مجله تخصصی هک و امنیت

دانش به‌روز، تحلیل عمیق، امنیت پایدار

پیام رسان دولتی فرانسه هک شد؛ نفوذ با مهندسی اجتماعی و دسترسی به داده‌های بیش از ۷۳ هزار کاربر

پیام رسان دولت فرانسه هک شد

«تِچَپ» (Tchap)، پلتفرم پیام‌رسان امن و رمزگذاری‌شده دولت فرانسه، در یک حمله سایبری با استفاده از روش مهندسی اجتماعی به خطر افتاده است. در این حادثه که در تاریخ ۷ ژوئن ۲۰۲۶ (۱۷ خرداد ۱۴۰۵) توسط آژانس ملی امنیت سایبری فرانسه (ANSSI) شناسایی شد، هکرها با تصاحب حساب کاربری یکی از کارمندان دولت، به اتاق‌های گفت‌وگوی عمومی دسترسی پیدا کرده و حجم قابل توجهی از اطلاعات محرمانه را به سرقت بردند.

دسترسی ۳۰۰ هزار کاربر دولتی با یک حساب کاربری؛ هشدار جدی به کارمندان سهل‌انگار

بر اساس بیانیه «اداره امور دیجیتال فرانسه» (DINUM) که توسعه و مدیریت اپلیکیشن تِچَپ (Tchap) را بر عهده دارد، این نفوذ روز یکشنبه ۷ ژوئن توسط آژانس ملی امنیت سایبری فرانسه (ANSSI) شناسایی شده است. به محض تشخیص فعالیت مشکوک، حساب کاربری که مبدأ درخواست‌های مخرب بود بلافاصله شناسایی و مسدود شد تا دسترسی پایدار مهاجم قطع گردد.

تِچَپ (Tchap) یک پیام‌رسان دولتی فرانسوی است که بر اساس پروتکل متن‌باز «ماتریکس» (Matrix) و به طور خاص برای بخش عمومی فرانسه طراحی شده و گفتگوهای خصوصی آن به صورت سرتاسری رمزگذاری شده (End-to-End Encryption) هستند. هدف از ساخت آن، دوری جستن از نرم‌افزارهای خارجی و ایجاد یک بستر ارتباطی امن و مستقل برای کارمندان دولت بود. نخست‌وزیر فرانسه در آگوست ۲۰۲۵ استفاده از این اپلیکیشن را برای تمام کارمندان دولت اجباری کرده بود.

پیام رسان دولت فرانسه هک شد
پیام رسان دولت فرانسه هک شد

ادعای ۷۳ هزار قربانی؛ روایت متناقض دولت و هکر از میزان خسارت

در حالی که مقامات فرانسوی ابعاد این حمله سایبری را محدود توصیف کرده‌اند، یک هکر با نام «Misère» با انتشار پستی در دارک وب، مسئولیت این نفوذ سایبری را بر عهده گرفته و جزئیات完全不同‌تری را فاش کرده است. او مدعی شده که از طریق مهندسی اجتماعی (Social Engineering) و فریب یکی از کارمندان حوزه آموزش، به اعتبارنامه یک حساب کاربری معتبر دسترسی پیدا کرده است.

مهاجم با استناد به دستاوردهای خود مدعی است که به بیش از ۷۳ هزار حساب کاربری دسترسی داشته و موفق به سرقت موارد زیر شده است:

  • حدود ۶۴۳ هزار پیام ارسال شده در اتاق‌های گفتگو.
  • بیش از ۵۹ هزار فایل چندرسانه‌ای با حجمی بالغ بر ۱۳.۵ گیگابایت.
  • اعتبارنامه‌های LDAP (نام‌های کاربری و رمزهای عبور استاندارد برای احراز هویت در سازمان) که به صورت هاردکد در یک اسکریپت پاورشل در معرض دید قرار گرفته بودند.
  • اسنادی با برچسب «Diffusion Restreinte» (محدود)، که یک رده‌بندی محرمانه دولتی فرانسه است.

رمزنگاری امن، اما کاربران آسیب‌پذیر! چرا ایمنی تکنولوژی شکست خورد؟

اداره امور دیجیتال فرانسه (DINUM) و آژانس امنیت سایبری فرانسه (ANSSI) ضمن پذیرش حادثه، تأکید کرده‌اند که پروتکل‌های رمزنگاری خود اپلیکیشن تِچَپ (Tchap) هرگز شکسته نشده است. نقطه ضعف این ماجرا، «خطای انسانی» بود. علت نفوذ، یک حساب انسانیِ فریب‌خورده بود، نه یک باگ امنیتی در نرم‌افزار.

با این حال، این حمله سایبری دو نکته اساسی را روشن می‌کند: اول آنکه اتاق‌های گفتگوی عمومی این پلتفرم به هیچ وجه رمزگذاری نمی‌شوند و اطلاعات رد و بدل شده در آنها به راحتی در دسترس هر کاربر تأیید هویت شده، از جمله مهاجم، بوده است. دوم، مهندسی اجتماعی (فریب انسان) به عنوان یک روش حمله، هر سیستم امنیتی از جمله پلتفرم‌های به اصطلاح «حاکمیتی» را با چالش جدی مواجه می‌سازد. فارغ از قدرت تکنولوژی، کاربر همیشه حلقه ضعیف زنجیره امنیت است.

جمع‌بندی؛ تلاش فرانسه برای استقلال دیجیتال زیر سوال رفت

این رویداد امنیت سایبری در شرایطی رخ داده که فرانسه تلاش گسترده‌ای برای کاهش اتکا به فناوری‌های خارجی نظیر مایکروسافت، گوگل و واتس‌اپ آغاز کرده است. تِچَپ (Tchap) به عنوان نماد «حاکمیت دیجیتال» فرانسه معرفی می‌شد، اما این نفوذ، شکنندگی حتی ایمن‌ترین پلتفرم‌های اختصاصی را در برابر ساده‌ترین روش‌های فریب انسانی به اثبات رساند. در حالی که مقامات پاریس همچنان در تلاش هستند تا میزان دقیق خسارت را بررسی کنند، این حادثه در زمره جدیدترین موارد نقض امنیت در زیرساخت‌های حیاتی اروپا به ثبت رسیده است.

آخرین اخبار هک و امنیت

Leave a Reply

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *