הגלין המאה ותשעים של DigitalWhisper שוחרר!
החודש, לפני 23 שנים, ב-02/09/2003, פורסם באתר של OpenSSH ה-Advisory הבא:
“All versions of OpenSSH's sshd prior to 3.7.1 contain buffer management errors. It is uncertain whether these errors are potentially exploitable, however, we prefer to see bugs fixed proactively. Other implementations sharing common origin may also have these issues.”
הניסוח הנ"ל נשמע די קליל, מעין אווירה של "יהיה נחמד אם בזמן הקרוב תועילו בטובכם לעדכן את השרתים שלכם". ולא סתם, הוא נכתב במכוון באופן הנ"ל ע"י המפתחים של OpenBSD/OpenSSH, במטרה להקנות למנהלי האבטחה עוד קצת זמן לעדכן את השרתים שלהם מפני אחת מחולשות האבטחה המסוכנות ביותר שהאינטרנט ידע עד אותם שנים (ואולי גם עד היום...).
החולשה, שלמרות היותה היסטרית בהיקף פוטנציאל הנזק שלה ובהיקף הנפוצות שלה לא "זכתה" לשם מפוצץ. הסיבה לכך היא שבאותן שנים, תחום אבטחת המידע עדיין לא היה תעשייה מונחת PR כמו היום, ולכן היא קיבלה רק CVE סתמי: CVE-2003-0693. אך למרות חוסר השם, ולמרות הניסוח הצונן, אי אפשר היה להתבלבל. חוקרי חולשות מכל העולם שביצעו השוואות קוד בין הגרסאות הבינו שמדובר בחולשת Heap Corruption, שניצול מוצלח שלה איפשר לא פחות מ-Pre-Auth RCE כ-root ב-OpenSSH, אחד משירותי האינטרנט המרכזיים ביותר בזמנו (ועד היום).
ב-2003 עוד לא היו מנועי סריקה כמו Censys או Shodan, ולכן קשה להעריך במדויק כמה שרתים עם OpenSSH היו פתוחים לאינטרנט באותם הימים, אך מכיוון שגם אז OpenSSH הייתה המלכה הבלתי מעורערת של שרתי ה-SSH, ובגלל שבאותן הימים לא היו הרבה מוצרי Firewall / אבטחה או ניטור, וכמעט אף אחד לא שינה את הפורט הדיפולטיבי, ההערכה הייתה שניצול מוצלח של החולשה היה מאפשר לתוקף להשיג הרשאות root על כעשרות מליוני שרתים. ובאותם הימים - מדובר היה על לפחות 60 אחוז מהשרתים המחוברים לאינטרנט. שרתי מיילים, שרתי Web, שרתי DNS, מוצרי Firewall, נתבים ועוד, כולם היו פגיעים לחולשה. הכשל החולשתי הופיע בכלל גרסאות ה-OpenSSH ששוחררו עד אז. כמעט כל שרת לינוקס או יוניקס שהיו מחוברים לאינטרנט היו פגיעים.
הנסיון להחביא את הדרמה ע"י אותו ניסוח לא באמת עזר, ופרסום תיקון שכזה בצורה לא צפוייה גרמה להרמת גבות בקהילת אבטחת המידע. תוך שעות בודדות מאז פרסום ה-Advisory, חוקרי אבטחה מכל העולם החלו לשלוח PoC-ים המצליחים לנצל את החולשה ולהקריס שרתים ברשימות תפוצות פומביות כמו Bugtraq ו-Full Disclosure. ותוך יומיים בלבד פורסם באופן פומבי האקספלויט הראשון שמאפשר הרצת קוד. שעות בודדות לאחר מכן כבר זוהו תקיפות של האקרים ו-BotNet-ים שעושים שימוש בחולשהIn The Wild. נתונים המעידים על כך שכתיבת ניצול מלא ויציב של החולשה לא היה עניין מורכב מאוד.
החולשה נמצאה על ידי Theo de Raadt וצוות הפיתוח שלו ב-OpenBSD בזמן Audit שגרתי. נסו שניה לעצור את הקריאה ולדמיין מה עבר להם בראש בימים שבהם הם עבדו על תיקון החולשה, וכמה לחץ היה עליהם לשחרר גרסה ולחכות שמנהלי שרתים יעדכנו את השרתים שלהם. כעת קצת יותר מובן למה הם ניסו להשתמש בניסוח צונן...
התיקון שוחרר ב-16 לספטמבר באותה השנה, ואחד הדברים המרתקים ביותר בסיפור הזה, הוא זה שעם התיקון החדש והעדכון של השרתים - עדיין לא נגמרה הדרמה. כשבוע לאחר מכן, ב-23 לספטמבר, שוחרר עדכון נוסף - OpenSSH 3.7.1p2. ובעקבותיו פורסמה גם הסיבה - CVE-2003-0787. חולשת Pre-Auth RCE נוספת ב-OpenSSH! והפעם Type Confusion שהובילה ל-Stack Corruption שאפשר השתלטות מלאה על השרת.
גם הפעם החולשה זוהתה ע"י הצד הטוב - הפעם היה זה חוקר בשם Petri Heinonen וצוות מחקר התוכנה שלו מאוניברסיטת אולו בפינלנד, שחקרו את הבדלי הקוד בגרסה 3.7.1 של OpenSSH. מסתבר שבזמן התיקונים הדחופים שבאו בעקבות CVE-2003-0693, הצוות מ-OpenBSD הכניס באג באיזור הקוד שאחראי על התאימות בין SSH לבין מנגנון הסיסמאות ב-Linux ו-Unix - מנגנון הרחבה לרכיב האותנטיקציה של SSH בשם Pluggable Authentication Modules. או בשמו המוכר - PAM.
הבאג השפיע אומנם רק על הפצות Linux ו-Unix ש-OpenSSH בהן עושה שימוש ב-PAM (הפצות Linux כמו Red Hat, Solaris ו-Debian ומערכות מבוססות Unix כגון Sun Solaris, HP-UX, ו-IBM AIX). אך מכיוון שהוא היה ניתן לניצול גם בקונפיגורציית ברירת המחדל במערכות אלו - ההשפה היה קטסטרופלית, והחולשה חשפה כ-10 עד 20 אחוז מכלל השרתים באינטרנט (שזה אומנם לא כמו החולשה הראשונה אך עדיין סדר גודל פסיכי).
החולשה השניה השפיעה על פחות שרתים, שכן הכשל עליו היא התבססה הוכנס רק בעדכון הגרסה האחרון, כך שרק בעלי שרתים שהיו זריזים ופעלו במקצועיות ומיהרו להתקין את טלאי האבטחה - היו חשופים. ובפועל, השמועה על בעיה ב-3.7.1 החלה לרוץ בקהילת האבטחה עוד לפני שהדיווח הרשמי על CVE-2003-0787 יצא ב-23 בספטמבר. כתוצאה מכך, מנהלי מערכות רבים עצרו את העדכונים באמצע השבוע והמתינו לגרסה יציבה באמת (OpenSSH 3.7.1p2).
ההפתעה המוחלטת בקהילת האבטחה התרחשה לא בגלל אפקט הנזק, אלא דווקא בגלל ההילה הבלתי מעורערת של הפרויקט OpenBSD וספציפית OpenSSH שפותח תחתיו. פרויקט שהציב את התקן העולמי הבלתי מתפשר לפיתוח קוד מאובטח. עד ספטמבר 2003, OpenSSH ו-OpenBSD נחשבו ל"מבצר הבלתי חדיר" של עולם הקוד הפתוח. צוות הפיתוח, בהובלת Theo, חרט על דגלו גישה אגרסיבית במיוחד שאף פרויקט אחר לא אימץ באותה תקופה: קריאה ידנית וביקורת שיטתית של כל שורת קוד. הסלוגן של OpenBSD באותם ימים היה: "Only one remote hole in the default install, in more than 8 years!" (ושלימים השתנה ל-"!Only two remote holes in the default install, in a heck of a long time").
מהמצאות החולשה הראשונה, קהילת אבטחת המידע העולמית למדה שבכל קוד, גם כזה הנכתב ע"י מומחים, וגם כזה הנבדק באופן קפדני ומדוקדק בסטנדרט הגבוה ביותר (שנחשב אז) - יכולים להמצא כשלים. אך מהמצאות החולשה השניה, הקהילה העולמית למדה שהכנסת קוד, גם כתיקון, באופן מהיר וחפוז מדי וללא בדיקות מקיפות, לעיתים קרובות עלולה לייצר חורי אבטחה חמורים לא פחות מהחולשה המקורית. ולא משנה אם אתה Theo והצוות האגדי של OpenSSH, שאז, וככל הנראה גם כיום, נחשב למוצר המאובטח ביותר בעולם.
עברו הרבה ביטים בנהר מאז ספטמבר 2003. ונראה שלתקופה מסויימת למדנו לקח. עם זאת, נראה שבעקבות מהפכת ה-AI (ושלא נדבר על תעשיית ה-Vibe Coding), כ-40 אחוז מהקוד שנוצר בעולם, נוצר ע"י AI ולא על ידי בן אנוש. אני לא חזאי או איש AI, אבל אני מעריך בזהירות שעד סוף 2026 הנתון הזה ככל הנראה יחצה את גבול ה-50 אחוז. זאת כמות קוד פסיכית, ונכון שזה לא אומר שהאיכות שלו היא פחות טובה או שהוא עובר פחות בקרה, אבל תנו לי לנחש שזה גם לא אומר את ההיפך...
אז ב-2003 חטפנו באחד המקומות הכואבים ביותר. נקווה שבעקבות המגמה הזאת, לא נחטוף בעוד כמה כאלה בזמן הקרוב...
וכמובן, לפני שניגש לתוכן הגליון, נרצה להגיד תודה לכל מי שישב והשקיע מזמנו וכתב לנו מאמר החודש. תודה לאוראל דמרי (oreldm), תודה לעמית גבאי, תודה לשאול רחמני, תודה לעידן קובליק ותודה למעיין אושרי!
החודש, הגליון כולל את המאמרים הבאים:
- Undetected Generic Aimbot - מאת אוראל דמרי (oreldm)
ב-2018, בטורניר eXTREMESLAND באסיה, קרה אחד הרגעים המביכים בתולדות קאונטר סטרייק: השחקן המקצוען forsaken נתפס בשידור חי מול קהל בלאן, כשאדמין לוקח לו את המחשב והוא מנסה נואשות למחוק אימבוט שהוסווה כקובץ תמים. שנים קודם, בגל ה-VAC bans של 2014, כמה מהשמות הגדולים בענף (ביניהם KQLY) ננעלו על אותו חטא. וכל פעם שראיתי כתבה כזו, במקום לחשוב "איזו בושה", חשבתי משהו אחר לגמרי: אלה נתפסו. מי עוד לא נתפס? השאלה הזו הובילה את אוראל למחשבה הנדסית פשוטה: האם ניתן לזהות AimBot בלתי ניתן לזיהוי? ועל מנת שיהיה אפשר לענות על השאלה הזאת, צריך קודם כל לבנות AimBot כזה. בסדרת מאמרים זו, מציג אוראל את הדרך שלו לענות על השאלה הזאת. במאמר הראשון אוראל יציג את שלב התקיפה: איך נראה אימבוט בלתי-נראה, ולמה הוא כזה כאב ראש לכל מערכת הגנה.
- נוזקה בתוך תמונה - הסתרת קוד זדוני בקבצי גרפיקה וזיהוי באמצעות YARA - מאת עמית גבאי
בעולם אבטחת המידע המודרני, קבצי תמונה נחשבים בעיני רבים לתוכן "תמים" - קבצים שרק מוצגים על המסך ואינם יכולים לגרום נזק. תפיסה זו, אף שהיא נכונה ברובה, מוטעית במקרים רבים מספיק כדי להפוך קבצי גרפיקה לאחד מכלי ההסתרה המעניינים עבור תוקפים. במאמר זה סוקר עמית את הדרכים העיקריות שבהן ניתן להשתמש בקובץ תמונה כאמצעי הובלה או הסתרה של תוכן זדוני, את ההיסטוריה של הטכניקה, ואת האופן שבו צוותי אבטחה, ובפרט באמצעות מנוע חוקים בשם YARA - מזהים ומסכלים מתקפות מסוג זה.
- תוסף לדפדפן - חבר או אויב? - מאת שאול רחמני
הדפדפן המודרני הוא כבר מזמן חלק אינטגרלי מחיי היום יום שלנו, הוא הפך לכלי שכמעט כל אחד משתמש בו כמה פעמים ביום. אנחנו שולחים בו מיילים, נכנסים לאתר של הבנק, מנהלים ארנק דיגיטלי, ומשתמשים בו לעוד עשרות שירותים שונים. במרכז הדפדפנים האלו נמצאת חנות התוספים (Extensions) - חנות לא נגמרת של תוספים המבטיחים לחסום פרסומות, לשפר את הפרודוקטיביות וחוויית הגלישה שלנו. בלחיצת כפתור אחת, "הוסף לכרום", אנחנו מעניקים הרשאות גישה נרחבות לכלים האלו. אנחנו סומכים על גוגל שתסנן את התוספים הזדוניים, וסומכים על המפתחים שיפעלו בצורה ישרה. אבל מה קורה כשהאמון הזה מנוצל לרעה? מה אם התוסף התמים שהשתמשנו בו, זה שנועד לחסום פרסומות או לנהל סיסמאות, הוא בעצם מקור הבעיה, המאפשר גישה למידע רגיש מתוך הדפדפן? השאלות הללו הן שהובילו את שאול לחקור את הנושא הזה קצת יותר מבעבר, מסע שהחל בסקרנות טכנית והסתיים בפיתוח של RedExt - מערכת פיקוד ושליטה (C2), שבה הסוכן שפועל בדפדפן הוא תוסף Chrome. במאמר זה, משתף שאול בתהליך, החל מהמחשבה הראשונה שבגללה שמתי לב לנושא, דרך האתגרים הטכניים, ועד לתובנות קצת מטרידות לגבי הפוטנציאל ההתקפי שיש לתוספים כאלו.
- סטגנוגרפיה מתקדמת - חלק א': תמונות דיגיטליות - מאת עידן קובליק
סטגנוגרפיה היא אחת השיטות הוותיקות ביותר להסתרת מידע, והיא ממשיכה להיות רלוונטית גם היום - בתמונות, בקבצי שמע ואפילו בתעבורת רשת. במאמר זה נתמקד בעולם התמונות הדיגיטליות: נבין כיצד תמונה מיוצגת במחשב, כיצד ניתן להטמיע בה מידע מבלי שהדבר יורגש, אילו אלגוריתמים משמשים לכך, וכיצד ניתן לתקוף ולזהות הטמעה כזו באמצעות ניתוח סטטיסטי. נעבור בין תמונות PNG לתמונות JPEG, ונראה מדוע כל פורמט דורש גישה שונה לחלוטין. מאמר זה הינו המאמר הפותח סדרת מאמרים שעידן עתיד לפרסם במגזין בנושא סטגנוגרפיה דיגיטלית.
- רשתות זרימה קדימה למשועממים בלבד - מאת מעיין אושרי
בגיליון 155, ספיר פדרובסקי פרסמה את המאמר "רשתות נוירונים למשועממים בלבד", בו היא סקרה בצורה תיאורטית ובחלקה מעשית את הנושא של רשתות נוירונים מסוג FNN - Feedforward Neural Network. מפורטים במאמר הסברים אודות האלגוריתמים והמתמטיקה של רשתות מסוג זה. במאמר זה מציג מעיין רשתות נוירונים מסוג אחר, המשמשות למטרות אחרות כגון ניתוח נתונים בצורה סדרתית וכן את השימושים של מודלים כאלו לזיהוי איומים. המאמר מכיל לא מעט מתמטיקה, ומניח הבנה קודמת בתחום. חלק מהמשוואות והתרשימים המופיעים במאמר זה, לקוחים מהמצגת לקורס למידה חישובית.
קריאה נעימה,
אפיק קסטיאל וספיר פדרובסקי
תגובות על 'הגלין המאה ותשעים של DigitalWhisper שוחרר!':
#1 |
האיש שבפנים (אורח): עוקב באדיקות אחרי הגליונות. הגליון של התוסף - לא מדויק. ברגע שלוקחים תוסף קיים ומעדכנים לו הרשאות - לכל המשתמשים המותקנים עולה התראה שיש שינוי הרשאות וללא האישור התוסף לא פעיל. צריך גם להוסיף שלהעביר קוד כמו שיש כאן לרוב לא עובר את הבקרה של גוגל 30.09.2026 11:29:04 | |
#2 |
SR (אורח): שמח שקראת את המאמר ומקווה שמצאת בו עניין. תודה גם על ההערות! אתה צודק לגבי הוספת הרשאות שמפעילות אזהרה. הכוונה שלי הייתה לשינוי בעלות ולשימוש אחר בהרשאות שכבר אושרו, בלי לבקש הרשאות נוספות. על שינוי הבעלות עצמו אין הודעה ייעודית למשתמש וזה מה שהיה חשוב לי להדגיש :) לגבי הבקרה של Google, בהחלט - גם עדכונים כפופים לבדיקה. 30.09.2026 19:59:10 | |
#3 |
iTK98 (אורח): ואו, 190! זה אומר שעוד 10 חודשים אנחנו ב-200. זה הזמן להתחיל לתכנן את חגיגות ה-200 לגליון. https://archive.hkr.im/Art/DigitalWhisper/DW100/ 30.09.2026 20:34:56 |
הוסף את תגובתך:

