بزرگترین تهدیدات سایبری برای مشتریان کسب و کارهای کوچک
به گزارش کارگروه بینالملل سایبریان؛ یک نظرسنجی جدید نشان میدهد که مشتریان کسبوکارهای کوچک مستعد حملات سایبری و ربودن کلیک (clickjacking) هستند.
«CyberCatch»، شرکت امنیت سایبری نرمافزار به عنوان سرویس (SaaS) به طور تصادفی از 1850 کسب و کار کوچک و متوسط (SMB) در کانادا در 10 بخش صنعتی نظرسنجی کرد. به گفته CyberCatch، جعل (84.3 درصد)، ربودن کلیک (73.3 درصد) و حملات sniffing (26.8 درصد) به عنوان 3 آسیبپذیری برتر برای کسب و کارهای کوچک و متوسط در وبسایت، نرمافزار یا برنامههای کاربردی وب آنها بودند.
CyberCatch در اولین گزارش آسیبپذیریهای کسب و کارهای کوچک و متوسط (SMBVR)، منتشر شده در ماه ژانویه سال جاری، توضیح داد که جعل به دلیل ضعف است و به وبسایت اجازه میدهد دادههای نامعتبر را بپذیرد، بنابراین مهاجم میتواند اسکریپتهایی را برای فریب دادن سرور وب و با هدف تولید نامهای کاربری، رمز عبور یا حتی کل پایگاه داده مشتری ارسال کند. یک مهاجم همچنین میتواند محتوای وبسایت را جعل و ترافیک را به یک سایت کنترل کننده مورد حمله هدایت کند و اعتبار کاربر را بدزدد یا بدافزار یا باجافزار نصب کند.
کارشناسان معتقدند که ربودن کلیک (clickjacking) به مهاجمان اجازه میدهد تا شیوهنامهها، iframe ها، جعبه های متن یا لایه ها را وارد کنند و یک صفحه وب یا بخشهایی از یک صفحه وب را برای فریب دادن کاربران و سرقت اطلاعات اعتباری یا اسرار حساب کاربری به منظور نفوذ آسان با هدف نصب بدافزار یا باجافزار بدزدند.
Sniffing ناشی از ضعفهایی است که مجبور به رمزگذاری نمیکند و در عوض اجازه میدهد دادههای حساس یا حیاتی از نظر امنیتی به صورت متن شفاف منتقل شوند؛ درنتیجه، مهاجم به راحتی میتواند نفوذ ساده به شبکه آنها را کشف و سرقت کند. این امر به مهاجمان اجازه میدهد تا به راحتی یک بار به داخل نفوذ یا به صورت جانبی حرکت کنند تا در نهایت دادهها را استخراج یا باجافزار را آلوده کنند.
گزارش آسیبپذیریهای کسب و کارهای کوچک و متوسط به 10 بخش کسب و کاری کوچک و متوسط در 1850 شرکت در کانادا و 20 هزار شرکت در ایالات متحده از جمله مطبهای دندانپزشکی و پزشکی، کالجها و دانشگاهها، شرکتهای حسابداری و حقوقی، ارائه دهندگان خدمات مدیریت شده (MSP) و ارائه دهندگان خدمات اینترنتی (ISP)، شرکتهای فناوری، حمل و نقل، تولیدکنندگان و پیمانکاران دفاعی پرداخته است.
به گفته کارشناسان، در کانادا نمونه تصادفی آسیبپذیریهای جعل بیشتر در تولیدکنندگان (90.5 درصد)، حسابداران (90 درصد) و کالجها و دانشگاهها (89 درصد) شناسایی و عمدتاً در سایر بخشهای کسب و کاری کوچک و متوسط به جز پیمانکاران دفاعی (20.5 درصد) مشاهده شد. آسیبپذیریهای ربودن کلیک بیشتر در تولید کنندگان (82.5 درصد)، شرکتهای حقوقی (81 درصد) و حسابداران (78.5 درصد) مشاهده شد، در حالیکه sniffing بیشتر در شرکتهای حقوقی (40 درصد)، تولیدکنندگان و کالجها و دانشگاهها (هر کدام 33 درصد) شناسایی شد.
شرکت CyberCatch برای کاهش خطر سایبری به کسب و کارهای کوچک و متوسط توصیه میکند که وبسایتها، نرمافزارها و برنامههای کاربردی وب خود را، که در معرض اینترنت قرار دارند، اسکن کنند تا از عدم وجود آسیبپذیریهایی مانند جعل، کلیکجک و استشمام اطمینان حاصل نمایند.
در گزارش شرکت آمده است :
«در صورت شناسایی آسیبپذیریها، باید اقدامات لازم برای رفع سریع ضعف انجام شود، در غیر این صورت مهاجمان از اشتباهات برای سرقت دادهها یا ایجاد باجافزار سوءاستفاده میکنند. یک کنترل امنیت سایبری برای اسکن منظم تمام داراییهای فناوری اطلاعات برای شناسایی آسیبپذیریهای ناشی از شمارش معمول ضعف (CWE)، همراه با سیاستی برای رفع نقاط ضعف در یک زمان معقول باید اجرا شود. CWE فهرستی رسمی از ضعفهای نرمافزاری و سختافزاری رایج است که میتواند در معماری، طراحی، کد یا پیادهسازی نرمافزار یا سختافزار اتفاق بیفتد و از سوی مهاجم برای دسترسی به سیستم یا شبکه مورد استفاده قرار گیرد.»
کارشناسان سابق مجری قانون و امنیت سایبری کانادایی و آمریکایی، CyberCatch را در 19 ژانویه امسال راهاندازی کردند تا بهتر از کسب و کارهای کوچک و متوسط کشورهای آمریکای شمالی در برابر تهدیدات سایبری محافظت کند. هیئت مشاوران CyberCatch شامل تام ریج (Tom Ridge)، فرماندار و کوین هکِت (Kevin Hackett)، اولین وزیر امنیت داخلی ایالات متحده و دستیار سابق کمیسیونر پلیس سواره نظام سلطنتی کانادا (RCMP)، و تیم مدیریت اجرایی شامل اندی کیم (Andy Kim)، افسر سابق ارشد امنیت اطلاعات «Allstate» است.