حملات سایبری به ایران در شش ماهه اول ۱۴۰۵؛ از اختلال بانکها تا دسترسی غیرمجاز به دادههای دیجیشهر
مرور حملات سایبری به ایران در شش ماهه اول ۱۴۰۵ نشان میدهد که کشورمان با مجموعهای از حملات سایبری، اختلال در خدمات بانکی و موارد تاییدشده یا ادعایی از نشت اطلاعات مواجه شده است. حمله به بانکهای ملی، صادرات، تجارت و توسعه صادرات، حمله به زیرساخت خدمات کارتی چند بانک و دسترسی غیرمجاز به بخشی از دادههای کاربران دیجیشهر از مهمترین رخدادهای این مدت بودند.
حمله سایبری به چهار بانک در خرداد
حملات سایبری و اختلال در زیرساختهای داخلی کشورمان یکی از اهداف دشمن در جنگ ۴۰ روزه از سال ۱۴۰۴ بود و در سال ۱۴۰۵ نیز ادامه پیدا کرد. در این مدت، مهاجمان بر شبکه بانکی که تداوم فعالیت آن ارتباط مستقیمی با زندگی روزمره شهروندان و جریان مبادلات اقتصادی دارد، تمرکز ویژهای داشتهاند. تا جایی که شش ماه اول ۱۴۰۵ شاهد گستردهترین حملات و اختلال شدید در خدماتدهی چهار بانک ملی، صادرات، تجارت و توسعه صادرات بودهایم. در ادامه، حملات سایبری و دسترسیهای غیرمجاز تاییدشده را مرور کردهایم.
از ساعات ابتدایی روز شنبه ۲۳ خردادماه، مشتریان بانکهای ملی، صادرات، تجارت و توسعه صادرات از اختلال همزمان خدمات الکترونیک این بانکها خبر دادند. رفع این اختلال بیش از یک ماه زمان برد و در این مدت، شهروندان با مشکلات متعددی در انتقال وجه، خرید مایحتاج، واریز یا دریافت حقوق و وصول مطالبات و تعهدات مواجه شدند. در چنین شرایطی، مسئولان شبکه بانکی کشور از مدیران چهار بانک گرفته تا بانک مرکزی تا مدتها توضیحاتی درباره شفافسازی علت رخداد و اقدامات انجامشده ارائه نکردند. حتی در ساعتهای ابتدای حادثه، شورای هماهنگی بانکهای دولتی با تاخیر تقریبا یکروزه وقوع حمله سایبری به زیرساخت بانکهای ملی، صادرات، تجارت و توسعه صادرات را تایید کرد. پس از تایید حمله هم جزئیات آن منتشر نشد و هر از گاهی اخباری درباره آخرین وضعیت خدماترسانی چهار بانک موردنظر اعلام میکردند. بالاخره پس از ۱۷ روز، مدیرعامل شرکت خدمات انفورماتیک توضیحاتی درباره جزئیات این رخداد و نحوه مدیریت آن ارائه کرد و مشخص شد که حمله در دو مرحله اتفاق افتاده است.
اختلال خدمات کارتی بانکها در دوم تیر
۱۰ روز پس از حمله به زیرساخت بانکهای ملی، صادرات، تجارت و توسعه صادرات، زیرساخت کارتی بانکها نیز مورد حمله قرار گرفت و علاوه بر این چهار بانک، بانکهای ملت، رفاه، مهر ایران و کشاورزی نیز با اختلالهایی در برخی خدمات مواجه شدند. مسئولان در آن زمان علت از دسترس خارج شدن موقت خدمات کارت را جلوگیری از هرگونه دسترسی غیرمجاز و صیانت از امنیت دادهها و داراییهای مشتریان اعلام کردند. یک روز بعد این اختلال رفع شد. در نهایت، شرکت خدمات انفورماتیک اعلام کرد که منشا دو اختلال گسترده در زیرساخت بانکها حمله سایبری پیشرفته و ماندگار (APT) و آلودگی سامانههای بانکی به یک بدافزار پیچیده و اختصاصی بوده است. به گفته خدمات انفورماتیک، این بدافزار برای نفوذ هدفمند به زیرساخت بانکی طراحی شده و عملیات مهار و پاکسازی آن پس از شناسایی، از همان زمان رخداد شروع شده بود.
دو بار حمله گسترده و شدید به زیرساختهای بانکی کشور برای چندمین بار نشان داد که زیرساختهای بانکی ایران همچنان در برابر حملات سایبری پیچیده و هدفمند آسیبپذیر هستند. تکرار اختلالها و حملات در سالهای اخیر، ضرورت ارتقای مستمر سامانههای امنیتی، شناسایی تهدیدات پیشرفته و تقویت سازوکارهای پشتیبان و واکنش به رخداد را بیش از پیش آشکار کرده است.
دسترسی غیرمجاز به دادههای دیجیشهر در ۲۶ مرداد
دسترسی غیرمجاز به برخی از دادههای کاربران دیجیشهر از دیگر حملات تاییدشده در شش ماهه اول ۱۴۰۵ است. لیکفا در ۲۶ مردادماه از مشاهده اطلاعات بیش از ۵ میلیون کاربر دیجیشهر در فهرست فروشندگان بانکهای اطلاعاتی غیرمجاز خبر داده بود. طبق اعلام این سایت، دادههای مشاهدهشده شامل اطلاعات هویتی و مالی کاربران بوده است. حتی مشخصات دستگاه، نوع و برند تلفن همراه و نوع مرورگر نیز از دیگر دادههای منتسب به این مجموعه عنوان شده بود. پس از پنج روز، پلتفرم دیجیشهر در اطلاعیهای صرفا دسترسی غیرمجاز به برخی از دادههای این پلتفرم نه نشت اطلاعات را تایید کرد. بر اساس اعلام دیجیشهر، منشا این دسترسی غیرمجاز یک نقص فنی بوده که طی انجام فرایندهای کنترلی ایجاد تغییرات در بخشی از زیرساختهای مرتبط با نگهداری و پشتیبانی دادهها رخ داده است.
هرچند دیجیشهر دسترسی غیرمجاز به پلتفرم را تأیید کرده، اما از آن زمان تاکنون جزئیات دقیقی درباره نوع دادههای در معرض دسترسی، تعداد کاربران تحت تأثیر و اینکه آیا دادهها صرفاً مشاهده شده یا استخراج نیز شدهاند، ارائه نکرده است.
چند ادعای نشت اطلاعات تاییدنشده
علاوه بر حمله به بانکهای ملی، صادرات، تجارت و توسعه صادرات، حمله به زیرساخت خدمات کارتی چند بانک و دسترسی غیرمجاز به بخشی از دادههای کاربران دیجیشهر، ادعاهایی درباره نشت اطلاعات برخی بانکها و کسبوکارهای دیجیتال نیز مطرح شد که صحت همه آنها به تأیید نرسیده است برای مثال، پنج روز بعد از حمله سایبری به بانکها، گروه هکری IRLeaks مدعی فروش دادههای ۲۰ آژانس مسافرتی شد. بر اساس ادعای این گروه، اطلاعات مربوط به شرکتهایی از جمله اسنپتریپ در میان دادههای بهدستآمده قرار دارد. هکرها این مجموعه اطلاعات را برای فروش عرضه کرده و ارزش آن را ۶۰ هزار دلار اعلام کردهاند. همچنین بر اساس آگهی منتشرشده توسط این گروه، بیش از ۱۰۷ میلیون رکورد در این مجموعه داده وجود دارد که اطلاعات هویتی، سوابق خرید بلیت و اطلاعات رزرو سفر کاربران در آن موجود است. بررسی ادعای این گروه هکری نشان داد که بخشی از دادههای منتشرشده به برخی شرکتهای ذکرشده تعلق داشته است. با این حال، برخی دادههای منتسب به شرکتهایی مانند اسنپتریپ قدیمی و مربوط به سال ۲۰۲۴ بوده و هک مستقیم این شرکتها تأیید نشده است. شواهد موجود نشان میدهد منشأ اصلی رخداد، دسترسی غیرمجاز به یکی از سرورهای ارائهدهنده سامانه فروش آنلاین بوده است. همچنین، در شش ماهه اول ۱۴۰۵ ادعاهایی درباره نشت اطلاعات برخی بانکها و اپراتورها منتشر شده که تاکنون مورد تایید نبودهاند.