گزارش اجلاس Black Hat 2016
اجلاس Black Hat 2016 بزرگترین نشست هکری جهان است که امسال در لاسوگاس آمریکا برگزار شد. هزاران نفر از هکرها و متخصصان امنیت سایبری دوشنبه گذشته گردهم آمدند تا در این اجلاس شرکت کنند. در ادامه به مهمترین رویدادهای این اجلاس که برای متخصصان امنیت سایبری از اهمیت بالایی برخوردار است، میپردازیم.
خطر حافظههای جانبی:
چه اتفاقی میافتد وقتی شما نزدیک 300 یو اس بی را در محوطه دانشگاه استفاده میکنید؟ مردم فقط از این یو اس بی ها در فضای دانشگاه استفاده نمیکنند و آنها را به رایانههای خانگی میزنند و فایلهای آن را استفاده میکنند. این موضوعی است که الی بارزستین، یکی از متخصصان شرکت گوگل در این اجلاس به آن پرداخته است. در پژوهش بارزستین نرمافزاری روی 297 یو اس بی نصب کرد و آنها را در محوطه دانشگاه و در محلهایی که رفت آمد افراد در آن زیاد بود، پخش کرد. نرمافزار این توانایی را داشت که هنگام اتصال به رایانه خانگی، با منزل فرد موردنظر تماس بگیرد. 290 نفر از افراد این حافظههای جانبی را برداشته و 135 نفر از آنها نیز از آن استفاده کردند. سؤال اینجاست که چگونه افراد بدون پرسوجو نسبت به امنیت ابزارهای مهمی مانند این، از آنها استفاده میکنند. بارزستین عنوان میکند که اگر هکری اقدام به برنامهنویسی برای اهداف اینچنینی کند، چه درصد بالایی از افراد در خطر سرقت اطلاعات قرار میگیرند. بارزستین عنوان کرد که برنامه موردنظر را میتوان روی یک برد بسیار کوچک در حافظه یو اس بی نصب کرد و هزینه استتار آن تنها 40 دلار خواهد بود.
ضرورت رویکرد فعالانه امنیت سایبری:
دن کامینسکی، دانشمند ارشد و بنیانگذار شرکت امنیت دیجیتالی «White Ops»، در این اجلاس از ضرورت ارتقای امنیت سایبری صحبت کرد و به خطر از دست دادن کنترل اینترنت اشاره کرد. وی عنوان کرد که صنعت امنیت سایبری شکست خورده است، چراکه به جای پرداختن به مسائل اساسی، با یادگیری از مسائل گذشته سعی کرده به ارائه وصلههای آسیبپذیری به صورت گامبهگام اقدام کند. به عقیده این محقق، با این روش صنعت امنیت سایبری بیشتر منفعل عمل کرده تا فعال. برای حل این مشکل کامینسکی پیشنهاد داد که صنعت سایبری باید یک موسسه ملی بهداشت سایبری - که دارای بودجه ثابت برای کمک به مطالعات تحقیقاتی برای ارائه استانداردهای عینی صنعت است- راهاندازی کند. این مرکز بهداشت با هدف پیشگیری فعالیت خواهد کرد و رویکرد درمانی را کنار میگذارد.
نه تهدید امنیتی مهم
اجلاس Black Hat با حضور هزاران نفر از علاقه مندان به هک و امنیت در لاسوگاس آمریکا برگزار شد و بخشی از آن به تهدیدات مهمی که فضای سایبری با آن روبهرواست، اختصاص یافت.
به گزارش واحد بینالملل سایبربان؛ اجلاس Black Hat 2016 بزرگترین نشست هکری جهان است که امسال در لاسوگاس آمریکا برگزار شد. هزاران نفر از هکرها و متخصصان امنیت سایبری دوشنبه گذشته گردهم آمدند تا در این اجلاس شرکت کنند. در ادامه به مهمترین تهدیدات سایبری که در این اجلاس به آنها اشاره شده است میپردازیم:
1. شبکه مبتنی بر نرمافزار (SDN):
SDN به مدیریت شبکههای متوسط و بزرگ به صورت مرکزی و بر اساس نرمافزار گفته میشود. این شبکهها به صورت لایهای کار میکنند و مزایای زیادی در مورد انعطافپذیری و کنترل به ارمغان میآورد ولی خطرات جدیدی نیز به همراه میآورد. با حمله به هر لایه از این سیستم مانند کنترل یا داده میتوان برای نفوذ به کل سیستم استفاده کرد.
2. VoIP یا مکالمات تلفنی تحت شبکه:
این روش به کاربران اجازه میدهد تحت شبکه اینترنت و شبکه مکالمات خود را انجام دهند که بیشتر در ارتباطات راه دور کاربرد دارد. گسترش این روش ارتباطی با رفع مشکلات امنیتی آن همراه نشده است. تهدیدات امنیتی مانند botnet و toll fraud همچنان VoIP را آسیبپذیر نگاه داشته است. از دیگر مشکلات این سیستمها میتوان به مسائل امنیتی IP و زیرسیستمها و حملههای فضای ابری اشاره کرد.
3. سیستمهای اجاره کوتاهمدت
شرکتهایی مانند Airbnb که اقدام به اجاره امکانات در کوتاهمدت میکنند در معرض تهدیدات سایبری هستند. تهدیداتی مانند استراق سمع ترافیک از روش حمله مرد میانی، دسترسی به محتوای غیرقانونی، استخراج اطلاعات از دستگاهها که در آنها هکرها برای ناپدید کردن رد خود از سیستمهای اجاره کوتاهمدت استفاده میکنند و با هویتهای جعلی از خدمات این شرکتها برای سرپوش گذاشتن روی فعالیتهای مجرمانه خود میکنند.
4. خودروسازی
تهدید سایبری در خودروها امسال دوباره به صدر اخبار سایبری بازگشته است. با هک شدن خودرو جیپ که در آن کنترل سیستم UConnect مورد حمله قرار گرفت و خودرو به داخل دره کنار جاده منحرف شد، این نگرانی در مورد امنیت خودروها به وجود آمد که کنترل خودروها تا چه حد میتواند گسترش یابد. سیستمهایی مانند ترمزها و ایربگ، از جمله قسمتهایی است که به صورت الکترونیکی کنترل میشود.
5. سامانه پرداخت سامسونگ
برای سیستمهای پرداخت تلفن همراه یکی از ویژگیهای تبلیغاتی موضوع امنیت است. سامسونگ نیز امنیت را ویژگی بارز سامانه پرداخت تلفنی خود معرفی کرده است. در اجلاس بلک هت، سالوادور مندوزا به امنیت پرداخت سامسونگ پرداخت و عنوان کرد این سامانه پرداخت آن طوری که صاحبان شرکت ادعا امی کنند ایمن نیست. وی افزود این نرمافزار از رمز توکن استفاده میکند که کنترل کاملی روی آن، مخصوصاً در حال پرواز گوشی همراه. بهعلاوه هیچ ضمانتی وجود ندارد که رمزهای تصادفی، تنها در یک گوشی استفاده شود. مندوزا ادعا کرد که این نقص باعث میشود رمزها قابل حدس باشند.
6. لامپهای هوشمند
اینترنت اشیا نیز در اجلاس امسال در کانون توجهات متخصصان امنیت قرار داشت. سرقت اطلاعات مهم اشیای متصل به اینترنت میتواند در انجام عملیات خرابکارانه یا باجگیری استفاده شود. هک لامپهای هوشمند با استفاده از دور زدن بوت های رمزنگاریشده راهاندازی لامپ و خواندن اطلاعات حساس آن انجام میشود.
7. امنیت تلفن همراه
یکی از مسائلی که خواهان زیادی پیدا کرده است سیستم BYOD است که به کارمندان اجازه میدهد تا از وسایل شخصی خود در محل کار استفاده کنند. به موازات آن نگرانیهای امنیتی در این حوزه نیز افزایش پیدا کرده است. نگرانیهایی که بیشتر در مورد تأمین امنیت رایانهها و تلفن همراه شخصی مطرح است.
8. ویندوز 10
با استقرار رو به رشد ویندوز 10 در رایانههای جهان، هدف قرار گرفتن این سیستم عامل توسط هکرهای کلاهسفید و کلاهسیاه اجتنابناپذیر است. سرقت اطلاعات از طریق نفوذ به مرورگر Edge شرکت مایکروسافت از حساسترین آسیبپذیریهای این سیستم عامل محبوب به شمار میآیند.
9. خودپردازهای بانکی
با تشدید حملات هکری به خودپردازها در گذشته، شرکتهای ارائه دهنده دستگاههای خودپرداز از نسل جدیدی از خودپردازها صحبت کردند که در مقابل حملات مقاوم هستند؛ اما اجلاس اخیر نشان داد که هیچ چیز در زمینه امنیت سایبری قطعی نیست. در این اجلاس از دستگاهی به نام La Cara رونمایی شد که میتواند در روز بیش از صدها هزار دلار در کمتر از 15 دقیقه به سرقت ببرد. این دستگاه خودکار را میتوان در خودپردازهای فعلی قرارداد و اقدام به برداشت پول و کارت اعتباری کرد.
جنگ نرم با ایران سخت تر شده است.
چگونگی استفاده تندروهای ایران از اینترنت، رسانه های اجتماعی و برنامه های کاربردی، روز به روز در حال پیچیده تر و خشن تر شدن است و مخالفان و فعالان دیگر را مورد هدف قرار داده است. دو تن از محققان برجسته امنیت ملی در اجلاس بلک هت به این موضوع پرداخته اند. کالین اندرسون، دانشمند رایانه در واشینگتن دی سی و کلودیو گوارنیری، محقق ارشد آزمایشگاه Citizen در تحقیقی با عنوان « ایران و جنگ نرم برای تسلط بر اینترنت» به معرفی گروه های ایرانی و نحوه جنگ تبلیغاتی آن ها پرداخته اند.
اندرسون گفت:«استفاده از اینترنت ]در جنگ نرم[ از سال 2009 در فعالیت های ایران به صورت علنی مشهود است. شبکه های اجتماعی در بسیج برای انتخابات استفاده شد، تا جایی که نتایج انتخابات مورد مناقشه قرار گرفت. حوزه رسانه های اجتماعی مکانی بود که افرادی که داخل ایران زندگی نمی کردند به ابراز عقیده بپردازند.»
در حالی که اندرسون بر این عقیده است که در زمان انتخابات تنها به نقش توئیتر تمرکز شده بود ولی اینترنت به عنوان یک عامل رادیکالی کردن فضای سیاسی به کار گرفته شد. به نظر اندرسون از آن زمان به بعد زمین جنگ نرم مورد استفاده ایران قرار گرفته و استفاده از رسانه های اجتماعی برای ایجاد یک اراده خوب و تغییر سیاست خارجی پذیرفته شده است. به طور مثال در یک ماموریت ویژه ارتش سایبری ایران در دسامبر 2009 با یک سری دیفیس ها توانست کنترل برخی وبگاه های آنلاین و وبلاگ های مخالفان را در اختیار بگیرد. محققان اشاره کردند در سپتامبر 2011 و در یک حمله هکری هلندی موسوم به DigiNotar، 300 هزار حساب جیمیل ایرانی به سرقت رفت که از روش حمله مرد میانی انجام شد. اتهام این حمله متوجه مقامات دولت ایران بود که با استفاده از آن بسیاری از مخالفان ایرانی دستگیر شدند.
در انتخابات سال 2013 فعالیت های مجازی ایران بسیار تشدید شد. بسیاری از مردم فکر می کردند که این انتخابات بسیار سرد و خسته کننده خواهد بود، ولی ما شاهد آن بودیم که بسیاری از فعالیت های مجازی مانند دسترسی به اینترنت، دی فیس و طعمه گذاری به طور گسترده تری انجام شد.
در حالی که در سراسر جهان استفاده از روش هایی مانند جاسوسی رایانه ای، فیشینگ، بدافزار و هک کردن رایج است، گوارنیری و اندرسون معتقدند که اهداف نهایی این اعمال می تواند بسیار تیره تر باشد. به گفته اندرسون این موضوع روی مردم حقیقی تاثیرگذار است. در کلاهبرداری های اخیر، منتقدان دولت به سرویس های اطلاعاتی آمریکا ایمیل هایی ارسال کرده اند که اغلب آن ها شامل تضمینی برای «دریافت پاداش در ازای معرفی ناشناس تروریست ها» بود.
- ۹۵/۰۶/۰۲
اگر قبلا در بیان ثبت نام کرده اید لطفا ابتدا وارد شوید، در غیر این صورت می توانید ثبت نام کنید.