رازی که فاش شد: هک پایگاه داده آسیبپذیریهای مایکروسافت در سال ۲۰۱۳
خلاصه: بر اساس گفتههای کارمندان قبلی مایکروسافت در مصاحبه با رویترز، فاش نمودهاند که در سال ۲۰۱۳ هکرها به این شرکت حمله نموده و پایگاه دادهای از آسیبپذیریهایی که هنوز وصله نشده و میتوانند کامپیوترها را تحت تاثیر قرار دهند سرقت نمودهاند. سرقت این اطلاعات حساس که به دلیل امنیت پایین این پایگاه داده بوده مخفی نگاه داشته شده و هنوز هم مایکروسافت در قبال فاش آن سکوت اختیار نموده است.
تنها یاهو نیست که راز نشت اطلاعات مهم خود را مخفی نگاه داشت و در آخر افشا شد. شواهد نشان میدهد مایکروسافت نیز همین کار را انجام داده است. مایکروسافت نیز در سال ۲۰۱۳ نشت اطلاعات داشته و در طی آن اطلاعات پایگاه داده حساس گزارش باگها و وصلهها به سرقت رفته است؛ اما همانند یاهو این راز تا اکنون مگو باقیمانده بود.
بر اساس مصاحبههای جداگانه پنج کارمند سابق مایکروسافت با خبرگزاری رویترز، این نشت اطلاعات به دلیل امنیت پایین این پایگاه داده مهم و حساس و حفاظت از آن تنها با یک کلمه عبور بوده است.
این رخداد دومین رخداد نشت اطلاعات شناخته شده این نوع اطلاعات حساس پس از نشت اطلاعات نرمافزار پیگیری باگهای موزیلا است. همانطور که از نام این اطلاعات بر میآید، این اطلاعات شامل آسیبپذیریهای بحرانی و با خطر بالا و وصله نشده است که تعداد زیادی از نرمافزارها شامل نسخههای مختلف ویندوز را تحت تاثیر قرار میدهد.
این هک احتمالا توسط گروه جاسوسی پر مهارتی انجام گرفته که با نامهای مختلفی همچون Morpho، Butterfly و Wild Neutron آنها را میشناسیم. این گروه با استفاده از یک آسیبپذیری روز صفرم جاوا کامپیوتر مک کارمندان مایکروسافت را هک کرده و به شبکه شرکت راه پیدا نمودهاند.
با داشتن همچنین پایگاه دادهای، گروههای هکری ماهر میتوانند اکسپلویتهای روز صفرمی را تولید کنند که سیستمهایی را در سراسر دنیا تحت تاثیر قرار دهد. برای این مورد مثالی بهتر از باجافزار گریه وجود ندارد که تنها در چند روز تعداد بسیار زیادی کامپیوتر را در سراسر دنیا آلوده نمود.
زمانی که مایکروسافت از نشت اطلاعات مطلع شد، تنها به انتشار یک هشدار داخل شرکت بسنده نموده و یک مطالعه برای مقایسه زمان نشت اطلاعات و زمان ورود آسیبپذیریها به پایگاه داده و زمان وصله آنها ترتیب داده است. همچنین مطالعات نشان داده که این آسیبپذیریها در حملات اینترنتی مورد استفاده قرار گرفته؛ ولی مایکروسافت در این مطالعه به این نتیجه رسیده که مدرکی مبنی بر اینکه این آسیبپذیریها از مایکروسافت نشت پیدا کرده وجود ندارد!
کارمندان قبلی مایکروسافت همچنین گفتهاند که پس از این نشت اطلاعات امنیت این شرکت افزایش یافته و به صورت چند مرحلهای احراز هویت صورت میگیرد. البته سه تن از آنها معتقدند در مورد نشت اطلاعات مایکروسافت پیگیری و بررسی لازم را صورت نداده و اقدامات لازم برای جلوگیری از این آسیبپذیریها انجام نداده است.
مایکروسافت در قبال این افشاگری کارمندان سابق خود سکوت اختیار کرده و در مورد آن صحبتی ننموده است و تنها به این جمله بسنده نموده که محققان امنیتی این شرکت به صورت فعالی برای برطرف نمودن تهدیدات کاربران این شرکت تلاش میکنند.