پرونده هک و افشای اطلاعات وبسایت اشلی مدیسون بدون شک یکی از پیچیدهترین، جنجالیترین و دردناکترین رویدادهای تاریخ امنیت سایبری است. این نفوذ که در ژوئیه ۲۰۱۵ توسط گروه هکری Impact Team صورت گرفت، فراتر از یک سرقت دیجیتال ساده، تبعات ویرانگری بر زندگی شخصی و روابط خانوادگی میلیونها انسان برجای گذاشت. ما در تکینگیم این فاجعه سایبری و درسهای حیاتی آن را زیر ذرهبین قرار دادهایم.
پرونده هک و افشای اطلاعات وبسایت اشلی مدیسون (Ashley Madison) بدون شک یکی از پیچیدهترین، جنجالیترین و دردناکترین رویدادهای تاریخ امنیت سایبری است. این نفوذ که در ژوئیه ۲۰۱۵ توسط یک گروه هکری ناشناس
به نام Impact Team صورت گرفت، فراتر از یک سرقت دیجیتال ساده، تبعات ویرانگری بر زندگی شخصی، آبرو و روابط خانوادگی میلیونها انسان در سراسر جهان برجای گذاشت. تحلیلگران سایبری در تکینگیم تاکید میکنند که
حادثه اشلی مدیسون ثابت کرد آسیبپذیریهای امنیتی صرفاً خطرات مالی به همراه ندارند، بلکه میتوانند هسته اصلی حریم خصوصی و کرامت انسانی را هدف قرار دهند. کالبدشکافی حمله هکرهای Impact Team؛ از اولتیماتوم
تا انتشار ۶۰ گیگابایت داده ماجرا از زمانی آغاز شد که گروه هکری Impact Team با نفوذ به لایههای امنیتی شرکت Avid Life Media (مالک پلتفرم اشلی مدیسون) دسترسی کاملی به دیتابیس کاربران پیدا کرد. هکرها با ادعای
انگیزههای اخلاقی و اعتراض به تجارت ساختگی و غیراخلاقی این وبسایت، ضربالعجلی برای تعطیلی کامل اشلی مدیسون و سایت همسوی آن یعنی Established Men تعیین کردند. پس از عدم توجه مدیران شرکت به این درخواست،
گروه ایمپکت تیم فایلهای فشرده حاوی بیش از ۶۰ گیگابایت اطلاعات محرمانه شامل نامهای واقعی، آدرسهای منزل، تاریخچه جستجو، کدهای پستی و جزئیات کارتهای اعتباری ۳۷ میلیون کاربر را روی شبکه تور منتشر کردند.
ابعاد فنی نفوذ و ناکارآمدی ساختار دفاعی سیستم شامل موارد زیر بود: بهرهبرداری از لایههای ضعیف احراز هویت و ذخیرهسازی رمزهای عبور با الگوریتمهای هش قابل بازگشت عدم انباشتزدایی (De-identification) و
حفظ دادههای مالی کاربران حتی پس از سالها غیرفعالی ذخیره متادیتای پیامهای متنی و چتهای خصوصی کاربران بدون رمزنگاری لایه دیتابیس عدم اجرای اصول امنیتی Zero Trust در شبکه داخلی شرکت Avid Life Media افشای
ادامه مطلب در سایت