کمیته رکن چهارم – در ماه های اخیر کارشناسان امنیت سایبری شاهد افزایش چشمگیر آگهیهای استخدام هکرهای کلاه سیاه بودهاند. عموماً این آگهیها در رابطه با حمله به وب سایتها، خرید و فروش پایگاههای داده یا دسترسی به منابع اطلاعاتی رقبا هستند.
عنوان تعدادی از این آگهیها به شرح زیر است:
به یک هکر با دستمزد ۲ هزار دلار نیازمندیم.
این سایت را هک و ۱۰ هزار دلار دریافت کنید.
آیا توانایی جمعآوری اطلاعات از سایتهای رقیب ما را دارید؟
آیا میتوانید به ازای دریافت ۳۰۰ دلار، نظرات کاربران را حذف کنید؟
در این مطلب، به بررسی اهداف این اقدام و همچنین نحوه واکنش به آنها میپردازیم.
وب تاریک، شلوغ تر از همیشه
بر اساس نتایج تحقیقات و تحلیل های یک تیم امنیتی از سایتهای دارک وب، در سال گذشته بیش از ۸ میلیون کاربر در انجمنهای وب تاریک ثبتنام کرده و در مجموع حدود ۸۰ میلیون پیام را منتشر نمودهاند. یک تحلیلگر ارشد امنیت اطلاعات در این خصوص میگوید: «پس از بررسی سرویسهای هکی که میتوانند امنیت سیستمهای سازمانها یا برنامههای تحت وب را تهدید کنند، متوجه توجه بیش از حد مجرمان سایبری به هک وب سایتهای شرکتها و افزایش فعالیتهای غیرمجاز در وب تاریک شدیم».
بر مبنای گزارش محققان امنیتی، معمولاً هزینه هک سایتهای معمولی کمتر از ۱۰ هزار دلار و دستمزد هک پایگاههای داده سازمانهای مهم، بین ۱۰۰ تا ۲۰ هزار دلار است. اگرچه شاید هزینه هک یک سایت حدود ۱۰ هزار دلار باشد اما همه اینها در حالی است که بودجه بعضی از خریداران فقط در حد چند صد دلار است. بنابراین بسیاری از نفوذگران، این امکانات و سرویسها را در عمل با هزینه کمتری میفروشند.
نکته قابل توجه این است که هکرها پس از هک سایت مورد نظر یا ارایه شواهدی مبنی بر دسترسی به پایگاه داده، سرور یا منابع مدنظر متقاضی، درخواست هزینه میکنند.
خرید و فروش سرویسها در وب تاریک
عموماً ۹۰ درصد از مطالب سایتهای وب تاریک توسط اشخاصی که در پی خدمات هک هستند، منتشر میشوند. محققان با بررسی این مطالب و تبلیغات منتشر شده توسط خریداران متوجه شده اند که ۶۹ درصد آنها مربوط به هک سایت و ۲۱ درصد نیز در رابطه با به دست آوردن پایگاه داده مشتریان سایت یا شرکت مورد نظر بوده اند. همچنین ۷ درصد از آگهیهای این سایتها متعلق به مجرمان سایبری است که خدمات هک ارایه می دهند. سایر آگهیها هم مربوط به فروش ابزارها و برنامههای هک و همچنین یافتن یک همدست می باشد.
بنا بر گفته یک محقق امنیتی به نام Solovyev: «مجرمان سایبری که سرویسهای هک را تبلیغ میکنند هرگز نباید دستکم گرفته شوند؛ زیرا معمولاً تشخیص تعداد مشتریهایی که جذب این افراد میشوند کار چندان سادهای نیست. علاوه بر این، سرویسهای ارایه شده در این انجمنها دارای پیچیدگی زیادی بوده که برای دسترسی به سایتهای مورد نظر عملکرد قابل قبولی دارند».
درخواست خرید دسترسی به سایتهای هک شده
Sannikov از مؤسسه امنیتی Recorded Future با Solovyev هم عقیده بوده و در این باره میگوید: «معمولاً یک هکر پس از دسترسی غیرمجاز به سایت مورد نظر، اقداماتی که خارج از محدوده تخصص وی باشد را با آن سایت انجام نمیدهد. او این دسترسی را به اشخاصی میفروشد که در استخراج اطلاعات حساس، نصب بدافزار و ساخت باتنت تخصص دارند».
وب سایتهای مورد هدف
Solovyev میگوید: «معمولاً زمانی که سازمانها وب سایتی را راهاندازی میکنند، امنیت جزو دغدغههای اصلی آنها نیست. بنابراین جای تعجب نیست که کاربران انجمنهای هک، این سایتها را مورد هدف خود قرار دهند. مدیران سازمانها باید توجه داشته باشند که امنیت کاربران و سایت، نیازمند توجه ویژه است زیرا اعتبار شرکت، تداوم کسبوکار و رضایت مشتریان به این موضوع بستگی دارد».
درخواست نفوذ به یک سایت خاص
معمولاً هکرها به دنبال دسترسی به پوستههای وب، سیستم مدیریت سایتها یا اکسپلویتهای آمادهای هستند که امکان تزریق کد SQL از طریق آنها وجود داشته باشد.
هزینه پوستههای وب (فایلهای بارگذاری شده در سرور که مهاجم میتواند از آنها برای اجرای فرامین سیستم عامل از طریق رابط کاربری تحت وب استفاده کند) بین چند سنت تا چندین هزار دلار است. قیمت های نسبتاً پایین، به دلیل محدودیت دسترسیهای ارایه شده میباشد.
رونق بازار وب تاریک در جمعآوری اطلاعات شخصی
یکی از متداولترین انواع تبلیغات آگهیها تبلیغاتی هستند که فروشگاههای آنلاین را هدف میگیرند. عموماً هک این فروشگاه ها بین ۵۰ تا ۲ هزار دلار هزینه دارد. اغلب وقت ها مهاجمان به دنبال تزریق کدهای جاوااسکریپت یا PHP در سایتها برای جمع آوری اطلاعات خریداران هستند. در این سایتها، مشتریان با ارایه اطلاعات شخصی خود در آنها ثبتنام نموده و پس از وارد کردن اطلاعات کارت بانکی، خریدشان را انجام میدهند. مهاجمان نیز از طریق تزریق کد در سایتهای خرید آنلاین، اطلاعات خریداران را جمعآوری و سرقت میکنند.
نتایج بررسیهای Solovyev و تیم تحقیقاتیاش نشان میدهد که هزینه هک هر هزار رکورد از پایگاههای داده، بین ۵۰ دلار تا ۲۰ هزار دلار است. معمولاً هر رکورد از پایگاه داده، حاوی اطلاعات هویتی کاربران مثل نام کاربری، آدرس ایمیل، نام کامل، شماره تلفن، تاریخ تولد و حتی کد ملی است.
بر اساس اظهارات یک محقق تهدیدات امنیتی به نام Stefano DiBlasi: «خرید و فروش پایگاههای دادهای که به سرقت رفته یا دچار نشت اطلاعاتی شدهاند، بسیار متداول است؛ زیرا این پایگاههای داده فرصتهای مالی قابل توجهی را در اختیار مجرمان قرار می دهند. مثلاً مهاجمانی که انگیزه مالی دارند میتوانند از اطلاعات بانکی جمعآوری شده برای اجرای فرایند پولشویی بر روی پولهای سرقتی خود استفاده کنند. همچنین آنها میتوانند اطلاعات هویتی کاربران را برای اهداف مختلف از جمله سرقت هویت و هک حسابها به کار ببرند. به همین دلیل هم بازار فروش پایگاههای داده در مقایسه با بازار هک سایتها که عموماً دارای تقاضای زیاد و عرضه کم هستند، رشد بیشتری دارد».
سازمانها چگونه با آگهیهای استخدام هکرهای کلاه سیاه مقابله کنند؟
سازمان ها همواره باید آگهیهای وب تاریک را زیرنظر داشته تا بتوانند تبلیغات منتشر شده برای صنعت یا کسبوکارشان را پیدا کنند. همچنین آنها باید به موارد زیر توجه کافی داشته باشند:
ارتقای امنیت وب سایت
بر اساس گزارش یک تیم امنیتی، حدود ۸۰ درصد از سازمانهایی که مورد نفوذ قرار گرفته اند از سازوکارهای کافی برای حفاظت از برنامههای تحت وب شان برخوردار نبوده اند.
Solovyev و تیم امنیتی وی آگهیهای زیادی را پیدا کردهاند که منابع وب را هدف قرار میدادند. این محقق امنیتی معتقد است شرکتها از این منابع به خوبی محفاظت نمیکنند و این مسأله نتایج مخربی را به همراه دارد. مثلاً اگر سرویس وب روی سروری که به شبکه داخلی متصل است قرار گرفته باشد، هکر به راحتی میتواند به زیرساخت شبکه سازمان نفوذ کند.
او میگوید: «در صورتی که هکر کنترل یک منبع تحت وب را در اختیار بگیرد میتواند اطلاعات آن را تغییر داده، بدافزار مخربی را روی آن قرار داده و حتی اطلاعات بانکی کاربران را جمع آوری و سرقت کند». وی همچنین گفته: «معمولاً امنیت برنامههای تحت وب که در سازمان و توسط شرکتهایی با تخصص کم در حوزه توسعه نرمافزارهای تجاری طراحی میشوند، به زمانی دیگر موکول میشود. بنابراین جای تعجب نیست که این وب سایتها جزو اهداف اصلی سارقان سایبری هستند. همچنین هک برنامههای کاربردی تحت وب یک سازمان ممکن است منجر به نشت اطلاعات حساس یا نقض قوانین حریم خصوصی شود. مهاجم نیز از منابع آن سازمان برای انتشار بدافزار یا ذخیره ابزارهایی جهت استفاده در حملات دیگر استفاده خواهد کرد».
شناسایی آسیبپذیریها و رفع آنها
در حال حاضر احتمال اینکه یک سازمان قربانی حملات سایبری شود، افزایش پیدا کرده است؛ زیرا مهاجمان سایبری دیگر نیازی به هک هدفمند سایتها ندارند بلکه آنها میتوانند فقط یک بسته کلی از دسترسیها را در وب تاریک خریداری کنند. از این رو سازمانها ممکن است حتی مورد هدف حملات سایبری که توسط هکرهایی نه چندان حرفهای اجرا میشوند نیز قرار بگیرند. این هکرها آسیبپذیریهای شناخته شده را به صورت گسترده در سایتها جستجو میکنند.
Solovyev میگوید: «سازمانها باید به منظور به حداقل رساندن حملات سایبری بر ضد منابع وب از یک رویکرد جامع که شامل تحلیل، تست جامع و همچنین پیادهسازی فناوریهایی مثل فایروال برنامههای کاربردی تحت وب یا حفاظت بر ضد حملات باشد برای افزایش امنیت برنامههای تحت وب شان استفاده کنند». او توصیه میکند سازمانها در هنگام تأمین و ایجاد امنیت سیستمها از روشی پیروی کنند که حجم پیامدهای منفی قابل تحمل برای سازمان شان را مشخص کند.
حفاظت در برابر هک ایمیل کاری و فیشینگ
Sannikov از مؤسسه امنیتی Recorded Future معتقد است که فیشینگ و هک ایمیل کاری باید جزو مهمترین دغدغههای سازمانها باشد. او میگوید: «با توجه به اطلاعات انبوهی که از طریق ابزارهای پویش وب و تزریق اسکریپت به دست آمدهاند و همچنین اسناد منتشر شده در سایتهای اخاذی، در حال حاضر دسترسی به اطلاعات حساب کارمندان و اجرای حرکت عرضی در شبکه برای افزایش سطح دسترسی یا هک ایمیل کاری، در مقایسه با گذشته آسانتر شده است. علاوه بر این مهاجمان با استفاده از اسناد منتشر شده در سایتهای اخاذی به راحتی میتوانند سناریوهای باورپذیری را ایجاد کرده و به این ترتیب شرکت های همکار با سازمان مدنظرشان را هدف بگیرند. سپس مهاجمان پس از پیدا کردن فاکتورهایی از قربانی که برای شرکت شخص ثالث ارسال کرده است، به راحتی آنها را جعل نموده و دوباره برای آن شرکت ارسال خواهند کرد».
Sannikov به سازمانها توصیه میکند که همواره به تبلیغات منتشر شده در وب تاریک توجه داشته باشند. او گفته: «مدیران سازمانها با نظارت بر سایتهای اخاذی به منظور بررسی اینکه آیا شرکتهای همکار با آنها دچار نشت اطلاعاتی شدهاند یا خیر به آنها کمک میکند تا در صورت لزوم مراقب ارتباط و تعاملهای خودشان با آن شرکت باشند».
نصب وصلههای امنیتی و پیروی از اصول بهداشت سایبری
به گفته یکی از کارشناسان امنیتی، هکرهای کلاه سیاه معمولاً فرصت طلب هستند و اهداف اولیه آنها ساده است. بنابراین یک روش کارآمد برای مقابله با این نوع از حملات سایبری، نصب وصلههای امنیتی جدید و پیروی از اصول امنیتی است. همچنین سازمانها با کمک یک تیم هوش تهدید در خود سازمان یا به صورت برونسپاری شده میتوانند راهکارهای امنیتی را به روشی کارآمد اولویتبندی نموده و با تهدیدات احتمالی مقابله کنند.
شرکتهایی که در فضای آنلاین کار میکنند همواره باید تصور کنند که مهاجمان سایبری فعالانه آنها را هدف گرفته یا در آینده هدف خواهند گرفت. از این رو برای مقابله با تهدیدات احتمالی می بایست راهکارهای امنیتی را طراحی و پیاده سازی نمایند.
منبع : فراست