EMAIL US
رازهای ناگفته حملات سایبری
آموزش

رازهای ناگفته حملات سایبری

نویسنده

در رویداد «امن و امان» اسپارا، احمد قاضی تیم لید تیم قرمز، ارائه‌ای با عنوان «رازهای ناگفته حملات سایبری» داشت. در ادامه می‌توانید بخشی از صحبت‌های قاضی درباره عوامل اصلی هک شدن سازمان‌ها، تجربه‌های واقعی عملیات تیم قرمز اسپارا و درنهایت مهم‌ترین عاملی که می‌تواند باعث سقوط سازمان‌ها شود، را بخوانید.


رازهای ناگفته حملات سایبری

تصور کنید فردا صبح از خواب بیدار می‌شوید و می‌فهمید تمام سیستم‌های شرکتتان از کار افتاده است. نه ایمیلی، نه پیامی، فقط یک سکوت مرگبار. این سناریو دیگر یک داستان علمی تخیلی نیست؛ این واقعیت زندگی دیجیتال امروز است.

اخبار هک شدن سازمان‌ها و کسب‌وکارها را زیاد می‌شنویم؛ چه آن‌هایی که تکذیب می‌شوند، چه آن‌هایی که تائید می‌شوند. اما موضوعی که بعد از این خبرها درباره‌اش زیاد صحبت نمی‌شود، دلایل این هک شدن‌هاست؛ اینکه آن حمله چطور اتفاق افتاده.

ما در رویداد «امن و امان» خواستیم به‌نحوی دیگر این دلایل را با شما به اشتراک بگذاریم و از تجربیات ۴ ساله اسپارا در حوزه تیم قرمز گفتیم؛ از عمده‌ترین دلایل هک شدن سازمان‌ها و اشتباهاتی که باعث می‌شوند سازمان‌ها به‌راحتی مورد نفوذ قرار بگیرند.


عوامل اصلی هک شدن سازمان‌ها

انجام پروژه‌های مختلف تیم قرمز باعث شد تا بتوانیم به چند عامل مشترک در نفوذ به سازمان‌ها برسیم. درواقع هدف ما از انجام این تحلیل‌ها و مقایسه‌ها این بوده تا بدانیم چه عواملی باعث موفقیت هکرها می‌شود و چطور می‌توانیم از این تجربیات برای بهبود امنیت سازمان‌ها استفاده کنیم.

طی این فرایند متوجه شدیم چند عامل کلیدی بیشترین نقش را در گرفتن دسترسی اولیه‌ هکرها داشته که عبارت‌اند از:

·مهندسی اجتماعی

·رمزهای عبور ضعیف

·سامانه‌های توسعه‌داده‌شده بدون تست امنیتی

·عدم به‌روزرسانی به‌موقع سرویس‌های مهم

جالب است بدانید بالای ۹۰ درصد پروژه‌هایی که تیم قرمز مجوز انجام مهندسی اجتماعی داشته‌، موفقیت‌آمیز بودند و با این روش به‌راحتی توانستیم دسترسی اولیه را به‌دست آوریم.

موضوع عجیب دیگر، استفاده بسیار زیاد از رمزهای عبور ساده است. گزارش‌های مختلف نشان می‌دهد که پر استفاده‌ترین پسورد در سال ۲۰۲۴، ۱۲۳۴۵۶ بوده است و حتی سازمان‌هایی را بررسی کردیم که از پسوردهای ساده‌تری مثل ۱۲۳ استفاده کرده‌اند و این عمق فاجعه را نشان می‌دهد.

پیکربندی ناامن یا عدم به‌روزرسانی آپدیت سرویس‌های مهمی مانند Microsoft exchange آن‌ها را به اهداف راحتی برای مهاجم تبدیل کرده و به عبارتی هکرپسند هستند؛ زیرا مهاجم با رسیدن به این سرویس‌ها می‌تواند بالاترین سطح دسترسی یا بیشترین اطلاعات را از سرویس‌های شبکه به‌دست بیاورد.



سرویس‌های دیگری مانند اکتیو دایرکتوری، PRTG و مانیتورینگ و HP ilO هم از دیگر سرویس‌هایی هستند که به دلایلی مانند تنظیم نشدن درست دسترسی‌ها، نصب نسخه‌های قدیمی و داشتن آسیب‌پذیری‌های متعدد، مورد استفاده مهاجمان قرار می‌گیرند.

مهم‌ترین دستاوردهای تیم قرمز

در این چند سال اخیر، تیم قرمز اسپارا جدا از پروژه‌های موفقی که داشته، توانسته در حوزه تحقیق و توسعه آسیب‌پذیری‌های مهم، دستاوردهای زیادی داشته باشد که برخی از آن‌ها عبارت‌اند از:

Microsoft Exchange Server NTLM disclosure • CVE-2023-36035

Veeam Backup Enterprise Manager Auth bypass • CVE-2024-29849

Veeam Auth bypass • CVE-2024-29850

Veeam Agent Local Privilege Escalation • CVE-2024-29853

Grave XSS • CVE-2022-0970

Concrete CMS Remote Code Execution • CVE-2022-21829

علاوه بر این موارد، شناسایی و ثبت آسیب‌پذیری روی سرویس مایکروسافت اکسچنج و آسیب‌پذیری‌های zaero day روی سرویس‌هایی مانند PRTG، Backup، Veeam و F5 از دیگر دستاوردهای تیم قرمز بوده است.


فرهنگ اشتراک‌گذاری دانش و تجربه

با اینکه درباره موضوع انتقال دانش و تجربه صحبت‌های بسیاری و همه هم شاید موافق آن باشند، اما همچنان این فرهنگ در کشور جانیفتاده که سازمان‌ها درباره نقاط ضعفشان صحبت کنند و حتی در محیط‌های خصوصی هم این بحث‌ها محرمانه باقی می‌ماند. درواقع هیچ فرصت و محفلی نیست تا سازمان‌هایی که هک شدند، از مشکلاتی که با آن مواجه بودند و تجربیاتی که به‌دست آوردند، صحبت کنند.

ما در اسپارا تصمیم گرفتیم این فرهنگ را بشکنیم و تلاش کنیم قدمی برداریم برای انتقال دانش. حالا که سازمان‌ها برای صحبت کردن درباره شکست‌هایشان، مقاومت دارند، ما در مورد روش‌های نفوذی که اتفاقا واقعی هم بوده و در عملیات‌های تیم قرمزمان توانستیم از این مسیر به شبکه و سرویس‌های حیاتی سازمان دسترسی پیدا کنیم، بگوییم. شاید از این طریق بتوانیم در راستای ایجاد فضای تعامل و همفکری، قدمی برداریم.

به همین دلیل می‌خواهیم درباره سه تجربه موفق تیم قرمز و صفر تا صد عملیات نفوذی که داشتیم، صحبت کنیم.


تجربه اول:

شرکت حوزه نرم‌افزاری توسعه‌دهنده سامانه بانکی

نوع حمله: اکسپلویت آسیب پذیری



تجربه دوم:

شرکت حوزه مخابراتی

نوع حمله: زنجیره تامین


تجربه سوم:

شرکت استارتاپی حوزه زیرساخت

نوع حمله: man in the middle



اعتمادهای نابجا، اشتباهات بسیار ساده

اما چرا با اینکه سازمان‌ها هزینه‌های زیادی هم برای حفظ امنیت‌شان انجام می‌دهند، بازهم این اخبار کمتر که نمی‌شوند هیچ، روز‌به‌روز تعدادشان و خساراتی که به بار می‌آورند بیشتر می‌شود؟

۸۳ درصد از حملات سایبری موفق، از طریق ساده‌ترین روش ممکن انجام می‌شود: اعتماد. حالا تصور کنید که این اعتماد به‌راحتی می‌تواند باعث سقوط سازمان شما شود.

تجربیاتی که از حملات تیم قرمز به اشتراک گذاشتیم، نشان می‌دهد که هر سازمانی هرچقدر هم که از نظر امنیتی قوی باشد، باز هم راهی برای نفوذ دارد. نکته اصلی این است که بسیاری از نفوذها ناشی از اعتمادهای نابجا یا اشتباهات بسیار ساده هستند.

author
نویسندهتیم تحلیل امنیت اسپارا

این مقاله توسط تیم متخصص امنیت اسپارا نوشته شده است. ما در تلاش هستیم تا دانش امنیت سایبری را در جامعه فناوری اطلاعات گسترش دهیم.

پیش از حمله، آماده باشیداز نیاز شما تا طراحی دقیق‌ترین راه‌حل، در کنارتان هستیمتماس با ما