وقوع سه حمله سایبری علیه اداره سوابق کیفری انگلیس
به گزارش کارگروه حملات سایبری خبرگزاری سایبربان، این حملات اطلاعات شخصی هزاران نفر، از جمله قربانیان خشونت خانگی، را در معرض خطر قرار داد.
دفتر کمیسر اطلاعات انگلیس (ICO) در گزارشی اعلام کرد ضعفهای امنیتی متعدد در اداره سوابق کیفری انگلیس (ACRO) زمینهساز این حملات بوده است؛ از جمله بیتوجهی به هشدارهای آنتیویروس و باقی ماندن یک سامانه حیاتی بدون وصله امنیتی برای نزدیک به چهار سال.
هر سه حمله از طریق درگاه عمومی مشتریان اداره سوابق کیفری انگلیس انجام شد که بر بستر سامانه مدیریت محتوای کنتیکو (Kentico) فعالیت میکرد.
این سامانه از سپتامبر ۲۰۱۹ بهروزرسانی نشده بود، در حالی که چندین آسیبپذیری شناختهشده و عمومی برای آن وجود داشت.
اگرچه وصلههای امنیتی منتشر شده بود، هیچیک نصب نشد؛ زیرا مشخص نبود مسئولیت بررسی و اجرای این بهروزرسانیها بر عهده اداره سوابق کیفری انگلیس، پیمانکار خدمات مدیریتشده یا شرکت توسعهدهنده وب است.
در جریان حملات، سامانه امنیتی ترند میکرو (Trend Micro) نیز هشدارهای متعددی صادر کرد که نادیده گرفته شدند.
این هشدارها شامل چهار تلاش برای نصب ابزار میمیکاتز (Mimikatz)، یک ابزار شناختهشده برای سرقت اعتبارنامهها، بود.
اداره سوابق کیفری انگلیس بعداً اعلام کرد حتی نمیداند چه فرآیندی برای بررسی و رسیدگی به هشدارهای امنیتی در سازمان وجود داشته یا کدام کارکنان مسئول پیگیری آنها بودهاند.
جدیترین حمله، موسوم به گروه A، حدود هفت ماه از اوت ۲۰۲۲ تا مارس ۲۰۲۳ ادامه داشت.
مهاجمان در این مدت به وبسایت و سامانه مدیریت محتوای اداره سوابق کیفری انگلیس دسترسی پایدار داشتند و در فوریه ۲۰۲۳ اطلاعات حساس نزدیک به ۱۱ هزار نفر را برای سرقت آماده کردند.
با این حال، به دلیل نگهداری ناکافی لاگها، اداره سوابق کیفری انگلیس نتوانست مشخص کند آیا این اطلاعات واقعاً از شبکه خارج شدهاند یا خیر.
یکی از دو حمله دیگر نیز شامل تزریق SQL (SQL Injection) بود که به افشای اعتبارنامههای کارکنان منجر شد.
گروه باجافزاری مدوسا (Medusa) در سال ۲۰۲۳ مسئولیت حمله را بر عهده گرفت، اما هیچ دادهای در وبسایت افشای اطلاعات این گروه منتشر نشد و مشخص نیست آیا باج پرداخت شده یا ادعای این گروه صرفاً تبلیغاتی بوده است.
اداره سوابق کیفری انگلیس در نهایت به بیش از ۸۴ هزار نفر که در دوره آسیبپذیری با این سامانه تعامل داشتند اطلاعرسانی کرد.
با این حال، تفکیک شبکهای مانع از آن شد که مهاجمان از محیط وب آلوده به سامانه اصلی پلیس دسترسی پیدا کنند.
اداره سوابق کیفری انگلیس اکنون زیرساخت آلوده را از رده خارج کرده و یک سامانه جدید مدیریت اطلاعات و رویدادهای امنیتی (SIEM) راهاندازی کرده است.