در حالی که شرکتهای بزرگ میلیاردها دلار صرف معماریهای امنیتی چندلایه کردهاند، حملات ShinyHunters با هدفگیری هویت دیجیتال کاربران و بدون استفاده از بدافزارهای پیچیده، بار دیگر ثابت کرد که در عصر سرویسهای ابری، ضعیفترین حلقه امنیت، پیکربندی نادرست و اعتماد انسانی است. تمرکز این گروه از نفوذ مستقیم به شبکه، به سوءاستفاده از سرویسهای SaaS و توکنهای OAuth تغییر یافته و همین تغییر رویکرد، شناسایی و مقابله با آن را بسیار دشوارتر کرده است.
شروع حملات ShinyHunters از یک تماس تلفنی و جعل هویت تیم IT
بر اساس گزارش تیم اطلاعات تهدید گوگل (GTIG)، حملات ShinyHunters در برخی موارد تنها با یک تماس تلفنی آغاز شده است. مهاجمان با جعل هویت تیم پشتیبانی فناوری اطلاعات سازمانها، کارکنان را متقاعد کردهاند فرآیند احراز هویت چندمرحلهای (MFA) را دوباره ثبت کنند یا اطلاعات ورود خود را در صفحات جعلی وارد نمایند. این روش که کاملاً مبتنی بر مهندسی اجتماعی است، باعث شده تا تحلیلگران این موج از حملات ShinyHunters را یکی از بزرگترین نمونههای موفق «حملات هویتمحور» در سالهای اخیر بدانند؛ حملاتی که شبکه را دور میزنند و مستقیماً اعتماد کاربر را هدف میگیرند.

نقطه شروع حملات ShinyHunters؛ پلتفرم Salesforce و تنظیمات اشتباه مرگبار
مرکز ثقل عملیات حملات ShinyHunters، پلتفرم ابری Salesforce Experience Cloud بوده است. مهاجمان با سوءاستفاده از تنظیمات اشتباه «حالت مهمان» در این سرویس که به اشتباه امکان دسترسی بدون احراز هویت را فراهم میکرد، موفق به نفوذ به صدها وبسایت و سازمان بزرگ شدند. هرچند Salesforce این مسئله را یک آسیبپذیری ذاتی ندانسته و انگشت اتهام را به سمت پیکربندی نادرست مشتریان گرفته، اما نتیجه حملات ShinyHunters در هر دو حالت یکسان بود: میلیونها رکورد اطلاعاتی در معرض افشا قرار گرفت و نامهایی چون گوگل، Okta و LastPass در فهرست قربانیان دیده شد.
گوگل و راکاستار در تیررس حملات ShinyHunters
تأیید رسمی نفوذ به محیط Salesforce گوگل، یکی از شوکهکنندهترین بخشهای پرونده حملات ShinyHunters بود. مهاجمان موفق شدند به بخشی از اطلاعات مشتریان گوگل دسترسی پیدا کنند و هرچند دادههای بسیار حساس افشا نشد، اما نفس نفوذ به زیرساخت ابری چنین شرکتی، زنگ خطر را برای کل اکوسیستم فناوری به صدا درآورد. در سوی دیگر، راکاستار گیمز که هنوز از تبعات نشت تاریخی اطلاعات GTA VI بهبود نیافته، بار دیگر در فهرست قربانیان حملات ShinyHunters قرار گرفت و مهاجمان این شرکت را تهدید به انتشار دادههای داخلی کردهاند. همچنین نامهای بزرگی مانند AMD و سونی نیز در میان ادعاهای این گروه به چشم میخورد.
حملات ShinyHunters و تهدید اطلاعات میلیونها دانشجو
در کنار غولهای فناوری، حملات ShinyHunters دامن مؤسسات آموزشی را نیز گرفته است. این گروه مدعی نفوذ به زیرساختهای شرکت Instructure، ارائهدهنده پلتفرم آموزشی Canvas شده که هزاران دانشگاه در سراسر جهان از آن استفاده میکنند. در نتیجه این نفوذ، احتمالاً اطلاعات میلیونها دانشجو و استاد در معرض خطر قرار گرفته است. کارشناسان هشدار میدهند که دادههای به ظاهر عادی سرقتشده در حملات ShinyHunters، میتوانند دستمایه کمپینهای فیشینگ هدفمند علیه کاربران عادی شوند و تبعات این نفوذ را از سازمانها به سطح افراد بکشانند.
پایان عصر هک کلاسیک با تداوم حملات ShinyHunters
موج جدید حملات ShinyHunters یک پیام راهبردی برای دنیای سایبری دارد: عصر نفوذ با بدافزارهای پیچیده و اکسپلویتهای چندلایه به سر آمده و اکنون «هویت دیجیتال» به مهمترین سطح حمله تبدیل شده است. در این دوره تازه، یک تماس تلفنی هدفمند، یک توکن OAuth رهاشده یا یک تنظیم اشتباه در پنل ابری میتواند امنیت بزرگترین شرکتهای جهان را به چالش بکشد. حملات ShinyHunters نشان داد که تا زمانی که عامل انسانی و پیکربندی سامانهها در اولویت بازنگری قرار نگیرد، هیچ معماری Zero Trust ای به تنهایی کافی نخواهد بود.

































Leave a Reply