حين تكون طبقة الحماية نفسها هي موضع الخلل، تصبح المشكلة أكبر من مجرد جهاز صراف آلي واحد. هذا ما ظهر في بحث أمني استمر لسنوات حول البرمجيات التي تحمي الأقراص وتنفذ المصادقة قبل إقلاع النظام داخل بيئات حساسة، من بينها أجهزة ATM.
الباحث الأمني Matt Burch، الذي أمضى نحو خمس سنوات في دراسة أمن أجهزة الصراف الآلي، كشف عن تسع ثغرات في برنامج CryptoPro Secure Disk التابع لشركة CryptWare. هذه البرمجية لا تُستخدم فقط ضمن بعض حلول حماية أجهزة الصراف الآلي، بل تُسوّق أيضًا لبيئات أخرى تعتمد أجهزة مدمجة وأنظمة Microsoft Windows.
الخطر هنا لا ينحصر في الثغرات نفسها، بل في مكان وجودها داخل سلسلة التوريد البرمجية. فعندما تُدمج مكتبة أو طبقة أمنية داخل منتجات متعددة، يصبح إصلاحها عملية متعددة المراحل: على المطور إصدار التصحيح، وعلى الشركات التي تدمج المنتج مواءمته مع حلولها، ثم على العملاء نشر التحديث فعليًا على أنظمة قد يكون إيقافها أو تحديثها معقدًا.
#TL;DR
- اكتشف Matt Burch تسع ثغرات في برنامج
CryptoPro Secure Diskالمستخدم في التشفير والمصادقة قبل الإقلاع. - كان من الممكن استغلال الثغرات لتجاوز فحوصات السلامة
Integrity Checksوالوصول الكامل إلى أجهزة مشفرة. CryptoProيُستخدم في بعض بيئاتATM، ومنها ضمنVynamic Security SuiteمنDiebold Nixdorf.- المنتج يُباع كذلك لبيئات أجهزة مدمجة ومؤسسات تستخدم
Microsoft Windows، ما يوسّع أثر الخلل إلى ما بعد أجهزة الصراف الآلي. - أصلحت
CryptWareالثغرات على مرحلتين في الإصدارين7.7.2و7.7.3. - قالت
Diebold Nixdorfإن اثنتين فقط من الثغرات التسع تنطبقان على منتجهاVynamic Security Hard Disk Encryption، وإنهما لا تكفيان منفردتين لاختراق جهاز صراف آلي تابع لها.
#من أجهزة الصراف الآلي إلى مشكلة أوسع
بدأ Matt Burch رحلته من عالم ATM Security، وهو مجال شديد الحساسية لأن أي خلل برمجي قد يتحول إلى وصول مباشر إلى أنظمة تتحكم في النقد والعمليات المالية.
لكن مع التعمق في طبقات الحماية المستخدمة داخل هذه الأنظمة، ظهرت مشكلة أوسع: كثير من المكونات الأمنية ليست حصرية لأجهزة الصراف الآلي. البرمجية نفسها قد تُدمج في منتجات أخرى، أو تُستخدم في أجهزة مدمجة Embedded Devices، أو تُنشر داخل مؤسسات تعتمد Microsoft Windows.
هذا هو جوهر قصة CryptoPro Secure Disk. فالمنتج، الذي تطوره الشركة الألمانية CryptWare، يوفر وظائف لتشفير الأقراص والمصادقة قبل الإقلاع Pre-Boot Authentication. ووفق المادة الأصلية، يُستخدم في بعض أجهزة الصراف الآلي، بما في ذلك ضمن منظومة Vynamic Security Suite التابعة لـ Diebold Nixdorf.
#ماذا كانت تسمح به الثغرات؟
الثغرات التسع التي عرضها Burch خلال مؤتمري Black Hat وDefcon في لاس فيغاس كانت تؤثر في آليات التشفير والمصادقة قبل الإقلاع داخل CryptoPro Secure Disk.
المصدر يذكر أن هذه العيوب كان يمكن استغلالها لتجاوز فحوصات السلامة التي يعتمد عليها المنتج، ثم الوصول الكامل إلى أجهزة يفترض أنها محمية بالتشفير.
إحدى الثغرات مرتبطة بالسجل العام في NVD تحت المعرّف CVE-2025-59327، لكن المادة لا تسرد تفاصيل تقنية منفصلة لكل واحدة من الثغرات التسع، لذلك لا يمكن اشتقاق سلسلة استغلال دقيقة أو نسب وظائف محددة لكل ثغرة اعتمادًا على المصدر وحده.
#لماذا تصبح الثغرة أخطر عندما تكون في طبقة أمنية؟
وجود الخلل داخل منتج أمني يغيّر طبيعة المخاطر. CryptoPro ليس تطبيقًا هامشيًا، بل طبقة مرتبطة بحماية القرص والتحقق من سلامة النظام قبل بدء التشغيل.
عندما يستطيع مهاجم تجاوز آلية Integrity Check في هذا السياق، فهو لا يتجاوز مجرد عنصر واجهة أو صلاحية تطبيقية؛ بل يهاجم أحد الضوابط التي يفترض أن تمنع العبث بالنظام قبل إقلاعه.
المفارقة أن طبقات التشفير والمصادقة صُممت لتقليل الثقة في البيئة المحيطة. لكن إذا كانت آلية التحقق نفسها قابلة للتجاوز، فإن نقطة الثقة تتحول إلى نقطة ضعف.
#التصحيحات: مرحلتان في الإصدارين 7.7.2 و7.7.3
بحسب Uwe Saame، المدير التنفيذي في CryptWare، عالجت الشركة الثغرات التسع على مرحلتين:
| الإصدار | التوقيت المذكور في المصدر | الحالة |
|---|---|---|
CryptoPro 7.7.2 | أوائل نوفمبر | جزء من الإصلاحات |
CryptoPro 7.7.3 | أوائل ديسمبر | استكمال الإصلاحات |
وأشار Burch إلى أن الشركة كانت سريعة ومتعاونة خلال عملية الإفصاح، وأنه تحقق بنفسه من أن التحديثات عالجت الثغرات التي اكتشفها.
كما ذكر أن CryptoPro لا يبدو أنه ينشر ملاحظات تحديث عامة بشكل واضح، لكنه يعتقد أن الشركة وزعت معلومات التصحيحات على عملائها.
#ماذا عن Diebold Nixdorf؟
استخدام CryptoPro داخل بيئات ATM لا يعني أن الثغرات التسع جميعها تنطبق بالشكل نفسه على كل منتج يدمجه.
Michael Jacobsen، المتحدث باسم Diebold Nixdorf، أوضح أن اثنتين فقط من الثغرات التسع ترتبطان بمنتج الشركة Vynamic Security Hard Disk Encryption.
ووفق تصريحه، أصدرت الشركة إصلاحات تخص هاتين الثغرتين في ديسمبر. كما أكد أن الثغرتين، كل واحدة منهما بمفردها، لم تكونا كافيتين لاختراق جهاز صراف آلي من Diebold Nixdorf.
هذه النقطة مهمة لأن الثغرات في سلسلة التوريد لا تنتقل دائمًا إلى كل منتج نهائي بنفس الشدة. طريقة الدمج، وإعدادات المنتج، والطبقات الأمنية الإضافية قد تغيّر الأثر الفعلي.
#المشكلة الحقيقية: سلسلة التصحيح نفسها
القصة التقنية لا تنتهي عند إصدار Patch.
عندما تكون البرمجية جزءًا من سلسلة توريد، يمر الإصلاح عادة بعدة طبقات:
- يكتشف المطور الثغرة أو يتلقى البلاغ ويصدر تصحيحًا.
- تراجع الشركة التي تدمج المكون أثر الثغرة على منتجها.
- تُعدّل التحديث ليتوافق مع المنتج النهائي.
- يصل التحديث إلى العميل.
- يُنشر التحديث فعليًا على الأنظمة الموجودة في الميدان.
في البنية التحتية الحرجة، قد تكون الخطوة الأخيرة هي الأصعب. بعض الأنظمة لا يمكن إيقافها بسهولة، وبعضها يعمل تحت متطلبات تشغيل صارمة أو اتفاقيات خدمة أو إجراءات تغيير رسمية.
ولهذا أوضح Jacobsen أن Diebold Nixdorf تقيّم أي مشكلة أمنية لتحديد المنتجات والإعدادات المتأثرة، ثم تطور التحديثات المطلوبة وتخطر العملاء عبر قنوات التوزيع المعتادة، ومنها Global Security Portal عندما يكون ذلك مناسبًا. أما تحديث أجهزة الصراف المنتشرة، فيتم تنسيقه مع كل عميل وفق نموذج التشغيل واتفاقيات الخدمة وإجراءات إدارة التغيير لديه.
#لماذا لا تكفي Security Through Obscurity؟
لسنوات طويلة، حذر باحثو الأمن من الاعتماد على Security Through Obscurity؛ أي افتراض أن النظام آمن لأن تفاصيله غير معروفة أو لأن البرمجية غير متاحة على نطاق واسع للفحص.
المشكلة أن هذا الافتراض يضعف أكثر كلما أصبحت أدوات تحليل البرمجيات أكثر قدرة وأقل تكلفة.
Burch يرى أن أنظمة الذكاء الاصطناعي تجعل تحليل البرمجيات واكتشاف الثغرات أسهل حتى لمن لا يمتلك خبرة عميقة جدًا في المجال المستهدف. وبحسب وصفه، فإن الذكاء الاصطناعي "يهدم نموذج الغموض" لأن الباحث أو المهاجم لم يعد مضطرًا لفهم كل تفاصيل النظام يدويًا قبل التقدم في التحليل.
ضمن هذا السياق، تصبح المنتجات الأمنية المتخصصة التي كانت تعتمد تاريخيًا على قلة عدد من يفهمونها أهدافًا أكثر قابلية للفحص من السابق.
#ماذا يعني ذلك من منظور المخاطر؟
المشكلة الأساسية هنا هي Third-Party Risk وسلسلة توريد البرمجيات.
عندما تعتمد مؤسسة على منتج أمني مدمج داخل منتج آخر، فهي لا تعتمد فقط على أمن المورد الرئيسي، بل كذلك على جودة المكونات التي يستوردها ذلك المورد وعلى قدرته على استيعاب التحديثات الأمنية بسرعة.
في بيئات مثل أجهزة الصراف الآلي أو الأنظمة المدمجة، يضاف إلى ذلك عامل Business Continuity: حتى بعد توفر التصحيح، قد يكون نشره مرتبطًا بقيود تشغيلية تجعل نافذة التعرض أطول مما هي عليه في جهاز مكتبي تقليدي.
المصدر لا يذكر استغلالًا نشطًا لهذه الثغرات في هجمات فعلية، ولا يحدد الجهات التي استغلتها، لذلك لا يوجد أساس لإضافة Attribution أو IOCs أو Detection Rules.
#Detection / Mitigation
المصدر لا يقدم آليات Detection محددة أو قواعد مراقبة يمكن تطبيقها.
أما من ناحية الإصلاح، فقد ذكرت المادة أن CryptWare عالجت الثغرات التسع عبر:
CryptoPro 7.7.2CryptoPro 7.7.3
كما أصدرت Diebold Nixdorf إصلاحات في ديسمبر للثغرتين اللتين قالت إنهما تنطبقان على Vynamic Security Hard Disk Encryption.
وبحسب المصدر، فإن نشر التحديثات على أجهزة الصراف الموجودة في الميدان يعتمد على تنسيق كل عميل وفق نموذج التشغيل واتفاقيات الخدمة وإجراءات إدارة التغيير الخاصة به.
#الخاتمة
ما تكشفه ثغرات CryptoPro ليس مجرد فشل في مكون تشفير، بل فشل محتمل في افتراض أساسي داخل سلسلة الثقة نفسها.
حين تُستخدم برمجية أمنية واحدة داخل أكثر من منتج وأكثر من قطاع، فإن الثغرة لا تنتشر فقط عبر الكود، بل عبر دورة كاملة من الموردين والتكاملات وإجراءات التحديث والأنظمة التي يصعب إيقافها. ومع أدوات الذكاء الاصطناعي التي تقلل تكلفة فهم البرمجيات المتخصصة، لم يعد الغموض التقني حاجزًا دفاعيًا يمكن الركون إليه.



