«تِچَپ» (Tchap)، پلتفرم پیامرسان امن و رمزگذاریشده دولت فرانسه، در یک حمله سایبری با استفاده از روش مهندسی اجتماعی به خطر افتاده است. در این حادثه که در تاریخ ۷ ژوئن ۲۰۲۶ (۱۷ خرداد ۱۴۰۵) توسط آژانس ملی امنیت سایبری فرانسه (ANSSI) شناسایی شد، هکرها با تصاحب حساب کاربری یکی از کارمندان دولت، به اتاقهای گفتوگوی عمومی دسترسی پیدا کرده و حجم قابل توجهی از اطلاعات محرمانه را به سرقت بردند.
دسترسی ۳۰۰ هزار کاربر دولتی با یک حساب کاربری؛ هشدار جدی به کارمندان سهلانگار
بر اساس بیانیه «اداره امور دیجیتال فرانسه» (DINUM) که توسعه و مدیریت اپلیکیشن تِچَپ (Tchap) را بر عهده دارد، این نفوذ روز یکشنبه ۷ ژوئن توسط آژانس ملی امنیت سایبری فرانسه (ANSSI) شناسایی شده است. به محض تشخیص فعالیت مشکوک، حساب کاربری که مبدأ درخواستهای مخرب بود بلافاصله شناسایی و مسدود شد تا دسترسی پایدار مهاجم قطع گردد.
تِچَپ (Tchap) یک پیامرسان دولتی فرانسوی است که بر اساس پروتکل متنباز «ماتریکس» (Matrix) و به طور خاص برای بخش عمومی فرانسه طراحی شده و گفتگوهای خصوصی آن به صورت سرتاسری رمزگذاری شده (End-to-End Encryption) هستند. هدف از ساخت آن، دوری جستن از نرمافزارهای خارجی و ایجاد یک بستر ارتباطی امن و مستقل برای کارمندان دولت بود. نخستوزیر فرانسه در آگوست ۲۰۲۵ استفاده از این اپلیکیشن را برای تمام کارمندان دولت اجباری کرده بود.

ادعای ۷۳ هزار قربانی؛ روایت متناقض دولت و هکر از میزان خسارت
در حالی که مقامات فرانسوی ابعاد این حمله سایبری را محدود توصیف کردهاند، یک هکر با نام «Misère» با انتشار پستی در دارک وب، مسئولیت این نفوذ سایبری را بر عهده گرفته و جزئیات完全不同تری را فاش کرده است. او مدعی شده که از طریق مهندسی اجتماعی (Social Engineering) و فریب یکی از کارمندان حوزه آموزش، به اعتبارنامه یک حساب کاربری معتبر دسترسی پیدا کرده است.
مهاجم با استناد به دستاوردهای خود مدعی است که به بیش از ۷۳ هزار حساب کاربری دسترسی داشته و موفق به سرقت موارد زیر شده است:
- حدود ۶۴۳ هزار پیام ارسال شده در اتاقهای گفتگو.
- بیش از ۵۹ هزار فایل چندرسانهای با حجمی بالغ بر ۱۳.۵ گیگابایت.
- اعتبارنامههای LDAP (نامهای کاربری و رمزهای عبور استاندارد برای احراز هویت در سازمان) که به صورت هاردکد در یک اسکریپت پاورشل در معرض دید قرار گرفته بودند.
- اسنادی با برچسب «Diffusion Restreinte» (محدود)، که یک ردهبندی محرمانه دولتی فرانسه است.
رمزنگاری امن، اما کاربران آسیبپذیر! چرا ایمنی تکنولوژی شکست خورد؟
اداره امور دیجیتال فرانسه (DINUM) و آژانس امنیت سایبری فرانسه (ANSSI) ضمن پذیرش حادثه، تأکید کردهاند که پروتکلهای رمزنگاری خود اپلیکیشن تِچَپ (Tchap) هرگز شکسته نشده است. نقطه ضعف این ماجرا، «خطای انسانی» بود. علت نفوذ، یک حساب انسانیِ فریبخورده بود، نه یک باگ امنیتی در نرمافزار.
با این حال، این حمله سایبری دو نکته اساسی را روشن میکند: اول آنکه اتاقهای گفتگوی عمومی این پلتفرم به هیچ وجه رمزگذاری نمیشوند و اطلاعات رد و بدل شده در آنها به راحتی در دسترس هر کاربر تأیید هویت شده، از جمله مهاجم، بوده است. دوم، مهندسی اجتماعی (فریب انسان) به عنوان یک روش حمله، هر سیستم امنیتی از جمله پلتفرمهای به اصطلاح «حاکمیتی» را با چالش جدی مواجه میسازد. فارغ از قدرت تکنولوژی، کاربر همیشه حلقه ضعیف زنجیره امنیت است.
جمعبندی؛ تلاش فرانسه برای استقلال دیجیتال زیر سوال رفت
این رویداد امنیت سایبری در شرایطی رخ داده که فرانسه تلاش گستردهای برای کاهش اتکا به فناوریهای خارجی نظیر مایکروسافت، گوگل و واتساپ آغاز کرده است. تِچَپ (Tchap) به عنوان نماد «حاکمیت دیجیتال» فرانسه معرفی میشد، اما این نفوذ، شکنندگی حتی ایمنترین پلتفرمهای اختصاصی را در برابر سادهترین روشهای فریب انسانی به اثبات رساند. در حالی که مقامات پاریس همچنان در تلاش هستند تا میزان دقیق خسارت را بررسی کنند، این حادثه در زمره جدیدترین موارد نقض امنیت در زیرساختهای حیاتی اروپا به ثبت رسیده است.

































Leave a Reply