ثغرة الذكاء الاصطناعي في ServiceNow تهدد الأمان
تُعتبر مشكلات المصادقة في ServiceNow بمثابة ثغرة خطيرة قد تفتح المجال أمام المهاجمين للحصول على تحكم كامل في المنصة والوصول إلى الأنظمة المتصلة بها. تُعد ServiceNow شركة ضمن قائمة فورتشن 500، حيث تُستخدم كمنصة لإدارة خدمات تكنولوجيا المعلومات لأكثر من 85% من الشركات المدرجة في نفس القائمة. وهذا يجعلها تمثل خطرًا كبيرًا على سلسلة الإمداد في القطاع التجاري الأمريكي. بالإضافة إلى ذلك، فإن ServiceNow متكاملة بشكل عميق في البنية التحتية لتكنولوجيا المعلومات لعملائها، حيث تمتد خدماتها عبر الموارد البشرية وخدمة العملاء والأمن والأنظمة الأخرى التي تُبقي الشركات تعمل. بالنسبة للمهاجم، تُعتبر هذه المنصة نقطة انطلاق مثالية للحركة الجانبية وكنزًا من البيانات الحساسة المتعلقة بالعمليات والعملاء.
قد تساعد هذه السياقات في تفسير لماذا وصف آرون كوستيلو، رئيس أبحاث الأمن في AppOmni، هذه الثغرة بأنها "أخطر ثغرة مدفوعة بالذكاء الاصطناعي" تم اكتشافها حتى الآن. فقد اكتشف أنه مع وجود بعض التفاصيل حول إعداد ServiceNow الخاص بالشركة، يمكن لأي مهاجم الدخول واستغلال الوظائف الأصلية للذكاء الاصطناعي في المنصة، مما يتيح له السيطرة الكاملة عليها.
تم إصلاح المشكلة منذ ذلك الحين، وأخبر متحدث باسم ServiceNow موقع Dark Reading أن الشركة لم تشهد أي دليل على الاستغلال الخبيث، ولكن هذا لا يعني أن المهاجمين لم يستغلوا الثغرة قبل الإصلاح. قد يكون هناك تهديدات داخل البنية التحتية، لذا يُفضل أن تقوم الشركات المتأثرة بإجراء فحص شامل للصحة والأمان السيبراني.
مشكلات المصادقة في روبوت الدردشة الخاص بـ ServiceNow
قبل كل هذه التعقيدات المتعلقة بالذكاء الاصطناعي، أنشأت ServiceNow روبوت دردشة بسيط، يُطلق عليه ببساطة "الوكيل الافتراضي". يتيح للمستخدمين أداء المهام وحل المشكلات بلغة طبيعية. من المريح أن المستخدمين يمكنهم التفاعل مع روبوت الدردشة ليس فقط من خلال واجهة ServiceNow، ولكن أيضًا من منصات متصلة مثل Slack، حيث يمكن لمستخدمي Slack الدردشة مع الوكيل الافتراضي من هناك.
كانت الاكتشافات الرئيسية لكوستيلو تتعلق بكيفية شحن ServiceNow لنفس بيانات الاعتماد لكل خدمة طرف ثالث تتصل بواجهة برمجة تطبيقات الوكيل الافتراضي. كانت سلسلة بسيطة وواضحة - "servicenowexternalagent" - مما سمح له بالاتصال بـ ServiceNow كما تفعل تطبيقات الدردشة الشرعية.
لكن للقيام بأي شيء مهم باستخدام الوكيل الافتراضي، كان عليه انتحال شخصية مستخدم محدد. لذا كانت الاكتشافات الثانية لكوستيلو مريحة للغاية. فقد وجد أنه بالنسبة لـ ServiceNow، كل ما يحتاجه المستخدم لإثبات هويته هو عنوان بريده الإلكتروني - لم يكن مطلوبًا كلمة مرور، ناهيك عن المصادقة متعددة العوامل.
في الممارسة العملية، يعني ذلك أن أي مهاجم يمكنه الاستيلاء على حساب مستخدم مرتبط بـ ServiceNow، طالما كان يعرف بيانات الاعتماد العالمية، وعنوان البريد الإلكتروني الخاص بالمستخدم، وبعض التفاصيل الأخرى عن إعداد ServiceNow الخاص بالشركة المستهدفة.
"بالطبع، تحتاج إلى معرفة عنوان URL الخاص بمستأجر ServiceNow الخاص بهم،" يوضح كوستيلو، لكنه يشير إلى أنه "من السهل جدًا العثور عليه، حتى من خلال بحث بسيط على Google أو مسح النطاقات الفرعية. هناك العديد من الأدوات عبر الإنترنت التي ستخبرني حرفيًا، في بضع نقرات، بكل نطاق يتعلق بـ ServiceNow، ونتيجة لذلك، بكل عميل لـ ServiceNow. العناصر الأخرى التي تشكل جزءًا من الاستغلال - مثل واجهة برمجة التطبيقات التي أرسل إليها كود الاستغلال - هي نفسها عبر كل حالة من حالات ServiceNow."
استغلال قدرات الذكاء الاصطناعي في ServiceNow
يمكن للمهاجم استخدام هذه المعلومات لإنشاء تذاكر وإدارة سير العمل، لكن المخاطر الآن أعلى، لأن ServiceNow قررت ترقية وكيلها الافتراضي: يمكنه الآن أيضًا استخدام تقنية الذكاء الاصطناعي الجديدة "Now Assist".
في هذا السياق، تأخذ اكتشافات كوستيلو أهمية أكبر. يمكن لمهاجم لديه القليل من المعلومات، مثل عنوان بريد إلكتروني، أن يستخدم وكلاء مستقلين أقوياء. على سبيل المثال، انتحل كوستيلو شخصية مستخدم بمستوى إداري واستخدم روبوت الدردشة للتفاعل مع أحد الوكلاء المسبقين في ServiceNow. هذا الوكيل يسمح للمستخدمين بإنشاء بيانات جديدة في أي مكان داخل ServiceNow. استخدم كوستيلو هذا لإنشاء حساب جديد لنفسه في النظام، مع امتيازات إدارية؛ ومن الواضح أن كوستيلو الآن يتمتع بالوصول المستمر بمستوى إداري إلى واحدة من أكثر المنصات حساسية التي تديرها أي شركة.
"ليس فقط هناك اختراق للمنصة وما تحتويه، بل قد تكون هناك بيانات من أنظمة أخرى تُضاف إلى تلك المنصة،" يلاحظ، مضيفًا، "إذا كنت أي منظمة ذات حجم معقول، فإنك بالتأكيد ستقوم بتوصيل ServiceNow بكل أنواع الأنظمة الأخرى. لذا، مع هذا الاستغلال، يمكنك أيضًا ... الانتقال إلى Salesforce، أو القفز إلى Microsoft، أو أينما كان."
أبلغت AppOmni عن اكتشافاتها إلى ServiceNow في 23 أكتوبر. بحلول 30 أكتوبر، كانت الشركة قد عالجت نقطتين رئيسيتين في سلسلة الاستغلال: قامت بتدوير بيانات الاعتماد العالمية "servicenowexternalagent"، وأزالت وكيل الذكاء الاصطناعي الذي استخدمه كوستيلو لإنشاء حسابه الإداري.
بدلاً من الاعتماد فقط على التصحيحات عند ظهورها، يقول كوستيلو، "يجب على المؤسسات التأكد من أن وكلاء الذكاء الاصطناعي ليس لديهم القدرة على تنفيذ إجراءات قوية، مثل إنشاء بيانات في أي مكان على المنصة. يجب أن تكون وكلاء الذكاء الاصطناعي محدودة النطاق من حيث ما يمكنهم القيام به. أوصي بشدة أن تأخذ المؤسسات في الاعتبار وتنفيذ عملية مراجعة، لضمان رسم خريطة لجميع المخاطر المحتملة في حال حدوث شيء خاطئ."
يشير إلى أنه "قبل أن يتم إدخال الكود في منتج ما، يتم مراجعته. يجب أن ينطبق نفس التفكير على وكلاء الذكاء الاصطناعي."
عن الكاتب

نات نيلسون هو كاتب مقيم في مدينة نيويورك. عمل سابقًا كمراسل في Threatpost، وكتب "الحياة الخبيثة"، وهو بودكاست تقني حائز على جوائز ضمن أفضل 20 بودكاست على آبل وسبوتيفاي. بالإضافة إلى عمله في Dark Reading، يشارك أيضًا في تقديم "بودكاست الأمن الصناعي".
التعليقات 0
سجل دخولك لإضافة تعليق
لا توجد تعليقات بعد. كن أول من يعلق!