اطلاعات حسابهای کاربری دزدیدهشده، بزرگترین خطر برای نهادهای فدرال آمریکا
به گزارش کارگروه بین الملل خبرگزاری سایبربان، آژانس امنیت سایبری و امنیت زیرساختهای آمریکا (CISA) در سال 2023، 143 آزمایش روی نهادهای دولتی فدرال انجام داد که نسبت به 121 آزمایش در سال 2022 افزایش یافته است.
این حسابرسیها که بهعنوان ارزیابیهای ریسک و آسیبپذیری (RVA) شناخته میشوند، به همراه گارد ساحلی ایالات متحده انجام میشود و به دولت فدرال اجازه میدهد تا دفاع شبکههای یک نهاد را در برابر انواع حملات استانداردی که از هکرهای دولتی و دیگران مشاهده میشود، آزمایش کند.
گزارش به حملات واقعی گذشته توسط هکرهای دولتی وابسته به چین بهعنوان نمونهای از اهمیت این آزمایشها اشاره میکند.
برای دومین سال متوالی، این آژانس دریافت که اطلاعات حسابهای دزدیدهشده منبع اصلی بالقوه ورود برای یک حملهکننده است.
آژانس امنیت سایبری و امنیت زیرساخت ایالات متحده دریافت که آسانترین راه ورود به یک شبکه فدرال استفاده از حسابهای مدیر پیشفرض یا دزدیدهشده، یا حسابهای کارکنان سابقی است که حذف نشدهاند.
ضمن اشاره به اصطلاح کلی "حسابهای معتبر"، عنوان شد که این روش متداولترین تکنیک موفق حمله است که باعث 41% از تلاشهای موفق بوده است.
یک تکنیک رایج تحت این تاکتیک، شکستن هشهای رمز عبور است که در 89% از ارزیابیهای گارد ساحلی ایالات متحده برای دسترسی به حسابهای دامین ادمین (Domain Administrator) موفقیتآمیز بوده است.
علاوه بر این، بازار پر از واسطههای دسترسی اولیه وجود دارد که قبلاً کار سخت جمعآوری اعتبارنامههای حساب را برای یک قیمت انجام دادهاند.
به گفته آژانس، این عوامل غالباً اکسپلویتها را به دولتها و مجرمان سایبری میفروشند.
یک اکسپلویت (Exploit) برنامه یا قطعهای از کد است که برای پیدا کردن و بهرهبرداری از یک نقص امنیتی یا آسیبپذیری در یک برنامه یا سیستم کامپیوتری طراحی شده است.
رمزهای عبور پیشفرض و آنهایی که به راحتی قابل حدس هستند، منبع اصلی دیگری از تصاحب حسابها بودند که آژانس مشاهده کرد.
در کنار سرقت حسابهای معتبر، این آژانس چندین تاکتیک رایج دیگر از جمله فیشینگ و بهرهبرداری از آسیبپذیریهای رایج را بهعنوان خطر برای نهادها شناسایی کرد.
آژانس امنیت سایبری و امنیت زیرساخت آمریکا خاطرنشان کرد که هکرهای آنها از آسیبپذیریهای رایج که توسط ضعفهای طراحی و پیشفرض امن و سایر پیکربندیهای نادرست تسهیل شده بودند، برای نفوذ به سیستمها استفاده کردند.
آژانس و تیمهای گارد ساحلی آمریکا مستقیماً شبیهسازی عملیات دشمن را انجام نمیدهند، بلکه شرایط موجود در محیط را شناسایی کرده یا از تکنیکهای فرصتطلبانه استفاده میکنند.