علاقه‌ی مجرمان سایبری به هرج و مرج در زنجیره تأمین

10 بهمن 1400 علاقه‌ی مجرمان سایبری به هرج و مرج در زنجیره تأمین

روابط عمومی شرکت ایدکو (توزیع‌کننده‌ی محصولات کسپرسکی در ایران)؛ در طول چند ماه گذشته تیم تحقیقاتی Zix Threat عوامل تهدیدی را مشاهده کرده است که دارند برای جعل شرکت‌‌های رنجیره تأمین و لاجیسیتک از تاکتیک‌های جدیدی استفاده می‌کنند و امیدشان هم این است که دستکاری زنجیره برایشان آسانتر گردد. در دوران پاندمی هم کم جولان ندادند: مجرمان سایبری تاکتیک‌های خود را برای سرمایه‌گذاری روی عدم قطعیت و تردیدی که همه‌جای جهان را پر کرده با سرعت بیشتری آداپته می‌کنند. با تداوم اختلالات بزرگ زنجیره تأمین جهانی می‌توان تأخیر در شیپینگ را نیز محتمل دانست؛ عوامل تهدید سفت و سخت پیِ جعل صنعت شیپینگ را گرفته‌اند. آن‌ها هدفشان اکسپلویت از آگاهی کم شرکت‌ها و کارمندانشان است. با ما همراه بمانید تا این مبحث را با دقت بیشتری بررسی کنیم.

احتمال می‌رود تأخیر در شیپینگ و کمبود عرضه در سال 2022 نیز ادامه داشته باشد و از این رو مجرمان سایبری هم به دستکاری ایمیل‌های سازمانی ادامه خواهند داد. اما خبر خوب این است که کسب و کارها می‌توانند اقداماتی را برای تخفیف این خطرات انجام دهند به شرطی که علایم کلیدی را درک کرده و از راهکارهای صحیح برای مبارزه با این جنس حمله استفاده کنند.

درک مفهوم جعل یا همان اسپوفینگ[1]

گرچه حملات زنجیره تأمین افزایش یافته است اما خود عمل اسپوفینگ قدیمی است و اتفاق تازه‌ای در روند آن نیافتاده. مجرمان سایبری در حین یک حمله اسپوف هویت‌ خود را مخفی می‌کنند تا طوری جلوه دهند گویی متود ارتباط‌گیری (ایمیل، پیام متن یا تماس) از سوی یک فرستنده قانونی و قابل‌اعتماد است. حملات اسپوف به چند نوع تقسیم‌بندی می‌شوند اما شایع‌ترین آن وانمود می‌کند شرکت یا کارمند یک شرکتی است. مهاجمین شرور از این متود برای ایجاد اعتماد و فریب کاربران استفاده می‌کنند تا نهایتاً آن‌ها مجاب به کلیک روی لینک‌های مخربی شوند که برای جمع‌آوری اطلاعات شخصی یا نصب بدافزارها مورد استفاده قرار خواهند گرفت.

سیر تکامل اسپوفینگ

در گذشته اسپوف و جعل هویت در کنار خود الگوهایی هم داشت که سریع می‌شد شناسایی‌شان کرد. این الگوها براحتی دست مجرمان را رو می‌کرد البته اگر سازمان‌ها هم کمی حواسشان به داستان می‌بود. دلیلش هم این بود که این اقدامات اغلب با خود خطاهای گرامری و غلط املایی داشتند و حتی جمله‌بندی‌ها هم تا حدی اشتباه بود. از آنجایی که ارتباط‌گیری باید طوری جلوه داده می‌شد که گویی از سوی شرکتی معتبر است پس چنین علائمی براحتی به پرچم‌های قرمز تبدیل می‌شدند. به طور مشابهی صفحات فیشینگ قدیم نیز براحتی قابل‌شناسایی بودند حال یا به خاطر یوآرال بدی که داشتند یا گرافیک از مد افتاده یا طراحی ضعیف.

با این حال عوامل تهدید از آن سال‌ها به بعد حسابی پیشرفت کرده‌اند و خیلی از حملات امروزی را دیگر کم بتوان تشخیص داد. برای مثال اخیراً تیم تحقیقاتی  Zix Threat حمله اسپوفینگی را کشف کردند که در آن، عاملین شرور خود را یکی از بزرگ‌ترین شرکت‌های جهان جا زدند. ایمیلی که استفاده کرده بودند گیرنده را مجاب می‌کرد که با کلیک روی لینکی مخرب تأییدیه یک داکیومنت شیپینگ را دانلود کند. اگر کاربر به این کار تن می‌داد مستقیم به صفحه فیشینگ بسیار قانع‌کننده و موجه برده می‌شد که صفحه sign in آن در کمین نشسته بود تا اطلاعات مهم ایمیل کاربر را سرقت کند! ترند دیگری که همچنان ادامه دارد ایجاد حس فشار و اضطرار است. گیرنده در چنین وضعیتی بدون اینکه به اندازه کافی فکر کند دست به عمل می‌زند. این اواخر، تاکتیک مذکور مجاب‌کننده‌ترهم شده. برای مثال به افراد می‌گویند اگر فوراً پاسخ ندهند دسترسی به اکانت ارزشمند خود را از دست خواهند داد.

رویکردی جامع برای ایجاد لایه تدافعی

در میان تلاش‌های پیچیده‌ترِ اسپوفینگ، شرکت‌ها می‌بایست یک سری اقدامات امنیتی اتخاذ کنند تا از این مهلکه جان سالم به در ببرند. مخصوصاً تأکیدمان روی برنامه‌های آموزشی مانند  DMARC است و نیز راهکار محافظت در برابر تهدید ایمیل. آموزش افزایش آگاهی نسبت به امنیت سایبری پروسه‌ی درون‌سازمانیِ مؤثری است که در صورت انجام، کارمندان خواهند دانست چطور حملات ایمیل را شناسایی کنند. درک بهتر از اینکه باید روی چه چیزهایی کلیک یا چه پیوستی را دانلود نکرد تا حد زیادی امنیت کارمندان را در پی خواهد داشت. ایجاد هشیاری شروع خوبیست اما سازمان‌ها نباید به همین بخش بسنده کنند: آن‌ها همچنین می‌بایست خط‌مشی‌های مؤثر [2]DMARC را اتخاذ کنند. DMARC در واقع استاندارد صنعت برای احراز هویت ایمیل است آن هم به جهت مبارزه با ایمیل‌هایی که آدرس‌های جعلی دارند.

طی این اقدام، پیش از آنکه پیام به مقصد مورد نظر برسد هویت فرستنده‌اش محرز می‌شود. همچنین تأیید می‌شود که دامنه‌ای که فرستنده نشان داده جعلی نیست. ابزار دیگر، سیستم محافظت در برابر تهدید ایمیل است؛ ترجیحاً سیستمی که در تحلیل خود رفتاری پویا و فعال داشته باشد. ایمیل‌های دریافتی را می‌توان برای پیدا کردن علایم بدافزار اسکن کرد؛ همینطور پیدا کردن الگوهای قابل‌پیش‌بینی فیشینگ. گرچه حملات اسپوفینگ همچنان در حال پیشرفت است اما اگر شرکت‌ها آموزش درست داشته اشند و فناوری‌های مؤثر را به درستی به کار ببرند مسئولیت‌شان برای مبارزه با این حملات کمتر خواهد شد. در این نبرد هم سازمان‌ها و هم جزء به جزء کارمندان می‌بایست به طور یکسان بجنگند. حتی مشتریان هم تحت‌الشعاع این اتفاقات قرار می‌گیرند. پس هر قدر لایه محافظتی قوی‌تر باشد هم مشتریان، هم کارمندان و هم صاحبان شرکت‌ها حس امنیت بیشتری را تجربه خواهند کرد.

 

[1] Spoofing

[2] Domain-based Message Authentication, Reporting & Conformance

 

منبع: کسپرسکی آنلاین (ایدکو)

کسپرسکی اسم یکی از بزرگترین شرکتهای امنیتی و سازنده آنتی ویروس است که برخی از کاربران اشتباهاً این شرکت و محصولات آنتی ویروس آن را با عناوینی نظیر کسپرسکای،کاسپرسکی، کسپراسکای، کسپراسکای، و یا کاسپراسکای نیز می‌شناسد. همچنین لازم به ذکر است مدیرعامل این شرکت نیز یوجین کسپرسکی نام دارد.

محصولات مرتبط

  • Kaspersky Internet Security for Android

    امنیت پیشرفته‌ای که همیشه همراه شماست بخش مهمی از زندگی اکثر ما اکنون روی گوشی‌ها و تبلت‌هاست- پس به امنیت موبایلی نیاز دارید که شما را همیشه امن نگه ...

    7,080,750 ریال
    خرید
  • Kaspersky Cloud Password Manager

    Kaspersky Cloud Password Manager ابزار مدیریت کلمه عبور ابری کسپرسکی (KCPM) ضمن ذخیره ایمن تمامی کلمات عبور مورد استفاده شما برای وبسایت‌ها، اپلیکیشن‌ها، و شبکه‌های اجتماعی آنها را در تمامی ...

    10,624,500 ریال
    خرید
  • Kaspersky Safe Kids

    شما می توانید بر ارتباطات اینترنتی کودکان از قبیل فعالیتهای عمومی در فیسبوک، کنترل تماسها و پیامها از طریق دستگاههای اندرویدی نظارت داشته باشید. کمک شما به کودکان بهترین راهنمایی برای آنها ...

    10,624,500 ریال
    خرید
  • Kaspersky Small Office Security

    محافظت در حین کار Kaspersky Small Office Security به طور خاص برای سازمان‌هایی طراحی شده است که 5 تا 50 دستگاه کامپیوتر در خود جای داده‌اند. نصب آن بسیار آسان است؛ مدیریت آن ...

    25,515,000 ریال
    خرید
  • Kaspersky Security Cloud Personal

    تمام اپ‌های امنیتیِ ما در دستانتان. به کل خانواده‌ی اپ‌های ما برای دسکتاپ و موبایل دسترسی پیدا کنید. از آنتی‌ویروس گرفته تا ابزارهای حریم خصوصی و اجرایی، هر کدام را به میل ...

    70,868,250 ریال
    خرید
  • Kaspersky Standard

    سیستم امنیتی بهبودیافته به همراه تقویت‌کننده عمکرد دستگاه طرح امنیتی استاندارد ما، نه تنها سیستم امنیتی قدرتمندی را برای انواع ویروس‌ها، بدفزارها و باج‌افزارها ارائه می‌دهد ...

    20,047,500 ریال
    خرید
  • Kaspersky Plus

    امنیت. کارایی. حریم خصوصی. همه در یک برنامه با کاربری آسان کسپرسکی پلاس با ارائه امنیت سایبری نسل بعد، شما در برابر ویروس‌ها، باج‌افزارها و بدافزارهای جدید محافظت کند - بدون ...

    28,748,250 ریال
    خرید
  • Kaspersky Premium

    حفاظت کامل از دستگاه ها، حریم خصوصی و هویت شما با محصول Kaspersky Premium تمام نیازهای امنیتی خود و خانواده‌تان را پوشش دهید. حفاظت پیشرفته ...

    30,753,000 ریال
    خرید

نظر خودتان را ارسال کنید


کاربر گرامی چنانچه تمایل دارید، نقد یا نظر شما به نام خودتان در سایت ثبت شود، لطفاً وارد سایت شوید.
*نظر
کلیه حقوق مادی و معنوی این سایت محفوظ و متعلق به شرکت گسترش خدمات تجارت الکترونیک ایرانیان است و هر گونه کپی برداری از آن پیگرد قانونی دارد