اخبار

افشای هزاران رمز عبور و کلید API به دلیل استفاده غیر امن از ابزارهای آنلاین

در دنیای امروز که امنیت سایبری به یکی از اولویت‌های اصلی برای سازمان‌ها و دولت‌ها تبدیل شده است، هر روز با تهدیدات جدیدی روبه‌رو می‌شویم که تهدیدهایی جدی برای داده‌ها و زیرساخت‌های حساس به شمار می‌روند. یکی از جدیدترین این تهدیدات به اشتراک‌گذاری غیر ایمن اطلاعات حساس در ابزارهای آنلاین است که برای فرمت‌بندی کد و اطلاعات استفاده می‌شوند. در این گزارش خبری در کارینا سکیوریتی، به بررسی یک تحقیقات جدید در این زمینه پرداخته‌ایم که نشان می‌دهد هزاران رمز عبور و کلیدهای امنیتی از طریق دو ابزار آنلاین شناخته‌شده به نام‌های JSONFormatter و CodeBeautify در معرض افشا قرار گرفته‌اند. این ابزارها که به طور گسترده توسط توسعه‌دهندگان و سازمان‌ها برای فرمت‌بندی و اعتبارسنجی کدهای JSON و دیگر داده‌های ساختاریافته مورد استفاده قرار می‌گیرند، به دلیل ویژگی ذخیره‌سازی و اشتراک‌گذاری لینک‌ها، نقطه ضعف‌های بزرگی در معرض افشای داده‌ها هستند.

افشای گسترده داده‌ها در ابزاری ناشناخته

براساس گزارش‌های منتشرشده، شرکت امنیتی watchTowr Labs موفق به کشف بیش از 80,000 فایل در این دو سایت شده است که حاوی هزاران مجموعه داده حساس بوده است. این داده‌ها شامل اطلاعات محرمانه‌ای از جمله نام کاربری، رمز عبور، کلیدهای احراز هویت برای مخازن کد، اطلاعات Active Directory، کلیدهای امنیتی برای دسترسی به پایگاه داده‌ها، اطلاعات پیکربندی LDAP، کلیدهای API برای پشتیبانی، اطلاعات مربوط به محیط‌های ابری و کلیدهای FTP و حتی ضبط‌های نشست‌های SSH می‌باشند.

این اطلاعات از چندین سال پیش در این سایت‌ها ذخیره شده‌اند و شامل داده‌های مربوط به بیش از پنج سال فعالیت سایت JSONFormatter و یک سال از فعالیت سایت CodeBeautify است که در مجموع بیش از 5 گیگابایت داده‌های JSON غنی و تحلیل‌شده را شامل می‌شود.

انواع سازمان‌های در معرض خطر

محققان امنیتی به وضوح نشان داده‌اند که سازمان‌های مختلف از حوزه‌های متنوعی همچون زیرساخت‌های ملی حساس، دولت‌ها، امور مالی، بیمه، بانکداری، فناوری، خرده‌فروشی، هوافضا، مخابرات، بهداشت، آموزش، سفر و حتی خود صنعت امنیت سایبری تحت تاثیر این رخداد قرار گرفته‌اند. این ابزارها به دلیل سادگی استفاده و در دسترس بودن، برای توسعه‌دهندگان و مدیران سیستم‌ها به ویژه در پروژه‌های شخصی و سازمانی به شدت محبوب هستند. این امر خطرات زیادی را به دنبال دارد، زیرا این افراد به طور غیرمجاز داده‌های حساس را در این سایت‌ها قرار می‌دهند، که به راحتی در معرض دسترسی عموم قرار می‌گیرند.

آسیب‌پذیری‌های موجود در فرایند اشتراک‌گذاری اطلاعات

یکی از مهم‌ترین مشکلات این ابزارها، قابلیت ذخیره کردن داده‌ها و ایجاد لینک‌هایی است که به طور موقت یا دائمی قابل دسترس هستند. هنگامی که یک کد یا فایل JSON در این سایت‌ها فرمت می‌شود، به صورت خودکار یک لینک منحصر به فرد برای آن ایجاد می‌شود که به راحتی می‌تواند توسط هر فردی که به این لینک دسترسی پیدا کند، مشاهده شود. سایت‌های JSONFormatter و CodeBeautify حتی صفحاتی دارند که به کاربران اجازه می‌دهند آخرین لینک‌های ذخیره‌شده خود را مشاهده کنند، که این امر باعث می‌شود برای مهاجمان و بدافزارها بسیار آسان باشد که با استفاده از ربات‌های جستجوگر، همه لینک‌های ذخیره‌شده را استخراج کرده و داده‌های حساس را برداشت کنند.

نمونه‌های افشا شده

در نمونه‌های مشخصی از اطلاعات افشا شده، می‌توان به مواردی چون کلیدهای امنیتی Jenkins، اطلاعات حساس مربوط به احراز هویت برای مخازن کد در شرکت‌های امنیت سایبری، اطلاعات مربوط به «مشتری خود را بشناسید» (KYC) در بانک‌ها، کلیدهای AWS مربوط به یک بورس مالی مهم، و اطلاعات Active Directory برای بانک‌ها اشاره کرد. این نمونه‌ها تنها بخشی از داده‌های افشا شده هستند که می‌توانند تاثیرات گسترده‌ای بر روی امنیت ملی و جهانی داشته باشند.

فعالیت‌های مهاجمان

در حالی که این اطلاعات در دسترس عموم قرار گرفته است، تحقیقات نشان می‌دهند که مهاجمان بدطینت نیز از این فرصت استفاده کرده‌اند. به عنوان نمونه، محققان امنیتی نشان دادند که زمانی که یک کلید AWS جعلی به یکی از این سایت‌ها بارگذاری شد، تنها 48 ساعت بعد، تلاش‌هایی برای سوءاستفاده از آن صورت گرفته است. این نشان می‌دهد که داده‌های حساس که از طریق این ابزارها افشا می‌شوند، به سرعت توسط مهاجمان جمع‌آوری و مورد استفاده قرار می‌گیرند، که خطرات امنیتی فراوانی را به همراه دارد.

واکنش سایت‌ها و اقدامات پیشگیرانه

در واکنش به این افشاگری‌ها، سایت‌های JSONFormatter و CodeBeautify اعلام کردند که قابلیت ذخیره‌سازی لینک‌ها را به طور موقت غیرفعال کرده‌اند و وعده داده‌اند که اقدامات بیشتری را برای جلوگیری از انتشار اطلاعات حساس در آینده اتخاذ خواهند کرد. این تغییرات به نظر می‌رسد که در پاسخ به تحقیقات امنیتی و هشدارهای متعدد سازمان‌های تحت تاثیر قرار گرفته، از جمله این که در ماه سپتامبر سایت‌ها اقدام به غیرفعال کردن قابلیت ذخیره‌سازی لینک‌ها کرده‌اند.

جمع‌بندی و پیشگیری از خطرات

این حادثه امنیتی یادآوری می‌کند که حتی ابزارهایی که به ظاهر بی‌خطر به نظر می‌رسند، می‌توانند در صورتی که به درستی مدیریت نشوند، به تهدیدات بزرگ تبدیل شوند. بسیاری از سازمان‌ها و کاربران ممکن است به دلیل سهولت در استفاده از این ابزارها، اطلاعات حساس خود را در آن‌ها قرار دهند و از خطرات احتمالی غافل باشند. بنابراین، مهم است که سازمان‌ها و افراد از ابزارهای معتبر و امن برای مدیریت داده‌های حساس خود استفاده کنند و از ذخیره‌سازی اطلاعات محرمانه در سایت‌های عمومی خودداری کنند.

در نهایت، این رخداد نشان می‌دهد که هنوز نیاز به آگاهی و آموزش بیشتر در زمینه امنیت اطلاعات وجود دارد. به علاوه، برای جلوگیری از چنین حوادثی در آینده، ضروری است که شرکت‌ها و توسعه‌دهندگان ابزارهای آنلاین، از تدابیر امنیتی به مراتب قوی‌تری برای حفاظت از داده‌ها و جلوگیری از افشای اطلاعات حساس استفاده کنند.

دیدگاهتان را بنویسید

نشانی ایمیل شما منتشر نخواهد شد. بخش‌های موردنیاز علامت‌گذاری شده‌اند *