هکرها سال را قدرتمند آغاز کردهاند؛
هک و باجگیری در ۲۰۲۶

اگر بخواهیم دقیقتر بگوییم، سال ۲۰۲۶ نشان داده است که امنیت سایبری دیگر یک نگرانی پسزمینهای نیست؛ بلکه در مرکز توجه قرار گرفته و تقریبا در هر داستان مهم سال تنیده شده است. بله، جنگها هنوز در جریان هستند، آب و هوا همچنان رو به وخامت است و به نظر میرسد که ما به اندازه یک عطسه خطرناک با همهگیری جهانی بعدی فاصله داریم. اما در زیر همه اینها، یک جریان دیجیتالی در جریان است که همه چیز را تحتتاثیر قرار میدهد: جنگهایی که در جبهههای دیجیتال و همچنین جبهههای فیزیکی در جریان هستند، دولتها از دادههای شهروندان خود علیه خودشان به عنوان سلاح استفاده میکنند، باتنتها بیسروصدا نهادهای دموکراتیک را تضعیف میکنند، هکرهای دولتی زیرساختهای غیرنظامی را از شبکههای برق گرفته تا سیستمهای آب هدف قرار میدهند و باندهای باجافزاری که شرکتها و موسسات را برای پرداختهای کلان گروگان میگیرند. این حملات جسورانهتر، مخربتر و مهار آنها دشوارتر میشود. به گزارش تککرانچ، درحالیکه در نیمه این سالِ هولناکِ حملات دیجیتال و جنگ هیبریدی هستیم، نگاهی به برخی از بدترین هکها و رخنههای امنیتی تاکنون و چگونگی تاثیر آنها بر آینده میاندازیم.
سوالاتی در مورد سوءاستفاده گسترده DOGE از دادههای تامین اجتماعی
یک سال پس از آنکه ماموران گروه تخریبگران دولت به رهبری ایلان ماسک، معروف به وزارت بهرهوری دولت (DOGE)، به سازمانهای فدرال حمله کرده و آنها را از درون متلاشی کردند، ما هنوز در حال یادگیری درباره خطاهای اطلاعاتی هستیم که تحت نظارت آنها رخ داده است. پس از ورود DOGE به اداره تامین اجتماعی، هنوز مشخص نیست که چه اتفاقی برای برخی از حساسترین دادههای کشور افتاده است، زیرا دعاوی حقوقی در دادگاه فدرال در جریان است. نگرانکنندهترین ادعای افشاگر این است که DOGE یک نسخه زنده از پایگاه داده تامین اجتماعی را در یک سرور شخص ثالث ناامن بارگذاری کرده است که منجر به تلاش برای فهمیدن آنچه به شکل ذخیره بوده، شده است. ظاهرا این پایگاه داده حاوی شمارههای تامین اجتماعی و اطلاعات شخصی مرتبط با اکثر آمریکاییهای زنده بوده است.
در پروندههای دادگاه، اداره تامین اجتماعی با اطمینان نمیداند چه چیزی در سرور بوده است، اما گفته است که DOGE با یک گروه حمایت سیاسی خارجی تحت پوشش یافتن شواهدی از تقلب در انتخابات توافقی امضا کرده است، چیزی که رئیسجمهور ترامپ همچنان بدون هیچ مدرکی ادعا میکند. نگرانیها از این است که این پایگاه داده میتواند برای هدف قرار دادن آمریکاییها به دلایل واهی مورد سوءاستفاده قرار گیرد. دو نفر از دموکراتهای ارشد مجلس نمایندگان که در حال بررسی برخی از فعالیتهای DOGE در اداره تامین اجتماعی هستند، گفتند که افشای پایگاه داده تامین اجتماعی دولت «بهخوبی میتواند بزرگترین نقض داده در تاریخ کشورمان باشد».
هدف قرار دادن رو به رشد سیستمهای آب و شبکههای انرژی
موجی از حملات سایبری در سراسر اروپا که منابع انرژی و آب غیرنظامیان، مانند نیروگاهها و سدهای آب را هدف قرار میدهد، اخیرا روند نگرانکنندهای را به خود گرفته است. چندین هک منتسب به (یا حداقل تا حدودی مقصر شناخته شده) روسیه، جوامع و جمعیتها را در معرض آسیبهای واقعی قرار داده است. شبکه برق لهستان در پایان سال گذشته با بدافزار مخرب کامپیوتری هدف قرار گرفت، همچنین یک نیروگاه حرارتی سوئدی و یک سد نروژی در این نوع حملات آسیب دیدند. هکرها اوایل امسال دوباره لهستان را هدف قرار دادند، این بار تصفیهخانههای آب آن را، که نشان میدهد خصومت جنگ هیبریدی روسیه همچنان فراتر از قلمرو دیجیتال گسترش مییابد. اکنون، به لطف جنگ اخیر ایالات متحده و اسرائیل علیه ایران، هشدارهایی وجود دارد مبنی بر اینکه هکرهای ایرانی زیرساختهای حیاتی در ایالات متحده را هدف قرار میدهند. این شامل تاسیسات آب بخش خصوصی نیز میشود که همچنان هدف آسانی برای هکرها هستند و اغلب فاقد حفاظتهای اولیه امنیت سایبری هستند.
سرآمدی هکرهای ایرانی در جنگ هیبریدی
صحبت از ایران شد، حمله سایبری به یک شرکت فناوری پزشکی آمریکایی به نام استرایکر در ماه مارس باعث شد هکرهای ایرانی به آن نفوذ کرده و دهها هزار دستگاه کارمند را از راه دور پاک کنند و باعث اختلال گسترده در عملیات شرکت برای چند روز شوند. این نفوذ در نهایت تاثیر قابلتوجهی بر درآمد سهماهه اول شرکت استرایکر پس از بازپسگیری کنترل سیستمهایش داشت.
ساختار در میان کمپینهای هک مخرب شاینیهانترز
شاینیهانترز (ShinyHunters) به کمپینهای هک خود ادامه دادند و دهها شرکت را با تکنیکهای ساده اما بسیار موثر فیشینگ صوتی هدف قرار دادند. این هکرهای انگلیسی زبان در فریب شرکتها برای واگذاری دسترسی به سیستمهای داخلی خود با تظاهر به پشتیبانی فناوری اطلاعات یا برعکس، کارمندی که رمز عبور خود را فراموش کرده است، مهارت دارند. کمتر کسی از میزان خسارتی که یک هک از سوی شاینیهانترز میتواند به غول فناوری آموزشی Instructure وارد کند، آگاه است. هکرها به سیستم مدیریت یادگیری پرچمدار این شرکت، Canvas، نفوذ کردند تا دادههای خصوصی و اطلاعات شخصی متعلق به بیش از 30میلیون دانشآموز و کارمند را سرقت کنند.
وقتی شرکت باج هکرها را پرداخت نکرد، هکرها دوباره وارد سیستم شدند و صفحه ورود به سیستم مدرسه برای Canvas را که توسط دانشآموزان برای دسترسی به مطالب امتحانی و درسی خود استفاده میشد، خراب کردند. این هک دوم در طول امتحانات نهایی مدرسه اتفاق افتاد و امتحانات دانشآموزان در سراسر ایالات متحده را مختل کرد. Instructure در نهایت با وجود تلاشهای FBI برای منصرف کردن شرکت از پرداخت، باج را پرداخت کرد. شرکت Instructure تنها شرکتی نبود که تاکنون مورد هدف هکرهای شاینیهانترز قرار گرفته است. این باند از نظر تعداد رکوردهای سرقت شده، پشت برخی از بزرگترین نقضهای امنیتی بوده است، از جمله حدود ۴۰میلیون رکورد از ارائه دهنده اینترنت Charter و حداقل ۶میلیون رکورد مشتری از Cruiseliner Carnival، و سایر قربانیان در آموزش عالی، امور مالی و دولتی.
در تیررس بودن پروژههای متن باز و شرکتهای بزرگ فناوری
مجموعهای از حملات مداوم، همزمان و گاهی اوقات همپوشانی به توسعهدهندگان متنباز منجر به هکهای گستردهای شده است که شرکتهای بزرگ فناوری و مشتریان آنها را هدف قرار داده است. برخی از بزرگترین نامهای امنیتی، از جمله ابزار Trivy شرکت Aqua Security، Bitwarden و Checkmarx، در کنار سایر پروژههای بزرگ متنباز، امسال مورد نفوذ قرار گرفتند و به هکرها اجازه دادند رمزهای عبور، اطلاعات احراز هویت و سایر توکنهای حساس را از رایانههای هر کسی که یک نسخه دارای در پشتی از نرمافزار را نصب کرده بود یا نرمافزار از پیش نصب شده آنها بهطور خودکار بهروزرسانی شده بود تا بدافزار را دانلود کند، سرقت کنند.
این حملات از اعتبارنامههای سرقتشده برای گسترش بیشتر استفاده کردند و راه را برای نفوذ به شرکتهای بزرگی که به نرمافزار هدف متکی هستند، از جمله غول هوش مصنوعی اوپنایآی و شرکت میزبانی وب Vercel، باز کردند. با یک هک جدید تقریبا هر هفته، دنیای متنباز همچنان یک هدف آسیبپذیر در اکوسیستم فناوری گستردهتر است.
خود افبیآی هدف قرار گرفت
اداره تحقیقات فدرال ایالات متحده (FBI) در ماه آوریل مجبور شد یک «حادثه سایبری بزرگ» را اعلام کند و پس از شناسایی اینکه یکی از سیستمهای نظارتیاش به خطر افتاده است، مجبور به افشای اطلاعات مورد نیاز قانونی با کنگره شد. طبق گزارشها، این نقض امنیتی احتمالا شماره تلفنهای اهداف تحت نظارت ماموران فدرال را فاش کرده است. جاسوسان چینی به نقض شبکه غیرمحرمانه متهم شدند که اطلاعات حساسی در مورد اهداف نظارتی شنود و سایر رهگیریهای ارتباطی، مانند بازگشت خودکارها، در آن نگهداری میشد. با اطلاعرسانی به قانونگذاران، این نقض احتمالا به حد نصاب «آسیب قابل اثبات» به امنیت ملی ایالات متحده رسیده است.
هکهاسبرو منجر به هفتهها قطعی اینترنت شد
شرکت بزرگ اسباببازیسازیهاسبرو(Hasbro)، جدیدترین نمونه از اتفاقی است که وقتی یک شرکت بزرگ مورد حمله امنیتی قرار میگیرد و برای آن آماده نیست، رخ میدهد. هفتهها پس از کشف هکرها در سیستمهایش در اواخر ماه مارس، این شرکت ۱۰۳ ساله عمدتا آفلاین ماند، وبسایتش در دسترس نبود و قادر به ارائه خدمات به مشتریانش نبود. این شرکت که مالک برندهای بزرگی مانند Transformers، Peppa Pig و Dungeons & Dragons است، اطلاعات کمی در مورد خود حادثه، اینکه چه دادههایی به سرقت رفته است (در صورت وجود) و اینکه آیا به هکرها پول داده است یا خیر، ارائه داده است. اما همین اختلال احتمالا به تنهایی بر امور مالی شرکت تاثیر گذشته بود؛ چرا که مجبور شد ارائه صورت مالی خود را به تاخیر بیندازد، زیرا شرکت در تلاش برای رسیدگی به این حادثه بود.
هاسبرو از اواسط ماه مه اعلام کرد که هکرها دیگر در سیستمهایش نیستند و بازیابی اطلاعات در حال انجام است. اما هزینههای مالی این نفوذ و تاثیر آن بر کسبوکارش احتمالا در ماههای آینده مشخص خواهد شد و انتظار میرود که این هزینهها قابلتوجه باشند.
هدف قرار گرفتن پاسپورتها و گواهینامهها
تنها در چند ماه گذشته، افزایش چشمگیری در افشای دادههای مهم مربوط به اسناد هویتی حساس صادر شده توسط دولت، از جمله اسکن گذرنامه و گواهینامه رانندگی که در وب قرار گرفتهاند، رخ داده است. از یک سیستم ورود به هتل و یک برنامه انتقال پول گرفته تا یک ارائه دهنده تلفن عمومی زندان و یک سرویس ویزای بریتانیا، این سرویسها اسناد شخصی بیش از دومیلیون نفر را در معرض خطر قرار دادهاند که به راحتی قابل سوءاستفاده هستند. بسیاری از این موارد ناشی از خطاهای امنیتی سادهای بودند که با اقدامات اولیه امنیت سایبری به راحتی قابل اجتناب بودند.
این نشت عظیم دادهها در زمانی رخ میدهد که برنامهها و وبسایتهای جوامع بسته بهطور فزایندهای به بررسیهای «مشتری خود را بشناسید» تکیه میکنند تا کاربران را مجبور کنند قبل از اجازه ورود، هویت خود را تایید کنند و دولتها در حال وضع قوانین تایید سن هستند که خواستار بررسیهای هویت مشابهی از بزرگسالان برای دسترسی به بخش وسیعی از اینترنت است. منطق این است که هرچه نشت اطلاعات بیشتر باشد، این سیستمهای بررسی هویت کمتر موثر هستند، زیرا میتوان به راحتی با گذرنامه یا گواهینامه رانندگی دزدیده شده یا لو رفته از آنها سوءاستفاده کرد. گسترش بیشتر این سیستمهای جمعآوری هویت، ناگزیر منجر به نقض بیشتر دادهها و خطاهای امنیتی خواهد شد.