سرقت اعتبارنامه (Credential theft) که به آن credential harvesting یا credential stuffing نیز می گویند، شامل سرقت نام کاربری و رمز عبور افراد یا سازمان های ناآگاه توسط مجرمان سایبری با استفاده از روش های مختلفی مانند حملات فیشینگ، نقض داده ها، نرمافزارهای مخرب و تکنیک های مهندسی اجتماعی است.
سرقت اعتبارنامه، به عنوان درگاه قدرتمندی برای هکرها جهت دسترسی غیرمجاز به سیستم ها، شبکه ها و حساب های حساس به شمار می رود. مجرمین سایبری با در اختیار داشتن اعتبارنامههای سرقتشده، میتوانند به سادگی در زیرساختهای شرکتی نفوذ کنند، داده های شخصی را سرقت نموده و اقدام به کلاهبرداری نمایند. این امر نه تنها ریسک مالی جدی به دنبال دارد، بلکه حریم خصوصی افراد، اعتبار شرکت ها و امنیت ملی را نیز به خطر می اندازد.
تصویر(1)
اخیرا، گسترش بازارهای اعتبارنامه در دارک وب این مشکل را تشدید کرده است. در واقع مجرمان سایبری به سادگی می توانند اطلاعات ورود کاربران را به پول تبدیل کنند. تبعات سرقت اعتبارنامه فقط به زیان های مالی محدود نمی شود و اغلب منجر به اثرات زنجیره ای مانند سوء استفاده از هویت، افشای اطلاعات و خدشه دار شدن اعتماد خواهد شد.
نگاه کوتاهی به سرقت اعتبارنامه
در ابتدا، سرقت اعتبارنامه به عنوان راهی برای هکرهای مبتدی جهت دسترسی به سیستمهای رایانهای و شبکههای محدود کاربرد داشت. در اوایل پیدایش کامپیوترها، این فعالیت اغلب با انگیزه کنجکاوی و آزمایش انجام می شد، در حالی که هدف اصلی آن کسب دسترسی غیرمجاز بود. همچنین در گذشته از رمزهای عبور به خوبی محافظت نمیشد که این امر دسترسی هکرها را آسانتر میکرد.
دلایل سرقت اعتبارنامه در طول زمان تغییرات چشمگیری کرده است. امروزه در فضای امنیت سایبری، این نوع سرقت یکی از اساسیترین تاکتیکها می باشد که توسط طیف وسیعی از افراد خرابکار شامل مجرمان سایبری، هکرهای حامی دولت و هکتیویستها مورد استفاده قرار می گیرد. آنها از تکنیکهای پیشرفتهای استفاده می کنند که از جمله می توان به حملات فیشینگ و سرقت اطلاعات توسط ترفندهای اجتماعی تا استفاده از بدافزارها اشاره کرد که افراد، شرکتها و سازمانهای دولتی را مورد هدف قرار میدهند.
اعتبارنامههای سرقت شده که معمولاً شامل نام کاربری و گذرواژه هستند، امکان ورود مجرمان سایبری به سیستمهای حساس، حسابها و شبکهها را فراهم میکنند. بعد از ورود، آنها میتوانند در فعالیتهای خرابکارانه ای مانند سوءاستفاده از هویت، افشای اطلاعات، کلاهبرداری مالی و جاسوسی شرکت نمایند. موردی که این مشکل را تشدید میکند، اقتصاد پر رونق آن در دارک وب می باشد که به بستری برای خرید، فروش و معامله اعتبا\رنامه ها تبدیل شده است. این بازارها نه تنها اجازه میدهند اعتبارنامههای سرقت شده به پول تبدیل شوند، بلکه موجب خواهد شد تا سرقت اعتبارنامه به عنوان یک کسبوکار سودآور تداوم پیدا کند.
درک عملکرد سرقت اعتبارنامه
سرقت اعتبارنامه از نگاه فنی، شامل سرقت غیرقانونی نام کاربری و گذرواژه، عموماً با هدف دسترسی غیرمجاز به سیستمهای رایانهای، شبکهها یا حسابهای آنلاین می باشد. این عمل یک فرایند چند لایه است که شامل تکنیکها و روش های حمله متنوعی خواهد بود.
حملات فیشینگ
فیشینگ یکی از رایجترین روشها برای بهدست آوردن مشخصات ورود (رمز عبور و نام کاربری) است. در حملات فیشینگ، مهاجمان ایمیل یا پیامهای فریبندهای ارسال میکنند که بهنظر میرسد از منابع قابل اطمینانی مانند بانک، پلتفرم شبکه اجتماعی یا سازمانهای معتبر است. این ایمیلها حاوی لینکهایی به وب سایتهای جعلی هستند که دارای صفحه ورود با طراحی مشابه با سایت اصلی می باشند. قربانیان نا آگاه، نام کاربری و رمز عبور خود را وارد میکنند و بدون اینکه متوجه شوند آنها را مستقیماً در اختیار مهاجمین قرار می دهند.
فیشینگ هدفمند (Spear Phishing)
Spear Phishing، نوعی خاص از فیشینگ است که در آن، کلاهبرداران پیامهای فریبنده را برای افراد یا سازمانهای خاصی طراحی میکنند. این افراد با جمعآوری اطلاعاتی در مورد قربانی، مانند نام، موقعیت شغلی، علایق و... پیامهای بسیار باورپذیری میسازند. به همین دلیل، احتمال فریب گیرنده پیام و افشا اطلاعات ورود بیشتر است.
Keylogging یا ضبط کلیدها
"کیلاگرها" (Keyloggers) نرمافزارهای مخرب یا ابزارهای سختافزاری هستند که تمام کلیدهایی که روی یک کامپیوتر یا دستگاه آلوده تایپ میشوند را ضبط میکنند. هنگامی که کاربر اطلاعات خود را وارد میکند، کیلاگر آن را ضبط کرده و دادهها را برای هکر ارسال مینماید. کیلاگرها میتوانند به صورت مخفیانه از طریق فایل های پیوست آلوده، لینک های دانلود مخرب یا دسترسی فیزیکی، در سیستم هدف نصب شوند.
حملات Brute Force
تصویر(2)
حملات Brute Force شامل تلاش سیستماتیک هکرها برای بررسی تمام ترکیبات احتمالی نام کاربری و رمز عبور است تا زمانی که به ترکیب درست برسند. در حالی که این روش زمانبر است و منابع زیادی مصرف میکند اما در مقابل رمزهای عبور ضعیف یا قابل حدس موثر می باشد. مهاجمان از ابزارهای خودکار برای انجام این حملات استفاده میکنند و در صورت عدم استفاده کاربران از رمزهای عبور قوی، میتواند موفقیت آمیز باشد.
Credential Stuffing
در این نوع حمله، هکرها لیستی از اعتبارنامه (نام کاربری و رمز عبور) های سرقتی از وبسایت یا پلتفرمی دیگر را در اختیار دارند و آنها را روی سایر وبسایتهایی که شما در آنها حساب کاربری دارید امتحان میکنند. با توجه به اینکه خیلی از افراد برای چندین وبسایت یک رمز عبور مشابه را استفاده مینمایند، این حمله میتواند بسیار خطرناک باشد. هکرها از اسکریپت های خودکاری جهت امتحان کردن این رمزهای عبور در وبسایتهای مختلف استفاده میکنند تا بتوانند به حسابهای کاربری شما در پلتفرم های دیگر نیز نفوذ نمایند.
نشت دادهها
نشت دادهها زمانی اتفاق میافتد که مهاجمین به پایگاه دادهای حاوی حسابهای کاربری و رمزهای عبور مرتبط با آنها دسترسی پیدا کنند و یکی از منابع اصلی سرقت اطلاعات ورود به سامانه محسوب میشوند. هکرها ممکن است از نقاط ضعف امنیتی یک شرکت، مانند رمزنگاری ضعیف یا نرمافزار بروز نشده، برای دسترسی به اطلاعات حساس استفاده کنند. پس از به دست آوردن اطلاعات ورود، آنها میتوانند این اطلاعات را در Dark Web بفروشند یا برای اهداف مخرب دیگری به کار ببرند.
مهندسی اجتماعی
مهندسی اجتماعی به تکنیکهایی گفته میشود که با فریب افراد موجب افشای ناآگاهانه اطلاعات ورود می گردند. مهاجمین ممکن است خود را به جای افراد قابل اعتماد جا بزنند یا از ترفندهای روانشناختی برای فریب قربانیان جهت افشای اطلاعات حساس استفاده کنند.
حمله Man-in-the-Middle یا مرد میانی (MitM)
در یک حمله MitM، هکر در میان راه ارتباطی کاربر و وبسایت یا سرور قرار میگیرد. هکر میتواند تلاشهای ورود به سامانه را شنود نموده و اطلاعات ورود را سرقت کند. این کار معمولاً از طریق تکنیکهایی مانند سرقت سشن (session hijacking) یا جعل DNS صورت میگیرد.
سرقت اعتبارنامه یک تهدید فراگیر در محیط امنیت سایبری است و موفقیت آن به بهره برداری از آسیبپذیریهای انسانی، نقصهای فنی و استفاده از رمزهای عبور رایج بستگی دارد. برای کاهش این ریسک، افراد و سازمانها باید از روشهای احراز هویت قوی استفاده کنند، به کاربران در مورد خطرات فیشینگ آموزش لازم را ارائه دهند، سیستمها را بروزرسانی و دیباگ کرده و از روال های امنیتی قدرتمند استفاده کنند تا از سرقت هویت و اعتبارنامه جلوگیری شود.
روشهایی که شرکتها میتوانند در برابر سرقت اعتبارنامه اتخاذ کنند
جهت مقابله با تهدید گسترده سرقت اعتبارنامه، کارشناسان امنیت سایبری و اشخاص با اتخاذ تدابیر امنیتی مستحکم، در این خصوص اقداماتی را انجام داده اند. از جمله این تدابیر میتوان به موارد زیر اشاره کرد:
- احراز هویت چند عاملی (MFA) - بسیاری از کسبوکارها MFA را استفاده میکنند تا امنیت را افزایش دهند. در این روش، کاربران جهت دسترسی به حساب خود، نیاز است در دو یا چند مرحله احراز هویت را انجام دهند. بنابراین حتی اگر مهاجمان رمز عبور را در اختیار داشته باشند به دلیل وجود مراحل دیگر احراز هویت، امکان دسترسی ندارد و این مورد ریسک دسترسی غیرمجاز را به شدت کاهش میدهد.
- آموزش مسائل امنیتی - سازمانها در برنامههای آموزشی سرمایهگذاری میکنند تا کارکنان را در زمینه خطرات فیشینگ و تاکتیکهای مهندسی اجتماعی آگاه نمایند. با افزایش آگاهی، سازمانها کارکنان خود را توانمند میسازند تا با شناسایی و گزارش فعالیتهای مشکوک، احتمال سرقت موفق اعتبارنامه را کاهش دهند.
- سیاستهای رمز عبور - ضروری است که سیاستهایی برای رمز عبور اعمال شود تا کاربران از رمزهای پیچیده استفاده کنند و همچنین رمز را به صورت دوره ای تغییر دهند. برنامه های Password manager نیز توصیه می شود. این برنامه ها رمزهای عبور منحصربهفرد و قدرتمندی برای هر حساب ایجاد و ذخیره می کنند. همچنین باعث میشوند تا شما از یک رمز عبور مشابه برای چند حساب استفاده نکنید و خطر هک شدن را کاهش دهید.
- بروزرسانی منظم و مدیریت پچها - نگهداری نرمافزارها و سیستمها با آخرین پچهای امنیتی ضروری است. بسیاری از حملاتی که منجر افشای اطلاعات می شوند به علت آسیبپذیریهای شناختهشدهای رخ میدهند که به آنها رسیدگی نشده است. عدم توجه به این مورد منجر به دسترسی غیرمجاز و سرقت اعتبارنامه میشود. بنابراین بروزرسانی منظم و اعمال تمام پچهای امنیتی بسیار ضروری است تا از آسیبپذیریهای شناختهشده جلوگیری گردد.
- امنیت نقاط پایانی - کسبوکارها برای شناسایی و جلوگیری از بدافزار، کیلاگرها و سایر نرمافزارهای مخربی که ممکن است اعتبارنامهها را سرقت کنند، از راهکارهایی برای امنیت نقاط پایانی استفاده می نمایند. این موارد شامل نرمافزار آنتیویروس، سیستمهای تشخیص نفوذ و پلتفرمهای حفاظت از نقاط پایانی میشود.
- مانیتور و مقابله با حوادث - نظارت پیشگیرانه بر فعالیت شبکه به شناسایی تلاشهای مشکوک برای ورود و نقضهای احتمالی کمک میکند. سازمانها با داشتن یک برنامه موثر جهت مقابله با حوادث، میتوانند در صورت وقوع سرقت اعتبارنامه، به سرعت تأثیر آن را کاهش دهند.
نتیجهگیری
سازمانها برای مقابله با سرقت اعتبارنامه، باید رویکردی چند جانبه اتخاذ نمایند. این رویکرد شامل استفاده از رمز عبور مستحکم، احراز هویت دو مرحله ای و آموزش کارمندان در مورد تهدیدات فیشینگ میشود. بروزرسانی منظم و اعمال پچها به همراه مانیتور کردن ترافیک شبکه نیز برای شناسایی فعالیتهای مشکوک بسیار مفید است و یک لایه دفاعی دیگر ایجاد میکند. سازمانها با حفظ هوشیاری و پیشقدم بودن، میتوانند خطر سرقت اعتبارنامه را به طور قابل توجهی کاهش دهند.