گزارش SentinelLABS درباره هک چهار بانک دولتی ایران: شواهد برای انتساب حمله به یک گروه کافی نیست
تحلیل SentinelLABS از هک چهار بانک دولتی ایران نشان میدهد شواهد عمومی برای نسبت دادن این حملات به یک گروه مشخص کافی نیست و وابستگی بانکها به زیرساختهای مشترک، مهمترین عامل گسترش اختلالها بوده است.
SentinelLABS درباره هک چهار بانک دولتی چه میگوید؟
در بخشی از گزارش SentinelLABS با عنوان «Iran War Cyber Threat Landscape | A Midyear Assessment on What Matters» اختلالهای بانکی ایران در ژوئن ۲۰۲۶ بررسی شده است. بر اساس یافتههای این گزارش، نمیتوان اختلالهای بانکی ایران در اواخر خرداد و اوایل تیر ماه ۱۴۰۵ را به یک نفوذ پیوسته و واحد نسبت داد.
رسانهها، ارائه خدمات الکترونیکی چهار بانک ملی، تجارت، توسعه صادرات و صادرات با مشکل مواجه شد. در نتیجه این وضعیت، مشتریان این بانکها به سرویسهای موبایلبانک، اینترنتبانک، خودپردازها، پایانههای فروش (کارتخوان) و برخی دیگر از خدمات کارتی دسترسی نداشتند.
مسئولان بانکی، از بانک مرکزی و بانکها گرفته تا شرکت خدمات انفورماتیک، بارها تأکید کردند که شواهدی از دسترسی غیرمجاز به اطلاعات مشتریان یا حذف دادهها مشاهده نشده است. با این حال، چند روز بعد، در دوم تیرماه، حمله دیگری گزارش شد که منجر به اختلال در خدمات کارت بانکی سه بانک از همان مجموعه شد و فعالیت دستگاههای خودپرداز، پایانههای فروش و اپلیکیشنهای موبایلی را تحت تأثیر قرار داد. طبق اعلام مدیرعامل شرکت خدمات انفورماتیک نیز، حمله سایبری به بانکها در دو مرحله رخ داده است. در مرحله نخست، زیرساخت بانکی هدف حمله قرار گرفت و چند روز بعد، در مرحله دوم، زیرساخت کارت بانکها مورد حمله واقع شد.
چرا نمیتوان حملات را به یک گروه نسبت داد؟
هر چند همپوشانی قربانیان و زمان وقوع این دو حمله قابل توجه است، اما نمیتوان صرفا این دو مولفه را در اثبات یک کارزار چندمرحلهای توسط مهاجم مشخص تاثیرگذار دانست. شرکت خدمات انفورماتیک نیز بدون اشاره به گروه مهاجم خاصی، حمله انجامشده به بانکهای ملی، صادرات، تجارت و توسعه صادرات را از نوع پیشرفته و ماندگار (APT) اعلام کرده است. در ادبیات امنیت سایبری، حملات APT حمله سایبری هدفمند، پیشرفته و ماندگار است که در آن مهاجم با استفاده از روشها و ابزارهای پیچیده، برای مدت طولانی و بهصورت مخفیانه در یک شبکه باقی میماند تا به هدف خود مانند سرقت اطلاعات، جاسوسی یا ایجاد اختلال دست پیدا کند.
این رخدادها همچنان بدون نسبتدهی رسمی به یک گروه خاص باقی ماندهاند، اما برخی گزارشها گروه Predatory Sparrow (گنجشک درنده) را به دلیل عملیاتهای قبلی علیه اهداف مالی ایران با هک چهار بانک دولتی مرتبط میدانند. با این حال، بررسیهای SentinelLABS نشان میدهد که حملات اخیر فاقد برخی نشانههای شناختهشده عملیاتهای قبلی این گروه بودند. بنابراین، نسبت دادن این حملات به گروه گنجشک درنده به دلیل عدم پذیرش مسئولیت عمومی معتبر، انتشار نشدن شواهد فنی و امضای تخریبی مشخص امکانپذیر نیست.
وابستگی زیرساختهای مشترک؛ مهمتر از هویت مهاجم
از منظر استانداردهای امنیت سایبری، امنیت بانکها به معماری شبکه، جداسازی سامانهها، کنترل دسترسی و پایش مستمر امنیتی وابسته است. بر اساس بررسیهای SentinelLABS نیز در جریان هک چهار بانک دولتی، وابستگی شدید زیرساختها به خدمات مشترک از هویت مهاجم مهمتر بوده است. در پی وابستگی به خدمات مشترک، خرابی یا نفوذ به یک ارائهدهنده ارتباطات، پلتفرم کارت بانکی، سرویس هویتی و سامانه بازیابی میتواند به سرعت میان چندین سازمان گسترش پیدا کند و به یک بحران اعتماد عمومی تبدیل شود. به عبارت دیگر، مقیاس یک اختلال ملی ممکن است بیشتر از اینکه نشاندهنده توانایی مهاجم باشد، نشاندهنده تمرکز وابستگیها باشد.
سامانههای پشتیبان؛ حلقه حساس امنیت بانکها
سامانههای پشتیبان نیز بخشی از ریسک زیرساختهای بانکی پس از حملات سایبری هستند. SentinelLABS تأکید میکند که سیستمهای بازیابی اطلاعات نباید صرفاً یک نسخه اضطراری از سامانه اصلی در نظر گرفته شوند. موضوعی که در جریان هک چهار بانک دولتی هم مشاهده شد. مسئولان بانکی بارها درباره زمانبر بودن بازیابی سامانهها صحبت کردند و بیش از یک ماه بازگشت خدمات به حالت عادی زمان برد. در نهایت، وزیر اقتصاد در چهارم مردادماه از رفع کامل اختلال بانکهای ملی، صادرات، تجارت و توسعه صادرات خبر داد. با این حال، امنیت و کارایی سامانههای پشتیبان زیرساختهای بانکی همچنان محل بحث است. توصیه کارشناسها برای ارتقای امنیت این سامانهها، جداسازی واقعی از محیط اصلی، ظرفیت کافی، بهروز بودن دادهها و امنیت دسترسیهای مدیریتی است. البته، اگر سامانه پشتیبان همان حسابهای کاربری، ابزارهای مدیریتی و ارائهدهندگان خدمات را با محیط اصلی به اشتراک بگذارد، ممکن است هنگام بحران همان آسیبپذیری را بازتولید کند.