[۱/۲] مردی در حال تماشای تلفن خود هنگام عبور از غرفه مایکروسافت در کنگره جهانی موبایل در بارسلون، اسپانیا، ۳ مارس ۲۰۲۵. رویترز/ برونا کاساس/ عکس آرشیوی
[۱/۲] مردی در حال تماشای تلفن خود هنگام عبور از غرفه مایکروسافت در کنگره جهانی موبایل در بارسلون، اسپانیا، ۳ مارس ۲۰۲۵. رویترز/ برونا کاساس/ عکس آرشیوی

حمله سایبری به سرورهای مایکروسافت حدود ۱۰۰ سازمان را هدف قرار داد

واشنگتن/لندن، ۲۱ ژوئیه (رویترز) - دو سازمان که به کشف یک عملیات جاسوسی سایبری گسترده علیه نرم‌افزار سرور مایکروسافت (MSFT.O) کمک کردند، روز دوشنبه اعلام کردند که تا آخر هفته، این عملیات حدود ۱۰۰ سازمان را به خطر انداخته است.

مایکروسافت روز شنبه هشداری درباره "حملات فعال" بر روی سرورهای SharePoint (شیرپوینت) خودمیزبان صادر کرد. این سرورها به طور گسترده توسط سازمان‌ها برای اشتراک‌گذاری اسناد و همکاری داخلی استفاده می‌شوند. نمونه‌های شیرپوینت که بر روی سرورهای مایکروسافت اجرا می‌شوند، تحت تأثیر قرار نگرفته‌اند.

این حملات که "روز صفر" نامیده می‌شوند زیرا از یک ضعف دیجیتالی که قبلاً فاش نشده بود بهره می‌برند، به جاسوسان اجازه می‌دهند تا به سرورهای آسیب‌پذیر نفوذ کرده و به طور بالقوه یک بَک‌دور (درب پشتی) برای دسترسی مداوم به سازمان‌های قربانی قرار دهند.

وایْشا برنارد، هکر ارشد شرکت امنیت سایبری Eye Security (آی سکیوریتی) مستقر در هلند، که کمپین هک را در روز جمعه هنگام هدف قرار دادن یکی از مشتریان خود کشف کرد، گفت که یک اسکن اینترنتی که با همکاری بنیاد شادوسرور (Shadowserver Foundation) انجام شده، تقریباً ۱۰۰ قربانی را کشف کرده است – و این قبل از آن بود که تکنیک پشت این هک به طور گسترده شناخته شود.

برنارد گفت: "این موضوع روشن است. چه کسی می‌داند که سایر مهاجمان از آن زمان تاکنون چه بَک‌دورهای دیگری را قرار داده‌اند."

او از افشای هویت سازمان‌های آسیب‌دیده خودداری کرد و گفت که مقامات ملی مربوطه مطلع شده‌اند.

بنیاد شادوسرور رقم ۱۰۰ سازمان را تأیید کرد. این بنیاد گفت که بیشتر آسیب‌دیدگان در ایالات متحده و آلمان بودند و قربانیان شامل سازمان‌های دولتی می‌شدند.

یک محقق دیگر گفت که تاکنون، به نظر می‌رسد این جاسوسی کار یک هکر یا مجموعه‌ای از هکرها بوده است.

کنگره جهانی موبایل در بارسلونا
[۱/۲] مردی در حال تماشای تلفن خود هنگام عبور از غرفه مایکروسافت در کنگره جهانی موبایل در بارسلون، اسپانیا، ۳ مارس ۲۰۲۵. رویترز/ برونا کاساس/ عکس آرشیوی
رویترز/ برونا کاساس

ریف پیلین، مدیر بخش اطلاعات تهدید در Sophos (سوفوس)، یک شرکت امنیت سایبری بریتانیایی، گفت: "ممکن است این وضعیت به سرعت تغییر کند."

سخنگوی شرکت مایکروسافت در بیانیه‌ای ایمیلی گفت: "مایکروسافت به‌روزرسانی‌های امنیتی را ارائه کرده و مشتریان را تشویق می‌کند که آن‌ها را نصب کنند."

هنوز مشخص نیست که چه کسی پشت این هک در حال انجام است، اما گوگل (GOOGL.O) از شرکت آلفابت، که به بخش‌های وسیعی از ترافیک اینترنت دید دارد، اعلام کرد که حداقل برخی از این هک‌ها را به "یک گروه تهدیدکننده مرتبط با چین" نسبت داده است.

سفارت چین در واشنگتن بلافاصله به پیامی که برای دریافت نظر ارسال شده بود پاسخ نداد؛ پکن به طور معمول انجام عملیات هک را رد می‌کند.

اف‌بی‌آی روز یکشنبه اعلام کرد که از این حملات آگاه است و با شرکای فدرال و بخش خصوصی خود همکاری نزدیک دارد، اما جزئیات دیگری ارائه نکرد. مرکز ملی امنیت سایبری بریتانیا (NCSC) در بیانیه‌ای اعلام کرد که از "تعداد محدودی" از اهداف در بریتانیا آگاه است. یک محقق که این کمپین را دنبال می‌کند، گفت که این کمپین در ابتدا گروه‌بندی محدودی از سازمان‌های مرتبط با دولت را هدف قرار داده بود.

گروه اهداف بالقوه همچنان گسترده است. بر اساس داده‌های Shodan (شودان)، یک موتور جستجو که به شناسایی تجهیزات مرتبط با اینترنت کمک می‌کند، بیش از ۸۰۰۰ سرور آنلاین می‌توانستند به طور نظری توسط هکرها به خطر افتاده باشند. شادوسرور این تعداد را کمی بیش از ۹۰۰۰ سرور برآورد کرد، در حالی که هشدار داد این رقم حداقل است.

این سرورها شامل شرکت‌های بزرگ صنعتی، بانک‌ها، حسابرسان، شرکت‌های مراقبت‌های بهداشتی و چندین نهاد دولتی در سطح ایالتی ایالات متحده و بین‌المللی هستند.

دانیل کارد از شرکت مشاوره امنیت سایبری بریتانیایی PwnDefend (پان‌دفند) گفت: "به نظر می‌رسد حادثه شیرپوینت سطح گسترده‌ای از نفوذ را در طیف وسیعی از سرورها در سطح جهان ایجاد کرده است."

وی افزود: "اتخاذ رویکرد نفوذ فرض شده عاقلانه است و همچنین مهم است که بدانیم تنها اعمال وصله امنیتی تمام آنچه در اینجا لازم است، نیست."