چرا مدیران به هدف اصلی حملات باجافزاری تبدیل شدهاند؟ ۶ راهکار برای در امان ماندن
چرا هکرها مدیران را هدف حملات باجافزاری قرار میدهند؟ بررسی دلایل هدف قرار گرفتن حساب مدیران و ۶ راهکار برای افزایش امنیت سازمان در برابر ransomware.
هکرها همانطور که میتوانند به حسابهای شبکههای اجتماعی و سرویسهای آنلاین نفوذ کنند، حسابهای کاربری در پلتفرمهای هوش مصنوعی مانند ChatGPT، Claude و Perplexity را نیز هدف قرار میدهند. در این مطلب روش بررسی هک شدن حساب و خروج دستگاههای مشکوک از این سرویسها را آموزش میدهیم.
با گسترش استفاده از ابزارهای هوش مصنوعی، حسابهای کاربری سرویسهایی مانند ChatGPT، Claude و Perplexity به هدف جذابی برای مهاجمان سایبری تبدیل شدهاند. اگر تصور میکنید فرد دیگری به حساب هوش مصنوعی شما دسترسی پیدا کرده است، میتوانید با بررسی نشستهای فعال (Active Sessions) و خروج از دستگاههای ناشناس، دسترسی احتمالی مهاجم را قطع کنید.
کارشناسان امنیت سایبری همواره توصیه میکنند برای هر سرویس آنلاین از رمز عبور منحصربهفرد استفاده کنید و رمزهای عبور را در یک password manager امن نگهداری کنید. همچنین فعال کردن احراز هویت چندمرحلهای (MFA) میتواند یک لایه امنیتی مهم به حساب شما اضافه کند؛ زیرا حتی اگر رمز عبورتان در اختیار فرد دیگری قرار بگیرد، مهاجم برای ورود به حساب به عامل امنیتی دوم نیز نیاز خواهد داشت.
در حال حاضر ChatGPT و Perplexity از احراز هویت چندمرحلهای پشتیبانی میکنند. Claude روش متفاوتی دارد و بهجای استفاده از رمز عبور، لینک ورود را به آدرس ایمیل کاربر ارسال میکند.
هر سه سرویس امکان مدیریت نشستهای فعال و خروج از حساب را در اختیار کاربران قرار میدهند. در ادامه نحوه بررسی هرکدام را توضیح میدهیم.
تقریباً دو سوم قربانیان شناساییشده در یک کمپین باجافزاری، مدیر یا فردی در سطوح بالاتر سازمانی بودهاند؛ موضوعی که نشان میدهد حسابهای کاربری مدیران به یکی از اهداف جذاب مجرمان سایبری تبدیل شده است.
حملات باجافزاری (Ransomware) دیگر صرفاً سازمانها را بهعنوان یک مجموعه هدف قرار نمیدهند؛ مهاجمان سایبری در بسیاری از موارد، کارکنان خاصی را هدف میگیرند که سطح دسترسی بیشتری به اطلاعات، سیستمها و منابع حساس سازمان دارند.
در این میان، مدیران و کارکنان ارشد به دلیل برخورداری از دسترسیهای ویژه و سطح بالاتر مجوزهای شبکه، برای مهاجمان اهداف ارزشمندی محسوب میشوند. نفوذ به حساب یک مدیر میتواند مسیر دسترسی مهاجم به اطلاعات محرمانه و بخشهای مختلف یک سازمان را هموار کند.
پژوهش جدید واحد اطلاعات تهدیدات سایبری ThreatLabz شرکت Zscaler با عنوان «باجافزار در حال حرکت به سمت مدیران سازمان است؛ چرا مدیران اهداف اصلی هستند؟» به بررسی مراحل اولیه یک حمله واقعی باجافزاری پرداخته است. این تحقیق بخشی از گزارش سال ۲۰۲۶ ThreatLabz درباره باجافزار است و تلاش میکند الگوها و نشانههای مشترک یک کمپین واقعی را شناسایی کند.
در این کمپین که هدف آن دستیابی اولیه، سرقت حجم زیادی از دادههای سازمانی و رمزگذاری سیستمهای حیاتی بود، ThreatLabz طی یک ماه ۳۵۱ قربانی در ۳۳۴ سازمان را شناسایی کرد.
چرا هکرها مدیران را هدف قرار میدهند؟
بررسیهای اولیه ThreatLabz چند الگوی مهم را نشان داد. حدود ۶۲ درصد از کارکنان هدفگرفتهشده، عنوان شغلی مدیر یا بالاتر از آن داشتند.
همچنین حدود سهچهارم قربانیان در بخشهایی مانند حسابداری و امور مالی، فروش، عملیات، منابع انسانی و بازاریابی فعالیت میکردند. نیمی از سازمانهای هدف نیز در حوزههای صنعتی یا فناوری اطلاعات قرار داشتند.
در بیش از ۱۲ سازمان نیز چندین کارمند بهطور همزمان هدف حمله قرار گرفته بودند.
اما چرا مدیران برای مجرمان سایبری جذابتر هستند؟
۱. دسترسی بیشتر به شبکه و اطلاعات حساس
مدیران معمولاً نسبت به کارکنان عادی، سطح دسترسی بیشتری به شبکه، سیستمهای سازمانی و اطلاعات محرمانه دارند. علاوه بر این، آنها ممکن است بر نقشها، فرایندها و ارتباطات مختلف داخل سازمان نظارت داشته باشند.
بنابراین، هک شدن حساب یک مدیر میتواند پیامدهای بسیار گستردهتری نسبت به نفوذ به حساب یک کاربر عادی داشته باشد.
۲. دسترسی به امور مالی و تصمیمهای کلیدی
مدیران در بسیاری از سازمانها مسئولیتهایی مانند تأیید پرداختها، مدیریت بودجه، بررسی قراردادها و هماهنگی میان بخشهای مختلف را بر عهده دارند.
در نتیجه، مهاجم پس از دسترسی به حساب یک مدیر میتواند از آن برای هدف قرار دادن واحدهای مختلف سازمان، کارکنان دیگر و حتی شرکای تجاری استفاده کند.
نمونههایی از مدیرانی که هدف حمله قرار گرفتند
ThreatLabz چهار نمونه واقعی از قربانیان این کمپین را شناسایی کرده است که نشان میدهد چرا حساب مدیران برای مهاجمان ارزش بالایی دارد.
مدیر فروش منطقهای در یک شرکت صنعتی
این فرد به حسابهای مشتریان، قراردادها، قیمتگذاری، پیشبینی درآمد و ارتباطات فروش دسترسی داشت.
در صورت نفوذ به چنین حسابی، مهاجم میتواند سفارش محصولات و خدمات را مختل کرده و روابط شرکت با مشتریان را به خطر بیندازد.
مدیر حسابهای پرداختنی در یک شرکت فناوری اطلاعات
این مدیر به فاکتورها، اطلاعات پرداخت، تأییدیههای مالی و سوابق تأمینکنندگان دسترسی داشت.
نفوذ به حساب او میتواند پرداخت به تأمینکنندگان را مختل کند و در نهایت تحویل محصولات و خدمات مورد نیاز شرکت را با مشکل مواجه سازد.
مدیر ارشد پروژه در یک شرکت حوزه مصرفکنندگان
این موقعیت شغلی معمولاً به بودجهها، برنامههای اجرایی و فایلهای حساس دسترسی دارد.
یک حساب هکشده در این سطح میتواند باعث تأخیر در عرضه محصولات یا افتتاح شعب جدید شود و به درآمد شرکت آسیب بزند.
مدیر املاک در حوزه املاک و مستغلات
مدیران املاک ممکن است به قراردادهای اجاره، فاکتورهای تأمینکنندگان، قراردادها، اطلاعات مشتریان و دادههای مالی دسترسی داشته باشند.
به همین دلیل، نفوذ به حساب چنین فردی میتواند باعث اختلال در خدمات، ایجاد مشکلات حقوقی و کاهش درآمد حاصل از املاک شود.
۶ راهکار برای مقابله با حملات باجافزاری
ThreatLabz برای کاهش خطر حملات هدفمند باجافزاری، به سازمانها توصیه میکند چند اقدام امنیتی مهم را در دستور کار قرار دهند.
۱. ارتباطات خارجی در ابزارهای همکاری را محدود کنید
ارتباطات ناخواسته و تماسهای خارجی را در ابزارهایی مانند Microsoft Teams و Slack مسدود یا محدود کنید.
مهاجمان میتوانند از پیامها و تماسهای غیرمنتظره برای فریب کارکنان و آغاز حملات مهندسی اجتماعی استفاده کنند.
۲. کارکنان را برای شناسایی جعل هویت آموزش دهید
کارکنان باید بتوانند درخواستهای مشکوک افرادی را که خود را بهعنوان کارکنان بخش فناوری اطلاعات معرفی میکنند، شناسایی کنند.
هرگونه درخواست غیرعادی، بهخصوص درخواست مربوط به رمز عبور، دسترسی، نصب نرمافزار یا تغییر تنظیمات امنیتی، باید پیش از اجرا از یک مسیر رسمی و مستقل تأیید شود.
۳. امنیت شبکه و نقاط پایانی را تقویت کنید
استفاده از ابزارهای تشخیص و پاسخ به تهدیدات شبکه و نقاط پایانی میتواند به شناسایی محتوای مخرب، رفتارهای مشکوک و حملات احتمالی کمک کند.
راهکارهای مبتنی بر هوش مصنوعی نیز میتوانند در شناسایی الگوهای غیرعادی و تهدیدات جدید نقش داشته باشند.
۴. نشانههای نفوذ را جدی بگیرید
سازمانها باید رفتارهای غیرمعمول کاربران، دستگاهها، برنامهها، انتقال دادهها و ابزارهای دسترسی از راه دور را زیر نظر داشته باشند.
اگر یک حساب کاربری مورد نفوذ قرار گرفت، لازم است فعالیتهای مشابه در سایر حسابها نیز بررسی شود؛ زیرا مهاجمان ممکن است پس از نفوذ اولیه، تلاش کنند دسترسی خود را در شبکه گسترش دهند.
۵. اصل حداقل دسترسی را اجرا کنید
هر کارمند باید فقط به برنامهها، سیستمها و دادههایی که برای انجام وظایف شغلی خود نیاز دارد دسترسی داشته باشد.
اجرای اصل Least Privilege باعث میشود در صورت هک شدن یک حساب، دامنه فعالیت مهاجم محدودتر شود و نتواند به تمام منابع سازمان دسترسی پیدا کند.
۶. رویکرد «اعتماد صفر» را در سازمان اجرا کنید
در معماری Zero Trust هیچ کاربر یا دستگاهی صرفاً به دلیل قرار داشتن در شبکه سازمان قابل اعتماد تلقی نمیشود.
با بخشبندی شبکه و کنترل دقیق دسترسیها میتوان مانع از حرکت جانبی مهاجم پس از نفوذ اولیه شد و احتمال دسترسی او به سایر سیستمهای سازمان را کاهش داد.
چرا امنیت حساب مدیران اهمیت بیشتری پیدا کرده است؟
این پژوهش نشان میدهد که مقابله با باجافزار تنها به نصب نرمافزارهای امنیتی یا تهیه نسخه پشتیبان محدود نمیشود. حسابهای کاربری مدیران و کارکنان دارای دسترسی بالا باید بهعنوان یکی از مهمترین نقاط حساس امنیتی سازمان در نظر گرفته شوند.
ترکیب آموزش کارکنان، محدود کردن دسترسیها، نظارت مستمر بر رفتار کاربران و دستگاهها، امنیت شبکه و اجرای مدل Zero Trust میتواند میزان خسارت ناشی از یک نفوذ موفق را به شکل قابلتوجهی کاهش دهد.
در نهایت، هک شدن حساب یک مدیر میتواند بسیار فراتر از سرقت اطلاعات یک فرد باشد و به مهاجم امکان دهد به فرایندهای مالی، اطلاعات مشتریان، قراردادها و سیستمهای حیاتی سازمان دسترسی پیدا کند. به همین دلیل، محافظت از حسابهای دارای سطح دسترسی بالا باید یکی از اولویتهای اصلی برنامه امنیت سایبری هر سازمان باشد.