کد خبر: ۵۸۲

گزارش SentinelLABS  درباره هک چهار بانک دولتی ایران: شواهد برای انتساب حمله به یک گروه کافی نیست

حمله سایبری به بانک‌ها

تحلیل SentinelLABS از هک چهار بانک دولتی ایران نشان می‌دهد شواهد عمومی برای نسبت دادن این حملات به یک گروه مشخص کافی نیست و وابستگی بانک‌ها به زیرساخت‌های مشترک، مهم‌ترین عامل گسترش اختلال‌ها بوده است.

مهسا طاعتی
خبرنگار:
مهسا طاعتی

 

SentinelLABS درباره هک چهار بانک دولتی چه می‌گوید؟

در بخشی از گزارش SentinelLABS با عنوان «Iran War Cyber Threat Landscape | A Midyear Assessment on What Matters» اختلال‌های بانکی ایران در ژوئن ۲۰۲۶ بررسی شده است. بر اساس یافته‌های این گزارش، نمی‌توان اختلال‌های بانکی ایران در اواخر خرداد و اوایل تیر ماه ۱۴۰۵ را به یک نفوذ پیوسته و واحد نسبت داد.

رسانه‌ها، ارائه خدمات الکترونیکی چهار بانک ملی، تجارت، توسعه صادرات و صادرات با مشکل مواجه شد. در نتیجه این وضعیت، مشتریان این بانک‌ها به سرویس‌های موبایل‌بانک، اینترنت‌بانک، خودپردازها، پایانه‌های فروش (کارت‌خوان) و برخی دیگر از خدمات کارتی دسترسی نداشتند.

مسئولان بانکی، از بانک مرکزی و بانک‌ها گرفته تا شرکت خدمات انفورماتیک، بارها تأکید کردند که شواهدی از دسترسی غیرمجاز به اطلاعات مشتریان یا حذف داده‌ها مشاهده نشده است. با این حال، چند روز بعد، در دوم تیرماه، حمله دیگری گزارش شد که منجر به اختلال در خدمات کارت بانکی سه بانک از همان مجموعه شد و فعالیت دستگاه‌های خودپرداز، پایانه‌های فروش و اپلیکیشن‌های موبایلی را تحت تأثیر قرار داد. طبق اعلام مدیرعامل شرکت خدمات انفورماتیک نیز، حمله سایبری به بانک‌ها در دو مرحله رخ داده است. در مرحله نخست، زیرساخت بانکی هدف حمله قرار گرفت و چند روز بعد، در مرحله دوم، زیرساخت کارت بانک‌ها مورد حمله واقع شد.

چرا نمی‌توان حملات را به یک گروه نسبت داد؟

 هر چند همپوشانی قربانیان و زمان وقوع این دو حمله قابل توجه است، اما نمی‌توان صرفا این دو مولفه را در اثبات یک کارزار چندمرحله‌ای توسط مهاجم مشخص تاثیرگذار دانست. شرکت خدمات انفورماتیک نیز بدون اشاره‌ به گروه مهاجم خاصی، حمله انجام‌شده به بانک‌های ملی، صادرات، تجارت و توسعه صادرات را از نوع پیشرفته و ماندگار (APT) اعلام کرده است. در ادبیات امنیت سایبری، حملات APT حمله سایبری هدفمند، پیشرفته و ماندگار است که در آن مهاجم با استفاده از روش‌ها و ابزارهای پیچیده، برای مدت طولانی و به‌صورت مخفیانه در یک شبکه باقی می‌ماند تا به هدف خود مانند سرقت اطلاعات، جاسوسی یا ایجاد اختلال دست پیدا کند.

این رخدادها همچنان بدون نسبت‌دهی رسمی به یک گروه خاص باقی مانده‌اند، اما برخی گزارش‌ها گروه Predatory Sparrow (گنجشک درنده) را به دلیل عملیات‌های قبلی علیه اهداف مالی ایران با هک چهار بانک دولتی مرتبط می‌دانند. با این حال، بررسی‌های SentinelLABS نشان می‌دهد که حملات اخیر فاقد برخی نشانه‌های شناخته‌شده عملیات‌های قبلی این گروه بودند. بنابراین، نسبت دادن این حملات به گروه گنجشک درنده به دلیل عدم پذیرش مسئولیت عمومی معتبر، انتشار نشدن شواهد فنی و امضای تخریبی مشخص امکان‌پذیر نیست.

وابستگی زیرساخت‌های مشترک؛ مهم‌تر از هویت مهاجم

از منظر استانداردهای امنیت سایبری، امنیت بانک‌ها به معماری شبکه، جداسازی سامانه‌ها، کنترل دسترسی و پایش مستمر امنیتی وابسته است. بر اساس بررسی‌های SentinelLABS نیز در جریان هک چهار بانک دولتی، وابستگی شدید زیرساخت‌ها به خدمات مشترک از هویت مهاجم مهم‌تر بوده است. در پی وابستگی به خدمات مشترک، خرابی یا نفوذ به یک ارائه‌دهنده ارتباطات، پلتفرم کارت بانکی، سرویس هویتی و سامانه بازیابی می‌تواند به سرعت میان چندین سازمان گسترش پیدا کند و به یک بحران اعتماد عمومی تبدیل شود. به عبارت دیگر، مقیاس یک اختلال ملی ممکن است بیشتر از اینکه نشان‌دهنده توانایی مهاجم باشد، نشان‌دهنده تمرکز وابستگی‌ها باشد.

 سامانه‌های پشتیبان؛ حلقه حساس امنیت بانک‌ها

سامانه‌های پشتیبان نیز بخشی از ریسک زیرساخت‌های بانکی پس از حملات سایبری هستند. SentinelLABS تأکید می‌کند که سیستم‌های بازیابی اطلاعات نباید صرفاً یک نسخه اضطراری از سامانه اصلی در نظر گرفته شوند. موضوعی که در جریان هک چهار بانک دولتی هم مشاهده شد. مسئولان بانکی بارها درباره زمان‌بر بودن بازیابی سامانه‌ها صحبت کردند و بیش از یک ماه بازگشت خدمات به حالت عادی زمان برد. در نهایت، وزیر اقتصاد در چهارم مردادماه از رفع کامل اختلال بانک‌های ملی، صادرات، تجارت و توسعه صادرات خبر داد. با این حال، امنیت و کارایی سامانه‌های پشتیبان زیرساخت‌های بانکی همچنان محل بحث است. توصیه کارشناس‌ها برای ارتقای امنیت این سامانه‌ها، جداسازی واقعی از محیط اصلی، ظرفیت کافی، به‌روز بودن داده‌ها و امنیت دسترسی‌های مدیریتی است. البته، اگر سامانه پشتیبان همان حساب‌های کاربری، ابزارهای مدیریتی و ارائه‌دهندگان خدمات را با محیط اصلی به اشتراک بگذارد، ممکن است هنگام بحران همان آسیب‌پذیری را بازتولید کند.

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث