هکرها دیگر سرور نمیشکنند؛ با یک حساب کاربری وارد میشوند | پشت پرده ادعای سرقت ۳.۶ میلیون رکورد Azure
ادعای فروش اطلاعات کارکنان شرکتهایی مانند مکدونالد، Vodafone و چند غول فناوری، بار دیگر نشان داد که امنیت حسابهای سازمانی به یکی از مهمترین میدانهای نبرد سایبری تبدیل شده است.
در سالهای گذشته، بسیاری از حملات سایبری با هدف نفوذ مستقیم به سرورها، آسیبپذیری نرمافزارها یا سوءاستفاده از باگهای امنیتی انجام میشدند؛ اما موج جدید حملات نشان میدهد که مهاجمان مسیر سادهتری را انتخاب کردهاند: سرقت هویت دیجیتال کاربران و ورود از طریق حسابهای معتبر.
در جدیدترین نمونه، یک تهدیدگر سایبری با نام مستعار TheHatman مدعی شده است که اطلاعات بیش از ۳.۶ میلیون حساب سازمانی را از محیطهای Microsoft Azure چند شرکت بزرگ استخراج کرده و برای فروش در انجمنهای مجرمان سایبری قرار داده است.
بر اساس ادعای منتشرشده، دادههای مربوط به شرکتهایی مانند McDonald's، Vodafone، Gap، Tata Consultancy Services (TCS)، HCL Technologies، Kyndryl و چند مجموعه دیگر شامل اطلاعات کارکنان و ساختارهای داخلی سازمانی بوده است.
این دادهها طبق ادعای مهاجم شامل اطلاعاتی مانند:
- نام کارکنان
- ایمیلهای سازمانی
- عنوان شغلی
- شماره تماس
- شناسههای کاربری
- اطلاعات حسابهای سرویس (Service Accounts)
بوده است.
آیا Azure هک شده است؟
نکته مهم اینجاست که تاکنون نشانهای از وجود یک آسیبپذیری مستقیم در زیرساخت Azure منتشر نشده است.
بررسیهای اولیه نشان میدهد محور اصلی این حادثه احتمالاً سوءاستفاده از حسابهای معتبر سرقتشده بوده، نه شکستن سرویس ابری مایکروسافت.
به بیان سادهتر، مهاجمان به جای اینکه دیوار امنیتی Azure را خراب کنند، احتمالاً از «کلیدهای واقعی» برای ورود استفاده کردهاند.
این همان تغییری است که در سالهای اخیر در دنیای امنیت سایبری دیده میشود:
هویت کاربران، تبدیل به مرز جدید امنیت شده است.
چرا اطلاعات دایرکتوری سازمانی خطرناک است؟
ممکن است در نگاه اول، نام و ایمیل کارکنان اطلاعات حساسی به نظر نرسد؛ اما برای مهاجمان، همین دادههای به ظاهر ساده میتواند نقطه شروع حملات بزرگتر باشد.
داشتن اطلاعاتی مانند:
- مدیران ارشد
- ساختار سازمانی
- ایمیلهای داخلی
- نام سرویسها و حسابهای فنی
میتواند به مهاجمان کمک کند حملات دقیقتری مانند Spear Phishing، جعل هویت مدیران و مهندسی اجتماعی طراحی کنند.
برای مثال، یک مهاجم با داشتن اطلاعات واقعی کارکنان یک شرکت میتواند ایمیلی بسیار شبیه پیامهای داخلی سازمان طراحی کند و کاربر را برای افشای اطلاعات بیشتر یا ورود به صفحات جعلی فریب دهد.
نقش MFA Fatigue در حملههای جدید
یکی از نکات مهم در این پرونده، ادعای استفاده از روشهایی مانند Password Spraying و MFA Fatigue است.
در روش MFA Fatigue، مهاجم پس از بهدست آوردن رمز عبور اولیه، بارها درخواست تأیید ورود چندمرحلهای ارسال میکند تا کاربر در نهایت از روی خستگی یا اشتباه، ورود را تأیید کند.
این موضوع نشان میدهد حتی فعال بودن MFA به تنهایی همیشه کافی نیست و سازمانها باید کنترلهای بیشتری مانند سیاستهای دسترسی شرطی، بررسی رفتار ورود و محافظت از نشستهای کاربری را در نظر بگیرند.
آیا این اطلاعات واقعی است؟
در حال حاضر، تمام ادعاهای منتشرشده توسط مهاجم به صورت مستقل تأیید نشده است.
برخی بررسیها اعلام کردهاند نمونههای منتشرشده دارای ساختارهایی مشابه دادههای واقعی سازمانی هستند، اما هنوز مشخص نیست مسیر دقیق نفوذ، زمان دسترسی و حجم واقعی دادههای سرقتشده چه بوده است.
برخی شرکتهای نامبرده نیز اعلام کردهاند شواهدی از نفوذ به سیستمهای اصلی خود پیدا نکردهاند یا دادههای منتشرشده قدیمی و محدود بوده است.
چرا این خبر برای کاربران ایرانی هم مهم است؟
شاید نام Azure یا شرکتهای Fortune 500 برای بسیاری از کاربران ایرانی دور از ذهن باشد، اما مدل این حمله کاملاً عمومی است.
امروز بسیاری از سازمانها، شرکتها و حتی کسبوکارهای کوچک از سرویسهای ابری، ایمیل سازمانی و سامانههای هویتی استفاده میکنند.
در چنین شرایطی، یک حساب کاربری ضعیف یا یک رمز عبور لو رفته میتواند به جای یک سرور آسیبپذیر، تبدیل به مسیر ورود مهاجم شود.
تحلیل بهراد یوسفی
پرونده ۳.۶ میلیون رکورد Azure، اگرچه هنوز در مرحله بررسی قرار دارد، اما یک پیام مهم برای دنیای امنیت دارد:
جنگ سایبری دیگر فقط بر سر سرورها نیست؛ امروز اصلیترین هدف، هویت دیجیتال انسانهاست.
مهاجمان به جای شکستن سیستمها، تلاش میکنند خودشان را جای کاربران واقعی جا بزنند؛ و همین موضوع باعث شده حفاظت از حسابهای کاربری، مدیریت دسترسیها و امنیت هویت دیجیتال به یکی از مهمترین اولویتهای امنیت سایبری در سال ۲۰۲۶ تبدیل شود.
- BleepingComputer – منبع اصلی خبر
https://www.bleepingcomputer.com/news/security/hacker-claims-36-million-azure-account-records-stolen-from-major-companies/ - Hudson Rock – تحلیل دادههای منتشرشده و بررسی نمونههای افشاشده
https://www.hudsonrock.com/