0

مهمترین رویدادهای امنیتی سال 93

 
tachberdee
tachberdee
کاربر طلایی1
تاریخ عضویت : مهر 1391 
تعداد پست ها : 4133
محل سکونت : گلستان

مهمترین رویدادهای امنیتی سال 93

_ پویان افضلي _ در سالی که گذشت، رویدادهای امنیتی مهمی اتفاق افتاد که موجب شد بیشتر به این نکته پی ببریم که امنیت هرگز مطلق نیست و همیشه راهی برای نفوذ یا حتی خرابکاری وجود دارد؛ رخدادهایی که باعث هوشياري بزرگ‌ترین شرکت های حوزه فناوری اطلاعات دنیا شد. در بعد امنیت سایبری همیشه یک نکته ظریف اما بااهمیت وجود دارد و آن این است که هرگز نباید به امنیت مطلق و جلوگیری کامل از نفوذ اعتقاد داشت، بلکه پيش از آن همیشه باید از اطلاعات مهم پشتیبان تهیه کرد و حتی مهم‌تر از آن باید برای مقابله با تهدید و واکنش سریع به آن آماده بود؛ نکته‌ای که بسیاری از شرکت‌ها و سازمان‌های بزرگ به آن توجه نمی‌کنند. تهدیدها و حملات سایبری هر ساله خسارت‌های مالی و اطلاعاتی بسیار سنگینی به شرکت‌ها و کاربران دنیا وارد می‌کنند و موجب به‌خطر افتادن حریم شخصی کاربران زیادی می‌شوند و در این مسیر قربانی می‌گیرند. در سال 1393 نیز اتفاقات و رخدادهای امنیتی متعددی رخ داد که هر یک به‌نوعی موجب وارد شدن یک شوک به فضای مجازی شد. برخی از این رخدادها در سطح دنیا اتفاق افتاد و برخی دیگر در سطح ملی که در ادامه به بررسي هر یک می‌پردازیم.



خونریزی قلبی یا heartbleed


باگ امنیتی خونریزی قلبی شاید اولین رخداد سال 1393 بود که البته وسعت جهانی داشت. در اواخر فروردین‌ماه امسال در سیستم کدنگاری Open SSL یک باگ خطرناک و مهلک کشف شد که به هکر اجازه می‌داد اطلاعات کدشده توسط سیستم ssl را مشاهده و از آن سوءاستفاده کند. در واقع ssl یک سیستم رمزنگاری ميان سرور و کاربر است که اطلاعات رد‌وبدل شده ميان سرور و کاربر را توسط الگوریتم‌های خاصی رمزنگاری می‌کند. این اطلاعات رمزشده در حافظه موقت سرور قرار می‌گیرند تا از سوءاستفاه‌های هکرها مانند شنود اطلاعات جلوگیری کنند و اطلاعات به‌دست‌آمده توسط شنود قابل استفاده نباشد. اما هکرها توسط این باگ امکان پيدا كردند که با خواندن حافظه موقت سرورها، اطلاعات رمزنگاری شده را مشاهده و استفاده کنند. در واقع نقص Heartbleed به مهاجم اجازه می‌دهد به کلیدهای خصوصی سرورهایی که مبتنی بر OpenSSL هستند دسترسی یابند و داده‌ها را رمزگشایی کنند. در نتیجه این آسیب‌پذیری، بايد گواهینامه‌های قدیمی سایت‌ها لغو شده و گواهینامه‌های جدید برای آنها صادر شود. این باگ گریبان بسیاری از شرکت‌ها و سایت‌های بزرگ را در سراسر دنیا گرفت، به‌طوری‌که بر اساس گزارش http://www.theinquirer.net تقریبا 70 درصد اینترنت قربانی درگیر این باگ خطرناک شدند. اما نکته‌ای که قابل تامل بود، این است که برخی از شرکت‌ها از وجود این باگ باخبر بودند و انتشار عمومی آن برای آنها شگفت‌آور نبود؛ چراکه از قبل باگ را رفع کرده بودند. اما نکته جالب‌تر اینکه برخی دیگر از سایت‌ها حتی با وجود آسیب‌پذیربودن، بلافاصله اقدام نکردند و بدتر اینکه حتی پس از برطرف شدن باگ همچنان از کلیدهای خصوصی ناامن و گواهینامه‌های آسیب‌پذیر قبل استفاده کردند.



هک شدن Sony Pictures

یکی دیگر از رویدادهایی که فضای مجازی را تحت تاثیر خود قرار داد، هک شدن سایتSony Pictures توسط گروه GOP ‌بود که موجب به‌سرقت‌رفتن تعداد زیادی از فیلم‌های جدید و منتشرنشده، اطلاعات شخصی کارمندان و حتی مقدار دستمزدها و حقوق دریافتی بیش از شش هزار کارمند و همچنین مدیران ارشد شد. شرکت‌های امنیتی مانند AlienVault برای بررسی بدافزارهای استفاده‌شده در این حمله نیز مشغول به فعالیت شدند. انگیزه این حمله سایبری هشدار نسبت به اکران عمومی فیلم The Interview بود که در این فیلم دوتن از ماموران سازمان CIA آمریکا ماموریت دارند تا Kim Jong-un رهبر کره شمالی را ترور کنند. هکرها ادعا کردند که به حدود 100 ترابایت اطلاعات مهم و محرمانه سونی دسترسی پیدا کرده‌اند که در میان آنها پنج فیلم جدید سونی وجود داشتند. ‌عناوین Fury با بازی برد پیت‌، Annie، Still Alice، Mr. Turner و To Write Love on Her Arms این پنج فیلم را تشکیل می‌دهند. همچنین اطلاعات محرمانه مربوط به فیلم‌ها و دستمزد بازیگران‌، رده‌بندی کارکنان شرکت، دستمزد ماهانه و اطلاعات خصوصی کارمندان مانند مدارک پزشکی، سوابق و زمینه جنایی آنها، اطلاعات گذرنامه و ویزا و ایمیل‌های خصوصی آنها نیز دراین ميان به‌چشم می‌خورد. صرف‌نظر از دسترسی به مجموعه عظیم اطلاعات، میزان قابل توجهی از اطلاعات مهم‌تر از اطلاعات به‌سرقت‌رفته این شرکت نیز تخریب شد. جالب بود که در بررسی ایمیل‌های خصوصی، چند روز قبل از حمله به مدیران ارشد شرکت هشدار داده شده بود. عموما در این‌گونه حملات خسارات وارده به شرکت‌ها بسیار سنگین خواهد بود؛ چراکه انگیزه انجام کار بالا است و هدف صرفا هک کردن سایت نیست، بلکه تهدید برای رسیدن به هدف مورد نظر اهمیت بیشتری دارد و حتی می‌تواند وسعت و شدت بیشتری نیز داشته باشد. عموما این نوع حملات سایبری را CYBER WAR می‌نامند؛ چراکه با این عمل در واقع به شرکت مزبور اعلان جنگ شده است.



هک شدن Apple iCloud photos

طی سال‌های اخیر، سرویس‌های ذخیره‌سازی آنلاین یا به‌اصطلاح cloud storage از محبوبیت بسیار زیادی در ميان کاربران برخوردار شده‌اند و علت اصلی آن سهولت استفاده و دسترسی به اطلاعات در هر مکانی به‌وسیله حافظه‌های قابل حمل است. سرویس‌های متعددی برای این منظور وجود دارند که‌Apple iCloud ،Google Drive ،OneDrive و Dropbox جزو معروف‌ترین‌های این سرویس‌ها محسوب می‌شوند. سرویس icloud اپل نیز به هر کاربری که apple id داشته باشد، پنج گیگابایت فضای ابری رایگان می‌دهد. تابستان امسال این سرویس محبوب اپل هک شد و تصاویر خصوصی بازیگران و هنرمندان هالیودی به‌صورت عمومی منتشر شد. جالب اینکه گروه هکر از افرادی که به تصاویر خصوصی آنها دسترسی داشتند تقاضای پول مجازی بیت‌کوین کرده بودند و افرادی که درخواست را رد کرده بودند، تصاویرشان در فضای مجازی منتشر شد. علت احتمالی این حمله، وجود باگ امنیتی در Find My iPhone اپل بوده است. در شماره‌های گذشته در مورد امنیت فضاهای ابری مطالب تخصصی نوشته شده است که در آینده نیز مطالب تخصصی از این حوزه نوشته خواهد شد.

 


کشف باگ امنیتی از چهار نرم‌افزار معروف دنیا


این نرم‌افزارها مربوط به سه شرکت بزرگ در حوزه فناوری اطلاعات است؛ یعنی sun java‌، اپل و adobe که نرم‌افزارهای خدماتی را برای ارايه سرویس‌ها و برنامه‌های شرکت خود به کاربران ارايه می‌دهند. نرم‌افزارهایOracle Java Runtime environment, Adobe Acrobat Reader, Adobe Flash Player / Plugin و Apple Quicktime امسال دچار باگ‌های امنیتی شدند که موجب شد امنیت کاربران زیادی به‌خطر بیفتند.



حفره امنیتی Shellshock


شاید بتوان گفت حفره امنیتی Shellshock جزو خطرناک‌ترین رویدادهای امسال است که چندی پیش رخ داد، حتی به گفته برخی از کارشناسان، از حفره Heartbleed نیز گسترده‌تر و مهلک‌تر بود. این حفره به هکر اجازه می‌داد با کمک یک کد تقریبا هر کاری که از طریق خط فرمان ممکن بود انجام دهد؛ چراکه عموما کنترل سرورهای لینوکس از طریق ssh خط فرمان انجام می‌شود. در واقع این باگ مانند یک در پشتی همواره برای حمله‌کننده باز خواهد ماند. باگ مربوطه کامپیوترهای مبتنی بر OS X را نیز تحت تاثیر قرار می‌داد؛ به این معنی که کنترل کامل سرورهای لینوکسی توسط این حفره قابل دستیابی بود. این حفره امنیتی سایت‌های زیادی را تحت تاثیر خود قرار داد و خسارت‌های متعددي را به شرکت‌ها و کاربران وارد كرد.


در پایان باید گفت رویدادهای سایبری هر ساله ممکن است در هر نقطه‌ای روی دهند و هر یک شدت و ضعف خاص خود را دارد، اما همان‌طور که در ابتدای مطلب گفته شد، لزوم توجه به پیشگیری از بروز حوادث امنیتی و همچنین برخورد و مقابله به‌موقع و همچنین کنترل اوضاع در حین بروز رخداد می‌تواند تا حد زیادی از بروز خسارات مالی و اطلاعاتی بکاهد.

جمعه 14 فروردین 1394  3:45 PM
تشکرات از این پست
ghalbeiran2 zare58
ghalbeiran2
ghalbeiran2
کاربر طلایی3
تاریخ عضویت : دی 1391 
تعداد پست ها : 798
محل سکونت : اصفهان

پاسخ به:مهمترین رویدادهای امنیتی سال 93

سلام.

اطلاعات خوبی دادین.

ولی هرکه تیتر را میبینه فکر میکنه که رویدادهای امنیتی مربوط به داخل ایرانه.

اللهم احفظ قائدنا الامام خامنه ای

http://ghalbeiran.rasekhoonblog.com

جمعه 14 فروردین 1394  7:07 PM
تشکرات از این پست
tachberdee zare58
tachberdee
tachberdee
کاربر طلایی1
تاریخ عضویت : مهر 1391 
تعداد پست ها : 4133
محل سکونت : گلستان

پاسخ به:مهمترین رویدادهای امنیتی سال 93

سلام

چندتا از این تهدیدات امنیتی گریبانگیر تعدادی از سایت های داخلی هم شد ، مثل خونریزی قلبی!


 

جمعه 14 فروردین 1394  7:52 PM
تشکرات از این پست
zare58
دسترسی سریع به انجمن ها