نفوذ هکرهای سیلک تایفون به شرکت آمریکایی کاموالت
به گزارش کارگروه حملات سایبری سایبربان؛ به گفته کارشناسان، سیستمهای ابری سازمانی شرکت نرمافزار مدیریت دادهی کاموالت (Commvault) مورد حمله هکرهای چینی قرار گرفتهاند و هکرها به اسرار برنامههای مشتریان دسترسی یافتهاند.
یک منبع آشنای ناشناس اعلام کرد که این گروه هکری سیلک تایفون (Silk Typhoon) نام دارد. آژانس امنیت سایبری و زیرساخت آمریکا و شرکت کاموالت یک توصیهی مشترک مهم در مورد فعالیت هک منتشر کردند. ارتباط این نفوذ با سیلک تایفون قبلاً گزارش نشده بود.
در این توصیهنامه مشترک، سیسا (CISA) ادعا کرد که این فعالیت تهدیدآمیز ممکن است بخشی از یک کمپین بزرگتر باشد که برنامههای ابری شرکتهای مختلف نرمافزار به عنوان سرویس (SaaS) را با پیکربندیهای پیشفرض و مجوزهای بالا هدف قرار میدهد.
اواخر ماه فوریه امسال، مایکروسافت به کاموالت در مورد دسترسی غیرمجاز به سیستمهایش از سوی یک عامل تهدید دولتی اطلاع داد که به دلیل میزبانی محصول حفاظت از دادههای «Metallic» کاموالت در سرویس ابری «Azure» مایکروسافت، مشاهده شده بود. کارشناسان مدعی هستند که سیلک تایفون در میان سندیکای گروههای هکری تحت حمایت دولت چین قرار دارد که توسط مایکروسافت ردیابی میشوند و بازوی اطلاعات تهدید آن از نام مستعار «تایفون» برای برچسبگذاری فعالیتهای سایبری وابسته به پکن استفاده میکند؛ واحدهای تایفون در طول سال گذشته در بحبوحه نفوذهای گسترده خود به شبکههای مخابراتی جهانی و انواع زیرساختهای حیاتی ایالات متحده، سر و صدای زیادی به پا کردهاند.
در ماه مارس سال جاری، پس از دریافت اطلاعات جدید در مورد نفوذها، کاموالت اعلام کرد که با افبیآی، سیسا و دیگران در تماس است؛ کاموالت در آن زمان در یک پست وبلاگی عنوان کرد:
«این فعالیت تعداد کمی از مشتریان مشترک ما با مایکروسافت را تحت تأثیر قرار داده و ما در حال همکاری با این مشتریان برای ارائه کمک هستیم. هیچ دسترسی غیرمجازی به دادههای پشتیبان مشتری که کاموالت ذخیره و محافظت میکند، وجود نداشته است.»
اواخر آوریل 2025، آژانس امنیت سایبری و زیرساخت آمریکا همچنین هشداری مبنی بر پچ کردن آسیبپذیریهای محصولات کاموالت، برادکام (Broadcom) و کوالیتیا (Qualitia) صادر کرد که به طور فعال مورد سوءاستفاده قرار میگرفتند، اگرچه هنوز مشخص نیست که آیا این آسیبپذیریها به فعالیت سیلک تایفون مرتبط هستند یا خیر. سخنگوی کاموالت گفت:
«از زمان انتشار هشدار سیسا در ۴ می امسال، هیچ تغییر جدیدی در این بیانیه وجود ندارد. سیسا صرفاً در حال گزارش فعالیتهایی است که ما منتشر کردهایم و از آن زمان به آنها هشدار دادهایم. همانطور که در هشدارهای قبلی اشاره شد، ما براساس اطلاعاتی که مایکروسافت در اختیار ما قرار داده بود، اقدام کردیم، اما این فعالیت را به طور مستقل به یک عامل تهدید خاص نسبت ندادهایم.»
این نقض امنیتی میتواند پیامدهای عمدهای برای شرکتها و سازمانهای دولتی داشته باشد که کپیهایی از مهمترین دادههای خود را در فضای ابری ذخیره میکنند و ایمیلها، اسناد یا اطلاعات حساس مشتریان را در معرض خطر قرار میدهند.
طبق یک صفحه وب مشتری، پایگاه مشتری کاموالت شامل شرکتهای بزرگ سازمانی مانند سونی، ۳M، دیلویت (Deloitte) و آسترازنکا (AstraZeneca) و دارای یک بازوی خدمات دولتی گسترده است و در ماه آوریل مجوز «GovRAMP»، که قبلاً «StateRAMP» بود، را برای برآورده کردن الزامات تأیید امنیتی برای کاربردهای تجاری فدرال ایالات متحده دریافت کرد.
مایکروسافت در ماه مارس امسال اعلام کرد که سیلک تایفون راهکارهای رایج فناوری اطلاعات مانند ابزارهای مدیریت از راه دور و برنامههای ابری را برای دسترسی اولیه هدف قرار میدهد. این گروه با استفاده از اعتبارنامههای دزدیده شده به شبکههای مشتریان نفوذ میکند و سپس از ابزارهایی مانند سرویسهای مایکروسافت برای انجام عملیات جاسوسی بهره میبرد؛ سیلک تایفون اواخر سال گذشته به شبکههای وزارت خزانهداری آمریکا نفوذ کرده و برخی از حساسترین سیستمهای این آژانس، از جمله دفتر کنترل داراییهای آن و همچنین کمیته سرمایهگذاری خارجی در ایالات متحده، که بررسیهای امنیت ملی در مورد خریدهای خارجی را انجام میدهد، را به خطر انداخته است.
در ماه ژانویه سال جاری، یین کچنگ (Yin Kecheng)، هکر مستقر در شانگهای، در ارتباط با نفوذ به خزانهداری تحریم شد و گمان میرود که با وزارت امنیت دولتی چین مرتبط باشد که سرویس اطلاعاتی غیرنظامی اصلی پکن محسوب میشود. مایکروسافت در وبلاگ ماه مارس خود با اشاره به اینکه از سال ۲۰۲۰ هکرها را ردیابی میکند، نوشت:
«سیلک تایفون در درک چگونگی استقرار و پیکربندی محیطهای ابری مهارت نشان داده و به آنها اجازه میدهد تا با موفقیت به صورت جانبی حرکت، پایداری خود را حفظ و دادهها را به سرعت در محیطهای قربانی استخراج کنند.»
بنابر ادعای محققان غربی، چین به طور گسترده توسط کارشناسان به عنوان تهدید اصلی جاسوسی سایبری برای ایالات متحده شناخته شده است و سابقه هدف قرار دادن آژانسهای دولتی، پیمانکاران دفاعی و شرکتهای بزرگ فناوری برای سرقت دادههای حساس و مالکیت معنوی را دارد.