الخلاصة

  • أبقى الإعلان غير المصرّح به للبادئة 162.55.80.0/24 الرقم AS24940 الخاص بـHetzner في نهاية المسار، فظهر صالحاً وفق RPKI بموجب ROA تسمح بالوصول إلى /24 رغم تزوير الطريق.
  • أعادت Virtualizor بناء الانتشار عبر 368 نظيراً في RIPE RIS، لكنها تقول إن ردود المهاجم لم تمر بسجلاتها، ولذلك تعذّر إنتاج قائمة نهائية بالأنظمة المتأثرة.
  • الدليل المفقود هو إيصال محلي لاستهلاك التحديث يربط النسخة المطلوبة والبيان الموقّع وبصمة الحزمة والمفتاح المقبول وقرار التحقق ونتيجة التثبيت أو التراجع.

تميل تقارير الحوادث إلى منح أكبر رقم فيها معنى لا يحمله. الرقم هنا هو 368. تقول Virtualizor إن كل نظراء العينة البالغ عددهم 368 في خدمة معلومات التوجيه التابعة لـRIPE حملوا المسار المختطف في لحظة ما خلال الحادث. هذه نتيجة قوية عن مدى الانتشار في طوبولوجيا التوجيه، لكنها ليست عدداً للعملاء أو طلبات التحديث أو التنزيلات المكتملة أو الخوادم المخترقة.

الفصل بين هذه الأعداد هو جوهر المسألة. مجمّعات BGP ترى مسارات الأنظمة المستقلة. سلطة الشهادات تسجل فحص السيطرة على النطاق وإصدار الشهادة. خادم المهاجم يرى الطلبات التي حُوّلت إليه. أما كل تثبيت لـVirtualizor فيتخذ محلياً قرار طلب الحزمة وقبولها وتشغيلها. مرّ الهجوم عبر أربع طبقات من الثقة، لكن لا توجد طبقة واحدة تحتفظ بسجل الطبقات الأخرى.

نشر LACNIC في 10 سبتمبر 2026 نسخة إسبانية من تحليل Kentik. يجعل ذلك الواقعة إشارة راهنة للمجتمع الإقليمي، ولا يجعل LACNIC مشغّل البنية المتضررة. الصفحة نفسها تنص على أن آراء الكتّاب لا تعكس بالضرورة آراء LACNIC. الإسناد المنضبط ضروري: LACNIC نشر القضية، وKentik حلل التوجيه، وVirtualizor وصف أثر الحادث على منتجه.

ماذا يثبت سجل التوجيه؟

نحو الساعة 20:57 بالتوقيت العالمي في 28 أغسطس ظهر 162.55.80.0/24 في جدول التوجيه العالمي، وكان آخر المسار 6204 62390 24940. كانت /24 أكثر تحديداً من 162.55.0.0/16 التي تعلنها Hetzner عادة. وحيث استُقبل الإعلانان، دفعت قاعدة أطول بادئة مطابقة الحركة الموجهة إلى /24 نحو المسار الجديد.

لم يضع المهاجم أصلاً ظاهراً جديداً، بل أبقى AS24940 التابع لـHetzner في أقصى يمين AS path. كانت ROA التي تغطي المساحة تجيز هذا الأصل وتسمح بطول بادئة حتى /24. لذلك أمكن للتحقق من الأصل أن يعيد حالة RPKI Valid. لقد أجاب عن توافق البادئة والطول وآخر AS مع التفويض المنشور، ولم يجب عما إذا كان AS62390 مزود عبور شرعياً أو كانت الوصلات السابقة حقيقية.

تصف RFC 9319 هذه الفئة بوصفها اختطاف بادئة فرعية مع أصل مزور. عندما تغطي ROA غير دنيا بادئات أكثر تحديداً لا يعلنها صاحب العنوان فعلياً، يستطيع خصم أن يلحق الأصل المصرح به بنهاية الطريق ويستعمل المساحة الخالية. ولهذا توصي الوثيقة بـROA دنيا حين يكون ذلك ممكناً. لكنها لا تدّعي أن التحقق من الأصل توقيع تشفيري لكل خطوة في المسار.

ينبغي إذاً قراءة كلمة «صالح» مع موضوعها. صالح من حيث الأصل لا يعني أن الطريق مصرح به، أو أن الطرف الصاعد معتمد، أو أن الخادم المقصود أصيل، أو أن الملف موثوق. هذا التحديد لا يقلل من قيمة RPKI؛ بل يحميها من وعد غير موجود في تصميمها. أدت الأداة الاختبار الذي صُممت له، واستغل المهاجم ما يقع خارجه.

تضع Virtualizor نافذة الحادث بين نحو 20:57 في 28 أغسطس و06:10 في 30 أغسطس، مع موجتين نشطتين بينهما هدوء يقارب إحدى عشرة ساعة. وتشير إعادة البناء إلى نحو 10,600 سحب للمسارات. لذلك لا تمثل اللقطات ذات الفاصل البالغ عشر دقائق فيلماً مستمراً. كما تنبه الشركة إلى أن النقاط المتوافقة مع تفريغ RIB كل ثماني ساعات أكثر موثوقية، وأن التقلب العنيف قد يؤدي إلى نقص العد بين تلك النقاط.

وتحتاج نتيجة 368 من 368 إلى قيد زمني: حمل كل نظير المسار مرة واحدة على الأقل، لا في الوقت نفسه. في ذروة إحدى الموجتين النشطتين، ظهر الطريق لدى قرابة 72 في المئة من المجموعة الكاملة. وحتى هذه النسبة وكيل طوبولوجي وليست مقياساً للبايتات. النظير المتصل بشبكة كبيرة والنظير المتصل بمشارك صغير يأخذان وزناً واحداً. تحويل النسبة إلى عدد ضحايا سيكون اختراعاً لا قياساً.

شهادة صحيحة لطرف نهائي خاطئ

شمل التحويل أيضاً حركة التحقق من السيطرة على النطاق. تقول Virtualizor إن المهاجم حصل على شهادة TLS صالحة تقنياً لعدد من نطاقات عائلة Softaculous، بما فيها نقاط توزيع البرامج. كان العميل الذي وصل إلى الخادم المزيف قادراً على إنشاء اتصال مشفر بلا تحذير. حمى TLS الجلسة مع الطرف الذي سلّمه نظام التوجيه؛ ولم يعد اختيار الطرف الذي أراده الناشر.

صُممت «مضاهاة الإصدار من منظورات متعددة»، MPIC، لرفع كلفة هذا النوع من الهجوم. لا تعتمد سلطة الشهادات على نقطة شبكة واحدة، بل تطلب موافقة منظورات بعيدة. ومنذ 15 يونيو 2026، تفرض متطلبات CA/Browser Forum ذات الصلة أربعة منظورات بعيدة على الأقل، وأن تمتد المنظورات المؤيدة عبر منطقتي خدمة على الأقل من مناطق سجلات الإنترنت الإقليمية. وقد أوضحت Let’s Encrypt أن اختطاف مسار التحقق أو إعادة توجيهه قد يخدع منظوراً واحداً.

لا يجعل إصدار الشهادة MPIC عديمة الفائدة. حجة Kentik أضيق: انتشر طريق أكثر تحديداً من دون منافس مكافئ إلى مدى جعل عدة منظورات ترى رد المهاجم نفسه. تكشف المنظورات المتعددة الكذبة المحلية حين تختلف المشاهدات. إذا أصبحت الكذبة هي المشهد المشترك على نطاق واسع، فقد يتفق النصاب على الطرف الخطأ. تبقى ROA الصارمة ومراقبة الشذوذ وضوابط الطريق وتنوع التحقق من الشهادة دفاعات متكاملة.

السجل الشرعي لا يرى رد الخادم غير الشرعي

تؤكد Virtualizor أن الحزمة الخبيثة وصلت إلى عدد صغير من عمليات التثبيت، ووصفته أيضاً بأنه حفنة من الخوادم. لكنها تقول في الوقت نفسه إنها لا تستطيع إنتاج قائمة نهائية. كانت الردود الخبيثة تأتي من نظام المهاجم، ولم تصل إلى سجلات الشركة.

ليس في ذلك تناقض. يسجل سجل خادم الويب الطلبات التي وصلت إلى ذلك الخادم فقط. أثناء تحويل ناجح، قد يعني غياب السطر أن العميل لم يطلب شيئاً، وقد يعني أن خادماً آخر أجابه. يصبح السجل المركزي أقل اكتمالاً في اللحظة التي ينجح فيها المهاجم. إعادة البحث في سجل الأصل الشرعي لا تكشف معاملة لم يشارك فيها.

يزيد مسار التحديث المعتاد كلفة هذه الفجوة. تقول وثائق Virtualizor إن المنتج يتحقق افتراضياً من التحديثات كل 24 ساعة ما لم يُعطّل التحديث التلقائي، ويمكن للمسؤول تشغيله من اللوحة أو سطر الأوامر. يلزم معرفة أي الأنظمة فحص أثناء الساعات النشطة، وأي الطلبات عبرت طريقاً محولاً، وأي التنزيلات اكتملت، وأي الحزم قُبلت ونُفذت. لا يملك جدول نظراء BGP هذه الأعمدة.

ويضيف البلاغ ضعفاً حاسماً: لم تكن عملاء التحديث تتحقق تشفيرياً من الحزم بعد. تعد الشركة بتطبيق توقيع الكود لكل الحزم. هذه أول معالجة لا غنى عنها. يجب على محدّث ذي امتيازات أن يفحص بيانات إصدار موقعة وبصمة ونسخة وقناة ومفتاحاً مصرحاً به، وأن يتوقف إذا فشل الإثبات. لا يجوز أن يكون أمن النقل هو الدليل الوحيد على أصالة الكود.

لكن التوقيع والإسناد بعد الحادث وظيفتان مختلفتان. يستطيع التوقيع منع حزمة غير موقعة في المستقبل، ولا يخبر المحقق تلقائياً بما فعلته كل آلة في الماضي. حتى بعد تطبيقه، يجب معرفة النسخة المطلوبة والبصمة المستلمة والمفتاح المقبول وفشل التحقق ونجاح التثبيت والعزل أو التراجع.

إيصال يُكتب حيث وقع القرار

ينبغي لكل محاولة تحديث أن تترك على الخادم سجلاً صغيراً مقاوماً للعبث. يتضمن قناة التحديث والنسخة المطلوبة ووقت الطلب وبصمة البيان الموقّع وبصمة الحزمة والمفتاح أو عتبة المفاتيح المقبولة ونتيجة التحقق، ثم النتيجة المحلية: رفض أو عزل أو تثبيت أو فشل أو تراجع. وينبغي أن تشير إخطارات السحب والحوادث وحزم الإصلاح اللاحقة إلى الإيصال نفسه.

لا يتطلب ذلك نشر قائمة العملاء. يمكن للمشغّل الاحتفاظ بالإيصال، واستخدام هوية مستعارة للخادم أو الأسطول، وكشف أقل قدر من الإثبات عند وقوع حادث. ويمكن للمورّد توفير إقرار اختياري: يتلقى دليلاً معمّى أو مستعاراً ويعيد ختم وقت. تجمع المؤسسات الكبيرة النتائج داخل نطاقها، ويصدر المشغّل الصغير سجل آلة واحدة عند فتح طلب دعم. الخصوصية قيد على الجمع وليست ذريعة لغياب الأثر.

ينشئ الإيصال صلة بين عبارتين. يقول سجل إصدارات المورّد: هذا البيان وهذه الحزمة وهذه المفاتيح كانت مصرحاً بها. ويقول السجل المحلي: هذه الآلة طلبت تلك النسخة وفحصت تلك البصمة واتخذت هذا القرار. إذا سيطر المهاجم على الطريق والخادم ولم يملك مفتاح التوقيع، يبقى دليل الرفض. إذا سُحب مفتاح لاحقاً، يمكن تحديد من قبله. وإذا ظهر خلل في أداة التحقق، تحدد البصمة من ثبّت الحزمة المعنية.

كما يفرض الإيصال فصلاً بين خمس مراحل. رؤية نظير RIPE للطريق دليل تعرض شبكي. طلب تحديث أثناء نافذة محولة فرصة تسليم. اكتمال التنزيل اكتساب للحزمة. نجاح التثبيت تنفيذ. وجود مؤشر اختراق دليل أثر. لكل مرحلة مقامها وطريقة رصدها ودرجة يقينها. استخدام كلمة «متأثر» للجميع يخفي المجهول بدلاً من قياسه.

استجابة ذات قيمة من دون سجل محلي كامل

يجب عرض أقوى دفاع قبل النقد. كشفت Virtualizor وصول الحزمة الخبيثة، ونشرت مؤشراً للاختراق، وطلبت تدوير بيانات الاعتماد وتقييدها ومراجعة الوصول وحفظ الأدلة، وأبلغت عن الشهادة لسحبها، وأعادت بناء الحادث من بيانات التوجيه، ووعدت بتوقيع الحزم. وشرحت Kentik وLACNIC أهمية ROA الصارمة والمراقبة من دون الادعاء بأن التحقق من الأصل يثبت الطريق كاملاً.

النقد ليس أن الشركة لم تستخرج يقيناً مستحيلاً من سجلات المهاجم. المشكلة أن النظام لم يكن يلزم نقطة قرار التحديث بإنتاج أثر قابل للنقل. حين أجاب خادم المهاجم خرج السجل المركزي من المعاملة، وبقي مصدر الدليل المستقل على آلة العميل. مطالبة كل المشغلين بالفحص احتياط صحيح عندما تكون المجموعة مجهولة؛ وهي أيضاً الكلفة العملية لعدم وجود إيصالات.

ينبغي لتقرير لاحق ناضج أن يضع ثلاثة دفاتر جنباً إلى جنب. دفتر المسارات يبين أي منظور رأى أي طريق وفي أي وقت. دفتر الإصدارات يبين البيانات والحزم والمفاتيح المصرح بها. دفتر الأنظمة يبين قرار كل عميل. لا يحل واحد محل الآخر. وصلها يحول تحذيراً عاماً إلى قائمة إصلاح محدودة وقابلة للإثبات.

المصادر