افشای هزاران رمز عبور و کلید API به دلیل استفاده غیر امن از ابزارهای آنلاین
در دنیای امروز که امنیت سایبری به یکی از اولویتهای اصلی برای سازمانها و دولتها تبدیل شده است، هر روز با تهدیدات جدیدی روبهرو میشویم که تهدیدهایی جدی برای دادهها و زیرساختهای حساس به شمار میروند. یکی از جدیدترین این تهدیدات به اشتراکگذاری غیر ایمن اطلاعات حساس در ابزارهای آنلاین است که برای فرمتبندی کد و اطلاعات استفاده میشوند. در این گزارش خبری در کارینا سکیوریتی، به بررسی یک تحقیقات جدید در این زمینه پرداختهایم که نشان میدهد هزاران رمز عبور و کلیدهای امنیتی از طریق دو ابزار آنلاین شناختهشده به نامهای JSONFormatter و CodeBeautify در معرض افشا قرار گرفتهاند. این ابزارها که به طور گسترده توسط توسعهدهندگان و سازمانها برای فرمتبندی و اعتبارسنجی کدهای JSON و دیگر دادههای ساختاریافته مورد استفاده قرار میگیرند، به دلیل ویژگی ذخیرهسازی و اشتراکگذاری لینکها، نقطه ضعفهای بزرگی در معرض افشای دادهها هستند.
افشای گسترده دادهها در ابزاری ناشناخته
براساس گزارشهای منتشرشده، شرکت امنیتی watchTowr Labs موفق به کشف بیش از 80,000 فایل در این دو سایت شده است که حاوی هزاران مجموعه داده حساس بوده است. این دادهها شامل اطلاعات محرمانهای از جمله نام کاربری، رمز عبور، کلیدهای احراز هویت برای مخازن کد، اطلاعات Active Directory، کلیدهای امنیتی برای دسترسی به پایگاه دادهها، اطلاعات پیکربندی LDAP، کلیدهای API برای پشتیبانی، اطلاعات مربوط به محیطهای ابری و کلیدهای FTP و حتی ضبطهای نشستهای SSH میباشند.
این اطلاعات از چندین سال پیش در این سایتها ذخیره شدهاند و شامل دادههای مربوط به بیش از پنج سال فعالیت سایت JSONFormatter و یک سال از فعالیت سایت CodeBeautify است که در مجموع بیش از 5 گیگابایت دادههای JSON غنی و تحلیلشده را شامل میشود.
انواع سازمانهای در معرض خطر
محققان امنیتی به وضوح نشان دادهاند که سازمانهای مختلف از حوزههای متنوعی همچون زیرساختهای ملی حساس، دولتها، امور مالی، بیمه، بانکداری، فناوری، خردهفروشی، هوافضا، مخابرات، بهداشت، آموزش، سفر و حتی خود صنعت امنیت سایبری تحت تاثیر این رخداد قرار گرفتهاند. این ابزارها به دلیل سادگی استفاده و در دسترس بودن، برای توسعهدهندگان و مدیران سیستمها به ویژه در پروژههای شخصی و سازمانی به شدت محبوب هستند. این امر خطرات زیادی را به دنبال دارد، زیرا این افراد به طور غیرمجاز دادههای حساس را در این سایتها قرار میدهند، که به راحتی در معرض دسترسی عموم قرار میگیرند.
آسیبپذیریهای موجود در فرایند اشتراکگذاری اطلاعات
یکی از مهمترین مشکلات این ابزارها، قابلیت ذخیره کردن دادهها و ایجاد لینکهایی است که به طور موقت یا دائمی قابل دسترس هستند. هنگامی که یک کد یا فایل JSON در این سایتها فرمت میشود، به صورت خودکار یک لینک منحصر به فرد برای آن ایجاد میشود که به راحتی میتواند توسط هر فردی که به این لینک دسترسی پیدا کند، مشاهده شود. سایتهای JSONFormatter و CodeBeautify حتی صفحاتی دارند که به کاربران اجازه میدهند آخرین لینکهای ذخیرهشده خود را مشاهده کنند، که این امر باعث میشود برای مهاجمان و بدافزارها بسیار آسان باشد که با استفاده از رباتهای جستجوگر، همه لینکهای ذخیرهشده را استخراج کرده و دادههای حساس را برداشت کنند.
نمونههای افشا شده
در نمونههای مشخصی از اطلاعات افشا شده، میتوان به مواردی چون کلیدهای امنیتی Jenkins، اطلاعات حساس مربوط به احراز هویت برای مخازن کد در شرکتهای امنیت سایبری، اطلاعات مربوط به «مشتری خود را بشناسید» (KYC) در بانکها، کلیدهای AWS مربوط به یک بورس مالی مهم، و اطلاعات Active Directory برای بانکها اشاره کرد. این نمونهها تنها بخشی از دادههای افشا شده هستند که میتوانند تاثیرات گستردهای بر روی امنیت ملی و جهانی داشته باشند.
فعالیتهای مهاجمان
در حالی که این اطلاعات در دسترس عموم قرار گرفته است، تحقیقات نشان میدهند که مهاجمان بدطینت نیز از این فرصت استفاده کردهاند. به عنوان نمونه، محققان امنیتی نشان دادند که زمانی که یک کلید AWS جعلی به یکی از این سایتها بارگذاری شد، تنها 48 ساعت بعد، تلاشهایی برای سوءاستفاده از آن صورت گرفته است. این نشان میدهد که دادههای حساس که از طریق این ابزارها افشا میشوند، به سرعت توسط مهاجمان جمعآوری و مورد استفاده قرار میگیرند، که خطرات امنیتی فراوانی را به همراه دارد.
واکنش سایتها و اقدامات پیشگیرانه
در واکنش به این افشاگریها، سایتهای JSONFormatter و CodeBeautify اعلام کردند که قابلیت ذخیرهسازی لینکها را به طور موقت غیرفعال کردهاند و وعده دادهاند که اقدامات بیشتری را برای جلوگیری از انتشار اطلاعات حساس در آینده اتخاذ خواهند کرد. این تغییرات به نظر میرسد که در پاسخ به تحقیقات امنیتی و هشدارهای متعدد سازمانهای تحت تاثیر قرار گرفته، از جمله این که در ماه سپتامبر سایتها اقدام به غیرفعال کردن قابلیت ذخیرهسازی لینکها کردهاند.
جمعبندی و پیشگیری از خطرات
این حادثه امنیتی یادآوری میکند که حتی ابزارهایی که به ظاهر بیخطر به نظر میرسند، میتوانند در صورتی که به درستی مدیریت نشوند، به تهدیدات بزرگ تبدیل شوند. بسیاری از سازمانها و کاربران ممکن است به دلیل سهولت در استفاده از این ابزارها، اطلاعات حساس خود را در آنها قرار دهند و از خطرات احتمالی غافل باشند. بنابراین، مهم است که سازمانها و افراد از ابزارهای معتبر و امن برای مدیریت دادههای حساس خود استفاده کنند و از ذخیرهسازی اطلاعات محرمانه در سایتهای عمومی خودداری کنند.
در نهایت، این رخداد نشان میدهد که هنوز نیاز به آگاهی و آموزش بیشتر در زمینه امنیت اطلاعات وجود دارد. به علاوه، برای جلوگیری از چنین حوادثی در آینده، ضروری است که شرکتها و توسعهدهندگان ابزارهای آنلاین، از تدابیر امنیتی به مراتب قویتری برای حفاظت از دادهها و جلوگیری از افشای اطلاعات حساس استفاده کنند.