حمله سایبری اصطلاح چتری گستردهای است که همهچیز را از یک ایمیل فیشینگ تا سرقت داده از یک API در خود جا میدهد — و همین گستردگی، آن را برای تصمیمگیری بیفایده میکند. برای اینکه بدانید کدام کنترل را باید اول پیاده کنید، باید حملات را به دستههای عملیاتی بشکنید و هر دسته را به یک دستهی ریسک مشخص نگاشت کنید. این مقاله همین کار را انجام میدهد: دستهبندی حملات با تمرکز بر لایهی برنامه، چرخهی واقعی یک حمله، و جدول نگاشت به OWASP Top 10:2025.
در یک نگاه
- بخش بزرگی از حملات موفق روی برنامههای وب، هیچ بدافزاری در کار ندارند — فقط درخواستهای معتبر HTTP.
- چرخهی حیات کلاسیک «زنجیرهی کشتار» برای تحویل بدافزار طراحی شده و برای حملهی لایهی برنامه تناسب کاملی ندارد.
- نگاشت هر حمله به دستهی OWASP Top 10:2025 باعث میشود اولویت رفع، از حدسزدن خارج شود.
- مسیر ورود غالب در حوادث واقعی سه چیز است: اعتبارنامهی فاششده، مؤلفهی وصلهنشده، و پیکربندی نادرست.
حمله سایبری چیست و با رخنه چه تفاوتی دارد؟
سه اصطلاح که در فارسی بهجای هم استفاده میشوند و معنای متفاوتی دارند:
- رویداد (Event): هر اتفاق قابل ثبت — یک ورود ناموفق، یک درخواست ردشده. اکثریت مطلق رویدادها بیاهمیتاند.
- حمله (Attack): تلاش عامدانه برای نقض محرمانگی، یکپارچگی یا دسترسپذیری یک سامانه. حمله میتواند ناموفق باشد.
- رخنه (Breach): حملهای که موفق شده و به دسترسی غیرمجاز به داده یا سامانه منجر شده است.
این تفکیک عملی است: سازمانها روزانه هدف هزاران تلاش خودکار قرار میگیرند و شمردن آنها معنایی ندارد. سنجهی درست این است که چه تعداد از این تلاشها به رخنه تبدیل شدهاند و چه مدت تا کشف طول کشیده است.
«حملهی سایبری یعنی بدافزار.» بخش بزرگی از پرخطرترین حملات روی برنامههای وب هیچ بدافزار، هیچ کد بهرهجویی و هیچ فایل مخربی در کار ندارند. در یک حملهی IDOR، مهاجم فقط یک شناسه را در درخواست تغییر میدهد؛ همهی بستهها از نظر پروتکل معتبرند و هیچ آنتیویروسی چیزی نمیبیند. به همین دلیل کنترلهای مبتنی بر امضای فایل و بدافزار، برای این دسته حملات بیاثرند.
دستهبندی عملی حملات
| دسته | نمونه | هدف مهاجم |
|---|---|---|
| حملات کنترل دسترسی | IDOR، دسترسی به مسیر مدیریتی، ارتقای نقش | داده و عملیات کاربران دیگر |
| حملات تزریق | SQL Injection، تزریق دستور، SSTI | استخراج داده یا اجرای کد |
| حملات سمت کلاینت | XSS، CSRF، کلیکربایی | ربایش نشست و عملیات از طرف کاربر |
| حملات اعتبارنامهمحور | پرکردن اعتبارنامهی فاششده، پاشش رمز، فیشینگ | تصاحب حساب |
| حملات زنجیرهی تأمین | بستهی آلوده، بهروزرسانی دستکاریشده، CI/CD در معرض خطر | ورود از مسیر مورد اعتماد |
| بدافزار و باجگیری | رمزگذاری داده و اخاذی | اخلال و پول |
| حملات دسترسپذیری | اشباع پهنای باند، تخلیهی منابع برنامه | قطع سرویس |
| مهندسی اجتماعی | فیشینگ هدفمند، جعل هویت پشتیبانی | گرفتن اعتبارنامه یا دسترسی |
توزیع واقعی این دستهها در برنامههای وب یکسان نیست. دادهی OWASP Top 10:2025 نشان میدهد که ۱۰۰٪ برنامههای آزمودهشده نوعی نقص کنترل دسترسی داشتهاند — یعنی دستهی اول این جدول، پرتکرارترین سطح حملهی موجود است.
چرخهی حیات یک حمله
دو چارچوب رایج وجود دارد و هر دو محدودیت خودشان را دارند.
زنجیرهی کشتار (Cyber Kill Chain)
مدل هفتمرحلهای شرکت لاکهید مارتین: شناسایی، تسلیح، تحویل، بهرهجویی، نصب، فرمان و کنترل، و اقدام روی هدف. این مدل برای حملات مبتنی بر تحویل بدافزار طراحی شده و برای همان کاربرد مفید است.
اما برای حملهی لایهی برنامه تناسب کاملی ندارد: در یک سوءاستفادهی کنترل دسترسی، مرحلهی «تسلیح» و «نصب» اصلاً وجود ندارد. مهاجم وارد میشود، ثبتنام میکند، و با درخواستهای معتبر دادهی دیگران را میخواند. مدلی که مرحلهای برای این سناریو ندارد، در تحلیل آن هم کمکی نمیکند.
چارچوب MITRE ATT&CK
مجموعهای از تاکتیکها و تکنیکهای مستندشده بر پایهی رفتار مشاهدهشدهی مهاجمان — از شناسایی و دسترسی اولیه تا حرکت جانبی، استخراج داده و اثرگذاری. برای تحلیل رخداد و طراحی سناریوهای تشخیص بسیار کاربردیتر است، چون تکنیکها را جدا از یک روایت خطی توصیف میکند.
چرخهی واقعی یک حملهی وب
- شناسایی: کشف زیردامنهها، اندپوینتها و فناوریها — همان کاری که در شناسایی توضیح داده شده.
- ورود عادی: مهاجم مثل یک کاربر معمولی ثبتنام میکند و سطح مجاز خود را میبیند.
- آزمون مرزها: تغییر شناسهها، تغییر متد، دستکاری فیلدهای مخفی، فراخوانی مسیرهای بدون لینک.
- گسترش: از یک نقص به نقص بعدی — مثلاً از SSRF به سرویسهای داخلی، یا از آپلود فایل به اجرای کد.
- پایداری و استخراج: ساخت حساب پشتیبان یا کلید API، سپس خارجکردن داده.
ساختار متقارن این چرخه در سمت مجاز، همان فرایند تست نفوذ است.
نگاشت حملات به OWASP Top 10:2025
این جدول کاربردیترین بخش این مقاله است: هر حمله را به دستهی ریسک متناظرش نگاشت میکند تا اولویت رفع مشخص شود.
| حمله | دستهی OWASP 2025 | نکته |
|---|---|---|
| IDOR و دسترسی به دادهی کاربر دیگر | A01 — کنترل دسترسی شکسته | رتبهی یک؛ ۱۰۰٪ برنامههای آزمودهشده |
| SSRF | A01 | در ۲۰۲۵ داخل A01 ادغام شد و دستهی مستقل نیست |
| CSRF | A01 | CWE-352 هم زیر همین دسته قرار گرفت |
| اعتبارنامهی پیشفرض، فهرست دایرکتوری، خطای پرجزئیات | A02 — پیکربندی نادرست | از رتبهی ۵ به ۲ صعود کرد |
| XXE | A02 | CWE-611 در ۲۰۲۵ زیر پیکربندی است، نه تزریق |
| بستهی آلوده، بهروزرسانی دستکاریشده | A03 — زنجیرهی تأمین نرمافزار | دستهی جدید ۲۰۲۵ |
| سرقت کوکی نشست با تنزل HTTPS | A04 — خطاهای رمزنگاری | سناریوی رسمی خود OWASP |
| SQL Injection، تزریق دستور، XSS | A05 — تزریق | XSS همچنان زیر تزریق است |
| سوءاستفاده از منطق کسبوکار، دور زدن جریان | A06 — طراحی ناامن | هیچ اسکنری پیدا نمیکند |
| پرکردن اعتبارنامه، تثبیت نشست، انقضای نادرست | A07 — خطاهای احراز هویت | نام دسته در ۲۰۲۵ کوتاه شد |
| واسازی ناامن، بستهی بدون امضا | A08 — یکپارچگی نرمافزار یا داده | مکمل A03، نه یکسان با آن |
| کشفنشدن حمله بهدلیل نبود لاگ و هشدار | A09 — ثبت رخداد و هشداردهی | «پایش» در ۲۰۲۵ به «هشداردهی» تغییر نام داد |
| افشای اسکیما در پیام خطا، شکست ناامن | A10 — مدیریت نادرست شرایط استثنایی | دستهی جدید ۲۰۲۵ |
دفاع: چه چیزی واقعاً کار میکند؟
با در دست داشتن جدول بالا، اولویتبندی دفاع دیگر حدس نیست:
- کنترل دسترسی سمت سرور در هر درخواست — با بیشترین تأثیر، چون پرتکرارترین دسته را پوشش میدهد. جزئیات در کنترل دسترسی شکسته.
- احراز هویت چندعاملی و بررسی رمزها در برابر مجموعههای فاششده — مسیر ورود اعتبارنامهمحور را میبندد.
- مقاومسازی پیکربندی بهصورت تکرارپذیر در همهی محیطها، بهجای اصلاح موردی.
- موجودیبرداری و وصلهی وابستگیها — چارچوب آن در مدیریت آسیبپذیری.
- ثبت رخداد با هشدار قابل اقدام — بدون این، حملهی موفق ماهها کشف نمیشود؛ محدودیتهای ابزارها در IDS و IPS.
- آزمون دستی منطق کسبوکار، چون دستهی طراحی ناامن با هیچ ابزاری قابل کشف نیست.
و آنچه در این فهرست نیست اما مرتب بهعنوان راهحل فروخته میشود: WAF بهتنهایی. WAF یک کنترل جبرانی و خریدار زمان است و نسبت به کنترل دسترسی، منطق کسبوکار و شرایط مسابقه ساختاراً نابیناست؛ هرگز نباید بهعنوان راهکار رفع یک نقص کد ثبت شود.
مسیر عملی برای پیادهسازی این موارد در امنیت برنامههای وب و پیشگیری از هک سایت آمده است. اگر میخواهید بدانید سامانهی شما در برابر کدام دسته آسیبپذیر است، تست نفوذ وب همان ارزیابی را انجام میدهد.
پرسشهای متداول
رایجترین نوع حمله سایبری به سایتها چیست؟
در سطح تلاش، اسکنهای خودکار بهدنبال مؤلفههای وصلهنشده و پنلهای با رمز پیشفرض. در سطح یافتههای واقعی یک ارزیابی، نقصهای کنترل دسترسی و پیکربندی نادرست، چون دادهی OWASP نشان میدهد هر دو در ۱۰۰٪ برنامههای آزمودهشده وجود داشتهاند.
از کجا بفهمیم مورد حمله قرار گرفتهایم؟
نشانههای عملی شامل ورودهای موفق از موقعیتهای غیرمعمول، تغییر فایلهای سایت، حسابهای مدیریتی ناشناس، تغییر مسیر بازدیدکنندگان و افت ناگهانی رتبه یا هشدار مرورگر است. فهرست کامل در نشانههای هک شدن سایت آمده. مهمترین پیشنیاز تشخیص، وجود لاگ کافی است.
تفاوت حمله سایبری و تهدید سایبری چیست؟
تهدید، احتمال و منبع بالقوهی آسیب است؛ حمله، تحقق عملی آن. یک تهدید میتواند سالها وجود داشته باشد و هیچ حملهای رخ ندهد. رابطهی تهدید، آسیبپذیری و ریسک در تهدیدات امنیت سایبری تفکیک شده است.
آیا حمله DDoS خطرناکترین نوع حمله است؟
پرسروصداترین است، نه لزوماً پرخطرترین. حملهی دسترسپذیری سرویس را قطع میکند اما داده را نمیبرد؛ در حالی که یک نقص کنترل دسترسی میتواند بیسروصدا و برای ماهها منجر به افشای دادهی همهی کاربران شود. از منظر خسارت بلندمدت و تعهدات حقوقی، دستهی دوم معمولاً جدیتر است.
بعد از یک حملهی موفق اولین کار چیست؟
مهار و حفظ شواهد: قطع مسیر دسترسی مهاجم، ابطال نشستها و کلیدها، و پیش از هر پاکسازی، تهیهی نسخهی کامل از لاگها و وضعیت سیستم. پاککردن سریع فایلهای مخرب بدون ریشهیابی، معمولاً به بازگشت مهاجم منجر میشود. مسیر کامل در بازیابی سایت هکشده آمده است.
