نفوذ بزرگ به FBI با یک آپدیت ساده قابل پیشگیری بود؟ جزئیات تکان‌دهنده حمله

گیزمکس
نویسنده: صادق محمدی
سه شنبه 14 مهر 1405
نشت اطلاعات کارکنان FBI به دلیل نصب نشدن وصله امنیتی
نشت اطلاعات حساس کارکنان FBI پس از یک نقص امنیتی در سامانه استخدامی این نهاد

یک نقص امنیتی در سامانه استخدامی FBI باعث افشای اطلاعات حساس هزاران نفر از کارکنان این نهاد شده و حالا مشخص شده است که نصب‌نشدن یک وصله امنیتی در سیستم Oracle PeopleSoft در شکل‌گیری این حادثه نقش داشته است. رویترز گزارش داده که FBI یک پیمانکار شرکت Accenture را به دلیل این ماجرا از همکاری با خود کنار گذاشته است.

ماجرا از نفوذ گروه هکری ShinyHunters به سامانه FBIJobs.gov آغاز شد. این گروه مدعی سرقت حجم زیادی از اطلاعات کارکنان و متقاضیان استخدام FBI شده بود؛ ادعایی که FBI ابتدا درباره ابعاد آن تحقیق می‌کرد و تأیید کامل آن را به زمان بررسی‌های بیشتر موکول کرده بود.

اما گزارش رویترز در ۶ اکتبر جزئیات تازه‌ای ارائه کرده است. بر اساس اظهارات رئیس بخش سایبری FBI، یک پیمانکار در سازمان طرف قرارداد وصله امنیتی مشخصی را که برای ایمن‌سازی PeopleSoft منتشر شده بود نصب نکرده است و همین ضعف امنیتی در نهایت به حادثه منجر شده است.

بیشتر بخوانید: هکرها سراغ FBI رفتند؛ ادعای سرقت اطلاعات حساس هزاران مأمور آمریکایی

اطلاعاتی که در نمونه‌های بررسی‌شده قرار گرفته، بسیار حساس بوده است. گزارش رویترز از نام، نشانی، شماره تلفن، تاریخ تولد و اطلاعات تماس اضطراری کارکنان و همچنین جزئیاتی درباره برخی مأموریت‌های اطلاعاتی و ضدجاسوسی خبر داده است. بخشی از اطلاعات پزشکی و روان‌پزشکی نیز در داده‌های مورد بررسی دیده شده است.

تبلیغات

این اتفاق از نظر امنیتی اهمیت زیادی دارد، زیرا افشای محل فعالیت یا نقش برخی کارکنان FBI می‌تواند فقط یک نقض حریم خصوصی معمولی نباشد و برای مأمورانی که در حوزه‌های حساس فعالیت می‌کنند، خطرات جدی‌تری ایجاد کند. رویترز نیز تأکید کرده که هنوز ابعاد کامل اطلاعات سرقت‌شده مشخص نیست.

FBI پیش‌تر اعلام کرده بود که در حال بررسی این حادثه و همکاری با شرکت‌های طرف قرارداد خود برای کاهش خطرات است. سامانه‌های مرتبط با استخدام FBI نیز پس از این حادثه برای مدتی از دسترس خارج شدند.

این پرونده بار دیگر نشان می‌دهد که در امنیت سایبری، یک وصله امنیتی که نصب نشود می‌تواند به نقطه ورود مهاجمان به سامانه‌ای با اطلاعات فوق‌حساس تبدیل شود؛ حتی زمانی که خود سازمان از وجود آسیب‌پذیری و ضرورت به‌روزرسانی آن مطلع باشد.

نظرات کاربرانکپی متنکپی لینک