داستان بزرگترین درس هک توییتر (۲۰۲۰)؛ نفوذ به حساب افراد مشهور؛ بدون کدنویسی، فقط با اعتمادسازی
ماجرا چه بود؟در سال ۲۰۲۰، چند نوجوان توانستند وارد سیستم مدیریتی توییتر شوند و کنترل حسابهای افراد بسیار معروف مثل باراک اوباما، ایلان ماسک، جف بزوس، اپل، اوبر و چند ده حساب تأییدشده دیگر را بگیرند. اما چطور؟ نه بدافزار، نه باگ، نه نفوذ تکنیکی… فقط با یک تماس تلفنی حرفهای و فریبنده.
مرحله ۱: پیدا کردن نقطه ضعف انسانیهکرها متوجه شدند که کارکنان پشتیبانی توییتر دسترسی محدودی به پنلهای داخلی دارند؛ اما همین دسترسی محدود کافی است. آنها لیست کارکنان را از لینکدین پیدا کردند و چند نفر را به عنوان هدف انتخاب کردند؛ از جمله کارکنان بخش پشتیبانی، بخش خدمات مشتری و کارکنان سطح پایین با دسترسی محدود. هدف مشخص بود: پیدا کردن سادهترین انسان، نه سختترین سرور.
مرحله ۲: اجرای حمله تلفنی (Vishing)هکر با یکی از کارکنان تماس گرفت و خودش را کارمند بخش IT جا زد و گفت: «سلام، از تیم تکنیکی تماس میگیرم. ما مشکل VPN داخلی داریم. باید دسترسی شما را تست کنیم تا اختلال برطرف شود…». کارمند مشکوک شد، اما هکر یک چیز داشت که همهچیز را تغییر داد: او از اطلاعات نیمهواقعیِ کارکنان استفاده کرد؛ اطلاعاتی مثل سمت، ساعت کاری و محل دفتر که همگی از اینترنت یا شبکههای اجتماعی یافت شده بود. همین اطلاعات باعث شد کارمند اعتماد کند.
مرحله ۳: قربانی خودش وارد دام شدهکر گفت: «لطفاً وارد سیستم شوید. این لینک نمونه برای تست VPN است.» کارمند وارد شد. این لینک یک صفحه جعلی ورود بود. کارمند رمز خود را وارد کرد و هکر در همان لحظه رمز را استفاده کرد و وارد پنل رسمی شد.
مرحله ۴: زنجیره دسترسیهابا رمز آن کارمند، هکرها توانستند به یک کارمند دیگر پیام بدهند، ظاهر رسمی داشته باشند و دسترسی قویتری درخواست کنند. هر کدام از این دسترسیها باعث میشد قفل بعدی باز شود. این یک هک نبود؛ این یک فرآیند قانعسازی لایهبهلایه بود.
مرحله ۵: ورود به پنل اصلیدر نهایت، هکرها وارد «پنل مدیریت حسابها» شدند؛ جایی که میتوانستند ایمیل حسابها را عوض کنند، توییت بزنند، احراز هویت دو مرحلهای را خاموش کنند و حسابها را غیرفعال کنند، و همین کار را کردند.
مرحله ۶: اجرای حمله نهاییهکرها در حساب افراد مشهور پیام منتشر کردند: «ما برای کمک به جامعه بیتکوین ۲ برابر پول برمیگردانیم، پول را به این آدرس بفرستید…». در ۳۰ دقیقه، دهها هزار دلار جمع شد.
نتیجه توییتر اعتراف کرد: «مسئله یک ضعف انسانی بود، نه فنی.» و این شاید یکی از مهمترین جمله امنیت سایبری قرن باشد.
درسهای امنیتی:
قویترین شرکتها هم قربانی خطای انسانی میشوند.
همیشه هکر پیچیدهترین راه را انتخاب نمیکند، آسانترین راه را انتخاب میکند.
اطلاعات پراکنده در اینترنت میتواند کنار هم یک «داستان معتبر» بسازد.
۲FA(احراز هویت دو مرحلهای) کمک میکند، اما جلوی مهندسی اجتماعی را نمیگیرد.
خطر اصلی هک، اعتماد کردن به کسی است که با لحن رسمی حرف میزند.
*
" />
کانال مدیریت پیشرفته هوش مصنوعی ایران
@aaaii_ir *
*
۱۲۸
۷:۴۸
پهپادهای «اوربیتر» و آسیبپذیریهای پنهان در عصر اطلاعات
۱۷۰
۱۲:۳۲
گزارشها از ظهور نوعی کرم خودانتشار (Self‑Propagating Worm) خبر میدهند که مستقیماً زنجیره تأمین نرمافزار (Supply Chain) را هدف میگیرد. این تهدید ترکیبی از قابلیت انتشار خودکار کرمها و تکنیکهای حمله به مخازن کد و CI/CD است؛ بنابراین امنیت زنجیره تأمین دیگر صرفاً به اسکن کتابخانهها برای باگ محدود نمیشود.
۱۲۲
۶:۱۰
۱۵۲
۶:۱۳
۱۰۸
۷:۴۸
چرا این بدافزار خطرناک است؟
۹۳
۸:۰۰
۱۱۰
۸:۰۲
بازماندگان و نزدیکان برخی از فرماندهان نظامی که هدف ترور قرار گرفتند، همیشه یک نکته عجیب را تکرار میکنند:«آنها هرگز از گوشی هوشمند استفاده نمیکردند. محافظانشان از فیلترهای امنیتی متعددی عبور میکردند. هیچ سیگنال دیجیتالی آنها را لو نداد. پس چگونه شناسایی شدند؟»پاسخ این معما را در فناوریای باید جست که نه به گوشی نیاز دارد، نه به اینترنت، نه به ماهواره. تنها چیزی که برای لو دادن موقعیت یک فرمانده نیاز است، صدای خود اوست.
زوم اپتیکال (همان زوم دوربینها): دقیقاً مثل یک ذرهبین است. شما یک قسمت از تصویر را بزرگتر میبینید، اما بقیه تصویر همانطور که هست باقی میماند.
زوم صدا: فرض کنید در یک ورزشگاه شلوغ نشستهاید و میخواهید حرف کسی را که در آن طرف ورزشگاه ایستاده، بشنوید. زوم صدا مثل یک «دوربین شکاری مخصوص صدا» عمل میکند. شما آن را به سمت آن شخص میگیرید؛ ناگهان صدای همه تماشاگران محو میشود و فقط صدای آن فرد، واضح و رسا به گوش شما میرسد.نکته مهم: هر دو فناوری زوم صدا و زوم تصویر امروز واقعی هستند و مدام هم پیشرفتهتر میشوند.
●نیاز نداشتن به همکاری هدف (صحبت کردن)●برد بسیار بیشتر (چند کیلومتر در برابر ۳۰۰ متر)●تعداد پهپاد مورد نیاز کمتر●دقت مکانیابی سانتیمتری (در برابر دقت دهها متری)●عملکرد در شب و شرایط بد جوی با دوربین حرارتی.
۲۸۳
۸:۰۵
بازارسال شده از امنیت روانی در جنگ تحمیلی آمریکا و اسرائیل
پزشکیان مصوبه بازگشایی اینترنت بین الملل را ابلاغ کرد
بنا بر روایت سیتنا، مصوبه بازگشت اینترنت به وضعیت قبل از دیماه ۱۴۰۴، دقایقی پیش از سوی رئیسجمهور به وزارت ارتباطات ابلاغ شد.
کانال امنیت روانی
@security_aaai
بنا بر روایت سیتنا، مصوبه بازگشت اینترنت به وضعیت قبل از دیماه ۱۴۰۴، دقایقی پیش از سوی رئیسجمهور به وزارت ارتباطات ابلاغ شد.
کانال امنیت روانی
۱
۲۰:۴۴
بازارسال شده از کانال آموزش زبان با سیستم آموزشی نوین Pearson & Cambridge
۳
۱۵:۱۴