در رویداد «امن و امان» اسپارا، احمد قاضی تیم لید تیم قرمز، ارائهای با عنوان «رازهای ناگفته حملات سایبری» داشت. در ادامه میتوانید بخشی از صحبتهای قاضی درباره عوامل اصلی هک شدن سازمانها، تجربههای واقعی عملیات تیم قرمز اسپارا و درنهایت مهمترین عاملی که میتواند باعث سقوط سازمانها شود، را بخوانید.
رازهای ناگفته حملات سایبری
تصور کنید فردا صبح از خواب بیدار میشوید و میفهمید تمام سیستمهای شرکتتان از کار افتاده است. نه ایمیلی، نه پیامی، فقط یک سکوت مرگبار. این سناریو دیگر یک داستان علمی تخیلی نیست؛ این واقعیت زندگی دیجیتال امروز است.
اخبار هک شدن سازمانها و کسبوکارها را زیاد میشنویم؛ چه آنهایی که تکذیب میشوند، چه آنهایی که تائید میشوند. اما موضوعی که بعد از این خبرها دربارهاش زیاد صحبت نمیشود، دلایل این هک شدنهاست؛ اینکه آن حمله چطور اتفاق افتاده.
ما در رویداد «امن و امان» خواستیم بهنحوی دیگر این دلایل را با شما به اشتراک بگذاریم و از تجربیات ۴ ساله اسپارا در حوزه تیم قرمز گفتیم؛ از عمدهترین دلایل هک شدن سازمانها و اشتباهاتی که باعث میشوند سازمانها بهراحتی مورد نفوذ قرار بگیرند.
عوامل اصلی هک شدن سازمانها
انجام پروژههای مختلف تیم قرمز باعث شد تا بتوانیم به چند عامل مشترک در نفوذ به سازمانها برسیم. درواقع هدف ما از انجام این تحلیلها و مقایسهها این بوده تا بدانیم چه عواملی باعث موفقیت هکرها میشود و چطور میتوانیم از این تجربیات برای بهبود امنیت سازمانها استفاده کنیم.
طی این فرایند متوجه شدیم چند عامل کلیدی بیشترین نقش را در گرفتن دسترسی اولیه هکرها داشته که عبارتاند از:
·مهندسی اجتماعی
·رمزهای عبور ضعیف
·سامانههای توسعهدادهشده بدون تست امنیتی
·عدم بهروزرسانی بهموقع سرویسهای مهم
جالب است بدانید بالای ۹۰ درصد پروژههایی که تیم قرمز مجوز انجام مهندسی اجتماعی داشته، موفقیتآمیز بودند و با این روش بهراحتی توانستیم دسترسی اولیه را بهدست آوریم.
موضوع عجیب دیگر، استفاده بسیار زیاد از رمزهای عبور ساده است. گزارشهای مختلف نشان میدهد که پر استفادهترین پسورد در سال ۲۰۲۴، ۱۲۳۴۵۶ بوده است و حتی سازمانهایی را بررسی کردیم که از پسوردهای سادهتری مثل ۱۲۳ استفاده کردهاند و این عمق فاجعه را نشان میدهد.
پیکربندی ناامن یا عدم بهروزرسانی آپدیت سرویسهای مهمی مانند Microsoft exchange آنها را به اهداف راحتی برای مهاجم تبدیل کرده و به عبارتی هکرپسند هستند؛ زیرا مهاجم با رسیدن به این سرویسها میتواند بالاترین سطح دسترسی یا بیشترین اطلاعات را از سرویسهای شبکه بهدست بیاورد.

سرویسهای دیگری مانند اکتیو دایرکتوری، PRTG و مانیتورینگ و HP ilO هم از دیگر سرویسهایی هستند که به دلایلی مانند تنظیم نشدن درست دسترسیها، نصب نسخههای قدیمی و داشتن آسیبپذیریهای متعدد، مورد استفاده مهاجمان قرار میگیرند.
مهمترین دستاوردهای تیم قرمز
در این چند سال اخیر، تیم قرمز اسپارا جدا از پروژههای موفقی که داشته، توانسته در حوزه تحقیق و توسعه آسیبپذیریهای مهم، دستاوردهای زیادی داشته باشد که برخی از آنها عبارتاند از:
Microsoft Exchange Server NTLM disclosure • CVE-2023-36035
Veeam Backup Enterprise Manager Auth bypass • CVE-2024-29849
Veeam Auth bypass • CVE-2024-29850
Veeam Agent Local Privilege Escalation • CVE-2024-29853
Grave XSS • CVE-2022-0970
Concrete CMS Remote Code Execution • CVE-2022-21829
علاوه بر این موارد، شناسایی و ثبت آسیبپذیری روی سرویس مایکروسافت اکسچنج و آسیبپذیریهای zaero day روی سرویسهایی مانند PRTG، Backup، Veeam و F5 از دیگر دستاوردهای تیم قرمز بوده است.
فرهنگ اشتراکگذاری دانش و تجربه
با اینکه درباره موضوع انتقال دانش و تجربه صحبتهای بسیاری و همه هم شاید موافق آن باشند، اما همچنان این فرهنگ در کشور جانیفتاده که سازمانها درباره نقاط ضعفشان صحبت کنند و حتی در محیطهای خصوصی هم این بحثها محرمانه باقی میماند. درواقع هیچ فرصت و محفلی نیست تا سازمانهایی که هک شدند، از مشکلاتی که با آن مواجه بودند و تجربیاتی که بهدست آوردند، صحبت کنند.
ما در اسپارا تصمیم گرفتیم این فرهنگ را بشکنیم و تلاش کنیم قدمی برداریم برای انتقال دانش. حالا که سازمانها برای صحبت کردن درباره شکستهایشان، مقاومت دارند، ما در مورد روشهای نفوذی که اتفاقا واقعی هم بوده و در عملیاتهای تیم قرمزمان توانستیم از این مسیر به شبکه و سرویسهای حیاتی سازمان دسترسی پیدا کنیم، بگوییم. شاید از این طریق بتوانیم در راستای ایجاد فضای تعامل و همفکری، قدمی برداریم.
به همین دلیل میخواهیم درباره سه تجربه موفق تیم قرمز و صفر تا صد عملیات نفوذی که داشتیم، صحبت کنیم.
تجربه اول:
شرکت حوزه نرمافزاری توسعهدهنده سامانه بانکی
نوع حمله: اکسپلویت آسیب پذیری

تجربه دوم:
شرکت حوزه مخابراتی
نوع حمله: زنجیره تامین

تجربه سوم:
شرکت استارتاپی حوزه زیرساخت
نوع حمله: man in the middle

اعتمادهای نابجا، اشتباهات بسیار ساده
اما چرا با اینکه سازمانها هزینههای زیادی هم برای حفظ امنیتشان انجام میدهند، بازهم این اخبار کمتر که نمیشوند هیچ، روزبهروز تعدادشان و خساراتی که به بار میآورند بیشتر میشود؟
۸۳ درصد از حملات سایبری موفق، از طریق سادهترین روش ممکن انجام میشود: اعتماد. حالا تصور کنید که این اعتماد بهراحتی میتواند باعث سقوط سازمان شما شود.
تجربیاتی که از حملات تیم قرمز به اشتراک گذاشتیم، نشان میدهد که هر سازمانی هرچقدر هم که از نظر امنیتی قوی باشد، باز هم راهی برای نفوذ دارد. نکته اصلی این است که بسیاری از نفوذها ناشی از اعتمادهای نابجا یا اشتباهات بسیار ساده هستند.





