هشدار بروزرسانی و تغییر رمز، در پی نفوذ هکرها به سرورهای AnyDesk
اخبار داغ فناوری اطلاعات و امنیت شبکه
مجموعه AnyDesk تایید کرد که متحمل یک حمله سایبری جدید شده که به هکرها اجازه دسترسی به سیستمهای تولیدی این شرکت را میدهد. خبرگزاری بلیپینگکامپیوتر دریافته است که Source Code و Signing Keyهای کد خصوصی در طول حمله به سرقت رفته است.
مجموعه AnyDesk یک راهحل دسترسی از راه دور است که بهکاربران اجازه میدهد از راه دور به رایانهها از طریق شبکه یا اینترنت دسترسی داشته باشند. این برنامه در بین شرکتها بسیار محبوب است و از آن برای پشتیبانی از راه دور یا دسترسی به سرورهای colocated استفاده میشود.
این نرمافزار همچنین در میان عوامل تهدید که از آن برای دسترسی مداوم بهدستگاهها و شبکههای تحت نفوذ استفاده میکنند، محبوب است. این شرکت گزارش داده است که 170000 مشتری ازجمله 7-Eleven، Comcast، Samsung، MIT، NVIDIA، SIEMENS و سازمان ملل متحد دارد.
در بیانیهای که بهتازگی منتشر شد، AnyDesk میگوید که اولینبار پس از شناسایی نشانههایی از یک حادثه در سرورهای تولیدی خود، از این حمله مطلع شدند.
پس از انجام یک ممیزی و بررسی امنیتی، آنها متوجه شدند که سیستمهایشان به خطر افتاده است و با کمک شرکت امنیت سایبری CrowdStrike، یک فرایند پاسخگویی حملات سایبری را فعال کردند.
مجموعه AnyDesk جزئیات مربوط به سرقت دادهها در طول حمله را به اشتراک نگذاشته است. بااینحال، خبرگزاری مذکور دریافته است که عوامل تهدید کد منبع و گواهی امضای کد را به سرقت بردهاند.
این شرکت همچنین تایید کرد که باجافزاری در این فرایند دخیل نبوده، اما به جز اینکه میگوید سرورهای آنها نقض شده است، اطلاعات زیادی در مورد این حمله به اشتراک نمیگذارند و گزارشها عمدتا بر نحوه واکنش آنها به این حادثه متمرکز شده است.
بهعنوان بخشی از پاسخ خود، AnyDesk میگوید که آنها گواهیهای مربوط به امنیت را باطل کردهاند و در صورت لزوم سیستمها را اصلاح یا جایگزین کردهاند. آنها همچنین به مشتریان اطمینان دادند که استفاده از AnyDesk ایمن است و هیچ مدرکی دال بر اینکه دستگاههای کاربر نهایی تحت تاثیر این حادثه قرارگرفته باشند، وجود ندارد.
گروه AnyDesk در بیانیهای عمومی گفت: "ما میتوانیم تایید کنیم که وضعیت تحت کنترل است و استفاده از AnyDesk ایمن است. لطفا مطمئن شوید که از آخرین نسخه با گواهی امضای کد جدید استفاده میکنید".
درحالیکه این شرکت میگوید که هیچ کد احراز هویتی به سرقت نرفته، اما از روی احتیاط، AnyDesk در حال غیرفعالسازی تمام رمزهای عبور در پورتال وب خود است و پیشنهاد میکند در صورت استفاده از رمز عبور مشابه در سایتهای دیگر، رمز عبور خود را تغییر دهید.
مجموعه AnyDesk در پاسخ به سوالات خبرگزاریها گفت: "AnyDesk به گونهای طراحی شده است که توکنهای احراز هویت session را نمیتوان به سرقت برد. آنها فقط در دستگاه کاربر نهایی وجود دارند و با فینگرپرینت دستگاه مرتبط هستند. این توکنها هرگز وارد سیستمهای ما نمیشوند. ما هیچ نشانهای مبنی بر ربودن session نداریم زیرا بر اساس اطلاعات ما، این امر امکانپذیر نیست".
این شرکت قبلا جایگزینی گواهینامههای امضای کد دزدیده شده را آغاز کرده است. تنها تغییر فهرست شده در نسخه جدید این است که شرکت به گواهی امضای کد جدید تغییر وضعیت داده و به زودی گواهیهای قبلی را لغو خواهد کرد.
خبرگزاری بلیپینگکامپیوتر، نسخههای قبلی نرمافزار را بررسی نموده و اعلام نمود که فایلهای اجرایی قدیمیتر با نام «philandro Software GmbH» با شماره سریال 0dbf152deaf0b981a8a938d53f769db8 امضا شدهاند. همانطور که در زیر نشان داده شده است، نسخه جدید اکنون تحت "AnyDesk Software GmbH" با شماره سریال 0a8177fcd8936a91b5e0eddf995b0ba5 امضا شده است.
گواهیها معمولا باطل نمیشوند مگر اینکه به خطر افتاده باشند، مانند سرقت در حملات یا افشای عمومی.
درحالیکه AnyDesk هنگام وقوع نقض به فعال نبوده، Born گزارش داد که AnyDesk از 29 ژانویه با یک قطعی چهار روزه مواجه شد، که طی آن شرکت توانایی ورود به سرویس گیرنده AnyDesk را غیرفعال کرد.
در صفحه پیام وضعیت AnyDesk آمده است: "my[.]anydesk II در حال حاضر تحت تعمیر و نگهداری است که انتظار میرود تا 48 ساعت آینده یا کمتر این فرایند ادامه یابد. هنوز میتوانید به طور عادی بهحساب خود دسترسی داشته باشید و از آن استفاده کنید. ورود به سرویس گیرنده AnyDesk پس از اتمام تعمیر بازیابی میشود".
دیروز، دسترسی بازیابی شد و بهکاربران اجازه داده میشد که بهحسابهای خود وارد شوند، اما AnyDesk هیچ دلیلی برای نگهداری و تعمیر، در توضیحات این بروزرسانی ارائه نکرد. بااینحال، AnyDesk تایید کرده است که این تعمیر و نگهداری مربوط به حادثه امنیت سایبری است.
اکیدا توصیه میشود که همه کاربران به نسخه جدید نرمافزار مراجعه کنند، زیرا گواهی امضای کد قدیمی به زودی لغو خواهد شد.
علاوه بر این، درحالیکه AnyDesk میگوید رمزهای عبور در این حمله به سرقت نرفتند، عوامل تهدید به سیستمهای تولیدی دسترسی پیدا کردند، بنابراین اکیدا توصیه میشود که همه کاربران AnyDesk رمز عبور خود را تغییر دهند. علاوه بر این، اگر آنها از رمز عبور AnyDesk خود در سایتهای دیگر استفاده میکنند، باید رمز عبور در آن سایتها نیز تغییر کنند.
به نظر میرسد که هر هفته از یک نقض جدید علیه شرکتهای معروف رونمایی میشود.
چند روز قبل، Cloudflare فاش کرد که آنها در روز شکرگزاری با استفاده از کلیدهای احراز هویت به سرقت رفته در حمله سایبری Okta در سالهای گذشته، هک شدند.
هفته گذشته، مایکروسافت همچنین فاش کرد که آنها توسط هکرهای دولتی روسیه به نام Midnight Blizzard هک شدهاند که در ماه میبه HPE نیز حمله کردند.
برچسب ها: Midnight Blizzard, انیدسک, MIT, Eleven, Signing Key, کد منبع, Source Code, HPE, Cyber Warfare, Okta, Remote Access, NVIDIA, Session, Siemens, AnyDesk Desktop, AnyDesk, Cyberattack, Cloudflare, cybersecurity, Samsung, جاسوسی سایبری, امنیت سایبری, جنگ سایبری, Cyber Attacks, حمله سایبری, news