روابط عمومی شرکت ایدکو (توزیعکنندهی محصولات کسپرسکی در ایران)؛ تحقیق اخیر متخصصین ما نشان میدهد علیرغم کاهش قیمت رمزارزها و نیز تصمیم یکی از بزرگترین کریپتوکوینها -اتریوم- بر دور شدن از ماینینگ، ماینرهای مخرب هنوز برای کسب و کارها تهدید جدیای به حساب میآیند. شرکتهایی که از زیرساخت کلود استفاده میکنند مشخصاً در خطرند. در ادامه به خطرات ماینینگ و اینکه چطور میشود از منابع رایانشی شرکتی در برابر آن محافظت کرد اشاره نمودهایم. با ما همراه بمانید.
ماینینگ مُرده است- زندهباد ماینینگ
بسیاری بعد از اینکه اتریوم اعلام کرد قرار است برای تأیید تراکنشها به جای متود اثبات کار[1] از مدل اثبات سهم[2] استفاده کند پایان ماینینگ را پیشبینی کردند. اثبات کار نیازمند نیروی محاسباتی گسترده است و این درحالیست که مدل اثبات سهم به طور قابلملاحظهای شرکتکنندگان و منابع کمتری برای تأیید یک تراکنش نیاز دارد- و به لحاظ رایانشی به مراتب کارایی بیشتری دارد. ترک مفهوم اثبات کار به طور تئوریک میتوانست محبوبیت ماینینگ را حسابی کاهش دهد. این سوئیچ که خیلیها مدتی است انتظارش ار میکشند در نهایت 15 سپتامبر اجرایی شد و تا حدی محبوبیت ماینینگ نیز تحتالشعاع قرار گرفت. برای مثال، قیمت کارتهای ویدیویی استفادهشده برای ماین کردن اتریوم با توجه به اینکه بازار ثانویه را فرا گرفتند حسابی پایین آمد.کسانی که مشغول ماین قانونی بودند شروع کردند یا به سوئیچ کردن به ماین کردن سایر رمزارها و یا فروش سیستمهای رایانشیشان و یا دست و پا کردن کاراییهای جدید از آنها. با این حال، این شیب تند خدشهای به مهاجمین که از آب گلآلود ماهی میگیرند وارد نکرد. حقیقت این است که آنها هرگز تمرکشان بر ماین کردن اتریوم نبوده است- اتریوم برای آنها سومین سکه محبوب بود. در عوض آنها ترجیح میدادند مونرو را ماین کنند؛ سکهای که ناشناس بودن تراکنشها را تضمین میکرد. برای تولد مونرو، ماینینگ هنوز یک ضرورت است اما کارتهای ویدیویی جنین نیستند. این رمزارز روی سیپییوهای معمولی به بهترین حالت ماین میشود؛ بر خلاف جیپییوهای قدرتمند در هر کامپیوتری یافت میشوند. قدرتمندترینشان در سرورها کار میکنند- طبیعتاً بیش از همه هم مهاجمین را به خود جذب میکنند.
چطور ماینرها کسب وکارها را به خطر میاندازند؟
پیشتر در مورد آسیبهایی که ماینرها میتوانند به متوسط کاربرها بزنند گفتهایم:
- قبوض سرسامآور برق
- عملکرد بسیار کند سی پییو و ویدیوکارت
شاید بگویید داریم مته به خشخاش میگذاریم: بسیاری به هر حال کامپیوترهای خود را همیشه روشن نگه میدارند و اکثر کاربران میتوانند با کندی سرعت مواجه شوند. اما برای تجارت، تهدیدها بسیار بدتر هستند. علاوه بر موارد فوق، کریپتوماینرهای ناخواسته میتوانند منجر به موارد زیر شوند:
- فرسودگی سریع تجهیزات، باعث خرابی زودرس میشود (برای کاربران خصوصی نیز صادق است، اما به تجارت آسیب بیشتری میزند).
- افزایش بار روی سرورهای شرکت، که درست مانند یک حمله DDOS، میتواند خدمات را آفلاین کند. در دسترس نبودن یا عملکرد ناپایدار خدمات به معنای زیان است.
- افزایش هزینه های نگهداری زیرساخت های کلود؛ این مورد هم شوخی یا مته به خشخاش گذاشت نیست - وقتی در پایان ماه آمازون، گوگل یا مایکروسافت یک صفر به صورت حساب اضافه میکنند، ترازنامه شرکت خراب میشود. بر اساس گزارش گوگل، در 86 درصد دستکاری موفق اکانت Google Cloud Platform، مهاجمان ماینرها را نصب کردهاند. در عین حال، هزینههای استخراج ارز دیجیتال در زیرساختهای کلود به طور متوسط 53 برابر بیشتر از بازده است که البته جلوی مجرمان سایبری را نمیگیرد، زیرا آنها هزینهها را تقبل نمیکنند.
ماینرها مایه وحشت ارائهدهندگان زیرساخت هستند
حملات ماینر برای شرکتهایی که نه تنها از زیرساخت کلود استفاده میکنند که همچنین به کلاینتها سرویسهایی بر اساس کلودهای ارائهدهندگان بزرگ میدهند بالاترین خطر است. و خصوصاً اگر خدمات از نوع IaaS (زیرساخت بعنوان سرویس) یا PaaS (پلتفرم بعنوان سرویس) باشد. فرق بین چنین کسب و کارهایی با بقیه این است که آنها نه تنها باید نگران نفوذ مخفیانه ماینرهای آلوده به زیرساخت باشند همچنین باید دغدغهی ماینرهای قانونی و معمول را نیز داشته باشند. اگر شرکتی زیرساخت یا پلتفرمی را به عنوان سرویس ارائه دهد، کلاینتهای آن تا حدی آزادی برای استفاده از آن زیرساخت یا پلتفرم را خواهند داشت: آنها میتوانند به طور کلی از آن هر طور که بخواهند استفاده کنند- شامل اجرای اپهای مختلف (که بینشان ماینرها هم دیده میشوند!). چندان عم غیرمعمول نیست که مجرمان سایبری روی چنین سرویس های یکجا اکانت بسازند و از اینها برای اجرای ماینر استفاده کنند؛ آن هم بدون اینکه به آنجا اجازه دهند منبع بیشتری از آنچه سرویس تحت یک اکانت رایگان ارائه میدهد استفاده کند. چنین حملهای که شامل صدها حساب کاربری میشود، می تواند بار عظیمی را روی سرورها وارد کند، سرویس را به زانو درآورد و هزینه های زیرساختی شرکت را به شدت افزایش دهد.
علاوه بر این، تشخیص چنین حملهای برای یک ارائهدهنده زیرساخت سختتر از مثلاً یک شرکت SaaS است، زیرا به دلیل خطمشی حفظ حریم خصوصی خود، همیشه نمیتواند همه فرآیندهای اجرا شده توسط مشتریان را ببیند.
راهکارهای امنیتی
از موارد فوق واضح است که کسب و کارها نمیتوانند بسادگی چشمان خود را بر روی تهدید ماینینگ ببندند. در حالت ایده آل، در وهله اول باید از آن جلوگیری کرد. اما اگر نه، باید در اسرع وقت شناسایی و متوقف شود.بر اساس سایر دادههای گوگل، بیشتر موارد به خطر افتادن سرور به دلیل گذرواژههای ضعیف و کنترل دسترسی ناکافی است. بنابراین، تمرکز باید بر دسترسی به منابع محاسباتی باشد:
- پسوردهای قوی و منحصر به فرد برای همهجا درست کنید.
- همیشه احراز هویت دوعاملی را برای دسترسی به منابع ارائهدهندگان کلود فعالسازی کنید (اگر رمز عبور لو رفته یا به صورت brute-force یا حمله جستجوی فراگیرباشد، مهاجمین بدون احراز هویت دوعاملی کنترل حساب را در دست نخواهند گرفت).
- محدود کردن دسترسی به مدیریت زیرساخت - هر چه تعداد کارکنان کمتری از امتیازات دسترسی بالا برخوردار باشند، احتمال کمتری برای دسترسی به خطر خواهد افتاد.
- از راهکارهای امنیتی استفاده کنید که فعالیت مشکوک را هم در دستگاه های فیزیکی و هم در ماشین های مجازی شناسایی میکنند.
توصیهای چند برای ارائهدهندگان IaaS و PaaS:
- باید توانایی نظارت بر فعالیت کاربر را به روشی دیگر را داشته باشند. اگر امکان نظارت بر فرآیندهای فعال در سطح ماشین مجازی وجود ندارد (جلوگیری از اجرای اسکریپتهای یکسان توسط کاربران مختلف)، حداقل مطمئن شوند که یک مخزن یکسان توسط چندین حساب مختلف استفاده نمیشود.
- برای فعالیتهای ناهنجار سیستم هشدار خوبی در نظر بگیرند و نیز متخصصانی را که قادر به واکنش سریع هستند استخدام کنند.
- به اصلاحِ به موقعِ آسیبپذیریها در نرمافزارهایی که زیرساخت یا پلتفرم را مدیریت میکنند توجه بیشتری داشته باشند، زیرا مهاجمین میتوانند از آنها برای هک کردن و نصب ماینرها سوء استفاده کنند..
[1] Proof-of-work
[2] proof-of-stake model
منبع: کسپرسکی آنلاین (ایدکو)
کسپرسکی اسم یکی از بزرگترین شرکتهای امنیتی و سازنده آنتی ویروس است که برخی از کاربران اشتباهاً این شرکت و محصولات آنتی ویروس آن را با عناوینی نظیر کسپرسکای،کاسپرسکی، کسپراسکای، کسپراسکای، و یا کاسپراسکای نیز میشناسد. همچنین لازم به ذکر است مدیرعامل این شرکت نیز یوجین کسپرسکی نام دارد.