شکار ایمیل‌های حساس توسط جاسوسان روس با بهره‌گیری از حفره امنیتی Zimbra

یک گروه جاسوسی وابسته به دولت روسیه با بهره‌برداری از یک حفره امنیتی در سرویس ایمیل Zimbra، برای چندین ماه به حساب‌های کاربری سازمان‌های دولتی و تجاری در…

یک گروه جاسوسی وابسته به دولت روسیه با بهره‌برداری از یک حفره امنیتی در سرویس ایمیل Zimbra، برای چندین ماه به حساب‌های کاربری سازمان‌های دولتی و تجاری در کشورهای غربی نفوذ کرده است. این آسیب‌پذیری که به عنوان یک نقص «اسکریپت‌نویسی بین‌سایتی» (XSS) شناخته می‌شود، به مهاجمان اجازه می‌داد تنها با ارسال یک ایمیل مخرب که کاربر آن را باز می‌کند، کنترل کامل محیط وب‌میل را در دست بگیرند. ابزارهای مخربی که این گروه با نام‌های مختلفی از جمله TA488 شناسایی شده‌اند، به کار می‌بردند، قادر بودند اطلاعات حیاتی شامل رمزهای عبور ذخیره شده در مرورگر، کدهای احراز هویت دو مرحله‌ای و حتی آرشیو ایمیل‌های سه ماه اخیر قربانی را سرقت کنند.

اهمیت این رویداد در تکنیک پیچیده مهاجمان برای دور زدن فیلترهای امنیتی است. آن‌ها با استفاده از روشی به نام «تکه‌تکه کردن تگ‌ها» در کدهای HTML، سیستم‌های حفاظتی Zimbra را فریب می‌دادند تا کدهای مخرب را به عنوان بخش‌های غیرفعال شناسایی کرده و اجازه اجرا به آن‌ها بدهند. پس از اجرا، این کدها که محققان نام ZimReaper را بر آن نهاده‌اند، علاوه بر سرقت اطلاعات، اقدام به ایجاد دسترسی‌های دائمی برای مهاجمان می‌کردند. این دسترسی‌های ثانویه به گونه‌ای طراحی شده بودند که حتی پس از تغییر رمز عبور اصلی توسط کاربر، همچنان فعال باقی می‌ماندند و راه را برای نفوذ مجدد باز می‌گذاشتند.

کارشناسان امنیتی تأکید دارند که صرفاً به‌روزرسانی نرم‌افزار Zimbra برای مقابله با این تهدید کافی نیست. از آنجایی که مهاجمان ممکن است پیش از نصب وصله‌های امنیتی موفق به ایجاد درهای پشتی (Backdoors) در حساب‌ها شده باشند، مدیران سیستم باید علاوه بر ارتقای نسخه نرم‌افزار، تمامی حساب‌های کاربری مشکوک را از نظر فعالیت‌های غیرعادی، مانند ایجاد کدهای بازیابی یا فعال‌سازی پروتکل‌های دسترسی از راه دور بررسی کنند. این پرونده بار دیگر نشان داد که چگونه بازیگران دولتی با استفاده از آسیب‌پذیری‌های روز صفر، زیرساخت‌های حساس دفاعی، تحقیقاتی و مالی را در سراسر جهان هدف قرار می‌دهند و تا مدت‌ها بدون شناسایی در سیستم‌ها باقی می‌مانند.

منبع: The Hacker News — مطلب اصلی را اینجا بخوانید