاحة، ولا يثبت الاستيلاء على حساب بعينه.
احتواء الجهاز وضوابط الحساب
يُعزل الجهاز الطرفي المشتبه به وفق خطة المؤسسة للتعامل مع الحوادث، مع تقييم الحاجة إلى حفظ الأدلة ذات الصلة. وإذا كان الحساب يتمتع بامتيازات أو يتيح الوصول إلى بيانات حساسة، فقد يبدأ حظر عمليات تسجيل الدخول الجديدة وإغلاق مسارات الوصول الحالية قبل اكتمال تحليل الجهاز الطرفي. وتُجرى تغييرات كلمات المرور واسترداد الحساب والأعمال الإدارية باستخدام جهاز وقناة موثوقين، حتى لا تنكشف بيانات الاعتماد الجديدة للنظام المشتبه به.
بيانات الوصول المخزنة على الجهاز
لا تقتصر المراجعة على كلمات المرور المحفوظة بعد الفترة التي يُشتبه بحدوث الإصابة خلالها. فقد يكون وقت بدء الإصابة غير مؤكد، ويمكن لبرمجية سرقة المعلومات الوصول إلى بيانات اعتماد كانت مخزنة على الجهاز مسبقًا. وبناءً على أدلة الحادث، تشمل المراجعة ملفات تعريف المتصفح، والحسابات المستخدمة أو المخزنة محليًا، وملفات تعريف ارتباط الجلسات، والرموز، ومفاتيح API. وتنظيف الجهاز الطرفي أو إعادة تهيئته لا يُبطل صلاحية كلمات المرور أو الرموز أو المفاتيح التي ربما سُرقت بالفعل.
ضوابط الرموز والجلسات
تُستخدم الضوابط الموثقة لدى موفّر الهوية لحظر عمليات تسجيل الدخول الجديدة، وإبطال رموز التحديث حيثما كان ذلك مدعومًا، وإنهاء جلسات IdP. ثم تُفحص التطبيقات ذات الأهمية الحاسمة كلٌّ على حدة، وتُنهى جلساتها من خلال الضوابط الخاصة بها. وظهور رسالة «نجاح» في شاشة إدارية لا يثبت انتهاء جميع أشكال الوصول. إذ يبقى من المهم معرفة نوع الرمز، وشرط انتهاء صلاحيته المتوقع، والمرحلة التي سيطلب فيها كل تطبيق المصادقة مجددًا.
تُستبدَل كلمة المرور وغيرها من بيانات الوصول المشمولة بنطاق الحادث أو تُبطَل صلاحيتها، باستخدام جهاز موثوق. ويتوقف شمول ذلك لمفتاح API أو رمز مطوّر أو بيانات اعتماد أخرى مخزنة محليًا على أدلة الحادث وسلوك النظام المتأثر. وليس الهدف إعادة ضبط جميع الحسابات دون تمييز، بل تحديد كلمات المرور أو الرموز أو المفاتيح أو ملفات تعريف ارتباط الجلسات التي ربما خرجت من الجهاز ولا تزال قابلة للاستخدام.
تغييرات لإبقاء الوصول قائمًا
قد يضيف المتسلل مسارًا يتيح له العودة إلى الحساب بدلًا من الاعتماد على الجلسة الحالية وحدها. وتدعو إرشادات Microsoft للاستجابة لاختراق حساب بريد في Microsoft 365 إلى مراجعة وسائل MFA والأجهزة غير المعروفة، والموافقات غير المرغوب فيها الممنوحة للتطبيقات، والأدوار الإدارية غير المصرح بها، وإعادة توجيه البريد، وقواعد علبة الوارد المخفية. وهذه القائمة خاصة بـMicrosoft 365؛ فالضوابط المقابلة وآثارها تختلف بين موفّري الخدمات.
تُزال وسيلة MFA غير المعروفة أو المشبوهة أو تُبطَل صلاحيتها. وإذا لزم تسجيل وسيلة المستخدم الشرعي من جديد، فيُتحقق أولًا من الملكية عبر قناة استرداد موثوقة، ولا تُسجَّل إلا وسيلة جديدة يتحكم بها ذلك المستخدم. أما إعادة تسجيل وسيلة أضافها مهاجم فستُبقي مسار الوصول قائمًا بدلًا من إغلاقه.
MFA لا تُبطل جلسة نشطة
تضيف MFA حاجزًا آخر أمام بدء جلسة جديدة باستخدام كلمة مرور مسروقة، لكنها لا تُبطل وحدها ملف تعريف ارتباط قابلًا لإعادة الاستخدام لجلسة اجتازت المصادقة سابقًا. كما تختلف الحماية التي توفرها وسائل MFA. ولا تعتبر متطلبات وسائل المصادقة لدى NIST الرموز أحادية الاستخدام التي تُدخل يدويًا مقاومةً للتصيد الاحتيالي، وتورد WebAuthn/FIDO2 مثالًا على المصادقة المقاومة للتصيد الاحتيالي. وتحمي المصادقة الأقوى عمليات تسجيل الدخول اللاحقة؛ أما الجلسة المسروقة التي لا تزال صالحة فتحتاج إلى إنهائها بصورة منفصلة.
ما الذي يمكن للسجلات إثباته، وما الذي لا يمكنها إثباته؟
يمكن لسجلات تسجيل الدخول والإجراءات الحساسة خلال فترة الحادث، حيثما توفرت، أن تكشف مواقع وأوقاتًا غير معتادة، وأذونات مُنحت للتطبيقات، وتغييرات في الحساب. وبالنسبة إلى Microsoft 365، ينصح موفّر الخدمة بعدم تضييق نطاق البحث الأولي في سجلات التدقيق مبكرًا، ويوصي بمراجعة السجلات من بداية النشاط المشبوه حتى معالجة الحادث. وعدم العثور على حدث مشبوه لا يثبت أن الحساب آمن. ولا تكون للنتيجة دلالة إلا في حدود بيانات الرصد المتاحة، ومدة الاحتفاظ بها، والمصادر التي شملها الاستعلام، والفترة الزمنية المحددة.
وبالمثل، فإن وجود دليل على انكشاف بيانات اعتماد أو ملف تعريف ارتباط لا يُعدّ، في حد ذاته، دليلًا على نجاح استخدام غير مصرح به أو الاستيلاء على الحساب. ويظل الانكشاف، ومحاولات الاستخدام المرصودة، والاستيلاء المؤكد على الحساب حالات متمايزة. ومع ذلك، تتطلب مسارات الوصول التي يُحتمل أنها لا تزال صالحة استجابة متناسبة، يتحدد نطاقها بحسب امتيازات الحساب وحساسية البيانات والأدلة المتاحة. ويناقش دليل التقييم بعد الخرق من LeakData هذا التمييز الأوسع بين الانكشاف وإساءة الاستخدام المؤكدة.
يسرد سجل الحادث الجلسات التي أُنهِيت لدى موفّر الهوية وداخل التطبيقات، والشروط المتوقعة لانتهاء صلاحية الرموز، والتغييرات غير المصرح بها التي أُزيلت، والفجوات في مراجعة السجلات. وهذا يوضح مسارات الوصول التي جرت معالجتها وما لا يزال غير مؤكد.
