در سال 2021، حملات سایبری بزرگی در سراسر جهان رخ داد. بزرگترین حملات سایبری که بیشترین تأثیر را بر سازمانهای سراسر جهان گذاشتهاند و خسارتهای مالی و عملیاتی گستردهای به این سازمانها زدهاند، کدامند؟
حمله سایبری به شرکت CNA Finanicial
در ماه مارس 2021 گزارش شده است که شرکت CNA Finanicial، یکی از بزرگترین شرکتهای بیمه امریکا، در پی یک حملهی باجافزاری، 40 میلیون دلار باج برای پسگرفتن فایلهای خود پرداخت کرده است.
به نقل از بلومبرگ، این شرکت دو هفته بعد از رخ دادن این نقص امنیتی، تصمیم به پرداخت باج گرفته است. بلومبرگ به واسطهی دو شخص موثقی که در جریان حمله بودهاند، از این موضوع مطلع شده است.
سیستمهای این شرکت با استفاده از باجافزار Phoenix Locker آلوده شده است. این باجافزار ورژنی از باجافزار Hades محسوب میشود که از مجموعه بدافزارهای گروه Evil Corp است.
حملات سایبری گسترده به سرورهای مایکروسافت
در مارس 2021، حملهی امنیتی دیگری نیز رخ داد که طی آن دستکم هزاران نفر از مشتریان مایکروسافت اعم از سازمانهای تجاری و دولتی هک شدند. ظاهراً این حملات از ژانویه توسط گروههای APT چینی انجام شدهاند.
دستکم یکی از گروههای APT موسوم به HAFNIUM با استفاده از این آسیبپذیری به سرورهای پیشفرض Exchange و سپس اکانتهای ایمیلی دست یافته و بکدورهایی برای یافتن دسترسی به محیط قربانیان کار گذاشتند.
به نقل از کارشناسان سازمان امنیتی Volexity حملات در ژانویه آغاز شد اما در مارس شدت یافته است. کارشناسان Volexity دریافتند که مهاجمان آسیبپذیری zero-day server-side request forgery (SSRF) با شناسه (CVE-2021-26855) را در Microsoft Exchange اکسپلویت کردهاند. به دنبال این موضوع، کارشناسان حجم آسیبهایی را که به سرورهای مشتریان وارد شده بود، بررسی کردهاند.
شرکت مایکروسافت حملات سایبری به سرورهای Exchange را تأیید کرده است و بیان داشته که این حملات با هدف سرقت ایمیلها و نصب دائمی بدافزار در شبکههای قربانیان بوده است.
با قدرتمندترین آنتیویروسهای دنیا از اندپوینتهای خود محافظت کنید!
این غول جهان فناوری اطلاعات فوراً آپدیتهای امنیتی out-of-band برای چهار آسیبپذیری zero-day را با شناسههای زیر گزارش کرده است.
CVE-2021-26855
CVE-2021-26857
CVE-2021-26858
CVE-2021-27065
این آسیبپذیریها تمامی ورژنهای MS Exchange را که توسط گروههای متفرقه اکسپلویت شدهاند، در برمیگیرد.
سازمان امنیتی CISA امریکا در واکنش به انتشار آسیبپذیریهای zero-day در Microsoft Exchange بخشنامهی Emergency Directive 21-02 را صادر نموده است.
حملات سایبری به The Colonial Pipeline
در ماه می 2021، تأسیسات The Colonial Pipeline در پلهام آلاباما مورد حملهی امنیتی قرار گرفت که در پی آن مسئولین این پالایشگاه وادار به خاموش کردن سیستمها شدند. Pipeline روزانه 2.5 میلیون بشکه بنزین تصفیهشده و سوخت موشک از ساحل شرقی تگزاس به نیویورک انتقال میدهد که در واقع 45 درصد از منابع سوختی ساحل شرقی را تأمین میکند.
رسانهها با استناد به اشخاصی که درگیر ماجرا بودهاند، اعلام کردهاند که این شرکت در ابتدا از پرداخت باج سر باز زده است. با این وجود، بازگشت سریع عملیاتها به وضع عادی مشکوک به نظر میرسید و نشان میداد که مسئولان پالایشگاه به پرداخت باج تن دادهاند. چندی بعد روزنامه نیویورک تایمز طی گزارشی اعلام کرد که این پالایشگاه دستکم 5 میلیون دلار رمزارز به هکرها پرداخت نموده است.
حملات سایبری به شرکت JBS
در ادامهی ماه می 2021، غول صنایع غذایی امریکا، شرکت JBS Foods که بزرگترین تولیدکنندهی گوشت قرمز جهان است، به دنبال حملات سایبری خطوط تولید خود را در سراسر جهان متوقف نموده است.
این حملات سایبری برنامههای تولیدی شرکت JBS را در بریتانیا، استرالیا و کانادا تحت تأثیر قرار داده است. این شرکت در نشریهی اختصاصی خود اعلام نمود که حملات به زیرساختهای موجود در استرالیا و امریکای شمالی ضربهی بزرگی وارد آورده است.
در ابتدای ماه جولای پلیس FBI ادعا کرد گروه باجافزاری REvil (که به Sodinokibi نیز معروف است) پشت این حملات بوده است. یک هفته بعد شرکت JBS اذعان داشت که مبلغ 11 میلیون دلار از درخواست باج 22.5 میلیون دلاری این گروه را پرداخت نموده است.
حمله سایبری به شرکت Kaseya
در ماه ژوئن 2021 گروه باجافزاری REvil پلتفرم ابری شرکت کاسیا را مورد حمله قرار داده و مجموعاً به 60 عدد از مشتریان و 1500 کسبوکار آسیب وارد کرده است.
افراد گروه REvil در ابتدا زیرساخت VSA این شرکت را هدف حمله قرار دادند و سپس برای دیپلوی باجافزار خود بر شبکههای سازمانی شرکت، آپدیتهای مخربی روی سرورهای پیشفرض VSA کار گذاشتند.
این گروه باجافزاری یک آسیبپذیری zero-day با شناسه (CVE-2021-30116) بر سرورهای VSA شرکت کاسیا اکسپلویت کردهاند که توسط موسسه The Dutch Institute for Vulnerability Disclosure (DIVD) شناسایی و به شرکت گزارش شده است.
گروه REvil پیش از انتشار پچ از سوی شرکت کاسیا، نقص امنیتی مزبور را در تمام زنجیره تأمین اکسپلویت کرده بود. این گروه در ابتدا 70 میلیون دلار بیتکوین باج درخواست نموده بود.
در نهایت، در ماه جولای، شرکت بعد از پرداخت مبلغ باج، decryptor را دریافت و به مشتریان خود در سراسر جهان منتقل نمود.
حملات سایبری به Log4j
و در نهایت، در دسامبر 2021 حملات سایبری گستردهای به نرمافزار Log4j انجام شد. از زمان افشای عمومی اکسپلویت آسیبپذیری Log4Shell با شناسه (CVE-2021-44228) در کتابخانه Log4j شرکت آپاچی، گروههای متفرقه با استفاده از دیگر نقصهای امنیتی این کتابخانه جاوا (CVE-2021-45046, CVE2021-4104, and CVE-2021-42550) اکسپلویتهای بیشتری نیز انجام دادهاند.
این آسیبپذیریها به عوامل مخرب اجازه میدهد که با اجرای کد ناخواسته بر سیستمهای هدف، به حملات DOS یا نشت اطلاعات محرمانه دست بزنند.
در همین رابطه بخوانید: