مجله تخصصی هک و امنیت

دانش به‌روز، تحلیل عمیق، امنیت پایدار

زنجیره‌ای از نفوذهای بی‌سابقه علیه گوگل، AMD، سونی، راک‌استار و ده‌ها غول فناوری دیگر توسط گروه هکری ShinyHunters

هک بسیاری از داده‌های گوگل، AMD، سونی، راک استار و ... ؛ حملات بی‌سابقه ShinyHunters با شروع از یک تماس تلفنی!

در حالی که شرکت‌های بزرگ میلیاردها دلار صرف معماری‌های امنیتی چندلایه کرده‌اند، حملات ShinyHunters با هدف‌گیری هویت دیجیتال کاربران و بدون استفاده از بدافزارهای پیچیده، بار دیگر ثابت کرد که در عصر سرویس‌های ابری، ضعیف‌ترین حلقه امنیت، پیکربندی نادرست و اعتماد انسانی است. تمرکز این گروه از نفوذ مستقیم به شبکه، به سوءاستفاده از سرویس‌های SaaS و توکن‌های OAuth تغییر یافته و همین تغییر رویکرد، شناسایی و مقابله با آن را بسیار دشوارتر کرده است.

شروع حملات ShinyHunters از یک تماس تلفنی و جعل هویت تیم IT


بر اساس گزارش تیم اطلاعات تهدید گوگل (GTIG)، حملات ShinyHunters در برخی موارد تنها با یک تماس تلفنی آغاز شده است. مهاجمان با جعل هویت تیم پشتیبانی فناوری اطلاعات سازمان‌ها، کارکنان را متقاعد کرده‌اند فرآیند احراز هویت چندمرحله‌ای (MFA) را دوباره ثبت کنند یا اطلاعات ورود خود را در صفحات جعلی وارد نمایند. این روش که کاملاً مبتنی بر مهندسی اجتماعی است، باعث شده تا تحلیلگران این موج از حملات ShinyHunters را یکی از بزرگ‌ترین نمونه‌های موفق «حملات هویت‌محور» در سال‌های اخیر بدانند؛ حملاتی که شبکه را دور می‌زنند و مستقیماً اعتماد کاربر را هدف می‌گیرند.

هک بسیاری از داده‌های گوگل، AMD، سونی، راک استار و ... ؛ حملات بی‌سابقه ShinyHunters با شروع از یک تماس تلفنی!
هک بسیاری از داده‌های گوگل، AMD، سونی، راک استار و … ؛ حملات بی‌سابقه ShinyHunters با شروع از یک تماس تلفنی!

نقطه شروع حملات ShinyHunters؛ پلتفرم Salesforce و تنظیمات اشتباه مرگبار


مرکز ثقل عملیات حملات ShinyHunters، پلتفرم ابری Salesforce Experience Cloud بوده است. مهاجمان با سوءاستفاده از تنظیمات اشتباه «حالت مهمان» در این سرویس که به اشتباه امکان دسترسی بدون احراز هویت را فراهم می‌کرد، موفق به نفوذ به صدها وب‌سایت و سازمان بزرگ شدند. هرچند Salesforce این مسئله را یک آسیب‌پذیری ذاتی ندانسته و انگشت اتهام را به سمت پیکربندی نادرست مشتریان گرفته، اما نتیجه حملات ShinyHunters در هر دو حالت یکسان بود: میلیون‌ها رکورد اطلاعاتی در معرض افشا قرار گرفت و نام‌هایی چون گوگل، Okta و LastPass در فهرست قربانیان دیده شد.

گوگل و راک‌استار در تیررس حملات ShinyHunters


تأیید رسمی نفوذ به محیط Salesforce گوگل، یکی از شوکه‌کننده‌ترین بخش‌های پرونده حملات ShinyHunters بود. مهاجمان موفق شدند به بخشی از اطلاعات مشتریان گوگل دسترسی پیدا کنند و هرچند داده‌های بسیار حساس افشا نشد، اما نفس نفوذ به زیرساخت ابری چنین شرکتی، زنگ خطر را برای کل اکوسیستم فناوری به صدا درآورد. در سوی دیگر، راک‌استار گیمز که هنوز از تبعات نشت تاریخی اطلاعات GTA VI بهبود نیافته، بار دیگر در فهرست قربانیان حملات ShinyHunters قرار گرفت و مهاجمان این شرکت را تهدید به انتشار داده‌های داخلی کرده‌اند. هم‌چنین نام‌های بزرگی مانند AMD و سونی نیز در میان ادعاهای این گروه به چشم می‌خورد.

حملات ShinyHunters و تهدید اطلاعات میلیون‌ها دانشجو


در کنار غول‌های فناوری، حملات ShinyHunters دامن مؤسسات آموزشی را نیز گرفته است. این گروه مدعی نفوذ به زیرساخت‌های شرکت Instructure، ارائه‌دهنده پلتفرم آموزشی Canvas شده که هزاران دانشگاه در سراسر جهان از آن استفاده می‌کنند. در نتیجه این نفوذ، احتمالاً اطلاعات میلیون‌ها دانشجو و استاد در معرض خطر قرار گرفته است. کارشناسان هشدار می‌دهند که داده‌های به ظاهر عادی سرقت‌شده در حملات ShinyHunters، می‌توانند دستمایه کمپین‌های فیشینگ هدفمند علیه کاربران عادی شوند و تبعات این نفوذ را از سازمان‌ها به سطح افراد بکشانند.

پایان عصر هک کلاسیک با تداوم حملات ShinyHunters


موج جدید حملات ShinyHunters یک پیام راهبردی برای دنیای سایبری دارد: عصر نفوذ با بدافزارهای پیچیده و اکسپلویت‌های چندلایه به سر آمده و اکنون «هویت دیجیتال» به مهم‌ترین سطح حمله تبدیل شده است. در این دوره تازه، یک تماس تلفنی هدفمند، یک توکن OAuth رهاشده یا یک تنظیم اشتباه در پنل ابری می‌تواند امنیت بزرگ‌ترین شرکت‌های جهان را به چالش بکشد. حملات ShinyHunters نشان داد که تا زمانی که عامل انسانی و پیکربندی سامانه‌ها در اولویت بازنگری قرار نگیرد، هیچ معماری Zero Trust ای به تنهایی کافی نخواهد بود.

اخبار حوزه امینت سایبری

Leave a Reply

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *