وطني

مخترق بيانات المكتب الوطني للسكك الحديدية يرد على بيان لخليع


كشـ24 نشر في: 21 أكتوبر 2018

بعد تسريب المعطيات الخاصة بتأخر قطارات المكتب الوطني للسكك الحديدية، الذي نفى الأمر عبر بيان نشرته وكالة المغرب العربي للأنباء، سعيا منه لتهدئة الغضب، وهدد المخترق بالمتابعة القضائية. جاء رد هذا الأخير بتقديمه لتفاصيل طريقة وصوله للبيانات مرفقا إياها ببعض النصائح العملية لكل من مهندسي المكتب الوطني للسكك الحديدية والمستعملين.وقام المخترق بتقديم معلومات مفصلة عن الطريقة التي استخدمها لاختراق السيرفر serveur الذي يتم به تخزين ومعالجة هذه البيانات، مع تقديم دليل تطبيقي لإغلاق هذه الثغرة.‎واعلن المخترق على موقعه للعموم ” أشاطركم هنا مجموعة البيانات الكاملة المستخدمة في موقع oncf.tk والطريقة التي قمت بها من أجل الحصول على البيانات، وكيف يمكنكم إعادة بنائها” . ولترسيخ المعطى فإنه يقدم لمستخدمي الإنترنت “أمثلة عن التطبيقات التي يمكنهم القيام بها عن طريق هذه البيانات” .‎واوضح المخترق أنه حلل وقارن “البيانات بين تطبيق oncf trafic وسيرفر الباك اند (serveur backend) للمكتب الوطني للسكك الحديدية” . مضيفا “لم أتمكن من استغلال التطبيق المذكور، لذلك حاولت الوصول إلى الخادم (serveur)، فكانت المفاجأة (… ) إن الأمر سهل للغاية” .‎وكشف الهاكر من خلال تصريحاته “ان الاتصال بالخادم الشبكي (serveur) غير مشفر، وايضا ان التطبيق الالكتروني، يستعمل رمز وصول وحيد token(عبارة عن مفتاح رقمي) للولوج” . بوضوح أكثر، يؤكد ” المكتب الوطني للسكك الحديدية لا تحدد رمز دخول لكل مستخدم، وبالتالي لا تتوفر على طريقة لتتبع كل مستخدم على حدة” .‎”خبر جيد جدا !” علق قائلا، والملاحظ أنه راض عن اكتشافه. “علمت في وقت لاحق أن هناك الكثير من الأشخاص الذين توصلوا إلى نتائج مماثلة، وقاموا حتى بإنشاء أدوات على Github (منصة تسمح لمحترفي البرمجة والتطوير بتخزين ومشاركة البرامج التي قاموا بإنشائها بشكل متاح للعموم، او بشكل حصري)” .‎واسترسل قائلا : “المفاجأة الثانية هي أن المكتب الوطني للسكك الحديدية يحتسب تأخر القطارات بالثانية “ . “كيف يمكن أن يكون هذا الكم الكبير من التأخيرات إذا تم الحساب بالثانية؟ ولماذا يتم إرسال هذه المعلومات، مادامت لا تعرض عبر التطبيق؟ “يتساءل، قبل أن يشرح بالتفصيل كيف طور” برنامجا خفيفا script بشفرة بيثون” ، أولاً” للحصول على قائمة المحطات الموجودة في الخادم serveur” ، ثم” تفريغ “ ( استخراج البيانات ، الملاحظات)، محطة بمحطة (زنگة زنگة كما وصفها) وحفظها كما هي في قاعدة البيانات.‎وأخيرًا، أدرج الهاكر وفق ما اورده موقع "لودسيك"، لائحة “الثغرات الأمنية والأخطاء التي ارتكبها المكتب الوطني للسكك الحديدية” ، بل اقترح كذلك، قائمة من الإجراءات “لتصحيحها” ، قبل ان يشجع “مستخدمي الإنترنت المهتمين” ، على القيام بسلسلة من التطبيقات ستسمح للجميع بالاطلاع على متوسط تأخر القطارات ، و مقارنة ذلك بالدقائق” ،مع تلك المسجلة بالنسبة للسكك الحديدية اليابانية على سبيل المثال ، كما يمكن القيام أيضا بتطبيقات لتحديد الموقع الجغرافي للقطارات، أو معرفة تردد الاعطاب والتوقفات.وكان المكتب الوطني للسكك الحديدية قد نشر بيانا عبر وكالة المغرب العربي للأنباء أنكر فيه صحة هذه المعلومات، معتبرا أن “هذه الادعاءات واهية ولا أساس لها من الصحة” مدعيا “أن الأمر يتعلق ببيانات مفبركة، غايتها التشويش وتغليط الرأي العام في ظل الظرفية الحالية” .‎وفي بيانه المؤرخ 20 أكتوبر، أكد المكتب الوطني للسكك الحديدية “أنه لم يتم إطلاقا تسجيل أي اختراق سواء للمواقع الإلكترونية للمكتب أو لبياناته المعلوماتية” ، مشيرًا إلى أن المخترق المجهول “قام بتجميع بعض المعطيات انطلاقا من التطبيق الإلكتروني (application – ONCF TRAFIC) وعمل على تزييفها وتحريفها بغرض الإساءة والتشهير، علما أن هذا التطبيق موجه للعموم للاطلاع مباشرة على حركة سير القطارات” .‎وذكر بيان المكتب الوطني للسكك الحديدية “أن المعطيات الدقيقة والصحيحة المتعلقة بحركة سير القطارات هي تلك المقدمة بكل شفافية وبشكل آني على القنوات التواصلية للمكتب (التطبيقات، شاشات المحطات… )” ، مهددا بأن “المكتب يحتفظ بكامل حقوقه التي يضمنها له القانون في اتخاذ الإجراءات اللازمة أمام الجهات القضائية المختصة” .

بعد تسريب المعطيات الخاصة بتأخر قطارات المكتب الوطني للسكك الحديدية، الذي نفى الأمر عبر بيان نشرته وكالة المغرب العربي للأنباء، سعيا منه لتهدئة الغضب، وهدد المخترق بالمتابعة القضائية. جاء رد هذا الأخير بتقديمه لتفاصيل طريقة وصوله للبيانات مرفقا إياها ببعض النصائح العملية لكل من مهندسي المكتب الوطني للسكك الحديدية والمستعملين.وقام المخترق بتقديم معلومات مفصلة عن الطريقة التي استخدمها لاختراق السيرفر serveur الذي يتم به تخزين ومعالجة هذه البيانات، مع تقديم دليل تطبيقي لإغلاق هذه الثغرة.‎واعلن المخترق على موقعه للعموم ” أشاطركم هنا مجموعة البيانات الكاملة المستخدمة في موقع oncf.tk والطريقة التي قمت بها من أجل الحصول على البيانات، وكيف يمكنكم إعادة بنائها” . ولترسيخ المعطى فإنه يقدم لمستخدمي الإنترنت “أمثلة عن التطبيقات التي يمكنهم القيام بها عن طريق هذه البيانات” .‎واوضح المخترق أنه حلل وقارن “البيانات بين تطبيق oncf trafic وسيرفر الباك اند (serveur backend) للمكتب الوطني للسكك الحديدية” . مضيفا “لم أتمكن من استغلال التطبيق المذكور، لذلك حاولت الوصول إلى الخادم (serveur)، فكانت المفاجأة (… ) إن الأمر سهل للغاية” .‎وكشف الهاكر من خلال تصريحاته “ان الاتصال بالخادم الشبكي (serveur) غير مشفر، وايضا ان التطبيق الالكتروني، يستعمل رمز وصول وحيد token(عبارة عن مفتاح رقمي) للولوج” . بوضوح أكثر، يؤكد ” المكتب الوطني للسكك الحديدية لا تحدد رمز دخول لكل مستخدم، وبالتالي لا تتوفر على طريقة لتتبع كل مستخدم على حدة” .‎”خبر جيد جدا !” علق قائلا، والملاحظ أنه راض عن اكتشافه. “علمت في وقت لاحق أن هناك الكثير من الأشخاص الذين توصلوا إلى نتائج مماثلة، وقاموا حتى بإنشاء أدوات على Github (منصة تسمح لمحترفي البرمجة والتطوير بتخزين ومشاركة البرامج التي قاموا بإنشائها بشكل متاح للعموم، او بشكل حصري)” .‎واسترسل قائلا : “المفاجأة الثانية هي أن المكتب الوطني للسكك الحديدية يحتسب تأخر القطارات بالثانية “ . “كيف يمكن أن يكون هذا الكم الكبير من التأخيرات إذا تم الحساب بالثانية؟ ولماذا يتم إرسال هذه المعلومات، مادامت لا تعرض عبر التطبيق؟ “يتساءل، قبل أن يشرح بالتفصيل كيف طور” برنامجا خفيفا script بشفرة بيثون” ، أولاً” للحصول على قائمة المحطات الموجودة في الخادم serveur” ، ثم” تفريغ “ ( استخراج البيانات ، الملاحظات)، محطة بمحطة (زنگة زنگة كما وصفها) وحفظها كما هي في قاعدة البيانات.‎وأخيرًا، أدرج الهاكر وفق ما اورده موقع "لودسيك"، لائحة “الثغرات الأمنية والأخطاء التي ارتكبها المكتب الوطني للسكك الحديدية” ، بل اقترح كذلك، قائمة من الإجراءات “لتصحيحها” ، قبل ان يشجع “مستخدمي الإنترنت المهتمين” ، على القيام بسلسلة من التطبيقات ستسمح للجميع بالاطلاع على متوسط تأخر القطارات ، و مقارنة ذلك بالدقائق” ،مع تلك المسجلة بالنسبة للسكك الحديدية اليابانية على سبيل المثال ، كما يمكن القيام أيضا بتطبيقات لتحديد الموقع الجغرافي للقطارات، أو معرفة تردد الاعطاب والتوقفات.وكان المكتب الوطني للسكك الحديدية قد نشر بيانا عبر وكالة المغرب العربي للأنباء أنكر فيه صحة هذه المعلومات، معتبرا أن “هذه الادعاءات واهية ولا أساس لها من الصحة” مدعيا “أن الأمر يتعلق ببيانات مفبركة، غايتها التشويش وتغليط الرأي العام في ظل الظرفية الحالية” .‎وفي بيانه المؤرخ 20 أكتوبر، أكد المكتب الوطني للسكك الحديدية “أنه لم يتم إطلاقا تسجيل أي اختراق سواء للمواقع الإلكترونية للمكتب أو لبياناته المعلوماتية” ، مشيرًا إلى أن المخترق المجهول “قام بتجميع بعض المعطيات انطلاقا من التطبيق الإلكتروني (application – ONCF TRAFIC) وعمل على تزييفها وتحريفها بغرض الإساءة والتشهير، علما أن هذا التطبيق موجه للعموم للاطلاع مباشرة على حركة سير القطارات” .‎وذكر بيان المكتب الوطني للسكك الحديدية “أن المعطيات الدقيقة والصحيحة المتعلقة بحركة سير القطارات هي تلك المقدمة بكل شفافية وبشكل آني على القنوات التواصلية للمكتب (التطبيقات، شاشات المحطات… )” ، مهددا بأن “المكتب يحتفظ بكامل حقوقه التي يضمنها له القانون في اتخاذ الإجراءات اللازمة أمام الجهات القضائية المختصة” .



اقرأ أيضاً
بدعم من المغرب.. 200 جندي بوركينابي يحصلون على شهادة المظليين
في خطوة جديدة تعكس متانة التعاون العسكري بين المملكة المغربية وجمهورية بوركينا فاسو، نجح 200 جندي من القوات المسلحة البوركينابية في الحصول على شهادة التكوين كمظليين، بدعم ميداني كامل من القوات المسلحة الملكية المغربية. وجاء هذا الإنجاز ثمرة لعملية تدريب ميدانية مكثفة استمرت 11 يومًا بمدينة بوبو ديولاسو غرب بوركينا فاسو، حيث نشرت القوات المسلحة المغربية طائرة من طراز C-130H، بالإضافة إلى مجموعة من المدربين المتخصصين في التكوين والتدريب على القفز المظلي. وتمكن الجنود البوركينابيون خلال هذه الفترة من تنفيذ أكثر من 500 قفزة مظلية ناجحة، ما يبرز فاعلية البرنامج التدريبي ودقته، فضلاً عن الجاهزية العالية التي أبان عنها المشاركون.وتندرج هذه المبادرة في إطار تعزيز الشراكة الأمنية المتنامية بين المغرب وبوركينا فاسو، في ظل التحديات الأمنية المتزايدة التي تعرفها منطقة الساحل. وتعتبر هذه الخطوة جزءًا من سياسة المغرب الهادفة إلى دعم قدرات الدول الإفريقية الشقيقة، خصوصًا في مجالات الأمن والدفاع ومكافحة التهديدات المشتركة. ويُنتظر أن تسهم هذه العملية في رفع جاهزية القوات البوركينابية للتدخل السريع في مختلف المهام الميدانية، بما يعزز استقرار المنطقة ويساهم في التصدي للتهديدات الإرهابية المتزايدة. ويعكس هذا التعاون العسكري الميداني توجه المغرب نحو دبلوماسية دفاعية قائمة على التضامن والشراكة جنوب-جنوب، حيث يعمل على نقل الخبرات والتجارب إلى الدول الإفريقية الصديقة لمواجهة التحديات الأمنية والإنسانية المشتركة. ويُشار إلى أن المغرب سبق أن قام بمبادرات مماثلة في عدة دول إفريقية، مما جعله فاعلًا موثوقًا به على مستوى دعم الأمن الإقليمي وبناء القدرات العسكرية المحلية.
وطني

مجلس النواب يعقد الاثنين جلسة للأسئلة الشفهية الموجهة لرئيس الحكومة
يعقد مجلس النواب، الاثنين المقبل، جلسة عمومية تخصص للأسئلة الشفهية الشهرية الموجهة إلى رئيس الحكومة حول السياسة العامة. وذكر بلاغ للمجلس أن هذه الجلسة، التي تعقد تطبيقا لأحكام الفقرة الثالثة من الفصل 100 من الدستور ومقتضيات النظام الداخلي، ستنطلق على الساعة الثالثة بعد الزوال، وستتناول “المقاربة الحكومية لتعزيز الحق في الصحة وترسيخ مبادئ الكرامة والعدالة الاجتماعية”.
وطني

التحقيقات في فضيحة سيردان تطال بنكا مغربيا
أرسلت المحكمة العليا في إسبانيا طلبًا إلى الأجهزة المركزية لمجموعة بنكية مغربية لإحالة جميع المعلومات المتعلقة بحساب مصرفي مرتبط بفضيحة خوسيه لويس أبالوس وسانتوس سيردان في أسرع وقت ممكن. وجاء قرار المحكمة العليا الإسبانية بناءا على طلب من وحدة العمليات المركزية للحرس المدني (UCO) التي تتعقب 479 حسابًا مصرفيًا في 35 جهة، منها 12 حسابًا في الخارج، حسب جريدة "ذا أوبجيكتيف" الإسبانية. وطالبت السلطات القضائية الإسبانية من إدارة البنك المغربي معلومات عن الحساب وتقديم جميع الوثائق والسجلات، بالإضافة إلى العمليات المصرفية والمالية الخاصة بالحساب الذي فُتح عام 2011 وأُغلق في مارس 2021 ، قبل بضعة أشهر من مغادرة أبالوس الحكومة. وحسب مسار التحقيقات، تم تقسيم مبالغ الرشاوى على 400 حساب مصرفي في 35 مؤسسة بنكية مختلفة مثل بنك "بانكو دو برازيل" وبنك "جي بي مورغان تشيس الوطني"، ومقره الولايات المتحدة، بالإضافة إلى حسابات أخرى في بنك إكوادوري يُدعى "Banco Pichinch"، ثم الفرع الأوروبي لمؤسسة بنكية مغربية. وقد أدان تقرير صادر عن الحرس المدني نُشر، مؤخرا، بعد تقديمه إلى المحكمة العليا، سانتوس سيردان، السكرتير التنظيمي لحزب العمال الاشتراكي الإسباني، بعد رصد تسجيلات تنصت وسجلات مصرفية مشبوهة منذ عام 2020 على الأقل. ووفقًا للتقرير، كانت الشبكة المرتبطة بسيردان تُدير نظامًا مُهيكلًا لبيع وشراء الامتيازات وتزوير التعيينات في مختلف القطاعات العامة، لا سيما في قطاعات النقل والإمدادات الصحية وعقود البنية التحتية الإقليمية. وتكشف تسجيلات التنصت عن محادثات مُسيئة بين سيردان وكولدو غارسيا، المستشار السابق لوزير النقل خوسيه لويس أبالوس، الذي شارك أيضًا في الأشهر الأخيرة في تحقيق دقيق يتعلق بما يسمى "قضية كولدو". وحدد المحققون عمليات مالية غير قانونية تقدر بما بين 6,8 و 7,4 مليون يورو من خلال شركات وسيطة مرتبطة بشخصيات مقربة من سيردان. وتكشف المحادثات التي تم اعتراضها عن محاولات للتلاعب الداخلي في مؤتمرات الحزب والانتخابات التمهيدية.
وطني

مواجهة جزئية مع الأحرار.. حزب الاستقلال: إتاوات وابتزاز واستعمال أموال في أولاد الطيب
لا زالت تداعيات نتائج الانتخابات الجزئية التي جرت في الدائرة رقم 10 في جماعة أولاد الطيب بنواحي فاس، تثير أزمة بين حزب الاستقلال وحزب التجمع الوطني للأحرار، وهما من مكونات التحالف الحكومي.فقد قال حزب الاستقلال بالمنطقة إنه يتابع ببالغ الغضب والرفض ما شهدته هذه الانتخابات الجزئية من "فضائح انتخابية وانحرافات خطيرة أهانت إرادة الناخبين وضربت عرض الحائط كل قواعد التنافس النزيه".وأعلن فوز التجمع الوطني للأحرار في هذا النزال الانتخابي الذي مر في أجواء فاترة، ولم يشهد تنافسا كبيرا، وتميز بضعف كبير في المشاركة. لكن الصادم أكثر بالنسبة لعدد من المتتبعين هو أن مرشحة حزب الاستقلال لم تحصل سوى على 6 أصوات.واعتبر حزب "الميزان" بأن هذه النتائج "غير العادلة" تكشف أن "معركة الشرف ما زالت طويلة، وأن مواجهة أباطرة الفساد ومهندسي التلاعب بصناديق الاقتراع صارت أولوية لا تقبل التراخي ولا المساومة".وتحدثت عن تجاوزات مرتبطة بإقصاء مواطنين من اللوائح بطرق ملتوية وغير قانونية، وتسخير وسائل النقل والأموال لاستمالة أصوات الفقراء والمحتاجين، وفرض إتاوات وابتزاز بعض الناخبين تحت التهديد والضغط.كما انتقد تدمير مبدأ تكافؤ الفرص أمام المنافسة الشريفة، وتسخير كتائب من الحسابات الوهمية والصفحات المأجورة لتشويه صورة الحزب ونشر الأكاذيب.
وطني

التعليقات مغلقة لهذا المنشور

الطقس

°
°

أوقات الصلاة

السبت 05 يوليو 2025
الصبح
الظهر
العصر
المغرب
العشاء

صيدليات الحراسة