هک Metabase اطلاعات تمام مشتریان Framework را به سرقت برد
شرکت سازنده لپتاپهای ماژولار و قابل تعمیر Framework اعلام کرد اطلاعات شخصی تمامی مشتریان این شرکت در جریان یک حمله سایبری به شرکت ارائهدهنده خدمات هوش تجاری Metabase به سرقت رفته است.
بر اساس اطلاعیه Framework، مهاجمان پس از نفوذ به زیرساخت ابری این شرکت در Metabase، به اطلاعات مشتریان دسترسی پیدا کردهاند. دادههای سرقتشده شامل نام، آدرس ایمیل، شماره تلفن و آدرس فیزیکی مشتریان بوده است.
Framework تعداد دقیق مشتریان تحت تأثیر را اعلام نکرده، اما سخنگوی این شرکت تأکید کرده است که این رخداد تمام مشتریان Framework را تحت تأثیر قرار داده است. این شرکت اعلام کرده اطلاعات پرداخت و مالی مشتریان در میان دادههای سرقتشده نبوده است.
منشأ این رخداد به حملهای علیه Metabase بازمیگردد. این شرکت اعلام کرده مهاجمان با سوءاستفاده از یک آسیبپذیری روزصفر (Zero Day) توانستهاند به پایگاههای داده مشتریان ذخیرهشده روی زیرساخت ابری Metabase دسترسی پیدا کنند.
Framework نیز پس از بررسیهای داخلی تأیید کرده که مهاجمان به محیط ابری این شرکت دسترسی پیدا کرده و اطلاعات شخصی مشتریان را سرقت کردهاند.
تحلیل بهراد یوسفی
این حادثه نمونهای قابل توجه از ریسک زنجیره تأمین دیجیتال است؛ زیرا مهاجمان برای دستیابی به اطلاعات مشتریان Framework نیازی به نفوذ مستقیم و اولیه به زیرساخت این شرکت نداشتند و از یک ارائهدهنده ثالث بهعنوان نقطه ورود استفاده کردند.
نکته مهمتر، وجود یک آسیبپذیری روزصفر در سرویس مورد استفاده شرکتها است. در چنین شرایطی حتی سازمانهایی که کنترلهای امنیتی مناسبی در زیرساخت خود پیادهسازی کردهاند، در صورت اعتماد بیش از حد به تأمینکنندگان، همچنان در معرض خطر قرار دارند.
این رخداد یک هشدار جدی برای سازمانهاست که ارزیابی امنیتی تأمینکنندگان نباید فقط هنگام عقد قرارداد انجام شود. دسترسیهای ابری، سطح دسترسی سرویسهای ثالث، محل نگهداری دادههای مشتریان و نحوه واکنش تأمینکننده به آسیبپذیریهای بحرانی باید بهصورت مستمر ارزیابی شوند.
از منظر تهدید، زنجیره این حمله نیز قابل توجه است:
آسیبپذیری روزصفر در - نفوذ به زیرساخت ابری Metabase - دسترسی به محیط - سرقت اطلاعات مشتریان Framework
بنابراین، حتی اگر اطلاعات مالی در این حادثه افشا نشده باشد، ترکیب نام، شماره تلفن، ایمیل و آدرس فیزیکی میتواند در حملات بعدی مانند فیشینگ هدفمند، مهندسی اجتماعی و کلاهبرداری مورد سوءاستفاده قرار گیرد.
پیام اصلی این حادثه برای سازمانها روشن است: امنیت شما فقط به اندازه امنیت ضعیفترین تأمینکنندهای است که به دادهها یا زیرساخت شما دسترسی دارد.
منابع خبر
منبع اصلی:
TechCrunch — Computer maker Framework notifies ‘all customers’ of a data breach
جزئیات فنی حمله به Metabase:
BleepingComputer — Metabase SQLi zero-day exploited in customer data-theft attacks
گزارش تکمیلی درباره سوءاستفاده از Zero-Day:
The Hacker News — Metabase Zero-Day Exploited in Wild