CISO فکر میکرد که «r3@lg00dp@$$w0rd» دارد اما فراموش کرد پچ کند
جایگزین کردن حروف با نمادها هنوز هم خوب نیست.
به PWNED، ستون هفتگی که در آن به شما در مورد اقدامات امنیتی ضعیف هشدار می دهیم، خوش آمدید. داستان وحشتناک این هفته شامل کمبود وصله مهم و یک رمز عبور بد طنز متعلق به مسئول امنیت فناوری در یک شرکت حقوقی است. آیا داستانی در مورد کسی دارید که سوراخی در شبکه خود ایجاد کرده است؟ آن را با ما در pwned@sitpub.com به اشتراک بگذارید. ناشناس بودن در صورت درخواست در دسترس است. داستان ما برگرفته از جو برینکلی است که به "هکر کور" نیز معروف است و بیش از دو دهه تجربه در زمینه امنیت اطلاعات دارد.
جو چندین سال پیش توسط یک شرکت حقوقی بزرگ و ملی فراخوانده شد که از او می خواست تا کسب و کار کوچکتری را که می خواستند به دست بیاورند آزمایش کند. چیزی که او کشف کرد یک حفره امنیتی بزرگ و یک شرمساری بزرگتر بود. برینکلی همان شرکت حقوقی را سال قبل حسابرسی کرده بود. در آن زمان، او به تعدادی حفره اشاره کرد و وکلای دادگستری با وظیفهشناسی زمان و هزینهای را برای نرمافزارهای امنیتی مانند Reliaquest و Dell صرف کرده بودند تا آنچه را که او پیدا کرده بود، اصلاح کنند. برینکلی به ما گفت: "من آنها را خرد کردم. آنها در وضعیت امنیتی خیلی خوبی قرار نداشتند."
آنها احتمالا نیم میلیون دلار برای اصلاح و گذر از این چیزها خرج کردند زیرا سعی داشتند از طریق ادغام و اکتساب شرکت کنند. متأسفانه، حتی با سرمایهگذاری آنها، این شرکت نتوانست دستگاههای ویندوز خود را در برابر BlueKeep وصله کند، یک مخزن اصلی اجرای کد از راه دور که در سال 2019 کشف، وصلهشده و مورد سوء استفاده قرار گرفت. BlueKeep بر بسیاری از نسخههای ویندوز از جمله Windows 2000، Windows Server 2008 R2 و Windows 7.
BlueKeep و خطرات امنیتی مربوط به آن شامل نقصی در پروتکل دسکتاپ از راه دور ویندوز است که به مهاجمان اجازه می دهد کدهای راه دور را از طریق پورت 3389 وارد کرده و اجرا کنند. این vuln قابل کرم است بنابراین مهاجم می تواند آن را از یک سیستم به سیستم دیگر پخش کند. با این حال، هیچ یک از این موارد برای تبدیل شدن به یک اولویت برای شرکت حقوقی فیلتر نشد. برینکلی در طول آزمون خود از BlueKeep vuln برای دسترسی به سیستم های سازمان استفاده کرد، جایی که دریافت که رمزهای عبور در متن ساده ذخیره می شوند و به راحتی در یک فایل ریخته می شوند، بدون نیاز به رمزگشایی.
نامهای کاربری روی سیستم بهطور هوشمندانهای برای امنیت از طریق مبهم طراحی شدهاند. بهجای استفاده از نام واقعی کاربر یا چیزی مانند «ادمین»، آنها نامهایی مانند «موز زرد» و «سیب سرخ» داشتند، بنابراین مهاجمان نمیتوانستند حدس بزنند که کدام یک از آنها بیشترین امتیاز را دارد. برینکلی نمیدانست که موز زرد کیست، اما رمز عبور آن شخص را پیدا کرد و این شاید بدترین ایدهای بود که تا به حال شنیدهایم. رمز عبور "r3@lg00dp@$$w0rd" بود، که "رمز عبور واقعی" است و برخی از نمادها و اعداد جایگزین حروف هستند.
او که نمیدانست چه کسی این پاسهای جعلی امنیتی را ساخته است، رمز عبور را گرفت و تصویری از آن را در ارائهای که درباره آسیبپذیریهای سیستم ارائه کرد که به مدیران شرکت حقوقی ارائه کرد، اضافه کرد. در حالی که او توضیح می داد که توانسته است به 2500 کامپیوتر سازمان نفوذ کند، CISO ناگهان یک بمب اف اف را پرتاب کرد. "چرا f*** رمز عبور من روی صفحه است؟" او شکایت کرد و این حقیقت را که موز زرد است را نادیده گرفت و فکر کرد که r3@lg00dp@$$w0rd ایده خوبی است.
پس چه چیزی می توانیم از این داستان شرمندگی حقوقی بیاموزیم؟ همیشه به محض در دسترس قرار گرفتن وصله های جدید، سیستم های ویندوز خود را وصله کنید و هرگز از یک رمز عبور زیبا استفاده نکنید. فعال کردن 2FA و رمزگذاری رمزهای عبور نیز احتمالا کمک می کند. ®
متن اصلی (انگلیسی)
CISO thought he had a 'r3@lg00dp@$$w0rd' but forgot to patch
Replacing letters with symbols still doesn’t make it good.