14:30 06 / 07 /1405

هکر ۱۶ ساله نقص امنیتی بزرگی را در سرویس داخلی مایکروسافت پیدا کرد

هکر و حمله سایبری
یک پژوهشگر امنیتی ۱۶ ساله با نام مستعار Faav نقصی در سرویس تحلیلی داخلی Titan مایکروسافت پیدا کرده که در صورت سوءاستفاده می‌توانست راه دسترسی به مجموعه‌ای با برآورد بیش از ۱۷.۳ تریلیون ردیف داده را باز کند. این هکر تأکید کرد این رقم به معنای افشای اطلاعات ۱۷.۳ تریلیون نفر نیست، به اطلاعات هویتی مشتریان دسترسی پیدا نکرده و مدرکی نیز وجود ندارد که مهاجمان پیش از رفع نقص از آن سوءاستفاده کرده باشند.

به گزارش خبرگزاری آنا Titan را می‌توان یکی از سامانه‌های داخلی مایکروسافت برای جست‌و‌جو و تحلیل حجم بزرگی از داده‌ها دانست که به چندین پایگاه داده و محیط تحلیلی دیگر متصل است. ماجرا از ۳ شهریور آغاز شد؛ زمانی که دستیار هوش مصنوعی امنیتی Faav با نام Antares به صفحه این سرویس رسید. صفحه اصلی اعلام می‌کرد برای ورود باید به شبکه خصوصی مایکروسافت متصل بود، اما پژوهشگر متوجه شد یکی از درگاه‌هایی که برنامه‌ها برای ارتباط مستقیم با Titan استفاده می‌کنند همچنان از اینترنت عمومی در دسترس است. اسناد باقی‌مانده از نسخه‌های قدیمی سرویس نیز مشخص می‌کرد Titan چه نوع داده‌هایی را مدیریت می‌کند و چه مسیر‌هایی برای فرستادن درخواست به پایگاه‌های داده دارد؛ سرنخ‌هایی که برای بررسی امنیت سامانه کافی بودند.

سامانه هویت کاربر را می‌خواند، اما معتبر بودن آن را درست بررسی نمی‌کرد

نقص اصلی در مرحله‌ای بود که Titan باید مطمئن می‌شد فرد درخواست‌کننده واقعاً همان کسی است که ادعا می‌کند. سرویس هنگام ورود یک توکن دیجیتالی دریافت می‌کرد که اطلاعاتی مانند هویت کاربر و سازمان وی را در خود داشت. این توکن باید یک امضای رمزنگاری‌شده معتبر نیز داشته باشد تا ثابت شود واقعاً از سوی سامانه مورد اعتماد مایکروسافت صادر شده و کسی اطلاعات داخل آن را دستکاری نکرده است. یافته Faav حاکی از آن بود که Titan اطلاعات نوشته‌شده داخل توکن را بررسی می‌کرد، اما مهم‌ترین قسمت یعنی اعتبار همان امضای دیجیتال را به‌درستی کنترل نمی‌کرد.

نتیجه چنین ضعفی این بود که سامانه می‌توانست به اطلاعاتی اعتماد کند که لزوماً از سوی یک کاربر واقعی مایکروسافت صادر نشده بودند. Faav در یک آزمایش کنترل‌شده توانست هویتی ساختگی ایجاد کند که Titan آن را به حساب مدیر سامانه نسبت داد و در نتیجه سطح دسترسی ادمین فعال شد. به زبان ساده، پژوهشگر بدون داشتن حساب و رمز عبور داخلی مایکروسافت توانست سامانه را متقاعد کند که با یک مدیر مجاز طرف است. وی برای اثبات اینکه دسترسی واقعاً کار می‌کند تنها یک درخواست بسیار ساده اجرا کرد و می‌گوید وارد مرحله استخراج اطلاعات واقعی کاربران نشده است.

دسترسی مدیر می‌توانست به محیط بزرگی از داده‌های داخلی برسد

اهمیت نقص زمانی روشن‌تر شد که پژوهشگر بررسی کرد حساب مدیریتی به چه بخش‌هایی دسترسی دارد. وی توانست اطلاعات توصیفی مربوط به پایگاه‌های داده و سامانه‌های تحلیلی متصل به Titan را مشاهده کند؛ یعنی اطلاعاتی که مشخص می‌کرد چه مجموعه‌هایی وجود دارند، چه نوع داده‌ای نگهداری می‌کنند و چگونه به یکدیگر متصل هستند. در میان این موارد حدود ۲۵ هزار رکورد مرتبط با حساب‌ها و ایمیل‌ها، نزدیک به ۱۸ هزار آدرس ایمیل کارکنان، بیش از ۱۵ هزار رکورد سازمانی کارکنان، ۳۵۵ پیکربندی پایگاه داده، حدود ۲۱ هزار تعریف مربوط به مجموعه‌های داده، بیش از ۲۴ هزار داشبورد و حدود ۴۲۶ هزار نمودار دیده می‌شد.

Faav همچنین با ۲ آزمایش بسیار محدود تأیید کرد که محیط‌های تحلیلی مربوط به جست‌وجوی بینگ نیز از همین مسیر قابل دسترسی هستند. وی تأکید کرده هیچ فرد مشخصی را شناسایی نکرده، اطلاعات چند پایگاه را برای ساختن پروفایل افراد کنار هم نگذاشته و مجموعه‌های بزرگ داده را دانلود نکرده است؛ بنابراین رقم ۱۷.۳ تریلیون از شمارش حجم پایگاه‌های داده‌ای به دست آمده که از طریق Titan قابل دسترسی بودند، نه از اینکه پژوهشگر واقعاً همه این ردیف‌ها را باز کرده یا دریافت کرده باشد.

۱۷.۳ تریلیون ردیف به معنی ۱۷.۳ تریلیون کاربر نیست

پژوهشگر برای فهمیدن اندازه محیطی که در معرض دسترسی قرار گرفته بود، مسیر‌های قدیمی Titan را یکی‌یکی بررسی کرد و دریافت ۳۰ مورد از ۵۶ مسیر ثبت‌شده هنوز فعال هستند. این مسیر‌ها در نهایت به ۱۷ پایگاه تحلیلی ClickHouse و نزدیک به ۹۸۶۳ جدول مختلف می‌رسیدند. آمار ثبت‌شده داخل این پایگاه‌ها در مجموع از وجود حدود ۱۷ هزار و ۳۳۳ میلیارد ردیف داده حکایت داشت.

این عدد نباید با تعداد کاربران یا تعداد اطلاعات شخصی افشاشده اشتباه گرفته شود. یک فرد، دستگاه یا رویداد می‌تواند صد‌ها یا هزاران ردیف در یک سامانه تحلیلی ایجاد کند و بخشی از اطلاعات نیز ممکن است نسخه‌های تاریخی، تکراری یا داده‌هایی باشند که از اطلاعات دیگر محاسبه شده‌اند؛ بنابراین یافته اصلی این نیست که اطلاعات ۱۷.۳ تریلیون نفر در معرض افشا قرار داشته، بلکه یک مشکل در سیستم ورود می‌توانست راه دسترسی به مجموعه بسیار بزرگی از پایگاه‌های تحلیلی داخلی مایکروسافت را باز کند.

مایکروسافت نقص را ظرف چند روز محدود کرد

Faav مشکل را ۱۴ شهریور به مرکز پاسخ‌گویی امنیتی مایکروسافت گزارش کرد و پرونده‌ای رسمی برای آن تشکیل شد. مایکروسافت ۱۸ شهریور دسترسی عمومی به درگاه آسیب‌پذیر را مسدود کرد و ۲۶ شهریور نیز جایزه ۵ هزار دلاری برای گزارش مسئولانه این نقص به پژوهشگر پرداخت کرد. انتشار عمومی جزئیات نیز با هماهنگی شرکت انجام شده و مایکروسافت اعلام کرده این گزارش به تقویت امنیت سرویس‌ها و حفاظت بهتر از مشتریان کمک کرده است.

اصل مشکل Titan در نهایت ساده بود؛ سامانه اطلاعات کارت شناسایی دیجیتالی کاربر را می‌خواند، اما به اندازه کافی بررسی نمی‌کرد که این کارت واقعاً توسط مرجع معتبر صادر شده باشد. همین ضعف باعث می‌شد کنترل‌های دیگری که برای محدود کردن دسترسی در نظر گرفته شده بودند عملاً قابل دور زدن باشند. Faav این مسیر را به‌صورت محدود و مسئولانه آزمایش کرد، اما اگر همین نقص پیش از اصلاح به دست یک مهاجم واقعی می‌افتاد، گستردگی سامانه‌های متصل به Titan می‌توانست پیامد بسیار جدی‌تری ایجاد کند.

انتهای پیام/

ارسال نظر