هشدار سازمان ملی بریتانیا درباره تهدید جدی امنیت سایبری
به گزارش کارگروه بینالملل سایبریان؛ مرکز امنیت سایبری ملی (NCSC) بریتانیا در مورد یک آسیبپذیری جدید در کد جاوا با احتمال خطر جدی برای امنیت و یکپارچگی دادهها به سازمانها هشدار میدهد.
یک آسیب پذیری به نام «CVE-2021-44228» در «apache log4j» شناسایی شده است؛ این یک کتابخانه ورودی جاوا منبع باز است که از سوی بسیاری برنامههای کاربردی وب و خدمات استفاده میشود.
آسیبپذیری اجازه میدهد تا یک مهاجم از راه دور به صورت غیر مجاز کد دلخواه با امتیازات وب سرور را اجرا کند.
مرکز امنیت سایبری ملی اعلام کرد که احتمالاً عوامل مخرب از این آسیبپذیری برای حمله به سرورهای وب استفاده میکنند؛ این مسئله تنها بر سازمانهای اجرا کننده زیرساخت وب سرور و نه افرادی برای مشاهده وب در خانه با لپتاپها یا دستگاههای شخصی تأثیر میگذارد.
Apache یک پچ را برای رفع آسیبپذیری منتشر کرده و مدیران باید فرآیند پچ خود را برای بهروزرسانی به «log4j-2.15.0-rc2» اجرا کنند.
طبق گزارش مرکز امنیت سایبری ملی بریتانیا، تمام سازمانها باید سرورهای وب خود را برای افشای این خطر، از جمله خدمات اداری و ارائه شده بهوسیله اشخاص ثالث، ارزیابی کنند. این مرکز خاطرنشان کرد که هیچ شواهدی وجود ندارد که این آسیبپذیری تا کنون با موفقیت مورد سوءاستفاده قرار گرفته و آنها هیچ نشانهای از خدمات یا دادههای تحت تأثیر قرار ندادهاند؛ با این حال، آنها گفتند که خطر افشای احتمالی تا زمان بهروزرسانی سیستمها ادامه خواهد یافت.
کارشناسان معتقدند که تلاشها برای سوءاستفاده از آسیبپذیری میتوانند شناسایی شوند.
فایلهای ورودی برای هر سرویسی با استفاده از نسخههای Log4J آسیبدیده شامل رشتههای کنترل شده بهوسیله کاربر مانند «Jndi:ldap» خواهند بود.
مرکز امنیت سایبری ملی بریتانیا مشاوره مفصلی را در «ncsc.gov.ie» ارائه کرده است. جزئیات بیشتر در روزهای آتی در وبسایت مرکز منتشر خواهد شد. قربانیان جرایم سایبری، باید موضوع را به «An Garda Síochána» گزارش دهند.
این تهدید فقط چند روز پس از انتشار گزارش انتقادی امنیت سایبری آژانس مجری امنیت و سلامت (HSE) رخ داد.
طبق گزارش «PwC»، سیستم فناوری اطلاعات سرویس بهداشت، ضعیف بود. در این گزارش آمده است که سطح پایین بلوغ سایبری در HSE و شبکه بهداشت ملی متصل مشهود بود و این ضعف ادامه داشت.
کارشناسان یک برنامه چند ساله سرمایهگذاری در حوزه امنیت سایبری را توصیه کردند.