HACKING

هکرهای معروف جهان و درسی که سازمان‌ها از پرونده‌هایشان گرفتند

۱۳ مهر ۱۴۰۵۷ دقیقه مطالعه

در یک نگاه

  • پرونده‌های هکرهای معروف بیش از هر چیز درس‌های دفاعی دارند: مهندسی اجتماعی، وصله‌نکردن، رمزهای ضعیف، شبکه‌های بی‌دفاع و تشخیص دیرهنگام.
  • این صفحه شش پرونده‌ی مستند را مرور می‌کند؛ از کرم موریس در ۱۹۸۸ تا سرقت بانک مرکزی بنگلادش در ۲۰۱۶.
  • هدف ستایش مجرم نیست؛ تحلیل حادثه است، همان کاری که تیم‌های امنیتی پس از هر نفوذ انجام می‌دهند.
  • امروز صنعت به‌جای ستایش نفوذگران، از هکرهای اخلاقی و برنامه‌های باگ بانتی قدردانی می‌کند.

فهرست‌های «هکرهای معروف» و «بهترین هکرهای جهان» معمولاً با هیجان نوشته می‌شوند. اما برای یک سازمان، ارزش این پرونده‌ها در جزئیات قهرمانی نیست؛ در این است که هر کدام ضعفی مشخص را آشکار کرده‌اند که هنوز هم در بسیاری از شبکه‌ها دیده می‌شود. در ادامه شش پرونده از معروف‌ترین هکرهای دنیا را با واقعیت‌های مستند و درس دفاعی هر کدام مرور می‌کنیم. توضیح فنی‌ها عمداً در سطح کلی مانده است.

۱. کوین میتنیک؛ قدرت مهندسی اجتماعی

چه شد: کوین میتنیک در فوریه‌ی ۱۹۹۵، پس از حدود دو سال تعقیب، در کارولینای جنوبی بازداشت شد. اتهام‌هایش شامل کلاه‌برداری و دسترسی غیرمجاز به رایانه‌ها بود. او بیش از چهار سال در زندان ماند و در ژانویه‌ی ۲۰۰۰ آزاد شد.

چگونه: شهرت میتنیک بیش از ابزار، به مهارتش در مهندسی اجتماعی بود؛ یعنی فریب دادن انسان‌ها برای گرفتن اطلاعات یا دسترسی. او پس از آزادی شرکت مشاوره‌ی امنیتی راه انداخت، در شرکت KnowBe4 روی آموزش آگاهی امنیتی کار کرد و در سال ۲۰۲۳ درگذشت.

درس برای سازمان‌ها: قوی‌ترین فایروال هم جلوی کارمندی را که رمز را پشت تلفن می‌گوید نمی‌گیرد. آموزش مستمر کارکنان، رویه‌ی تأیید هویت برای درخواست‌های تلفنی و ایمیلی، و اصل حداقل دسترسی ضروری‌اند.

۲. کرم موریس (۱۹۸۸)؛ اولین بحران اینترنت

چه شد: شب ۲ نوامبر ۱۹۸۸ کرمی که رابرت تاپان موریس، دانشجوی دانشگاه کرنل، نوشته بود منتشر شد. به برآورد FBI، در ۲۴ ساعت حدود ۶ هزار رایانه از نزدیک به ۶۰ هزار رایانه‌ی متصل به اینترنت آن روز آلوده شدند.

چگونه: کرم از ضعف‌های شناخته‌شده در برخی سرویس‌های رایج یونیکس، از جمله برنامه‌ی finger و سامانه‌ی ایمیل، برای تکثیر خود استفاده می‌کرد. موریس نخستین فردی بود که طبق قانون کلاه‌برداری و سوءاستفاده‌ی رایانه‌ای آمریکا (۱۹۸۶) محکوم شد؛ مجازاتش جریمه‌ی نقدی، دوره‌ی تعلیق و ۴۰۰ ساعت خدمات اجتماعی بود.

درس برای سازمان‌ها: چند روز پس از این حادثه نخستین تیم پاسخ به رخداد رایانه‌ای (CERT) در آمریکا تشکیل شد. درس آن هنوز پابرجاست: مدیریت وصله‌ها، کاهش سرویس‌های غیرضروری و داشتن تیم و برنامه‌ی پاسخ به حادثه پیش از وقوع بحران.

۳. گری مک‌کینون؛ نفوذی که یک سال دیده نشد

چه شد: گری مک‌کینون، شهروند بریتانیایی، از مارس ۲۰۰۱ تا مارس ۲۰۰۲ از خانه‌اش در لندن به ۹۷ رایانه‌ی متعلق به ناسا، پنتاگون و چند پایگاه نظامی آمریکا دسترسی پیدا کرد. خودش گفت دنبال شواهد موجودات فرازمینی بوده است. آمریکا خواستار استرداد او شد، اما ترزا می، وزیر کشور وقت بریتانیا، در اکتبر ۲۰۱۲ با استناد به حقوق بشر و وضعیت سلامت او استرداد را متوقف کرد.

چگونه: جزئیات فنی دقیق این پرونده در منابع رسمی منتشر‌شده یکسان روایت نشده است؛ آنچه مستند است، دسترسی طولانی‌مدت یک فرد تنها به شبکه‌های حساس است.

درس برای سازمان‌ها: فهرست کامل دارایی‌های متصل به اینترنت، سخت‌سازی پیکربندی‌ها، پایش ورودها و کاهش زمان تشخیص. نفوذی که ماه‌ها دیده نشود، مسئله‌ی پایش است نه فقط پیشگیری.

۴. آلبرت گونزالس؛ سرقت گسترده‌ی کارت‌های بانکی

چه شد: آلبرت گونزالس و همدستانش به سامانه‌های پرداخت شرکت‌هایی مانند TJX، BJ’s Wholesale Club، OfficeMax، Heartland Payment Systems، 7-Eleven و Hannaford نفوذ کردند. طبق اعلام وزارت دادگستری آمریکا، تنها از خرده‌فروشان بیش از ۴۰ میلیون شماره‌ی کارت سرقت شد. او در مارس ۲۰۱۰ به ۲۰ سال زندان محکوم شد.

چگونه: به گفته‌ی وزارت دادگستری آمریکا، این گروه شبکه‌های بی‌سیم ناامن فروشگاه‌ها را پیدا می‌کرد و با نصب برنامه‌های شنود، داده‌ی کارت‌ها را در مسیر پرداخت جمع می‌کرد.

درس برای سازمان‌ها: امنیت شبکه‌ی بی‌سیم، جداسازی شبکه‌ی پرداخت از سایر بخش‌ها، رمزنگاری داده‌ی کارت در تمام مسیر و پایش ترافیک خروجی. یک نقطه‌ی ضعیف در لبه‌ی شبکه می‌تواند به هسته‌ی داده‌ها برسد.

۵. سرقت بانک مرکزی بنگلادش (۲۰۱۶)؛ گروه لازاروس

چه شد: در فوریه‌ی ۲۰۱۶ مهاجمان با ارسال ۳۵ دستور پرداخت جعلی از طریق شبکه‌ی SWIFT تلاش کردند حدود ۹۵۱ میلیون دلار از حساب بانک مرکزی بنگلادش منتقل کنند. ۸۱ میلیون دلار به حساب‌هایی در فیلیپین رفت و از طریق کازینوها پول‌شویی شد. اشتباه املایی در نام ذی‌نفع و کنترل‌های تحریمی جلوی بیشتر تراکنش‌ها را گرفت. وزارت دادگستری آمریکا در سپتامبر ۲۰۱۸ یک برنامه‌نویس کره‌ی شمالی را که عضو گروه موسوم به «لازاروس» معرفی کرد، در این پرونده متهم کرد.

چگونه: طبق اسناد وزارت دادگستری آمریکا، نفوذ اولیه با ایمیل‌های فیشینگ هدفمند انجام شد. مهاجمان ماه‌ها در شبکه ماندند، به پایانه‌های SWIFT رسیدند و زمان حمله را با تعطیلات چند کشور هماهنگ کردند تا واکنش بانک‌ها کند شود.

درس برای سازمان‌ها: جداسازی سامانه‌های مالی حساس، تأیید مستقل تراکنش‌های بزرگ، حفاظت از یکپارچگی لاگ‌ها و آموزش کارکنان در برابر فیشینگ هدفمند.

۶. مایکل کالس «مافیابوی» (۲۰۰۰)؛ از کار افتادن غول‌های وب

چه شد: در سال ۲۰۰۰ نوجوانی ۱۵ ساله از مونترال کانادا با نام مستعار Mafiaboy سایت‌هایی مانند یاهو، CNN، آمازون و eBay را برای ساعت‌ها از دسترس خارج کرد. او به هشت ماه نگهداری در مرکز اصلاح و تربیت نوجوانان و یک سال دوره‌ی تعلیق محکوم شد و بعدها به مشاوره‌ی امنیتی روی آورد.

چگونه: حمله از نوع منع سرویس توزیع‌شده (DDoS) بود؛ یعنی سیل ترافیک از رایانه‌هایی که پیش‌تر کنترلشان به دست مهاجم افتاده بود، از جمله شبکه‌های دانشگاهی.

درس برای سازمان‌ها: دسترس‌پذیری بخشی از امنیت است. برنامه‌ی مقابله با DDoS، ظرفیت اضافه و همکاری با ارائه‌دهنده‌ی شبکه لازم است؛ و سرورهای ناامن شما ممکن است ابزار حمله به دیگران شوند.

چرا امروز صنعت از هکرهای اخلاقی تقدیر می‌کند

دو نفر از همین فهرست، میتنیک و کالس، بعدها در مشاوره‌ی امنیتی فعالیت کردند. این تغییر مسیر، تغییر نگاه صنعت را هم نشان می‌دهد: مهارت نفوذ وقتی ارزشمند است که با مجوز و برای دفاع به کار برود.

نمونه‌ی روشنش برنامه‌ی Hack the Pentagon است؛ نخستین برنامه‌ی باگ بانتی دولت فدرال آمریکا که در آوریل ۲۰۱۶ آغاز شد. طبق گزارش سرویس دیجیتال آمریکا، حدود ۱٬۴۰۰ نفر ثبت‌نام کردند، ۲۵۰ نفر دست‌کم یک گزارش فرستادند و ۱۳۸ آسیب‌پذیری معتبر شناسایی و رفع شد.

اگر می‌خواهید بدانید این مدل چگونه کار می‌کند، باگ بانتی چیست و باگ بانتی در ایران را بخوانید. برای شناخت تفاوت هکرهای کلاه سفید و کلاه سیاه هم انواع هکر را ببینید، و اگر می‌خواهید درس‌های این پرونده‌ها را روی سامانه‌های خودتان بسنجید، تست نفوذ نقطه‌ی شروع است.

معروف‌ترین هکر جهان کیست؟

پاسخ واحدی وجود ندارد. کوین میتنیک به دلیل مهارت در مهندسی اجتماعی و تعقیب طولانی FBI یکی از شناخته‌شده‌ترین نام‌هاست، اما پرونده‌هایی مانند کرم موریس یا سرقت بانک مرکزی بنگلادش اثر گسترده‌تری بر امنیت سازمان‌ها گذاشتند.

کرم موریس چه تأثیری بر امنیت اینترنت داشت؟

کرم موریس در نوامبر ۱۹۸۸ بخش قابل‌توجهی از رایانه‌های متصل به اینترنت آن زمان را آلوده کرد. پس از آن نخستین تیم پاسخ به رخداد رایانه‌ای (CERT) در آمریکا تشکیل شد و موریس نخستین محکوم قانون کلاه‌برداری و سوءاستفاده‌ی رایانه‌ای آمریکا شد.

آیا هکرهای معروف بعداً متخصص امنیت شدند؟

برخی بله. کوین میتنیک پس از آزادی شرکت مشاوره‌ی امنیتی راه انداخت و مایکل کالس هم به مشاوره‌ی امنیتی روی آورد. اما این تغییر مسیر پس از تحمل مجازات اتفاق افتاد و نشان می‌دهد مهارت فقط در چارچوب قانونی ارزش حرفه‌ای پیدا می‌کند.

سازمان‌ها از این پرونده‌ها چه چیزی باید یاد بگیرند؟

مهم‌ترین درس‌ها آموزش کارکنان در برابر مهندسی اجتماعی و فیشینگ، به‌روزرسانی منظم سامانه‌ها، جداسازی شبکه‌های حساس، پایش مستمر برای تشخیص زودهنگام نفوذ و داشتن برنامه‌ی پاسخ به حادثه است. تست نفوذ دوره‌ای کمک می‌کند این ضعف‌ها پیش از مهاجم واقعی پیدا شوند.

INCIDENT

نشانه‌های هک شدن سایت: چطور بفهمم سایت هک شده؟

بازبینی: ۲۵ مرداد ۱۴۰۵۱۵ دقیقه
ادامه مطلب ←
THREATS

حمله سایبری چیست؟ دسته‌بندی، چرخه‌ی حیات و نگاشت به OWASP

بازبینی: ۲۵ مرداد ۱۴۰۵۷ دقیقه
ادامه مطلب ←
THREATS

تهدیدات امنیت سایبری: چشم‌انداز واقعی و تفاوت تهدید با ریسک

بازبینی: ۲۵ مرداد ۱۴۰۵۸ دقیقه
ادامه مطلب ←