کد خبر: ۶۱۵

OSINT چیست و چگونه به مهاجمان سایبری برای شناسایی قربانی کمک می‌کند؟

نشت اطلاعات سازمانی

مهاجمان سایبری چگونه از اطلاعات عمومی برای طراحی حملات استفاده می‌کنند؟ نقش شبکه‌های اجتماعی، OSINT و OPSEC در امنیت اطلاعات را بررسی می‌کنیم.

مهسا طاعتی
خبرنگار:
مهسا طاعتی

یک عکس ساده چگونه به اطلاعات ارزشمند برای مهاجمان تبدیل می‌شود؟

احتمالاً شما هم یک‌بار عکسی از محیط کارتان در شبکه‌های اجتماعی منتشر کرده‌اید؛ تصویری از یک جلسه کاری، میز شخصی، همکاران یا حتی مدیرتان. این تصاویر در نگاه اول بخشی از زندگی حرفه‌ای و روزمره ما به نظر می‌رسند، اما ممکن است اطلاعاتی ارزشمند برای یک مهاجم سایبری باشد. در ادبیات امنیت سایبری، به این عملیات مهاجمان جمع‌آوری اطلاعات از منابع باز Open Source Intelligence گفته می‌شود. زمانی که آن‌ها شروع به جمع‌آوری، تحلیل و استفاده از اطلاعاتی می‌کنند که به‌صورت پراکنده در شبکه‌های اجتماعی، وب‌سایت رسمی سازمان‌ها، آگهی‌های استخدام، اخبار و گزارش‌های رسانه‌ای، تصاویر و ویدئوهای عمومی، اسناد منتشرشده و ... منتشر شده‌اند. برای مثال، فرض کنید که یکی از کارکنان شرکتی تصویری از جلسه مدیران در شبکه اجتماعی منتشر کرده باشد، مهاجمان از این عکس در ظاهر معمولی می‌توانند بفهمند که چه کسانی در تصمیم‌گیری سازمان نقش دارند، ساختار مدیریتی چگونه است، چه تجهیزات یا نرم‌افزارهایی در محیط استفاده می‌شود و پروژه‌های در حال اجرا چیست.

چگونه عکس‌های محیط کار به مهاجمان سایبری اطلاعات می‌دهند؟

اینکه اطلاعات ظاهراً ساده چگونه می‌تواند به یک تهدید امنیتی تبدیل شود، در گزارش‌های بین‌المللی نیز دیده می‌شود. این موضوع را گزارش Verizon Data Breach Investigations Report 2025 نیز که بیش از ۲۲ هزار رخداد امنیتی، ۱۲ هزار و ۱۹۵ نقض داده تأییدشده در ۱۳۹ کشور را بررسی کرده، تأیید کرده است. بر اساس این گزارش، سوءاستفاده از اعتبارنامه‌ها در ۲۲ درصد رخدادهای نقض داده نقش داشته، بهره‌برداری از آسیب‌پذیری‌ها ۳۴ درصد افزایش یافته و حملات مرتبط با طرف‌های ثالث به ۳۰ درصد رخدادها رسیده است. این یعنی که اطلاعات منتشرشده درباره شرکا و اکوسیستم سازمان نیز می‌تواند سطح حمله را افزایش دهد. از سوی دیگر، گزارش IBM X-Force Threat Intelligence Index 2025 تأکید می‌کند که مهاجمان بیش از گذشته بر سرقت و سوءاستفاده از هویت‌های دیجیتال تمرکز کرده‌اند و استفاده از حساب‌های معتبر همچنان یکی از مؤثرترین روش‌های نفوذ به سازمان‌هاست.

مهاجمان چگونه از اطلاعات عمومی برای حملات سایبری استفاده می‌کنند؟

این اطلاعات عمومی که کارکنان از سازمان‌ها منتشر می‌کنند، برای شناسایی و هدف‌گیری افراد دارای دسترسی حساس در مهندسی اجتماعی، فیشینگ، سرقت هویت دیجیتال و سایر حملات سایبری پیشرفته کاربرد دارند. حملات سایبری پیشرفته، به‌ویژه آن‌هایی که از سوی گروه‌های سازمان‌یافته یا تحت حمایت دولت‌ها انجام می‌شوند، معمولاً با ارسال یک بدافزار یا شکستن دیوارهای امنیتی آغاز نمی‌شوند. مهاجمان پیش از هر اقدامی، هفته‌ها یا حتی ماه‌ها به جمع‌آوری اطلاعات درباره هدف خود می‌پردازند؛ از بررسی پروفایل کارکنان در شبکه‌هایی مانند لینکدین و شناسایی مدیران و پیمانکاران گرفته تا تحلیل ساختار ایمیل‌های سازمان، اخبار منتشرشده و حتی تصاویر محیط کار. این اطلاعات به آن‌ها کمک می‌کند تا ایمیل‌ها یا پیام‌هایی کاملاً واقعی و متناسب با نقش هر فرد طراحی کنند؛ روشی که در امنیت سایبری با عنوان «فیشینگ هدفمند» (Spear Phishing) شناخته می‌شود و شانس موفقیت آن به‌مراتب بیشتر از حملات فیشینگ عمومی است.

چرا سازمان‌ها به دستورالعمل OPSEC نیاز دارند؟

گروه APT42 یکی از نمونه‌های شاخص در جمع‌آوری و استفاده از اطلاعات عمومی قربانیان است. شرکت Google Cloud Mandiant نیز در گزارش خود درباره این گروه توضیح داده است که APT42 پیش از اجرای حملات، اطلاعات عمومی قربانیان را از منابع مختلف جمع‌آوری می‌کرد، روابط حرفه‌ای آن‌ها را بررسی می‌کرد و سپس با جعل هویت خبرنگاران، پژوهشگران یا برگزارکنندگان رویدادها، ایمیل‌ها و صفحات ورود جعلی طراحی می‌کرد تا اعتماد قربانی را جلب کند.

امروزه امنیت سایبری صرفاً به آنتی‌ویروس، فایروال و دیگر سامانه‌های تشخیص نفوذ محدود نمی‌شود، بلکه ساده‌ترین اطلاعات منتشرشده از سازمان‌ها می‌تواند به نقطه آسیب‌پذیری تبدیل شود. در این شرایط، سازمان‌های پیشرو علاوه بر آموزش امنیت سایبری، برای انتشار تصاویر، اخبار و محتوای سازمانی هم دستورالعمل‌های مشخصی تدوین کرده‌اند. گزارش امنیت عملیاتی یا OPSEC یکی از این دستورالعمل‌هاست. هدف امنیت اطلاعاتی، پنهان‌کاری نیست؛ بلکه مدیریت آگاهانه اطلاعاتی است که یک سازمان در اختیار عموم قرار می‌دهد. به عبارت دیگر، سازمان پیش از انتشار هر تصویر، ویدئو، مصاحبه یا گزارش ارزیابی کند که آیا این محتوا می‌تواند ناخواسته بخشی از پازل شناسایی اطلاعات حساس سازمان را تکمیل کند یا خیر.

 

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث