شرکت پراگرسسافتویر (Progress Software) دستور موقت به مشتریان سرویس ShareFile داده است که تمام کنترلکنندههای منطقه ذخیرهسازی (Storage Zone Controller) روی سرورهای ویندوزی خود را بلافاصله خاموش کنند. این اقدام در پی تأیید یک تهدید امنیتی خارجی معتبر از سوی این شرکت انجام شده و دسترسی به حسابهای مرتبط بهطور موقت مسدود شده است. پراگرس در بیانیه کوتاه خود اعلام کرده که تا زمان تکمیل بررسیهای امنیتی داخلی و مشاوره با متخصصان بیرونی، هیچگونه دسترسی غیرمجازی به اطلاعات کاربران گزارش نشده، اما جزئیات دقیق تهدید و هویت عوامل ایجادکننده آن هنوز فاش نشده است.
کنترلکنندههای ذخیرهسازی چرا هدف قرار گرفتند؟
کنترلکننده منطقه ذخیرهسازی در واقع یک سرور لوکال است که توسط سازمانها برای نگهداری فایلها در محیط داخلی خودشان راهاندازی میشود، اما برای مدیریت و اشتراکگذاری دادهها به رایانش ابری ShareFile متصل است. معماری این سیستم معمولاً بهگونهای طراحی شده که در لبه شبکه (Network Edge) قرار گیرد و از طریق اینترنت در دسترس باشد. همین پرتراکنش بودن و دسترسی خارجی، کنترلکنندهها را هم به ابزاری کارآمد تبدیل کرده و هم به هدفی جذاب برای مهاجمان سایبری.
دستور خاموش کردن کامل بهجای ارائه یک پچ امنیتی، نشانه مهمی است. در دنیای امنیت سایبری، وقتی تولیدکننده بهجای انتشار آپدیت از مشتریان میخواهد سیستم را کاملاً آفلاین کنند، معمولاً بدان معناست که هنوز راهکاری قطعی برای مقابله با این خاصترین آسیبپذیری یا بدافزار وجود ندارد. این سناریو میتواند ناشی از یک حفره نفوذ ناشناخته، سرقت کلیدهای احراز هویت، یا یک مشکل داخلی در سمت خود سرورهای پراگرس باشد. عبارت عدم دسترسی به حسابها و دادهها نیز با دقت نگاشته شده و امکان تأثیرگذاری روی خود زیرساخت کنترلکنندهها را بهطور کامل رد نمیکند.
اقدامات فوری برای مدیران سیستم
تا زمانی که پراگرس جزئیات تهدید و زمان ایمن برای راهاندازی مجدد سیستمها را مشخص کند، رعایت موارد زیر برای هر سازمانی حیاتی است:
- حفظ وضعیت آفلاین: کنترلکنندههای مرتبط را کاملاً قطع کنید. نصب آخرین نسخه معمولی بهتنهایی برای مقابله با این تهدید خاص کافی نیست و نباید مبنای اطمینان برای بازگشت به حالت عادی قرار گیرد.
- بررسی ورژنها: مطمئن شوید نسخه کنترلکننده شما حداقل 5.12.4 (از خط 5.x) یا هر نسخه 6.x است. این نسخهها آسیبپذیریهای سال گذشته را بستند، اما طبق تأیید خود شرکت، لزوماً از این بحران فعلی جلوگیری نمیکنند.
- مدیریت رویداد امنیتی: اگر کنترلکننده شما به اینترنت متصل بود، پروتکلهای پاسخ به حادثه (Incident Response) را فعال کنید. لاگها را بایگانی کنید و در پوشههای وب و دیسکهای ذخیرهسازی بهدنبال فایلهای .aspx غیرمجاز یا مسیرهای ناشناس بگردید. ظاهر سالم یک سرور هیچگاه تضمینکننده پاکسازی کامل آن نیست.
سوابق امنیتی ShareFile و پراگرس
سرویس ShareFile پیشینهای از چالشهای امنیتی دارد. در سال 2023، زمانی که هنوز متعلق به سیتروکس (Citrix) بود، مهاجمان از یک باگ بدون احراز هویت در کنترلکنندههای ذخیرهسازی به شماره 2023-24489-CVE سوءاستفاده کردند. آژانس امنیت سایبری آمریکا (CISA) هشدار بهرهبرداری فعال را صادر کرد و سیتروکس ناچار شد کنترلکنندههای بدون پچ را از شبکه ابری جدا کند؛ اقدامی که اکنون پراگرس تکرار کرده است.
پراگرس که در سال 2024 این سرویس را خریداری کرد، تجربه تلخ حملات انبوه را نیز در پرونده خود دارد. آسیبپذیری نقطه صفر (Zero-day) MOVEit که در سال 2023 توسط گروه خرابکاری Clop هدف قرار گرفت، مستقیماً محصولات این شرکت را درگیر کرد و بیش از 2700 سازمان را تحت تأثیر قرار داد. همچنین در بهار 2024، تیم امنیتی watchTowr دو آسیبپذیری بحرانی دیگر را در کنترلکنندههای ShareFile شناسایی کرد که پراگرس در مارس همان سال آنها را رفع کرد. با این حال، هیچیک از این موارد فعلاً با تهدید جاری مرتبط دانسته نشدهاند.
تا این لحظه، پراگرس به همکاری با کارشناسان امنیتی مستقل و پیگیری موضوع پرداخته است. جزئیات دقیق ماهیت حملات، دامنه نفوذ و زمان بازگشت سرویسها هنوز مبهوم است. مدیران فناوری باید منتظر اطلاعیههای رسمی و بهروزرسانیهای امنیتی بعدی از سوی پراگرس بمانند. تا آن زمان، قطع دسترسی به کنترلکنندهها تنها راهکار قابل اعتماد برای محافظت از دادههای سازمانی محسوب میشود.





