اكتشف كيف نجح نظام "هني بوت" (honeypot) على مدار 18 يوماً في رصد 15 مليون هجمة آلية تستهدف أنظمة الاتصالات الهاتفية في "نسخة من تقرير SIP Honeypot.pdf". حمّل التقرير الكامل للكشف عن شبكات احتيال الـ VoIP النشطة والوصول إلى 277,632 كلمة مرور تم استردادها من المهاجمين.
A naturally curious mind driven by the need to understand how things work and how to make them better. Passionate about learning, experimenting, and exploring new ideas across technology and security.
لم يتم العثور على أية عناصر.
الملخص التنفيذي
على مدار 18 يوماً، سجلت خدمة SIP واحدة متصلة بالإنترنت 15,183,358 حدثاً تقنياً — أي ما يعادل 3,787,791 طلب SIP متميزاً — قادمة من 323 عنوان مصدر فريد. لم تكن هذه الحركة مجرد ضجيج عشوائي، بل كانت هجوماً مستمراً وآلياً على طبقة الاتصالات الهاتفية، هيمنت عليه عمليات سرقة بيانات الاعتماد على نطاق صناعي، إلى جانب تدفق موازٍ لمحاولات الاحتيال الدولي عبر المكالمات الهاتفية.
يمثل نشاطان تقريباً كل حركة المرور ذات الأهداف المحددة. الأول هو هجمات القوة الغاشمة (Brute Force) على تسجيلات SIP على نطاق صناعي: 1,869,521 محاولة مصادقة تحمل بيانات اعتماد Digest كاملة، موزعة على 29,433 هوية فرعية (extension) متميزة. والثاني هو الاحتيال عبر المكالمات الهاتفية (Toll Fraud): 89,465 محاولة إعداد مكالمة (INVITE)، استهدفت بشكل ساحق نطاقات أرقام مشاركة الإيرادات في المملكة المتحدة، ونُفذت من خلال فحص آلي لخطط الاتصال. وهناك جزء أصغر ولكنه استراتيجي من حركة المرور يعيد تشغيل تحديات المصادقة التي تم جمعها من أنظمة PBX حقيقية أخرى — وهو دليل على أن هذا المستشعر يقع ضمن اقتصاد أكبر بكثير لجمع بيانات الاعتماد.
نظراً لأن بيانات المصادقة التي تم التقاطها كاملة، فقد أمكن تحديد كلمة المرور النصية الفعلية الكامنة وراء 96.09% من إجمالي 1,869,521 محاولة بيانات اعتماد . والنتيجة هي قاموس مسترد يحتوي على 277,632 كلمة مرور فريدة و1,499,846 زوجاً فريداً من الامتدادات/كلمات المرور — مما يوفر رؤية مباشرة وواضحة لقائمة الكلمات التي تستخدمها عمليات احتيال الـ VoIP النشطة عبر الإنترنت اليوم.
الشكل 1. حجم أحداث SIP اليومية. حملة مكثفة عالية الوتيرة في الفترة من 8 إلى 12 مايو تتجاوز بكثير خط الأساس المحيط بها.
الاستنتاجات الرئيسية
التهديد المهيمن هو جمع بيانات الاعتماد، وليس التخمين الانتهازي. قامت مجموعة من المضيفين ببث قاموس منسق يضم 277,632 كلمة مرور — تميل نحو السلاسل ذات التعقيد المتوسط والعالي، وليس مجرد "1234" — ضد كل رقم امتداد PBX شائع.
الاحتيال عبر المكالمات الهاتفية مستهدف ومدفوع بالأرباح. استهدفت 47,273 محاولة من أصل 89,465 محاولة اتصال أرقاماً في المملكة المتحدة، وتركزت على مجموعة صغيرة من النطاقات الريفية ونطاقات أيرلندا الشمالية بما يتوافق مع احتيال مشاركة الإيرادات الدولية (IRSF).
بنية الهجوم التحتية رخيصة، وأوروبية، ومركزة للغاية. نشأت 6,559,589 حدثاً من شبكة استضافة واحدة (OVH, AS16276)؛ وأنتج نطاق /24 واحد (15.204.157.0/24) وحده 5,178,084 حدثاً.
المصادر معروفة بكونها ضارة وتستضيفها خوادم، وليست اتصالات منزلية لضحايا. عند إجراء مقارنة مرجعية مع بيانات استخبارات عناوين IP من أطراف خارجية، تبين أن 93.5% من عناوين المهاجمين مدرجة بالفعل في قوائم الجهات المسيئة المعروفة، وأن 99.8% من حركة المرور المنسوبة للمصادر نشأت من نطاقات مراكز بيانات أو استضافة.
تعمل هذه العمليات على مدار الساعة وتقوم بتغيير الهوية، لا السلوك. تنتحل الأدوات المستخدمة صفة وكلاء مستخدم FreePBX وCisco وPolycom وAvaya، لكنها تترك بصمات ثابتة، أبرزها عنوان تسجيل مبرمج مسبقاً بصيغة sip:[email protected] ظهر في 3,396,685 طلب تسجيل.
لم تمنح مصيدة الاختراق أي وصول على الإطلاق. تم رفض كل محاولات المصادقة؛ وتكمن القيمة هنا في المعلومات الاستخباراتية - مثل قوائم كلمات المرور الخاصة بالمهاجمين، والأرقام المستهدفة، والأدوات، والبنية التحتية - وليس في تأثير الاختراق.