سال گذشته شایع‌ترین مسیر نفوذ به سازمان‌ها نه از طریق اکسپلویت‌های پیچیده، که از طریق یک «درخواست» ساده بود: صفحه‌ای که از کاربر می‌خواهد ثابت کند ربات نیست و هم‌زمان فرمانی را در کلیپ‌بورد قرار می‌دهد؛ سپس کاربر را قدم‌به‌قدم راهنمایی می‌کند که آن را در ترمینال بچسباند و اجرا کند. این روش که از آن تحت عنوان ClickFix یاد می‌شود، طبق گزارش تیم امنیتی مایکروسافت حدود 47% از دسترسی‌های اولیه ثبت‌شده را تشکیل می‌داد.

چرا روش‌های ساده موفق‌ترند

تحلیل 700,000 حادثه امنیتی توسط Bitdefender نشان می‌دهد در 84% موارد فایل‌های دخیل همان باینری‌ها و ابزارهای از پیش‌نصب‌شده روی دستگاه بودند؛ ابزارهای مدیریتی و اداری که تیم فناوری اطلاعات روزانه از آن‌ها استفاده می‌کند. در این حملات نیازی به نصب بدافزار تازه نیست؛ مهاجمان از ظرفیت‌های موجود در سیستم برای دستیابی به اهدافشان بهره می‌برند.

این الگو یک نکته کلیدی را نشان می‌دهد: مجرمان سایبری خواهان نوآوری فردی نیستند، بلکه به تکرارپذیری و مقیاس‌پذیری متکی‌اند. وقتی یک اثباتِ مفهوم (PoC) روی مخزن عمومی منتشر شود، بازیگران مختلف می‌توانند همان روش را در حجم اجرا کنند و رقابت بین آن‌ها بر پایه سرعت و دسترسی شکل می‌گیرد، نه پیچیدگی فنی.

داده‌ها و روندهای فعلی

گزارش Verizon DBIR نشان می‌دهد بهره‌برداری از آسیب‌پذیری‌ها به 31% از بردارهای دسترسی اولیه رسیده است، در حالی که سال قبل این رقم 20% بود؛ جهشی که اهمیت اسکن مداوم و خودکارسازی را افزایش می‌دهد. انتشار سریع CVEها و PoCها روی GitHub فرصت‌هایی فراهم می‌کند تا مهاجم با اسکن اینترنتی و بهره‌برداری از میزبان‌های بدون وصله، به سرعت دسترسی کسب کند. برای توضیح مختصر درباره CVE می‌توانید به صفحه ویکی‌پدیا مراجعه کنید: CVE.

نمونه‌ای از بازارِ «بازتولید بدافزار»

افشای فهرست قربانیان توسط گروه‌های باج‌افزاری نشان می‌دهد اندازه موفقیت بیشتر به تعداد قربانیان و «throughput» وابسته است تا سطح بالای تخصص فنی. گروه‌هایی مانند Qilin و The Gentlemen روند خود را بر پایه playbookهای ثابت ادامه می‌دهند؛ واحدهای جداشده یا تحت‌امر همان روش‌ها را می‌توانند با همان اثربخشی اجرا کنند. در عمل، دارایی‌هایی که در اختیار این گروه‌ها است، روش‌ها و فرآیندها هستند، نه الزاما اکسپلویت‌های منحصربه‌فرد.

نمونه‌ای از صفحه فیشینگ که کاربر را به اجرای فرمان در ترمینال سوق می‌دهد

راهبردهای دفاعی عملی

برای کاهش اثر این موج حملات باید کنترل‌های فنی تقویت و فرایندها بازطراحی شوند. پیشنهادهای عملی و قابل اجرا عبارت‌اند از:

  • محدودسازی اجرای اسکریپت و ابزارهای مدیریتی: سیاست‌های whitelisting برای فایل‌ها و اسکریپت‌های مجاز را پیاده کنید و اجرای ناخواسته PowerShell و ابزارهای مدیریتی را محدود نمایید.
  • پیاده‌سازی EDR و نظارت رفتاری: راهکارهای تشخیص و پاسخ نقطه‌پایان باید اجرای نامعمول ابزارهای مدیریتی یا الگوهای رفتار مشکوک را شناسایی و قرنطینه کنند.
  • مدیریت آسیب‌پذیری هدفمند: CVEهای اینترنت‌محور که امکان اجرای کد از راه دور بدون احراز هویت فراهم می‌کنند را فیلتر و برای وصله‌زنی اولویت‌بندی کنید. گزارش‌های تامین‌کنندگان و منابعی مانند Bitdefender را دنبال کنید.
  • کمینه‌سازی امتیازات و تفکیک نقش‌ها: دسترسی‌های ادمین را محدود کرده و اصل حداقل امتیاز را در سراسر شبکه اعمال کنید تا تأثیر اجرای دستور از راه دور کاهش یابد.
  • آموزش هدفمند کارکنان: آموزش‌ها را معطوف سناریوهای واقعی مانند ClickFix کنید؛ از جمله جلوگیری از چسباندن و اجرای دستورات ناشناس در ترمینال.
  • شبکه‌بندی و جداسازی ترافیک: بخش‌های حساس را ایزوله کنید تا برد حمله کاهش یابد و حرکت جانبی محدود شود.
  • حفاظت گلوگاه‌های اینترنتی: فایروال‌ها و WAF را برای کاهش سطح حمله تجهیزات متصل به اینترنت تقویت کنید.
  • فرآیند هشدار و ارزیابی PoCهای عمومی: تیم امنیتی منابعی مثل GitHub را پایش کند و هر PoC مرتبط با دارایی‌های سازمان را سریعاً ارزیابی و در صورت لزوم بلاک یا وصله کند.

چشم‌انداز دفاعی

مهاجمان به استانداردسازی و تکرارپذیری متکی‌اند؛ آن‌ها روش‌هایی می‌سازند که در سازمان‌های مختلف قابل اجرا باشد. دفاع مؤثر نیز باید سیستماتیک و خودکار باشد: از مدیریت آسیب‌پذیری و کنترل‌های دسترسی تا نظارت رفتاری و آموزش عملی کارکنان. سازمان‌هایی که فرایندهای ساده، قابل اعتماد و خودکار طراحی کنند، نه تنها در برابر تهدیدات فعلی مقاوم‌تر خواهند بود، بلکه توانایی بیشتری برای پیشگیری از موج بعدی «حملات قابل تکرار» کسب خواهند کرد.

منابع و گزارش‌های ذکرشده در متن برای تعقیب روندها و اولویت‌بندی اقدامات مفیدند: Verizon DBIR، GitHub و گزارش‌های تأمین‌کنندگان امنیتی مانند Bitdefender. برای بررسی مرتبط با آسیب‌پذیری‌های خاص می‌توانید مطلب داخلی را ملاحظه کنید: CVE.