کمیته رکن چهارم – حجم تهدیدهای سایبری همواره رو به افزایش است و روزانه این تهدیدات، پیشرفتهتر و پیچیدهتر نیز میشوند. شرکت FireEye که یکی از بزرگترین شرکتهای امنیت سایبری جهان است و از سازمانها و زیرساختهای مهم در برابر حملات سایبری محافظت میکند، از یک حمله بسیار پیچیده که بر ضد این شرکت انجام شده خبر داده است. نظم، عملیات امنیتی و فنون مورد استفاده مهاجمان، کارشناسان FireEye را به این نتیجه رسانده که این حمله توسط هکرهایی با پشتوانه دولتی انجام شده است. تیم امنیتی FireEye امیدوار است با انتشار جزییات تحقیقات خود بتواند کل جامعه را برای مبارزه با سایر حملات سایبری مجهزتر کند.
اظهارنظر کارشناسان FireEye درباره این حمله سایبری
بر اساس ۲۵ سال تجربه کار در حوزه امنیت سایبری و واکنش به حوادث مختلف، کارشناسان امنیتی شرکت FireEye به این نتیجه رسیده اند که این حمله توسط یک دولت با امکانات تهاجمی بالا اجرا شده است. کارشناسان این شرکت اظهار داشته اند این حمله سایبری با دهها هزار حادثهای که در تمام این سالها به آنها واکنش نشان داده اند، متفاوت بوده است. مهاجمان، این حمله را به طور خاص فقط برای هدف گرفتن و حمله بر ضد FireEye طراحی کرده بودند. آنها آموزش زیادی در زمینه عملیات امنیتی دیده بودند و این حمله را با نظم و تمرکز خاصی اجرا کردند. مجرمان با استفاده از روشهایی تلاش نمودند فعالیت های مخرب خود را از دید ابزارهای امنیتی این شرکت پنهان کنند. این گروه مجرمانه سایبری از تکنیکهای خاصی استفاده کرده که کارشناسان FireEye در گذشته هرگز مشابه آنها را ندیده اند.
کارشناسان امنیت سایبری FireEye در این خصوص گفته اند که: «ما فعالانه در کنار اداره تحقیقات فدرال و سایر شرکای کلیدی خودمان از جمله مایکروسافت، در حال تحقیق درباره این حمله هستیم. نتیجه گیری های انجام شده بر اساس تحلیلهای اولیه ما بیانگر این است که این حمله توسط یک مهاجم دولتی بسیار پیشرفته با استفاده از تکنیکهای جدید انجام شده است».
دسترسی مهاجمان به ابزارهای امنیتی FireEye
بر اساس تحقیقاتی که تاکنون کارشناسان FireEye انجام دادند، آنها متوجه شده اند مهاجمان به تعدادی از ابزارهای ارزیابی تیم قرمز که از آنها برای بررسی سطح امنیت مشتریان این شرکت استفاده میشود، دسترسی پیدا کردهاند. این ابزارها، رفتار بسیاری از مهاجمان سایبری را شبیهسازی میکنند. FireEye همچنین با استفاده از این ابزارها سرویسهای امنیتی لازم را در اختیار مشتریان خود قرار میدهد. خوشبختانه هیچ کدام از این ابزارها حاوی اکسپلویتهای روز صفر نیستند. با این حال این شرکت اعلام کرده فعالانه و در راستای اهداف خود برای حفاظت از جامعه، در حال عرضه روشها و ابزارهای مناسب جهت شناسایی ابزارهای تیم قرمز به سرقت رفته خود است.
البته کارشناسان FireEye گفته اند هنوز مطمئن نیستند که آیا مهاجمان قصد دارند از ابزارهای تیم قرمزشان استفاده کرده یا آنها را به صورت عمومی منتشر کنند. با این وجود برای احتیاط، بیش از ۳۰۰ راهکار پیشگیرانه در اختیار مشتریان خود و کل جامعه قرار داده اند تا برای به حداقل رساندن پیامدهای سرقت این ابزارها از آنها استفاده کنند.
در حال حاضر هیچ گونه شواهدی که نشان دهد مهاجمان از ابزارهای تیم قرمز این شرکت استفاده کردهاند، مشاهده نشده است. کارشناسان این شرکت گفته اند که همراه با سایر فعالان جامعه امنیت سایبری، همچنان به نظارت بر هرگونه فعالیت مشکوکی ادامه خواهند داد. آنها گفته اند قصدشان این است مطمئن شوند کل جامعه امنیتی از این موضوع مطلع بوده و به خوبی در برابر استفاده از ابزارهای تیم قرمز حفاظت شده اند. تعدادی از کارهای خاصی که هم اکنون کارشناسان FireEye در حال انجام آنها هستند، عبارتند از:
- فراهم کردن ابزارهای لازم که قادر به تشخیص یا مسدود کردن استفاده از ابزارهای تیم قرمز به سرقت رفته هستند.
- پیادهسازی ابزارهای مقابله ای لازم در محصولات امنیتی خود
- قرار دادن این ابزارها در اختیار همکاران شان در جامعه امنیت سایبری تا آنها نیز بتوانند ابزارهای امنیتی خود را بهروزرسانی کنند.
- انتشار کارهای انجام گرفته به صورت عمومی در یک پست وبلاگی
- مطرح کردن اصلاحات صورت گرفته برای ابزارهای تیم قرمز FireEye، هم به صورت عمومی و هم به صورت مستقیم با شرکای امنیتی این شرکت.
با توجه به اینکه این حمله در راستای جاسوسیهای دولتی انجام شده است بنابراین هکرها در جستجوی اطلاعات مشتریان دولتی این شرکت بوده اند. با وجود آن که هکرها توانسته اند به تعدادی از سیستمهای داخلی FireEye دسترسی پیدا کنند اما هیچ گونه شواهدی مبنی بر استخراج دادهها از سیستمهای اصلی که اطلاعات مشتریان این شرکت در آنها ذخیره شده، مشاهده نشده است. در صورت مشاهده هرگونه نشانه ای مبنی بر دسترسی مهاجمان به اطلاعات مشتریان، این شرکت بیان کرده که به صورت مستقیم با خود آنها تماس خواهد گرفت.
لازم به ذکر است شرکت امنیت سایبری FireEye در طول سالهای اخیر، فعالیت گروههای APT[۱] (تهدیدهای پایدار پیشرفته) زیادی را شناسایی، بررسی و افشا کرده و به جامعه امنیت سایبری کمک نموده تا بتواند تهدیدات جدید و نوظهور را شناسایی کرده و آنها را مسدود نماید.
منبع: fireeye