آرشیو اینترنت (Internet Archive) بار دیگر هک شده است و این بار حمله به پلتفرم پشتیبانی ایمیل آنها در Zendesk صورت گرفته است. این نفوذ پس از آن اتفاق افتاده که هشدارهای مکرری داده شده بود مبنی بر اینکه مهاجمان (افراد مخرب) توکنهای احراز هویت GitLab که به خطر افتاده بودند را دزدیدهاند.
چون آرشیو اینترنت توکنهای امنیتی دزدیدهشده را بهموقع و بهدرستی بهروزرسانی نکرده است، این باعث شده که این سازمان دچار نقض امنیتی شود.
در یک ایمیل از سوی مهاجم آمده است که: «مایه ناامیدی است که حتی پس از اینکه چند هفته پیش از این نفوذ آگاه شدند، آرشیو اینترنت (IA) هنوز اقدامات لازم را انجام نداده است تا بسیاری از کلیدهای API که در اطلاعات مخفی GitLab آنها فاش شده بودند را جایگزین کند (یا آنها را بهروزرسانی کند).
این موضوع شامل یک توکن Zendesk میشود که دارای مجوزهایی (perms) است که به آن اجازه دسترسی به بیش از ۸۰۰ هزار تیکت پشتیبانی ارسالشده به آدرس info@archive.org از سال ۲۰۱۸ به بعد را میدهد.
اطلاعات شخصی یا درخواستهای کاربران اکنون به دست فردی ناشناس رسیده و این وضعیت به خاطر نقض امنیتی رخ داده است. همچنین، فرد سخنگو به این نکته اشاره میکند که اگر او به این اطلاعات دسترسی نداشت، یک فرد دیگر به آنها دسترسی پیدا میکرد.
ایمیلهای مورد نظر از یک منبع معتبر و مجاز ارسال شدهاند و این اعتبار از طریق روشهای احراز هویت مختلف (DKIM، DMARC و SPF) تأیید شده است. این اطلاعات نشان میدهد که ایمیلها به احتمال زیاد معتبر هستند و از طرف یک سرور معتبر ارسال شدهاند.
افراد برای حذف صفحات خاص از Wayback Machine ملزم به ارائه مدارک شناسایی شخصی هستند.
دسترسی مهاجم به پیوستها وابسته به نوع دسترسیاش به سیستم Zendesk است و اگر او از این دسترسی برای دانلود تیکتهای پشتیبانی استفاده کرده باشد، ممکن است به اطلاعات بیشتری (پیوستها) نیز دسترسی پیدا کرده باشد.
محققین امنیتی چندین بار سعی کردند تا آرشیو اینترنت را از خطر دزدیده شدن کد منبعش از طریق توکن احراز هویت GitLab که به مدت طولانی در دسترس بوده، مطلع کنند و اکنون این ایمیلها به این موضوع مرتبط هستند.
توکنهای احراز هویت GitLab که در معرض دید قرار گرفتهاند.
آرشیو اینترنت (Internet Archive) در هفته گذشته به طور همزمان تحت دو حمله مختلف قرار گرفته است—یک نفوذ داده که در آن اطلاعات کاربران سایت برای ۳۳ میلیون کاربر دزدیده شده و یک حمله DDoS (حمله انکار سرویس توزیعشده) توسط یک گروه ادعایی حامی فلسطین به نام SN_BlackMeta.
اگرچه دو حمله در یک زمان اتفاق افتادهاند، اما افرادی که این حملات را انجام دادهاند متفاوت بودهاند. همچنین اشاره میکند که برخی از رسانهها به اشتباه تصور کردهاند که گروه SN_BlackMeta مسئول نفوذ به دادهها نیز بوده، در حالی که تنها مسئول حملات DDoS هستند.
مهاجم واقعی که دادهها را دزدیده، به دلیل اینکه رسانهها او را نادیده گرفته و فقط به گروه دیگری اشاره کردهاند، احساس نارضایتی کرده است.
مهاجم بیان کرد که نفوذ اولیه به آرشیو اینترنت (Internet Archive) با پیدا کردن یک فایل پیکربندی GitLab که در یکی از سرورهای توسعه این سازمان، به نام services-hls.dev.archive.org، در معرض دید قرار گرفته بود، آغاز شد.
توکن مورد نظر از دسامبر ۲۰۲۲ به طور غیرامن در دسترس بوده و پس از آن چندین بار بهروزرسانی یا تغییر کرده است.
هکر میگوید که این کد منبع شامل مدارک (credentials) و توکنهای احراز هویت اضافی بوده است، از جمله مدارک مربوط به سیستم مدیریت پایگاه داده آرشیو اینترنت. این امر به مهاجم اجازه داد تا پایگاه داده کاربران سازمان را دانلود کرده، کد منبع بیشتری را بهدست آورد و سایت را تغییر دهد.
مهاجم ادعا کرد که ۷ ترابایت داده از آرشیو اینترنت (Internet Archive) دزدیده است، اما هیچ نمونهای به عنوان مدرک به اشتراک نمیگذارد.
علاوه بر سایر اطلاعات دزدیده شده، توکنهای دسترسی API که برای ارتباط با سیستم پشتیبانی Zendesk استفاده میشود، نیز در بین دادههای دزدیده شده وجود داشته است.
نفوذ برای شهرت در دنیای سایبری
پس از اینکه آرشیو اینترنت (Internet Archive) مورد نفوذ قرار گرفت، نظریههای توطئه زیادی درباره اینکه چرا به آنها حمله شده است، پدید آمد.
افرادی نظریههای مختلفی درباره منبع حمله به آرشیو اینترنت مطرح کردهاند و چندین طرف را به عنوان عاملان این نفوذ معرفی کردهاند، از جمله کشورها (ایران و ایالات متحده) و شرکتهایی که با آرشیو اینترنت به خاطر مسائل مربوط به حق کپیرایت در تضاد هستند.
انگیزه نفوذ به آرشیو اینترنت، نه مسائل سیاسی و نه مالی بوده است، بلکه تنها به خاطر توانایی و قابلیتهای فنی مهاجم صورت گرفته است.
جامعه بزرگی از افرادی وجود دارد که در دادههای دزدیده شده فعالیت میکنند، چه اینکه این کار را برای کسب درآمد از طریق باجخواهی از قربانی، فروش دادهها به سایر مهاجمان، یا صرفاً به دلیل علاقهمندی به جمعآوری نقضهای داده انجام دهند.
برخی از افرادی که در زمینه دادههای دزدیده شده فعالیت میکنند، این دادهها را به صورت رایگان منتشر میکنند تا به اعتبار و شهرت خود در جامعه هکرها افزوده شود. آنها با این کار سعی دارند در رقابت برای جلب توجه و اعتبار بیشتر در بین همتایان خود، از یکدیگر پیشی بگیرند.
اگرچه تلاش برای باجخواهی از آرشیو اینترنت منجر به سود مالی نمیشود، اما هک کردن یا نفوذ به یک وبسایت معتبر مانند آرشیو اینترنت میتواند به افزایش شهرت و اعتبار فرد در جامعه هکرها کمک کند.
هیچ یک از مهاجمان بهطور رسمی مسئولیت نفوذ به آرشیو اینترنت را به عهده نگرفتهاند، اما منابعی گفتهاند که این نفوذ در حین گفتگوی گروهی صورت گرفته و برخی از اعضای آن گروه دادههای دزدیده شده را دریافت کردهاند.
پایگاه داده دزدیده شده به احتمال زیاد بین هکرها و افرادی که در زمینه نقضهای داده فعالیت میکنند، رد و بدل میشود و در آینده ممکن است این اطلاعات به طور رایگان در انجمنهای هکری منتشر شود.