THREATS

حمله سایبری چیست؟ دسته‌بندی، چرخه‌ی حیات و نگاشت به OWASP

مهدی مرادلو
مهدی مرادلو
مدیر تیم · سرپرست فنیبازبینی: ۲۵ مرداد ۱۴۰۵
۲۵ تیر ۱۴۰۵ ۷ دقیقه مطالعه

حمله سایبری اصطلاح چتری گسترده‌ای است که همه‌چیز را از یک ایمیل فیشینگ تا سرقت داده از یک API در خود جا می‌دهد — و همین گستردگی، آن را برای تصمیم‌گیری بی‌فایده می‌کند. برای این‌که بدانید کدام کنترل را باید اول پیاده کنید، باید حملات را به دسته‌های عملیاتی بشکنید و هر دسته را به یک دسته‌ی ریسک مشخص نگاشت کنید. این مقاله همین کار را انجام می‌دهد: دسته‌بندی حملات با تمرکز بر لایه‌ی برنامه، چرخه‌ی واقعی یک حمله، و جدول نگاشت به OWASP Top 10:2025.

در یک نگاه

  • بخش بزرگی از حملات موفق روی برنامه‌های وب، هیچ بدافزاری در کار ندارند — فقط درخواست‌های معتبر HTTP.
  • چرخه‌ی حیات کلاسیک «زنجیره‌ی کشتار» برای تحویل بدافزار طراحی شده و برای حمله‌ی لایه‌ی برنامه تناسب کاملی ندارد.
  • نگاشت هر حمله به دسته‌ی OWASP Top 10:2025 باعث می‌شود اولویت رفع، از حدس‌زدن خارج شود.
  • مسیر ورود غالب در حوادث واقعی سه چیز است: اعتبارنامه‌ی فاش‌شده، مؤلفه‌ی وصله‌نشده، و پیکربندی نادرست.

حمله سایبری چیست و با رخنه چه تفاوتی دارد؟

سه اصطلاح که در فارسی به‌جای هم استفاده می‌شوند و معنای متفاوتی دارند:

  • رویداد (Event): هر اتفاق قابل ثبت — یک ورود ناموفق، یک درخواست ردشده. اکثریت مطلق رویدادها بی‌اهمیت‌اند.
  • حمله (Attack): تلاش عامدانه برای نقض محرمانگی، یکپارچگی یا دسترس‌پذیری یک سامانه. حمله می‌تواند ناموفق باشد.
  • رخنه (Breach): حمله‌ای که موفق شده و به دسترسی غیرمجاز به داده یا سامانه منجر شده است.

این تفکیک عملی است: سازمان‌ها روزانه هدف هزاران تلاش خودکار قرار می‌گیرند و شمردن آن‌ها معنایی ندارد. سنجه‌ی درست این است که چه تعداد از این تلاش‌ها به رخنه تبدیل شده‌اند و چه مدت تا کشف طول کشیده است.

باور غلط رایج

«حمله‌ی سایبری یعنی بدافزار.» بخش بزرگی از پرخطرترین حملات روی برنامه‌های وب هیچ بدافزار، هیچ کد بهره‌جویی و هیچ فایل مخربی در کار ندارند. در یک حمله‌ی IDOR، مهاجم فقط یک شناسه را در درخواست تغییر می‌دهد؛ همه‌ی بسته‌ها از نظر پروتکل معتبرند و هیچ آنتی‌ویروسی چیزی نمی‌بیند. به همین دلیل کنترل‌های مبتنی بر امضای فایل و بدافزار، برای این دسته حملات بی‌اثرند.

دسته‌بندی عملی حملات

دستهنمونههدف مهاجم
حملات کنترل دسترسیIDOR، دسترسی به مسیر مدیریتی، ارتقای نقشداده و عملیات کاربران دیگر
حملات تزریقSQL Injection، تزریق دستور، SSTIاستخراج داده یا اجرای کد
حملات سمت کلاینتXSS، CSRF، کلیک‌رباییربایش نشست و عملیات از طرف کاربر
حملات اعتبارنامه‌محورپرکردن اعتبارنامه‌ی فاش‌شده، پاشش رمز، فیشینگتصاحب حساب
حملات زنجیره‌ی تأمینبسته‌ی آلوده، به‌روزرسانی دستکاری‌شده، CI/CD در معرض خطرورود از مسیر مورد اعتماد
بدافزار و باج‌گیریرمزگذاری داده و اخاذیاخلال و پول
حملات دسترس‌پذیریاشباع پهنای باند، تخلیه‌ی منابع برنامهقطع سرویس
مهندسی اجتماعیفیشینگ هدفمند، جعل هویت پشتیبانیگرفتن اعتبارنامه یا دسترسی

توزیع واقعی این دسته‌ها در برنامه‌های وب یکسان نیست. داده‌ی OWASP Top 10:2025 نشان می‌دهد که ۱۰۰٪ برنامه‌های آزموده‌شده نوعی نقص کنترل دسترسی داشته‌اند — یعنی دسته‌ی اول این جدول، پرتکرارترین سطح حمله‌ی موجود است.

چرخه‌ی حیات یک حمله

دو چارچوب رایج وجود دارد و هر دو محدودیت خودشان را دارند.

زنجیره‌ی کشتار (Cyber Kill Chain)

مدل هفت‌مرحله‌ای شرکت لاکهید مارتین: شناسایی، تسلیح، تحویل، بهره‌جویی، نصب، فرمان و کنترل، و اقدام روی هدف. این مدل برای حملات مبتنی بر تحویل بدافزار طراحی شده و برای همان کاربرد مفید است.

اما برای حمله‌ی لایه‌ی برنامه تناسب کاملی ندارد: در یک سوءاستفاده‌ی کنترل دسترسی، مرحله‌ی «تسلیح» و «نصب» اصلاً وجود ندارد. مهاجم وارد می‌شود، ثبت‌نام می‌کند، و با درخواست‌های معتبر داده‌ی دیگران را می‌خواند. مدلی که مرحله‌ای برای این سناریو ندارد، در تحلیل آن هم کمکی نمی‌کند.

چارچوب MITRE ATT&CK

مجموعه‌ای از تاکتیک‌ها و تکنیک‌های مستندشده بر پایه‌ی رفتار مشاهده‌شده‌ی مهاجمان — از شناسایی و دسترسی اولیه تا حرکت جانبی، استخراج داده و اثرگذاری. برای تحلیل رخداد و طراحی سناریوهای تشخیص بسیار کاربردی‌تر است، چون تکنیک‌ها را جدا از یک روایت خطی توصیف می‌کند.

چرخه‌ی واقعی یک حمله‌ی وب

  1. شناسایی: کشف زیردامنه‌ها، اندپوینت‌ها و فناوری‌ها — همان کاری که در شناسایی توضیح داده شده.
  2. ورود عادی: مهاجم مثل یک کاربر معمولی ثبت‌نام می‌کند و سطح مجاز خود را می‌بیند.
  3. آزمون مرزها: تغییر شناسه‌ها، تغییر متد، دستکاری فیلدهای مخفی، فراخوانی مسیرهای بدون لینک.
  4. گسترش: از یک نقص به نقص بعدی — مثلاً از SSRF به سرویس‌های داخلی، یا از آپلود فایل به اجرای کد.
  5. پایداری و استخراج: ساخت حساب پشتیبان یا کلید API، سپس خارج‌کردن داده.

ساختار متقارن این چرخه در سمت مجاز، همان فرایند تست نفوذ است.

نگاشت حملات به OWASP Top 10:2025

این جدول کاربردی‌ترین بخش این مقاله است: هر حمله را به دسته‌ی ریسک متناظرش نگاشت می‌کند تا اولویت رفع مشخص شود.

حملهدسته‌ی OWASP 2025نکته
IDOR و دسترسی به داده‌ی کاربر دیگرA01 — کنترل دسترسی شکستهرتبه‌ی یک؛ ۱۰۰٪ برنامه‌های آزموده‌شده
SSRFA01در ۲۰۲۵ داخل A01 ادغام شد و دسته‌ی مستقل نیست
CSRFA01CWE-352 هم زیر همین دسته قرار گرفت
اعتبارنامه‌ی پیش‌فرض، فهرست دایرکتوری، خطای پرجزئیاتA02 — پیکربندی نادرستاز رتبه‌ی ۵ به ۲ صعود کرد
XXEA02CWE-611 در ۲۰۲۵ زیر پیکربندی است، نه تزریق
بسته‌ی آلوده، به‌روزرسانی دستکاری‌شدهA03 — زنجیره‌ی تأمین نرم‌افزاردسته‌ی جدید ۲۰۲۵
سرقت کوکی نشست با تنزل HTTPSA04 — خطاهای رمزنگاریسناریوی رسمی خود OWASP
SQL Injection، تزریق دستور، XSSA05 — تزریقXSS همچنان زیر تزریق است
سوءاستفاده از منطق کسب‌وکار، دور زدن جریانA06 — طراحی ناامنهیچ اسکنری پیدا نمی‌کند
پرکردن اعتبارنامه، تثبیت نشست، انقضای نادرستA07 — خطاهای احراز هویتنام دسته در ۲۰۲۵ کوتاه شد
واسازی ناامن، بسته‌ی بدون امضاA08 — یکپارچگی نرم‌افزار یا دادهمکمل A03، نه یکسان با آن
کشف‌نشدن حمله به‌دلیل نبود لاگ و هشدارA09 — ثبت رخداد و هشداردهی«پایش» در ۲۰۲۵ به «هشداردهی» تغییر نام داد
افشای اسکیما در پیام خطا، شکست ناامنA10 — مدیریت نادرست شرایط استثناییدسته‌ی جدید ۲۰۲۵

دفاع: چه چیزی واقعاً کار می‌کند؟

با در دست داشتن جدول بالا، اولویت‌بندی دفاع دیگر حدس نیست:

  1. کنترل دسترسی سمت سرور در هر درخواست — با بیشترین تأثیر، چون پرتکرارترین دسته را پوشش می‌دهد. جزئیات در کنترل دسترسی شکسته.
  2. احراز هویت چندعاملی و بررسی رمزها در برابر مجموعه‌های فاش‌شده — مسیر ورود اعتبارنامه‌محور را می‌بندد.
  3. مقاوم‌سازی پیکربندی به‌صورت تکرارپذیر در همه‌ی محیط‌ها، به‌جای اصلاح موردی.
  4. موجودی‌برداری و وصله‌ی وابستگی‌ها — چارچوب آن در مدیریت آسیب‌پذیری.
  5. ثبت رخداد با هشدار قابل اقدام — بدون این، حمله‌ی موفق ماه‌ها کشف نمی‌شود؛ محدودیت‌های ابزارها در IDS و IPS.
  6. آزمون دستی منطق کسب‌وکار، چون دسته‌ی طراحی ناامن با هیچ ابزاری قابل کشف نیست.

و آنچه در این فهرست نیست اما مرتب به‌عنوان راه‌حل فروخته می‌شود: WAF به‌تنهایی. WAF یک کنترل جبرانی و خریدار زمان است و نسبت به کنترل دسترسی، منطق کسب‌وکار و شرایط مسابقه ساختاراً نابیناست؛ هرگز نباید به‌عنوان راهکار رفع یک نقص کد ثبت شود.

مسیر عملی برای پیاده‌سازی این موارد در امنیت برنامه‌های وب و پیشگیری از هک سایت آمده است. اگر می‌خواهید بدانید سامانه‌ی شما در برابر کدام دسته آسیب‌پذیر است، تست نفوذ وب همان ارزیابی را انجام می‌دهد.

پرسش‌های متداول

رایج‌ترین نوع حمله سایبری به سایت‌ها چیست؟

در سطح تلاش، اسکن‌های خودکار به‌دنبال مؤلفه‌های وصله‌نشده و پنل‌های با رمز پیش‌فرض. در سطح یافته‌های واقعی یک ارزیابی، نقص‌های کنترل دسترسی و پیکربندی نادرست، چون داده‌ی OWASP نشان می‌دهد هر دو در ۱۰۰٪ برنامه‌های آزموده‌شده وجود داشته‌اند.

از کجا بفهمیم مورد حمله قرار گرفته‌ایم؟

نشانه‌های عملی شامل ورودهای موفق از موقعیت‌های غیرمعمول، تغییر فایل‌های سایت، حساب‌های مدیریتی ناشناس، تغییر مسیر بازدیدکنندگان و افت ناگهانی رتبه یا هشدار مرورگر است. فهرست کامل در نشانه‌های هک شدن سایت آمده. مهم‌ترین پیش‌نیاز تشخیص، وجود لاگ کافی است.

تفاوت حمله سایبری و تهدید سایبری چیست؟

تهدید، احتمال و منبع بالقوه‌ی آسیب است؛ حمله، تحقق عملی آن. یک تهدید می‌تواند سال‌ها وجود داشته باشد و هیچ حمله‌ای رخ ندهد. رابطه‌ی تهدید، آسیب‌پذیری و ریسک در تهدیدات امنیت سایبری تفکیک شده است.

آیا حمله DDoS خطرناک‌ترین نوع حمله است؟

پرسروصداترین است، نه لزوماً پرخطرترین. حمله‌ی دسترس‌پذیری سرویس را قطع می‌کند اما داده را نمی‌برد؛ در حالی که یک نقص کنترل دسترسی می‌تواند بی‌سروصدا و برای ماه‌ها منجر به افشای داده‌ی همه‌ی کاربران شود. از منظر خسارت بلندمدت و تعهدات حقوقی، دسته‌ی دوم معمولاً جدی‌تر است.

بعد از یک حمله‌ی موفق اولین کار چیست؟

مهار و حفظ شواهد: قطع مسیر دسترسی مهاجم، ابطال نشست‌ها و کلیدها، و پیش از هر پاک‌سازی، تهیه‌ی نسخه‌ی کامل از لاگ‌ها و وضعیت سیستم. پاک‌کردن سریع فایل‌های مخرب بدون ریشه‌یابی، معمولاً به بازگشت مهاجم منجر می‌شود. مسیر کامل در بازیابی سایت هک‌شده آمده است.

مهدی مرادلو
WRITTEN BY

مهدی مرادلو

مدیر تیم · سرپرست فنی

محقق امنیتی با تمرکز روی منطق کسب‌وکار و زنجیره‌های حمله‌ی پیچیده. اسکوپ‌بندی پروژه‌ها و تضمین کیفیت گزارش‌های تست نفوذ پی‌هانتر با اوست.

BASICS

امنیت سایبری چیست؟ و برای امنیت اطلاعات چه کنیم؟

ادامه مطلب ←
BASICS

آسیب پذیری چیست و انواع آن به زبان ساده

ادامه مطلب ←