حياتنا

احذر: خدمات تقصير الروابط تعرضك للبرمجيات الخبيثة

أصدر باحثون أمنيون من جامعة كورنيل التقنية Cornell Tech ورقة بحثية عن خدمات تقصير الروابط تم من خلالها دراسة المشاكل الأمنية المحتملة لهذه الخدمات، والتوصّل إلى قائمة بنقاط الضعف الخاصة بها والتي قد تؤدي إلى انتهاك خصوصية المُستخدم أو حتى إلى تعرضه لهجمات خبيثة.

ويلجأ كثير من المستخدمين إلى تقصير الروابط بهدف مشاركتها عبر شبكات التواصل الاجتماعي أو تطبيقات الدردشة، كما تقدم العديد من الشركات على غرار قوقل ومايكروسوفت خدمة تقصير الروابط على خدمات التخزين السحابي الخاصة بها، وذلك لدى مشاركة المُستخدم للروابط الخاصة بملفاته مع الآخرين.

ووجدت الدراسة أن شركة مايكروسوفت تعتمد على خدمة تقصير الروابط الخاصة بموقع Bit.ly لتوليد الروابط القصيرة الخاصة بملفات المستخدمين على خدمة التخزين السحابي ون درايف OneDrive، وهذه الروابط تمتلك بُنية يمكن توقّعها، مما يؤدي بدوره إلى تسهيل عملية النظر في الرابط الخاص بأحد الملفات، ومن ثم استكشاف الملفّات الأخرى التي تمّت مشاركتها من قِبَل نفس المستخدم.

وقد تمكن الباحثون اعتمادا على هذه الحيلة من العثور على ملفات تحتوي معلومات حساسة، وكانت بعض هذه الملفات مفتوحة للكتابة مما يتيح المجال للمهاجم المفترض حقن الفيروسات والبرمجيات الخبيثة ضمن هذه الملفات بسهولة.

وقال الباحثون إنهم ولدى تفحصهم للروابط القصيرة الخاصة بخدمة خرائط قوقل Google Maps فقد تمكنوا من تحديد المواقع الجغرافية للمستخدمين ووجهاتهم النهائية.

وقد استجابت قوقل سريعا لدى تلقّيها التحذير من الباحثين حول الضعف في خدمتها الخاصة بتقصير الروابط، وأضافت احتياطات أمنية منعت من خلالها أي قراصنة محتملين أو برمجيات خبيثة من مسح العناوين القصيرة بحثا عن الثغرات. أما مايكروسوفت فقد عطلت خاصية تقصير الروابط في خدمة ون درايف لدى إعلامها عن الثغرة.

ونوّهت الدراسة إلى بعض الحلول التي يمكن للشركات التي تقدم خدمات تقصير الروابط اتباعها لجعل خدماتها أكثر أمنا. وتتضمن الحلول المقترحة بناء الشركات خدمة تقصير الروابط الخاصة بها وعدم الاعتماد على الخدمات العامة مثل Bit.ly، واستخدام وسائل الحماية على غرار CAPTCHA لمنع البرمجيات الخبيثة من إجراء عمليات المسح المتكررة على الروابط، وتطوير واجهات برمجية قوية لا تُسهّل عملية كشف جميع الملفات من خلال رابط واحد.
#مايكروسوفت#ون درايف