حفره امنیتی «خونریزی قلبی» تاکنون توانسته برخی از سایتهای ایرانی را تهدید کند که در این راستا سایتی از سوی محققان برای اندازه گیری میزان تهدیدات این حفره ...
به گزارش خبرنگار علمی «خبرگزاری دانشجو» اخیرا کشف حفره خطرناکی موسوم به خونریزی (Heartbleed)قلبی سروصدای زیادی را در فضای مجازی ایجاد کرد. این حفره امنیتی که یکی از فراگیرترین و خطرناکترین حفرههای امنیتی است به گونهای که از کاربران اینترنتی خواسته شده است تا رمز عبور و نام کاربری خود را در سرویسهای ایمیل، چت، بانکداری اینترنتی، خرید آنلاین و شبکههای اجتماعی تغییر دهند.
این حفره، حافظه سرورها را تحت تاثیر قرار میدهد یعنی جایی که اطلاعات حساس کاربران مانند نام کاربری و رمز ورود آنها ذخیره میشود.
به گفته کارشناسان امنیتی این حفره دو سوم سایتهای دنیا را تحت تأثیر قرار داده است و آژانس امنیت ملی امریکا نیز از دو سال پیش از این حفره مطلع بودند و آن را افشاء نکرده است.
کاربران اینترنتی ایرانی نیز از تهدیدات این حفره امنیتی در امان نبودند و از سوی مقامات مسئول هشدارهایی به آنها داده شده است.
در این راستا سازمان پدافند غیرعامل با انتشار اطلاعیهای به کاربران اینترنتی توصیه کرده است که باید با استفاده از سرویسهای چون lestPess Heartbleed Checkerوب سایتهای حساسی را که به آنها مراجعه میکنند چک کنند و در صورت وجود مشکل رمز عبور خود را تغییر دهند.
این سازمان تاکید دارد که این فرآیند باید برای تمام وبسایتهایی که در بردارنده این حفره بوده انجام شود.
توصیههای سازمان پدافند غیر عامل
سازمان پدافند غیر عامل راهکارهای مقابله با این حفره امنیتی را گوشزد میکند و به کاربران توصیه میکند تا از قانون تغییر رمز عبور به صورت متوالی و در فاصلههای زمانی تبعیت کنند.
این سازمان در عین حال یادآور میشود اقدام برای تغییر رمز عبور یک پیشنهاد احتیاطی است؛ چرا که اگر هکری از وجود این حفره مطلع و در صدد دستیابی به اطلاعات حساب کاربری باشد تاکنون این اطلاعات را کشف کرده و به مقصود خود رسیده است.
به گفته مسئولان سازمان پدافند غیرعامل یکی از اصلیترین نکات برای انتخاب رمز عبور استفاده نکردن از الگوی مشابه برای تمام حسابهای کاربری است همچنین باید در طول و کاراکترهای مورد استفاده در رمز عبور نیز دقت و از ترکیب حروف با اعداد استفاده شود ضمن آنکه طول رمز عبور بهتر است بیش از 10 کاراکتر باشد.
هشدارهای مرکز ماهر برای کاربران اینترنتی ایرانی
مرکز ماهر نیز در اطلاعیهای کاربران را از رفع مشکل شرکتهای اینترنتی جهانی در مورد این حفره مطلع کرد.
جزئیات حفره امنیتی
حمید ضیائی پرور، کارشناس و فعال فضای مجازی در گفت وگو با خبرنگار علمی «خبرگزاری دانشجو» به بیان توضیحاتی در مورد کشف این حفره امنیتی پرداخت و گفت: چندی قبل در یکی از بانکهای اطلاعاتی سیستم عامل لینوکس در فایل open SSLکه وظیفه رمزنگاری و رمزگشایی نام کاربری و رمز عبور را دارد، حفرهای کشف شده است که مربوط به 4 سال پیش بوده و هم اکنون توسط شرکتهای امنیتی پیدا شده است و نام آن را خونریزی قلبی نامیدهاند.
وی با تاکید بر اینکه تاکنون میزان خسارت وارد آمده از این حفره امنیتی مشخص نشده است، اظهار داشت: از این رو مشخص نیست در این مدت چه میزان سوءاستفاده از نام کاربری و رمز عبورها شده است.
کارشناس و فعال فضای مجازی با بیان دلیل نامگذاری این حفره یادآور شد: معمولا حفرهها بسته به نوع آسیب و میزان خسارت وارده نامگذاری میشوند که در این حفره نیز به دلیل وسعت دامنه خطر و آسیب به ارگانهای اصلی خونریزی قلبی نام گرفته است.
چگونگی مبارزه با خونریزی قلبی
ضیائیپرور، در مورد مبارزه با این حفره امنیتی به بیان توضیحاتی پرداخت و خاطرنشان کرد: مدیران سایتها و دارندگان دیتا سنترها در صورت به روزرسانی این حفره توسط پچهای مربوط در سیستمعاملها میتوانند مانع ورود و سوء استفادههای احتمالی به سرورهای خود شوند.
چه کسانی هدف این حمله هستند
این کارشناس فضای مجازی با بیان اینکه کشف این حفره بسیار مهم بوده است، یاداور شد: کشف این حفره یکی از بزرگترین کشفیات در زمینه حفرههای امنیتی بوده است که به هیچ وجه آسیبی را به کاربران عادی وارد نمیکند؛ چرا که هدفگذاری اصلی این حمله سایبری مدیران سایتها و سرورها هستند.
وی افزود: سروهایی که نیاز به ورود نام کاربری و رمز عبور دارند مانند ایمیلها، کتابخانههای الکترونیک، بانک ها و خبرگزاریها در معرض این خطر هستند.
لینوکسیها نگران باشند
ضیائیپرور خطر این حفره امنیتی را متوجه سیستمهای عامل لینوکس دانست و اظهار داشت: کاربران ماکروسافت به هیچ وجه مورد تهدید این حفره نیستند؛ چرا که این حفره عملا در فایلهای لینوکس کشف شده است.
دو سوم سایتهای جهان در خطر هستند
کارشناس و فعال مجازی با تاکید بر اینکه دو سوم سایتهای دنیا در معرض خطر این حفره امنیتی هستند، ادامه داد: این حفره ممکن است خطرات جدی را به سرورها و دیتاسنترها وارد کند ولی به راحتی میتوان توسط پکهای مربوط رفع شوند.
اندازه گیری میزان تهدید این حفره از سوی یک شرکت ایرانی
ضیایی پرور به ابزارهای به وجود آمده برای مقابله با این حفره در کشور اشاره کرد و گفت: در کنار کلیه ابزارهای طراحی شده در کشف این حفره، یک شرکت ایرانی با طراحی ابزاری توانسته است میزان آسیبپذیری سایتها در مواجه با این حفره را مشخص کنند.
وی در این باره توضیح داد: این ابزار به کاربران این امکان را میدهد تا کاربران با وارد کردن نام سایت مورد نظر خود میتوانند مطلع شوند که تا چه میزان احتمال خطر برای آنها وجود دارد.
سایتهای ایرانی که در خطر بودند
کارشناس فضای مجاری به سایتهای ایرانی که در معرض خطر حفره امنیتی خون ریزی قلبی بودند اشاره و خاطرنشان کرد: براساس مطالعات این شرکت امنیتی بسیاری از سایتهای ایرانی مانند بانک سامان، شاپرک، (شبکه الکترونیکی پرداخت)، سرویس ایمیل ملی شرکت پست، مرکز ملی ثبت دامنه، مرکز آپای شریف، باشگاه خبرنگاران صداوسیما، ایمیل دانشگاه تهران، ایمیل دانشگاه امیرکبیر، همراه اول، خبرگزاری جهان، سامانه دفاتر پیشخوان دولت، معاون آموزشی وزارت علوم، شبکه مجازی ایرانیان و بیمه معلم از جمله سایتهایی بودند که در 48 ساعت اولیه بعد از کشف این حفره سریعا در به روزرسانی برای رفع این حفره اقدام کردند.
به گفته ضیائیپرور سایتهای خبری صراط، میهن میل، ایمیل ملی ایرانی، وطنمیل، میل سرا، بانک رفاه، فروشگاه اینترتی فروش مدیا، کافه بازار، سیبچه، فروشگاه اینترنتی فینال، شبکه اجتماعی هممیهن، شرکت آسیاتک، صراط نیوز، ممتاز نیوز، درگاه خرید اینترنتی بلیط اتوبوس، سایت عقیق و روزنامه کیهان از دیگر سایتهای بهروزکننده در 48ساعت اولیه بودند.
هشدار کارشناسان نسبت به ادامه خطر این حفره
کارشناس و فعال فضای مجازی با بیان اینکه این حفره یک تهدید جهانی محسوب میشود و هیچ سایت و سروری نباید مورد سرزنش و نکوهش قرار گیرند، ادامه داد: با گذشت چند روز از کشف این حفره هنوز خطرات احتمالی و تهدیدات به صورت کامل رفع نشده است.
عدم توجه و امنیت مساوی با افزایش خطر
ضیائیپرور با بیان اینکه متأسفانه در ایران درصد زیادی از سایتهای شخصی و دولتی به مساله امنیت توجه کافی ندارند، یادآور شد: بسیاری از سایتها به دلیل استفاده از محصولات امنیتی حک شده خارجی موجبات بالارفتن میزان خطر در سایتهای خود را فراهم میکنند که این امر خلاء جدی در حوزه امنیت محسوب میشود و در صورت توجه نکردن به این موضوع در آینده با خطرات جدی مواجه خواهیم بود.