کد خبر: ۶۳۶

هک Metabase اطلاعات تمام مشتریان Framework را به سرقت برد

هک Metabase اطلاعات تمام مشتریان Framework را به سرقت برد بهراد یوسفی

شرکت سازنده لپ‌تاپ‌های ماژولار و قابل تعمیر Framework اعلام کرد اطلاعات شخصی تمامی مشتریان این شرکت در جریان یک حمله سایبری به شرکت ارائه‌دهنده خدمات هوش تجاری Metabase به سرقت رفته است.

بر اساس اطلاعیه Framework، مهاجمان پس از نفوذ به زیرساخت ابری این شرکت در Metabase، به اطلاعات مشتریان دسترسی پیدا کرده‌اند. داده‌های سرقت‌شده شامل نام، آدرس ایمیل، شماره تلفن و آدرس فیزیکی مشتریان بوده است.

 Framework  تعداد دقیق مشتریان تحت تأثیر را اعلام نکرده، اما سخنگوی این شرکت تأکید کرده است که این رخداد تمام مشتریان Framework را تحت تأثیر قرار داده است. این شرکت اعلام کرده اطلاعات پرداخت و مالی مشتریان در میان داده‌های سرقت‌شده نبوده است.

منشأ این رخداد به حمله‌ای علیه  Metabase بازمی‌گردد. این شرکت اعلام کرده مهاجمان با سوءاستفاده از یک آسیب‌پذیری روزصفر (Zero Day) توانسته‌اند به پایگاه‌های داده مشتریان ذخیره‌شده روی زیرساخت ابری Metabase  دسترسی پیدا کنند.

Framework  نیز پس از بررسی‌های داخلی تأیید کرده که مهاجمان به محیط ابری این شرکت دسترسی پیدا کرده و اطلاعات شخصی مشتریان را سرقت کرده‌اند.

تحلیل بهراد یوسفی

این حادثه نمونه‌ای قابل توجه از ریسک زنجیره تأمین دیجیتال است؛ زیرا مهاجمان برای دستیابی به اطلاعات مشتریان Framework نیازی به نفوذ مستقیم و اولیه به زیرساخت این شرکت نداشتند و از یک ارائه‌دهنده ثالث به‌عنوان نقطه ورود استفاده کردند.

نکته مهم‌تر، وجود یک آسیب‌پذیری روزصفر در سرویس مورد استفاده شرکت‌ها است. در چنین شرایطی حتی سازمان‌هایی که کنترل‌های امنیتی مناسبی در زیرساخت خود پیاده‌سازی کرده‌اند، در صورت اعتماد بیش از حد به تأمین‌کنندگان، همچنان در معرض خطر قرار دارند.

این رخداد یک هشدار جدی برای سازمان‌هاست که ارزیابی امنیتی تأمین‌کنندگان نباید فقط هنگام عقد قرارداد انجام شود. دسترسی‌های ابری، سطح دسترسی سرویس‌های ثالث، محل نگهداری داده‌های مشتریان و نحوه واکنش تأمین‌کننده به آسیب‌پذیری‌های بحرانی باید به‌صورت مستمر ارزیابی شوند.

از منظر تهدید، زنجیره این حمله نیز قابل توجه است:

آسیب‌پذیری روزصفر در -  نفوذ به زیرساخت ابری  Metabase  - دسترسی به محیط  -  سرقت اطلاعات مشتریان Framework

بنابراین، حتی اگر اطلاعات مالی در این حادثه افشا نشده باشد، ترکیب نام، شماره تلفن، ایمیل و آدرس فیزیکی می‌تواند در حملات بعدی مانند فیشینگ هدفمند، مهندسی اجتماعی و کلاهبرداری مورد سوءاستفاده قرار گیرد.

پیام اصلی این حادثه برای سازمان‌ها روشن است: امنیت شما فقط به اندازه امنیت ضعیف‌ترین تأمین‌کننده‌ای است که به داده‌ها یا زیرساخت شما دسترسی دارد.

منابع خبر

منبع اصلی:
TechCrunch — Computer maker Framework notifies ‘all customers’ of a data breach

جزئیات فنی حمله به Metabase:
BleepingComputer — Metabase SQLi zero-day exploited in customer data-theft attacks

گزارش تکمیلی درباره سوءاستفاده از Zero-Day:
The Hacker News — Metabase Zero-Day Exploited in Wild

 

گزارش خطا
ارسال پیام
captcha
پیشنهاد سردبیر بیشتر
آخرین اخبار
پربازدید
خانه پربازدید پربحث