به گزارش زوم تک از راوی لاکشمانان، پژوهشگران امنیت سایبری جزئیات نگران کننده ای را از چهار حفره امنیتی در مایکروسافت تیمز (Microsoft Teams) فاش کرده اند که می توانست کاربران را در معرض حملات جدی جعل هویت و مهندسی اجتماعی قرار دهد.
گزارش چک پوینت: دستکاری مکالمات و جعل هویت همکاران
شرکت امنیت سایبری چک پوینت (Check Point) در گزارشی که با هکر نیوز به اشتراک گذاشته است، اعلام کرد: «این آسیب پذیری ها به مهاجمان اجازه می داد تا مکالمات را دستکاری کنند، هویت همکاران را جعل کنند و از نوتیفیکیشن ها (اعلان ها) سوء استفاده کنند».
روند افشا و به روز رسانی های امنیتی مایکروسافت
به دنبال افشای مسئولانه این حفره ها در ماه مارس 2024، برخی از این مشکلات توسط مایکروسافت در آگوست 2024 تحت شناسه CVE-2024-38197 برطرف شدند. همچنین، بسته های امنیتی تکمیلی برای رفع کامل نواقص در سپتامبر 2024 و اکتبر 2025 (ماه گذشته) منتشر گردید.
چگونه مهاجمان از این حفره ها سوء استفاده می کنند؟
به طور خلاصه، این کاستی های فنی به مهاجمان اجازه می دادند تا محتوای پیام را بدون باقی ماندن برچسب “ویرایش شده” (Edited) تغییر دهند و هویت فرستنده را دستکاری کنند. علاوه بر این، مهاجمان می توانستند نوتیفیکیشن های دریافتی را طوری تغییر دهند که فرستنده پیام، شخصی کاملا متفاوت به نظر برسد. این امر به یک مهاجم اجازه می داد تا قربانیان را فریب دهد تا پیام های مخرب را باز کنند، زیرا به نظر می رسید که این پیام ها از یک منبع مورد اعتماد، از جمله مدیران ارشد اجرایی (C-suite)، ارسال شده اند.
خطرات جدی برای کاربران داخلی و خارجی
این حمله که هم کاربران مهمان خارجی و هم کارمندان یا بازیگران مخرب داخلی را پوشش می دهد، خطرات بزرگی را به همراه دارد؛ زیرا مرز های امنیتی تعریف شده در سازمان را تضعیف می کند. این حملات می توانند اهداف احتمالی را وادار به انجام اقدامات نا خواسته ای مانند کلیک کردن روی لینک های مخرب ارسال شده در پیام ها یا به اشتراک گذاری داده های بسیار حساس شرکتی کنند.
فراتر از پیام ها: جعل هویت در تماس ها و چت های خصوصی
علاوه بر موارد ذکر شده، این حفره های امنیتی امکان تغییر نام های نمایشی در مکالمات چت خصوصی را از طریق تغییر موضوع مکالمه (conversation topic) نیز فراهم می کردند. همچنین، امکان تغییر خود سرانه نام های نمایشی مورد استفاده در نوتیفیکیشن های تماس و حتی در طول تماس صوتی یا تصویری وجود داشت، که به مهاجم اجازه می داد تا هویت تماس گیرنده را در این فرآیند به سادگی جعل کند.
تضعیف اعتماد اساسی در محیط کار
این شرکت امنیت سایبری در ادامه گزارش خود افزود: «این آسیب پذیری ها در کنار هم نشان می دهند که چگونه مهاجمان می توانند اعتماد اساسی را که ابزار های فضای کاری مشترک را موثر می سازد، از بین ببرند و مایکروسافت تیمز را از یک توانمند ساز تجاری به ناقلی برای فریب کاری و کلاهبرداری تبدیل کنند».
پاسخ مایکروسافت: یک آسیب پذیری جعل هویت با شدت متوسط
مایکروسافت شناسه CVE-2024-38197 (که دارای امتیاز CVSS 6.5 است) را به عنوان یک مشکل جعل هویت (spoofing) با شدت متوسط توصیف کرده است که به طور خاص بر برنامه تیمز برای iOS تاثیر می گذاشت. این حفره می توانست به مهاجم اجازه دهد نام فرستنده پیام در تیمز را تغییر دهد و به طور بالقوه قربانیان را فریب دهد تا اطلاعات حساس را از طریق ترفند های پیچیده مهندسی اجتماعی فاش کنند.
مایکروسافت تیمز: هدفی با ارزش برای مجرمان سایبری
این یافته های نگران کننده در حالی منتشر می شود که بازیگران مخرب در حال سوء استفاده از پلتفرم ارتباطی سازمانی مایکروسافت به روش های گوناگون هستند. از جمله این روش ها می توان به نزدیک شدن به اهداف و کارمندان شرکت ها و متقاعد کردن آن ها برای اعطای دسترسی از راه دور (Remote Access) یا اجرای یک بدافزار مخرب تحت پوشش جعلی پرسنل پشتیبانی فنی (IT Support) اشاره کرد.
مایکروسافت ماه گذشته در یک توصیه نامه رسمی اذعان کرد: «ویژگی های گسترده همکاری و پذیرش جهانی مایکرOSافت تیمز، آن را به هدفی با ارزش هم برای مجرمان سایبری و هم برای بازیگران تحت حمایت دولت ها تبدیل کرده است». این شرکت افزود که ویژگی های پیام رسانی (چت)، تماس ها، جلسات و اشتراک گذاری صفحه نمایش مبتنی بر ویدئو، در مراحل مختلف زنجیره حمله مورد سوء استفاده قرار می گیرند.
کارشناس چک پوینت: “دیگر دیدن به معنای باور کردن نیست”
اودد وانونو (Oded Vanunu)، رئیس بخش تحقیقات آسیب پذیری محصول در شرکت چک پوینت، در بیانیه ای اختصاصی به هکر نیوز گفت: «این آسیب پذیری ها مستقیما به قلب اعتماد دیجیتال ضربه می زنند. پلتفرم های همکاری مانند تیمز اکنون به اندازه ایمیل برای سازمان ها حیاتی هستند و دقیقا به همان اندازه در معرض خطر قرار دارند».
او در پایان افزود: «تحقیقات ما نشان می دهد که بازیگران مخرب دیگر نیازی به نفوذ (break in) به سیستم ها ندارند؛ آن ها فقط باید اعتماد (trust) را هدف قرار داده و آن را خم کنند (bend trust). سازمان ها اکنون باید آنچه را که مردم باور می کنند، ایمن کنند، نه فقط آنچه را که سیستم ها پردازش می کنند. دیگر دیدن به معنای باور کردن نیست، اکنون دوران تایید کردن (Verification) است».





نظرات در مورد : هشدار امنیتی : چهار حفره در مایکروسافت تیمز امکان جعل هویت مدیران و ویرایش مخفیانه پیام ها را فراهم می کند