پرش به محتوای اصلی

CISO فکر می‌کرد که «r3@lg00dp@$$w0rd» دارد اما فراموش کرد پچ کند

دِ رجیستر۱۴۰۵ مهر ۹, پنجشنبه، ساعت ۱۴:۵۸حدود 3 دقیقه مطالعه

جایگزین کردن حروف با نمادها هنوز هم خوب نیست.

به PWNED، ستون هفتگی که در آن به شما در مورد اقدامات امنیتی ضعیف هشدار می دهیم، خوش آمدید. داستان وحشتناک این هفته شامل کمبود وصله مهم و یک رمز عبور بد طنز متعلق به مسئول امنیت فناوری در یک شرکت حقوقی است. آیا داستانی در مورد کسی دارید که سوراخی در شبکه خود ایجاد کرده است؟ آن را با ما در pwned@sitpub.com به اشتراک بگذارید. ناشناس بودن در صورت درخواست در دسترس است. داستان ما برگرفته از جو برینکلی است که به "هکر کور" نیز معروف است و بیش از دو دهه تجربه در زمینه امنیت اطلاعات دارد.

جو چندین سال پیش توسط یک شرکت حقوقی بزرگ و ملی فراخوانده شد که از او می خواست تا کسب و کار کوچکتری را که می خواستند به دست بیاورند آزمایش کند. چیزی که او کشف کرد یک حفره امنیتی بزرگ و یک شرمساری بزرگتر بود. برینکلی همان شرکت حقوقی را سال قبل حسابرسی کرده بود. در آن زمان، او به تعدادی حفره اشاره کرد و وکلای دادگستری با وظیفه‌شناسی زمان و هزینه‌ای را برای نرم‌افزارهای امنیتی مانند Reliaquest و Dell صرف کرده بودند تا آنچه را که او پیدا کرده بود، اصلاح کنند. برینکلی به ما گفت: "من آنها را خرد کردم. آنها در وضعیت امنیتی خیلی خوبی قرار نداشتند."

آنها احتمالا نیم میلیون دلار برای اصلاح و گذر از این چیزها خرج کردند زیرا سعی داشتند از طریق ادغام و اکتساب شرکت کنند. متأسفانه، حتی با سرمایه‌گذاری آنها، این شرکت نتوانست دستگاه‌های ویندوز خود را در برابر BlueKeep وصله کند، یک مخزن اصلی اجرای کد از راه دور که در سال 2019 کشف، وصله‌شده و مورد سوء استفاده قرار گرفت. BlueKeep بر بسیاری از نسخه‌های ویندوز از جمله Windows 2000، Windows Server 2008 R2 و Windows 7.

BlueKeep و خطرات امنیتی مربوط به آن شامل نقصی در پروتکل دسکتاپ از راه دور ویندوز است که به مهاجمان اجازه می دهد کدهای راه دور را از طریق پورت 3389 وارد کرده و اجرا کنند. این vuln قابل کرم است بنابراین مهاجم می تواند آن را از یک سیستم به سیستم دیگر پخش کند. با این حال، هیچ یک از این موارد برای تبدیل شدن به یک اولویت برای شرکت حقوقی فیلتر نشد. برینکلی در طول آزمون خود از BlueKeep vuln برای دسترسی به سیستم های سازمان استفاده کرد، جایی که دریافت که رمزهای عبور در متن ساده ذخیره می شوند و به راحتی در یک فایل ریخته می شوند، بدون نیاز به رمزگشایی.

نام‌های کاربری روی سیستم به‌طور هوشمندانه‌ای برای امنیت از طریق مبهم طراحی شده‌اند. به‌جای استفاده از نام واقعی کاربر یا چیزی مانند «ادمین»، آن‌ها نام‌هایی مانند «موز زرد» و «سیب سرخ» داشتند، بنابراین مهاجمان نمی‌توانستند حدس بزنند که کدام یک از آنها بیشترین امتیاز را دارد. برینکلی نمی‌دانست که موز زرد کیست، اما رمز عبور آن شخص را پیدا کرد و این شاید بدترین ایده‌ای بود که تا به حال شنیده‌ایم. رمز عبور "r3@lg00dp@$$w0rd" بود، که "رمز عبور واقعی" است و برخی از نمادها و اعداد جایگزین حروف هستند.

او که نمی‌دانست چه کسی این پاس‌های جعلی امنیتی را ساخته است، رمز عبور را گرفت و تصویری از آن را در ارائه‌ای که درباره آسیب‌پذیری‌های سیستم ارائه کرد که به مدیران شرکت حقوقی ارائه کرد، اضافه کرد. در حالی که او توضیح می داد که توانسته است به 2500 کامپیوتر سازمان نفوذ کند، CISO ناگهان یک بمب اف اف را پرتاب کرد. "چرا f*** رمز عبور من روی صفحه است؟" او شکایت کرد و این حقیقت را که موز زرد است را نادیده گرفت و فکر کرد که r3@lg00dp@$$w0rd ایده خوبی است.

پس چه چیزی می توانیم از این داستان شرمندگی حقوقی بیاموزیم؟ همیشه به محض در دسترس قرار گرفتن وصله های جدید، سیستم های ویندوز خود را وصله کنید و هرگز از یک رمز عبور زیبا استفاده نکنید. فعال کردن 2FA و رمزگذاری رمزهای عبور نیز احتمالا کمک می کند. ®

خواندن متن کامل در دِ رجیستربه زبان اصلی، در سایت ناشر باز می‌شود
متن اصلی (انگلیسی)

CISO thought he had a 'r3@lg00dp@$$w0rd' but forgot to patch

Replacing letters with symbols still doesn’t make it good.

همه‌ی اخبار فناوری