در یک نگاه
- پروندههای هکرهای معروف بیش از هر چیز درسهای دفاعی دارند: مهندسی اجتماعی، وصلهنکردن، رمزهای ضعیف، شبکههای بیدفاع و تشخیص دیرهنگام.
- این صفحه شش پروندهی مستند را مرور میکند؛ از کرم موریس در ۱۹۸۸ تا سرقت بانک مرکزی بنگلادش در ۲۰۱۶.
- هدف ستایش مجرم نیست؛ تحلیل حادثه است، همان کاری که تیمهای امنیتی پس از هر نفوذ انجام میدهند.
- امروز صنعت بهجای ستایش نفوذگران، از هکرهای اخلاقی و برنامههای باگ بانتی قدردانی میکند.
فهرستهای «هکرهای معروف» و «بهترین هکرهای جهان» معمولاً با هیجان نوشته میشوند. اما برای یک سازمان، ارزش این پروندهها در جزئیات قهرمانی نیست؛ در این است که هر کدام ضعفی مشخص را آشکار کردهاند که هنوز هم در بسیاری از شبکهها دیده میشود. در ادامه شش پرونده از معروفترین هکرهای دنیا را با واقعیتهای مستند و درس دفاعی هر کدام مرور میکنیم. توضیح فنیها عمداً در سطح کلی مانده است.
۱. کوین میتنیک؛ قدرت مهندسی اجتماعی
چه شد: کوین میتنیک در فوریهی ۱۹۹۵، پس از حدود دو سال تعقیب، در کارولینای جنوبی بازداشت شد. اتهامهایش شامل کلاهبرداری و دسترسی غیرمجاز به رایانهها بود. او بیش از چهار سال در زندان ماند و در ژانویهی ۲۰۰۰ آزاد شد.
چگونه: شهرت میتنیک بیش از ابزار، به مهارتش در مهندسی اجتماعی بود؛ یعنی فریب دادن انسانها برای گرفتن اطلاعات یا دسترسی. او پس از آزادی شرکت مشاورهی امنیتی راه انداخت، در شرکت KnowBe4 روی آموزش آگاهی امنیتی کار کرد و در سال ۲۰۲۳ درگذشت.
درس برای سازمانها: قویترین فایروال هم جلوی کارمندی را که رمز را پشت تلفن میگوید نمیگیرد. آموزش مستمر کارکنان، رویهی تأیید هویت برای درخواستهای تلفنی و ایمیلی، و اصل حداقل دسترسی ضروریاند.
۲. کرم موریس (۱۹۸۸)؛ اولین بحران اینترنت
چه شد: شب ۲ نوامبر ۱۹۸۸ کرمی که رابرت تاپان موریس، دانشجوی دانشگاه کرنل، نوشته بود منتشر شد. به برآورد FBI، در ۲۴ ساعت حدود ۶ هزار رایانه از نزدیک به ۶۰ هزار رایانهی متصل به اینترنت آن روز آلوده شدند.
چگونه: کرم از ضعفهای شناختهشده در برخی سرویسهای رایج یونیکس، از جمله برنامهی finger و سامانهی ایمیل، برای تکثیر خود استفاده میکرد. موریس نخستین فردی بود که طبق قانون کلاهبرداری و سوءاستفادهی رایانهای آمریکا (۱۹۸۶) محکوم شد؛ مجازاتش جریمهی نقدی، دورهی تعلیق و ۴۰۰ ساعت خدمات اجتماعی بود.
درس برای سازمانها: چند روز پس از این حادثه نخستین تیم پاسخ به رخداد رایانهای (CERT) در آمریکا تشکیل شد. درس آن هنوز پابرجاست: مدیریت وصلهها، کاهش سرویسهای غیرضروری و داشتن تیم و برنامهی پاسخ به حادثه پیش از وقوع بحران.
۳. گری مککینون؛ نفوذی که یک سال دیده نشد
چه شد: گری مککینون، شهروند بریتانیایی، از مارس ۲۰۰۱ تا مارس ۲۰۰۲ از خانهاش در لندن به ۹۷ رایانهی متعلق به ناسا، پنتاگون و چند پایگاه نظامی آمریکا دسترسی پیدا کرد. خودش گفت دنبال شواهد موجودات فرازمینی بوده است. آمریکا خواستار استرداد او شد، اما ترزا می، وزیر کشور وقت بریتانیا، در اکتبر ۲۰۱۲ با استناد به حقوق بشر و وضعیت سلامت او استرداد را متوقف کرد.
چگونه: جزئیات فنی دقیق این پرونده در منابع رسمی منتشرشده یکسان روایت نشده است؛ آنچه مستند است، دسترسی طولانیمدت یک فرد تنها به شبکههای حساس است.
درس برای سازمانها: فهرست کامل داراییهای متصل به اینترنت، سختسازی پیکربندیها، پایش ورودها و کاهش زمان تشخیص. نفوذی که ماهها دیده نشود، مسئلهی پایش است نه فقط پیشگیری.
۴. آلبرت گونزالس؛ سرقت گستردهی کارتهای بانکی
چه شد: آلبرت گونزالس و همدستانش به سامانههای پرداخت شرکتهایی مانند TJX، BJ’s Wholesale Club، OfficeMax، Heartland Payment Systems، 7-Eleven و Hannaford نفوذ کردند. طبق اعلام وزارت دادگستری آمریکا، تنها از خردهفروشان بیش از ۴۰ میلیون شمارهی کارت سرقت شد. او در مارس ۲۰۱۰ به ۲۰ سال زندان محکوم شد.
چگونه: به گفتهی وزارت دادگستری آمریکا، این گروه شبکههای بیسیم ناامن فروشگاهها را پیدا میکرد و با نصب برنامههای شنود، دادهی کارتها را در مسیر پرداخت جمع میکرد.
درس برای سازمانها: امنیت شبکهی بیسیم، جداسازی شبکهی پرداخت از سایر بخشها، رمزنگاری دادهی کارت در تمام مسیر و پایش ترافیک خروجی. یک نقطهی ضعیف در لبهی شبکه میتواند به هستهی دادهها برسد.
۵. سرقت بانک مرکزی بنگلادش (۲۰۱۶)؛ گروه لازاروس
چه شد: در فوریهی ۲۰۱۶ مهاجمان با ارسال ۳۵ دستور پرداخت جعلی از طریق شبکهی SWIFT تلاش کردند حدود ۹۵۱ میلیون دلار از حساب بانک مرکزی بنگلادش منتقل کنند. ۸۱ میلیون دلار به حسابهایی در فیلیپین رفت و از طریق کازینوها پولشویی شد. اشتباه املایی در نام ذینفع و کنترلهای تحریمی جلوی بیشتر تراکنشها را گرفت. وزارت دادگستری آمریکا در سپتامبر ۲۰۱۸ یک برنامهنویس کرهی شمالی را که عضو گروه موسوم به «لازاروس» معرفی کرد، در این پرونده متهم کرد.
چگونه: طبق اسناد وزارت دادگستری آمریکا، نفوذ اولیه با ایمیلهای فیشینگ هدفمند انجام شد. مهاجمان ماهها در شبکه ماندند، به پایانههای SWIFT رسیدند و زمان حمله را با تعطیلات چند کشور هماهنگ کردند تا واکنش بانکها کند شود.
درس برای سازمانها: جداسازی سامانههای مالی حساس، تأیید مستقل تراکنشهای بزرگ، حفاظت از یکپارچگی لاگها و آموزش کارکنان در برابر فیشینگ هدفمند.
۶. مایکل کالس «مافیابوی» (۲۰۰۰)؛ از کار افتادن غولهای وب
چه شد: در سال ۲۰۰۰ نوجوانی ۱۵ ساله از مونترال کانادا با نام مستعار Mafiaboy سایتهایی مانند یاهو، CNN، آمازون و eBay را برای ساعتها از دسترس خارج کرد. او به هشت ماه نگهداری در مرکز اصلاح و تربیت نوجوانان و یک سال دورهی تعلیق محکوم شد و بعدها به مشاورهی امنیتی روی آورد.
چگونه: حمله از نوع منع سرویس توزیعشده (DDoS) بود؛ یعنی سیل ترافیک از رایانههایی که پیشتر کنترلشان به دست مهاجم افتاده بود، از جمله شبکههای دانشگاهی.
درس برای سازمانها: دسترسپذیری بخشی از امنیت است. برنامهی مقابله با DDoS، ظرفیت اضافه و همکاری با ارائهدهندهی شبکه لازم است؛ و سرورهای ناامن شما ممکن است ابزار حمله به دیگران شوند.
چرا امروز صنعت از هکرهای اخلاقی تقدیر میکند
دو نفر از همین فهرست، میتنیک و کالس، بعدها در مشاورهی امنیتی فعالیت کردند. این تغییر مسیر، تغییر نگاه صنعت را هم نشان میدهد: مهارت نفوذ وقتی ارزشمند است که با مجوز و برای دفاع به کار برود.
نمونهی روشنش برنامهی Hack the Pentagon است؛ نخستین برنامهی باگ بانتی دولت فدرال آمریکا که در آوریل ۲۰۱۶ آغاز شد. طبق گزارش سرویس دیجیتال آمریکا، حدود ۱٬۴۰۰ نفر ثبتنام کردند، ۲۵۰ نفر دستکم یک گزارش فرستادند و ۱۳۸ آسیبپذیری معتبر شناسایی و رفع شد.
اگر میخواهید بدانید این مدل چگونه کار میکند، باگ بانتی چیست و باگ بانتی در ایران را بخوانید. برای شناخت تفاوت هکرهای کلاه سفید و کلاه سیاه هم انواع هکر را ببینید، و اگر میخواهید درسهای این پروندهها را روی سامانههای خودتان بسنجید، تست نفوذ نقطهی شروع است.
معروفترین هکر جهان کیست؟
پاسخ واحدی وجود ندارد. کوین میتنیک به دلیل مهارت در مهندسی اجتماعی و تعقیب طولانی FBI یکی از شناختهشدهترین نامهاست، اما پروندههایی مانند کرم موریس یا سرقت بانک مرکزی بنگلادش اثر گستردهتری بر امنیت سازمانها گذاشتند.
کرم موریس چه تأثیری بر امنیت اینترنت داشت؟
کرم موریس در نوامبر ۱۹۸۸ بخش قابلتوجهی از رایانههای متصل به اینترنت آن زمان را آلوده کرد. پس از آن نخستین تیم پاسخ به رخداد رایانهای (CERT) در آمریکا تشکیل شد و موریس نخستین محکوم قانون کلاهبرداری و سوءاستفادهی رایانهای آمریکا شد.
آیا هکرهای معروف بعداً متخصص امنیت شدند؟
برخی بله. کوین میتنیک پس از آزادی شرکت مشاورهی امنیتی راه انداخت و مایکل کالس هم به مشاورهی امنیتی روی آورد. اما این تغییر مسیر پس از تحمل مجازات اتفاق افتاد و نشان میدهد مهارت فقط در چارچوب قانونی ارزش حرفهای پیدا میکند.
سازمانها از این پروندهها چه چیزی باید یاد بگیرند؟
مهمترین درسها آموزش کارکنان در برابر مهندسی اجتماعی و فیشینگ، بهروزرسانی منظم سامانهها، جداسازی شبکههای حساس، پایش مستمر برای تشخیص زودهنگام نفوذ و داشتن برنامهی پاسخ به حادثه است. تست نفوذ دورهای کمک میکند این ضعفها پیش از مهاجم واقعی پیدا شوند.
منابع
- FBI — The Morris Worm: 30 Years Since First Major Attack on the Internet
- Computer Weekly — Renowned hacker and social engineer Kevin Mitnick dead at 59
- CNN — UK blocks hacker McKinnon’s extradition to U.S. (۲۰۱۲)
- U.S. Department of Justice — Leader of hacking ring sentenced (Albert Gonzalez, ۲۰۱۰)
- U.S. Department of Justice — North Korean regime-backed programmer charged (۲۰۱۸)
- CSO Online — 10 years later, Bangladesh Bank cyberheist still offers cyber-resiliency lessons
- Global News — Mafiaboy, reformed teen hacker
- U.S. Digital Service — Hack the Pentagon (۲۰۱۶)