هک آژانس فناوری اطلاعات سوئیس
به گزارش کارگروه حملات سایبری سایبربان؛ دفتر فدرال فناوری اطلاعات و ارتباطات سوئیس (BIT) اعلام کرد که هکرها تقریباً ۲۰۰ حساب کاربری را در سرورهای «SharePoint» داخلی خود به خطر انداختهاند.
آژانس این خبر را یک هفته پس از آن گفت که متخصصان امنیتی برای اولین بار ناهنجاریهایی را در سرورهای داخلی مایکروسافت شناسایی کردند. این آژانس نحوه ورود هکرها را تأیید نکرد، اما اذعان کرد که چندین آسیبپذیری مؤثر بر SharePoint در انتشار پچ شناسایی شده است.
آژانس سوئیسی مدعی شد:
«این حمله سایبری توسط عوامل ناشناخته قبلی، احتمالاً با سوءاستفاده از این آسیبپذیریها در نرمافزار SharePoint انجام شده است.»
چندین مورد از این آسیبپذیریها به فهرست آسیبپذیریهای شناختهشده مورد سوءاستفاده آژانس امنیت سایبری و زیرساخت ایالات متحده اضافه شدهاند، اگرچه نه مایکروسافت و نه آژانس امنیت سایبری و زیرساخت آمریکا علناً این سوءاستفادهها را به هیچ گروه تهدید خاصی نسبت ندادهاند.
این آژانس سوئیسی ادعا کرد که تجزیه و تحلیلهای اولیه هیچ نشانهای مبنی بر دسترسی به دادههایی فراتر از اعتبارنامههای ورود به سیستم به خطر افتاده نشان نداده، اگرچه هشدار داد که این تجزیه و تحلیل در حال انجام است. آژانس افزود که هیچ اطلاعات محرمانه یا دادههای شخصی حساسی ممکن است در پلتفرم SharePoint ذخیره نشده باشد.
SharePoint هدف اصلی هکرهای با انگیزههای مالی و همچنین گروههای تحت حمایت دولتها است که به دنبال اطلاعات هستند. این سرویس، که اغلب برای ذخیره اسناد محرمانه استفاده میشود، عمیقاً با سرویسهای احراز هویت مایکروسافت یکپارچه شده است، به این معنی که هکرهای ماهر میتوانند از جای پایی در آنجا برای نفوذ عمیقتر به شبکههای قربانیان خود استفاده کنند.
در آژانس سوئیسی، هم حسابهای کاربری و هم حسابهای فنی مورد نفوذ قرار گرفتند و آژانس اعلام کرد که در همان روز، دسترسی غیرعادی شناسایی، دسترسی به اینترنت به SharePoint مسدود و آسیبپذیریها برطرف شدهاند.
سازمانهایی در بخشهای خصوصی و دولتی در مورد مشکلات SharePoint در ماه ژوئیه سال جاری هشدارهایی صادر کردهاند. سرویس امنیت سایبری برای نهادها، دفاتر و آژانسهای اتحادیه اروپا (CERT-EU) اظهار داشت:
«با توجه به تعداد آسیبپذیریهای حیاتی اخیر که SharePoint را تحت تأثیر قرار میدهند، سازمانها باید در مورد قرار دادن مستقیم هر سرور SharePoint مایکروسافت در اینترنت تجدید نظر کنند.»
سیسا هشدار داد که مهاجمانی که از این نقصها سوءاستفاده میکنند، کلیدهای ماشین را از سرویسهای اطلاعات اینترنتی مایکروسافت (IIS)، سرور وب زیربنای SharePoint، استخراج میکنند و به آنها اسرار رمزنگاری مورد استفاده برای امضای توکنهای جلسه و ایجاد پایداری را میدهند.
پس از سرقت، این کلیدها به مهاجم اجازه میدهند درخواستهای به ظاهر مشروعی را جعل کند که یک سرور کاملاً پچ شده همچنان آنها را میپذیرد، به این معنی که نشت اطلاعات کاربری در یک سرور SharePoint میتواند از پچی که حفره اصلی را بسته است، بیشتر عمر کند.
سیسا، سرویس امنیت سایبری برای نهادها، دفاتر و آژانسهای اتحادیه اروپا و سایر تیمها بر لزوم تغییر کلیدهای دستگاه و راهاندازی مجدد سرویسهای اطلاعات اینترنتی به جای اعمال صرف پچ تأکید کردند. دفتر فدرال فناوری اطلاعات و ارتباطات سوئیس اعلام کرد که به عنوان یک اقدام پیشگیرانه، سرورهای SharePoint آسیبدیده را دوباره نصب میکند.