نقض MOVEit یکی از بزرگترین حملات باج افزار در سال 2023 است و میلیون ها نفر را در سراسر جهان تحت تاثیر قرار داده است.
نکات کلیدی
- نقض MOVEit که توسط گروه باج افزار Clop انجام شد، یکی از بزرگترین هک های سال 2023 است که بر 2659 سازمان و 67 میلیون نفر تأثیر گذاشته است.
- این رخنه از آسیبپذیریهای روز صفر در برنامه MOVEit سوء استفاده کرد و به مهاجمان اجازه داد به دادههای حساس ذخیرهشده توسط سازمانهایی که از نرمافزار استفاده میکنند دسترسی داشته باشند.
- بخش آموزش بشدت تحت تأثیر این نقض قرار گرفت و دانشگاه هایی مانند جان هاپکینز و دانشگاه وبستر در میان دانشگاه هایی که هدف قرار گرفتند. سایر بخشهایی که تحت تأثیر قرار گرفتهاند عبارتند از سلامت، امور مالی و تجارت.
آیا شما یکی از 62 میلیون نفری هستید که تحت تأثیر نقض MOVEit قرار گرفته اند؟ نقض MOVEit یکی از بزرگترین هکهای سال 2023 است که گروه باجافزار Clop هزاران سازمان را باج داده و دهها میلیون دلار را از بین برده است.
بنابراین، حمله باج افزار MOVEit چیست و چگونه بر بسیاری از افراد تأثیر گذاشته است؟
MOVEit چیست؟
MOVEit یک نرم افزار و سرویس انتقال فایل امن است که توسط Progress Software توسعه یافته و برای تسهیل انتقال امن داده های حساس بین سازمان ها و افراد طراحی شده است. MOVEit توسط کسبوکارها، سازمانهای دولتی، دانشگاهها و اساساً هر نهادی که دادههای خود را ذخیره و مدیریت میکند استفاده میشود و به شرکتها اجازه میدهد تا فایلها و دادهها را به صورت ایمن منتقل کنند تا از آنها در برابر دسترسی یا نقضهای غیرمجاز محافظت کنند.
با این حال، در ماه مه 2023، این مورد متوقف شد زیرا گروه باج افزار Clop هزاران داده سازمان را هک کرد که از MOVEI برای داده های خود استفاده می کردند.
نقض MOVEit چگونه اتفاق افتاد؟
در می 2023، گروه بدنام باج افزار Clop از چندین آسیب پذیری روز صفر در برنامه MOVEIt سوء استفاده کرد.
آسیبپذیری روز صفر یک نقص امنیتی نرمافزاری است که برای فروشنده یا عموم ناشناخته است و قبل از اینکه یک اصلاح یا وصله در دسترس باشد توسط مهاجمان مورد سوء استفاده قرار میگیرد. آسیبپذیریهای روز صفر بهویژه خطرناک هستند، زیرا میتوانند بهطور مخفیانه و بدون اطلاع فروشنده برای مدت بسیار طولانی مورد سوء استفاده قرار گیرند.
Progress Software در نهایت این آسیب پذیری ها را اصلاح کرد، اما دیگر خیلی دیر شده بود. در دورهای که این آسیبپذیری برای عموم ناشناخته بود و فروشندگان، مهاجمان به دادههای هزاران سازمانی که از MOVEit برای مدیریت و انتقال دادههای خود استفاده میکردند، دسترسی پیدا کردند و به آنها نفوذ کردند.
گروه باج افزار Clop چندین آسیب پذیری تزریق SQL را در برنامه MOVEit کشف کرد که به آنها امکان دسترسی به پایگاه داده سازمان ها و دانلود و مشاهده داده ها را می داد. تزریق SQL یک آسیبپذیری است که در آن کد SQL مخرب در فیلدهای ورودی وارد میشود و از آسیبپذیریها در یک برنامه کاربردی مبتنی بر پایگاه داده سوء استفاده میکند. کد غیرمجاز می تواند پایگاه داده را دستکاری کند و به طور بالقوه اطلاعات حساس را افشا کند یا تغییر دهد.
آسیبپذیریهای تزریق SQL بهعنوان CVE-2023-34362، CVE-2023-35036، و CVE-2023-35708 ثبت شدهاند و به ترتیب در تاریخهای 31 می 2023، 9 ژوئن 2023 و 15 ژوئن 2023 وصله شدند. تمام نسخه های برنامه انتقال MOVEit در برابر این آسیب پذیری ها آسیب پذیر بودند. هنگامی که مورد سوء استفاده قرار می گیرد، به یک مهاجم تایید نشده اجازه می دهد تا به محتوای پایگاه داده انتقال MOVEI سازمان دسترسی پیدا کند. این بدان معناست که مهاجم می تواند پایگاه داده را بدون هیچ محدودیتی دانلود، تغییر یا حتی حذف کند.
تأثیر نقض MOVEit
بر اساس تجزیه و تحلیل و آمار Emisoft در مورد نقض داده های MOVEit، تا 9 نوامبر 2023، 2659 سازمان تحت تأثیر نقض MOVeit قرار گرفته اند و بیش از 67 میلیون نفر از سازمان هایی که عمدتاً در ایالات متحده و کانادا مستقر هستند تحت تأثیر قرار گرفته اند. آلمان و بریتانیا.
آموزش و پرورش بیشترین تأثیر را دارد و داده های بسیاری از دانشگاه ها توسط این مهاجمان مخفی شده است. سازمانهای آموزشی متاثر از این نقض شامل سیستم مدارس دولتی شهر نیویورک، دانشگاه جان هاپکینز، دانشگاه آلاسکا و دانشگاه وبستر و سایر دانشگاههای محبوب هستند. سایر بخشهایی که به شدت تحت تأثیر این نقض قرار گرفتهاند شامل بخش سلامت، بانکها، مؤسسات مالی و مشاغل است.
برخی از سازمانهای شناختهشدهتر تحت تأثیر باجافزار MOVEit شامل BBC، Shell، Siemens Energy، Ernst &Young و British Airways هستند.
در 25 سپتامبر 202، خدمات پیشرو ثبت نام پیش از تولد، نوزادان و کودکان، BORN Ontario، بیانیه ای را در مورد نقض MOVEit منتشر کرد که نشان داد آنها تحت تأثیر نقض MOVEit قرار گرفته اند. طبق گزارش آنها، آسیبپذیری MOVEit به بازیگران شخص ثالث مخرب غیرمجاز اجازه دسترسی و کپی فایلهای اطلاعات سلامت شخصی موجود در رکوردهای BORN Ontario را میدهد که با استفاده از نرمافزار انتقال فایل امن منتقل شدهاند.
در پاسخ، Born Ontario بلافاصله سیستم را ایزوله کرد، سرور آسیبدیده را از کار انداخت و تحقیقاتی را آغاز کرد و با کارشناسان امنیت سایبری همکاری کرد تا شدت و چه دادههای خاصی به سرقت رفته را مشخص کند.
بسیاری از این سازمانها نه به این دلیل که از برنامه MOVEit استفاده میکردند، بلکه به این دلیل هک شدند که از فروشندگان شخص ثالثی که از برنامه انتقال MOVEit استفاده میکردند حمایت میکردند و منجر به نقض آنها نیز شد. این وضعیت برای سایر سازمانها نیز مشابه است و میلیاردها دلار برای پرداختهای باجافزار و سایر اصلاحات امنیتی هزینه دارد.
شما تحت تأثیر نقض MOVEit قرار گرفته اید. بعدش چی؟
اگر هنوز از MOVEit استفاده می کنید، فوراً آن را به آخرین نسخه وصله کنید تا از سرقت فایل ها و داده های شما توسط این هکرها جلوگیری شود. اینترنت و نرم افزارهایی که از آن استفاده می کنند متأسفانه مستعد هک و باج افزار هستند و شما باید با تغییر منظم رمزهای عبور، استفاده از نرم افزارهای آنتی ویروس و فعال کردن احراز هویت چند عاملی، خود و دارایی های خود را ایمن نگه دارید.
با این حال، همانطور که نقض MOVEit نشان میدهد، میتوانید همه این کارها را انجام دهید و تیمی از هکرها سوءاستفادهای را پیدا میکنند که قبلاً دیده نشده بود.