تحقیقات اخیر تیمهای امنیتی نشان میدهد که یک مهاجم ناشناس با بهرهگیری از زیرساختهای ثابت، بیش از یک سال است که به شکلی هدفمند به استخراج دادههای حساس از پورتالهای سازمانی Salesforce و ServiceNow در صنایع مختلف میپردازد. این عملیات که توسط شرکت امنیتی Reco با نام «City Forum» نامگذاری شده است، چالشهای امنیتی جدی را در نحوه مدیریت دسترسی کاربران مهمان در پلتفرمهای ابری نمایان کرده است.

ردپای مهاجم در سرقت داده از Salesforce و ServiceNow
بررسیهای فنی حاکی از آن است که مهاجم با استفاده از یک سرور اختصاصی مستقر در یک شرکت میزبانی آلمانی، فعالیتهای خود را مدیریت میکند. نکته قابل توجه در این نفوذ، استفاده از یک ابزار اختصاصی و کامپایلشده است که به جای مرورگرهای رایج، از کتابخانههای زبان برنامهنویسی Go برای ارسال درخواستهای مخرب بهره میبرد. این مهاجم نه تنها پلتفرمهای قدیمی Salesforce را هدف قرار داده، بلکه با دسترسی به لایههای مدرنتر مانند UI-API، توانسته است به اطلاعاتی دست یابد که پیشتر مستندات امنیتی محدودی درباره سوءاستفاده از آنها وجود داشت.
این عملیات با گستردگی قابلتوجهی اجرا شده و سازمانهای متعددی را تحت تأثیر قرار داده است:
هدف قرار گرفتن صنایع حساس شامل مؤسسات مالی، شرکتهای مخابراتی، نهادهای دولتی و ارائهدهندگان خدمات امنیت داده.
استخراج حجم بالایی از اطلاعات با بهرهگیری از ضعف در تنظیمات «حساب کاربری مهمان» که عملاً به مهاجم اجازه میدهد فراتر از سطح دسترسی مجاز، به رکوردها و اشیاء داخلی سیستم دسترسی پیدا کند.
راهکارهای مقابله با نشت داده در پلتفرمهای ابری
ریشه این تهدید نه در وجود حفرههای امنیتی در خود سرویسهای ابری، بلکه در پیکربندی نادرست مجوزها نهفته است. در واقع، حسابهای کاربری مهمان (Guest Users) که به صورت پیشفرض در این پلتفرمها فعال هستند، در صورت عدم محدودسازی، دروازهای برای نفوذ غیرمجاز ایجاد میکنند.
برای مقابله با این روند صعودی سرقت داده، کارشناسان امنیتی بازنگری در ساختار دسترسیها را توصیه میکنند:
سازمانها باید با استفاده از ابزارهای مانیتورینگ داخلی (مانند Event Monitoring در Salesforce)، درخواستهای غیرعادی که با User-Agent خاص این مهاجم ارسال میشوند را شناسایی و مسدود کنند.
بازبینی قوانین اشتراکگذاری داده (Sharing Rules)، محدود کردن دسترسی حسابهای مهمان به اشیاء (Objects) غیرضروری، و غیرفعال کردن قابلیت ثبتنام خودکار در صورت عدم نیاز، از حیاتیترین اقدامات برای ایمنسازی این پلتفرمها به شمار میرود.
با توجه به فعال بودن زیرساخت این عملیات، سازمانهایی که از این دو پلتفرم استفاده میکنند باید هرچه سریعتر ممیزیهای امنیتی لازم را بر روی بخشهای عمومی پورتالهای خود اعمال کنند تا از نشت اطلاعات حساس پیشگیری شود.
مطالب مرتبط
- نشت اطلاعات ۵ میلیون کاربر دیجیشهر، نقشه راه تازهای برای فیشینگ هدفمند و کلاهبرداری مالی ترسیم کرد
- پلیس فتا درباره شگرد جدید کلاهبرداری با ربات جعلی بانک ملی هشدار داد؛ حساب تلگرام و بانک شما با یک کلیک در خطر است
- پژوهشگر امنیتی Nightmare Eclipse با افشای آسیبپذیری ShieldBreak در Windows Defender، نشان داد وصلههای اخیر مایکروسافت برای دفع یک نقص حیاتی کافی نبوده است
- هکرها با نسخههای غیرقانونی فیلم ادیسه درحال انتشار بدافزاری خطرناک هستند

































Leave a Reply