🫠 هاكر حصل على وصول للبثوث المباشرة في كأس العالم 2026 وكان يقدر يتحكم بالكاميرات اللي تنقل كل مباريات كرة قدم.
في مدونة bobdahacker اللي سبق وقدر يخترق Petlibro و McDonald's و Burger King نزلت مقالة جديدة مثيرة. هذي المرة قدر يحصل على وصول للوحة تحكم FIFA الإدارية اللي عن طريقها كان يقدر يتحكم بالبث المباشر. كان يقدر يتحكم بأي كاميرا وأي بث في أي مباراة في كأس العالم لكرة القدم 2026! وعشان يبلّغ عن المشكلة بسرعة اضطر الساعة 3 الفجر يتصل على FIFA و MediaKind و HBS و CISA وحتى يكتب للـ FBI بس خلونا نمشي بالترتيب.
كل شي بدأ لما bobdahacker حاول يسجّل في منصة الوكلاء التابعة لـ FIFA. هذي بوابة متاحة للعامة يقدر أي شخص يسجّل فيها. تحط بياناتك وإيميلك وبعد التحقق من صورة السيلفي حقك يكتمل التسجيل. والشي الخطير صار بعد التسجيل لما حساب bobdahacker انضاف لـ Microsoft Entra (سابقاً Azure AD) اللي بفضله صار يقدر يدخل على موارد FIFA الثانية وهذا اللي صار.
طبعا bobdahacker حاول يدخل على موقع fdp.fifa.org المنصة اللي مجمّعة فيها كل بيانات كرة القدم: المباريات، التشكيلات، البطولات، الموظفين، إلخ لكن واجه خطأ في الوصول. النظام كان يعرض إنه ما عنده صلاحيات كافية لدخول النظام. كل شي تمام إلا إن التحقق كان يتم من جهة العميل (client-side) مو من جهة السيرفر. الـ Angular كان يفحص الـ JWT (JSON Web Token) للتأكد من وجود علامة NO_ROLES ويعرض صفحة فيها رسالة رفض الوصول. وش الوضع مع الـ backend API؟ هم ما كانوا يفحصون ولا شي. ببساطة كانوا يعطونك كل اللي تطلبه. وباستغلال الثغرة هذي كان ممكن تتوثّق في النظام. وكذا bobdahacker دخل لوحة تحكم الأدمن اللي كانت عندها إمكانيات بلا حدود.
زي ما ذكرنا قبل شوي الولد حصل على وصول للكاميرات والتحكم بالبثوث المباشرة لكن هذا مو كل شي. اللوحة كانت تتضمن وصول لمراقبة كاملة للمباريات مع مشغّل فيديو، وخط زمني للأحداث، وبيانات عن الحكام، وكل المباريات، وتشكيلات الفرق، ومعلومات مختلفة للمعلّقين، إلخ.
وتخيلوا إن FIFA ما عندها ملف security.txt ولا بيانات تواصل للأمور الأمنية ولا منصة Bug Bounty. فعشان كذا اتخذ قرار إنه يرسل إيميلات على كل العناوين اللي يقدر يلقاها في الإنترنت. ما صار ولا أي رد فعل. وبعدها حاول يتواصل مع مقر FIFA الرئيسي في زيورخ ويتصل على رقم هاتف المؤتمرات الصحفية حق FIFA ما حد كان يرد على المكالمات.
وبعدها اكتشف إن CISA (وكالة الأمن السيبراني وحماية البنية التحتية الأمريكية) تقدّم دعم في مجال الأمن السيبراني لكأس العالم FIFA 2026 بما في ذلك أنظمة البث. فاتصل على مركز عملياتهم اللي يشتغل 24 ساعة وهناك ردوا على مكالمته وطلبوا منه يرسل كل المعلومات اللازمة على الإيميل. بالإضافة الهاكر كان لسه عنده جهة اتصال لموظف FBI على Signal سبق وتعاون معه قبل كذا وارسل له المعلومات كمان.
في النهاية تم سد الثغرة وتم حظر الحساب. وتخيلوا إن FIFA ما تفاعلت ولا تواصلت مع الهاكر بأي شكل أبداً. ولا رسالة تأكيد استلام التقرير ولا أي مكافأة ولا حتى شكر. ولا أي شي بالمرة.

June 17, 2026 1.2K 1