مجله تخصصی هک و امنیت

دانش به‌روز، تحلیل عمیق، امنیت پایدار

شناسایی عملیات سایبری City Forum و نشت گسترده داده از Salesforce و ServiceNow

n00023875 b

تحقیقات اخیر تیم‌های امنیتی نشان می‌دهد که یک مهاجم ناشناس با بهره‌گیری از زیرساخت‌های ثابت، بیش از یک سال است که به شکلی هدفمند به استخراج داده‌های حساس از پورتال‌های سازمانی Salesforce و ServiceNow در صنایع مختلف می‌پردازد. این عملیات که توسط شرکت امنیتی Reco با نام «City Forum» نام‌گذاری شده است، چالش‌های امنیتی جدی را در نحوه مدیریت دسترسی کاربران مهمان در پلتفرم‌های ابری نمایان کرده است.

ردپای مهاجم در سرقت داده از Salesforce و ServiceNow

بررسی‌های فنی حاکی از آن است که مهاجم با استفاده از یک سرور اختصاصی مستقر در یک شرکت میزبانی آلمانی، فعالیت‌های خود را مدیریت می‌کند. نکته قابل توجه در این نفوذ، استفاده از یک ابزار اختصاصی و کامپایل‌شده است که به جای مرورگرهای رایج، از کتابخانه‌های زبان برنامه‌نویسی Go برای ارسال درخواست‌های مخرب بهره می‌برد. این مهاجم نه تنها پلتفرم‌های قدیمی Salesforce را هدف قرار داده، بلکه با دسترسی به لایه‌های مدرن‌تر مانند UI-API، توانسته است به اطلاعاتی دست یابد که پیش‌تر مستندات امنیتی محدودی درباره سوءاستفاده از آن‌ها وجود داشت.

این عملیات با گستردگی قابل‌توجهی اجرا شده و سازمان‌های متعددی را تحت تأثیر قرار داده است:

هدف قرار گرفتن صنایع حساس شامل مؤسسات مالی، شرکت‌های مخابراتی، نهادهای دولتی و ارائه‌دهندگان خدمات امنیت داده.

استخراج حجم بالایی از اطلاعات با بهره‌گیری از ضعف در تنظیمات «حساب کاربری مهمان» که عملاً به مهاجم اجازه می‌دهد فراتر از سطح دسترسی مجاز، به رکوردها و اشیاء داخلی سیستم دسترسی پیدا کند.

راهکارهای مقابله با نشت داده در پلتفرم‌های ابری

ریشه این تهدید نه در وجود حفره‌های امنیتی در خود سرویس‌های ابری، بلکه در پیکربندی نادرست مجوزها نهفته است. در واقع، حساب‌های کاربری مهمان (Guest Users) که به صورت پیش‌فرض در این پلتفرم‌ها فعال هستند، در صورت عدم محدودسازی، دروازه‌ای برای نفوذ غیرمجاز ایجاد می‌کنند.

برای مقابله با این روند صعودی سرقت داده، کارشناسان امنیتی بازنگری در ساختار دسترسی‌ها را توصیه می‌کنند:

سازمان‌ها باید با استفاده از ابزارهای مانیتورینگ داخلی (مانند Event Monitoring در Salesforce)، درخواست‌های غیرعادی که با User-Agent خاص این مهاجم ارسال می‌شوند را شناسایی و مسدود کنند.

بازبینی قوانین اشتراک‌گذاری داده (Sharing Rules)، محدود کردن دسترسی حساب‌های مهمان به اشیاء (Objects) غیرضروری، و غیرفعال کردن قابلیت ثبت‌نام خودکار در صورت عدم نیاز، از حیاتی‌ترین اقدامات برای ایمن‌سازی این پلتفرم‌ها به شمار می‌رود.

با توجه به فعال بودن زیرساخت این عملیات، سازمان‌هایی که از این دو پلتفرم استفاده می‌کنند باید هرچه سریع‌تر ممیزی‌های امنیتی لازم را بر روی بخش‌های عمومی پورتال‌های خود اعمال کنند تا از نشت اطلاعات حساس پیشگیری شود.

مجله تخصصی هک و امنیت


مطالب مرتبط

Leave a Reply

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *