میرنیوز

تحلیل جدید از حوادث سایبری اخیر/ استفاده از مولفه های قدیمی و آسیب پذیر

تحلیل جدید از حوادث سایبری اخیر/ استفاده از مولفه های قدیمی و آسیب پذیر 2022-06-15T15:39:53+04:30

به گزارش خبرگزاری مهر، مرکز مدیریت راهبردی افتا با اعلام هشدار به سازمان‌های کشور و با طرح این سوال که «آیا مطمئن هستید که میزبان هکرها نیستید؟» تاکید کرد: استفاده از مؤلفه‌های (کامپوننت) قدیمی و آسیب‌پذیر تِلِریک (Telerik)، بسیاری از سیستم‌های دفاعی سامانه‌های کاربران را سست کرده، به نحوی که تبدیل به پنجره‌ای برای نفوذ هکرها و بروز حملات سایبری همچون حملات اخیر شده است.

تحلیل کارشناسان افتا از حوادث سایبری اخیر نشان می‌دهد که سازمان‌های قربانی این حملات نیز، از کامپوننت‌های قدیمی و آسیب‌پذیر Telerik استفاده می‌کرده‌اند.

آمارهای جهانی نشان می‌دهد که تنها در سال ۲۰۲۰ میلادی، نشت اطلاعات و داده‌های سازمانی، بیش از ۳۶ میلیارد دلار به شرکت‌ها و سازمان‌های دنیا خسارت وارد کرده است.

حدود ۴۵ درصد خسارات ناشی از نشت اطلاعات و داده‌های سازمانی، در نتیجه نفوذ هکرها به زیرساخت‌های سازمانی بوده و سوءاستفاده از Telerikهای قدیمی، یکی از پراستفاده‌ترین آسیب‌پذیری‌ها در جریان عملیات هک بوده است.

کامپوننت‌های Telerik در طراحی برنامه‌های دسکتاپ، موبایل و نیز صفحات وب استفاده می‌شود و بیشترین مورد استفاده از کامپوننت‌ها در پلتفرم‌های مربوط به مایکروسافت است.

در سال‌های اخیر حداقل ۱۰ آسیب‌پذیری در کامپوننت‌های Telerik گزارش شده است، آسیب پذیری‌هایی که به راحتی هکران را به داده‌ها و اطلاعات سازمانی رسانده است.

بررسی دسترسی‌های موردنیاز برای سوءاستفاده از این آسیب‌پذیری‌ها، نشان می‌دهد که بهره‌برداری از آن‌ها به آسانی میسر بوده و نیازی به احراز هویت ندارد؛ همچنین در منابع عمومی اینترنت، «کد اکسپلویت» های متعددی منتشر شده است که بهره‌برداری از این آسیب‌پذیری‌ها را تسهیل می‌کند، بنابراین سوءاستفاده از این آسیب‌پذیری‌ها حتی برای شخصی که دانش چندانی در خصوص نفوذ و هک ندارد، نیز میسر است.

سوءاستفاده از این آسیب‌پذیری‌ها می‌تواند به بارگذاری فایل‌های مخرب و Shell در مسیرهای دلخواه هکرها منجر شود.

با توجه به اینکه بیشتر ماشین‌ها، «وب سرور میزبان (IIS)» خود را با دسترسی بالا اجرا می‌کنند، بنابراین دستورات از طریق وب‌شل مهاجم نیز با دسترسی ممتاز اجرا می‌شود که پتانسیل مخرب بالایی دارد و همین دسترسی موجب می‌شود که هکر یا هکرها به راحتی به اطلاعات حساس سازمان‌ها و دستگاه‌ها دسترسی یابند.

به دلیل اینکه نسخه‌های آسیب‌پذیر Telerik از رمزنگاری ضعیفی در ارسال و دریافت پارامترها استفاده می‌کنند، مهاجم سایبری، قادر است با انجام حملاتی نظیر حمله دیکشنری و BruteForce با ارسال متوسط ۹۰۰ درخواست، کلید مورد نیاز (MachineKey) را به دست آورد.

از آنجا که این آسیب‌پذیری، امنیت کل سرور هر سازمانی را تحت تأثیر قرار می‌دهد که همچنان از مؤلفه‌های (کامپوننت) قدیمی و آسیب‌پذیر Telerik استفاده می‌کند، کارشناسان مرکز مدیریت راهبردی افتا از متخصصان، مدیران و کارشناسان حوزه IT دستگاه‌های دارای زیرساخت حیاتی می‌خواهند تا پورتال سازمانی خود را بدون استفاده از محصولات Telerik توسعه دهند و چنانچه عدم استفاده از این محصولات به هر دلیلی ممکن نیست توصیه کرده‌اند به روزترین نسخه Telerik نصب و استفاده شود که تاکنون آسیب‌پذیری روی آن، گزارش نشده است.

اطلاع از زنجیره تأمین کامپوننت‌ها و محصولات استفاده شده در پورتال‌های سازمانی، توجه به نسخه کامپوننت‌ها و محصولات و رصد آسیب‌پذیری‌های مربوط به آن‌ها، فیلتر کردن هرگونه درخواست مشکوک به سوءاستفاده از آسیب‌پذیری‌های محصولات Telerik، از راهکارهای مقابله با نفوذ مهاجمان سایبری به سیستم‌های سازمانی از طریق آسیب‌پذیری‌های Telerik است.

بررسی‌های کارشناسان مرکز افتا همچنین نشان می‌دهد که رعایت سیاست‌های امنیتی می‌تواند در جلوگیری از تحقق و گسترش تهدیدات اخیر سایبری، مؤثر واقع شود. به همین دلیل اجرای سیاست‌های امنیتی همچون محدودسازی استفاده از USB، استفاده از رمزهای عبور پیچیده و غیرقابل حدس، محدودیت استفاده از ابزارهای دسترسی از راه دور مانند OpenVPN، حذف نام‌های کاربری بلااستفاده، اعمال اصل حداقل دسترسی برای کاربران، به روز رسانی سامانه‌ها و تجهیزات و پویش سیستم و شبکه با ضد بدافزارهای معتبر و بروز باید اولویت سازمان‌ها و دستگاه‌های دارای زیرساخت حیاتی قرار گیرد.

کارشناسان مرکز مدیریت راهبردی افتا با بررسی و تحلیل حوادث اخیر سایبری، جزئیات فنی، چند مورد از مهم‌ترین آسیب‌پذیری‌های Telerik را مشخص کرده‌اند که به همراه راهکارهای فنی مقابله با دسترسی یافتن مهاجم یا مهاجمان سایبری، شیوه‌های افزایش امنیت پورتال‌ها و تنظیمات امنیتی، در آدرس اینترنتی این مرکز به آدرس انتشار یافته است.

منبع : خبرگزاری مهر


کلمات کلیدی :
اشتراک گذاری :

آخرین اخبار علمی

۵ سال زندان در انتظار رییس سامسونگ

۵ سال زندان در انتظار رییس سامسونگ
2024-11-25T16:34:02+03:30
دادستان های کره جنوبی در دادگاه تجدید نظر خواستار ۵ سال زندان برای «جی لی» مدیر شرکت سامسونگ الکترونیک به دلیل ادغام بحث برانگیز شرکت هایی شدند که سلطه او بر...

استعدادهای برتر جامعه‌الزهرا(س) شناسایی می‌شوند

استعدادهای برتر جامعه‌الزهرا(س) شناسایی می‌شوند
2024-11-25T16:20:41+03:30
مدیر تحصیلات عمومی جامعه الزهرا (س) از اعلام فراخوان ثبت نام «برنامه کوثر» استعدادهای برتر ویژه طلاب سطح دو خبر داد.

پیامک‌های پذیرش خارج از کنکور دانشگاه علوم پزشکی ایران کلاهبرداری است

پیامک‌های پذیرش خارج از کنکور دانشگاه علوم پزشکی ایران کلاهبرداری است
2024-11-25T15:54:01+03:30
دانشگاه علوم پزشکی اعلام کرد: پیامک‌های ارسالی مبنی بر پذیرش خارج از کنکور دانشگاه علوم پزشکی ایران، کلاهبرداری است.

تناسب اندام می‌تواند به پیشگیری از زوال عقل کمک کند

تناسب اندام می‌تواند به پیشگیری از زوال عقل کمک کند
2024-11-25T15:40:39+03:30
تحقیقات جدید در سوئد نشان می دهد افرادی که ژن شان، آنها را در معرض خطر بالای زوال عقل قرار می دهد ممکن است قادر به مبارزه با این عامل ارثی و غلبه بر آن باشند.

آغوش باز معاونت علمی برای استفاده از ظرفیت‌های علوم انسانی در «حکمرانی فناورانه»

آغوش باز معاونت علمی برای استفاده از ظرفیت‌های علوم انسانی در «حکمرانی فناورانه»
2024-11-25T15:13:59+03:30
در دیدار و هم اندیشی معاون علمی رییس جمهور و رئیس پژوهشگاه فرهنگ و اندیشه اسلامی، سازوکارهای استفاده از ظرفیت‌های علوم انسانی در حکمرانی نوآورانه و فناورانه ...

درد مزمن مفاصل روی عملکرد مغز اثر می‌گذارد

درد مزمن مفاصل روی عملکرد مغز اثر می‌گذارد
2024-11-25T15:00:40+03:30
داشتن مفاصل دردناک فقط یک مصیبت فیزیکی نیست: همراه با افسردگی، می‌تواند عملکرد مغز افراد مسن را به مرور زمان کاهش دهد.

همایش ملی دستاوردهای علمی فرش ایران برگزار خواهد شد

همایش ملی دستاوردهای علمی فرش ایران برگزار خواهد شد
2024-11-25T15:00:40+03:30
ششمین همایش ملی دستاوردهای علمی پژوهشگران، دانش‌آموختگان و دانشجویان فرش ایران توسط انجمن علمی فرش ایران و دانشگاه سوره برگزار خواهد شد.

فراخوان جذب هیئت علمی در دانشگاه‌های علوم پزشکی بهمن ماه اعلام می‌شود

فراخوان جذب هیئت علمی در دانشگاه‌های علوم پزشکی بهمن ماه اعلام می‌شود
2024-11-25T14:47:24+03:30
معاون آموزشی وزارت بهداشت از رایزنی برای انتشار بیست و دومین فراخوان جذب هیئت علمی دانشگاه‌های علوم پزشکی در بهمن ماه جاری خبر داد.

هوش مصنوعی از انجام پژوهش‌های تکراری جلوگیری می‌کند

هوش مصنوعی از انجام پژوهش‌های تکراری جلوگیری می‌کند
2024-11-25T14:34:00+03:30
عضو هیئت‌علمی پژوهشگاه علوم و فناوری اطلاعات ایران با بیان این‌که هوش مصنوعی می‌تواند روندهای پژوهشی نوظهور را شناسایی کند، گفت: شناسایی موضوعات نوظهور از پژ...

ساخت اولین دستیار صوتی آفلاین اندروید توسط متخصصان ایرانی

ساخت اولین دستیار صوتی آفلاین اندروید توسط متخصصان ایرانی
2024-11-25T14:20:38+03:30
دستیار صوتی آفلاین فارسی اندروید در هر زمان و مکانی بدون نیاز به اینترنت پاسخ‌های دقیق ارائه می‌دهد و با قابلیت‌های منحصر به فرد خود می‌تواند به رشد اشتغال و...

پیشگویی چت جی پی تی از آینده پژوهش و استنادات علمی

پیشگویی چت جی پی تی از آینده پژوهش و استنادات علمی
2024-11-25T14:07:19+03:30
عضو هیئت‌علمی موسسه تحقیقات سیاست علمی کشور گفت: از هوش مصنوعی می‌توان در ارزیابی کیفیت و تاثیر پژوهش‌ها و پژوهش‌های پیشروی آینده استفاده کرد.

رفع نیاز آزمایشگاه‌های آنالیز مواد شیمیایی با دستگاه ایران ساخت

رفع نیاز آزمایشگاه‌های آنالیز مواد شیمیایی با دستگاه ایران ساخت
2024-11-25T13:54:03+03:30
یک شرکت دانش‌بنیان موفق به ساخت دستگاه تصفیه گاز استیلن شده است که در آزمایشگاه‌های آنالیز مواد شیمیایی مورد استفاده قرار می گیرد.

انتصابات جدید در شرکت ارتباطات زیرساخت

انتصابات جدید در شرکت ارتباطات زیرساخت
2024-11-25T13:54:03+03:30
مدیرعامل شرکت ارتباطات زیرساخت طی احکامی، معاون توسعه منابع مدیرعامل، مدیرکل تامین تجهیزات فنی و خدمات پیمانکاری و مدیرکل توسعه سرمایه انسانی را منصوب کرد.

سمپوزیوم بین‌المللی تازه‌های نقشه‌برداری مغز ایران برگزار می‌شود

سمپوزیوم بین‌المللی تازه‌های نقشه‌برداری مغز ایران برگزار می‌شود
2024-11-25T13:40:40+03:30
هشتمین سمپوزیوم بین‌المللی تازه‌های نقشه‌برداری مغز ایران با حمایت آزمایشگاه ملی نقشه‌برداری مغز برگزار می‌شود.

نتایج جذب استعدادهای برتر در دستگاه‌ها بزودی اعلام می‌شود

نتایج جذب استعدادهای برتر در دستگاه‌ها بزودی اعلام می‌شود
2024-11-25T13:40:39+03:30
قائم مقام بنیاد ملی نخبگان از آغاز اعلام اسامی تأییدشدگان طرح جذب استعدادهای برتر در دستگاه‌های اجرایی از طریق سامانه دانای بنیاد ملی نخبگان طی روزهای آتی خب...

ابقای رئیس دانشکده توانبخشی دانشگاه علوم پزشکی تهران

ابقای رئیس دانشکده توانبخشی دانشگاه علوم پزشکی تهران
2024-11-25T13:40:39+03:30
سرپرست دانشگاه علوم پزشکی تهران در حکمی رئیس دانشکده توانبخشی دانشگاه علوم پزشکی تهران را ابقا کرد.

ایلان ماسک: هوش مصنوعی از پزشکان و وکلا جلو می زند

ایلان ماسک: هوش مصنوعی از پزشکان و وکلا جلو می زند
2024-11-25T12:47:23+03:30
پس از آنکه یک تحقیق جدید نشان داد چت جی پی تی ۴ شرکت اوپن ای آی در زمینه تشخیص بیماری ها از پزشکان  بهتر عمل کرده، اکنون ایلان ماسک پیش بینی می کند هوش مصنوع...

روبات مغناطیسی پیچ و مهره باز می کند

روبات مغناطیسی پیچ و مهره باز می کند
2024-11-25T12:33:59+03:30
نوع جدیدی از روبات می تواند به راحتی اشیای مختلف از مواد خوراکی نرم تا پیچ و مهره را بردارد، جابه جا و کنترل کند. این روبات با الهام از کرم مخملی ابداع شده ک...

تبدیل پسماندهای زغال‌سنگ به گرافن با بازده بالا

تبدیل پسماندهای زغال‌سنگ به گرافن با بازده بالا
2024-11-25T12:20:39+03:30
محققان آزمایشگاه ملی فناوری انرژی آمریکا (NETL) از سیال به دست آمده از قطران زغال سنگ برای تولید گرافن استفاده کردند.

هوش مصنوعی از انرژی اتمی قدرتمندتر است

هوش مصنوعی از انرژی اتمی قدرتمندتر است
2024-11-25T11:40:39+03:30
وزیر ارتباطات و فناوری اطلاعات گفت: هوش مصنوعی از نظر قدرت تخریب حتی از انرژی اتمی نیز قدرتمندتر است.

قدردانی نماینده حزب الله لبنان از جراحان ایرانی

قدردانی نماینده حزب الله لبنان از جراحان ایرانی
2024-11-25T11:27:21+03:30
نماینده حزب الله در ایران از دستاوردهای پزشکی ایران و کمک پزشکان ایرانی به مجروحان لبنانی قدردانی کرد.

ظرفیت بیهوشی و اطفال خالی مانده است

ظرفیت بیهوشی و اطفال خالی مانده است
2024-11-25T11:27:20+03:30
رئیس کل سازمان نظام پزشکی ایران، مشکل کمبود پزشک متخصص را بی ارتباط با افزایش ظرفیت پزشکی دانست.

اسلحه خودکار برای پهپادهای سبک از راه رسید

اسلحه خودکار برای پهپادهای سبک از راه رسید
2024-11-25T11:27:20+03:30
محققان چینی یک اسلحه خودکار برای پهپاد ابداع کرده اند و به این ترتیب فناوری جنگ افزاری های بی سرنشین را توسعه داده اند.

نشست کمیته تغذیه دانشگاه علوم پزشکی تهران برگزار شد

نشست کمیته تغذیه دانشگاه علوم پزشکی تهران برگزار شد
2024-11-25T11:27:19+03:30
در نخستین نشست کمیته تغذیه دانشگاه علوم پزشکی تهران، برنامه‌های جدیدی برای بهبود خدمات تغذیه دانشگاه معرفی شد تا رضایت دانشجویان افزایش یابد.

سردار جلالی: تکرار کرونا را باید جدی بگیریم

سردار جلالی: تکرار کرونا را باید جدی بگیریم
2024-11-25T11:14:01+03:30
رئیس پدافند غیر عامل گفت: در آینده یک اپیدمی جدید مارا تهدید خواهد کرد.

جلالی: تکرار کرونا را باید جدی بگیریم

جلالی: تکرار کرونا را باید جدی بگیریم
2024-11-25T11:00:43+03:30
رئیس پدافند غیر عامل گفت: در آینده یک اپیدمی جدید مارا تهدید خواهد کرد.

راه حل محققان برای کاهش مصرف داروی شیمی‌درمانی در درمان سرطان

راه حل محققان برای کاهش مصرف داروی شیمی‌درمانی در درمان سرطان
2024-11-25T10:47:22+03:30
به تازگی نتایج تحقیقی منتشر شده که نشان می‌دهد می‌توان با استفاده از یک پوشش قند مانند روی نانوذرات داروی ضدسرطان را بهبود بخشید.

بیش از هزار سایت خبر جعلی از جستجوی گوگل حذف شدند

بیش از هزار سایت خبر جعلی از جستجوی گوگل حذف شدند
2024-11-25T10:47:22+03:30
«گروه اطلاعات تهدید گوگل» (Google’s Threat Intelligence Group)  شبکه ای از شرکت های مرتبط با چین را از نتیجه جستجوهایش حذف کرده زیرا سرویس ها و وب سایت های ا...

نمی توان با دستمزدهای اندک دانشمندان برجسته را در کشور نگه داشت

نمی توان با دستمزدهای اندک دانشمندان برجسته را در کشور نگه داشت
2024-11-25T10:47:21+03:30
رئیس فرهنگستان علوم گفت: در شرایط فعلی، نمی‌توان با دستمزدهای اندک دانشمندان برجسته را در کشور نگه داشت. برای این که مغزهای متفکر کشور بمانند باید تصمیمات قا...

اتحادیه‌ها بازوی تصمیم‌سازی قوی در دانشگاه آزاد هستند

اتحادیه‌ها بازوی تصمیم‌سازی قوی در دانشگاه آزاد هستند
2024-11-25T10:47:21+03:30
معاون فرهنگی و دانشجویی دانشگاه آزاد، بر لزوم تقویت هویت جمعی و نوآوری در اتحادیه‌ها تأکید کرد و خواستار برگزاری جلسات منظم و کارآمد برای افزایش تأثیرگذاری آ...
X فیلم جدید فیلم جدید دانلود فیلم و سریال تبلیغات شما (پیام به تلگرام)