نفوذ به وبگاه نخستوزیر سنگاپور توسط گروه «ناشناسها»
موسسه خبری سایبربان: وبگاه لی هسین لونگ، نخستوزیر سنگاپور، توسط اعضای گروه «ناشناسها» و در اعتراض به سرکوب رسانهای دولت این کشور مورد نفوذ قرار گرفت. در پیامی در این وبگاه به صورت تحقیرآمیزی عنوان شده بود که گروه ناشناسها اینجا هستند.
بخشهای مخدوش شده از این وبگاه به سرعت پس از اعلام این رخداد در فیسبوک، به حالت برون خط درآمد و سایر قسمتهای وبگاه به صورت عادی به فعالیت خود ادامه دادند.
رسانههای اجتماعی و وبگاههای مستقل تبدیل به صحنهی اصلی بحثهای سیاسی در سنگاپور شدهاند و این در حالی است که روزنامهها و رسانههای اصلی این کشور طرفدار دولت حاکم هستند.
این نفوذ یک روز پس از آن رخ داد که لی به روزنامهنگاران محلی بیان کرد که دولتش از هیچ تلاشی برای پیگیری اعضای گروه «ناشناسها» مضایقه نخواهد کرد؛ چرا که این گروه هفتهی گذشته تهدید کردند که جنگ سایبری را علیه سنگاپور به راه میاندازند. به گفتهی لی شبکه، اینترنت و ارتباطات این کشور بخش ضروری از کسب و کار و زندگی آنهاست و زمانی که شخصی تهدید به آسیب جدی به آنها میکند باید آن را جدی گرفت و برخورد شدیدی با وی داشت.
ظاهراً این گروه نفوذگر در اعتراض به قوانین جدیدِ صدور مجوز برای وبگاههای خبری چنین تهدیداتی را مطرح کردهاند. این در حالی است که مقامات این کشور بر این امر پافشاری دارند که این قوانین جدید مغایر با آزادی اینترنتی نیست.
اما تحقیقات بیشتر ترندمیکرو نشان داد که مخدوش شدن وبگاه دفتر نخستوزیر سنگاپور ناشی از نفوذ به این وبگاه نبوده بلکه نفوذگران از تابع جستجوی این وبگاه سوءاستفاده کردند و تصویری را به نمایش گذاشتند که شبیه به نسخهی هک شدهی این وبگاه به نظر میرسد.
به این ترتیب که نفوذگران با وارد کردن کدی در بخش جستجوی این وبگاه، به جای نتایج متنیِ جستجو خواهان نمایش تصویر شدند و از آسیبپذیری تزریق کد(XSS) در صفحهی جستجوی این وبگاه سوءاستفاده کردند. این امر سبب میشود که این کد در صفحه اجرا شده و تصویر را به همراه متن مربوطه نمایش دهد و این تصور به وجود بیاید که وبگاه مخدوش شده است.
به گفتهی ترندمیکرو این وبگاه دستنخورده باقیمانده و به هیچ وجه در معرض خطر قرار نگرفته است. بازدیدکنندگان این وبگاه قادر نخواند بود این تصویر را مشاهده کنند؛ چرا که این تصویر تنها در صورتی قابل دسترس است که URL با اسکریپت تزریق شده در دسترس باشند. نفوذگران با توزیع URL مربوطه از طریق شبکههای اجتماعی کاربران را به پیوند مذکور با تصویر نمایش داده شده میرسانند.
این حمله گونهای از تزریق کد یا Cross-Site Scripting است و در بسیاری از حملات پیشین به وبگاههای دولتی دیده شده و یکی از سادهترین شیوهها برای نفوذ به وبگاههاست. از این رو ترندمیکرو به توسعهدهندگان وبگاهها توصیه میکند که از طرق زیر اطمینان پیدا کنند که وبگاههایشان علیه حملات XSS ایمن است:
- کد وبگاه را مرتباً بازبینی کنند تا مطمئن شوند به گونهای پیکربندی شده که از تزریق کد ممانعت میکند. این امر با تنظیم محدودیت در محتوای ورودی امکانپذیر است؛ به این ترتیب که مثلاً از ورود نویسههای خاص در ورودی جلوگیری نمایند.
- آسیبپذیری برنامههای کاربردی وب را به منظور شناسایی شیوههای احتمالی حمله و رفع سریع آنها پویش کنند.