في ساعات ما قبل الفجر من يوم اثنين في أغسطس، كان من الممكن الوصول إلى صندوق بريد Hotmail عبر صفحة ويب بدت أبسط من أن تكون خطيرة. أدخل عنوانًا، ومرّر السلسلة الصغيرة “eh”، فينفتح الحساب داخل المتصفح، وتظهر الرسائل الخاصة كما لو أن القفل لم يكن موجودًا قط.[1][2]

في عام 1999، كشف مخترقون علنًا عن ثغرة في Hotmail عرّضت ملايين الحسابات للخطر عبر استغلال بسيط في المتصفح يتضمن “eh”. نفت Microsoft أن يكون الأمر بابًا خلفيًا متعمدًا، ثم سارعت إلى إصدار إصلاحات بعد أن أصبح الاختراق علنيًا.

كان Hotmail قد أصبح هدفًا ثمينًا يستحق الهجوم. فقد اشترت Microsoft خدمة البريد الإلكتروني عبر الويب في ديسمبر 1997 مقابل 450 مليون دولار، ودمجتها في MSN، وبحلول صيف 1999 كانت تخدم عشرات الملايين من المستخدمين الذين يمكنهم تفقد بريدهم من أي حاسوب متصل تقريبًا.[1] وقدرت CNN عدد المشتركين بأكثر من 40 مليونًا؛ بينما رفعت روايات أخرى الرقم إلى 50 مليونًا.[4][5]

لم تكن صناديق البريد المكشوفة مجرد احتمال نظري. فقد ذكرت CNN أن عدة عناوين ويب لم تكن تطلب سوى اسم مستخدم Hotmail. وبمجرد إدخال الاسم، كان الحساب يظهر، وكان بإمكان الزوار في بعض الحالات قراءة الرسائل أو إعادة توجيهها أو إرسال رسائل باسم صاحب الحساب.[4] ووصفت Wired الاستغلال بأنه بضعة أسطر من كود HTML بسيط يستخدم نصًا برمجيًا لتسجيل الدخول في Hotmail يُسمى “start”، إلى جانب كلمة المرور “eh”.[2]

الكود الصغير الذي فتح خدمة عملاقة

ظهرت الثغرة إلى العلن عبر صحيفة Expressen السويدية بعد أن دارت حولها الشائعات لأيام.[5] وذكرت Wired أن مجموعة تطلق على نفسها اسم Hackers Unite أعلنت مسؤوليتها عن نشر الثغرة، رغم أن Wired لم تتمكن من تأكيد هويات من يقفون وراء الادعاء.[2]

تحدث لاسي ليونغ من يوتيبوري، الذي كان يستخدم الاسم المستعار DarkWing على الإنترنت، باسم المجموعة عبر Internet Relay Chat. وقال إن Hackers Unite تضم مواطنًا سويديًا واحدًا وسبعة أمريكيين، وصوّر الاختراق على أنه احتجاج على مستوى أمان Microsoft. قال لـ Wired: “لم نفعل هذا الاختراق للتدمير”، وأضاف: “نريد أن نُري العالم مدى سوء الأمان لدى Microsoft حقًا.”[2]

كانت الأدوات المنشورة صغيرة على نحو مذهل. فقد وصفت The Guardian مواقع في بريطانيا والسويد تحمل تسعة أسطر من الكود تتيح للمتصفحات تجاوز نظام الأمان لدى Microsoft.[5] ولخّصت SmarterMSP الحيلة لاحقًا في صورتها الأكثر رسوخًا في الذاكرة: زيارة صفحة تستغل نص تسجيل الدخول، وكتابة عنوان Hotmail وكلمة المرور “eh”، ثم يصبح صندوق البريد قابلًا للوصول.[1]

رفضت Microsoft فكرة أن المهندسين تركوا بابًا خلفيًا متعمدًا. وقال روب بينيت، مدير التسويق في MSN، لـ Wired إنه “لا أساس لهذه المزاعم”، ووصف الخلل بدلًا من ذلك بأنه “مشكلة أمنية غير معروفة”.[2] أما ريتشارد سميث، خبير أمن الحاسوب ورئيس Phar Lap Software، فقد قدّم لـ CNN تشخيصًا أكثر مباشرة: “إنها ببساطة علة في خوادم Hotmail.”[3]

وتبعت ذلك تفسيرات أخرى على المسار الرفيع نفسه من عناوين URL والنصوص البرمجية. فقد قال جون طومسون، مدير أحد المواقع التي استضافت الاستغلال، لـ MSNBC.com إن معارفه كانوا يعرفون بالثغرة منذ نحو ثمانية أسابيع، وكانوا يعتقدون أن خدمة تسجيل الدخول الجديدة Passport التابعة لـ Microsoft لها صلة بالأمر. وقالت ديانا سانفورد، مديرة مشروع في Microsoft، إن الخلل لا علاقة له بـ Passport، لكنها لم تكن تعرف منذ متى كان موجودًا.[2]

وأشار خيط آخر إلى مايكل نوبيليو، وهو مبرمج من نيوجيرسي كان قد كتب اختصارًا غير ضار بلغة JavaScript لحفظ اسم مستخدم Hotmail الخاص به في ملف تعريف ارتباط. وقال نوبيليو إن أداته كانت لا تزال تتطلب كلمة مرور. واعتقد سميث أن شخصًا ما ربما لاحظ أن عنوان URL ذا صلة يمكن إساءة استخدامه للوصول إلى الحسابات من دون كلمة مرور.[3]

وبمجرد أن أصبح الاختراق علنيًا، تحركت Microsoft بسرعة. فقد ذكرت CNN أن Hotmail توقف لنحو ساعة بينما كانت الشركة تستجيب وتضيف كودًا لمنع الهجمات المستقبلية.[4] وذكرت Wired أن Microsoft بدأت العمل عند الساعة الثانية فجرًا بتوقيت المحيط الهادئ، وكان لديها إصلاح أولي بحلول العاشرة صباحًا، ثم أصلحت نسخة أخرى مرتبطة بالثغرة قرابة الظهر مع انتشار التغييرات عبر خوادم Hotmail.[2] وتلخص SmarterMSP الإصلاح بأنه وصل خلال ساعتين من لحظة معرفة المشكلة.[1]

أما الجزء الغريب فكان مدى ضآلة الدراما التي حملها المفتاح نفسه. فعلى حافة طفرة البريد الإلكتروني عبر الويب، كان يمكن فتح واحد من أكبر الفضاءات الخاصة على الإنترنت بحرفين صغيرين فقط، موضوعين في خانة داخل المتصفح: eh.

المصادر

  1. SmarterMSP، “Tech Time Warp: Quite the Hotmail hack, eh?”
  2. Wired، “Hotmail Hackers: ‘We Did It’”
  3. CNN، “Expert: Hotmail hole likely started in Sweden”
  4. CNN، “Hotmail security hole opened door to millions of e-mail accounts”
  5. The Guardian، “Hackers in biggest internet security breach”