یک باگ عجیب در سیستم های ایمیل و افشای اطلاعات محرمانه شرکت ها
برای دستیابی به اسرار و اطلاعات محرمانه یک شرکت، همیشه نیازی به نفوذ و هک سیستمهای امنیتی آن نیست؛ گاهی خود شرکت این اطلاعات حساس را مستقیماً برای شما ایمیل میکند! گزارش جدیدی که توسط «مت برجس» (Matt Burgess) در مجله WIRED منتشر شده، از یک مشکل امنیت ایمیل بسیار عجیب پرده برداشته است. در این آسیبپذیری، شرکتها بهطور ناخواسته اطلاعات حساس خود را به دامنههایی ارسال میکنند که توسط افراد غریبه و خارج از سازمان قابل ثبت و مدیریت هستند. پژوهشگران حوزه امنیت سایبری، «کوری سولویچ» (Cory Solovevich) و «مایک شوارد» (Mike Sheward)، دریافتند آدرسهای ظاهراً بیخطری مانند noreply و deleteduser در صورت عدم کنترل صحیح دامنههای مربوط به آنها، میتوانند به درگاههایی غیرمنتظره برای افشای اطلاعات شرکتها تبدیل شوند.
به گزارش بخش اخبار فناوری زوم تک به نقل از وبسایت خبری دیلی دیجیتال ترندز (Digital Trends)، بخش نگرانکننده ماجرا این است که این روش نیازی به هک پیشرفته یا تکنیکهای پیچیده ندارد. سولویچ متوجه شد دامنههایی مانند noreply.net و noreply.us حجم عظیمی از ایمیلها را دریافت میکردند؛ ایمیلهایی که شرکتها تصور میکردند در فضای مجازی محو میشوند و به دست کسی نمیرسند.
خرید دامنه؛ راهکار ساده هکرها برای دسترسی به ایمیل های محرمانه
در عوض، تمام آن پیامها مستقیماً وارد صندوق ورودی (Inbox) تحت کنترل او میشدند. گزارش مجله WIRED نشان میدهد که دامنه noreply.net در طول یک سال و نیم بیش از ۴۰۰,۰۰۰ پیام دریافت کرده که شامل بیش از ۲۸,۰۰۰ فایل پیوست بوده است. این ایمیلها طیف وسیعی از اطلاعات، از اعلانات عادی گرفته تا اطلاعات کارمندان و سایر دادههای حساس تجاری را در بر میگرفتند.

شوارد نیز پس از خرید دامنه deleteduser.com با مشکل مشابهی مواجه شد و هزاران ایمیل ناخواسته حاوی اطلاعاتی نظیر درخواستهای مرخصی کاری، رزروهای هتل، اسامی کارمندان و دعوتنامههای جلسات زوم (Zoom) دریافت کرد. مشکل زیربنایی بسیار ساده است: شرکتها گاهی از آدرسهای جایگزین و موقت برای حسابهایی که دیگر وجود ندارند استفاده میکنند، با این فرض که هیچکس نمیتواند به مقصد این ایمیلها دسترسی داشته باشد. اما اگر دامنه مرتبط دیگر در کنترل سازمان نباشد و فرد دیگری آن را ثبت کند، آن ایمیلهایی که تصور میشد به بنبست میرسند، ناگهان یک دریافتکننده کاملاً واقعی پیدا میکنند.
ابعاد گسترده این آسیبپذیری و خطرات آن برای شرکتها
پژوهشگران دریافتند که این مشکل میتواند بسیار گسترده باشد. سولویچ ۷,۱۳۶ دامنه را شناسایی کرد که برای دریافت ایمیل پیکربندی شده بودند؛ از جمله ۳۲۸ دامنه با صندوقهای ورودی کلی (Catch-all Inboxes) که قادر به پذیرش پیامهای ارسالشده به آدرسهای مختلف در آن دامنهها بودند. این موضوع به این معنی نیست که همه این دامنهها فعالانه در حال نشت اطلاعات حساس هستند، اما نشان میدهد که چگونه پیکربندیهای فراموششده ایمیل میتوانند بهراحتی به یک چالش امنیتی بزرگ تبدیل شوند.

خوشبختانه سولویچ و شوارد به جای سوءاستفاده از اطلاعات دریافتی، در حال مطلع ساختن سازمانهای متأثر از این مشکل بودهاند. سولویچ همچنین بیش از ۳۰ دامنه را خریداری کرده است تا از سوءاستفاده افراد سودجو و مهاجمان سایبری از این آسیبپذیری جلوگیری کند.
درس های مهم امنیتی از افشای اطلاعات ایمیلی
درس بزرگتر و مهمتر از بررسیهای مجله WIRED بسیار ساده و در عین حال قابل توجه است: یک آدرس ایمیل فقط به این دلیل که یک شرکت فکر میکند بیخطر است، به یک سیاهچاله تبدیل نمیشود! سازمانها میتوانند میلیونها دلار صرف حفاظت از شبکههای خود در برابر حملات سایبری پیشرفته کنند، اما اگر ایمیلهای حساس همچنان به دامنههایی ارسال شوند که شخص دیگری میتواند آنها را بخرد، گاهی سادهترین راه برای نفوذ به اسرار یک شرکت، صرفاً مالکیت بخش درستی از فضای اینترنت است.





نظرات در مورد : باگ عجیب ایمیل که اسرار تجاری شرکت ها را فاش میکند؛ تنها با خرید یک دامنه!