شکار ایمیلهای حساس توسط جاسوسان روس با بهرهگیری از حفره امنیتی Zimbra
یک گروه جاسوسی وابسته به دولت روسیه با بهرهبرداری از یک حفره امنیتی در سرویس ایمیل Zimbra، برای چندین ماه به حسابهای کاربری سازمانهای دولتی و تجاری در کشورهای غربی نفوذ کرده است. این آسیبپذیری که به عنوان یک نقص «اسکریپتنویسی بینسایتی» (XSS) شناخته میشود، به مهاجمان اجازه میداد تنها با ارسال یک ایمیل مخرب که کاربر آن را باز میکند، کنترل کامل محیط وبمیل را در دست بگیرند. ابزارهای مخربی که این گروه با نامهای مختلفی از جمله TA488 شناسایی شدهاند، به کار میبردند، قادر بودند اطلاعات حیاتی شامل رمزهای عبور ذخیره شده در مرورگر، کدهای احراز هویت دو مرحلهای و حتی آرشیو ایمیلهای سه ماه اخیر قربانی را سرقت کنند.
اهمیت این رویداد در تکنیک پیچیده مهاجمان برای دور زدن فیلترهای امنیتی است. آنها با استفاده از روشی به نام «تکهتکه کردن تگها» در کدهای HTML، سیستمهای حفاظتی Zimbra را فریب میدادند تا کدهای مخرب را به عنوان بخشهای غیرفعال شناسایی کرده و اجازه اجرا به آنها بدهند. پس از اجرا، این کدها که محققان نام ZimReaper را بر آن نهادهاند، علاوه بر سرقت اطلاعات، اقدام به ایجاد دسترسیهای دائمی برای مهاجمان میکردند. این دسترسیهای ثانویه به گونهای طراحی شده بودند که حتی پس از تغییر رمز عبور اصلی توسط کاربر، همچنان فعال باقی میماندند و راه را برای نفوذ مجدد باز میگذاشتند.
کارشناسان امنیتی تأکید دارند که صرفاً بهروزرسانی نرمافزار Zimbra برای مقابله با این تهدید کافی نیست. از آنجایی که مهاجمان ممکن است پیش از نصب وصلههای امنیتی موفق به ایجاد درهای پشتی (Backdoors) در حسابها شده باشند، مدیران سیستم باید علاوه بر ارتقای نسخه نرمافزار، تمامی حسابهای کاربری مشکوک را از نظر فعالیتهای غیرعادی، مانند ایجاد کدهای بازیابی یا فعالسازی پروتکلهای دسترسی از راه دور بررسی کنند. این پرونده بار دیگر نشان داد که چگونه بازیگران دولتی با استفاده از آسیبپذیریهای روز صفر، زیرساختهای حساس دفاعی، تحقیقاتی و مالی را در سراسر جهان هدف قرار میدهند و تا مدتها بدون شناسایی در سیستمها باقی میمانند.
منبع: The Hacker News — مطلب اصلی را اینجا بخوانید
Member discussion