خلاصه اخبار امنیت سایبری ۲۴ جولای؛ از جاسوسی زیمبرا و حملات Cl0p تا بهروزرسانی اضطراری کروم
بررسی مهمترین اخبار امنیت سایبری؛ از کمپین جدید اخاذی گروه Cl0p روی PTC Windchill تا جاسوسی هکرهای Laundry Bear از Zimbra و بهروزرسانی اضطراری کروم.
تمرکز بر زنجیره تامین نرمافزار و زیرساختهای مهندسی؛ تغییر تاکتیک مهاجمان
کمپینهای افشاشده در این گزارش، بهوضوح نشاندهنده تغییر جهت تهدیدات پیشرفته به سمت زیرساختهای حیاتی توسعه و چرخه عمر محصول (PLM) هستند.
۱. عبور از رمزگذاری به سمت سرقت خالص مالکیت فکری:
حملات اخیر گروه Cl0p روی سامانه PTC Windchill اثبات میکند که گروههای باجافزاری دیگر وقت خود را صرف رمزگذاری سختافزاری نمیکنند. هدف گرفتن سامانههای PLM که مرکز ثقل نقشههای فنی، فایلهای CAD و اسناد زنجیره تأمین هستند، امکان اخاذی چندلایه را فراهم میسازد؛ چراکه افشای این دادهها مزیت رقابتی سازمان را بهطور کامل نابود میکند.
۲. ضعف در لایههای هویت و احراز هویت (Unauthenticated RCE):
بهرهبرداری از آسیبپذیریهای بدون نیاز به احراز هویت (مانند آنچه در Zimbra و PTC مشاهده شد) نشان میدهد بسیاری از زیرساختهای سازمانی هنوز در لایه Edge و دسترسیهای عمومی دچار خلأهای جدی هستند. اجرای اسکریپتهای صفر-کلیک و بارگذاری وبشلهای JSP، لزوم بازبینی فوری سطح دسترسی سامانههای حساس و خارج کردن آنها از اینترنت عمومی را به یک اولویت حیاتی تبدیل کرده است.
جمعبندی و راهکار دفاعی:
تیمهای امنیت نباید صرفاً به نصب وصلهها (Patches) بسنده کنند. با توجه به حضور ناشناخته و طولانیمدت مهاجمان پیش از افشای عمومی آسیبپذیریها، انجام فرایند Threat Hunting (شکار تهدید)، بررسی لاگهای تاریخی خروجی، و اعمال اصل «حداقل دسترسی» روی ابزارهای توسعه و مدیریت محصول الزامی است.