خطرناکترین بهروزرسانی تاریخ؛ ماجرای ۹ ماه جاسوسی سایبری در قلب واشنگتن
14 شهريور, 1405 - 16:10dehghani
اواخر سال ۲۰۲۰، شرکت امنیت سایبری FireEye متوجه شد برخی ابزارهای محرمانهاش سرقت شدهاند. بررسی ردپاها به جایی رسید که هیچکس انتظارش را نداشت: یک بهروزرسانی کاملاً رسمی از شرکت آمریکایی SolarWinds؛ نرمافزاری که چشم و گوش تیمهای IT وزارت خارجه، خزانهداری و بخشهایی از پنتاگون برای رصد و مدیریت کل شبکه محسوب میشد. همان چیزی که جاسوسها بیشتر از هر چیز به آن نیاز داشتند.
پیگیریهای بیشتر نشان داد هکرهای وابسته به اطلاعات روسیه راه میانبر را انتخاب کرده بودند؛ به جای نفوذ در دیوارهای دفاعی نهادهای آمریکایی، وارد محیط ساخت نرمافزار شرکت معتبرِ SolarWinds شده و بدافزار خودشان را داخل یکی از بهروزرسانیهای رسمی آن جاسازی کرده بودند. این بهروزرسانی با امضای دیجیتال معتبر خودِ شرکت منتشر شد و حدود ۱۸ هزار سازمان آن را دریافت و نصب کردند.
بدافزار برای عبور از رادارهای تحلیل رفتاری، حدود دو هفته هیچ عکسالعملی نشان نداد؛ سپس نزدیک به ۹ ماه در سکوت، اسناد محرمانه را رصد میکرد. آنتیویروسها هم هرگز پیدایش نکردند؛ ماجرا زمانی لو رفت که تحلیلگران FireEye به یک ناهنجاری در سیستمهای خودشان شک کردند.
این حادثه نشان داد که نباید حتی به معتبرترین تأمینکنندگان اعتماد مطلق کرد. هر حلقه از زنجیره تأمین میتواند هدف سازمانهای جاسوسی باشد.
بازبینی دورهای امنیت تأمینکنندگان، اعتبارسنجی وصلهها و آپدیتها و استقرار مرحلهای آنها باید به روال دائمی سازمان تبدیل شود. زمان درست برای این اقدامات، پیش از حادثه است.