شرکت پراگرس‌سافت‌ویر (Progress Software) دستور موقت به مشتریان سرویس ShareFile داده است که تمام کنترل‌کننده‌های منطقه ذخیره‌سازی (Storage Zone Controller) روی سرورهای ویندوزی خود را بلافاصله خاموش کنند. این اقدام در پی تأیید یک تهدید امنیتی خارجی معتبر از سوی این شرکت انجام شده و دسترسی به حساب‌های مرتبط به‌طور موقت مسدود شده است. پراگرس در بیانیه کوتاه خود اعلام کرده که تا زمان تکمیل بررسی‌های امنیتی داخلی و مشاوره با متخصصان بیرونی، هیچ‌گونه دسترسی غیرمجازی به اطلاعات کاربران گزارش نشده، اما جزئیات دقیق تهدید و هویت عوامل ایجادکننده آن هنوز فاش نشده است.

کنترل‌کننده‌های ذخیره‌سازی چرا هدف قرار گرفتند؟

کنترل‌کننده منطقه ذخیره‌سازی در واقع یک سرور لوکال است که توسط سازمان‌ها برای نگهداری فایل‌ها در محیط داخلی خودشان راه‌اندازی می‌شود، اما برای مدیریت و اشتراک‌گذاری داده‌ها به رایانش ابری ShareFile متصل است. معماری این سیستم معمولاً به‌گونه‌ای طراحی شده که در لبه شبکه (Network Edge) قرار گیرد و از طریق اینترنت در دسترس باشد. همین پرتراکنش بودن و دسترسی خارجی، کنترل‌کننده‌ها را هم به ابزاری کارآمد تبدیل کرده و هم به هدفی جذاب برای مهاجمان سایبری.

پیکربندی امنیتی کنترل‌کننده‌های ذخیره‌سازی در معماری ابری

دستور خاموش کردن کامل به‌جای ارائه یک پچ امنیتی، نشانه مهمی است. در دنیای امنیت سایبری، وقتی تولیدکننده به‌جای انتشار آپدیت از مشتریان می‌خواهد سیستم را کاملاً آفلاین کنند، معمولاً بدان معناست که هنوز راهکاری قطعی برای مقابله با این خاص‌ترین آسیب‌پذیری یا بدافزار وجود ندارد. این سناریو می‌تواند ناشی از یک حفره نفوذ ناشناخته، سرقت کلیدهای احراز هویت، یا یک مشکل داخلی در سمت خود سرورهای پراگرس باشد. عبارت عدم دسترسی به حساب‌ها و داده‌ها نیز با دقت نگاشته شده و امکان تأثیرگذاری روی خود زیرساخت کنترل‌کننده‌ها را به‌طور کامل رد نمی‌کند.

اقدامات فوری برای مدیران سیستم

تا زمانی که پراگرس جزئیات تهدید و زمان ایمن برای راه‌اندازی مجدد سیستم‌ها را مشخص کند، رعایت موارد زیر برای هر سازمانی حیاتی است:

  • حفظ وضعیت آفلاین: کنترل‌کننده‌های مرتبط را کاملاً قطع کنید. نصب آخرین نسخه معمولی به‌تنهایی برای مقابله با این تهدید خاص کافی نیست و نباید مبنای اطمینان برای بازگشت به حالت عادی قرار گیرد.
  • بررسی ورژن‌ها: مطمئن شوید نسخه کنترل‌کننده شما حداقل 5.12.4 (از خط 5.x) یا هر نسخه 6.x است. این نسخه‌ها آسیب‌پذیری‌های سال گذشته را بستند، اما طبق تأیید خود شرکت، لزوماً از این بحران فعلی جلوگیری نمی‌کنند.
  • مدیریت رویداد امنیتی: اگر کنترل‌کننده شما به اینترنت متصل بود، پروتکل‌های پاسخ به حادثه (Incident Response) را فعال کنید. لاگ‌ها را بایگانی کنید و در پوشه‌های وب و دیسک‌های ذخیره‌سازی به‌دنبال فایل‌های .aspx غیرمجاز یا مسیرهای ناشناس بگردید. ظاهر سالم یک سرور هیچ‌گاه تضمین‌کننده پاک‌سازی کامل آن نیست.

سوابق امنیتی ShareFile و پراگرس

سرویس ShareFile پیشینه‌ای از چالش‌های امنیتی دارد. در سال 2023، زمانی که هنوز متعلق به سیتروکس (Citrix) بود، مهاجمان از یک باگ بدون احراز هویت در کنترل‌کننده‌های ذخیره‌سازی به شماره 2023-24489-CVE سوءاستفاده کردند. آژانس امنیت سایبری آمریکا (CISA) هشدار بهره‌برداری فعال را صادر کرد و سیتروکس ناچار شد کنترل‌کننده‌های بدون پچ را از شبکه ابری جدا کند؛ اقدامی که اکنون پراگرس تکرار کرده است.

پراگرس که در سال 2024 این سرویس را خریداری کرد، تجربه تلخ حملات انبوه را نیز در پرونده خود دارد. آسیب‌پذیری نقطه صفر (Zero-day) MOVEit که در سال 2023 توسط گروه خرابکاری Clop هدف قرار گرفت، مستقیماً محصولات این شرکت را درگیر کرد و بیش از 2700 سازمان را تحت تأثیر قرار داد. همچنین در بهار 2024، تیم امنیتی watchTowr دو آسیب‌پذیری بحرانی دیگر را در کنترل‌کننده‌های ShareFile شناسایی کرد که پراگرس در مارس همان سال آن‌ها را رفع کرد. با این حال، هیچ‌یک از این موارد فعلاً با تهدید جاری مرتبط دانسته نشده‌اند.

تا این لحظه، پراگرس به همکاری با کارشناسان امنیتی مستقل و پیگیری موضوع پرداخته است. جزئیات دقیق ماهیت حملات، دامنه نفوذ و زمان بازگشت سرویس‌ها هنوز مبهوم است. مدیران فناوری باید منتظر اطلاعیه‌های رسمی و به‌روزرسانی‌های امنیتی بعدی از سوی پراگرس بمانند. تا آن زمان، قطع دسترسی به کنترل‌کننده‌ها تنها راهکار قابل اعتماد برای محافظت از داده‌های سازمانی محسوب می‌شود.